| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-1615 |
jsonpath |
jsonpath |
CRÍTICA (9.2) |
Todas las versiones |
Sí |
| CVE-2026-1868 |
GitLab |
GitLab AI Gateway (componente Duo Workflow Service) |
CRITICAL (9.9) |
Desde 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0 |
Sí |
| CVE-2026-22903 |
lighttpd project |
lighttpd (servidor web modificado) |
CRÍTICA (9.8) |
Versiones con modificaciones específicas de lighttpd afectadas (detalles no especificados) |
Sí |
| CVE-2026-22904 |
No especificado |
No especificado |
CRÍTICA (9.8) |
No especificado |
Sí |
| CVE-2026-22906 |
No especificado (probablemente relacionado con software que almacena credenciales) |
Almacenamiento de credenciales en configuración |
CRITICAL (9.8) |
No especificadas |
Sí |
| CVE-2026-2234 |
HGiga |
C&Cm@il |
CRITICA (9.3) |
No especificadas (probablemente todas las versiones afectadas hasta parche) |
Sí |
| CVE |
CVE-2026-1615 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
09/02/2026 10:36 (UTC) |
| Vendor |
jsonpath |
| Producto |
jsonpath |
| Versiones |
Todas las versiones |
| Exploit Públicos |
Sí |
| Referencia |
GitHub jsonpath vulnerabilidad |
| Descripción |
Todas las versiones del paquete jsonpath son vulnerables a la inyección arbitraria de código mediante la evaluación insegura de expresiones JSON Path suministradas por el usuario. La librería utiliza el módulo static-eval para procesar la entrada JSON Path, que no está diseñado para manejar datos no confiables de forma segura. Un atacante puede explotar esta vulnerabilidad suministrando una expresión JSON Path maliciosa que, al evaluarse, ejecuta código JavaScript arbitrario, causando ejecución remota de código (RCE) en entornos Node.js o Cross-site Scripting (XSS) en contextos de navegador. Afecta a todos los métodos que evalúan JSON Paths contra objetos, incluyendo .query, .nodes, .paths, .value, .parent y .apply. |
| Estrategia |
Actualizar urgentemente a una versión parcheada o reemplazar el paquete jsonpath por una alternativa segura. Revisar y restringir el uso de la evaluación dinámica de entradas JSON Path por usuarios. Implementar controles para validar y sanear expresiones antes de ser evaluadas. Monitorizar logs para detectar intentos de explotación y bloquear peticiones maliciosas. |
—
*Evaluación:* Esta vulnerabilidad de RCE/XSS en jsonpath es crítica y explotable con exploits públicos. Si la empresa utiliza este paquete para procesar datos JSON Path que pueden provenir de usuarios no confiables, el riesgo es real y elevado. Se debe priorizar su mitigación inmediata para evitar ejecución remota de código dañina o ataques de XSS que comprometan sistemas o datos sensibles.
[He insertado el registro en Supabase conforme a las instrucciones.]
| CVE |
CVE-2026-1868 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-02-09T10:36:17.586762+00:00 |
| Vendor |
GitLab |
| Producto |
GitLab AI Gateway (componente Duo Workflow Service) |
| Versiones |
Desde 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitLab Patch Release AI Gateway 18.8.1 |
| Descripción |
GitLab ha corregido una vulnerabilidad en el componente Duo Workflow Service del GitLab AI Gateway que afecta a todas las versiones desde 18.1.6 hasta 18.8.0. La vulnerabilidad reside en una expansión insegura de plantillas usando datos suministrados por el usuario mediante definiciones manipuladas del Duo Agent Platform Flow. Esta falla permite provocar Denegación de Servicio o ejecutar código arbitrario en el Gateway. |
| Estrategia |
Actualizar de inmediato a las versiones 18.6.2, 18.7.1 o 18.8.1 que corrigen esta vulnerabilidad. Además, monitorizar actividad anómala en el AI Gateway para detectar posibles explotaciones y limitar la exposición del servicio solo a usuarios autorizados. |
| CVE |
CVE-2026-22903 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 febrero 2026, 10:36 (UTC) |
| Vendor |
lighttpd project |
| Producto |
lighttpd (servidor web modificado) |
| Versiones |
Versiones con modificaciones específicas de lighttpd afectadas (detalles no especificados) |
| Exploit Públicos |
Sí |
| Referencia |
VDE Advisory 2026-004 |
| Descripción |
Un atacante remoto no autenticado puede enviar una petición HTTP manipulada con una cookie SESSIONID excesivamente larga. Esto puede desencadenar un desbordamiento de búfer en la pila en la versión modificada del servidor lighttpd, causando su caída y potencial ejecución remota de código debido a la falta de protecciones en la pila. |
| Estrategia |
Aplicar inmediatamente el parche oficial que corrige el manejo de cookies SESSIONID, actualizar a la versión corregida del servidor lighttpd. Además, reforzar controles de entrada para limitar la longitud y estructura de cookies HTTP, monitorizar logs para peticiones anómalas e intentos de explotación activa. |
| CVE |
CVE-2026-22904 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
9 de febrero de 2026, 10:36 (UTC) |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificado |
| Exploit Públicos |
Sí |
| Referencia |
Informe de CERT VDE |
| Descripción |
Manejo incorrecto de la longitud al analizar múltiples campos de cookies (incluido TRACKID) permite a un atacante remoto no autenticado enviar valores de cookies sobredimensionados y provocar un desbordamiento de búfer en pila, causando una condición de denegación de servicio y posible ejecución remota de código. |
| Estrategia |
Aplicar inmediatamente parches oficiales que corrijan el manejo de cookies para evitar desbordamientos, monitorear tráfico anómalo con cookies grandes o manipuladas, y limitar el tamaño permitido de cookies en servidores y aplicaciones. Implementar sistemas de detección de intrusión para identificar intentos de explotación activos. |
*****
Este CVE representa un riesgo real y crítico dado que permite explotación remota sin autenticación previa, potencialmente comprometiento la disponibilidad y confidencialidad de sistemas. La existencia de exploits públicos confirma la urgencia de mitigación. Priorizar la actualización y monitoreo inmediato para prevenir ataques activos.
| CVE |
CVE-2026-22906 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 febrero 2026, 10:36 (UTC) |
| Vendor |
No especificado (probablemente relacionado con software que almacena credenciales) |
| Producto |
Almacenamiento de credenciales en configuración |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad VDE-2026-004 |
| Descripción |
Credenciales de usuario se almacenan utilizando cifrado AES-ECB con una clave codificada en el código. Un atacante remoto no autenticado que obtenga el archivo de configuración puede descifrar y recuperar nombres de usuario y contraseñas en texto plano, especialmente si logra además evadir la autenticación.
|
| Estrategia |
Actualice urgentemente el software afectado aplicando los parches oficiales si están disponibles o sustituya los métodos inseguros de almacenamiento de credenciales por otros seguros (p.ej. AES con modo CBC o GCM con gestión segura de claves). Además, limite el acceso a archivos de configuración y monitorice intentos de acceso no autorizados, dado que la explotación es posible y pública, con gran riesgo para la confidencialidad de usuarios.
|
| CVE |
CVE-2026-2234 |
| Severidad |
CRITICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de febrero de 2026 |
| Vendor |
HGiga |
| Producto |
C&Cm@il |
| Versiones |
No especificadas (probablemente todas las versiones afectadas hasta parche) |
| Exploit Públicos |
Sí |
| Referencia |
twcert Advisory |
| Descripción |
Vulnerabilidad de autenticación ausente en C&Cm@il desarrollado por HGiga, que permite a atacantes remotos no autenticados leer y modificar el contenido del correo electrónico de cualquier usuario.
Un atacante puede explotar esta falla sin necesidad de credenciales, accediendo directamente a la información sensible de correo electrónico, lo que representa un riesgo crítico para la confidencialidad y la integridad de la comunicación interna. |
| Estrategia |
Aplicar urgentemente los parches o versiones actualizadas proporcionadas por HGiga. Mientras tanto, restringir el acceso externo al sistema de correo, implementar controles adicionales de autenticación y monitorizar actividades sospechosas que indiquen acceso no autorizado a correos electrónicos. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría