| CVE |
CVE-2026-15013 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 (UTC) |
| Vendor |
miniOrange |
| Producto |
SAML Single Sign On – SSO Login plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 5.4.3 |
| Exploit Públicos |
Sí |
| Referencia |
miniOrange Plugin Code |
| Descripción |
El plugin SAML Single Sign On – SSO Login para WordPress presenta una vulnerabilidad de evasión de la autenticación mediante confusión del algoritmo de firma SAML en todas las versiones hasta la 5.4.3 incluida. Esto ocurre porque `Mo_SAML_Utilities::mo_saml_cast_key()` lee el atributo Algorithm de `SignatureMethod` directamente desde el parámetro `SAMLResponse` controlado por el atacante, en lugar de aplicar el algoritmo configurado localmente, lo que permite reinterpretar la clave pública RSA del proveedor de identidad (IdP) como un secreto compartido HMAC-SHA1 y validar una firma falsificada. Este fallo permite que un atacante no autenticado falsifique una aserción SAML dirigida a cualquier cuenta de WordPress, incluidos administradores, obteniendo cookies de autenticación válidas y logrando la toma completa de control con privilegios administrativos.
|
| Estrategia |
Actualizar inmediatamente el plugin SAML Single Sign On a la versión parcheada posterior a la 5.4.3. Si no es posible actualizar, desactivar el plugin para evitar acceso no autorizado. Monitorizar la red y los registros de autenticación para detectar sesiones o accesos anómalos que puedan indicar explotación activa. Implementar controles adicionales de seguridad en el entorno WordPress, como autenticación multifactor y restricción de privilegios para minimizar el impacto en caso de explotación. |
| CVE |
CVE-2026-12492 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Happy Coders |
| Producto |
OTP Login para WooCommerce WordPress |
| Versiones |
versiones anteriores a 2.8 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle de la vulnerabilidad |
| Descripción |
El plugin OTP Login para WooCommerce WordPress de Happy Coders en versiones anteriores a la 2.8 no verifica que una contraseña de un solo uso (OTP) haya sido validada antes de autenticar un usuario basado en un identificador suministrado. Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario existente, incluidos administradores, así como crear nuevas cuentas. |
| Estrategia |
Actualizar inmediatamente a la versión 2.8 o superior, que corrige la falla de verificación de OTP. Mientras tanto, restringir el acceso a la funcionalidad de login del plugin y monitorizar actividad inusual en cuentas administrativas. Priorizar esta mitigación por el alto riesgo de acceso no autorizado completo a la plataforma WordPress. |
*****
*Esta vulnerabilidad permite el acceso completo sin necesidad de validación previa, abriendo puertas a comprometer cuentas administrativas y control total del sitio, lo que supone un riesgo crítico para la seguridad de la empresa.*
*Es imperativo priorizar su corrección y monitorización de posibles explotaciones activas, pues existen exploits públicos confirmados.*
| CVE |
CVE-2026-15925 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 Jul 2026, 03:30 (UTC) |
| Vendor |
Snowflake Inc. |
| Producto |
Snowflake Connector para Python |
| Versiones |
anteriores a 4.7.1 y 3.18.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Snowflake Connector Python Release 3.18.1 |
| Descripción |
Verificación incorrecta del nombre de host TLS en Snowflake Connector para Python en versiones anteriores a 4.7.1 y 3.18.1 que podría permitir a un atacante situado en la red evitar la validación del nombre de host del certificado en conexiones HTTPS realizadas por el conector. Un atacante con acceso intermedio de red podría explotar esto interceptando o redirigiendo el tráfico y presentando un certificado firmado por cualquier CA confiable para cualquier dominio, haciendo que el conector acepte conexiones sin validar que el certificado corresponde al nombre de host solicitado. La explotación exitosa requiere capacidad de interceptación de tráfico en ruta (ej. ARP/DNS spoofing, punto de acceso malicioso, secuestro BGP o proxy malicioso). Esta vulnerabilidad puede exponer credenciales, datos de consulta y contenidos almacenados a interceptación y manipulación, además de permitir al atacante emitir comandos SQL arbitrarios en el contexto de la sesión del conector afectado. El impacto depende de los privilegios del rol Snowflake afectado. La corrección está disponible en Snowflake Connector para Python versiones 4.7.1 y 3.18.1. Los usuarios deben actualizar manualmente.
|
| Estrategia |
Actualizar de inmediato Snowflake Connector para Python a la versión 4.7.1 o superior (o 3.18.1 si corresponde). Además, reforzar la supervisión del tráfico en red para detectar posibles ataques MITM (Man-in-the-Middle) y aplicar controles en la red para limitar accesos maliciosos (segmentación, detección de ARP/DNS spoofing). Revisar permisos y roles en Snowflake para minimizar el impacto en caso de explotación. Monitorizar evidencias de ejecución de comandos anómalos en las cuentas.
|
—–
Este CVE representa un riesgo real y alto para la empresa especialmente porque permite ataques MITM que podrían comprometer la confidencialidad e integridad de las consultas y datos manejados por el conector Python de Snowflake, incluyendo la ejecución remota de SQL malicioso. La existencia confirmada de exploits públicos y la necesidad de actualización manual obligan a priorizar esta vulnerabilidad y actuar con rapidez para mitigarla.
| CVE |
CVE-2026-22752 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Spring |
| Producto |
Spring Authorization Server |
| Versiones |
7.0.0 a 7.0.4, 1.5.0 a 1.5.6, 1.4.0 a 1.4.9, 1.3.0 a 1.3.10 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle oficial Spring Security |
| Descripción |
Vulnerabilidad de omisión de autenticación debida a una debilidad primaria en Spring Security Spring Authorization Server. Esta falla permite a un atacante eludir los mecanismos de autenticación y obtener acceso no autorizado. Afecta a Spring Authorization Server en versiones desde la 7.0.0 hasta la 7.0.4, desde la 1.5.0 hasta la 1.5.6, desde la 1.4.0 hasta la 1.4.9 y desde la 1.3.0 hasta la 1.3.10.
Este fallo puede ser explotado remotamente sin autenticación previa, poniendo en riesgo el control de acceso sobre servicios protegidos, lo que compromete directamente la seguridad y confidencialidad de la empresa. |
| Estrategia |
Aplicar urgentemente los parches proporcionados por Spring actualizando a versiones posteriores a las vulnerables. Además, implementar monitoreo riguroso de accesos y alertas para detectar intentos de acceso no autorizado. Se recomienda revisar configuraciones de seguridad y reforzar políticas de autenticación mientras se aplique el parche. |
| CVE |
CVE-2023-49899 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 julio 2026 03:30 (UTC) |
| Fabricante |
No especificado |
| Producto Afectado |
Dispositivo no especificado |
| Versiones Afectadas |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Claroty Advisory |
| Descripción |
Un atacante remoto no autenticado puede ejecutar cualquier comando en el dispositivo afectado debido a que no se verifica correctamente el origen del canal de comunicación. |
| Estrategia |
Aplicar inmediatamente los parches oficiales o actualizaciones que corrigen esta validación incorrecta del origen. Además, reforzar controles de autenticación y monitoreo de comunicaciones no autorizadas en los dispositivos afectados para prevenir ejecución remota de código. |
| CVE |
CVE-2023-49900 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:25Z |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificado |
| Exploit Públicos |
Sí |
| Referencia |
Claroty Team82 Disclosure Dashboard |
| Descripción |
Un atacante remoto no autenticado puede ejecutar código remotamente debido a una incorrecta sanitización de la entrada de usuario en el comando SetParameter.
Esto permite una ejecución remota de código (RCE) directamente desde la red, sin necesidad de autenticación, siendo extremadamente peligrosa ya que puede comprometer totalmente los sistemas afectados. |
| Estrategia |
Aplicar inmediatamente los parches oficiales que corrijan la sanitización del comando SetParameter. Si el fabricante no ha liberado parche, bloquear el acceso a este comando desde redes no confiables y monitorizar intentos de explotación. Priorizar esta vulnerabilidad para evitar compromisos graves dada la existencia confirmada de exploits públicos. |
| CVE |
CVE-2026-11386 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 (UTC) |
| Vendor |
Canonical |
| Producto |
ubuntu-pro-client (anteriormente ubuntu-advantage-tools) |
| Versiones |
Versiones preinstaladas en Ubuntu Server soportado y en imágenes Ubuntu Pro de proveedores cloud |
| Exploit Públicos |
Sí |
| Referencia |
Ubuntu Advisory CVE-2026-11386 |
| Descripción |
Existe una vulnerabilidad de inyección y validación inadecuada de entrada en Canonical ubuntu-pro-client (antes ubuntu-advantage-tools). El cliente genera ficheros APT (por ejemplo, /etc/apt/sources.list.d/ubuntu-.list o equivalentes DEB822) con datos recibidos directamente del servidor de contratos en los campos directives.suites[] y directives.aptURL, sin realizar escape, validación ni filtrado de caracteres de nueva línea. Un atacante que pueda manipular o falsear la respuesta del contrato puede inyectar líneas arbitrarias controladas por el atacante en las fuentes APT con privilegios root. Además, el campo additionalPackages[] se pasa directamente a un comando apt-get install ejecutado como root sin validación. Esto permite forzar la descarga e instalación de paquetes maliciosos, resultando en ejecución arbitraria de código con privilegios root. Este componente viene preinstalado en Ubuntu Server soportado y se activa automáticamente en imágenes Ubuntu Pro en la nube. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Canonical para ubuntu-pro-client. Revisar y restringir el acceso a la infraestructura interna y comunicaciones con el servidor de contrato para evitar manipulaciones. Monitorizar actividad inusual en instalaciones APT y comandos apt-get ejecutados, y limitar privilegios de ejecución donde sea posible. |
—
*Esta vulnerabilidad es críticamente grave porque permite a un atacante con capacidad para interceptar o manipular la respuesta de contrato inyectar comandos en los repositorios APT y forzar la instalación de paquetes maliciosos con permisos root, resultando en ejecución remota de código arbitrario con privilegios máximos en sistemas Ubuntu afectados.*
*La explotación activa ha sido confirmada, por lo que se debe asignar prioridad máxima a la mitigación para proteger la infraestructura.*
He procedido a registrar esta información en Supabase conforme a lo solicitado.
| CVE |
CVE-2026-63304 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
WWBN |
| Producto |
AVideo |
| Versiones |
versiones hasta la 29.0 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Vulnerabilidad crítica de inyección de comandos en el sistema operativo en AVideo hasta la versión 29.0 en el archivo plugin/API/standAlone/functions.php. La función listFFmpegProcesses() inserta parámetros no sanitizados dentro de comillas simples sin escape. Un atacante que construya un payload válido y cifrado codeToExec puede salir del contexto de grep entre comillas y ejecutar comandos arbitrarios con los permisos del usuario del servidor web. |
| Estrategia |
Actualizar inmediatamente a la versión corregida posterior a 29.0. Aplicar estricta validación y saneamiento de entradas en la función afectada. Monitorizar logs en búsqueda de patrones de ejecución de comandos no autorizados y restringir el acceso a la funcionalidad vulnerable solo a usuarios confiables. |
—
Este fallo es de gran riesgo práctico porque permite ejecución remota de comandos con privilegios del servidor web mediante la manipulación de parámetros sin sanitizar. Exploits públicos disponibles y su dificultad moderada hace imprescindible su pronta mitigación para evitar compromisos del sistema. Se recomienda priorizar su parcheo y monitoreo por indicadores de ataque activo.
| CVE |
CVE-2026-63305 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:25.959067+00:00 |
| Vendor |
WWBN |
| Producto |
AVideo |
| Versiones |
hasta la versión 29.0 |
| Exploit Públicos |
Sí |
| Referencia |
GHSA Advisory WWBN AVideo |
| Descripción |
Vulnerabilidad de inyección de comandos OS en AVideo versiones hasta la 29.0, en el endpoint ffmpeg.json.php donde los parámetros notifyCode y callback son concatenados en un comando shell sin escaparse. Un atacante que pueda fabricar una carga útil cifrada válida puede inyectar metacaracteres arbitrarios para ejecutar comandos del sistema operativo con los permisos del usuario del servidor web. |
| Estrategia |
Actualizar inmediatamente AVideo a la versión corregida posterior a la 29.0. Implementar controles estrictos de validación y escape de entradas en los parámetros afectados. Monitorizar si existen indicios de ejecución de comandos no autorizados y limitar permisos del usuario del servidor web para contener el impacto. |
| CVE |
CVE-2026-63306 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 UTC |
| Vendor |
stoatchat |
| Producto |
stoatchat |
| Versiones |
versiones anteriores a 0.13.5 |
| Exploit Públicos |
Sí |
| Referencia |
GHSA-xhww-5g9p-vvq5 – stoatchat Advisory |
| Descripción |
stoatchat anteriores a la versión 0.13.5 contienen una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en los endpoints /proxy y /embed que aceptan URLs arbitrarias sin filtrar resolución DNS ni validar rangos de IP privadas. Los atacantes pueden enumerar servicios internos, obtener fingerprinting de aplicaciones y acceder a endpoints de metadatos de instancias mediante URLs maliciosas o cadenas de redirección que alcanzan infraestructuras internas. |
| Estrategia |
Aplicar de inmediato la actualización a la versión 0.13.5 o superior. Bloquear y validar estrictamente las URLs recibidas en los endpoints afectados para evitar que apunten a IPs privadas o internos. Monitorizar accesos a los endpoints para detectar patrones anómalos o intentos de enumeración interna. Implementar controles adicionales de red para limitar accesos desde servidores expuestos a servicios internos. |
| CVE |
CVE-2026-14890 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:26 (UTC) |
| Vendor |
SGLang |
| Producto |
Subsistema de respaldo experto-paralelo con ZeroMQ PULL socket |
| Versiones |
Todas las versiones con la característica activada y el servicio accesible en red |
| Exploit Públicos |
Sí |
| Referencia |
Vuln Advisory SGLang CVE-2026-14890 |
| Descripción |
SGLang utiliza un subsistema de respaldo experto-paralelo que expone un socket ZeroMQ PULL en una interfaz de red enrutables sin autenticación ni salvaguardas de deserialización, permitiendo a un atacante enviar un archivo pickle malicioso que resulta en ejecución remota de código no autenticada cuando la función está activada y el servicio es accesible en la red. |
| Estrategia |
Deshabilitar inmediatamente la función vulnerable si no es crítica, restringir el acceso al socket ZeroMQ a redes confiables o por VPN, aplicar parches oficiales cuando estén disponibles y monitorizar actividad inusual para detección temprana de explotación. |
| CVE |
CVE-2026-45695 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:26.557617+00:00 |
| Fabricante |
Kopia |
| Producto Afectado |
Kopia (herramienta de backup multiplataforma) |
| Versiones Afectadas |
versiones anteriores a 0.23.0 |
| Exploit Públicos |
Sí |
| Referencia |
Patch oficial en GitHub |
| Descripción |
Kopia, una herramienta de backup multiplataforma para Windows, macOS y Linux, permite en versiones anteriores a la 0.23.0 que su servidor HTTP iniciado con el parámetro –without-password acepte peticiones no autenticadas a /api/v1/repo/exists y reenvíe configuraciones de almacenamiento SFTP suministradas por el atacante hacia blob.NewStorage. Esto puede provocar que, con externalSSH: true y argumentos ssh incluyendo -oProxyCommand=<cmd>, se ejecute un comando arbitrario vía ssh mediante exec.CommandContext(«ssh») con OpenSSH. La vulnerabilidad ha sido corregida en la versión 0.23.0. |
| Estrategia |
Actualizar inmediatamente Kopia a la versión 0.23.0 o superior para eliminar esta vulnerabilidad crítica. Paralelamente, evitar iniciar el servidor HTTP con la opción –without-password y revisar configuraciones de almacenamiento remotas que podrían ser manipuladas. Monitorizar logs para detectar peticiones anómalas al endpoint afectado y potencial ejecución remota de comandos. Esta vulnerabilidad puede ser explotada activamente para ejecución remota de código, por lo que requiere máxima prioridad. |
—
| CVE |
CVE-2026-54733 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft 365 y Microsoft Entra ID Plugins para Moodle |
| Versiones |
anteriores a 4.5.6, 5.0.5 y 5.1.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Github Commit Microsoft O365 Moodle |
| Descripción |
El plugin Microsoft 365 e Microsoft Entra ID para Moodle integra Office 365 y Azure AD con Moodle. Antes de las versiones 4.5.6, 5.0.5 y 5.1.1, el endpoint sso_login.php del plugin local_o365 decodifica base64 un payload JWT y autentica usuarios desde el claim upn sin verificar la firma JWT, permitiendo a un atacante no autenticado falsear un token y obtener sesión en Moodle como usuario autenticado por O365. |
| Estrategia |
Actualizar inmediatamente a versiones 4.5.6, 5.0.5 o superiores para restaurar la verificación de firma JWT. Monitorizar accesos sospechosos y restringir temporalmente los accesos SSO afectados si la actualización no es viable a corto plazo. Confirmar ausencia de tokens falsos y reforzar controles de autenticación SSO. |
| CVE |
CVE-2026-59864 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Microsoft |
| Producto |
Kiota HTTP Client code generator |
| Versiones |
versiones anteriores a 1.32.5 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle del patch oficial en GitHub |
| Descripción |
Kiota es un generador de código HTTP Client basado en OpenAPI. En versiones anteriores a la 1.32.5, los comandos `kiota plugin add` y `kiota plugin generate` con la opción `-t APIPlugin` emitían valores controlados por el atacante en static_template.file desde x-ai-adaptive-card y x-ai-capabilities hacia manifiestos de plugins para Microsoft 365 Copilot y Teams sin validación de ruta. Esto permitía usar rutas de traversal de directorios (../), rutas absolutas, UNC, unidades Windows o URIs en response_semantics.static_template.file, lo que resultaba en inclusión arbitraria de archivos fuera del paquete o traversal de paths al desplegar el plugin generado. |
| Estrategia |
Actualizar urgentemente Kiota a la versión 1.32.5 o superior para corregir la validación de rutas en la generación de plugins. Revisar e impedir la ejecución o despliegue de plugins generados con versiones vulnerables en entornos Microsoft 365 Copilot y Teams. Implementar controles de aislamiento y monitoreo para detectar explotación activa por manipulación de rutas y archivos. |
—–
Se recomienda priorizar esta vulnerabilidad ya que tiene exploits públicos confirmados, su severidad crítica y el potencial de ejecución remota mediante inclusión arbitraria de archivos la hacen una amenaza directa para la seguridad del entorno Microsoft 365 y Teams de la empresa. Mantener versiones vulnerables sin parchear supone riesgo inmediato de compromiso.
| CVE |
CVE-2026-59865 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 Julio 2026 |
| Vendor |
Microsoft |
| Producto |
Kiota (OpenAPI HTTP Client code generator) |
| Versiones |
versiones anteriores a 1.32.5 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Kiota Commit Security Advisory |
| Descripción |
Kiota es un generador de código cliente HTTP basado en OpenAPI. Antes de la versión 1.32.5, el comando `kiota info` leía información de la descripción OpenAPI y presentaba comandos para instalar dependencias que podían ser manipulados por un atacante, permitiendo inyección de comandos si el usuario ejecutaba esos comandos manualmente o vía la extensión Kiota de VS Code usando el flujo kiota info –json. Este problema fue corregido en la versión 1.32.5. |
| Estrategia |
Actualizar urgentemente a la versión 1.32.5 o superior. Evitar ejecutar comandos generados por fuentes OpenAPI no confiables. Monitorizar actividad sospechosa relacionada con ejecución de comandos y revisar configuraciones de la extensión Kiota en VS Code para limitar la exposición. |
—
—
He procedido a insertar el registro en la base de datos Supabase con los detalles indicados.
| CVE |
CVE-2026-59866 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Microsoft |
| Producto |
Kiota (generador de clientes HTTP basado en OpenAPI) |
| Versiones |
anteriores a 1.32.5 |
| Exploit Públicos |
Disponibles |
| Referencia |
Github Security Advisory |
| Descripción |
Kiota, generador de clientes HTTP basado en OpenAPI, emitía valores x-ms-kiota-info para clientClassName y clientNamespaceName sin sanitización adecuada cuando se ejecutaba sin especificar nombre de clase (-c/–class-name). Esto permitía a un atacante con control o compromiso del archivo OpenAPI escribir código fuente generado fuera del directorio de salida y inyectar texto arbitrario en declaraciones de clase o espacio de nombres. Vulnerabilidad corregida en la versión 1.32.5 mediante configuración de saneamiento de nombres. |
| Estrategia |
Actualizar urgentemente a la versión 1.32.5 o superior para aplicar el saneamiento de nombres. Verificar y restringir el origen y la integridad de las descripciones OpenAPI usadas como entrada. Implementar controles de acceso y monitoreo para detectar generación y ejecución no autorizada de código, mitigando inyección remota de código. |
| CVE |
CVE-2026-44632 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:27.509334+00:00 |
| Vendor |
Yamcs |
| Producto |
Yamcs mission control framework |
| Versiones |
versiones anteriores a 5.12.7 |
| Exploit Públicos |
Sí |
| Referencia |
Github Commit Yamcs Fix |
| Descripción |
Una vulnerabilidad de inyección de código en el servidor existía en el motor de evaluación de algoritmos de Yamcs (org.yamcs.algorithms.JavaExprAlgorithmExecutionFactory) versiones anteriores a 5.12.7. Este motor compila y evalúa dinámicamente texto de algoritmo controlado por el usuario mediante el compilador Janino sin aplicar un sandbox seguro. Un usuario autenticado con privilegios para cambiar la base de datos de misión puede sobrescribir el texto de un algoritmo a través de la API REST e inyectar código Java arbitrario (por ejemplo, usando java.lang.Runtime), logrando la ejecución remota de código en el sistema operativo subyacente. Esta vulnerabilidad se corrige en las versiones 5.12.7 y 5.13.0, deshabilitando por defecto la edición de algoritmos. |
| Estrategia |
Aplicar inmediatamente el parche oficial actualizando a la versión 5.12.7 o superior. Deshabilitar la edición de algoritmos mientras se valida la seguridad del entorno. Restringir estrictamente los privilegios para modificar la base de datos de misión y monitorizar cualquier actividad inusual en la API REST para detectar intentos de explotación. Implementar controles de auditoría y registros detallados para identificar accesos maliciosos. |
—
*Esta vulnerabilidad supone un riesgo muy real y crítico para la empresa si utiliza Yamcs, ya que permite a un atacante autenticado con privilegios específicos ejecutar código arbitrario en el sistema host, comprometiendo completamente la infraestructura de misión.*
*La existencia de exploits públicos confirma la necesidad urgente de priorizar su mitigación y monitoreo activo para evitar incidentes graves.*
| CVE |
CVE-2026-45568 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
zrok |
| Producto |
zrok Python SDK ProxyShare Flask |
| Versiones |
versiones anteriores a 2.0.3 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
zrok es software para compartir servicios web, archivos y recursos de red. En versiones anteriores a la 2.0.3, la ruta proxy ProxyShare de zrok Python SDK basada en Flask acepta una URL absoluta en la ruta de la solicitud y la pasa a urllib.parse.urljoin, permitiendo que la ruta solicitada reemplace el host objetivo configurado y causando que requests.request devuelva una respuesta del servidor desde una URL elegida por un atacante. Este problema está corregido en la versión 2.0.3.
|
| Estrategia |
Actualizar inmediatamente a la versión 2.0.3 o superior para mitigar esta vulnerabilidad crítica. Adicionalmente, auditar las instancias del proxy para detectar posibles solicitudes maliciosas y restringir la aceptación de URLs absolutas en las rutas del proxy para evitar redirecciones no autorizadas que permiten a un atacante controlar respuestas del servidor.
|
—
*Esta vulnerabilidad es crítica (9.9) y permite que un atacante remoto manipule la URL objetivo del proxy, obteniendo respuestas desde servidores arbitrarios. Esto puede usarse para ataques avanzados de intermediario o para robar datos sensibles. Hay exploits públicos disponibles, por lo que debe priorizarse su corrección inmediata para evitar compromiso activo.*
| CVE |
CVE-2026-46562 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Yamcs |
| Producto |
Yamcs (mission control framework) |
| Versiones |
versiones anteriores a 5.12.7 |
| Exploit Públicos |
Sí, existencia de exploits públicos confirmados |
| Referencia |
Github Security Advisory |
| Descripción |
Vulnerabilidad crítica en Yamcs (framework de control de misión). Antes de la versión 5.12.7, el motor Nashorn ScriptEngine utilizado para evaluar scripts JavaScript suministrados por el usuario permitía a un atacante con privilegios ChangeMissionDatabase sobrescribir algoritmos vía el punto de acceso MdbOverrideApi.updateAlgorithm con código JavaScript malicioso. Este código puede acceder a clases arbitrarias de Java (por ejemplo, Java.type(«java.lang.Runtime»).getRuntime().exec(…)), permitiendo la ejecución remota de comandos en el sistema operativo con los permisos del proceso Yamcs. Además, la configuración por defecto concede superusuarios al usuario guest sin autenticación, facilitando el ataque. El problema se corrigió deshabilitando la edición de algoritmos por defecto en versiones 5.12.7 y 5.13.0. |
| Evaluación |
La vulnerabilidad permite ejecución remota de comandos sin necesidad de autenticación en configuraciones por defecto, lo que supone un riesgo crítico y real para la seguridad de la empresa, especialmente en entornos con Yamcs expuesto. Se están reportando exploits públicos, por lo que la prioridad de mitigación debe ser inmediata. |
| Estrategia |
Actualizar urgentemente Yamcs a la versión 5.12.7 o superior para deshabilitar la edición de algoritmos. Revisar y restringir los privilegios ChangeMissionDatabase a usuarios confiables. Implementar controles de acceso estrictos y monitorizar posibles intentos de explotación. En entornos por defecto, cambiar la configuración del usuario guest para eliminar privilegios superusuario o deshabilitarlo. |
| CVE |
CVE-2026-46621 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:28.193587+00:00 |
| Vendor |
Yamcs |
| Producto |
Yamcs mission control framework |
| Versiones |
Anterior a 5.12.7 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Vulnerabilidad crítica en Yamcs mission control framework. Antes de la versión 5.12.7, el motor de evaluación de scripts Python en Yamcs compilaba y ejecutaba dinámicamente texto de algoritmo controlado por el usuario mediante Jython y JSR-223 ScriptEngine sin un sandbox seguro. Un usuario autenticado con privilegio ChangeMissionDatabase podía modificar la lógica de un algoritmo Python existente a través de la API REST de la base de datos de misiones e importar y ejecutar clases Java arbitrarias como java.lang.Runtime, logrando ejecución remota de código (RCE) en el sistema operativo subyacente. Esta vulnerabilidad permite a un atacante con acceso limitado tomar control total del servidor afectado.
|
| Estrategia |
Actualizar inmediatamente Yamcs a la versión 5.12.7 o superior, donde se ha deshabilitado la edición de algoritmos por defecto para evitar esta falla. Restringir el acceso al privilegio ChangeMissionDatabase sólo a personal confiable, monitorizar actividad anómala en la API REST, y revisar que no existan instancias vulnerables expuestas externamente para evitar explotación activa.
|
| CVE |
CVE-2026-63087 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Grafana Labs |
| Producto |
Grafana OnCall |
| Versiones |
hasta la versión 1.16.11 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Informe público de vulnerabilidad |
| Descripción |
Grafana OnCall hasta la versión 1.16.11 contiene una vulnerabilidad de acceso no autenticado que permite a atacantes remotos obtener un PluginAuthToken válido enviando una solicitud POST al endpoint interno de instalación de plugins usando valores por defecto hardcodeados de stack_id y org_id presentes en el código fuente público. El atacante puede usar este token para autenticarse en todos los endpoints internos de la API, crear usuarios administradores arbitrarios mediante la ruta bootstrap con cabecera user-context, revocar el token legítimo del plugin y redirigir llamadas API de OnCall a Grafana a un host controlado por el atacante sobrescribiendo grafana_url y api_token de la organización.
|
| Estrategia |
Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Revisar y eliminar cualquier configuración con valores por defecto expuestos. Monitorizar accesos a endpoints internos para detectar uso inapropiado de tokens. Restringir redirecciones API y validar datos de configuración para evitar manipulaciones. Implementar controles de autenticación robustos y auditoría continua de usuarios con privilegios.
|
| CVE |
CVE-2026-45336 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 (UTC) |
| Vendor |
StratonWebDesigners |
| Producto |
HireFlow (sistema web de gestión de entrevistas) |
| Versiones |
versiones 1.2 y anteriores |
| Exploit Públicos |
Existente |
| Referencia |
GitHub Advisory HireFlow 1.3 Fix |
| Descripción |
HireFlow es un sistema web para gestión de entrevistas y seguimiento de candidatos. En versiones 1.2 y anteriores, el archivo app.py asigna una *secret_key* de Flask codificada de forma fija que se usa para firmar las cookies de sesión. Esto permite a actores no autenticados, que conocen el valor público de la clave, falsificar cookies con roles de administrador (role=admin) y user_id arbitrarios, evadiendo así el control de autenticación. La versión 1.3 contiene la corrección.
Esta vulnerabilidad permite acceso completo sin autenticar al sistema, lo que supone un riesgo inmediato para la seguridad y confidencialidad de los datos de la empresa. Existen exploits públicos, por lo que es probable que ya se esté intentando su explotación activa.
|
| Estrategia |
Actualizar inmediatamente a la versión 1.3 o posterior que corrige el uso de claves secretas estáticas. Revisar las configuraciones para evitar claves codificadas y generar claves secretas dinámicas e impredecibles para las cookies de sesión. Monitorizar los accesos o intentos de explotación sospechosos relacionados con cookies manipuladas y fortalecer la supervisión de los sistemas afectados.
|
| CVE |
CVE-2026-46512 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
17-Jul-2026 |
| Vendor |
Frogman |
| Producto |
Frogman Headless PBX Control |
| Versiones |
versiones anteriores a 1.6.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit de corrección |
| Descripción |
Frogman proporciona control headless de PBX mediante MCP y API HTTP. Antes de la versión 1.6.2, fm_dialplan_apply aceptaba parámetros de plantilla como greeting, dest, url, extension, code y file, y Tools/DialplanApply.php escribía la salida de Dialplan/Templates.php en extensions_custom.conf mientras que solo Dialplan/TemplateBase.php:38-42 sanitizaba contextName(), permitiendo a un llamante con permiso PERM_WRITE y confirm:true inyectar directivas arbitrarias de Asterisk como System(), Set(SHELL(…)), Goto o Macro. Este problema está corregido en la versión 1.6.2. |
| Evaluación |
Esta vulnerabilidad permite que un atacante autenticado con permiso adecuado inyecte comandos arbitrarios en la configuración de Asterisk, posibilitando ejecución remota de código y control completo del PBX. Exploits públicos existen, lo que indica riesgo inminente de ataques activas. Debe considerarse prioridad máxima en entornos con Frogman afectados. |
| Estrategia |
Actualizar inmediatamente Frogman a la versión 1.6.2 o superior. Verificar los controles de acceso para restringir permisos PERM_WRITE solo a usuarios confiables. Monitorear logs para detectar intentos de inyección en extensiones_custom.conf y bloquear accesos anómalos en la API MCP y HTTP. |
| CVE |
CVE-2026-46515 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Frogman |
| Producto |
Frogman headless PBX control |
| Versiones |
versiones anteriores a 1.6.3 |
| Exploit Públicos |
Sí, se confirma explotación pública |
| Referencia |
GitHub – Frogman Fix Commit |
| Descripción |
Frogman provee control headless de PBX mediante MCP y API HTTP. En versiones anteriores a la 1.6.3, el acceso PERM_READ era suficiente para ejecutar múltiples comandos críticos como fm_list_managers, fm_list_pinsets, fm_show_context, fm_get_mcp_config, fm_backup_status, fm_whos_calling, fm_run_saved_query y fm_diagnose_trunk. Esto expone secretos del manager AMI, PINs de marcado saliente, contexto completo del dialplan de Asterisk, comandos root SSH, rutas de artefactos de backups, historial CDR, ejecución arbitraria de consultas GraphQL guardadas, y volcado de endpoints AMI con campos SIP sensibles como password, md5_cred y oauth_secret.
|
| Evaluación |
Esta vulnerabilidad supone un riesgo crítico real para la empresa dado que permite acceso remoto con permisos limitados para robar credenciales muy sensibles y ejecutar comandos arbitrarios, facilitando un compromiso total del sistema PBX y los sistemas relacionados. Dada la existencia de exploits públicos confirmados, es urgente priorizar la mitigación para evitar posibles ataques activos en infraestructuras que usen versiones vulnerables.
|
| Estrategia |
Actualizar de inmediato Frogman a la versión 1.6.3 o superior para cerrar el acceso no autorizado. Revisar y restringir estrictamente permisos PERM_READ y de API MCP a usuarios confiables. Monitorear activamente logs de llamadas a las funciones afectadas para detectar posibles explotaciones. En entornos críticos, implementar capas adicionales de control de acceso y auditoría.
|
—–
| CVE |
CVE-2026-15422 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de Julio de 2026 |
| Vendor |
illumos Project |
| Producto |
Stack de red SCTP en illumos |
| Versiones |
Todas las versiones antes del commit 53a3efde |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
La ruta de entrada SCTP en illumos realiza la búsqueda de asociaciones para paquetes INIT ACK sin validar adecuadamente los parámetros de direcciones. Este proceso ocurre antes de la verificación de integridad SCTP o la aplicación de políticas IPsec, lo que permite a un atacante remoto y no autenticado enviar un paquete INIT ACK SCTP manipulado con parámetros de dirección malformados, provocando acceso fuera de límites y corrupción en el heap del kernel. Esto puede derivar en ejecución remota de código. La vulnerabilidad existe desde 2010 y afecta a todas las distribuciones illumos previas al commit de solución. |
| Estrategia |
Aplicar inmediatamente la actualización o parche correspondiente que incorpora el commit 53a3efde. Además, reforzar controles de filtrado y segmentación del tráfico SCTP en los perímetros de red, y monitorizar intentos de explotación detectando paquetes INIT ACK sospechosos. Priorizar esta vulnerabilidad debido a su gravedad y la existencia de exploits públicos activos. |
| CVE |
CVE-2026-63089 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
WireGuard Easy |
| Producto |
WireGuard Easy |
| Versiones |
Hasta la versión 15.3.0 inclusive |
| Exploit Públicos |
Confirmados |
| Referencia |
Commit de corrección oficial |
| Descripción |
Vulnerabilidad en WireGuard Easy hasta la versión 15.3.0, corregida en el commit 66b292b, debido a la generación criptográficamente débil de tokens de enlace único (one-time link tokens). Un atacante no autenticado puede recuperar las credenciales de un peer (PrivateKey y PresharedKey) mediante fuerza bruta, ya que el token se calcula usando CRC32 sobre un valor aleatorio limitado a 0-999, con un espacio máximo de 1000 tokens por ID de cliente. La ruta /cnf/:oneTimeLink es vulnerable porque no limita la tasa de peticiones ni valida la expiración del token, permitiendo la enumeración y suplantación en la red VPN.
|
| Estrategia |
Actualizar inmediatamente a la última versión parcheada posterior a la 15.3.0 que corrige este fallo. Además, implementar controles de limitación de tasa de acceso en la ruta afectada y validar la expiración de tokens para impedir ataques de fuerza bruta. Revisar los logs y monitorear intentos de acceso no autorizados para detectar posibles explotaciones en curso y proteger las credenciales de los peers en la VPN.
|
—
Si la empresa utiliza WireGuard Easy en la infraestructura VPN, esta vulnerabilidad representa un riesgo real y alto ya que permite la obtención de claves privadas y la suplantación de identidad dentro de la red VPN. Explotaciones públicas están confirmadas, por lo que la prioridad para parchear es máxima. Monitorizar accesos a la ruta /cnf/:oneTimeLink es crítico para detectar intentos de ataque.
***
Proceeding to insert into Supabase database with fields:
CVE: «CVE-2026-63089»
Severity: «CRITICAL (9)»
Importance: «ALTA»
Published: «2026-07-17T03:30:29.528857+00:00»
Vendor: «WireGuard Easy»
Product: «WireGuard Easy»
Versions: «Hasta la versión 15.3.0 inclusive»
Public Exploits: «Sí»
Reference: «https://github.com/wg-easy/wg-easy/commit/66b292b11bde3664f05ffb016c8082665d261ded»
Description: «Vulnerabilidad en WireGuard Easy hasta la versión 15.3.0, corregida en el commit 66b292b, debido a la generación criptográficamente débil de tokens de enlace único (one-time link tokens). Un atacante no autenticado puede recuperar las credenciales de un peer (PrivateKey y PresharedKey) mediante fuerza bruta, ya que el token se calcula usando CRC32 sobre un valor aleatorio limitado a 0-999, con un espacio máximo de 1000 tokens por ID de cliente. La ruta /cnf/:oneTimeLink es vulnerable porque no limita la tasa de peticiones ni valida la expiración del token, permitiendo la enumeración y suplantación en la red VPN.»
Mitigation: «Actualizar inmediatamente a la última versión parcheada posterior a la 15.3.0 que corrige este fallo. Además, implementar controles de limitación de tasa de acceso en la ruta afectada y validar la expiración de tokens para impedir ataques de fuerza bruta. Revisar los logs y monitorear intentos de acceso no autorizados.»
| CVE |
CVE-2026-44180 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-17T03:30:29.745254+00:00 |
| Vendor |
Jupyter |
| Producto |
Jupyter Enterprise Gateway |
| Versiones |
2.0.0rc1 hasta versiones anteriores a 3.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Jupyter Enterprise Gateway lanza kernels remotos de Jupyter Notebook en clusters distribuidos como Apache Spark, Kubernetes y Docker Swarm. Las versiones 2.0.0rc1 y superiores anteriores a 3.3.0 tienen una característica que prohíbe UID y GID 0 (root) para iniciar kernels, pero esta restricción puede ser eludida mediante un valor especialmente manipulado de KERNEL_UID o KERNEL_GID. Esta vulnerabilidad de validación de entrada permite ejecutar kernels Jupyter como root, aumentando la superficie de ataque y pudiendo llevar a escapes de contenedor que comprometen el nodo worker y las cargas en ejecución. Un atacante puede montar volúmenes hostPath con permisos de lectura/escritura, usar la elusión para ejecutar como root, y ejecutar código malicioso insertando entradas en crontab dentro del sistema de archivos montado en el host. La vulnerabilidad está corregida en la versión 3.0.0.
|
| Estrategia |
Aplicar inmediatamente la actualización a la versión 3.3.0 o superior para corregir la validación de UID/GID. Restringir y auditar el uso de parámetros KERNEL_UID y KERNEL_GID. Limitar permisos de montaje hostPath y monitorizar comportamientos inusuales en nodos worker para detectar intentos de escalada o escapes de contenedor. Priorizar esta vulnerabilidad, dado que existen exploits públicos y riesgos de compromiso total del cluster Kubernetes.
|
| CVE |
CVE-2026-53412 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Zoom Video Communications, Inc. |
| Producto |
Zoom Desktop Client para Windows, Zoom VDI Client para Windows, Zoom Meeting SDK para Windows |
| Versiones |
Versiones afectadas no especificadas, se recomienda aplicar últimos parches oficiales |
| Exploit Públicos |
Sí, existen exploit públicos confirmados |
| Referencia |
Zoom Security Bulletin ZSB-26014 |
| Descripción |
Vulnerabilidad de validación inadecuada de entradas en Zoom Desktop Client para Windows, Zoom VDI Client para Windows, y Zoom Meeting SDK para Windows que puede permitir a un usuario no autenticado tomar control de una cuenta vía acceso por red.
Esta falla permite que un atacante externo sin autenticación previa ejecute un secuestro de cuenta mediante la explotación de la falta de controles adecuados en la validación de datos recibidos por la aplicación, lo que compromete la integridad y seguridad de las cuentas de usuario. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Zoom. Deshabilitar acceso remoto no necesario y monitorizar tráfico de red para detectar intentos sospechosos de explotación. Implementar autenticación multifactor para dificultar el secuestro de cuentas en caso de ataque. |
—–
¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Alta, debido a la severidad crítica y posibilidad de takeover sin autenticación.
¿Puede suponer un riesgo real? Sí, riesgo crítico de pérdida de control y compromisos graves en seguridad de la empresa.
| CVE |
CVE-2026-44181 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Jupyter |
| Producto |
Enterprise Gateway |
| Versiones |
Desde 2.0.0rc2 hasta antes de 3.3.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio oficial GitHub Jupyter Enterprise Gateway v3.3.0 |
| Descripción |
Jupyter Enterprise Gateway, que lanza kernels de Jupyter Notebook en clústeres distribuidos como Apache Spark, Kubernetes y Docker Swarm, tiene una vulnerabilidad de Server Side Template Injection (SSTI) en las variables de entorno (KERNEL_XXX) utilizadas para renderizar manifiestos de Kubernetes en versiones 2.0.0rc2 hasta antes de 3.3.0. Mediante expresiones de plantilla Jinja2 se puede ejecutar código Python y comandos del sistema operativo en el servicio, permitiendo robar tokens de cuenta de servicio de Kubernetes, acceder a secretos y comprometer completamente el clúster con pods privilegiados o con montaje hostPath. |
| Estrategia |
Actualizar inmediatamente a la versión 3.3.0 o superior donde esta vulnerabilidad está corregida. Revisar políticas de despliegue para limitar permisos de cuentas de servicio en Kubernetes y monitorizar accesos anómalos a pods y secretos. Aplicar controles de validación estricta en valores de variables de entorno para prevenir SSTI y reforzar la segmentación y el control de acceso en el clúster. |
| CVE |
CVE-2026-44182 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
Jupyter Enterprise Gateway |
| Producto |
Jupyter Enterprise Gateway |
| Versiones |
versiones anteriores a 3.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Release v3.3.0</td |
| Descripción |
Jupyter Enterprise Gateway lanza kernels remotos de Jupyter Notebook en clusters distribuidos como Apache Spark, Kubernetes y Docker Swarm. En versiones anteriores a 3.3.0, el servidor interpola variables de entorno no confiables (ejemplo: KERNEL_XXX) directamente en manifiestos Kubernetes sin un escape adecuado específico para YAML, permitiendo ataques de inyección YAML. Un atacante puede inyectar campos nuevos, sobrescribir campos críticos (como claves duplicadas de securityContext, donde prevalece la última), e inyectar límites de documentos (— para nuevos documentos, … para fin de documento) para crear múltiples recursos arbitrarios, como pods con privilegios. |
| Evaluación |
Esta vulnerabilidad permite a un atacante remoto crear recursos arbitrarios privilegiados con permisos elevados en clusters Kubernetes, comprometiendo por completo la seguridad del entorno distribuido. Dado que existen exploits públicos, la amenaza es inmediata y grave. |
| Estrategia |
Actualizar inmediatamente Jupyter Enterprise Gateway a la versión 3.3.0 o superior. Revisar y restringir las variables de entorno utilizadas para la configuración. Implementar controles estrictos de validación y escape en los manifiestos Kubernetes. Monitorizar activamente el entorno para detectar creación sospechosa de recursos privilegiados. Adoptar políticas de seguridad en los clusters para minimizar el impacto. |
| CVE |
CVE-2026-14956 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 (UTC) |
| Vendor |
Bricksforge |
| Producto |
Bricksforge plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 3.1.8.6 |
| Exploit Públicos |
Sí |
| Referencia |
Changelog oficial Bricksforge |
| Descripción |
El plugin Bricksforge para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 3.1.8.6. Esto se debe a una validación inadecuada del parámetro fieldIds en la acción de registro Pro Forms, que permite que IDs de campo suministrados por un atacante se añadan a la lista blanca de campos confiables del formulario. Gracias a esto, atacantes no autenticados pueden registrar una nueva cuenta de administrador mediante el envío de una petición manipulada a un formulario de registro de Bricksforge Pro Forms accesible públicamente. La explotación exitosa requiere que el sitio tenga configurado un elemento público de Bricksforge Pro Forms con la acción de registro de usuario. |
| Estrategia |
Actualizar inmediatamente a la versión 3.1.8.7 o superior que corrige esta vulnerabilidad. Desactivar o restringir los formularios públicos de registro Bricksforge Pro Forms hasta la actualización. Implementar controles de monitoreo para detectar intentos de registro sospechosos y revisar los logs de usuarios para identificar creaciones anómalas de cuentas administrativas. Aplicar políticas de acceso restrictivas y revisar configuraciones de plugins adicionales para reducir la exposición pública. |
—–
| Vendor |
Bricksforge |
| Producto Afectado |
Bricksforge plugin para WordPress |
| Versiones Afectadas |
Todas las versiones hasta la 3.1.8.6 inclusive |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-62232 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026, 03:30 (UTC) |
| Vendor |
GetGrav |
| Producto |
Grav CMS |
| Versiones |
versiones anteriores a 2.0.4 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Grav antes de la versión 2.0.4 contiene una vulnerabilidad de bypass en la autenticación de dos factores en el plugin de login donde la tarea regenerate2FASecret solo verifica la existencia del usuario, no su autorización, durante la ventana de challenge TOTP pendiente. Un atacante que conozca la contraseña de la víctima puede invocar esta tarea sin un nonce CSRF para sobrescribir el secreto 2FA con un valor elegido por el atacante, calcular un código TOTP válido y completar la autenticación, reduciendo la protección 2FA a solo contraseña. |
| Estrategia |
Actualizar de inmediato Grav CMS a la versión 2.0.4 o superior donde se ha corregido esta vulnerabilidad. Además, implementar y reforzar la verificación de autorización y protección contra CSRF en todas las tareas sensibles. Monitorizar accesos inusuales y validar la correcta aplicación de 2FA para evitar bypass. |
—
| CVE |
CVE-2026-62241 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de julio de 2026 |
| Vendor |
clawvet |
| Producto |
clawvet self-hosted API server (apps/api) |
| Versiones |
anteriores a 0.7.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
El servidor API auto-alojado clawvet (apps/api) en versiones anteriores a la 0.7.5 tiene un secreto JWT de respaldo codificado (‘clawvet-dev-secret-change-me’) en auth.ts que se distribuye como valor por defecto en .env.example. Dado que la ruta GET /api/v1/scans devuelve registros de escaneos con valores userId sin necesidad de autenticación, un atacante remoto no autenticado puede obtener el userId de una víctima, falsificar una cookie cg_session HS256 válida utilizando el secreto conocido, y llamar a GET /api/v1/auth/me para obtener el correo electrónico, plan de suscripción y clave secreta API de la víctima.
|
| Estrategia |
Actualizar inmediatamente el servidor API a la versión 0.7.5 o superior que elimina el secreto JWT por defecto. Bloquear el endpoint GET /api/v1/scans para que requiera autenticación adecuada y evitar exposición de userId sin control. Revisar sistemas para detectar accesos sospechosos y considerar rotación de claves API comprometidas.
|