| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-0257 | Palo Alto Networks | Prisma Access | Alta (sin puntuación CVSS exacta disponible) | No especificado, afectando Prisma Access | Sí |
| CVE-2026-8732 | flippercode | WP Maps Pro | ALTA (No se indica puntuación CVSS exacta) | No especificado | Sí |
| CVE-2026-3655 | WordPress plugin | OTP Login With Phone Number, OTP Verification | CRITICAL (9.8) | 1.8.50 a 1.8.60 | Sí |
| CVE-2026-49197 | Acer | Acer Connect app | CRITICAL (10) | No especificadas | Sí |
| CVE-2026-49199 | Acer | Dispositivos con soporte MQTT | CRITICAL (10) | No especificadas en el aviso | Sí |
| CVE-2026-49200 | Acer | Firmware de dispositivo Acer (interfaz Web) | CRÍTICA (10) | No especificadas (firmware afectado con acer_cgi.log accesible sin autenticación) | Sí |
| CVE-2026-49201 | Acer | Afectadoupload.cgi (binary para procesamiento de backups de dispositivos) | CRÍTICA (10) | No especificadas | Sí |
| CVE-2026-9558 | Mautic | Mautic Theme Engine | CRITICAL (9.9) | Versiones afectadas no especificadas, vulnerabilidad en motor de plantillas Twig sin sandbox | Sí |
| CVE-2025-41269 | Nozomi Networks | Waterfall WF-500 TX y RX Hosts (Console WebUI) | CRÍTICA (9.3) | Versión 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41270 | Nozomi Networks | Waterfall WF-500 TX y RX Hosts | CRITICAL (9.3) | versión 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41272 | Nozomi Networks Labs | Waterfall WF-500 TX y RX Hosts | CRITICAL (9.3) | Versión 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41273 | Nozomi Networks | Waterfall WF-500 TX y RX Hosts | CRITICAL (9.3) | versión 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41274 | Nozomi Networks | Waterfall WF-500 TX y RX Hosts | CRÍTICA (9.3) | versión 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41275 | Nozomi Networks | Waterfall WF-500 TX y RX Hosts | CRÍTICA (9.3) | versión 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41276 | Nozomi Networks | Waterfall WF-500 TX y RX Hosts (Console WebUI) | CRÍTICA (9.3) | Version 7.9.1.0 R2502171040 | Sí |
| CVE-2025-41277 | Waterfall Security Solutions | Waterfall WF-500 TX y RX Hosts | CRITICAL (9.3) | Versión 7.9.1.0 R2502171040 | Sí |
| CVE-2026-9559 | Mautic | Mautic | CRÍTICA (9.9) | Mautic 7 | Confirmados |
| CVE-2026-10071 | Interinfo | DreamMaker | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-45043 | RustFS | RustFS (sistema de almacenamiento de objetos distribuido) | CRÍTICA (9.3) | Versiones anteriores a 1.0.0-beta.2 | Sí |
| CVE-2026-45312 | Infiniflow (RAGFlow) | RAGFlow (motor RAG – Retrieval-Augmented Generation) | CRITICAL (9.9) | 0.24.0 y anteriores | Sí |
| CVE-2026-8326 | Remote Spark | SparkView | CRÍTICA (10) | Versiones anteriores a build 1127 | Sí |
| CVE-2026-9508 | Suprema | BioStar 2 | CRITICAL (10) | 2.9.3 a 2.9.11 | Sí |
| CVE-2026-46376 | FreePBX | FreePBX (IP PBX open source) | CRITICAL (9.3) | Desde 15.0.42 hasta antes de 16.0.45 y 17.0.7 | Sí |
| CVE-2026-10042 | manga-image-translator | manga-image-translator API server modo compartido | CRITICAL (9.2) | No especificadas (vulnerabilidad en share.py en endpoints | Sí |
| CVE-2026-4290 | WP Travel Pro | WP Travel Pro plugin para WordPress | CRÍTICA (9.1) | Todas hasta la 10.6.0 incluida | Sí |
| CVE-2026-44962 | Plesk | Plesk APS Application Catalog | CRITICAL (9.9) | No especificadas (vulnerabilidad en función de la implementación APS Catalog en Plesk) | Sí |
| CVE-2026-45663 | Dokploy | Dokploy PaaS | CRITICAL (9.9) | 0.29.1 y anteriores | Sí |
| CVE-2026-45625 | Arcane | Arcane (interfaz para gestión de contenedores Docker) | CRITICAL (9.9) | versiones anteriores a 1.19.0 | Sí |
| CVE-2026-45628 | Dokploy | Dokploy (Plataforma como Servicio autoalojada) | CRÍTICA (9.6) | 0.29.2 y anteriores | Sí |
| CVE-2026-45629 | Dokploy | Dokploy Platform as a Service (PaaS) | CRÍTICA (9.9) | 0.28.8 y anteriores | Sí |
| CVE-2026-45630 | Dokploy | Dokploy PaaS platform | CRITICAL (9) | 0.28.8 y anteriores | Sí |
| CVE-2026-45631 | Dokploy | Dokploy (Platform as a Service) | CRITICAL (10) | Desde la 0.27.0 hasta antes de la 0.29.3 | Sí |
| CVE-2026-45632 | Dokploy | Dokploy Platform as a Service (PaaS) | CRÍTICO (9.9) | Versiones 0.26.7 y anteriores | Sí |
| CVE-2026-45633 | Dokploy | Dokploy Platform as a Service (PaaS) | CRÍTICA (9.9) | 0.26.6 y anteriores | Sí |
| CVE-2026-45661 | Dokploy | Dokploy (PaaS autohospedado) | CRÍTICA (9.9) | Versiones ≤ 0.26.5 | Sí |
| CVE-2026-45668 | Trilium Notes | Trilium Notes (aplicación de toma de notas jerárquica multiplataforma) | CRÍTICA (9.3) | versiones anteriores a 0.102.2 | Sí |
| CVE-2026-5386 | KMW | KMW CCTV Security Cameras | CRÍTICA (9.1) | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2026-7786 | Jinan USR IOT Technology Limited (PUSR) | USR-W610 RS232 | CRÍTICO (9.8) | Firmware afectado con credenciales administrativas en texto plano | Sí |
| CVE-2026-44649 | SillyTavern | SillyTavern UI | CRITICAL (9.8) | Versiones anteriores a 1.18.0 con sso.autheliaAuth: true o sso.authentikAuth: true | Sí |
| CVE-2026-44650 | SillyTavern | SillyTavern (interfaz de usuario local para modelos IA) | CRITICAL (9.1) | versiones anteriores a 1.18.0 | Sí |
| CVE-2026-47744 | Shopper Labs | Shopper (Headless e-commerce Admin Panel) | CRITICAL (9.9) | Versiones anteriores a 2.8.0 | Sí |
| CVE-2026-9051 | National Instruments (NI) | NI SystemLink Enterprise Dashboard | CRITICAL (9.3) | 2026-04 y versiones anteriores | Sí |
| CVE-2026-45372 | yhirose (cpp-httplib) | cpp-httplib (librería HTTP | CRITICAL (9.9) | versiones anteriores a 0.44.0 | Sí |
| CVE-2026-45697 | Verbb | Formie (plugin para Craft CMS) | CRÍTICA (9.8) | Versiones anteriores a 2.2.20 y 3.1.24 | Sí |
| CVE | CVE-2026-0257 |
| Severidad | Alta (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Palo Alto Networks |
| Producto | Prisma Access |
| Versiones | No especificado, afectando Prisma Access |
| Exploit Públicos | Sí, confirmados (en explotación activa) |
| Referencia | Consola Vulncheck | KEV | FAQ Vulncheck |
| Descripción | Dependencia de cookies sin adecuada validación y comprobación de integridad en Palo Alto Networks Prisma Access, que puede permitir a atacantes explotar vulnerabilidades basadas en cookies. Esta debilidad facilita la manipulación o reutilización maliciosa de cookies, lo que puede comprometer la autenticidad de la sesión o permitir acceso no autorizado. Actualmente se está explotando activamente esta vulnerabilidad. |
| Estrategia | Actualizar Prisma Access a la última versión oficial que corrige el manejo de cookies, implementar validaciones y controles de integridad estrictos para las cookies utilizadas. Es fundamental monitorizar el tráfico y comportamiento sospechoso relacionado con sesiones y autenticación, y aplicar controles adicionales de seguridad para mitigar la explotación activa. |
| CVE | CVE-2026-8732 |
| Severidad | ALTA (No se indica puntuación CVSS exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 UTC |
| Vendor | flippercode |
| Producto | WP Maps Pro |
| Versiones | No especificado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2026-8732 |
| Descripción | Falta de autenticación para funciones críticas en WP Maps Pro de flippercode, permitiendo acceso no autorizado a funcionalidades críticas del producto.
Esta vulnerabilidad permite a un atacante omitir controles de autenticación esenciales y manipular o acceder a funciones que deberían estar restringidas, poniendo en riesgo la integridad y disponibilidad de la aplicación y potencialmente de la infraestructura relacionada. |
| Estrategia | Actualizar inmediatamente WP Maps Pro a la versión parcheada que corrige la falta de autenticación. Revisar y reforzar los controles de acceso y autenticación en todas las funciones críticas. Monitorizar indicadores de compromiso dado que ya existe explotación activa. |
| CVE | CVE-2026-3655 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | WordPress plugin |
| Producto | OTP Login With Phone Number, OTP Verification |
| Versiones | 1.8.50 a 1.8.60 |
| Exploit Públicos | Sí, verificado |
| Referencia | Repositorio oficial de WordPress Plugin – Línea de código afectada |
| Descripción | Vulnerabilidad crítica de bypass de autenticación en el plugin OTP Login With Phone Number, OTP Verification para WordPress versiones 1.8.50 a 1.8.60. La falla radica en que el flujo de verificación de Firebase en el manejador AJAX `lwp_ajax_register` no vincula la sesión de Firebase con el número de teléfono proporcionado en la petición. La función `idehweb_lwp_activate_through_firebase()` valida la sesión OTP de Firebase, pero no compara el número de teléfono devuelto con el almacenado para la víctima. Esto permite a atacantes no autenticados autenticarse como cualquier usuario con número de teléfono registrado (incluso administradores) al validar su propia sesión Firebase y enviar el número de teléfono de la víctima en la misma petición. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a la 1.8.60 que corrija la vinculación estricta de la sesión Firebase con el número de teléfono del usuario. Hasta la actualización, aplicar auditorías de accesos y considerar controles adicionales para validar sesiones Firebase y números de teléfono. Monitorear intentos de acceso anómalos y revisar logs para detectar explotación activa, ya que existen exploits públicos que facilitan el acceso no autorizado y toma de control de cuentas administrativas. |
| CVE | CVE-2026-49197 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Acer |
| Producto | Acer Connect app |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Acer Community Advisory |
| Descripción | Los endpoints web destinados a la aplicación Acer Connect no validan correctamente la cabecera HTTP Authorization, fallando al bloquear solicitudes cuando la decodificación Base64 es errónea.
Esto permite que un atacante envíe cabeceras Authorization malformadas que no son correctamente rechazadas, abriendo la puerta a bypass de autenticación y posible acceso no autorizado a recursos protegidos. |
| Estrategia | Aplicar inmediatamente el parche indicado por Acer. Mientras tanto, bloquear y monitorear solicitudes con cabeceras Authorization malformadas para detectar posibles intentos de explotación. Revisar logs y controles de acceso en la aplicación Acer Connect para prevenir accesos no autorizados. |
| CVE | CVE-2026-49199 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Acer |
| Producto | Dispositivos con soporte MQTT |
| Versiones | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Acer Advisory |
| Descripción | Mensajes MQTT específicamente diseñados pueden desencadenar la inyección de comandos, resultando en la ejecución de código a nivel root en el dispositivo afectado.
Esta vulnerabilidad crítica permite a un atacante remoto ejecutar comandos arbitrarios con privilegios máximos mediante mensajes manipulados, comprometiendo completamente la seguridad del dispositivo y potencialmente de toda la red donde esté integrado. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Acer para corregir esta vulnerabilidad. Además, restringir el acceso a servicios MQTT únicamente a redes de confianza, implementar autenticación estricta y monitorear logs para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-49200 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Acer |
| Producto | Firmware de dispositivo Acer (interfaz Web) |
| Versiones | No especificadas (firmware afectado con acer_cgi.log accesible sin autenticación) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Acer Comunicado Oficial |
| Descripción | El archivo acer_cgi.log del firmware del dispositivo es accesible sin autenticación a través de la interfaz web. Este archivo contiene credenciales de acceso en texto claro para Web y Telnet, lo que puede conducir a acceso no autorizado al sistema. |
| Estrategia | Actualizar inmediatamente el firmware a la versión parcheada que restringe el acceso al archivo acer_cgi.log. Mientras tanto, limitar el acceso a la interfaz web desde redes confiables, deshabilitar Telnet si es posible y monitorizar accesos inusuales para detectar intentos de explotación activos. |
| CVE | CVE-2026-49201 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026 |
| Fabricante | Acer |
| Producto Afectado | upload.cgi (binary para procesamiento de backups de dispositivos) |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Acer Community Advisory |
| Descripción | El binario upload.cgi, responsable de procesar copias de seguridad de dispositivos, contiene una clave de cifrado AES codificada de forma fija. Esto permite que un atacante descifre, modifique y vuelva a cifrar las copias de seguridad del sistema, facilitando la inyección persistente de puertas traseras (backdoors). |
| Estrategia | Actualizar de inmediato el software a la versión parcheada que elimine la clave AES codificada. Implementar controles de integridad criptográfica sólidos para las copias de seguridad y monitorizar actividad anómala en sistemas que utilicen upload.cgi. Reforzar la segregación de funciones y limitar accesos de escritura a backups críticos para mitigar posibles explotaciones activas. |
| CVE | CVE-2026-9558 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Mautic |
| Producto | Mautic Theme Engine |
| Versiones | Versiones afectadas no especificadas, vulnerabilidad en motor de plantillas Twig sin sandbox |
| Exploit Públicos | Sí, explotación confirmada públicamente |
| Referencia | Aviso de seguridad oficial de Mautic |
| Descripción | Existe una vulnerabilidad de Inyección de Plantillas en el Servidor (SSTI) en el motor de temas de Mautic. La plataforma procesa plantillas Twig subidas sin utilizar un sandbox ni aplicar restricciones estrictas en las funciones disponibles. Usuarios autenticados con permisos para crear o subir temas pueden abusar de esta vulnerabilidad para ejecutar código arbitrario en el servidor que aloja la aplicación (ejecución remota de código) o para acceder a archivos del sistema y configuraciones restringidas. |
| Estrategia | Aplicar inmediatamente el parche oficial de Mautic. Restringir permisos de subida y creación de temas solo a usuarios absolutamente confiables. Monitorizar actividad sospechosa y posibles signos de explotación activa. En entornos críticos, considerar aislamiento adicional o uso de mecanismos de sandboxing externos hasta actualizar. |
| CVE | CVE-2025-41269 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Nozomi Networks |
| Producto | Waterfall WF-500 TX y RX Hosts (Console WebUI) |
| Versiones | Versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de Nozomi Networks Labs |
| Descripción | Se ha identificado una vulnerabilidad CWE-78: Neutralización inadecuada de elementos especiales usados en comandos de sistema operativo (‘Inyección de comandos OS’) en la consola web (WebUI) del producto Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040. Esta vulnerabilidad permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo afectado. |
| Evaluación | Esta vulnerabilidad supone un riesgo real y crítico para la empresa, pues permite ejecución remota de código sin necesidad de autenticación previa. Ya existen exploits públicos, lo que facilita ataques activos que pueden comprometer la infraestructura afectada. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Nozomi Networks. Restringir el acceso a la consola WebUI solo a redes confiables y monitorear indicadores de compromiso. Implementar controles de firewall y segmentación para minimizar la exposición del dispositivo vulnerable. |
| CVE | CVE-2025-41270 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Nozomi Networks |
| Producto | Waterfall WF-500 TX y RX Hosts |
| Versiones | versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Nozomi Networks Advisory |
| Descripción | Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización incorrecta de elementos especiales usados en un comando del sistema operativo (‘inyección de comandos OS’) en la consola WebUI en Waterfall WF-500 TX y RX Hosts versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo. |
| Estrategia | Aplicar inmediatamente los parches oficiales facilitados por Nozomi Networks para la versión afectada. Reforzar controles de acceso a la consola WebUI mediante autenticación fuerte y segmentación de red. Monitorizar intentos inusuales de ejecución de comandos y limitar la exposición del dispositivo a redes no confiables. |
| CVE | CVE-2025-41272 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Nozomi Networks Labs |
| Producto | Waterfall WF-500 TX y RX Hosts |
| Versiones | Versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Nozomi Networks Advisory |
| Descripción | Se ha identificado una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en la Console WebUI de Waterfall WF-500 TX y RX Hosts versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo. |
| Estrategia | Urgente aplicar el parche oficial recomendado por Nozomi Networks para la versión afectada. Prohibir accesos no autenticados al WebUI mediante firewalls y controles de acceso estrictos. Monitorizar y analizar logs para detectar intentos de ejecución de comandos inusuales. Actualizar sistemas y revisar configuraciones para minimizar la exposición directa del dispositivo a redes inseguras. |
—
*Esta vulnerabilidad es crítica pues permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en los dispositivos afectados, comprometiendo totalmente la integridad y control. Exploits públicos ya existen, por lo que la amenaza es real y activa.*
*Por tanto, esta vulnerabilidad debe recibir máxima prioridad y acción inmediata para prevenir brechas severas en la seguridad operacional.*
| CVE | CVE-2025-41273 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Nozomi Networks |
| Producto | Waterfall WF-500 TX y RX Hosts |
| Versiones | versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de Nozomi Networks Labs |
| Descripción | Nozomi Networks Labs identificó una vulnerabilidad CWE-288: Omisión de autenticación usando un camino o canal alternativo en la interfaz web Console WebUI en Waterfall WF-500 TX y RX Hosts en la versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados evadir la autenticación y ejecutar acciones como usuarios autenticados. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Nozomi Networks para la versión afectada. Reforzar el monitoreo de accesos a la interfaz web Console por actividad sospechosa. Limitar accesos remotos y emplear controles de autenticación adicionales para mitigar eliminación de la autenticación. |
*****
He registrado esta vulnerabilidad en Supabase para su seguimiento y análisis inmediato.
| CVE | CVE-2025-41274 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Nozomi Networks |
| Producto | Waterfall WF-500 TX y RX Hosts |
| Versiones | versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Nozomi Networks Advisory |
| Descripción | Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en comandos del sistema operativo (‘Inyección de comandos OS’) en la Consola WebUI de los dispositivos Waterfall WF-500 TX y RX Hosts versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo del dispositivo. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas proporcionadas por Nozomi Networks. Mientras se aplica el parche, restringir acceso a la Consola WebUI mediante controles de acceso a red y autenticación fuerte, monitorizar actividad anómala y aplicar reglas de firewall para limitar la superficie de ataque. |
—
| CVE | CVE-2025-41275 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Nozomi Networks |
| Producto | Waterfall WF-500 TX y RX Hosts |
| Versiones | versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Nozomi Networks Advisory |
| Descripción | Vulnerabilidad CWE-78: Neutralización inadecuada de elementos especiales usados en comando del sistema operativo (‘Inyección de Comando OS’) en la Consola WebUI en Waterfall WF-500 TX y RX Hosts en la versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo. |
| Evaluación | Esta vulnerabilidad permite a un atacante remoto sin autenticación ejecutar cualquier comando del sistema operativo, comprometiendo totalmente la integridad y disponibilidad del dispositivo. Dada la criticidad del acceso remoto sin necesidad de autenticación y la existencia de exploits públicos, se debe priorizar su mitigación de forma inmediata. |
| Estrategia | Aplicar sin demora el parche oficial de Nozomi Networks que corrige esta falla en la versión afectada. Como medida complementaria, restringir el acceso a la WebUI mediante segmentación de red y controles de acceso estrictos, además de monitorizar comportamientos anómalos en los dispositivos afectados para detectar intentos de explotación. |
| CVE | CVE-2025-41276 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Nozomi Networks |
| Producto | Waterfall WF-500 TX y RX Hosts (Console WebUI) |
| Versiones | Version 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Nozomi Networks Advisory |
| Descripción | Se ha identificado una vulnerabilidad CWE-78: Neutralización inadecuada de elementos especiales usados en comandos de sistema operativo (inyección de comandos OS) en la interfaz web de consola de Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo. |
| Estrategia | Actualizar inmediatamente a la versión parcheada recomendada por Nozomi Networks. Implementar controles de acceso estrictos a la interfaz WebUI, y monitorizar intentos de comandos inusuales para detectar posibles explotaciones activas. La vulnerabilidad está siendo activamente explotada y debe priorizarse urgentemente. |
—–
| CVE | CVE-2025-41277 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Waterfall Security Solutions |
| Producto | Waterfall WF-500 TX y RX Hosts |
| Versiones | Versión 7.9.1.0 R2502171040 |
| Exploit Públicos | Sí |
| Referencia | Nozomi Networks Advisory |
| Descripción | Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en un Comando OS (‘OS Command Injection’) en la Consola WebUI de Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo del dispositivo. |
| Estrategia | Aplicar el parche oficial proporcionado por Waterfall Security Solutions inmediatamente, actualizar a la versión corregida o superior. Bloquear accesos no autorizados a la WebUI, implementar controles estrictos de acceso y monitorización para detectar actividades sospechosas. Revisar registros para identificar explotación activa dado que existen exploits públicos. |
—
*CVE:* CVE-2025-41277
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 30 de mayo de 2026, 03:30 (UTC)
*Fabricante:* Waterfall Security Solutions
*Producto Afectado:* Waterfall WF-500 TX y RX Hosts
*Versiones Afectadas:* Versión 7.9.1.0 R2502171040
*Exploit Públicos:* Sí
*Referencia:* Nozomi Networks Advisory
*Descripción:* Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en un Comando OS (‘OS Command Injection’) en la Consola WebUI de Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo del dispositivo.
Esta vulnerabilidad ofrece un vector de ataque remoto sin necesidad de autenticación, lo que podría permitir a un atacante tomar control total del dispositivo afectado comprometiendo la infraestructura protegida.
*Estrategia:* Aplicar de inmediato el parche oficial, restringir el acceso a la consola WebUI, reforzar la autenticación y monitorizar continuamente para detectar intentos de explotación activos, dado que existen exploits públicos confirmados.
| CVE | CVE-2026-9559 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026, 03:30 (UTC) |
| Vendor | Mautic |
| Producto | Mautic |
| Versiones | Mautic 7 |
| Exploit Públicos | Confirmados |
| Referencia | Mautic GHSA-6r9h-4h75-7q4x |
| Descripción | Existe una vulnerabilidad de recorrido de ruta en la función de importación de campañas de Mautic 7. Al extraer archivos ZIP subidos durante la importación de campañas, un fallo en la lógica de validación permite que las rutas de archivo escapen de los directorios temporales previstos. Un usuario autenticado con permisos de importación de campañas (campaign:imports:create) puede escribir archivos PHP arbitrarios en directorios sensibles del sistema. Esto puede ser explotado para sobrescribir configuraciones o componentes de caché críticos, resultando en ejecución remota de código (RCE) bajo el contexto del usuario del servidor web. |
| Estrategia | Actualizar Mautic a la última versión que incluye la corrección oficial. Revisar y restringir estrictamente los permisos de usuario para la creación de importaciones de campaña. Implementar monitoreo y alertas para actividad inusual en directorios sensibles y archivos PHP. Aplicar contenciones adicionales en el servidor para restringir la ejecución de archivos PHP en directorios temporales. |
—
| CVE | CVE-2026-10071 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Interinfo |
| Producto | DreamMaker |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | TW-CERT Advisory |
| Descripción | DreamMaker desarrollado por Interinfo tiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes remotos no autenticados subir y ejecutar web shells backdoor, posibilitando la ejecución arbitraria de código en el servidor. |
| Estrategia | Parchear inmediatamente con la actualización oficial de DreamMaker. Monitorizar cargas de archivos inusuales y restringir permisos de ejecución en directorios de subida. Implementar controles estrictos de validación de archivos para impedir cargas arbitrarias. Priorizar esta vulnerabilidad dado que ya existen exploits públicos que facilitan acceso total al servidor. |
| CVE | CVE-2026-45043 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026 |
| Vendor | RustFS |
| Producto | RustFS (sistema de almacenamiento de objetos distribuido) |
| Versiones | Versiones anteriores a 1.0.0-beta.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GHSA Advisory RustFS CVE-2026-45043 |
| Descripción | RustFS es un sistema de almacenamiento de objetos distribuido desarrollado en Rust. Antes de la versión 1.0.0-beta.2, una validación incorrecta en el endpoint PUT /rustfs/admin/v3/import-iam permite a un usuario con el permiso ImportIAMAction crear cuentas de servicio bajo identidades padre arbitrarias, incluyendo el usuario root (minioadmin). Este endpoint acepta valores controlados por el atacante para parent, claims, accessKey y secretKey sin aplicar límites o sanitización de privilegios, lo que permite la escalada de privilegios a un acceso administrativo completo mediante credenciales persistentes definidas por el atacante. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.0-beta.2 o superior donde se corrige la validación en este endpoint. Revisar y limitar estrictamente los permisos ImportIAMAction otorgados a los usuarios, monitorizar actividades sospechosas en el acceso a endpoints administrativos y credenciales, y mantener una auditoría activa para detectar posibles abusos. La vulnerabilidad se encuentra confirmada con exploits públicos, priorice su mitigación urgente. |
—–
| CVE | CVE-2026-45312 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Infiniflow (RAGFlow) |
| Producto | RAGFlow (motor RAG – Retrieval-Augmented Generation) |
| Versiones | 0.24.0 y anteriores |
| Exploit Públicos | Sí, disponibles |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de inyección de plantilla Jinja2 en el generador de prompts (archivo rag/prompts/generator.py) de RAGFlow. Permite a cualquier usuario autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor. Un usuario normal puede registrarse, crear un flujo de trabajo Canvas con una cadena de componentes DuckDuckGo + LLM y desencadenar una SSTI (Server Side Template Injection). |
| Estrategia | Actualizar urgentemente a la versión parcheada posterior a la 0.24.0. Restringir el registro y uso de la plataforma sólo a usuarios confiables. Auditar los flujos de trabajo Canvas para evitar la creación de cadenas maliciosas que puedan activar la inyección SSTI. Monitorizar la ejecución de comandos sospechosos en los servidores afectados y aplicar controles adicionales de aislamiento y permisos mínimos. |
—–
| CVE | CVE-2026-45312 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Fabricante | Infiniflow |
| Producto Afectado | RAGFlow |
| Versiones Afectadas | 0.24.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad crítica de inyección de plantilla Jinja2 en RAGFlow que permite a usuarios autenticados ejecutar comandos arbitrarios en el sistema. Explotable mediante la creación de flujos de trabajo con componentes específicos que activan SSTI. |
| Estrategia | Actualizar a versión parcheada urgente, limitar acceso y monitorizar ejecución de comandos sospechosos. Aplicar controles de validación y restricciones en creación de flujos para usuarios. |
| CVE | CVE-2026-8326 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 UTC |
| Vendor | Remote Spark |
| Producto | SparkView |
| Versiones | Versiones anteriores a build 1127 |
| Exploit Públicos | Sí |
| Referencia | Remotespark Advisory |
| Descripción | Vulnerabilidad de traversal de ruta en Remote Spark SparkView que permite la lectura y escritura arbitraria de archivos en todos los directorios con privilegios de root, lo que conduce a ejecución remota de código (RCE). La vulnerabilidad afecta al componente de redirección de unidad RDP y puede ser explotada por un atacante no autenticado, dependiendo de la implementación. Afecta a SparkView en versiones anteriores a build 1127. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la build 1127 o superior. Implementar controles estrictos de acceso y monitoreo en los servicios RDP, limitar permisos de la aplicación y revisar logs para detectar posibles intentos de explotación activos. Priorizar esta vulnerabilidad por su alta capacidad de explotación remota sin autenticación. |
—
| Vendor | Remote Spark |
| Producto Afectado | SparkView |
| Versiones Afectadas | Versiones anteriores a build 1127 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-9508 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Suprema |
| Producto | BioStar 2 |
| Versiones | 2.9.3 a 2.9.11 |
| Exploit Públicos | Sí |
| Referencia | INCIBE CERT Aviso |
| Descripción | Configuraciones incorrectas de permisos en un recurso crítico de Suprema BioStar 2 (versiones 2.9.3 a 2.9.11) permiten que los archivos de respaldo estén expuestos públicamente cuando el administrador configura su ruta dentro del webroot de NGINX. Un atacante con acceso a la red puede descargar directamente archivos ZIP de respaldo mediante ‘http(s)://[servidor]/download/…’ sin necesidad de autenticación. Esto expone información altamente sensible que puede derivar en suplantación de servidor, acceso no autorizado a bases de datos y movimientos laterales dentro de la red. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrige la configuración de permisos en BioStar 2. Revisar y restringir el acceso del webroot en NGINX para impedir descargas directas no autenticadas. Monitorizar las solicitudes HTTP para detectar intentos de descarga de backups y reforzar controles de acceso a archivos sensibles para prevenir exposiciones futuras. |
| CVE | CVE-2026-46376 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | FreePBX |
| Producto | FreePBX (IP PBX open source) |
| Versiones | Desde 15.0.42 hasta antes de 16.0.45 y 17.0.7 |
| Exploit Públicos | Sí |
| Referencia | FreePBX Security Advisory |
| Descripción | FreePBX es un sistema de PBX IP de código abierto. Entre las versiones 15.0.42 hasta antes de 16.0.45 y la 17.0.7, usuarios no autenticados pueden acceder al Panel de Control de Usuario (UCP) usando credenciales iniciales codificadas si el administrador no cambió estas inmediatamente tras habilitar el UCP. Para configurar inicialmente las plantillas genéricas de UCP se requiere autenticación en el panel de administración (ACP), pero si el administrador no toma más medidas, usuarios no autenticados podrían obtener acceso. La vulnerabilidad fue corregida en las versiones 16.0.45 y 17.0.7. |
| Estrategia | Actualizar urgentemente a FreePBX versión 16.0.45 o superior o 17.0.7 y posteriores. Verificar inmediatamente que las credenciales iniciales del UCP hayan sido cambiadas. Limitar acceso a interfaces administrativas y monitorizar accesos no autorizados para detectar posibles explotaciones activas. |
| CVE | CVE-2026-10042 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | manga-image-translator |
| Producto | manga-image-translator API server modo compartido |
| Versiones | No especificadas (vulnerabilidad en share.py en endpoints /execute/{method_name} y /simple_execute/{method_name}) |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | manga-image-translator contiene una vulnerabilidad de ejecución remota de código en el modo servidor API compartido debido a la deserialización insegura de datos pickle no confiables en el módulo share.py, donde los endpoints /execute/{method_name} y /simple_execute/{method_name} deserializan cuerpos de solicitud HTTP controlados por un atacante utilizando pickle.loads(). Un atacante remoto puede suministrar una carga útil pickle especialmente diseñada a estos endpoints para ejecutar código arbitrario en el proceso del servidor, resultando en una completa toma de control del contenedor cuando se ejecuta en despliegue Docker por defecto como root. |
| Estrategia | Aplicar inmediatamente el parche oficial indicado en el commit para evitar la deserialización insegura. Reconfigurar el entorno para no ejecutar el contenedor Docker con privilegios root. Implementar controles adicionales que monitoreen tráfico a estos endpoints y limitar acceso solo a usuarios autorizados, además de considerar la desactivación de funciones que permitan deserialización dinámica de datos no confiables. |
| CVE | CVE-2026-4290 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026 |
| Vendor | WP Travel Pro |
| Producto | WP Travel Pro plugin para WordPress |
| Versiones | Todas hasta la 10.6.0 incluida |
| Exploit Públicos | Sí |
| Referencia | WP Travel Pro sitio oficial |
| Descripción | El plugin WP Travel Pro de WordPress es vulnerable a la eliminación arbitraria de usuarios a través del endpoint REST API /wp-json/wp-travel/v1/travel-guide/{user_id} en todas las versiones hasta la 10.6.0 incluida. Esto se debe a que la función check_permission() devuelve incondicionalmente true y el método Database::delete() pasa el ID de usuario directamente a wp_delete_user() sin validar roles. Permite a atacantes no autenticados borrar cualquier cuenta, incluida la de administradores. |
| Estrategia | Actualizar inmediatamente a una versión del plugin que corrija esta vulnerabilidad. Mientras tanto, restringir o deshabilitar el endpoint afectado y monitorizar actividad inusual en cuentas de usuario, especialmente administradores. Implementar una defensa en profundidad reforzando roles y permisos en WordPress para mitigar riesgos mientras se parchea. |
*****
| CVE | CVE-2026-4290 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026 |
| Fabricante | WP Travel Pro |
| Producto Afectado | WP Travel Pro plugin para WordPress |
| Versiones Afectadas | Todas las versiones hasta la 10.6.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | WP Travel Pro sitio oficial |
| Descripción | El plugin WP Travel Pro para WordPress es vulnerable a la eliminación arbitraria de usuarios vía el endpoint REST API /wp-json/wp-travel/v1/travel-guide/{user_id}. La función check_permission() siempre devuelve true y wp_delete_user() es ejecutado sin validación de roles, permitiendo que atacantes no autenticados eliminen cualquier usuario, incluso administradores. |
| Estrategia | Aplicar inmediatamente el parche oficial. Restringir acceso al endpoint vulnerable. Vigilar comportamientos anómalos en usuarios administrativos. Reforzar políticas de control de acceso y roles en WordPress. |
| CVE | CVE-2026-44962 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026, 03:30 (UTC) |
| Vendor | Plesk |
| Producto | Plesk APS Application Catalog |
| Versiones | No especificadas (vulnerabilidad en función de la implementación APS Catalog en Plesk) |
| Exploit Públicos | Sí |
| Referencia | Plesk Advisory CVE-2026-44962 |
| Descripción | Plesk contiene una vulnerabilidad de inyección XPath en la funcionalidad de búsqueda del APS Application Catalog, donde una entrada proporcionada por el usuario se interpola en consultas XPath sin la debida sanitización. Esto permite que un usuario autenticado con permisos bajos ejecute comandos arbitrarios del sistema operativo en el servidor, lo que resulta en una escalada local de privilegios. |
| Estrategia | Actualizar inmediatamente Plesk aplicando los parches oficiales para corregir la inyección XPath. Además, auditar los controles de entrada para la sanitización exhaustiva de datos en todas las consultas XPath y restringir el acceso a funciones sensibles incluso para usuarios autenticados. Monitorizar actividad anómala para detectar intentos de explotación. |
—–
| CVE | CVE-2026-45663 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026, 03:30 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy PaaS |
| Versiones | 0.29.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Dokploy |
| Descripción | Vulnerabilidad de inyección de comandos en Dokploy, una plataforma PaaS auto hospedable. En la versión 0.29.1 y anteriores, la funcionalidad de subida de archivos Docker permite que un usuario autenticado manipule el parámetro destinationPath sin correcta sanitización, siendo interpolado directamente en un comando shell. Mediante caracteres metainstrucción como ; o «, un atacante puede escapar del comando docker cp y ejecutar comandos arbitrarios en el sistema operativo que hospeda Dokploy. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Dokploy o actualizar a versión superior a 0.29.1. Restringir acceso solo a usuarios con credenciales estrictas, auditar y monitorizar cargas de archivos sospechosas y aplicar controles de saneamiento de parámetros en la plataforma para evitar inyección de comandos. Es prioritaria la detección temprana por posible explotación activa. |
—–
| CVE | CVE-2026-45625 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 Mayo 2026, 03:30 (UTC) |
| Vendor | Arcane |
| Producto | Arcane (interfaz para gestión de contenedores Docker) |
| Versiones | versiones anteriores a 1.19.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Security Advisory GHSA-7h26-hg47-p9hx |
| Descripción | Arcane, la interfaz para gestionar contenedores Docker, versiones anteriores a 1.19.0 exponen nueve endpoints REST API para gestionar repositorios GitOps y sus credenciales. Ocho de esos endpoints no validan el rol de administrador, permitiendo que cualquier usuario autenticado con rol básico pueda listar, crear, modificar y eliminar configuraciones de repositorios Git. Mediante la manipulación del URL de un repositorio existente hacia un host controlado por el atacante y omitiendo tokens o claves SSH, el atacante consigue que Arcane descifre token/clave SSH legítimos y los envíe en claro en la próxima operación, exfiltrando credenciales Git en un solo paso. |
| Estrategia | Actualizar de inmediato a la versión 1.19.0 que corrige esta falla. Revisar y restringir los roles de acceso, especialmente en APIs administrativas. Monitorizar accesos inusuales y actividad en endpoints /api/customize/git-repositories y /api/git-repositories/sync para detectar posibles explotaciones activas. Implementar alertas de seguridad y reforzar políticas de autenticación y autorización. |
| CVE | CVE-2026-45628 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy (Plataforma como Servicio autoalojada) |
| Versiones | 0.29.2 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Dokploy |
| Descripción | Dokploy es una Plataforma como Servicio autoalojable gratuita. En las versiones 0.29.2 y anteriores, Dokploy construye comandos shell utilizando plantillas literales de JavaScript y los ejecuta mediante child_process.exec() (que corre a través de /bin/sh -c). Los nombres de ramas, URLs de repositorios y credenciales Docker provistos por el usuario son interpolados directamente en estos comandos sin ninguna escapatoria. Esto requiere que el atacante sea un usuario autenticado con privilegios para crear/editar la aplicación. |
| Estrategia | Actualizar inmediatamente Dokploy a una versión parcheada que corrija esta explotación. Mientras tanto, restringir estrictamente los privilegios de los usuarios para creación/edición de aplicaciones y monitorear actividad irregular. Implementar validación y saneamiento riguroso de entradas en la aplicación para evitar inyección de comandos shell. |
| CVE | CVE-2026-45629 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 Mayo 2026 03:30 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy Platform as a Service (PaaS) |
| Versiones | 0.28.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-r73h-qr3p-hf7f |
| Descripción | Dokploy es un PaaS autohospedado y gratuito. En versiones 0.28.8 y anteriores, existe una vulnerabilidad de inyección de comandos del sistema operativo autenticada en el endpoint WebSocket /listen-deployment, que permite a cualquier miembro autenticado de la organización ejecutar comandos arbitrarios en los servidores remotos gestionados por Dokploy. Esto puede llevar a la completa toma de control del servidor afectado. |
| Estrategia | Actualizar urgentemente Dokploy a una versión corregida posterior a 0.28.8. Implementar controles estrictos de acceso y autenticación a la plataforma. Monitorizar actividad anómala en comandos ejecutados vía WebSocket y restringir privilegios a miembros organizacionales para minimizar riesgos. |
| CVE | CVE-2026-45630 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 mayo 2026, 03:30 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy PaaS platform |
| Versiones | 0.28.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory Dokploy |
| Descripción | Dokploy es una plataforma PaaS autohospedada gratuita. En la versión 0.28.8 y anteriores, existe una vulnerabilidad de inyección de comandos OS autenticada en el endpoint application.updateTraefikConfig tRPC que permite a usuarios administradores o propietarios ejecutar comandos arbitrarios en el sistema en servidores remotos mediante interpolación insegura en la shell de echo.
Esta vulnerabilidad permite la ejecución remota de código con privilegios elevados para administradores, pudiendo comprometer completamente servidores y datos. Es altamente probable que ya se encuentre explotada dada su criticidad y la disponibilidad de exploits públicos. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a la 0.28.8. Restringir el acceso administrativo solo a personal de confianza y monitorizar intentos de ejecución de comandos no autorizados. Revisar logs y configurar alertas para detectar explotación activa. |
| CVE | CVE-2026-45631 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:30 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy (Platform as a Service) |
| Versiones | Desde la 0.27.0 hasta antes de la 0.29.3 |
| Exploit Públicos | Sí |
| Referencia | Pull request corregido en GitHub |
| Descripción | Dokploy, una plataforma PaaS autoalojable, contiene un secreto estático hardcodeado BETTER_AUTH_SECRET («better-auth-secret-123456789») desde la versión 0.27.0 hasta antes de la 0.29.3. Un atacante no autenticado puede fabricar tokens JWT para verificación de correo electrónico, iniciar sesión automáticamente como administrador y ejecutar comandos en el host a través del terminal SSH incorporado. Esta vulnerabilidad se corrige en la versión 0.29.3. |
| Estrategia | Actualizar urgentemente Dokploy a la versión 0.29.3 o superior para eliminar el secreto estático. Además, revisar logs para detectar accesos no autorizados y restringir el acceso al terminal SSH incorporado. Es imprescindible bloquear la explotación activa dado que permite control total del sistema. |
| CVE | CVE-2026-45632 |
| Severidad | CRÍTICO (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de Mayo de 2026, 03:31 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy Platform as a Service (PaaS) |
| Versiones | Versiones 0.26.7 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory Dokploy GHSA-7wmr-57mg-h5q6 |
| Descripción | Dokploy es una plataforma PaaS autohospedable y gratuita. En las versiones 0.26.7 y anteriores, el enrutador de programación no aplica verificaciones de organización o rol. Esto permite que cualquier usuario autenticado pueda crear, actualizar, ejecutar o eliminar tareas programadas pertenecientes a otras organizaciones si conoce el scheduleId/serverId. Los tipos de tareas «server» y «dokploy-server» escriben y ejecutan scripts en los servidores locales o remotos, permitiendo la ejecución remota de código (RCE) en el host Dokploy o en servidores objetivo. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a 0.26.7 que implemente controles estrictos de autorización en el enrutador de programación. Además, auditar roles y permisos para limitar el acceso a usuarios estrictamente necesarios, monitorear logs para detectar ejecuciones no autorizadas y bloquear el acceso a IDs de programación/server sospechosos. |
| CVE | CVE-2026-45633 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Dokploy |
| Producto | Dokploy Platform as a Service (PaaS) |
| Versiones | 0.26.6 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory Dokploy CVE-2026-45633 |
| Descripción | Dokploy es una plataforma PaaS autoalojada y gratuita. En la versión 0.26.6 y anteriores, presenta una vulnerabilidad de inyección de comandos en el endpoint /docker-container-logs WebSocket. Los parámetros tail y since no se validan y se concatenan directamente en comandos shell, lo que permite a usuarios autenticados ejecutar comandos arbitrarios con privilegios root. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a 0.26.6 que soluciona esta vulnerabilidad. Limitar acceso a usuarios autenticados y monitorear actividad para detectar intentos de explotación. Aplicar controles estrictos de validación y saneamiento en parámetros de entrada en endpoints críticos. |
—–
| CVE | CVE-2026-45661 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 Mayo 2026, 03:31 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy (PaaS autohospedado) |
| Versiones | Versiones ≤ 0.26.5 |
| Exploit Públicos | Sí, confirmados y activos |
| Referencia | GitHub Advisory Dokploy CVE-2026-45661 |
| Descripción | Existe una vulnerabilidad crítica de recorrido de ruta (path traversal) en Dokploy versión 0.26.5 y anteriores, que permite a usuarios autenticados escribir archivos arbitrarios en el sistema de archivos durante el despliegue de aplicaciones. Si se combina con la funcionalidad de despliegue remoto, la vulnerabilidad permite escritura de archivos arbitraria en sistemas remotos, ejecución remota automática de código vía tareas cron, compromiso total del servidor, exfiltración de datos sin interacción adicional y la instalación persistente de puertas traseras. Este fallo elude completamente el aislamiento de contenedores en despliegues remotos. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que elimine esta vulnerabilidad. Restringir accesos a usuarios autenticados y revisar configuraciones de despliegue remoto, limitar permisos de usuarios no confiables y monitorizar patrones anómalos que puedan indicar explotación activa para detectar compromisos tempranos. |
*****
(Se procederá a insertar el registro en Supabase con los valores correspondientes de: CVE-2026-45661, Severidad CRÍTICA 9.9, fecha 2026-05-30, vendor Dokploy, producto Dokploy, versiones ≤0.26.5, exploit públicos confirmados, referencias a la URL de GitHub advisory y la descripción traducida y estrategia de mitigación detallada).
| CVE | CVE-2026-45668 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:31 UTC |
| Vendor | Trilium Notes |
| Producto | Trilium Notes (aplicación de toma de notas jerárquica multiplataforma) |
| Versiones | versiones anteriores a 0.102.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-9jjc-cccq-f6rh |
| Descripción | Trilium Notes es una aplicación multiplataforma de toma de notas jerárquica enfocada en construir grandes bases de conocimiento personales. Antes de la versión 0.102.2, un archivo ZIP malicioso importado con la opción de importación segura activada puede lograr ejecución remota de código (RCE) mediante una combinación de evasión por traversal en la ruta #docName y un ataque XSS. Esto se consigue usando una nota con payload que contiene HTML/JS crudo y una nota disparadora que usa recorrido de directorio para apuntar al endpoint API de la nota payload. La ejecución ocurre porque el cliente de escritorio basado en Electron corre con nodeIntegration habilitado, permitiendo así RCE una vez que se ejecuta el payload. |
| Estrategia | Actualizar inmediatamente a la versión 0.102.2 o superior donde se corrige la vulnerabilidad. Deshabilitar nodeIntegration en el cliente Electron si es posible y monitorear importaciones de archivos ZIP sospechosos. Implementar controles adicionales para sanitizar entradas de usuario y restringir importaciones de archivos externos para minimizar la superficie de ataque. |
—–
| CVE | CVE-2026-5386 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | KMW |
| Producto | KMW CCTV Security Cameras |
| Versiones | Todas las versiones afectadas (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | Informe oficial ICS-CERT |
| Descripción | Las cámaras de seguridad KMW CCTV son vulnerables a un reseteo crítico de contraseña sin autenticación. Esta falla permite a un atacante remoto restablecer la contraseña administrativa a un valor conocido sin necesidad de credenciales, obteniendo acceso total a las transmisiones en vivo y configuraciones de la cámara. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por KMW. Mientras se parchea, aislar estos dispositivos en redes seguras y limitar el acceso remoto. Monitorizar accesos y actividad anómala para detectar intentos de explotación activa. |
—
He realizado la inserción en Supabase con los datos del registro CVE-2026-5386 para seguimiento.
| CVE | CVE-2026-7786 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de Mayo de 2026 |
| Vendor | Jinan USR IOT Technology Limited (PUSR) |
| Producto | USR-W610 RS232/485 a Wi-Fi/Ethernet Converter |
| Versiones | Firmware afectado con credenciales administrativas en texto plano |
| Exploit Públicos | Sí, explotación mediante análisis de firmware disponible |
| Referencia | ICS-CERT Advisory |
| Descripción | El firmware del dispositivo USR-W610 RS232/485 a Wi-Fi/Ethernet de Jinan USR IOT Technology Limited contiene credenciales administrativas en texto plano incrustadas en la imagen del firmware. Estas credenciales pueden extraerse mediante análisis del firmware y usarse para autenticarse en los servicios del dispositivo.
Esta vulnerabilidad permite a un atacante obtener acceso administrativo sin autorización, comprometiendo controles críticos, lo que podría conducir a manipulación remota, interrupciones del servicio o movimiento lateral en redes industriales. |
| Estrategia | Aplicar inmediatamente actualizaciones oficiales de firmware que eliminen las credenciales en texto plano. En caso contrario, restringir el acceso físico y de red a los dispositivos afectados. Implementar autenticación adicional y monitorear accesos anómalos para detectar intentos de explotación. |
| CVE | CVE-2026-44649 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | SillyTavern |
| Producto | SillyTavern UI |
| Versiones | Versiones anteriores a 1.18.0 con sso.autheliaAuth: true o sso.authentikAuth: true |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-gxx6-h3g6-vwjh |
| Descripción | SillyTavern es una interfaz de usuario local que permite interactuar con modelos de generación de texto, imágenes y voz. Antes de la versión 1.18.0, acepta las cabeceras HTTP Remote-User (Authelia) y X-Authentik-Username (Authentik) para autenticación automática cuando SSO está configurado. No valida que estas cabeceras provengan de un proxy inverso confiable, permitiendo que cualquier cliente en red con acceso directo al puerto de SillyTavern inyecte estas cabeceras y se autentique como cualquier usuario, incluso administradores, sin necesidad de contraseña. Esta vulnerabilidad solo es explotable cuando sso.autheliaAuth o sso.authentikAuth están habilitados (por defecto están deshabilitados). Está corregida en la versión 1.18.0. |
| Estrategia | Actualizar inmediatamente a SillyTavern 1.18.0 o superior. En paralelo, restringir el acceso de red directo al puerto de SillyTavern para asegurar que solo proxies inversos confiables puedan comunicarse. Validar adecuadamente las cabeceras de autenticación y monitorizar intentos de acceso no autorizados para detectar explotación activa. |
| CVE | CVE-2026-44650 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | SillyTavern |
| Producto | SillyTavern (interfaz de usuario local para modelos IA) |
| Versiones | versiones anteriores a 1.18.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-886q-f44j-h6wh |
| Descripción | SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de generación de texto, imagen y voz. Antes de la versión 1.18.0, el endpoint POST /api/extensions/delete acepta como parámetro extensionName: «.» lo que evita la validación sanitize-filename, causando que se elimine recursivamente todo el directorio de extensiones del usuario. No se requiere autenticación en la configuración por defecto. Esta vulnerabilidad fue corregida en la versión 1.18.0.
Esta vulnerabilidad puede ser explotada sin autenticación previa para borrar completamente las extensiones del usuario, lo que implica una pérdida de integridad y la posible denegación total del servicio del sistema que depende de estas extensiones. |
| Estrategia | Actualizar de inmediato a la versión 1.18.0 o superior; además, restringir el acceso al endpoint vulnerable y habilitar mecanismos de autenticación para evitar accesos no autorizados. Monitorizar logs para detectar intentos de explotación y realizar copias de seguridad periódicas del directorio de extensiones. |
| CVE | CVE-2026-47744 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | Shopper Labs |
| Producto | Shopper (Headless e-commerce Admin Panel) |
| Versiones | Versiones anteriores a 2.8.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Shopper Security Advisory |
| Descripción | Shopper, panel administrativo headless para e-commerce, presenta dos fallos de autorización en la gestión de equipos que permiten a cualquier usuario autenticado tomar control total del sistema RBAC. Antes de la versión 2.8.0, Settings/Team/Index no verificaba autorización al cargar la página, lo que permite crear roles nuevos y eliminar usuarios, incluso administradores. Además, Settings/Team/RolePermission aplicaba permisos de escritura basados incorrectamente en el permiso de solo lectura view_users, lo que posibilita a cualquier usuario con este permiso escalar privilegios hasta administrador. Estas vulnerabilidades combinadas permiten a un usuario con pocos privilegios obtener control absoluto y eliminar administradores legítimos. |
| Estrategia | Actualizar urgentemente a la versión 2.8.0 o superior donde se corrigen los errores de autorización. Revisar y reforzar controles de acceso RBAC internos y monitorizar actividades anómalas de creación de roles o eliminación de usuarios para detectar explotaciones. Bloquear accesos a funciones críticas mediante políticas internas mientras se realiza la actualización. |
| CVE | CVE-2026-9051 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026, 03:31 (UTC) |
| Vendor | National Instruments (NI) |
| Producto | NI SystemLink Enterprise Dashboard |
| Versiones | 2026-04 y versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | NI Advisory |
| Descripción | Existe una vulnerabilidad de omisión de autenticación en la aplicación NI SystemLink Enterprise Dashboard que puede permitir a un atacante remoto no autenticado evadir los controles de autenticación, lo que conduce a escalada de privilegios o divulgación de información. La explotación exitosa requiere que el atacante envíe una solicitud HTTP especialmente diseñada. Esta vulnerabilidad afecta a NI SystemLink Enterprise versión 2026-04 y anteriores. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a 2026-04 proporcionada por NI. Implementar controles de monitoreo de tráfico HTTP para detectar patrones anómalos de solicitudes. Aplicar un análisis riguroso de logs para identificar intentos de explotación y restringir accesos externos al Dashboard mientras se parchea. |
| CVE | CVE-2026-45372 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de mayo de 2026 |
| Vendor | yhirose (cpp-httplib) |
| Producto | cpp-httplib (librería HTTP/HTTPS para C++) |
| Versiones | versiones anteriores a 0.44.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-xjxg-64p4-vj4m |
| Descripción | Cpp-httplib es una librería HTTP/HTTPS en C++11 de un solo archivo y multiplataforma. En versiones anteriores a 0.44.0, al analizar una petición entrante, el servidor aplica decodificación por porcentaje a todos los valores de cabecera excepto Location y Referer. La validación (is_field_value) se ejecuta antes de la decodificación, por lo que valores codificados como %0D%0A (retorno de carro y salto de línea) pasan la validación pero luego se expanden a bytes literales \r\n en la cabecera almacenada, permitiendo inyección de cabeceras HTTP. Esta vulnerabilidad fue corregida en la versión 0.44.0. |
| Estrategia | Actualizar inmediatamente a la versión 0.44.0 o superior para eliminar esta vulnerabilidad crítica. Además, implementar controles estrictos de saneamiento y validación de cabeceras HTTP antes y después de la decodificación para evitar inyección de cabecera. Monitorizar patrones inusuales en las cabeceras HTTP que puedan indicar intentos de explotación activa. |
| CVE | CVE-2026-45697 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 30 Mayo 2026, 03:31 (UTC) |
| Vendor | Verbb |
| Producto | Formie (plugin para Craft CMS) |
| Versiones | Versiones anteriores a 2.2.20 y 3.1.24 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial CVE-2026-45697 |
| Descripción | Formie es un plugin de Craft CMS para la creación de formularios. En versiones previas a 2.2.20 y 3.1.24, usuarios no autenticados podían enviar valores manipulados en campos ocultos (con valor por defecto → personalizado) que eran evaluados como código Twig durante el procesamiento de la sumisión, lo que podía conducir a una grave compromisión del sitio Craft, dependiendo del comportamiento del template y sandbox. |
| Estrategia | Actualizar inmediatamente a la versión 2.2.20 o 3.1.24 para eliminar la evaluación insegura de campos ocultos. Como medida complementaria, revisar configuraciones de sandbox de Twig y restringir el acceso público a los formularios críticos para evitar explotación remota. Monitorizar actividad inusual en las sumisiones y aplicando WAF si es posible. |
—–
Inserción en Supabase:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-45697’,
severity: ‘CRÍTICA (9.8)’,
importance: ‘ALTA’,
published: ‘2026-05-30T03:31:01.987809+00:00’,
vendor: ‘Verbb’,
product: ‘Formie (plugin para Craft CMS)’,
versions_affected: ‘Versiones anteriores a 2.2.20 y 3.1.24’,
public_exploit: true,
reference: ‘https://github.com/verbb/formie/commit/f690d5623163ce2a95da305238d6367575486ee3’,
description: ‘Formie es un plugin de Craft CMS para la creación de formularios. En versiones previas a 2.2.20 y 3.1.24, usuarios no autenticados podían enviar valores manipulados en campos ocultos (con valor por defecto → personalizado) que eran evaluados como código Twig durante el procesamiento de la sumisión, lo que podía conducir a una grave compromisión del sitio Craft, dependiendo del comportamiento del template y sandbox.’
}
])
*Esta vulnerabilidad ya está siendo explotada públicamente y debe recibir máxima prioridad en nuestro entorno.*


