| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-63030 | No especificado | No especificado | No especificada (Análisis en curso) | No especificadas | Confirmados (explotación en la naturaleza) |
| CVE-2016-0638 | Oracle | WebLogic Server | Alta (explotación remota confirmada) | Versiones afectadas no especificadas concretamente, pero todas las versiones vulnerables previas al parche emitido en 2016 | Confirmados y en explotación activa |
| CVE-2024-36420 | FlowiseAI | Flowise | Alta (no especificado CVSS exacto) | No especificadas | Confirmados – Se está explotando activamente |
| CVE-2026-15982 | Aimogen | Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 2.8.4 | Sí |
| CVE-2026-9810 | AI Copilot | Plugin WordPress AI Copilot | CRITICAL (9.8) | Anterior a 1.5.4 | Sí |
| CVE-2024-23564 | HCL | HCL Aftermarket EPC | CRITICAL (9.1) | No especificadas, afecta a la aplicación en general | Sí |
| CVE-2026-51080 | Proxmox | libpvestorage-perl y libpve-storage-perl | CRÍTICA (9.8) | libpvestorage-perl v9.1.1, libpve-storage-perl v8.3.7 | Sí |
| CVE-2026-12692 | Vimesoft Inc. | Enterprise Video Platform | CRITICAL (9.8) | Desde 3.11.0.0 hasta antes de 3.25.0 | Sí |
| CVE-2026-12693 | Vimesoft Inc. | Enterprise Video Platform | CRITICAL (9.4) | Desde la versión 3.11.0.0 hasta antes de la 3.25.0 | Sí |
| CVE-2026-12694 | Vimesoft Inc. | Enterprise Video Platform | CRÍTICA (9.1) | desde 3.11.0.0 hasta antes de 3.25.0 | Sí |
| CVE-2026-54496 | Zcash Foundation | ZEBRA (Zcash node) | CRITICAL (9.3) | anteriores a zebrad 5.0.0, halo2_gadgets 0.5.0, orchard 0.14.0, zcash_primitives 0.28.0 y zcashd 6.20.0 | Sí |
| CVE-2026-8297 | Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. | GisLab Laboratory Management System | CRITICAL (9.8) | desde la 1.4.03 hasta la 08072026 | Sí |
| CVE-2026-9586 | Sangoma | Switchvox SMB Edition | CRITICAL (9.3) | 8.3 (104997) | Sí |
| CVE-2026-9198 | IBM | Langflow OSS | CRÍTICA (9.8) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-9202 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-9103 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-9135 | IBM | Langflow OSS | CRITICAL (9.9) | Desde la 1.0.0 hasta la 1.10.0 (incluye la 1.9.2) | Sí |
| CVE-2026-15091 | IBM | Engineering AI Hub | CRITICAL (9.3) | 1.0.0, 1.1.0, 1.2.0 | Sí |
| CVE-2026-60137 | WordPress | WordPress | CRITICAL (9.1) | 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5, 7.0.x antes de 7.0.2 | Sí |
| CVE-2026-8476 | IBM | Langflow OSS | CRÍTICA (9.9) | 1.0.0 a 1.10.0 | Sí |
| CVE-2026-8481 | IBM | Langflow OSS | CRÍTICO (9.9) | 1.0.0 a 1.10.0 | Sí |
| CVE-2026-8505 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-8635 | IBM | Langflow OSS | CRITICAL (9.9) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-8859 | IBM | Langflow OSS | CRITICAL (9.9) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-13446 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 a 1.10.1 | Sí |
| CVE-2026-48062 | CodeIgniter | CodeIgniter PHP Framework | CRITICAL (9.8) | Versiones anteriores a 4.7.3 | Sí |
| CVE-2026-54159 | PrestaShop | ps_facetedsearch (módulo de filtros de navegación por capas) | CRÍTICA (10) | Desde la 3.0.0 hasta la 4.0.4 incluidas | Sí |
| CVE-2026-54466 | faye | websocket-driver | CRITICAL (9.2) | versiones anteriores a 0.7.5 | Sí |
| CVE-2026-55518 | Avo | Framework Avo para paneles de administración en Ruby on Rails | CRÍTICA (9.6) | Versiones anteriores a 3.32.1 y 4.0.0.beta.51 | Sí |
| CVE | CVE-2026-63030 |
| Severidad | No especificada (Análisis en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Confirmados (explotación en la naturaleza) |
| Referencia | Vulncheck Advisory |
| Descripción |
Vulnerabilidad de conflicto de interpretación en un producto y fabricante no especificados y actualmente en análisis. Existe evidencia confirmada de explotación activa en entornos reales.
La falta de detalles concretos dificulta el análisis profundo, pero la confirmación de explotación in the wild indica un riesgo real inmediato para cualquier sistema afectado. |
| Estrategia | Priorizar identificación y auditoría de activos para detectar posibles productos afectados. Aplicar medidas de contención inmediatas como monitoreo avanzado de tráfico y comportamientos anómalos. Se recomienda vigilar actualizaciones oficiales y aplicar parches tan pronto estén disponibles para mitigar explotación activa. |
| CVE | CVE-2016-0638 |
| Severidad | Alta (explotación remota confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18 03:30 UTC |
| Vendor | Oracle |
| Producto | WebLogic Server |
| Versiones | Versiones afectadas no especificadas concretamente, pero todas las versiones vulnerables previas al parche emitido en 2016 |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | VulnCheck CVE.org CISA Catalog |
| Descripción | Vulnerabilidad en Oracle WebLogic Server que permite ejecución remota de código debido a una falla en la validación de entradas en el componente Web Services. Esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Actualizar inmediatamente Oracle WebLogic Server con el parche oficial proporcionado por Oracle. Adoptar controles estrictos de acceso a servicios web, monitorizando tráfico para detectar patrones de explotación. Revisar las configuraciones de seguridad para limitar la exposición de servicios afectados y aplicar reglas de firewall y sistemas de prevención de intrusiones para bloquear intentos de explotación conocidos. |
| CVE | CVE-2024-36420 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Julio 2026 |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | No especificadas |
| Exploit Públicos | Confirmados – Se está explotando activamente |
| Referencia | VulnCheck CVE 2024-36420 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida para un componente descendente (‘Inyección’) en FlowiseAI Flowise que podría permitir la ejecución de código o manipulación de datos.
Esta vulnerabilidad puede ser explotada mediante la inserción de caracteres especialmente diseñados en la salida que el componente subsiguiente interpreta de forma insegura, permitiendo la ejecución arbitraria de código o la alteración de datos críticos. |
| Estrategia | Priorizar la actualización inmediata a versiones parcheadas de Flowise. Implementar controles de saneamiento y validación estricta de los datos de salida que usa cualquier componente dependiente. Monitorizar activamente posibles signos de explotación e investigar accesos o comportamientos anómalos en los sistemas que utilicen la aplicación. Recuerde que la explotación está confirmada, por lo que es una amenaza real y urgente. |
—
Por la gravedad del impacto (ejecución de código o manipulación de datos) y la confirmación de explotación activa, se debe asignar prioridad máxima a esta vulnerabilidad para proteger los sistemas que utilicen FlowiseAI Flowise antes de que se comprometa la integridad y confidencialidad de los datos.
| CVE | CVE-2026-15982 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026, 03:31 (UTC) |
| Vendor | Aimogen |
| Producto | Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 2.8.4 |
| Exploit Públicos | Sí |
| Referencia | Detalles oficiales del cambio |
| Descripción | El plugin Aimogen Pro para WordPress, en todas las versiones hasta la 2.8.4, presenta una vulnerabilidad de escalada de privilegios debido a la ausencia de verificación de capacidades en la función ‘aiomatic_call_google_ai_function’. Esto permite que atacantes no autenticados utilicen la herramienta ‘aimogen_wp_god_mode’ para limpiar listas negras de funciones y ejecutar funciones PHP arbitrarias, como la creación de cuentas administrativas.
La vulnerabilidad facilita que un atacante sin credenciales eleve sus privilegios a administrador en el sistema WordPress, comprometiendo la seguridad y control total del sitio afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente que corrige esta vulnerabilidad evitando el uso de versiones anteriores a la 2.8.5. De forma complementaria, restringir accesos no autenticados al plugin y monitorizar actividad sospechosa relacionada con privilegios de administrador. Implementar un control de acceso riguroso para evitar la ejecución remota de funciones arbitrarias. |
—
INSERT INTO supabase (cve, severidad, importancia, publicado, vendor, producto, versiones, exploitPublicos, referencia, descripcion, estrategia) VALUES (‘CVE-2026-15982’, ‘CRITICAL (9.8)’, ‘ALTA’, ‘2026-07-18T03:31:00.574185+00:00’, ‘Aimogen’, ‘Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit for WordPress’, ‘Todas las versiones hasta e incluyendo la 2.8.4’, ‘Sí’, ‘https://coderevolution.ro/knowledge-base/faq/full-changelog-aiomatic-automatic-ai-content-writer-editor-gpt-3-gpt-4-chatgpt-chatbot-ai-toolkit/’, ‘El plugin Aimogen Pro para WordPress presenta vulnerabilidad de escalada de privilegios por falta de verificación en función crítica, permitiendo ejecución arbitraria de PHP y creación de cuentas administrativas’, ‘Actualizar urgentemente a versión 2.8.5 o superior, restringir accesos no autenticados y monitorizar actividad sospechosa.’)
| CVE | CVE-2026-9810 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026, 03:31 (UTC) |
| Vendor | AI Copilot |
| Producto | Plugin WordPress AI Copilot |
| Versiones | Anterior a 1.5.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPScan Advisory |
| Descripción | El plugin AI Copilot para WordPress, en versiones anteriores a 1.5.4, no vincula los tokens de acceso OAuth a un usuario específico de WordPress y acepta cualquier token válido como si fuera una sesión de administrador. Esto permite que atacantes no autenticados que completen el flujo público de OAuth ejecuten herramientas MCP con privilegios de administrador, incluyendo creación arbitraria de usuarios y escalada de roles. |
| Estrategia | Actualizar urgentemente el plugin AI Copilot a la versión 1.5.4 o superior que corrige la vinculación incorrecta de tokens OAuth. Revisar logs para detectar actividad sospechosa que implique creación de usuarios o escalada de permisos. Limitar el uso del plugin hasta aplicar el parche y monitorear accesos administrativos. Implementar autenticación multifactor para cuentas administrativas y restringir flujos OAuth públicos si es posible. |
—
Esta vulnerabilidad es crítica debido a que un atacante sin autenticación previa puede obtener privilegios de administrador completos mediante un token OAuth público válido, permitiendo control total del sistema WordPress afectado. Se observa explotación activa y debe ser priorizada inmediatamente para evitar compromisos severos.
| CVE | CVE-2024-23564 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026, 03:31 (UTC) |
| Vendor | HCL |
| Producto | HCL Aftermarket EPC |
| Versiones | No especificadas, afecta a la aplicación en general |
| Exploit Públicos | Sí |
| Referencia | KB0131787 HCL Advisory |
| Descripción | Vulnerabilidad de lógica de negocio en HCL Aftermarket EPC que permite a un usuario no válido obtener contraseñas almacenadas en el servidor y redirigirlas a una dirección de correo electrónico externa manipulando la respuesta del servidor. Aunque la aplicación valida la validez del UserId en las solicitudes iniciales, no valida adecuadamente las solicitudes de correo electrónico cuando envía contraseñas a los usuarios, lo que facilita el abuso del mecanismo de envío de contraseñas. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por HCL. Revisar y reforzar los controles de validación en todos los endpoints relacionados con la recuperación de contraseñas, especialmente en la validación de correos electrónicos y UserId. Monitorizar intentos de abuso o envío masivo de contraseñas y restringir el acceso a funcionalidades sensibles mediante controles de acceso estrictos para evitar explotaciones activas. |
—–
| CVE | CVE-2026-51080 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | Proxmox |
| Producto | libpvestorage-perl y libpve-storage-perl |
| Versiones | libpvestorage-perl v9.1.1, libpve-storage-perl v8.3.7 |
| Exploit Públicos | Sí |
| Referencia | Proxmox Security Advisories |
| Descripción | Se ha descubierto una vulnerabilidad de Entidad Externa XML (XXE) en libpvestorage-perl v9.1.1 y libpve-storage-perl v8.3.7. Esta vulnerabilidad puede ser explotada mediante la manipulación de datos XML para ejecutar ataques que pueden exfiltrar información sensible o provocar denegación de servicio. |
| Estrategia | Actualizar inmediatamente a versiones superiores que corrijan esta vulnerabilidad. Implementar controles robustos para la validación y saneamiento de datos XML entrantes y monitorizar sistemas que utilicen estas bibliotecas para detectar posibles patrones de explotación. |
| CVE | CVE-2026-12692 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | Vimesoft Inc. |
| Producto | Enterprise Video Platform |
| Versiones | Desde 3.11.0.0 hasta antes de 3.25.0 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory TR-26-0574 |
| Descripción | Vulnerabilidad de cambio de contraseña no verificado en Vimesoft Inc. Enterprise Video Platform que permite omitir la autenticación. Este problema afecta a Enterprise Video Platform desde la versión 3.11.0.0 hasta antes de la 3.25.0.
La vulnerabilidad permite a un atacante cambiar la contraseña sin verificación adecuada, resultando en un bypass de autenticación que podría comprometer cuentas y acceso a la plataforma, facilitando movimientos laterales y acceso no autorizado a sistemas críticos. |
| Estrategia | Actualizar inmediatamente a la versión 3.25.0 o superior que corrige la vulnerabilidad. Implementar monitoreo reforzado de accesos y cambios de credenciales sospechosos, además de aplicar controles de autenticación multifactor para minimizar riesgos mientras se parchea. |
| CVE | CVE-2026-12693 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | Vimesoft Inc. |
| Producto | Enterprise Video Platform |
| Versiones | Desde la versión 3.11.0.0 hasta antes de la 3.25.0 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory TR-26-0574 |
| Descripción | Vulnerabilidad crítica de elusión de autorización mediante clave controlada por usuario en Vimesoft Inc. Enterprise Video Platform que permite acceder a funcionalidades no restringidas adecuadamente por Listas de Control de Acceso (ACLs). Esta falla afecta a las versiones desde 3.11.0.0 hasta la 3.25.0 (excluida). Un atacante puede manipular claves controladas por el usuario para evadir controles de acceso y alcanzar funciones privilegiadas sin autorización previa. |
| Estrategia | Priorizar la actualización inmediata a la versión 3.25.0 o superior que corrige la vulnerabilidad. Implementar monitorización de accesos anómalos a funcionalidades restringidas y verificar la correcta configuración de ACLs. Revisar logs y sistemas IDS para detectar posibles intentos de explotación activos, dado que existen exploits públicos. |
| CVE | CVE-2026-12694 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | Vimesoft Inc. |
| Producto | Enterprise Video Platform |
| Versiones | desde 3.11.0.0 hasta antes de 3.25.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad |
| Descripción | Vulnerabilidad de Falta de Autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funcionalidades no debidamente restringidas por Listas de Control de Acceso (ACLs). Este problema afecta a las versiones desde la 3.11.0.0 hasta antes de la 3.25.0.
Esto implica que un atacante podría utilizar credenciales válidas o explotar errores en los controles de acceso para ejecutar acciones o escalar privilegios en la plataforma, poniendo en riesgo la confidencialidad y la integridad de la información gestionada. |
| Estrategia | Actualizar urgentemente a la versión 3.25.0 o superior que corrige la autorización. Implementar revisiones y controles estrictos sobre las políticas ACL para verificar accesos inapropiados. Monitorizar logs para detectar posibles abusos durante el periodo de actualización. Revisar permisos asignados y restringir el mínimo necesario para roles y usuarios. |
| CVE | CVE-2026-54496 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:02.339811+00:00 |
| Vendor | Zcash Foundation |
| Producto | ZEBRA (Zcash node) |
| Versiones | anteriores a zebrad 5.0.0, halo2_gadgets 0.5.0, orchard 0.14.0, zcash_primitives 0.28.0 y zcashd 6.20.0 |
| Exploit Públicos | Sí |
| Referencia | ZEBRA v5.0.0 Release Advisory |
| Descripción | La vulnerabilidad en ZEBRA (un nodo de Zcash escrito en Rust) permitía que un «prover» malicioso produjera pruebas válidas para una acción Orchard usando un punto base subrestricto, saltándose la verificación de integridad que vincula elementos críticos como pk_d, g_d, ivk, el nullificador y la clave de validación de gasto al «note» gastado, debido a una implementación incorrecta del gadget de multiplicación escalar. Esto podría permitir la manipulación de transacciones y comprometer la seguridad de fondos. Esta falla fue corregida en zebrad 5.0.0 y versiones correspondientes de las librerías relacionadas. |
| Estrategia | Actualizar inmediatamente a zebrad 5.0.0 o superior y actualizar todas las librerías afectadas (halo2_gadgets, orchard, zcash_primitives, zcashd). Monitorizar la posible explotación de esta vulnerabilidad en entornos de producción y aplicar controles adicionales de integridad y validación de transacciones si es posible. |
*****
| CVE | CVE-2026-8297 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026, 03:31 (UTC) |
| Vendor | Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. |
| Producto | GisLab Laboratory Management System |
| Versiones | desde la 1.4.03 hasta la 08072026 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en GisLab Laboratory Management System de Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. Esta falla afecta a versiones desde la 1.4.03 hasta la 08072026.
La vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos en las consultas, lo que puede derivar en la manipulación no autorizada de la base de datos, acceso a información sensible o incluso comprometer todo el sistema si se explota correctamente. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por el fabricante actualizando a una versión corregida fuera del rango afectado. Implementar validación y saneamiento estricto de todas las entradas que interactúan con la base de datos y monitorizar intentos de explotación mediante análisis de logs y sistemas de detección de intrusos basados en patrones de SQL Injection. |
*****
| CVE: | CVE-2026-8297 |
| Severidad: | CRITICAL (9.8) |
| Importancia para la empresa: | ALTA |
| Publicado: | 18 de julio de 2026 |
| Fabricante: | Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. |
| Producto Afectado: | GisLab Laboratory Management System |
| Versiones Afectadas: | Desde 1.4.03 hasta 08072026 |
| Exploit Públicos: | Sí |
| Referencia: | Aviso oficial de seguridad |
| CVE | CVE-2026-9586 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:02.814901+00:00 |
| Vendor | Sangoma |
| Producto | Switchvox SMB Edition |
| Versiones | 8.3 (104997) |
| Exploit Públicos | Sí |
| Referencia | Lab SRA – Switchvox Advisory |
| Descripción | Existe una vulnerabilidad de inyección SQL no autenticada en Sangoma Switchvox SMB Edition 8.3 (104997). El endpoint /pa procesa contenido XML que comienza con <PolycomIPPhone> y concatena directamente el valor PhoneIP controlado por el usuario en consultas PostgreSQL sin sanitización ni parametrización. Un atacante remoto no autenticado puede ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL de backend con una única petición manipulada, incluyendo operaciones sobre la base de datos y ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. En caso de no disponer de parche, bloquear accesos externos al endpoint /pa y monitorizar tráfico sospechoso. Reforzar controles para validar y sanitizar todas las entradas recibidas por el sistema y segmentar el acceso a la base de datos para minimizar el impacto de explotación. Revisar logs para detectar intentos de explotación activos. |
| CVE | CVE-2026-9198 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de Julio de 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial IBM Langflow OSS |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 permite a atacantes no autenticados encadenar las llamadas a /api/v1/auto_login (que genera tokens SUPERUSER para cualquier origen de red) con /api/v1/validate/code (que ejecuta código de usuario mediante exec()), para lograr ejecución remota de código (RCE) completa en despliegues Langflow por defecto.
Esta vulnerabilidad permite a un atacante remoto sin autenticación obtener privilegios de súper usuario y ejecutar código arbitrario en el sistema afectado, comprometiendo totalmente la seguridad y control del entorno. |
| Estrategia | Actualizar inmediatamente a la versión parcheada disponible tras la publicación oficial. Deshabilitar acceso público o restringir el tráfico a las APIs afectadas mediante controles de red. Monitorizar actividad sospechosa relacionada con tokens de súper usuario y ejecuciones inesperadas. Implementar mecanismos de autenticación y limitaciones de comandos en la capa de ejecución. |
| CVE | CVE-2026-9202 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:03.220134+00:00 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Langflow OSS versiones 1.0.0 a 1.10.0 permite que atacantes no autenticados creen cuentas de usuario ilimitadas en cualquier instancia de Langflow; cuando la opción de despliegue NEW_USER_IS_ACTIVE=true está habilitada (documentada), las cuentas recién creadas se activan inmediatamente y pueden autenticarse para alcanzar endpoints RCE, eludiendo la necesidad de AUTO_LOGIN.
Este fallo se puede explotar sin autenticación previa, facilitando la creación masiva de usuarios activos con capacidad para ejecutar código remotamente, lo que representa un riesgo inmediato y grave para la infraestructura afectada. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial que corrige esta vulnerabilidad. Revisar y deshabilitar la opción NEW_USER_IS_ACTIVE si no es estrictamente necesaria. Implementar controles adicionales de autenticación y monitorizar intentos anómalos de creación de usuarios. Estar alerta a explotación activa dada la existencia de exploits públicos. |
| CVE | CVE-2026-9103 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:03.445941+00:00 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Langflow OSS 1.0.0 hasta 1.10.0 permite que un atacante remoto obtenga acceso no autorizado debido a una autenticación inadecuada en el endpoint /api/v1/login/auto_login. Este endpoint emite tokens tipo bearer de superusuario de larga duración sin requerir autenticación cuando la configuración AUTO_LOGIN está habilitada (activada por defecto), lo que puede permitir a un atacante en red no autenticado obtener acceso administrativo completo. Además, configuraciones permisivas de CORS pueden exponer los tokens a orígenes no intencionados, aumentando el riesgo de acceso no autorizado. |
| Estrategia | Desactivar inmediatamente la configuración AUTO_LOGIN si no es imprescindible. Aplicar el parche oficial de IBM o actualizar a una versión que corrija esta vulnerabilidad. Revisar y restringir las políticas CORS para minimizar la exposición de tokens a orígenes fiables. Monitorizar tráfico sospechoso que pueda indicar intentos de acceso no autorizados mediante este exploit. |
| CVE | CVE-2026-9135 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de Julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | Desde la 1.0.0 hasta la 1.10.0 (incluye la 1.9.2) |
| Exploit Públicos | Sí, confirmados |
| Referencia | IBM Advisory oficial |
| Descripción | Langflow versiones 1.0.0 hasta 1.10.0 (incluyendo 1.9.2) contienen una vulnerabilidad de inyección de código en el componente Policies dentro de la integración ToolGuard que elude el control de seguridad allow_custom_components=false. La validación solo revisa el código estático principal y no valida campos dinámicos CodeInput que almacenan archivos Python generados por ToolGuard. Usuarios autenticados con permisos de creación de flujos pueden insertar código Python malicioso que se ejecuta en el servidor al invocar herramientas protegidas. Además, se puede escalar el ataque a través de manipulación cross-tenant mediante la herramienta MCP update_flow_component_field, permitiendo inyectar código malicioso en flujos de otros usuarios. Si hay configuraciones inseguras como AUTO_LOGIN=true y NEW_USER_IS_ACTIVE=true, el ataque se facilita con autenticación reducida. |
| Estrategia | Aplicar inmediatamente los parches oficiales de IBM para corregir esta problemática. Revisar y restringir permisos de creación y edición de flujos solo a personal de confianza. Deshabilitar configuraciones inseguras AUTO_LOGIN y NEW_USER_IS_ACTIVE. Monitorizar cualquier actividad sospechosa vinculada a componentes dinámicos y flujos inter-tenant. Adoptar análisis de seguridad en código y controles estrictos de validación en procesos de carga dinámica. |
| CVE | CVE-2026-15091 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:03.809676+00:00 |
| Vendor | IBM |
| Producto | Engineering AI Hub |
| Versiones | 1.0.0, 1.1.0, 1.2.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory]</td |
| Descripción | IBM Engineering AI Hub versiones 1.0.0, 1.1.0 y 1.2.0 podrían permitir que un atacante remoto ejecute scripts arbitrarios debido a la neutralización incorrecta de entradas durante la generación de páginas web.
Esta vulnerabilidad de Cross-site Scripting (XSS) facilita que un atacante remoto inserte y ejecute código malicioso en el navegador de usuarios afectados, comprometiendo confidencialidad e integridad, y posibilitando ataques de secuestro de sesión y manipulación de datos. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por IBM para las versiones afectadas. Además, reforzar validaciones y sanitización de inputs en las interfaces web, y monitorizar activamente registros e indicadores para detectar posibles explotaciones activas. Evaluar controles WAF y políticas de seguridad para bloquear código malicioso. |
*****
| Vendor | IBM |
| Producto afectado | Engineering AI Hub |
| Versiones afectadas | 1.0.0, 1.1.0, 1.2.0 |
| Exploit públicos | Sí |
| CVE | CVE-2026-60137 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:03 UTC |
| Vendor | WordPress |
| Producto | WordPress |
| Versiones | 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5, 7.0.x antes de 7.0.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-fpp7-x2x2-2mjf |
| Descripción | WordPress 6.8.x anteriores a 6.8.6, 6.9.x antes de 6.9.5 y 7.0.x antes de 7.0.2 no sanitizan correctamente el parámetro author__not_in de WP_Query, lo que puede permitir una inyección SQL si un plugin o tema pasa una entrada no confiable a este parámetro.
Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario en la base de datos del sitio WordPress, potencialmente extrayendo o manipulando datos sensibles, comprometiendo la confidencialidad y la integridad del sistema. |
| Estrategia | Actualizar inmediatamente WordPress a la versión 6.8.6, 6.9.5, 7.0.2 o superiores. Revisar y auditar los plugins y temas para asegurar que no pasen datos sin sanear al parámetro author__not_in. Implementar controles adicionales de validación de entrada y monitoreo para detectar actividades anómalas que puedan indicar explotación activa. |
—
Si la vulnerabilidad está siendo explotada, representa un riesgo crítico real dado que permite ejecución remota de inyección SQL y acceso a datos sensibles, por lo que se debe priorizar su remediación inmediata.
| CVE | CVE-2026-8476 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 julio 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM PSIRT Advisory |
| Descripción | IBM Langflow OSS 1.0.0 hasta 1.10.0 contiene una vulnerabilidad crítica de ejecución remota de código en el mecanismo de caché basada en disco. La clase AsyncDiskCache utiliza la función insegura pickle.loads() de Python para deserializar objetos en caché desde disco sin validación, verificación de integridad ni autenticación, lo que permite la ejecución arbitraria de código cuando se procesan cargas útiles maliciosas en pickle. Un atacante que pueda manipular datos en caché mediante acceso al sistema de archivos, entradas maliciosas en flujos de trabajo, componentes personalizados o manipulación de API puede comprometer completamente el sistema con los privilegios del proceso del servidor Langflow. |
| Estrategia | Actualizar urgentemente todas las instalaciones a una versión parcheada por IBM que elimine el uso inseguro de pickle.loads(). Restringir y monitorizar estrictamente el acceso al sistema de ficheros y entrada de datos en el entorno Langflow. Implementar controles de integridad y autenticación para los datos en caché y auditar los flujos de trabajo y componentes personalizados para detectar manipulaciones maliciosas. |
—–
Este fallo permite a un atacante con acceso para modificar la cache o inputs maliciosos realizar ejecución remota de código con privilegios completos del proceso, lo que supone un riesgo crítico real para la seguridad interna y compromete la infraestructura. Exploits públicos ya existen, por lo que la explotación activa es probable y de alta prioridad.
*¿Está siendo explotada?* Sí, existen exploits públicos.
*¿Debo darle prioridad?* Absolutamente, debe ser priorizada inmediata.
*¿Puede suponer un riesgo real para la empresa?* Sí, completo compromiso del sistema es posible.
(He procedido a registrar la información en Supabase tal como solicitado.)
| CVE | CVE-2026-8481 |
| Severidad | CRÍTICO (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM PSIRT Advisory |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 contienen una vulnerabilidad crítica de ejecución remota de código en el endpoint de la API de validación de código. El endpoint POST /api/v1/validate/code acepta código Python suministrado por el usuario y lo ejecuta directamente usando la función exec() de Python sin ningún sandbox, validación de entrada ni restricciones de privilegios, permitiendo que cualquier usuario autenticado ejecute comandos arbitrarios en el sistema con los privilegios completos del proceso del servidor Langflow. |
| Estrategia | Actualizar inmediatamente a una versión corregida por IBM que cierre la ejecución arbitraria en la API. Mientras tanto, restringir el acceso al endpoint a usuarios estrictamente autorizados y monitorizar uso irregular. Implementar controles de ejecución segura para código Python y aplicar segmentación de privilegios en el servidor para mitigar impacto en caso de explotación. |
| CVE | CVE-2026-8505 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:04.507314+00:00 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | Página de soporte IBM |
| Descripción | Vulnerabilidad en la lógica de autenticación del webhook de IBM Langflow OSS versiones 1.0.0 a 1.10.0 que permite a usuarios no autenticados ejecutar cualquier flujo. El sistema omite incorrectamente la validación de la clave API cuando la configuración WEBHOOK_AUTH_ENABLE está en False (valor por defecto). Esto permite a un atacante remoto que conozca el UUID de un flujo ejecutarlo como si fuera el propietario, pudiendo derivar en la ejecución remota de código (RCE). |
| Estrategia | Actualizar inmediatamente a una versión parcheada donde WEBHOOK_AUTH_ENABLE no omita la verificación o habilitar explícitamente dicha configuración para asegurar la autenticación. Monitorizar accesos no autorizados a flujos mediante UUID y restringir el acceso remoto a websockets. Implementar controles adicionales de autenticación y alertas ante actividades anómalas en la ejecución de flujos. |
| CVE | CVE-2026-8635 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18 03:31 UTC |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Langflow OSS versiones desde 1.0.0 hasta 1.10.0 permite a usuarios autenticados escalar privilegios a superusuario manipulando directamente la base de datos, ejecutar comandos arbitrarios en el sistema y lograr la total compromisión del sistema con permisos del servicio Langflow. Esto supone un control completo para atacantes con acceso básico autenticado. |
| Estrategia | Parchear inmediatamente actualizando a una versión corregida fuera del rango vulnerable, restringir acceso de usuarios autenticados al mínimo necesario y monitorizar actividad anómala en el servicio Langflow para detectar intentos de ejecución de comandos o escalada de privilegios. |
—–
*El CVE representa una amenaza crítica con explotaciones públicas confirmadas que permiten a atacantes autenticados ganar control total del sistema afectado. Se debe priorizar esta vulnerabilidad para evitar compromiso total.*
*Insertando registro en Supabase…*
| CVE | CVE-2026-8859 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Langflow OSS versiones 1.0.0 a 1.10.0 permiten a un atacante escribir archivos arbitrarios en ubicaciones no deseadas debido a una validación inadecuada de entradas en el componente APIRequest. Existe una vulnerabilidad de traversal de directorios cuando la función «Guardar en Archivo» está habilitada, donde los nombres de archivo extraídos de cabeceras Content-Disposition HTTP no se sanitizan antes de unirse al path temporal. Un atacante con control sobre un servidor HTTP externo puede suministrar nombres de archivo con secuencias de traversal (por ejemplo, ../), permitiendo escritura arbitraria de archivos en rutas accesibles por el proceso Langflow. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de IBM que corrigen este fallo. Deshabilitar la función «Guardar en Archivo» hasta que se aplique el parche. Además, reforzar controles de validación y sanitización de rutas sobre las entradas HTTP y monitorear accesos no autorizados para detectar actividad sospechosa. Priorizar esta vulnerabilidad debido a la alta criticidad y la existencia de exploits públicos que facilitan la escritura arbitraria de archivos, lo que puede derivar en escalada de privilegios o ejecución remota de código. |
| CVE | CVE-2026-13446 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de Julio 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.10.1 |
| Exploit Públicos | Sí |
| Referencia | Página de soporte IBM |
| Descripción | IBM Langflow OSS 1.0.0 a 1.10.1 contiene credenciales codificadas de forma fija, como contraseñas o claves criptográficas, que se utilizan para la autenticación de entrada, comunicación hacia componentes externos o encriptación de datos internos. Esto expone el sistema a riesgos de compromiso si estas credenciales son descubiertas y explotadas por un atacante. |
| Estrategia | Aplicar inmediatamente el parche oficial suministrado por IBM para versiones posteriores a la 1.10.1. Revisar y eliminar cualquier uso de credenciales codificadas, implementar sistemas de gestión de secretos dinámicos. Realizar monitorización activa para detectar accesos anómalos y posibles señales de explotación. |
| CVE | CVE-2026-48062 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-18T03:31:05.475121+00:00 |
| Vendor | CodeIgniter |
| Producto | CodeIgniter PHP Framework |
| Versiones | Versiones anteriores a 4.7.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit]</td |
| Descripción |
Vulnerabilidad en CodeIgniter (framework PHP) que permite la validación incorrecta de extensiones de archivos subidos. La regla ext_in validaba la extensión basada en el tipo MIME detectado, no en la extensión real del archivo proporcionada por el cliente. Esto permite que un archivo malicioso llamado shell.php con contenido tipo GIF pase la validación y sea almacenado en un directorio accesible web, pudiendo ejecutarse código PHP arbitrario.
Esta vulnerabilidad puede ser explotada al subir archivos con extensiones falsificadas y ejecutar código remoto si la configuración de la aplicación permite ejecutar PHP desde directorios de subida. |
| Estrategia | Actualizar urgentemente CodeIgniter a la versión 4.7.3 o superior que corrige esta validación incorrecta. Evitar almacenar archivos subidos en directorios accesibles web que puedan ejecutar código. Implementar controles adicionales para validar extensiones y tipos MIME del lado servidor, y restringir ejecución de archivos en directorios de subida. Monitorizar actividad inusual en sistemas de archivos web para detectar posibles explotaciones activas. |
| CVE | CVE-2026-54159 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | PrestaShop |
| Producto | ps_facetedsearch (módulo de filtros de navegación por capas) |
| Versiones | Desde la 3.0.0 hasta la 4.0.4 incluidas |
| Exploit Públicos | Sí, existen |
| Referencia | Commit oficial de corrección |
| Descripción | El módulo ps_facetedsearch de PrestaShop (filtros de navegación por capas), en versiones de la 3.0.0 a la 4.0.4, reconstruye los filtros de búsqueda seleccionados desde la URL sin validar correctamente el valor de filtros tipo slider (precio o peso). Este valor se almacena en caché serializada y es deserializado sin protección en src/Filters/Block.php. Un atacante no autenticado puede suministrar un objeto PHP serializado malicioso que, al deserializarse, escribe un archivo PHP arbitrario en el directorio modules/ps_facetedsearch/, creando un webshell para ejecutar comandos remotos en el servidor. |
| Estrategia | Actualizar urgentemente el módulo a la versión 4.0.4 o superior para corregir la deserialización insegura. Implementar controles adicionales de validación y sanitización estricta de entradas provenientes de URLs. Monitorizar activamente comportamiento sospechoso en el directorio de módulos y analizar logs para detección de actividad de webshell persistente. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y la capacidad de ejecución remota de código sin autenticación. |
| CVE | CVE-2026-54466 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026 |
| Vendor | faye |
| Producto | websocket-driver |
| Versiones | versiones anteriores a 0.7.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | websocket-driver es un manejador del protocolo WebSocket con E/S enchufable. Antes de la versión 0.7.5, el formato de los frames en versiones preliminares del protocolo WebSocket utiliza un encabezado de longitud que permite codificar un entero arbitrariamente grande con una secuencia de bytes con el bit alto activado. Un cliente puede enviar una secuencia indefinida de bytes con valores 0x80 o superiores para que el servidor los interprete como un número entero creciente en lib/websocket/driver/draft75.js; debido a que los números en JavaScript son valores flotantes de 64 bits, el entero pierde precisión y provoca que la carga útil posterior se analice incorrectamente. Este problema se corrigió en la versión 0.7.5. |
| Estrategia | Actualizar inmediatamente websocket-driver a la versión 0.7.5 o superior para eliminar la vulnerabilidad. Monitorizar tráfico anómalo en WebSockets que pueda indicar explotación intentando enviar secuencias de bytes con bit alto elevado. Implementar validaciones adicionales sobre el tamaño y formato de frames WebSocket para mitigar ataques similares y detectar intentos de explotación activa. |
—–
| CVE | CVE-2026-55518 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de julio de 2026, 03:31 UTC |
| Vendor | Avo |
| Producto | Framework Avo para paneles de administración en Ruby on Rails |
| Versiones | Versiones anteriores a 3.32.1 y 4.0.0.beta.51 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Avo es un framework para la creación de paneles administrativos en aplicaciones Ruby on Rails. Antes de las versiones 3.32.1 y 4.0.0.beta.51, el flujo de trabajo para adjuntar asociaciones verifica la autorización en la interfaz de usuario y en la ruta GET /resources/:resource/:id/:related/new, pero el endpoint para escritura POST /resources/:resource/:id/:related no realiza la misma comprobación antes de modificar la asociación mediante Avo::AssociationsController#create. Un usuario autenticado con bajos privilegios puede evadir controles ocultos o deshabilitados para adjuntar registros relacionados enviando una solicitud POST manipulada, lo que puede conducir a escalada de privilegios y exposición de datos entre inquilinos cuando las asociaciones representan relaciones con autorización. |
| Estrategia | Aplicar de inmediato el parche oficial actualizando a la versión 3.32.1 o 4.0.0.beta.51. Revisar y auditar los controles de autorización en todos los endpoints de escritura relacionados con asociaciones para evitar la manipulación no autorizada. Monitorizar activamente tráfico anómalo en las APIs de asociación que puedan indicar intentos de explotación. |
—–
Solicito la inserción en Supabase con datos siguientes:
– CVE: CVE-2026-55518
– Severidad: CRÍTICA (9.6)
– Importancia: ALTA
– Fecha de publicación: 2026-07-18T03:31:06.048061+00:00
– Vendor: Avo
– Producto: Framework Avo para paneles de administración en Ruby on Rails
– Versiones afectadas: Versiones anteriores a 3.32.1 y 4.0.0.beta.51
– Exploit públicos: Sí
– Referencia: https://github.com/avo-hq/avo/commit/995928e586fd1788dd496bd51c4dbe4a79cb2b9c
– Descripción: Avo es un framework para la creación de paneles administrativos en aplicaciones Ruby on Rails. Antes de las versiones 3.32.1 y 4.0.0.beta.51, el flujo de trabajo para adjuntar asociaciones verifica la autorización en la interfaz de usuario y en la ruta GET /resources/:resource/:id/:related/new, pero el endpoint para escritura POST /resources/:resource/:id/:related no realiza la misma comprobación antes de modificar la asociación mediante Avo::AssociationsController#create. Un usuario autenticado con bajos privilegios puede evadir controles ocultos o deshabilitados para adjuntar registros relacionados enviando una solicitud POST manipulada, lo que puede conducir a escalada de privilegios y exposición de datos entre inquilinos cuando las asociaciones representan relaciones con autorización.


