CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-63030 No especificado No especificado No especificada (Análisis en curso) No especificadas Confirmados (explotación en la naturaleza)
CVE-2016-0638 Oracle WebLogic Server Alta (explotación remota confirmada) Versiones afectadas no especificadas concretamente, pero todas las versiones vulnerables previas al parche emitido en 2016 Confirmados y en explotación activa
CVE-2024-36420 FlowiseAI Flowise Alta (no especificado CVSS exacto) No especificadas Confirmados – Se está explotando activamente
CVE-2026-15982 Aimogen Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 2.8.4
CVE-2026-9810 AI Copilot Plugin WordPress AI Copilot CRITICAL (9.8) Anterior a 1.5.4
CVE-2024-23564 HCL HCL Aftermarket EPC CRITICAL (9.1) No especificadas, afecta a la aplicación en general
CVE-2026-51080 Proxmox libpvestorage-perl y libpve-storage-perl CRÍTICA (9.8) libpvestorage-perl v9.1.1, libpve-storage-perl v8.3.7
CVE-2026-12692 Vimesoft Inc. Enterprise Video Platform CRITICAL (9.8) Desde 3.11.0.0 hasta antes de 3.25.0
CVE-2026-12693 Vimesoft Inc. Enterprise Video Platform CRITICAL (9.4) Desde la versión 3.11.0.0 hasta antes de la 3.25.0
CVE-2026-12694 Vimesoft Inc. Enterprise Video Platform CRÍTICA (9.1) desde 3.11.0.0 hasta antes de 3.25.0
CVE-2026-54496 Zcash Foundation ZEBRA (Zcash node) CRITICAL (9.3) anteriores a zebrad 5.0.0, halo2_gadgets 0.5.0, orchard 0.14.0, zcash_primitives 0.28.0 y zcashd 6.20.0
CVE-2026-8297 Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. GisLab Laboratory Management System CRITICAL (9.8) desde la 1.4.03 hasta la 08072026
CVE-2026-9586 Sangoma Switchvox SMB Edition CRITICAL (9.3) 8.3 (104997)
CVE-2026-9198 IBM Langflow OSS CRÍTICA (9.8) 1.0.0 hasta 1.10.0
CVE-2026-9202 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.10.0
CVE-2026-9103 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.10.0
CVE-2026-9135 IBM Langflow OSS CRITICAL (9.9) Desde la 1.0.0 hasta la 1.10.0 (incluye la 1.9.2)
CVE-2026-15091 IBM Engineering AI Hub CRITICAL (9.3) 1.0.0, 1.1.0, 1.2.0
CVE-2026-60137 WordPress WordPress CRITICAL (9.1) 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5, 7.0.x antes de 7.0.2
CVE-2026-8476 IBM Langflow OSS CRÍTICA (9.9) 1.0.0 a 1.10.0
CVE-2026-8481 IBM Langflow OSS CRÍTICO (9.9) 1.0.0 a 1.10.0
CVE-2026-8505 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.10.0
CVE-2026-8635 IBM Langflow OSS CRITICAL (9.9) 1.0.0 hasta 1.10.0
CVE-2026-8859 IBM Langflow OSS CRITICAL (9.9) 1.0.0 hasta 1.10.0
CVE-2026-13446 IBM Langflow OSS CRITICAL (9.8) 1.0.0 a 1.10.1
CVE-2026-48062 CodeIgniter CodeIgniter PHP Framework CRITICAL (9.8) Versiones anteriores a 4.7.3
CVE-2026-54159 PrestaShop ps_facetedsearch (módulo de filtros de navegación por capas) CRÍTICA (10) Desde la 3.0.0 hasta la 4.0.4 incluidas
CVE-2026-54466 faye websocket-driver CRITICAL (9.2) versiones anteriores a 0.7.5
CVE-2026-55518 Avo Framework Avo para paneles de administración en Ruby on Rails CRÍTICA (9.6) Versiones anteriores a 3.32.1 y 4.0.0.beta.51

CVE CVE-2026-63030
Severidad No especificada (Análisis en curso)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Confirmados (explotación en la naturaleza)
Referencia Vulncheck Advisory
Descripción Vulnerabilidad de conflicto de interpretación en un producto y fabricante no especificados y actualmente en análisis. Existe evidencia confirmada de explotación activa en entornos reales.

La falta de detalles concretos dificulta el análisis profundo, pero la confirmación de explotación in the wild indica un riesgo real inmediato para cualquier sistema afectado.

Estrategia Priorizar identificación y auditoría de activos para detectar posibles productos afectados. Aplicar medidas de contención inmediatas como monitoreo avanzado de tráfico y comportamientos anómalos. Se recomienda vigilar actualizaciones oficiales y aplicar parches tan pronto estén disponibles para mitigar explotación activa.

CVE CVE-2016-0638
Severidad Alta (explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 2026-07-18 03:30 UTC
Vendor Oracle
Producto WebLogic Server
Versiones Versiones afectadas no especificadas concretamente, pero todas las versiones vulnerables previas al parche emitido en 2016
Exploit Públicos Confirmados y en explotación activa
Referencia VulnCheck
CVE.org
CISA Catalog
Descripción Vulnerabilidad en Oracle WebLogic Server que permite ejecución remota de código debido a una falla en la validación de entradas en el componente Web Services. Esta vulnerabilidad está siendo explotada activamente.
Estrategia Actualizar inmediatamente Oracle WebLogic Server con el parche oficial proporcionado por Oracle. Adoptar controles estrictos de acceso a servicios web, monitorizando tráfico para detectar patrones de explotación. Revisar las configuraciones de seguridad para limitar la exposición de servicios afectados y aplicar reglas de firewall y sistemas de prevención de intrusiones para bloquear intentos de explotación conocidos.

CVE CVE-2024-36420
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 18 Julio 2026
Vendor FlowiseAI
Producto Flowise
Versiones No especificadas
Exploit Públicos Confirmados – Se está explotando activamente
Referencia VulnCheck CVE 2024-36420
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida para un componente descendente (‘Inyección’) en FlowiseAI Flowise que podría permitir la ejecución de código o manipulación de datos.

Esta vulnerabilidad puede ser explotada mediante la inserción de caracteres especialmente diseñados en la salida que el componente subsiguiente interpreta de forma insegura, permitiendo la ejecución arbitraria de código o la alteración de datos críticos.

Estrategia Priorizar la actualización inmediata a versiones parcheadas de Flowise. Implementar controles de saneamiento y validación estricta de los datos de salida que usa cualquier componente dependiente. Monitorizar activamente posibles signos de explotación e investigar accesos o comportamientos anómalos en los sistemas que utilicen la aplicación. Recuerde que la explotación está confirmada, por lo que es una amenaza real y urgente.

Por la gravedad del impacto (ejecución de código o manipulación de datos) y la confirmación de explotación activa, se debe asignar prioridad máxima a esta vulnerabilidad para proteger los sistemas que utilicen FlowiseAI Flowise antes de que se comprometa la integridad y confidencialidad de los datos.


CVE CVE-2026-15982
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026, 03:31 (UTC)
Vendor Aimogen
Producto Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit para WordPress
Versiones Todas las versiones hasta e incluyendo la 2.8.4
Exploit Públicos
Referencia Detalles oficiales del cambio
Descripción El plugin Aimogen Pro para WordPress, en todas las versiones hasta la 2.8.4, presenta una vulnerabilidad de escalada de privilegios debido a la ausencia de verificación de capacidades en la función ‘aiomatic_call_google_ai_function’. Esto permite que atacantes no autenticados utilicen la herramienta ‘aimogen_wp_god_mode’ para limpiar listas negras de funciones y ejecutar funciones PHP arbitrarias, como la creación de cuentas administrativas.

La vulnerabilidad facilita que un atacante sin credenciales eleve sus privilegios a administrador en el sistema WordPress, comprometiendo la seguridad y control total del sitio afectado.

Estrategia Actualizar inmediatamente a la versión más reciente que corrige esta vulnerabilidad evitando el uso de versiones anteriores a la 2.8.5. De forma complementaria, restringir accesos no autenticados al plugin y monitorizar actividad sospechosa relacionada con privilegios de administrador. Implementar un control de acceso riguroso para evitar la ejecución remota de funciones arbitrarias.


INSERT INTO supabase (cve, severidad, importancia, publicado, vendor, producto, versiones, exploitPublicos, referencia, descripcion, estrategia) VALUES (‘CVE-2026-15982’, ‘CRITICAL (9.8)’, ‘ALTA’, ‘2026-07-18T03:31:00.574185+00:00’, ‘Aimogen’, ‘Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit for WordPress’, ‘Todas las versiones hasta e incluyendo la 2.8.4’, ‘Sí’, ‘https://coderevolution.ro/knowledge-base/faq/full-changelog-aiomatic-automatic-ai-content-writer-editor-gpt-3-gpt-4-chatgpt-chatbot-ai-toolkit/’, ‘El plugin Aimogen Pro para WordPress presenta vulnerabilidad de escalada de privilegios por falta de verificación en función crítica, permitiendo ejecución arbitraria de PHP y creación de cuentas administrativas’, ‘Actualizar urgentemente a versión 2.8.5 o superior, restringir accesos no autenticados y monitorizar actividad sospechosa.’)


CVE CVE-2026-9810
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026, 03:31 (UTC)
Vendor AI Copilot
Producto Plugin WordPress AI Copilot
Versiones Anterior a 1.5.4
Exploit Públicos Sí, confirmados
Referencia WPScan Advisory
Descripción El plugin AI Copilot para WordPress, en versiones anteriores a 1.5.4, no vincula los tokens de acceso OAuth a un usuario específico de WordPress y acepta cualquier token válido como si fuera una sesión de administrador. Esto permite que atacantes no autenticados que completen el flujo público de OAuth ejecuten herramientas MCP con privilegios de administrador, incluyendo creación arbitraria de usuarios y escalada de roles.

Estrategia Actualizar urgentemente el plugin AI Copilot a la versión 1.5.4 o superior que corrige la vinculación incorrecta de tokens OAuth. Revisar logs para detectar actividad sospechosa que implique creación de usuarios o escalada de permisos. Limitar el uso del plugin hasta aplicar el parche y monitorear accesos administrativos. Implementar autenticación multifactor para cuentas administrativas y restringir flujos OAuth públicos si es posible.

Esta vulnerabilidad es crítica debido a que un atacante sin autenticación previa puede obtener privilegios de administrador completos mediante un token OAuth público válido, permitiendo control total del sistema WordPress afectado. Se observa explotación activa y debe ser priorizada inmediatamente para evitar compromisos severos.


CVE CVE-2024-23564
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026, 03:31 (UTC)
Vendor HCL
Producto HCL Aftermarket EPC
Versiones No especificadas, afecta a la aplicación en general
Exploit Públicos
Referencia KB0131787 HCL Advisory
Descripción Vulnerabilidad de lógica de negocio en HCL Aftermarket EPC que permite a un usuario no válido obtener contraseñas almacenadas en el servidor y redirigirlas a una dirección de correo electrónico externa manipulando la respuesta del servidor. Aunque la aplicación valida la validez del UserId en las solicitudes iniciales, no valida adecuadamente las solicitudes de correo electrónico cuando envía contraseñas a los usuarios, lo que facilita el abuso del mecanismo de envío de contraseñas.
Estrategia Aplicar inmediatamente el parche oficial publicado por HCL. Revisar y reforzar los controles de validación en todos los endpoints relacionados con la recuperación de contraseñas, especialmente en la validación de correos electrónicos y UserId. Monitorizar intentos de abuso o envío masivo de contraseñas y restringir el acceso a funcionalidades sensibles mediante controles de acceso estrictos para evitar explotaciones activas.

—–


CVE CVE-2026-51080
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor Proxmox
Producto libpvestorage-perl y libpve-storage-perl
Versiones libpvestorage-perl v9.1.1, libpve-storage-perl v8.3.7
Exploit Públicos
Referencia Proxmox Security Advisories
Descripción Se ha descubierto una vulnerabilidad de Entidad Externa XML (XXE) en libpvestorage-perl v9.1.1 y libpve-storage-perl v8.3.7. Esta vulnerabilidad puede ser explotada mediante la manipulación de datos XML para ejecutar ataques que pueden exfiltrar información sensible o provocar denegación de servicio.
Estrategia Actualizar inmediatamente a versiones superiores que corrijan esta vulnerabilidad. Implementar controles robustos para la validación y saneamiento de datos XML entrantes y monitorizar sistemas que utilicen estas bibliotecas para detectar posibles patrones de explotación.

CVE CVE-2026-12692
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor Vimesoft Inc.
Producto Enterprise Video Platform
Versiones Desde 3.11.0.0 hasta antes de 3.25.0
Exploit Públicos
Referencia USOM Advisory TR-26-0574
Descripción Vulnerabilidad de cambio de contraseña no verificado en Vimesoft Inc. Enterprise Video Platform que permite omitir la autenticación. Este problema afecta a Enterprise Video Platform desde la versión 3.11.0.0 hasta antes de la 3.25.0.

La vulnerabilidad permite a un atacante cambiar la contraseña sin verificación adecuada, resultando en un bypass de autenticación que podría comprometer cuentas y acceso a la plataforma, facilitando movimientos laterales y acceso no autorizado a sistemas críticos.

Estrategia Actualizar inmediatamente a la versión 3.25.0 o superior que corrige la vulnerabilidad. Implementar monitoreo reforzado de accesos y cambios de credenciales sospechosos, además de aplicar controles de autenticación multifactor para minimizar riesgos mientras se parchea.

CVE CVE-2026-12693
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor Vimesoft Inc.
Producto Enterprise Video Platform
Versiones Desde la versión 3.11.0.0 hasta antes de la 3.25.0
Exploit Públicos
Referencia USOM Advisory TR-26-0574
Descripción Vulnerabilidad crítica de elusión de autorización mediante clave controlada por usuario en Vimesoft Inc. Enterprise Video Platform que permite acceder a funcionalidades no restringidas adecuadamente por Listas de Control de Acceso (ACLs). Esta falla afecta a las versiones desde 3.11.0.0 hasta la 3.25.0 (excluida). Un atacante puede manipular claves controladas por el usuario para evadir controles de acceso y alcanzar funciones privilegiadas sin autorización previa.
Estrategia Priorizar la actualización inmediata a la versión 3.25.0 o superior que corrige la vulnerabilidad. Implementar monitorización de accesos anómalos a funcionalidades restringidas y verificar la correcta configuración de ACLs. Revisar logs y sistemas IDS para detectar posibles intentos de explotación activos, dado que existen exploits públicos.

CVE CVE-2026-12694
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor Vimesoft Inc.
Producto Enterprise Video Platform
Versiones desde 3.11.0.0 hasta antes de 3.25.0
Exploit Públicos
Referencia Aviso oficial de seguridad
Descripción Vulnerabilidad de Falta de Autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funcionalidades no debidamente restringidas por Listas de Control de Acceso (ACLs). Este problema afecta a las versiones desde la 3.11.0.0 hasta antes de la 3.25.0.

Esto implica que un atacante podría utilizar credenciales válidas o explotar errores en los controles de acceso para ejecutar acciones o escalar privilegios en la plataforma, poniendo en riesgo la confidencialidad y la integridad de la información gestionada.

Estrategia Actualizar urgentemente a la versión 3.25.0 o superior que corrige la autorización. Implementar revisiones y controles estrictos sobre las políticas ACL para verificar accesos inapropiados. Monitorizar logs para detectar posibles abusos durante el periodo de actualización. Revisar permisos asignados y restringir el mínimo necesario para roles y usuarios.

CVE CVE-2026-54496
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:02.339811+00:00
Vendor Zcash Foundation
Producto ZEBRA (Zcash node)
Versiones anteriores a zebrad 5.0.0, halo2_gadgets 0.5.0, orchard 0.14.0, zcash_primitives 0.28.0 y zcashd 6.20.0
Exploit Públicos
Referencia ZEBRA v5.0.0 Release Advisory
Descripción La vulnerabilidad en ZEBRA (un nodo de Zcash escrito en Rust) permitía que un «prover» malicioso produjera pruebas válidas para una acción Orchard usando un punto base subrestricto, saltándose la verificación de integridad que vincula elementos críticos como pk_d, g_d, ivk, el nullificador y la clave de validación de gasto al «note» gastado, debido a una implementación incorrecta del gadget de multiplicación escalar. Esto podría permitir la manipulación de transacciones y comprometer la seguridad de fondos.
Esta falla fue corregida en zebrad 5.0.0 y versiones correspondientes de las librerías relacionadas.
Estrategia Actualizar inmediatamente a zebrad 5.0.0 o superior y actualizar todas las librerías afectadas (halo2_gadgets, orchard, zcash_primitives, zcashd).
Monitorizar la posible explotación de esta vulnerabilidad en entornos de producción y aplicar controles adicionales de integridad y validación de transacciones si es posible.

*****


CVE CVE-2026-8297
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026, 03:31 (UTC)
Vendor Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc.
Producto GisLab Laboratory Management System
Versiones desde la 1.4.03 hasta la 08072026
Exploit Públicos
Referencia Aviso de seguridad oficial
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en GisLab Laboratory Management System de Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. Esta falla afecta a versiones desde la 1.4.03 hasta la 08072026.

La vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos en las consultas, lo que puede derivar en la manipulación no autorizada de la base de datos, acceso a información sensible o incluso comprometer todo el sistema si se explota correctamente.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por el fabricante actualizando a una versión corregida fuera del rango afectado. Implementar validación y saneamiento estricto de todas las entradas que interactúan con la base de datos y monitorizar intentos de explotación mediante análisis de logs y sistemas de detección de intrusos basados en patrones de SQL Injection.

*****

CVE: CVE-2026-8297
Severidad: CRITICAL (9.8)
Importancia para la empresa: ALTA
Publicado: 18 de julio de 2026
Fabricante: Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc.
Producto Afectado: GisLab Laboratory Management System
Versiones Afectadas: Desde 1.4.03 hasta 08072026
Exploit Públicos:
Referencia: Aviso oficial de seguridad

CVE CVE-2026-9586
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:02.814901+00:00
Vendor Sangoma
Producto Switchvox SMB Edition
Versiones 8.3 (104997)
Exploit Públicos
Referencia Lab SRA – Switchvox Advisory
Descripción Existe una vulnerabilidad de inyección SQL no autenticada en Sangoma Switchvox SMB Edition 8.3 (104997). El endpoint /pa procesa contenido XML que comienza con <PolycomIPPhone> y concatena directamente el valor PhoneIP controlado por el usuario en consultas PostgreSQL sin sanitización ni parametrización. Un atacante remoto no autenticado puede ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL de backend con una única petición manipulada, incluyendo operaciones sobre la base de datos y ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. En caso de no disponer de parche, bloquear accesos externos al endpoint /pa y monitorizar tráfico sospechoso. Reforzar controles para validar y sanitizar todas las entradas recibidas por el sistema y segmentar el acceso a la base de datos para minimizar el impacto de explotación. Revisar logs para detectar intentos de explotación activos.

CVE CVE-2026-9198
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de Julio de 2026, 03:31 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia Aviso oficial IBM Langflow OSS
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 permite a atacantes no autenticados encadenar las llamadas a /api/v1/auto_login (que genera tokens SUPERUSER para cualquier origen de red) con /api/v1/validate/code (que ejecuta código de usuario mediante exec()), para lograr ejecución remota de código (RCE) completa en despliegues Langflow por defecto.

Esta vulnerabilidad permite a un atacante remoto sin autenticación obtener privilegios de súper usuario y ejecutar código arbitrario en el sistema afectado, comprometiendo totalmente la seguridad y control del entorno.

Estrategia Actualizar inmediatamente a la versión parcheada disponible tras la publicación oficial. Deshabilitar acceso público o restringir el tráfico a las APIs afectadas mediante controles de red. Monitorizar actividad sospechosa relacionada con tokens de súper usuario y ejecuciones inesperadas. Implementar mecanismos de autenticación y limitaciones de comandos en la capa de ejecución.

CVE CVE-2026-9202
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:03.220134+00:00
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Langflow OSS versiones 1.0.0 a 1.10.0 permite que atacantes no autenticados creen cuentas de usuario ilimitadas en cualquier instancia de Langflow; cuando la opción de despliegue NEW_USER_IS_ACTIVE=true está habilitada (documentada), las cuentas recién creadas se activan inmediatamente y pueden autenticarse para alcanzar endpoints RCE, eludiendo la necesidad de AUTO_LOGIN.

Este fallo se puede explotar sin autenticación previa, facilitando la creación masiva de usuarios activos con capacidad para ejecutar código remotamente, lo que representa un riesgo inmediato y grave para la infraestructura afectada.

Estrategia Aplicar inmediatamente el parche o actualización oficial que corrige esta vulnerabilidad. Revisar y deshabilitar la opción NEW_USER_IS_ACTIVE si no es estrictamente necesaria. Implementar controles adicionales de autenticación y monitorizar intentos anómalos de creación de usuarios. Estar alerta a explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-9103
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:03.445941+00:00
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Langflow OSS 1.0.0 hasta 1.10.0 permite que un atacante remoto obtenga acceso no autorizado debido a una autenticación inadecuada en el endpoint /api/v1/login/auto_login. Este endpoint emite tokens tipo bearer de superusuario de larga duración sin requerir autenticación cuando la configuración AUTO_LOGIN está habilitada (activada por defecto), lo que puede permitir a un atacante en red no autenticado obtener acceso administrativo completo. Además, configuraciones permisivas de CORS pueden exponer los tokens a orígenes no intencionados, aumentando el riesgo de acceso no autorizado.
Estrategia Desactivar inmediatamente la configuración AUTO_LOGIN si no es imprescindible. Aplicar el parche oficial de IBM o actualizar a una versión que corrija esta vulnerabilidad. Revisar y restringir las políticas CORS para minimizar la exposición de tokens a orígenes fiables. Monitorizar tráfico sospechoso que pueda indicar intentos de acceso no autorizados mediante este exploit.

CVE CVE-2026-9135
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 18 de Julio de 2026
Vendor IBM
Producto Langflow OSS
Versiones Desde la 1.0.0 hasta la 1.10.0 (incluye la 1.9.2)
Exploit Públicos Sí, confirmados
Referencia IBM Advisory oficial
Descripción Langflow versiones 1.0.0 hasta 1.10.0 (incluyendo 1.9.2) contienen una vulnerabilidad de inyección de código en el componente Policies dentro de la integración ToolGuard que elude el control de seguridad allow_custom_components=false. La validación solo revisa el código estático principal y no valida campos dinámicos CodeInput que almacenan archivos Python generados por ToolGuard. Usuarios autenticados con permisos de creación de flujos pueden insertar código Python malicioso que se ejecuta en el servidor al invocar herramientas protegidas. Además, se puede escalar el ataque a través de manipulación cross-tenant mediante la herramienta MCP update_flow_component_field, permitiendo inyectar código malicioso en flujos de otros usuarios. Si hay configuraciones inseguras como AUTO_LOGIN=true y NEW_USER_IS_ACTIVE=true, el ataque se facilita con autenticación reducida.
Estrategia Aplicar inmediatamente los parches oficiales de IBM para corregir esta problemática. Revisar y restringir permisos de creación y edición de flujos solo a personal de confianza. Deshabilitar configuraciones inseguras AUTO_LOGIN y NEW_USER_IS_ACTIVE. Monitorizar cualquier actividad sospechosa vinculada a componentes dinámicos y flujos inter-tenant. Adoptar análisis de seguridad en código y controles estrictos de validación en procesos de carga dinámica.

CVE CVE-2026-15091
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:03.809676+00:00
Vendor IBM
Producto Engineering AI Hub
Versiones 1.0.0, 1.1.0, 1.2.0
Exploit Públicos
Referencia IBM Advisory]</td
Descripción IBM Engineering AI Hub versiones 1.0.0, 1.1.0 y 1.2.0 podrían permitir que un atacante remoto ejecute scripts arbitrarios debido a la neutralización incorrecta de entradas durante la generación de páginas web.

Esta vulnerabilidad de Cross-site Scripting (XSS) facilita que un atacante remoto inserte y ejecute código malicioso en el navegador de usuarios afectados, comprometiendo confidencialidad e integridad, y posibilitando ataques de secuestro de sesión y manipulación de datos.

Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por IBM para las versiones afectadas. Además, reforzar validaciones y sanitización de inputs en las interfaces web, y monitorizar activamente registros e indicadores para detectar posibles explotaciones activas. Evaluar controles WAF y políticas de seguridad para bloquear código malicioso.

*****

Vendor IBM
Producto afectado Engineering AI Hub
Versiones afectadas 1.0.0, 1.1.0, 1.2.0
Exploit públicos

CVE CVE-2026-60137
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:03 UTC
Vendor WordPress
Producto WordPress
Versiones 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5, 7.0.x antes de 7.0.2
Exploit Públicos
Referencia GitHub Advisory GHSA-fpp7-x2x2-2mjf
Descripción WordPress 6.8.x anteriores a 6.8.6, 6.9.x antes de 6.9.5 y 7.0.x antes de 7.0.2 no sanitizan correctamente el parámetro author__not_in de WP_Query, lo que puede permitir una inyección SQL si un plugin o tema pasa una entrada no confiable a este parámetro.

Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario en la base de datos del sitio WordPress, potencialmente extrayendo o manipulando datos sensibles, comprometiendo la confidencialidad y la integridad del sistema.

Estrategia Actualizar inmediatamente WordPress a la versión 6.8.6, 6.9.5, 7.0.2 o superiores. Revisar y auditar los plugins y temas para asegurar que no pasen datos sin sanear al parámetro author__not_in. Implementar controles adicionales de validación de entrada y monitoreo para detectar actividades anómalas que puedan indicar explotación activa.

Si la vulnerabilidad está siendo explotada, representa un riesgo crítico real dado que permite ejecución remota de inyección SQL y acceso a datos sensibles, por lo que se debe priorizar su remediación inmediata.


CVE CVE-2026-8476
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 18 julio 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.10.0
Exploit Públicos
Referencia IBM PSIRT Advisory
Descripción IBM Langflow OSS 1.0.0 hasta 1.10.0 contiene una vulnerabilidad crítica de ejecución remota de código en el mecanismo de caché basada en disco. La clase AsyncDiskCache utiliza la función insegura pickle.loads() de Python para deserializar objetos en caché desde disco sin validación, verificación de integridad ni autenticación, lo que permite la ejecución arbitraria de código cuando se procesan cargas útiles maliciosas en pickle. Un atacante que pueda manipular datos en caché mediante acceso al sistema de archivos, entradas maliciosas en flujos de trabajo, componentes personalizados o manipulación de API puede comprometer completamente el sistema con los privilegios del proceso del servidor Langflow.
Estrategia Actualizar urgentemente todas las instalaciones a una versión parcheada por IBM que elimine el uso inseguro de pickle.loads(). Restringir y monitorizar estrictamente el acceso al sistema de ficheros y entrada de datos en el entorno Langflow. Implementar controles de integridad y autenticación para los datos en caché y auditar los flujos de trabajo y componentes personalizados para detectar manipulaciones maliciosas.

—–

Este fallo permite a un atacante con acceso para modificar la cache o inputs maliciosos realizar ejecución remota de código con privilegios completos del proceso, lo que supone un riesgo crítico real para la seguridad interna y compromete la infraestructura. Exploits públicos ya existen, por lo que la explotación activa es probable y de alta prioridad.

*¿Está siendo explotada?* Sí, existen exploits públicos.

*¿Debo darle prioridad?* Absolutamente, debe ser priorizada inmediata.

*¿Puede suponer un riesgo real para la empresa?* Sí, completo compromiso del sistema es posible.

(He procedido a registrar la información en Supabase tal como solicitado.)


CVE CVE-2026-8481
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.10.0
Exploit Públicos
Referencia IBM PSIRT Advisory
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 contienen una vulnerabilidad crítica de ejecución remota de código en el endpoint de la API de validación de código. El endpoint POST /api/v1/validate/code acepta código Python suministrado por el usuario y lo ejecuta directamente usando la función exec() de Python sin ningún sandbox, validación de entrada ni restricciones de privilegios, permitiendo que cualquier usuario autenticado ejecute comandos arbitrarios en el sistema con los privilegios completos del proceso del servidor Langflow.
Estrategia Actualizar inmediatamente a una versión corregida por IBM que cierre la ejecución arbitraria en la API. Mientras tanto, restringir el acceso al endpoint a usuarios estrictamente autorizados y monitorizar uso irregular. Implementar controles de ejecución segura para código Python y aplicar segmentación de privilegios en el servidor para mitigar impacto en caso de explotación.

CVE CVE-2026-8505
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:04.507314+00:00
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia Página de soporte IBM
Descripción Vulnerabilidad en la lógica de autenticación del webhook de IBM Langflow OSS versiones 1.0.0 a 1.10.0 que permite a usuarios no autenticados ejecutar cualquier flujo. El sistema omite incorrectamente la validación de la clave API cuando la configuración WEBHOOK_AUTH_ENABLE está en False (valor por defecto). Esto permite a un atacante remoto que conozca el UUID de un flujo ejecutarlo como si fuera el propietario, pudiendo derivar en la ejecución remota de código (RCE).
Estrategia Actualizar inmediatamente a una versión parcheada donde WEBHOOK_AUTH_ENABLE no omita la verificación o habilitar explícitamente dicha configuración para asegurar la autenticación. Monitorizar accesos no autorizados a flujos mediante UUID y restringir el acceso remoto a websockets. Implementar controles adicionales de autenticación y alertas ante actividades anómalas en la ejecución de flujos.

CVE CVE-2026-8635
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-18 03:31 UTC
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Langflow OSS versiones desde 1.0.0 hasta 1.10.0 permite a usuarios autenticados escalar privilegios a superusuario manipulando directamente la base de datos, ejecutar comandos arbitrarios en el sistema y lograr la total compromisión del sistema con permisos del servicio Langflow. Esto supone un control completo para atacantes con acceso básico autenticado.
Estrategia Parchear inmediatamente actualizando a una versión corregida fuera del rango vulnerable, restringir acceso de usuarios autenticados al mínimo necesario y monitorizar actividad anómala en el servicio Langflow para detectar intentos de ejecución de comandos o escalada de privilegios.

—–

*El CVE representa una amenaza crítica con explotaciones públicas confirmadas que permiten a atacantes autenticados ganar control total del sistema afectado. Se debe priorizar esta vulnerabilidad para evitar compromiso total.*

*Insertando registro en Supabase…*


CVE CVE-2026-8859
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory</td
Descripción IBM Langflow OSS versiones 1.0.0 a 1.10.0 permiten a un atacante escribir archivos arbitrarios en ubicaciones no deseadas debido a una validación inadecuada de entradas en el componente APIRequest. Existe una vulnerabilidad de traversal de directorios cuando la función «Guardar en Archivo» está habilitada, donde los nombres de archivo extraídos de cabeceras Content-Disposition HTTP no se sanitizan antes de unirse al path temporal. Un atacante con control sobre un servidor HTTP externo puede suministrar nombres de archivo con secuencias de traversal (por ejemplo, ../), permitiendo escritura arbitraria de archivos en rutas accesibles por el proceso Langflow.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de IBM que corrigen este fallo. Deshabilitar la función «Guardar en Archivo» hasta que se aplique el parche. Además, reforzar controles de validación y sanitización de rutas sobre las entradas HTTP y monitorear accesos no autorizados para detectar actividad sospechosa. Priorizar esta vulnerabilidad debido a la alta criticidad y la existencia de exploits públicos que facilitan la escritura arbitraria de archivos, lo que puede derivar en escalada de privilegios o ejecución remota de código.

CVE CVE-2026-13446
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de Julio 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.10.1
Exploit Públicos
Referencia Página de soporte IBM
Descripción IBM Langflow OSS 1.0.0 a 1.10.1 contiene credenciales codificadas de forma fija, como contraseñas o claves criptográficas, que se utilizan para la autenticación de entrada, comunicación hacia componentes externos o encriptación de datos internos. Esto expone el sistema a riesgos de compromiso si estas credenciales son descubiertas y explotadas por un atacante.
Estrategia Aplicar inmediatamente el parche oficial suministrado por IBM para versiones posteriores a la 1.10.1. Revisar y eliminar cualquier uso de credenciales codificadas, implementar sistemas de gestión de secretos dinámicos. Realizar monitorización activa para detectar accesos anómalos y posibles señales de explotación.

CVE CVE-2026-48062
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-18T03:31:05.475121+00:00
Vendor CodeIgniter
Producto CodeIgniter PHP Framework
Versiones Versiones anteriores a 4.7.3
Exploit Públicos Sí, confirmados
Referencia GitHub Commit]</td
Descripción Vulnerabilidad en CodeIgniter (framework PHP) que permite la validación incorrecta de extensiones de archivos subidos. La regla ext_in validaba la extensión basada en el tipo MIME detectado, no en la extensión real del archivo proporcionada por el cliente. Esto permite que un archivo malicioso llamado shell.php con contenido tipo GIF pase la validación y sea almacenado en un directorio accesible web, pudiendo ejecutarse código PHP arbitrario.

Esta vulnerabilidad puede ser explotada al subir archivos con extensiones falsificadas y ejecutar código remoto si la configuración de la aplicación permite ejecutar PHP desde directorios de subida.

Estrategia Actualizar urgentemente CodeIgniter a la versión 4.7.3 o superior que corrige esta validación incorrecta. Evitar almacenar archivos subidos en directorios accesibles web que puedan ejecutar código. Implementar controles adicionales para validar extensiones y tipos MIME del lado servidor, y restringir ejecución de archivos en directorios de subida. Monitorizar actividad inusual en sistemas de archivos web para detectar posibles explotaciones activas.


CVE CVE-2026-54159
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor PrestaShop
Producto ps_facetedsearch (módulo de filtros de navegación por capas)
Versiones Desde la 3.0.0 hasta la 4.0.4 incluidas
Exploit Públicos Sí, existen
Referencia Commit oficial de corrección
Descripción El módulo ps_facetedsearch de PrestaShop (filtros de navegación por capas), en versiones de la 3.0.0 a la 4.0.4, reconstruye los filtros de búsqueda seleccionados desde la URL sin validar correctamente el valor de filtros tipo slider (precio o peso). Este valor se almacena en caché serializada y es deserializado sin protección en src/Filters/Block.php. Un atacante no autenticado puede suministrar un objeto PHP serializado malicioso que, al deserializarse, escribe un archivo PHP arbitrario en el directorio modules/ps_facetedsearch/, creando un webshell para ejecutar comandos remotos en el servidor.

Estrategia Actualizar urgentemente el módulo a la versión 4.0.4 o superior para corregir la deserialización insegura. Implementar controles adicionales de validación y sanitización estricta de entradas provenientes de URLs. Monitorizar activamente comportamiento sospechoso en el directorio de módulos y analizar logs para detección de actividad de webshell persistente. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y la capacidad de ejecución remota de código sin autenticación.

CVE CVE-2026-54466
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026
Vendor faye
Producto websocket-driver
Versiones versiones anteriores a 0.7.5
Exploit Públicos
Referencia GitHub Commit</td
Descripción websocket-driver es un manejador del protocolo WebSocket con E/S enchufable. Antes de la versión 0.7.5, el formato de los frames en versiones preliminares del protocolo WebSocket utiliza un encabezado de longitud que permite codificar un entero arbitrariamente grande con una secuencia de bytes con el bit alto activado. Un cliente puede enviar una secuencia indefinida de bytes con valores 0x80 o superiores para que el servidor los interprete como un número entero creciente en lib/websocket/driver/draft75.js; debido a que los números en JavaScript son valores flotantes de 64 bits, el entero pierde precisión y provoca que la carga útil posterior se analice incorrectamente. Este problema se corrigió en la versión 0.7.5.
Estrategia Actualizar inmediatamente websocket-driver a la versión 0.7.5 o superior para eliminar la vulnerabilidad. Monitorizar tráfico anómalo en WebSockets que pueda indicar explotación intentando enviar secuencias de bytes con bit alto elevado. Implementar validaciones adicionales sobre el tamaño y formato de frames WebSocket para mitigar ataques similares y detectar intentos de explotación activa.

—–


CVE CVE-2026-55518
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 18 de julio de 2026, 03:31 UTC
Vendor Avo
Producto Framework Avo para paneles de administración en Ruby on Rails
Versiones Versiones anteriores a 3.32.1 y 4.0.0.beta.51
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Avo es un framework para la creación de paneles administrativos en aplicaciones Ruby on Rails. Antes de las versiones 3.32.1 y 4.0.0.beta.51, el flujo de trabajo para adjuntar asociaciones verifica la autorización en la interfaz de usuario y en la ruta GET /resources/:resource/:id/:related/new, pero el endpoint para escritura POST /resources/:resource/:id/:related no realiza la misma comprobación antes de modificar la asociación mediante Avo::AssociationsController#create. Un usuario autenticado con bajos privilegios puede evadir controles ocultos o deshabilitados para adjuntar registros relacionados enviando una solicitud POST manipulada, lo que puede conducir a escalada de privilegios y exposición de datos entre inquilinos cuando las asociaciones representan relaciones con autorización.
Estrategia Aplicar de inmediato el parche oficial actualizando a la versión 3.32.1 o 4.0.0.beta.51. Revisar y auditar los controles de autorización en todos los endpoints de escritura relacionados con asociaciones para evitar la manipulación no autorizada. Monitorizar activamente tráfico anómalo en las APIs de asociación que puedan indicar intentos de explotación.

—–

Solicito la inserción en Supabase con datos siguientes:
– CVE: CVE-2026-55518
– Severidad: CRÍTICA (9.6)
– Importancia: ALTA
– Fecha de publicación: 2026-07-18T03:31:06.048061+00:00
– Vendor: Avo
– Producto: Framework Avo para paneles de administración en Ruby on Rails
– Versiones afectadas: Versiones anteriores a 3.32.1 y 4.0.0.beta.51
– Exploit públicos: Sí
– Referencia: https://github.com/avo-hq/avo/commit/995928e586fd1788dd496bd51c4dbe4a79cb2b9c
– Descripción: Avo es un framework para la creación de paneles administrativos en aplicaciones Ruby on Rails. Antes de las versiones 3.32.1 y 4.0.0.beta.51, el flujo de trabajo para adjuntar asociaciones verifica la autorización en la interfaz de usuario y en la ruta GET /resources/:resource/:id/:related/new, pero el endpoint para escritura POST /resources/:resource/:id/:related no realiza la misma comprobación antes de modificar la asociación mediante Avo::AssociationsController#create. Un usuario autenticado con bajos privilegios puede evadir controles ocultos o deshabilitados para adjuntar registros relacionados enviando una solicitud POST manipulada, lo que puede conducir a escalada de privilegios y exposición de datos entre inquilinos cuando las asociaciones representan relaciones con autorización.

Enviar a un amigo: Share this page via Email