| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-44846 | Totolink | AfectadoCA600-POE firmware | Se está Explotando | No especificadas | No |
| CVE-2023-2806 | Weaver | Afectadoe-cology | Se está Explotando | No especificadas | Sí |
| CVE-2026-24858 | Fortinet | AfectadoMúltiples productos Fortinet | Se está Explotando | No especificadas | Sí |
| CVE-2024-12248 | Indeterminado | AfectadoProducto no especificado | Se esta Explotando | No especificadas | No |
| CVE-2024-6782 | calibre-ebook | Afectadocalibre | Se está Explotando | No especificado | No |
| CVE-2025-0683 | No especificado | AfectadoNo especificado | Se esta Explotando | No especificadas | No |
| CVE-2025-7417 | Tenda | Afectadoo3_firmware | Se esta Explotando | No especificadas | No |
| CVE-2025-0890 | Zyxel | vmg4325-b10a_firmware | Se esta Explotando | No especificadas | No |
| CVE-2024-57040 | TP-Link | Afectadotl-wr845n_firmware | Se está Explotando | No especificado | Sí |
| CVE-2025-20282 | Cisco | Afectadoidentity_services_engine | Se está explotando | No especificadas | Sí |
| CVE-2024-24893 | Desconocido | Desconocido | Se esta Explotando | No especificadas | No |
| CVE-2025-26399 | SolarWinds | web_help_desk | Se esta Explotando | No especificadas | No |
| CVE-2025-0626 | Desconocido | AfectadoDesconocido | Se está Explotando | No especificado | No |
| CVE-2025-2857 | Mozilla | AfectadoFirefox | Se está Explotando | No especificadas | No |
| CVE-2025-14988 | iba | AfectadoibaPDA | CRITICAL (10) | No especificadas | No |
| CVE-2025-21589 | Juniper Networks | Session Smart Router | CRITICAL (9.3) | Session Smart Router: desde 5.6.7 antes de 5.6.17, desde 6.0 antes de 6.0.8 (afectado desde 6.0.8), desde 6.1 antes de 6.1.12-lts, desde 6.2 antes de 6.2.8-lts, desde 6.3 antes de 6.3.3-r2; Session Smart Conductor y WAN Assurance Managed Routers con las mismas versiones afectadas. | No |
| CVE-2026-24736 | Squidex | AfectadoSquidex | CRITICAL (9.1) | Hasta versión 7.21.0 inclusive | Sí |
| CVE-2026-24770 | infiniflow | RAGFlow | CRITICAL (9.8) | versiones 0.23.1 y posiblemente anteriores | No |
| CVE-2026-23830 | SandboxJS | SandboxJS (librería de sandboxing JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.26 | No |
| CVE-2026-24838 | DNN Software | AfectadoDNN (DotNetNuke) – plataforma CMS | CRITICAL (9.1) | Antes de las versiones 9.13.10 y 10.2.0 | No |
| CVE-2026-24841 | Dokploy | Dokploy Platform as a Service (PaaS) | CRITICAL (9.9) | versiones anteriores a 0.26.6 | No |
| CVE | CVE-2025-44846 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2025 |
| Fabricante | Totolink |
| Producto Afectado | CA600-POE firmware |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Consola Vulncheck | KEV | FAQ Vulncheck |
| Descripción |
Vulnerabilidad de Inadecuada Neutralización de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en el firmware CA600-POE de Totolink. Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios en el dispositivo afectado, lo que compromete la seguridad y el control del mismo.
Esta vulnerabilidad es crítica ya que permite a un atacante remoto ejecutar comandos en el dispositivo sin autorización, potencialmente para tomar control completo del equipo, interrumpir servicios o realizar acciones maliciosas. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida que elimine la vulnerabilidad. Si no hay parche disponible, aislar el dispositivo en la red para limitar exposición y monitorizar actividad sospechosa. Implementar reglas de firewall para bloquear accesos no autorizados al dispositivo. |
| CVE | CVE-2023-2806 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2023 |
| Fabricante | Weaver |
| Producto Afectado | e-cology |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, vulnerabilidad en explotación |
| Referencia | Vulnerabilidad CVE-2023-2806, KEV Database, FAQ KEV |
| Descripción | weaver e-cology padece una restricción inadecuada de referencia XML External Entity (XXE), lo que puede permitir que un atacante envíe datos XML especialmente diseñados para acceder a archivos internos o realizar ataques de denegación de servicio.
Esta vulnerabilidad puede ser explotada mediante la manipulación de datos XML enviados al sistema, lo que puede comprometer la confidencialidad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones proporcionadas por Weaver para e-cology. En ausencia de parche, restringir y validar estrictamente todas las entradas XML y deshabilitar la resolución externa de entidades XML. Además, monitorizar activamente para detectar signos de explotación y establecer alertas tempranas. |
| CVE | CVE-2026-24858 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 27/01/2026 |
| Fabricante | Fortinet |
| Producto Afectado | Múltiples productos Fortinet |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, se están explotando activamente |
| Referencia | Consola Vulncheck, Kev Browse, FAQ Vulncheck Kev |
| Descripción | Vulnerabilidad en múltiples productos de Fortinet que permite eludir la autenticación mediante el uso de un camino o canal alternativo. Esta debilidad permite a un atacante obtener acceso no autorizado saltándose los mecanismos de autenticación convencionales. |
| Importancia | Esta vulnerabilidad puede ser explotada para obtener acceso no autorizado a sistemas protegidos por productos Fortinet, poniendo en riesgo la seguridad de la red y los datos sensibles. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Fortinet. Reforzar la supervisión y detección de accesos inusuales o no autorizados. Implementar controles de acceso adicionales y segmentación de red para minimizar el impacto potencial en caso de explotación. |
| CVE | CVE-2024-12248 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Fabricante | Indeterminado |
| Producto Afectado | Producto no especificado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Desconocido |
| Referencia | Detalle CVE, Base KEV |
| Descripción | Vulnerabilidad de escritura fuera de límites en un producto no especificado bajo análisis. |
| Estrategia | Aplicar parches oficiales en cuanto estén disponibles y realizar una monitorización activa para detectar intentos de explotación. Implementar controles estrictos de validación y saneamiento de entradas para mitigar posibles impactos mientras se corrige la vulnerabilidad. |
| CVE | CVE-2024-6782 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 27-01-2026 |
| Fabricante | calibre-ebook |
| Producto Afectado | calibre |
| Versiones Afectadas | No especificado |
| Exploit Públicos | No indicado |
| Referencia | Consola de seguimiento CVE Navegador KEV |
| Descripción | Vulnerabilidad de autorización incorrecta en el producto calibre del software calibre-ebook. |
| Importancia | Esta vulnerabilidad puede permitir a un atacante sin los permisos adecuados acceder o ejecutar acciones autorizadas que deberían estar restringidas, poniendo en riesgo la confidencialidad y control del sistema donde se use calibre. |
| Estrategia | Actualizar a la última versión parcheada del software calibre, reforzar controles de acceso y monitorizar actividades sospechosas; evaluar el uso de mecanismos de autorización adicional para minimizar riesgos. |
| CVE | CVE-2025-0683 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Fabricante | No especificado |
| Producto Afectado | No especificado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Detalles CVE, Kev Database |
| Descripción | Exposición de Información Personal Privada a un Actor No Autorizado en un producto no especificado bajo análisis. |
| Estrategia | Al no estar identificado el producto afectado ni sus versiones, se recomienda revisar los sistemas internos para detectar posibles fugas de datos personales, actualizar todos los sistemas con los últimos parches oficiales y monitorear activamente tráfico y accesos inusuales a información sensible. La alerta de explotación activa implica priorizar esta revisión para evitar comprometer datos personales críticos de la empresa. |
| CVE | CVE-2025-7417 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Fabricante | Tenda |
| Producto Afectado | o3_firmware |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Detalles CVE-2025-7417, Base de datos KEV |
| Descripción | Restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Tenda o3_firmware. Esta vulnerabilidad puede permitir a un atacante ejecutar operaciones fuera de los límites previstos de memoria, lo que puede derivar en corrupción de memoria, ejecución de código arbitrario o fallo del sistema. Debido a que ya se está explotando activamente, supone un riesgo crítico para sistemas que utilicen este firmware. |
| Estrategia | Actualizar inmediatamente a la versión de firmware proporcionada por Tenda que corrija esta vulnerabilidad. Monitorizar activamente redes y sistemas para detectar explotaciones y aplicar controles estrictos de acceso y segmentación para mitigar el impacto. |
| CVE | CVE-2025-0890 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Vendor | Zyxel |
| Producto | vmg4325-b10a_firmware |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | CVE-2025-0890 KEV Browse |
| Descripción | Vulnerabilidad de autenticación inadecuada en Zyxel vmg4325-b10a_firmware que puede ser explotada para evitar los mecanismos normales de acceso y permitir accesos no autorizados. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales del firmware Zyxel vmg4325-b10a. Asegurar el control estricto de acceso a dispositivos afectados y monitorizar el tráfico para detectar accesos anómalos. |
| CVE | CVE-2024-57040 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 27 de enero de 2026 |
| Fabricante | TP-Link |
| Producto Afectado | tl-wr845n_firmware |
| Versiones Afectadas | No especificado |
| Exploit Públicos | No se indica existencia |
| Referencia | CVE-2024-57040, Kev Database |
| Descripción | Uso de credenciales codificadas de forma fija en el firmware TP-Link tl-wr845n. Esta vulnerabilidad permite que un atacante con acceso a estas credenciales pueda obtener un control no autorizado sobre el dispositivo comprometido, potencialmente alterando configuraciones o accediendo a la red interna. |
| Estrategia | Actualizar inmediatamente el firmware con una versión que elimine las credenciales codificadas y permita credenciales configurables. En tanto se parchea, restringir acceso físico y de red a los dispositivos afectados y monitorizar intentos anómalos de conexión para detectar posibles explotaciones activas. |
| CVE | CVE-2025-20282 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Fabricante | Cisco |
| Producto Afectado | identity_services_engine |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Vulnerabilidad CVE-2025-20282 Base KEV |
| Descripción | Gestión inapropiada de privilegios en Cisco identity_services_engine, que permite a un atacante obtener privilegios elevados de forma no autorizada, comprometiendo la seguridad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Cisco para identity_services_engine, restringir temporalmente accesos privilegiados y monitorizar actividades anómalas para detectar intentos de explotación activos. |
| CVE | CVE-2024-24893 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Vendor | Desconocido |
| Producto | Desconocido |
| Versiones | No especificadas |
| Exploit Públicos | Desconocidos |
| Referencia | Detalles del CVE, Más información |
| Descripción | Vulnerabilidad en producto y vendor bajo análisis, detalles no especificados. |
| Estrategia | Dado que no se especifican detalles concretos, se recomienda mantener una vigilancia constante sobre actualizaciones y avisos del fabricante, aplicar parches tan pronto estén disponibles y monitorear posibles indicios de explotación activa a través de sistemas de detección. Además, reforzar las prácticas generales de seguridad para mitigar el impacto en caso de explotación. |
| CVE | CVE-2025-26399 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Vendor | SolarWinds |
| Producto | web_help_desk |
| Versiones | No especificadas |
| Exploit Públicos | No confirmado |
| Referencia | <https://console.vulncheck.com/cve/CVE-2025-26399|Detalles CVE>, <https://console.vulncheck.com/browse/kev|Base Kev> |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en SolarWinds web_help_desk que permite a un atacante ejecutar código arbitrario o comprometer la integridad del sistema cuando datos maliciosos son deserializados. |
| Estrategia | Aplicar inmediatamente actualizaciones y parches oficiales publicados por SolarWinds. Implementar controles de validación estricta sobre los datos de entrada y monitorizar actividad inusual para detectar intentos de explotación. |
| CVE | CVE-2025-0626 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2026-01-27 |
| Fabricante | Desconocido |
| Producto Afectado | Desconocido |
| Versiones Afectadas | No especificado |
| Exploit Públicos | No confirmado |
| Referencia | Ver detalle / Listado KEV |
| Descripción | Vulnerabilidad de funcionalidad oculta (hidden functionality) en producto y fabricante bajo análisis. No se dispone de detalles específicos sobre versiones o vectores de ataque, pero se confirma que está siendo explotada activamente. |
| Estrategia | Dado que la información técnica es escasa, se recomienda extremar la vigilancia en sistemas potencialmente afectados, monitorizar indicadores de compromiso y prepararse para aplicar parches o mitigaciones específicas en cuanto se publiquen. Priorizar análisis de sistema para detectar comportamientos anómalos relacionados con funcionalidades ocultas. |
| CVE | CVE-2025-2857 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 27 enero 2026 |
| Fabricante | Mozilla |
| Producto Afectado | Firefox |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Consola Vulncheck – Kev Database |
| Descripción | Vulnerabilidad no especificada en Firefox de Mozilla, que está siendo explotada activamente. Puede permitir a atacantes comprometer la seguridad del navegador y acceder a datos sensibles o controlar funcionalidades, afectando la integridad y privacidad de los usuarios. |
| Estrategia | Actualizar Firefox a la última versión tan pronto como los parches estén disponibles. Mientras tanto, limitar el uso de Firefox en entornos críticos y monitorizar cualquier comportamiento sospechoso en la red y los sistemas para detectar explotación activa. |
| CVE | CVE-2025-14988 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 27 ene 2026, 21:16 (hora de España) |
| Fabricante | iba |
| Producto Afectado | ibaPDA |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No especificados |
| Referencia | CISA Advisory |
| Descripción | Se ha identificado un problema de seguridad en ibaPDA que podría permitir acciones no autorizadas en el sistema de archivos bajo ciertas condiciones, lo que puede afectar la confidencialidad, integridad o disponibilidad del sistema. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales publicados por el fabricante. Además, reforzar los controles de acceso y monitorización de actividad inusual en el sistema de archivos para detectar posibles intentos de explotación. |
| CVE | CVE-2025-21589 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 27 ene 2026, 22:15 (hora de España) |
| Vendor | Juniper Networks |
| Producto | Session Smart Router / Session Smart Conductor / WAN Assurance Managed Routers |
| Versiones | Session Smart Router: desde 5.6.7 antes de 5.6.17, desde 6.0 antes de 6.0.8 (afectado desde 6.0.8), desde 6.1 antes de 6.1.12-lts, desde 6.2 antes de 6.2.8-lts, desde 6.3 antes de 6.3.3-r2; Session Smart Conductor y WAN Assurance Managed Routers con las mismas versiones afectadas. |
| Exploit Públicos | No confirmados |
| Referencia | Juniper Security Advisory JSA94663 |
| Descripción | Una vulnerabilidad de Elusión de Autenticación mediante un camino o canal alternativo en Juniper Networks Session Smart Router permite que un atacante a nivel de red omita la autenticación y tome control administrativo del dispositivo. Este problema afecta múltiples versiones de Session Smart Router, Session Smart Conductor y WAN Assurance Managed Routers. |
| Estrategia | Aplicar de inmediato los parches oficiales en todas las versiones afectadas. Restringir accesos administrativos y reforzar la monitorización de intentos de autenticación sospechosos para prevenir explotación activa. |
| CVE | CVE-2026-24736 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 27 ene 2026, 22:16 (hora de España) |
| Fabricante | Squidex |
| Producto Afectado | Squidex |
| Versiones Afectadas | Hasta versión 7.21.0 inclusive |
| Exploit Públicos | No disponibles |
| Referencia | GHSA-wxg2-953m-fg2w |
| Descripción | Squidex es un sistema abierto de gestión de contenido sin cabeza y un centro de gestión de contenido. Las versiones hasta la 7.21.0 incluyen la posibilidad de definir «Webhooks» como acciones dentro del motor de reglas. El parámetro url en la configuración no valida ni restringe las direcciones IP destino, permitiendo direcciones locales como 127.0.0.1 o localhost. Al activarse una regla (manual o por eventos), el servidor backend realiza una petición HTTP a la URL proporcionada y registra la respuesta completa HTTP en el log (campo lastDump), accesible vía API, convirtiendo un SSRF «ciego» en un SSRF de «lectura completa». No existen versiones corregidas disponibles. |
| Importancia operativa | Esta vulnerabilidad permite a un atacante interno o remoto aprovechar la funcionalidad de Webhooks para ejecutar solicitudes HTTP arbitrarias hacia direcciones locales o restringidas, exfiltrando fácilmente datos sensibles debido al registro completo de la respuesta, elevando el riesgo de acceso no autorizado a recursos internos. |
| Estrategia | Monitorizar activaciones sospechosas de reglas con URLs locales, restringir la creación de Webhooks a URLs externas no locales mediante reglas de firewall o control de acceso, y actualizar a versiones parcheadas en cuanto estén disponibles para eliminar la posibilidad de SSRF de lectura completa. |
| CVE | CVE-2026-24770 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 27 ene 2026, 23:15 (hora de España) |
| Vendor | infiniflow |
| Producto | RAGFlow |
| Versiones | versiones 0.23.1 y posiblemente anteriores |
| Exploit Públicos | No confirmados |
| Referencia | Commit oficial que corrige la vulnerabilidad |
| Descripción | RAGFlow es un motor de generación aumentada mediante recuperación (RAG) de código abierto. En la versión 0.23.1 y posiblemente en versiones anteriores, el parser MinerU contiene una vulnerabilidad de «Zip Slip» que permite a un atacante sobrescribir archivos arbitrarios en el servidor (lo que puede derivar en ejecución remota de código) mediante un archivo ZIP malicioso. La clase MinerUParser recupera y extrae archivos ZIP de una fuente externa (mineru_server_url). La lógica de extracción en `_extract_zip_no_root` no sanitiza adecuadamente los nombres de archivo dentro del archivo ZIP. El commit 64c75d558e4a17a4a48953b4c201526431d8338f contiene el parche para esta vulnerabilidad. |
| Importancia | Esta vulnerabilidad es crítica porque permite a un atacante remoto, si puede controlar un archivo ZIP para ser procesado por RAGFlow, sobrescribir archivos arbitrarios del sistema, potencialmente logrando ejecución remota de código. Esto representa un riesgo importante para la integridad y seguridad de los servidores que usen esta versión de RAGFlow. |
| Estrategia | Aplicar de inmediato el parche oficial disponible en el commit señalado. Si no es posible, restringir la entrada de archivos ZIP no confiables y monitorear los sistemas para detectar actividades anómalas o intentos de explotación. Actualizar RAGFlow a versiones posteriores a 0.23.1 donde esta vulnerabilidad ha sido corregida. |
| CVE | CVE-2026-23830 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 28 ene 2026, 01:15 (hora de España) |
| Vendor | SandboxJS |
| Producto | SandboxJS (librería de sandboxing JavaScript) |
| Versiones | versiones anteriores a 0.8.26 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Commit SandboxJS Vulnerability Fix |
| Descripción | SandboxJS es una biblioteca de sandboxing de JavaScript. Las versiones anteriores a la 0.8.26 presentan una vulnerabilidad de escape de sandbox debido a que `AsyncFunction` no queda aislada dentro de `SandboxFunction`. La biblioteca intenta aislar la ejecución de código reemplazando el constructor global `Function` por una versión segura y en sandbox (`SandboxFunction`). Esta asignación se gestiona en `utils.ts` mapeando `Function` a `sandboxFunction`. Sin embargo, antes de la versión 0.8.26 no se incluían los mapas para `AsyncFunction`, `GeneratorFunction` y `AsyncGeneratorFunction`, que no son propiedades globales, pero pueden accederse mediante la propiedad `.constructor` de una instancia (p.ej. `(async () => {}).constructor`). En `executor.ts`, al acceder a `.constructor` dentro del sandbox, se devuelve el constructor nativo host de `AsyncFunction` porque no está mapeado, permitiendo a un atacante crear funciones asíncronas que se ejecutan fuera del contexto sandbox, eludiendo restricciones y obteniendo acceso completo al entorno host (Ejecución Remota de Código). La versión 0.8.26 corrige esta vulnerabilidad. |
| Evaluación | Esta vulnerabilidad permite una ejecución remota de código fuera del sandbox, lo que representa un riesgo crítico para cualquier entorno que utilice SandboxJS para aislamiento seguro. Dado que no requiere privilegios elevados y puede ser activada mediante acceso a funciones asíncronas, su explotación sería altamente probable y dañina. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.26 o superior donde se corrige esta fuga. En paralelo, revisar el uso de sandboxing y validar estrictamente el código ejecutado en sandbox. Implementar monitorización para detectar intentos de escape y limitar el acceso a entornos vulnerables. |
| CVE | CVE-2026-24838 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 28 ene 2026, 02:16 (hora de España) |
| Fabricante | DNN Software |
| Producto Afectado | DNN (DotNetNuke) – plataforma CMS |
| Versiones Afectadas | Antes de las versiones 9.13.10 y 10.2.0 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Advisory DNN Security |
| Descripción | DNN (anteriormente DotNetNuke) es una plataforma CMS de código abierto en el ecosistema Microsoft. Antes de las versiones 9.13.10 y 10.2.0, el módulo de títulos soportaba richtext que podía incluir scripts ejecutables en ciertos escenarios. Las versiones 9.13.10 y 10.2.0 contienen la corrección del problema. |
| Importancia de la vulnerabilidad | Esta vulnerabilidad permite la ejecución de scripts maliciosos en contextos donde se usa richtext en títulos, facilitando ataques de Cross-site Scripting (XSS) almacenado que pueden comprometer usuarios y datos importantes. |
| Estrategia | Actualizar inmediatamente a las versiones 9.13.10 o 10.2.0 o superiores. Monitorizar sistemas en busca de indicadores de explotación y reforzar validaciones de entrada en todos los campos que permitan richtext. |
| CVE | CVE-2026-24841 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 28 ene 2026, 02:16 (hora de España) |
| Vendor | Dokploy |
| Producto | Dokploy Platform as a Service (PaaS) |
| Versiones | versiones anteriores a 0.26.6 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Advisory |
| Descripción | Dokploy es una plataforma como servicio (PaaS) gratuita y autoalojable. En versiones anteriores a la 0.26.6, existe una vulnerabilidad crítica de inyección de comandos en el endpoint WebSocket `/docker-container-terminal`. Los parámetros `containerId` y `activeWay` se interpolan directamente en comandos shell sin sanitización, lo que permite a atacantes autenticados ejecutar comandos arbitrarios en el servidor anfitrión. La versión 0.26.6 corrige este problema. |
| Estrategia | Actualizar urgentemente a la versión 0.26.6 o superior que corrige la vulnerabilidad. Como medida adicional, restringir el acceso autenticado a este endpoint y monitorizar la actividad inusual o comandos no autorizados para detectar posibles intentos de explotación. |


