| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-42824 | Microsoft | M365 Copilot | ALTA (Explotada activamente) | Versiones actuales a la fecha previa al 2026-06-05 | Sí |
| CVE-2026-45497 | Microsoft | Microsoft 365 Copilot | CRÍTICA | Versiones afectadas no especificadas explícitamente, se recomienda asumir todas las versiones desplegadas antes del parche de este aviso | Sí |
| CVE-2026-47644 | Microsoft | Copilot Chat (Microsoft Edge) | Alta (sin puntuación exacta publicada) | Versiones actuales de Microsoft Edge con Copilot Chat integrado (sin especificar versiones exactas) | Sí |
| CVE-2026-47655 | Microsoft | Microsoft Graph | ALTA | Versiones afectadas no especificadas explícitamente en la fuente oficial | Sí |
| CVE-2026-48567 | Microsoft | Azure HorizonDB | Alta (explotada activamente) | No especificadas públicamente | Sí |
| CVE-2026-48579 | Microsoft | Exchange Online | ALTA | Versiones actuales de Exchange Online afectadas hasta nuevo parche | Sí |
| CVE-2026-41283 | OpenStack | Mistral | CRITICAL (9.9) | Hasta la versión 22.0.0 inclusive | Sí |
| CVE-2026-49185 | FieldX | MDM adb messaging topic | CRÍTICA (10) | No especificadas (vulnerabilidad general en el componente de mensajería) | Sí |
| CVE-2026-49190 | Acer | Sistema con gestión de operaciones internas (firmware o software propietario) | CRITICAL (9.4) | No especificadas (se recomienda revisión inmediata de versiones instaladas) | Sí |
| CVE-2026-49191 | M3WebServer | M3WebServer | CRÍTICA (9.3) | Builds de producción actuales que incrustan claves API en código | Sí |
| CVE-2026-49194 | Acer | Firmware con rutina de depuración SCREEN_CLICK(5053) | CRÍTICA (9.4) | No especificadas | Sí |
| CVE-2026-50208 | Acer | TrustAllCerts routines | CRITICAL (9.2) | No especificadas | Sí |
| CVE-2026-50209 | Acer | Dispositivos con gestión Mobile Device Management (MDM) Acer | CRITICAL (9.3) | No especificadas (afecta configuraciones que permiten eventos de difusión para modificar endpoint MDM) | Sí |
| CVE-2026-50214 | Acer | Servicio | CRITICAL (9.3) | No especificado (servicio actual afectado) | Sí |
| CVE-2026-10840 | Red Hat | OpenShift Pipelines operator | CRITICAL (9.6) | No especificadas detalladamente, afecta a clusters con Kueue o cert-manager CRDs instalados | Sí |
| CVE-2026-4104 | Akmer Informatics Automation Industry and Trade Ltd. Co. | TeknoPass | CRITICAL (9.8) | Desde 20210501 hasta 20260429 | Sí |
| CVE-2019-25727 | Web-Dorado | WordPress Plugin ad manager wd | CRITICAL (9.3) | versión 1.0.11 | Sí |
| CVE-2019-25729 | PDF Signer | PDF Signer 3.0 | CRITICAL (9.3) | 3.0 | Sí |
| CVE-2019-25738 | WordPress | Hybrid Composer | CRÍTICO (9.3) | 1.4.6 | Sí |
| CVE-2019-25741 | Mobatek | MobaXterm | CRÍTICA (9.3) | Hasta la 12.1 incluida | Sí |
| CVE-2026-8037 | Progress | Progress ADC LoadMaster | CRITICAL (9.6) | No especificadas; afecta múltiples endpoints de comandos sin sanitizar | Sí |
| CVE-2026-35906 | T3 Technology | Modelos CPE T625Pro v1.0.07, T6825G v1.0.03 | CRITICAL (9.6) | T625Pro v1.0.07, T6825G v1.0.03 | Sí |
| CVE-2026-10868 | MISP Project | MISP (Malware Information Sharing Platform) | CRÍTICA (9.0) | Versiones afectadas previas a la corrección del commit 1be8c413b7104a889dfd30c5b1986e3ab17238e8 | Sí |
| CVE-2026-43986 | Tautulli | Tautulli (herramienta de monitorización para Plex Media Server) | CRÍTICA (9.9) | versiones anteriores a 2.17.1 | Sí |
| CVE-2025-67446 | Neterbit | NW-431F Router | CRITICAL (9.8) | 20241014-IR03 y anteriores | Sí |
| CVE-2026-50076 | Apache | Apache Fory Core Java SDK | CRÍTICA (9.1) | versiones anteriores a 1.1.0 | Sí |
| CVE-2025-67447 | Neterbit | NW-431F Router | CRÍTICA (9.8) | 20241014-IR03 y anteriores | Sí |
| CVE-2026-10880 | OSNexus | QuantaStor SDS Manager | CRITICAL (9.8) | Versiones afectadas sin especificar, pero el fallo está en el endpoint de login | Sí |
| CVE-2026-25550 | Seagull Software | BarTender 2010, 2016, y 2019 | CRITICAL (9.3) | BarTender 2016 | Sí |
| CVE-2025-71316 | SQLite | sqldiff.exe | CRÍTICA (9.2) | Versiones anteriores al 26-12-2025 | Sí |
| CVE-2026-10881 | Google Chrome (ANGLE) | CRITICAL (9.6) | Versiones anteriores a 149.0.7827.53 | Sí | |
| CVE-2026-10886 | Google Chrome | CRITICAL (9.6) | Versiones anteriores a 149.0.7827.53 | Sí |
| CVE | CVE-2026-42824 |
| Severidad | ALTA (Explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:09 UTC |
| Vendor | Microsoft |
| Producto | M365 Copilot |
| Versiones | Versiones actuales a la fecha previa al 2026-06-05 |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | MSRC Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que permite a un atacante obtener acceso no autorizado a datos sensibles a través de técnicas de explotación dirigidas. La vulnerabilidad está siendo activamente explotada y afecta a varias versiones del producto antes del parche publicado el 5 de junio de 2026. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Además, monitorizar el tráfico y registros de acceso relacionados con M365 Copilot para detectar actividad sospechosa, reforzar la segmentación y control de acceso a información sensible y comunicar a los usuarios sobre el riesgo y medidas preventivas. |
—–
Resumen operativo: Esta vulnerabilidad en M365 Copilot es de alto riesgo debido a que permite la filtración de información sensible y ya está siendo explotada activamente. Requiere atención prioritaria para mitigar riesgos de fuga de datos confidenciales que pueden impactar severamente la empresa.
| CVE | CVE-2026-45497 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 05 junio 2026 |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda asumir todas las versiones desplegadas antes del parche de este aviso |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de ejecución remota de código en Microsoft 365 Copilot que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado sin necesidad de autenticación previa. Esta falla puede explotarse mediante la manipulación de funciones internas del producto, permitiendo el control completo del entorno por parte del atacante.
Es una vulnerabilidad crítica y está siendo explotada activamente en la naturaleza. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft para Microsoft 365 Copilot. Además, implementar monitoreo estricto de actividades anómalas en las plataformas asociadas y reforzar políticas de segmentación y control de accesos mientras se valida la mitigación. Priorizar esta vulnerabilidad como crítica dada su explotación activa y capacidad para comprometer sistemas clave. |
| CVE | CVE-2026-47644 |
| Severidad | Alta (sin puntuación exacta publicada) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Copilot Chat (Microsoft Edge) |
| Versiones | Versiones actuales de Microsoft Edge con Copilot Chat integrado (sin especificar versiones exactas) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Copilot Chat integrado en Microsoft Edge que permite a atacantes obtener acceso no autorizado a datos sensibles a través de vectores explotables dentro del chat asistido por IA.
Esta vulnerabilidad ha sido reportada como explotada en estado real, lo que significa que atacantes están usando activamente este fallo para extraer información confidencial desde las sesiones afectadas. |
| Estrategia | Aplicar urgentemente las actualizaciones y parches oficiales proporcionados por Microsoft para Microsoft Edge con Copilot Chat. Además, revisar las configuraciones del navegador para limitar accesos y monitorizar logs de uso para identificar indicios de explotación. Concienciar a los usuarios sobre evitar compartir información sensible mediante esta función hasta que esté corregida. |
| CVE | CVE-2026-47655 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 05 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Graph |
| Versiones | Versiones afectadas no especificadas explícitamente en la fuente oficial |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualización Microsoft MSRC |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft Graph que permite a un atacante obtener acceso no autorizado a datos sensibles a través de vectores específicamente diseñados. Esta brecha de seguridad expone información que no debería estar disponible y puede comprometer la confidencialidad de datos críticos.
Actualmente está siendo explotada activamente en el entorno, lo que aumenta el riesgo de filtración de información y ataques dirigidos contra la infraestructura afectada. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para corregir esta vulnerabilidad. Además, revisar los controles de acceso y monitorizar los logs para detectar actividades inusuales relacionadas con Microsoft Graph. Implementar alertas para posibles intentos de explotación y restringir, en lo posible, el acceso externo a servicios críticos afectados. |
| CVE | CVE-2026-48567 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Azure HorizonDB |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí, explotado activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure HorizonDB que permite a un atacante obtener permisos elevados dentro del entorno afectado. Esta vulnerabilidad ya está siendo explotada activamente, lo que representa un grave riesgo para la integridad y seguridad de los sistemas en ejecución. |
| Estrategia | Aplicar inmediatamente el parche oficial de Microsoft. Además, revisar y restringir privilegios de cuentas y realizar monitoreo continuo para detectar actividad inusual que pudiera indicar explotación. Priorizar estas acciones por el riesgo real y la explotación activa. |
| CVE | CVE-2026-48579 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 05 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Exchange Online |
| Versiones | Versiones actuales de Exchange Online afectadas hasta nuevo parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía oficial de seguridad MSRC</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft Exchange Online que permite a un atacante acceder a información sensible sin autorización. Este fallo afecta a las versiones actuales de Exchange Online y está siendo explotado activamente. |
| Estrategia | Aplicar inmediatamente los parches proporcionados por Microsoft. Monitorizar logs y tráfico para detectar intentos de explotación. Reforzar controles de acceso y políticas de seguridad en el uso de Exchange Online para minimizar el impacto. |
| CVE | CVE-2026-41283 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:11.041203+00:00 |
| Vendor | OpenStack |
| Producto | Mistral |
| Versiones | Hasta la versión 22.0.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | GitHub OpenStack Mistral Tags |
| Descripción | OpenStack Mistral hasta la versión 22.0.0 permite la ejecución remota arbitraria de código cuando la API está expuesta. Existen endpoints que permiten ejecutar código, lo que puede conducir a la exfiltración de credenciales del servicio. |
| Estrategia | Actualizar inmediatamente a una versión posterior a la 22.0.0 que corrija esta vulnerabilidad. Asegurar que la API de Mistral no esté expuesta públicamente sin controles estrictos de acceso. Monitorizar logs y actividad anómala en endpoints para detectar explotación activa. |
| CVE | CVE-2026-49185 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de junio de 2026 |
| Vendor | FieldX |
| Producto | MDM adb messaging topic |
| Versiones | No especificadas (vulnerabilidad general en el componente de mensajería) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Acer Community KB</td |
| Descripción | El tópico de mensajería adb del FieldX MDM pasa cargas útiles no verificadas directamente a Runtime.exec(), permitiendo la inyección de comandos/instrucciones.
Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado mediante la manipulación de los mensajes adb, lo que puede derivar en un control total del dispositivo o sistema comprometido. |
| Estrategia | Aplicar inmediatamente todos los parches y actualizaciones que corrijan esta vulnerabilidad. Restringir o monitorizar el acceso a la funcionalidad adb y validar estrictamente las entradas en los canales de mensajería para evitar la ejecución de comandos no autorizados. Implementar controles de seguridad en la ejecución de procesos del sistema y monitoreo continuo de anomalías para detectar explotaciones activas. |
—
Esta vulnerabilidad supone un riesgo real y alto para la empresa por su capacidad de permitir la ejecución remota de comandos arbitrarios mediante la manipulación directa del componente de mensajería adb, lo que puede llevar a un compromiso total del sistema. Dada que existen exploits públicos, debe ser priorizada para mitigación inmediata y monitorización activa de intentos de explotación.
| CVE | CVE-2026-49190 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05 03:31 (UTC) |
| Vendor | Acer |
| Producto | Sistema con gestión de operaciones internas (firmware o software propietario) |
| Versiones | No especificadas (se recomienda revisión inmediata de versiones instaladas) |
| Exploit Públicos | Sí |
| Referencia | Acer Community Advisory |
| Descripción | El sistema falla en evaluar correctamente los permisos instruccionales sobre múltiples códigos de operación internos (opcodes), lo que permite instalaciones no autorizadas de aplicaciones o la ejecución de comandos arbitrarios.
Esta vulnerabilidad puede ser explotada para ejecutar código o instalar software sin autorización, comprometiendo la integridad y seguridad del sistema afectado. Debido a la ejecución arbitraria, se puede obtener control total sobre el sistema vulnerable. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por Acer. Revisar configuraciones de permisos internos y limitar privilegios de operaciones administrativas. Además, monitorizar actividad inusual para detectar intentos de explotación y bloquear acceso no autorizado a los sistemas afectados. |
| CVE | CVE-2026-49191 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05 junio 2026 |
| Vendor | M3WebServer |
| Producto | M3WebServer |
| Versiones | Builds de producción actuales que incrustan claves API en código |
| Exploit Públicos | Sí |
| Referencia | Acer KB Article</td |
| Descripción | La compilación de producción de M3WebServer incrusta las claves de API del backend directamente en el código. Estas claves pueden ser fácilmente interceptadas a través de páginas de manejo de errores demasiado verbosas. Esto permite que un atacante acceda a claves API sensibles, comprometiendo la seguridad del backend y facilitando ataques a sistemas conectados. |
| Estrategia | Actualizar inmediatamente a una versión de M3WebServer que elimine la inclusión de claves API fijas en código. Configurar el manejo de errores para no exponer información sensible y reforzar el control de acceso a las claves, usando sistemas de gestión de secretos externos. Monitorizar activamente intentos de explotación y validar logs para detectar posibles filtraciones. |
| CVE | CVE-2026-49194 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de junio de 2026, 03:31 (UTC) |
| Vendor | Acer |
| Producto | Firmware con rutina de depuración SCREEN_CLICK(5053) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Acer Community Advisory |
| Descripción | La rutina de depuración SCREEN_CLICK(5053) permite que una conexión eluda el prompt estándar de inicio de sesión del dispositivo y acceda directamente a una interfaz de shell interactiva.
Esto supone que un atacante con acceso a esta rutina puede evitar mecanismos normales de autenticación y obtener control completo sobre el dispositivo, lo que puede derivar en compromiso total del sistema. |
| Estrategia | Aplicar inmediatamente cualquier actualización o parche proporcionado por Acer que desactive o corrija esta rutina de depuración. Revisar y restringir el acceso físico y remoto al firmware afectado para impedir explotación. Monitorizar intentos de acceso sospechosos y reforzar controles de acceso de autenticación en los sistemas afectados. |
| CVE | CVE-2026-50208 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:11.995495+00:00 |
| Vendor | Acer |
| Producto | TrustAllCerts routines |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Acer Advisory |
| Descripción | Vulnerabilidad de alto riesgo en las rutinas TrustAllCerts que desactivan la validación estándar de certificados TLS. Combinado con el uso de claves fijas de cifrado simétrico DES, un atacante en posición de Man-in-the-Middle (MITM) podría descifrar el tráfico de red. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales que refuercen la validación TLS y eliminen las claves DES fijas. Además, monitorizar tráfico en la red para detectar patrones MITM y bloquear conexiones sospechosas. |
—–
| Vendor | Acer |
| Producto Afectado | TrustAllCerts routines |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
—
Realizo inserción del registro en Supabase para seguimiento y control de esta alta prioridad.
| CVE | CVE-2026-50209 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05 |
| Vendor | Acer |
| Producto | Dispositivos con gestión Mobile Device Management (MDM) Acer |
| Versiones | No especificadas (afecta configuraciones que permiten eventos de difusión para modificar endpoint MDM) |
| Exploit Públicos | Sí |
| Referencia | Acer Advisory Oficial |
| Descripción | Eventos de difusión permiten a software malicioso reescribir la dirección del endpoint predeterminado de Mobile Device Management (MDM) del dispositivo, transfiriendo la propiedad administrativa a un atacante externo.
Esto permite a un atacante tomar control administrativo total del dispositivo gestionado modificando la configuración MDM sin autorización, poniendo en riesgo la seguridad corporativa y la gestión remota de dispositivos. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Acer disponibles, restringir y monitorear eventos de broadcast que puedan modificar configuraciones MDM, y reforzar la segmentación y validación en la gestión de dispositivos. Se recomienda revisar alertas de seguridad para detectar explotación activa dada la existencia de exploits públicos. |
—
*Esta vulnerabilidad es crítica y activa explotación ya está confirmada, constituyendo un riesgo real y urgente para la seguridad de la compañía.*
| CVE | CVE-2026-50214 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:12.349133+00:00 |
| Vendor | Acer |
| Producto | Servicio /v1/Plan |
| Versiones | No especificado (servicio actual afectado) |
| Exploit Públicos | Sí |
| Referencia | Acer Community Advisory |
| Descripción | El servicio /v1/Plan depende por completo de un token API global compartido para la gestión administrativa total, lo que permite la creación arbitraria de planes de acceso en red sin costo.
Esta vulnerabilidad permite a un atacante con acceso al token de API global crear planes de acceso gratuitos a la red, comprometiendo la seguridad de los sistemas y potencialmente afectando la continuidad del servicio y la facturación. |
| Estrategia | Revocar inmediatamente el token API global compartido y establecer autenticación individualizada con controles estrictos de acceso. Aplicar un parche que limite privilegios y controles de creación de planes. Monitorizar actividad anómala en el uso del API y configurar alertas para accesos no autorizados o creación de planes sin coste. |
| CVE | CVE-2026-10840 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 05 junio 2026, 03:31 (UTC) |
| Vendor | Red Hat |
| Producto | OpenShift Pipelines operator |
| Versiones | No especificadas detalladamente, afecta a clusters con Kueue o cert-manager CRDs instalados |
| Exploit Públicos | Sí |
| Referencia | Red Hat Security Advisory |
| Descripción | Se encontró una falla en el operador OpenShift Pipelines. El ClusterRoleBinding tekton-scheduler-rolebinding otorga al grupo system:authenticated permisos de escritura en recursos personalizados (CR) Kueue y cert-manager mediante el ClusterRole tekton-scheduler-role. Cuando los CRDs de Kueue o cert-manager están presentes en el clúster, cualquier usuario autenticado puede interrumpir la programación de cargas de trabajo, manipular prioridades de programación, eliminar objetos de carga de trabajo de otros usuarios o inducir a cert-manager a sobrescribir secretos TLS, incluyendo el certificado del controlador de ingreso predeterminado. |
| Estrategia | Actualizar inmediatamente OpenShift Pipelines operator a la versión parcheada recomendada por Red Hat. Revisar y restringir los permisos del ClusterRoleBinding tekton-scheduler-rolebinding limitando el acceso solo a usuarios autorizados. Monitorizar actividad anómala en la programación de cargas de trabajo y cambios en certificados TLS. Implementar controles de acceso estrictos y alertar sobre modificaciones en objetos críticos del clúster. |
—–
| CVE | CVE-2026-4104 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05/06/2026 03:31 (UTC) |
| Vendor | Akmer Informatics Automation Industry and Trade Ltd. Co. |
| Producto | TeknoPass |
| Versiones | Desde 20210501 hasta 20260429 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad USOM |
| Descripción | Bypass de autorización a través de una vulnerabilidad en la clave primaria controlada por el usuario que permite inyección SQL en TeknoPass de Akmer Informatics Automation Industry and Trade Ltd. Co., afecta versiones desde 20210501 hasta 20260429.
Esta vulnerabilidad permite a un atacante manipular consultas SQL mediante la clave primaria que controla, saltándose controles de autorización, pudiendo acceder o modificar datos sin permiso, comprometiendo la seguridad integral del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial que elimina la vulnerabilidad, restringir la entrada y validar cuidadosamente todas las claves primarias recibidas por el usuario, implementar controles robustos de autorización, y monitorizar tráfico y logs para detectar intentos de explotación activa. |
| CVE | CVE-2019-25727 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:12.812193+00:00 |
| Vendor | Web-Dorado |
| Producto | WordPress Plugin ad manager wd |
| Versiones | versión 1.0.11 |
| Exploit Públicos | Sí |
| Referencia | Web-Dorado Advisory |
| Descripción | El plugin de WordPress ad manager wd 1.0.11 contiene una vulnerabilidad de descarga arbitraria de archivos que permite a atacantes no autenticados descargar archivos sensibles manipulando el parámetro path. Los atacantes pueden enviar peticiones GET al endpoint edit.php con export=export_csv y un parámetro path malicioso para leer archivos arbitrarios accesibles al servidor web, como wp-config.php. Esta vulnerabilidad expone información crítica que podría comprometer la configuración y seguridad del sitio. |
| Estrategia | Actualizar inmediatamente a una versión parcheada o desactivar el plugin si no hay parche disponible. Restringir el acceso a endpoints sensibles y monitorizar logs para detectar intentos de explotación. Implementar controles adicionales de validación de parámetros en las peticiones web para evitar manipulación arbitraria. |
—
*Resumen operativo:* Esta vulnerabilidad permite a atacantes sin autenticar descargar archivos sensibles manipulando parámetros web, incluyendo wp-config.php vital para la seguridad del sitio WordPress. Existen exploits públicos que facilitan su uso activo, por tanto, debe considerarse una amenaza crítica y priorizarse su mitigación inmediata para evitar compromisos graves.
| CVE | CVE-2019-25729 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05 03:31 UTC |
| Vendor | PDF Signer |
| Producto | PDF Signer 3.0 |
| Versiones | 3.0 |
| Exploit Públicos | Sí |
| Referencia | Información oficial del producto |
| Descripción | PDF Signer 3.0 contiene una vulnerabilidad de inyección de plantilla del lado servidor que permite a atacantes no autenticados ejecutar código arbitrario inyectando comandos PHP a través del parámetro CSRF-TOKEN de la cookie. Los atacantes pueden crear valores maliciosos para la cookie con cargas útiles de inyección de plantilla como shell_exec() para ejecutar comandos del sistema y obtener información sensible del servidor. |
| Estrategia | Actualizar inmediatamente a la versión parcheada proveída por el fabricante o, en ausencia de parche, desactivar la funcionalidad vulnerable y restringir el acceso a la aplicación. Monitorizar el tráfico HTTP para detectar cookies con cargas sospechosas y emplear un firewall de aplicaciones web (WAF) para bloquear intentos de inyección. La explotación es posible sin autenticación, por tanto debe tener máxima prioridad para evitar compromisos críticos del servidor. |
—–
| CVE | CVE-2019-25729 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05 03:31 UTC |
| Fabricante | PDF Signer |
| Producto Afectado | PDF Signer 3.0 |
| Versiones Afectadas | 3.0 |
| Exploit Públicos | Sí |
| Referencia | Página oficial PDF Signer |
| Descripción | Existe una vulnerabilidad de inyección de plantilla del lado servidor en PDF Signer 3.0 que permite a atacantes no autenticados ejecutar códigos PHP arbitrarios inyectando comandos a través del parámetro CSRF-TOKEN en la cookie. Esto posibilita la ejecución de comandos del sistema mediante funciones como shell_exec(), comprometiendo la confidencialidad e integridad del servidor afectado. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales y restringir acceso externo a la aplicación vulnerable. Implementar un WAF para filtrar ataques basados en inyección y monitorizar logs para detección temprana. La vulnerabilidad es muy crítica y explotable remotamente sin necesidad de credenciales. |
| CVE | CVE-2019-25738 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:13 (UTC) |
| Vendor | WordPress |
| Producto | Hybrid Composer |
| Versiones | 1.4.6 |
| Exploit Públicos | Sí |
| Referencia | Página oficial WordPress Hybrid Composer |
| Descripción | Hybrid Composer 1.4.6 de WordPress contiene una vulnerabilidad de cambio de configuración no autenticada que permite a atacantes sin autenticación modificar opciones de WordPress mediante la explotación de la acción hc_ajax_save_option. Los atacantes pueden enviar solicitudes POST al endpoint admin-ajax.php con el parámetro action configurado en hc_ajax_save_option para habilitar el registro de usuario y establecer el rol predeterminado en administrador, permitiendo la toma de control de cuentas. |
| Estrategia | Actualizar inmediatamente Hybrid Composer a una versión parcheada que remedia esta vulnerabilidad. Mientras tanto, bloquear accesos no autenticados a admin-ajax.php para la acción hc_ajax_save_option mediante reglas en firewall web o plugins de seguridad. Monitorizar intentos de explotación y deshabilitar registro de usuarios si no es necesario. |
—–
Se recomienda máxima prioridad, dado que existen exploits públicos que permiten la toma completa de cuentas administradoras sin necesidad de autenticación previa, lo que supone un riesgo crítico para la empresa. La explotación activa es probable en entornos WordPress con este plugin vulnerable.
| CVE | CVE-2019-25741 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:13 UTC |
| Vendor | Mobatek |
| Producto | MobaXterm |
| Versiones | Hasta la 12.1 incluida |
| Exploit Públicos | Sí |
| Referencia | Descarga y referencia del software vulnerable |
| Descripción | MobaXterm 12.1 contiene una vulnerabilidad de desbordamiento de búfer basada en el manejo estructurado de excepciones (SEH) en el campo de nombre de usuario de los archivos de sesión que permite a atacantes remotos ejecutar código arbitrario. Un atacante puede crear un archivo de sesión MobaXterm malicioso con datos de desbordamiento que se activan al importarlo y ejecutarlo, permitiendo la ejecución de una shell reversa con privilegios de usuario. |
| Estrategia | Actualizar inmediatamente MobaXterm a una versión parcheada superior a la 12.1. Evitar importar archivos de sesión no confiables o no verificados. Implementar monitoreo de actividades inusuales y alertas de accesos remotos y ejecución de código inesperada para detectar explotación activa. |
| CVE | CVE-2026-8037 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:13Z |
| Vendor | Progress |
| Producto | Progress ADC LoadMaster |
| Versiones | No especificadas; afecta múltiples endpoints de comandos sin sanitizar |
| Exploit Públicos | Sí |
| Referencia | Progress Advisory Junio 2026 |
| Descripción | Vulnerabilidad de inyección de comandos de sistema operativo con ejecución remota de código en la API de productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando entradas no sanitizadas en múltiples endpoints de comandos.
Esta vulnerabilidad crítica permite a un atacante remoto sin privilegios ejecutar cualquier comando en el sistema afectado, comprometiendo completamente la seguridad del dispositivo y potencialmente de toda la red. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Progress para LoadMaster. Limitar el acceso a la API mediante controles de acceso estrictos y monitorear tráfico sospechoso en los endpoints afectados. Implementar filtrado de entrada y reforzar firewalls para prevenir explotación activa. |
*****
He realizado la inserción correspondiente en Supabase con la información clave del CVE-2026-8037 para seguimiento y consulta interna.
| CVE | CVE-2026-35906 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05 03:31 UTC |
| Vendor | T3 Technology |
| Producto | Modelos CPE T625Pro v1.0.07, T6825G v1.0.03 |
| Versiones | T625Pro v1.0.07, T6825G v1.0.03 |
| Exploit Públicos | Sí |
| Referencia | GitHub advisories |
| Descripción |
Una interfaz CGI de depuración no documentada en los modelos CPE de T3 Technology T625Pro v1.0.07 y T6825G v1.0.03 permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema con privilegios root mediante el envío de una cadena de consulta HTTP manipulada.
Esta vulnerabilidad representa un riesgo crítico porque permite el control total del dispositivo afectado sin necesidad de autenticación, facilitando la ejecución remota de código malicioso y potencialmente comprometiendo la red interna donde esté desplegado el equipo. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones oficiales de T3 Technology para eliminar el endpoint CGI vulnerable. Si no hay parche, restringir acceso a la interfaz web desde redes no confiables y monitorizar tráfico HTTP sospechoso buscando explotación. Se recomienda además revisar logs y renovar credenciales de dispositivos afectados. |
—
| Vendor | T3 Technology |
| Producto Afectado | Modelos CPE T625Pro v1.0.07, T6825G v1.0.03 |
| Versiones Afectadas | v1.0.07 (T625Pro), v1.0.03 (T6825G) |
| Exploit Públicos | Sí |
| CVE | CVE-2026-10868 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05 |
| Vendor | MISP Project |
| Producto | MISP (Malware Information Sharing Platform) |
| Versiones | Versiones afectadas previas a la corrección del commit 1be8c413b7104a889dfd30c5b1986e3ab17238e8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit corrección MISP |
| Descripción | Existe una vulnerabilidad de asignación masiva en la funcionalidad de edición de usuarios de MISP debido a un filtrado insuficiente de los campos suministrados por el usuario en UsersController::edit(). Al procesar solicitudes de edición, la aplicación aceptaba un valor User.id controlado por el usuario desde los datos de la solicitud. Un atacante autenticado podría crear una petición modificada que contenga el identificador de otro usuario, causando potencialmente que las actualizaciones se apliquen a una cuenta de usuario no intencionada. Según los campos editables y los privilegios del atacante, esto podría permitir la modificación no autorizada de atributos de cuentas y comprometer la integridad de las mismas. El problema fue corregido eliminando explícitamente el campo User.id de los datos antes de procesar la operación de edición. |
| Estrategia | Parchear inmediatamente aplicando la actualización oficial que elimina la aceptación del campo User.id en edición de usuarios. Revisar logs y auditar cambios recientes en cuentas para detectar posibles manipulaciones. Limitar privilegios de usuarios y reforzar controles de acceso en la funcionalidad de edición para impedir modificaciones no autorizadas. Monitorizar la existencia de exploits públicos y generar alertas de incidentes ante actividad sospechosa. |
—
*Esta vulnerabilidad crítica permite a un atacante autenticado modificar atributos de otras cuentas de usuario sin autorización a través de manipulación de identificadores en la función de edición de usuarios, comprometiendo la integridad de las cuentas, con explotación pública confirmada y alto riesgo para entornos de la empresa que utilicen MISP.*
| CVE | CVE-2026-43986 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de junio de 2026 |
| Vendor | Tautulli |
| Producto | Tautulli (herramienta de monitorización para Plex Media Server) |
| Versiones | versiones anteriores a 2.17.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Oficial |
| Descripción | Tautulli es una herramienta basada en Python para la monitorización de Plex Media Server. Las versiones anteriores a la 2.17.1 exponen una ruta pública `/image/<hash>` que utiliza entradas controladas por el atacante desde `image_hash_lookup` y las procesa mediante la misma lógica de búsqueda de imágenes usada para el proxy de imágenes autenticado. Un usuario invitado de bajo privilegio puede insertar una URL externa maliciosa en esta tabla y desencadenar búsquedas en el servidor a través de un endpoint completamente no autenticado. Esto transforma una vulnerabilidad SSRF que requería autenticación en un gadget SSRF persistente y no autenticado. Cualquier usuario externo puede solicitar `/image/<hash>.png` y provocar que el servidor Plex Media Server o Tautulli realice una petición a cualquier URL arbitraria elegida por el atacante. La versión 2.17.1 corrige este problema. |
| Estrategia | Actualizar urgentemente Tautulli a la versión 2.17.1 o superior. Bloquear o monitorear las peticiones a la ruta `/image/ |
| CVE | CVE-2025-67446 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:14 (UTC) |
| Vendor | Neterbit |
| Producto | NW-431F Router |
| Versiones | 20241014-IR03 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub CVE detallado |
| Descripción | Existe una autenticación inadecuada (evasión de autenticación) en Neterbit NW-431F Router 20241014-IR03 y versiones anteriores. El router usa un valor de cookie débil/predictible para autenticarse. Modificando el valor de la cookie (por ejemplo, cambiándola a «admin»), un atacante puede omitir el sistema de autenticación y obtener acceso no autorizado a funcionalidades administrativas. |
| Estrategia | Actualizar inmediatamente a la versión corregida por el fabricante que elimine el uso de cookies débiles para autenticación. Además, restringir accesos administrativos vía red y monitorizar logs para intentos de acceso sospechosos por modificación de cookies. Implementar controles adicionales de autenticación segura y limitar privilegios administrativos. |
| CVE | CVE-2026-50076 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:14 (UTC) |
| Vendor | Apache |
| Producto | Apache Fory Core Java SDK |
| Versiones | versiones anteriores a 1.1.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Security Advisory |
| Descripción | Deserialización de datos no confiables en la ruta replace-resolve de Java en Apache Fory Core Java SDK antes de la versión 1.1.0 en plataformas Java/JVM permite a un atacante remoto evitar los controles de registro de clases, TypeChecker y DisallowedList e invocar hooks readResolve/readExternal presentes en el classpath mediante datos serializados maliciosos creados específicamente.
Esto permite la ejecución remota de código manipulando la deserialización, lo que puede comprometer completamente sistemas afectados. |
| Estrategia | Actualizar urgentemente a la versión 1.1.0 o superior que corrige esta vulnerabilidad. Implementar controles adicionales para validar y restringir la entrada de datos serializados, monitorizar actividad inusual de deserialización y limitar privilegios de ejecución asociados al proceso vulnerable. Priorizar esta mitigación debido al alto riesgo de explotación activa. |
| CVE | CVE-2025-67447 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:14.424934+00:00 |
| Vendor | Neterbit |
| Producto | NW-431F Router |
| Versiones | 20241014-IR03 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub CVE-2025-67447 |
| Descripción | El módulo de diagnóstico de red (ping) en el router Neterbit NW-431F versión 20241014-IR03 y anteriores es vulnerable a inyección de comandos del sistema operativo. La aplicación no sanitiza adecuadamente la entrada del usuario en el campo de dirección IP antes de pasarla al comando ping del sistema. Un atacante puede inyectar comandos arbitrarios que se ejecutarán con los privilegios del servidor web. |
| Estrategia | Actualizar inmediatamente el firmware del router a una versión que corrija esta vulnerabilidad. Si no hay parche disponible, bloquear el acceso a la interfaz web desde redes no confiables, restringir comandos permitidos y monitorizar intentos de explotación. Esta vulnerabilidad debe ser priorizada por su explotación pública y riesgo crítico de ejecución remota de código con privilegios elevados. |
| CVE | CVE-2026-10880 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de junio de 2026 |
| Vendor | OSNexus |
| Producto | QuantaStor SDS Manager |
| Versiones | Versiones afectadas sin especificar, pero el fallo está en el endpoint de login |
| Exploit Públicos | Sí, confirmado |
| Referencia | Black Lantern Security Blog |
| Descripción | Vulnerabilidad de inyección SQL en OSNexus QuantaStor SDS Manager en el endpoint de inicio de sesión. El campo de nombre de usuario no se sanitiza correctamente antes de incorporarse a una consulta SQL, lo que permite a un atacante remoto no autenticado evadir la autenticación y acceder como administrador sin proporcionar una contraseña válida. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por OSNexus para este fallo. Mientras tanto, restringir el acceso al endpoint de login mediante controles de acceso y monitorización continua de intentos sospechosos. Revisar registros para detectar posibles accesos no autorizados y fortalecer la validación y sanitización en todas las entradas de usuario. |
| CVE | CVE-2026-25550 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:14.751112+00:00 |
| Vendor | Seagull Software |
| Producto | BarTender 2010, 2016, y 2019 |
| Versiones | BarTender 2016 <= R9; BarTender 2019 <= R10 |
| Exploit Públicos | Sí |
| Referencia | Seagull Scientific Portal</td |
| Descripción | BarTender de Seagull Software versiones 2010, 2016 y 2019 contiene una vulnerabilidad de ejecución remota de código sin autenticación en el servicio .NET Remoting expuesto en el puerto TCP 7375 mediante BtSystem.Service.exe. El servicio registra un endpoint singleton sin autenticación — BarTenderSystem para BarTender 2016 <= R9, y DataServiceSingleton para BarTender 2019 <= R10 — configurado con BinaryServerFormatterSinkProvider y TypeFilterLevel completo. Un atacante remoto no autenticado puede explotar la deserialización de objetos .NET Remoting para leer o escribir archivos arbitrarios en el servidor usando la clase .NET WebClient, o forzar la autenticación NTLMv2 suministrando una ruta UNC a un servidor controlado por el atacante, permitiendo la divulgación de credenciales sensibles, la ejecución remota de código o movimiento lateral dependiendo de los privilegios de la cuenta de servicio y el entorno de red. El servicio se ejecuta con contexto NT AUTHORITY\SYSTEM. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas proporcionadas por Seagull Software. Restringir el acceso a red al puerto TCP 7375 para evitar acceso externo no autorizado. Monitorizar eventos de autenticación NTLMv2 y tráfico inusual hacia servidores internos y externos. Implementar segmentación de red y revisar privilegios de la cuenta del servicio para minimizar impacto en caso de explotación. |
—
He registrado los detalles en Supabase para seguimiento y análisis continuo.
| CVE | CVE-2025-71316 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:14.908284+00:00 |
| Vendor | SQLite |
| Producto | sqldiff.exe |
| Versiones | Versiones anteriores al 26-12-2025 |
| Exploit Públicos | Sí, confirmado |
| Referencia | BlackHat EU-24 Presentación</td |
| Descripción | sqldiff.exe de SQLite no maneja de forma segura la conversión que hace el entorno de ejecución de Microsoft Windows C Runtime de caracteres Unicode a páginas de código ANSI. Un atacante puede usar la opción ‘-L’ para cargar una DLL arbitraria mediante un string de argumento de línea de comandos especialmente manipulado, que provoca que argumentos que deberían ser archivos se interpreten como opciones de línea de comandos maliciosas. La vulnerabilidad fue corregida aproximadamente el 26 de diciembre de 2025. |
| Estrategia | Actualizar inmediatamente sqldiff.exe a la versión corregida posterior al 26-12-2025. Además, restringir el uso de la opción ‘-L’ y monitorizar cargas dinámicas de DLLs en entornos sensibles para detectar actividad inusual. Implementar controles de validación exhaustiva de entradas en cualquier interfaz que use sqldiff para evitar la explotación mediante argumentos maliciosos. |
—
| CVE | CVE-2026-10881 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:15.0686+00:00 |
| Vendor | |
| Producto | Google Chrome (ANGLE) |
| Versiones | Versiones anteriores a 149.0.7827.53 |
| Exploit Públicos | Existen |
| Referencia | Google Chrome Stable Channel Update |
| Descripción | Lectura y escritura fuera de límites en ANGLE en Google Chrome anterior a la versión 149.0.7827.53 que permite a un atacante remoto potencialmente realizar una escapatoria de la sandbox mediante una página HTML manipulada. (Severidad de seguridad en Chromium: Crítica) |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 149.0.7827.53 o superior para cerrar esta vulnerabilidad crítica de sandbox escape. Además, reforzar la monitorización para detectar intentos de explotación basados en páginas HTML maliciosas y limitar la exposición a contenido no verificado navegando desde entornos corporativos. |
| CVE | CVE-2026-10886 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-05T03:31:15.225508+00:00 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | Versiones anteriores a 149.0.7827.53 |
| Exploit Públicos | Sí |
| Referencia | Actualización del canal estable de Chrome |
| Descripción | Vulnerabilidad de tipo «Use after free» en el sistema de archivos de Google Chrome en versiones anteriores a la 149.0.7827.53 que permite a un atacante remoto ejecutar una potencial escapatoria del sandbox a través de una página HTML maliciosamente construida. (Severidad reconocida como Crítica por Chromium) |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 149.0.7827.53 o superior. Monitorizar actividad inusual que indique intentos de explotación con páginas HTML maliciosas para detectar explotación activa. Revisar políticas de sandboxing adicionales y evaluar controles de navegación segura para mitigar riesgo de evasión de sandbox. |


