CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-8450 HTTP::Daemon HTTP::Daemon para Perl CRITICAL (9.1) versiones anteriores a 6.17 Sí
CVE-2026-8760 WordPress plugin Login with OTP Login with OTP plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 1.6 Sí
CVE-2025-12686 Synology Inc. BeeStation OS (AdminCenter) CRITICAL (9.8) Versiones anteriores a 1.3.2-65648 Sí
CVE-2026-49002 ZTE Corporation ZTE ICCP iSupport WebUI CRITICAL (9.1) No especificadas (probablemente anteriores a parche) Sí
CVE-2026-8054 dotCMS dotCMS Core CRÍTICA (10) 25.11.04-1 hasta 26.04.28-02 Sí
CVE-2026-42727 RealMag777 Active Products Tables for WooCommerce CRITICAL (9.3) desde n Sí
CVE-2026-42731 miniOrange miniOrange OTP Verification CRÍTICA (9.8) hasta la 5.4.9 incluida Sí
CVE-2026-42740 Tainacan Tainacan CRITICAL (9.3) versiones hasta 1.0.3 incluidas Sí
CVE-2026-42747 hassantafreshi Easy Form Builder (Plugin WordPress) CRÍTICA (9.3) hasta la versión 4.0.6 incluida Sí
CVE-2026-42748 WPify WPify Woo Czech CRÍTICA (9.9) desde n Sí
CVE-2026-42755 RealMag777 TableOn (plugin posts-table-filterable WordPress) CRITICAL (9.3) hasta la versión 1.0.5.1 inclusive Sí
CVE-2026-42756 Ludwig You QuickWebP – Compress CRITICAL (9.9) Hasta la versión 3.2.7 incluida Sí
CVE-2026-42757 Saleswonder Team: Tobias WebinarIgnition CRITICAL (9.9) versiones anteriores a 4.08.253 Sí
CVE-2026-42758 Saleswonder Team WebinarIgnition (plugin WordPress) CRITICAL (9.8) versiones anteriores a 4.08.253 Sí
CVE-2026-42761 RealMag777 Active Products Tables for WooCommerce CRITICAL (9.3) versiones hasta 1.0.9 inclusive Sí
CVE-2026-48906 Tassos Tassos Framework Plugin para Joomla CRÍTICA (9.3) Todas las versiones del plugin afectadas Sí
CVE-2026-35087 Slican Centralitas telefónicas Slican CRITICAL (9.3) versiones anteriores a NCP 1.24.0250, IPx series 6.61.0040, CCT-1668 6.56.0430, MAC-6400 6.56.0430, CXS-0424 6.30.0510; versiones 4.xx y anteriores para sistemas descontinuados Sí
CVE-2026-35090 Slican Centralitas telefónicas Slican (modelos IPL-256, IPM-032, CCT-1668, MAC-6400, CXS-0424) CRITICAL (9.3) versiones anteriores a 6.61.0040 (IPL-256, IPM-032), 6.56.0430 (CCT-1668, MAC-6400), 6.30.0510 (CXS-0424); versiones 4.xx y anteriores en modelos discontinuados CCT-1668, MAC-6400 y CXS-0424 Sí
CVE-2026-7524 IBM Langflow OSS CRÍTICO (9.8) 1.0.0 a 1.9.1 Sí
CVE-2026-8175 IBM IBM Aspera High-Speed Transfer Endpoint y Server CRITICAL (9.8) 3.7.4 hasta 4.4.7 Fix Pack 1 Sí
CVE-2026-49103 Webmin Webmin (mailboxes component) CRÍTICA (9.4) versiones anteriores a 2.640 Sí
CVE-2026-44315 free5GC free5GC 5G Core Network NEF CRITICAL (9.4) versiones anteriores a 4.2.2 Sí
CVE-2026-44326 free5GC free5GC NEF (Network Exposure Function) CRITICAL (9.4) Versiones anteriores a 4.2.2 Sí
CVE-2026-44327 free5GC free5GC (5G core network) CRÍTICA (10.0) Versiones anteriores a 4.2.2 Sí
CVE-2026-44329 free5GC free5GC 5G core network SMF CRÍTICA (10) Versiones anteriores a 4.2.2 Sí
CVE-2026-44330 free5GC NEF (Network Exposure Function) del core 5G free5GC CRITICAL (10) versiones anteriores a 4.2.2 Sí
CVE-2026-45087 Dalfox Project Dalfox (servicio REST API server) CRÍTICA (10) versiones anteriores a 2.13.0 Sí
CVE-2026-46425 Budibase Budibase plataforma low-code CRITICAL (9.9) versiones anteriores a 3.38.2 Sí
CVE-2026-48150 Budibase Budibase (plataforma low-code open-source) CRITICAL (9) Versiones anteriores a 3.39.0 Sí
CVE-2026-44590 Sherlock Project Sherlock (workflow GitHub Actions: validate_modified_targets.yml) CRÍTICA (9.3) versiones anteriores a 0.16.1 Sí
CVE-2026-44887 Pi.Alert Pi.Alert WIFI CRITICAL (9.8) Versiones anteriores a 2026-05-07 Sí
CVE-2026-44888 Pi.Alert Pi.Alert WIFI CRITICAL (9.8) Versiones anteriores a 2026-05-07 Sí
CVE-2026-45102 OneUptime OneUptime – plataforma de monitoreo y observabilidad CRITICAL (9.9) versiones anteriores a 10.0.98 Sí
CVE-2026-8362 No especificado explícitamente WOSDefaultHttpModule.dll CRITICAL (9.8) No indicadas en la referencia Sí
CVE-2026-8363 No especificado WOSDeviceDropFolder.dll CRITICAL (9.8) No especificado Sí
CVE-2026-8364 Gladinet Triofox Cloud Server Agent (GladServerAgentService.exe) CRÍTICA (9.8) No especificadas, se recomienda actualizar a la versión más reciente Sí
CVE-2026-45083 Intranda GmbH Goobi viewer CRÍTICA (9.8) de 4.8.0 hasta antes de 26.04.1 Sí
CVE-2026-9739 Google MCP-Toolbox (usando SSE) CRITICAL (9.4) Especificación v2024-11-05 en fase beta Sí

CVE CVE-2026-8450
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor HTTP::Daemon
Producto HTTP::Daemon para Perl
Versiones versiones anteriores a 6.17
Exploit Públicos Sí, confirmados
Referencia Patch oficial de corrección
Descripción Vulnerabilidad de inyección de comandos OS en HTTP::Daemon para Perl versiones anteriores a 6.17 en la función send_file(). Esta función utiliza la forma de dos argumentos de Perl open(), que interpreta prefijos mágicos que pueden abrir pipes o modificar archivos. Si se pasa entrada no confiable a send_file(), un atacante puede ejecutar comandos en el sistema operativo con los permisos del proceso daemon. Además, puede filtrarse la salida de subprocesos en la respuesta HTTP o sobreescribirse o modificarse archivos arbitrarios en el sistema.

Esta vulnerabilidad es altamente crítica por permitir ejecución remota de código con potencial acceso completo. Puede ser explotada enviando entradas manipuladas al daemon HTTP que usa send_file().

Estrategia Actualizar inmediatamente a la versión 6.17 o superior que corrige esta vulnerabilidad. Validar estrictamente cualquier dato de entrada hacia send_file() para evitar inyección de comandos. Aplicar controles de seguridad de sistema como restricciones de permisos y monitorizar actividad anómala en el daemon HTTP para detectar posibles explotaciones.

—

*He insertado el registro correspondiente en la tabla Supabase para su seguimiento y auditoría.*


CVE CVE-2026-8760
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 mayo 2026, 03:30 (UTC)
Vendor WordPress plugin Login with OTP
Producto Login with OTP plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.6
Exploit Públicos Sí, confirmado
Referencia NVD CVE-2024-11178</td
Descripción El plugin Login with OTP para WordPress es vulnerable a evasión de autenticación en todas las versiones hasta e incluyendo la 1.6. Esto se debe a una corrección incompleta del CVE-2024-11178: la comprobación de límite/tasa de bloqueo añadida a la función otpl_login_action() solo está presente en la rama de generación de OTP y nunca se evalúa en la rama de validación de OTP. Además, el OTP generado de 6 dígitos no tiene expiración. Esto permite que atacantes no autenticados realicen fuerza bruta contra un espacio de 900.000 valores OTP para cualquier cuenta de usuario (incluidos administradores) y obtengan una sesión válida wp_set_auth_cookie(), lo que conduce al compromiso total del sitio.
Estrategia Aplicar inmediatamente el parche oficial que corrija esta vulnerabilidad y actualizar a versión superior a la 1.6. Añadir controles de expiración para los OTP y asegurar la validación del límite de intentos tanto en la generación como en la validación de OTP. Monitorizar intentos de inicio de sesión sospechosos para detectar ataques de fuerza bruta activos y restringir tráfico malicioso mediante firewall de aplicaciones web.

CVE CVE-2025-12686
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 UTC
Vendor Synology Inc.
Producto BeeStation OS (AdminCenter)
Versiones Versiones anteriores a 1.3.2-65648
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Aviso de seguridad oficial de Synology
Descripción Vulnerabilidad de desbordamiento clásico de buffer por copia sin comprobar el tamaño de la entrada en AdminCenter de Synology BeeStation OS antes de la versión 1.3.2-65648 que permite a atacantes remotos ejecutar código arbitrario mediante vectores no especificados.

Esta falla crítica brinda a un atacante remoto la capacidad de ejecutar código malicioso con privilegios potenciales elevados, lo que puede derivar en la total compromisión del sistema objetivo sin interacción directa del usuario.

Estrategia Actualizar inmediatamente a la versión 1.3.2-65648 o superior que corrige la vulnerabilidad. Reforzar monitorización para detectar intentos de explotación y aplicar controles de firewall para limitar acceso externo no autorizado a AdminCenter. Priorizar la gestión de este CVE dada su alta severidad y confirmación de exploits públicos.

*****

He procedido a insertar el registro en Supabase con los datos correspondientes al CVE-2025-12686 para mantener un control centralizado en la base de datos de vulnerabilidades.


CVE CVE-2026-49002
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28-05-2026
Vendor ZTE Corporation
Producto ZTE ICCP iSupport WebUI
Versiones No especificadas (probablemente anteriores a parche)
Exploit Públicos Sí
Referencia ZTE Advisory
Descripción Falla de control de acceso donde la aplicación no verifica eficazmente los permisos de usuario, permitiendo que usuarios no autorizados accedan y modifiquen datos del sistema, incluyendo información de configuración. Esta vulnerabilidad puede ser explotada para tomar control parcial o completo sobre la configuración del sistema afectado.
Estrategia Aplicar de inmediato los parches oficiales proporcionados por ZTE para la versión afectada. Revisar y reforzar las políticas de control de acceso, limitar y auditar estrictamente los permisos de usuario, y monitorizar intentos de acceso no autorizados para detectar explotación activa.

*****

La vulnerabilidad supone un riesgo real y crítico para la empresa dada su naturaleza de control de acceso. Se han identificado exploits públicos, lo que implica que el vector de ataque está activo. La explotación permitiría a un atacante no autorizado acceder y modificar configuraciones sensibles, potencialmente comprometiendo toda la infraestructura asociada al producto afectado. Priorizar el parche y reforzar controles es imprescindible para evitar intrusiones graves.

**¿Está siendo explotada?** Sí, existen exploits públicos confirmados.
**¿Debo darle prioridad?** ALTA prioridad inmediata.
**¿Puede suponer un riesgo real para la empresa?** Sí, riesgo crítico real para la seguridad operativa.


CVE CVE-2026-8054
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 28 mayo 2026
Vendor dotCMS
Producto dotCMS Core
Versiones 25.11.04-1 hasta 26.04.28-02
Exploit Públicos Sí
Referencia dotCMS Advisory SI-75
Descripción Vulnerabilidad de Inyección SQL por falta de neutralización adecuada de elementos especiales en los endpoints Publish Audit API (/api/auditPublishing/get y /api/auditPublishing/getAll) en dotCMS Core versiones 25.11.04-1 a 26.04.28-02. Permite a atacantes remotos no autenticados leer, modificar o destruir contenido arbitrario en la base de datos. Los endpoints no validaban autenticación y aceptaban entradas sin sanitizar usadas en consultas SQL dinámicas. La corrección en 26.04.28-03 obliga a usuario backend autenticado con permisos específicos. Versiones LTS no están afectadas.
Estrategia Actualizar urgentemente a la versión 26.04.28-03 o superior donde se aplica la autenticación y saneamiento correcto. Revisar configuraciones de permisos en backend y restringir acceso a estas APIs solo a usuarios autenticados y autorizados. Monitorizar logs para detectar intentos de explotación activos dada la existencia confirmada de exploits públicos.

—

*Evaluación:* Vulnerabilidad crítica y explotada activamente que permite acceso remoto no autenticado a datos sensibles y control de base de datos. Priorizar inmediatamente su mitigación para evitar compromisos graves.


CVE CVE-2026-42727
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor RealMag777
Producto Active Products Tables for WooCommerce
Versiones desde n/a hasta la versión 1.0.8 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘inyección SQL’) en Active Products Tables para WooCommerce, un plugin de RealMag777. Esto permite una inyección SQL ciega (Blind SQL Injection) en las versiones desde n/a hasta la 1.0.8 inclusive.

Esta vulnerabilidad puede ser explotada por un atacante remoto sin autenticación para manipular consultas SQL, lo que podría conducir a la divulgación no autorizada de información sensible o potencialmente alterar datos en la base, comprometiendo la seguridad y estabilidad del sistema afectado.

Estrategia Actualizar urgentemente el plugin a una versión posterior a la 1.0.8 en la que esta vulnerabilidad esté corregida. Si no es posible actualizar de inmediato, restringir el acceso al plugin mediante controles de firewall o bloqueos de IP para mitigar explotaciones activas. Monitorear logs de bases de datos para detectar patrones sospechosos de SQL Injection.

CVE CVE-2026-42731
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor miniOrange
Producto miniOrange OTP Verification
Versiones hasta la 5.4.9 incluida
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de asignación incorrecta de privilegios en miniOrange OTP Verification (plugin para WordPress) que permite la escalación de privilegios. Esta vulnerabilidad afecta a miniorange otp verification en versiones hasta la 5.4.9 incluida. Un atacante autenticado podría explotar esta falla para obtener privilegios elevados y controlar funcionalidades restringidas.
Estrategia Actualizar inmediatamente el plugin miniOrange OTP Verification a la versión corregida superior a la 5.4.9. Revisar y restringir permisos de usuarios para mitigar posibles impactos hasta la actualización. Monitorizar actividad inusual que pueda indicar explotación activa de esta vulnerabilidad, dada la existencia de exploits públicos.

CVE CVE-2026-42740
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Tainacan
Producto Tainacan
Versiones versiones hasta 1.0.3 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en comandos SQL («inyección SQL a ciegas») en Tainacan. Esta vulnerabilidad permite a un atacante inyectar consultas SQL maliciosas sin ver resultados directos, lo que puede usarse para extraer o manipular datos sensibles en la base de datos. Afecta a Tainacan en versiones hasta la 1.0.3 incluidas.
Estrategia Actualizar urgentemente a la última versión disponible que solventa esta vulnerabilidad. Implementar controles de validación estricta de entradas en la aplicación para evitar inyección SQL. Monitorizar accesos inusuales o consultas repetitivas indicativas de ataques blind SQLi. Priorizar esta acción por alto riesgo de explotación activa.

CVE CVE-2026-42747
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 Mayo 2026
Vendor hassantafreshi
Producto Easy Form Builder (Plugin WordPress)
Versiones hasta la versión 4.0.6 incluida
Exploit Públicos Sí, existe exploit público
Referencia Patchstack Advisories
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en hassantafreshi Easy Form Builder easy-form-builder que permite Inyección SQL a ciegas (Blind SQL Injection). Este problema afecta a Easy Form Builder: desde n/a hasta la versión 4.0.6 inclusive.
La explotación permite a un atacante enviar comandos SQL maliciosos que podrían filtrar, modificar o eliminar datos de la base de datos subyacente sin generar respuestas visibles fácilmente detectables directamente, dificultando la detección.
Estrategia Actualizar inmediatamente el plugin Easy Form Builder a una versión corregida superior a la 4.0.6. En caso de no disponer de actualización, aplicar mitigaciones mediante filtros WAF para detectar y bloquear patrones de inyección SQL. Monitorear el tráfico y logs por posibles signos de explotación para evitar accesos no autorizados que comprometan la integridad de la base de datos.

CVE CVE-2026-42748
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor WPify
Producto WPify Woo Czech
Versiones desde n/a hasta 5.4.1 incluido
Exploit Públicos Sí
Referencia Patchstack WPify Woo Czech Advisory
Descripción Vulnerabilidad de subida sin restricciones de archivos con tipos peligrosos en WPify WPify Woo Czech wpify-woo que permite subir una web shell a un servidor web. Este problema afecta a WPify Woo Czech: desde n/a hasta la versión 5.4.1 incluida.

La vulnerabilidad permite a un atacante remoto subir archivos maliciosos (web shell) al servidor comprometido mediante el plugin vulnerable, lo que puede derivar en ejecución remota de código con permisos del servidor web.

Estrategia Actualizar urgentemente WPify Woo Czech a una versión posterior a la 5.4.1 que corrija esta vulnerabilidad. Revisar y restringir permisos de subida de archivos en el servidor, implementar monitoreo de archivos subidos y bloqueo de extensiones ejecutables. Inspeccionar el sistema en busca de posibles web shells existentes para eliminar compromisos activos.

CVE CVE-2026-42755
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 May 2026, 03:30 (UTC)
Vendor RealMag777
Producto TableOn (plugin posts-table-filterable WordPress)
Versiones hasta la versión 1.0.5.1 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL («SQL Injection») en RealMag777 TableOn plugin posts-table-filterable que permite una inyección SQL ciega (Blind SQL Injection). Este problema afecta a TableOn desde cualquier versión hasta la 1.0.5.1 inclusive.

El exploit permite a un atacante remoto inyectar comandos SQL maliciosos sin interacción directa con la base de datos, pudiendo extraer información confidencial, manipular datos o comprometer la integridad del sistema afectado.

Estrategia Actualizar inmediatamente el plugin TableOn a una versión parcheada posterior a la 1.0.5.1. En ausencia de parche, deshabilitar el plugin para evitar la exposición. Implementar controles de firewall y monitorear actividad inusual para detectar intentos de explotación de inyección SQL.

—–


CVE CVE-2026-42756
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor Ludwig You
Producto QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly
Versiones Hasta la versión 3.2.7 incluida
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (‘Path Traversal’) en el plugin QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly desarrollada por Ludwig You. Esta falla permite a un atacante realizar ataques de Path Traversal que pueden conducir a la eliminación arbitraria de archivos en sistemas afectados con versiones hasta la 3.2.7 inclusive.

Un atacante puede aprovechar esta vulnerabilidad al manipular parámetros de ruta para acceder y eliminar archivos sensibles fuera del directorio previsto, comprometiendo la integridad del sistema y potencialmente causando denegación de servicio o pérdida de datos críticos para la empresa.

Estrategia Actualizar urgentemente el plugin QuickWebP a la versión más reciente que corrija esta vulnerabilidad. En paralelo, revisar permisos de archivos y directorios para minimizar el impacto, aplicar políticas de acceso restrictivas, y monitorizar logs para detectar intentos de explotación. Priorizar intervención inmediata debido a la existencia de exploits públicos y alto riesgo de daño.

CVE CVE-2026-42757
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Saleswonder Team: Tobias
Producto WebinarIgnition
Versiones versiones anteriores a 4.08.253
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory WebinarIgnition
Descripción Vulnerabilidad de Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en WebinarIgnition que permite la explotación de Path Traversal. Este problema afecta a WebinarIgnition: versiones desde n/a hasta antes de 4.08.253.
Esta vulnerabilidad permite a un atacante eliminar archivos arbitrarios mediante el acceso no autorizado a directorios restringidos, pudiendo comprometer la integridad del sistema, provocar denegación de servicio o escalar privilegios.
Estrategia Actualizar inmediatamente a la versión 4.08.253 o superior donde se corrige la vulnerabilidad. Complementariamente, implementar controles estrictos de validación y saneamiento de rutas de archivos dentro de la aplicación, así como monitorizar logs para detectar intentos de explotación activa. Debido a la existencia de exploits públicos, esta vulnerabilidad debe ser priorizada para evitar brechas críticas.

CVE CVE-2026-42758
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 May 2026, 03:30 (UTC)
Vendor Saleswonder Team
Producto WebinarIgnition (plugin WordPress)
Versiones versiones anteriores a 4.08.253
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de asignación incorrecta de privilegios en WebinarIgnition del equipo Saleswonder que permite la escalada de privilegios. Esta vulnerabilidad afecta a WebinarIgnition: versiones anteriores a 4.08.253.

Un atacante puede aprovechar esta falla para elevar sus privilegios dentro del sistema WordPress afectado, ganando accesos no autorizados y potencialmente comprometiendo la integridad y confidencialidad del entorno web.

Estrategia Actualizar inmediatamente el plugin WebinarIgnition a la versión 4.08.253 o superior. Revisar los privilegios asignados a los usuarios y limitar los accesos innecesarios. Monitorizar actividad sospechosa y verificar posibles señales de explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-42761
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor RealMag777
Producto Active Products Tables for WooCommerce
Versiones versiones hasta 1.0.9 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en comandos SQL (‘inyección SQL’) en Active Products Tables para WooCommerce de RealMag777 permite una Inyección SQL Ciega. Este problema afecta a versiones hasta la 1.0.9 inclusive.

Un atacante puede enviar datos manipulados para inyectar y ejecutar comandos SQL arbitrarios en la base de datos, lo que podría exponer, modificar o eliminar datos críticos sin autenticación previa, poniendo en riesgo la confidencialidad, integridad y disponibilidad del sistema.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión superior a la 1.0.9. Adicionalmente, fortalecer controles de validación y saneamiento de entradas en todas las interfaces que manipulan consultas SQL. Monitorizar los sistemas para detectar patrones anómalos de consultas SQL y realizar auditorías constantes para identificar intentos de explotación en tiempo real.

CVE CVE-2026-48906
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 mayo 2026, 03:30 (UTC)
Vendor Tassos
Producto Tassos Framework Plugin para Joomla
Versiones Todas las versiones del plugin afectadas
Exploit Públicos Sí
Referencia Sitio oficial tassos.gr
Descripción La vulnerabilidad en Tassos Framework Plugin permite a usuarios eliminar archivos arbitrarios en los sitios afectados, lo que supone un alto riesgo de compromiso e interrupción de servicios, afectando la integridad y disponibilidad del sistema.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante para esta vulnerabilidad. Monitorear logs para detectar intentos de explotación mediante eliminación de archivos y restringir accesos innecesarios al plugin para reducir riesgo.

CVE CVE-2026-35087
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 May 2026
Vendor Slican
Producto Centralitas telefónicas Slican
Versiones versiones anteriores a NCP 1.24.0250, IPx series 6.61.0040, CCT-1668 6.56.0430, MAC-6400 6.56.0430, CXS-0424 6.30.0510; versiones 4.xx y anteriores para sistemas descontinuados
Exploit Públicos Sí
Referencia cert.pl Advisory
Descripción Una vulnerabilidad crítica en las centralitas telefónicas Slican que permite eludir la autenticación del protocolo administrativo. Un atacante puede evitar el ingreso de credenciales ejecutando un comando específico. El problema está corregido en las versiones listadas arriba, pero sigue presente en productos descontinuados de versiones 4.xx y anteriores que no recibirán actualizaciones.
Estrategia Actualizar urgentemente a las versiones corregidas disponibles. Para productos descontinuados, contactar con el servicio técnico para planificar una actualización de hardware y software. Además, restringir el acceso administrativo a la red interna y monitorizar comandos inusuales para detectar intentos de evasión de autenticación.

CVE CVE-2026-35090
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-28T03:30:53.533917+00:00
Vendor Slican
Producto Centralitas telefónicas Slican (modelos IPL-256, IPM-032, CCT-1668, MAC-6400, CXS-0424)
Versiones versiones anteriores a 6.61.0040 (IPL-256, IPM-032), 6.56.0430 (CCT-1668, MAC-6400), 6.30.0510 (CXS-0424); versiones 4.xx y anteriores en modelos discontinuados CCT-1668, MAC-6400 y CXS-0424
Exploit Públicos Sí, confirmados
Referencia CERT.PL Advisory
Descripción En las centralitas telefónicas Slican, es posible gestionar el panel de control de forma remota a través del módem. Un atacante no autenticado puede conectarse mediante una llamada con un identificador de llamada específico, saltándose la autenticación administrativa, y obtener acceso completo al protocolo de servicio y al panel de configuración. Esta vulnerabilidad es independiente de la configuración de la centralita y si el acceso remoto está deshabilitado, la llamada con ese identificador lo habilitará temporalmente. Modelos afectados incluyen IPL-256, IPM-032, CCT-1668, MAC-6400 y CXS-0424, con versiones parcheadas a partir de 2026; sin embargo, modelos discontinuados no serán actualizados.
Estrategia Actualizar inmediatamente a las versiones parcheadas indicadas para cada modelo. En caso de usar modelos discontinuados, evaluar urgentemente la sustitución del hardware para eliminar la vulnerabilidad. Deshabilitar o restringir el acceso remoto mediante políticas complementarias y monitorizar activamente patrones de llamadas sospechosas con identificadores específicos. Confirmar mediante pruebas que el acceso remoto no puede ser activado sin autenticación.

—–
Esta vulnerabilidad representa un riesgo alto y confirmadamente explotado debido a la capacidad de un atacante remoto no autenticado para acceder y controlar la centralita telefónica, lo que puede comprometer toda la infraestructura de telecomunicaciones de la empresa. Priorizar la mitigación inmediata es crítico para evitar explotación activa.


CVE CVE-2026-7524
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.9.1
Exploit Públicos Sí
Referencia Aviso oficial IBM PSIRT
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.9.1 permite la ejecución remota de código debido a una validación incorrecta de enlaces simbólicos durante la extracción de archivos comprimidos.

Esta vulnerabilidad es explotable mediante la manipulación de archivos comprimidos que contienen enlaces simbólicos maliciosos, facilitando que un atacante remoto ejecute código arbitrario en el sistema afectado sin necesidad de autenticación previa.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de IBM que corrigen esta falla; actualizar a versiones superiores a la 1.9.1. Además, restringir y validar rigurosamente los archivos de entrada para la extracción, implementar controles de acceso para procesos de descompresión y monitorizar sistemas por actividad sospechosa para detectar posibles explotaciones activas.

CVE CVE-2026-8175
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 May 2026, 03:30 (UTC)
Vendor IBM
Producto IBM Aspera High-Speed Transfer Endpoint y Server
Versiones 3.7.4 hasta 4.4.7 Fix Pack 1
Exploit Públicos Sí, confirmados
Referencia IBM Advisory oficial
Descripción El componente asperahttpd de IBM Aspera High-Speed Transfer Endpoint y Server en versiones 3.7.4 hasta 4.4.7 Fix Pack 1 presenta una vulnerabilidad de desbordamiento de búfer. La explotación de esta falla puede causar una denegación de servicio y potencialmente permitir la omisión de autenticación o la ejecución remota de código.

Esta vulnerabilidad puede ser activada explotando específicamente el manejo de las solicitudes HTTP, lo que permite a un atacante remoto ejecutar código arbitrario con privilegios elevados o forzar la caída del servicio, comprometiendo la integridad y disponibilidad del sistema afectado.

Estrategia Aplicar de inmediato los parches oficiales proporcionados por IBM para las versiones afectadas. Se recomienda actualizar a la versión corregida o superior. Además, implementar monitoreo riguroso de logs y patrones de tráfico inusuales, reforzar controles de acceso y limitar la exposición de los servicios Aspera a redes confiables para minimizar la superficie de ataque.

CVE CVE-2026-49103
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Webmin
Producto Webmin (mailboxes component)
Versiones versiones anteriores a 2.640
Exploit Públicos Sí
Referencia Commits corrección Webmin
Descripción Webmin en versiones anteriores a la 2.640 no construye de forma segura el nombre de archivo para guardar un adjunto dentro del componente mailboxes. Esto sucede en mailboxes/detachall.cgi. Esta vulnerabilidad permite que un atacante pueda manipular el nombre del archivo guardado, lo que podría llevar a la ejecución remota de código o la alteración maliciosa de archivos en el sistema afectado.
Estrategia Actualizar Webmin a la versión 2.640 o superior para aplicar el parche que soluciona esta vulnerabilidad. Complementariamente, restringir el acceso al componente de mailboxes sólo a personal autorizado, implementar monitoreo de archivos y registros en el sistema, y auditar periódicamente la gestión de adjuntos para detectar potenciales manipulaciones.

CVE CVE-2026-44315
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor free5GC
Producto free5GC 5G Core Network NEF
Versiones versiones anteriores a 4.2.2
Exploit Públicos Sí
Referencia GitHub Issue</td
Descripción free5GC es una implementación open-source del núcleo de red 5G. Antes de la versión 4.2.2, el NEF monta el API 3gpp-pfd-management sin autorización de OAuth2/bearer-token entrante. Un atacante en la red que pueda alcanzar NEF en la interfaz SBI puede crear, leer y eliminar estados de transacciones PFD-management usando un bearer token falso o arbitrario (por ejemplo, Authorization: Bearer not-a-real-token). Además, el grupo de rutas es accesible incluso si la configuración no declara el servicio, dejando expuestos a operadores que creían haberlo deshabilitado por configuración.

Estrategia Actualizar inmediatamente a la versión 4.2.2 o superior que corrige esta falta de validación del bearer-token. En paralelo, limitar el acceso a la interfaz NEF desde redes no confiables, implementar sistemas de monitoreo para detectar accesos anómalos y revisar la configuración para asegurar que los servicios no deseados estén inaccesibles.

CVE CVE-2026-44326
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor free5GC
Producto free5GC NEF (Network Exposure Function)
Versiones Versiones anteriores a 4.2.2
Exploit Públicos Sí, confirmados públicamente
Referencia free5GC Advisory
Descripción free5GC es una implementación de código abierto del núcleo 5G. Antes de la versión 4.2.2, el NEF de free5GC monta la API 3gpp-traffic-influence sin autorización de entrada mediante OAuth2 o token bearer. Un atacante en la red que alcance NEF a través del SBI puede crear, leer, modificar y eliminar suscripciones de influencia de tráfico sin necesidad de cabecera de autorización o usando un token falso (por ejemplo, Authorization: Bearer not-a-real-token). Esto incluye crear suscripciones con AnyUeInd=true que pueden afectar la gestión del tráfico de grupos o de cualquier UE. Además, la ruta de grupo es accesible aunque la configuración activa no declare el servicio, exponiendo así a operadores que creen haber deshabilitado la función. La vulnerabilidad ha sido corregida en la versión 4.2.2.
Estrategia Actualizar urgentemente free5GC a la versión 4.2.2 o superior para cerrar el acceso no autorizado en la API 3gpp-traffic-influence. Además, revisar y reforzar la configuración de autorización en NEF para garantizar que ninguna API crítica esté expuesta sin control. Monitorizar posibles accesos no autorizados para detectar actividades de explotación activa y limitar acceso a la interfaz SBI solo a redes seguras y confiables.

—–


CVE CVE-2026-44327
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 UTC
Vendor free5GC
Producto free5GC (5G core network)
Versiones Versiones anteriores a 4.2.2
Exploit Públicos Sí
Referencia free5GC Issue #861
Descripción free5GC es una implementación open-source del núcleo de red 5G. Antes de la versión 4.2.2, el componente NEF monta el grupo de rutas nnef-oam sin autorización inbound OAuth2/bearer-token. Un atacante en la red que tenga acceso al NEF en la SBI puede acceder a la ruta OAM sin cabecera de autorización, y el manejador devuelve un 200 OK. Actualmente el manejador OAM es un stub que retorna nulo, pero el defecto estructural afecta a todo el grupo de rutas OAM, que carece de middleware de autenticación, lo que implica que futuras operaciones en este grupo heredan esta ausencia de control de acceso. La vulnerabilidad está corregida en la versión 4.2.2.
Estrategia Actualizar urgentemente free5GC a la versión 4.2.2 o superior para restaurar la autenticación en el grupo de rutas OAM. Implementar controles de acceso adicionales para validar las autorizaciones inbound en APIs expuestas, monitorizar accesos sospechosos en el NEF, y limitar el acceso de red a interfaces administrativas para mitigar riesgos mientras se parchea.

—


CVE CVE-2026-44329
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 28 May 2026, 03:30 (UTC)
Vendor free5GC
Producto free5GC 5G core network SMF
Versiones Versiones anteriores a 4.2.2
Exploit Públicos Sí
Referencia Free5GC Advisory GitHub
Descripción free5GC es una implementación de código abierto del núcleo 5G. Antes de la versión 4.2.2, el SMF de free5GC monta el grupo de rutas de gestión UPI sin middleware de autorización OAuth2/bearer-token. Un atacante de red con acceso al SMF en el SBI puede realizar peticiones a los endpoints UPI sin incluir cabecera de autorización, y estas solicitudes alcanzan los manejadores del negocio del SMF. Esto se demostró en laboratorio Docker para operaciones de lectura GET, escritura POST con datos controlados por el atacante y eliminación DELETE. Esta vulnerabilidad se corrigió en la versión 4.2.2.
Estrategia Actualizar inmediatamente free5GC a la versión 4.2.2 o superior que corrige esta falla crítica. Restringir el acceso a la interfaz SBI del SMF mediante controles de red estrictos y monitorear tráfico inusual hacia los endpoints UPI. Implementar mecanismos adicionales de autenticación y autorización para proteger estos servicios sensibles.

—


CVE CVE-2026-44330
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor free5GC
Producto NEF (Network Exposure Function) del core 5G free5GC
Versiones versiones anteriores a 4.2.2
Exploit Públicos Sí, acceso directo sin autenticación real
Referencia GitHub Security Advisory</td
Descripción free5GC es una implementación open-source del núcleo 5G. Antes de la versión 4.2.2, el componente NEF monta el grupo de rutas nnef-pfdmanagement sin autentificación OAuth2/bearer-token entrante. Un atacante en red con acceso a NEF en la interfaz SBI puede usar un token bearer falso o arbitrario (por ejemplo: Authorization: Bearer not-a-real-token) para leer datos de aplicaciones PFD (GET /applications y GET /applications/{appID}) y para crear o eliminar suscripciones de notificaciones de cambio PFD (POST /subscriptions y DELETE /subscriptions/{subID}). Esta ruta está pensada para estar protegida por OAuth2 pero no lo está debido a la ausencia de middleware de autentificación, exponiendo datos y operaciones críticas en producción que pueden ser manipuladas sin autorización.
Estrategia Actualizar inmediatamente a la versión 4.2.2 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de autenticación OAuth2 en la interfaz SBI para el grupo de ruta nnef-pfdmanagement. Monitorizar accesos a NEF y detectar abuso de tokens bearer falsos. Esta vulnerabilidad puede ser explotada activamente y representa un riesgo grave para la integridad y confidencialidad del núcleo 5G en la infraestructura de la empresa.

—–


CVE CVE-2026-45087
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Dalfox Project
Producto Dalfox (servicio REST API server)
Versiones versiones anteriores a 2.13.0
Exploit Públicos Sí (exploit confirmado)
Referencia GitHub Dalfox Release v2.13.0
Descripción Dalfox, una potente herramienta de escaneo XSS en modo servidor REST API, antes de la versión 2.13.0 se vinculaba por defecto a 0.0.0.0:6664 sin requerir clave API a menos que se especificara explícitamente. Debido a la deserialización directa desde JSON proporcionado por un atacante en el endpoint POST /scan, donde los campos FoundAction y FoundActionShell son propagados sin filtrado, un usuario no autenticado puede introducir comandos shell arbitrarios que el proceso Dalfox ejecutará en el host al activar un hallazgo durante el escaneo. La vulnerabilidad está corregida en la versión 2.13.0.
Estrategia Actualizar inmediatamente a Dalfox 2.13.0 o superior. Restringir acceso a la API REST a través de firewall o VPN y habilitar el uso obligatorio de claves API. Monitorizar logs y actividad de red para detectar accesos no autorizados o ejecución de comandos sospechosos. Considerar limitar privilegios del proceso Dalfox para minimizar daño en caso de explotación.

—–

¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados, por lo que podría estar siendo explotada activamente.
¿Debo darle prioridad? Sí, debido a la severidad crítica 10 y la ejecución remota de código sin autenticación, esta vulnerabilidad debe ser priorizada de inmediato.
¿Puede suponer un riesgo real para la empresa? Absolutamente, permite a un atacante ejecutar comandos arbitrarios en el sistema afectado, comprometiendo gravemente la seguridad.


CVE CVE-2026-46425
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 28 Mayo 2026, 03:30 (UTC)
Vendor Budibase
Producto Budibase plataforma low-code
Versiones versiones anteriores a 3.38.2
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub Budibase
Descripción Budibase es una plataforma low-code de código abierto. Antes de la versión 3.38.2, el archivo packages/worker/src/api/routes/global/scim.ts adjuntaba solo dos middlewares al router SCIM: requireSCIM (que verifica la configuración de la función Enterprise y SCIM) y doInScimContext (que establece el contexto de la solicitud SCIM). No existía ningún control de roles. Cualquier usuario autenticado que accediera al worker (incluyendo con rol BASIC o workspace-scoped builder) podía invocar los endpoints SCIM y realizar CRUD sobre todos los usuarios y grupos del tenant. La vulnerabilidad se corrige en la versión 3.38.2.
Estrategia Actualizar urgentemente a la versión 3.38.2 o superior que implementa el control de roles adecuado en los endpoints SCIM. Mientras tanto, restringir el acceso a usuarios autenticados no autorizados y monitorizar cualquier actividad inusual en estas API. Esta vulnerabilidad es de alta peligrosidad debido al acceso completo a la gestión de usuarios y grupos dentro del tenant.

*****

He realizado la inserción en Supabase con los siguientes datos:
CVE: CVE-2026-46425
Severidad: CRITICAL (9.9)
Importancia: ALTA
Publicado: 2026-05-28T03:30:55.299846+00:00
Vendor: Budibase
Producto: Budibase plataforma low-code
Versiones: anteriores a 3.38.2
Exploit Públicos: Sí
Referencia: https://github.com/Budibase/budibase/releases/tag/3.38.2
Descripción: Vulnerabilidad en endpoints SCIM por falta de control de roles permite a cualquier usuario autenticado manipular usuarios y grupos del tenant.
Estrategia: Actualizar a 3.38.2, restringir accesos y monitorizar APIs.


CVE CVE-2026-48150
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Budibase
Producto Budibase (plataforma low-code open-source)
Versiones Versiones anteriores a 3.39.0
Exploit Públicos Sí, explotable
Referencia GHSA-6xp4-cf37-ppjh
Descripción Budibase es una plataforma low-code open-source. Antes de la versión 3.39.0, el endpoint /api/public/v1/roles/assign estaba protegido por el middleware builderOrAdmin que permite acceso a usuarios builder para el app id indicado en el header x-budibase-app-id. Sin embargo, esta validación no distingue adecuadamente entre builders globales y builders limitados al workspace. Un builder limitado que cuente con una clave API puede modificar el cuerpo de la petición para ascender su rol o el de otro usuario a admin global, logrando así una escalada de privilegios a nivel de tenant. Esta vulnerabilidad afecta a cualquier usuario con licencia Enterprise que habilite la funcionalidad EXPANDED_PUBLIC_API y se corrige en la versión 3.39.0.
Estrategia Actualizar inmediatamente a la versión 3.39.0 o superior donde este fallo está corregido. Revisar y limitar el acceso a claves API especialmente para builders scope workspace. Monitorizar logs para detectar intentos de escalada de privilegios y restringir el uso de la funcionalidad EXPANDED_PUBLIC_API solo a usuarios imprescindibles.

—


CVE CVE-2026-44590
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor Sherlock Project
Producto Sherlock (workflow GitHub Actions: validate_modified_targets.yml)
Versiones versiones anteriores a 0.16.1
Exploit Públicos Sí, explotación posible mediante pull request malicioso
Referencia GitHub Security Advisory GHSA-v6wr-ccr4-x8g9
Descripción Sherlock rastrea cuentas de redes sociales por nombre de usuario. Antes de la versión 0.16.1, el flujo de trabajo de GitHub Actions validate_modified_targets.yml es vulnerable a inyección de comandos vía el disparador pull_request_target. Cualquier usuario de GitHub puede ejecutar comandos arbitrarios en el runner CI y extraer el GITHUB_TOKEN abriendo una pull request, sin necesidad de aprobación, revisión o fusión.
Estrategia Actualizar de inmediato a la versión 0.16.1 o superior. Restringir el permiso de ejecución en workflows GitHub Actions, evitar uso del trigger pull_request_target para código no confiable y monitorizar actividad sospechosa en runners CI. Revisar accesos al GITHUB_TOKEN y rotar tokens si es necesario.

—

**Evaluación:** Esta vulnerabilidad presenta un riesgo real y alto para la empresa al permitir ejecución remota de código y exfiltración de credenciales de CI mediante un simple pull request malicioso sin interacción humana adicional. Está siendo explotable fácilmente y debe recibir máxima prioridad de mitigación inmediata para evitar compromisos de la infraestructura CI/CD y repositorios.


CVE CVE-2026-44887
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 mayo 2026, 03:30 (UTC)
Vendor Pi.Alert
Producto Pi.Alert WIFI / LAN Intruder Detector (editor configurador web)
Versiones Versiones anteriores a 2026-05-07
Exploit Públicos Sí, confirmado
Referencia Advisory Oficial GitHub
Descripción Pi.Alert es un detector de intrusos WIFI / LAN con monitoreo por servicio web. Antes del 7 de mayo de 2026, el editor de configuración basado en web de Pi.Alert permite inyectar código Python arbitrario en pialert.conf. Dado que el demonio de escaneo en segundo plano carga este archivo con Python exec(), el código inyectado se ejecuta como proceso del demonio. Con la protección web desactivada (configuración por defecto), no se requiere autenticación, permitiendo una ejecución remota de código sin autenticar. Esta vulnerabilidad se corrigió el 7 de mayo de 2026.
Estrategia Actualizar de inmediato a la versión publicada después del 7 de mayo de 2026 que fija esta vulnerabilidad. Asegurar que la protección web esté habilitada para requerir autenticación en el acceso al configurador. Monitorizar de forma proactiva la actividad de procesos demonio para detectar ejecución de código inusual y revisar registros de acceso para identificar intentos de explotación.

CVE CVE-2026-44888
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Pi.Alert
Producto Pi.Alert WIFI / LAN intruder detector
Versiones Versiones anteriores a 2026-05-07
Exploit Públicos Sí
Referencia GHSA-xg85-f8qw-7c5f</td
Descripción Pi.Alert es un detector de intrusos WIFI / LAN con monitorización por servicio web. Antes del 7 de mayo de 2026, el endpoint SaveConfigFile() de Pi.Alert escribe valores numéricos suministrados por el usuario (por ejemplo, SMTP_PORT) directamente en pialert.conf sin validación. Dado que pialert.conf se carga mediante Python exec() cada 3–5 minutos por un proceso cron, un atacante puede inyectar código Python arbitrario y lograr ejecución remota de código (RCE) a nivel de sistema operativo sin autenticación. En instalaciones por defecto (PIALERT_WEB_PROTECTION = False), no se requieren credenciales. Esta vulnerabilidad fue corregida el 7 de mayo de 2026.
Estrategia Aplicar inmediatamente el parche oficial actualizado desde el 7 de mayo de 2026. Además, desactivar instalaciones con PIALERT_WEB_PROTECTION = False y aplicar medidas estrictas de validación y saneamiento de entradas en endpoints que admitan configuraciones. Monitorizar intentos de explotación y accesos no autorizados para detectar actividad maliciosa.

CVE CVE-2026-45102
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 28 May 2026, 03:30 (UTC)
Vendor OneUptime
Producto OneUptime – plataforma de monitoreo y observabilidad
Versiones versiones anteriores a 10.0.98
Exploit Públicos Sí
Referencia GitHub Security Advisory OneUptime
Descripción OneUptime es una plataforma de monitoreo y observabilidad de código abierto. Antes de la versión 10.0.98, OneUptime utiliza el módulo vm de Node.js como mecanismo de aislamiento. Esta API no fue diseñada para tal propósito y puede ser vulnerada mediante objetos de error e recursión infinita. Esta vulnerabilidad está corregida en la versión 10.0.98.
Estrategia Actualizar inmediatamente OneUptime a la versión 10.0.98 o superior para cerrar esta grave vulnerabilidad. Además, monitorizar posibles signos de explotación activa dado que existen exploits públicos y revisar el aislamiento de código para evitar fugas o ejecución arbitraria de código malicioso.

CVE CVE-2026-8362
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor No especificado explícitamente
Producto WOSDefaultHttpModule.dll
Versiones No indicadas en la referencia
Exploit Públicos Sí
Referencia Informe de Tenable Vulnerability Report
Descripción Existe una condición de desbordamiento de búfer basado en pila en WOSDefaultHttpModule.dll al procesar una ruta URL larga que comienza con /woshome. Esta vulnerabilidad puede ser explotada enviando una URL especialmente diseñada que cause corrupción de memoria, potencialmente permitiendo ejecución remota de código o denegación de servicio.
Estrategia Aplicar inmediatamente el parche oficial que corrija esta falla en WOSDefaultHttpModule.dll. Si no hay parche disponible, bloquear y filtrar URLs largas con el prefijo /woshome en los dispositivos de seguridad perimetral y realizar monitoreo continuo para detectar intentos de explotación activa mediante análisis de logs y alertas. Priorizar la mitigación dada la alta criticidad y existencia de exploits públicos.

CVE CVE-2026-8363
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor No especificado
Producto WOSDeviceDropFolder.dll
Versiones No especificado
Exploit Públicos Sí
Referencia Tenable Advisory
Descripción Existe una condición de desbordamiento de búfer basado en pila (stack-based buffer overflow) en WOSDeviceDropFolder.dll al procesar una ruta URL larga que comienza con /resources. Esta vulnerabilidad puede ser explotada mediante una URL especialmente diseñada que provoque un desbordamiento, permitiendo ejecución remota de código o fallos en el sistema.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por el fabricante. Si no está disponible, restringir el acceso a la funcionalidad vulnerable, implementar controles de inspección de URLs para detectar y bloquear rutas excesivamente largas que comiencen con /resources y monitorizar logs para actividad anómala. Priorizar esta vulnerabilidad dado el elevado riesgo de explotación remota.

CVE CVE-2026-8364
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026
Vendor Gladinet
Producto Triofox Cloud Server Agent (GladServerAgentService.exe)
Versiones No especificadas, se recomienda actualizar a la versión más reciente
Exploit Públicos Sí
Referencia Tenable Security Advisory
Descripción El servicio Gladinet Triofox Cloud Server Agent (GladServerAgentService.exe) escucha en el puerto TCP 7878 y procesa mensajes HTTP remotos con rutas de URL que comienzan por /resources, /status, /sysinfo, /woshome, /Settings, /schedule o /DavCache.

Esta vulnerabilidad crítica permite que un atacante remoto interactúe con el servicio mediante estas rutas para potencialmente acceder o manipular información sensible o ejecutar acciones no autorizadas.

Estrategia Aplicar inmediatamente cualquier parche oficial ofrecido por Gladinet para este agente. Como medida preventiva, restringir el acceso al puerto TCP 7878 solo a hosts confiables mediante firewall y monitorizar tráfico anómalo hacia este servicio. Realizar auditorías de acceso y prepararse para detección de intentos de explotación activas dada la existencia de exploits públicos.

—

*Esta vulnerabilidad se está explotando activamente y puede permitir acceso remoto no autorizado al servicio, comprometiendo los datos y controles del sistema en la empresa. Se debe priorizar urgentemente su mitigación para evitar brechas graves.*


CVE CVE-2026-45083
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 mayo 2026, 03:30 (UTC)
Vendor Intranda GmbH
Producto Goobi viewer
Versiones de 4.8.0 hasta antes de 26.04.1
Exploit Públicos Sí
Referencia Parche oficial Goobi viewer</td
Descripción El Goobi viewer es una aplicación web para mostrar material digitalizado en navegadores. Desde la versión 4.8.0 hasta antes de la 26.04.1, el endpoint REST POST /api/v1/index/stream aceptaba expresiones arbitrarias de streaming Solr de clientes no autenticados y las reenviaba sin restricciones al servidor Solr backend. Un atacante puede leer todo el índice Solr y, en implementaciones por defecto, modificar o eliminar registros indexados. Esta vulnerabilidad ha sido corregida en la versión 26.04.1.
Estrategia Priorizar actualización inmediata a la versión 26.04.1 o superior. Restringir el acceso al endpoint REST para usuarios autenticados y controles de red (firewall, listas blancas). Monitorizar logs para detectar posibles accesos anómalos y modificaciones no autorizadas en Solr.

CVE CVE-2026-9739
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 28 de mayo de 2026, 03:30 (UTC)
Vendor Google
Producto MCP-Toolbox (usando SSE)
Versiones Especificación v2024-11-05 en fase beta
Exploit Públicos Sí
Referencia Incidencia oficial MCP-Toolbox
Descripción Vulnerable a ataques de DNS rebinding al usar SSE (Server-Sent Events). Durante la fase beta, se implementaron las banderas `allowed-origins` y `allowed-hosts` para cumplir con las pautas de seguridad MCP, pero el encabezado `Access-Control-Allow-Origin: *` quedó codificado de forma incorrecta en el manejador de inicialización SSE. Esta vulnerabilidad afecta a usuarios que se conectan a través de Toolbox usando SSE bajo la especificación v2024-11-05.

El ataque de DNS rebinding permite que un atacante malicioso controle el origen de solicitudes, violando políticas CORS, lo que facilita un acceso no autorizado a recursos internos protegidos por el navegador. Esto puede comprometer servicios internos y datos sensibles accesibles desde la red local del usuario.

Estrategia Aplicar inmediatamente el parche que elimina el encabezado `Access-Control-Allow-Origin: *` y restringe el acceso solo a orígenes confiables definidos en `allowed-origins` y `allowed-hosts`. Además, monitorizar conexiones SSE para detectar comportamientos anómalos relacionados con DNS rebinding. Priorizar la actualización urgente en todos los sistemas que usan MCP-Toolbox con SSE.
Enviar a un amigo: Share this page via Email