CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-1504 Chromium AfectadoBackground Fetch API Se esta Explotando No especificadas No
CVE-2026-1281 Ivanti AfectadoEndpoint Manager Mobile (EPMM) Se está explotando No especificadas No
CVE-2025-61155 No especificado AfectadoNo especificado Se está Explotando No especificadas No
CVE-2022-2290 trilium_project Afectadotrilium Se está Explotando No especificadas Sí
CVE-2022-30777 Parallels Afectadoh-sphere Se está Explotando No especificadas No
CVE-2020-37012 Tea LaTex AfectadoTea LaTex CRITICAL (9.3) 1.0 No
CVE-2026-1453 KiloView AfectadoKiloView Encoder Series CRITICAL (9.3) No especificadas No
CVE-2026-22806 Loft Labs vCluster Platform CRITICAL (9.1) versiones anteriores a 4.6.0, 4.5.4, 4.4.2 y 4.3.10 No
CVE-2026-1340 Ivanti Endpoint Manager Mobile CRITICAL (9.8) No especificadas No
CVE-2026-25047 sharpred (desarrollador del paquete npm) Afectadodeephas npm package CRITICAL (9.4) versión 1.0.7 No
CVE CVE-2026-1504
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 30/01/2026
Fabricante Chromium
Producto Afectado Background Fetch API
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Microsoft Security Response Center</td
Descripción Chromium: Implementación inapropiada en Background Fetch API que puede derivar en problemas de seguridad.
Esta vulnerabilidad permite la manipulación inadecuada de procesos en segundo plano, lo que podría ser explotado para comprometer la seguridad y privacidad de los usuarios afectando la integridad de las operaciones de fetch en segundo plano.
Estrategia Actualizar Chromium a la última versión disponible cuanto antes, ya que es probable que los desarrolladores liberen un parche para corregir esta implementación inadecuada. Monitorizar activamente los sistemas para detectar signos de explotación y reforzar controles de seguridad en el entorno de ejecución web para minimizar riesgos derivados de la explotación activa.

CVE CVE-2026-1281
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 29/01/2026
Fabricante Ivanti
Producto Afectado Endpoint Manager Mobile (EPMM)
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Vulncheck CVE-2026-1281 | Kev Database | FAQ Vulncheck
Descripción Vulnerabilidad de inyección de código en Ivanti Endpoint Manager Mobile (EPMM) que permite la ejecución remota de código o la inyección de código no autorizada. Esta vulnerabilidad es crítica ya que un atacante podría ejecutar comandos maliciosos a distancia comprometiendo sistemas y datos corporativos.
Estrategia Actualizar inmediatamente el software a la última versión disponible que corrija esta vulnerabilidad. Además, realizar monitoreo constante de actividad anómala en el sistema y restringir acceso a interfaces gestionadas por EPMM. Implementar controles de seguridad perimetrales para minimizar la exposición.

CVE CVE-2025-61155
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 29/01/2026
Fabricante No especificado
Producto Afectado No especificado
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia detalle 1, detalle 2, detalle 3
Descripción Vulnerabilidad de consumo no controlado de recursos que puede afectar la disponibilidad del sistema o servicio.
Estrategia Priorizar parchear o mitigar la vulnerabilidad para controlar el uso excesivo de recursos y evitar interrupciones en el servicio. Implementar monitoreo continuo del consumo y mecanismos como límites de tasa (rate limiting) para detectar y bloquear posibles ataques.

CVE CVE-2022-2290
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2022
Vendor trilium_project
Producto Afectado trilium
Versiones Afectadas No especificadas
Exploit Públicos Sí, se está explotando
Referencias Link 1, Link 2, Link 3
Descripción Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (Cross-site Scripting – XSS) en trilium_project trilium. Esta falla permite que un atacante inyecte código malicioso ejecutable en el navegador del usuario, comprometiendo datos y sistemas asociados.
Importancia Esta vulnerabilidad es crítica porque permite la ejecución remota de scripts arbitrarios en los navegadores de usuarios, facilitando robo de sesiones, manipulación de datos y posible compromiso total de la aplicación web afectada.
Estrategia Aplicar parches oficiales de inmediato. Implementar validación y escape robustos de entradas en la generación de páginas web. Monitorear activamente intentos de explotación y reforzar políticas de seguridad web.

CVE CVE-2022-30777
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2022
Fabricante Parallels
Producto Afectado h-sphere
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Vulnerabilidad detallada, KEV lista, FAQ KEV
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting) en Parallels h-sphere. Esto permite que un atacante ejecute código malicioso en el navegador del usuario afectado al insertar código mal formado en las entradas de la aplicación web.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Parallels. Mientras se realiza la actualización, reforzar la validación y el escape de entrada en la generación de páginas web para prevenir XSS. Monitorizar activamente posibles intentos de explotación para detectar ataques en curso.

CVE CVE-2020-37012
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado jue, 29 ene 2026, 16:16 (hora de España)
Fabricante Tea LaTex
Producto Afectado Tea LaTex
Versiones Afectadas 1.0
Exploit Públicos No confirmado
Referencia GitHub – latex.teainside.org
Descripción Tea LaTex 1.0 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios en el shell a través del endpoint /api.php. Los atacantes pueden crear una carga maliciosa de LaTeX con comandos que se ejecutan cuando procesa la acción tex2png de la API.
Estrategia Aplicar inmediatamente el parche oficial o actualización que corrija esta vulnerabilidad. Revisar y restringir el acceso al endpoint /api.php, implementar monitoreo de logs para detectar actividad sospechosa y deshabilitar la ejecución de comandos shell desde entradas no confiables.

CVE CVE-2026-1453
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado jue, 29 ene 2026, 20:16 (hora de España)
Fabricante KiloView
Producto Afectado KiloView Encoder Series
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia ICS-CERT Advisory
Descripción Vulnerabilidad por ausencia de autenticación en función crítica en KiloView Encoder Series que podría permitir a un atacante no autenticado crear o eliminar cuentas de administrador. Esta vulnerabilidad puede otorgar al atacante control administrativo completo sobre el producto.
Estrategia Actualizar inmediatamente a versiones parcheadas cuando estén disponibles. Implementar controles de acceso estrictos y monitorear accesos administrativos para detectar actividades sospechosas, ya que la explotación permite control total sin necesidad de autenticación.

CVE CVE-2026-22806
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado jue, 29 ene 2026, 21:16 (hora de España)
Vendor Loft Labs
Producto vCluster Platform
Versiones versiones anteriores a 4.6.0, 4.5.4, 4.4.2 y 4.3.10
Exploit Públicos No confirmados
Referencia GitHub Security Advisory
Descripción vCluster Platform proporciona una plataforma Kubernetes para la gestión de clusters virtuales, multi-tenant y compartición de clusters. Antes de las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10, cuando se crea una clave de acceso con un alcance limitado, este puede ser evitado para acceder a recursos fuera del mismo. Sin embargo, el usuario no puede acceder a recursos más allá de los accesibles por el propietario de la clave de acceso. Las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10 corrigen la vulnerabilidad. Existen otras mitigaciones disponibles; revisar claves de acceso limitadas y asegurar permisos adecuados a los usuarios que las tengan, y crear usuarios de automatización con permisos limitados y usar claves de acceso para estos usuarios pueden ser soluciones temporales.
Estrategia Aplicar inmediatamente las actualizaciones a las versiones corregidas 4.6.0, 4.5.4, 4.4.2 o 4.3.10. En entornos donde no se pueda actualizar de inmediato, restringir el uso de claves de acceso con alcance limitado revisando permisos y creando usuarios de automatización con permisos estrictos para limitar riesgos.

CVE CVE-2026-1340
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado jue, 29 ene 2026, 23:15 (hora de España)
Vendor Ivanti
Producto Endpoint Manager Mobile
Versiones No especificadas
Exploit Públicos No confirmados
Referencia Seguridad Ivanti Endpoint Manager Mobile CVE-2026-1340
Descripción Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes ejecutar código remotamente sin necesidad de autenticarse.
Estrategia Actualizar inmediatamente Ivanti Endpoint Manager Mobile con los parches oficiales que corrijan esta vulnerabilidad. Monitorizar el entorno en busca de actividades inusuales que puedan indicar explotación remota. Aplicar medidas de segmentación y control de accesos para limitar el impacto de posibles accesos no autorizados.

CVE CVE-2026-25047
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado jue, 29 ene 2026, 23:15 (hora de España)
Fabricante sharpred (desarrollador del paquete npm)
Producto Afectado deephas npm package
Versiones Afectadas versión 1.0.7
Exploit Públicos No confirmados
Referencia GitHub Commit de Corrección
Descripción deepHas proporciona una prueba para la existencia de una clave de objeto anidada y opcionalmente devuelve esa clave. Existe una vulnerabilidad de contaminación de prototipo en la versión 1.0.7 del paquete deephas npm que permite a un atacante modificar el comportamiento global del objeto. Este problema fue corregido en la versión 1.0.8.
Importancia de la vulnerabilidad Esta vulnerabilidad permite a atacantes modificar objetos globales en el entorno de ejecución, lo que puede alterar el comportamiento de la aplicación y potencialmente ejecutarse código malicioso, causando serios riesgos de integridad y disponibilidad en sistemas que usen esta biblioteca.
Estrategia Actualizar inmediatamente deephas a la versión 1.0.8 o superior. Se recomienda revisar la integración y verificar que no existan intentos de explotación mediante monitorización. Limitar y auditar el uso de dependencias externas y realizar análisis estáticos de seguridad sobre el código que consume este paquete.
Enviar a un amigo: Share this page via Email