CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-42824 Microsoft M365 Copilot ALTA (Explotada activamente) Versiones actuales a la fecha previa al 2026-06-05 Sí
CVE-2026-45497 Microsoft Microsoft 365 Copilot CRÍTICA Versiones afectadas no especificadas explícitamente, se recomienda asumir todas las versiones desplegadas antes del parche de este aviso Sí
CVE-2026-47644 Microsoft Copilot Chat (Microsoft Edge) Alta (sin puntuación exacta publicada) Versiones actuales de Microsoft Edge con Copilot Chat integrado (sin especificar versiones exactas) Sí
CVE-2026-47655 Microsoft Microsoft Graph ALTA Versiones afectadas no especificadas explícitamente en la fuente oficial Sí
CVE-2026-48567 Microsoft Azure HorizonDB Alta (explotada activamente) No especificadas públicamente Sí
CVE-2026-48579 Microsoft Exchange Online ALTA Versiones actuales de Exchange Online afectadas hasta nuevo parche Sí
CVE-2026-41283 OpenStack Mistral CRITICAL (9.9) Hasta la versión 22.0.0 inclusive Sí
CVE-2026-49185 FieldX MDM adb messaging topic CRÍTICA (10) No especificadas (vulnerabilidad general en el componente de mensajería) Sí
CVE-2026-49190 Acer Sistema con gestión de operaciones internas (firmware o software propietario) CRITICAL (9.4) No especificadas (se recomienda revisión inmediata de versiones instaladas) Sí
CVE-2026-49191 M3WebServer M3WebServer CRÍTICA (9.3) Builds de producción actuales que incrustan claves API en código Sí
CVE-2026-49194 Acer Firmware con rutina de depuración SCREEN_CLICK(5053) CRÍTICA (9.4) No especificadas Sí
CVE-2026-50208 Acer TrustAllCerts routines CRITICAL (9.2) No especificadas Sí
CVE-2026-50209 Acer Dispositivos con gestión Mobile Device Management (MDM) Acer CRITICAL (9.3) No especificadas (afecta configuraciones que permiten eventos de difusión para modificar endpoint MDM) Sí
CVE-2026-50214 Acer Servicio CRITICAL (9.3) No especificado (servicio actual afectado) Sí
CVE-2026-10840 Red Hat OpenShift Pipelines operator CRITICAL (9.6) No especificadas detalladamente, afecta a clusters con Kueue o cert-manager CRDs instalados Sí
CVE-2026-4104 Akmer Informatics Automation Industry and Trade Ltd. Co. TeknoPass CRITICAL (9.8) Desde 20210501 hasta 20260429 Sí
CVE-2019-25727 Web-Dorado WordPress Plugin ad manager wd CRITICAL (9.3) versión 1.0.11 Sí
CVE-2019-25729 PDF Signer PDF Signer 3.0 CRITICAL (9.3) 3.0 Sí
CVE-2019-25738 WordPress Hybrid Composer CRÍTICO (9.3) 1.4.6 Sí
CVE-2019-25741 Mobatek MobaXterm CRÍTICA (9.3) Hasta la 12.1 incluida Sí
CVE-2026-8037 Progress Progress ADC LoadMaster CRITICAL (9.6) No especificadas; afecta múltiples endpoints de comandos sin sanitizar Sí
CVE-2026-35906 T3 Technology Modelos CPE T625Pro v1.0.07, T6825G v1.0.03 CRITICAL (9.6) T625Pro v1.0.07, T6825G v1.0.03 Sí
CVE-2026-10868 MISP Project MISP (Malware Information Sharing Platform) CRÍTICA (9.0) Versiones afectadas previas a la corrección del commit 1be8c413b7104a889dfd30c5b1986e3ab17238e8 Sí
CVE-2026-43986 Tautulli Tautulli (herramienta de monitorización para Plex Media Server) CRÍTICA (9.9) versiones anteriores a 2.17.1 Sí
CVE-2025-67446 Neterbit NW-431F Router CRITICAL (9.8) 20241014-IR03 y anteriores Sí
CVE-2026-50076 Apache Apache Fory Core Java SDK CRÍTICA (9.1) versiones anteriores a 1.1.0 Sí
CVE-2025-67447 Neterbit NW-431F Router CRÍTICA (9.8) 20241014-IR03 y anteriores Sí
CVE-2026-10880 OSNexus QuantaStor SDS Manager CRITICAL (9.8) Versiones afectadas sin especificar, pero el fallo está en el endpoint de login Sí
CVE-2026-25550 Seagull Software BarTender 2010, 2016, y 2019 CRITICAL (9.3) BarTender 2016 Sí
CVE-2025-71316 SQLite sqldiff.exe CRÍTICA (9.2) Versiones anteriores al 26-12-2025 Sí
CVE-2026-10881 Google Google Chrome (ANGLE) CRITICAL (9.6) Versiones anteriores a 149.0.7827.53 Sí
CVE-2026-10886 Google Google Chrome CRITICAL (9.6) Versiones anteriores a 149.0.7827.53 Sí

CVE CVE-2026-42824
Severidad ALTA (Explotada activamente)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:09 UTC
Vendor Microsoft
Producto M365 Copilot
Versiones Versiones actuales a la fecha previa al 2026-06-05
Exploit Públicos Sí, confirmados en explotación activa
Referencia MSRC Microsoft Security Update Guide
Descripción Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que permite a un atacante obtener acceso no autorizado a datos sensibles a través de técnicas de explotación dirigidas. La vulnerabilidad está siendo activamente explotada y afecta a varias versiones del producto antes del parche publicado el 5 de junio de 2026.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Además, monitorizar el tráfico y registros de acceso relacionados con M365 Copilot para detectar actividad sospechosa, reforzar la segmentación y control de acceso a información sensible y comunicar a los usuarios sobre el riesgo y medidas preventivas.

—–

Resumen operativo: Esta vulnerabilidad en M365 Copilot es de alto riesgo debido a que permite la filtración de información sensible y ya está siendo explotada activamente. Requiere atención prioritaria para mitigar riesgos de fuga de datos confidenciales que pueden impactar severamente la empresa.


CVE CVE-2026-45497
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 05 junio 2026
Vendor Microsoft
Producto Microsoft 365 Copilot
Versiones Versiones afectadas no especificadas explícitamente, se recomienda asumir todas las versiones desplegadas antes del parche de este aviso
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de ejecución remota de código en Microsoft 365 Copilot que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado sin necesidad de autenticación previa. Esta falla puede explotarse mediante la manipulación de funciones internas del producto, permitiendo el control completo del entorno por parte del atacante.

Es una vulnerabilidad crítica y está siendo explotada activamente en la naturaleza.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para Microsoft 365 Copilot. Además, implementar monitoreo estricto de actividades anómalas en las plataformas asociadas y reforzar políticas de segmentación y control de accesos mientras se valida la mitigación. Priorizar esta vulnerabilidad como crítica dada su explotación activa y capacidad para comprometer sistemas clave.

CVE CVE-2026-47644
Severidad Alta (sin puntuación exacta publicada)
Importancia para la empresa ALTA
Publicado 05 de junio de 2026
Vendor Microsoft
Producto Copilot Chat (Microsoft Edge)
Versiones Versiones actuales de Microsoft Edge con Copilot Chat integrado (sin especificar versiones exactas)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Copilot Chat integrado en Microsoft Edge que permite a atacantes obtener acceso no autorizado a datos sensibles a través de vectores explotables dentro del chat asistido por IA.

Esta vulnerabilidad ha sido reportada como explotada en estado real, lo que significa que atacantes están usando activamente este fallo para extraer información confidencial desde las sesiones afectadas.

Estrategia Aplicar urgentemente las actualizaciones y parches oficiales proporcionados por Microsoft para Microsoft Edge con Copilot Chat. Además, revisar las configuraciones del navegador para limitar accesos y monitorizar logs de uso para identificar indicios de explotación. Concienciar a los usuarios sobre evitar compartir información sensible mediante esta función hasta que esté corregida.

CVE CVE-2026-47655
Severidad ALTA
Importancia para la empresa ALTA
Publicado 05 de junio de 2026
Vendor Microsoft
Producto Microsoft Graph
Versiones Versiones afectadas no especificadas explícitamente en la fuente oficial
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización Microsoft MSRC
Descripción Vulnerabilidad de divulgación de información en Microsoft Graph que permite a un atacante obtener acceso no autorizado a datos sensibles a través de vectores específicamente diseñados. Esta brecha de seguridad expone información que no debería estar disponible y puede comprometer la confidencialidad de datos críticos.

Actualmente está siendo explotada activamente en el entorno, lo que aumenta el riesgo de filtración de información y ataques dirigidos contra la infraestructura afectada.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para corregir esta vulnerabilidad. Además, revisar los controles de acceso y monitorizar los logs para detectar actividades inusuales relacionadas con Microsoft Graph. Implementar alertas para posibles intentos de explotación y restringir, en lo posible, el acceso externo a servicios críticos afectados.

CVE CVE-2026-48567
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 5 de junio de 2026
Vendor Microsoft
Producto Azure HorizonDB
Versiones No especificadas públicamente
Exploit Públicos Sí, explotado activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de Elevación de Privilegios en Azure HorizonDB que permite a un atacante obtener permisos elevados dentro del entorno afectado. Esta vulnerabilidad ya está siendo explotada activamente, lo que representa un grave riesgo para la integridad y seguridad de los sistemas en ejecución.
Estrategia Aplicar inmediatamente el parche oficial de Microsoft. Además, revisar y restringir privilegios de cuentas y realizar monitoreo continuo para detectar actividad inusual que pudiera indicar explotación. Priorizar estas acciones por el riesgo real y la explotación activa.

CVE CVE-2026-48579
Severidad ALTA
Importancia para la empresa ALTA
Publicado 05 de junio de 2026
Vendor Microsoft
Producto Exchange Online
Versiones Versiones actuales de Exchange Online afectadas hasta nuevo parche
Exploit Públicos Sí, se está explotando activamente
Referencia Guía oficial de seguridad MSRC</td
Descripción Vulnerabilidad de divulgación de información en Microsoft Exchange Online que permite a un atacante acceder a información sensible sin autorización. Este fallo afecta a las versiones actuales de Exchange Online y está siendo explotado activamente.
Estrategia Aplicar inmediatamente los parches proporcionados por Microsoft. Monitorizar logs y tráfico para detectar intentos de explotación. Reforzar controles de acceso y políticas de seguridad en el uso de Exchange Online para minimizar el impacto.

CVE CVE-2026-41283
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:11.041203+00:00
Vendor OpenStack
Producto Mistral
Versiones Hasta la versión 22.0.0 inclusive
Exploit Públicos Sí
Referencia GitHub OpenStack Mistral Tags
Descripción OpenStack Mistral hasta la versión 22.0.0 permite la ejecución remota arbitraria de código cuando la API está expuesta. Existen endpoints que permiten ejecutar código, lo que puede conducir a la exfiltración de credenciales del servicio.
Estrategia Actualizar inmediatamente a una versión posterior a la 22.0.0 que corrija esta vulnerabilidad. Asegurar que la API de Mistral no esté expuesta públicamente sin controles estrictos de acceso. Monitorizar logs y actividad anómala en endpoints para detectar explotación activa.

CVE CVE-2026-49185
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 05 de junio de 2026
Vendor FieldX
Producto MDM adb messaging topic
Versiones No especificadas (vulnerabilidad general en el componente de mensajería)
Exploit Públicos Sí, confirmados
Referencia Acer Community KB</td
Descripción El tópico de mensajería adb del FieldX MDM pasa cargas útiles no verificadas directamente a Runtime.exec(), permitiendo la inyección de comandos/instrucciones.

Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado mediante la manipulación de los mensajes adb, lo que puede derivar en un control total del dispositivo o sistema comprometido.

Estrategia Aplicar inmediatamente todos los parches y actualizaciones que corrijan esta vulnerabilidad. Restringir o monitorizar el acceso a la funcionalidad adb y validar estrictamente las entradas en los canales de mensajería para evitar la ejecución de comandos no autorizados. Implementar controles de seguridad en la ejecución de procesos del sistema y monitoreo continuo de anomalías para detectar explotaciones activas.

—

Esta vulnerabilidad supone un riesgo real y alto para la empresa por su capacidad de permitir la ejecución remota de comandos arbitrarios mediante la manipulación directa del componente de mensajería adb, lo que puede llevar a un compromiso total del sistema. Dada que existen exploits públicos, debe ser priorizada para mitigación inmediata y monitorización activa de intentos de explotación.


CVE CVE-2026-49190
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-06-05 03:31 (UTC)
Vendor Acer
Producto Sistema con gestión de operaciones internas (firmware o software propietario)
Versiones No especificadas (se recomienda revisión inmediata de versiones instaladas)
Exploit Públicos Sí
Referencia Acer Community Advisory
Descripción El sistema falla en evaluar correctamente los permisos instruccionales sobre múltiples códigos de operación internos (opcodes), lo que permite instalaciones no autorizadas de aplicaciones o la ejecución de comandos arbitrarios.

Esta vulnerabilidad puede ser explotada para ejecutar código o instalar software sin autorización, comprometiendo la integridad y seguridad del sistema afectado. Debido a la ejecución arbitraria, se puede obtener control total sobre el sistema vulnerable.

Estrategia Aplicar de inmediato los parches oficiales proporcionados por Acer. Revisar configuraciones de permisos internos y limitar privilegios de operaciones administrativas. Además, monitorizar actividad inusual para detectar intentos de explotación y bloquear acceso no autorizado a los sistemas afectados.

CVE CVE-2026-49191
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 junio 2026
Vendor M3WebServer
Producto M3WebServer
Versiones Builds de producción actuales que incrustan claves API en código
Exploit Públicos Sí
Referencia Acer KB Article</td
Descripción La compilación de producción de M3WebServer incrusta las claves de API del backend directamente en el código. Estas claves pueden ser fácilmente interceptadas a través de páginas de manejo de errores demasiado verbosas. Esto permite que un atacante acceda a claves API sensibles, comprometiendo la seguridad del backend y facilitando ataques a sistemas conectados.
Estrategia Actualizar inmediatamente a una versión de M3WebServer que elimine la inclusión de claves API fijas en código. Configurar el manejo de errores para no exponer información sensible y reforzar el control de acceso a las claves, usando sistemas de gestión de secretos externos. Monitorizar activamente intentos de explotación y validar logs para detectar posibles filtraciones.

CVE CVE-2026-49194
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 05 de junio de 2026, 03:31 (UTC)
Vendor Acer
Producto Firmware con rutina de depuración SCREEN_CLICK(5053)
Versiones No especificadas
Exploit Públicos Sí
Referencia Acer Community Advisory
Descripción La rutina de depuración SCREEN_CLICK(5053) permite que una conexión eluda el prompt estándar de inicio de sesión del dispositivo y acceda directamente a una interfaz de shell interactiva.

Esto supone que un atacante con acceso a esta rutina puede evitar mecanismos normales de autenticación y obtener control completo sobre el dispositivo, lo que puede derivar en compromiso total del sistema.

Estrategia Aplicar inmediatamente cualquier actualización o parche proporcionado por Acer que desactive o corrija esta rutina de depuración. Revisar y restringir el acceso físico y remoto al firmware afectado para impedir explotación. Monitorizar intentos de acceso sospechosos y reforzar controles de acceso de autenticación en los sistemas afectados.

CVE CVE-2026-50208
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:11.995495+00:00
Vendor Acer
Producto TrustAllCerts routines
Versiones No especificadas
Exploit Públicos Sí
Referencia Acer Advisory
Descripción Vulnerabilidad de alto riesgo en las rutinas TrustAllCerts que desactivan la validación estándar de certificados TLS. Combinado con el uso de claves fijas de cifrado simétrico DES, un atacante en posición de Man-in-the-Middle (MITM) podría descifrar el tráfico de red.
Estrategia Aplicar inmediatamente las actualizaciones oficiales que refuercen la validación TLS y eliminen las claves DES fijas. Además, monitorizar tráfico en la red para detectar patrones MITM y bloquear conexiones sospechosas.

—–

Vendor Acer
Producto Afectado TrustAllCerts routines
Versiones Afectadas No especificadas
Exploit Públicos Sí

—

Realizo inserción del registro en Supabase para seguimiento y control de esta alta prioridad.


CVE CVE-2026-50209
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05
Vendor Acer
Producto Dispositivos con gestión Mobile Device Management (MDM) Acer
Versiones No especificadas (afecta configuraciones que permiten eventos de difusión para modificar endpoint MDM)
Exploit Públicos Sí
Referencia Acer Advisory Oficial
Descripción Eventos de difusión permiten a software malicioso reescribir la dirección del endpoint predeterminado de Mobile Device Management (MDM) del dispositivo, transfiriendo la propiedad administrativa a un atacante externo.

Esto permite a un atacante tomar control administrativo total del dispositivo gestionado modificando la configuración MDM sin autorización, poniendo en riesgo la seguridad corporativa y la gestión remota de dispositivos.

Estrategia Aplicar inmediatamente los parches oficiales de Acer disponibles, restringir y monitorear eventos de broadcast que puedan modificar configuraciones MDM, y reforzar la segmentación y validación en la gestión de dispositivos. Se recomienda revisar alertas de seguridad para detectar explotación activa dada la existencia de exploits públicos.

—

*Esta vulnerabilidad es crítica y activa explotación ya está confirmada, constituyendo un riesgo real y urgente para la seguridad de la compañía.*


CVE CVE-2026-50214
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:12.349133+00:00
Vendor Acer
Producto Servicio /v1/Plan
Versiones No especificado (servicio actual afectado)
Exploit Públicos Sí
Referencia Acer Community Advisory
Descripción El servicio /v1/Plan depende por completo de un token API global compartido para la gestión administrativa total, lo que permite la creación arbitraria de planes de acceso en red sin costo.

Esta vulnerabilidad permite a un atacante con acceso al token de API global crear planes de acceso gratuitos a la red, comprometiendo la seguridad de los sistemas y potencialmente afectando la continuidad del servicio y la facturación.

Estrategia Revocar inmediatamente el token API global compartido y establecer autenticación individualizada con controles estrictos de acceso. Aplicar un parche que limite privilegios y controles de creación de planes. Monitorizar actividad anómala en el uso del API y configurar alertas para accesos no autorizados o creación de planes sin coste.

CVE CVE-2026-10840
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 05 junio 2026, 03:31 (UTC)
Vendor Red Hat
Producto OpenShift Pipelines operator
Versiones No especificadas detalladamente, afecta a clusters con Kueue o cert-manager CRDs instalados
Exploit Públicos Sí
Referencia Red Hat Security Advisory
Descripción Se encontró una falla en el operador OpenShift Pipelines. El ClusterRoleBinding tekton-scheduler-rolebinding otorga al grupo system:authenticated permisos de escritura en recursos personalizados (CR) Kueue y cert-manager mediante el ClusterRole tekton-scheduler-role. Cuando los CRDs de Kueue o cert-manager están presentes en el clúster, cualquier usuario autenticado puede interrumpir la programación de cargas de trabajo, manipular prioridades de programación, eliminar objetos de carga de trabajo de otros usuarios o inducir a cert-manager a sobrescribir secretos TLS, incluyendo el certificado del controlador de ingreso predeterminado.
Estrategia Actualizar inmediatamente OpenShift Pipelines operator a la versión parcheada recomendada por Red Hat. Revisar y restringir los permisos del ClusterRoleBinding tekton-scheduler-rolebinding limitando el acceso solo a usuarios autorizados. Monitorizar actividad anómala en la programación de cargas de trabajo y cambios en certificados TLS. Implementar controles de acceso estrictos y alertar sobre modificaciones en objetos críticos del clúster.

—–


CVE CVE-2026-4104
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 05/06/2026 03:31 (UTC)
Vendor Akmer Informatics Automation Industry and Trade Ltd. Co.
Producto TeknoPass
Versiones Desde 20210501 hasta 20260429
Exploit Públicos Sí
Referencia Aviso de Seguridad USOM
Descripción Bypass de autorización a través de una vulnerabilidad en la clave primaria controlada por el usuario que permite inyección SQL en TeknoPass de Akmer Informatics Automation Industry and Trade Ltd. Co., afecta versiones desde 20210501 hasta 20260429.

Esta vulnerabilidad permite a un atacante manipular consultas SQL mediante la clave primaria que controla, saltándose controles de autorización, pudiendo acceder o modificar datos sin permiso, comprometiendo la seguridad integral del sistema.

Estrategia Aplicar inmediatamente el parche oficial que elimina la vulnerabilidad, restringir la entrada y validar cuidadosamente todas las claves primarias recibidas por el usuario, implementar controles robustos de autorización, y monitorizar tráfico y logs para detectar intentos de explotación activa.


CVE CVE-2019-25727
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:12.812193+00:00
Vendor Web-Dorado
Producto WordPress Plugin ad manager wd
Versiones versión 1.0.11
Exploit Públicos Sí
Referencia Web-Dorado Advisory
Descripción El plugin de WordPress ad manager wd 1.0.11 contiene una vulnerabilidad de descarga arbitraria de archivos que permite a atacantes no autenticados descargar archivos sensibles manipulando el parámetro path. Los atacantes pueden enviar peticiones GET al endpoint edit.php con export=export_csv y un parámetro path malicioso para leer archivos arbitrarios accesibles al servidor web, como wp-config.php. Esta vulnerabilidad expone información crítica que podría comprometer la configuración y seguridad del sitio.
Estrategia Actualizar inmediatamente a una versión parcheada o desactivar el plugin si no hay parche disponible. Restringir el acceso a endpoints sensibles y monitorizar logs para detectar intentos de explotación. Implementar controles adicionales de validación de parámetros en las peticiones web para evitar manipulación arbitraria.

—

*Resumen operativo:* Esta vulnerabilidad permite a atacantes sin autenticar descargar archivos sensibles manipulando parámetros web, incluyendo wp-config.php vital para la seguridad del sitio WordPress. Existen exploits públicos que facilitan su uso activo, por tanto, debe considerarse una amenaza crítica y priorizarse su mitigación inmediata para evitar compromisos graves.


CVE CVE-2019-25729
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05 03:31 UTC
Vendor PDF Signer
Producto PDF Signer 3.0
Versiones 3.0
Exploit Públicos Sí
Referencia Información oficial del producto
Descripción PDF Signer 3.0 contiene una vulnerabilidad de inyección de plantilla del lado servidor que permite a atacantes no autenticados ejecutar código arbitrario inyectando comandos PHP a través del parámetro CSRF-TOKEN de la cookie. Los atacantes pueden crear valores maliciosos para la cookie con cargas útiles de inyección de plantilla como shell_exec() para ejecutar comandos del sistema y obtener información sensible del servidor.
Estrategia Actualizar inmediatamente a la versión parcheada proveída por el fabricante o, en ausencia de parche, desactivar la funcionalidad vulnerable y restringir el acceso a la aplicación. Monitorizar el tráfico HTTP para detectar cookies con cargas sospechosas y emplear un firewall de aplicaciones web (WAF) para bloquear intentos de inyección. La explotación es posible sin autenticación, por tanto debe tener máxima prioridad para evitar compromisos críticos del servidor.

—–

CVE CVE-2019-25729
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05 03:31 UTC
Fabricante PDF Signer
Producto Afectado PDF Signer 3.0
Versiones Afectadas 3.0
Exploit Públicos Sí
Referencia Página oficial PDF Signer
Descripción Existe una vulnerabilidad de inyección de plantilla del lado servidor en PDF Signer 3.0 que permite a atacantes no autenticados ejecutar códigos PHP arbitrarios inyectando comandos a través del parámetro CSRF-TOKEN en la cookie. Esto posibilita la ejecución de comandos del sistema mediante funciones como shell_exec(), comprometiendo la confidencialidad e integridad del servidor afectado.
Estrategia Priorizar la aplicación inmediata de parches oficiales y restringir acceso externo a la aplicación vulnerable. Implementar un WAF para filtrar ataques basados en inyección y monitorizar logs para detección temprana. La vulnerabilidad es muy crítica y explotable remotamente sin necesidad de credenciales.

CVE CVE-2019-25738
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:13 (UTC)
Vendor WordPress
Producto Hybrid Composer
Versiones 1.4.6
Exploit Públicos Sí
Referencia Página oficial WordPress Hybrid Composer
Descripción Hybrid Composer 1.4.6 de WordPress contiene una vulnerabilidad de cambio de configuración no autenticada que permite a atacantes sin autenticación modificar opciones de WordPress mediante la explotación de la acción hc_ajax_save_option. Los atacantes pueden enviar solicitudes POST al endpoint admin-ajax.php con el parámetro action configurado en hc_ajax_save_option para habilitar el registro de usuario y establecer el rol predeterminado en administrador, permitiendo la toma de control de cuentas.
Estrategia Actualizar inmediatamente Hybrid Composer a una versión parcheada que remedia esta vulnerabilidad. Mientras tanto, bloquear accesos no autenticados a admin-ajax.php para la acción hc_ajax_save_option mediante reglas en firewall web o plugins de seguridad. Monitorizar intentos de explotación y deshabilitar registro de usuarios si no es necesario.

—–

Se recomienda máxima prioridad, dado que existen exploits públicos que permiten la toma completa de cuentas administradoras sin necesidad de autenticación previa, lo que supone un riesgo crítico para la empresa. La explotación activa es probable en entornos WordPress con este plugin vulnerable.


CVE CVE-2019-25741
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:13 UTC
Vendor Mobatek
Producto MobaXterm
Versiones Hasta la 12.1 incluida
Exploit Públicos Sí
Referencia Descarga y referencia del software vulnerable
Descripción MobaXterm 12.1 contiene una vulnerabilidad de desbordamiento de búfer basada en el manejo estructurado de excepciones (SEH) en el campo de nombre de usuario de los archivos de sesión que permite a atacantes remotos ejecutar código arbitrario. Un atacante puede crear un archivo de sesión MobaXterm malicioso con datos de desbordamiento que se activan al importarlo y ejecutarlo, permitiendo la ejecución de una shell reversa con privilegios de usuario.
Estrategia Actualizar inmediatamente MobaXterm a una versión parcheada superior a la 12.1. Evitar importar archivos de sesión no confiables o no verificados. Implementar monitoreo de actividades inusuales y alertas de accesos remotos y ejecución de código inesperada para detectar explotación activa.

CVE CVE-2026-8037
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:13Z
Vendor Progress
Producto Progress ADC LoadMaster
Versiones No especificadas; afecta múltiples endpoints de comandos sin sanitizar
Exploit Públicos Sí
Referencia Progress Advisory Junio 2026
Descripción Vulnerabilidad de inyección de comandos de sistema operativo con ejecución remota de código en la API de productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando entradas no sanitizadas en múltiples endpoints de comandos.

Esta vulnerabilidad crítica permite a un atacante remoto sin privilegios ejecutar cualquier comando en el sistema afectado, comprometiendo completamente la seguridad del dispositivo y potencialmente de toda la red.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Progress para LoadMaster. Limitar el acceso a la API mediante controles de acceso estrictos y monitorear tráfico sospechoso en los endpoints afectados. Implementar filtrado de entrada y reforzar firewalls para prevenir explotación activa.

*****

He realizado la inserción correspondiente en Supabase con la información clave del CVE-2026-8037 para seguimiento y consulta interna.


CVE CVE-2026-35906
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-05 03:31 UTC
Vendor T3 Technology
Producto Modelos CPE T625Pro v1.0.07, T6825G v1.0.03
Versiones T625Pro v1.0.07, T6825G v1.0.03
Exploit Públicos Sí
Referencia GitHub advisories
Descripción Una interfaz CGI de depuración no documentada en los modelos CPE de T3 Technology T625Pro v1.0.07 y T6825G v1.0.03 permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema con privilegios root mediante el envío de una cadena de consulta HTTP manipulada.

Esta vulnerabilidad representa un riesgo crítico porque permite el control total del dispositivo afectado sin necesidad de autenticación, facilitando la ejecución remota de código malicioso y potencialmente comprometiendo la red interna donde esté desplegado el equipo.

Estrategia Aplicar inmediatamente parches o actualizaciones oficiales de T3 Technology para eliminar el endpoint CGI vulnerable. Si no hay parche, restringir acceso a la interfaz web desde redes no confiables y monitorizar tráfico HTTP sospechoso buscando explotación. Se recomienda además revisar logs y renovar credenciales de dispositivos afectados.

—

Vendor T3 Technology
Producto Afectado Modelos CPE T625Pro v1.0.07, T6825G v1.0.03
Versiones Afectadas v1.0.07 (T625Pro), v1.0.03 (T6825G)
Exploit Públicos Sí

CVE CVE-2026-10868
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 2026-06-05
Vendor MISP Project
Producto MISP (Malware Information Sharing Platform)
Versiones Versiones afectadas previas a la corrección del commit 1be8c413b7104a889dfd30c5b1986e3ab17238e8
Exploit Públicos Sí, confirmados
Referencia Commit corrección MISP
Descripción Existe una vulnerabilidad de asignación masiva en la funcionalidad de edición de usuarios de MISP debido a un filtrado insuficiente de los campos suministrados por el usuario en UsersController::edit(). Al procesar solicitudes de edición, la aplicación aceptaba un valor User.id controlado por el usuario desde los datos de la solicitud. Un atacante autenticado podría crear una petición modificada que contenga el identificador de otro usuario, causando potencialmente que las actualizaciones se apliquen a una cuenta de usuario no intencionada. Según los campos editables y los privilegios del atacante, esto podría permitir la modificación no autorizada de atributos de cuentas y comprometer la integridad de las mismas. El problema fue corregido eliminando explícitamente el campo User.id de los datos antes de procesar la operación de edición.
Estrategia Parchear inmediatamente aplicando la actualización oficial que elimina la aceptación del campo User.id en edición de usuarios. Revisar logs y auditar cambios recientes en cuentas para detectar posibles manipulaciones. Limitar privilegios de usuarios y reforzar controles de acceso en la funcionalidad de edición para impedir modificaciones no autorizadas. Monitorizar la existencia de exploits públicos y generar alertas de incidentes ante actividad sospechosa.

—
*Esta vulnerabilidad crítica permite a un atacante autenticado modificar atributos de otras cuentas de usuario sin autorización a través de manipulación de identificadores en la función de edición de usuarios, comprometiendo la integridad de las cuentas, con explotación pública confirmada y alto riesgo para entornos de la empresa que utilicen MISP.*


CVE CVE-2026-43986
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 5 de junio de 2026
Vendor Tautulli
Producto Tautulli (herramienta de monitorización para Plex Media Server)
Versiones versiones anteriores a 2.17.1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Oficial
Descripción Tautulli es una herramienta basada en Python para la monitorización de Plex Media Server. Las versiones anteriores a la 2.17.1 exponen una ruta pública `/image/<hash>` que utiliza entradas controladas por el atacante desde `image_hash_lookup` y las procesa mediante la misma lógica de búsqueda de imágenes usada para el proxy de imágenes autenticado. Un usuario invitado de bajo privilegio puede insertar una URL externa maliciosa en esta tabla y desencadenar búsquedas en el servidor a través de un endpoint completamente no autenticado. Esto transforma una vulnerabilidad SSRF que requería autenticación en un gadget SSRF persistente y no autenticado. Cualquier usuario externo puede solicitar `/image/<hash>.png` y provocar que el servidor Plex Media Server o Tautulli realice una petición a cualquier URL arbitraria elegida por el atacante. La versión 2.17.1 corrige este problema.
Estrategia Actualizar urgentemente Tautulli a la versión 2.17.1 o superior. Bloquear o monitorear las peticiones a la ruta `/image/` para detectar accesos no autorizados. Implementar controles adicionales de validación y autenticación para rutas que procesan entradas externas. Revisar accesos y actividad para descartar explotaciones activas.

CVE CVE-2025-67446
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:14 (UTC)
Vendor Neterbit
Producto NW-431F Router
Versiones 20241014-IR03 y anteriores
Exploit Públicos Sí
Referencia GitHub CVE detallado
Descripción Existe una autenticación inadecuada (evasión de autenticación) en Neterbit NW-431F Router 20241014-IR03 y versiones anteriores. El router usa un valor de cookie débil/predictible para autenticarse. Modificando el valor de la cookie (por ejemplo, cambiándola a «admin»), un atacante puede omitir el sistema de autenticación y obtener acceso no autorizado a funcionalidades administrativas.
Estrategia Actualizar inmediatamente a la versión corregida por el fabricante que elimine el uso de cookies débiles para autenticación. Además, restringir accesos administrativos vía red y monitorizar logs para intentos de acceso sospechosos por modificación de cookies. Implementar controles adicionales de autenticación segura y limitar privilegios administrativos.

CVE CVE-2026-50076
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:14 (UTC)
Vendor Apache
Producto Apache Fory Core Java SDK
Versiones versiones anteriores a 1.1.0
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Deserialización de datos no confiables en la ruta replace-resolve de Java en Apache Fory Core Java SDK antes de la versión 1.1.0 en plataformas Java/JVM permite a un atacante remoto evitar los controles de registro de clases, TypeChecker y DisallowedList e invocar hooks readResolve/readExternal presentes en el classpath mediante datos serializados maliciosos creados específicamente.

Esto permite la ejecución remota de código manipulando la deserialización, lo que puede comprometer completamente sistemas afectados.

Estrategia Actualizar urgentemente a la versión 1.1.0 o superior que corrige esta vulnerabilidad. Implementar controles adicionales para validar y restringir la entrada de datos serializados, monitorizar actividad inusual de deserialización y limitar privilegios de ejecución asociados al proceso vulnerable. Priorizar esta mitigación debido al alto riesgo de explotación activa.

CVE CVE-2025-67447
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:14.424934+00:00
Vendor Neterbit
Producto NW-431F Router
Versiones 20241014-IR03 y anteriores
Exploit Públicos Sí
Referencia GitHub CVE-2025-67447
Descripción El módulo de diagnóstico de red (ping) en el router Neterbit NW-431F versión 20241014-IR03 y anteriores es vulnerable a inyección de comandos del sistema operativo. La aplicación no sanitiza adecuadamente la entrada del usuario en el campo de dirección IP antes de pasarla al comando ping del sistema. Un atacante puede inyectar comandos arbitrarios que se ejecutarán con los privilegios del servidor web.
Estrategia Actualizar inmediatamente el firmware del router a una versión que corrija esta vulnerabilidad. Si no hay parche disponible, bloquear el acceso a la interfaz web desde redes no confiables, restringir comandos permitidos y monitorizar intentos de explotación. Esta vulnerabilidad debe ser priorizada por su explotación pública y riesgo crítico de ejecución remota de código con privilegios elevados.

CVE CVE-2026-10880
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 05 de junio de 2026
Vendor OSNexus
Producto QuantaStor SDS Manager
Versiones Versiones afectadas sin especificar, pero el fallo está en el endpoint de login
Exploit Públicos Sí, confirmado
Referencia Black Lantern Security Blog
Descripción Vulnerabilidad de inyección SQL en OSNexus QuantaStor SDS Manager en el endpoint de inicio de sesión. El campo de nombre de usuario no se sanitiza correctamente antes de incorporarse a una consulta SQL, lo que permite a un atacante remoto no autenticado evadir la autenticación y acceder como administrador sin proporcionar una contraseña válida.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por OSNexus para este fallo. Mientras tanto, restringir el acceso al endpoint de login mediante controles de acceso y monitorización continua de intentos sospechosos. Revisar registros para detectar posibles accesos no autorizados y fortalecer la validación y sanitización en todas las entradas de usuario.

CVE CVE-2026-25550
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:14.751112+00:00
Vendor Seagull Software
Producto BarTender 2010, 2016, y 2019
Versiones BarTender 2016 <= R9; BarTender 2019 <= R10
Exploit Públicos Sí
Referencia Seagull Scientific Portal</td
Descripción BarTender de Seagull Software versiones 2010, 2016 y 2019 contiene una vulnerabilidad de ejecución remota de código sin autenticación en el servicio .NET Remoting expuesto en el puerto TCP 7375 mediante BtSystem.Service.exe. El servicio registra un endpoint singleton sin autenticación — BarTenderSystem para BarTender 2016 <= R9, y DataServiceSingleton para BarTender 2019 <= R10 — configurado con BinaryServerFormatterSinkProvider y TypeFilterLevel completo. Un atacante remoto no autenticado puede explotar la deserialización de objetos .NET Remoting para leer o escribir archivos arbitrarios en el servidor usando la clase .NET WebClient, o forzar la autenticación NTLMv2 suministrando una ruta UNC a un servidor controlado por el atacante, permitiendo la divulgación de credenciales sensibles, la ejecución remota de código o movimiento lateral dependiendo de los privilegios de la cuenta de servicio y el entorno de red. El servicio se ejecuta con contexto NT AUTHORITY\SYSTEM.
Estrategia Actualizar inmediatamente a las versiones parcheadas proporcionadas por Seagull Software. Restringir el acceso a red al puerto TCP 7375 para evitar acceso externo no autorizado. Monitorizar eventos de autenticación NTLMv2 y tráfico inusual hacia servidores internos y externos. Implementar segmentación de red y revisar privilegios de la cuenta del servicio para minimizar impacto en caso de explotación.

—

He registrado los detalles en Supabase para seguimiento y análisis continuo.


CVE CVE-2025-71316
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:14.908284+00:00
Vendor SQLite
Producto sqldiff.exe
Versiones Versiones anteriores al 26-12-2025
Exploit Públicos Sí, confirmado
Referencia BlackHat EU-24 Presentación</td
Descripción sqldiff.exe de SQLite no maneja de forma segura la conversión que hace el entorno de ejecución de Microsoft Windows C Runtime de caracteres Unicode a páginas de código ANSI. Un atacante puede usar la opción ‘-L’ para cargar una DLL arbitraria mediante un string de argumento de línea de comandos especialmente manipulado, que provoca que argumentos que deberían ser archivos se interpreten como opciones de línea de comandos maliciosas. La vulnerabilidad fue corregida aproximadamente el 26 de diciembre de 2025.
Estrategia Actualizar inmediatamente sqldiff.exe a la versión corregida posterior al 26-12-2025. Además, restringir el uso de la opción ‘-L’ y monitorizar cargas dinámicas de DLLs en entornos sensibles para detectar actividad inusual. Implementar controles de validación exhaustiva de entradas en cualquier interfaz que use sqldiff para evitar la explotación mediante argumentos maliciosos.

—


CVE CVE-2026-10881
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:15.0686+00:00
Vendor Google
Producto Google Chrome (ANGLE)
Versiones Versiones anteriores a 149.0.7827.53
Exploit Públicos Existen
Referencia Google Chrome Stable Channel Update
Descripción Lectura y escritura fuera de límites en ANGLE en Google Chrome anterior a la versión 149.0.7827.53 que permite a un atacante remoto potencialmente realizar una escapatoria de la sandbox mediante una página HTML manipulada. (Severidad de seguridad en Chromium: Crítica)
Estrategia Actualizar inmediatamente Google Chrome a la versión 149.0.7827.53 o superior para cerrar esta vulnerabilidad crítica de sandbox escape. Además, reforzar la monitorización para detectar intentos de explotación basados en páginas HTML maliciosas y limitar la exposición a contenido no verificado navegando desde entornos corporativos.

CVE CVE-2026-10886
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-05T03:31:15.225508+00:00
Vendor Google
Producto Google Chrome
Versiones Versiones anteriores a 149.0.7827.53
Exploit Públicos Sí
Referencia Actualización del canal estable de Chrome
Descripción Vulnerabilidad de tipo «Use after free» en el sistema de archivos de Google Chrome en versiones anteriores a la 149.0.7827.53 que permite a un atacante remoto ejecutar una potencial escapatoria del sandbox a través de una página HTML maliciosamente construida. (Severidad reconocida como Crítica por Chromium)
Estrategia Actualizar inmediatamente Google Chrome a la versión 149.0.7827.53 o superior. Monitorizar actividad inusual que indique intentos de explotación con páginas HTML maliciosas para detectar explotación activa. Revisar políticas de sandboxing adicionales y evaluar controles de navegación segura para mitigar riesgo de evasión de sandbox.
Enviar a un amigo: Share this page via Email