CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-66012 SiYuan SiYuan (software de gestión) CRITICAL (10) Versiones anteriores a 3.7.2 Sí
CVE-2026-66013 OpenRemote OpenRemote CRITICAL (9.3) versiones anteriores a 1.26.2 Sí
CVE CVE-2026-66012
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-07-26T03:30:35.851004+00:00
Vendor SiYuan
Producto SiYuan (software de gestión)
Versiones Versiones anteriores a 3.7.2
Exploit Públicos Sí (confirmados)
Referencia GitHub Commit Fix
Descripción Vulnerabilidad crítica de autorización ausente en el endpoint POST /mcp del kernel de SiYuan antes de la versión 3.7.2. El control de acceso es insuficiente, permitiendo a atacantes remotos no autenticados acceder a 31 herramientas MCP, entre ellas una que posibilita listar, leer, escribir, borrar, renombrar y copiar archivos en todo el espacio de trabajo. Cuando el servidor Publish está habilitado en modo anónimo (Conf.Publish.Enable=true y Conf.Publish.Auth.Enable=false), un atacante puede acceder a /mcp con un JWT anónimo RoleReader, leyendo archivos sensibles (conf/conf.json) para extraer credenciales en texto plano, escribir archivos arbitrarios y plantar un plugin malicioso que se ejecuta con privilegios elevados en el próximo lanzamiento del escritorio, causando toma completa de control administrador.
Estrategia Actualizar inmediatamente a la versión 3.7.2 o superior que corrige esta vulnerabilidad. Deshabilitar el modo anónimo en el servidor Publish o implementarlo con autenticación estricta. Auditar accesos a la herramienta MCP y monitorear escritura o cambios en el directorio de plugins. Aplicar controles estrictos de autorización en endpoints críticos y validar la minimización de privilegios en servicios expuestos.

CVE CVE-2026-66013
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 de julio de 2026, 03:30 (UTC)
Vendor OpenRemote
Producto OpenRemote
Versiones versiones anteriores a 1.26.2
Exploit Públicos Sí
Referencia OpenRemote Advisory
Descripción OpenRemote antes de la versión 1.26.2 contiene una vulnerabilidad de omisión de autenticación en la API de registro de consolas que permite a atacantes no autenticados actualizar activos de consola existentes proporcionando un identificador de activo conocido. Los atacantes pueden sobrescribir tokens de notificación push y metadatos de consola sin validación de autenticación o propiedad, redirigiendo notificaciones o negando la entrega a consolas legítimas.
Estrategia Actualizar inmediatamente OpenRemote a la versión 1.26.2 o superior que corrige la vulnerabilidad. Además, revisar y restringir el acceso a la API de registro para que solo usuarios autenticados y propietarios legítimos puedan modificar los activos de consola. Monitorizar logs para detectar accesos anómalos y posibles intentos de explotación.

Enviar a un amigo: Share this page via Email