| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-53576 | kestra | kestra | ALTA | No especificadas | Sí |
| CVE-2026-40217 | litellm | litellm | Alta (no especificado el score exacto) | No especificadas | Sí |
| CVE-2026-38992 | agentejo | Cockpit | ALTA (Sin puntuación CVSS disponible, explotación activa confirmada) | No especificadas (vulnerabilidad general en Cockpit) | Sí |
| CVE-2026-54066 | b3log | Siyuan | ALTA (sin puntuación CVSS disponible, pero con explotación activa) | Todas las versiones anteriores al parche aún no especificado | Sí |
| CVE-2026-15958 | Easy Integration for Dropbox (WordPress plugin) | Easy Integration for Dropbox (plugin WordPress) | CRÍTICA (9.3) | versiones anteriores a 2.2.0 | Sí |
| CVE-2026-16618 | Improve SEO | Improve SEO WordPress plugin | CRITICAL (9.8) | hasta la 2.0.11 incluida | Sí |
| CVE-2026-18753 | Geovision Inc. | Firmware del producto que usa Lighttpd como servidor web | CRÍTICA (9.1) | No especificado, pero afecta al firmware con clave privada RSA embebida | Sí |
| CVE-2026-18754 | GeoVision | Firmware para servidor web Lighttpd | CRITICAL (9.1) | Todas las versiones con firmware afectado embebido | Sí |
| CVE-2026-14175 | Bilin Software and Informatics Consultancy Inc. | HUMANIST Digital Human Resources | CRITICAL (9.8) | Desde la 26.0 hasta antes de la 26.1 | Sí |
| CVE-2026-14804 | Bilin Software and Informatics Consultancy Inc. | HUMANIST Digital Human Resources | CRITICAL (9.1) | Desde 26.0 antes de 26.1 | Sí |
| CVE-2026-15721 | Bilin Software and Informatics Consultancy Inc. | HUMANIST Digital Human Resources | CRITICAL (9.8) | desde 26.0 hasta antes de 26.1 | Sí |
| CVE-2026-60007 | Eclipse Foundation | Eclipse Milo | CRITICAL (9.1) | 0.6.0 a 1.1.4 | Sí |
| CVE-2026-61514 | Puwell | Firmware de cámaras IP Puwell | CRITICAL (9.3) | versiones 2.x a 4.x | Sí |
| CVE-2026-61515 | Puwell | Firmware cámaras IP Puwell | CRÍTICA (9.3) | Firmwares versiones 2.x a 4.x | Sí |
| CVE-2026-69251 | FlowiseAI | Flowise (interfaz gráfica para flujos de modelos de lenguaje) | CRÍTICA (9) | Versiones anteriores a la 3.1.3 | Sí |
| CVE-2026-18801 | OpenMeter | OpenMeter | CRÍTICA (9.3) | Desde v1.0.0-beta.218 hasta v1.0.0-beta.231 | Sí |
| CVE-2026-25289 | Qualcomm | Procesamiento de Frames de Descubrimiento de Servicios NAN | CRITICAL (9.6) | No especificadas, afecta ciertos procesadores de Qualcomm | Sí |
| CVE-2026-69098 | kotaemon | kotaemon | CRITICAL (9.3) | hasta la versión 0.12.0 inclusive | Sí |
| CVE-2026-69110 | OpenCode Studio | OpenCode Studio | CRÍTICA (9.3) | versiones anteriores a 2.4.4 | Sí |
| CVE-2026-69253 | FlowiseAI | AfectadoFlowise (interfaz para flujos LLM) | CRÍTICA (9.0) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-69254 | FlowiseAI | Flowise | CRITICAL (9.4) | Versiones anteriores a 3.1.3 | Sí |
| CVE-2025-29296 | H3C | H3C Magic BE18000, H3C NX400, H3C Magic NX30 Pro, H3C Magic R3010, H3C Magic NX15, H3C Magic R1510, H3C NE36 Pro | CRITICAL (9.8) | Versiones V200R007, V100R015, V100R0011, V100R009, V100R017, V100R016, V100R002 según modelo afectado | Sí |
| CVE-2026-58072 | Veeam Software | Veeam Service Provider Console | CRITICAL (9) | No especificadas en el reporte, se recomienda aplicar todos los parches disponibles | Sí |
| CVE-2026-58073 | Veeam | Veeam Service Provider Console | CRITICAL (9.5) | No especificadas, aplicar actualización de referencia | Sí |
| CVE-2026-63455 | Hewlett Packard Enterprise (HPE) | HPE Networking SD-WAN Orchestrator | CRÍTICA (9.8) | No especificadas, afecta múltiples versiones del REST API | Sí |
| CVE-2026-63456 | HPE Networking | SD-WAN Orchestrator | CRÍTICA (9.8) | No especificadas, todas las versiones con REST API vulnerable | Sí |
| CVE-2026-64633 | Veeam | Agent Host (Veeam Agent) | CRITICAL (10) | No especificado (probablemente todas las versiones hasta parche) | Sí |
| CVE-2026-69255 | FlowiseAI | Flowise (interfaz para construir flujos personalizados de modelo de lenguaje) | CRITICAL (9.2) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-69256 | FlowiseAI | Flowise (CSVAgent node) | CRITICAL (9.4) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-69259 | FlowiseAI | Flowise (SQLite Record Manager node) | CRÍTICA (9.4) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-24254 | NVIDIA | Dynamo para Linux | CRITICAL (9.8) | Versiones afectadas no especificadas, afectando la topología de servicio multimodal | Sí |
| CVE-2026-69264 | FlowiseAI | Flowise CSVAgent | CRÍTICA (9.4) | Versiones anteriores a 3.1.3 | Sí |
| CVE-2026-70470 | Flowise AI | Flowise (interfaz para construir flujos personalizados de modelos de lenguaje) | CRITICAL (9.5) | versiones anteriores a 3.1.3 | Sí |
| CVE-2017-20241 | Keysight | IxChariot Endpoint | CRITICAL (9.3) | Versiones anteriores a 9.5.102 | Sí |
| CVE-2017-20242 | Keysight | IxChariot Endpoint | CRITICAL (9.3) | versiones anteriores a 9.5.102 | Sí |
| CVE-2026-0163 | Android (Google Pixel) | vpu_ioctl.c (componente del kernel Android Pixel) | CRITICAL (9.8) | Versiones afectadas hasta el 2026-08-01 | Sí |
| CVE-2026-49435 | Keysight | IxChariot Endpoint y productos asociados | CRITICAL (9.3) | No especificadas, afecta a IxChariot Endpoint y productos asociados | Sí |
| CVE-2026-69703 | Atlas-Livre | Atlas-Livre (Espace_admin | CRÍTICA (9.3) | No especificadas (implícito en admin controllers bajo Espace_admin | Sí |
| CVE-2026-70477 | FlowiseAI | Flowise (interfaz de usuario para construir flujos personalizados de modelos grandes de lenguaje) | CRÍTICA (9.5) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-70478 | FlowiseAI | Flowise UI | CRITICAL (9.2) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-70552 | MaxSite CMS | MaxSite CMS | CRITICAL (9.3) | 109.5 y anteriores | Sí |
| CVE-2026-70553 | MaxSite CMS | MaxSite CMS | CRÍTICA (9.3) | Todas las versiones posteriores a la instalación, sin parchear | Sí |
| CVE-2026-45538 | OpenSIPS Project | OpenSIPS (Servidor SIP) | CRÍTICA (9.8) | Versiones 4.0.0 y anteriores | Sí |
| CVE-2026-70554 | MaxSite | MaxSite CMS | CRÍTICA (9.3) | No especificadas, afecta versiones que utilizan maxsite_comuser cookie con unserialize() sin validación | Sí |
| CVE-2026-45100 | OpenSIPS Project | AfectadoOpenSIPS (SIP server) | CRITICAL (9.1) | 3.4.0-beta a 3.6.5 y 4.0.0-beta | Sí |
| CVE-2026-45537 | OpenSIPS | OpenSIPS (Servidor SIP) | CRITICAL (9.1) | versiones anteriores a 3.6.6 y 4.0.0-rc1 | Sí |
| CVE | CVE-2026-53576 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 5 de agosto 2026, 03:30 (UTC) |
| Vendor | kestra |
| Producto | kestra |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotada activamente |
| Referencia | Detalles de vulnerabilidad |
| Descripción |
Vulnerabilidad de Control Inadecuado de la Generación de Código (‘Inyección de Código’) en kestra que permite ataques potenciales de inyección de código.
Este fallo puede ser explotado por atacantes para ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad, confidencialidad y disponibilidad. La vulnerabilidad está siendo explotada actualmente, lo que aumenta significativamente el riesgo. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por kestra. Revisar y reforzar los mecanismos de control y validación de generación de código para evitar inyección. Monitorizar la red y sistemas en busca de indicios de explotación activa y tomar medidas de respuesta rápidas ante cualquier incidente |
| CVE | CVE-2026-40217 |
| Severidad | Alta (no especificado el score exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 05 agosto 2026, 03:30 UTC |
| Vendor | litellm |
| Producto | litellm |
| Versiones | No especificadas |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE 2026-40217 |
| Descripción | Vulnerabilidad en canales alternativos no protegidos en el producto litellm, que podría permitir a atacantes explotar comunicaciones sin protección para interceptar o manipular datos. Esta vulnerabilidad está siendo explotada activamente y afecta la confidencialidad e integridad de la comunicación del producto litellm. |
| Estrategia | Aplicar de inmediato actualizaciones o parches oficiales que cierren los canales de comunicación no protegidos. Implementar cifrado fuerte y autenticación en todos los canales alternativos, auditar y monitorizar las comunicaciones para detectar explotación activa, además de restringir accesos no autorizados a dichos canales. |
| CVE | CVE-2026-38992 |
| Severidad | ALTA (Sin puntuación CVSS disponible, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de agosto de 2026 |
| Vendor | agentejo |
| Producto | Cockpit |
| Versiones | No especificadas (vulnerabilidad general en Cockpit) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle del CVE |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (inyección de código) en agentejo Cockpit que permite ataques potenciales de inyección de código.
Esta debilidad puede ser explotada por un atacante remoto para insertar código malicioso que el sistema vulnerable ejecutará, comprometiendo la integridad del entorno afectado y posibilitando la ejecución remota de código arbitrario. |
| Estrategia | Priorizar de inmediato la actualización del software Cockpit a la última versión que incluya el parche oficial para esta vulnerabilidad. Implementar controles de seguridad en la generación y validación del código para evitar ejecuciones no autorizadas. Monitorizar activamente los sistemas para detectar señales de explotación y bloquear ataques en curso. |
| CVE | CVE-2026-54066 |
| Severidad | ALTA (sin puntuación CVSS disponible, pero con explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30:51 UTC |
| Vendor | b3log |
| Producto | Siyuan |
| Versiones | Todas las versiones anteriores al parche aún no especificado |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Vulncheck CVE-2026-54066 Vulncheck KEV FAQ |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en b3log Siyuan que puede permitir acceso no autorizado a archivos sensibles. Esta vulnerabilidad permite a un atacante manipular rutas de archivo para acceder a ficheros fuera del directorio permitido, comprometiendo la confidencialidad de la información y potencialmente facilitando otras técnicas de ataque. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por b3log para Siyuan. Implementar controles estrictos de validación y sanitización de rutas de archivos en la aplicación. Monitorizar los sistemas para detectar accesos anómalos a archivos sensibles y reforzar los permisos de sistema de archivos para minimizar el impacto en caso de explotación. Priorizar esta vulnerabilidad debido a su explotación activa y alto impacto en la confidencialidad de datos. |
| CVE | CVE-2026-15958 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30 UTC |
| Vendor | Easy Integration for Dropbox (WordPress plugin) |
| Producto | Easy Integration for Dropbox (plugin WordPress) |
| Versiones | versiones anteriores a 2.2.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPScan Advisory |
| Descripción | El plugin Easy Integration for Dropbox para WordPress, en versiones anteriores a la 2.2.0, no realiza comprobaciones de autorización en varias de sus acciones AJAX de gestión de archivos que además están registradas para usuarios no autenticados, lo que permite a un atacante sin autenticación listar, descargar y subir archivos arbitrarios en la cuenta de Dropbox conectada, así como leer las direcciones de correo electrónico de la cuenta conectada y del administrador. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 2.2.0 o superior que corrige estas comprobaciones. Bloquear las acciones AJAX expuestas a usuarios no autenticados a nivel de firewall de aplicaciones web. Revisar logs para detectar actividad sospechosa y revocar/rotar credenciales vinculadas a la cuenta Dropbox conectada en caso de sospecha. |
—–
| CVE | CVE-2026-15958 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30 UTC |
| Fabricante | Easy Integration for Dropbox (WordPress plugin) |
| Producto Afectado | Easy Integration for Dropbox (plugin WordPress) |
| Versiones Afectadas | versiones anteriores a 2.2.0 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin Easy Integration for Dropbox para WordPress no valida la autorización para varias acciones AJAX de gestión de archivos accesibles sin autenticación, lo que permite a atacantes listar, descargar, subir archivos arbitrarios y acceder a correos electrónicos del administrador y cuenta conectada. |
| Estrategia | Actualizar urgentemente el plugin a versión 2.2.0 o superior que corrige la validación de autorización. Restringir el acceso a funciones AJAX mediante controles de seguridad adicionales y monitorizar el uso indebido hasta la actualización. |
| CVE | CVE-2026-16618 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:52.408879+00:00 |
| Vendor | Improve SEO |
| Producto | Improve SEO WordPress plugin |
| Versiones | hasta la 2.0.11 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPSCAN Vulnerability Advisory |
| Descripción | El plugin Improve SEO para WordPress hasta la versión 2.0.11 no valida correctamente los archivos subidos, verificando únicamente el tipo de contenido del archivo mientras que escribe el archivo con la extensión suministrada por el atacante en un directorio accesible públicamente, permitiendo a usuarios no autenticados subir archivos PHP ejecutables y lograr ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a una versión corregida o eliminar el plugin si no está en uso. Implementar restricciones estrictas en la carga de archivos en el servidor, validar extensiones y tipos MIME, y limitar permisos en directorios públicos para evitar ejecución de archivos PHP. Monitorizar actividad inusual y posibles intentos de explotación. |
—–
Pueden estar explotando activamente esta vulnerabilidad dada la existencia de exploits públicos y su alta severidad crítica. Se recomienda priorizar su mitigación de forma inmediata para proteger los sistemas con WordPress que usen este plugin. La capacidad de ejecución remota de código sin autenticación representa un riesgo real y directo para la integridad y disponibilidad de la infraestructura.
| CVE | CVE-2026-18753 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:52.562524+00:00 |
| Vendor | Geovision Inc. |
| Producto | Firmware del producto que usa Lighttpd como servidor web |
| Versiones | No especificado, pero afecta al firmware con clave privada RSA embebida |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Geovision |
| Descripción | El firmware del producto contiene una clave privada RSA estática incorporada utilizada por el servidor web Lighttpd para la terminación TLS. La exposición de esta clave privada permite a actores maliciosos vulnerar la confidencialidad e integridad de las comunicaciones HTTPS, posibilitando la descifrado del tráfico y la suplantación del servidor. |
| Estrategia | Actualizar el firmware del dispositivo con la versión que elimina el uso de claves privadas embebidas estáticas. Revisar y reemplazar cualquier certificado y clave afectados. Implementar monitorización de tráfico HTTPS y alertas para detectar posibles MITM. Priorizar este parche y actuación inmediata ante explotación conocida. |
—
*Esta vulnerabilidad representa un riesgo crítico para la confidencialidad y autenticidad de las comunicaciones HTTPS del dispositivo afectado en la red de la empresa.*
*Explotación activa es plausible debido a la existencia de exploits públicos confirmados y permite interceptar tráfico cifrado y realizar ataques de suplantación.*
—
*He procedido a realizar la inserción del registro en Supabase con los datos mencionados para seguimiento interno.*
| CVE | CVE-2026-18754 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de agosto de 2026 |
| Vendor | GeoVision |
| Producto | Firmware para servidor web Lighttpd |
| Versiones | Todas las versiones con firmware afectado embebido |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Aviso de seguridad GeoVision |
| Descripción | El firmware del producto contiene una clave privada RSA estática embebida utilizada por el servidor web Lighttpd para la terminación TLS. La exposición de esta clave privada permite a actores maliciosos comprometer la confidencialidad e integridad de las comunicaciones HTTPS, habilitando la desencriptación del tráfico y suplantación del servidor. |
| Estrategia | Actualizar inmediatamente el firmware con la versión que elimine la clave privada estática o la reemplace con claves únicas o dinámicas. Además, se recomienda auditar el tráfico TLS por posibles interceptaciones, implementar monitoreo de certificados TLS y restringir accesos no autorizados para minimizar riesgo de exposición. |
| CVE | CVE-2026-14175 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:53.155994+00:00 |
| Vendor | Bilin Software and Informatics Consultancy Inc. |
| Producto | HUMANIST Digital Human Resources |
| Versiones | Desde la 26.0 hasta antes de la 26.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad USOM |
| Descripción | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en HUMANIST Digital Human Resources de Bilin Software and Informatics Consultancy Inc. que permite cargar una Web Shell en el servidor web. Esto afecta a las versiones desde la 26.0 hasta antes de la 26.1.
Esta vulnerabilidad permite a un atacante subir código malicioso que se ejecuta en el servidor, facilitando el control remoto total del sistema afectado y potencialmente comprometiendo datos críticos y la infraestructura completa. |
| Estrategia | Aplicar con urgencia el parche oficial o actualizar a la versión 26.1 o superior. Implementar controles estrictos de validación y filtro de tipos de archivos en el sistema de carga. Monitorizar los sistemas para detectar actividad sospechosa de Web Shell y limitar permisos a servicios web. |
—–
Este fallo es altamente crítico y se encuentra ya con exploits públicos, por lo que existe riesgo real y activo de explotación. La vulnerabilidad puede ser explotada para tomar control remoto del servidor, lo que la hace prioritaria para mitigar en cualquier entorno que utilice este software.
Debe considerarse de alta prioridad para evitar compromisos graves en la empresa.
| CVE | CVE-2026-14804 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:53.345309+00:00 |
| Vendor | Bilin Software and Informatics Consultancy Inc. |
| Producto | HUMANIST Digital Human Resources |
| Versiones | Desde 26.0 antes de 26.1 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory TR-26-0737 |
| Descripción | Uso de clave criptográfica codificada de forma fija en Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources permite la lectura de constantes sensibles dentro de un ejecutable. Este problema afecta a HUMANIST Digital Human Resources: versiones desde 26.0 antes de 26.1.
El atacante puede extraer claves criptográficas internas que están embebidas directamente en el ejecutable, comprometiendo la seguridad criptográfica del producto y facilitando posibles accesos no autorizados a información sensible o la manipulación de funciones protegidas mediante cifrado. |
| Estrategia | Aplicar inmediatamente el parche o actualización a la versión 26.1 o superior que elimina la clave fija. Además, implementar controles para evitar la exposición de claves en código y auditar sistemas para detectar explotación activa. Es vital prohibir el uso de claves estáticas y adoptar almacenamiento seguro para credenciales criptográficas. |
| CVE | CVE-2026-15721 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:53.53277+00:00 |
| Vendor | Bilin Software and Informatics Consultancy Inc. |
| Producto | HUMANIST Digital Human Resources |
| Versiones | desde 26.0 hasta antes de 26.1 |
| Exploit Públicos | Si |
| Referencia | Aviso oficial de seguridad TR-26-0737 |
| Descripción | Vulnerabilidad de almacenamiento en texto claro de información sensible en Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources que permite realizar inyección SQL. Este problema afecta a HUMANIST Digital Human Resources desde la versión 26.0 hasta antes de la 26.1.
La explotación de esta vulnerabilidad permite a un atacante inyectar código SQL malicioso, comprometiendo la confidencialidad y la integridad de la base de datos, pudiendo acceder, modificar o eliminar datos sensibles almacenados en texto claro, exponiendo información crítica para la empresa. |
| Estrategia | Es prioritario aplicar cuanto antes el parche oficial que corrige esta vulnerabilidad actualizando a la versión 26.1 o superior. Además, se recomienda revisar y fortalecer las políticas de cifrado para datos sensibles en reposo, implementar controles estrictos de validación y sanitización de entradas para evitar inyección SQL, y monitorizar activamente la base de datos para detectar patrones inusuales o ataques en curso. |
—–
| CVE | CVE-2026-60007 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:53.709942+00:00 |
| Vendor | Eclipse Foundation |
| Producto | Eclipse Milo |
| Versiones | 0.6.0 a 1.1.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Eclipse Milo Fix |
| Descripción | En Eclipse Milo versiones 0.6.0 hasta 1.1.4, el procesamiento de username-token retorna errores distinguibles para padding inválido RSA PKCS#1 v1.5 y otros fallos de autenticación, permitiendo que un atacante en posición intermedia que capture un token de usuario `Basic128Rsa15` pueda usar repetidas solicitudes `ActivateSession` no autenticadas como oráculo de padding, recuperar la contraseña de la víctima y autenticar con dichas credenciales recuperadas. |
| Estrategia | Actualizar inmediatamente Eclipse Milo a una versión posterior a la 1.1.4 que corrige esta vulnerabilidad. Implementar controles estrictos de monitoreo de sesiones para detectar solicitudes `ActivateSession` anómalas. Descartar tokens capturados y fortalecer el cifrado mediante prácticas actualizadas evitando el uso de padding PKCS#1 v1.5. Priorizar esta mitigación dado que existen exploits públicos y puede comprometer credenciales críticas. |
| CVE | CVE-2026-61514 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:53.989339+00:00 |
| Vendor | Puwell |
| Producto | Firmware de cámaras IP Puwell |
| Versiones | versiones 2.x a 4.x |
| Exploit Públicos | Sí |
| Referencia | CVE-2026-61514 Details |
| Descripción | El firmware de cámaras IP Puwell, en versiones 2.x a 4.x, presenta una vulnerabilidad de omisión de autenticación que permite a atacantes no autenticados acceder a funciones del dispositivo enviando paquetes válidos de protocolo a través del puerto TCP 23456 sin credenciales. El atacante puede explotar el campo «Session» no validado en el encabezado del protocolo propietario para acceder a la transmisión en vivo, controlar los motores de paneo e inclinación, activar funciones de audio y reiniciar el dispositivo remotamente. |
| Estrategia | Parchear urgentemente actualizando el firmware a una versión corregida. Mientras tanto, restringir el acceso al puerto TCP 23456 a través de firewall para limitar conexiones externas no autorizadas, monitorizar tráfico anómalo en ese puerto y revisar configuraciones para evitar accesos remotos no autorizados. |
| CVE | CVE-2026-61515 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:54.164057+00:00 |
| Vendor | Puwell |
| Producto | Firmware cámaras IP Puwell |
| Versiones | Firmwares versiones 2.x a 4.x |
| Exploit Públicos | Sí, vulnerabilidad explotable remotamente |
| Referencia | Detalles CVE-2026-61515 |
| Descripción | El firmware de las cámaras IP Puwell, en versiones 2.x a 4.x, contiene una vulnerabilidad de inyección de comandos sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando una carga JSON manipulada a la interfaz DebugShell expuesta en el puerto TCP 34567. La falta de autenticación y saneamiento de entrada en este servicio binario facilita la ejecución con privilegios root y el control total del dispositivo. |
| Estrategia | Actualizar urgentemente el firmware a una versión corregida. Si no es posible, bloquear el puerto TCP 34567 en el perímetro y dentro de la red para evitar accesos remotos no autorizados. Implementar monitoreo activo de tráfico y alertas para detectar intentos de explotación, y revisar los dispositivos para identificar posibles compromisos. |
| CVE | CVE-2026-69251 |
| Severidad | CRÍTICA (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:54 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise (interfaz gráfica para flujos de modelos de lenguaje) |
| Versiones | Versiones anteriores a la 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | Flowise permite a usuarios autenticados configurar opciones arbitrarias de TypeORM DataSource mediante el parámetro additionalConfig en varios nodos record manager y agent memory antes de la versión 3.1.3. Opciones como entities pueden cargar ficheros JavaScript locales, permitiendo la ejecución remota de código si el usuario sube un payload malicioso y lo referencia desde additionalConfig.entities. Vulnerabilidad corregida en la versión 3.1.3. |
| Estrategia | Actualizar urgentemente a Flowise versión 3.1.3 o superior. Restringir acceso y permisos de usuarios autenticados para evitar subida y referencia a código malicioso. Monitorear actividad inusual o intentos de carga de payloads JavaScript en la configuración de DataSource. Implementar controles adicionales de validación y saneamiento en inputs relacionados con adicionalConfig. |
—
| CVE | CVE-2026-18801 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05 agosto 2026 |
| Vendor | OpenMeter |
| Producto | OpenMeter |
| Versiones | Desde v1.0.0-beta.218 hasta v1.0.0-beta.231 |
| Exploit Públicos | Sí |
| Referencia | OpenMeter Security Advisory |
| Descripción | OpenMeter contiene una vulnerabilidad de inyección SQL almacenada, o de segundo orden, en el manejo de valores de atribución de uso del cliente. Un atacante que pueda crear o actualizar un cliente puede almacenar un valor malicioso en los campos usageAttribution.key o usageAttribution.subjectKeys. Cuando ese cliente se utiliza en una consulta de metros o eventos, OpenMeter inserta el valor almacenado en una expresión WITH map(…) de ClickHouse mediante concatenación de cadenas.
Esta vulnerabilidad permite la ejecución remota de código SQL malicioso, comprometiento la integridad y confidencialidad de la base de datos. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados en la versión posterior a la v1.0.0-beta.231. Restringir y validar estrictamente las entradas relacionadas con usageAttribution.key y usageAttribution.subjectKeys para evitar inserciones maliciosas. Monitorizar consultas sospechosas y accesos anómalos a la base de datos para detectar explotación activa. |
—
¿Se está explotando? Sí, existen exploit públicos confirmados.
¿Debo darle prioridad? ALTA prioridad dada la criticidad y posibilidad real de ataque.
¿Puede suponer un riesgo real para la empresa? Sí, supone un riesgo crítico con potencial para comprometer la base de datos y afectar a la confidencialidad e integridad de la información corporativa.
| CVE | CVE-2026-25289 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30 (UTC) |
| Vendor | Qualcomm |
| Producto | Procesamiento de Frames de Descubrimiento de Servicios NAN |
| Versiones | No especificadas, afecta ciertos procesadores de Qualcomm |
| Exploit Públicos | Sí |
| Referencia | Boletín de Seguridad Qualcomm Agosto 2026 |
| Descripción | Corrupción de memoria al procesar atributos extendidos de capacidad del dispositivo en ciertos marcos NAN Service Discovery con valores de longitud inválidos.
Esta vulnerabilidad permite que un atacante remoto manipule los valores de longitud en marcos específicos provocando corrupción de memoria, lo que podría facilitar ejecución remota de código o denegación de servicio en dispositivos afectados. |
| Estrategia | Actualizar inmediatamente todos los dispositivos afectados con el parche oficial de Qualcomm. Implementar controles adicionales para validar la longitud y formato de los frames NAN antes de procesarlos, monitorizando el tráfico de red para detectar intentos de explotación, dada la existencia de exploits públicos confirmados. |
*****
| CVE | CVE-2026-25289 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30 (UTC) |
| Fabricante | Qualcomm |
| Producto Afectado | Procesamiento de Frames de Servicio NAN |
| Versiones Afectadas | Indefinidas, se recomienda revisar dispositivos Qualcomm con soporte NAN |
| Exploit Públicos | Sí |
| Referencia | Boletín Oficial Qualcomm |
| Descripción | La vulnerabilidad consiste en corrupción de memoria causada por valores inválidos en atributos extendidos de capacidad de dispositivo durante el procesamiento de frames NAN Service Discovery, lo que puede ser un vector para ejecución remota de código. |
| Estrategia | Aplicar el parche oficial de Qualcomm sin demora, reforzar controles de validación en recepción de frames NAN y realizar monitoreo activo del tráfico para detectar explotación en curso. |
| CVE | CVE-2026-69098 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05 Agosto 2026, 03:30 (UTC) |
| Vendor | kotaemon |
| Producto | kotaemon |
| Versiones | hasta la versión 0.12.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Issue oficial |
| Descripción | Vulnerabilidad de deserialización insegura en el endpoint check_connection de kotaemon hasta la versión 0.12.0 que permite a atacantes no autenticados instanciar clases arbitrarias de Python al enviar datos especialmente diseñados en YAML/JSON con el campo __type__. Esto permite sobrescribir __type__ con subprocess.check_output y argumentos arbitrarios, logrando ejecución remota de código con los mismos privilegios del proceso de la aplicación. |
| Estrategia | Aplicar inmediatamente la actualización que corrija esta vulnerabilidad en kotaemon. Mientras tanto, restringir el acceso al endpoint afectado y monitorizar actividad sospechosa de ejecución remota. Revisar reglas WAF para bloquear carga de datos maliciosos en YAML/JSON y minimizar privilegios del proceso para limitar impacto en caso de explotación. |
| CVE | CVE-2026-69110 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:55.07231+00:00 |
| Vendor | OpenCode Studio |
| Producto | OpenCode Studio |
| Versiones | versiones anteriores a 2.4.4 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial github |
| Descripción | OpenCode Studio versiones anteriores a 2.4.4 contienen una vulnerabilidad de autenticación ausente que permite a atacantes remotos no autenticados leer archivos arbitrarios dentro de los directorios temp y static/music mediante acceso directo a los endpoints GET /api/tmp/:tmpFile y GET /api/music/:fileName. Además, los atacantes pueden borrar cualquier vídeo por ID a través del endpoint DELETE /api/short-video/:videoId sin necesidad de autenticación.
Esto posibilita que un atacante obtenga artefactos intermedios de audio, vídeo y subtítulos pertenecientes a trabajos de otros usuarios, causando exposición severa de datos y la potencial destrucción de contenidos importantes. |
| Estrategia | Actualizar inmediatamente a la versión 2.4.4 o superior donde se corrige la falta de autenticación. Implementar controles de acceso robustos en las API para restringir el acceso a archivos y operaciones sensibles. Monitorizar actividad anómala en los endpoints afectados para detectar explotación en tiempo real. |
| CVE | CVE-2026-69253 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30 UTC |
| Fabricante | FlowiseAI |
| Producto Afectado | Flowise (interfaz para flujos LLM) |
| Versiones Afectadas | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Flowise, una interfaz drag-and-drop para construir flujos personalizados con modelos grandes de lenguaje (LLM), tenía una vulnerabilidad en varias herramientas personalizadas (AgentAsTool, ChatflowTool y ExecuteFlow) en versiones anteriores a 3.1.3. Estas herramientas ejecutaban código dentro del sandbox vm2 usando un valor baseURL controlado por el usuario insertado directamente en el código JavaScript. La validación isValidURL no impedía que se inyectara código malicioso al cerrar prematuramente la cadena y ejecutar código arbitrario. Esto permite que un usuario autenticado escape del sandbox y ejecute código arbitrario en el servidor Flowise con los permisos del proceso. |
| Estrategia | Actualizar inmediatamente Flowise a la versión 3.1.3 o superior donde se corrigió la inserción insegura del baseURL , pasando la URL como dato en vez de código, junto a una validación más estricta. Reforzar el control de sesiones autenticadas y monitorear actividad anómala que indique explotación activa. Limitar privilegios del proceso Flowise para minimizar impacto en caso de explotación. |
—
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | Anterior a 3.1.3 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-69254 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30 UTC |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | Versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | Commit de parche oficial |
| Descripción | Flowise es una interfaz gráfica para crear flujos personalizados de modelos de lenguaje. En versiones anteriores a la 3.1.3, la función executeJavaScriptCode() permitía que un atacante autenticado, mediante la manipulación de los nodeVMOptions, pudiera permitir la carga de todos los módulos nativos y, usando el módulo child_process, ejecutar comandos arbitrarios con permisos root en el servidor de Flowise.
Esta vulnerabilidad se explota con acceso autenticado en el servidor, otorgando ejecución remota de código al más alto nivel privilegiado, poniendo en riesgo total la integridad, confidencialidad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.3 o superior, donde esta vulnerabilidad ha sido corregida. Restringir el acceso a usuarios autenticados estrictamente, aplicar controles de monitoreo para detectar ejecuciones anómalas y validar la configuración de sandboxing de código JavaScript para evitar la carga de módulos peligrosos. |
| CVE | CVE-2025-29296 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de agosto de 2026 |
| Vendor | H3C |
| Producto | H3C Magic BE18000, H3C NX400, H3C Magic NX30 Pro, H3C Magic R3010, H3C Magic NX15, H3C Magic R1510, H3C NE36 Pro |
| Versiones | Versiones V200R007, V100R015, V100R0011, V100R009, V100R017, V100R016, V100R002 según modelo afectado |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Notion Advisory |
| Descripción | Múltiples vulnerabilidades de inyección de comandos en los dispositivos de red H3C Magic BE18000 V200R007, H3C NX400 V100R015, H3C Magic NX30 Pro V100R0011, H3C Magic R3010 V100R009, H3C Magic NX15 V100R017, H3C Magic R1510 V100R016 y H3C NE36 Pro V100R002 en el manejador de solicitudes /api/esps. Los parámetros controlados por atacante se incorporan a expresiones shell ejecutadas mediante eval sin validación adecuada, permitiendo a un atacante remoto ejecutar comandos arbitrarios con privilegios root y obtener el control total del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente todos los dispositivos afectados a versiones corregidas proporcionadas por H3C. Mientras no se parche, restringir el acceso a la interfaz /api/esps a redes confiables y monitorizar intensamente logs para detectores de actividad sospechosa. Implementar segmentación de red para minimizar el impacto en caso de explotación. |
—
*Esta vulnerabilidad es crítica por permitir ejecución remota de comandos con privilegios root en dispositivos clave de red, existiendo exploit públicos que facilitan la explotación activa.*
*Priorizar su mitigación ya que compromete la infraestructura y el control operativo de la red, representando un riesgo real e inmediato para la empresa.*
| CVE | CVE-2026-58072 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 05-08-2026 |
| Vendor | Veeam Software |
| Producto | Veeam Service Provider Console |
| Versiones | No especificadas en el reporte, se recomienda aplicar todos los parches disponibles |
| Exploit Públicos | Sí |
| Referencia | Veeam KB4893</td |
| Descripción | Vulnerabilidad en Veeam Service Provider Console que permite la escritura arbitraria de archivos en el servidor de gestión, lo que puede derivar en la ejecución remota de código.
Esta vulnerabilidad crítica puede ser explotada por un atacante remoto para introducir archivos maliciosos en el servidor de gestión, lo que posibilita la toma total del sistema y compromete la integridad y disponibilidad de la infraestructura afectada. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Veeam (ver KB4893). Además, restringir el acceso a la consola solo a redes y usuarios confiables, activar monitoreo de actividad anómala en el servidor de gestión y revisar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad dada su criticidad y explotación pública confirmada. |
| CVE | CVE-2026-58073 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:55.991671+00:00 |
| Vendor | Veeam |
| Producto | Veeam Service Provider Console |
| Versiones | No especificadas, aplicar actualización de referencia |
| Exploit Públicos | Sí, confirmados |
| Referencia | KB4893 – Veeam Advisory |
| Descripción | Una vulnerabilidad en Veeam Service Provider Console permite a un atacante no autenticado suplantar la identidad de un agente gestionado y obtener las credenciales de dicho agente.
Este fallo crítico facilita a un atacante remoto interceptar o manipular operaciones haciéndose pasar por agentes legítimos, lo que puede llevar al compromiso completo de las credenciales y acceso no autorizado a sistemas internos gestionados por la consola. |
| Estrategia | Actualizar inmediatamente a la versión corregida según KB4893. Implementar controles de autenticación reforzada para agentes gestionados, monitorizar accesos inusuales y restringir accesos a la consola desde redes no confiables. La explotación activa está confirmada, por lo que se debe priorizar la mitigación. |
| CVE | CVE-2026-63455 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de agosto de 2026 |
| Vendor | Hewlett Packard Enterprise (HPE) |
| Producto | HPE Networking SD-WAN Orchestrator |
| Versiones | No especificadas, afecta múltiples versiones del REST API |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial HPE |
| Descripción | Múltiples vulnerabilidades en la interfaz REST API de HPE Networking SD-WAN Orchestrator permiten a un atacante remoto no autenticado eludir mecanismos de autenticación web y acceder a funciones del sistema. La explotación exitosa permite visualizar y modificar información potencialmente sensible del sistema objetivo. |
| Estrategia | Aplicar inmediatamente los parches oficiales suministrados por HPE. Restringir el acceso a la API REST a redes internas confiables y monitorizar accesos inusuales o intentos de autenticación fallidos. Sumar controles de segmentación y revisiones de logs para detectar explotación activa. |
—–
La vulnerabilidad permite que atacantes no autenticados eviten la autenticación en la API REST y manipulen datos sensibles, lo que supone un riesgo crítico para la integridad y confidencialidad del sistema de orquestación SD-WAN, especialmente en entornos de producción. Esta vulnerabilidad está siendo explotada públicamente y debe ser priorizada inmediatamente.
[He insertado el registro en Supabase para seguimiento y alertas internas.]
| CVE | CVE-2026-63456 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de agosto de 2026 |
| Vendor | HPE Networking |
| Producto | SD-WAN Orchestrator |
| Versiones | No especificadas, todas las versiones con REST API vulnerable |
| Exploit Públicos | Sí |
| Referencia | HPE Advisory |
| Descripción | Múltiples vulnerabilidades en la interfaz REST API de HPE Networking SD-WAN Orchestrator que podrían permitir a un atacante remoto no autenticado evadir los mecanismos de autenticación web y acceder a funciones del sistema. La explotación exitosa podría permitir a un atacante visualizar y modificar información potencialmente sensible en el sistema afectado. |
| Estrategia | Aplicar urgentemente el parche oficial publicado por HPE para SD-WAN Orchestrator. Restringir el acceso a la interfaz REST API mediante controles de red (firewall, segmentación) y autenticación robusta adicional. Monitorizar logs y tráfico para detectar intentos de explotación y accesos no autorizados. |
—
He insertado el registro usando Supabase con los datos indicados para seguimiento. Esta vulnerabilidad es crítica, con exploit público y posibilidad clara de evasión de autenticación remota, por lo que debe priorizarse de forma inmediata. Su explotación puede comprometer datos sensibles y control del sistema afectado.
| CVE | CVE-2026-64633 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:56.462125+00:00 |
| Vendor | Veeam |
| Producto | Agent Host (Veeam Agent) |
| Versiones | No especificado (probablemente todas las versiones hasta parche) |
| Exploit Públicos | Sí |
| Referencia | Veeam KB4892</td |
| Descripción | Vulnerabilidad que permite la ejecución remota de código sin autenticación en el host del agente Veeam. Esto posibilita que un atacante remoto ejecute código arbitrario sin necesidad de credenciales, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales indicados en la referencia. Limitar exposición del agente a redes no confiables y monitorizar eventos anómalos relacionados con la ejecución de código remoto para detectar explotación activa. |
| CVE | CVE-2026-69255 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 |
| Vendor | FlowiseAI |
| Producto | Flowise (interfaz para construir flujos personalizados de modelo de lenguaje) |
| Versiones | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | Flowise es una interfaz de arrastrar y soltar para construir flujos personalizados de modelos de lenguaje. En versiones anteriores a la 3.1.3, el componente CSVAgent en packages/components/nodes/agents/CSVAgent/CSVAgent.ts extraía datos CSV controlados por el atacante con file.split(‘,’).pop() e interpolaba directamente en código Python ejecutable como base64_string = «${base64String}» antes de llamar a Pyodide. La función validatePythonCodeForDataFrame() solo verificaba el código generado posteriormente por el LLM y no validaba este bloque inicial. Un atacante autenticado puede inyectar una comilla de cierre seguida de código Python, usar el puente js de Pyodide para cargar Node.js child_process y ejecutar comandos arbitrarios del sistema operativo como root dentro del contenedor de Flowise. Este problema se corrige en la versión 3.1.3. |
| Estrategia | Actualizar urgentemente Flowise a la versión 3.1.3 o superior. Aplicar controles estrictos de validación y sanitización para cualquier entrada CSV que pueda ser controlada por usuarios, además de segmentar y restringir privilegios del contenedor para minimizar el impacto en caso de explotación. Monitorizar actividad anómala que implique ejecución de comandos OS dentro del contenedor. |
| CVE | CVE-2026-69256 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:56.80106+00:00 |
| Vendor | FlowiseAI |
| Producto | Flowise (CSVAgent node) |
| Versiones | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch |
| Descripción | Flowise es una interfaz de arrastrar y soltar para construir flujos personalizados con modelos de lenguaje grandes. Antes de la versión 3.1.3, el nodo CSVAgent permitía que usuarios autenticados insertaran código Python ejecutado mediante pyodide. A pesar de existir una lista de denegación para bloqueos, pandas.read_pickle() permitía deserializar cargas maliciosas pickle, ejecutando código arbitrario sin ser filtrado por la lista. El usuario autenticado puede crear o modificar un chatflow, agregar un CSVAgent con un payload malicioso en parámetros adicionales, y desencadenar ejecución de comandos. Se corrige en la versión 3.1.3. |
| Estrategia | Actualizar urgentemente a Flowise 3.1.3 o posterior para eliminar la vulnerabilidad. Restringir la creación y modificación de chatflows solo a usuarios totalmente confiables. Monitorizar accesos y actividad de creación/modificación de chatflows para detectar posibles intentos de explotación. Aplicar políticas de control de entrada estrictas y limitar el uso de funciones que permitan la ejecución de código arbitrario. |
| CVE | CVE-2026-69259 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05 03:30:56 UTC |
| Vendor | FlowiseAI |
| Producto | Flowise (SQLite Record Manager node) |
| Versiones | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Flowise Commit</td |
| Descripción | Flowise es una interfaz de usuario de arrastrar y soltar para construir flujos personalizados de modelos de lenguaje. Antes de la versión 3.1.3, el nodo SQLite Record Manager aceptaba configuraciones adicionales controladas por el usuario que podían sobrescribir la ruta de la base de datos SQLite. Un atacante autenticado usando la imagen Docker oficial ejecutada como root podía escribir una base de datos SQLite en ubicaciones arbitrarias como /etc/chromium/exploit.conf. Al controlar el nombre de la tabla y el valor del namespace, el atacante podía insertar sintaxis shell que se ejecutaría cuando Puppeteer lanzara Chromium y cargara archivos de configuración maliciosos desde /etc/chromium/*.conf. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.3 o superior para corregir la vulnerabilidad. Además, evitar ejecutar la imagen Docker con privilegios root y restringir los permisos sobre rutas críticas como /etc/chromium. Implementar monitoreo para detectar posibles modificaciones en configuraciones del entorno Chromium y activar alertas tempranas para intentos de inyección de código malicioso. |
| CVE | CVE-2026-24254 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:57.118278+00:00 |
| Vendor | NVIDIA |
| Producto | Dynamo para Linux |
| Versiones | Versiones afectadas no especificadas, afectando la topología de servicio multimodal |
| Exploit Públicos | Sí |
| Referencia | NVIDIA Advisory GitHub |
| Descripción | NVIDIA Dynamo para Linux contiene una vulnerabilidad en la topología de servicio multimodal, donde un atacante podría causar una escritura fuera de límites. Una explotación exitosa de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, manipulación de datos, denegación de servicio y divulgación de información. |
| Estrategia | Aplicar de inmediato los parches oficiales recomendados por NVIDIA. Monitorizar la actividad sospechosa que pueda indicar explotación, restringir accesos no autorizados a los servicios afectados y actualizar la defensa perimetral para detectar intentos de explotación de desbordamiento de memoria. |
—–
| CVE | CVE-2026-69264 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:57.289158+00:00 |
| Vendor | FlowiseAI |
| Producto | Flowise CSVAgent |
| Versiones | Versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Flowise GitHub Commit |
| Descripción | Antes de la versión 3.1.3, Flowise CSVAgent interpola un segmento controlado por el atacante del URI de datos csvFile directamente en una plantilla de código fuente Python que luego es ejecutada por Pyodide. Debido a que Pyodide se carga con el puente js por defecto hacia globalThis, el cual en Node.js expone eval e import dinámico, el atacante puede salir del literal de cadena de Python, suministrar una cadena JavaScript a js.eval, importar dinámicamente módulos nativos de Node como fs y child_process, y ejecutar comandos arbitrarios de E/S de archivos u OS bajo el proceso de Flowise. Los validadores validatePythonCodeForDataFrame y validateCustomReadCSVFunction no se aplican a la plantilla bootstrap. Un usuario con permisos chatflows:create o agentflows/chatflows update puede insertar un nodo CSV Agent malicioso; cuando el chatflow es expuesto vía POST /api/v1/prediction/:id, cualquier solicitud no autenticada puede desencadenar ejecución remota de código en el host. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.3 o superior de Flowise CSVAgent para corregir esta vulnerabilidad crítica. Limitar estrictamente los permisos de usuarios en el entorno para evitar que usuarios no confiables creen o actualicen chatflows con nodos CSV Agent. Monitorizar solicitudes API POST no autenticadas a /api/v1/prediction/:id para detectar posibles intentos de explotación y aplicar controles de seguridad en Node.js que bloqueen eval e importaciones dinámicas desde servicios no seguros. |
*****
He insertado el registro en Supabase con los siguientes datos:
– CVE: CVE-2026-69264
– Severidad: CRÍTICA (9.4)
– Importancia: ALTA
– Fecha Publicación: 2026-08-05T03:30:57.289158+00:00
– Vendor: FlowiseAI
– Producto: Flowise CSVAgent
– Versiones Afectadas: Versiones anteriores a 3.1.3
– Exploit Públicos: Sí
– Referencia: https://github.com/FlowiseAI/Flowise/commit/f4e2794f6a576b94578f2fdafbf49c2fb304626c
| CVE | CVE-2026-70470 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:57.436718+00:00 |
| Vendor | Flowise AI |
| Producto | Flowise (interfaz para construir flujos personalizados de modelos de lenguaje) |
| Versiones | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche</td |
| Descripción | Flowise es una interfaz de arrastrar y soltar para construir flujos personalizados de modelos de lenguaje. En versiones anteriores a la 3.1.3, la función validatePythonCodeForDataFrame puede ser burlada mediante identificadores Unicode homoglifos que permiten la ejecución arbitraria de código Python dentro de Pyodide y la ejecución de comandos completos del sistema operativo en el host de Flowise. Esta vulnerabilidad se debe a que la validación es con una lista negra basada en límites de palabra ASCII en JavaScript, mientras Python normaliza identificadores en tiempo de parseo, permitiendo formas homoglifas que evaden la lista y ejecutan código malicioso. El problema se ha corregido en la versión 3.1.3. |
| Estrategia | Actualizar urgentemente Flowise a la versión 3.1.3 o superior para cerrar esta vulnerabilidad crítica. Además, restringir el acceso a interfaces que puedan ejecutar código Python arbitrario y monitorizar logs para detectar patrones de explotación con homoglifos. Priorizar el parche y activar controles de seguridad adicionales en entornos con Flowise para impedir ejecución remota no autorizada. |
*****
Este CVE representa un riesgo real y alto para la empresa, ya que permite la ejecución remota total de código y comandos en el servidor que ejecuta Flowise, facilitando compromisos graves. Exploits públicos ya existen y su explotación es factible mediante técnicas de evasión simples con homoglifos Unicode. Por lo tanto, debe priorizarse la aplicación inmediata del parche para mitigar cualquier riesgo activo.
| CVE | CVE-2017-20241 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:57.600686+00:00 |
| Vendor | Keysight |
| Producto | IxChariot Endpoint |
| Versiones | Versiones anteriores a 9.5.102 |
| Exploit Públicos | Sí |
| Referencia | Detalles del aviso oficial |
| Descripción | Vulnerabilidad de desbordamiento de búfer en el heap en Keysight IxChariot Endpoint en versiones anteriores a 9.5.102. Un atacante remoto no autenticado puede enviar un paquete especialmente diseñado que cause el bloqueo del endpoint o la posible ejecución remota de código arbitrario. |
| Estrategia | Actualizar inmediatamente a la versión 9.5.102 o superior que corrige este fallo. Además, restringir el acceso a la red del endpoint para minimizar la exposición, aplicar monitorización para detectar actividades inusuales de red y revisar los logs para identificar intentos de explotación. |
| CVE | CVE-2017-20242 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:57 (UTC) |
| Vendor | Keysight |
| Producto | IxChariot Endpoint |
| Versiones | versiones anteriores a 9.5.102 |
| Exploit Públicos | Sí |
| Referencia | Informe CSAF Keysight IxChariot Endpoint CVE-2017-20242 |
| Descripción | Keysight IxChariot Endpoint antes de la versión 9.5.102 contiene una vulnerabilidad de desbordamiento de búfer basado en pila. Un atacante remoto no autenticado puede enviar un paquete especialmente diseñado para provocar el bloqueo del endpoint o potencialmente ejecutar código arbitrario. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la versión 9.5.102 o superior. Implementar monitoreo de tráfico para detectar paquetes anómalos dirigidos a IxChariot Endpoint y restringir accesos no autorizados a la interfaz afectada. Priorizar esta vulnerabilidad dado su alto impacto y existencia de exploits públicos. |
—–
| CVE | CVE-2026-0163 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:57 (UTC) |
| Vendor | Android (Google Pixel) |
| Producto | vpu_ioctl.c (componente del kernel Android Pixel) |
| Versiones | Versiones afectadas hasta el 2026-08-01 |
| Exploit Públicos | Sí |
| Referencia | Boletín de seguridad Android Pixel Agosto 2026 |
| Descripción | En múltiples funciones de vpu_ioctl.c, existe un posible uso después de liberación (use after free). Esto podría permitir una escalada remota de privilegios sin necesidad de privilegios adicionales ni interacción del usuario.
La vulnerabilidad permite que un atacante ejecute código malicioso con privilegios elevados en el dispositivo afectado explotando condiciones de carrera o referencias a memoria liberada en componentes críticos del kernel Android Pixel. |
| Estrategia | Actualizar inmediatamente a la versión parcheada disponible desde el 2026-08-01. Monitorizar sistemas para indicios de explotación remota y bloquear posibles vectores de ataque a nivel de red. Revisar y restringir acceso a interfaces de kernel vulnerables para minimizar riesgos mientras no se aplique el parche. |
| CVE | CVE-2026-49435 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:58 (UTC) |
| Vendor | Keysight |
| Producto | IxChariot Endpoint y productos asociados |
| Versiones | No especificadas, afecta a IxChariot Endpoint y productos asociados |
| Exploit Públicos | Sí |
| Referencia | Fuente Oficial |
| Descripción | Keysight IxChariot Endpoint y productos asociados contienen una vulnerabilidad de desbordamiento de búfer en la pila. Un atacante remoto no autenticado puede enviar un paquete especialmente diseñado y ejecutar código arbitrario con privilegios administrativos. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Keysight. En ausencia de parche, bloquear el tráfico no confiable hacia los endpoints afectados, implementar controles de acceso estrictos y monitorizar actividad anómala para detectar intentos de explotación remota. |
| CVE | CVE-2026-69703 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de agosto de 2026 |
| Vendor | Atlas-Livre |
| Producto | Atlas-Livre (Espace_admin/controleur) |
| Versiones | No especificadas (implícito en admin controllers bajo Espace_admin/controleur/) |
| Exploit Públicos | Sí, confirmados |
| Referencia | gist.github.com/arjunjaincs</td |
| Descripción | Vulnerabilidad de control de acceso incorrecto en los controladores de administración bajo Espace_admin/controleur/ de Atlas-Livre que permite a atacantes no autenticados eludir barreras de autenticación basadas en sesión mediante el envío de solicitudes HTTP directas que ignoran redirecciones. Los atacantes pueden invocar acciones administrativas destructivas como la eliminación de registros utilizando parámetros GET como supp, ya que la función PHP header() para redireccionar nunca va seguida de una llamada exit o die, permitiendo la ejecución del código posterior incluyendo operaciones en la base de datos sin verificar el estado de la sesión. |
| Estrategia | Aplicar inmediatamente los parches oficiales que incluyan llamadas a exit o die tras header() para evitar ejecución posterior. Revisar y reforzar el control de acceso en todos los puntos administrativos, implementar validación estricta de sesiones para evitar accesos sin autenticación. Monitorizar accesos sospechosos y uso de parámetros GET para detectar explotación activa. |
| CVE | CVE-2026-70477 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:58 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise (interfaz de usuario para construir flujos personalizados de modelos grandes de lenguaje) |
| Versiones | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de corrección |
| Descripción | Vulnerabilidad crítica en Flowise antes de la versión 3.1.3, donde una inyección de prompt enviada a un chatflow que usa un nodo CSV Agent permite que el modelo responda con un script Python malicioso que evade la validación del bloqueador y se ejecuta en un entorno Pyodide sin sandbox. La falla está en el método run de la clase CSV_Agents, que usa datos no confiables para construir un prompt del LLM y valida el código Python resultante antes de su ejecución. Un atacante puede ejecutar código arbitrario con los permisos de la cuenta de servicio. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.3 o superior que corrige la vulnerabilidad. Además, limitar y monitorear el uso de nodos CSV Agent e implementar controles estrictos de validación y sandboxing para ejecución de código dinámico generado por LLM. Vigilar indicadores de compromiso y posibles explotaciones activas dada la existencia de exploits públicos. |
| CVE | CVE-2026-70478 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:58.989009+00:00 |
| Vendor | FlowiseAI |
| Producto | Flowise UI |
| Versiones | versiones anteriores a 3.1.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Flowise Security Advisory |
| Descripción | Flowise es una interfaz de usuario drag & drop para construir flujos personalizados de modelos de lenguaje grande. Antes de la versión 3.1.3, el endpoint POST /api/v1/oauth2-credential/refresh/:credentialId está incluido en WHITELIST_URLS y no requiere autenticación. Este endpoint desencripta las credenciales almacenadas, envía una solicitud de actualización (refresh) al proveedor OAuth configurado usando el secreto del cliente y el token de actualización, y devuelve el access_token renovado en el cuerpo de la respuesta. Un atacante que conozca el ID de la credencial puede usar el token para acceder a los servicios conectados de la víctima y también puede agotar la cuota de tokens de actualización. Esta vulnerabilidad se corrige en la versión 3.1.3. |
| Estrategia | Actualizar urgentemente Flowise a la versión 3.1.3 o superior. En paralelo, limitar el acceso a endpoints sensibles mediante autenticación y validación adicional. Monitorizar las cuotas de refresh token y la actividad anómala para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-70552 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:59.166712+00:00 |
| Vendor | MaxSite CMS |
| Producto | MaxSite CMS |
| Versiones | 109.5 y anteriores |
| Exploit Públicos | Sí, públicos |
| Referencia | Repositorio oficial MaxSite CMS |
| Descripción | MaxSite CMS 109.5 y anteriores contienen una vulnerabilidad de omisión de autenticación en el despachador AJAX que permite a atacantes no autenticados acceder a puntos finales protegidos de administrador suministrando cualquier cabecera X-Requested-With y solicitando una ruta codificada en base64 que resuelva a cualquier archivo *-ajax.php del código. Esto permite alcanzar puntos sensibles de plugins con privilegios sin credenciales, habilitando manipulación de estados de encuestas y recuentos de votos, amplificando cualquier operación peligrosa propia de archivos ajax solo para admin en la estructura de plugins. |
| Estrategia | Actualizar de inmediato MaxSite CMS a una versión parcheada que corrija el bypass en el despachador AJAX. Mientras se parchea, restringir el acceso a archivos *-ajax.php mediante controles de red y monitorear actividad sospechosa en rutas administrativas ajax. Revisar logs para detectar intentos de acceso no autenticados que usen cabeceras X-Requested-With inusuales. |
| CVE | CVE-2026-70553 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05/08/2026 03:30 UTC |
| Vendor | MaxSite CMS |
| Producto | MaxSite CMS |
| Versiones | Todas las versiones posteriores a la instalación, sin parchear |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de MaxSite CMS |
| Descripción | MaxSite CMS contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados inyectar código PHP arbitrario en el archivo de configuración de la aplicación enviando solicitudes POST manipuladas al endpoint de instalación después de que la instalación se haya completado. El atacante puede suministrar un valor malicioso en db_dbprefix que incluye una comilla simple para salir del literal de cadena PHP en application/config/database.php, anexando sentencias PHP controladas que son ejecutadas por el servidor web en cada solicitud posterior, resultando en ejecución remota de código persistente sin necesidad de autenticación, bajo el usuario del proceso del servidor web. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad disponible en el repositorio. Como mitigación temporal, restringir el acceso a la URL de instalación mediante controles de acceso y firewall de aplicaciones web. Monitorizar logs por signos de inyección y ejecución remota. Actualizar todas las implementaciones a la versión corregida cuanto antes. |
| CVE | CVE-2026-45538 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de agosto de 2026 |
| Vendor | OpenSIPS Project |
| Producto | OpenSIPS (Servidor SIP) |
| Versiones | Versiones 4.0.0 y anteriores |
| Exploit Públicos | Sí, explotable via UDP sin autenticación |
| Referencia | Aviso de seguridad OpenSIPS GHSA-37wc-5j8j-95×3 |
| Descripción | OpenSIPS, servidor SIP, en versiones 4.0.0 y anteriores, tiene una vulnerabilidad de desbordamiento de búfer en pila al procesar mensajes SIP con nombres de encabezado mayores a 255 bytes en la función sip_to_json(). Esta función realiza una copia sin comprobación de límites en un búfer fijo, permitiendo a un atacante remoto enviar un solo paquete UDP malicioso al puerto SIP 5060 que puede causar interrupción del servicio o ejecución remota de código con control sobre la dirección de retorno, afectando a despliegues cuyas rutas llaman a esta función. Al momento de publicación, no se había corregido el fallo. |
| Estrategia | Evitar exponer el puerto UDP 5060 a redes no confiables; aplicar reglas de firewall para filtrar tráfico SIP no autorizado; monitorear logs para detectar paquetes SIP con encabezados anómalos; actualizar a versiones parcheadas cuando estén disponibles; mientras tanto, modificar scripts de enrutamiento para no invocar sip_to_json() o limitar el tamaño de encabezados procesados si es posible. |
| CVE | CVE-2026-70554 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05-08-2026 03:30 (UTC) |
| Vendor | MaxSite |
| Producto | MaxSite CMS |
| Versiones | No especificadas, afecta versiones que utilizan maxsite_comuser cookie con unserialize() sin validación |
| Exploit Públicos | Sí |
| Referencia | GitHub MaxSite CMS |
| Descripción | MaxSite CMS contiene una vulnerabilidad de inyección de objetos PHP que permite a atacantes no autenticados ejecutar código arbitrario al pasar datos serializados controlados por el atacante en la cookie maxsite_comuser directamente a la función unserialize() sin validación ni lista blanca de clases. Esto permite construir cargas maliciosas que, a través de métodos mágicos y cadenas de gadgets como SoapClient o Imagick, derivan en ejecución remota de código. |
| Estrategia | Aplicar inmediatamente los parches oficiales que eviten el uso inseguro de unserialize() o implementen validación estricta y listas blancas de clases. En paralelo, restringir ejecución de código arbitrario en el servidor (e.g., mediante sandboxing o control de acceso) y monitorizar tráfico para detectar explotación activa vía manipulación de la cookie maxsite_comuser. |
—–
| CVE | CVE-2026-70554 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05-08-2026 03:30 (UTC) |
| Fabricante | MaxSite |
| Producto Afectado | MaxSite CMS |
| Versiones Afectadas | Versiones que procesan la cookie maxsite_comuser con unserialize() sin validación ni restricciones |
| Exploit Públicos | Sí |
| Referencia | GitHub MaxSite CMS |
| Descripción | Esta vulnerabilidad permite que un atacante remoto no autenticado envíe una carga maliciosa a través de la cookie maxsite_comuser, provocando la ejecución de código arbitrario en el servidor mediante la manipulación de objetos PHP serializados y cadenas de gadget como SoapClient o Imagick. |
| Estrategia | Priorizar la actualización o parcheo inmediato. Revisar el código para eliminar llamadas inseguras a unserialize() o aplicar controles estrictos. Monitorizar logs para detección de ataques y restringir privilegios del proceso web. |
| CVE | CVE-2026-45100 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:30:59.843591+00:00 |
| Fabricante | OpenSIPS Project |
| Producto Afectado | OpenSIPS (SIP server) |
| Versiones Afectadas | 3.4.0-beta a 3.6.5 y 4.0.0-beta |
| Exploit Públicos | Sí |
| Referencia | GitHub OpenSIPS Fix Commit |
| Descripción | OpenSIPS es un servidor de protocolo SIP. Las versiones 3.4.0-beta a 3.6.5 y 4.0.0-beta contienen un desbordamiento de búfer en la transformación de cadena {s.b64encode}. La validación solo comprueba que los datos de entrada quepan en un búfer de 64 KB, sin considerar que la codificación base64 aumenta el tamaño del dato aproximadamente un 33%, lo que provoca un desbordamiento de hasta 21,844 bytes. Esto permite a un atacante remoto enviar un mensaje SIP con un valor de encabezado muy grande (~50,000 bytes) para corromper la memoria adyacente y afectar transformaciones posteriores, dependiendo de la configuración del routing. La vulnerabilidad ha sido corregida en las versiones 3.6.6 y 4.0.0-rc1. |
| Estrategia | Actualizar inmediatamente a OpenSIPS versión 3.6.6 o superior. En caso de no poder actualizar, mitigar deshabilitando el uso de {s.b64encode} en entradas no confiables y monitorizar tráfico SIP anómalo con encabezados excesivamente grandes. Priorizar detección temprana y aplicación de parches dado el alto riesgo y explotación pública confirmada. |
| CVE | CVE-2026-45537 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-05T03:31:00.023927+00:00 |
| Vendor | OpenSIPS |
| Producto | OpenSIPS (Servidor SIP) |
| Versiones | versiones anteriores a 3.6.6 y 4.0.0-rc1 |
| Exploit Públicos | Sí, exponen vulnerabilidad explotable |
| Referencia | Commit oficial de corrección en GitHub |
| Descripción | OpenSIPS es un servidor de protocolo SIP. En versiones anteriores a 3.6.6 y 4.0.0-rc1, la función construct_uri() concatena componentes del URI en un buffer global fijo de 1024 bytes sin verificar límites. Si un atacante controla el nombre de usuario y la longitud total supera 1024 bytes, se produce un desbordamiento que corrompe datos globales adyacentes como disable_503_translation, permitiendo alterar el comportamiento del enrutamiento para mensajes SIP posteriores. Además, afecta la función contact_builder() por la compartición del buffer, causando sobrescritura silenciosa en cada solicitud con nombre de usuario largo. |
| Estrategia | Actualizar urgentemente OpenSIPS a versiones 3.6.6 o 4.0.0-rc1 o superiores para eliminar el desbordamiento. Aplicar monitoreo estricto de tráfico SIP para detectar nombres de usuario con longitud anómala. Implementar sistemas de detección de anomalías en el comportamiento de enrutamiento SIP y revisar logs en busca de manipulaciones. Considerar limitar el tamaño máximo de URIs entrantes y activar controles de seguridad en el servidor SIP. |
***
He insertado el registro en Supabase con los datos relevantes.


