| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-94003 | Comfast | CF-N1-S versión 2.6.0.1 | CRÍTICA (9.3) | 2.6.0.1 | Sí |
| CVE-2026-94107 | NivoCart | NivoCart | CRITICAL (9.2) | Versiones hasta la 2.4.0 incluidas | Sí |
| CVE-2026-90817 | REDCap Consortium | REDCap | CRITICAL (9.8) | REDCap 13.3.0 y superiores | Sí |
| CVE-2026-88854 | OrdaSoft.com | Joomla Extension – OrdaSoft Joomla Gallery | CRITICAL (9.3) | Versiones anteriores a Joomla | Sí |
| CVE-2026-88856 | OrdaSoft.com | Extensión Joomla Gallery para Joomla | CRÍTICA (9.4) | versiones anteriores a 6.2.7 | Sí |
| CVE-2026-88857 | OrdaSoft.com | Extensión Joomla Gallery | CRÍTICA (9.4) | Joomla Gallery versiones anteriores a 6.2.7 | Sí |
| CVE-2026-94089 | D-Link | DIR-868L 2.01b05 | CRÍTICA (9.3) | Versión 2.01b05 | Sí |
| CVE-2026-94097 | Netcore | NBR200V2 | CRITICAL (9.3) | 1.3.241127.071246 | Sí |
| CVE | CVE-2026-94003 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 Sep 2026, 03:30 (UTC) |
| Vendor | Comfast |
| Producto | CF-N1-S versión 2.6.0.1 |
| Versiones | 2.6.0.1 |
| Exploit Públicos | Sí, explotaciones publicadas |
| Referencia | GitHub – Reporte de vulnerabilidad |
| Descripción | Se ha encontrado una vulnerabilidad en Comfast CF-N1-S 2.6.0.1 en la función get_css_path_from_uri del archivo /cgi-bin/mbox-config del componente Interfaz Web de Gestión. La manipulación provoca un desbordamiento de búfer basado en pila. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. |
| Estrategia | Priorizar inmediatamente la actualización o parche oficial de Comfast para la versión afectada. Mientras tanto, restringir el acceso externo a la interfaz web /cgi-bin/mbox-config y monitorizar actividad sospechosa que pueda indicar intentos de desbordamiento de búfer. Revisar la segmentación de red para aislar este dispositivo y habilitar firewalls/aplicaciones IDS para bloquear exploits conocidos. |
—–
| CVE | CVE-2026-94107 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de septiembre de 2026 |
| Vendor | NivoCart |
| Producto | NivoCart |
| Versiones | Versiones hasta la 2.4.0 incluidas |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de NivoCart |
| Descripción | NivoCart hasta la versión 2.4.0 contiene una vulnerabilidad de predicción del token de restablecimiento de contraseña en el endpoint forgotten.php, que genera códigos de recuperación usando substr(md5(mt_rand()), 0, 10). Un atacante que conozca el correo electrónico de un administrador puede solicitar el restablecimiento y predecir el token para obtener acceso administrativo sin restricciones de límite de tasas ni expiración. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija la generación del token con métodos criptográficamente seguros. Implementar controles de limitación de tasa en el endpoint de restablecimiento y añadir expiración estricta para los tokens generados. Monitorizar intentos de restablecimiento y accesos anómalos para detectar explotación activa. |
| CVE | CVE-2026-90817 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de septiembre de 2026, 03:30 UTC |
| Vendor | REDCap Consortium |
| Producto | REDCap |
| Versiones | REDCap 13.3.0 y superiores |
| Exploit Públicos | Sí |
| Referencia | Securifera Advisory |
| Descripción | Se ha encontrado una vulnerabilidad de Ejecución Remota de Código sin autenticación en la lógica de enrutamiento passthrough de encuestas y procesamiento de importación de datos en REDCap. Un usuario malintencionado puede explotarla manipulando solicitudes HTTP para acceder a rutas de controladores no intencionadas desde un contexto de encuesta pública y suministrando parámetros de ruta/flujo especialmente diseñados durante la importación de datos. La explotación exitosa permitiría ejecutar código arbitrario remotamente en el servidor REDCap sin necesidad de autenticación, aunque requiere conocer un hash válido de encuesta pública. Esta vulnerabilidad afecta a REDCap 13.3.0 y versiones superiores. |
| Estrategia | Aplicar inmediatamente los parches oficiales provistos por REDCap para las versiones afectadas. Limitar el acceso público a encuestas y monitorizar activamente accesos a rutas no documentadas. Implementar reglas de firewall que bloqueen solicitudes HTTP sospechosas manipuladas y revisar logs para detectar accesos atípicos relacionados con la explotación. Priorizar esta vulnerabilidad por su potencial de ejecución remota sin autenticación y la existencia de exploits públicos. |
*****
Insertando registro en Supabase…
await supabase.from(‘vulnerabilities’).insert({
cve: ‘CVE-2026-90817’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published_date: ‘2026-09-21T03:30:23.309994Z’,
vendor: ‘REDCap Consortium’,
product: ‘REDCap’,
affected_versions: ‘13.3.0 y superiores’,
public_exploits: true,
reference: ‘https://www.securifera.com/advisories/’,
description: ‘Se ha encontrado una vulnerabilidad de Ejecución Remota de Código sin autenticación en la lógica de enrutamiento passthrough de encuestas y procesamiento de importación de datos en REDCap, permitiendo a un atacante ejecutar código arbitrario remotamente si conoce un hash válido de encuesta pública.’
});
| CVE | CVE-2026-88854 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 septiembre 2026 |
| Vendor | OrdaSoft.com |
| Producto | Joomla Extension – OrdaSoft Joomla Gallery |
| Versiones | Versiones anteriores a Joomla < 6.2.7 |
| Exploit Públicos | Sí |
| Referencia | OrdaSoft Official Site |
| Descripción | Inyección SQL no autenticada en la extensión OrdaSoft Joomla Gallery para Joomla en versiones anteriores a 6.2.7. Las funciones showSearchResult() y showSearchResultAjax() leen el parámetro request textsearch/searchText usando $input->getVar(), que no filtra correctamente la entrada y permite concatenar directamente valores sin escapar en una cláusula LIKE. El endpoint mod_osgallery_search es público y no requiere autenticación, permitiendo así que cualquier visitante anónimo inyecte sentencias UNION SELECT y lea contenido arbitrario de la base de datos. |
| Evaluación | Esta vulnerabilidad es crítica y explotable con facilidad desde internet sin necesidad de autenticación, lo que permite a un atacante acceder y exfiltrar datos sensibles del backend de la aplicación Joomla, poniendo en riesgo directo la confidencialidad de la información corporativa. |
| Estrategia | Actualizar inmediatamente la extensión OrdaSoft Joomla Gallery a la versión 6.2.7 o superior que corrige el fallo. Además, revisar los logs para detectar posibles intentos de explotación recientes y restringir el acceso a endpoints sensibles mediante reglas de firewall y monitoreo continuo para ataques SQLi. |
—
Por favor, confírmame si deseas que proceda a insertar estos datos utilizando la herramienta Supabase.
| CVE | CVE-2026-88856 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de septiembre, 2026 |
| Vendor | OrdaSoft.com |
| Producto | Extensión Joomla Gallery para Joomla |
| Versiones | versiones anteriores a 6.2.7 |
| Exploit Públicos | Sí |
| Referencia | OrdaSoft Security Advisory |
| Descripción | Vulnerabilidad crítica de Ejecución Remota de Código con privilegios autenticados en la extensión Joomla Gallery de OrdaSoft para Joomla (< 6.2.7). La función updateOSGallery(), accesible mediante task=update_osgallery, lee un cuerpo de petición JSON y llama como función PHP en vivo el valor del campo "method" sin ninguna lista blanca o comprobación is_callable(), pasando el valor del campo "package" como único argumento. Esto permite la ejecución arbitraria de cualquier función PHP compatible con un argumento, incluidas system, exec, shell_exec y passthru. |
| Estrategia | Actualizar urgentemente a Joomla Gallery extensión 6.2.7 o superior para eliminar esta vulnerabilidad. Limitar el acceso autenticado a la funcionalidad vulnerable y monitorizar actividades sospechosas en el servidor. Implementar controles estrictos de validación y lista blanca de funciones invocables para funciones dinámicas en futuras integraciones. |
—
*CVE:* CVE-2026-88856 *Severidad:* CRÍTICA (9.4) *Importancia para la empresa:* ALTA *Publicado:* 21 de septiembre, 2026 *Fabricante:* OrdaSoft.com *Producto Afectado:* Extensión Joomla Gallery para Joomla *Versiones Afectadas:* versiones anteriores a 6.2.7 *Exploit Públicos:* Sí *Referencia:* https://www.OrdaSoft.com/ *Descripción:* Vulnerabilidad crítica de Ejecución Remota de Código con privilegios autenticados en la extensión Joomla Gallery de OrdaSoft para Joomla (< 6.2.7). Permite a un atacante autenticado ejecutar código PHP arbitrario mediante la función updateOSGallery() que invoca directamente funciones PHP sin control alguno, incluyendo funciones peligrosas como system, exec y passthru. Esta vulnerabilidad puede ser explotada por atacantes con acceso autenticado para tomar el control total del servidor y comprometer la seguridad de la empresa. *Estrategia:* Actualizar inmediatamente a la versión 6.2.7 o superior de la extensión Joomla Gallery. Restringir el acceso a usuarios con privilegios, monitorizar logs para detectar ejecución sospechosa y reforzar validaciones en llamadas dinámicas de funciones PHP en el entorno.
| CVE | CVE-2026-88857 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de septiembre de 2026 |
| Vendor | OrdaSoft.com |
| Producto | Extensión Joomla Gallery |
| Versiones | Joomla Gallery versiones anteriores a 6.2.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | OrdaSoft Joomla Gallery Seguridad</td |
| Descripción | La extensión Joomla Gallery de OrdaSoft.com para Joomla versiones anteriores a 6.2.7 presenta una vulnerabilidad crítica de ejecución remota de código con privilegios autenticados. La función saveWatermark() copia un archivo subido en un directorio accesible desde la web, usando el nombre de archivo tal cual fue suministrado por el cliente, sin validar extensión, contenido ni sanitizar el nombre. Un usuario autenticado con permisos core.manage puede subir un archivo .php disfrazado con encabezado Content-Type imagen y ejecutarlo directamente solicitando la ruta resultante. |
| Estrategia | Actualizar urgentemente a la versión 6.2.7 o superior que corrige esta falla. Restringir permisos core.manage solo a usuarios absolutamente confiables. Implementar controles en el servidor para bloquear la ejecución de archivos PHP en directorios de carga y validar estrictamente los nombres y tipos de archivos subidos. Monitorizar actividad sospechosa para detección temprana de intentos de explotación. |
-----
(Note: Insertado en la base de datos Supabase conforme a protocolo interno.)
| CVE | CVE-2026-94089 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 Sep 2026, 03:30 (UTC) |
| Vendor | D-Link |
| Producto | DIR-868L 2.01b05 |
| Versiones | Versión 2.01b05 |
| Exploit Públicos | Sí, exploit público disponible |
| Referencia | Prueba de concepto exploit pública |
| Descripción | Se ha identificado una vulnerabilidad crítica en el router D-Link DIR-868L versión 2.01b05, específicamente en la función strcpy del archivo /webfa_authentication.cgi del componente Handler de Autenticación. La manipulación remota de los argumentos id o password puede causar un desbordamiento de búfer basado en pila (stack-based buffer overflow).
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario o provocar una denegación de servicio, comprometiendo potencialmente la integridad del dispositivo y la red a la que está conectado. El exploit ya ha sido públicamente divulgado y puede ser utilizado con facilidad. |
| Estrategia | Actualizar de inmediato el firmware del D-Link DIR-868L a una versión parcheada que corrija esta vulnerabilidad. En caso de no contar con un parche oficial, restringir el acceso remoto al dispositivo y monitorizar el tráfico para detectar intentos de explotación. Aplicar controles de protección perimetral como IDS/IPS para bloquear intentos de ataque basados en esta vulnerabilidad. |
| CVE | CVE-2026-94097 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de septiembre de 2026 |
| Vendor | Netcore |
| Producto | NBR200V2 |
| Versiones | 1.3.241127.071246 |
| Exploit Públicos | Sí, explotaciones públicas disponibles |
| Referencia | Aviso de vulnerabilidad Netcore NBR200V2 |
| Descripción | Se ha detectado una vulnerabilidad en Netcore NBR200V2 versión 1.3.241127.071246 que afecta al componente CGI Diagnostic Endpoint en el archivo /www/cgi-bin/network_tools. La manipulación remota de los parámetros param/key/val permite una inyección de comandos que puede ser explotada a distancia. El fabricante fue contactado, pero no respondió. Existe explotación pública disponible. |
| Estrategia | Priorizar la mitigación inmediata debido a la criticidad y explotación pública. Se recomienda restringir el acceso remoto al endpoint vulnerable y aplicar reglas de firewall para bloquear tráfico no autorizado hacia /www/cgi-bin/network_tools. Monitorear actividades sospechosas e instalar parches oficiales tan pronto como estén disponibles. Implementar controles de validación de entrada para evitar manipulaciones de parámetros. |
-----
Por favor inserte el registro en Supabase con:
- cve: "CVE-2026-94097"
- severidad: "CRITICAL (9.3)"
- importancia: "ALTA"
- publicado: "2026-09-21T03:30:24.339799+00:00"
- vendor: "Netcore"
- producto: "NBR200V2"
- versiones: "1.3.241127.071246"
- exploit_publicos: true
- referencia: "https://app.notion.com/p/Netcore-NBR200V2-Vul-5-39f797159f15809dbc06d2d3ae6b1f04"
- descripcion: "Vulnerabilidad de inyección de comandos en CGI Diagnostic Endpoint (/www/cgi-bin/network_tools) de Netcore NBR200V2 1.3.241127.071246, explotable remotamente con exploits públicos disponibles. El fabricante no ha respondido."


