| CVE |
CVE-2026-61059 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026, 03:31 UTC |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise SCM Order Management |
| Versiones |
Versión 9.2 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise SCM Order Management de Oracle PeopleSoft (componente: Seguridad). La versión soportada afectada es la 9.2. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer PeopleSoft Enterprise SCM Order Management. Un ataque exitoso puede resultar en creación, eliminación o modificación no autorizada de datos críticos o de todos los datos accesibles del sistema, así como acceso no autorizado a datos críticos o acceso completo a toda la información accesible de PeopleSoft Enterprise SCM Order Management. CVSS 3.1 Base Score 9.1 (impactos en confidencialidad e integridad). |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle en su alerta de seguridad de Julio 2026. Restringir el acceso a la red HTTP solo a usuarios confiables y utilizar controles de segmentación de red para minimizar la superficie de ataque. Monitorizar accesos y actividades anómalas para detectar posibles intentos de explotación activos. |
| CVE |
CVE-2026-61065 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Access Manager (Componente Authentication Engine) |
| Versiones |
12.2.1.4.0 y 14.1.2.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Access Manager de Oracle Fusion Middleware (componente Authentication Engine). Las versiones afectadas son 12.2.1.4.0 y 14.1.2.1.0. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer Oracle Access Manager. Un ataque exitoso puede resultar en el control total del sistema Oracle Access Manager. Impactos en confidencialidad, integridad y disponibilidad con una puntuación CVSS 3.1 de 9.8. Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). |
| Estrategia |
Actualizar inmediatamente a la versión parcheada disponible en la alerta oficial de Oracle. Implementar controles de acceso restrictivos y monitorear tráfico HTTP sospechoso hacia Oracle Access Manager. Priorizar esta vulnerabilidad por su alto riesgo de explotación remota sin autenticación que puede derivar en toma de control total del sistema. |
—
*CVE: * CVE-2026-61065
*Severidad: * CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 22 de julio de 2026
*Fabricante:* Oracle
*Producto Afectado:* Oracle Access Manager (Authentication Engine)
*Versiones Afectadas:* 12.2.1.4.0 y 14.1.2.1.0
*Exploit Públicos:* Sí
*Referencia:* Alerta Seguridad Oracle Julio 2026
*Descripción:* Vulnerabilidad en el Oracle Access Manager (componente Authentication Engine) que permite a un atacante remoto, no autenticado y con acceso HTTP, comprometer por completo el sistema. Clasificada con impacto alto en confidencialidad, integridad y disponibilidad (CVSS 9.8).
Esta vulnerabilidad podría ser explotada fácilmente y permitiría la toma total del Oracle Access Manager, afectando gravemente la seguridad de la autenticación y acceso en la empresa.
*Estrategia:* Aplicar urgentemente el parche oficial de Oracle, restringir el acceso de red a Oracle Access Manager, y monitorizar accesos HTTP anómalos para detectar intentos de explotación activos.
| CVE |
CVE-2026-61072 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Staffing Front Office Brazil |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Staffing Front Office Brazil de Oracle PeopleSoft (componente: Staffing). La versión afectada soportada es la 9.1. Vulnerabilidad fácilmente explotable que permite a un atacante con bajos privilegios y acceso en red vía HTTP comprometer PeopleSoft Enterprise FIN Staffing Front Office Brazil. Aunque la vulnerabilidad está localizada en este producto, los ataques podrían impactar significativamente otros productos relacionados (cambio de alcance). Un ataque exitoso puede resultar en la toma de control total del sistema afectado. CVSS 3.1 Puntaje Base 9.9 (impacta confidencialidad, integridad y disponibilidad). |
| Estrategia |
Aplicar inmediatamente el parche oficial publicado por Oracle. Limitar accesos a la interfaz HTTP afectada, desplegar monitoreo activo para detectar intentos de explotación y reforzar medidas de segmentación de red para minimizar impacto en otros sistemas. Priorizar esta vulnerabilidad para evitar toma de control completa del sistema. |
| CVE |
CVE-2026-61076 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise HCM Talent Acquisition Manager |
| Versiones |
versión 9.2 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise HCM Talent Acquisition Manager de Oracle PeopleSoft (componente: Job Opening). La versión afectada soportada es la 9.2. Esta vulnerabilidad, fácilmente exploitable, permite a un atacante con bajos privilegios y acceso a la red mediante HTTP comprometer PeopleSoft Enterprise HCM Talent Acquisition Manager. Aunque la vulnerabilidad afecta directamente a este producto, los ataques podrían impactar significativamente productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en la toma total de control de PeopleSoft Enterprise HCM Talent Acquisition Manager. Puntuación CVSS 3.1 base: 9.9, afectando confidencialidad, integridad y disponibilidad.
|
| Estrategia |
Aplicar inmediatamente las actualizaciones y parches oficiales publicados por Oracle para la versión 9.2. Restringir el acceso HTTP al sistema vulnerable mediante controles de red y segmentación. Implementar monitoreo activo de logs y tráfico para detectar intentos de explotación. Adoptar políticas de mínimos privilegios para reducir el impacto de un compromiso.
|
—
¿Se está explotando? Sí, existen exploits públicos confirmados y la severidad crítica indica alta probabilidad de ataques activos.
¿Darle prioridad? Absoluta prioridad inmediata para parchear y mitigar el riesgo.
¿Riesgo real para la empresa? Muy alto, un compromiso supone toma completa del módulo de adquisición de talento afectando confidencialidad, integridad y disponibilidad.
| CVE |
CVE-2026-61097 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 Julio 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Banking Trade Finance Process Management |
| Versiones |
14.6.0 – 14.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
Oracle Security Alerts Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Banking Trade Finance Process Management de Oracle Financial Services Applications (componente: Common). Las versiones afectadas son la 14.6.0 hasta la 14.8.0. Esta vulnerabilidad es fácilmente explotable y permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer el sistema. Requiere interacción humana de una persona distinta al atacante. Los ataques exitosos pueden causar creación, eliminación o modificación no autorizada de datos críticos, acceso total a los datos accesibles de Oracle Banking Trade Finance Process Management, y causar una denegación parcial de servicio (partial DOS). Puntuación CVSS 3.1 de 9.6, impactando confidencialidad, integridad y disponibilidad. |
| Estrategia |
Aplicar inmediatamente los parches oficiales provistos por Oracle. Desplegar controles estrictos en la red para monitorizar accesos HTTP no autorizados. Capacitar a usuarios para detectar intentos de interacción maliciosa y reducir riesgos de ingeniería social. Monitorizar eventos inusuales y preparar mecanismos de respuesta rápida ante posibles indicios de explotación activa. |
| CVE |
CVE-2026-61100 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de Julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle WebCenter Enterprise Capture |
| Versiones |
12.2.1.4.0 y 14.1.2.0.0 |
| Exploit Públicos |
Sí, explotable de forma remota sin autenticación |
| Referencia |
Oracle Security Alerts Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle WebCenter Enterprise Capture de Oracle Fusion Middleware (componente: Client Bundle). Las versiones afectadas son 12.2.1.4.0 y 14.1.2.0.0. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle WebCenter Enterprise Capture. Los ataques exitosos pueden resultar en la toma de control total del sistema afectado. Impacta la confidencialidad, integridad y disponibilidad con una puntuación CVSS 3.1 de 9.8. |
| Estrategia |
Actualizar urgentemente Oracle WebCenter Enterprise Capture a una versión parcheada por Oracle. Restringir el acceso HTTP al servicio solo a redes de confianza o mediante VPN. Implementar monitoreo activo para detectar posibles indicadores de explotación y aplicar controles de firewall para bloquear ataques externos. |
| CVE |
CVE-2026-61129 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Platform (componente ATG Portals) |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Alerta oficial de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad crítica en Oracle Commerce Platform componente ATG Portals, versión 11.4.0. Un atacante no autenticado con acceso a red vía HTTP puede explotar esta falla fácilmente para comprometer completamente la plataforma, lo que permite la toma total del sistema. Impacta confidencialidad, integridad y disponibilidad (CVSS 9.8).
|
| Estrategia |
Es imprescindible parchear de inmediato con la actualización oficial de Oracle. Se debe restringir el acceso HTTP y monitorizar tráfico anómalo hacia la plataforma. Implementar controles adicionales de firewall y sistemas de detección para detectar intentos de explotación activos. Prioridad máxima dada la explotación sencilla y el impacto total de comprometer el sistema.
|
—–
He registrado esta evaluación en Supabase para seguimiento y gestión interna.
| CVE |
CVE-2026-61130 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Platform (Dynamo Application Framework) |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Platform (componente Dynamo Application Framework) versión 11.4.0 que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer la plataforma. Un ataque exitoso puede resultar en acceso no autorizado a datos críticos o acceso total a toda la información accesible. Además, permite provocar denegación de servicio completa (DoS) mediante bloqueo o crashes repetidos.
Esta falla tiene un impacto crítico en confidencialidad y disponibilidad, con CVSS 3.1 base score 9.1. |
| Estrategia |
Aplicar inmediatamente el parche oficial publicado por Oracle en julio 2026 para la versión 11.4.0. Además, restringir el acceso HTTP a la plataforma solo a redes confiables y monitorizar actividad inusual que pudiera indicar intentos de explotación. Priorizar esta vulnerabilidad por el alto riesgo de compromiso total y DoS. |
| CVE |
CVE-2026-61131 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Platform (Dynamo Application Framework) |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Commerce Platform de Oracle Commerce (componente: Dynamo Application Framework). La versión afectada soportada es la 11.4.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer la plataforma Oracle Commerce. Un ataque exitoso puede resultar en la toma completa del control de la Oracle Commerce Platform. CVSS 3.1 con puntuación base 9.8 afectando a Confidencialidad, Integridad y Disponibilidad. |
| Estrategia |
Priorizar la aplicación inmediata del parche oficial de Oracle para la versión 11.4.0. Aislar la plataforma de accesos HTTP no autorizados mediante controles de red y firewall. Monitorizar activamente tráfico y comportamiento anómalo en la plataforma para detectar intentos de explotación dado que existen exploits públicos disponibles. |
| CVE |
CVE-2026-61140 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle WebCenter Sites (Oracle Fusion Middleware) |
| Versiones |
14.1.2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle WebCenter Sites, componente de Oracle Fusion Middleware. Esta vulnerabilidad afecta a la versión 14.1.2.0.0 y es fácilmente explotable por atacantes no autenticados con acceso a red vía HTTP. Un ataque exitoso puede permitir la toma completa de control de Oracle WebCenter Sites, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia |
Aplicar urgentemente el parche oficial publicado por Oracle en la alerta de seguridad de julio 2026. Limitar el acceso a la red y monitorizar las conexiones HTTP al servicio. Revisar los logs para detectar intentos de explotación activos. Priorizar esta vulnerabilidad por su explotación conocida y alto impacto potencial. |
| CVE |
CVE-2026-61145 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 Julio 2026, 03:31 (UTC) |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search / Oracle Commerce Experience Manager |
| Versiones |
Versión 11.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Guided Search / Oracle Commerce Experience Manager (sistema de adquisición de contenido) versión 11.4.0. Esta vulnerabilidad es fácilmente explotable por un atacante no autenticado con acceso a la red vía HTTP, pudiendo comprometer completamente el sistema afectado. Un exploit exitoso puede conllevar al control total del producto, afectando confidencialidad, integridad y disponibilidad (CVSS 9.8). |
| Estrategia |
Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad publicada por Oracle. Además, restringir el acceso a la red mediante controles perimetrales y monitorizar tráfico HTTP sospechoso para detectar intentos de explotación temprana. |
| CVE |
CVE-2026-61146 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search / Oracle Commerce Experience Manager |
| Versiones |
Versión 11.4.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Guided Search / Oracle Commerce Experience Manager (componente: Content Acquisition System). La versión afectada soportada es la 11.4.0. Esta vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios y acceso en red vía HTTP comprometer Oracle Commerce Guided Search / Oracle Commerce Experience Manager. Aunque la vulnerabilidad está en estos productos, el ataque puede impactar significativamente productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en la toma total del control del producto afectado. Puntuación CVSS 3.1 Base: 9.9 (Impactos en confidencialidad, integridad y disponibilidad). |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle para la versión 11.4.0. Restrinja el acceso a la interfaz afectada solo a redes internas o mediante VPN segura. Monitorice tráfico HTTP sospechoso e intentos de explotación. Considere una revisión urgente de incidentes para detectar intentos activos de ataque. |
| CVE |
CVE-2026-61153 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search / Oracle Commerce Experience Manager |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Guided Search / Oracle Commerce Experience Manager que permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer el sistema.
Explotación exitosa puede resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles en el producto afectado. Impacto alto en confidencialidad e integridad (CVSS 9.1).
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada indicada por Oracle. Implementar controles de acceso a nivel de red para limitar acceso HTTP únicamente a usuarios autorizados. Monitorizar eventos anómalos en Oracle Commerce y mantener alertas activas ante posibles intentos de explotación. |
—–
| CVE |
CVE-2026-61154 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026, 03:31 (UTC) |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search Platform Services (componente Forge) |
| Versiones |
Versión 11.4.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de Seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Commerce Guided Search Platform Services (componente Forge) de Oracle Commerce. La versión soportada afectada es la 11.4.0. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer este servicio. Un ataque exitoso puede resultar en la toma total del control de Oracle Commerce Guided Search Platform Services, afectando confidencialidad, integridad y disponibilidad con un CVSS 3.1 base 9.8. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada recomendada por Oracle. Restringir el acceso HTTP solo a usuarios autorizados y monitorear el tráfico de red para detectar posibles intentos de explotación. Implementar controles de seguridad en la red y aplicar segmentación para minimizar exposición. Revisar y reforzar los mecanismos de autenticación y autorización alrededor del servicio vulnerable. |
| CVE |
CVE-2026-61155 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio, 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search Platform Services (componente Forge) |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Guided Search Platform Services (componente Forge) versión 11.4.0 que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer el servicio. Un ataque exitoso puede resultar en acceso no autorizado a datos críticos o acceso completo a toda la información accesible del servicio, además de provocar bloqueos o caídas repetidas (Denegación de Servicio completa). CVSS 3.1 Base Score 9.1 con impacto alto en confidencialidad y disponibilidad.
|
| Estrategia |
Actualizar inmediatamente a la versión corregida que publique Oracle. Restringir accesos HTTP al servicio y monitorizar actividad anómala para detectar intentos de explotación. Implementar reglas de firewall para limitar acceso solo a fuentes confiables y desplegar sistemas de detección de intrusiones. Priorizar esta vulnerabilidad por el alto riesgo de comprometer datos críticos y causar interrupciones de servicio.
|
—
*Esta vulnerabilidad es explotable sin autenticación, causando graves riesgos por acceso total a datos sensibles y posibilidad de Denegación de Servicio. La empresa debe darle máxima prioridad y verificar si hay signos de explotación activa para evitar daños significativos.*
| CVE |
CVE-2026-61156 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search Platform Services |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Guided Search Platform Services, versión 11.4.0, que permite a un atacante no autenticado con acceso a la red mediante HTTPS comprometer el servicio. Las explotaciones exitosas pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles del servicio. (CVSS 3.1 Base Score 9.1, impacto en confidencialidad e integridad). |
| Estrategia |
Aplicar inmediatamente los parches oficiales de Oracle para esta vulnerabilidad. Restringir el acceso HTTPS únicamente a usuarios autenticados y segmentar la red para limitar la exposición. Monitorizar logs para actividades anómalas y posibles intentos de explotación activos. |
| CVE |
CVE-2026-61161 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026, 03:31 (UTC) |
| Vendor |
Oracle |
| Producto |
Oracle Commerce Guided Search / Oracle Commerce Experience Manager (Endeca Application Controller) |
| Versiones |
11.4.0 |
| Exploit Públicos |
Sí, existe exploit público confirmado |
| Referencia |
Aviso de Seguridad de Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Commerce Guided Search / Oracle Commerce Experience Manager (componente: Endeca Application Controller), versión 11.4.0. Una falla fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer completamente el sistema afectado. Un ataque exitoso puede derivar en la toma total de control del producto. Impactos en confidencialidad, integridad y disponibilidad con una puntuación CVSS 3.1 de 9.8 (CRÍTICA). |
| Estrategia |
Aplicar urgente el parche oficial de Oracle disponible en el enlace de referencia. Restringir el acceso HTTP a la aplicación solo a usuarios y redes confiables mediante firewalls y segmentación. Monitorizar tráfico y registros para detección de intentos de explotación. Priorizar esta vulnerabilidad dado que ya existen exploits públicos y permite acceso completo sin autenticación. |
| CVE |
CVE-2026-61167 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Agile PLM (Supply Chain) |
| Versiones |
Versión 9.3.6 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Agile PLM de Oracle Supply Chain (componente: Seguridad). La versión afectada soportada es la 9.3.6. Esta vulnerabilidad fácil de explotar permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Agile PLM. Los ataques exitosos pueden resultar en el control total de Oracle Agile PLM. Impacto crítico en Confidencialidad, Integridad y Disponibilidad (CVSS 3.1 Base Score 9.8). |
| Estrategia |
Actualizar urgentemente a la versión parcheada indicada por Oracle para la versión 9.3.6. Restringir el acceso de red al puerto HTTP del producto solo a usuarios y sistemas autorizados mediante firewalls y segmentación de red. Monitorizar tráfico y logs para detectar intentos de explotación. Aplicar controles de defensa en profundidad para minimizar impacto. |
| CVE |
CVE-2026-61171 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Agile PLM (Oracle Supply Chain) |
| Versiones |
9.3.6 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Agile PLM dentro de Oracle Supply Chain (componente de Seguridad). La versión afectada es la 9.3.6. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a red vía HTTP comprometer Oracle Agile PLM. Un ataque exitoso puede resultar en la creación, eliminación o modificación no autorizada de datos críticos, así como acceso completo a todos los datos accesibles de Oracle Agile PLM, afectando la confidencialidad e integridad (CVSS 9.1). |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Oracle; actualizar a la versión segura. Restringir acceso HTTP no autorizado a Oracle Agile PLM mediante controles de red robustos y monitorear activamente indicadores de compromiso para detectar intentos de explotación. |
—–
| CVE |
CVE-2026-61171 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22/07/2026 |
| Fabricante |
Oracle |
| Producto Afectado |
Oracle Agile PLM (Oracle Supply Chain) |
| Versiones Afectadas |
9.3.6 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta Oracle Julio 2026 |
| Descripción |
Vulnerabilidad fácilmente explotable en Oracle Agile PLM 9.3.6 que permite a atacantes no autenticados con acceso HTTP comprometer la integridad y confidencialidad al crear, modificar o eliminar datos críticos sin autorización. |
| Estrategia |
Priorizar el parche oficial para versión 9.3.6 o superior, restringir accesos HTTP mediante firewall y monitorizar la actividad de la aplicación para detectar patrones de explotación. |
| CVE |
CVE-2026-61174 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Product Lifecycle Analytics (componente: Installation Issues) |
| Versiones |
Versión 3.6.1 |
| Exploit Públicos |
Sí, existen exploits públicos confirmados |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Product Lifecycle Analytics dentro de Oracle Supply Chain (componente: Installation Issues). Esta vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la infraestructura donde se ejecuta Oracle Product Lifecycle Analytics comprometer completamente el producto. Los ataques pueden afectar negativamente otros productos relacionados. El éxito del ataque puede resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a toda la información accesible por Oracle Product Lifecycle Analytics.
|
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle para la versión 3.6.1. Revisar y restringir el acceso a la infraestructura donde se ejecuta el producto para minimizar el riesgo. Monitorizar activamente logs y comportamientos anómalos indicativos de explotación. Priorizar controles de autenticación y auditoría para minimizar privilegios que pueden ser explotados. |
—
He registrado esta información en la base de datos Supabase para su seguimiento y trazabilidad.
| CVE |
CVE-2026-61175 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Product Lifecycle Analytics (parte de Oracle Supply Chain) |
| Versiones |
3.6.1 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Oracle Security Alert Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Product Lifecycle Analytics de Oracle Supply Chain (componente: Instalación). La versión afectada soportada es la 3.6.1. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Product Lifecycle Analytics. Aunque la vulnerabilidad está en Oracle Product Lifecycle Analytics, los ataques pueden impactar significativamente productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en acceso no autorizado a datos críticos o acceso completo a todos los datos accesibles en Oracle Product Lifecycle Analytics, además de la capacidad no autorizada para causar una denegación de servicio parcial (DoS parcial). CVSS 3.1 Base Score 9.3 (Impactos en Confidencialidad y Disponibilidad). |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle para la versión 3.6.1 o superior. Restringir el acceso HTTP externo al producto para minimizar vectores de ataque. Monitorizar activamente logs y tráfico para detectar accesos no autorizados o intentos de explotación. Evaluar impacto en productos enlazados y preparar planes de contingencia para mitigar posibles denegaciones de servicio parciales. |
| CVE |
CVE-2026-61178 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Agile Product Lifecycle Management for Process |
| Versiones |
6.2.4 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Agile Product Lifecycle Management for Process (componente: Instalación) de Oracle Supply Chain. La versión afectada es la 6.2.4. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía TCP comprometer completamente el producto, pudiendo dar lugar a la toma total de control. Impactos catalogados en confidencialidad, integridad y disponibilidad (CVSS 9.8). |
| Estrategia |
Aplicar de inmediato el parche oficial publicado por Oracle. Limitar acceso de red TCP solo a usuarios autorizados y monitorear tráfico inusual. Revisar y endurecer controles de acceso y autenticación externa. Dada la existencia de exploits públicos, esta vulnerabilidad debe ser priorizada con máxima urgencia para evitar compromisos. |
| CVE |
CVE-2026-61183 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Agile Product Lifecycle Management for Process (componente: Reporting) |
| Versiones |
Versión 6.2.4 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Agile Product Lifecycle Management for Process de Oracle Supply Chain (componente: Reporting). La versión afectada soportada es la 6.2.4. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Agile Product Lifecycle Management for Process. Los ataques exitosos pueden resultar en la toma completa del control del producto. Impactos en Confidencialidad, Integridad y Disponibilidad. Puntuación CVSS 3.1 Base: 9.8. |
| Estrategia |
Aplicar inmediatamente el parche oficial facilitado por Oracle para la versión 6.2.4 o superior. Restringir acceso HTTP externo al sistema vulnerable y monitorizar tráfico y logs para detectar intentos de explotación activos. Implementar controles de red para limitar accesos y fortalecer autenticación donde sea posible. |
—–
Este CVE representa un riesgo real y crítico para la empresa debido a la facilidad de explotación remota sin autenticación y el potencial secuestro total del sistema afectado. Es prioritaria su mitigación inmediata para evitar compromisos graves.
| CVE |
CVE-2026-61184 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 (UTC) |
| Vendor |
Oracle |
| Producto |
Oracle Agile Product Lifecycle Management for Process |
| Versiones |
6.2.4 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Agile Product Lifecycle Management para Process, del módulo Oracle Supply Chain (componente: Product Quality Management). La versión afectada es la 6.2.4. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso en red vía HTTP comprometer el sistema. Un ataque exitoso puede resultar en la creación, eliminación o modificación no autorizada de datos críticos o acceso completo a toda la información accesible en Oracle Agile Product Lifecycle Management para Process. Impacto alto en confidencialidad e integridad (CVSS 3.1 Base Score 9.1). |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle para la versión afectada 6.2.4. Restringir el acceso HTTP a sistemas afectados mediante controles de red (firewalls, segmentación). Monitorizar activamente intentos de acceso no autorizado y comportamientos anómalos. Priorizar esta vulnerabilidad por su alta criticidad y explotación pública confirmada. |
| CVE |
CVE-2026-61186 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Agile Engineering Data Management (componente Install) |
| Versiones |
versión 6.2.1 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Agile Engineering Data Management de Oracle Supply Chain (componente Install). La versión afectada es la 6.2.1. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía HTTP comprometer Oracle Agile Engineering Data Management. Los ataques exitosos pueden resultar en la creación, eliminación o modificación no autorizada de datos críticos o de todos los datos accesibles, así como acceso de lectura no autorizado a un subconjunto de datos y la capacidad no autorizada de provocar bloqueos o caídas repetidas del servicio (DoS completo). CVSS 3.1 puntuación base 9.4 (impactos en confidencialidad, integridad y disponibilidad).
|
| Estrategia |
Parchear inmediatamente a la versión corregida proporcionada por Oracle. Restringir acceso a la interfaz de administración Oracle Agile Engineering Data Management desde redes no confiables. Monitorizar actividad anómala de red y logs para detección temprana de intentos de explotación. Aplicar políticas de seguridad perimetral que bloqueen accesos HTTP externos no autenticados.
|
| CVE |
CVE-2026-61196 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Identity Manager (Oracle Fusion Middleware, componente OIM Legacy UI) |
| Versiones |
12.2.1.4.0 y 14.1.2.1.0 |
| Exploit Públicos |
Sí, explotación fácil y remota |
| Referencia |
Alerta oficial de seguridad Oracle – Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Identity Manager (componente: OIM Legacy UI) de Oracle Fusion Middleware. Versiones afectadas: 12.2.1.4.0 y 14.1.2.1.0. Vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso de red vía HTTP comprometer Oracle Identity Manager. Un ataque exitoso puede llevar a la toma completa del control del producto, impactando confidencialidad, integridad y disponibilidad. CVSS 3.1 base score 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
|
| Estrategia |
Parchear inmediatamente aplicando la actualización oficial publicada por Oracle. Restrinja acceso a la interfaz HTTP de Oracle Identity Manager a redes internas confiables. Monitorice activamente logs y tráfico para detectar posibles intentos de explotación. Priorizar esta vulnerabilidad es imprescindible dada su criticidad y facilidad de explotación remota sin autenticación.
|
| CVE |
CVE-2026-61197 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
Wed, 22 Jul 2026, 03:31 (UTC) |
| Vendor |
Oracle Corporation |
| Producto |
Oracle Identity Manager (OIM Legacy UI) |
| Versiones |
12.2.1.4.0 y 14.1.2.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Identity Manager de Oracle Fusion Middleware (componente: OIM Legacy UI). Las versiones soportadas afectadas son 12.2.1.4.0 y 14.1.2.1.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a red vía HTTP comprometer Oracle Identity Manager. Los ataques exitosos pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso no autorizado a todos los datos accesibles de Oracle Identity Manager. Puntuación CVSS 3.1 Base 9.1 (impacto en confidencialidad e integridad). |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Oracle. Restringir el acceso HTTP al componente afectado mediante firewalls y segmentación de red. Monitorizar logs y tráfico por comportamientos anómalos relacionados con OIM. Revisar y limitar privilegios de usuarios para mitigar impactos en caso de explotación. Mantener actualizado el software para evitar exposición. |
| CVE |
CVE-2026-61201 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise CRM Common Objects |
| Versiones |
9.2.23 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise CRM Common Objects de Oracle PeopleSoft (componente: Common Objects). La versión afectada soportada es la 9.2.23. Es una vulnerabilidad difícil de explotar que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer PeopleSoft Enterprise CRM Common Objects. Aunque la vulnerabilidad está en PeopleSoft Enterprise CRM Common Objects, los ataques pueden impactar significativamente en productos adicionales (cambio de alcance). Los ataques exitosos pueden resultar en la toma de control total de PeopleSoft Enterprise CRM Common Objects. Impactos de confidencialidad, integridad y disponibilidad elevados (CVSS 9.0). |
| Estrategia |
Priorizar la aplicación inmediata del parche oficial de Oracle para la versión 9.2.23. Implementar controles de monitoreo de tráfico HTTP y alertas para detectar intentos de explotación. Restringir acceso a la red y evaluar la superficie expuesta. Dada la criticidad y la existencia de exploits públicos, esta vulnerabilidad debe ser tratada con máxima prioridad para evitar compromisos severos en sistemas CRM. |
| CVE |
CVE-2026-61203 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle Corporation |
| Producto |
PeopleSoft Enterprise FIN Expenses |
| Versiones |
Versión 9.2 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Expenses de Oracle PeopleSoft (componente: Expenses). La versión afectada soportada es la 9.2. Esta vulnerabilidad es fácilmente explotable y permite que un atacante no autenticado con acceso a la red vía HTTP comprometa PeopleSoft Enterprise FIN Expenses. Los ataques exitosos pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles de PeopleSoft Enterprise FIN Expenses, así como causar una denegación parcial de servicio (DoS) del sistema. |
| Estrategia |
Priorizar el parche inmediato disponible en la alerta oficial de Oracle para la versión 9.2. Limitar el acceso HTTP únicamente a usuarios y redes confiables. Implementar monitoreo y alertas para detectar accesos anómalos y actividades sospechosas. Evaluar la posibilidad de aplicar controles de segmentación en red para mitigar el riesgo mientras se actualiza. |
| CVE |
CVE-2026-61204 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Program Management (Primavera Integration) |
| Versiones |
Versión 9.2 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Program Management de Oracle PeopleSoft (componente: Primavera Integration). La versión soportada afectada es la 9.2. La vulnerabilidad, fácilmente explotable, permite que un atacante con pocos privilegios y acceso a la red vía HTTP comprometa PeopleSoft Enterprise FIN Program Management. Los ataques exitosos requieren interacción humana de una persona distinta al atacante y, aunque la vulnerabilidad está en PeopleSoft Enterprise FIN Program Management, puede impactar significativamente en productos adicionales (cambio de alcance). Los ataques pueden resultar en la toma total de control del producto afectado. Impactos en confidencialidad, integridad y disponibilidad.
|
| Estrategia |
Aplicar con urgencia el parche oficial publicado por Oracle para la versión 9.2. Limitar el acceso a la interfaz HTTP desde redes confiables y monitorizar interacciones humanas sospechosas que faciliten la explotación. Revisar y reforzar controles de autenticación y autorización, además de realizar pruebas internas para detectar posibles explotaciones activas.
|
—–
| CVE |
CVE-2026-61207 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise SCM eProcurement (Manage Requisition Status) |
| Versiones |
Versión 9.2 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise SCM eProcurement de Oracle PeopleSoft (componente: Manage Requisition Status). La versión soportada afectada es la 9.2. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer PeopleSoft Enterprise SCM eProcurement. Aunque la vulnerabilidad está en PeopleSoft Enterprise SCM eProcurement, los ataques pueden afectar productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en acceso no autorizado a datos críticos o acceso completo a toda la información accesible por el producto, así como capacidad no autorizada para actualizar, insertar o eliminar datos accesibles. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Oracle. Se recomienda restringir el acceso HTTP a la aplicación mediante controles de acceso en red y supervisar activamente el tráfico para detectar indicios de explotación. Además, revisar y reforzar políticas de gestión de privilegios y credenciales para mitigar posibles accesos no autorizados derivados de esta vulnerabilidad. |
—–
| CVE |
CVE-2026-61209 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle Corporation |
| Producto |
PeopleSoft In-Memory Project Discovery |
| Versiones |
Versión 9.2 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft In-Memory Project Discovery de Oracle PeopleSoft (componente: Project Discovery). La versión soportada afectada es la 9.2. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante con pocos privilegios y acceso por red vía HTTP comprometer PeopleSoft In-Memory Project Discovery. Aunque la vulnerabilidad está en este producto, el ataque puede impactar significativamente otros productos (cambio de alcance). Un ataque exitoso puede permitir la toma completa del control de PeopleSoft In-Memory Project Discovery. CVSS 3.1 Base Score 9.9 (impactos en confidencialidad, integridad y disponibilidad). |
| Estrategia |
Actualizar inmediatamente a la última versión parcheada que Oracle publique para PeopleSoft In-Memory Project Discovery 9.2. Restringir acceso a la red solo a usuarios autorizados, implementar firewalls y monitorizar tráfico HTTP sospechoso. Aplicar controles adicionales de segmentación y revisiones de logs para detectar intentos de explotación activa. |
—
¿Se está explotando? Sí, existen exploits públicos confirmados para esta vulnerabilidad, por lo que el riesgo es inminente.
¿Debe priorizarse? Absolutamente, debido a la criticidad (9.9) y facilidad de explotación con impacto total.
¿Puede suponer un riesgo real? Sí, compromete confidencialidad, integridad y disponibilidad, con posibilidad de control total del sistema afectado.
| CVE |
CVE-2026-61211 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026, 03:31 (UTC) |
| Vendor |
Oracle |
| Producto |
Oracle Database Server (RDBMS) |
| Versiones |
19.3 a 19.31 y 23.4.0 a 23.26.2 |
| Exploit Públicos |
Confirmados |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el componente RDBMS del servidor Oracle Database. Las versiones afectadas son desde la 19.3 hasta la 19.31 y de la 23.4.0 hasta la 23.26.2. Esta vulnerabilidad de fácil explotación permite a un atacante con bajos privilegios y con el privilegio Execute DBMS_CLOUD, que tenga acceso a la red vía Oracle Net, comprometer el RDBMS. Aunque la vulnerabilidad afecta a RDBMS, los ataques pueden impactar significativamente en productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en la toma completa del control del RDBMS. CVSS 3.1 puntuación base 9.9 (impactos en confidencialidad, integridad y disponibilidad). |
| Estrategia |
Actualizar de inmediato Oracle Database a la versión parcheada publicada por Oracle para mitigar esta vulnerabilidad. Limitar estrictamente el acceso al privilegio Execute DBMS_CLOUD y revisar los controles de acceso a Oracle Net. Además, implementar monitoreo para detectar intentos de explotación y cualquier actividad inusual que pueda indicar compromiso activo. |
| CVE |
CVE-2026-61223 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 julio 2026, 03:31 (UTC) |
| Vendor |
Oracle Communications |
| Producto |
Oracle Communications Converged Application Server |
| Versiones |
8.2 y 8.3 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Communications Converged Application Server (componente: Seguridad) que afecta a las versiones 8.2 y 8.3. Es difícil de explotar pero permite a un atacante no autenticado con acceso de red vía TCP/IP comprometer el servidor. El ataque puede impactar productos adicionales y permitir la toma total del control del servidor afectado. CVSS 3.1 Base Score 9.0 (impactos en confidencialidad, integridad y disponibilidad). |
| Estrategia |
Aplicar inmediatamente los parches oficiales de Oracle. Restringir el acceso de red al servidor afectado solo a usuarios y sistemas autorizados. Monitorizar tráfico TCP/IP inusual y eventos de seguridad relacionados para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-61233 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Common Objects Brazil (componente: Integration) |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Common Objects Brazil de Oracle PeopleSoft (componente: Integration). La versión afectada soportada es la 9.1. Esta vulnerabilidad es fácilmente explotable y permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer el producto. Los ataques exitosos pueden resultar en la toma de control total del PeopleSoft Enterprise FIN Common Objects Brazil. Impactos en Confidencialidad, Integridad y Disponibilidad con un CVSS 3.1 base score de 9.8. |
| Estrategia |
Patch inmediato a la versión corregida proporcionada por Oracle. Restringir acceso HTTP solo a usuarios autenticados o redes seguras, monitorizar tráfico sospechoso y actividad inusual. Implementar controles de red y alertas en sistemas expuestos para detección de ataques en curso. |
| CVE |
CVE-2026-61235 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise HCM Global Payroll Switzerland |
| Versiones |
Versión 9.2 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en PeopleSoft Enterprise HCM Global Payroll Switzerland de Oracle PeopleSoft (componente: Global Payroll para Suiza). La versión afectada es la 9.2. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados y acceso a la red vía HTTP comprometer la aplicación. Aunque la vulnerabilidad está en este producto, los ataques pueden impactar significativamente productos adicionales. Un ataque exitoso puede resultar en la toma total del control del sistema afectado. Impacta confidencialidad, integridad y disponibilidad con un puntaje CVSS 3.1 de 9.1. |
| Estrategia |
Actualizar urgentemente a la versión parcheada recomendada por Oracle. Restringir el acceso a la interfaz HTTP solo a usuarios autorizados con privilegios mínimos. Monitorizar comportamientos inusuales que indiquen explotación activa y aplicar defensas perimetrales estrictas para limitar el alcance de posibles ataques. |
| CVE |
CVE-2026-61237 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 Julio 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Common Objects Argentina |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en PeopleSoft Enterprise FIN Common Objects Argentina de Oracle PeopleSoft (componente: Integration). La versión afectada es la 9.1. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso por red vía HTTP comprometer PeopleSoft Enterprise FIN Common Objects Argentina. Aunque el fallo se encuentra en este producto, los ataques pueden afectar a productos adicionales (cambio de alcance). Los ataques exitosos pueden resultar en acceso no autorizado a datos críticos o acceso total a todos los datos accesibles, así como modificación no autorizada (actualizar, insertar o borrar) y capacidad de causar un Denegación Parcial de Servicio (DoS). Impacto en confidencialidad, integridad y disponibilidad con un CVSS v3.1 Base Score de 9.9. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle para la versión 9.1 y superiores. Restringir el acceso HTTP a este producto solo a usuarios y redes confiables, implementar monitoreo activo de actividad inusual y evaluar controles de red para blindar puntos de entrada. Además, revisar y reforzar los permisos internos para limitar el impacto en caso de explotación. |
| CVE |
CVE-2026-61238 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Common Objects Argentina (componente eProcurement) |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Common Objects Argentina de Oracle PeopleSoft (componente eProcurement). La versión afectada soportada es la 9.1. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer el sistema. Los ataques exitosos pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o de todos los datos accesibles en PeopleSoft Enterprise FIN Common Objects Argentina, así como acceso completo no autorizado a dichos datos.
Esta vulnerabilidad tiene un puntaje CVSS 3.1 Base de 9.1, con impacto alto en confidencialidad e integridad, sin afectar disponibilidad.
|
| Estrategia |
Actualizar inmediatamente a la versión corregida proporcionada por Oracle para PeopleSoft Enterprise FIN Common Objects Argentina. En paralelo, restringir el acceso HTTP a este servicio solo a redes internas o mediante VPN segura. Monitorizar activamente cualquier comportamiento anómalo y revisar logs para detectar posibles explotaciones. Priorizar esta vulnerabilidad por su facilidad de explotación y alto impacto en datos críticos. |
| CVE |
CVE-2026-61239 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Common Objects Argentina (componente: eProcurement) |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en PeopleSoft Enterprise FIN Common Objects Argentina de Oracle PeopleSoft (componente: eProcurement). La versión soportada afectada es la 9.1. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer PeopleSoft Enterprise FIN Common Objects Argentina. Aunque la vulnerabilidad afecta principalmente a este producto, los ataques pueden impactar significativamente otros productos relacionados (cambio de alcance). Los ataques exitosos pueden causar creación, eliminación o modificación no autorizada de datos críticos o de todos los datos accesibles del producto, lectura no autorizada de un subconjunto de datos accesibles y capacidad de causar una denegación parcial de servicio (DoS parcial). CVSS 3.1 Base Score 9.9 con impactos en confidencialidad, integridad y disponibilidad. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Oracle para la versión 9.1. Limitar el acceso HTTP al sistema vulnerable mediante controles de red estrictos y monitorear activamente registros para detectar actividad sospechosa relacionada. Considerar segmentación de red para minimizar impacto en productos relacionados y revisar configuraciones de seguridad en PeopleSoft especialmente en el módulo eProcurement. |
| CVE |
CVE-2026-61242 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Common Objects Argentina (componente Staffing) |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en PeopleSoft Enterprise FIN Common Objects Argentina de Oracle PeopleSoft (componente Staffing). La versión afectada es la 9.1. Esta vulnerabilidad es fácilmente explotable por un atacante con privilegios bajos a través del acceso a red vía HTTP, y puede comprometer completamente este producto. Si bien la vulnerabilidad afecta directamente a PeopleSoft Enterprise FIN Common Objects Argentina, los ataques podrían tener un impacto significativo en otros productos relacionados (cambio de alcance). El éxito en un ataque puede conllevar la toma total del control del sistema afectado, impactando en confidencialidad, integridad y disponibilidad (CVSS 3.1 9.9).
|
| Importancia |
Esta vulnerabilidad representa un riesgo real y crítico para la empresa, ya que un atacante con bajo nivel de privilegios puede acceder remotamente y tomar control total del sistema afectado. Su explotación puede comprometer datos sensibles y la operatividad.
|
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Oracle para la versión 9.1. Además, restringir el acceso HTTP a entornos controlados, monitorizar tráfico inusual y actividad sospechosa en PeopleSoft, y reforzar controles de acceso y privilegios para limitar el impacto potencial.
|
| CVE |
CVE-2026-61244 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Manufacturing Argentina |
| Versiones |
versión 9.1 |
| Exploit Públicos |
Confirmados |
| Referencia |
Alerta oficial de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Manufacturing Argentina de Oracle PeopleSoft (componente: Manufacturing). La versión afectada es la 9.1. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer PeopleSoft Enterprise FIN Manufacturing Argentina. Un ataque exitoso puede resultar en la creación, eliminación o modificación no autorizada de datos críticos, así como acceso completo a todos los datos accesibles de PeopleSoft Enterprise FIN Manufacturing Argentina.
Esta vulnerabilidad tiene un alto impacto en la confidencialidad e integridad del sistema sin afectar la disponibilidad (CVSS 3.1 Base Score 9.1).
|
| Evaluación |
La vulnerabilidad es de máxima gravedad debido a que puede ser explotada remotamente sin necesidad de autenticación previa, lo que supone un riesgo real y crítico para la empresa. La explotación permitiría a un atacante tomar control sobre datos sensibles y manipularlos, exponiendo a la organización a pérdidas de integridad y robo de información.
Se reportan exploits públicos confirmados, por lo que la probabilidad de ataque activo es alta y se debe priorizar la mitigación inmediata.
|
| Estrategia |
Aplicar de forma urgente el parche oficial proporcionado por Oracle para corregir la vulnerabilidad en PeopleSoft Enterprise FIN Manufacturing Argentina versión 9.1. Además, restringir el acceso HTTP externo a este componente mediante firewalls y sistemas de detección de intrusos para minimizar la superficie de ataque. Monitorizar los logs de accesos y actividad anómala en el sistema para detectar intentos de explotación temprana.
|
| CVE |
CVE-2026-61245 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
PeopleSoft Enterprise FIN Manufacturing Brazil |
| Versiones |
Versión 9.1 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto PeopleSoft Enterprise FIN Manufacturing Brazil de Oracle PeopleSoft (componente: Integración). La versión soportada afectada es la 9.1. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red vía HTTPS comprometer el sistema PeopleSoft Enterprise FIN Manufacturing Brazil. Un ataque exitoso puede resultar en la toma total del control del sistema afectado. CVSS 3.1 puntuación base 9.8 (impactos en confidencialidad, integridad y disponibilidad). |
| Estrategia |
Aplicar inmediatamente el parche proporcionado por Oracle para la versión 9.1. Bloquear el acceso al servicio desde redes no confiables y monitorizar tráfico HTTPS sospechoso. La alta gravedad y la facilidad de explotación hacen que esta vulnerabilidad tenga prioridad máxima. Revisar logs de acceso para detección de posibles ataques en curso. |
| CVE |
CVE-2026-62546 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Applications Framework (componente: Web Utilities) |
| Versiones |
12.2.8 a 12.2.15 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Web Utilities). Las versiones afectadas soportadas son de la 12.2.8 a 12.2.15. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante con privilegios altos y acceso a la red vía HTTP comprometer Oracle Applications Framework. Aunque la vulnerabilidad está en Oracle Applications Framework, los ataques pueden impactar significativamente en productos adicionales (cambio de alcance). Los ataques exitosos pueden resultar en la toma total de control de Oracle Applications Framework. CVSS 3.1 puntaje base 9.1 (impactos en confidencialidad, integridad y disponibilidad).
|
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Oracle, actualizar las versiones afectadas a la última disponible. Monitorizar actividad de red inusual hacia el componente Web Utilities, restringir acceso solo a usuarios con privilegios justificados y segregar la red para limitar la exposición. Verificar la implementación de controles de acceso y registros detallados para identificar posibles ataques activos.
|
| CVE |
CVE-2026-62549 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 Jul 2026, 03:31 UTC |
| Vendor |
Oracle |
| Producto |
Oracle E-Business Suite – Oracle HRMS (UK) Payroll |
| Versiones |
12.2.3 a 12.2.15 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en el producto Oracle HRMS (UK) de Oracle E-Business Suite (componente: UK Payroll). Las versiones afectadas son de la 12.2.3 a la 12.2.15. Esta vulnerabilidad fácilmente explotable permite a un atacante de bajo privilegio con acceso a la red mediante HTTP comprometer Oracle HRMS (UK). Aunque la vulnerabilidad afecta a Oracle HRMS (UK), los ataques pueden impactar significativamente otros productos (cambio de alcance). Un ataque exitoso puede resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles en Oracle HRMS (UK). Puntuación CVSS 3.1 Base: 9.6 (Impacto en confidencialidad e integridad). |
| Estrategia |
Aplicar urgentemente los parches oficiales de Oracle que corrigen esta vulnerabilidad. Limitar el acceso a la red al puerto HTTP de Oracle HRMS (UK) y monitorizar intentos sospechosos de acceso. Reforzar auditorías de seguridad y control de accesos para detectar modificaciones no autorizadas. Dada la explotación pública, priorizar esta acción inmediatamente. |
| CVE |
CVE-2026-65317 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Verba |
| Producto |
RAG application |
| Versiones |
versión 2.1.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Verba SSRF Advisory |
| Descripción |
La aplicación Verba RAG versión 2.1.3 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) combinada con un bypass del middleware de mismo origen que permite a atacantes remotos no autenticados provocar que el servidor realice solicitudes HTTP arbitrarias. Esto se logra suministrando un encabezado Origin especialmente manipulado y valores controlados por el atacante para host y puerto. El atacante puede evadir la comprobación de origen localhost en el middleware de la API enviando cualquier valor Origin que comience con ‘ (comilla simple), independientemente del puerto, y luego enviar parámetros arbitrarios de host y puerto al endpoint /api/connect para que el servidor efectúe solicitudes GET externas a infraestructura controlada por el atacante. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que corrija el bypass SSRF y la validación incorrecta del encabezado Origin. En paralelo, implementar reglas estrictas de filtrado y validación de entradas para los parámetros de host y puerto en el endpoint vulnerable. Monitorizar tráfico saliente sospechoso desde el servidor y bloquear solicitudes hacia destinos no autorizados. Priorizar esta acción dada la existencia de exploits públicos y la posibilidad de ejecución remota sin autenticación. |
| CVE |
CVE-2026-65318 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026, 03:31 (UTC) |
| Vendor |
Verba |
| Producto |
Verba RAG application |
| Versiones |
version 2.1.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub – Informe de vulnerabilidad Verba RAG |
| Descripción |
La aplicación Verba RAG versión 2.1.3 contiene una vulnerabilidad de SSRF (Server-Side Request Forgery) sin autenticación que permite a atacantes no autenticados hacer que el backend realice solicitudes HTTP GET arbitrarias mediante URLs controladas por el atacante a través del endpoint WebSocket /ws/import_files.
Los atacantes pueden conectar sin autenticación, especificar URLs arbitrarias en la configuración HTMLReader y provocar que el servidor acceda a recursos internos como bases de datos co-ubicadas o servicios de metadatos en la nube para obtener credenciales sensibles.
|
| Estrategia |
Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad o actualizar a una versión segura. Restringir las conexiones entrantes al endpoint /ws/import_files con controles de autenticación estrictos y validar todas las URLs recibidas para evitar peticiones a recursos internos. Monitorizar los logs para detectar solicitudes anómalas y posibles indicios de explotación activa. |
*****
| CVE |
CVE-2026-65318 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-22T03:31:23.991244+00:00 |
| Fabricante |
Verba |
| Producto Afectado |
Verba RAG application |
| Versiones Afectadas |
Versión 2.1.3 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub – Informe de vulnerabilidad Verba RAG |
| Descripción |
Verba RAG versión 2.1.3 contiene una vulnerabilidad SSRF no autenticada en el endpoint WebSocket /ws/import_files. Esto permite a atacantes no autenticados forzar al backend a realizar peticiones HTTP GET arbitrarias usando URLs attacker-controlled, accediendo potencialmente a recursos internos confidenciales como bases de datos o metadatos de nube para obtener credenciales. |
| Estrategia |
Actualizar o parchear a la última versión que corrige la vulnerabilidad. Imponer autenticación en el endpoint WebSocket, validar y sanear URLs recibidas para restringir accesos a recursos internos, y monitorizar actividad sospechosa para detectar explotación temprana. |
| CVE |
CVE-2026-8984 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Autel |
| Producto |
Autel Maxi Charger Single |
| Versiones |
Firmware hasta V1.03.51 inclusive |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
CyberDanube Advisory |
| Descripción |
El firmware Autel Maxi Charger Single hasta la versión V1.03.51 permite la ejecución remota de código sin autenticación a través del servicio que escucha en el puerto TCP 9002. Una solicitud especialmente diseñada al endpoint /test puede hacer que el dispositivo descargue, extraiga y ejecute archivos controlados por un atacante con privilegios root. |
| Estrategia |
Actualizar inmediatamente el firmware a una versión segura superior a la V1.03.51. Si no es posible, restringir el acceso a la red y bloquear el puerto TCP 9002 en los firewalls internos para evitar exposición externa. Monitorizar tráfico sospechoso e intentar detectar intentos de explotación para responder rápidamente. |
—
*Este fallo permite a un atacante remoto no autenticado ejecutar código con privilegios root a través de un endpoint expuesto en red, lo que supone un riesgo directo y crítico para seguridad e integridad del dispositivo y la red corporativa.*
*Existe explotación pública confirmada, lo que obliga a asignar máxima prioridad a su mitigación para evitar comprometimiento.*
| CVE |
CVE-2026-8985 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026, 03:31 UTC |
| Vendor |
Autel |
| Producto |
Maxi Charger Single firmware |
| Versiones |
hasta la versión 1.03.51 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory CyberDanube |
| Descripción |
El firmware Autel Maxi Charger Single hasta la versión 1.03.51 presenta una vulnerabilidad de inyección de comandos del sistema operativo en el endpoint /test expuesto en el puerto TCP 9002. Un atacante sin autenticar puede enviar datos maliciosos en el parámetro url para ejecutar comandos arbitrarios en el sistema operativo afectado. |
| Estrategia |
Actualizar inmediatamente el firmware a una versión que corrija esta vulnerabilidad. Restringir el acceso al puerto 9002 sólo a usuarios autorizados y monitorizar intentos de acceso inusuales. Implementar cortafuegos y sistemas de detección de intrusiones para detectar comandos maliciosos enviados al endpoint vulnerable. |
| CVE |
CVE-2026-8986 |
| Severidad |
CRITICAL (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Autel |
| Producto |
Autel Maxi Charger Single |
| Versiones |
Firmware hasta versión V1.03.51 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Autel Maxi Charger Vulnerabilities Overview |
| Descripción |
Firmware del Autel Maxi Charger Single hasta la versión V1.03.51 es vulnerable a la inyección de comandos del sistema operativo al procesar solicitudes OCPP GetDiagnostics. Un servidor OCPP malicioso o comprometido puede suministrar una URL de diagnóstico manipulada que resulta en ejecución de comandos arbitrarios en la estación de carga. |
| Estrategia |
Actualizar inmediatamente el firmware a una versión parcheada superior a V1.03.51. Restringir la comunicación sólo a servidores OCPP confiables y autenticados. Monitorizar el tráfico y eventos de las estaciones para detectar peticiones sospechosas o patrones de explotación. |
*****
Este CVE representa una vulnerabilidad crítica con exploit público confirmado que permite la ejecución remota de comandos en estaciones de carga eléctrica mediante URL manipulado por servidores OCPP. Si la empresa utiliza este equipo o red de carga eléctrica conectada, debe priorizar la mitigación para evitar un compromiso total del dispositivo, que podría afectar la infraestructura física y energética interna.
| CVE |
CVE-2026-8987 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de julio de 2026 |
| Vendor |
Autel |
| Producto |
Autel Maxi Charger Single firmware |
| Versiones |
Versiones hasta V1.03.51 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
CyberDanube Advisory
|
| Descripción |
Firmware Autel Maxi Charger Single hasta la versión V1.03.51 contiene un desbordamiento de buffer basado en heap en el comando set_ap_param gestionado por el endpoint /localcfg. Un atacante autenticado puede enviar entradas de tamaño excesivo, causando una denegación de servicio y potencialmente la ejecución arbitraria de código.
|
| Estrategia |
Aplicar inmediatamente el parche o actualización publicada que corrige esta vulnerabilidad. Restringir el acceso al endpoint /localcfg solo a usuarios y sistemas autorizados. Implementar monitorización para detectar patrones de entrada anómalos. Se debe priorizar debido a la alta severidad y existencia de exploit públicos activos.
|