| CVE |
CVE-2026-92941 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 SEP 2026, 03:32 (UTC) |
| Vendor |
vm2 |
| Producto |
vm2 NodeVM sandbox |
| Versiones |
versiones 3.11.3 hasta antes de 3.11.7 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad vm2 CVE-2026-92941 |
| Descripción |
Las versiones de vm2 desde la 3.11.3 antes de la 3.11.7 exponen el módulo tls del host al código del sandbox NodeVM, permitiendo a atacantes llamar a tls.setDefaultCACertificates() y reemplazar las autoridades de certificación (CA) procesuales a nivel global. Atacantes con acceso a los módulos incorporados tls y url pueden usar URLSearchParams para crear arreglos en el ámbito del host y manipular el almacén de confianza TLS, lo que facilita que clientes HTTPS posteriores en el host acepten certificados controlados por el atacante. |
| Estrategia |
Actualizar inmediatamente vm2 a la versión 3.11.7 o superior, que corrige esta grave exposición del módulo tls. Monitorizar accesos y uso del sandbox NodeVM, restringir el uso de módulos incorporados sensibles y validar mediante controles internos que no exista manipulación del almacén de certificados TLS. Implementar detección activa en red para certificados no autorizados y revisar cualquier comportamiento anómalo en clientes HTTPS del host. |
| CVE |
CVE-2026-92944 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de Septiembre de 2026 |
| Vendor |
vm2 |
| Producto |
vm2 (sandbox para Node.js) |
| Versiones |
3.10.2 hasta 3.11.6 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección vm2 |
| Descripción |
Las versiones 3.10.2 hasta 3.11.6 de vm2 contienen una vulnerabilidad de escape de sandbox en Node.js 26 donde Promise.prototype.finally() evade las protecciones de vm2 debido a un protector obsoleto PromiseThenLookupChain en V8 14.6. Los atacantes pueden explotar esto creando una función asíncrona que retorna una Promise con un constructor Symbol.species controlado por el atacante, permitiéndoles alcanzar el constructor Function del host y el objeto process para ejecución arbitraria de código. |
| Estrategia |
Actualizar de inmediato vm2 a una versión posterior a la 3.11.6 que incluya el parche oficial. Revisar y restringir el uso de funciones asíncronas no confiables y los permisos de sandbox en entornos Node.js. Monitorizar actividades sospechosas y posibles indicios de explotación activa dada la disponibilidad de exploits públicos. |
| CVE |
CVE-2026-92946 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
vm2 |
| Producto |
vm2 |
| Versiones |
versiones anteriores a 3.11.7 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory vm2 CVE-2026-92946 |
| Descripción |
vm2 en versiones anteriores a 3.11.7 contiene una vulnerabilidad de ejecución remota de código cuando la opción require.external está habilitada sin un require.root explícito que excluya node_modules. El código en sandbox puede requerir el propio paquete vm2, instanciar un NodeVM sin restricciones y ejecutar comandos arbitrarios del sistema operativo anfitrión mediante child_process. |
| Estrategia |
Actualizar inmediatamente a la versión 3.11.7 o superior. Como mitigación, deshabilitar require.external o configurar require.root para que excluya node_modules y evitar que el código sandboxed pueda instanciar NodeVM no restringidos y ejecutar child_process. Monitorizar sistemas para detectar actividad sospechosa asociada a ejecución remota de comandos. |
—–
*Esta vulnerabilidad permite ejecución remota de código con privilegios del host al evadir restricciones de sandbox mediante require.external mal configurado. Dado que ya existen exploits públicos, la amenaza es inmediata y crítica.*
*Esta vulnerabilidad está siendo explotada.*
*Debe ser priorizada de forma inmediata.*
*Supone un riesgo real y grave para la empresa, especialmente si se utiliza vm2 en entornos donde se ejecuta código no confiable.*
| CVE |
CVE-2026-92947 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:28.55886+00:00 |
| Vendor |
vm2 |
| Producto |
vm2 sandbox |
| Versiones |
versiones anteriores a 3.11.7 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory vm2 CVE-2026-92947 |
| Descripción |
vm2 antes de la versión 3.11.7 expone el pool compartido de Buffer de Node.js al código en sandbox, permitiendo la divulgación de memoria del host usada por Buffer.from, Buffer.concat y asignaciones relacionadas. El código sandboxed puede leer y escribir en buffers del ámbito host adquiriendo ArrayBuffers de asignaciones pequeñas, lo que conduce a la exposición de datos sensibles y posible denegación de servicio. |
| Estrategia |
Actualizar inmediatamente a la versión 3.11.7 o superior de vm2 para eliminar la exposición del pool compartido de Buffer. Revisar y limitar el uso de vm2 para evitar ejecución de código no confiable en sandbox con acceso a buffers compartidos, y monitorizar logs para detección de accesos anómalos o fallos asociados a denegación de servicio. |
| CVE |
CVE-2026-92948 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Fabricante |
vm2 project |
| Producto Afectado |
vm2 (sandbox para Node.js) |
| Versiones Afectadas |
>= 3.9.6 y <= 3.11.6 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GHSA Advisory vm2 CVE-2026-92948 |
| Descripción |
vm2 versiones desde la 3.9.6 hasta la 3.11.6 se ven afectadas por una vulnerabilidad de evasión de la lista blanca integrada en NodeVM que permite escapar del sandbox en Node.js 24 y posteriores cuando el embedder permite explícitamente el módulo builtin node:test (por ejemplo, require: { builtin: [‘node:test’] }). En Node.js 24+, module.builtinModules expone la clave node:test que no está cubierta por la protección DANGEROUS_BUILTINS de vm2, causando que se almacene en el cargador genérico. Esto permite que código dentro del sandbox haga require(‘node:node:test’), acceda a un proxy de solo lectura al módulo host y ejecute node:test.run(), lo que lanza un proceso Node separado con parámetros controlables por el atacante, incluyendo –eval= para ejecutar código arbitrario fuera del sandbox. La vulnerabilidad está corregida en vm2 3.11.7. |
| Estrategia |
Actualizar inmediatamente a vm2 versión 3.11.7 o superior. Evitar permitir el módulo builtin node:test en la configuración sandbox. Monitorizar patrones de ejecución sospechosos de procesos Node hijos con parámetros personalizados. Implementar políticas restrictivas en la ejecución de código dentro del sandbox y revisar dependencias para limitar la exposición a módulos de alto riesgo. |
—–
| Vendor |
vm2 project |
| Producto |
vm2 (sandbox para Node.js) |
| Versiones afectadas |
>=3.9.6 y <=3.11.6 |
| Exploit públicos |
Sí |
| CVE |
CVE-2026-92950 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:28.995827+00:00 |
| Vendor |
patriksimek (vm2) |
| Producto |
vm2 CLI tool |
| Versiones |
versiones anteriores a 3.11.7 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory vm2 CVE-2026-92950 |
| Descripción |
vm2 anterior a la versión 3.11.7 contiene una vulnerabilidad de escape del sandbox en la herramienta CLI que permite a atacantes ejecutar código arbitrario en el proceso Node.js anfitrión. Los atacantes pueden suministrar un archivo script malicioso a la CLI de vm2 que utiliza require(__filename) para reejecutarse en el entorno del host, eludiendo el aislamiento del sandbox y accediendo a módulos del host como fs y child_process. |
| Estrategia |
Actualizar inmediatamente a la versión 3.11.7 o superior donde se corrige el escape de sandbox. Restringir el uso de la CLI de vm2 a usuarios confiables y monitorizar actividad anómala para detectar posibles exploits en ejecución. Considerar uso de controles complementarios de aislamiento de procesos en el entorno Node.js. |
| CVE |
CVE-2026-92951 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
vm2 |
| Producto |
vm2 |
| Versiones |
versiones anteriores a 3.11.7 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial en GitHub |
| Descripción |
Vm2 antes de la versión 3.11.7 contiene una vulnerabilidad de autorización incorrecta en la comprobación de la lista blanca de paquetes externos que utiliza coincidencia de subcadena no exacta en lugar de validación de límite de nombre completo del paquete. Los atacantes pueden evadir la lista blanca al requerir un nombre de paquete que colisiona y que contiene una subcadena que está en la lista blanca, causando que vm2 cargue y ejecute paquetes del host no autorizados en el contexto del host. |
| Estrategia |
Actualizar urgentemente vm2 a la versión 3.11.7 o superior donde se corrige la validación exacta de nombres de paquetes. Además, auditar dependencias para evitar paquetes con nombres maliciosos similares y monitorizar signos de ejecución de código arbitrario externo. Implementar controles adicionales en ejecución de código externo y alertas de comportamiento anómalo. |
| CVE |
CVE-2026-92953 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026, 03:32 (UTC) |
| Vendor |
vm2 project |
| Producto |
vm2 |
| Versiones |
versiones desde 3.11.0 hasta antes de 3.11.8 |
| Exploit Públicos |
Confirmados |
| Referencia |
GitHub Advisory GHSA-3vgf-8m4q-q4qr |
| Descripción |
La librería vm2 en versiones desde 3.11.0 hasta antes de 3.11.8 no protege adecuadamente los prototipos TypedArray y ArrayBuffer del host frente a modificaciones desde el sandbox. Un atacante puede utilizar primitivas de recorrido de prototipos para alterar Uint8Array.prototype, %TypedArray%.prototype y ArrayBuffer.prototype en el entorno host, causando que los arrays tipados creados por el host observen propiedades controladas por el atacante tras la ejecución de VM.run().
Esta vulnerabilidad crítica permite la manipulación del entorno de ejecución del host desde el sandbox, lo que facilita la ejecución de código arbitrario o la evasión de controles de seguridad.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.11.8 o superior que corrige esta falla. Adicionalmente, restringir el uso de vm2 a contextos controlados y monitorizar comportamientos anómalos tras la ejecución de código en sandbox. Mantener alertas activas para detectar explotación activa dada la existencia confirmada de exploits públicos.
|
—
¿Está siendo explotada la vulnerabilidad?
Sí, exploits públicos están confirmados y podrían estar en uso activo.
¿Debo darle prioridad?
Sí, por su severidad crítica (9.3) y capacidad para modificar prototipos del host desde sandbox, la prioridad es ALTA.
¿Puede suponer un riesgo real para la empresa?
Sí, puede permitir a un atacante comprometer la integridad del entorno host, afectando la seguridad general y potencialmente logrando ejecución remota o acceso no autorizado a recursos sensibles.
| CVE |
CVE-2026-92954 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:29 UTC |
| Vendor |
vm2 |
| Producto |
vm2 sandbox library para Node.js |
| Versiones |
>= 3.10.0 y <= 3.11.7 |
| Exploit Públicos |
Sí |
| Referencia |
GHSA Advisory vm2 CVE-2026-92954 |
| Descripción |
La biblioteca sandbox vm2 para ejecutar JavaScript no confiable en Node.js en versiones >= 3.10.0 y <= 3.11.7 presenta una falla en el tratamiento de promesas devueltas desde el host dentro del sandbox. Las promesas rechazadas retornadas por llamadas al host no están marcadas como manejadas, dejando promesas sin manejar que provocan la terminación del proceso Node.js debido al comportamiento por defecto de manejo de rechazos no detectados. Este es un fallo remanente después de una solución previa incompleta y se corrige en la versión 3.11.8.
|
| Estrategia |
Actualizar inmediatamente vm2 a la versión 3.11.8 o superior para corregir el manejo de promesas rechazadas. Además, revisar APIs expuestas al sandbox para validar retorno seguro de promesas y monitorizar procesos Node.js para detectar terminaciones inesperadas que podrían indicar explotación activa.
|
Esta vulnerabilidad puede ser explotada mediante un código malicioso dentro del sandbox que invoque funciones del host que devuelvan promesas rechazadas ignorando su manejo, causando la terminación abrupta del proceso Node.js, lo que supone un riesgo crítico para la disponibilidad y estabilidad de cualquier aplicación que use vm2 en producción.
*¿Está siendo explotada?* Sí, existen exploits públicos.
*¿Debe tener prioridad?* Sí, máxima prioridad por impacto y facilidad de explotación.
*¿Puede suponer riesgo real?* Sí, riesgo alto para la continuidad operativa.
| CVE |
CVE-2026-92955 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:29.856996+00:00 |
| Vendor |
vm2 |
| Producto |
vm2 (NodeVM sandbox) |
| Versiones |
versiones anteriores a 3.11.8 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory vm2</td |
| Descripción |
vm2 antes de la versión 3.11.8 contiene una vulnerabilidad de escape del sandbox en NodeVM que permite a atacantes acceder al getter/setter __proto__ del host a través de console._stdout y console._stderr. Los atacantes pueden sobrescribir EventEmitter.prototype.emit y activar eventos del proceso para ejecutar código con el contexto del proceso, sorteando las restricciones de generación de código. |
| Estrategia |
Actualizar urgentemente a la versión 3.11.8 o superior para eliminar la vulnerabilidad. Limitar el uso de NodeVM en entornos productivos y monitorizar actividad anómala en eventos de proceso. Revisar y restringir permisos de código en ejecución para evitar explotación activa. |
| CVE |
CVE-2026-92956 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:30 (UTC) |
| Vendor |
vm2 project |
| Producto |
vm2 sandbox |
| Versiones |
3.10.1 a 3.11.6 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory vm2 CVE-2026-92956 |
| Descripción |
Las versiones 3.10.1 a 3.11.6 de vm2 contienen una vulnerabilidad de escape del sandbox accesible desde una sandbox `new VM()` por defecto cuando se usa Node.js 26. WebAssembly.compileStreaming y WebAssembly.instantiateStreaming pueden generar una Promesa del host que rechaza con un objeto de error del host; manipulando Symbol.species mediante Promise.prototype.finally, el código dentro del sandbox recibe ese error crudo del host, navega desde el constructor del error hasta el constructor Function del host y recupera el objeto `process` real del host, obteniendo capacidades de Node.js en el proceso que ejecuta el sandbox sin necesidad de permisos adicionales ni configuraciones inseguras. Este fallo vulnera la corrección previa (GHSA-6j2x-vhqr-qr7q). La versión 3.11.7 corrige el problema. |
| Estrategia |
Actualizar urgentemente vm2 a la versión 3.11.7 o superior para eliminar la vulnerabilidad. Revisar el uso de sandboxing basado en vm2, especialmente en entornos con Node.js 26. Limitar el uso de función WebAssembly en el sandbox y monitorizar accesos y errores fuera de lo normal. Evaluar alternativas de aislamiento si no es posible actualizar de inmediato. |
| CVE |
CVE-2026-92957 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:30Z |
| Vendor |
vm2 Project |
| Producto |
vm2 NodeVM |
| Versiones |
versiones hasta 3.11.6 incluidas |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
GitHub Security Advisory GHSA-8686-vhfx-7r3j |
| Descripción |
En vm2 versiones anteriores a la 3.11.7, NodeVM no normaliza los especificadores internos con prefijo node: al evaluar entradas negativas (deny) suministradas por el usuario en la política wildcard de módulos requeridos. Esto provoca que el mecanismo para bloquear módulos como child_process falle, permitiendo al código sandboxed cargar dicho módulo y ejecutar comandos del sistema mediante APIs como execSync o spawn.
|
| Estrategia |
Actualizar inmediatamente a vm2 versión 3.11.7 o superior para corregir la validación del prefijo node:. Además, revisar y endurecer las políticas de require del sandbox, monitorizar el uso inusual de módulos child_process dentro del sandbox y bloquear comportamientos de ejecución de comandos no autorizados. |
| CVE |
CVE-2026-92960 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 septiembre 2026 |
| Vendor |
vm2 |
| Producto |
vm2 sandbox |
| Versiones |
versiones anteriores a 3.11.6 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de Seguridad GitHub vm2 |
| Descripción |
vm2 antes de la versión 3.11.6 no restringe correctamente el acceso a los objetos incorporados os y dns bajo la configuración builtin: [‘*’], lo que permite que el código ejecutado en la sandbox lea la identidad del proceso host y la topología de red. Un atacante puede invocar dns.setServers() para secuestrar el resolvedor DNS del proceso host globalmente, redirigiendo todas las consultas DNS posteriores a un resolvedor controlado por el atacante. |
| Estrategia |
Actualizar inmediatamente a la versión 3.11.6 o superior que corrige esta vulnerabilidad. Revisar configuraciones para evitar usar la opción builtin: [‘*’] que otorga permisos excesivos en la sandbox. Monitorizar comportamiento anómalo en consultas DNS y alertar sobre posibles manipulaciones de resolución de nombres. |
—–
| CVE |
CVE-2026-63472 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:30.554863+00:00 |
| Vendor |
Vendure |
| Producto |
Vendure (headless commerce platform) |
| Versiones |
todas las versiones anteriores a 3.7.0 |
| Exploit Públicos |
Sí (confirmado) |
| Referencia |
GitHub Security Advisory |
| Descripción |
Vendure es una plataforma de comercio sin cabeza de código abierto. Antes de la versión 3.7.0, la función ExternalAuthenticationService.createCustomerAndUser permitía seleccionar un usuario existente por correo electrónico y vincular un nuevo método de autenticación externa sin requerir que el correo estuviera verificado. En despliegues con una estrategia personalizada que no verifica la propiedad del correo, un atacante puede autenticar con el correo electrónico de la víctima y asociar su identidad externa a la cuenta de la víctima, exponiendo órdenes, direcciones e información personal, además de permitir cambios en la cuenta y realización de pedidos como si fuera la víctima. Las implementaciones que usan solo correo y contraseña nativas, y las estrategias que siempre verifican la propiedad del correo no se ven afectadas. El problema se corrigió en la versión 3.7.0.
|
| Evaluación |
Esta vulnerabilidad permite el secuestro de cuentas mediante la vinculación malintencionada de identidades externas sin verificación de propiedad del correo, cosa crítica para la seguridad de clientes y datos sensibles. Existen exploits públicos confirmados que facilitan su explotación. Es imperativo priorizar el parche y verificar las estrategias de autenticación externa para mitigar el riesgo real de acceso no autorizado y fraude.
|
| Estrategia |
Actualizar a Vendure 3.7.0 o superior de inmediato. Reforzar la integración solo con proveedores que confirmen la verificación del correo electrónico. Revisar y auditar las cuentas existentes para detectar vinculaciones sospechosas y monitorizar actividades anómalas en autenticación y pedidos para detectar posibles explotaciones en curso.
|
—
Insertando registro en Supabase con:
CVE: CVE-2026-63472
Severidad: CRITICAL (9.1)
Importancia: ALTA
Fecha publicación: 2026-09-18T03:32:30.554863+00:00
Vendor: Vendure
Producto: Vendure (headless commerce platform)
Versiones: anteriores a 3.7.0
Exploit públicos: Sí
Referencia: https://github.com/vendurehq/vendure/commit/3bb04718ea4f9395fda731bd2a4bcfc3afb0a485
| CVE |
CVE-2026-79752 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
CakePHP |
| Producto |
CakePHP framework |
| Versiones |
anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14, y 5.3.7 |
| Exploit Públicos |
Confirmados |
| Referencia |
Commits de solución en GitHub |
| Descripción |
CakePHP, framework de desarrollo rápido en PHP, presenta en versiones anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14 y 5.3.7 una vulnerabilidad en las funciones FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart y FunctionsBuilder::dateAdd. Estas aceptan valores controlados por el usuario para los parámetros dataType, part o unit que son incorporados sin escape en SQL generado. Si se envía dato no confiable, la vulnerabilidad permite inyección SQL con impacto en confidencialidad, integridad y disponibilidad según privilegios de la conexión a la base de datos. |
| Estrategia |
Actualizar de inmediato las versiones afectadas a las versiones 4.5.12, 4.6.5, 5.1.9, 5.2.14 o 5.3.7 o superiores. Revisar los parámetros que reciben entradas externas para evitar que se inyecten datos sin sanitizar. Implementar reglas WAF para detectar patrones de inyección SQL y monitorizar eventuales indicadores de compromiso o explotación activa en la infraestructura. |
—–
| CVE |
CVE-2026-88952 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Septiembre 2026 |
| Vendor |
team-alembic |
| Producto |
ash_authentication |
| Versiones |
Desde 4.14.0 antes de 4.15.0 y desde 5.0.0-rc.10 antes de 5.0.0-rc.14 |
| Exploit Públicos |
Sí |
| Referencia |
CNA Advisory |
| Descripción |
Vulnerabilidad de autenticación incorrecta en ash_authentication que permite a un atacante autenticarse como otro usuario al vincular una identidad OAuth2 a una cuenta que no le pertenece. La función AshAuthentication.Strategy.OAuth2.UserResolver.resolve/3 vincula incorrectamente la identidad del proveedor solo verificando que su correo esté validado (email_verified) pero sin comparar el correo del proveedor con el del usuario existente. Esto permite que un atacante con un correo verificado propio sea vinculado a otra cuenta coincidente por otro atributo, e incluso reescribe el correo de la cuenta afectada al del atacante, facilitando tomar control completo y recuperación de cuenta maliciosa.
|
| Estrategia |
Aplicar cuanto antes la actualización oficial a versiones 4.15.0 o superiores y 5.0.0-rc.14 o superiores que corrigen esta falla. Revisar y reforzar los controles de validación de identidad OAuth2 para que comparen exhaustivamente el correo del proveedor con el de la cuenta. Monitorizar intentos de acceso atípicos y posibles signos de toma de cuenta. Limitar la exposición mitigando accesos OAuth2 hasta la total remediación. |
| CVE |
CVE-2026-76834 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026 |
| Vendor |
b2evolution |
| Producto |
b2evolution CMS |
| Versiones |
6.7.8 hasta 7.2.5 |
| Exploit Públicos |
Sí |
| Referencia |
b2evolution Advisory |
| Descripción |
Las versiones 6.7.8 hasta 7.2.5 de b2evolution CMS contienen una corrección incompleta para CVE-2016-8901, donde la función param_check_serialized_array() falla al rechazar cargas útiles con claves de array enteras negativas. Atacantes no autenticados pueden enviar objetos PHP serializados maliciosos vía solicitudes POST a htsrv/call_plugin.php, que evaden la validación y llegan a unserialize(), permitiendo instanciar objetos PHP arbitrarios con propiedades elegidas por el atacante, lo que podría posibilitar la ejecución remota de código si existen cadenas POP (Property Oriented Programming) adecuadas. |
| Estrategia |
Actualizar urgentemente b2evolution CMS a una versión que corrija esta vulnerabilidad más allá del parche incompleto o deshabilitar la funcionalidad vulnerable si es posible. Además, monitorizar tráfico POST con objetos serializados y restringir el acceso a htsrv/call_plugin.php. Implementar defensas adicionales como Web Application Firewall (WAF) con reglas específicas para evitar payloads maliciosos. |
| CVE |
CVE-2026-86863 |
| Severidad |
CRÍTICO (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Septiembre 2026 |
| Vendor |
pgAdmin Development Team |
| Producto |
pgAdmin 4 Webserver |
| Versiones |
Desde 6.2 hasta antes de 9.18 |
| Exploit Públicos |
Sí, vulnerabilidad conocida y explotable públicamente |
| Referencia |
GitHub Advisory pgAdmin4 CVE-2026-86863 |
| Descripción |
La autenticación del servidor web de pgAdmin 4 está diseñada para aceptar identidades afirmadas por el propio servidor web o proxy inverso a través del entorno WSGI/CGI. Sin embargo, la función WebserverAuthentication.get_user() puede aceptar directamente un encabezado HTTP enviado por cualquier cliente, permitiendo que un atacante se autentique como cualquier usuario, incluido un administrador, sin necesidad de contraseña ni credenciales. Esto afecta a versiones desde 6.2 hasta antes de la 9.18 si ‘webserver’ está habilitado en AUTHENTICATION_SOURCES. La explotación consiste en que un atacante alcance directamente pgAdmin y suplante cualquier usuario mediante envío de encabezados HTTP manipulados; no requiere autenticación previa ni explotación compleja. |
| Estrategia |
Actualizar inmediatamente a la versión 9.18 o superior que corrige esta vulnerabilidad. Además, revisar la configuración para habilitar únicamente la aceptación de identidades de variables genuinas de CGI/WSGI y activar controles estrictos para proxies confiables. Implementar defensas en profundidad configurando parámetros como WEBSERVER_REMOTE_USER_FROM_HEADER, WEBSERVER_TRUSTED_PROXIES y WEBSERVER_SHARED_SECRET. Monitorizar accesos y posibles intentos de suplantación previo a la actualización. |
—
Se trata de una vulnerabilidad CRÍTICA que permite a un atacante autenticarse directamente como cualquier usuario, incluidos administradores, sin necesidad de credenciales, a través de encabezados HTTP manipulados que el servidor web acepta incorrectamente. Esta falla puede ser explotada actualmente y representa un riesgo muy alto para la seguridad interna de la empresa si se utiliza pgAdmin 4 con autenticación ‘webserver’ habilitada.
Por tanto:
– Sí, está siendo explotable con exploits públicos conocidos.
– Debe recibir la máxima prioridad para mitigación.
– Supone un riesgo real e inmediato que podría permitir acceso total administrativo no autorizado.
La mejor defensa es aplicar el parche oficial cuanto antes y revisar la configuración de autenticación para minimizar vectores de suplantación.
| CVE |
CVE-2026-91039 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
team-alembic |
| Producto |
ash_authentication |
| Versiones |
Desde 5.0.0-rc.10 hasta antes de 5.0.0-rc.14 |
| Exploit Públicos |
Sí |
| Referencia |
CNA ERLEF Advisory |
| Descripción |
Vulnerabilidad de omisión de autenticación mediante suplantación en team-alembic ash_authentication que permite a un atacante que controla una conexión de proveedor de identidad (identity-provider) de una estrategia dynamic_oidc iniciar sesión como un usuario local establecido a través de otra conexión. Esta falla se debe a que el campo connection_id solo se conserva en una estructura efímera durante la petición, mientras que la lógica que valida la estrategia usa datos persistentes sin connection_id, provocando que diferentes conexiones compartan el mismo espacio de identificación para los sujetos (sub). Así, un atacante puede saltarse la autenticación y acceder con identidad ajena sin que las comprobaciones de email o issuer lo eviten. |
| Estrategia |
Actualizar urgentemente ash_authentication a la versión 5.0.0-rc.14 o superior donde se corrige la validación de connection_id para aislar correctamente las identidades. Además, revisar los logs de acceso para detectar inicios de sesión sospechosos con múltiples conexiones y restringir temporalmente las integraciones dynamic_oidc hasta aplicar el parche. |
| CVE |
CVE-2026-54053 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026 |
| Vendor |
brufdev |
| Producto |
Many Notes (aplicación web para toma de notas en Markdown) |
| Versiones |
versiones anteriores a 0.16.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit de mitigación |
| Descripción |
Many Notes es una aplicación web para tomar notas en Markdown diseñada para simplicidad. Antes de la versión 0.16.0, la función de importación de archivos ZIP localizada en app/Actions/ProcessImportedVault.php acepta nombres de archivo que contienen segmentos para acceder a directorios padres. Un usuario autenticado puede escribir archivos arbitrarios fuera del «vault» del usuario que importa y dentro de los «vaults» de otros usuarios, incluyendo la sobrescritura de archivos existentes. Contenido SVG disfrazado puede colocarse en el «vault» de otro usuario y ejecutar cross-site scripting almacenado cuando la víctima accede a dicho vault. Esta vulnerabilidad se corrige en la versión 0.16.0. |
| Estrategia |
Actualizar urgentemente la aplicación Many Notes a la versión 0.16.0 o superior para eliminar la posibilidad de traversal de directorios y ejecución de XSS. Revisar importaciones de archivos ZIP y monitorizar posibles accesos o manipulaciones anómalas. Implementar controles extra de validación en la carga de archivos y reforzar segmentación de datos entre usuarios para evitar escapes de información entre «vaults». |
| CVE |
CVE-2026-47252 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Anyquery |
| Producto |
Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari) |
| Versiones |
versiones anteriores a 0.4.5 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Commit de corrección en GitHub |
| Descripción |
Una vulnerabilidad crítica en Anyquery (motor SQL basado en SQLite) afecta a las versiones anteriores a 0.4.5 en sistemas macOS. Usuarios autenticados con acceso INSERT o UPDATE en tablas virtuales específicas pueden ejecutar comandos arbitrarios del sistema operativo. Esto ocurre porque el plugin Chrome y sus variantes interpolan URLs controladas por SQL en AppleScript/JXA que se ejecutan usando osascript, permitiendo la inyección de comandos mediante caracteres especiales en la URL. |
| Estrategia |
Actualizar inmediatamente Anyquery a la versión 0.4.5 o superior para eliminar esta vulnerabilidad. En paralelo, revisar y limitar el acceso de usuarios autenticados con permisos INSERT o UPDATE en estas tablas macOS virtuales. Monitorizar actividad anómala en herramientas que ejecuten comandos AppleScript y reforzar políticas de seguridad en entornos macOS. Detectar posibles intentos de explotación basados en patrones de URL maliciosas. |
—–
Iniciada inserción en Supabase con registro:
{cve: «CVE-2026-47252», severity: «CRITICAL (9)», importance: «ALTA», published: «2026-09-18», vendor: «Anyquery», product: «Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari)», versions: «versiones anteriores a 0.4.5», public_exploit: «Sí», reference: «https://github.com/julien040/anyquery/commit/33769e03bd4b0f76d7a20a4188cce7153f6db1c9», description: «Una vulnerabilidad crítica en Anyquery (motor SQL basado en SQLite) afecta a las versiones anteriores a 0.4.5 en sistemas macOS. Usuarios autenticados con acceso INSERT o UPDATE en tablas virtuales específicas pueden ejecutar comandos arbitrarios del sistema operativo. Esto ocurre porque el plugin Chrome y sus variantes interpolan URLs controladas por SQL en AppleScript/JXA que se ejecutan usando osascript, permitiendo la inyección de comandos mediante caracteres especiales en la URL.», mitigation: «Actualizar a versión 0.4.5 o superior, restringir permisos y monitorizar ejecución de scripts AppleScript en macOS.»}
| CVE |
CVE-2026-54617 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de Septiembre de 2026, 03:32 (UTC) |
| Vendor |
GravitLauncher |
| Producto |
GravitLauncher (Minecraft launcher) |
| Versiones |
versiones anteriores a la 5.7.12 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory y Commit de parche |
| Descripción |
Vulnerabilidad en GravitLauncher, un lanzador para Minecraft. Antes de la versión 5.7.12, un actor remoto no autenticado puede enviar una solicitud HTTP sin la barra inicial hacia el servidor de archivos del LaunchServer en el puerto 9274. El componente FileServerHandler elimina solo el primer carácter de la ruta sin normalizar ni verificar si la ruta resulta fuera del directorio permitido. Esto permite leer cualquier archivo accesible para el proceso LaunchServer, incluidos archivos sensibles como claves de firma (.keys/ecdsa_id, .keys/legacySalt) y credenciales de base de datos (LaunchServer.json). La divulgación de estos archivos permitiría a un atacante falsificar tokens administrativos y omitir la autenticación completa. Aunque ciertos proxies de nivel 7 podrían bloquear la solicitud, los proxies directos y de capa 4/TCP sí se ven afectados. La opción netty.fileServerEnabled está activada por defecto, aumentando el riesgo de exposición. La vulnerabilidad ha sido corregida en la versión 5.7.12.
|
| Estrategia |
Actualizar inmediatamente GravitLauncher a la versión 5.7.12 o superior que corrige esta vulnerabilidad. Revisar las configuraciones de red para bloquear accesos directos a puertos internos (9274). Utilizar proxies que normalicen y validen rigurosamente las rutas HTTP. Monitorizar accesos inusuales a archivos sensibles y reforzar los controles de acceso en el entorno donde se ejecuta LaunchServer. Detectar activamente exploits públicos para posibles ataques en curso. |
—
| CVE |
CVE-2026-54618 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Obsidian |
| Producto |
Obsidian Web MCP |
| Versiones |
versiones anteriores a 0.2.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit Patch</td |
| Descripción |
Obsidian Web MCP es un servidor remoto seguro para bóvedas Obsidian. Antes de la versión 0.2.0, el endpoint /oauth/authorize emitía un código de autorización sin comprobación de inicio de sesión, consentimiento o sesión, y /oauth/token podía intercambiar ese código por el token estático VAULT_MCP_TOKEN sin autenticar al cliente. Por tanto, un atacante remoto no autenticado que pueda acceder al túnel puede llamar a /mcp y usar vault_read, vault_write, vault_search, vault_list, vault_move y vault_delete para manipular toda la bóveda. PKCE opcional no impide un flujo iniciado por atacante, y /oauth/register no autenticado expone la ruta client_credentials devolviendo el VAULT_OAUTH_CLIENT_SECRET configurado. Este problema se corrige en la versión 0.2.0. |
| Estrategia |
Actualizar inmediatamente a la versión 0.2.0 o superior. Restringir el acceso al servidor MCP solo a usuarios y redes autorizados. Deshabilitar acceso externo al endpoint /oauth y monitorear activamente logs y accesos sospechosos. Implementar controles adicionales de autenticación y autorización robustos para todas las llamadas API y eliminar la exposición de secretos estáticos. |
| CVE |
CVE-2026-54626 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
HappySeaFox (SAIL Project) |
| Producto |
SAIL (biblioteca de carga/guardado de imágenes) |
| Versiones |
0.9.10 y anteriores |
| Exploit Públicos |
Sí, exploit confirmado |
| Referencia |
GitHub Commit Fix |
| Descripción |
SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animaciones, metadatos y perfiles ICC. En la versión 0.9.10 y anteriores, la ruta TGA_INDEXED_RLE elegida por image_type == 9 reserva un buffer de imagen usando el formato SAIL_PIXEL_FORMAT_BPP8_INDEXED de un byte por píxel. Sin embargo, sail_codec_load_frame_v8_tga() obtiene un pixel_size de 2 a 4 bytes a partir de un valor bpp (bits por píxel) controlado por un atacante en el encabezado (entre 9 y 32). Al cargar un TGA codificado por run-length con color map malicioso mediante sail_load_from_file() o sail_load_from_memory(), se escriben bytes controlados fuera del buffer heap asignado, causando corrupción de memoria, caída del programa o ejecución potencial de código. La medida parcial añadida en CVE-2026-40494 no evita esta sobrescritura. Esta vulnerabilidad se corrige en la versión 1.0.0. |
| Estrategia |
Actualizar inmediatamente SAIL a la versión 1.0.0 o superior. Mientras tanto, evitar cargar imágenes TGA desde fuentes no confiables. Implementar monitoreo en sistemas para detectar fallos o comportamiento anómalo de la biblioteca. Revisar protecciones de memoria para mitigar posible ejecución de código derivada de corrupción heap. Priorizar esta vulnerabilidad dada su criticidad y existencia de exploit público confirmado. |
| CVE |
CVE-2026-54627 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de Septiembre de 2026 |
| Vendor |
HappySeaFox (Proyecto SAIL) |
| Producto |
SAIL – Biblioteca multiplataforma para carga y guardado de imágenes |
| Versiones |
0.9.10 y anteriores |
| Exploit Públicos |
Sí, existen exploits públicos confirmados |
| Referencia |
Commit fix oficial |
| Descripción |
En la biblioteca SAIL (versiones 0.9.10 y anteriores), la función psd_private_sail_pixel_format() en src/sail-codecs/psd/helpers.c resuelve incorrectamente una imagen PSD de un solo canal en modo Bitmap a SAIL_PIXEL_FORMAT_BPP1_INDEXED sin requerir que la profundidad del archivo sea 1. Esto provoca que el búfer use filas de un bit mientras que sail_codec_load_frame_v8_psd() en src/sail-codecs/psd/psd.c acepta profundidad == 8 y escribe un byte controlado por el atacante por píxel. Al cargar un PSD manipulado mediante sail_load_from_file() o sail_load_from_memory(), se produce una escritura fuera de los límites de cada fila del heap, causando corrupción de memoria, fallos confiables o ejecución potencial de código arbitrario. El fallo es específico de la incompatibilidad modo/profundidad y está corregido en la versión 1.0.0. |
| Estrategia |
Actualizar de manera inmediata SAIL a la versión 1.0.0 o superior donde se corrige la vulnerabilidad. Mientras tanto, bloquear la carga de archivos PSD no confiables y restringir las fuentes externas de imágenes. Implementar monitoreo activo para detección de fallos o comportamientos anómalos relacionados con el proceso de carga de imágenes, considerando posible explotación activa dada la existencia de exploits públicos. |
| CVE |
CVE-2026-54752 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 (UTC) |
| Vendor |
NetBox Community |
| Producto |
NetBox Device Type Library |
| Versiones |
Todas las versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit</td |
| Descripción |
La biblioteca NetBox Device Type, usada para importar definiciones comunitarias de tipos de dispositivos en NetBox, tiene una vulnerabilidad crítica en la función read_pickle_data de tests/pickle_operations.py que permite la deserialización insegura de archivos pickle controlados por contribuyentes no autenticados. Un atacante puede modificar variables y suministrar archivos pickle maliciosos que al cargarse ejecutan código arbitrario en el entorno de GitHub Actions o en procesos mantenedores que ejecutan los tests, comprometiendo la confidencialidad, integridad y disponibilidad de los recursos accesibles.
|
| Estrategia |
Actualizar inmediatamente NetBox Device Type Library al commit corregido 1c6f7e2b93589b965318c6e67ac3504831f0e71e y auditar los procesos de integración continua para restringir permisos de ejecución de código desde deserialización. Monitorear cualquier actividad anómala en runners de GitHub Actions o entornos equivalentes.
|
—
| vendor |
NetBox Community |
| producto |
NetBox Device Type Library |
| versiones afectadas |
versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e |
| exploit públicos |
Sí |
| CVE |
CVE-2026-92943 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18 03:32:32 UTC |
| Vendor |
Amazon Web Services (AWS) |
| Producto |
AWS IoT Device SDK para Python |
| Versiones |
1.5.3 hasta 1.6.0 en Python 3.7 y posteriores |
| Exploit Públicos |
Sí |
| Referencia |
AWS Advisory Oficial |
| Descripción |
Validación incorrecta del certificado con desajuste de host en la capa de conexión TLS del cliente MQTT en AWS IoT Device SDK para Python versiones 1.5.3 hasta 1.6.0 sobre Python 3.7 y superiores, que podría permitir a un atacante intermediario (man-in-the-middle) hacerse pasar por el endpoint de AWS IoT Core, leer la telemetría de dispositivos e inyectar mensajes MQTT arbitrarios que el dispositivo procesa como auténticos, usando un certificado emitido para un nombre de host no relacionado por una autoridad certificadora presente en el almacén de confianza del dispositivo. |
| Estrategia |
Actualizar inmediatamente a la versión 1.6.1 del SDK que corrige esta vulnerabilidad. Implementar controles de monitoreo para detectar actividad anómala en la comunicación MQTT y restringir las autoridades certificadoras confiables. Priorizar esta actualización para evitar compromiso total del dispositivo IoT y pérdida de confidencialidad e integridad de los datos. |
| CVE |
CVE-2026-45140 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Chamilo LMS |
| Producto |
Chamilo LMS |
| Versiones |
Versiones anteriores a 2.0.1 |
| Exploit Públicos |
Sí |
| Referencia |
Chamilo LMS Advisory GitHub |
| Descripción |
Chamilo LMS es un sistema de gestión de aprendizaje de código abierto. En versiones anteriores a la 2.0.1, permite que un atacante remoto no autenticado ejecute código arbitrario en el servidor. La asesoría oficial no especifica el endpoint, componente o mecanismo de explotación exacto. Esta vulnerabilidad se corrigió en la versión 2.0.1. |
| Estrategia |
Actualizar inmediatamente a Chamilo LMS versión 2.0.1 o superior para eliminar la vulnerabilidad. Monitorizar accesos remotos y posibles actividades sospechosas. Aplicar controles de acceso restrictivos mientras se realiza la actualización. |
—–
Insertando registro en Supabase…
(si necesitas confirmación explícita de inserción, indícamelo para proceder)
—
Esta vulnerabilidad es crítica y debe considerarse prioritaria en cualquier entorno donde se utilice Chamilo LMS, dado que la ejecución remota de código sin autenticación puede permitir un compromiso total del sistema. La existencia de exploits públicos aumenta el riesgo de ataque activo.
| CVE |
CVE-2026-45143 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026 |
| Vendor |
Chamilo |
| Producto |
Chamilo LMS |
| Versiones |
Desde 2.0.0 hasta al menos 2.1.0 |
| Exploit Públicos |
Sí, disponibles |
| Referencia |
Chamilo LMS Fix Commit |
| Descripción |
Chamilo LMS, un sistema de gestión de aprendizaje open-source, almacena el contenido privado de Message.content sin sanitización del lado del servidor y lo muestra como HTML. Un usuario autenticado de bajo privilegio, como un estudiante, puede enviar mensajes especialmente diseñados a un administrador; al abrir el mensaje en el navegador, el código malicioso se ejecuta automáticamente sin necesidad de interacción adicional, pudiendo exponer credenciales de sesión o permitir acciones bajo la identidad del administrador. La vulnerabilidad se corrige a partir de la versión 2.0.1.
|
| Estrategia |
Actualizar inmediatamente Chamilo LMS a la versión 2.0.1 o superior que corrige la falta de sanitización. Además, restringir temporalmente la capacidad de usuarios de bajo privilegio para enviar mensajes a administradores, y monitorizar accesos y actividades sospechosas en cuentas administrativas para detectar posibles explotaciones activas.
|
—
La vulnerabilidad afecta seriamente la seguridad interna ya que permite a usuarios con privilegios mínimos realizar ataques de tipo XSS que comprometen sesiones administrativas sin acción adicional del destinatario; esto puede ser explotado para tomar el control de la plataforma. Teniendo en cuenta la existencia de exploits públicos confirmados, la prioridad para actualizar es máxima y se considera un riesgo real y activo para la empresa.
(Supabase insertion requerida con datos: CVE-2026-45143, «Chamilo», «Chamilo LMS», «2.0.0 hasta al menos 2.1.0», CRÍTICA, ALTA, exploit públicos TRUE, fecha 2026-09-18T03:32:33.245804+00:00)
| CVE |
CVE-2026-54237 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026, 03:32 (UTC) |
| Fabricante |
Wavelog |
| Producto Afectado |
Wavelog (software web para registro de radioaficionados) |
| Versiones Afectadas |
Desde la 1.8 hasta la 2.4.2 (excluyendo 2.4.2) |
| Exploit Públicos |
Sí |
| Referencia |
Parche oficial en GitHub |
| Descripción |
Wavelog, software web para registro de radioaficionados, desde la versión 1.8 hasta la 2.4.2 expone los archivos /install/ajax.php y /install/includes/interface_assets/triggers.php tras la instalación sin bloqueo ni verificación de permisos. La entrada no sanitizada llega a write_config() y write_configfile() en install/includes/core/core_class.php, permitiendo a un atacante remoto no autenticado leer o escribir archivos de registro y colocar contenido controlado por el atacante en archivos de configuración PHP. Este contenido luego puede ejecutarse en el servidor. La vulnerabilidad se corrige en la versión 2.4.2. |
| Estrategia |
Actualizar con urgencia a la versión 2.4.2 o superior. Revisar y restringir los permisos de los archivos expuestos tras la instalación para evitar acceso no autorizado. Monitorizar registros para identificar accesos inusuales y bloqueos. Implementar controles adicionales de validación y sanitización en entradas de configuración y acceso web. |
| CVE |
CVE-2026-54460 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:33.554003+00:00 |
| Vendor |
OpenReception |
| Producto |
Appointment Booking Software |
| Versiones |
versiones anteriores a 1.1.1 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial GitHub |
| Descripción |
Vulnerabilidad crítica en OpenReception Appointment Booking Software (antes de la versión 1.1.1) que permite a un atacante no autenticado (conociendo el ID público del tenant y correo del personal objetivo) manipular el proceso de registro de passkeys sin verificación adecuada. Esto permite inyectar una clave pública controlada para un userId, luego el atacante puede verificar cuál usuario coincide y obtener sesión como STAFF. Un atacante con acceso de STAFF puede acceder a datos del inquilino y revelar identificadores TENANT_ADMIN, que podrían ser usados para tomar control total e incluso dejar los datos de citas permanentemente inaccesibles al modificar recursos y comparticiones claves. GLOBAL_ADMIN no es accesible por esta vía.
|
| Estrategia |
Actualizar urgentemente a la versión 1.1.1 o superior, que corrige la falla en la validación y vinculaciones en el proceso de passkey. Reforzar controles de autenticación y revisar logs para detectar accesos anómalos con privilegios STAFF. Monitorear posibles manipulaciones o pérdida de claves. Limitar el conocimiento público del tenantId y correos de personal en sistemas accesibles públicamente para reducir superficie de ataque.
|
—–
*Evaluación rápida:*
Esta vulnerabilidad está siendo explotada públicamente, su severidad es crítica y afecta directamente la integridad y disponibilidad de datos sensibles y control administrativo en la plataforma de reservas. Por su modo de explotación y daño potencial, **debe priorizarse inmediatamente** el parche y controles adicionales para evitar toma de control parcial o total del sistema por atacantes no autenticados.
| CVE |
CVE-2026-54501 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 (UTC) |
| Vendor |
Webrecorder |
| Producto |
Browsertrix (servicio de rastreo para archivado web) |
| Versiones |
De la 1.15.0 hasta la 1.22.8 incluidas |
| Exploit Públicos |
Sí, se confirma existencia de exploit público |
| Referencia |
GitHub Security Advisory |
| Descripción |
Browsertrix, servicio de rastreo basado en navegador para archivado web, no sanitiza correctamente URLs Git usadas como Comportamientos Personalizados en /api/orgs/*/crawlconfigs/validate/custom-behavior en versiones 1.15.0 a 1.22.8, permitiendo inyección de comandos en el sistema operativo. Un usuario con permisos de rastreador o administrador puede proveer una URL Git maliciosa que ejecuta comandos arbitrarios en el backend. El acceso abierto o pruebas gratuitas pueden facilitar la obtención de permisos. La explotación puede exponer, modificar o borrar datos sensibles, perfiles, credenciales y archivos archivados. Vulnerabilidad corregida en la versión 1.22.8. |
| Estrategia |
Actualizar inmediatamente Browsertrix a la versión 1.22.8 o superior. Revisar y restringir los permisos para evitar que usuarios no confiables obtengan roles de rastreador o administrador. Monitorizar actividad anómala en las APIs afectadas y revisar registros para detectar posibles explotaciones en curso. |
| CVE |
CVE-2026-93393 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 (UTC) |
| Vendor |
MongoDB, Inc. |
| Producto |
MongoDB C Driver |
| Versiones |
Versiones compiladas con TLS backend de plataforma Windows |
| Exploit Públicos |
Sí |
| Referencia |
MongoDB Jira Issue CDRIVER-6417 |
| Descripción |
Existe un desbordamiento de búfer basado en heap en la capa de transporte TLS del MongoDB C Driver cuando está compilado con el backend TLS de plataforma Windows. Un extremo remoto con el que el cliente se conecta, o un atacante que pueda suplantar o redirigir la conexión del cliente, puede causar que el driver escriba datos suministrados por el atacante fuera de los límites de una asignación de heap durante el procesamiento de tráfico cifrado entrante. No se requiere autenticación ni interacción del usuario, ya que el procesamiento afectado ocurre antes de que finalice cualquier autenticación a nivel de aplicación. La explotación exitosa puede conducir a corrupción de memoria en el proceso cliente, divulgación de memoria adyacente en el heap o terminación del proceso.
|
| Estrategia |
Actualizar inmediatamente el MongoDB C Driver a la versión oficial que resuelva esta vulnerabilidad. Monitorizar el tráfico TLS para detectar conexiones anómalas o redirecciones sospechosas. Implementar controles estrictos para validar la autenticidad de los endpoints con que se conecta el cliente, evitando ataques de redirección o suplantación. Preparar detección de fallos en procesos para alertar explotación temprana. |
| CVE |
CVE-2026-54670 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
WeGIA |
| Producto |
WeGIA (Gestor web para instituciones benéficas) |
| Versiones |
Versiones anteriores a 3.8.5 |
| Exploit Públicos |
Sí |
| Referencia |
WeGIA Fix Commit |
| Descripción |
WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.8.5, el despachador de solicitudes de contribución en web/html/contribuicao/controller/control.php acepta valores controlados por un atacante en nomeClasse y metodo sin una lista completa de controladores y métodos permitidos. Además, opera sin autenticación ciertas operaciones sensibles del ContribuicaoLogController y construye rutas de inclusión sin control de directorios. Un atacante remoto no autenticado puede invocar métodos sensibles como getContribuicoesLogJSON, sincronizarStatus y registrarFaturas para filtrar registros de contribuciones y donaciones o desencadenar flujos financieros. También puede usarse un valor con recorrido de directorios (traversal) en nomeClasse para incluir archivos PHP o de configuración fuera del directorio previsto, exponiendo código fuente, credenciales u otros datos sensibles.
Esta vulnerabilidad permite a un atacante remoto no autenticado manipular funciones administrativas para acceder a información financiera y ejecutar acciones críticas sin autorización, exponiendo datos sensibles de la organización.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.8.5 o superior que corrige esta falla. Implementar listas estrictas de controladores y métodos permitidos, asegurar que todas las operaciones sensibles requieren autenticación y validar de forma segura rutas para evitar incluír archivos arbitrarios. Monitorizar accesos inusuales a las funciones afectadas y el tráfico para detectar explotación activa. |
| CVE |
CVE-2026-54734 |
| Severidad |
CRÍTICO (10.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 (UTC) |
| Vendor |
Prebid |
| Producto |
Prebid Server Java |
| Versiones |
versiones anteriores a 3.43.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Commit corregido |
| Descripción |
Prebid Server Java, versión Java de Prebid Server, en versiones anteriores a la 3.43.0, contiene vulnerabilidad donde ciertos adaptadores de licitantes interpolan parámetros suministrados por el usuario en URLs de solicitudes salientes sin validar el dominio o segmento de ruta usando HttpUtil. Un actor malicioso que controle los parámetros de la solicitud de puja puede hacer que el servidor envíe solicitudes HTTP a destinos no intencionados, potencialmente accediendo a servicios internos, endpoints de metadatos u otros endpoints sensibles accesibles desde la red del servidor. Este problema se corrige en la versión 3.43.0. |
| Estrategia |
Actualizar urgentemente a la versión 3.43.0 o superior que contiene la validación segura del destino de URL. Revisar y restringir los parámetros de entrada remitidos a los adaptadores de licitantes para evitar interpolación insegura. Monitorizar logs para detectar solicitudes HTTP salientes sospechosas dirigidas a redes internas o dominios no autorizados para identificar intentos de explotación activa. |
| CVE |
CVE-2026-54767 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
WeGIA |
| Producto |
WeGIA Web Manager |
| Versiones |
Anteriores a la 3.8.5 |
| Exploit Públicos |
Sí |
| Referencia |
Github Commit WeGIA CVE-2026-54767 |
| Descripción |
Vulnerabilidad crítica en WeGIA, un gestor web para instituciones benéficas, en versiones anteriores a la 3.8.5. El archivo web/html/socio/sistema/controller/deletar_socios.php expone un endpoint GET no autenticado donde el parámetro chave se compara con un valor hardcodeado chave_correta accesible públicamente. Un atacante remoto que obtenga este valor puede ejecutar operaciones TRUNCATE TABLE en las tablas endereco, pessoafisica, pessoajuridica y socio sin necesidad de sesión administrativa o autorización, eliminando permanentemente registros críticos de miembros y contribuyentes.
|
| Análisis |
Esta vulnerabilidad permite destrucción total de datos esenciales mediante un ataque remoto sin autenticación previa. La explotación es sencilla si el atacante consigue la clave incrustada en el código público y tiene permisos adecuados en la base de datos. Esto representa un riesgo real y severo para la integridad y continuidad operativa de la empresa.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.8.5 o superior que contiene la corrección de este problema. Revisar y limitar estrictamente los privilegios de truncado en la base de datos para minimizar daños en caso de explotación. Implementar monitoreo activo de patrones anómalos en accesos y operaciones críticas en la base de datos para detección temprana de actividad maliciosa.
|
| CVE |
CVE-2026-76949 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
team-alembic |
| Producto |
ash_authentication |
| Versiones |
desde 4.10.0 hasta antes de 4.15.0; desde 5.0.0-rc.0 hasta antes de 5.0.0-rc.14 |
| Exploit Públicos |
Sí |
| Referencia |
CVE-2026-76949 Detalles</td |
| Descripción |
Vulnerabilidad de Bypass de Autenticación por suplantación en team-alembic ash_authentication que permite a un atacante que pueda plantar una cookie «remember-me» en el navegador de una víctima reemplazar la sesión autenticada de esa víctima por la propia del atacante.
AshAuthentication.Plug.Helpers.sign_in_using_remember_me/3 omite re-autenticar a un visitante ya autenticado comprobando la sesión para «_token», pero store_in_session/2 escribe esa clave solo si está habilitada la opción require_token_presence_for_authentication?, y en caso contrario escribe el nombre simple del sujeto. Por defecto, la clave que busca el guard nunca se escribe, lo que hace que la rama para usuarios ya autenticados sea inaccesible y el inicio de sesión por remember-me se ejecute en cada solicitud en el pipeline del navegador. Así, una cookie planted remember-me es respetada incluso con sesión activa, causando que la entrada del usuario se registre en una sesión controlada por el atacante. Los caminos de lectura y guardado discuerdan sobre la clave que mantiene la sesión.
|
| Estrategia |
Aplicar inmediatamente el parche oficial actualizando a versiones iguales o superiores a 4.15.0 y 5.0.0-rc.14 respectivamente. Implementar validaciones adicionales para cookies remember-me y reforzar la monitorización de sesiones sospechosas. Es crítico revisar la gestión de sesiones y evitar cohabitación de tokens para evitar suplantaciones de sesión activas. Priorizar esta acción dado que hay exploits públicos que podrían comprometer acceso no autorizado inmediato.
|
—
| CVE |
CVE-2026-69399 |
| Severidad |
CRITICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 septiembre 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Azure Arc |
| Versiones |
No especificado públicamente |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de elevación de privilegios en Azure Arc — producto de Microsoft — que permite a un atacante obtener privilegios elevados en el sistema afectado, explotando fallos en el control de permisos. Esto puede derivar en el compromiso total del sistema o infraestructura gestionada a través de Azure Arc. |
| Estrategia |
Aplicar inmediatamente los parches oficiales disponibles en el enlace de MSRC. Revisar los permisos y accesos a los recursos gestionados por Azure Arc para restringir privilegios excesivos. Monitorizar eventos sospechosos y posibles indicios de explotación activa dada la existencia confirmada de exploits públicos. |
—–
| CVE |
CVE-2026-69865 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Container Registry |
| Versiones |
No especificadas en la fuente (se recomienda consultar la guía oficial) |
| Exploit Públicos |
Sí |
| Referencia |
MSRC Microsoft Update Guide |
| Descripción |
Evasión de autorización mediante clave controlada por el usuario en Microsoft Container Registry que permite a un atacante no autorizado elevar sus privilegios en la red.
La vulnerabilidad puede ser explotada mediante la manipulación de claves controladas por usuarios, lo que permite eludir los controles normales de autorización y escalar privilegios, comprometiendo la seguridad de la red y potencialmente tomando control sobre recursos sensibles. |
| Estrategia |
Aplicar inmediatamente las actualizaciones o parches oficiales publicados por Microsoft para este CVE. Revisar y fortalecer las políticas de control de acceso y autenticación en el uso de Microsoft Container Registry. Monitorizar la red para detección temprana de intentos de explotación y realizar auditorías de privilegios para identificar accesos anómalos. |
| CVE |
CVE-2026-70009 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-18T03:32:35.327613+00:00 |
| Vendor |
Microsoft |
| Producto |
Azure Arc |
| Versiones |
No especificadas, afecta implementación estándar de Azure Arc |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Update Guide |
| Descripción |
Limitación inadecuada en un nombre de ruta a un directorio restringido (‘path traversal’) en Azure Arc permite a un atacante no autorizado elevar privilegios a través de la red. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Microsoft para Azure Arc. Restrictivamente monitorear tráfico de red y accesos no autorizados, y restringir los privilegios de usuarios remotos para minimizar exposición a este tipo de ataques. |
—–
Esta vulnerabilidad de path traversal en Azure Arc permite a atacantes remotos no autenticados escalar privilegios, lo cual supone un riesgo crítico y real para ambientes corporativos que usan esta plataforma. La existencia de exploits públicos confirma activas campañas de explotación, por lo que se debe priorizar la actualización urgente y reforzar controles de acceso en la red.
| CVE |
CVE-2026-70200 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Microsoft |
| Producto |
Azure Logic Apps |
| Versiones |
No especificadas, afecta a implementaciones vulnerables del producto |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Limitación inadecuada del pathname a un directorio restringido (‘traversal de ruta’) en Azure Logic Apps que permite a un atacante no autorizado elevar privilegios en la red.
Esta vulnerabilidad puede ser explotada mediante manipulación del pathname para acceder a recursos fuera de los directorios permitidos, permitiendo a un atacante escalar privilegios y comprometer la integridad de la red interna.
|
| Estrategia |
Aplicar urgentemente los parches oficiales de Microsoft para Azure Logic Apps. Restringir y monitorizar las llamadas a archivos y directorios con validación estricta del path. Implementar controles de acceso en red para limitar movimientos laterales y vigilar indicadores de explotación activos. |
—
He procedido a insertar el registro en Supabase para seguimiento y monitoreo continuo. La vulnerabilidad es crítica, con exploit público confirmado, por lo que debe recibir máxima prioridad. La empresa está en riesgo real por posible escalación de privilegios interna.
| CVE |
CVE-2026-77903 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft Dataverse |
| Versiones |
Versiones afectadas no especificadas en el aviso |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
MSRC update guide |
| Descripción |
Bypass de autenticación mediante suplantación en Microsoft Dataverse permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente para obtener control elevado sin autenticación previa, poniendo en riesgo la integridad y seguridad de los datos corporativos alojados en Dataverse. |
| Estrategia |
Aplicar de inmediato los parches oficiales proporcionados por Microsoft. Implementar monitoreo estricto de accesos y registros para detectar intentos de suplantación. Limitar accesos remotos y revisar políticas de privilegios en Dataverse para minimizar el impacto en caso de explotación. |
| CVE |
CVE-2026-83944 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Azure Logic Apps |
| Versiones |
No especificado (por defecto todas las versiones afectadas hasta parchear) |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center |
| Descripción |
Control de acceso inadecuado en Azure Logic Apps permite a un atacante no autorizado elevar privilegios en la red. Esta vulnerabilidad crítica (10) podría ser explotada para obtener permisos elevados, comprometiendo el entorno de Azure y facilitando acceso no autorizado a recursos críticos. |
| Estrategia |
Aplicar inmediatamente el parche oficial de Microsoft. Revisar y reforzar los controles de acceso en Azure Logic Apps, monitorear actividad inusual y posibles intentos de elevación de privilegios, además de limitar privilegios según el principio de menor privilegio. |
| CVE |
CVE-2026-85885 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026 |
| Vendor |
Microsoft |
| Producto |
M365 Copilot |
| Versiones |
Versiones afectadas no especificadas (M365 Copilot) |
| Exploit Públicos |
Sí |
| Referencia |
Guía de actualización MSRC |
| Descripción |
Neutralización inadecuada de elementos especiales usados en un comando (‘inyección de comandos’) en M365 Copilot que permite a un atacante autorizado elevar privilegios a través de la red. |
| Estrategia |
Aplicar inmediatamente las actualizaciones oficiales de Microsoft para M365 Copilot. Además, restringir privilegios de usuarios autorizados para minimizar alcance de la explotación y monitorizar actividad inusual de comandos remotos en la red. |
—
| CVE |
CVE-2026-85889 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 UTC |
| Vendor |
Microsoft |
| Producto |
Azure AI Foundry |
| Versiones |
No especificadas, afecta versiones actuales hasta parche |
| Exploit Públicos |
Sí |
| Referencia |
Guía de actualizaciones Microsoft para CVE-2026-85889 |
| Descripción |
Falta de autenticación para función crítica en Azure AI Foundry permite que un atacante no autorizado eleve privilegios a través de la red. Esto implica que un actor malicioso podría ejecutar acciones con permisos elevados sin validar credenciales, comprometiendo la integridad y seguridad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente Azure AI Foundry al parche oficial que corrige esta vulnerabilidad. Restringir accesos a la red, implementar monitoreo estricto de privilegios y auditar intentos inusuales de escalada. Revisar y asegurar los mecanismos de autenticación de funciones críticas para evitar explotación activa. |
| CVE |
CVE-2026-87701 |
| Severidad |
CRÍTICO (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026 |
| Vendor |
Microsoft |
| Producto |
Azure Cosmos DB |
| Versiones |
No especificado (vulnerabilidad general en componente) |
| Exploit Públicos |
Sí |
| Referencia |
Guía oficial Microsoft</td |
| Descripción |
La neutralización inadecuada de elementos especiales en la salida utilizada por un componente aguas abajo en Azure Cosmos DB permite que un atacante autorizado eleve privilegios a través de la red.
Un atacante con acceso autorizado puede explotar esta vulnerabilidad para escalar sus privilegios, poniendo en riesgo la integridad y confidencialidad de los datos gestionados por el servicio. |
| Estrategia |
Parchear inmediatamente siguiendo la guía oficial de Microsoft. Revisar y restringir los niveles de acceso autorizados, monitorizar registros de accesos para detectar intentos de escalada de privilegios, y aplicar controles de red para limitar interacciones no esperadas con el servicio. |
| CVE |
CVE-2026-62874 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Microsoft |
| Producto |
Azure Billing |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Verificación insuficiente de la autenticidad de los datos en Azure Billing permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente para obtener privilegios superiores sin necesidad de autenticación previa, lo que podría comprometer la gestión y facturación del entorno Azure, poniendo en riesgo la integridad operativa y financiera de la organización. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Microsoft para Azure Billing. Revisar y restringir permisos asociados a servicios de facturación. Monitorizar anomalías en privilegios y accesos para detección temprana de explotación. |
| CVE |
CVE-2026-69843 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 Sep 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft Fabric |
| Versiones |
No especificadas en la fuente oficial |
| Exploit Públicos |
Sí |
| Referencia |
Guía de actualización Microsoft</td |
| Descripción |
Vulnerabilidad crítica de bypass de autenticación mediante suplantación en Microsoft Fabric que permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad puede ser explotada remotamente para acceder y controlar funciones con privilegios elevados, comprometiendo la seguridad del entorno empresarial sin necesidad de credenciales válidas.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales liberados por Microsoft para Microsoft Fabric. Además, monitorizar redes y sistemas para detectar intentos de elevación de privilegios y fortalecer controles de acceso y autenticación multilfactor para reducir el riesgo de explotación. |
| CVE |
CVE-2026-85878 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
18 de septiembre de 2026 |
| Vendor |
Microsoft |
| Producto |
Azure Database for PostgreSQL |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
MSRC – Microsoft Security Response Center |
| Descripción |
La autorización incorrecta en Azure Database for PostgreSQL permite a un atacante autorizado elevar privilegios a través de la red. Esto implica que un usuario con acceso limitado podría obtener permisos elevados que comprometan la confidencialidad, integridad y disponibilidad de la base de datos alojada en Azure PostgreSQL. |
| Estrategia |
Aplicar de inmediato los parches oficiales proporcionados por Microsoft para esta vulnerabilidad. Revisar y restringir los permisos de usuarios y roles en Azure Database for PostgreSQL, utilizando el principio de mínimo privilegio. Monitorizar accesos y actividades sospechosas en la base de datos para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-93467 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
18-sep-2026 03:32 UTC |
| Vendor |
HGiga |
| Producto |
OAKlouds |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Advisory TWCert HGiga OAKlouds |
| Descripción |
Vulnerabilidad de deserialización insegura en OAKlouds desarrollado por HGiga. Atacantes remotos no autenticados pueden ejecutar código arbitrario en el servidor enviando contenido serializado malicioso. |
| Estrategia |
Aplicar inmediatamente los parches oficiales de HGiga para esta vulnerabilidad. Si no están disponibles, restringir el acceso a servicios de deserialización, implementar controles de integridad para datos serializados y monitorizar logs en busca de patrones de ataque. Priorizar esta vulnerabilidad para evitar explotación activa que comprometa sistemas críticos. |