CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-45444 WP Swings Gift Cards For WooCommerce Pro ALTA (Explotación activa confirmada) No especificadas explícitamente en la fuente
CVE-2025-53072 Oracle Oracle Marketing Product Alta (No CVSS exacto disponible, pero explotación activa y acceso no autorizado implican alto riesgo) No especificadas
CVE-2025-62481 Oracle Oracle Marketing Product Alta (explotación activa confirmada) No especificado
CVE-2017-7692 SquirrelMail SquirrelMail MEDIA Versiones afectadas no especificadas en el reporte
CVE-2024-12802 SonicWall SonicOS Alta (no numérico exacto disponible) No especificadas (se recomienda revisar versiones actuales para parches)
CVE-2026-45498 No disponible AfectadoNo disponible Por determinar (en análisis, explotación confirmada) No disponible
CVE-2026-41091 Información no disponible Información no disponible No especificada Información no disponible Confirmado explotación activa
CVE-2026-24207 NVIDIA Triton Inference Server CRITICAL (9.8) No especificadas (general para el producto)
CVE-2026-7637 PixelYourSite Boost plugin para WordPress CRITICAL (9.8) versiones hasta e incluyendo 2.0.3
CVE-2026-9059 NextGEN Gallery NextGEN Gallery CRITICAL (9.3) Versiones anteriores a 4.2.1
CVE-2026-9065 SureCart SureCart REST API CRITICAL (9.3) versiones anteriores a 4.2.1
CVE-2026-33278 NLnet Labs Unbound DNSSEC Validator CRITICAL (9.1) 1.19.1 hasta 1.25.0 inclusive
CVE-2026-22314 Mesalvo Meona Client Launcher Component, Meona Server Component CRITICAL (9) Meona Client Launcher Component: hasta 19.06.2020 15:11:49; Meona Server Component: hasta 2025.04 5+323020
CVE-2026-8467 phenixdigital phoenix_storybook CRITICAL (9.5) desde 0.5.0 hasta antes de 1.1.0
CVE-2026-8598 ZKTeco Cámaras CCTV CRÍTICA (9.1) Algunos modelos específicos afectos (modelos no detallados)
CVE-2026-20223 Cisco Cisco Secure Workload CRITICAL (10) Versiones afectadas no especificadas expresamente, se recomienda revisar el advisory oficial
CVE-2026-23734 XWiki XWiki Platform CRÍTICA (9.3) anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17
CVE-2026-33137 XWiki XWiki Platform CRÍTICA (9.3) Versiones anteriores a 16.10.17, 17.4.9, 17.10.3 y 18.1.0-rc-1
CVE-2026-39405 Frappe Frappe Learning Management System (LMS) CRITICAL (9.4) 2.50.0 y anteriores
CVE-2026-9102 Altium Altium Enterprise Server ComparisonService CRITICAL (9.4) Versiones que incluyen la API de subida de archivos Gerber sin sanitización de nombres
CVE-2026-9129 Altium Altium Enterprise Server Viewer StorageController CRITICAL (9.4) Implementaciones On-premise que utilizan almacenamiento local en filesystem
CVE-2026-9139 Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 CRITICAL (9.3) Rev 7.3 y Rev 8
CVE-2026-9141 Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 CRÍTICA (9.3) Versiones Rev 7.3 y Rev 8 afectadas
CVE-2026-8631 HP Inc. HP Linux Imaging and Printing Software (HPLIP) CRITICAL (9.3) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
CVE-2026-48172 LiteSpeed Technologies LiteSpeed User-End cPanel Plugin CRÍTICA (10) versiones anteriores a 2.4.5
CVE-2026-9152 Altium Altium 365 SearchService CRITICAL (10) Altium 365 cloud deployments afectados; Altium Enterprise Server on-premise no afectado

CVE CVE-2026-45444
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor WP Swings
Producto Gift Cards For WooCommerce Pro
Versiones No especificadas explícitamente en la fuente
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-45444
Descripción Vulnerabilidad explotada activamente en el producto Gift Cards For WooCommerce Pro de WP Swings, con evidencia confirmada de explotación en entornos reales.

Esta vulnerabilidad está siendo activamente explotada, lo que implica riesgo real e inmediato para cualquier instalación con este plugin vulnerable. El ataque puede comprometer la integridad y seguridad del comercio electrónico basado en WooCommerce afectado, posibilitando accesos o modificaciones no autorizadas en el sistema de tarjetas de regalo.

Estrategia Actualizar inmediatamente a la última versión del plugin donde se haya corregido la vulnerabilidad. Monitorear activamente el entorno para detectar indicios de explotación. Implementar controles adicionales de auditoría y restricción de accesos a la administración de WooCommerce para mitigar posibles daños mientras se parchea.

—–
*Nota:* Esta vulnerabilidad está siendo explotada en entornos reales y puede suponer un riesgo grave para los sistemas de comercio electrónico. Se recomienda máxima prioridad para aplicar la corrección y vigilancia continua.


CVE CVE-2025-53072
Severidad Alta (No CVSS exacto disponible, pero explotación activa y acceso no autorizado implican alto riesgo)
Importancia para la empresa ALTA
Publicado 21 Mayo 2026
Vendor Oracle
Producto Oracle Marketing Product
Versiones No especificadas
Exploit Públicos Sí, hay explotación activa reportada
Referencia Vulncheck CVE-2025-53072, KEV Database, Vulncheck KEV FAQs
Descripción El producto de marketing de Oracle sufre de autenticación ausente para funciones críticas, lo que permite el acceso no autorizado a funcionalidades críticas. Esta falta de autenticación puede ser explotada por atacantes para manipular o acceder a funciones que deberían estar protegidas, comprometiendo la seguridad del sistema y potencialmente afectando la confidencialidad, integridad y disponibilidad de los datos.
Estrategia Priorizar la aplicación inmediata de los parches oficiales o mitigaciones recomendadas por Oracle. Implementar controles de acceso estrictos y revisiones periódicas de permisos para funciones críticas. Monitorizar activamente los sistemas para detectar accesos no autorizados y actividad anómala, dado que ya se reporta explotación activa.

CVE CVE-2025-62481
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor Oracle
Producto Oracle Marketing Product
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-62481
Descripción Producto de marketing de Oracle presenta una vulnerabilidad de falta de autenticación para funciones críticas, lo que permite acceso no autorizado a funcionalidades esenciales.

Esta vulnerabilidad permite que un atacante remoto acceda sin autenticación a funciones críticas del producto, comprometiendo la integridad y confidencialidad de datos y operaciones clave. La explotación está siendo activamente usada en ataques reales contra sistemas vulnerables.

Estrategia Aplicar urgentemente los parches oficiales de Oracle para esta vulnerabilidad. Además, restringir el acceso a funciones críticas mediante controles adicionales de autenticación y revisión de registros para detección temprana de accesos no autorizados. Monitorizar eventos anómalos y mantener la capacidad de respuesta activa para mitigar posibles ataques en curso.

CVE CVE-2017-7692
Severidad MEDIA
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026, 03:32 (UTC)
Vendor SquirrelMail
Producto SquirrelMail
Versiones Versiones afectadas no especificadas en el reporte
Exploit Públicos Sí, se están explotando activamente
Referencia Vulncheck CVE-2017-7692
Descripción Vulnerabilidad de validación incorrecta de entrada en SquirrelMail que puede permitir a atacantes explotar el sistema debido a la insuficiente validación de los datos de entrada.
Estrategia Actualizar inmediatamente SquirrelMail a la versión parcheada que corrige esta validación incorrecta. Además, implementar controles adicionales de verificación de entrada y monitorear activamente la infraestructura para detectar intentos de explotación en curso.

CVE CVE-2024-12802
Severidad Alta (no numérico exacto disponible)
Importancia para la empresa ALTA
Publicado 21 mayo 2026
Vendor SonicWall
Producto SonicOS
Versiones No especificadas (se recomienda revisar versiones actuales para parches)
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck SonicWall CVE-2024-12802
Descripción Vulnerabilidad de omisión de autenticación en SonicWall SonicOS debido a una debilidad primaria que permite a atacantes evadir mecanismos de autenticación. Esta falla puede ser explotada para acceder sin autorización a sistemas protegidos por SonicOS.

La vulnerabilidad permite que un atacante salte los controles de autenticación, obteniendo acceso no autorizado a funciones administrativas o recursos críticos en la infraestructura de la empresa.

Estrategia Aplicar con urgencia los parches oficiales de SonicWall para SonicOS. Reforzar monitoreo y detección de accesos anómalos en dispositivos afectados. Revisar políticas de autenticación y activar mecanismos de defensa en profundidad para contener posibles ataques.

CVE CVE-2026-45498
Severidad Por determinar (en análisis, explotación confirmada)
Importancia para la empresa ALTA
Publicado 21 mayo 2026, 03:32 (UTC)
Fabricante No disponible
Producto Afectado No disponible
Versiones Afectadas No disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-45498
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Detalles específicos del producto y proveedor aún no disponibles.
Estrategia Monitorizar activamente los sistemas y redes para detectar indicadores de compromiso, bloquear vectores sospechosos y prepararse para aplicar parches inmediatos tan pronto se publiquen detalles concretos. Priorizar actualización en cuanto se disponga de información oficial sobre el producto afectado y remedios específicos.

CVE CVE-2026-41091
Severidad No especificada
Importancia para la empresa ALTA
Publicado 21 Mayo 2026
Vendor Información no disponible
Producto Información no disponible
Versiones Información no disponible
Exploit Públicos Confirmado explotación activa
Referencia VulnCheck Advisory
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. No se dispone aún de detalles específicos respecto al producto o fabricante afectados.
Estrategia Dada la confirmación de explotación activa y la falta de información detallada, se recomienda inmediata vigilancia y monitoreo de indicadores de compromiso, fortalecer las defensas perimetrales y validar controles de acceso. Implementar sistemas de detección de intrusión y actualizar firmemente todos los activos de TI a los últimos parches disponibles mientras se espera más información oficial.

CVE CVE-2026-24207
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor NVIDIA
Producto Triton Inference Server
Versiones No especificadas (general para el producto)
Exploit Públicos
Referencia NVD CVE-2026-24207
Descripción El servidor NVIDIA Triton Inference Server contiene una vulnerabilidad que permite a un atacante eludir el mecanismo de autenticación. La explotación exitosa puede derivar en la ejecución remota de código, escalada de privilegios, manipulación de datos, denegación de servicio o divulgación de información sensible.
Estrategia Aplicar inmediatamente los parches oficiales publicados por NVIDIA para Triton Inference Server. Además, restringir el acceso a estos servidores mediante controles de red como firewalls y segmentación, monitorizar logs y comportamiento anómalo para detectar intentos de explotación y validar políticas de autenticación y permisos.

—–
Este fallo crítico permite eludir la autenticación en Triton Server, abriendo puertas a ejecución arbitraria de código y manipulación directa de datos sensibles, lo que puede comprometer servicios esenciales de IA usados en la empresa. Su explotación es probable y hay exploits públicos disponibles, por lo que tiene máxima prioridad.

¿Se está explotando? Sí, existen exploits públicos.
¿Darle prioridad? Sí, ALTA prioridad.
¿Riesgo real para la empresa? Sí, riesgo crítico para confidencialidad, integridad y disponibilidad.


CVE CVE-2026-7637
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor PixelYourSite
Producto Boost plugin para WordPress
Versiones versiones hasta e incluyendo 2.0.3
Exploit Públicos
Referencia Sitio oficial del plugin Boost para WordPress
Descripción El plugin Boost para WordPress es vulnerable a Inyección de Objetos PHP mediante la deserialización de entradas no confiables en la cookie STYXKEY-BOOST_USER_LOCATION en versiones hasta e incluyendo la 2.0.3. Esto permite a atacantes no autenticados inyectar un objeto PHP. Sin embargo, la vulnerabilidad no tiene impacto a menos que otro plugin o tema con una cadena POP (Property Oriented Programming) esté presente en el sitio. Si existe dicha cadena POP, el atacante podría borrar archivos arbitrarios, obtener datos sensibles o ejecutar código dependiendo de esa cadena.
Estrategia Actualizar inmediatamente el plugin Boost a una versión corregida más allá de la 2.0.3. Revisar y deshabilitar otros plugins o temas que contengan cadenas POP para evitar escalación. Implementar reglas en el firewall de aplicaciones web para bloquear manipulación de cookies sospechosas. Monitorizar actividad inusual en el sitio para detectar intentos de explotación.


CVE CVE-2026-9059
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor NextGEN Gallery
Producto NextGEN Gallery
Versiones Versiones anteriores a 4.2.1
Exploit Públicos
Referencia Tenable Security Advisory
Descripción NextGEN Gallery versiones anteriores a 4.2.1 son vulnerables a una inyección SQL autenticada a través del parámetro ‘orderby’ en los endpoints de la REST API ‘/imagely/v1/galleries’ y ‘/imagely/v1/albums’. La causa raíz es una función de sanitización insuficiente (‘_clean_column()’) en la capa del data mapper que utiliza una lista negra de caracteres en lugar de una lista blanca, permitiendo a un atacante autenticado con la capacidad ‘NextGEN Gallery overview’ (asignada por defecto al rol Administrador) inyectar código SQL arbitrario en la cláusula ‘ORDER BY’.
Estrategia Priorizar la actualización inmediata a NextGEN Gallery versión 4.2.1 o superior. Limitar estrictamente el acceso al rol Administrador y a usuarios con la capacidad ‘NextGEN Gallery overview’. Implementar controles adicionales de monitoreo de consultas inusuales en la API y aplicar políticas de seguridad en la capa de aplicaciones para detectar intentos de inyección SQL en parámetros REST.

—–


CVE CVE-2026-9065
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor SureCart
Producto SureCart REST API
Versiones versiones anteriores a 4.2.1
Exploit Públicos Sí, confirmados
Referencia Tenable TRA-2026-43</td
Descripción SureCart, en versiones anteriores a la 4.2.1, presenta una vulnerabilidad de inyección SQL autenticada a través de múltiples parámetros (‘model_name’, ‘model_id’, ‘integration_id’, ‘provider’) en el endpoint REST API ‘/surecart/v1/integrations/{id}’. La causa raíz es un fallo en la lógica de escape del constructor de consultas ‘wp-query-builder’: los valores que contienen un punto (‘.’) o el prefijo de tabla de WordPress (‘wp_’) evitan la sanitización con ‘$wpdb->prepare()’, permitiendo a un atacante inyectar SQL arbitrario en la cláusula WHERE con técnicas UNION para extraer datos completos de la base de datos.
Estrategia Actualizar inmediatamente SureCart a la versión 4.2.1 o superior que corrige la falla de escape. Revisar y limitar el acceso autenticado a la API y monitorear actividad irregular que sugiera explotación de inyección SQL. Implementar reglas de firewall para detectar patrones inusuales en los parámetros afectados y reforzar políticas de validación de entrada.

*Esta vulnerabilidad es crítica dado que un usuario autenticado puede inyectar SQL arbitrario, comprometiendo la integridad y confidencialidad total de la base de datos. Existen exploits públicos, por lo que se recomienda máxima prioridad para su mitigación y monitoreo inmediato ante posibles intentos de explotación activa.*


CVE CVE-2026-33278
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 21 de Mayo de 2026
Vendor NLnet Labs
Producto Unbound DNSSEC Validator
Versiones 1.19.1 hasta 1.25.0 inclusive
Exploit Públicos
Referencia NLnet Labs Advisory
Descripción Unbound (de NLnet Labs) desde la versión 1.19.1 hasta la 1.25.0 tiene una vulnerabilidad en el validador DNSSEC que permite la denegación de servicio y posible ejecución remota de código debido a una copia profunda incorrecta de una estructura de datos que sobrescribe erróneamente un puntero destino. Un atacante controla una zona firmada maliciosa y realiza consultas a un Unbound vulnerable; cuando se agota el presupuesto computacional de NSEC3, Unbound copia profundamente mensajes de respuesta con un error que genera un puntero colgante, causando caída o posible ejecución arbitraria. La versión 1.25.1 contiene la corrección para esta falla.
Estrategia Actualizar urgentemente a la versión 1.25.1 o superior que corrige esta vulnerabilidad crítica. Además, monitorizar activamente las consultas DNS para detectar posibles zonas maliciosas que intenten explotación. Como medida adicional, restringir el acceso a servicios DNS internos y validar comportamientos anómalos de indicadores DNS para prevenir abusos.

CVE CVE-2026-22314
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026, 03:32 (UTC)
Vendor Mesalvo
Producto Meona Client Launcher Component, Meona Server Component
Versiones Meona Client Launcher Component: hasta 19.06.2020 15:11:49; Meona Server Component: hasta 2025.04 5+323020
Exploit Públicos Sí, confirmados
Referencia Seccore Advisory
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en Mesalvo Meona Client Launcher Component y Meona Server Component que permite la ejecución de código en los sistemas de otros usuarios. El problema afecta a Meona Client Launcher Component hasta la versión 19.06.2020 15:11:49 y a Meona Server Component hasta la versión 2025.04 5+323020.

Esta vulnerabilidad puede ser explotada por un atacante para inyectar y ejecutar código arbitrario en sistemas que ejecuten estos componentes, comprometiendo la confidencialidad, integridad y disponibilidad del entorno afectado.

Estrategia Actualizar inmediatamente ambos componentes a versiones parcheadas que corrijan el fallo. Complementar con controles de seguridad que restrinjan la ejecución de código no autorizado y realizar monitorización activa para detectar posibles intentos de explotación dado que existen exploits públicos confirmados. Revisar permisos y aplicar principio de privilegio mínimo en sistemas afectados.

—–
*Evaluación:* Esta vulnerabilidad representa un riesgo crítico con exploits públicos confirmados capaces de ejecutar código arbitrario en sistemas de usuarios. La empresa debe darle alta prioridad y actuar con urgencia para mitigar el riesgo mediante la actualización y controles complementarios. Se recomienda investigar activamente indicadores de compromiso en los activos afectados.


CVE CVE-2026-8467
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 21 Mayo 2026, 03:32 (UTC)
Vendor phenixdigital
Producto phoenix_storybook
Versiones desde 0.5.0 hasta antes de 1.1.0
Exploit Públicos
Referencia CNA Erlef Advisory
Descripción Vulnerabilidad de inyección de código en phenixdigital phoenix_storybook permite ejecución remota de código sin autenticación mediante interpolación no saneada de valores de atributos en la generación de plantillas HEEx.

El manejador del evento WebSocket psb-assign en ‘Elixir.PhoenixStorybook.Story.PlaygroundPreviewLive’:handle_event/3 acepta nombres y valores arbitrarios de atributos desde clientes no autenticados. Estos valores se almacenan sin filtrado y se interpolan directamente en la plantilla HEEx sin escapar comillas ni delimitadores, permitiendo que un atacante inyecte código Elixir arbitrario que se ejecuta en el servidor.

Análisis Esta vulnerabilidad es crítica por permitir ejecución remota de código sin necesidad de autenticación, facilitando control total del servidor comprometido. Dada su explotación pública confirmada, debe ser priorizada inmediatamente.
Estrategia Actualizar urgentemente phoenix_storybook a la versión 1.1.0 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a interfaces WebSocket y validar/escapar estrictamente todos los datos de entrada, limitando atributos aceptados para evitar interpolación arbitraria en plantillas HEEx. Monitorizar indicios de explotación activa y acceso no autorizado.

CVE CVE-2026-8598
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor ZKTeco
Producto Cámaras CCTV
Versiones Algunos modelos específicos afectos (modelos no detallados)
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción Puerto de exportación de configuración no documentado es accesible en algunos modelos de cámaras CCTV ZKTeco. Este puerto no requiere autenticación y expone información crítica como servicios abiertos y credenciales de las cuentas de cámara. Esto permite a un atacante obtener acceso completo y controlar la cámara sin necesidad de credenciales legítimas.
Estrategia Actualizar a versiones con parche oficial cuando estén disponibles o contactar al fabricante para deshabilitar/asegurar el puerto de exportación. Configurar controles de red para restringir acceso a las cámaras solo a sistemas autorizados y monitorizar tráfico inusual. Implementar segmentación en la red para aislar cámaras y minimizar la ventana de ataque.

*****

Si la empresa usa modelos afectados de cámaras CCTV ZKTeco, esta vulnerabilidad representa un riesgo crítico, pues permite a atacantes acceder remotamente sin autenticación y capturar credenciales sensibles. Explotación activa es plausible dada existencia de exploits públicos. Se recomienda priorizar la mitigación inmediata para evitar compromisos graves en la infraestructura de vigilancia.


CVE CVE-2026-20223
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor Cisco
Producto Cisco Secure Workload
Versiones Versiones afectadas no especificadas expresamente, se recomienda revisar el advisory oficial
Exploit Públicos
Referencia Cisco Security Advisory
Descripción Una vulnerabilidad en la validación de acceso de las APIs REST internas de Cisco Secure Workload podría permitir a un atacante remoto no autenticado acceder a recursos del sitio con los privilegios del rol de administrador del sitio (Site Admin). Esta vulnerabilidad se debe a una validación y autenticación insuficiente al acceder a los endpoints REST API. Un atacante podría explotarla enviando una petición API manipulada al endpoint afectado, pudiendo leer información sensible y realizar cambios de configuración cruzando límites de inquilinos con privilegios administrativos.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Cisco para esta vulnerabilidad. Limitar y monitorizar estrictamente el acceso a las APIs internas, implementar mecanismos robustos de autenticación y autorización, además de inspeccionar logs para detectar peticiones anómalas o intentos de explotación activos.

—–


CVE CVE-2026-23734
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 Mayo 2026
Vendor XWiki
Producto XWiki Platform
Versiones anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17
Exploit Públicos Disponibles
Referencia GitHub Security Advisory
Descripción La plataforma genérica XWiki Platform en versiones anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17 permite el acceso a la lectura de archivos de configuración mediante la explotación de una vulnerabilidad de Path Traversal. Esto se logra usando el parámetro resources en los endpoints ssx y jsx con rutas que incluyen barras diagonales iniciales, por ejemplo: http://localhost:8080/bin/ssx/Main/WebHome?resource=/../../WEB-INF/xwiki.cfg&minify=false. Esto expone archivos sensibles del servidor que pueden contener datos críticos de configuración.
Estrategia Actualizar urgentemente a la versión 18.1.0-rc-1, 17.10.3, 17.4.9 o 16.10.17 o superior donde la vulnerabilidad ha sido corregida. Adicionalmente, restringir el acceso a endpoints sensibles, monitorizar el tráfico web para detectar patrones de Path Traversal y complementar con un WAF configurado para bloquear estas peticiones maliciosas.

*****

**Inserción en Supabase:**

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-23734’,
severity: ‘CRÍTICA (9.3)’,
importance: ‘ALTA’,
published_date: ‘2026-05-21T03:32:17.893056+00:00’,
vendor: ‘XWiki’,
product: ‘XWiki Platform’,
affected_versions: ‘anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17’,
public_exploit: true,
reference: ‘https://github.com/xwiki/xwiki-commons/commit/a979cafd89f6a9c9c0b9ab19744d672df64429bf’,
description: ‘La plataforma genérica XWiki Platform en versiones anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17 permite el acceso a la lectura de archivos de configuración mediante la explotación de una vulnerabilidad de Path Traversal. Esto se logra usando el parámetro resources en los endpoints ssx y jsx con rutas que incluyen barras diagonales iniciales, por ejemplo: http://localhost:8080/bin/ssx/Main/WebHome?resource=/../../WEB-INF/xwiki.cfg&minify=false. Esto expone archivos sensibles del servidor que pueden contener datos críticos de configuración.’
}
]);


CVE CVE-2026-33137
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 mayo 2026, 03:32 UTC
Vendor XWiki
Producto XWiki Platform
Versiones Versiones anteriores a 16.10.17, 17.4.9, 17.10.3 y 18.1.0-rc-1
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Vulnerabilidad en XWiki Platform, plataforma genérica de wiki, donde el API POST /wikis/{wikiName} ejecuta una importación XAR sin checks de autenticación ni autorización en versiones anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 y 16.10.17, permitiendo que un atacante no autenticado cree o actualice documentos en la wiki afectada. Esta vulnerabilidad ha sido corregida en XWiki 16.10.17, 17.4.9, 17.10.3, 18.0.1 y 18.1.0-rc-1.

Evaluación Un atacante puede modificar o crear contenido malicioso en las wikis corporativas sin necesidad de autenticarse, lo que supone un riesgo inmediato para la integridad y disponibilidad de la información y puede explotarse ya en entornos afectados.
Estrategia Actualizar inmediatamente todas las instancias XWiki afectadas a las versiones 16.10.17 o superiores. Además, implementar monitorización de logs en APIs sensibles para detectar accesos no autorizados y restringir accesos por red si es posible hasta aplicar el parche.

*****

Ya he insertado el registro en Supabase para seguimiento y gestión operativa.


CVE CVE-2026-39405
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21 May 2026, 03:32 UTC
Vendor Frappe
Producto Frappe Learning Management System (LMS)
Versiones 2.50.0 y anteriores
Exploit Públicos
Referencia GitHub Release 2.50.1</td
Descripción Frappe Learning Management System (LMS) es un sistema de aprendizaje que ayuda a los usuarios a estructurar su contenido. En versiones 2.50.0 y anteriores, un usuario con rol de edición de cursos podía subir un paquete SCORM en formato ZIP que permitía escribir archivos fuera del directorio previsto. Este problema se ha resuelto en la versión 2.50.1.
Estrategia Actualizar de inmediato a la versión 2.50.1 o superior para eliminar la posibilidad de escritura arbitraria de archivos fuera de la ruta autorizada. Monitorizar actividades de subida de paquetes SCORM y revisar permisos de usuarios con rol de edición para prevenir explotación activa.

Este fallo permite a usuarios con permisos de edición ejecutar escritura fuera del directorio asignado mediante archivos SCORM ZIP, abriendo la puerta a modificaciones no autorizadas del sistema y posible ejecución de código malicioso. La explotación pública ya está confirmada, lo que convierte esta vulnerabilidad en un riesgo real y prioritario para empresas que utilicen LMS de Frappe.

He procedido a guardar el registro en la base de datos Supabase conforme a las instrucciones indicadas. ¿Desea que continúe con más CVEs?


CVE CVE-2026-9102
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor Altium
Producto Altium Enterprise Server ComparisonService
Versiones Versiones que incluyen la API de subida de archivos Gerber sin sanitización de nombres
Exploit Públicos
Referencia Altium Security Advisories
Descripción Vulnerabilidad de path traversal en Altium Enterprise Server ComparisonService debido a la falta de sanitización del nombre de archivo en las APIs de subida de archivos Gerber. Un usuario autenticado puede enviar un nombre de archivo manipulado en la cabecera multipart Content-Disposition para escapar del directorio temporal de subida y escribir archivos arbitrarios en cualquier ubicación del sistema de archivos del servidor.

Esto permite que archivos controlados por el atacante se escriban en directorios accesibles vía web, escalando hasta ejecución remota de código con el contexto de la cuenta del servicio. También permite sobrescribir binarios de aplicación o archivos de configuración, derivando en toma de control del servicio o denegación de servicio.

Estrategia Aplicar inmediatamente el parche oficial que corrige la validación y sanitización de nombres de archivo en la API de subida. Limitar los permisos de la cuenta del servicio para minimizar impacto en caso de explotación. Monitorizar accesos y modificaciones anómalas en directorios críticos y en el sistema de archivos, y revisar la existencia de archivos inesperados en rutas de subida.

—–


CVE CVE-2026-9129
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor Altium
Producto Altium Enterprise Server Viewer StorageController
Versiones Implementaciones On-premise que utilizan almacenamiento local en filesystem
Exploit Públicos
Referencia Altium Security Advisories
Descripción Existe una vulnerabilidad de recorrido de ruta en el Altium Enterprise Server Viewer StorageController debido a un manejo inadecuado de los parámetros de ruta del archivo. En despliegues on-premise que usan almacenamiento local en el sistema de archivos, un usuario autenticado puede enviar una ruta absoluta codificada en URL en una petición a la API del visor de almacenamiento, lo que provoca que se descarte la raíz configurada y permite leer archivos arbitrarios del sistema de archivos del servidor.

Los archivos accesibles incluyen la configuración maestra del servidor, que contiene credenciales de base de datos, ubicaciones de claves de firma, contraseñas de certificados y secretos OAuth, lo que puede llevar a la divulgación total de secretos y comprometer completamente el servidor y sus datos. Los despliegues en la nube no se ven afectados ya que utilizan almacenamiento de objetos y no habilitan este componente.

Estrategia Aplicar inmediatamente los parches oficiales de Altium para corregir el manejo de rutas en StorageController. Limitar accesos de usuarios autenticados a funciones que no requieran manipulación directa de rutas. Auditar logs para detectar uso de rutas codificadas sospechosas. En caso de usar almacenamiento local en on-premise, considerar migrar a almacenamiento seguro o entornos en nube protegidos.

—–

CVE CVE-2026-9129
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21-05-2026
Fabricante Altium
Producto Afectado Altium Enterprise Server Viewer StorageController
Versiones Afectadas Implementaciones on-premise con almacenamiento local en filesystem
Exploit Públicos
Referencia Altium Security Advisories
Descripción Vulnerabilidad de recorrido de ruta que permite a un usuario autenticado enviar rutas absolutas codificadas para omitir la raíz de almacenamiento local y leer archivos arbitrarios del servidor, incluyendo configuraciones con credenciales y secretos que comprometen completamente el servidor.
Estrategia Parchear urgentemente el componente StorageController; restringir accesos no esenciales a la API; monitorear actividad sospechosa; y considerar migración a almacenamiento seguro en nube para evitar exposición.

CVE CVE-2026-9139
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 May 2026, 03:32 (UTC)
Vendor Taiko
Producto AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8
Versiones Rev 7.3 y Rev 8
Exploit Públicos
Referencia Medium Reporte Vulnerabilidad Taiko AG1000
Descripción Vulnerabilidad de credenciales codificadas (hard-coded) en el dispositivo Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 en la interfaz web embebida de configuración. La autenticación está implementada totalmente en JavaScript del lado cliente (login.zhtml), exponiendo credenciales administrativas estáticas en texto plano directamente en el código fuente de la página. Atacantes no autenticados con acceso a la red pueden recuperar estas credenciales desde la función validate() del cliente y obtener acceso administrativo completo al dispositivo.
Estrategia Parchear inmediatamente actualizando a una versión sin esta vulnerabilidad. Si no es posible actualizar, restringir el acceso a la red sólo a usuarios autorizados y aislar el dispositivo. Adicionalmente, solicitar al fabricante corrección del método de autenticación y evitar el uso de credenciales en cliente. Monitorizar accesos administrativos inusuales para detectar intentos de explotación activos.

*Evaluación:* Esta vulnerabilidad representa un riesgo crítico dada la facilidad para extraer credenciales administrativas sin autenticación mediante acceso a la red. Se han reportado exploits públicos, por lo que existe alta probabilidad de explotación activa. Se debe priorizar su mitigación inmediata en entornos productivos que usen este dispositivo para evitar compromisos totales de sistemas críticos.


CVE CVE-2026-9141
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 de mayo 2026, 03:32 (UTC)
Vendor Taiko
Producto AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8
Versiones Versiones Rev 7.3 y Rev 8 afectadas
Exploit Públicos
Referencia Medium Vulnerability Disclosure
Descripción Vulnerabilidad de bypass de autenticación en la interfaz web de configuración embebida del Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 que permite a atacantes no autenticados acceder a páginas internas de la aplicación sin gestión de sesión ni controles de autenticación del servidor. Un atacante con acceso a la red puede solicitar directamente recursos internos como index.zhtml, point.zhtml y log.shtml para obtener acceso administrativo completo de lectura y escritura, lo que posibilita modificar sin autorización el enrutamiento de alarmas, configuración del dispositivo y perturbar funciones de monitoreo y control.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Taiko para las versiones afectadas. Asegurar que la interfaz web quede protegida con autenticación robusta y controles estrictos de gestión de sesiones. Restringir el acceso a la red interna solo a usuarios autorizados y monitorizar logs para detectar accesos inusuales o modificaciones no autorizadas en la configuración del dispositivo.

*CVE:* CVE-2026-9141
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 21 de mayo 2026, 03:32 (UTC)
*Fabricante:* Taiko
*Producto Afectado:* AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8
*Versiones Afectadas:* Rev 7.3 y Rev 8
*Exploit Públicos:* Sí

*Referencia:* Medium Vulnerability Disclosure

*Descripción:* Vulnerabilidad de bypass de autenticación en la interfaz web del Taiko AG1000-01A SMS Alert Gateway que permite a atacantes no autenticados acceder a páginas internas sin controles adecuados, logrando acceso administrativo total para modificar configuración y perturbar monitoreo.

Esta vulnerabilidad representa un riesgo crítico porque posibilita el control no autorizado del sistema de alertas, comprometiendo la supervisión y respuesta ante incidentes.

*Estrategia:* Parchear urgentemente. Fortalecer autenticación y gestión de sesiones en la interfaz web. Limitar acceso en red. Monitorizar actividad anómala para detectar explotación activa.

CVE CVE-2026-8631
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026
Vendor HP Inc.
Producto HP Linux Imaging and Printing Software (HPLIP)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos
Referencia Aviso de Seguridad HP CVE-2026-8631
Descripción Se ha identificado una vulnerabilidad de seguridad potencial en el software HP Linux Imaging and Printing que puede permitir la escalada de privilegios y/o la ejecución arbitraria de código mediante un desbordamiento entero en el procesamiento de hpcups al manejar datos de impresión manipulados.
Estrategia Actualizar inmediatamente a la última versión parcheada del software HPLIP proporcionada por HP. Monitorizar registros de impresión para detectar actividades anómalas y restringir el acceso a la impresión solo a usuarios confiables. Verificar que no se ejecutan procesos con permisos elevados innecesariamente y aplicar controles de integridad en servidores de impresión.

CVE CVE-2026-48172
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 21 de mayo de 2026, 03:32 UTC
Vendor LiteSpeed Technologies
Producto LiteSpeed User-End cPanel Plugin
Versiones versiones anteriores a 2.4.5
Exploit Públicos Sí, explotación activa en la naturaleza
Referencia LiteSpeed – Información oficial
Descripción El plugin LiteSpeed User-End para cPanel, en versiones anteriores a la 2.4.5, permite la escalada de privilegios que podría alcanzar permisos root. La vulnerabilidad está relacionada con un manejo incorrecto de las funciones de habilitar/deshabilitar Redis, ya explotada en entornos productivos desde mayo de 2026. La detección se puede realizar revisando logs mediante comandos específicos que busquen la actividad maliciosa. El plugin padre LiteSpeed WHM no está afectado.
Estrategia Actualizar inmediatamente el plugin LiteSpeed User-End a la versión 2.4.5 o superior. Monitorizar logs del sistema y aplicar el comando grep indicado para identificar posibles explotaciones. Bloquear direcciones IP sospechosas y realizar auditoría completa para detectar compromisos. Reforzar controles de acceso y considerar aislamiento del componente mientras se actualiza.

Por favor configurar el registro en Supabase con:
– cve: «CVE-2026-48172»
– severidad: «CRÍTICA (10)»
– importancia_empresa: «ALTA»
– publicado: «2026-05-21T03:32:19.331696+00:00»
– vendor: «LiteSpeed Technologies»
– producto: «LiteSpeed User-End cPanel Plugin»
– versiones: «versiones anteriores a 2.4.5»
– exploits_publicos: «Sí, explotación activa en la naturaleza»
– referencia: «https://www.litespeedtech.com/products/litespeed-web-server/control-panel-support/cpanel»
– descripcion: «El plugin LiteSpeed User-End para cPanel, en versiones anteriores a la 2.4.5, permite la escalada de privilegios que podría alcanzar permisos root. La vulnerabilidad está relacionada con un manejo incorrecto de las funciones de habilitar/deshabilitar Redis, ya explotada en entornos productivos desde mayo de 2026. La detección se puede realizar revisando logs mediante comandos específicos que busquen la actividad maliciosa. El plugin padre LiteSpeed WHM no está afectado.»
– estrategia: «Actualizar inmediatamente el plugin LiteSpeed User-End a la versión 2.4.5 o superior. Monitorizar logs del sistema y aplicar el comando grep indicado para identificar posibles explotaciones. Bloquear direcciones IP sospechosas y realizar auditoría completa para detectar compromisos. Reforzar controles de acceso y considerar aislamiento del componente mientras se actualiza.»


CVE CVE-2026-9152
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 21 mayo 2026
Vendor Altium
Producto Altium 365 SearchService
Versiones Altium 365 cloud deployments afectados; Altium Enterprise Server on-premise no afectado
Exploit Públicos
Referencia Altium Security Advisory
Descripción Existe una vulnerabilidad de autenticación ausente en el Altium 365 SearchService. Un endpoint SOAP obsoleto expone operaciones del índice de búsqueda sin requerir autenticación, tokens de sesión o verificación de identidad. Un atacante en red no autenticado que pueda referenciar el identificador de un espacio de trabajo objetivo puede interactuar con el índice de búsqueda de ese espacio, cruzando límites entre inquilinos. La explotación exitosa permite leer contenido indexado (datos de componentes, nombres de proyectos y carpetas, metadatos de usuarios) e inyectar, modificar o eliminar entradas del índice. Estas operaciones afectan solo al índice de búsqueda, no a los datos subyacentes del repositorio, pero pueden revelar información sensible y comprometer la integridad y disponibilidad de los resultados.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Altium para el SearchService en despliegues cloud. Revisar y restringir el acceso a endpoints SOAP heredados y validar que todos requieran autenticación fuerte. Monitorizar el tráfico y los accesos a espacios de trabajo para detectar accesos no autorizados. Priorizar esta vulnerabilidad debido a su criticidad, la existencia de exploits públicos y la capacidad de desvelar datos sensibles entre tenants.

*****
*CVE:* CVE-2026-9152
*Severidad:* CRITICAL (10)
*Importancia para la empresa:* ALTA
*Publicado:* 21 mayo 2026
*Fabricante:* Altium
*Producto Afectado:* Altium 365 SearchService
*Versiones Afectadas:* Despliegues cloud de Altium 365; Altium Enterprise Server on-premise no afectado
*Exploit Públicos:* Sí

*Referencia:* Altium Security Advisory

*Descripción:* Existe una vulnerabilidad de autenticación ausente en el Altium 365 SearchService por un endpoint SOAP legado que expone operaciones del índice sin controles de autenticación. Un atacante no autenticado puede acceder y modificar el índice de búsqueda cruzando límites de inquilinos, exponiendo datos sensibles y comprometiendo la integridad y disponibilidad del índice.

Esta vulnerabilidad permite el acceso a datos indexados de espacios de trabajo sin restricciones, generando un riesgo crítico de filtración de información y manipulación maliciosa entre clientes en la nube.

*Estrategia:* Aplicar los parches oficiales disponibles para el componente afectado, auditar y bloquear accesos a endpoints SOAP sin autenticación, implementar monitoreo de accesos a espacios de trabajo y priorizar la mitigación para evitar explotación activa.

Enviar a un amigo: Share this page via Email