| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-4283 | oretnom23 | stock_management_system | Alta (exploit en uso) | No especificadas | en uso) |
| CVE-2026-12877 | WordPress Plugin Project Management, Bug and Issue Tracking Plugin | Project Management, Bug and Issue Tracking Plugin (WordPress) | CRÍTICA (9.1) | Antes de la versión 5.1.0 | Sí |
| CVE-2026-15704 | Eclipse BaSyx | BaSyx Go Components | CRITICAL (9.8) | hasta la versión 1.0.0 incluida | Sí |
| CVE-2026-24727 | SUNNET | Corporate Training Management System | CRITICAL (9.3) | Hasta v10.3 | Sí |
| CVE-2026-12503 | Loytec | AfectadoL-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS y L-PAD (LINX-A64) | CRITICAL (9.2) | Versiones hasta 8.4.16 inclusive | Sí |
| CVE-2026-56163 | Microsoft | Microsoft Azure Kubernetes Service (AKS) | CRÍTICA (10) | No especificado explícitamente | Sí |
| CVE-2026-57106 | Microsoft | Data Quality | CRITICAL (10) | No especificadas | Sí |
| CVE-2026-58630 | Microsoft | Azure App Service | CRITICAL (10) | Versiones afectadas no especificadas explícitamente, se recomienda revisar todas las versiones vigentes antes de la fecha de publicación | Sí |
| CVE-2026-48021 | med-united | epa4all | CRITICAL (9.1) | versiones anteriores a 2026-05-20 | Sí |
| CVE-2026-61884 | Tycon Systems | TPDIN-Monitor-WEB2 (interfaz de gestión web) | CRITICAL (9.3) | Todas las versiones afectadas no especificadas claramente (interfaz web con defecto de validación) | Sí |
| CVE | CVE-2025-4283 |
| Severidad | Alta (exploit en uso) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de julio de 2026 |
| Vendor | oretnom23 |
| Producto | stock_management_system |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Vulnerabilidad CVE-2025-4283 |
| Descripción | Neutralización inadecuada de elementos especiales en la salida utilizada por un componente downstream (‘Inyección’) en el sistema oretnom23 stock_management_system. Esta vulnerabilidad permite la posible inyección de código malicioso o comandos en componentes posteriores que procesan la salida afectada.
Esta vulnerabilidad ya está siendo explotada activamente, poniendo en riesgo la integridad y seguridad del sistema de gestión de stock mediante ejecución remota o manipulación de datos. |
| Estrategia | Implementar inmediatamente los parches oficiales proporcionados por el fabricante. Mientras tanto, reforzar la validación y sanitización estricta de todas las entradas y salidas, especialmente las que interactúan con componentes downstream. Monitorizar logs y tráfico para detectar patrones de explotación y bloquear IPs sospechosas. Prioridad máxima para evitar compromisos graves. |
| CVE | CVE-2026-12877 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-25T03:31:03 (UTC) |
| Vendor | WordPress Plugin Project Management, Bug and Issue Tracking Plugin |
| Producto | Project Management, Bug and Issue Tracking Plugin (WordPress) |
| Versiones | Antes de la versión 5.1.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | WPSCAN Vulnerabilidad CVE-2026-12877 |
| Descripción |
El plugin Project Management, Bug and Issue Tracking para WordPress en versiones anteriores a la 5.1.0 no sanitiza ni escapa las entradas suministradas por el usuario antes de usarlas en una consulta SQL, permitiendo a atacantes no autenticados realizar ataques de inyección SQL. Esta vulnerabilidad es explotable mediante la configuración estándar del front-end del plugin para seguimiento de incidencias.
Permite a un atacante inyectar código SQL malicioso, lo que puede derivar en el acceso no autorizado a datos sensibles, manipulación o borrado de datos en la base de datos, y potencialmente comprometer la seguridad general del sitio web y la empresa. |
| Estrategia | Actualizar inmediatamente el plugin Project Management, Bug and Issue Tracking a la versión 5.1.0 o superior para corregir esta vulnerabilidad. Revisar los logs para detectar posibles intentos de explotación y restringir el acceso público al plugin si no es estrictamente necesario. Implementar firewalls de aplicaciones web (WAF) para bloquear ataques de inyección SQL y realizar auditorías regulares de seguridad en los plugins instalados. |
—
¿Se está explotando la vulnerabilidad?
Sí, existen exploits públicos confirmados.
¿Debo darle prioridad?
Sí, la gravedad crítica y la facilidad de explotación sin autenticación hacen que sea prioritaria la actualización y mitigación inmediata.
¿Puede suponer un riesgo real para la empresa?
Sí, puede comprometer la integridad y confidencialidad de datos sensibles almacenados en la base de datos del sitio WordPress, amenazando la seguridad global y reputación de la empresa.
| CVE | CVE-2026-15704 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de Julio de 2026 |
| Vendor | Eclipse BaSyx |
| Producto | BaSyx Go Components |
| Versiones | hasta la versión 1.0.0 incluida |
| Exploit Públicos | Sí, confirmado |
| Referencia | Pull request de corrección oficial |
| Descripción | En las versiones hasta la 1.0.0 del componente BaSyx Go con ABAC habilitado, existe un bypass de autorización debido a un manejo inconsistente de la barra diagonal final entre el middleware ABAC y el router HTTP. Esto permite que un atacante no autenticado o no autorizado agregue una barra final a rutas API protegidas y acceda a manejadores que deberían estar denegados según la política ABAC, pudiendo realizar operaciones de lectura, creación, actualización, eliminación o carga sin autorización. Afecta a múltiples servicios ABAC habilitados que usan este router compartido, como el AAS Repository y otros servicios relacionados. La vulnerabilidad se soluciona en la versión 1.0.1. |
| Estrategia | Actualizar urgentemente a la versión 1.0.1 o superior. Revisar configuraciones de rutas para asegurar el manejo consistente de las barras diagonales finales en el middleware y en el router HTTP. Monitorizar solicitudes con rutas terminadas en barra para detectar posibles intentos de bypass. Implementar controles adicionales de autorización en capas superiores para mitigar riesgos hasta la actualización. |
| CVE | CVE-2026-24727 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de Julio de 2026 |
| Vendor | SUNNET |
| Producto | Corporate Training Management System |
| Versiones | Hasta v10.3 |
| Exploit Públicos | Sí |
| Referencia | Zuso AI Advisory |
| Descripción | Vulnerabilidad de carga sin restricciones de archivos peligrosos en la función de carga de borradores e-paper del SUNNET Corporate Training Management System, versiones hasta la 10.3. Permite a usuarios remotos autenticados con privilegios de administrador ejecutar comandos arbitrarios al subir un archivo ZIP manipulado que contiene archivos ejecutables en servidor. |
| Estrategia | Actualizar inmediatamente a una versión parcheada por SUNNET que restrinja tipos de archivos permitidos en la carga. Implementar validación estricta del contenido y extensión de archivos subidos, limitar privilegios de administrador solo a usuarios imprescindibles y monitorizar actividad de cargas sospechosas para detectar posibles intentos de explotación. |
—–
De acuerdo con la severidad CRITICAL (9.3) y la existencia de exploits públicos, esta vulnerabilidad supone un riesgo real y urgente, especialmente por requerir privilegios administradores para explotarse remotamente mediante carga de archivos. Debe verificarse si está siendo explotada en la red y priorizarse su mitigación inmediata para proteger la infraestructura crítica de la compañía.
| CVE | CVE-2026-12503 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de julio de 2026 |
| Fabricante | Loytec |
| Producto Afectado | L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS y L-PAD (LINX-A64) |
| Versiones Afectadas | Versiones hasta 8.4.16 inclusive |
| Exploit Públicos | Sí, se confirma existencia |
| Referencia | Asesoría de seguridad oficial Loytec |
| Descripción | Vulnerabilidad de Resolución Incorrecta de Enlaces Simbólicos (CWE-59) en `/usr/bin/larm_starter` en productos Loytec L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS y L-PAD hasta la versión 8.4.16 en plataformas LINX-A64. Un atacante autenticado con cuenta `larmapp` puede explotar esta vulnerabilidad mediante la manipulación de un enlace simbólico apuntando a `/etc/lighttpd/ssl/server.pem`, logrando que el archivo `/etc/passwd` quede con permisos de escritura para el grupo `larmapp`. Esto puede conducir a una escalada de privilegios a root. |
| Estrategia | Actualizar inmediatamente a una versión corregida superior a 8.4.16. Restringir acceso de usuarios autenticados de bajo nivel para evitar explotación por enlaces simbólicos, y monitorear cambios inusuales en permisos de archivos críticos como `/etc/passwd`. Implementar controles adicionales de integridad y revisiones de logs para detectar intentos de escalada de privilegios. |
| CVE | CVE-2026-56163 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de julio de 2026, 03:31 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Azure Kubernetes Service (AKS) |
| Versiones | No especificado explícitamente |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Falta de autenticación para funciones críticas en Microsoft Azure Kubernetes Service que permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de permisos previos para obtener control privilegiado sobre recursos del servicio AKS, lo que supone un riesgo grave para la confidencialidad, integridad y disponibilidad de infraestructuras en la nube. |
| Estrategia | Aplicar inmediatamente la actualización oficial publicada por Microsoft para esta vulnerabilidad. Revisar y reforzar políticas de autenticación y acceso dentro del entorno AKS, limitar privilegios a los mínimos necesarios y monitorizar intentos de explotación en la red para detectar actividades sospechosas. |
—
Solicito registrar este CVE-2026-56163 en la base de datos Supabase con los datos mostrados para seguimiento y control interno.
| CVE | CVE-2026-57106 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-25T03:31:04.440557+00:00 |
| Vendor | Microsoft |
| Producto | Data Quality |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Actualización Oficial Microsoft |
| Descripción | Vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) en Microsoft Data Quality que permite a un atacante no autorizado elevar privilegios en la red. Esta vulnerabilidad crítica puede ser explotada para acceder a recursos internos restringidos o escalar privilegios dentro de la infraestructura de red afectada. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible publicado por Microsoft. Implementar controles de red estrictos para limitar solicitudes del servidor a servicios internos. Monitorizar actividad anómala que pueda indicar explotación de SSRF y reforzar políticas de acceso y segmentación de red para minimizar riesgos. |
| CVE | CVE-2026-58630 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Azure App Service |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda revisar todas las versiones vigentes antes de la fecha de publicación |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de Microsoft Security Response Center |
| Descripción | Control de acceso incorrecto en Azure App Service permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad crítica permite a posibles atacantes externos obtener niveles de acceso más altos sin autorización previa, comprometiendo la integridad y disponibilidad del servicio y datos alojados en la plataforma Azure App Service. |
| Estrategia | Actualizar inmediatamente Azure App Service con los parches oficiales proporcionados por Microsoft. Implementar controles adicionales de monitorización de logs y alertas de accesos anómalos. Revisar y restringir estrictamente permisos de acceso en el entorno de producción para minimizar el impacto en caso de explotación. |
—–
He registrado esta información en la base de datos Supabase para seguimiento y control.
| CVE | CVE-2026-48021 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de julio de 2026, 03:31 (UTC) |
| Vendor | med-united |
| Producto | epa4all |
| Versiones | versiones anteriores a 2026-05-20 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial med-united github |
| Descripción | En epa4all, versiones anteriores a 2026-05-20, un atacante que pueda interceptar la conexión TLS entre epa4all y el backend ePA puede completar el apretón de manos VAU con claves controladas por el atacante y obtener las claves de cifrado de la sesión. Todo el tráfico HTTP interno (decisiones de consentimiento del paciente, datos de medicación, operaciones de documentos, tokens de autorización y consultas de derechos) se vuelve legible y modificable. Además, el atacante puede inyectar solicitudes arbitrarias a través del canal secuestrado. |
| Estrategia | Actualizar urgentemente a la versión 2026-05-20 o superior que parchea esta falla crítica. Además, reforzar la vigilancia en tráfico TLS para detectar intentos de intercepción y emplear sistemas de detección y prevención de intrusiones que monitoricen tráfico anómalo. Priorizar esta mitigación ya que la explotación permite acceso total a datos sensibles y manipulación de la sesión. |
—–
| CVE | CVE-2026-61884 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de julio de 2026 |
| Vendor | Tycon Systems |
| Producto | TPDIN-Monitor-WEB2 (interfaz de gestión web) |
| Versiones | Todas las versiones afectadas no especificadas claramente (interfaz web con defecto de validación) |
| Exploit Públicos | Sí, confirmado |
| Referencia | ICS-CERT Advisory |
| Descripción | La interfaz de gestión web del producto Tycon Systems TPDIN-Monitor-WEB2 no realiza validación en el servidor de las credenciales durante el proceso de inicio de sesión. Un atacante remoto no autenticado puede omitir la autenticación enviando valores vacíos en ambos campos de credenciales, logrando establecer una sesión administrativa válida. Esto otorga acceso total a controles críticos del dispositivo, incluyendo gestión de relés de potencia, reinicio del equipo, configuración del servicio de acceso remoto y ajustes de red, lo que podría permitir la interrupción de infraestructura conectada o causar daños físicos a los equipos. |
| Estrategia | Actualizar inmediatamente el firmware o software a la versión corregida que incluya validación adecuada del inicio de sesión en el servidor. Mientras se aplica el parche, restringir el acceso a la interfaz web mediante segmentación de red y el uso de controles de acceso estrictos. Monitorizar intentos de inicio de sesión anómalos y establecer alertas para detectar posible explotación activa. |


