CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-59090 exos Afectadoexos 9300 server CRITICAL (9.3) versiones afectadas no especificadas No
CVE-2025-59091 Kaba exos 9300 datapoint server CRITICAL (9.3) No especificadas No
CVE-2025-59097 *dormakaba Afectado: *exos 9300 application & Access Managers (ej. 92xx, 9230, 9290) *CRITICAL (9.3) *Versiones con configuración por defecto sin IPsec ni mTLS activados No
CVE-2025-59103 Desconocido AfectadoAccess Manager 92xx (hardware revisión K7) CRITICAL (9.2) Hardware revisión K7, Linux basado, fecha configurada anterior a 2022 No
CVE-2025-59108 No especificado Access Manager's web interface CRITICAL (9.2) No especificadas No
CVE-2025-70982 SpringBlade SpringBlade CRITICAL (9.9) v4.5.0 No
CVE-2026-24429 *Shenzhen Tenda Afectado: *W30E V2 *CRITICAL (9.3) *firmware versiones hasta e incluyendo V16.01.0.19(5037) No
CVE-2026-24436 Shenzhen Tenda AfectadoW30E V2 CRÍTICO (9.2) Hasta e incluyendo V16.01.0.19(5037) No
CVE-2026-22696 Phala Network Afectadodcap-qvl (librería de verificación de firmas DCAP para SGX y TDX) CRITICAL (9.3) Versiones anteriores a 0.3.9 Sí
CVE-2026-22709 Indefinido (open source) vm2 (sandbox para Node.js) CRITICAL (9.8) Versiones anteriores a 3.10.2 No
CVE-2026-24479 zhblue (Desarrollador del proyecto HUSTOF) AfectadoHUSTOF (online judge para ACM CRITICAL (9.3) Versiones anteriores a 26.01.24 No

CVE CVE-2025-59090
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 11:16 (hora de España)
Fabricante exos
Producto Afectado exos 9300 server
Versiones Afectadas versiones afectadas no especificadas
Exploit Públicos No confirmados
Referencia R. SEC Consult Advisory
Descripción En el servidor exos 9300, una API SOAP es accesible en el puerto 8002. Esta API no requiere autenticación previa al envío de solicitudes. Por lo tanto, el acceso a la red al servidor exos permite, por ejemplo, la creación de eventos arbitrarios en los registros de acceso, así como consultar los PINs 2FA asociados a las tarjetas chip registradas.
Estrategia Bloquear acceso al puerto 8002 desde cualquier red no confiable. Implementar segmentación de red y controles estrictos de acceso para esta API. Monitorizar accesos y logs para detectar actividad anómala. Aplicar parches o actualizaciones oficiales de exos en cuanto estén disponibles para corregir esta vulnerabilidad.

CVE CVE-2025-59091
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 11:16 (hora de España)
Vendor Kaba
Producto exos 9300 datapoint server
Versiones No especificadas
Exploit Públicos No confirmados
Referencia Sec Consult Advisory
Descripción Se han identificado múltiples credenciales codificadas, que permiten iniciar sesión en el servidor exos 9300 datapoint que funciona en los puertos 1004 y 1005. Este servidor se utiliza para retransmitir información de estado hacia y desde los Access Managers, información que, entre otras cosas, se usa para visualizar gráficamente puertas abiertas y alertas. Sin embargo, también es posible controlar los Access Managers a través de esta interfaz.

Para enviar y recibir información de estado, se requiere autenticación. La aplicación Kaba exos 9300 contiene credenciales codificadas para cuatro usuarios diferentes, que pueden iniciar sesión en el servidor datapoint y recibir así como enviar información, incluyendo comandos para abrir puertas arbitrarias.

Evaluación Esta vulnerabilidad es crítica pues permite a un atacante autenticarse sin restricciones en el servidor de punto de datos exos 9300, lo que le posibilita controlar los Access Managers y ejecutar comandos para abrir puertas arbitrarias, comprometiendo la seguridad física. No se han confirmado exploits públicos, pero la facilidad de explotación eleva su riesgo real.
Estrategia Actualizar o parchear inmediatamente el software exos 9300 con versiones sin credenciales codificadas. En paralelo, restringir el acceso a los puertos 1004 y 1005 mediante controles de red y monitorizar intentos anómalos de autenticación para detectar posibles ataques activos.

*CVE: * CVE-2025-59097
*Severidad: * CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* lun, 26 ene 2026, 11:16 (hora de España)
*Fabricante:* dormakaba
*Producto Afectado: * exos 9300 application & Access Managers (ej. 92xx, 9230, 9290)
*Versiones Afectadas: * Versiones con configuración por defecto sin IPsec ni mTLS activados
*Exploit Públicos: * No confirmado, pero explotación sencilla con acceso a red
*Referencia: * Detalle del informe de vulnerabilidad
*Descripción*: La aplicación exos 9300 permite configurar Access Managers (ej. 92xx, 9230 y 9290) mediante interfaz gráfica en el servidor dormakaba. Al guardar, envía la configuración completa al Access Manager vía SOAP sin autenticación ni autorización por defecto. Aunque puede habilitarse IPsec y mTLS, no están activados inicialmente. Esto permite a un atacante con acceso a la red controlar totalmente el entorno: reconfigurar dispositivos, abrir puertas permanentemente o temporalmente, cambiar contraseñas admin, etc. Esta vulnerabilidad se agrava por la falta de segmentación de red y la exposición directa a Internet de dispositivos mal configurados.
Importancia operativa: Permite el control total de sistemas de acceso físicos sin autenticación previa si hay acceso a la red afectada, poniendo en riesgo la seguridad física, integridad y continuidad operacional.
*Estrategia: * Activar IPsec para dispositivos 92xx-K5 y mTLS para 92xx-K7 sin demora. Mejorar segmentación de red y establecer firewalls para limitar el acceso a estos dispositivos. Revisar configuraciones y evitar la exposición directa a Internet. Monitorizar intentos de acceso no autorizados.

CVE CVE-2025-59103
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 11:16 (hora de España)
Fabricante Desconocido / No especificado
Producto Afectado Access Manager 92xx (hardware revisión K7)
Versiones Afectadas Hardware revisión K7, Linux basado, fecha configurada anterior a 2022
Exploit Públicos No confirmados
Referencia Referencia oficial
Descripción El Access Manager 92xx en la revisión de hardware K7 está basado en Linux en lugar de Windows CE de las versiones anteriores. En esta nueva revisión de hardware se detectó que el servicio SSH se expone en el puerto 22. Al analizar el firmware, se han identificado dos usuarios con contraseñas codificadas y débiles que permiten acceso SSH al dispositivo. Además, las contraseñas pueden ser fácilmente adivinadas. La contraseña de al menos un usuario se configura a un valor aleatorio tras el primer despliegue, solo si la fecha configurada es anterior a 2022. Por lo tanto, bajo ciertas condiciones, las contraseñas no se aleatorizan, como cuando el reloj del dispositivo nunca se ha configurado, la batería del módulo del reloj ha sido reemplazada o el Access Manager ha sido restablecido a configuración de fábrica sin haber recibido la hora aún.
Importancia Vulnerabilidad crítica que permite acceso remoto no autorizado vía SSH con credenciales predecibles o establecidas por defecto, poniendo en grave riesgo la seguridad del dispositivo y potencial control comprometido de la infraestructura.
Estrategia Se recomienda actualizar a una versión del firmware corregida que elimine usuarios con contraseñas débiles o codificadas, forzar la aleatorización segura de contraseñas tras el primer despliegue y aplicar controles de acceso restringidos sobre SSH. Además, monitorear accesos SSH y detectar intentos de acceso con contraseñas predeterminadas.

CVE CVE-2025-59108
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 11:16 (hora de España)
Vendor No especificado
Producto Access Manager’s web interface
Versiones No especificadas
Exploit Públicos No confirmados
Referencia Detalles de la vulnerabilidad
Descripción Por defecto, la contraseña de la interfaz web de Access Manager está configurada como ‘admin’. En la versión probada, no se exigía el cambio de la contraseña.
Importancia Esta vulnerabilidad permite que un atacante acceda fácilmente a la interfaz de administración web usando una contraseña por defecto nunca cambiada, lo que supone un riesgo crítico de compromiso completo del sistema.
Estrategia Cambiar de inmediato la contraseña por defecto en todas las instalaciones, forzar políticas de contraseñas robustas, limitar acceso a la interfaz web solo a redes confiables y monitorizar intentos anómalos de acceso. Implantar actualizaciones o parches oficiales si están disponibles.

CVE CVE-2025-70982
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 18:16 (hora de España)
Vendor SpringBlade
Producto SpringBlade
Versiones v4.5.0
Exploit Públicos No confirmados
Referencia Gist Advisory
Descripción Control de acceso incorrecto en la función importUser de SpringBlade v4.5.0 permite a atacantes con privilegios bajos importar arbitrariamente datos sensibles de usuarios.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija el control de acceso en importUser. Limitar privilegios de usuarios y monitorizar actividad sospechosa en importaciones.

*CVE: * CVE-2026-24429
*Severidad: * CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* lun, 26 ene 2026, 19:16 (hora de España)
*Fabricante:* Shenzhen Tenda
*Producto Afectado: * W30E V2
*Versiones Afectadas: * firmware versiones hasta e incluyendo V16.01.0.19(5037)
*Exploit Públicos: * No confirmados
*Referencia: * Página oficial del fabricante
*Descripción* Shenzhen Tenda W30E V2 firmware versiones hasta e incluyendo V16.01.0.19(5037) incluyen una contraseña predefinida para una cuenta de autenticación integrada que no es necesario cambiar durante la configuración inicial. Un atacante puede aprovechar estas credenciales por defecto para obtener acceso autenticado a la interfaz de gestión.
[Importancia] La existencia de una cuenta con contraseña por defecto no requerida a cambiar permite a un atacante autenticarse y controlar remotamente la interfaz de administración, comprometiendo totalmente el dispositivo y potencialmente la red a la que esté conectado.
*Estrategia* Actualizar el firmware a una versión parcheada y cambiar la contraseña por defecto inmediatamente. Además, auditar la configuración para evitar accesos con credenciales por defecto y monitorizar accesos no autorizados a la gestión.

CVE CVE-2026-24436
Severidad CRÍTICO (9.2)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 19:16 (hora de España)
Fabricante Shenzhen Tenda
Producto Afectado W30E V2
Versiones Afectadas Hasta e incluyendo V16.01.0.19(5037)
Exploit Públicos No confirmados
Referencia Página del producto Tenda W30E
Descripción Versiones de firmware del Shenzhen Tenda W30E V2 hasta e incluyendo la V16.01.0.19(5037) no aplican limitación de tasa ni mecanismos de bloqueo de cuenta en los puntos de autenticación. Esto permite a atacantes realizar intentos ilimitados de fuerza bruta para comprometer credenciales administrativas.
Estrategia Actualizar inmediatamente el firmware a una versión que implemente limitación de tasa y bloqueo de cuenta. Además, monitorizar y bloquear accesos sospechosos para prevenir intentos de fuerza bruta y proteger credenciales administrativas. Priorizar esta mitigación por su alto riesgo de explotación remota sin restricciones.

CVE CVE-2026-22696
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 23:15 (hora de España)
Fabricante Phala Network
Producto Afectado dcap-qvl (librería de verificación de firmas DCAP para SGX y TDX)
Versiones Afectadas Versiones anteriores a 0.3.9
Exploit Públicos No hay exploits conocidos públicos
Referencia GitHub Security Advisory
Descripción dcap-qvl implementa la lógica de verificación de quotes para DCAP (Data Center Attestation Primitives). Existe una vulnerabilidad en versiones anteriores a la 0.3.9 que presenta una brecha crítica en el proceso criptográfico de verificación dentro de dcap-qvl. La librería obtiene colaterales de identidad QE (incluyendo qe_identity, qe_identity_signature, y qe_identity_issuer_chain) desde PCCS, pero omite verificar la firma de identidad QE contra su cadena de certificados y no aplica las restricciones de política en el reporte QE. Esto permite a un atacante falsificar los datos de identidad QE para incluir un enclave malicioso o no Intel en la lista blanca, pudiendo firmar quotes no confiables que el verificador aceptará como válidos. Esto compromete todo el modelo de seguridad de la atestación remota, ya que el verificador pierde la confianza en quien firma las quotes. Todas las implementaciones que usan dcap-qvl para verificaciones SGX o TDX están afectadas. La vulnerabilidad se corrigió en la versión 0.3.9 con la implementación correcta de la verificación criptográfica faltante y controles estrictos de MRSIGNER, ISVPRODID e ISVSVN en el reporte QE. Usuarios de paquetes `@phala/dcap-qvl-node` y `@phala/dcap-qvl-web` deben cambiar a la implementación JavaScript pura `@phala/dcap-qvl`. No existen mitigaciones alternativas; la actualización es obligatoria para asegurar la validez de las identidades QE.
Estrategia Actualizar inmediatamente a la versión 0.3.9 o superior de dcap-qvl. Cambiar cualquier uso de `@phala/dcap-qvl-node` y `@phala/dcap-qvl-web` a `@phala/dcap-qvl` (implementación JavaScript pura). No existen soluciones temporales o mitigaciones alternativas fiables. Esta actualización es crítica para mantener la validez del sistema de atestación remota y evitar que agentes maliciosos firmen citas falsas. Se recomienda monitorizar cualquier comportamiento anómalo en las firmas de quotes y reforzar controles en entornos donde SGX o TDX se emplean.

CVE CVE-2026-22709
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado lun, 26 ene 2026, 23:15 (hora de España)
Vendor Indefinido (open source)
Producto vm2 (sandbox para Node.js)
Versiones Versiones anteriores a 3.10.2
Exploit Públicos No confirmados
Referencia GitHub Commit]</td
Descripción vm2 es un entorno de ejecución abierto y sandbox para Node.js. En versiones anteriores a la 3.10.2, la sanitización de los callbacks de `Promise.prototype.then` y `Promise.prototype.catch` puede ser evitada. Esto permite a atacantes escapar del sandbox y ejecutar código arbitrario. En el archivo lib/setup-sandbox.js, la función callback de `localPromise.prototype.then` está sanitizada, pero `globalPromise.prototype.then` no lo está. El valor de retorno de funciones asíncronas es un objeto `globalPromise`. La versión 3.10.2 corrige esta vulnerabilidad.
Importancia La vulnerabilidad permite la evasión del sandbox de seguridad en entornos Node.js lo que facilita la ejecución remota de código arbitrario, con un alto riesgo para la integridad y seguridad de los sistemas que usen versiones afectadas.
Estrategia Actualizar inmediatamente vm2 a la versión 3.10.2 o superior. Monitorizar sistemas para detectar comportamientos anómalos que indiquen posible explotación. Revisar y limitar el uso de sandboxes no actualizados en entornos productivos para mitigar riesgos.

CVE CVE-2026-24479
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado mar, 27 ene 2026, 02:16 (hora de España)
Fabricante zhblue (Desarrollador del proyecto HUSTOF)
Producto Afectado HUSTOF (online judge para ACM/ICPC y NOIP)
Versiones Afectadas Versiones anteriores a 26.01.24
Exploit Públicos No confirmados
Referencia GitHub Commit</td
Descripción HUSTOF es un juez en línea de código abierto basado en PHP/C++/MySQL/Linux para entrenamiento ACM/ICPC y NOIP. Antes de la versión 26.01.24, los módulos problem_import_qduoj.php y problem_import_hoj.php no validan correctamente los nombres de archivos dentro de archivos ZIP subidos. Los atacantes pueden crear un archivo ZIP malicioso que contenga archivos con secuencias de salto de directorio (ej., ../../shell.php). Al extraerlo en el servidor, esto permite escribir archivos en ubicaciones arbitrarias dentro del directorio raíz web, lo que conduce a Ejecución Remota de Código (RCE). La versión 26.01.24 corrige esta vulnerabilidad.
Evaluación Esta vulnerabilidad permite a un atacante subir un archivo ZIP especialmente diseñado para colocar archivos maliciosos en el servidor web, posibilitando la ejecución remota de código con todos los privilegios del proceso web. Esto es extremadamente grave en entornos productivos ya que puede derivar en un compromiso total del sistema.
Estrategia Parchear inmediatamente a la versión 26.01.24 o superior. Además, se recomienda restringir la capacidad de subir archivos ZIP a usuarios confiables, implementar controles adicionales de validación y saneamiento de archivos subidos, y monitorizar posibles signos de explotación activa para detectar ataques tempranos.
Enviar a un amigo: Share this page via Email