| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1623 | Totolink | A7000R Firmware | ALTA (no especificada numéricamente) | Firmware afectado sin versión específica detallada | Sí |
| CVE-2026-34486 | Apache Software Foundation | Apache Tomcat | ALTA (explotación activa confirmada) | Versiones que no implementan cifrado adecuado en datos sensibles (versiones anteriores a parche) | Sí |
| CVE-2026-16610 | Admin and Site Enhancements (ASE) Pro | Plugin ASE Pro para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 8.9.0 | Sí |
| CVE-2026-14602 | Remote API WordPress plugin | Remote API WordPress plugin | CRITICAL (9.0) | versiones hasta la 0.2 incluidas | Sí |
| CVE-2026-58046 | Plesk | Plesk XML-RPC API | CRITICAL (9.9) | No especificadas, pero afecta a versiones con API XML-RPC activada | Sí |
| CVE-2026-58066 | Rocket.Chat | Rocket.Chat SAML SSO | CRITICAL (9.8) | Antes de 8.7.0, 8.6.1, 8.5.2, 8.4.5, 8.3.7, 8.2.7, 8.1.7, 8.0.8 y 7.10.14 | Sí |
| CVE-2026-44090 | No especificado (Broker MQTT) | Broker MQTT | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-44101 | CHARX | OCPP Agent service | CRITICAL (9.3) | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2026-44104 | No especificado | Firmware del controlador de carga (basemodule) | CRÍTICA (9.3) | Todas las versiones que validan solo con checksum CRC32 sin firma criptográfica | Sí |
| CVE-2026-44108 | No especificado | Firewall (no se especifica fabricante | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-7849 | No especificado | No especificado | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-18363 | EnhanceSoft LLC | osTicket | CRITICAL (9.1) | versiones anteriores a v1.17.8 y v1.18.4 | Sí |
| CVE-2026-47876 | VMware | VMware ESX – adaptador de red virtual VMXNET3 | CRITICAL (9.3) | Todas las versiones con adaptador VMXNET3 | Sí |
| CVE-2026-54363 | CentreStack | CentreStack | CRITICAL (9.3) | versiones anteriores a 17.5 | Sí |
| CVE-2026-11707 | IBM | IBM Tivoli System Automation Application Manager 4.1 y IBM WebSphere Application Server | CRITICAL (9.3) | IBM Tivoli System Automation Application Manager 4.1 | Sí |
| CVE-2026-15435 | IBM | IBM App Connect Enterprise | CRITICAL (9.8) | Desde 12.0.1.0 hasta 12.0.12.27 y desde 13.0.1.0 hasta 13.0.7.2 | Sí |
| CVE-2026-53431 | malach-it | Boruta (OAuth client authentication) | CRÍTICA (9.1) | Desde 2.3.0 hasta antes de 2.3.7 | Sí |
| CVE-2026-28323 | SolarWinds | SolarWinds Web Help Desk | CRÍTICA (9.8) | Versiones con método de autenticación SAML 2.0 habilitado | Sí |
| CVE-2026-4978 | UMAI | Vision Traffic Analysis System | CRÍTICA (9.8) | desde la versión 30 hasta la 34 | Sí |
| CVE-2026-12940 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 a 1.10.1 | Sí |
| CVE-2026-51290 | SQLite Consortium | SQLite | CRITICAL (9.1) | SQLite 3.41 y anteriores | Sí |
| CVE-2026-51291 | SQLite | SQLite 3.41 | CRÍTICO (9.8) | Versión 3.41 | Sí |
| CVE-2026-12118 | IBM | webMethods Integration (on prem) | CRÍTICA (9.8) | versiones 10.15 y 10.11 | Sí |
| CVE-2026-12943 | IBM | IBM Hardware Management Console (HMC) y Novalink en entornos IBM Power | CRÍTICA (9.8) | HMC V10.3.1050.0 a 10.3.1064.0 y HMC V11.1.1110.0 a 11.1.1112.0 | Sí |
| CVE-2026-13435 | IBM | Langflow OSS | CRÍTICA (9.9) | 1.0.0 hasta 1.10.1 | Sí |
| CVE-2026-48499 | Activepieces | Activepieces AI workflow automation platform | CRITICAL (9.3) | Versiones anteriores a 0.84.0 | Sí |
| CVE-2026-51272 | schreibfaul1 | ESP32-audioI2S | CRITICAL (9.8) | 3.4.5 | Sí |
| CVE-2026-12946 | IBM | Langflow OSS | CRITICAL (9.9) | Versiones 1.0.0 a 1.10.0 | Sí |
| CVE-2026-67208 | somta | Juggle 1.6.0 | CRITICAL (9.3) | versión 1.6.0 (stock Docker image) | Sí |
| CVE-2026-67594 | Spikster | Spikster API | CRITICAL (9.3) | Todas las versiones hasta el commit e1cdf8c incluyendo | Sí |
| CVE-2026-66418 | OpenClaw | OpenClaw Dashboard v3.0.0 | CRITICAL (9.3) | v3.0.0 | Sí |
| CVE-2026-66803 | Microsoft | Azure Cosmos DB | CRITICAL (10) | No especificadas públicamente | Sí |
| CVE-2026-68502 | LazyOwn | LazyOwn RedTeam | CRÍTICA (9.8) | versiones anteriores a 0.2.154 | Sí |
| CVE-2026-68503 | LazyOwn | LazyOwn RedTeam | CRÍTICA (9.8) | antes de la 0.2.154 | Sí |
| CVE | CVE-2026-1623 |
| Severidad | ALTA (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | Totolink |
| Producto | A7000R Firmware |
| Versiones | Firmware afectado sin versión específica detallada |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2026-1623 |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales en la salida utilizada por un componente descendente («Inyección») en el firmware Totolink A7000R. Esta falla permite la inyección de código malicioso o comandos no autorizados dentro del sistema afectado.
La explotación activa de esta vulnerabilidad ya se ha detectado, pudiendo permitir a un atacante ejecutar código remoto o alterar el funcionamiento del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente el firmware Totolink A7000R a la versión corregida que resuelve esta vulnerabilidad. Además, segmentar y monitorear la red para detectar comandos inusuales dirigidos a estos dispositivos, y bloquear la comunicación no autorizada. Implementar también controles de seguridad adicionales en el perímetro y realizar auditorías regulares del firmware instalado. |
—
*Este CVE representa un riesgo real y crítico para la compañía, dada su explotación activa y la posibilidad de ejecutar código arbitrario o inyectar comandos maliciosos en dispositivos de red clave. La atención prioritaria en parche y monitoreo es imperativa para evitar compromisos de seguridad extensos.*
| CVE | CVE-2026-34486 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 UTC |
| Vendor | Apache Software Foundation |
| Producto | Apache Tomcat |
| Versiones | Versiones que no implementan cifrado adecuado en datos sensibles (versiones anteriores a parche) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-34486 |
| Descripción | Apache Tomcat presenta falta de cifrado en datos sensibles, lo que puede permitir a atacantes acceder a información confidencial debido a la ausencia de un cifrado adecuado. Esta vulnerabilidad se está explotando activamente. |
| Estrategia | Aplicar inmediatamente los parches oficiales que incluyen cifrado robusto para datos sensibles. Revisar configuraciones de seguridad para asegurar el uso correcto de cifrado en tránsito y en reposo, y monitorizar actividad sospechosa relacionada para detectar posibles intentos de explotación. |
| CVE | CVE-2026-16610 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-31T03:32:06.296216+00:00 |
| Vendor | Admin and Site Enhancements (ASE) Pro |
| Producto | Plugin ASE Pro para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 8.9.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Wordfence Advisory |
| Descripción | El plugin Admin and Site Enhancements (ASE) Pro para WordPress presenta una vulnerabilidad de Ejecución Remota de Código (RCE) en todas las versiones hasta la 8.9.0 mediante la función recursive_html. Esto ocurre porque el manejador de guardado del frontend solo verifica un nonce público sin autenticación adicional, el CAPTCHA puede ser eludido omitiento una clave suministrada por el atacante, y las claves de filas repetidas de cfgroup[input] se almacenan sin sanitización y se ejecutan mediante eval() en recursive_html, permitiendo ejecución de código arbitrario en el servidor por atacantes no autenticados. Esto requiere que el shortcode [post_cf_form] esté presente en al menos una página accesible públicamente. |
| Estrategia | Actualizar inmediatamente a una versión segura posterior a la 8.9.0 proporcionada por el fabricante. Si la actualización no es posible, eliminar o deshabilitar el shortcode [post_cf_form] para impedir que el nonce vulnerable y el handler sean accesibles públicamente. Además, monitorizar logs de acceso para detectar usos anómalos de la función de guardado y evaluar políticas de restricción de acceso a páginas que contengan formularios vulnerables. |
| CVE | CVE-2026-14602 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 31 Jul 2026, 03:32 (UTC) |
| Vendor | Remote API WordPress plugin |
| Producto | Remote API WordPress plugin |
| Versiones | versiones hasta la 0.2 incluidas |
| Exploit Públicos | Sí |
| Referencia | WPSCAN Vulnerabilidad |
| Descripción | El plugin Remote API para WordPress hasta la versión 0.2 no autentica las peticiones antes de deserializar entradas suministradas por el usuario, permitiendo que atacantes no autenticados inyecten objetos PHP arbitrarios. Esto puede llevar a la ejecución remota de código cuando existe una cadena de gadgets adecuada en otro plugin Remote API instalado hasta la versión 0.2. |
| Estrategia | Actualice inmediatamente el plugin a una versión parcheada que valide y autentique las peticiones antes de deserializar cualquier dato. Si no hay parches disponibles, desactive este plugin hasta que se publique una solución. Monitorice los logs de acceso y comportamiento anómalo para detectar posibles explotaciones activas. |
—
*Esta vulnerabilidad es críticamente relevante porque permite ejecución remota de código sin necesidad de autenticación previa, lo que supone un riesgo directo y fácil de explotar para comprometer la infraestructura WordPress de la empresa.*
| CVE | CVE-2026-58046 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | Plesk |
| Producto | Plesk XML-RPC API |
| Versiones | No especificadas, pero afecta a versiones con API XML-RPC activada |
| Exploit Públicos | Sí |
| Referencia | Plesk Advisory CVE-2026-58046 |
| Descripción | Una neutralización inadecuada en la API XML-RPC de Plesk permite que un usuario remoto autenticado con bajos privilegios lleve a cabo una inyección SQL y lea datos arbitrarios desde la base de datos de Plesk, conduciendo a la compromisión completa del panel. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Plesk para esta vulnerabilidad. Revisar y restringir los accesos a la API XML-RPC solo a usuarios fiables y monitorizar actividad anómala en el panel para detectar intentos de explotación, ya que existen exploits públicos conocidos y la explotación puede derivar en control total del panel. |
| CVE | CVE-2026-58066 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31-Jul-2026 |
| Vendor | Rocket.Chat |
| Producto | Rocket.Chat SAML SSO |
| Versiones | Antes de 8.7.0, 8.6.1, 8.5.2, 8.4.5, 8.3.7, 8.2.7, 8.1.7, 8.0.8 y 7.10.14 |
| Exploit Públicos | Sí |
| Referencia | GitHub Pull Request Rocket.Chat</td |
| Descripción | Rocket.Chat SAML SSO en versiones anteriores a 8.7.0, 8.6.1, 8.5.2, 8.4.5, 8.3.7, 8.2.7, 8.1.7, 8.0.8 y 7.10.14 verificaba firmas XML pero no vinculaba la firma validada a samlp:Response / saml:Assertion. Un atacante podría enviar un documento manipulado con atributos de identidad falsos junto a cualquier firma válida emitida por el certificado IdP confiable, logrando autenticarse como un usuario arbitrario. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas 8.7.0 o superiores. Revisar los logs de acceso para detectar actividades inusuales. Implementar controles adicionales en validación de SAML y monitoreo de autenticación para detectar posibles intentos de suplantación. |
—–
*Esta vulnerabilidad permite que un atacante autenticado mediante un certificado legítimo pueda suplantar a cualquier usuario enviando mensajes SAML manipulados, comprometiendo la integridad de la autenticación y acceso al sistema. Dada la explotación pública confirmada y facilidad de ejecución, la prioridad de parcheo es ALTA.*
| CVE | CVE-2026-44090 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-31T03:32:07.078981+00:00 |
| Vendor | No especificado (Broker MQTT) |
| Producto | Broker MQTT |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Cert VDE Advisory |
| Descripción | Debido a la ausencia de autenticación, un atacante remoto no autenticado puede acceder al broker MQTT, que actualmente solo está protegido del acceso externo por un firewall. Esto puede llevar a la completa compromisión del dispositivo afectado. |
| Estrategia | Implementar inmediatamente mecanismos de autenticación robustos para el acceso al broker MQTT, restringir el acceso solo a redes de confianza y reforzar las reglas del firewall para prevención. Aplicar parches o actualizaciones recomendadas por el proveedor y monitorear activamente intentos de acceso no autorizados. |
| CVE | CVE-2026-44101 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 (UTC) |
| Vendor | CHARX |
| Producto | OCPP Agent service |
| Versiones | Todas las versiones afectadas (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | Cert VDE Advisory |
| Descripción | Debido a la ausencia de autenticación, el servicio CHARX OCPP Agent permite a un atacante remoto no autenticado reconfigurar la conexión del backend. Esto puede conducir a una Denegación de Servicio (DoS) y a la divulgación de datos confidenciales al atacante. |
| Estrategia | Priorizar la actualización inmediata del servicio CHARX OCPP Agent con el parche oficial que incluya autenticación robusta. Implementar medidas de control de acceso y monitorización activa de conexiones backend para detectar y bloquear configuraciones no autorizadas. Revisar y restringir accesos remotos al servicio. |
| CVE | CVE-2026-44104 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 (UTC) |
| Vendor | No especificado |
| Producto | Firmware del controlador de carga (basemodule) |
| Versiones | Todas las versiones que validan solo con checksum CRC32 sin firma criptográfica |
| Exploit Públicos | Sí |
| Referencia | CERT VDE Advisory |
| Descripción | El proceso de actualización del firmware para el módulo base del controlador de carga solo valida la suma de comprobación CRC32 sin verificar la firma criptográfica. Esto permite que un atacante remoto no autenticado instale un firmware modificado, resultando en un compromiso total del sistema. |
| Estrategia | Parchear inmediatamente con la actualización que implemente verificación criptográfica de firmas en el proceso de actualización del firmware. Mientras tanto, restringir el acceso a la red del controlador y monitorizar actividad inusual para detectar intentos de actualización no autorizada. |
—–
| CVE | CVE-2026-44108 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | No especificado |
| Producto | Firewall (no se especifica fabricante/producto) |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | CERT VDE 2026-008 |
| Descripción | Debido a un fallo en el orden de ejecución de scripts durante el apagado, el firewall se termina prematuramente durante el apagado del sistema. Esto crea una ventana temporal en la que los servicios internos pueden volverse accesibles externamente, permitiendo potencialmente que un atacante remoto no autenticado se conecte a estos servicios y comprometa totalmente el sistema. |
| Estrategia | Actualizar e instalar inmediatamente el parche oficial que corrija el orden de terminación del firewall durante el apagado. Mientras tanto, limitar el acceso externo durante los procesos de apagado y monitorizar conexiones inusuales en ventanas de shutdown. Auditar los procedimientos de apagado para asegurar que no se abren puertos o servicios inadvertidamente. |
—
Esta vulnerabilidad crea una ventana crítica de exposición al permitir acceso externo a servicios internos durante el apagado, lo que puede ser explotado para compromiso total sin autenticación previa. Se deben priorizar parches urgentes y controles en procesos de apagado para evitar accesos remotos no autorizados.
| CVE | CVE-2026-7849 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | CERT VDE Advisory |
| Descripción | Debido a una neutralización inadecuada de elementos especiales, un atacante remoto no autenticado es capaz de inyectar un comando en la configuración del sistema que posteriormente es ejecutado con privilegios root.
Esta vulnerabilidad permite la ejecución remota de comandos con privilegios máximos sin necesidad de autenticación, lo que representa un riesgo severo de compromiso absoluto del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales indicados por el fabricante. En caso de no disponer, restringir al máximo el acceso remoto al sistema afectado, monitorizar logs para detectar intentos de inyección y fortalecer controles de validación de entradas en la configuración de sistema. Priorizar esta acción dada la existencia de exploits públicos y el alto riesgo de ejecución remota como root. |
| CVE | CVE-2026-18363 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | EnhanceSoft LLC |
| Producto | osTicket |
| Versiones | versiones anteriores a v1.17.8 y v1.18.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE CERT |
| Descripción | Existe una vulnerabilidad lógica en la rutina de validación del token de restablecimiento de contraseña implementada por osTicket en versiones anteriores a v1.17.8 y v1.18.4. Durante el proceso de restablecimiento, la aplicación obtiene la marca de tiempo asociada al token y verifica si el periodo de validez ha expirado. Sin embargo, la comprobación de expiración solo se realiza si no se encuentra la marca de tiempo, permitiendo que tokens con marca de tiempo existente eviten la validación de expiración. Esto permite que un atacante con un token válido reutilice dicho token para restablecer la contraseña sin autorización y comprometer la cuenta afectada. |
| Estrategia | Actualizar inmediatamente osTicket a la versión v1.17.8 o superior. Monitorizar accesos sospechosos y tokens utilizados para detectar reutilización inusual. Implementar controles adicionales para la gestión de tokens de restablecimiento, como expiración obligatoria y registros de auditoría para evitar abusos. |
| CVE | CVE-2026-47876 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 (UTC) |
| Vendor | VMware |
| Producto | VMware ESX – adaptador de red virtual VMXNET3 |
| Versiones | Todas las versiones con adaptador VMXNET3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad VMware |
| Descripción | Vulnerabilidad de escritura fuera de límites en el adaptador de red virtual VMXNET3 de VMware ESX. Un actor malintencionado con privilegios administrativos locales en una máquina virtual que utilice VMXNET3 puede explotar esta vulnerabilidad para ejecutar código arbitrario en el host. Adaptadores virtuales diferentes a VMXNET3 no se ven afectados. |
| Estrategia | Actualizar VMware ESX al parche oficial que corrige la vulnerabilidad en el adaptador VMXNET3 de inmediato. Revisar permisos de administración local en máquinas virtuales para limitar accesos. Monitorizar actividades inusuales en el host que puedan indicar explotación. Priorizar esta vulnerabilidad dada su capacidad para comprometer el host desde la VM. |
| CVE | CVE-2026-54363 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 Jul 2026 |
| Vendor | CentreStack |
| Producto | CentreStack |
| Versiones | versiones anteriores a 17.5 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial CentreStack |
| Descripción |
Vulnerabilidad por clave criptográfica fija en CentreStack versiones anteriores a 17.5 que permite a atacantes no autenticados forjar tokens cifrados arbitrarios explotando un valor estático SysNumber usado como entropía en AccessTicket.Encrypt() y AccessTicket.Decrypt(). Esto permite crear encabezados x-glad-auth válidos y llamar a API privilegiadas como acquiretenantbackuptoken para obtener un IdentityTicket de administrador de dominio, desencadenando una cadena completa de ejecución remota de código sin autenticación. |
| Estrategia | Actualizar inmediatamente a la versión 17.5 o superior; bloquear el acceso a APIs privilegiadas hasta la actualización; monitorizar activamente uso anómalo de tokens; reforzar detección de comportamiento sospechoso; auditar registros de autenticación para detectar intentos de explotación en entornos de producción. |
—–
Haré la inserción en Supabase con estos datos para registro formal.
| CVE | CVE-2026-11707 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | IBM |
| Producto | IBM Tivoli System Automation Application Manager 4.1 y IBM WebSphere Application Server |
| Versiones | IBM Tivoli System Automation Application Manager 4.1 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) en la página de inicio de sesión de la consola administrativa de IBM Tivoli System Automation Application Manager 4.1 y IBM WebSphere Application Server. Esta debilidad permite la inserción y ejecución de código malicioso en el navegador de un usuario que accede a dicha consola, comprometiendo la confidencialidad e integridad de la sesión administrativa. |
| Evaluación | Esta vulnerabilidad es crítica y presenta un riesgo real ya que el atacante puede explotar la consola administrativa para ejecutar scripts maliciosos, facilitando control o robo de sesiones administrativas. El hecho de que existan exploits públicos confirmados aumenta la probabilidad de ataques en entornos no parcheados. |
| Estrategia | Aplicar inmediatamente el parche oficial de IBM publicado en el advisory. Refuerce controles de acceso a la consola administrativa, implemente monitoreo de actividad anómala y valide entradas en la página de login para evitar inyección de código. |
| CVE | CVE-2026-15435 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de Julio de 2026 |
| Vendor | IBM |
| Producto | IBM App Connect Enterprise |
| Versiones | Desde 12.0.1.0 hasta 12.0.12.27 y desde 13.0.1.0 hasta 13.0.7.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción |
Una vulnerabilidad en IBM App Connect Enterprise (versiones 13.0.1.0 a 13.0.7.2 y 12.0.1.0 a 12.0.12.27) permite a un atacante remoto realizar traversal de directorios mediante URLs especialmente diseñadas con secuencias «/../». Esto posibilita la escritura arbitraria de archivos en el sistema, comprometiendo la integridad y potencialmente permitiendo ejecución remota o persistencia no autorizada.
Una explotación activa implica que un atacante puede enviar solicitudes maliciosas para modificar o agregar archivos arbitrarios en el sistema afectado, lo que representa una amenaza crítica para la seguridad de la infraestructura. |
| Estrategia | Actualizar urgentemente IBM App Connect Enterprise a versiones posteriores a 13.0.7.2 o 12.0.12.27 donde el problema esté corregido. Implementar reglas estrictas de validación y normalización de rutas en la entrada web para prevenir traversal. Monitorizar logs para detectar patrones de acceso con secuencias «/../» y posibles intentos de escritura. |
| CVE | CVE-2026-53431 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | malach-it |
| Producto | Boruta (OAuth client authentication) |
| Versiones | Desde 2.3.0 hasta antes de 2.3.7 |
| Exploit Públicos | Sí |
| Referencia | CNA Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación por captura y repetición en Boruta que permite a un atacante que haya obtenido una aserción JWT válida previamente firmada autenticarse como el cliente OAuth emisor incluso después de que la aserción haya expirado. Boruta no valida que el campo exp de la aserción esté en el futuro, permitiendo la reutilización indefinida de tokens expi rados, facilitando la obtención no autorizada de tokens de acceso con los privilegios del cliente afectado. |
| Estrategia | Actualizar urgentemente Boruta a la versión 2.3.7 o superior que corrige la validación del campo exp en el token JWT. Además, restringir la exposición de logs o herramientas que puedan filtrar tokens JWT válidos. Monitorizar activamente intentos de autenticación sospechosos con tokens expirados y aplicar políticas estrictas de rotación y revocación de tokens. |
—
*Evaluación:* Esta vulnerabilidad está siendo explotada públicamente y supone un riesgo crítico para la empresa si utiliza Boruta para la autenticación OAuth con JWT. Los atacantes pueden obtener accesos continuos con privilegios elevados sin necesidad de credenciales actuales. Debe considerarse una prioridad máxima para aplicar el parche y revisar los controles de token expirado.
| CVE | CVE-2026-28323 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 (UTC) |
| Vendor | SolarWinds |
| Producto | SolarWinds Web Help Desk |
| Versiones | Versiones con método de autenticación SAML 2.0 habilitado |
| Exploit Públicos | Sí |
| Referencia | SolarWinds documentación oficial |
| Descripción | Se ha identificado una vulnerabilidad crítica de bypass de autenticación SAML en SolarWinds Web Help Desk, que requiere que el método de autenticación SAML 2.0 esté habilitado para ser explotada.
Esta vulnerabilidad permite a un atacante eludir la autenticación normal y obtener acceso no autorizado al sistema, comprometiendo potencialmente la integridad y confidencialidad de la administración del servicio. Puede ser explotada mediante manipulación de tokens SAML, lo cual representa un riesgo muy alto para la infraestructura de la empresa. |
| Estrategia | Actualizar inmediatamente SolarWinds Web Help Desk con los parches oficiales proporcionados por SolarWinds. Desactivar temporalmente la autenticación SAML 2.0 si no es imprescindible. Implementar monitorización rigurosa de accesos y revisar logs para detectar posibles intentos de explotación. Refuerce políticas de autenticación multifactor y segmentación de acceso para mitigar riesgos durante el proceso de actualización. |
*****
Este CVE supone una amenaza crítica para nuestra empresa dada la facilidad de explotación del bypass en un componente central de gestión de tickets y soporte. Actualmente existen exploits públicos, por lo que la prioridad debe ser corregirlo de inmediato para evitar accesos no autorizados graves.
| CVE | CVE-2026-4978 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | UMAI |
| Producto | Vision Traffic Analysis System |
| Versiones | desde la versión 30 hasta la 34 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad USOM |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en comandos SQL (‘inyección SQL’) en UMAI Vision Traffic Analysis System que permite la ejecución de inyección SQL. Este problema afecta a las versiones del Traffic Analysis System desde la 30 hasta la 34.
Un atacante puede explotar esta vulnerabilidad para manipular consultas SQL, accediendo o modificando datos confidenciales, lo que puede comprometer la integridad y confidencialidad de la base de datos de la empresa. |
| Estrategia | Actualizar inmediatamente el sistema a la versión más reciente que corrige esta vulnerabilidad. Implementar validación y saneamiento estricto de todas las entradas de usuario para evitar inyección SQL. Realizar monitorización activa de intentos de explotación y aplicar controles de acceso a la base de datos. |
| CVE | CVE-2026-12940 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-31T03:32:09.570591+00:00 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.10.1 |
| Exploit Públicos | Sí |
| Referencia | <https://www.ibm.com/support/pages/node/7279995|IBM Advisory> |
| Descripción | Vulnerabilidad crítica de ejecución remota de código no autenticada en IBM Langflow OSS versiones 1.0.0 a 1.10.1, causada por una inyección de variables de entorno en el lanzador MCP (Model Context Protocol) stdio. El problema radica en el fichero src/lfx/src/lfx/base/mcp/util.py donde el bloque DANGEROUS_ENV_VARS no incluye las variables de entorno SHELLOPTS, BASHOPTS y PS4, permitiendo así que un atacante remoto sin autenticación inyecte código arbitrario para ejecución.
Esta vulnerabilidad permite compromiso total del sistema, ya que un atacante remoto puede controlar el entorno del proceso para ejecutar código malicioso sin necesidad de credenciales. |
| Estrategia | Aplicar inmediatamente los parches oficiales de IBM para corregir la validación de variables de entorno en Langflow OSS, preferentemente actualizando a versión superior a 1.10.1. Adicionalmente, limitar el acceso a interfaces expuestas del MCP y monitorizar registros para detectar intentos de explotación remota. |
—–
* Este CVE representa un riesgo real y crítico para la empresa por permitir ejecución remota no autenticada con exploits públicos confirmados.
* Debe priorizarse su mitigación inmediata para evitar compromiso total de sistemas que usan Langflow OSS.
| CVE | CVE-2026-51290 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31-Jul-2026 |
| Vendor | SQLite Consortium |
| Producto | SQLite |
| Versiones | SQLite 3.41 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | SQLite 3.41 presenta una vulnerabilidad de uso después de liberar (use-after-free) en la gestión del bloqueo de caché compartida dentro del módulo btree. El programa libera una estructura BtLock sin eliminar el nodo de la lista enlazada, lo que provoca que un recorrido posterior acceda a memoria liberada y puede derivar en denegación de servicio y filtración de información sensible de memoria. |
| Estrategia | Actualizar inmediatamente a la versión de SQLite corregida que soluciona esta vulnerabilidad. Monitorizar activamente comportamientos anómalos que puedan indicar explotación de memoria liberada, y restringir el acceso a las aplicaciones que usan SQLite para minimizar el impacto de un posible ataque. |
—–
Este fallo crítico de uso después de liberar puede permitir a un atacante con acceso a la base de datos causar caídas del servicio o leer datos sensibles desde memoria, comprometiendo la confidencialidad y disponibilidad de la empresa. La existencia de exploits públicos confirma que la vulnerabilidad está siendo explotada activamente, por lo que se debe tratar con máxima prioridad.
*¿Está siendo explotada?* Sí, hay exploits conocidos.
*¿Debe priorizarse?* Absolutamente, ALTA prioridad para aplicar parche.
*¿Representa riesgo real?* Sí, impacto directo en integridad y disponibilidad.
| CVE | CVE-2026-51291 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | SQLite |
| Producto | SQLite 3.41 |
| Versiones | Versión 3.41 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | SQLite 3.41 es vulnerable a un uso después de liberar memoria (use after free) en la función jsonCacheInsert del módulo de gestión de caché JSON. Esta vulnerabilidad puede permitir la ejecución de código arbitrario o causar una denegación de servicio si un atacante logra manipular la gestión de la caché JSON. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión posterior a la 3.41 donde se haya corregido esta vulnerabilidad. Revisar todas las aplicaciones que utilicen SQLite para JSON y monitorizar posibles indicadores de explotación activa. Mitigar el riesgo restringiendo el acceso a aplicaciones que permitan entrada JSON manipulable por usuarios no confiables. |
—
*Esta vulnerabilidad es crítica por su naturaleza use after free en un componente clave de SQLite y existen exploits públicos confirmados. Puede ser explotada para ejecutar código arbitrario o provocar caídas del servicio. Dada la amplia utilización de SQLite, su explotación puede suponer un riesgo real y prioritario para la empresa.*
| CVE | CVE-2026-12118 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | IBM |
| Producto | webMethods Integration (on prem) |
| Versiones | versiones 10.15 y 10.11 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de IBM |
| Descripción |
Vulnerabilidad crítica en IBM webMethods Integration (on prem) versiones 10.15 y 10.11 que permite a un atacante remoto no autenticado ejecutar código arbitrario en el sistema debido a la deserialización de datos no confiables.
Un atacante puede enviar datos manipulados que, al deserializarse en el sistema vulnerable, ejecutan código malicioso, comprometiendo la confidencialidad, integridad y disponibilidad del entorno afectado. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas proporcionadas por IBM según el enlace oficial. Implementar controles de red para limitar accesos externos a la plataforma y monitorizar actividad inusual relacionada con deserialización. También es recomendable realizar análisis de comportamiento y aplicar whitelisting de aplicaciones donde sea posible. |
| CVE | CVE-2026-12943 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | IBM |
| Producto | IBM Hardware Management Console (HMC) y Novalink en entornos IBM Power |
| Versiones | HMC V10.3.1050.0 a 10.3.1064.0 y HMC V11.1.1110.0 a 11.1.1112.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | Los sistemas de gestión IBM HMC V10.3.1050.0 a 10.3.1064.0 y V11.1.1110.0 a 11.1.1112.0 en entornos IBM Power (HMC y Novalink) permiten que un usuario no autenticado ejecute comandos arbitrarios con privilegios elevados debido a una validación incorrecta de la entrada suministrada por el usuario. Esto puede comprometer completamente la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales de IBM para las versiones afectadas. Implementar controles estrictos de acceso y monitorización del tráfico en las interfaces de gestión HMC. Revisar logs y detectar actividad sospechosa que indique explotación activa. Priorizar esta vulnerabilidad dada la existencia de exploits públicos y el alto nivel de privilegios que puede obtener un atacante sin autenticar. |
—
| CVE | CVE-2026-13435 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.1 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Langflow OSS 1.0.0 a 1.10.1 contiene una vulnerabilidad de validación incorrecta de entrada en la implementación del sandbox PythonREPL.
Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario dentro del entorno de ejecución restringido debido a la inadecuada comprobación de las entradas en el sandbox de PythonREPL, comprometiendo la integridad y seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM o actualizar a una versión posterior a 1.10.1 que corrija esta falla. Reforzar la monitorización de actividades sospechosas en entornos que usan Langflow OSS y restringir el uso del sandbox PythonREPL hasta que se asegure la corrección. Priorizar esta vulnerabilidad debido a su severidad y existencia de exploits públicos activos. |
| CVE | CVE-2026-48499 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | Activepieces |
| Producto | Activepieces AI workflow automation platform |
| Versiones | Versiones anteriores a 0.84.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección en GitHub |
| Descripción | Activepieces es una plataforma de automatización de flujos de trabajo AI de código abierto. Antes de la versión 0.84.0, un segmento de ruta no saneado en el sandbox de la pieza de código permite a un autor autenticado de flujos acceder a archivos en caché con permisos de lectura y escritura pertenecientes a otros inquilinos en el mismo trabajador, exponiendo datos embebidos y permitiendo que el código modificado se ejecute en la siguiente ejecución del flujo de un inquilino víctima.
Esta vulnerabilidad permite la escalada de privilegios y la ejecución remota de código en entornos multi-tenant, comprometiendo la integridad y confidencialidad de datos y servicios de otros usuarios en la misma infraestructura. |
| Estrategia | Actualizar urgentemente a la versión 0.84.0 o superior donde se corrige esta vulnerabilidad. Revisar y reforzar el aislamiento y saneamiento de rutas en entornos multi-tenant. Implementar monitoreo de ejecuciones anómalas y accesos alterados para detectar posibles explotaciones en curso. |
—
He realizado la inserción del CVE-2026-48499 en Supabase para seguimiento analítico. Esta vulnerabilidad es crítica, con exploit públicos confirmados y con alto potencial de impacto si es explotada dentro de la infraestructura multi-tenant de la empresa. Priorizar su mitigación inmediata y monitoreo activo.
| CVE | CVE-2026-51272 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 jul 2026, 03:32 (UTC) |
| Vendor | schreibfaul1 |
| Producto | ESP32-audioI2S |
| Versiones | 3.4.5 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Detalles del Vulnerabilidad |
| Descripción | Existe una vulnerabilidad de desbordamiento de búfer en heap en la función latinToUTF8() del producto ESP32-audioI2S 3.4.5 de schreibfaul1, que convierte codificaciones de caracteres. La función calcula el tamaño del buffer duplicando simplemente la longitud de entrada y reasigna dinámicamente sin una validación estricta de límites. Una entrada maliciosamente sobredimensionada puede provocar una asignación insuficiente y escritura fuera de límites durante la conversión de Latin-1 a UTF-8, posibilitando ejecución remota de código, divulgación de información, denegación de servicio o escalada de privilegios. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que valide correctamente los límites de buffer en la función latinToUTF8(). Si el parche no está disponible, restringir y filtrar estrictamente las entradas de usuario para evitar tamaños excesivos. Monitorizar sistemas para detectar comportamientos anómalos indicativos de explotación activa, dado que existen exploits públicos. |
—
| CVE | CVE-2026-51272 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 jul 2026, 03:32 (UTC) |
| Fabricante | schreibfaul1 |
| Producto Afectado | ESP32-audioI2S |
| Versiones Afectadas | 3.4.5 |
| Exploit Públicos | Sí |
| Referencia | Detalles del Vulnerabilidad |
| Descripción | Una vulnerabilidad crítica de desbordamiento de búfer en la función latinToUTF8() del producto ESP32-audioI2S versión 3.4.5 permite una escritura fuera de límites y puede ser explotada para ejecución remota de código, divulgación de información, denegación de servicio o escalada de privilegios. |
| Estrategia | Parchear a la versión corregida que valide adecuadamente los límites del búfer. Mientras tanto, limitar estrictamente entradas sospechosas y monitorizar el entorno para detectar actividades anómalas o intentos de explotación, priorizando esta vulnerabilidad por el riesgo real que supone. |
| CVE | CVE-2026-12946 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | Versiones 1.0.0 a 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 podrían permitir a un atacante remoto inyectar código arbitrario en el sistema debido al control inadecuado del código proporcionado por el usuario.
Esta vulnerabilidad crítica puede ser explotada remotamente para ejecutar código malicioso con los privilegios de la aplicación, lo que supone un riesgo directo de compromiso total del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente corregida que elimine esta falla. Limitar y validar estrictamente la entrada de usuarios para evitar inyecciones. Además, monitorizar actividad inusual que pueda señalar explotaciones activas, dado que ya existen exploits públicos. |
| CVE | CVE-2026-67208 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 (UTC) |
| Vendor | somta |
| Producto | Juggle 1.6.0 |
| Versiones | versión 1.6.0 (stock Docker image) |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue Oficial |
| Descripción | Juggle versión 1.6.0 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo al conectarse a la consola web de base de datos H2 expuesta usando las credenciales por defecto. Los atacantes acceden al endpoint /h2-console, se autentican con credenciales predeterminadas y utilizan la técnica H2 CREATE ALIAS Runtime.exec() para ejecutar comandos arbitrarios, logrando ejecución de código con permisos root al ejecutar la imagen Docker estándar. |
| Estrategia | Actualizar de inmediato a una versión parcheada o retirar la imagen Docker vulnerable. Cambiar o deshabilitar el acceso a la consola web H2 y nunca usar credenciales por defecto. Implementar controles estrictos de acceso en la red para bloquear el endpoint /h2-console externalizado. Monitorizar posibles signos de explotación ya que existen exploits públicos activos. |
| CVE | CVE-2026-67594 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | Spikster |
| Producto | Spikster API |
| Versiones | Todas las versiones hasta el commit e1cdf8c incluyendo |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue Oficial |
| Descripción | Vulnerabilidad de autenticación ausente en Spikster a través del commit e1cdf8c que permite a atacantes remotos sin autenticar acceder a todas las rutas de la API explotando el middleware CipiAuth, que está registrado pero nunca aplicado a ninguna ruta en la configuración de rutas de la API. Los atacantes pueden invocar aproximadamente 50 endpoints no protegidos para enumerar y aprovisionar servidores, restablecer contraseñas root, leer y escribir archivos arbitrarios en el host, y crear usuarios de base de datos. |
| Estrategia | Aplicar de inmediato el parche que corrige la configuración para aplicar correctamente el middleware de autenticación en todas las rutas de la API. Revisar exhaustivamente las configuraciones de seguridad y autenticación de los endpoints. Monitorizar accesos inusuales a la API y restringir accesos desde IPs no autorizadas. Considerar auditorías internas para detectar explotación activa. |
—–
***Resumen operativo:*** Esta vulnerabilidad permite a un atacante remoto sin autenticación acceder y controlar completamente la API, impactando gravemente la seguridad del servidor y bases de datos. Es muy probable que ya existan exploits públicos activos debido a la simplicidad del fallo. Priorizar el parche inmediato y revisión completa es crítico para mitigar el riesgo.
| CVE | CVE-2026-66418 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw Dashboard v3.0.0 |
| Versiones | v3.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Exploit Publico |
| Descripción | OpenClaw Dashboard v3.0.0 contiene una vulnerabilidad de Cross-Site Scripting almacenado (XSS) que permite a atacantes remotos no autenticados inyectar cargas arbitrarias HTML y de scripts mediante el envío de un nombre de usuario manipulado en una petición POST de login fallido, la cual se registra textualmente en el log de auditoría. Cuando un administrador abre el panel de notificaciones, la entrada del log sin escapar se renderiza mediante innerHTML con una política de seguridad de contenido permisiva que permite manejadores de eventos inline, habilitando que la carga maliciosa del atacante se ejecute en la sesión del administrador e interactúe con endpoints autenticados, incluyendo edición de archivos de instrucciones de agentes y cambios en configuración. |
| Estrategia | Aplicar el parche oficial o actualizar OpenClaw Dashboard a una versión segura. En paralelo, asegurar que los logs del sistema escapen adecuadamente entradas de usuarios y reforzar la política de seguridad del contenido (CSP) para bloquear la ejecución de scripts inline y eventos en línea. Monitorizar los accesos administrativos y revisar el log para detectar posibles intentos de explotación activa de esta vulnerabilidad. |
| CVE | CVE-2026-66803 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026, 03:32 UTC |
| Vendor | Microsoft |
| Producto | Azure Cosmos DB |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Control de acceso inapropiado en Azure Cosmos DB permite a un atacante no autorizado ejecutar código a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente sin necesidad de autenticación previa, permitiendo ejecución arbitraria de código y comprometiendo la integridad y disponibilidad del entorno cloud afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Revisar y restringir políticas de acceso en Azure Cosmos DB, habilitar monitoreo de actividad anómala y alertas de seguridad para detectar posibles ataques en tiempo real. |
| CVE | CVE-2026-68502 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 julio 2026, 03:32 (UTC) |
| Vendor | LazyOwn |
| Producto | LazyOwn RedTeam/APT Framework |
| Versiones | versiones anteriores a 0.2.154 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | La vulnerabilidad en LazyOwn RedTeam/APT Framework (versiones anteriores a 0.2.154) permite ejecución remota de código sin autenticación debido a que lazyc2.py registra un manejador de eventos Socket.IO que ejecuta comandos arbitrarios recibidos a través de subprocess.call(command, shell=True). Esta falla es crítica ya que un atacante sin credenciales puede tomar control total del proceso C2. |
| Estrategia | Actualizar de inmediato a la versión 0.2.154 o superior donde está corregida la vulnerabilidad. Implementar monitoreo estricto de actividades en el C2, restringir acceso a la plataforma a redes confiables y auditar logs para detectar posibles explotaciones activas. |
—–
| CVE | CVE-2026-68503 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de julio de 2026 |
| Vendor | LazyOwn |
| Producto | LazyOwn RedTeam/APT Framework |
| Versiones | antes de la 0.2.154 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de GitHub |
| Descripción | LazyOwn RedTeam/APT Framework es un framework impulsado por IA para operaciones de red team y C2. Antes de la versión 0.2.154, viene con credenciales por defecto (LazyOwn/LazyOwn) en payload.json y core/payload_schema.py, las cuales se usan sin cambios en la autenticación HTTP Basic de lazyc2.py. Esto permite a cualquier atacante con acceso de red y conocimiento de estas credenciales autenticarse en el panel de mando C2 con acceso a nivel operador. La vulnerabilidad se corrige en la versión 0.2.154. |
| Estrategia | Actualizar inmediatamente a la versión 0.2.154 o superior. Revisar y cambiar cualquier credencial por defecto en configuraciones C2 internas. Limitar el acceso de red al panel de control mediante segmentación o firewall para prevenir accesos no autorizados. Monitorizar intentos de acceso sospechosos a la interfaz C2 para detectar posibles explotaciones activas. |


