| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1504 | Chromium | AfectadoBackground Fetch API | Se esta Explotando | No especificadas | No |
| CVE-2026-1281 | Ivanti | AfectadoEndpoint Manager Mobile (EPMM) | Se está explotando | No especificadas | No |
| CVE-2025-61155 | No especificado | AfectadoNo especificado | Se está Explotando | No especificadas | No |
| CVE-2022-2290 | trilium_project | Afectadotrilium | Se está Explotando | No especificadas | Sí |
| CVE-2022-30777 | Parallels | Afectadoh-sphere | Se está Explotando | No especificadas | No |
| CVE-2020-37012 | Tea LaTex | AfectadoTea LaTex | CRITICAL (9.3) | 1.0 | No |
| CVE-2026-1453 | KiloView | AfectadoKiloView Encoder Series | CRITICAL (9.3) | No especificadas | No |
| CVE-2026-22806 | Loft Labs | vCluster Platform | CRITICAL (9.1) | versiones anteriores a 4.6.0, 4.5.4, 4.4.2 y 4.3.10 | No |
| CVE-2026-1340 | Ivanti | Endpoint Manager Mobile | CRITICAL (9.8) | No especificadas | No |
| CVE-2026-25047 | sharpred (desarrollador del paquete npm) | Afectadodeephas npm package | CRITICAL (9.4) | versión 1.0.7 | No |
| CVE | CVE-2026-1504 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 30/01/2026 |
| Fabricante | Chromium |
| Producto Afectado | Background Fetch API |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Chromium: Implementación inapropiada en Background Fetch API que puede derivar en problemas de seguridad. Esta vulnerabilidad permite la manipulación inadecuada de procesos en segundo plano, lo que podría ser explotado para comprometer la seguridad y privacidad de los usuarios afectando la integridad de las operaciones de fetch en segundo plano. |
| Estrategia | Actualizar Chromium a la última versión disponible cuanto antes, ya que es probable que los desarrolladores liberen un parche para corregir esta implementación inadecuada. Monitorizar activamente los sistemas para detectar signos de explotación y reforzar controles de seguridad en el entorno de ejecución web para minimizar riesgos derivados de la explotación activa. |
| CVE | CVE-2026-1281 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 29/01/2026 |
| Fabricante | Ivanti |
| Producto Afectado | Endpoint Manager Mobile (EPMM) |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Vulncheck CVE-2026-1281 | Kev Database | FAQ Vulncheck |
| Descripción | Vulnerabilidad de inyección de código en Ivanti Endpoint Manager Mobile (EPMM) que permite la ejecución remota de código o la inyección de código no autorizada. Esta vulnerabilidad es crítica ya que un atacante podría ejecutar comandos maliciosos a distancia comprometiendo sistemas y datos corporativos. |
| Estrategia | Actualizar inmediatamente el software a la última versión disponible que corrija esta vulnerabilidad. Además, realizar monitoreo constante de actividad anómala en el sistema y restringir acceso a interfaces gestionadas por EPMM. Implementar controles de seguridad perimetrales para minimizar la exposición. |
| CVE | CVE-2025-61155 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 29/01/2026 |
| Fabricante | No especificado |
| Producto Afectado | No especificado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | detalle 1, detalle 2, detalle 3 |
| Descripción | Vulnerabilidad de consumo no controlado de recursos que puede afectar la disponibilidad del sistema o servicio. |
| Estrategia | Priorizar parchear o mitigar la vulnerabilidad para controlar el uso excesivo de recursos y evitar interrupciones en el servicio. Implementar monitoreo continuo del consumo y mecanismos como límites de tasa (rate limiting) para detectar y bloquear posibles ataques. |
| CVE | CVE-2022-2290 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2022 |
| Vendor | trilium_project |
| Producto Afectado | trilium |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, se está explotando |
| Referencias | Link 1, Link 2, Link 3 |
| Descripción | Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (Cross-site Scripting – XSS) en trilium_project trilium. Esta falla permite que un atacante inyecte código malicioso ejecutable en el navegador del usuario, comprometiendo datos y sistemas asociados. |
| Importancia | Esta vulnerabilidad es crítica porque permite la ejecución remota de scripts arbitrarios en los navegadores de usuarios, facilitando robo de sesiones, manipulación de datos y posible compromiso total de la aplicación web afectada. |
| Estrategia | Aplicar parches oficiales de inmediato. Implementar validación y escape robustos de entradas en la generación de páginas web. Monitorear activamente intentos de explotación y reforzar políticas de seguridad web. |
| CVE | CVE-2022-30777 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2022 |
| Fabricante | Parallels |
| Producto Afectado | h-sphere |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Vulnerabilidad detallada, KEV lista, FAQ KEV |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting) en Parallels h-sphere. Esto permite que un atacante ejecute código malicioso en el navegador del usuario afectado al insertar código mal formado en las entradas de la aplicación web. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Parallels. Mientras se realiza la actualización, reforzar la validación y el escape de entrada en la generación de páginas web para prevenir XSS. Monitorizar activamente posibles intentos de explotación para detectar ataques en curso. |
| CVE | CVE-2020-37012 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 16:16 (hora de España) |
| Fabricante | Tea LaTex |
| Producto Afectado | Tea LaTex |
| Versiones Afectadas | 1.0 |
| Exploit Públicos | No confirmado |
| Referencia | GitHub – latex.teainside.org |
| Descripción | Tea LaTex 1.0 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios en el shell a través del endpoint /api.php. Los atacantes pueden crear una carga maliciosa de LaTeX con comandos que se ejecutan cuando procesa la acción tex2png de la API. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que corrija esta vulnerabilidad. Revisar y restringir el acceso al endpoint /api.php, implementar monitoreo de logs para detectar actividad sospechosa y deshabilitar la ejecución de comandos shell desde entradas no confiables. |
| CVE | CVE-2026-1453 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 20:16 (hora de España) |
| Fabricante | KiloView |
| Producto Afectado | KiloView Encoder Series |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Vulnerabilidad por ausencia de autenticación en función crítica en KiloView Encoder Series que podría permitir a un atacante no autenticado crear o eliminar cuentas de administrador. Esta vulnerabilidad puede otorgar al atacante control administrativo completo sobre el producto. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas cuando estén disponibles. Implementar controles de acceso estrictos y monitorear accesos administrativos para detectar actividades sospechosas, ya que la explotación permite control total sin necesidad de autenticación. |
| CVE | CVE-2026-22806 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 21:16 (hora de España) |
| Vendor | Loft Labs |
| Producto | vCluster Platform |
| Versiones | versiones anteriores a 4.6.0, 4.5.4, 4.4.2 y 4.3.10 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | vCluster Platform proporciona una plataforma Kubernetes para la gestión de clusters virtuales, multi-tenant y compartición de clusters. Antes de las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10, cuando se crea una clave de acceso con un alcance limitado, este puede ser evitado para acceder a recursos fuera del mismo. Sin embargo, el usuario no puede acceder a recursos más allá de los accesibles por el propietario de la clave de acceso. Las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10 corrigen la vulnerabilidad. Existen otras mitigaciones disponibles; revisar claves de acceso limitadas y asegurar permisos adecuados a los usuarios que las tengan, y crear usuarios de automatización con permisos limitados y usar claves de acceso para estos usuarios pueden ser soluciones temporales. |
| Estrategia | Aplicar inmediatamente las actualizaciones a las versiones corregidas 4.6.0, 4.5.4, 4.4.2 o 4.3.10. En entornos donde no se pueda actualizar de inmediato, restringir el uso de claves de acceso con alcance limitado revisando permisos y creando usuarios de automatización con permisos estrictos para limitar riesgos. |
| CVE | CVE-2026-1340 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 23:15 (hora de España) |
| Vendor | Ivanti |
| Producto | Endpoint Manager Mobile |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Seguridad Ivanti Endpoint Manager Mobile CVE-2026-1340 |
| Descripción | Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes ejecutar código remotamente sin necesidad de autenticarse. |
| Estrategia | Actualizar inmediatamente Ivanti Endpoint Manager Mobile con los parches oficiales que corrijan esta vulnerabilidad. Monitorizar el entorno en busca de actividades inusuales que puedan indicar explotación remota. Aplicar medidas de segmentación y control de accesos para limitar el impacto de posibles accesos no autorizados. |
| CVE | CVE-2026-25047 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 23:15 (hora de España) |
| Fabricante | sharpred (desarrollador del paquete npm) |
| Producto Afectado | deephas npm package |
| Versiones Afectadas | versión 1.0.7 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Commit de Corrección |
| Descripción | deepHas proporciona una prueba para la existencia de una clave de objeto anidada y opcionalmente devuelve esa clave. Existe una vulnerabilidad de contaminación de prototipo en la versión 1.0.7 del paquete deephas npm que permite a un atacante modificar el comportamiento global del objeto. Este problema fue corregido en la versión 1.0.8. |
| Importancia de la vulnerabilidad | Esta vulnerabilidad permite a atacantes modificar objetos globales en el entorno de ejecución, lo que puede alterar el comportamiento de la aplicación y potencialmente ejecutarse código malicioso, causando serios riesgos de integridad y disponibilidad en sistemas que usen esta biblioteca. |
| Estrategia | Actualizar inmediatamente deephas a la versión 1.0.8 o superior. Se recomienda revisar la integración y verificar que no existan intentos de explotación mediante monitorización. Limitar y auditar el uso de dependencias externas y realizar análisis estáticos de seguridad sobre el código que consume este paquete. |


