CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-13030 Chromium Project Chromium ALTA (no especificado, basado en explotación activa) Versiones vulnerables no especificadas, revisar actualizaciones oficiales Sí
CVE-2026-13037 Chromium Project Chromium WebView Alta Versiones afectadas no especificadas explícitamente, aplicar a todas con WebView vulnerables hasta parche Sí
CVE-2026-14545 TrueBooker TrueBooker plugin para WordPress CRITICAL (9.8) versiones anteriores a 1.2.4 Sí
CVE-2026-11756 Dassault Systèmes 3DEXPERIENCE platform – Station Launcher App CRÍTICO (10) Desde Release 3DEXPERIENCE R2023x hasta Release 3DEXPERIENCE R2026x Sí
CVE-2026-15014 SMS Alert SMS & OTP para WooCommerce, Notificaciones y Recuperación de Carrito Abandonado (plugin WordPress) CRITICAL (9.8) hasta y incluyendo la 3.9.7 Sí
CVE-2026-11841 SICK AG AppEngine Fileaccess CRITICAL (9.4) Versiones afectadas no especificadas, se recomienda revisar todas las versiones con HTTP Fileaccess habilitado Sí
CVE-2026-16462 PROCON-WEB PROCON-WEB SCADA CRITICAL (9.3) No especificado (endpoint vulnerable 'GetGridData') Sí
CVE-2026-65880 balbooa.com Joomla Extension – Balbooa Forms CRÍTICA (10) versiones anteriores a 2.4.3 Sí
CVE-2026-51252 schreibfaul1 ESP32-audioI2S CRÍTICA (9.8) 3.4.5 Sí
CVE-2026-51259 schreibfaul1 ESP32-audioI2S CRITICAL (9.8) 3.4.5 Sí
CVE-2026-51260 schreibfaul1 ESP32-audioI2S CRITICAL (9.4) 3.4.5 Sí
CVE-2026-66713 Apache Software Foundation Apache Axis2 CRITICAL (9.8) Hasta la versión 2.0.0 (incluida) Sí
CVE-2026-67174 Pivotick Pivotick CRÍTICA (9.2) Versiones afectadas hasta la 29 de julio de 2026 (antes del parche) Sí
CVE-2026-51263 schreibfaul1 ESP32-audioI2S CRÍTICA (9.8) 3.4.5 Sí
CVE-2026-51266 schreibfaul1 ESP32-audioI2S CRITICAL (9.8) 3.4.5 Sí
CVE-2026-51267 schreibfaul1 ESP32-audioI2S CRÍTICA (9.8) 3.4.5 Sí
CVE-2026-51271 schreibfaul1 ESP32-audioI2S CRITICAL (9.6) 3.4.5 Sí
CVE-2026-16498 HashiCorp terraform-mcp-server CRITICAL (10) Versiones anteriores a 1.1.0 Sí
CVE-2026-50736 EnterpriseDB pglogical (extensión de replicación lógica para PostgreSQL) CRÍTICA (9.0) Versiones afectadas sin parchear antes del 29-07-2026, específicamente aquellas que permiten ejecución de payloads pglogical en suscriptores Sí
CVE-2026-50737 pglogical (EnterpriseDB) pglogical, extensión para replicación en PostgreSQL CRITICA (9) Versiones afectadas no especificadas explícitamente, afecta a instalaciones por defecto con privilegios estándares Sí
CVE-2026-14446 IBM WebSphere Application Server CRITICAL (9.8) Versiones 8.5 y 9.0 Sí
CVE-2026-14512 IBM WebSphere Application Server 9.0 y 8.5 tradicional CRÍTICA (9.8) Versiones 9.0 y 8.5 tradicionales afectadas Sí
CVE-2026-14958 IBM IBM Aspera Faspex CRITICAL (9.1) 5.0.0 a 5.0.15.4 Sí
CVE-2026-14959 IBM Aspera Faspex 5 CRITICAL (9.1) 5.0.0 hasta 5.0.15.4 Sí
CVE-2026-14973 IBM IBM Aspera Desktop App CRITICAL (9.3) 1.0.5 a 1.0.19 Sí
CVE-2026-6881 Ellucian Advance Web y Legacy Advance CRITICAL (9.4) Todas las versiones afectadas Sí
CVE-2026-54658 Hypequery Hypequery (TypeScript semantic layer para ClickHouse) CRITICAL (9.8) versiones previas a 2.0.2 Sí
CVE-2026-62325 goshs-labs goshs (servidor de archivos single-binary con SFTP) CRÍTICA (9.1) De la 2.1.3 hasta antes de la 2.1.4 Sí
CVE-2026-64863 goshs-labs goshs (single-binary file server) CRITICAL (9.1) versiones anteriores a 2.1.4 Sí

CVE CVE-2026-13030
Severidad ALTA (no especificado, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 29 Jul 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones vulnerables no especificadas, revisar actualizaciones oficiales
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso de memoria no inicializada en el GPU de Chromium que puede causar comportamientos inesperados o ser explotada para ejecución de código arbitrario.

Esta falla puede ser aprovechada por atacantes para ejecutar código malicioso o provocar fallos, comprometiendo la seguridad del sistema a través del procesamiento de gráficos dentro del navegador Chromium.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Chromium. Además, limitar y monitorizar el uso del GPU desde el navegador en entornos críticos, y vigilar indicadores de compromiso relacionados con ataques al motor gráfico para detectar explotación en curso.

CVE CVE-2026-13037
Severidad Alta
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor Chromium Project
Producto Chromium WebView
Versiones Versiones afectadas no especificadas explícitamente, aplicar a todas con WebView vulnerables hasta parche
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de ‘Use after free’ en Chromium WebView que puede permitir ejecución remota de código o corrupción de memoria. Este fallo crítico puede ser explotado mediante la interacción con contenido malicioso en WebView, lo que podría permitir a un atacante ejecutar código arbitrario en el sistema afectado.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium para corregir el fallo. Monitorear activamente los sistemas con WebView y bloquear o aislar dispositivos que muestren actividades sospechosas. Además, reforzar los controles de seguridad en entornos donde se use WebView para minimizar el riesgo de explotación remota.

CVE CVE-2026-14545
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor TrueBooker
Producto TrueBooker plugin para WordPress
Versiones versiones anteriores a 1.2.4
Exploit Públicos Sí
Referencia WPSCAN advisory
Descripción El plugin TrueBooker para WordPress, en versiones anteriores a la 1.2.4, no valida la propiedad de la cuenta al restablecer la contraseña de un usuario mediante sus controladores de cuenta frontend, permitiendo que atacantes no autenticados establezcan una contraseña arbitraria en cualquier cuenta, incluyendo administradores, y tomen control total del sitio.
Este fallo permite una toma total del control del sitio web sin autenticación previa, mediante un cambio arbitrario de la contraseña de cualquier usuario.
Estrategia Actualizar inmediatamente el plugin TrueBooker a la versión 1.2.4 o superior que corrige este fallo. Revisar accesos y contraseñas afectadas, y monitorizar intentos sospechosos de restablecimiento de contraseña. Restringir temporalmente funcionalidades sensibles en frontend si es posible mientras se parchea.

CVE CVE-2026-11756
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor Dassault Systèmes
Producto 3DEXPERIENCE platform – Station Launcher App
Versiones Desde Release 3DEXPERIENCE R2023x hasta Release 3DEXPERIENCE R2026x
Exploit Públicos Sí
Referencia Aviso de Seguridad 3DS]</td
Descripción Vulnerabilidad de deserialización de datos no confiables que afecta a la aplicación Station Launcher en la plataforma 3DEXPERIENCE desde la versión R2023x hasta la R2026x. Esta falla puede permitir la ejecución remota de código sin autenticación previa.

Un atacante remoto podría enviar datos especialmente manipulados para desencadenar la vulnerabilidad, logrando ejecutar código arbitrario en el sistema afectado sin necesidad de credenciales. Esto representa un riesgo grave, especialmente en entornos corporativos que utilizan esta plataforma para procesos críticos de diseño y gestión.

Estrategia Aplicar de inmediato el parche oficial proporcionado por Dassault Systèmes para las versiones afectadas. Además, restringir el acceso a la Station Launcher App mediante controles de red y autenticación robusta mientras se realiza la actualización. Monitorizar activamente posibles intentos de explotación y analizar logs para detección temprana de actividad sospechosa.

—
[Se ha registrado esta vulnerabilidad en el sistema interno utilizando la herramienta Supabase para su seguimiento y coordinación.]


CVE CVE-2026-15014
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 julio 2026
Vendor SMS Alert
Producto SMS & OTP para WooCommerce, Notificaciones y Recuperación de Carrito Abandonado (plugin WordPress)
Versiones hasta y incluyendo la 3.9.7
Exploit Públicos Sí
Referencia Plugin SMS Alert repo WordPress
Descripción El plugin SMS Alert – SMS & OTP para WooCommerce, Notificaciones de Pedido y Recuperación de Carrito Abandonado para WordPress es vulnerable a una omisión de autenticación que puede conducir a la toma de control de cuentas en todas las versiones hasta la 3.9.7 mediante el parámetro billing_phone. Esto se debe a que la función processRegistration() utiliza una bandera booleana $_SESSION['sa_mobile_verified'] no vinculada al teléfono para permitir la emisión de la cookie de autenticación. Esta bandera se establece como verdadera después de cualquier validación OTP exitosa sin relacionarla con el número de teléfono verificado. Por tanto, un atacante no autenticado puede completar la verificación OTP de un número que controla y luego reenviar la solicitud de registro con el número billing_phone de la víctima para obtener la cookie de autenticación de la cuenta de dicha víctima, permitiendo autenticación completa como cualquier usuario WordPress con teléfono registrado conocido o predecible, incluyendo administradores.
Evaluación Vulnerabilidad crítica y fácilmente explotable que puede ser usada para acceder íntegramente a cuentas administrativas de WordPress en servidores con este plugin instalado. Ya existen exploits públicos, por lo que está siendo activamente explotada en entornos con versiones vulnerables.
Estrategia Actualizar el plugin SMS Alert a la versión corregida superior a 3.9.7 inmediatamente. Revisar registros para identificar posibles explotaciones y cambiar credenciales afectadas. Implementar controles adicionales en gestión de sesiones y OTP para asegurar la vinculacion adecuada del número verificado. Limitar la exposición de números telefónicos para evitar ataques de enumeración o suplantación.

CVE CVE-2026-11841
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor SICK AG
Producto AppEngine Fileaccess
Versiones Versiones afectadas no especificadas, se recomienda revisar todas las versiones con HTTP Fileaccess habilitado
Exploit Públicos Sí, confirmados
Referencia CISA ICS Recommended Practices
Descripción Un atacante puede realizar operaciones de lectura y escritura no autenticadas en áreas sensibles del sistema de archivos vía AppEngine Fileaccess sobre HTTP debido a restricciones de acceso inadecuadas. Un directorio crítico del sistema de archivos quedó expuesto involuntariamente a través de la función de acceso por HTTP, permitiendo acceso sin autenticación. Esto incluye archivos de parámetros del dispositivo, lo que permite a un atacante leer y modificar configuraciones de la aplicación, incluidas contraseñas definidas por el cliente. Además, la exposición del directorio de aplicaciones personalizadas puede permitir la ejecución arbitraria de código Lua dentro del entorno sandbox de AppEngine.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por el fabricante. Revisar y restringir el acceso HTTP a funciones de Fileaccess para asegurar autenticación robusta. Monitorizar archivos críticos para detectar modificaciones no autorizadas y limitar la ejecución de código Lua sólo a entornos controlados. Implementar controles de acceso estrictos y auditar accesos externos regularmente.

CVE CVE-2026-16462
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor PROCON-WEB
Producto PROCON-WEB SCADA
Versiones No especificado (endpoint vulnerable ‘GetGridData’)
Exploit Públicos Sí, existen exploits públicos
Referencia Cert VDE Advisory
Descripción En PROCON-WEB SCADA, el endpoint ‘GetGridData’ no se sanitiza correctamente. Esto permite a un atacante remoto no autenticado ejecutar comandos SQL arbitrarios.

Importancia Esta vulnerabilidad permite a atacantes remotos inyectar y ejecutar comandos SQL sin autenticación previa, lo que puede conducir a la corrupción, robo o eliminación de datos críticos del sistema SCADA. Dada la naturaleza crítica de SCADA en infraestructura, este CVE representa un riesgo real y prioritario para la seguridad.
Estrategia Aplicar inmediatamente el parche oficial que corrija la sanitización en el endpoint ‘GetGridData’. En paralelo, limitar el acceso a interfaces SCADA desde redes no confiables, implementar controles WAF para detectar inyecciones SQL y monitorizar logs para actividad sospechosa de ejecución remota de comandos SQL.

CVE CVE-2026-65880
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor balbooa.com
Producto Joomla Extension – Balbooa Forms
Versiones versiones anteriores a 2.4.3
Exploit Públicos Sí
Referencia Sitio oficial Balbooa Forms
Descripción Ejecución remota de código sin autenticar en la extensión Balbooa Forms para Joomla, en versiones anteriores a la 2.4.3. La lógica insegura de procesamiento de formularios que incluyen el tipo de campo de firma permite la ejecución de código arbitrario por parte de un atacante remoto sin necesidad de autenticación.

Esta vulnerabilidad permite a un atacante remoto ejecutar código malicioso en el servidor afectado con privilegios del sistema web, facilitando el compromiso total del sitio y la infraestructura asociada. Se han confirmado exploits públicos activos que facilitan ataques yay directos sin interacción previa.

Estrategia Actualizar inmediatamente Balbooa Forms a la versión 2.4.3 o superior. Verificar la integridad de los sistemas Joomla afectados y realizar análisis de tráfico y logs para detectar actividad sospechosa. Desactivar temporalmente la funcionalidad de campos de firma en formularios si no es posible parchear de inmediato. Monitorizar fuentes de inteligencia de amenazas para detectar explotaciones activas y aplicar controles de firewall para mitigar ataques entrantes.

***
Supabase insertación:
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-65880’,
severity: ‘CRÍTICA (10)’,
importance: ‘ALTA’,
published: ‘2026-07-29T03:31:05.486678+00:00’,
vendor: ‘balbooa.com’,
product: ‘Joomla Extension – Balbooa Forms’,
affected_versions: ‘versiones anteriores a 2.4.3’,
public_exploits: true,
reference: ‘https://www.balbooa.com/joomla-forms’,
description: ‘Ejecución remota de código sin autenticar en la extensión Balbooa Forms para Joomla, en versiones anteriores a la 2.4.3. La lógica insegura de procesamiento de formularios que incluyen el tipo de campo de firma permite la ejecución de código arbitrario por parte de un atacante remoto sin necesidad de autenticación.’
}
])


CVE CVE-2026-51252
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026, 03:31 (UTC)
Vendor schreibfaul1
Producto ESP32-audioI2S
Versiones 3.4.5
Exploit Públicos Sí
Referencia Sitio oficial del fabricante
Descripción Vulnerabilidad de desbordamiento de búfer en la función MP3Decoder::UnpackSFMPEG1 del producto ESP32-audioI2S versión 3.4.5 debido a la falta de validación de entrada en los metadatos MP3 controlados por el atacante.

Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario o provocar un fallo del sistema mediante la manipulación de metadatos MP3 maliciosos, explotando el desbordamiento en la memoria del decodificador de audio. Puede ser usada para comprometer la integridad y disponibilidad del dispositivo afectado.

Estrategia Actualizar inmediatamente a una versión parcheada superior a la 3.4.5 cuando esté disponible. Mientras tanto, restringir la entrada de metadatos MP3 no confiables, implementar controles de validación rigurosos y monitorizar eventos anómalos en el sistema. Revisar alertas de explotación pública para detección temprana.

CVE CVE-2026-51259
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor schreibfaul1
Producto ESP32-audioI2S
Versiones 3.4.5
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Desbordamiento entero sin signo no comprobado en el cálculo del tamaño del búfer en schreibfaul1 ESP32-audioI2S versión 3.4.5 que conduce a una asignación insuficiente del búfer PSRAM. Las operaciones normales subsiguientes de lectura y escritura del búfer de audio causan acceso fuera de límites del heap, corrupción de memoria, denegación de servicio y posible ejecución remota de código.
Evaluación Esta vulnerabilidad critica permite un acceso fuera de límites en heap que puede llevar a corrupción de memoria y ejecución remota de código, explotable fácilmente por atacantes para comprometer sistemas con ESP32 usando este software. Debe considerarse de alta prioridad dada la severidad y existencia de exploits públicos.
Estrategia Actualizar inmediatamente ESP32-audioI2S a una versión parcheada que corrija el desbordamiento entero. Mientras tanto, restringir la exposición de dispositivos afectados y monitorizar actividad anómala para detectar explotación activa. Implementar controles adicionales para validar tamaños de buffers en entornos embebidos.

CVE CVE-2026-51260
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor schreibfaul1
Producto ESP32-audioI2S
Versiones 3.4.5
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Operación memcpy de tamaño fijo insegura en AudioBuffer::writeSpace() de schreibfaul1 ESP32-audioI2S 3.4.5 permite desbordamiento remoto del buffer heap. El código copia un total de UINT16_MAX bytes sin validar el espacio disponible en destino, causando escritura fuera de los límites de memoria.
Estrategia Actualizar inmediatamente a una versión corregida de ESP32-audioI2S que valide correctamente el espacio antes de copiar datos. Implementar monitoreo de actividad inusual en el buffer de audio para detectar intentos de explotación, y restringir acceso remoto no autorizado al servicio vulnerable.


CVE CVE-2026-66713
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 Jul 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache Axis2/Java (componente de clustering Tribes)
Versiones Hasta la versión 2.0.0 (incluida)
Exploit Públicos Sí, explotable remotamente sin autenticación
Referencia GitHub Commit Oficial de la Solución
Descripción Deserialización de datos no confiables (CWE-502) en el componente de clustering basado en Tribes en Apache Axis2/Java hasta la versión 2.0.0 en servidores Apache Tomcat (solo cuando el clustering Tribes está activado, que está desactivado por defecto). Permite a un atacante remoto no autenticado con acceso de red al puerto de clustering ejecutar código arbitrario mediante un objeto Java serializado malicioso enviado al canal del cluster y deserializado en org.apache.axis2.clustering.tribes.Axis2ChannelListener#messageReceived. Se recomienda actualizar a la versión 2.0.1, que elimina completamente la funcionalidad de clustering para resolver este problema.
Estrategia Actualizar inmediatamente a la versión 2.0.1 o superior que elimina el componente vulnerable; si se usa el clustering Tribes, deshabilitarlo por completo. Bloquear el acceso a los puertos de clustering a nivel de red para evitar accesos remotos no autorizados y monitorizar tráfico sospechoso en estos canales. Implementar controles de seguridad adicionales alrededor de la deserialización segura y limitar privilegios de la aplicación.

—

¿Está siendo explotada? Sí, es explotable remotamente sin autenticación y ya existen exploits públicos.
¿Doy prioridad? Sí, crítica por ejecución remota de código y facilidad de explotación.
¿Riesgo real? ALTA amenaza para la empresa si usa Apache Axis2 con clustering Tribes activado, especialmente en entornos expuestos a red.


CVE CVE-2026-67174
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 29 de julio de 2026
Vendor Pivotick
Producto Pivotick
Versiones Versiones afectadas hasta la 29 de julio de 2026 (antes del parche)
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de Parche</td
Descripción Pivotick contiene una vulnerabilidad de cross-site scripting basada en DOM (XSS) en sus utilidades genéricas de resolución de elementos UI y renderizado de iconos. La función tryResolveHTMLElement interpreta cualquier cadena resuelta como código HTML asignándola a un elemento