CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-29827 ejs ejs No especificada No especificadas
CVE-2023-46359 hardy-barth cph2_echarge_firmware Alta (no especificada numéricamente, explotación activa confirmada) No especificadas
CVE-2026-93741 Totolink Totolink A3002MU Hh-B20211125.1046 CRITICAL (9.3) Hh-B20211125.1046 (y probablemente anteriores)
CVE-2026-86591 Botiga Pro Botiga Pro WordPress plugin CRITICAL (9.8) versiones anteriores a 1.6.5
CVE-2026-78030 Perl DBI (Database Interface) – Perl CRITICAL (9.8) versiones anteriores a 1.653
CVE-2026-93985 OpenPanel OpenPanel js-runtime CRÍTICA (9.4) versiones hasta commit bad75bdd
CVE-2026-94083 Suricata Suricata CRITICAL (9.4) versiones anteriores a 8.0.7
CVE-2026-94084 Suricata Suricata CRITICAL (9.4) versiones anteriores a 8.0.7
CVE CVE-2023-29827
Severidad No especificada
Importancia para la empresa ALTA
Publicado 20 septiembre 2026
Vendor ejs
Producto ejs
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada en activo
Referencia Vulncheck CVE-2023-29827
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida utilizada por un componente descendente (inyección) en ejs. Esta falla permite la inserción y ejecución de código malicioso, comprometiendo la integridad del sistema por inyección de contenido dañino. Afecta a versiones indeterminadas del producto ejs.
Estrategia Actualizar inmediatamente a la versión que corrige este fallo en ejs tan pronto como esté disponible. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas y salidas en todas las capas que utilizan ejs para mitigar inyecciones. Monitorizar indicadores de compromiso ya que hay explotación activa confirmada.

CVE CVE-2023-46359
Severidad Alta (no especificada numéricamente, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 20 Septiembre 2026
Vendor hardy-barth
Producto cph2_echarge_firmware
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2023-46359
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en hardy-barth cph2_echarge_firmware. Esta vulnerabilidad permite que un atacante inyecte comandos arbitrarios en el sistema operativo a través del firmware afectado.
Estrategia Priorizar la actualización inmediata del firmware afectado a su última versión parcheada. Implementar controles de validación estricta de entradas que puedan ser interpretadas como comandos, restringir privilegios de ejecución y monitorizar logs para detectar intentos de inyección. Dada la explotación activa, la mitigación rápida es crítica para evitar compromiso total del sistema.

CVE CVE-2026-93741
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de septiembre de 2026
Vendor Totolink
Producto Totolink A3002MU Hh-B20211125.1046
Versiones Hh-B20211125.1046 (y probablemente anteriores)
Exploit Públicos Sí, disponible públicamente
Referencia Exploit Publicado en GitHub
Descripción Se ha descubierto una vulnerabilidad de seguridad en Totolink A3002MU Hh-B20211125.1046. La función formWlWds del archivo /boafrm/formWlWds permite una manipulación del argumento submit-url que genera un desbordamiento de buffer. Esta vulnerabilidad puede ser explotada de forma remota. Existe un exploit público que puede ser utilizado para lanzar ataques.
Estrategia Priorizar la actualización inmediata del firmware a una versión corregida. Mientras tanto, restringir el acceso remoto al dispositivo, implementar monitoreo de tráfico anómalo y aplicar hardening del router para minimizar vectores de ataque. Informar a los usuarios y del equipo de redes para detección temprana de explotación.

—–


CVE CVE-2026-86591
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-20 03:31 (UTC)
Vendor Botiga Pro
Producto Botiga Pro WordPress plugin
Versiones versiones anteriores a 1.6.5
Exploit Públicos
Referencia WPSCAN Advisory
Descripción El plugin Botiga Pro para WordPress en versiones anteriores a 1.6.5 no realiza ninguna verificación de autorización en una de sus rutas REST, permitiendo que usuarios no autenticados actualicen opciones arbitrarias de WordPress con valores también arbitrarios, lo que podría conducir a la elevación de privilegios y a la toma total del sitio. La misma ruta permite almacenar scripts web arbitrarios que se ejecutan en todas las páginas del front-end del sitio, así como mover publicaciones arbitrarias a la papelera.
Estrategia Actualizar inmediatamente el plugin Botiga Pro a la versión 1.6.5 o superior. Como medida preventiva adicional, restringir el acceso a las rutas REST sensibles mediante controles de autenticación y autorización robustos. Monitorizar actividad inusual en las opciones de WordPress y en la ejecución de scripts en el front-end para detectar explotación activa.

CVE CVE-2026-78030
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Sep 2026, 03:31 (UTC)
Vendor Perl
Producto DBI (Database Interface) – Perl
Versiones versiones anteriores a 1.653
Exploit Públicos Sí, confirmado
Referencia Parche oficial en GitHub
Descripción DBI en Perl, en versiones anteriores a 1.653, permite cargar módulos arbitrarios a través de los atributos no validados dbm_type y dbm_mldbm en DBD::DBM. Estos atributos se pasan a la función require sin comprobar que el valor es un módulo seguro, permitiendo con una ruta maliciosa ejecutar código arbitrario en el contexto del proceso. Esto puede ser explotado mediante un DSN manipulado que controla un atacante externo, especialmente en entornos donde partes externas pueden influir en esos parámetros.
Estrategia Actualizar inmediatamente DBI a la versión 1.653 o superior que corrige la validación de estos atributos. Revisar que ningún parámetro de conexión acepte valores controlados por usuarios externos. Implementar controles estrictos de validación y evitar que datos no confiables se usen para definir módulos o rutas cargadas dinámicamente. Monitorizar y auditar accesos inusuales en sistemas Perl que usen DBD::DBM.

CVE CVE-2026-93985
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 20 de septiembre de 2026
Vendor OpenPanel
Producto OpenPanel js-runtime
Versiones versiones hasta commit bad75bdd
Exploit Públicos
Referencia GitHub Advisory GHSA-6f7h-cvp6-w9w5
Descripción OpenPanel js-runtime a través del commit bad75bdd contiene una vulnerabilidad de escape del sandbox en el validador de plantillas webhook de JavaScript que no bloquea el acceso computado a cadenas del constructor. Atacantes con acceso de escritura al proyecto pueden crear plantillas webhook usando notación de propiedad computada para acceder al constructor Function y ejecutar código arbitrario en el proceso worker.
Estrategia Priorizar la actualización inmediata del componente a una versión parcheada que restringe el acceso computado a cadenas constructoras. Limitar estrictamente el acceso de escritura a proyectos solo a personal confiable y monitorizar creación de webhooks sospechosos. Implementar defensas en profundidad limitando permisos de ejecución de procesos worker para contener explotación.

—–
Realmente crítica por permitir ejecución remota de código arbitrario desde webhooks mediante técnica sofisticada de escape sandbox; explotable por usuarios con permisos de escritura, poniendo en riesgo la integridad total del sistema. Se recomienda priorizar parche inmediatamente y controlar accesos escritos.


CVE CVE-2026-94083
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20 septiembre 2026
Vendor Suricata
Producto Suricata
Versiones versiones anteriores a 8.0.7
Exploit Públicos
Referencia Suricata 8.0.7 Release Announcement
Descripción Suricata versiones anteriores a la 8.0.7 presenta una confusión de tipo DoH2 que puede causar una liberación inválida de memoria, ya que el código de limpieza para el estado HTTP2 se ejecuta aunque el estado real sea HTTP1 (cuando se produce una solicitud DoH2 con actualización de HTTP1 a HTTP2). Esta vulnerabilidad requiere que app-layer.protocols.doh2 esté habilitado, que es la configuración por defecto en versiones 8.x.
Estrategia Actualizar inmediatamente Suricata a la versión 8.0.7 o superior que corrige esta vulnerabilidad. Revisar y restringir las configuraciones en las que app-layer.protocols.doh2 esté habilitado si no es estrictamente necesario. Monitorizar logs para detectar indicios de explotación por liberación de memoria inválida y posibles caídas de servicio.

CVE CVE-2026-94084
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20 Septiembre 2026
Vendor Suricata
Producto Suricata
Versiones versiones anteriores a 8.0.7
Exploit Públicos Sí, confirmados
Referencia Foro Oficial Suricata
Descripción Suricata antes de la versión 8.0.7 presenta una vulnerabilidad de uso después de liberación (use-after-free) en Http2ThreadMultiBuf cuando una transacción es inspeccionada por reglas que utilizan http.response_header con y sin transformaciones. Esto puede provocar corrupción de memoria o ejecución remota de código.

Esta vulnerabilidad puede ser explotada mediante la creación de reglas que manipulan respuestas HTTP/2, desencadenando un fallo crítico en el procesamiento. Dado que Suricata es un sistema de detección de intrusos, su explotación puede afectar la seguridad perimetral y dejar pasar ataques no detectados o permitir la ejecución de código malicioso en el entorno.

Estrategia Actualizar urgentemente Suricata a la versión 8.0.7 o superior para corregir el fallo. Revisar y testar todas las reglas que usen http.response_header con y sin transformaciones para evitar la activación de la vulnerabilidad. Monitorizar logs en busca de indicios de explotación activa y aplicar políticas de seguridad en redes para limitar impacto potencial.

—–

Enviar a un amigo: Share this page via Email