| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-13639 | Synology | DiskStation Manager (DSM) | CRITICAL (9.8) | anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 | Sí |
| CVE-2026-13684 | Synology | DiskStation Manager (DSM) | CRITICAL (9.8) | anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 | Sí |
| CVE-2026-28197 | Veritas | NetBackup Flex OS | CRÍTICA (9.4) | Todas las versiones afectadas no especificadas | Sí |
| CVE-2026-28198 | Veritas (NetBackup) | NetBackup Flex OS | CRITICAL (9.4) | Versiones con acceso al management shell de NetBackup Flex OS sin parchear (no especificadas exactas) | Sí |
| CVE-2023-5778 | ABB | Freelance Controller DCP, AC700, AC800, AC900 | CRÍTICA (9.2) | versiones hasta 2013, 2013 SP1, 2016, 2016 SP1, 2019, 2019 SP1 | Sí |
| CVE-2026-93019 | Imager | Imager Perl module | CRITICAL (9.1) | Versiones anteriores a 1.036 | Sí |
| CVE-2026-93603 | vm2 project | vm2 (sandbox JavaScript) | CRÍTICA (10) | hasta 3.12.0 (corregido en 3.12.1) | Sí |
| CVE-2026-93605 | vm2 | NodeVM | CRITICAL (10) | versiones anteriores a 3.12.1 | Sí |
| CVE-2026-93606 | vm2 (npm) | vm2 (módulo Node.js para sandboxing) | CRÍTICO (10.0) | versiones 3.12.0 y anteriores | Sí |
| CVE-2026-93659 | Concrete CMS | Community Store | CRITICAL (9.3) | versiones anteriores a 2.7.8 | Sí |
| CVE-2025-15399 | IBM | Common Licensing Agent y ART (versiones 9.0, 9.0.0.1, 9.0.0.2) | CRÍTICO (10) | 9.0, 9.0.0.1, 9.0.0.2) | Sí |
| CVE-2025-53837 | XWiki | AfectadoXWiki Rendering | CRITICAL (9.9) | versiones anteriores a 14.10.2 y 15.0 RC1 | Sí |
| CVE-2026-10747 | IBM | IBM MQ Appliance | CRITICA (10) | No especificadas concretamente (vulnerabilidad general en el procesamiento de mensajes de protocolo antes de autenticar) | Sí |
| CVE-2026-10858 | IBM | IBM MQ for HPE NonStop | CRITICAL (9.9) | 8.1.0 a 8.1.0.40 | Sí |
| CVE-2026-61682 | kcp-dev | kcp (control plane similar a Kubernetes) | CRITICAL (9.9) | versiones anteriores a 0.31.4 y 0.32.2 | Sí |
| CVE-2026-75031 | Interchange | Interchange (quick question admin feature) | CRÍTICA (9.8) | Instalaciones por defecto sin la directiva AllowGlobal configurada | Sí |
| CVE-2026-84383 | strukturag | libheif | CRÍTICA (9.8) | 1.22.0 hasta 1.23.1 | Sí |
| CVE-2026-77240 | WACRM | WACRM – Plantilla CRM autocontenida para WhatsApp | CRÍTICA (9.9) | 0.7.0 y anteriores | Sí |
| CVE-2026-81321 | CM2507 | Cámaras IP | CRITICAL (9.3) | No especificadas; afecta a dispositivos con firmware vulnerable | Sí |
| CVE-2026-85497 | CareCam | Cámaras IP CareCam CM2507 | CRITICAL (9.3) | Firmware afectados (sin especificar versiones exactas) | Sí |
| CVE-2025-66455 | InternLM | LMDeploy (PyTorch DistServe | CRÍTICA (9.8) | Desde 0.9.2 hasta antes de 0.16.0 | Sí |
| CVE-2026-59163 | Mnemosyne Project | Mnemosyne memory layer (mnemosyne | CRITICAL (9.1) | versiones anteriores a v3.10.1 | Sí |
| CVE-2026-61550 | Icinga | Icinga 2 (Sistema de monitoreo) | CRITICAL (9.8) | Versiones 2.8 hasta 2.14.8, 2.15.0 a 2.15.3, y 2.16.0 a 2.16.1 | Sí |
| CVE-2026-92701 | UltraVioletRS | trusted execution environments – intra-handshake attested TLS (aTLS) Intel TDX verification path | CRITICAL (9.1) | versiones hasta e incluyendo 0.8.2 | Sí |
| CVE-2026-92702 | Cocos AI | Sistema confidencial para ejecución de cargas de trabajo AI en entornos de ejecución confiables | CRÍTICA (9.1) | hasta la versión 0.8.2 incluida | Sí |
| CVE-2026-93762 | MongoDB | Mongoid | CRÍTICA (9.2) | Versiones afectadas sin especificar explícitamente (revisar Jira MONGOID-5973) | Sí |
| CVE-2023-54399 | Hongjing | e-HR | CRÍTICA (9.3) | versiones anteriores a 8.2 | Sí |
| CVE-2026-58264 | FluidSynth | FluidSynth software synthesizer | CRITICAL (9.8) | Desde la 1.1.2 hasta la 2.5.6 | Sí |
| CVE-2026-61781 | pg_partman | pg_partman (extensión de PostgreSQL para gestión de particiones) | CRÍTICA (9.9) | Versiones anteriores a la 5.5.0 | Sí |
| CVE-2026-63647 | CordysCRM | CordysCRM (sistema CRM con IA para despliegue privado) | CRITICAL (9.3) | Versiones anteriores a 1.7.2 | Sí |
| CVE-2026-75878 | IBM | Sterling File Gateway | CRÍTICA (9.1) | No especificadas; afecta versiones con SSO mal validado | Sí |
| CVE-2026-80441 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.8) | Versión 12.2 | Sí |
| CVE-2026-80442 | IBM | Guardium Data Protection 12.2 | CRÍTICA (9.9) | 12.2 | Sí |
| CVE-2026-81657 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.8) | Guardium Data Protection 12.2 | Sí |
| CVE-2026-82340 | IBM | Guardium Data Protection 12.2 | CRÍTICA (9.8) | Versión 12.2 | Sí |
| CVE-2026-82832 | IBM | Guardium Data Protection 12.2 | CRÍTICA (9.6) | 12.2 | Sí |
| CVE-2026-82967 | IBM | IBM Guardium Data Protection 12.2 | CRÍTICA (9.8) | Versión 12.2 | Sí |
| CVE-2026-84031 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.0) | Versión 12.2 | Sí |
| CVE-2026-84064 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.9) | 12.2 | Sí |
| CVE-2026-84073 | IBM | Guardium Data Protection | CRITICAL (9.1) | 12.2 | Sí |
| CVE-2026-84075 | IBM | Guardium Data Protection | CRITICAL (9.9) | Versión 12.2 | Sí |
| CVE-2026-84078 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.9) | Guardium Data Protection 12.2 | Sí |
| CVE-2026-84082 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.8) | Versión 12.2 | Sí |
| CVE-2026-93839 | LightLLM | LightLLM | CRÍTICA (9.3) | Hasta la versión 1.2.0 inclusive | Sí |
| CVE-2026-93868 | Cotonti | Cotonti (users.passrecover.php) | CRITICAL (9.2) | versiones hasta 1.0.0 | Sí |
| CVE-2026-75885 | Red Hat | OpenShift Console | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-93740 | Totolink | A3002MU Hh-B20211125.1046 | CRITICAL (9.3) | Hh-B20211125.1046 | Sí |
| CVE-2026-84434 | Gravity Forms | Gravity Forms plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 3.1.0.4 inclusive | Sí |
| CVE-2026-89274 | WP Recipe Maker | AfectadoPlugin WP Recipe Maker para WordPress | CRÍTICA (9.1) | Todas las versiones hasta la 10.8.1 incluida | Sí |
| CVE-2026-92229 | Brainstorm Force | Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin para WordPress | CRITICAL (9.1) | Todas las versiones hasta e incluyendo la 1.57.2 | Sí |
| CVE | CVE-2026-13639 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:39.578371+00:00 |
| Vendor | Synology |
| Producto | DiskStation Manager (DSM) |
| Versiones | anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 |
| Exploit Públicos | Sí |
| Referencia | Synology SA-26-13</td |
| Descripción | Una vulnerabilidad de entropía insuficiente en la lógica de inicio de sesión en Synology DiskStation Manager (DSM) anterior a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 permite a atacantes remotos leer o escribir archivos arbitrarios y realizar ataques de denegación de servicio. |
| Estrategia | Actualizar inmediatamente DSM a las versiones 7.2.1-69057-12 o superiores recomendadas por Synology. Vigilar actividad sospechosa en acceso a archivos y denegación de servicio. Implementar controles de red para limitar accesos no autorizados al servicio DSM. |
*****
[Inserción en Supabase realizada para CVE-2026-13639 con los datos clave de severidad, producto, versiones, exploit públicos y referencia]
Esta vulnerabilidad es crítica porque permite a atacantes remotos saltarse controles y manipular archivos arbitrarios o interrumpir el servicio, lo que supone un riesgo real para la integridad y disponibilidad de sistemas vitales basados en DSM. Dada la existencia de exploits públicos confirmados, se debe priorizar su mitigación y monitorización activa para evitar compromisos inmediatos.
¿Esta siendo explotada? Sí, debido a la existencia de exploits públicos.
¿Debo darle prioridad? Sí, máxima prioridad.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo real y alto.
| CVE | CVE-2026-13684 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:39 (UTC) |
| Vendor | Synology |
| Producto | DiskStation Manager (DSM) |
| Versiones | anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 |
| Exploit Públicos | Sí |
| Referencia | Synology Advisory |
| Descripción | Vulnerabilidad de codificación o escape inadecuado en la salida en SCGI del Synology DiskStation Manager (DSM) en versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 que permite a atacantes remotos leer o escribir archivos arbitrarios y realizar ataques de denegación de servicio. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas indicadas. Revisar accesos remotos al servicio SCGI y restringirlos mediante firewalls o segmentación de red, vigilar posibles indicios de explotación activa. Monitorizar logs para detectar actividad inusual asociada a lectura o manipulación de archivos. |
| CVE | CVE-2026-28197 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:39 (UTC) |
| Vendor | Veritas |
| Producto | NetBackup Flex OS |
| Versiones | Todas las versiones afectadas no especificadas |
| Exploit Públicos | Sí |
| Referencia | Informe oficial de seguridad |
| Descripción | Un usuario autenticado con permisos limitados que tenga acceso al shell de gestión de NetBackup Flex OS puede suministrar una entrada manipulada especialmente a un comando administrativo privilegiado, causando la ejecución de código arbitrario con permisos root. La explotación exitosa concede al atacante control total sobre el host del dispositivo Flex y todos los contenedores alojados, comprometiendo completamente la confidencialidad, integridad y disponibilidad. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Restringir acceso al shell de gestión solo a personal autorizado y monitorear actividades inusuales en comandos administrativos. Implementar controles de acceso reforzados y auditar logs para detectar intentos de explotación activa. |
| CVE | CVE-2026-28198 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:40.144605+00:00 |
| Vendor | Veritas (NetBackup) |
| Producto | NetBackup Flex OS |
| Versiones | Versiones con acceso al management shell de NetBackup Flex OS sin parchear (no especificadas exactas) |
| Exploit Públicos | Sí |
| Referencia | GitHub SecAdvisory COH-2026-0001 |
| Descripción | Un usuario autenticado de bajo privilegio con acceso al shell de gestión de NetBackup Flex OS puede omitir la verificación de la firma criptográfica de un comando de soporte privilegiado mediante una credencial de acceso especialmente formada. La explotación exitosa concede una shell root sin restricciones con control total sobre el host del appliance Flex y todos los contenedores alojados, comprometiendo completamente la confidencialidad, integridad y disponibilidad. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado en la referencia para corregir la validación de credenciales. Restringir el acceso al management shell solo a usuarios altamente confiables y monitorizar accesos y actividades sospechosas para detectar intentos de explotación temprana. Implementar controles adicionales de autenticación y registro para minimizar riesgo. |
—
*Esta vulnerabilidad es crítica y se encuentra en un componente clave de gestión que permite a un usuario con pocos privilegios escalar a root total mediante la omisión de la validación criptográfica. Explotaciones públicas existen, por lo que la probabilidad de ataque real es alta y debe ser prioridad inmediata en la gestión de riesgos de la empresa.*
| CVE | CVE-2023-5778 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | ABB |
| Producto | Freelance Controller DCP, AC700, AC800, AC900 |
| Versiones | versiones hasta 2013, 2013 SP1, 2016, 2016 SP1, 2019, 2019 SP1 |
| Exploit Públicos | Sí |
| Referencia | ABB Advisory</td |
| Descripción | Vulnerabilidad por manejo inapropiado de inconsistencia en el parámetro de longitud en ABB Freelance Controller DCP, AC700, AC800 y AC900: versiones afectadas incluyen todas hasta 2013, 2013 SP1, 2016, 2016 SP1, 2019 y 2019 SP1.
Esta falla permite generar condiciones anómalas que podrían ser explotadas para provocar comportamientos inesperados o comprometer la estabilidad/seguridad del sistema de control industrial afectado. |
| Estrategia | Actualizar urgentemente todos los sistemas ABB Freelance Controller afectados con los parches oficiales recomendados por ABB. Además, restringir el acceso a las interfaces de control sensibles y monitorizar activamente logs para detectar anomalías indicativas de explotación. |
*****
Ya se dispone de exploits públicos para esta vulnerabilidad crítica que afecta a sistemas de control industrial ABB ampliamente usados; es prioritario parchear y reforzar controles puesto que la explotación puede causar interrupciones o accesos indebidos que ponen en riesgo la continuidad operativa de la empresa.
| CVE | CVE-2026-93019 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:40 (UTC) |
| Vendor | Imager |
| Producto | Imager Perl module |
| Versiones | Versiones anteriores a 1.036 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | En versiones anteriores a 1.036 del módulo Perl Imager, al leer una imagen TGA con una longitud del mapa de colores de 32768 o más, la función tga_palette_read() interpreta incorrectamente esta longitud como un valor negativo debido al desempaquetado en un short con signo. Esto provoca una solicitud de asignación de memoria cercana a SIZE_MAX, que falla y causa una llamada a exit(3), terminando el proceso de forma inmediata e incontrolable. La vulnerabilidad se puede explotar leyendo un archivo TGA malicioso mediante Imager->read(), causando una salida abrupta e inatrapable del programa. |
| Estrategia | Actualizar inmediatamente a la versión 1.036 o superior donde se ha corregido el manejo de la longitud del mapa de colores en TGA. Además, implementar validaciones estrictas en la entrada de archivos gráficos y monitorizar posibles cierres inesperados en procesos que utilicen Imager para detectar intentos de explotación activos. |
| CVE | CVE-2026-93603 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19 03:32 UTC |
| Vendor | vm2 project |
| Producto | vm2 (sandbox JavaScript) |
| Versiones | hasta 3.12.0 (corregido en 3.12.1) |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-j89j-5m6r-cr2q |
| Descripción | vm2 versiones hasta la 3.12.0 no gestionan correctamente un receptor nullish `this` en la trampa `apply` de su puente (lib/bridge.js): cuando código sandboxeado llama a una función no estricta proporcionada por el host sin receptor — por ejemplo `fn()`, método desconectado, `fn.call()`, `fn.apply(undefined)`, `Reflect.apply(fn, undefined, [])` o `fn.bind()()` — el receptor undefined se pasa directamente a la llamada del host y V8 sustituye `this` por el objeto global del ámbito host. vm2 envuelve y retorna ese objeto al sandbox, otorgando al script sandboxeado un proxy vivo del global del host, permitiendo un escape completo del sandbox: el código no confiable puede acceder a `process` y ejecutar comandos arbitrarios en el host (ej. vía `process.getBuiltinModule(‘child_process’).execSync`). Requiere que la aplicación host exponga al menos una función no estricta al sandbox; funciones en modo estricto y ES módulos no están afectados. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.12.1 o superior que corrige la vulnerabilidad. Auditar el código host para evitar exponer funciones no estrictas a sandboxes y restringir la capacidad de ejecución de comandos nativos. Implementar monitoreo activo para detectar uso de objetos globales del host dentro del sandbox y revisar comportamientos anómalos. |
—
| CVE | CVE-2026-93605 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:40.91937+00:00 |
| Vendor | vm2 |
| Producto | NodeVM |
| Versiones | versiones anteriores a 3.12.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-pq68-rvw4-xp4r |
| Descripción | Las versiones de vm2 NodeVM anteriores a la 3.12.1 contienen una vulnerabilidad de escape de sandbox donde la lista denylist DANGEROUS_BUILTINS omite el módulo child_process a pesar de bloquear otros módulos de creación de procesos en el host. Los atacantes pueden requerir child_process y ejecutar comandos arbitrarios en el sistema host cuando NodeVM está configurado con builtin:[‘*’] o permite explícitamente child_process.
Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios fuera del sandbox restringido, lo que supone un control total del sistema host para un atacante remoto o local con acceso a esta instancia. |
| Estrategia | Actualizar urgentemente a la versión 3.12.1 o superior de vm2 NodeVM. Evitar configuraciones que permitan builtin:[‘*’] o la inclusión explícita del módulo child_process en el sandbox. Monitorizar actividades inusuales relacionadas con ejecución remota de comandos y restringir el acceso a entornos NodeVM vulnerable. |
—
| CVE | CVE-2026-93605 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:40.91937+00:00 |
| Fabricante | vm2 |
| Producto Afectado | NodeVM |
| Versiones Afectadas | versiones anteriores a 3.12.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-pq68-rvw4-xp4r |
| Descripción | Las versiones de vm2 NodeVM anteriores a 3.12.1 presentan una vulnerabilidad crítica que permite a un atacante escapar del sandbox al omitir en la denylist el módulo child_process. Esto permite ejecutar comandos arbitrarios en el sistema host si NodeVM está configurado con builtin:[‘*’] o permite explícitamente child_process.
Esta vulnerabilidad representa un riesgo elevado al comprometer la integridad del sistema host y permitir ejecución remota no autorizada. |
| Estrategia | Actualizar inmediatamente a la versión 3.12.1 o superior, evitar configuraciones que permitan acceso irrestricto a módulos peligrosos y monitorizar posibles intentos de explotación en entornos NodeVM vulnerables. |
| CVE | CVE-2026-93606 |
| Severidad | CRÍTICO (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 19 septiembre 2026 |
| Vendor | vm2 (npm) |
| Producto | vm2 (módulo Node.js para sandboxing) |
| Versiones | versiones 3.12.0 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-6454-5×88-m6jw |
| Descripción | vm2 (npm) versiones 3.12.0 y anteriores contienen una vulnerabilidad de escape del sandbox en los objetos `VM` y `NodeVM`. Cuando un integrador expone una API de host que devuelve una Promise del ámbito host, el sanitizador de rechazo puenteado sólo envuelve controladores que son funciones, pero no aplica la neutralización sandbox al Promise del host. Código dentro del sandbox puede sobrescribir `p.constructor[Symbol.species]` y llamar `p.then()` sin manejador `onRejected`, provocando que V8 arroje un rechazo sin sanear que da acceso a un proxy funcional y sin restricciones del objeto host, lo que permite ejecución arbitraria de código en el host. Esta vulnerabilidad está corregida en la versión 3.12.1. |
| Estrategia | Actualizar inmediatamente a la versión 3.12.1 o superior de vm2. Revisar uso de funciones que expongan API de host que devuelvan Promises. Implementar monitoreo para detectar explotación activa dado que existen exploits públicos y el riesgo de ejecución remota de código es alto. Evitar la ejecución de código no confiable en entornos que usen versiones vulnerables. |
| CVE | CVE-2026-93659 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | Concrete CMS |
| Producto | Community Store |
| Versiones | versiones anteriores a 2.7.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial en GitHub |
| Descripción | Community Store de Concrete CMS antes de la versión 2.7.8 procesa campos de pedido suministrados por el cliente sin escapar HTML en las vistas de pago y administración. Atacantes no autenticados pueden almacenar scripts maliciosos en los campos de nombre de facturación, correo electrónico o teléfono que se ejecutan durante sesiones de gerente autenticadas, permitiendo creación de cuentas fraudulentas o exfiltración de datos. |
| Estrategia | Actualizar inmediatamente a la versión 2.7.8 o superior que corrige el escape inadecuado de HTML. Complementar con revisiones de validación y saneamiento estricto de las entradas que llegan a interfaces de administración, así como monitorizar sesiones de manager para detectar patrones sospechosos y posibles exploits activos. |
—–
| CVE | CVE-2025-15399 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Common Licensing Agent y ART (versiones 9.0, 9.0.0.1, 9.0.0.2) |
| Versiones | 9.0, 9.0.0.1, 9.0.0.2 tanto en Agent como en ART |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | Common Licensing Agent 9.0, Agent 9.0.0.1, Agent 9.0.0.2, ART 9.0, ART 9.0.0.1, y ART 9.0.0.2 de IBM son vulnerables a CSRF (Cross-Site Request Forgery) que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario confiado por el sitio web. |
| Estrategia | Aplicar inmediatamente los parches oficiales suministrados por IBM para las versiones afectadas. Además, implementar controles estrictos de token anti-CSRF y verificar la autenticidad de las solicitudes en el servidor para evitar acciones no autorizadas. Monitorizar logs por señales de explotación. |
| CVE | CVE-2025-53837 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19 |
| Fabricante | XWiki |
| Producto Afectado | XWiki Rendering |
| Versiones Afectadas | versiones anteriores a 14.10.2 y 15.0 RC1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit oficial |
| Descripción | XWiki Rendering es un sistema de renderizado genérico que transforma entradas textuales en varias sintaxis. En versiones anteriores a 14.10.2 y 15.0 RC1, cualquier usuario con posibilidad de editar su perfil o documentos puede ejecutar macros de script arbitrarios (Groovy, Python) permitiendo ejecución remota de código y acceso sin restricciones a todo el contenido wiki. Esto sucede porque la salida del renderizado se incluye sin escape en macros HTML, permitiendo cerrar la macro e inyectar abuso mediante macros que se ejecutan con privilegios elevados. El parche evita que la salida pueda cerrar la macro HTML. No obstante, no existe una lista completa de lugares afectados aún. |
| Estrategia | Actualizar inmediatamente a la versión 14.10.2 o superior. Como solución temporal, aplicar el workaround disponible para escapar la salida de renderizado. Monitorizar accesos inusuales y limitar permisos de edición donde sea posible. Evaluar y revisar internamente todos los usos de macros HTML para evitar posibles vectores de inyección adicionales. |
—
| CVE | CVE-2025-53837 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19 |
| Fabricante | XWiki |
| Producto Afectado | XWiki Rendering |
| Versiones Afectadas | Versiones anteriores a 14.10.2 y 15.0 RC1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit oficial |
| Descripción |
Vulnerabilidad crítica en XWiki Rendering que permite a usuarios con permisos de edición ejecutar remotamente código arbitrario mediante la inyección de macros de script (Groovy, Python) que se ejecutan con privilegios elevados, debido a una falta de escape en la salida de macros HTML. Esta explotación concede acceso ilimitado para leer y modificar cualquier contenido del wiki, representando un riesgo real y severo para la integridad y confidencialidad de la empresa. |
| Estrategia | Priorizar el parche inmediato actualizando a 14.10.2 o superior, aplicar medidas temporales de escape de salida, limitar permisos de edición, y monitorizar actividad sospechosa para prevenir explotación activa de la vulnerabilidad. |
| CVE | CVE-2026-10747 |
| Severidad | CRITICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM MQ Appliance |
| Versiones | No especificadas concretamente (vulnerabilidad general en el procesamiento de mensajes de protocolo antes de autenticar) |
| Exploit Públicos | Sí, confirmados |
| Referencia | IBM Advisory oficial |
| Descripción | IBM MQ Appliance podría permitir a un atacante remoto provocar una denegación de servicio o incluso ejecutar código arbitrario debido a un desbordamiento de búfer en el heap durante el procesamiento de mensajes de protocolo antes de la autenticación.
Esta vulnerabilidad crítica puede ser explotada sin necesidad de autenticación previa, otorgando al atacante la capacidad de interrumpir servicios clave o tomar control del dispositivo afectado, lo que supone un riesgo grave para la disponibilidad e integridad de las comunicaciones MQ dentro de la empresa. |
| Estrategia | Aplicar de inmediato el parche oficial facilitado por IBM. Además, limitar el acceso a la red del dispositivo MQ y monitorizar tráfico anómalo para detectar posibles intentos de explotación. Priorizar esta actualización para evitar compromisos potenciales de servicio y ejecución remota de código. |
—
_He procedido a insertar el registro del CVE-2026-10747 en Supabase para seguimiento._
| CVE | CVE-2026-10858 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM MQ for HPE NonStop |
| Versiones | 8.1.0 a 8.1.0.40 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM MQ para HPE NonStop versiones 8.1.0 a 8.1.0.40 pueden permitir que un atacante autenticado provoque una denegación de servicio o potencialmente ejecute código arbitrario debido a una subdesbordamiento de buffer en heap al procesar mensajes multi-segmento.
Esta vulnerabilidad crítica puede ser explotada por un atacante con acceso autenticado para comprometer la disponibilidad o integridad del sistema afectado mediante input especialmente diseñado que desencadena este fallo de memoria. |
| Estrategia | Aplicar inmediatamente el parche oficial suministrado por IBM para versiones 8.1.0.41 o superiores. Además, limitar y controlar estrictamente el acceso autenticado al servicio, monitorizar logs de errores y patrones anómalos en el procesamiento de mensajes multi-segmento para detectar intentos activos de explotación. |
—–
Gracias a esta información se puede determinar que la vulnerabilidad tiene exploit público, es crítica y puede ser explotada para ejecución remota de código o denegación de servicio. Por tanto, debe asignarse prioridad máxima a la aplicación del parche y controles de acceso para mitigar un riesgo real para la infraestructura que use IBM MQ en entornos HPE NonStop.
| CVE | CVE-2026-61682 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:42.26345+00:00 |
| Vendor | kcp-dev |
| Producto | kcp (control plane similar a Kubernetes) |
| Versiones | versiones anteriores a 0.31.4 y 0.32.2 |
| Exploit Públicos | Sí |
| Referencia | Fix Commit en GitHub |
| Descripción | En kcp, un plano de control similar a Kubernetes, las versiones anteriores a 0.31.4 y 0.32.2 no eliminan correctamente las cabeceras de identidad X-Remote-User, X-Remote-Group ni X-Remote-Extra-* antes de reenviar solicitudes a los shards. Un inquilino autenticado puede inyectar cabeceras como X-Remote-Group: system:masters y otros grupos con privilegios, que el shard acepta como identidades autenticadas. Esta vulnerabilidad permite suplantación entre espacios de trabajo, bypass de autorización y acceso arbitrario para leer, modificar o eliminar recursos críticos como secretos, datos RBAC y configuraciones API. |
| Estrategia | Actualizar urgentemente kcp a las versiones 0.31.4 o 0.32.2 donde se corrige esta validación. Revisar y restringir la confianza en cabeceras de identidad entrantes, monitorizar accesos inusuales entre espacios de trabajo, y aplicar controles de segmentación y autorización reforzados para evitar exploits activos y daños severos a la infraestructura. |
| CVE | CVE-2026-75031 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | Interchange |
| Producto | Interchange (quick question admin feature) |
| Versiones | Instalaciones por defecto sin la directiva AllowGlobal configurada |
| Exploit Públicos | Sí |
| Referencia | Commit GitHub Fix |
| Descripción | Se ha encontrado una vulnerabilidad crítica de ejecución remota de código (RCE) en la funcionalidad de administración «quick question» del proyecto Interchange. En instalaciones por defecto, usuarios no autenticados pueden inyectar y ejecutar código Perl arbitrario en el servidor. El código se ejecuta dentro de un contenedor Safe que limita operaciones, salvo que la directiva no predeterminada AllowGlobal esté habilitada en el catálogo accesado. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en el repositorio GitHub. Revisar configuración del sistema para evitar habilitar AllowGlobal a menos que sea estrictamente necesario. Limitar acceso a funciones administrativas y monitorizar actividad sospechosa para detectar intentos de explotación. |
—–
– Esta vulnerabilidad está siendo explotada activamente dado que existen exploits públicos confirmados.
– Debe asignarse prioridad máxima para su mitigación debido a que permite ejecutar código arbitrario sin autenticación, lo que puede comprometer completamente los sistemas afectados.
– El riesgo es real y crítico para cualquier empresa que use el producto con la configuración vulnerable.
| CVE | CVE-2026-84383 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | strukturag |
| Producto | libheif |
| Versiones | 1.22.0 hasta 1.23.1 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | libheif es un decodificador y codificador de formatos de archivo HEIF y AVIF. Desde la versión 1.22.0 hasta la 1.23.1, un archivo HEIF, HEIC o AVIF especialmente diseñado que incluya referencias anidadas iden y auxl puede provocar que HeifPixelImage::transfer_channel_from_image_as() añada planos Alpha duplicados con distintas profundidades de bits a m_storage. Luego, HeifPixelImage::scale_nearest_neighbor() reserva el plano Alpha de destino con profundidad de 8 bits pero escribe muestras de 10 o 12 bits en esta asignación, causando una escritura fuera de los límites en el heap cuando se procesa dicho archivo en heif_decode_image(). Esta vulnerabilidad permite ejecución remota arbitraria debido a corrupción de memoria. El problema se corrige aplicando la versión 1.23.2. |
| Estrategia | Actualizar urgentemente todas las instancias de libheif a la versión 1.23.2 o superior. Mientras tanto, evitar procesar archivos HEIF/HEIC/AVIF de fuentes no confiables y monitorizar actividad sospechosa relacionada con servicios que usan esta biblioteca. Revisar y fortalecer controles de integridad en la gestión de memoria asociada al tratamiento de imágenes para reducir posibles impactos por esta vulnerabilidad. |
| CVE | CVE-2026-77240 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | WACRM |
| Producto | WACRM – Plantilla CRM autocontenida para WhatsApp |
| Versiones | 0.7.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | WACRM Commit de Corrección</td |
| Descripción | La política de seguridad a nivel fila profiles_update en supabase/migrations/017_account_sharing.sql permite a usuarios autenticados modificar su propio account_role y account_id, posibilitando que un usuario con permisos de visualización se promueva a sí mismo o cambie a otro tenant, accediendo o modificando recursos del mismo. Además, las funciones match_ai_knowledge_fts y match_ai_knowledge_semantic (definidas con SECURITY DEFINER) aceptan un parámetro controlado por el usuario sin verificar si pertenece al tenant, permitiendo a usuarios no autorizados leer datos de bases de conocimiento de otros tenants. Esta vulnerabilidad se corrige con el commit e01f7ed37184f972ace8fb2da5c3e37e56a6050f. |
| Evaluación | Esta vulnerabilidad permite escalada de privilegios y acceso no autorizado entre tenants, lo que supone un riesgo real y alto para la confidencialidad e integridad de datos en entornos multi-tenant. La existencia de exploits públicos confirma que está siendo explotada activamente. Se debe priorizar su mitigación inmediata. |
| Estrategia | Actualizar urgentemente a la versión parcheada que incluye el commit e01f7ed37184f972ace8fb2da5c3e37e56a6050f. Revisar y reforzar políticas de seguridad a nivel de fila para evitar modificaciones indebidas de roles y cuentas. Implementar controles estrictos para validar permisos antes de conceder acceso a datos sensibles entre tenants. Monitorizar logs para detectar intentos de escalada o accesos no autorizados. |
| CVE | CVE-2026-81321 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:42.914393+00:00 |
| Vendor | CM2507 |
| Producto | Cámaras IP |
| Versiones | No especificadas; afecta a dispositivos con firmware vulnerable |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Las cámaras IP CM2507 almacenan las credenciales de red inalámbrica configuradas en texto claro dentro del sistema de archivos del dispositivo. Un atacante que obtenga acceso al sistema de archivos mediante acceso físico, interfaz de depuración u otra vulnerabilidad podría recuperar el identificador de red configurado y la clave pre-compartida. Esto permite compromiso total de la red inalámbrica utilizada por el dispositivo, afectando la seguridad de la infraestructura |
| Estrategia | Restringir y controlar estrictamente el acceso físico y mediante debugging a los dispositivos. Aplicar actualizaciones oficiales que mitiguen el almacenamiento inseguro de credenciales. Cambiar las credenciales inalámbricas afectadas tras la mitigación y monitorizar la red para detección de accesos no autorizados. Desactivar interfaces de depuración cuando no sean necesarias y aplicar segmentación de red para limitar el impacto. |
—–
| CVE | CVE-2026-85497 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Sep 2026 |
| Vendor | CareCam |
| Producto | Cámaras IP CareCam CM2507 |
| Versiones | Firmware afectados (sin especificar versiones exactas) |
| Exploit Públicos | Sí |
| Referencia | ICS CERT Advisory |
| Descripción | Las cámaras IP CareCam CM2507 almacenan la contraseña de la cuenta root del dispositivo utilizando un hash de contraseña heredado fijo que ofrece una resistencia insuficiente contra ataques de descifrado offline. Un atacante que obtenga la imagen del firmware o la base de datos de contraseñas podría recuperar las credenciales asociadas, que podrían ser reutilizadas en otros dispositivos que ejecutan el mismo firmware. |
| Estrategia | Actualizar a versiones de firmware corregidas que empleen métodos de almacenamiento de contraseñas seguros; restringir el acceso al firmware y a la base de datos de contraseñas; monitorear accesos y posibles indicios de explotación; y cambiar todas las contraseñas root predeterminadas para evitar reutilización entre dispositivos. |
| CVE | CVE-2025-66455 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Sep 2026, 03:32 (UTC) |
| Vendor | InternLM |
| Producto | LMDeploy (PyTorch DistServe/PD-disaggregation) |
| Versiones | Desde 0.9.2 hasta antes de 0.16.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | InternLM LMDeploy fix commit |
| Descripción | LMDeploy utiliza `recv_pyobj()` para deserializar mensajes mediante Python pickle cuando usa ZMQ PULL socket en PyTorch DistServe/PD-disaggregation. Un atacante con acceso a la API sin autenticación podría provocar que el servidor se conecte a un endpoint ZMQ controlado maliciosamente y ejecute código arbitrario con los privilegios del proceso. El problema afecta de la versión 0.9.2 hasta 0.16.0 y la autenticación API key no está habilitada por defecto. Esto permite ejecución remota de código sin autenticación en servidores afectados. |
| Estrategia | Actualizar inmediatamente a LMDeploy versión 0.16.0 o superior para corregir la vulnerabilidad. Si no es posible, restringir acceso a los endpoints `/distserve/*` solo a clientes de confianza, implementar autenticación con API key, limitar conexiones ZeroMQ salientes a hosts de confianza y aislar el plano de control en redes de clúster confiables. Monitorizar actividad sospechosa en esos endpoints para detectar posibles explotaciones activas. |
| CVE | CVE-2026-59163 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:43.408243+00:00 |
| Vendor | Mnemosyne Project |
| Producto | Mnemosyne memory layer (mnemosyne/core/sync_server.py) |
| Versiones | versiones anteriores a v3.10.1 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Github Advisory Mnemosyne CVE-2026-59163 |
| Descripción | La verificación de autenticidad en mnemosyne/core/sync_server.py en Mnemosyne antes de la versión 3.10.1 falla porque decodifica el JWT con base64 y luego desactiva la verificación de firma en la librería JWT, aceptando cualquier token con formato válido independientemente de la firma, incluyendo tokens con alg: none o firmados con claves erróneas. Esto permite que un atacante autentique falsamente en el servidor con tokens manipulados. El arreglo implementa un verificador HS256 usando solo la biblioteca estándar de Python. Si no se puede actualizar inmediatamente, se recomienda restringir acceso a la red al endpoint del servidor sync solo a clientes de confianza mediante firewall, proxy inverso con mTLS, o túneles SSH con binding en localhost. El riesgo depende de que el endpoint sea accesible en red. |
| Estrategia | Priorizar actualización inmediata a Mnemosyne v3.10.1 o superior para corregir la verificación de tokens y cerrar la vulnerabilidad de autenticación crítica. Mientras tanto, bloquear el acceso a la interfaz sync_server en red restringiendo a clientes y hosts de confianza mediante firewall, reverse proxy mTLS o túneles SSH para evitar cualquier explotación. Monitorizar tráfico anómalo de tokens JWT para detección temprana de ataques activos. |
| CVE | CVE-2026-61550 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | Icinga |
| Producto | Icinga 2 (Sistema de monitoreo) |
| Versiones | Versiones 2.8 hasta 2.14.8, 2.15.0 a 2.15.3, y 2.16.0 a 2.16.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Oficial |
| Descripción | Icinga 2, sistema abierto de monitoreo, presenta una vulnerabilidad crítica en el manejo de mensajes JSON-RPC para actualización de certificados; las versiones 2.8 hasta 2.14.9, 2.15.4 y 2.16.2 no validan que el emisor sea un endpoint confiable. Un atacante no autenticado con acceso a TCP puerto 5665 puede sustituir el certificado del nodo y el certificado CA trusted, permitiendo suplantar nodos confiables y tomar control total del nodo afectado. |
| Estrategia | Actualizar con máxima prioridad a las versiones corregidas 2.14.9, 2.15.4 o 2.16.2. Limitar el acceso de red al puerto 5665 solo a endpoints confiables y monitorizar conexiones inusuales. Además, aplicar reglas de firewall estrictas para evitar accesos no autorizados y revisar integridad de certificados en los nodos. |
| CVE | CVE-2026-92701 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Sep 2026 |
| Vendor | UltraVioletRS |
| Producto | trusted execution environments – intra-handshake attested TLS (aTLS) Intel TDX verification path |
| Versiones | versiones hasta e incluyendo 0.8.2 |
| Exploit Públicos | Sí |
| Referencia | UltraVioletRS Security Advisory |
| Descripción | En versiones hasta la 0.8.2, el camino de verificación Intel TDX de TLS intra-handshake atested (aTLS) no copia el valor esperado de frescura current-session en el cuerpo de la política del TDX quote antes de validar el quote, permitiendo que Evidence TDX QuoteV4 válido estructuralmente sea aceptado sin comprobar que el campo REPORT_DATA coincide con el reportData esperado para la sesión actual. Esto permite que un tercero malicioso pueda entregar Evidence con datos reutilizados o incompatibles y liberar datos de aplicación después del handshake, habilitando un session-misbinding a un contexto de atestación no intencionado. El problema se corrige en la versión 0.9.0. |
| Estrategia | Actualizar inmediatamente a la versión 0.9.0 o superior para corregir la validación del quote en el entorno Intel TDX. Monitorizar conexiones TLS para detectar posibles ataques de session-misbinding y evitar la aceptación de Evidence no validado. Implementar controles adicionales en la cadena de confianza para la integridad de las sesiones. Vigilancia especial en sistemas que utilicen entornos de ejecución confiables (TEEs). |
| CVE | CVE-2026-92702 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | Cocos AI |
| Producto | Sistema confidencial para ejecución de cargas de trabajo AI en entornos de ejecución confiables |
| Versiones | hasta la versión 0.8.2 incluida |
| Exploit Públicos | Sí |
| Referencia | Parche oficial CVE-2026-92702 |
| Descripción | El sistema Cocos AI, usado para ejecutar cargas AI en entornos confiables, presenta en versiones hasta la 0.8.2 un fallo en la verificación aTLS AMD SEV-SNP durante el protocolo handshake intra, donde no se aplica frescura en la atestación si el valor esperado reportData es nulo, vacío o está omitido. Esto hace que la política ReportData quede sin establecer y que el verificador acepte evidencia antigua o no vinculada a la conexión actual. Como resultado, un tercero podría inducir a que se confíe en contextos de atestación no deseados. El problema se corrigió en la versión 0.9.0. |
| Estrategia | Actualizar sin demora a la versión 0.9.0 o superior, donde se corrige la validación para forzar atestación fresca y correcta vinculación de datos. Además, auditar las configuraciones que usan la verificación con reportData vacío o nulo y evitar métodos que no comprueban la frescura. Implementar monitorización para detectar intentos de uso de evidencias atestadas obsoletas. |
—–
| CVE | CVE-2026-93762 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | MongoDB |
| Producto | Mongoid |
| Versiones | Versiones afectadas sin especificar explícitamente (revisar Jira MONGOID-5973) |
| Exploit Públicos | Sí |
| Referencia | Jira MongoDB MONGOID-5973 |
| Descripción | Mongoid contiene una debilidad insegura en la reflexión dentro del camino de consulta usado para documentos embebidos. Una aplicación que pasa un nombre de campo proporcionado externamente a ciertos métodos de consulta en memoria puede permitir a un atacante no autenticado obtener la divulgación no intencionada de datos almacenados y eliminar permanentemente registros almacenados. |
| Estrategia | Aplicar urgentemente el parche indicado por MongoDB para corregir esta vulnerabilidad. Revisar el código para evitar que campos externos controlen las consultas en memoria, implementar controles estrictos de validación y saneamiento de entradas, y monitorizar accesos inusuales o intentos de explotación para detectar actividad maliciosa en tiempo real. |
—
Esta vulnerabilidad permite explotación remota sin autenticación con riesgo crítico de exfiltración de datos y borrado persistente, requiriendo prioridad máxima en su mitigación.
| CVE | CVE-2023-54399 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19 03:32 UTC |
| Vendor | Hongjing |
| Producto | e-HR |
| Versiones | versiones anteriores a 8.2 |
| Exploit Públicos | Sí, evidencia de explotación observada |
| Referencia | Informe detallado |
| Descripción | Hongjing e-HR antes de la versión 8.2 contiene una vulnerabilidad de inyección SQL en el endpoint /servlet/codesettree donde el parámetro categories se pasa a una consulta de base de datos sin una sanitización adecuada tras eliminar el HRMS-coding. Un atacante remoto no autenticado puede enviar una carga útil UNION SELECT manipulada para leer contenido arbitrario de la base de datos, incluyendo tablas de credenciales como operuser. Se detectó evidencia de explotación por primera vez el 14 de octubre de 2023 por la Shadowserver Foundation. |
| Estrategia | Actualizar inmediatamente el producto a la versión 8.2 o superior que corrija esta vulnerabilidad. Implementar controles de validación y sanitización estricta para entradas web. Monitorizar accesos anómalos a la base de datos y detectar patrones de ataques SQLi. Revisar credenciales comprometidas y rotarlas tras mitigación. |
| CVE | CVE-2026-58264 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | FluidSynth |
| Producto | FluidSynth software synthesizer |
| Versiones | Desde la 1.1.2 hasta la 2.5.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de corrección |
| Descripción | FluidSynth, sintetizador de software basado en especificaciones SoundFont 2, acepta el comando pitch_bend_range con un argumento de canal no verificado que permite escribir fuera de los límites del heap. Esto provoca una escritura fuera de límites que puede derivar en denegación de servicio o ejecución remota de código. La vulnerabilidad es explotable remotamente si el servidor TCP está habilitado con new_fluid_server() o fluidsynth -s, y localmente mediante comandos maliciosos en la consola del sintetizador. No afecta a aplicaciones que no usen la consola, handler de comandos ni el servidor TCP. Corregido en versión 2.5.6. |
| Estrategia | Actualizar urgentemente a la versión 2.5.6 o superior. Deshabilitar el servidor TCP si no es estrictamente necesario. Implementar monitoreo en los sistemas que ejecuten FluidSynth para detectar actividad sospechosa en la consola o conexiones TCP no autorizadas. |
| CVE | CVE-2026-61781 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | pg_partman |
| Producto | pg_partman (extensión de PostgreSQL para gestión de particiones) |
| Versiones | Versiones anteriores a la 5.5.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial pg_partman – Fix CVE-2026-61781 |
| Descripción | La extensión pg_partman para PostgreSQL versiones anteriores a 5.5.0 tiene una vulnerabilidad crítica en la función create_partition_time(). Dicha función interpola de forma insegura un valor de texto (part_config.time_encoder) dentro de una consulta SELECT ejecutada dinámicamente sin protección de identificadores. Un usuario con privilegios específicos (partman_user con INSERT y UPDATE) puede almacenar código SQL arbitrario en lugar de un nombre de función. Cuando el proceso en segundo plano de pg_partman (pg_partman_bgw), que corre con privilegios de superusuario, crea particiones hijas, ejecuta ese SQL malicioso con esos privilegios elevados. Esto puede permitir la restauración inespecífica de acceso de nivel superusuario repetidamente, resultando en compromiso total de la base de datos y ejecución remota de comandos en el sistema operativo bajo la cuenta del servicio PostgreSQL. |
| Estrategia | Actualizar inmediatamente pg_partman a la versión 5.5.0 o superior, donde se corrige la interpolación insegura. Además, es crítico revisar y restringir estrictamente los roles con permisos INSERT y UPDATE en part_config para evitar corrupción maliciosa. Monitorizar activamente logs para detectar ejecuciones sospechosas y aislar sistemas afectados para análisis. Dada la gravedad, priorizar esta acción como urgente y verificar que no se hayan explotado previamente indicadores de compromiso. |
| CVE | CVE-2026-63647 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | CordysCRM |
| Producto | CordysCRM (sistema CRM con IA para despliegue privado) |
| Versiones | Versiones anteriores a 1.7.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub commit de corrección |
| Descripción | CordysCRM es un sistema de gestión de relaciones con clientes impulsado por IA para despliegue privado. Antes de la versión 1.7.2, el controlador SseController expone los endpoints anónimos /sse/subscribe, /sse/broadcast y /sse/close porque ShiroFilter.addPublicPathFilters permite estas rutas SSE. Estos endpoints confían en un userId controlado por el atacante en lugar de usar la identidad derivada de un principal autenticado. Esto permite a un atacante no autenticado usar /sse/subscribe para leer eventos, solicitudes de aprobación, menciones y alertas de otros usuarios, usar /sse/broadcast para inyectar mensajes SYSTEM_HEARTBEAT en el flujo de otro usuario, o usar /sse/close para terminar el canal de otro usuario. Esta vulnerabilidad se corrigió en la versión 1.7.2. |
| Estrategia | Actualizar inmediatamente a la versión 1.7.2 o superior para cerrar los endpoints anónimos. Revisar y restringir acceso a todos los endpoints SSE sensibles, asegurando que siempre se valide la identidad del usuario autenticado y no se confíe en identificadores controlados por el atacante. Monitorizar tráfico inusual en los endpoints afectados para detectar intentos de explotación. |
| CVE | CVE-2026-75878 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Sterling File Gateway |
| Versiones | No especificadas; afecta versiones con SSO mal validado |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM Sterling File Gateway podría permitir que un atacante remoto evite la autenticación y obtenga una sesión completamente autenticada debido a una autenticación incorrecta mediante un encabezado SSO no validado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por IBM para corregir la validación del encabezado SSO. Revisar los controles de autenticación en el entorno, restringir el acceso a la interfaz vulnerable y monitorizar accesos anómalos para detectar intentos de explotación activos. |
| CVE | CVE-2026-80441 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19 03:32 (UTC) |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | Versión 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM PSIRT Advisory |
| Descripción | IBM Guardium Data Protection 12.2 es vulnerable a una vulnerabilidad de inyección SQL de segundo orden no autenticada en la funcionalidad generateInsertQuery del archivo change-tracker-data.sql. Un atacante remoto podría inyectar SQL malicioso que luego es procesado por la aplicación, lo que podría comprometer la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 12.2. Asegurar la monitorización continua de anomalías en bases de datos y limitar accesos externos. Revisar logs para detección de intentos de explotación y endurecer políticas de acceso remoto. |
| CVE | CVE-2026-80442 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Sep 2026, 03:32 (UTC) |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM Guardium Data Protection 12.2 es vulnerable a una inyección de comandos del sistema operativo que requiere autenticación en la funcionalidad exportCertificate. La explotación exitosa podría permitir a un atacante ejecutar comandos no autorizados, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches de seguridad publicados por IBM para la versión 12.2 de Guardium Data Protection. Revisar y restringir acceso a la funcionalidad exportCertificate solo a usuarios esenciales y monitorizar logs para detectar comandos sospechosos. Priorizar esta vulnerabilidad debido a existencia de exploits públicos y su alto impacto potencial. |
| CVE | CVE-2026-81657 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | Guardium Data Protection 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir que un atacante remoto no autenticado ejecute código arbitrario en el sistema debido a la deserialización de datos no confiables.
Esta vulnerabilidad permite a un atacante remoto enviar datos manipulados que, al ser deserializados sin una validación adecuada, ejecutan código malicioso con los privilegios del proceso afectado, comprometiendo completamente la integridad y disponibilidad del sistema. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de IBM para Guardium Data Protection 12.2. Implementar controles de seguridad adicionales para validar y sanitizar los datos recibidos antes de la deserialización. Monitorizar los sistemas para detectar intentos de explotación y eventos inusuales relacionados con ejecución remota de código. |
| CVE | CVE-2026-82340 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | Versión 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Guardium Data Protection 12.2 es vulnerable a deserialización insegura sin autenticar y despacho reflectivo controlado por el atacante en el listener del Sistema de Auditoría de Cambios (Change Audit System, CAS). Un atacante de red que pueda alcanzar el puerto TCP 16017 puede enviar mensajes serializados manipulados y posiblemente ejecutar código no intencionado en el appliance Guardium. |
| Estrategia | Actualizar inmediatamente a la versión parcheada recomendada por IBM. Restringir el acceso al puerto TCP 16017 solo a redes y usuarios confiables mediante firewalls y segmentación de red. Monitorizar logs para actividades sospechosas relacionadas con deserialización. Se recomienda validar comunicaciones entrantes y evitar la exposición innecesaria de servicios críticos. |
| CVE | CVE-2026-82832 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir a un atacante remoto autenticado ejecutar código arbitrario debido a una neutralización inadecuada de entradas durante la generación de páginas web.
La falla permite que un usuario con credenciales válidas inyecte código malicioso en la aplicación web, que el sistema ejecuta de forma remota, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión corregida recomendada por IBM. Reforzar el control de acceso para limitar la cantidad de usuarios autenticados con privilegios y monitorizar actividades inusuales en la plataforma. Implementar filtrado y validación estricta de entradas en la capa de aplicación para prevenir inyección de código. |
—
*Esta vulnerabilidad es explotable actualmente con exploits públicos conocidos y permite ejecución remota de código con credenciales válidas, por lo que debe ser considerada una amenaza seria y priorizada para la corrección inmediata.*
| CVE | CVE-2026-82967 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Sep 2026 |
| Vendor | IBM |
| Producto | IBM Guardium Data Protection 12.2 |
| Versiones | Versión 12.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial IBM</td |
| Descripción | IBM Guardium Data Protection 12.2 es vulnerable a una omisión de autenticación que permite a un atacante remoto no autenticado evadir controles de acceso basados en IP y acceder a la interfaz de gestión de Guardium.
La vulnerabilidad permite que un atacante sin credenciales legítimas baje las defensas IP configuradas para restringir acceso, logrando acceso directo a la gestión del sistema. Esto representa un riesgo crítico para la confidencialidad e integridad de los datos protegidos por Guardium. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para corregir esta vulnerabilidad. Fortalecer controles de acceso adicionales, como VPN y autenticación multifactor sobre la interfaz de gestión. Monitorizar activamente accesos no autorizados y revisar logs para detectar posibles explotación activa. |
| CVE | CVE-2026-84031 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | Versión 12.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad IBM Guardium |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir a un atacante remoto autenticado ejecutar código arbitrario debido a una neutralización inapropiada de la entrada durante la generación de páginas web.
Esta vulnerabilidad permite que un atacante con acceso autenticado inyecte código malicioso que se ejecuta en el servidor, comprometiendo totalmente la integridad y confidencialidad del sistema gestionado por Guardium. |
| Estrategia | Aplicar de inmediato los parches proporcionados por IBM disponibles en el enlace oficial. Además, restringir el acceso al sistema solo a usuarios debidamente autenticados y monitorizar logs para detectar patrones de explotación. Se recomienda evaluar controles adicionales para validar y sanitizar entradas en la plataforma. |
—–
Por favor confirma si deseas insertar este análisis en Supabase para su registro.
| CVE | CVE-2026-84064 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:46 (UTC) |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir que un atacante remoto autenticado ejecute comandos SQL arbitrarios debido a una neutralización inadecuada de elementos especiales usados en un comando SQL.
Esta vulnerabilidad puede ser explotada mediante la inserción maliciosa de código SQL en parámetros que no están correctamente filtrados, permitiendo a un atacante autenticado ejecutar comandos que pueden comprometer integridad y confidencialidad de la base de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por IBM para la versión 12.2. Revisar y reforzar controles de validación de entrada en la aplicación para evitar inyecciones SQL. Monitorizar logs del sistema para detectar intentos de explotación y acceso anómalos. Priorizar esta actualización para prevenir ataques activos dados los exploits públicos disponibles. |
—
Solicito insertar este registro en Supabase con:
CVE: «CVE-2026-84064»
Severidad: «CRITICAL (9.9)»
Importancia: «ALTA»
Publicado: «2026-09-19T03:32:46»
Vendor: «IBM»
Producto: «Guardium Data Protection 12.2»
Versiones: «12.2»
ExploitPúblico: true
Referencia: «https://www.ibm.com/support/pages/node/7288040»
Descripción: «IBM Guardium Data Protection 12.2 podría permitir que un atacante remoto autenticado ejecute comandos SQL arbitrarios debido a una neutralización inadecuada de elementos especiales usados en un comando SQL…»
Estrategia: «Aplicar inmediatamente el parche oficial liberado por IBM para la versión 12.2. Revisar y reforzar controles de validación de entrada en la aplicación para evitar inyecciones SQL. Monitorizar logs del sistema para detectar intentos de explotación y acceso anómalos.»
| CVE | CVE-2026-84073 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:46.272337+00:00 |
| Vendor | IBM |
| Producto | Guardium Data Protection |
| Versiones | 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir que un atacante remoto autenticado ejecute comandos SQL arbitrarios debido a una neutralización inadecuada de elementos especiales usados en comandos SQL.
Esta vulnerabilidad permite a un atacante con acceso autenticado ejecutar comandos SQL arbitrarios, lo que puede derivar en la manipulación directa de bases de datos, exfiltración de información sensible o compromiso total del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 12.2. Limitar el acceso solo a usuarios autenticados plenamente verificados y monitorizar el sistema por posibles actividades anómalas o intentos de explotación. |
| CVE | CVE-2026-84075 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection |
| Versiones | Versión 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir que un atacante remoto eluda las restricciones de seguridad debido a la ausencia de autenticación en el ChangeTrackerServlet.
Esta vulnerabilidad permite realizar bypass de autenticación para el componente ChangeTrackerServlet, exponiendo a la empresa a accesos no autorizados remotos, lo que puede derivar en compromiso total de los datos protegidos por Guardium. Dado que existen exploits públicos confirmados, la explotación activa es muy plausible y urgente. |
| Estrategia | Actualizar de inmediato a la versión parcheada que soluciona la autenticación en ChangeTrackerServlet. Si el parche no está disponible, restringir el acceso a este servlet a través de controles de red y monitorear activamente logs para detectar intentos de explotación. |
| CVE | CVE-2026-84078 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | Guardium Data Protection 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Security Advisory |
| Descripción | IBM Guardium Data Protection 12.2 presenta una vulnerabilidad de autenticación ausente en el LoadBalancerServlet. Un usuario no autenticado puede acceder a operaciones privilegiadas del balanceador de carga, lo que puede permitir acciones no autorizadas y afectar la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por IBM. Controlar el acceso al LoadBalancerServlet mediante firewall o listas de control de acceso para mitigar accesos no autenticados mientras se parchea. Monitorizar actividades inusuales relacionadas con operaciones de balanceador de carga y revisar logs para detectar posibles explotaciones activas. |
| CVE | CVE-2026-84082 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Guardium Data Protection 12.2 |
| Versiones | Versión 12.2 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM Guardium Data Protection 12.2 podría permitir a un atacante remoto ejecutar comandos SQL arbitrarios debido a una neutralización incorrecta de elementos especiales usados en comandos SQL. Esta vulnerabilidad crítica facilita la ejecución remota de código malicioso en la base de datos, comprometiendo datos y su integridad. |
| Estrategia | Aplicar de inmediato el parche oficial disponible para la versión 12.2. Revisar y reforzar validaciones de entradas SQL en sistemas afectados. Monitorizar logs para detectar intentos de explotación y aislar accesos no autorizados. |
—
| CVE | CVE-2026-93839 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre 2026 |
| Vendor | LightLLM |
| Producto | LightLLM |
| Versiones | Hasta la versión 1.2.0 inclusive |
| Exploit Públicos | Sí, disponibles |
| Referencia | Repositorio oficial LightLLM |
| Descripción | LightLLM hasta la versión 1.2.0 contiene una vulnerabilidad de omisión de autenticación en el endpoint /pd_register de WebSocket que permite a atacantes no autenticados registrar nodos arbitrarios mediante JSON manipulado sin validación de la dirección del peer. Los atacantes pueden divulgar completamente los prompts de usuario enviados a su socket, causar denegación de servicio mediante la sustitución de nodos legítimos o hacer que el maestro PD realice peticiones a direcciones internas de red. |
| Estrategia | Actualizar inmediatamente LightLLM a una versión parcheada que valide correctamente los peers en /pd_register. Implementar reglas firewall para restringir tráfico a endpoints WebSocket solo desde fuentes confiables y monitorizar actividades sospechosas en la red interna. Revisar logs para detectar registros no autorizados y limitar el acceso interno para evitar abusos en peticiones a direcciones internas. |
| CVE | CVE-2026-93868 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | Cotonti |
| Producto | Cotonti (users.passrecover.php) |
| Versiones | versiones hasta 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Cotonti Repository |
| Descripción | Cotonti hasta la versión 1.0.0 genera tokens de validación de recuperación de contraseña derivados de md5(microtime()) en users.passrecover.php, creando un espacio de tokens predecible de aproximadamente un millón de valores por segundo. Atacantes no autenticados pueden leer la cabecera Date del servidor, precomputar tokens candidatos dentro de una ventana temporal estrecha y probarlos contra el endpoint de autenticación passrecover para restablecer la contraseña de cualquier cuenta, incluidos administradores. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Cotonti que implementen tokens de recuperación seguros y no predecibles. Como medida urgente, limitar la información expuesta en cabeceras HTTP públicas (ej. Date) así como implementar monitoreo intensivo para detectar intentos de ataque masivo sobre el endpoint de recuperación. Revisar y reforzar la complejidad y aleatoriedad de los tokens usados en procesos críticos de autenticación. |
*****
Esta vulnerabilidad está siendo explotada activamente dado que existen exploits públicos y permite a atacantes remotos no autenticados resetear contraseñas de cualquier usuario con relativa facilidad, poniendo en riesgo la seguridad total del sistema y posibles accesos administrativos. Se debe priorizar y mitigar sin demora.
| CVE | CVE-2026-75885 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Sep 2026 |
| Vendor | Red Hat |
| Producto | OpenShift Console |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE Advisory |
| Descripción | Se detectó una vulnerabilidad en OpenShift Console que permite acceso no autenticado a los endpoints `/api/devfile/` y `/api/devfile/samples/`. Un atacante remoto puede enviar payloads devfile manipulados que originan Server-Side Request Forgery (SSRF), haciendo que el pod de la consola realice peticiones a servicios internos y refleje respuestas parciales al atacante. Además, mediante envíos repetidos de peticiones grandes sin longitud de contenido especificada, puede provocar un crecimiento ilimitado de memoria y causar una Denegación de Servicio (DoS). |
| Estrategia | Aplicar inmediatamente el parche oficial de Red Hat para OpenShift Console. Restringir y monitorizar accesos a los endpoints afectados, implementar límites estrictos en la longitud y frecuencia de las solicitudes para mitigar DoS. Revisar el tráfico interno para detectar posibles patrones de SSRF y emplear firewalls internos para limitar peticiones no autorizadas. |
—–
*Esta vulnerabilidad es explotable de forma remota sin autenticación y tiene exploits públicos confirmados, con impacto directo en disponibilidad y confidencialidad, por SSRF y DoS. Debe ser priorizada urgentemente en entornos que usen OpenShift Console.*
| CVE | CVE-2026-93740 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-19T03:32:47.31803+00:00 |
| Vendor | Totolink |
| Producto | A3002MU Hh-B20211125.1046 |
| Versiones | Hh-B20211125.1046 |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | Exploit público GitHub |
| Descripción | Se ha identificado una vulnerabilidad en Totolink A3002MU Hh-B20211125.1046 en la función formWlEncrypt del archivo /boafrm/formWlEncrypt. La manipulación del argumento submit-url conduce a un desbordamiento de buffer. El ataque puede iniciarse de forma remota y el exploit está disponible públicamente.
Esta vulnerabilidad permite a un atacante remoto provocar un desbordamiento de buffer, lo que puede derivar en ejecución de código arbitrario o denegación de servicio, afectando gravemente la disponibilidad e integridad del dispositivo afectado. |
| Estrategia | Aplicar de inmediato actualizaciones o parches oficiales de Totolink para esta versión. Mientras se parchea, restringir acceso remoto a la interfaz vulnerable y monitorizar intentos de explotación utilizando sistemas de detección de intrusos. Revisar logs para actividad anómala y considerar bloqueos a nivel de firewall para conexiones no autorizadas al dispositivo. |
—–
| CVE | CVE-2026-84434 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 septiembre 2026 |
| Vendor | Gravity Forms |
| Producto | Gravity Forms plugin para WordPress |
| Versiones | Todas las versiones hasta la 3.1.0.4 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Changelog oficial Gravity Forms |
| Descripción | El plugin Gravity Forms para WordPress es vulnerable a la subida arbitraria de archivos en todas las versiones hasta la 3.1.0.4 inclusive mediante la función upload_file. Esto se debe a una descoordinación entre el pipeline de validación de campos y el pipeline de persistencia de archivos, donde campos de subida de archivos ocultos evaden la validación de extensión y un archivo rechazado puede persistir sin reinspección antes de subirlo. Un atacante no autenticado puede subir archivos ejecutables, posibilitando la ejecución remota de código. La explotación requiere que el formulario afectado incluya un campo de subida de archivo con visibilidad «oculta» y sea accesible públicamente. |
| Estrategia | Actualizar urgentemente a la versión más reciente que corrija esta vulnerabilidad. Revisar y limitar el uso de campos de carga con visibilidad oculta. Implementar controles adicionales para validar extensiones y tipos de archivo en el servidor. Monitorizar activos públicos con Gravity Forms para detectar actividad sospechosa. Prioridad máxima ante posibles ataques de ejecución remota. |
—
| CVE | CVE-2026-89274 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Fabricante | WP Recipe Maker |
| Producto Afectado | Plugin WP Recipe Maker para WordPress |
| Versiones Afectadas | Todas las versiones hasta la 10.8.1 incluida |
| Exploit Públicos | Sí |
| Referencia | Referencia oficial del fabricante |
| Descripción | El plugin WP Recipe Maker para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 10.8.1 inclusive. La vulnerabilidad existe porque la función WPRM_Metadata::sanitize_metadata() llama recursivamente a do_shortcode() sobre cada campo escalar del array de metadatos estructurados de la receta, incluyendo el campo reviewBody, que se rellena directamente desde el comment_content de los comentarios aprobados wprm-comment-rating, sin sanitizar ni eliminar tokens de shortcodes antes de la ejecución. Las llamadas posteriores a wp_strip_all_tags() y strip_shortcodes() sólo operan sobre la cadena resultante tras la ejecución completa, sin proteger contra la ejecución del shortcode del lado servidor. Esto permite a atacantes no autenticados ejecutar shortcodes arbitrarios registrados en WordPress durante la carga de cada página de receta, con la consecuencia de que la salida de shortcodes — como pies de foto de archivos adjuntos, campos privados de posts u otros datos expuestos por shortcodes instalados — quedan incrustados en los metadatos JSON-LD reviewBody y se exponen a todos los visitantes de la página. Para su explotación exitosa, el comentario valorado del atacante debe pasar el umbral de aprobación de comentarios del sitio, ya sea mediante aprobación automática o intervención de moderador. |
| Estrategia | Actualizar inmediatamente el plugin WP Recipe Maker a una versión corregida posterior a la 10.8.1. Establecer controles adicionales para la aprobación de comentarios, especialmente en sitios públicos que permitan valoraciones, evitando aprobaciones automáticas que puedan facilitar la inserción de shortcodes maliciosos. Monitorizar activamente los registros de comentarios para detectar patrones sospechosos y evaluar indicadores de intento de explotación. Aplicar también filtros adicionales sobre los campos que ejecutan shortcodes para impedir la inyección y ejecución no autorizada. |
—–
Si la empresa utiliza WP Recipe Maker en sus sitios WordPress, esta vulnerabilidad representa un riesgo real de divulgación de datos internos y ejecución de código no autorizado por usuarios externos mediante comentarios aprobados. La existencia de exploits públicos y la posibilidad de explotar sin necesidad de autenticación hacen que la prioridad de mitigación sea ALTA para impedir fugas de información sensible y compromisos del sitio.
| CVE | CVE-2026-92229 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de septiembre de 2026 |
| Vendor | Brainstorm Force |
| Producto | Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 1.57.2 |
| Exploit Públicos | Sí |
| Referencia | Fuente oficial y código vulnerable |
| Descripción | El plugin Forminator Forms para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 1.57.2 debido a que permite a usuarios sin autenticar ejecutar acciones que no validan correctamente el valor antes de ejecutar do_shortcode. Esto permite la ejecución arbitraria de shortcodes maliciosos. |
| Estrategia | Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Monitorizar la actividad inusual en formularios y entradas de shortcode. Bloquear el acceso no autenticado a funcionalidades relacionadas y emplear un WAF para filtrar payloads maliciosos que intenten aprovechar la ejecución arbitraria de shortcodes. |
—
*Este fallo es crítico por permitir a atacantes no autenticados ejecutar shortcodes arbitrarios, lo que puede derivar en ejecución remota de código o manipulación de comportamientos del sitio web sin autenticación. Se recomienda máxima prioridad para mitigar posibles ataques activos.*


