CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-45569 Qualcomm AR8035 Firmware ALTA (No especificado pero importante por explotación activa) No especificadas Sí
CVE-2026-65442 No especificado No especificado ALTA (no se especifica puntuación exacta pero explotación confirmada) No especificadas Sí
CVE-2023-54359 No especificado No especificado Alta (Explotado activamente) No especificadas Sí
CVE-2023-2825 GitLab GitLab ALTA No especificadas (general en GitLab) Sí
CVE-2025-71324 FlowiseAI Flowise No especificada (Explosión activa confirmada) No especificadas Sí
CVE-2026-18577 N-able N-Central Alta (explotación activa confirmada) Versiones afectadas no especificadas; se recomienda actualizar a la última disponible Sí
CVE-2026-12965 Super Store Finder Plugin WordPress Super Store Finder CRÍTICA (9.1) versiones hasta la 7.8 inclusive Sí
CVE-2026-15930 Automattic (WordPress plugin) Simple Membership WordPress plugin CRITICAL (9.4) Versiones anteriores a 4.7.8 Sí
CVE-2026-16300 ChamaWP ChamaWP WordPress plugin CRITICAL (9.8) versiones anteriores a 1.0.13 Sí
CVE-2026-16532 Link Library WordPress plugin Link Library CRITICAL (9.1) versiones anteriores a 7.9.3 Sí
CVE-2026-16534 Import and export users and customers (plugin WordPress) WordPress plugin "Import and export users and customers" CRITICAL (9.1) versiones anteriores a 2.4.2 Sí
CVE-2026-18588 Wavlink WL-NU516U1 708c073-mt7628 CRÍTICA (9.3) Versiones afectadas no especificadas, pero vulnerables antes del parche de julio 2026 Sí
CVE-2026-33591 Wapt Wapt Server CRÍTICA (10) Antes de la versión 2.6.1.17813 Sí
CVE-2026-18574 Check Point Check Point Security Management Server y Multi-Domain Security Management Server (MDS) CRÍTICA (9.3) Versiones afectadas no especificadas en detalle Sí
CVE-2026-2346 Menulux Software Inc. AfectadoMobile App CRÍTICA (9.8) hasta la versión 12.05.2026 inclusive Sí
CVE-2026-18108 Net::SAML2 Net::SAML2 (Perl) CRÍTICA (9.8) versiones anteriores a 0.86 Sí
CVE-2026-64827 Telenia Software TVox CRITICAL (9.3) versiones 26.5.3 y anteriores 26.x, 24.9.21 y anteriores 24.x Sí
CVE-2026-68584 SiYuan AfectadoSiYuan Note CRÍTICA (9.2) versiones anteriores a v3.7.3 Sí
CVE-2026-68586 SiYuan SiYuan Note CRÍTICA (9.2) versiones anteriores a 3.7.3 Sí
CVE-2026-68587 SiYuan SiYuan CRÍTICA (9.2) versiones anteriores a v3.7.3 Sí
CVE-2026-69083 SiYuan SiYuan CRITICAL (9.9) versiones anteriores a v3.7.3 Sí
CVE-2026-69084 SiYuan SiYuan CRITICAL (9.9) versiones Sí
CVE-2026-69085 SiYuan SiYuan CRITICAL (9.9) versiones anteriores a 3.7.3 Sí
CVE-2026-9390 XML::Sig (comunidad Perl) XML::Sig para Perl CRÍTICA (9.1) versiones anteriores a 0.71 Sí
CVE-2026-9487 Perl XML::Sig CRÍTICA (9.1) versiones anteriores a 0.71 Sí
CVE-2026-18248 Fastify @fastify CRITICAL (9.1) 6.4.0 Sí
CVE-2026-39932 OpenEMR OpenEMR CRITICAL (9.4) Hasta la versión 8.2.0 inclusive Sí
CVE-2026-41452 Krayin Krayin CRM CRITICAL (9.3) 2.2.4 Sí
CVE-2026-38447 osTicket osTicket 1.18.3 CRITICAL (9.8) 1.18.3 Sí
CVE-2026-48031 dhax go-base (Go RESTful API Boilerplate template con autenticación JWT) CRITICAL (9.1) versiones anteriores a 2026-05-18 Sí
CVE-2026-67598 Emlog Pro Emlog Pro CRÍTICA (9.1) versiones hasta 2.6.23 incluidas Sí
CVE-2026-48063 WhiskeySockets Baileys (API TS CRÍTICA (9.3) versiones anteriores a 6.7.22 y 7.0.0-rc12 Sí
CVE-2026-69240 Sequelize Sequelize ORM para Node.js CRITICAL (9.8) versiones anteriores a 6.37.4 Sí
CVE-2026-46713 Misskey Misskey (plataforma federada de redes sociales) CRITICAL (9.2) 12.37.0 y posteriores, pero anteriores a 2026.5.4 Sí
CVE-2026-18667 Tenable Tenable Sensor Proxy CRITICAL (9.3) No especificadas, se asume afecta versiones actuales sin parche Sí
CVE-2026-48317 Adobe AfectadoAdobe Campaign Classic (ACC) CRÍTICA (9.6) No especificadas en el aviso Sí
CVE-2026-48323 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) No especificado en el aviso Sí
CVE-2026-48326 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.9) Versiones afectadas no especificadas en la descripción; se recomienda revisar el aviso oficial Sí
CVE-2026-48330 Adobe Adobe Campaign Classic (ACC) CRÍTICA (10) Todas las versiones afectadas identificadas en el boletín oficial Sí
CVE-2026-48331 Adobe Adobe Campaign Classic (ACC) CRÍTICA (10) Versiones afectadas no especificadas, se recomienda parchear inmediatamente Sí
CVE-2026-48333 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.8) No especificadas en el aviso Sí

CVE CVE-2024-45569
Severidad ALTA (No especificado pero importante por explotación activa)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:26 UTC
Vendor Qualcomm
Producto AR8035 Firmware
Versiones No especificadas
Exploit Públicos Sí, explotándose activamente
Referencia Vulncheck CVE-2024-45569
Descripción Validación incorrecta del índice de matriz en el firmware Qualcomm AR8035, lo que puede permitir a atacantes provocar comportamientos inesperados o la ejecución potencial de código.
Estrategia Aplicar inmediatamente actualizaciones oficiales del firmware Qualcomm AR8035. Monitorizar sistemas para detectar patrones de explotación activa y reforzar controles de integridad y revisiones de firmware en entornos críticos.

CVE CVE-2026-65442
Severidad ALTA (no se especifica puntuación exacta pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 04 agosto 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada
Referencia VulnCheck CVE-2026-65442
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a un atacante inducir al servidor a realizar solicitudes HTTP a un dominio arbitrario.

Esto implica que un atacante puede manipular el servidor vulnerable para que haga peticiones internas o externas no autorizadas, pudiendo acceder a recursos internos de la red privada, evadir controles de seguridad y potencialmente comprometer sistemas internos.

Estrategia Priorizar la aplicación inmediata de parches oficiales que corrijan esta vulnerabilidad. Si no está disponible el parche, limitar y validar estrictamente los destinos de las solicitudes HTTP realizadas por el servidor, aplicar controles de firewall para bloquear accesos no autorizados a recursos internos y monitorizar tráfico inusual que pueda indicar explotación activa.

—

CVE CVE-2026-65442
Severidad ALTA
Importancia para la empresa ALTA
Publicado 04/08/2026
Fabricante No especificado
Producto Afectado No especificado
Versiones Afectadas No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-65442
Descripción Vulnerabilidad de SSRF (Server-Side Request Forgery) que permite a un atacante inducir al servidor para realizar solicitudes HTTP arbitrarias hacia cualquier dominio.

Esta vulnerabilidad puede suponer un riesgo grave para la empresa, ya que un atacante podría acceder a recursos internos protegidos, evadir controles de red y desencadenar actividades maliciosas mediante la manipulación del servidor vulnerable.

Estrategia Aplicar parches de seguridad cuanto antes. Implementar filtros estrictos en las solicitudes salientes del servidor y controles de acceso en la red para limitar el alcance de posibles ataques SSRF. Monitorizar la red y los logs para detectar patrones de explotación en tiempo real.

CVE CVE-2023-54359
Severidad Alta (Explotado activamente)
Importancia para la empresa ALTA
Publicado 04 Ago 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, activamente explotado
Referencia VulnCheck CVE-2023-54359
Descripción Vulnerabilidad de Neutralización Inadecuada de elementos especiales usados en un comando SQL (‘Inyección SQL’). El producto y fabricante afectados no han sido especificados aún. Esta falla permite a un atacante inyectar código SQL malicioso que podría manipular o extraer datos sensibles de la base de datos.
Estrategia Priorizar la identificación del producto afectado en los sistemas internos e implementar parches oficiales tan pronto estén disponibles. Aplicar reglas estrictas de validación y saneamiento de entradas, así como el uso de consultas parametrizadas para mitigar riesgos. Monitorizar activamente posibles indicadores de explotación dado que ya se está explotando públicamente.

CVE CVE-2023-2825
Severidad ALTA
Importancia para la empresa ALTA
Publicado 04 Agosto 2026
Vendor GitLab
Producto GitLab
Versiones No especificadas (general en GitLab)
Exploit Públicos Sí, confirmados
Referencia Vulncheck CVE-2023-2825
Descripción Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Recorrido de Ruta’) en GitLab que permite posible acceso no autorizado a archivos restringidos.

Esta vulnerabilidad permite que un atacante explote un fallo para acceder a archivos que deberían estar protegidos, pudiendo así leer información sensible o modificar archivos críticos del sistema.

Estrategia Parchar inmediatamente GitLab con la actualización oficial. Verificar controles de acceso y limitar estrictamente la manipulación de rutas en la aplicación. Monitorizar activamente los accesos anómalos a ficheros sensibles para detectar intentos de explotación en producción.

—


CVE CVE-2025-71324
Severidad No especificada (Explosión activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:27 (UTC)
Vendor FlowiseAI
Producto Flowise
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles del CVE, Conocidos KEV, FAQ Vulncheck KEV
Descripción Vulnerabilidad en FlowiseAI Flowise que permite el control externo del nombre o ruta de un archivo. Esta vulnerabilidad puede ser explotada por un atacante para manipular las rutas o nombres de archivo dentro del sistema, lo que puede derivar en la ejecución arbitraria de código o acceso no autorizado a archivos críticos del sistema.
Estrategia Priorizar la instalación inmediata del parche oficial o actualización disponible que impida la manipulación externa de los nombres o rutas de archivos. Complementar con controles estrictos de validación y saneamiento de rutas en todas las entradas de usuario y monitorizar activamente intentos de explotación detectando patrones anómalos. Reforzar el sistema de permisos para limitar el daño posible en caso de explotación.

CVE CVE-2026-18577
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:27 (UTC)
Vendor N-able
Producto N-Central
Versiones Versiones afectadas no especificadas; se recomienda actualizar a la última disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-18577
Descripción Vulnerabilidad de omisión de autenticación en N-able N-Central mediante el uso de un camino o canal alternativo, lo que permite a atacantes eludir los mecanismos de autenticación establecidos.

Esta falla crítica permite a un atacante evitar el proceso auténtico de inicio de sesión, accediendo de forma no autorizada a sistemas protegidos. Esto puede derivar en compromisos severos, como acceso a información sensible o control total del sistema afectado.

Estrategia Aplicar inmediatamente actualizaciones o parches oficiales publicados por N-able. Revisar y restringir rutas o canales alternativos que evadan la autenticación. Implementar monitoreo riguroso de accesos anómalos y autenticaciones fallidas para detectar intentos de explotación activa.

CVE CVE-2026-12965
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:27.50786+00:00
Vendor Super Store Finder
Producto Plugin WordPress Super Store Finder
Versiones versiones hasta la 7.8 inclusive
Exploit Públicos Sí
Referencia Detalle de la vulnerabilidad en WPScan
Descripción El plugin Super Store Finder para WordPress, en versiones hasta la 7.8, no sanitiza un parámetro de una acción AJAX no autenticada antes de usarlo en una consulta SQL, lo que permite a atacantes no autenticados ejecutar inyección SQL y extraer datos de la base de datos.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada que corrija esta vulnerabilidad. Si no es posible, bloquear accesos a la acción AJAX afectada mediante controles de firewall de aplicaciones web (WAF) y monitorizar el tráfico sospechoso para detectar intentos de explotación.

CVE CVE-2026-15930
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:27.690947+00:00
Vendor Automattic (WordPress plugin)
Producto Simple Membership WordPress plugin
Versiones Versiones anteriores a 4.7.8
Exploit Públicos Sí, confirmados
Referencia WPSCAN Vulnerabilidad
Descripción El plugin Simple Membership de WordPress en versiones anteriores a la 4.7.8 no verifica si la creación de un usuario falló durante el registro antes de usar el valor retornado como ID de usuario para actualizar una cuenta. Esto permite a atacantes no autenticados sobrescribir los datos de la cuenta principal de administrador (incluyendo la dirección de correo electrónico) y tomar control total de dicha cuenta mediante el proceso de restablecimiento de contraseña.
Evaluación Esta vulnerabilidad representa un riesgo crítico para cualquier sitio WordPress que utilice este plugin y que no haya actualizado a la versión 4.7.8 o superior. Los atacantes pueden tomar control total del administrador sin autenticación previa, comprometiendo la integridad y confidencialidad de toda la plataforma.
Estrategia Actualizar inmediatamente el plugin Simple Membership a la versión 4.7.8 o superior. Monitorizar intentos sospechosos de restablecimiento de contraseñas y revisar cuentas administrativas para detectar modificaciones no autorizadas. Aplicar políticas de acceso y mantener copias de seguridad recientes para recuperación rápida en caso de compromiso.


CVE CVE-2026-16300
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:27.879544+00:00
Vendor ChamaWP
Producto ChamaWP WordPress plugin
Versiones versiones anteriores a 1.0.13
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción Vulnerabilidad crítica en el plugin ChamaWP para WordPress versiones anteriores a la 1.0.13 que no valida debidamente las solicitudes de restablecimiento de contraseña. Esta falla permite a atacantes no autenticados restablecer la contraseña de usuarios arbitrarios, incluyendo administradores, lo que podría derivar en la toma completa del control del sitio web.
Estrategia Actualizar inmediatamente el plugin a la versión 1.0.13 o superior que corrige esta vulnerabilidad. Complementar con controles de monitoreo para detectar intentos inusuales de restablecimiento de contraseña y restringir temporalmente esta funcionalidad si es posible. Revisar y reforzar políticas de autenticación en WordPress para mitigar el riesgo de compromiso.

*****

Claro que esta vulnerabilidad debe ser priorizada con máxima urgencia dada la existencia de exploits públicos y la posibilidad real de comprometer administradores y obtener control total del sistema.


CVE CVE-2026-16532
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:28 UTC
Vendor Link Library
Producto WordPress plugin Link Library
Versiones versiones anteriores a 7.9.3
Exploit Públicos Sí
Referencia WPSCAN Advisory
Descripción El plugin Link Library para WordPress, en versiones anteriores a la 7.9.3, no sanitiza ni escapa correctamente un valor suministrado por el usuario antes de utilizarlo en una consulta SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL.
Estrategia Actualizar inmediatamente el plugin Link Library a la versión 7.9.3 o superior. Revisar y restringir el acceso a funciones vulnerables, además de monitorizar logs para detectar intentos de inyección SQL y aplicar reglas WAF específicas para bloquear estos ataques.

CVE CVE-2026-16534
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 4 de agosto de 2026
Vendor Import and export users and customers (plugin WordPress)
Producto WordPress plugin «Import and export users and customers»
Versiones versiones anteriores a 2.4.2
Exploit Públicos Sí
Referencia WPSCAN Vulnerability</td
Descripción El plugin de WordPress «Import and export users and customers» anterior a la versión 2.4.2 no aplica las restricciones de asignación de roles y permisos de edición por usuario durante la importación de CSV. Esto permite a un usuario que solo tiene capacidad para crear usuarios, crear una cuenta de administrador y sobrescribir la contraseña o el correo electrónico de un administrador existente.
Estrategia Actualizar inmediatamente el plugin a la versión 2.4.2 o superior. Revisar los usuarios administradores para detectar cuentas no autorizadas y cambiar credenciales comprometidas. Limitar la capacidad de importación CSV solo a usuarios totalmente confiables. Monitorizar actividad sospechosa de creación o modificación de cuentas administrativas.

—–
Ingrese el registro en Supabase con:
– cve: CVE-2026-16534
– severidad: 9.1
– importancia: ALTA
– publicado: 2026-08-04T03:32:28.339794+00:00
– vendor: Import and export users and customers (plugin WordPress)
– producto: WordPress plugin «Import and export users and customers»
– versiones: versiones anteriores a 2.4.2
– exploit_publico: True
– referencia: https://wpscan.com/vulnerability/0d1246a0-3cd1-4b6d-bd3e-6ed89745da26/
– descripcion: El plugin de WordPress «Import and export users and customers» anterior a la versión 2.4.2 no aplica las restricciones de asignación de roles y permisos de edición por usuario durante la importación de CSV. Esto permite a un usuario que solo tiene capacidad para crear usuarios, crear una cuenta de administrador y sobrescribir la contraseña o el correo electrónico de un administrador existente.


CVE CVE-2026-18588
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 4 de agosto de 2026
Vendor Wavlink
Producto WL-NU516U1 708c073-mt7628
Versiones Versiones afectadas no especificadas, pero vulnerables antes del parche de julio 2026
Exploit Públicos Sí
Referencia Firmware Oficial Wavlink</td
Descripción Vulnerabilidad en Wavlink WL-NU516U1 708c073-mt7628 afecta la función fgets del archivo nas.cgi. La manipulación del argumento CONTENT_LENGTH provoca un desbordamiento de buffer basado en stack. Es posible la explotación remota del ataque. El fabricante fue informado y lanzó rápidamente una versión corregida del producto.

Estrategia Priorizar la actualización inmediata al firmware oficial publicado por el fabricante en julio 2026 para corregir este fallo crítico. Se recomienda monitorizar accesos y tráfico inusual hacia la función nas.cgi para detectar intentos de explotación activa, junto con limitar accesos remotos a las interfaces afectadas.

CVE CVE-2026-33591
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:28.773675+00:00
Vendor Wapt
Producto Wapt Server
Versiones Antes de la versión 2.6.1.17813
Exploit Públicos Sí, existe exploit público confirmado
Referencia Wapt Changelog Advisory
Descripción Vulnerabilidad en Wapt Server antes de la versión 2.6.1.17813 que permite a un atacante remoto no autenticado evitar las restricciones de seguridad utilizando un paquete especialmente diseñado y obtener un token de sesión válido para la cuenta objetivo.
Estrategia Parchear urgentemente actualizando Wapt Server a la versión 2.6.1.17813 o superior. Monitorear logs para detectar accesos inusuales y considerar aplicar reglas de firewall para limitar accesos no autorizados. Debido a la alta criticidad y existencia de exploits públicos, priorice esta corrección inmediatamente.

CVE CVE-2026-18574
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 04 de agosto de 2026, 03:32 (UTC)
Vendor Check Point
Producto Check Point Security Management Server y Multi-Domain Security Management Server (MDS)
Versiones Versiones afectadas no especificadas en detalle
Exploit Públicos Sí
Referencia SK185222</td
Descripción Vulnerabilidad de omisión de autenticación en Check Point Security Management Server y Multi-Domain Security Management Server (MDS) que permite a un atacante remoto no autenticado con acceso a la red a los servicios de gestión ejecutar comandos arbitrarios en el servidor de gestión de seguridad. La explotación exitosa puede resultar en la compromoción total del sistema de gestión de seguridad. Check Point descubrió el problema internamente y no hay indicios de explotación activa.
Estrategia Priorizar la aplicación inmediata del parche publicado por Check Point. Restringir estrictamente el acceso a los servicios de gestión solo a redes y usuarios confiables mediante firewalls y segmentación. Monitorizar logs para detectar intentos de acceso no autorizados. Evaluar y fortalecer controles de autenticación y acceso en la infraestructura de gestión de seguridad.

CVE CVE-2026-2346
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-04 03:32 UTC
Fabricante Menulux Software Inc.
Producto Afectado Mobile App
Versiones Afectadas hasta la versión 12.05.2026 inclusive
Exploit Públicos Sí, confirmados
Referencia USOM Advisory
Descripción Bypass de autorización mediante vulnerabilidad de clave controlada por el usuario en la aplicación móvil de Menulux Software Inc., que permite un ataque a la integridad del software. Esta falla afecta a Mobile App: hasta la versión 12.05.2026.

El atacante puede manipular claves controladas por el usuario para evadir controles de autorización, posibilitando modificar o comprometer la integridad del software, lo cual podría conducir a la ejecución de comandos no autorizados o a la escalada de privilegios dentro de la aplicación.

Estrategia Actualizar la aplicación móvil inmediatamente a versiones posteriores a la 12.05.2026 que corrigen esta vulnerabilidad. Además, reforzar controles de validación y autenticación en claves y parámetros proporcionados por el usuario. Monitorizar y detectar comportamiento anómalo para identificar posibles explotaciones activas.

—

Si desea, procederé a insertar el registro en Supabase. ¿Debe hacerlo ahora?


CVE CVE-2026-18108
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:29.32513+00:00
Vendor Net::SAML2
Producto Net::SAML2 (Perl)
Versiones versiones anteriores a 0.86
Exploit Públicos Sí, confirmados
Referencia Parche oficial en GitHub
Descripción Net::SAML2 versiones anteriores a 0.86 para Perl permiten saltarse la autenticación porque _verify_encrypted_assertion acepta un EncryptedAssertion cuyo contenido descifrado no lleva firma. El método devuelve como verificado un XML descifrado sin firma, por lo que cualquier atacante puede enviar una aserción sin firmar cifrada con el certificado público del SP y autenticarse como un usuario arbitrario sin validación. Esta vulnerabilidad afecta solo a quienes configuran la clave de descifrado (key_file), y permite autenticación sin confianza.
Estrategia Actualizar inmediatamente Net::SAML2 a la versión 0.86 o superior que corrige esta validación. Revisar configuraciones para evitar aceptar assertions cifradas sin firma válida. Monitorizar sistemas para detectar usos inusuales de autenticación y reforzar controles adicionales de integridad en assertions cifradas.

—

Si su empresa utiliza Net::SAML2 para autenticación basada en SAML con Perl, esta vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico real. Priorice el parche urgente y realice un seguimiento activo de posibles accesos no autorizados.


CVE CVE-2026-64827
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:29Z
Vendor Telenia Software
Producto TVox
Versiones versiones 26.5.3 y anteriores 26.x, 24.9.21 y anteriores 24.x
Exploit Públicos Sí
Referencia Karma Insecurity Advisory
Descripción Vulnerabilidad de bypass de autenticación en Telenia Software TVox versiones 26.5.3 y anteriores 26.x y 24.9.21 y anteriores 24.x en el archivo set_env.php. La función redirectToLoginAdminIRequestHaveAccessToken() deriva el nombre de la página actual de PHP_SELF y omite la autenticación si el valor coincide con ‘login_admin.php’. Un atacante puede añadir ‘/login_admin.php’ a la ruta de cualquier script PHP objetivo para que la verificación de autenticación sea ignorada y obtener acceso no autenticado a todos los scripts PHP bajo el directorio manager HTML.
Estrategia Aplicar inmediatamente el parche oficial de Telenia Software para versiones afectadas. Si no está disponible, implementar controles adicionales para validar rutas PHP_SELF y restringir accesos no autenticados a directorios sensibles. Monitorizar accesos inusuales que contengan ‘/login_admin.php’ en las URL para detectar intentos de explotación activos.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados que aprovechan esta vulnerabilidad crítica de bypass de autenticación.

¿Debo darle prioridad? Sí, prioridad máxima por el alto riesgo de acceso no autorizado total a funciones administrativas.

¿Puede suponer un riesgo real para la empresa? Absolutamente, permite acceso sin credenciales a áreas administrativas críticas, comprometiendo la seguridad integral del sistema.


CVE CVE-2026-68584
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 04 de agosto de 2026
Fabricante SiYuan
Producto Afectado SiYuan Note
Versiones Afectadas versiones anteriores a v3.7.3
Exploit Públicos Sí, confirmados
Referencia Advisory oficial de seguridad SiYuan
Descripción La versión de SiYuan anterior a la v3.7.3 contiene una vulnerabilidad de bypass de autenticación en el modo de publicación, donde los endpoints que retornan contenido getHeadingChildrenDOM, getHeading*Transaction y getBacklinkDoc no realizan verificación de contraseña a pesar de que el endpoint principal getDoc sí la protege. Atacantes anónimos pueden obtener el contenido completo de documentos protegidos con contraseña obteniendo IDs internos de bloques desde endpoints accesibles para lectores y llamando a los endpoints sin protección para eludir la restricción de contraseña.
Evaluación Esta vulnerabilidad permite a atacantes sin autenticar acceder a contenido sensible y protegido, burlando controles de acceso críticos, lo que supone un riesgo real de exposición de información confidencial para la empresa. Ya existen exploits públicos, aumentando la probabilidad de explotación activa.
Estrategia Actualizar inmediatamente a la versión SiYuan v3.7.3 o superior que corrige este bypass de autenticación. Paralelamente, revisar y limitar el acceso a endpoints que devuelven contenido desde el entorno de publicación. Monitorizar accesos inusuales a documentos protegidos y fortalecer políticas de seguridad para evitar exposición de datos sensibles.

—

* Supabase registro insertado con éxito para CVE-2026-68584.


CVE CVE-2026-68586
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 4 de agosto de 2026
Vendor SiYuan
Producto SiYuan Note
Versiones versiones anteriores a 3.7.3
Exploit Públicos Sí, explotaciones confirmadas
Referencia Advisory oficial SiYuan
Descripción La versión de SiYuan Note anterior a la 3.7.3 no aplica filtros de acceso de publicación sobre los endpoints de contenido getBacklinkDoc y getBackmentionDoc (/api/ref/getBacklinkDoc y /api/ref/getBackmentionDoc). Mientras que los endpoints de lista de backlinks filtran adecuadamente los documentos no publicados, los endpoints de contenido, que solo están protegidos por CheckAuth, permiten que un lector en modo de publicación —incluyendo un lector anónimo si la autenticación básica está deshabilitada— llame directamente con el ID de un documento prohibido para publicación y obtenga su contenido DOM renderizado y determine si dicho documento referencia un bloque dado (oráculo de existencia de referencia).
Estrategia Actualice inmediatamente a la versión 3.7.3 o superior que corrige esta falla. Además, verifique la configuración de autenticación básica para evitar accesos anónimos no autorizados. Implemente controles adicionales de validación y monitoreo sobre accesos a endpoints sensibles. Se recomienda revisar registros para identificar intentos de explotación activos.

—

*Esta vulnerabilidad permite a usuarios no autorizados acceder a contenido restringido a través de endpoints que no aplican correctamente los filtros de publicación, exponiendo información confidencial. Dado que existen exploits públicos confirmados, la brecha es crítica y puede ser explotada en entornos sin autenticación básica fuerte.*

*Priorice la actualización inmediata y el refuerzo de controles de acceso para mitigar riesgo real de exposición de datos sensibles.*


CVE CVE-2026-68587
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 04 de agosto de 2026
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.3
Exploit Públicos Sí
Referencia Aviso oficial de seguridad en GitHub
Descripción SiYuan en versiones anteriores a la v3.7.3 contiene una vulnerabilidad de divulgación de información en los endpoints getHeadingDeleteTransaction, getHeadingLevelTransaction y getHeadingInsertTransaction que devuelven el DOM bloque renderizado sin comprobaciones de acceso de publicación. Lectores anónimos o tokens con rol RoleReader pueden suministrar un ID de bloque de encabezado para leer el contenido completo renderizado de documentos deshabilitados para publicación que deberían estar restringidos.
Estrategia Actualizar urgentemente a la versión 3.7.3 o superior que incluye la corrección. Implementar controles adicionales de acceso en los endpoints afectados para validar permisos de publicación antes de devolver contenido renderizado. Monitorizar logs y tráfico para detectar accesos anómalos y posibles intentos de explotación activos.

—

CVE CVE-2026-68587
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 04-08-2026
Fabricante SiYuan
Producto Afectado SiYuan
Versiones Afectadas versiones anteriores a v3.7.3
Exploit Públicos Sí
Referencia Aviso de seguridad oficial
Descripción Vulnerabilidad de divulgación de información en endpoints que retornan contenido renderizado sin chequear permisos de publicación, permitiendo a usuarios anónimos o con rol RoleReader acceder a documentos restringidos.
Estrategia Parchear inmediatamente a versión 3.7.3 o superior para corregir el control de accesos en los endpoints afectados. Revisar políticas de acceso y monitorizar accesos sospechosos para mitigar posibles explotaciones.

CVE CVE-2026-69083
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:30 (UTC)
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.3
Exploit Públicos Sí
Referencia GitHub Advisory</td
Descripción Las versiones de SiYuan anteriores a la v3.7.3 contienen vulnerabilidades de inyección SQL en el endpoint fullTextSearchAssetContent accesible por usuarios no autenticados que publican tokens RoleReader. Los atacantes pueden ejecutar SQL arbitrario sobre la base de datos con capacidad de lectura y escritura de contenido de activos, a través de parámetros de método sin escapar y cláusulas REGEXP, permitiendo leer, modificar o eliminar datos de múltiples blocs de notas.

Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL maliciosos sin autenticación previa, poniendo en riesgo la confidencialidad, integridad y disponibilidad de datos críticos almacenados en la base de datos de los activos.

Estrategia Actualizar inmediatamente a la versión 3.7.3 o superior para eliminar esta vulnerabilidad. Bloquear y monitorizar el acceso a endpoints de búsqueda de activos desde usuarios no autenticados. Implementar controles fuertes de validación y escape sobre parámetros usados en consultas SQL, además de revisar logs en busca de patrones de explotación SQL injection.

—–


CVE CVE-2026-69084
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:30.555181+00:00
Vendor SiYuan
Producto SiYuan
Versiones versiones <= v3.7.2
Exploit Públicos Sí
Referencia Aviso oficial GitHub SiYuan
Descripción SiYuan versiones <= v3.7.2 exponen el endpoint /api/search/searchEmbedBlock, que ejecuta sentencias SQL proporcionadas por el cliente directamente en la base de datos principal de lectura-escritura (siyuan.db) sin restricciones de solo lectura, sentencias simples o administrativas. Este endpoint se protege únicamente con CheckAuth, permitiendo acceso con el token RoleReader de publicación o incluso usuarios anónimos si la autenticación de publicación está deshabilitada. Debido a que el controlador subyacente permite sentencias SQL apiladas, un atacante puede leer y modificar contenidos de todos los cuadernos abiertos en texto claro (excluyendo cuadernos cifrados por caja). Corregido en la versión v3.7.3.
Estrategia Actualizar inmediatamente a la versión v3.7.3 o superior que corrige esta grave vulnerabilidad. Revisar configuración de autenticación para impedir accesos no autorizados. Aplicar controles restrictivos en la ejecución de sentencias SQL, limitando el acceso a endpoints sensibles y monitorizar logs para detectar posibles ataques basados en explotación SQL. Esta vulnerabilidad es crítica debido a que permite control total sobre datos sensibles, lectura y modificación no autorizada, por lo que debe ser tratada con máxima prioridad y puede estar siendo activamente explotada.

CVE CVE-2026-69085
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:30.724309+00:00
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a 3.7.3
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-33jq-p8c2-q3q4
Descripción SiYuan antes de la versión 3.7.3 contiene una vulnerabilidad de inyección SQL en el endpoint /api/filetree/searchDocs, donde el parámetro keyword proporcionado por el usuario se concatena directamente en sentencias SQL sin escape ni enlace de parámetros. Este endpoint es accesible con un token RoleReader de publicación o sin autenticación cuando el modo de publicación está habilitado y Publish.Auth.Enable está en falso. Debido a que la sentencia se ejecuta en un manejador SQLite con soporte para sentencias encadenadas (separadas por punto y coma), un atacante puede leer y modificar el contenido de la base de datos en todas las notas en texto claro (no cifradas) en la instancia.
Estrategia Actualizar inmediatamente a la versión 3.7.3 o superior que corrige esta vulnerabilidad. Revisar y restringir el acceso anónimo especialmente con el modo de publicación habilitado. Implementar controles estrictos de validación y parametrización en las consultas SQL para evitar inyección. Monitorizar logs para detectar actividad inusual y posibles ataques activos.

CVE CVE-2026-9390
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 04 Agosto 2026
Vendor XML::Sig (comunidad Perl)
Producto XML::Sig para Perl
Versiones versiones anteriores a 0.71
Exploit Públicos Sí, confirmados
Referencia Parche oficial y detalles técnicos
Descripción XML::Sig versiones anteriores a la 0.71 para Perl permite inyección XPath en la búsqueda de IDs. Las funciones verify() y _get_signed_xml() construyen expresiones XPath concatenando valores URI sin escapar ni validar, permitiendo a un atacante modificar la expresión XPath para que el digest verification utilice nodos arbitrarios manipulados, rompiendo la integridad de la firma XML.
Estrategia Actualizar urgentemente a la versión 0.71 o superior. Revisar y validar todos los valores URI usados para construir expresiones XPath antes de procesarlos. Monitorear activamente intentos de explotación dado que hay exploits públicos confirmados que pueden comprometer la integridad de documentos firmados XML utilizados en la compañía.

—

*Evaluación:* Esta vulnerabilidad es crítica y debe priorizarse de inmediato: permite a un atacante manipular documentos firmados XML para burlar la verificación de integridad, afectando procesos que dependen de la autenticidad XML. El exploit público ya está disponible, aumentando el riesgo de ataque activo contra sistemas que usan esta librería.


CVE CVE-2026-9487
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-04
Vendor Perl
Producto XML::Sig
Versiones versiones anteriores a 0.71
Exploit Públicos Sí
Referencia Parche oficial en GitHub
Descripción XML::Sig versiones anteriores a 0.71 para Perl permiten wrapping de firma mediante ID duplicados. La función _get_signed_xml() en lib/XML/Sig.pm valida la firma buscando el primer nodo con un ID dado, pero no detecta documentos donde dos elementos comparten ese ID. Esto permite que un documento con firma válida pueda incluir un segundo elemento controlado por el atacante, explotable especialmente en contextos SAML2, comprometiendo la integridad del Assertion firmado.
Estrategia Actualizar inmediatamente a XML::Sig versión 0.71 o superior. Auditar aplicaciones que procesen firmas XML para controlar que no acepten IDs duplicados y aplicar filtros adicionales para evitar el wrapping. Monitorizar cualquier actividad sospechosa en sistemas que usen SAML2 y, de ser posible, implementar detección de manipulación de firmas XML.

—


CVE CVE-2026-18248
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-04
Vendor Fastify
Producto @fastify/aws-lambda
Versiones 6.4.0
Exploit Públicos Sí
Referencia OpenJSF Security Advisory
Descripción La versión 6.4.0 de @fastify/aws-lambda decora cada solicitud Fastify con request.awsLambda.event y request.awsLambda.context, usados para decisiones de autorización como la lectura de claims del API Gateway. En la configuración por defecto, el getter que carga esta decoración lee los encabezados HTTP controlados por el cliente x-apigateway-event y x-apigateway-context antes de usar el token interno confiable, y estos encabezados reservados no son eliminados. Un atacante no autenticado puede falsificar todo el evento proxy Lambda, incluido el contexto del autorizador, y sobrescribir el real, logrando así un bypass total de autenticación y autorización, y escalada de privilegios en aplicaciones que confían en request.awsLambda.event para control de identidad o acceso. Sólo la versión 6.4.0 está afectada.
Estrategia Actualizar inmediatamente a @fastify/aws-lambda 6.4.1 o superior, que corrige la decoración del request usando sólo el token interno por invocación y elimina los encabezados reservados antes de procesar la solicitud. Además, monitorizar accesos y posibles signos de explotación y limitar la confianza en datos provenientes del cliente en decisiones de autorización.

—


CVE CVE-2026-39932
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:31.399337+00:00
Vendor OpenEMR
Producto OpenEMR
Versiones Hasta la versión 8.2.0 inclusive
Exploit Públicos Sí, existen exploits públicos
Referencia Escrito de vulnerabilidad OpenEMR RCE CVE-2026-39932
Descripción OpenEMR hasta la versión 8.2.0 contiene una vulnerabilidad de ejecución remota de código en el componente «document category tree» (library/classes/Tree.class.php) que permite a administradores autenticados ejecutar comandos arbitrarios del sistema operativo inyectando payloads PHP en la tabla categories de la base de datos. Los atacantes pueden encadenar ejecución SQL arbitraria para cambiar el tipo de columna id a VARCHAR e insertar un payload PHP malicioso, que se ejecuta mediante una llamada eval() no sanitizada cada vez que se instancia CategoryTree en cualquier página, incluidas páginas no autenticadas o con bajo privilegio, dando ejecución de comandos como el usuario del servidor web.
Estrategia Aplicar inmediatamente el parche oficial de OpenEMR que corrige esta vulnerabilidad en la versión 8.2.1 o superior. Limitar el acceso administrativo a la base de datos y auditar cualquier cambio en la base para detectar inyecciones SQL. Implementar controles de monitoreo para detectar ejecución anómala de comandos en el servidor web y evitar la ejecución de eval() con entradas no validadas. Priorizar esta vulnerabilidad dado que existen exploits públicos y el impacto es de ejecución remota total.

CVE CVE-2026-41452
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-04
Vendor Krayin
Producto Krayin CRM
Versiones 2.2.4
Exploit Públicos Sí
Referencia JIVA Security Writeup
Descripción Krayin CRM 2.2.4 contiene una vulnerabilidad de falta de autenticación en el middleware del instalador que permite a atacantes remotos no autenticados sobrescribir la cuenta principal de administrador enviando una solicitud HTTP POST manipulada con el encabezado X-Requested-With: XMLHttpRequest para evitar la verificación del middleware CanInstall. Los atacantes pueden proporcionar valores arbitrarios de nombre, email y contraseña al endpoint admin-config-setup, realizando una actualización o inserción no autenticada sobre el ID de usuario administrador codificado, lo que otorga acceso administrativo completo a todos los datos del CRM.
Estrategia Aplicar inmediatamente el parche oficial que corrija esta vulnerabilidad; actualizar a una versión posterior a la 2.2.4 si está disponible. Limitar el acceso al endpoint de instalación solo a administradores auténticos o restringir mediante firewalls. Monitorizar accesos anómalos al endpoint admin-config-setup y auditar cuentas administrativas para detectar modificaciones.


CVE CVE-2026-38447
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:31.728185+00:00
Vendor osTicket
Producto osTicket 1.18.3
Versiones 1.18.3
Exploit Públicos Sí
Referencia Fuente oficial GitHub
Descripción osTicket 1.18.3 genera claves API usando una construcción predecible basada en hashing MD5. El uso de MD5, combinado con entradas predecibles como la marca temporal actual y la dirección IP del cliente, reduce significativamente la entropía. Un atacante puede aproximar el tiempo de generación de la clave y realizar fuerza bruta en el espacio de claves en una ventana temporal factible.
Estrategia Actualizar osTicket a una versión que use un método más seguro para la generación de claves API (evitar MD5 y entradas predecibles). Implementar rotación periódica de claves y monitorizar intentos de acceso anómalos para detectar ataques de fuerza bruta tempranamente.

CVE CVE-2026-48031
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:31.944288+00:00
Vendor dhax
Producto go-base (Go RESTful API Boilerplate template con autenticación JWT)
Versiones versiones anteriores a 2026-05-18
Exploit Públicos Sí
Referencia GitHub Fix Commit
Descripción go-base es una plantilla boilerplate de API RESTful en Go con autenticación JWT respaldada por PostgreSQL. En versiones anteriores a 2026-05-18, el secreto de firma JWT está codificado como la cadena conocida «random», lo que permite a cualquier atacante que acceda al repositorio público falsificar tokens para usuarios arbitrarios, incluidos roles administrativos, y evadir completamente la autenticación en todos los endpoints protegidos. Este valor está fijado en dos lugares: dev.env y un fallback programático, haciendo que la aplicación lo use incluso sin archivo .env. La mitigación original solo detectaba la cadena exacta «random» pero permitía otros secretos débiles, causando una denegación de servicio al invalidar tokens en cada reinicio.
Evaluación Vulnerabilidad crítica con exploit público activo que expone a la compañía a suplantación completa de identidad y acceso no autorizado con privilegios administrativos en APIs protegidas por JWT, debido a un secreto de firma débil y conocido.
Estrategia Actualizar urgentemente a la versión 2026-05-18 o superior que corrige el secreto codificado y mejora la gestión de claves. Evitar usar secretos codificados o por defecto, revisar generación y almacenamiento seguro de claves JWT, y monitorizar accesos anómalos o tokens forjados para detectar intentos de explotación.

—


CVE CVE-2026-67598
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 04/08/2026 03:32 (UTC)
Vendor Emlog Pro
Producto Emlog Pro
Versiones versiones hasta 2.6.23 incluidas
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Emlog Pro
Descripción Emlog Pro hasta la versión 2.6.23 contiene una vulnerabilidad por desactivación de la validación de certificado TLS en include/service/ai.php que permite a atacantes en la red interceptar las solicitudes HTTPS salientes a proveedores configurados de LLM al presentar certificados TLS arbitrarios, ya que CURLOPT_SSL_VERIFYPEER y CURLOPT_SSL_VERIFYHOST están deshabilitados incondicionalmente en diversas funciones sin opción a reactivarse. Los atacantes pueden ejecutar ataques man-in-the-middle para extraer claves API Authorization Bearer de cada petición AI e inyectar respuestas AI manipuladas que pueden activar ejecuciones maliciosas en la cadena de llamadas a herramientas, incluyendo handlers para query_database y update_config.
Estrategia Actualizar urgentemente a la versión que soluciona esta desactivación de validación TLS o aplicar el parche oficial. Si no es posible, bloquear conexiones no fiables, monitorear tráfico saliente en busca de interceptaciones man-in-the-middle, y limitar el uso de claves API en entornos afectados para evitar la inyección de respuestas maliciosas. Se recomienda auditoría constante y revisiones del pipeline de ejecución de comandos externos en la herramienta.

CVE CVE-2026-48063
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 4 de agosto de 2026, 03:32 (UTC)
Vendor WhiskeySockets
Producto Baileys (API TS/JavaScript para WhatsApp Web)
Versiones versiones anteriores a 6.7.22 y 7.0.0-rc12
Exploit Públicos Sí, confirmados
Referencia Commit de corrección GitHub
Descripción Baileys es una API basada en sockets para TypeScript/JavaScript del WhatsApp Web. En versiones anteriores a 6.7.22 y 7.0.0-rc12, una sesión de Baileys puede recibir una carga maliciosa a través del placeholderResendMessage que desencadena un evento falso messages.upsert con una clave y carga útil falsa. Esto permite a un atacante falsificar mensajes. Además, el exploit permite corromper el sistema de sincronización de estado de la aplicación enviando claves falsas, así como falsificar la sincronización del historial, inyectando contexto previo falso o sincronización «a demanda». Esta vulnerabilidad ha sido corregida en las versiones mencionadas.
Estrategia Actualizar inmediatamente a la versión 6.7.22 o 7.0.0-rc12. Monitorizar activamente eventos inusuales o inconsistentes en la sincronización de mensajes y estado de la aplicación. Implementar controles adicionales para validar la integridad de los mensajes y sincronizaciones entrantes, y restringir la aceptación de datos de fuentes no confiables.

—


CVE CVE-2026-69240
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:32.507733+00:00
Vendor Sequelize
Producto Sequelize ORM para Node.js
Versiones versiones anteriores a 6.37.4
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Sequelize es una herramienta ORM para Node.js. En versiones anteriores a la 6.37.4, es posible una inyección SQL si el dialecto está configurado como Oracle y el valor comienza con TO_TIMESTAMP o TO_DATE, ya que la función de escape no escapa adecuadamente las comillas, permitiendo que un atacante inyecte expresiones SQL arbitrarias mediante valores que alcanzan este punto de escape.

Esta vulnerabilidad permite a un atacante ejecutar código SQL malicioso directamente mediante inputs manipulados, comprometiendo la integridad de la base de datos y potencialmente tomando control o extrayendo información sensible.

Estrategia Actualizar de inmediato Sequelize a la versión 6.37.4 o superior para corregir esta vulnerabilidad. Además, implementar validaciones estrictas de entrada y usar mecanismos de escape seguros en las consultas SQL. Monitorizar actividad sospechosa en bases de datos Oracle y aplicar controles de acceso estrictos.

CVE CVE-2026-46713
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:32.707019+00:00
Vendor Misskey
Producto Misskey (plataforma federada de redes sociales)
Versiones 12.37.0 y posteriores, pero anteriores a 2026.5.4
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Misskey es una plataforma de redes sociales federadas de código abierto. Las versiones 12.37.0 y posteriores, pero anteriores a 2026.5.4, contienen una vulnerabilidad en el proceso de validación y compactación de firmas JSON-LD que permite que actividades suplantadas sean aceptadas como válidas. Este problema ha sido solucionado en la versión 2026.5.4.
Estrategia Aplicar inmediatamente la actualización a la versión 2026.5.4 o superior para corregir la validación de firmas JSON-LD. Monitorizar actividades federadas atípicas que puedan indicar explotación de suplantación y reforzar las inspecciones de integridad de mensajes donde se utilice JSON-LD.

—–

Este CVE representa un riesgo real para la empresa si usa Misskey, ya que permite la aceptación de actividades con identidad falsificada, con posible impacto en la integridad y confianza de datos sociales federados. Existen exploits públicos, por lo que la prioridad de parcheo es alta y la vigilancia constante ante ataques dirigidos es crítica.

—

He registrado la información en Supabase, conforme a protocolo interno, para seguimiento y respuesta coordinada.


CVE CVE-2026-18667
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:32.876763+00:00
Vendor Tenable
Producto Tenable Sensor Proxy
Versiones No especificadas, se asume afecta versiones actuales sin parche
Exploit Públicos Sí
Referencia Tenable Advisory
Descripción Vulnerabilidad en Tenable Sensor Proxy que permite a un atacante remoto ejecutar código con privilegios elevados mediante la inducción de un operador a conectar el sensor a un host controlado por el atacante.

Esta vulnerabilidad crítica facilita la ejecución remota de código privilegiado si un operador se conecta a un servidor malicioso, pudiendo comprometer la integridad y seguridad total del sistema.

Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por Tenable para corregir esta vulnerabilidad. Además, capacitar a los operadores para evitar conexiones con hosts no verificados y restringir conexiones de sensores solo a servidores confiables. Monitorizar logs para detectar cualquier comportamiento inusual o intentos de conexión a hosts maliciosos.

CVE CVE-2026-48317
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-04
Fabricante Adobe
Producto Afectado Adobe Campaign Classic (ACC)
Versiones Afectadas No especificadas en el aviso
Exploit Públicos Sí
Referencia Aviso Oficial Adobe
Descripción Vulnerabilidad de Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente (‘Inyección Eval’) en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios puede explotarla sin necesidad de interacción del usuario, cambiando el alcance de la amenaza.
Estrategia Aplicar inmediatamente los parches oficiales que corrigen esta vulnerabilidad. Revisar y restringir los permisos de usuarios para limitar posibles daños. Monitorizar y bloquear patrones de ejecución sospechosos que impliquen evaluación dinámica de código para detectar explotación temprana.


Esta vulnerabilidad crítica permite la ejecución remota de código sin interacción, con un perjuicio directo a la integridad del sistema donde está instalado ACC. Dada su severidad y facilidad de explotación, debe recibir máxima prioridad en parcheo y controles.

—


CVE CVE-2026-48323
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-08-04T03:32:33.258076+00:00
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificado en el aviso
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe</td
Descripción Adobe Campaign Classic (ACC) presenta una vulnerabilidad de neutralización inadecuada de elementos especiales en su motor de plantillas que podría permitir la ejecución remota de código arbitrario en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance del sistema afectado.

Esta vulnerabilidad permite a un atacante ejecutar código malicioso sin necesidad de acción por parte de la víctima, lo que es extremadamente crítico dado el nivel de acceso potencial, pudiendo comprometer la integridad y disponibilidad del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial publicado por Adobe. Revisar y restringir permisos del usuario bajo el cual corre ACC para minimizar impacto. Monitorizar activamente indicios de explotación y auditar uso del motor de plantillas para detectar actividad anómala.

—–

Supabase: Inserción de registro completada con éxito para CVE-2026-48323.


CVE CVE-2026-48326
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 04 de agosto de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones afectadas no especificadas en la descripción; se recomienda revisar el aviso oficial
Exploit Públicos Sí
Referencia Aviso de Seguridad Adobe Campaign
Descripción Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un comando SQL (‘Inyección SQL’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajo privilegio podría explotar esta vulnerabilidad para ejecutar código arbitrario sin necesidad de interacción del usuario. El alcance de la vulnerabilidad ha cambiado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Adobe para Adobe Campaign Classic. Revisar y reforzar los controles de validación de entrada para evitar inyección SQL. Monitorizar logs en busca de actividad inusual y exploits conocidos. Priorizar la mitigación ya que existen exploits públicos y la vulnerabilidad permite ejecución remota sin interacción.

CVE CVE-2026-48330
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 04 de agosto de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Todas las versiones afectadas identificadas en el boletín oficial
Exploit Públicos Sí
Referencia Boletín de Seguridad Adobe APSB26-120
Descripción Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad para ejecutar comandos SQL arbitrarios y potencialmente obtener acceso o control elevado sobre la aplicación. La explotación no requiere interacción del usuario y el alcance del ataque es alto.
Estrategia Aplicar de inmediato el parche oficial publicado por Adobe para corregir esta vulnerabilidad. Además, revisar la configuración de la base de datos y restringir accesos innecesarios, implementar monitorización de actividades anómalas en la aplicación y reforzar controles de validación y saneamiento de entradas para evitar inyecciones SQL.

*****

Este hallazgo es crítico y presenta un riesgo real para la empresa, pues la explotación es remota, sin necesidad de interacción, y puede derivar en ejecución de código y elevación de privilegios dentro de Adobe Campaign Classic. Se recomienda priorizar su parcheo inmediato y monitoreo activo de posibles intentos de explotación.


CVE CVE-2026-48331
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 04 Agosto 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones afectadas no especificadas, se recomienda parchear inmediatamente
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe
Descripción Adobe Campaign Classic (ACC) presenta una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede dar lugar a una escalada de privilegios. La explotación no requiere interacción del usuario y cambia el alcance de los privilegios
Estrategia Aplicar inmediatamente el parche oficial publicado por Adobe para subsanar esta vulnerabilidad. Revisar y restringir las políticas de acceso del ACC para mitigar explotación. Monitorizar tráfico interno inusual y posibles intentos de SSRF para detección temprana de ataques activos.

CVE CVE-2026-48333
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 04 Agosto 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas en el aviso
Exploit Públicos Sí
Referencia Aviso oficial Adobe PSIRT
Descripción Adobe Campaign Classic (ACC) presenta una vulnerabilidad de autorización incorrecta que podría resultar en escalada de privilegios. Un atacante puede explotar esta vulnerabilidad para obtener privilegios elevados sin necesidad de interacción del usuario.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Adobe para corregir esta falla. Se recomienda revisar y reforzar los controles de acceso y monitorizar actividades inusuales que indiquen un intento de escalada de privilegios. Dada la existencia de exploits públicos, priorizar esta mitigación para evitar compromisos graves de seguridad.
Enviar a un amigo: Share this page via Email