CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-1220 Chromium V8 JavaScript engine Se está explotando No especificadas Sí
CVE-2024-37079 Broadcom AfectadoVMware vCenter Server Se está Explotando No especificado Sí
CVE-2022-31208 infiray Firmware iray-a8z3 Se está explotando activamente No especificadas Sí
CVE-2025-6485 Totolink AfectadoFirmware a3002r Se está Explotando No especificadas Sí
CVE-2025-7407 NETGEAR AfectadoFirmware d6400 Se está Explotando No especificadas Sí
CVE-2025-8829 Linksys AfectadoFirmware re6250 Se está explotando Todas las versiones afectadas conocidas del firmware re6250 Sí
CVE-2025-7544 Tenda Firmware AC1206 Se está explotando Desconocidas Sí
CVE-2026-1363 JNC AfectadoIAQS and I6 CRITICAL (9.3) No especificadas No
CVE-2026-1364 JNC IAQS and I6 CRITICAL (9.3) No especificadas No
CVE-2025-4319 Birebirsoft Software and Technology Solutions Sufirmam CRÍTICO (9.4) versiones hasta 23012026 No
CVE-2025-4320 Birebirsoft Software and Technology Solutions Sufirmam CRITICAL (10) versiones hasta 23012026 No
CVE-2025-66719 Free5gc NRF (Network Repository Function) CRITICAL (9.1) 1.4.0 Sí
CVE-2021-47891 Unified Remote Unified Remote CRÍTICA (9.3) 3.9.0.2463 Sí
CVE-2022-25369 Dynamicweb Dynamicweb CRITICAL (9.8) anteriores a 9.12.8 No
CVE-2025-67229 ToDesktop AfectadoToDesktop Builder CRÍTICA (9.8) v0.32.1 No
CVE-2026-24423 SmarterTools SmarterMail CRÍTICA (9.3) versiones anteriores a build 9511 No
CVE-2025-70983 SpringBlade SpringBlade CRITICAL (9.9) v4.5.0 No
CVE-2025-70985 *RuoYi Afectado*RuoYi *CRÍTICA (9.1) *v4.8.2 No
CVE-2026-24399 ChatterMate ChatterMate AI chatbot agent framework CRÍTICA (9.3) 1.0.8 y anteriores No

CVE CVE-2026-1220
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 23/01/2026
Vendor Chromium
Producto V8 JavaScript engine
Versiones No especificadas
Exploit Públicos Sí
Referencia MSRC CVE-2026-1220</td
Descripción Vulnerabilidad de condición de carrera en el motor V8 de JavaScript usado en Chromium, que puede llevar a comportamientos inesperados o problemas de seguridad.

Esta vulnerabilidad puede ser explotada para causar fallos impredecibles o comprometer la seguridad de sistemas que ejecutan código JavaScript a través del motor V8. Dado que está siendo activamente explotada, representa un riesgo significativo para la empresa, especialmente en entornos donde Chromium o aplicaciones basadas en este motor se emplean.

Estrategia Actualizar inmediatamente todas las instancias que utilicen el motor V8 o Chromium al parche oficial que soluciona esta condición de carrera. Monitorizar sistemas para detectar signos de explotación activa y aplicar controles adicionales de seguridad en entornos de ejecución de código JavaScript.

CVE CVE-2024-37079
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 23 de enero de 2026
Fabricante Broadcom
Producto Afectado VMware vCenter Server
Versiones Afectadas No especificado
Exploit Públicos Sí
Referencia Vulncheck CVE KEV Browse Vulncheck KEV FAQ
Descripción Vulnerabilidad de escritura fuera de límites en Broadcom VMware vCenter Server que permite a un atacante escribir datos fuera de los límites asignados. Esto puede ser explotado para ejecutar código remotamente o provocar una denegación de servicio (DoS), afectando la disponibilidad y seguridad del sistema.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante. Limitar el acceso a VMware vCenter Server a usuarios y redes confiables. Monitorizar activamente el sistema para detectar patrones de explotación y actividad sospechosa.

CVE CVE-2022-31208
Severidad Se está explotando activamente
Importancia para la empresa ALTA
Publicado 2022
Vendor infiray
Producto Firmware iray-a8z3
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Console Vulncheck CVE-2022-31208, Consola KEV
Descripción Vulnerabilidad en el firmware iray-a8z3 de infiray con evidencia confirmada de explotación activa.
Estrategia Actualizar inmediatamente el firmware a la versión más reciente que corrija esta vulnerabilidad. Monitorizar los sistemas para detectar actividades sospechosas y aplicar controles adicionales de seguridad para mitigar riesgos de explotación activa.

CVE CVE-2025-6485
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2025
Fabricante Totolink
Producto Afectado Firmware a3002r
Versiones Afectadas No especificadas
Exploit Públicos Sí
Referencia Detalles CVE
Base de datos KEV
Descripción Neutralización inapropiada de elementos especiales usados en un comando (‘Command Injection’) en el firmware a3002r de Totolink que permite la ejecución remota de comandos. Esto puede ser explotado para tomar control del dispositivo o red comprometida.
Estrategia Aplicar inmediatamente el parche proporcionado por Totolink para el firmware a3002r. Realizar auditorías de seguridad en dispositivos afectados y restringir accesos no autorizados al firmware para evitar explotación activa.

CVE CVE-2025-7407
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2025
Fabricante NETGEAR
Producto Afectado Firmware d6400
Versiones Afectadas No especificadas
Exploit Públicos Sí
Referencia CVE-2025-7407 Más Información
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘inyección de comandos’) en el firmware d6400 de NETGEAR que permite ejecución remota de comandos maliciosos.

Esta vulnerabilidad puede ser explotada para tomar control total del dispositivo afectado, comprometiendo la infraestructura de red.

Estrategia Actualizar de inmediato el firmware d6400 a la última versión disponible que corrige esta vulnerabilidad. Si no es posible actualizar, restringir el acceso administrativo al dispositivo solo a redes y usuarios confiables y monitorizar actividad anómala. Detectar y bloquear intentos de explotación en la red.

CVE CVE-2025-8829
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 2025
Fabricante Linksys
Producto Afectado Firmware re6250
Versiones Afectadas Todas las versiones afectadas conocidas del firmware re6250
Exploit Públicos Sí
Referencia Ver CVE Más información
Descripción Vulnerabilidad de ‘Inyección de Comandos’ por neutralización inadecuada de elementos especiales en el firmware re6250 de Linksys. Esta vulnerabilidad puede permitir a un atacante ejecutar comandos arbitrarios en el dispositivo afectado, comprometiendo la integridad y seguridad del equipo y potencialmente de toda la red a la que esté conectado.
Estrategia Aplicar inmediatamente las actualizaciones o parches oficiales proporcionados por Linksys para el firmware re6250. Mientras tanto, restringir el acceso externo al dispositivo y monitorizar activamente actividades inusuales que puedan indicar explotación de esta vulnerabilidad.

CVE CVE-2025-7544
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 2025
Vendor Tenda
Producto Firmware AC1206
Versiones Desconocidas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVE-2025-7544, Listado KEV
Descripción Vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en el firmware AC1206 de Tenda. Esto puede permitir a un atacante la ejecución arbitraria de código o la corrupción de memoria, comprometiendo la integridad del dispositivo y la red.
Estrategia Actualizar inmediatamente el firmware AC1206 a la versión segura proporcionada por Tenda. Además, monitorear dispositivos para detectar actividad inusual que pueda indicar explotación y limitar el acceso de red a los dispositivos afectados.

CVE CVE-2026-1363
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 10:15 (hora de España)
Fabricante JNC
Producto Afectado IAQS and I6
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia TW-CERT Advisory
Descripción IAQS e I6 desarrollados por JNC presentan una vulnerabilidad en la aplicación de la seguridad del lado del cliente para la seguridad del lado del servidor, lo que permite a atacantes remotos no autenticados obtener privilegios de administrador manipulando el front-end web.
Estrategia Actualizar a la versión corregida tan pronto como esté disponible. Mientras tanto, restringir el acceso a la interfaz web, monitorizar intentos de acceso inusuales y aplicar controles adicionales de validación y autenticación en el front-end para prevenir manipulaciones maliciosas.

CVE CVE-2026-1364
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 10:15 (hora de España)
Vendor JNC
Producto IAQS and I6
Versiones No especificadas
Exploit Públicos No confirmado
Referencia TW-CERT Advisory
Descripción Vulnerabilidad de autenticación ausente en IAQS y I6 desarrollados por JNC, permitiendo que atacantes remotos no autenticados operen directamente funcionalidades administrativas del sistema.
Estrategia Priorizar la aplicación inmediata de parches oficiales que implementen controles de autenticación adecuados. Mientras tanto, restringir accesos administrativos al mínimo necesario mediante redes internas seguras y monitorizar intentos anómalos de acceso para detección temprana de explotación.

CVE CVE-2025-4319
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 14:15 (hora de España)
Vendor Birebirsoft Software and Technology Solutions
Producto Sufirmam
Versiones versiones hasta 23012026
Exploit Públicos No confirmados
Referencia USOM Advisory
Descripción Vulnerabilidad de Restricción Inadecuada de Intentos Excesivos de Autenticación y Mecanismo Débil de Recuperación de Contraseña Olvidada en Birebirsoft Software and Technology Solutions Sufirmam que permite ataques de fuerza bruta y explotación del mecanismo de recuperación de contraseña. Afecta a Sufirmam: versiones hasta 23012026. El fabricante fue contactado tempranamente pero no respondió.
Estrategia Priorizar la aplicación de parches o actualizaciones que corrijan la limitación de intentos de autenticación y mejoren el mecanismo de recuperación de contraseña. Implementar controles adicionales de bloqueo tras múltiples intentos fallidos y reforzar la política de contraseñas. Monitorizar activamente intentos de acceso y posibles explotaciones para detectar ataques activos.

CVE CVE-2025-4320
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 14:15 (hora de España)
Vendor Birebirsoft Software and Technology Solutions
Producto Sufirmam
Versiones versiones hasta 23012026
Exploit Públicos No confirmados
Referencia USOM Advisory
Descripción Desvío de autenticación mediante debilidad primaria, mecanismo débil de recuperación de contraseña para usuarios que olvidaron su contraseña en Birebirsoft Software and Technology Solutions Sufirmam permite la omisión de la autenticación y explotación del mecanismo de recuperación de contraseña.
Esta vulnerabilidad afecta a Sufirmam: versiones hasta 23012026. El proveedor fue contactado anticipadamente sobre esta divulgación pero no respondió de ninguna manera.
La vulnerabilidad permite que un atacante evite el proceso de autenticación usando fallos en la recuperación de contraseña, lo que puede conllevar acceso no autorizado a sistemas críticos de la empresa.
Estrategia Actualizar inmediatamente a una versión corregida en cuanto esté disponible. Mientras tanto, implementar medidas adicionales de control de acceso, reforzar políticas de contraseñas y monitorizar intentos anómalos de recuperación de contraseña para detectar posibles ataques activos.

CVE CVE-2025-66719
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 17:15 (hora de España)
Vendor Free5gc
Producto NRF (Network Repository Function)
Versiones 1.4.0
Exploit Públicos Sí, explotación conocida mediante valor targetNF manipulado
Referencia Free5gc Issue #736</td
Descripción Se descubrió un problema en Free5gc NRF 1.4.0. En la lógica de generación del token de acceso de free5GC, la función AccessTokenScopeCheck() en el fichero internal/sbi/processor/access_token.go omite toda validación de alcance cuando un atacante utiliza un valor targetNF manipulado. Esto permite a los atacantes obtener un token de acceso con cualquier alcance arbitrario.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad. Implementar controles estrictos de validación en la generación de tokens y monitorizar posibles usos anómalos de accesos. Revisar y limitar los privilegios asociados a los tokens para mitigar impacto en caso de explotación.

CVE CVE-2021-47891
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 18:15 (hora de España)
Vendor Unified Remote
Producto Unified Remote
Versiones 3.9.0.2463
Exploit Públicos Sí, explotación mediante envío de paquetes mal formados
Referencia Exploit-DB Advisory
Descripción Vulnerabilidad de ejecución remota de código en Unified Remote 3.9.0.2463 que permite a atacantes enviar paquetes de red especialmente diseñados para ejecutar comandos arbitrarios. El atacante puede explotar el servicio conectándose al puerto 9512 y enviando paquetes manipulados para abrir una consola de comandos y descargar y ejecutar cargas maliciosas.
Estrategia Priorizar el parche inmediato a una versión corregida si está disponible. Mientras tanto, bloquear el acceso externo al puerto 9512 desde la red corporativa, monitorizar actividad anómala en ese puerto y emplear sistemas de detección de intrusos para detectar intentos de explotación. Revisar y limitar permisos del servicio para reducir impacto.

CVE CVE-2022-25369
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 18:16 (hora de España)
Vendor Dynamicweb
Producto Dynamicweb
Versiones anteriores a 9.12.8
Exploit Públicos No confirmados
Referencia Assetnote Advisory
Descripción Se descubrió un problema en Dynamicweb en versiones anteriores a la 9.12.8. Un atacante puede añadir un nuevo usuario administrador sin autenticación debido a un fallo lógico al determinar si se pueden reejecutar las fases de configuración del producto. Una vez autenticado como el nuevo administrador añadido, puede subir un archivo ejecutable y ejecutar comandos arbitrarios. Este fallo permite una escalada total de privilegios y control remoto del sistema afectado.
Estrategia Actualizar inmediatamente a las versiones 9.5.9, 9.6.16, 9.7.8, 9.8.11, 9.9.8, 9.10.18, 9.12.8, 9.13.0 o superiores. Restringir acceso a la configuración para evitar reejecución de fases de setup. Monitorizar logs y tráfico para detectar creación sospechosa de admins y subida/ejecución de ficheros.

CVE CVE-2025-67229
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 18:16 (hora de España)
Fabricante ToDesktop
Producto Afectado ToDesktop Builder
Versiones Afectadas v0.32.1
Exploit Públicos No confirmados
Referencia ToDesktop Changelog
Descripción Existe una vulnerabilidad de validación incorrecta de certificados en ToDesktop Builder v0.32.1. Esta vulnerabilidad permite que un atacante sin autenticar y en posición de interceptar el tráfico (man-in-the-middle) suplante respuestas del backend debido a una validación insuficiente de certificados.
Estrategia Actualizar urgentemente a una versión parcheada que corrija la validación de certificados. Implementar controles de red para detectar y bloquear ataques man-in-the-middle, así como monitorizar actividad anómala en las comunicaciones backend. Priorizar esta mitigación dado el alto riesgo de suplantación y manipulación directa de datos backend.

CVE CVE-2026-24423
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 18:16 (hora de España)
Vendor SmarterTools
Producto SmarterMail
Versiones versiones anteriores a build 9511
Exploit Públicos No confirmado
Referencia Fuente oficial de la vulnerabilidad
Descripción Vulnerabilidad crítica de ejecución remota de código sin autenticación en el método ConnectToHub de la API en SmarterTools SmarterMail versiones anteriores a build 9511. Un atacante puede redirigir el SmarterMail a un servidor HTTP malicioso que sirve un comando malicioso del sistema operativo, el cual será ejecutado directamente por la aplicación vulnerable.
Estrategia Actualizar inmediatamente a la versión 9511 o superior para eliminar esta vulnerabilidad. Se recomienda bloquear y monitorizar conexiones externas hacia servidores no autorizados y auditar logs para detectar posibles intentos de explotación. Aplicar controles de red para limitar el acceso al servicio vulnerable.

CVE CVE-2025-70983
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado vie, 23 ene 2026, 20:15 (hora de España)
Vendor SpringBlade
Producto SpringBlade
Versiones v4.5.0
Exploit Públicos No confirmados
Referencia Gist de referencia
Descripción Control de acceso incorrecto en la función authRoutes de SpringBlade v4.5.0 que permite a atacantes con privilegios bajos escalar privilegios.

La vulnerabilidad puede ser explotada por un usuario con bajos privilegios que logra acceder a funciones restringidas, escalando su nivel de acceso y potencialmente comprometiendo toda la seguridad del sistema, poniendo en riesgo la confidencialidad, integridad y disponibilidad.

Estrategia Aplicar inmediatamente los parches oficiales que corrigen el control de acceso. Mientras tanto, auditar y restringir los accesos en la función authRoutes y monitorizar intentos de escalamiento. Priorizar esta vulnerabilidad dada su criticidad y capacidad de explotación para evitar compromisos graves.

*CVE* CVE-2025-70985
*Severidad* CRÍTICA (9.1)
*Importancia para la empresa* ALTA
*Publicado* vie, 23 ene 2026, 20:15 (hora de España)
*Fabricante* RuoYi
*Producto Afectado* RuoYi
*Versiones Afectadas* v4.8.2
*Exploit Públicos* No confirmado
*Referencia* Gist de referencia
*Descripción* Control de acceso incorrecto en la función de actualización de RuoYi v4.8.2 que permite a atacantes no autorizados modificar arbitrariamente datos fuera de su alcance.
*Estrategia* Aplicar inmediatamente el parche oficial para RuoYi v4.8.2 o superior. Revisar y fortalecer las políticas y controles de acceso para evitar modificaciones fuera del alcance autorizado. Monitorizar intentos de explotación activa.

CVE CVE-2026-24399
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado sáb, 24 ene 2026, 02:15 (hora de España)
Vendor ChatterMate
Producto ChatterMate AI chatbot agent framework
Versiones 1.0.8 y anteriores
Exploit Públicos No reportados
Referencia GitHub commit fix
Descripción ChatterMate es un framework de agentes chatbot AI sin código. En versiones 1.0.8 y anteriores, el chatbot acepta y ejecuta cargas útiles maliciosas en HTML/JavaScript como entrada de chat. Específicamente, un payload