| CVE |
CVE-2026-13030 |
| Severidad |
ALTA (no especificado, basado en explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 Jul 2026 |
| Vendor |
Chromium Project |
| Producto |
Chromium |
| Versiones |
Versiones vulnerables no especificadas, revisar actualizaciones oficiales |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de uso de memoria no inicializada en el GPU de Chromium que puede causar comportamientos inesperados o ser explotada para ejecución de código arbitrario.
Esta falla puede ser aprovechada por atacantes para ejecutar código malicioso o provocar fallos, comprometiendo la seguridad del sistema a través del procesamiento de gráficos dentro del navegador Chromium.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Chromium. Además, limitar y monitorizar el uso del GPU desde el navegador en entornos críticos, y vigilar indicadores de compromiso relacionados con ataques al motor gráfico para detectar explotación en curso. |
| CVE |
CVE-2026-13037 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
Chromium Project |
| Producto |
Chromium WebView |
| Versiones |
Versiones afectadas no especificadas explícitamente, aplicar a todas con WebView vulnerables hasta parche |
| Exploit Públicos |
Sí, está siendo explotada activamente |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de ‘Use after free’ en Chromium WebView que puede permitir ejecución remota de código o corrupción de memoria. Este fallo crítico puede ser explotado mediante la interacción con contenido malicioso en WebView, lo que podría permitir a un atacante ejecutar código arbitrario en el sistema afectado. |
| Estrategia |
Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium para corregir el fallo. Monitorear activamente los sistemas con WebView y bloquear o aislar dispositivos que muestren actividades sospechosas. Además, reforzar los controles de seguridad en entornos donde se use WebView para minimizar el riesgo de explotación remota. |
| CVE |
CVE-2026-14545 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
TrueBooker |
| Producto |
TrueBooker plugin para WordPress |
| Versiones |
versiones anteriores a 1.2.4 |
| Exploit Públicos |
Sí |
| Referencia |
WPSCAN advisory |
| Descripción |
El plugin TrueBooker para WordPress, en versiones anteriores a la 1.2.4, no valida la propiedad de la cuenta al restablecer la contraseña de un usuario mediante sus controladores de cuenta frontend, permitiendo que atacantes no autenticados establezcan una contraseña arbitraria en cualquier cuenta, incluyendo administradores, y tomen control total del sitio.
Este fallo permite una toma total del control del sitio web sin autenticación previa, mediante un cambio arbitrario de la contraseña de cualquier usuario.
|
| Estrategia |
Actualizar inmediatamente el plugin TrueBooker a la versión 1.2.4 o superior que corrige este fallo. Revisar accesos y contraseñas afectadas, y monitorizar intentos sospechosos de restablecimiento de contraseña. Restringir temporalmente funcionalidades sensibles en frontend si es posible mientras se parchea.
|
| CVE |
CVE-2026-11756 |
| Severidad |
CRÍTICO (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
Dassault Systèmes |
| Producto |
3DEXPERIENCE platform – Station Launcher App |
| Versiones |
Desde Release 3DEXPERIENCE R2023x hasta Release 3DEXPERIENCE R2026x |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad 3DS]</td |
| Descripción |
Vulnerabilidad de deserialización de datos no confiables que afecta a la aplicación Station Launcher en la plataforma 3DEXPERIENCE desde la versión R2023x hasta la R2026x. Esta falla puede permitir la ejecución remota de código sin autenticación previa.
Un atacante remoto podría enviar datos especialmente manipulados para desencadenar la vulnerabilidad, logrando ejecutar código arbitrario en el sistema afectado sin necesidad de credenciales. Esto representa un riesgo grave, especialmente en entornos corporativos que utilizan esta plataforma para procesos críticos de diseño y gestión.
|
| Estrategia |
Aplicar de inmediato el parche oficial proporcionado por Dassault Systèmes para las versiones afectadas. Además, restringir el acceso a la Station Launcher App mediante controles de red y autenticación robusta mientras se realiza la actualización. Monitorizar activamente posibles intentos de explotación y analizar logs para detección temprana de actividad sospechosa. |
—
[Se ha registrado esta vulnerabilidad en el sistema interno utilizando la herramienta Supabase para su seguimiento y coordinación.]
| CVE |
CVE-2026-15014 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 julio 2026 |
| Vendor |
SMS Alert |
| Producto |
SMS & OTP para WooCommerce, Notificaciones y Recuperación de Carrito Abandonado (plugin WordPress) |
| Versiones |
hasta y incluyendo la 3.9.7 |
| Exploit Públicos |
Sí |
| Referencia |
Plugin SMS Alert repo WordPress |
| Descripción |
El plugin SMS Alert – SMS & OTP para WooCommerce, Notificaciones de Pedido y Recuperación de Carrito Abandonado para WordPress es vulnerable a una omisión de autenticación que puede conducir a la toma de control de cuentas en todas las versiones hasta la 3.9.7 mediante el parámetro billing_phone. Esto se debe a que la función processRegistration() utiliza una bandera booleana $_SESSION['sa_mobile_verified'] no vinculada al teléfono para permitir la emisión de la cookie de autenticación. Esta bandera se establece como verdadera después de cualquier validación OTP exitosa sin relacionarla con el número de teléfono verificado. Por tanto, un atacante no autenticado puede completar la verificación OTP de un número que controla y luego reenviar la solicitud de registro con el número billing_phone de la víctima para obtener la cookie de autenticación de la cuenta de dicha víctima, permitiendo autenticación completa como cualquier usuario WordPress con teléfono registrado conocido o predecible, incluyendo administradores. |
| Evaluación |
Vulnerabilidad crítica y fácilmente explotable que puede ser usada para acceder íntegramente a cuentas administrativas de WordPress en servidores con este plugin instalado. Ya existen exploits públicos, por lo que está siendo activamente explotada en entornos con versiones vulnerables. |
| Estrategia |
Actualizar el plugin SMS Alert a la versión corregida superior a 3.9.7 inmediatamente. Revisar registros para identificar posibles explotaciones y cambiar credenciales afectadas. Implementar controles adicionales en gestión de sesiones y OTP para asegurar la vinculacion adecuada del número verificado. Limitar la exposición de números telefónicos para evitar ataques de enumeración o suplantación. |
| CVE |
CVE-2026-11841 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
SICK AG |
| Producto |
AppEngine Fileaccess |
| Versiones |
Versiones afectadas no especificadas, se recomienda revisar todas las versiones con HTTP Fileaccess habilitado |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
CISA ICS Recommended Practices |
| Descripción |
Un atacante puede realizar operaciones de lectura y escritura no autenticadas en áreas sensibles del sistema de archivos vía AppEngine Fileaccess sobre HTTP debido a restricciones de acceso inadecuadas. Un directorio crítico del sistema de archivos quedó expuesto involuntariamente a través de la función de acceso por HTTP, permitiendo acceso sin autenticación. Esto incluye archivos de parámetros del dispositivo, lo que permite a un atacante leer y modificar configuraciones de la aplicación, incluidas contraseñas definidas por el cliente. Además, la exposición del directorio de aplicaciones personalizadas puede permitir la ejecución arbitraria de código Lua dentro del entorno sandbox de AppEngine.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por el fabricante. Revisar y restringir el acceso HTTP a funciones de Fileaccess para asegurar autenticación robusta. Monitorizar archivos críticos para detectar modificaciones no autorizadas y limitar la ejecución de código Lua sólo a entornos controlados. Implementar controles de acceso estrictos y auditar accesos externos regularmente. |
| CVE |
CVE-2026-16462 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
PROCON-WEB |
| Producto |
PROCON-WEB SCADA |
| Versiones |
No especificado (endpoint vulnerable ‘GetGridData’) |
| Exploit Públicos |
Sí, existen exploits públicos |
| Referencia |
Cert VDE Advisory |
| Descripción |
En PROCON-WEB SCADA, el endpoint ‘GetGridData’ no se sanitiza correctamente. Esto permite a un atacante remoto no autenticado ejecutar comandos SQL arbitrarios.
|
| Importancia |
Esta vulnerabilidad permite a atacantes remotos inyectar y ejecutar comandos SQL sin autenticación previa, lo que puede conducir a la corrupción, robo o eliminación de datos críticos del sistema SCADA. Dada la naturaleza crítica de SCADA en infraestructura, este CVE representa un riesgo real y prioritario para la seguridad. |
| Estrategia |
Aplicar inmediatamente el parche oficial que corrija la sanitización en el endpoint ‘GetGridData’. En paralelo, limitar el acceso a interfaces SCADA desde redes no confiables, implementar controles WAF para detectar inyecciones SQL y monitorizar logs para actividad sospechosa de ejecución remota de comandos SQL. |
| CVE |
CVE-2026-65880 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
balbooa.com |
| Producto |
Joomla Extension – Balbooa Forms |
| Versiones |
versiones anteriores a 2.4.3 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio oficial Balbooa Forms |
| Descripción |
Ejecución remota de código sin autenticar en la extensión Balbooa Forms para Joomla, en versiones anteriores a la 2.4.3. La lógica insegura de procesamiento de formularios que incluyen el tipo de campo de firma permite la ejecución de código arbitrario por parte de un atacante remoto sin necesidad de autenticación.
Esta vulnerabilidad permite a un atacante remoto ejecutar código malicioso en el servidor afectado con privilegios del sistema web, facilitando el compromiso total del sitio y la infraestructura asociada. Se han confirmado exploits públicos activos que facilitan ataques yay directos sin interacción previa.
|
| Estrategia |
Actualizar inmediatamente Balbooa Forms a la versión 2.4.3 o superior. Verificar la integridad de los sistemas Joomla afectados y realizar análisis de tráfico y logs para detectar actividad sospechosa. Desactivar temporalmente la funcionalidad de campos de firma en formularios si no es posible parchear de inmediato. Monitorizar fuentes de inteligencia de amenazas para detectar explotaciones activas y aplicar controles de firewall para mitigar ataques entrantes. |
***
Supabase insertación:
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-65880’,
severity: ‘CRÍTICA (10)’,
importance: ‘ALTA’,
published: ‘2026-07-29T03:31:05.486678+00:00’,
vendor: ‘balbooa.com’,
product: ‘Joomla Extension – Balbooa Forms’,
affected_versions: ‘versiones anteriores a 2.4.3’,
public_exploits: true,
reference: ‘https://www.balbooa.com/joomla-forms’,
description: ‘Ejecución remota de código sin autenticar en la extensión Balbooa Forms para Joomla, en versiones anteriores a la 2.4.3. La lógica insegura de procesamiento de formularios que incluyen el tipo de campo de firma permite la ejecución de código arbitrario por parte de un atacante remoto sin necesidad de autenticación.’
}
])
| CVE |
CVE-2026-51252 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026, 03:31 (UTC) |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio oficial del fabricante |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en la función MP3Decoder::UnpackSFMPEG1 del producto ESP32-audioI2S versión 3.4.5 debido a la falta de validación de entrada en los metadatos MP3 controlados por el atacante.
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario o provocar un fallo del sistema mediante la manipulación de metadatos MP3 maliciosos, explotando el desbordamiento en la memoria del decodificador de audio. Puede ser usada para comprometer la integridad y disponibilidad del dispositivo afectado.
|
| Estrategia |
Actualizar inmediatamente a una versión parcheada superior a la 3.4.5 cuando esté disponible. Mientras tanto, restringir la entrada de metadatos MP3 no confiables, implementar controles de validación rigurosos y monitorizar eventos anómalos en el sistema. Revisar alertas de explotación pública para detección temprana. |
| CVE |
CVE-2026-51259 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Desbordamiento entero sin signo no comprobado en el cálculo del tamaño del búfer en schreibfaul1 ESP32-audioI2S versión 3.4.5 que conduce a una asignación insuficiente del búfer PSRAM. Las operaciones normales subsiguientes de lectura y escritura del búfer de audio causan acceso fuera de límites del heap, corrupción de memoria, denegación de servicio y posible ejecución remota de código. |
| Evaluación |
Esta vulnerabilidad critica permite un acceso fuera de límites en heap que puede llevar a corrupción de memoria y ejecución remota de código, explotable fácilmente por atacantes para comprometer sistemas con ESP32 usando este software. Debe considerarse de alta prioridad dada la severidad y existencia de exploits públicos. |
| Estrategia |
Actualizar inmediatamente ESP32-audioI2S a una versión parcheada que corrija el desbordamiento entero. Mientras tanto, restringir la exposición de dispositivos afectados y monitorizar actividad anómala para detectar explotación activa. Implementar controles adicionales para validar tamaños de buffers en entornos embebidos. |
| CVE |
CVE-2026-51260 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Operación memcpy de tamaño fijo insegura en AudioBuffer::writeSpace() de schreibfaul1 ESP32-audioI2S 3.4.5 permite desbordamiento remoto del buffer heap. El código copia un total de UINT16_MAX bytes sin validar el espacio disponible en destino, causando escritura fuera de los límites de memoria. |
| Estrategia |
Actualizar inmediatamente a una versión corregida de ESP32-audioI2S que valide correctamente el espacio antes de copiar datos. Implementar monitoreo de actividad inusual en el buffer de audio para detectar intentos de explotación, y restringir acceso remoto no autorizado al servicio vulnerable. |
| CVE |
CVE-2026-66713 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 Jul 2026, 03:31 (UTC) |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Axis2/Java (componente de clustering Tribes) |
| Versiones |
Hasta la versión 2.0.0 (incluida) |
| Exploit Públicos |
Sí, explotable remotamente sin autenticación |
| Referencia |
GitHub Commit Oficial de la Solución |
| Descripción |
Deserialización de datos no confiables (CWE-502) en el componente de clustering basado en Tribes en Apache Axis2/Java hasta la versión 2.0.0 en servidores Apache Tomcat (solo cuando el clustering Tribes está activado, que está desactivado por defecto). Permite a un atacante remoto no autenticado con acceso de red al puerto de clustering ejecutar código arbitrario mediante un objeto Java serializado malicioso enviado al canal del cluster y deserializado en org.apache.axis2.clustering.tribes.Axis2ChannelListener#messageReceived. Se recomienda actualizar a la versión 2.0.1, que elimina completamente la funcionalidad de clustering para resolver este problema.
|
| Estrategia |
Actualizar inmediatamente a la versión 2.0.1 o superior que elimina el componente vulnerable; si se usa el clustering Tribes, deshabilitarlo por completo. Bloquear el acceso a los puertos de clustering a nivel de red para evitar accesos remotos no autorizados y monitorizar tráfico sospechoso en estos canales. Implementar controles de seguridad adicionales alrededor de la deserialización segura y limitar privilegios de la aplicación.
|
—
¿Está siendo explotada? Sí, es explotable remotamente sin autenticación y ya existen exploits públicos.
¿Doy prioridad? Sí, crítica por ejecución remota de código y facilidad de explotación.
¿Riesgo real? ALTA amenaza para la empresa si usa Apache Axis2 con clustering Tribes activado, especialmente en entornos expuestos a red.
| CVE |
CVE-2026-67174 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
Pivotick |
| Producto |
Pivotick |
| Versiones |
Versiones afectadas hasta la 29 de julio de 2026 (antes del parche) |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Commit de Parche</td |
| Descripción |
Pivotick contiene una vulnerabilidad de cross-site scripting basada en DOM (XSS) en sus utilidades genéricas de resolución de elementos UI y renderizado de iconos. La función tryResolveHTMLElement interpreta cualquier cadena resuelta como código HTML asignándola a un elemento a través de innerHTML. Esto permite que cadenas derivadas de propiedades no confiables o callbacks personalizados inyecten HTML o SVG arbitrarios en el documento. Además, createIcon inserta SVGs sin sanitizar, permitiendo una segunda vía para ejecución de scripts. Un atacante no autenticado que provea datos manipulados puede ejecutar código JavaScript en el navegador de otros usuarios al mostrar o interactuar con el contenido vulnerable, accediendo a información, manipulando datos o realizando acciones con privilegios de la víctima.
|
| Estrategia |
Aplicar inmediatamente el parche oficial que modifica el uso de innerHTML por textContent y sanitiza el marcado SVG antes de insertarlo en el DOM. Además, auditar la integridad de los datos de entrada que alimentan a la función tryResolveHTMLElement y limitar la capacidad de inyección de contenido no confiable. Monitorizar la aplicación para detectar signos de explotación activa dada la existencia de exploits públicos confirmados.
|
| CVE |
CVE-2026-51263 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026, 03:31 (UTC) |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
La función Audio::openai_speech en la biblioteca Audio del producto ESP32-audioI2S versión 3.4.5 construye manualmente cuerpos de solicitud JSON y encabezados HTTP concatenando directamente entradas externas sin restricciones de longitud ni validación de límites efectivas. Un atacante remoto no autenticado puede enviar cadenas maliciosas sobredimensionadas para desencadenar un desbordamiento de búfer en el heap durante la concatenación de cadenas, resultando en corrupción de memoria. |
| Estrategia |
Actualizar urgentemente a una versión corregida que aplique validación estricta de longitud y límites en la construcción de cadenas. Mientras tanto, restringir el acceso remoto a la función vulnerable y monitorizar comportamientos anómalos en la memoria y procesos para detectar intentos de explotación activa. |
| CVE |
CVE-2026-51266 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026, 03:31 (UTC) |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en el heap en ESP32-audioI2S 3.4.5 dentro de la lógica de construcción de encabezados HTTP. La aplicación concatena dinámicamente nombre de host controlado por atacante, ruta, cadena de consulta y múltiples campos HTTP en un búfer ps_ptr fijo sin limitar ni validar correctamente el tamaño y los límites. Atacantes remotos pueden enviar parámetros de red manipulados de tamaño excesivo para provocar escritura fuera de los límites del heap, lo que conduce a la ejecución arbitraria de código.
|
| Estrategia |
Actualizar inmediatamente a una versión corregida si está disponible. Mientras tanto, restringir el acceso remoto para minimizar ancho de ataque. Implementar mecanismos de validación estricta de todos los campos HTTP recibidos para evitar escritura fuera de límites y monitorizar señales de explotación activa dado que existen exploits públicos confirmados.
|
| CVE |
CVE-2026-51267 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de búfer basado en heap en el módulo de concatenación y codificación de la ruta URL de ESP32-audioI2S versión 3.4.5. La aplicación concatena una ruta de extensión no confiable y una cadena de consulta controlada por el atacante sin validar la longitud final, y luego invoca urlencode. Atacantes remotos pueden construir una URL maliciosa sobredimensionada que provoca escritura fuera de límites en heap, pudiendo dar lugar a ejecución arbitraría de código, divulgación de información, caída del servicio o escalada de privilegios. |
| Estrategia |
Actualizar inmediatamente ESP32-audioI2S a una versión parcheada que corrija esta vulnerabilidad. Mientras tanto, implementar filtros estrictos en la longitud y contenido de las URLs recibidas. Monitorizar activamente logs de errores y caídas para detectar posibles explotaciones. Restringir acceso a servicios expuestos para minimizar superficie de ataque. |
—–
Si la empresa utiliza versiones afectadas, se debe priorizar con urgencia dado que existen exploits públicos y la vulnerabilidad permite ejecución remota y escalada de privilegios. Ya hay evidencia de explotación activa en el ecosistema, por lo que el riesgo es real y crítico.
| CVE |
CVE-2026-51271 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 Julio 2026 |
| Vendor |
schreibfaul1 |
| Producto |
ESP32-audioI2S |
| Versiones |
3.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub CVE Advisory |
| Descripción |
Existe una vulnerabilidad de desbordamiento de búfer basada en heap en la función de análisis del encabezado WAV read_WAV_Header() en ESP32-audioI2S 3.4.5. Esta función lee directamente el tamaño del fragmento y el valor de bytes a saltar desde archivos WAV maliciosos sin restricciones razonables de rango. Valores anormalmente grandes de bts y headerSize causan lectura/escritura fuera de los límites en la memoria heap durante el análisis del encabezado, lo que puede ser explotado para ejecutar código arbitrario, divulgar información sensible, causar denegación de servicio o escalar privilegios. |
| Estrategia |
Aplicar de inmediato el parche o actualizar a una versión corregida de ESP32-audioI2S. En paralelo, restringir la carga de archivos WAV no fiables y validar exhaustivamente los tamaños de fragmentos y bytes a saltar durante su procesamiento. Monitorizar actividad anómala y posibles señales de explotación activa en sistemas expuestos a esta biblioteca. |
| CVE |
CVE-2026-16498 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de Julio de 2026, 03:31 (UTC) |
| Vendor |
HashiCorp |
| Producto |
terraform-mcp-server |
| Versiones |
Versiones anteriores a 1.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
HashiCorp Advisory |
| Descripción |
La versión terraform-mcp-server anterior a la 1.1.0 es vulnerable a un problema de reutilización de credenciales entre inquilinos (cross-tenant) en el modo de transporte sin estado streamable-HTTP. Esto puede permitir que el token de Terraform de un usuario sea reutilizado para ejecutar llamadas en nombre de usuarios siguientes. La vulnerabilidad CVE-2026-16498 se corrige en terraform-mcp-server 1.1.0. |
| Estrategia |
Actualizar inmediatamente a terraform-mcp-server versión 1.1.0 o superior. Revisar los registros de uso de tokens para detectar cualquier actividad sospechosa que pueda indicar explotación activa. Implementar controles de segregación estricta de tokens para separar contextos de usuarios y mitigar el riesgo. Monitorizar avisos de HashiCorp sobre posibles explotaciones. |
—–
| CVE |
CVE-2026-50736 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
EnterpriseDB / PostgreSQL |
| Producto |
pglogical (extensión de replicación lógica para PostgreSQL) |
| Versiones |
Versiones afectadas sin parchear antes del 29-07-2026, específicamente aquellas que permiten ejecución de payloads pglogical en suscriptores |
| Exploit Públicos |
Sí, existe explotación pública conocida |
| Referencia |
EnterpriseDB Advisory |
| Descripción |
El mecanismo de la cola pglogical, usado para transmitir comandos fuera de banda como DDL replicado de un publicador a un suscriptor, ejecuta cargas útiles en el suscriptor con privilegios equivalentes a superusuario de PostgreSQL en instalaciones por defecto. Un actor con control del publicador puede enviar mensajes manipulados que causan la ejecución de SQL arbitrario en el suscriptor con privilegios de superusuario, escalando desde un rol autorizado para usar pglogical hasta un superusuario completo, rompiendo la aislamiento entre inquilinos en despliegues compartidos. Para explotar esta vulnerabilidad, un atacante debe dirigir una suscripción hacia un endpoint que controle. En instalaciones por defecto, esto requiere privilegios de superusuario, por lo que la relevancia máxima es para entornos gestionados donde roles no superusuario pueden crear suscripciones.
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada publicada tras el 29 de julio de 2026. Restringir la creación de suscripciones exclusivamente a roles superusuario para evitar que usuarios con menores privilegios puedan controlar endpoints maliciosos. Monitorizar logs de replicación y conexiones indebidas. Implementar políticas estrictas para aislamiento de tenants en entornos compartidos.
|
| CVE |
CVE-2026-50737 |
| Severidad |
CRITICA (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
pglogical (EnterpriseDB) |
| Producto |
pglogical, extensión para replicación en PostgreSQL |
| Versiones |
Versiones afectadas no especificadas explícitamente, afecta a instalaciones por defecto con privilegios estándares |
| Exploit Públicos |
Sí |
| Referencia |
EnterpriseDB Advisory |
| Descripción |
Al aplicar cambios replicados en filas con columnas faltantes, pglogical evalúa en el suscriptor las expresiones por defecto con privilegios equivalentes a superusuario. Un actor como publicador puede provocar la ejecución de funciones con privilegios elevados en el suscriptor, escalando desde un rol autorizado en pglogical a privilegios de superusuario. Esta vulnerabilidad afecta principalmente a despliegues gestionados donde usuarios no superusuario crean suscripciones. Se requiere la capacidad de apuntar una suscripción a un endpoint controlado por el atacante, privilegio que usualmente es de superusuario en instalaciones por defecto. |
| Estrategia |
Actualizar inmediatamente pglogical con la última versión que corrige esta vulnerabilidad. Revisar y restringir la delegación de creación de suscripciones solo a roles de confianza. Monitorizar y auditar creación de suscripciones y cambios en la replicación. Implementar controles estrictos de acceso a endpoints de replicación y limitar privilegios para impedir punteo a endpoints maliciosos. |
| CVE |
CVE-2026-14446 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
IBM |
| Producto |
WebSphere Application Server |
| Versiones |
Versiones 8.5 y 9.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de IBM PSIRT |
| Descripción |
IBM WebSphere Application Server 9.0, y 8.5 es vulnerable a un fallo de control de acceso que permite una escalada de privilegios en la consola administrativa.
Esta vulnerabilidad puede ser explotada por un atacante con acceso a la consola administrativa para obtener privilegios elevados, lo que compromete la integridad y seguridad del servidor afectado. Esto facilita el control total del entorno de WebSphere, poniendo en riesgo aplicaciones y datos críticos de la empresa.
|
| Estrategia |
Actualizar inmediatamente a la versión corregida proporcionada por IBM. Restringir el acceso a la consola administrativa solo a usuarios autorizados y realizar auditorías continuas de accesos. Implementar monitoreo de actividades sospechosas y aplicar control de acceso granular en la administración del servidor para evitar explotación activa. |
| CVE |
CVE-2026-14512 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
WebSphere Application Server 9.0 y 8.5 tradicional |
| Versiones |
Versiones 9.0 y 8.5 tradicionales afectadas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso oficial IBM PSIRT |
| Descripción |
IBM WebSphere Application Server 9.0 y 8.5 tradicional son vulnerables a una deserialización insegura previa a la autenticación que podría permitir a un atacante remoto evitar la autenticación o ejecutar código arbitrario. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por IBM para estas versiones. Monitorear logs para detectar intentos de explotación y restringir el acceso a servicios afectados desde redes no confiables mientras se parchea. Priorizar esta vulnerabilidad dada su explotación remota sin necesidad de autenticación. |
| CVE |
CVE-2026-14958 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
IBM |
| Producto |
IBM Aspera Faspex |
| Versiones |
5.0.0 a 5.0.15.4 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory CVE-2026-14958 |
| Descripción |
IBM Aspera Faspex 5, versiones 5.0.0 a 5.0.15.4, permite que un atacante remoto autenticado ejecute código arbitrario debido a una interpolación no citada en el shell. Esta vulnerabilidad permite que el atacante inserte comandos maliciosos dentro de parámetros no adecuadamente escapados, resultando en ejecución remota de código bajo los privilegios del servicio afectado.
|
| Estrategia |
Actualizar inmediatamente IBM Aspera Faspex a una versión posterior a la 5.0.15.4 que corrija esta vulnerabilidad. Como medida complementaria, restringir accesos remotos, monitorear actividad anómala y revisar logs para detectar intentos de explotación. Priorizar esta actualización ya que hay exploits públicos conocidos y puede comprometer completamente los sistemas.
|
| CVE |
CVE-2026-14959 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
IBM |
| Producto |
Aspera Faspex 5 |
| Versiones |
5.0.0 hasta 5.0.15.4 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory</td |
| Descripción |
IBM Aspera Faspex 5, versiones 5.0.0 a 5.0.15.4, permite a un atacante remoto autenticado ejecutar código arbitrario debido a una inyección de comandos shell. Esto implica que un usuario autenticado podría manipular comandos del sistema operativo a través de la aplicación, comprometiendo completamente la seguridad del servidor afectado. |
| Estrategia |
Actualizar inmediatamente a la versión más reciente que corrige esta vulnerabilidad. Revisar y reforzar el control de acceso para usuarios autenticados y monitorizar actividad inusual en servidores Faspex. En paralelo, implementar detección de explotación de comandos para evitar ejecución remota no autorizada. |
| CVE |
CVE-2026-14973 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
IBM Aspera Desktop App |
| Versiones |
1.0.5 a 1.0.19 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory</td |
| Descripción |
IBM Aspera Desktop App versiones 1.0.5 a 1.0.19 permite que los archivos se escriban fuera del destino de descarga seleccionado por el usuario. Esto puede ser explotado para sobrescribir archivos arbitrarios en el sistema de archivos, comprometiendo la integridad y seguridad de la información local. |
| Estrategia |
Aplicar con urgencia la actualización oficial de IBM que corrige esta vulnerabilidad. Además, restringir permisos de escritura en directorios sensibles y monitorizar accesos anómalos para detectar intentos de explotación temprana. |
| CVE |
CVE-2026-6881 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
Ellucian |
| Producto |
Advance Web y Legacy Advance |
| Versiones |
Todas las versiones afectadas |
| Exploit Públicos |
Sí |
| Referencia |
Informe técnico SRA Labs |
| Descripción |
Una vulnerabilidad de inyección SQL en la funcionalidad de informes Giving Reports en Ellucian Advance Web y Legacy Advance permite a un atacante autenticado extraer información sensible de bases de datos mediante una consulta SQL manipulada en el campo de créditos de clase. Esta vulnerabilidad afecta a todas las versiones de Advance Web y Legacy Advance. Ellucian CRM Advance no está afectado. |
| Estrategia |
Priorizar la aplicación inmediata de parches oficiales proporcionados por Ellucian. Mientras, revisar y restringir el acceso a la funcionalidad afectada, implementar validaciones robustas en el campo comprometido para evitar injertos SQL, y monitorizar logs para detectar actividades anómalas indicativas de explotación activa. |
*****
Insertando registro en Supabase con los datos:
CVE: CVE-2026-6881
Severidad: CRITICAL (9.4)
Importancia: ALTA
Publicado: 2026-07-29T03:31:08.667926+00:00
Vendor: Ellucian
Producto: Advance Web y Legacy Advance
Versiones: Todas las versiones afectadas
Exploit Públicos: Sí
Referencia: https://labs.sra.io/posts/ellucian
Descripción: Vulnerabilidad de inyección SQL en la funcionalidad de informes Giving Reports que permite extracción de datos sensibles mediante consultas maliciosas.
| CVE |
CVE-2026-54658 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
Hypequery |
| Producto |
Hypequery (TypeScript semantic layer para ClickHouse) |
| Versiones |
versiones previas a 2.0.2 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Changelog oficial de Hypequery |
| Descripción |
En versiones anteriores a la 2.0.2 de Hypequery, la función escapeValue() ubicada en packages/clickhouse/src/core/utils.ts no escapaba correctamente las barras invertidas previas a comillas simples durante la sustitución de parámetros. Esto permite que un atacante que controle parámetros de consulta con una barra invertida final escape la comilla de cierre, inyectando código SQL arbitrario. Esta falla ha sido corregida en la versión 2.0.2. |
| Estrategia |
Actualizar inmediatamente a la versión 2.0.2 o superior que corrige esta vulnerabilidad. Verificar y reforzar las validaciones de entradas para evitar inyección SQL. Monitorizar actividad anómala en consultas a ClickHouse y evaluar la exposición pública de los servicios afectados para minimizar riesgos de explotación activa. |
—
| CVE |
CVE-2026-62325 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026 |
| Vendor |
goshs-labs |
| Producto |
goshs (servidor de archivos single-binary con SFTP) |
| Versiones |
De la 2.1.3 hasta antes de la 2.1.4 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle del compromiso seguro |
| Descripción |
goshs es un servidor de archivos simple de un solo binario para red teamers y desarrolladores. Entre las versiones 2.1.3 y 2.1.4, el manejador de contraseñas para sftpserver/sftpserver.go usaba la condición Username != «» && Password != «», por lo que al ejecutar goshs con -b ‘admin:’ -sftp sin la opción -fkf, ambos manejadores de autenticación SFTP quedaban sin configurar, permitiendo el acceso no autenticado a los archivos. La vulnerabilidad se corrigió en la versión 2.1.4. |
| Impacto |
Permite a un atacante acceder sin autenticación a los archivos expuestos en el servidor SFTP, comprometiendo la confidencialidad e integridad de datos críticos. Debido a la configuración errónea, la explotación no requiere credenciales, representando un riesgo inmediato para sistemas que usen estas versiones. |
| Estrategia |
Actualizar sin demora a la versión 2.1.4 o superior, donde se corrige el manejo de autenticación SFTP. Revisar configuraciones de inicio para evitar parámetros que permitan accesos sin credenciales, y monitorizar intentos de acceso no autorizados para detectar posibles explotaciones activas. |
—–
Por favor confirme la subida de este CVE a Supabase para registro y seguimiento.
| CVE |
CVE-2026-64863 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de julio de 2026, 03:31 (UTC) |
| Vendor |
goshs-labs |
| Producto |
goshs (single-binary file server) |
| Versiones |
versiones anteriores a 2.1.4 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de la corrección |
| Descripción |
goshs es un servidor de archivos en un solo binario para red teamers y desarrolladores. En versiones anteriores a la 2.1.4, el componente httpserver/server.go wdGuard trataba el método WebDAV MOVE como solo escritura y no respetaba la opción –no-delete, lo que permitía a clientes WebDAV eliminar o sobrescribir archivos usando MOVE con Overwrite: T. Esta vulnerabilidad posibilita la manipulación no autorizada o eliminación de archivos críticos mediante solicitudes WebDAV manipuladas. |
| Estrategia |
Actualizar de forma inmediata a la versión 2.1.4 o superior que corrige el manejo inseguro del método WebDAV MOVE. Además, restringir el acceso a servicios WebDAV solo a usuarios y redes confiables, monitorear la actividad sospechosa de archivos y emplear controles de acceso estrictos para evitar manipulaciones no autorizadas. |