CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2019-19006 Sangoma AfectadoFreePBX Se está explotando No especificadas Sí
CVE-2025-64328 Sangoma AfectadoFreePBX Se está Explotando No especificadas (Revisar y actualizar a la última versión disponible) Sí
CVE-2025-40552 SolarWinds AfectadoWeb Help Desk CRITICAL (9.8) No especificadas, consulte la referencia oficial para detalles No
CVE-2025-40553 SolarWinds Web Help Desk CRITICAL (9.8) No especificadas No
CVE-2025-40554 SolarWinds AfectadoWeb Help Desk CRITICAL (9.8) No especificadas No
CVE-2026-1056 Snow Monkey AfectadoSnow Monkey Forms plugin para WordPress CRITICAL (9.8) Todas hasta la versión 12.0.3 inclusive No
CVE-2026-24685 OpenProject AfectadoOpenProject CRITICAL (9.4) versiones anteriores a 16.6.6 y 17.0.2 No
CVE-2025-57792 Explorance AfectadoBlue CRITICAL (10) versiones anteriores a 8.14.9 No
CVE-2025-57794 Explorance AfectadoBlue CRITICAL (9.1) versiones anteriores a 8.14.9 No
CVE-2025-57795 Explorance AfectadoBlue CRITICAL (9.9) Versiones anteriores a 8.14.13 No
CVE-2026-24897 ErugoOSS Erugo CRITICAL (10) versiones hasta la 0.2.14 inclusive No

CVE CVE-2019-19006
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 2019-11-25
Fabricante Sangoma
Producto Afectado FreePBX
Versiones Afectadas No especificadas
Exploit Públicos Sí
Referencia Vulncheck CVE, Vulncheck FAQ, CVE Record, CISA Catalog
Descripción Vulnerabilidad de autenticación inapropiada en Sangoma FreePBX que podría permitir a un atacante eludir los mecanismos de autenticación.
Importancia Esta vulnerabilidad permite que un atacante bypass los controles de autenticación y acceda sin autorización, poniendo en riesgo la gestión y configuración del sistema telefónico VoIP, lo cual puede derivar en compromisos graves de seguridad e interrupciones del servicio.
Estrategia Actualizar FreePBX a la última versión donde se haya corregido la vulnerabilidad. Implementar controles complementarios de autenticación y monitorizar accesos sospechosos. Revisar configuraciones de firewall para limitar accesos externos no deseados y aplicar detección de intrusiones para alertar sobre intentos de explotación activa.

CVE CVE-2025-64328
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 28/01/2026
Fabricante Sangoma
Producto Afectado FreePBX
Versiones Afectadas No especificadas (Revisar y actualizar a la última versión disponible)
Exploit Públicos Sí, está en explotación activa
Referencia Consola VulnCheck | Listado KEV | FAQ VulnCheck
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo (‘Inyección de Comandos OS’) en Sangoma FreePBX, que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo. Esto pone en grave riesgo la integridad y disponibilidad del sistema afectado.
Importancia La vulnerabilidad permite que un atacante remoto ejecute comandos arbitrarios en el servidor que corre FreePBX sin autenticación previa, lo que puede derivar en comprometer el sistema completo y afectar servicios críticos de comunicación.
Estrategia Actualizar inmediatamente FreePBX a la versión corregida oficial que mitiga esta vulnerabilidad. Revisar configuraciones de acceso y reforzar controles de firewall. Monitorizar actividades sospechosas y registros de comandos para detectar posibles explotaciones activas.

CVE CVE-2025-40552
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 09:16 (hora de España)
Fabricante SolarWinds
Producto Afectado Web Help Desk
Versiones Afectadas No especificadas, consulte la referencia oficial para detalles
Exploit Públicos No confirmados
Referencia SolarWinds WHD Release Notes
Descripción SolarWinds Web Help Desk presenta una vulnerabilidad de bypass de autenticación que, si es explotada, permitiría a un actor malicioso ejecutar acciones y métodos que deberían estar protegidos mediante autenticación.
Evaluación Esta vulnerabilidad crítica puede ser explotada por un atacante sin necesidad de autenticarse, comprometiendo funciones internas sensibles del producto. Eso representa un riesgo real y prioritario para la empresa, especialmente si se usa Web Help Desk para la gestión de incidencias o soporte interno.
Estrategia Actualizar inmediatamente Web Help Desk a la versión parcheada que SolarWinds publique. Además, reforzar la monitorización para detectar intentos de acceso no autorizado mediante análisis de logs y restringir el acceso a la plataforma solo a usuarios y redes confiables.

CVE CVE-2025-40553
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 09:16 (hora de España)
Vendor SolarWinds
Producto Web Help Desk
Versiones No especificadas
Exploit Públicos No confirmados
Referencia SolarWinds WHD Release Notes
Descripción SolarWinds Web Help Desk fue encontrado susceptible a una vulnerabilidad de deserialización de datos no confiables que podría conducir a la ejecución remota de código, lo que permitiría a un atacante ejecutar comandos en la máquina anfitriona. Esto podría ser explotado sin autenticación.
Estrategia Actualizar inmediatamente a la versión corregida proporcionada por SolarWinds para Web Help Desk. Mientras tanto, restringir el acceso al servicio para evitar que atacantes no autenticados puedan explotar esta vulnerabilidad. Monitorizar actividades sospechosas de ejecución remota y aplicar controles de seguridad perimetrales reforzados.

CVE CVE-2025-40554
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 09:16 (hora de España)
Fabricante SolarWinds
Producto Afectado Web Help Desk
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Documentación SolarWinds Web Help Desk
Descripción SolarWinds Web Help Desk fue identificado con una vulnerabilidad de omisión de autenticación que, si se explota, podría permitir a un atacante ejecutar acciones específicas dentro de Web Help Desk.
Estrategia Aplicar inmediatamente el parche oficial disponible en la versión 2026-1. Reforzar el control de acceso y monitorizar la aplicación para detectar comportamientos anómalos que puedan indicar explotación activa.

CVE CVE-2026-1056
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 14:15 (hora de España)
Fabricante Snow Monkey
Producto Afectado Snow Monkey Forms plugin para WordPress
Versiones Afectadas Todas hasta la versión 12.0.3 inclusive
Exploit Públicos No confirmados
Referencia Snow Monkey Forms plugin Code</td
Descripción El plugin Snow Monkey Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una insuficiente validación de la ruta de archivo en la función ‘generate_user_dirpath’ en todas las versiones hasta la 12.0.3 inclusive. Esto permite a atacantes no autenticados eliminar archivos arbitrarios en el servidor, lo que puede derivar fácilmente en ejecución remota de código al eliminar archivos críticos (como wp-config.php).
Importancia Esta vulnerabilidad permite a atacantes no autenticados borrar archivos esenciales, lo que puede comprometer todo el sistema WordPress con un riesgo inmediato de ejecución remota de código. Es un vector muy crítico para ataques graves y fáciles de explotar.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin que corrige esta vulnerabilidad. Implementar controles adicionales de validación de rutas y monitorizar logs del servidor para detectar eliminaciones sospechosas de archivos. Aplicar políticas estrictas de acceso y monitoreo continuo.

CVE CVE-2026-24685
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 18:16 (hora de España)
Fabricante OpenProject
Producto Afectado OpenProject
Versiones Afectadas versiones anteriores a 16.6.6 y 17.0.2
Exploit Públicos No confirmados
Referencia OpenProject Security Advisory
Descripción OpenProject es un software de gestión de proyectos web de código abierto. Versiones anteriores a la 16.6.6 y 17.0.2 tienen una vulnerabilidad que permite la escritura arbitraria de archivos en el endpoint de descarga de diferencias del repositorio al renderizar una sola revisión con git show. Un atacante con permiso de `:browse_repository` puede usar un valor rev manipulado para inyectar opciones en git show y hacer que la salida se escriba en una ruta arbitraria, pudiendo crear o sobrescribir archivos que afecten la integridad y disponibilidad del sistema. Esta vulnerabilidad puede provocar pérdida de datos y denegación de servicio. La falla se corrigió en las versiones 17.0.2 y 16.6.6.
Estrategia Actualizar inmediatamente OpenProject a la versión 17.0.2 o 16.6.6 o superior. Restringir y auditar los permisos `:browse_repository` para limitar usuarios con acceso a repositorios. Monitorizar actividad sospechosa en repositorios para detectar intentos de explotación.

CVE CVE-2025-57792
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 19:16 (hora de España)
Fabricante Explorance
Producto Afectado Blue
Versiones Afectadas versiones anteriores a 8.14.9
Exploit Públicos No confirmados
Referencia GitHub Advisory
Descripción Explorance Blue versiones anteriores a 8.14.9 contienen una vulnerabilidad de inyección SQL causada por una validación insuficiente de la entrada del usuario en un punto final de la aplicación web. Un atacante puede suministrar entradas elaboradas que se ejecutan como parte de consultas a la base de datos del backend. El problema es explotable sin autenticación, aumentando significativamente el riesgo.
Importancia Esta es una vulnerabilidad crítica que permite a un atacante inyectar código malicioso en las consultas SQL del backend sin necesidad de autenticarse, lo que puede comprometer la integridad y confidencialidad de datos sensibles en la empresa.
Estrategia Actualizar con urgencia a la versión 8.14.9 o superior que corrige esta vulnerabilidad. Mientras tanto, limitar el acceso a la aplicación vulnerable y aplicar controles de validación robustos en todas las entradas de usuario para mitigar el riesgo. Monitorizar actividades anómalas que puedan indicar intentos de explotación.

CVE CVE-2025-57794
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 19:16 (hora de España)
Fabricante Explorance
Producto Afectado Blue
Versiones Afectadas versiones anteriores a 8.14.9
Exploit Públicos No confirmados
Referencia MND-T Advisory
Descripción Las versiones de Explorance Blue anteriores a la 8.14.9 contienen una vulnerabilidad de carga de archivos sin restricciones autenticada en la interfaz administrativa. La aplicación no restringe adecuadamente los tipos de archivos cargados, permitiendo que archivos maliciosos sean subidos y ejecutados por el servidor. Esta condición habilita la ejecución remota de código bajo configuraciones por defecto.
Estrategia Actualizar inmediatamente a la versión 8.14.9 o superior. Mientras tanto, restringir y validar estrictamente los tipos de archivos permitidos para la carga en la interfaz administrativa y monitorizar accesos y cargas de archivos sospechosos para detectar posibles intentos de explotación.

CVE CVE-2025-57795
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 19:16 (hora de España)
Fabricante Explorance
Producto Afectado Blue
Versiones Afectadas Versiones anteriores a 8.14.13
Exploit Públicos No confirmados
Referencia GitHub Mandiant Disclosure
Descripción Explorance Blue versiones anteriores a 8.14.13 contienen una vulnerabilidad de descarga remota de archivos autenticada en un componente de servicio web. En configuraciones por defecto, esta falla puede ser aprovechada para lograr la ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial para actualizar a la versión 8.14.13 o superior es imprescindible. Además, revisar y fortalecer configuraciones de seguridad en el servicio web afectado y monitorizar actividades sospechosas para detectar intentos de explotación.

CVE CVE-2026-24897
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado jue, 29 ene 2026, 00:15 (hora de España)
Vendor ErugoOSS
Producto Erugo
Versiones versiones hasta la 0.2.14 inclusive
Exploit Públicos No confirmados
Referencia GitHub Commit de corrección
Descripción Erugo es una plataforma de compartición de archivos autoalojada. En versiones hasta la 0.2.14 inclusive, un usuario autenticado con bajos privilegios puede subir archivos arbitrarios a cualquier ubicación especificada debido a una validación insuficiente de las rutas proporcionadas por el usuario al crear comparticiones.
Mediante la especificación de una ruta escribible dentro de la raíz web pública, un atacante puede subir y ejecutar código arbitrario en el servidor, resultando en una ejecución remota de código (RCE). Esta vulnerabilidad permite que un usuario con pocos privilegios comprometa completamente la instancia afectada de Erugo. La versión 0.2.15 corrige este problema.
Estrategia Aplicar inmediatamente la actualización a la versión 0.2.15 o superior que corrige esta vulnerabilidad. Además, revisar las políticas de permisos y rutas válidas para cargas de archivos y monitorizar posibles intentos de explotación para detección temprana.
Enviar a un amigo: Share this page via Email