| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-86059 | Dokploy | Dokploy Platform as a Service (PaaS) | CRITICAL (9.6) | versiones anteriores a 0.29.13 | Sí |
| CVE-2026-94456 | Postiz | Postiz OAuth dynamic client registration | CRITICAL (9.1) | No especificadas, vulnerabilidad afecta a generador de credenciales en general | Sí |
| CVE-2026-18461 | RTI (Real-Time Innovations) | Connext Professional (Core Libraries) | CRITICAL (9.2) | desde 7.5.0 hasta antes de 7.7.0.1, y desde 7.3.0.10 hasta antes de 7.3.1.6 | Sí |
| CVE-2026-43641 | Softaculous | Virtualizor | CRÍTICA (9.3) | antes de 3.2.9 (Patch 9) y 3.0.0 | Sí |
| CVE-2026-43642 | Softaculous | Virtualizor | CRÍTICA (9.2) | versiones anteriores a 3.2.9 (Patch 9) y 3.0.0 | Sí |
| CVE-2026-73369 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | No especificado | Sí |
| CVE-2026-75699 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | Versiones susceptibles anunciadas en | Sí |
| CVE-2026-75703 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | No especificadas (producto afectado en general) | Sí |
| CVE-2026-75721 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | Versiones actuales afectadas sin parche | Sí |
| CVE-2026-75723 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | No especificado (afecta versiones actuales de ACC) | Sí |
| CVE-2026-75728 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (9.1) | No especificadas, afecta a versiones actuales de Adobe Campaign Classic | Sí |
| CVE-2026-77244 | Atlassian | MCP Atlassian (para Confluence y Jira) | CRÍTICO (10) | Versiones anteriores a la 0.22.0 | Sí |
| CVE-2026-7866 | RTI (Real-Time Innovations) | Connext Professional (Librerías Core) | CRÍTICA (10) | Desde 4.3x antes de 5.1.*, 5.2.0 antes 5.2.*, 5.3.0 antes 5.3.*, 6.0.0 antes 6.0.*, 6.1.0 antes 6.1.*, 7.0.0 antes 7.3.1.6, 7.4.0 antes 7.7.0.1 | Sí |
| CVE-2026-82008 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.9) | No especificadas explícitamente en la fuente | Sí |
| CVE-2026-82009 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.1) | No especificadas | Sí |
| CVE-2026-82010 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.9) | No especificadas explícitamente, afecta versiones actuales según el aviso oficial | Sí |
| CVE-2026-82011 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.1) | No especificadas en la fuente oficial (se recomienda consultar enlace oficial) | Sí |
| CVE-2026-82013 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.9) | Versiones actuales sin parche al 23 | Sí |
| CVE-2026-82443 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (9.6) | No especificadas en el aviso oficial | Sí |
| CVE-2026-83660 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (9.9) | Versiones afectadas no especificadas, revisar aviso oficial | Sí |
| CVE-2026-84412 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | No especificado (todo ACC afectado salvo versión parcheada) | Sí |
| CVE-2026-89275 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | Versiones afectadas no especificadas, consulte el aviso oficial | Sí |
| CVE-2026-89276 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (9.9) | No especificadas explícitamente (afecta a producto Adobe Campaign Classic) | Sí |
| CVE-2026-75682 | Adobe | Adobe Connect | CRITICAL (9.9) | No especificadas (todas las versiones afectadas según el aviso) | Sí |
| CVE-2026-75684 | Adobe | Adobe Connect | CRÍTICA (9.3) | Todas las versiones afectadas no especificadas explícitamente en el advisory | Sí |
| CVE-2026-75686 | Adobe | Adobe Connect | CRITICAL (9.3) | No especificadas (se recomienda aplicar última versión disponible) | Sí |
| CVE-2026-75689 | Adobe | Adobe Connect | CRITICAL (9.3) | Versiones afectadas no especificadas; aplicar actualización inmediata | Sí |
| CVE-2026-75697 | Adobe | Adobe Connect | CRÍTICA (9.3) | No especificado en el aviso | Sí |
| CVE-2026-75698 | Adobe | Adobe Connect | CRITICAL (9.3) | No especificadas, versión afectada actual | Sí |
| CVE-2026-75745 | Adobe | Experience Manager Forms JEE | CRITICAL (10) | No especificadas en la fuente original | Sí |
| CVE-2026-77254 | Atlassian | MCP Atlassian (Model Context Protocol server para Confluence y Jira) | CRÍTICA (9.1) | Versiones anteriores a 0.22.0 | Sí |
| CVE-2026-81995 | Adobe | Experience Manager Forms JEE | CRITICAL (9.1) | No especificadas (vulnerabilidad general en AEM Forms JEE) | Sí |
| CVE-2026-82000 | Adobe | Adobe Experience Manager Forms JEE | CRITICAL (9.6) | No especificadas en el aviso | Sí |
| CVE-2026-91130 | Home Assistant | Home Automation Software (tarjeta Statistics Graph) | CRÍTICA (9.3) | anteriores a la 2026.7.0 | Sí |
| CVE-2026-28324 | SolarWinds | SolarWinds Observability Self-Hosted | CRITICAL (9.8) | Configuraciones no estándar y no seguras | Sí |
| CVE-2026-47116 | LTSecurity | LTK3500SF | CRITICAL (9.3) | No especificadas de LTK3500SF afectadas | Sí |
| CVE-2026-76708 | Hewlett Packard Enterprise | Analytics and Location Engine (ALE) | CRITICAL (9.8) | No especificadas; afecta a configuraciones por defecto con credenciales hard-coded | Sí |
| CVE-2026-76709 | Hewlett Packard Enterprise (HPE) | Analytics and Location Engine (ALE) | CRÍTICA (9.8) | No especificadas en la fuente | Sí |
| CVE-2026-87121 | lwIP | TCP | CRÍTICA (9.3) | No especificado (se asume todas las que usan TCP | Sí |
| CVE-2026-77987 | GitHub | GitHub Enterprise Server (visualizador de notebooks) | CRITICAL (9.3) | 3.17 a 3.22 (inclusive) | Sí |
| CVE-2026-16346 | IBM | DataStage on Cloud Pak for Data | CRITICAL (9.9) | 5.4.0.0 | Sí |
| CVE-2026-17472 | IBM | IBM Concert | CRITICAL (9.6) | De la 1.0.0 a la 3.0.0 | Sí |
| CVE-2026-17635 | IBM | Financial Transaction Manager (FTM) for RedHat OpenShift | CRITICAL (9.1) | No especificadas (afecta configuración HTTP método) | Sí |
| CVE-2026-17645 | IBM | Financial Transaction Manager (FTM) para RedHat OpenShift | CRITICAL (9.1) | No especificadas, afecta a versiones actuales | Sí |
| CVE-2026-19202 | mcp-toolbox-sdk-python (toolbox-core package) | CRITICAL (9.1) | Versiones que usan mcp-toolbox-sdk-python afectadas antes del parche en PR #675 | Sí | |
| CVE-2026-18162 | IBM | IBM Financial Transaction Manager (FTM) para RedHat OpenShift | CRITICAL (9.8) | No especificadas en el reporte | Sí |
| CVE-2026-18163 | IBM | Financial Transaction Manager (FTM) para RedHat OpenShift | CRITICAL (9.8) | No especificadas, afecta versiones implementadas en RedHat OpenShift | Sí |
| CVE-2026-18169 | IBM | Financial Transaction Manager (FTM) para RedHat OpenShift | CRÍTICA (9.9) | No especificadas | Sí |
| CVE-2026-96257 | Fast | FAC1203R Gigabit Edition 2.0.4 | CRÍTICA (9.3) | Versión 2.0.4 | Sí |
| CVE | CVE-2026-86059 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:04.041522+00:00 |
| Vendor | Dokploy |
| Producto | Dokploy Platform as a Service (PaaS) |
| Versiones | versiones anteriores a 0.29.13 |
| Exploit Públicos | Sí |
| Referencia | Commit fix oficial</td |
| Descripción | Dokploy es una plataforma PaaS autoalojable gratuita. En versiones anteriores a 0.29.13, miembros de una organización sin acceso al proveedor Git pueden recuperar credenciales en texto plano de github.one, gitlab.one, gitea.one y bitbucket.one debido a que no se aplican correctamente controles de acceso a proveedores ni verificación organizacional. La ruta application.one también devuelve secretos privados (claves privadas GitHub App, tokens OAuth, secretos de cliente/webhook, contraseñas de apps) aunque el usuario no tenga acceso al proveedor Git. Un atacante con acceso de solo lectura a aplicaciones o con identificador de proveedor puede usar estas credenciales para acceder o manipular repositorios privados y flujos externos. |
| Estrategia | Actualizar inmediatamente a la versión 0.29.13 o superior que corrige el control de acceso inadecuado. Revisar y restringir permisos de miembros para limitar acceso a funciones de lectura sensibles. Monitorizar uso anómalo de credenciales Git y repositorios privados para detectar posibles explotaciones activas. Implementar medidas de segmentación y control de acceso estrictas en la plataforma. |
| CVE | CVE-2026-94456 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:04 (UTC) |
| Vendor | Postiz |
| Producto | Postiz OAuth dynamic client registration |
| Versiones | No especificadas, vulnerabilidad afecta a generador de credenciales en general |
| Exploit Públicos | Sí |
| Referencia | PSA Advisory 2026-TD98KY |
| Descripción | Postiz genera credenciales sensibles de seguridad utilizando `Math.random()` en lugar de una fuente criptográficamente segura. Este generador es usado para tokens OAuth, códigos de autorización, secretos de cliente, llaves API de organizaciones y verificadores PKCE, dependiendo completamente del estado determinista de la PRNG xorshift128+ de V8.
Un endpoint de registro dinámico de clientes OAuth accesible sin autenticación expone estas credenciales recién generadas, permitiendo a atacantes obtener suficientes salidas consecutivas del generador para reconstruir su estado interno. Esto posibilita derivar de manera determinista valores pasados y futuros del generador, comprometiendo credenciales de otros usuarios y organizaciones. |
| Estrategia | Actualizar inmediatamente Postiz a una versión que utilice fuentes criptográficamente seguras para generación de credenciales; evitar el uso de `Math.random()`. Revisar accesos al endpoint de registro dinámico para asegurar autenticación y limitar exposición. Monitorizar activamente tráfico y uso de credenciales para detectar posibles abusos derivados de explotación. |
| CVE | CVE-2026-18461 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:04.477775+00:00 |
| Vendor | RTI (Real-Time Innovations) |
| Producto | Connext Professional (Core Libraries) |
| Versiones | desde 7.5.0 hasta antes de 7.7.0.1, y desde 7.3.0.10 hasta antes de 7.3.1.6 |
| Exploit Públicos | Sí |
| Referencia | RTI Advisory CVE-2026-18461 |
| Descripción | Vulnerabilidad de uso de cadena de formato controlada externamente en RTI Connext Professional (Librerías principales) que permite inyección de cadena de formato. Este problema afecta a Connext Professional en versiones desde la 7.5.0 hasta antes de la 7.7.0.1 y desde la 7.3.0.10 hasta antes de la 7.3.1.6.
La vulnerabilidad permite que un atacante externo manipule parámetros de formato en funciones críticas, lo que puede conducir a corrupción de memoria, ejecución remota de código o denegación de servicio en sistemas que utilizan estas librerías. |
| Estrategia | Actualizar inmediatamente a versiones 7.7.0.1 o superiores; aplicar parches oficiales. Revisar y reforzar controles de entrada para evitar la inyección de cadenas de formato. Monitorizar la red para detectar actividad de explotación y realizar auditorías de código para eliminar posibles invocaciones vulnerables. |
| CVE | CVE-2026-43641 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Softaculous |
| Producto | Virtualizor |
| Versiones | antes de 3.2.9 (Patch 9) y 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | Virtualizor Blog Oficial |
| Descripción | Vulnerabilidad de inyección de comandos OS en el módulo de facturación de Softaculous Virtualizor versiones anteriores a 3.2.9 (Patch 9) y 3.0.0 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios como root. El atacante puede deserializar un campo POST crafted billing_data y pasar cargas maliciosas a través del campo uid, que se envía sin modificaciones a proc_open() mediante vexec(), obteniendo control total del sistema y las VPS gestionadas. |
| Estrategia | Aplicar inmediatamente el parche oficial versión 3.2.9 Patch 9 o superior. Restringir el acceso a la interfaz del módulo de facturación y monitorear cualquier actividad inusual. Implementar defensa en profundidad con control de acceso estricto y auditoría de comandos ejecutados en el sistema. |
| CVE | CVE-2026-43642 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Softaculous |
| Producto | Virtualizor |
| Versiones | versiones anteriores a 3.2.9 (Patch 9) y 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | Virtualizor – parche oficial</td |
| Descripción | Vulnerabilidad de inyección de objetos PHP en el módulo de facturación de Softaculous Virtualizor versiones anteriores a 3.2.9 (Patch 9) y 3.0.0, que permite a atacantes remotos no autenticados enviar objetos PHP serializados arbitrarios mediante el parámetro «act» establecido en «login» junto con «from_billing_module». Los datos maliciosos transmitidos a través del campo POST «billing_data» son deserializados sin restricciones, posibilitando la ejecución remota de código con privilegios root mediante cadenas POP disponibles. |
| Estrategia | Actualizar inmediatamente a Virtualizor 3.2.9 (Patch 9) o superior. Implementar controles estrictos de validación y saneamiento para los datos serializados recibidos. Monitorizar intentos inusuales de acceso o uso del parámetro «act=login» junto con «from_billing_module» y el campo «billing_data». Deshabilitar acceso externo innecesario al módulo de facturación y revisar registros para detectar posibles explotaciones activas. |
—
*CVE:* CVE-2026-43642
*Severidad:* CRÍTICA (9.2)
*Importancia para la empresa:* ALTA
*Publicado:* 23 de septiembre de 2026
*Fabricante:* Softaculous
*Producto Afectado:* Virtualizor
*Versiones Afectadas:* versiones anteriores a 3.2.9 (Patch 9) y 3.0.0
*Exploit Públicos:* Sí
*Referencia:* Virtualizor – parche oficial
*Descripción:* Vulnerabilidad crítica de inyección de objetos PHP en el módulo de facturación de Virtualizor que permite la deserialización arbitraria de datos sin restricciones, facilitando la ejecución remota de código con privilegios root a atacantes no autenticados.
Esta vulnerabilidad permite la toma total del sistema afectado, representando un riesgo extremo para la seguridad de la infraestructura si el módulo de facturación está expuesto.
*Estrategia:* Actualizar urgentemente a Virtualizor 3.2.9 (Patch 9) o superior, limitar y monitorear el acceso al módulo afectado, y aplicar mecanismos sólidos de validación en los puntos que deserializan datos.
| CVE | CVE-2026-73369 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:05.14297+00:00 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe APSB26-142 |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario sin requerir interacción del usuario, cambiando el alcance de la seguridad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial de Adobe para ACC disponible en el aviso APSB26-142. Además, restringir y monitorear estrictamente los accesos y privilegios del usuario del sistema para limitar el impacto de una posible ejecución arbitraria. Implementar controles de detección para intentos de explotación activa dada la existencia de exploits públicos. |
—–
| CVE | CVE-2026-75699 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 septiembre 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones susceptibles anunciadas en Aviso oficial Adobe |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que permite la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y amplía el alcance (scope) del ataque. Esto facilita la ejecución remota de código malicioso sin necesidad de que la víctima haga clic o realice ninguna acción. |
| Estrategia | Actualizar inmediatamente a la versión parcheada proporcionada por Adobe según el aviso oficial. Implementar controles adicionales para limitar privilegios y monitorear comportamiento anómalo en el entorno de Adobe Campaign. Revisar y reforzar políticas de ejecución de código y segmentación de usuarios para reducir impacto de posibles ataques. |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones afectadas | Versiones afectadas según el aviso oficial publicadas por Adobe |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| CVE | CVE-2026-75703 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas (producto afectado en general) |
| Exploit Públicos | Sí |
| Referencia | Aviso de Adobe PSIRT |
| Descripción | Adobe Campaign Classic (ACC) presenta una vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción por parte del usuario, modificando el ámbito de ejecución. |
| Estrategia | Actualizar inmediatamente Adobe Campaign Classic con el parche oficial proporcionado por Adobe. Dado que la explotación no requiere interacción del usuario, priorizar la aplicación del parche para evitar ejecución remota de código. Complementar con monitoreo alerta de actividad inusual en los sistemas afectados y revisar controles de permisos y segregación de funciones para limitar el impacto. |
| CVE | CVE-2026-75721 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones actuales afectadas sin parche |
| Exploit Públicos | Sí, confirmados |
| Referencia | Adobe APSB26-142</td |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que puede resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción del usuario, lo que amplía su alcance y facilita ataques remotos. |
| Estrategia | Actualizar inmediatamente Adobe Campaign Classic aplicando los parches oficiales de Adobe disponibles. Implementar monitoreo activo de comportamiento anómalo y restringir privilegios del usuario para minimizar daño en caso de explotación. Priorizar esta vulnerabilidad dada su alta severidad y la existencia de exploits públicos. |
| CVE | CVE-2026-75723 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificado (afecta versiones actuales de ACC) |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe</td |
| Descripción |
Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) que permite la ejecución arbitraria de código en el contexto del usuario actual sin requerir interacción del usuario. El atacante puede explotar esta falla para ejecutar código malicioso, lo que cambia el alcance de la amenaza.
Esta vulnerabilidad se puede explotar remotamente y sin acción del usuario, representando un riesgo crítico debido al control total que puede obtener el atacante sobre el sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe para ACC. Además, restringir los permisos de los usuarios al mínimo necesario para limitar el impacto de una posible explotación. Monitorizar alertas y comportamientos anómalos en sistemas con ACC y preparar despliegue urgente de mitigaciones. Priorizar esta vulnerabilidad para evitar compromisos críticos. |
—
| CVE | CVE-2026-75728 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas, afecta a versiones actuales de Adobe Campaign Classic |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe APSB26-142 |
| Descripción | Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción del usuario para ejecutar código arbitrario. |
| Estrategia | Actualizar inmediatamente Adobe Campaign Classic a la versión parcheada indicada en el aviso oficial. Además, revisar y restringir privilegios de usuario para limitar el impacto en caso de explotación. Monitorizar sistemas para detección de actividad sospechosa relacionada con ejecución arbitraria de código. |
—
*Esta vulnerabilidad permite ejecución remota de código sin interacción del usuario, lo que la hace crítica. Si la compañía utiliza Adobe Campaign Classic, existe un riesgo real y activo debido a la existencia de exploits públicos. Debe priorizarse su mitigación inmediata para evitar compromiso total del sistema.*
| CVE | CVE-2026-77244 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Atlassian |
| Producto | MCP Atlassian (para Confluence y Jira) |
| Versiones | Versiones anteriores a la 0.22.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub MCP-Atlassian Commit |
| Descripción | MCP Atlassian es un servidor Model Context Protocol (MCP) para productos Atlassian (Confluence y Jira). Antes de la versión 0.22.0, el transporte HTTP acepta peticiones sin verificar la identidad del usuario, y la construcción del fetcher posterior recurre a las credenciales globalmente configuradas del operador para Jira o Confluence. Un cliente de red que pueda acceder al endpoint MCP puede invocar herramientas Atlassian como el operador, incluyendo operaciones de lectura y escritura disponibles para esa cuenta. La vulnerabilidad afecta los puntos de entrada y control a través de UserTokenMiddleware, AtlassianOpaqueTokenVerifier, _get_fetcher y streamable-http. El problema está corregido en la versión 0.22.0. |
| Estrategia | Actualizar inmediatamente MCP Atlassian a la versión 0.22.0 o superior. Además, restringir el acceso en la red a los endpoints MCP solo a usuarios y sistemas autorizados mediante controles de acceso estrictos y monitorizar logs para detectar patrones anómalos de uso. Confirmar que las credenciales de operador no estén expuestas y habilitar mecanismos de autenticación robusta para el acceso a servicios Atlassian. |
| CVE | CVE-2026-7866 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | RTI (Real-Time Innovations) |
| Producto | Connext Professional (Librerías Core) |
| Versiones | Desde 4.3x antes de 5.1.*, 5.2.0 antes 5.2.*, 5.3.0 antes 5.3.*, 6.0.0 antes 6.0.*, 6.1.0 antes 6.1.*, 7.0.0 antes 7.3.1.6, 7.4.0 antes 7.7.0.1 |
| Exploit Públicos | Sí |
| Referencia | RTI – Vulnerabilidades Official |
| Descripción | Vulnerabilidad de desbordamiento de búfer basada en pila (Stack-based Buffer Overflow) en RTI Connext Professional (Librerías Core) que permite desbordar los buffers internamente. Esta vulnerabilidad afecta a Connext Professional en varias versiones desde 4.3x hasta antes de 7.7.0.1.
Un atacante puede explotar esta vulnerabilidad enviando datos especialmente diseñados que provoquen un desbordamiento en el buffer de la pila, lo cual puede llevar a la ejecución remota de código, corrupción de memoria o fallo del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 7.7.0.1 o superior que corrige el fallo. Hasta entonces, restringir y monitorear el acceso a sistemas con Connext Professional expuestos. Implementar controles de red para filtrar entradas malformadas y utilizar soluciones de detección de explotación para identificar intentos de ataque activos. |
| CVE | CVE-2026-82008 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Sep 2026, 03:31 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas explícitamente en la fuente |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe</td |
| Descripción | Adobe Campaign Classic (ACC) se ve afectado por una vulnerabilidad de Validación Inadecuada de Entradas que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios puede explotar esta vulnerabilidad sin necesidad de interacción por parte del usuario. La superficie afectada y el alcance del ataque se ven ampliados. |
| Estrategia | Aplicar inmediatamente los parches proporcionados por Adobe para corregir esta vulnerabilidad. Además, restringir privilegios del usuario afectado y monitorizar registros para identificar intentos de explotación activa. Implementar controles estrictos de validación de entradas y mantener actualizaciones al día para minimizar riesgos. |
| CVE | CVE-2026-82009 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:06.885719+00:00 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe]</td |
| Descripción | Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en comandos SQL (‘Inyección SQL’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con privilegios altos podría explotar esta vulnerabilidad para ejecutar comandos SQL arbitrarios. La explotación no requiere interacción del usuario. El alcance del impacto está aumentado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Adobe para corregir esta vulnerabilidad. Restringir y auditar los accesos con privilegios altos y monitorizar actividad inusual en la base de datos para detectar explotación activa. En caso de no poder parchear rápido, implementar controles estrictos de validación de entradas y segmentación de usuarios privilegiados para mitigar riesgos. |
*****
**Evaluación:** Esta vulnerabilidad de inyección SQL crítica en Adobe Campaign Classic permite la ejecución arbitraria de comandos SQL sin necesidad de interacción del usuario, siendo fácilmente explotable por atacantes con altos privilegios. Dado el potencial de ejecución remota y manipulación de datos, la prioridad debe ser máxima para mitigar el riesgo real a la infraestructura y datos corporativos. La existencia de exploits públicos aumenta la urgencia de parchear y revisar accesos privilegiados.
| CVE | CVE-2026-82010 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Septiembre 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas explícitamente, afecta versiones actuales según el aviso oficial |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de Adobe |
| Descripción | Vulnerabilidad de Inyección SQL en Adobe Campaign Classic (ACC) causada por una neutralización inadecuada de elementos especiales usados en comandos SQL, que permite la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con pocos privilegios puede explotar esta falla sin interacción del usuario. El alcance de la vulnerabilidad afecta la integridad del sistema y puede comprometer datos sensibles. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Adobe. Restringir privilegios y accesos al sistema afectado, monitorizar logs de acceso y comportamiento inusual, e implementar filtros de entrada para evitar inyecciones SQL. Priorizar esta vulnerabilidad dada su capacidad de ejecución remota sin interacción, lo cual supone un riesgo real y concreto para la empresa. |
—–
Supabase: Insertando registro CVE-2026-82010 con severidad CRITICAL, exploit público confirmado, producto Adobe Campaign Classic.
—
Esta vulnerabilidad ya tiene exploits públicos y permite ejecución arbitraria sin necesidad de interacción del usuario, lo que la hace una amenaza crítica y prioritaria para la seguridad corporativa. Se recomienda acción inmediata para mitigación.
| CVE | CVE-2026-82011 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas en la fuente oficial (se recomienda consultar enlace oficial) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe APSB26-142 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Adobe Campaign Classic (ACC) que podría resultar en la omisión de medidas de seguridad. Un atacante con bajos privilegios puede explotar esta falla para omitir controles y obtener acceso no autorizado de lectura y escrituras limitadas, sin necesidad de interacción de usuario. El alcance afecta la seguridad global del producto. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe para cerrar esta vulnerabilidad. Revisar y reforzar controles de acceso y validación de entradas en la plataforma. Monitorizar actividad anómala que pueda indicar explotación activa y limitar privilegios de usuarios para minimizar impacto. |
—–
| CVE | CVE-2026-82013 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones actuales sin parche al 23/09/2026 |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-142</td |
| Descripción | Adobe Campaign Classic (ACC) es vulnerable a una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede resultar en una escalada de privilegios. Un atacante con bajos privilegios puede explotar esta vulnerabilidad para obtener acceso elevado a recursos internos sin necesidad de interacción con el usuario. El alcance del ataque cambia aumentando el nivel de impacto. |
| Estrategia | Actualizar inmediatamente Adobe Campaign Classic a las versiones parcheadas indicadas por Adobe. Implementar reglas de filtrado estrictas para prevenir solicitudes SSRF y monitorizar conexiones internas inusuales. Priorizar esta vulnerabilidad debido a su alta severidad, explotación sin interacción y riesgo de acceso privilegiado. |
| CVE | CVE-2026-82443 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas en el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe APSB26-142 |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Adobe Campaign Classic (ACC) que puede permitir a un atacante con bajos privilegios realizar escalada de privilegios. La explotación no requiere interacción del usuario y permite acceso elevado a recursos internos, cambiando el alcance de seguridad. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Adobe según el aviso APSB26-142. Revisar y restringir las configuraciones de red interna para limitar las solicitudes salientes del servidor, y monitorizar actividades inusuales que indiquen posibles intentos de SSRF. Priorizar mitigación dado el alto riesgo y la existencia de exploits públicos. |
—
¿Está siendo explotada esta vulnerabilidad? Sí, hay exploits públicos conocidos.
¿Debo darle prioridad? Absoluta prioridad dado el elevado riesgo y facilidad de explotación sin interacción del usuario.
¿Puede suponer un riesgo real para la empresa? Sí, permite escalada de privilegios y acceso a recursos internos críticos.
| CVE | CVE-2026-83660 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones afectadas no especificadas, revisar aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe |
| Descripción | Adobe Campaign Classic (ACC) presenta una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede resultar en una escalada de privilegios. La explotación no requiere interacción del usuario y afecta al alcance del sistema. |
| Estrategia | Aplicar sin demora el parche oficial disponible. Monitorizar activamente el tráfico interno para detectar patrones SSRF y restringir solicitudes salientes en ACC mediante listas blancas. Priorizar esta vulnerabilidad dado que existen exploits públicos y puede suponer un riesgo grave para la integridad del sistema. |
| CVE | CVE-2026-84412 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23 03:31 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificado (todo ACC afectado salvo versión parcheada) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso Oficial Adobe Campaign Classic |
| Descripción | Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de control inadecuado en la generación de código (‘Code Injection’) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción por parte del usuario, cambiando el alcance y pudiendo ejecutar código malicioso remotamente. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Implementar controles adicionales en la validación de entradas, monitorizar logs para detectar patrones de explotación activos y limitar permisos al mínimo indispensable para procesos ACC hasta solucionar el problema. |
—
| CVE | CVE-2026-89275 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:08.032689+00:00 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones afectadas no especificadas, consulte el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Adobe Security Advisory APSB26-142 |
| Descripción | Vulnerabilidad de Control Inadecuado de Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y la vulnerabilidad tiene alcance alterado (Scope Changed). Esto permite a un atacante ejecutar código malicioso remotamente, comprometiendo sistemas donde el producto está instalado. |
| Estrategia | Actualizar inmediatamente Adobe Campaign Classic a la versión parcheada indicada en el aviso oficial. Implementar controles de supervisión para detectar actividades sospechosas y aplicar reglas de firewall y segmentación para minimizar el acceso externo al sistema afectado. Se recomienda monitorear indicadores de compromiso y limitar permisos de usuario para reducir el impacto en caso de explotación. |
—–
| CVE | CVE-2026-89276 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Sep 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas explícitamente (afecta a producto Adobe Campaign Classic) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe Campaign |
| Descripción | Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Control Inadecuado en la Generación de Código (‘Inyección de Código’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con pocos privilegios puede explotarla sin necesidad de interacción del usuario. Esto cambia el alcance habitual de la vulnerabilidad permitiendo ejecución remota con riesgo crítico. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe. Revisar y limitar los privilegios de usuario en Adobe Campaign Classic para mitigar el impacto. Monitorizar la actividad del sistema para detectar signos de explotación, dado que existen exploits públicos que facilitan ataques automatizados. |
| CVE | CVE-2026-75682 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | No especificadas (todas las versiones afectadas según el aviso) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe Connect APSB26-150 |
| Descripción | Adobe Connect está afectado por una vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios podría explotar esta vulnerabilidad para ejecutar comandos SQL arbitrarios, obteniendo potencialmente acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación de esta vulnerabilidad no requiere interacción del usuario. El alcance del impacto ha cambiado. |
| Estrategia | Actualizar inmediatamente Adobe Connect a la versión parcheada indicada por Adobe en el aviso oficial. Implementar controles de monitoreo para detectar actividades anómalas en bases de datos y sesiones. Restringir privilegios mínimos en entornos afectados y revisar logs para posibles signos de explotación activa, ya que existen exploits públicos que facilitan ataques automatizados. |
—–
| CVE | CVE-2026-75684 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre 2026 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | Todas las versiones afectadas no especificadas explícitamente en el advisory |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-150 Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en Adobe Connect que puede ser explotada por un atacante para inyectar scripts maliciosos en campos de formularios vulnerables. La ejecución de JavaScript malicioso en el navegador de la víctima puede permitir al atacante obtener acceso elevado o controlar la cuenta o sesión del usuario afectado. Alcance modificado. |
| Estrategia | Aplicar urgentemente el parche proporcionado por Adobe para corregir esta vulnerabilidad. Implementar controles de validación y filtrado exhaustivos en todas las entradas de usuario dentro de Adobe Connect. Monitorizar la actividad para detectar posibles exploits frecuentes y restringir el acceso a formularios vulnerables hasta la actualización. Se recomienda priorizar esta mitigación debido a la existencia de exploits públicos y su impacto crítico. |
| CVE | CVE-2026-75686 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 septiembre 2026, 03:31 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | No especificadas (se recomienda aplicar última versión disponible) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial Adobe Connect |
| Descripción | Vulnerabilidad de Validación Incorrecta de Entrada en Adobe Connect que puede permitir la ejecución de código arbitrario en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad logrando que la víctima interactúe con una URL maliciosa o una página web comprometida. La explotación requiere interacción del usuario y cambia el alcance de la seguridad del sistema afectado. |
| Estrategia | Aplicar el parche oficial inmediatamente desde Adobe y actualizar Adobe Connect a la versión corregida. Educar a los usuarios para no interactuar con enlaces o páginas no confiables y reforzar controles de monitoreo para detectar URLs maliciosas. Priorizar esta corrección para evitar ejecución remota de código dado el riesgo crítico y exploits públicos activos. |
| CVE | CVE-2026-75689 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | Versiones afectadas no especificadas; aplicar actualización inmediata |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Adobe PSIRT |
| Descripción | Adobe Connect presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a un atacante inyectar scripts maliciosos en campos de formularios vulnerables. Cuando un usuario visita la página afectada, el código JavaScript malicioso puede ejecutarse en su navegador, permitiendo al atacante escalar privilegios o controlar la sesión y cuenta de la víctima.
Esta vulnerabilidad tiene un impacto crítico debido a que puede comprometer sesiones activas y la integridad de cuentas dentro de Adobe Connect, facilitando ataques dirigidos como robo de credenciales o control remoto de la sesión |
| Estrategia | Actualizar Adobe Connect inmediatamente con el parche oficial disponible; reforzar controles de validación y sanitización de entradas en los formularios; monitorizar activamente logs y comportamientos inusuales para detectar intentos de explotación; limitar privilegios y sesiones activas hasta solucionar. |
| CVE | CVE-2026-75697 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Septiembre 2026 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | No especificado en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe PSIRT |
| Descripción | Adobe Connect presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que puede ser explotada por un atacante para inyectar scripts maliciosos en campos de formularios vulnerables. El JavaScript malicioso se ejecuta en el navegador de la víctima al acceder a la página afectada, pudiendo obtener acceso elevado o control sobre la cuenta o sesión del usuario. El alcance de la vulnerabilidad ha sido modificado. |
| Evaluación | Esta vulnerabilidad es crítica y puede ser explotada remotamente para comprometer sesiones de usuarios, lo que representa un riesgo real de robo de cuentas, acceso indebido y manipulación de información. La existencia de exploits públicos confirma que ya puede estar en ataque activo. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados por Adobe. Además, reforzar los controles de validación y saneamiento estricto de entradas en los formularios web. Monitorizar logs para detectar actividad anómala y ataques XSS, y limitar el acceso a Adobe Connect solo a usuarios confiables y redes seguras. |
| CVE | CVE-2026-75698 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:09.297779+00:00 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | No especificadas, versión afectada actual |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe PSIRT |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Adobe Connect que permite a un atacante inyectar scripts maliciosos en una página web. La explotación ocurre cuando un usuario víctima visita una URL manipulada o interactúa con una página comprometida, pudiendo obtener acceso elevado o control sobre la sesión o cuenta del usuario.
Esta vulnerabilidad requiere interacción del usuario para su explotación, pero su severidad crítica radica en la posibilidad de tomar control de sesiones críticas o credenciales en entornos de colaboración corporativa. |
| Estrategia | Aplicar urgentemente los parches oficiales de Adobe Connect publicados en el aviso de seguridad. Implementar controles de filtrado y sanitización de entradas en aplicaciones web internas, reforzar la educación al usuario para evitar clics en enlaces sospechosos y monitorizar activamente logs y accesos inusuales que pudieran indicar explotación activa. |
| CVE | CVE-2026-75745 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Experience Manager Forms JEE |
| Versiones | No especificadas en la fuente original |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe APSB26-151 |
| Descripción | Adobe Experience Manager Forms JEE se ve afectado por una vulnerabilidad de autorización incorrecta que podría dar lugar a la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario sin necesidad de interacción por parte del usuario. El alcance de la vulnerabilidad cambia debido a esta condición. |
| Estrategia | Priorizar aplicar inmediatamente el parche oficial publicado por Adobe para corregir esta grave vulnerabilidad. Se recomienda auditar accesos y privilegios en el sistema afectado y monitorizar actividad sospechosa para detectar explotaciones en curso dada la alta criticidad y la existencia de exploits públicos. |
—
| CVE | CVE-2026-77254 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23 03:31 (UTC) |
| Vendor | Atlassian |
| Producto | MCP Atlassian (Model Context Protocol server para Confluence y Jira) |
| Versiones | Versiones anteriores a 0.22.0 |
| Exploit Públicos | Sí, se confirma la existencia |
| Referencia | Github Advisory |
| Descripción | MCP Atlassian es un servidor Model Context Protocol para productos Atlassian (Confluence y Jira). En versiones previas a la 0.22.0, las solicitudes al endpoint HTTP MCP sin identidad por usuario son permitidas y llegan a los manejadores de herramientas, que usan credenciales globales configuradas para Jira o Confluence. Un atacante en red puede realizar operaciones con los permisos de la cuenta operadora a menos que la implementación tenga un límite independiente de autenticación. La vulnerabilidad afecta a la cadena de entrada y procesamiento a través de streamable-http, UserTokenMiddleware, _get_fetcher y uso de credenciales globales. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 0.22.0 o superior. Asegurar que existe un límite de autenticación independiente a nivel de despliegue para evitar el uso de credenciales globales sin validar identidad. Monitorizar el tráfico hacia el endpoint MCP para detectar accesos anómalos y mitigar posibles explotaciones activas. |
—
Se trata de una vulnerabilidad crítica que permite a un atacante remoto realizar operaciones con permisos de cuenta operadora sin autenticarse, debido a la ausencia de verificación por usuario en el protocolo MCP de Atlassian antes de la versión 0.22.0. Esto puede afectar gravemente a la seguridad de Jira y Confluence.
Requiere prioridad máxima para parcheo inmediato y revisión de la arquitectura de autenticación para evitar compromisos graves en la empresa.
—
Supabase Insert (ejemplo):
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-77254’,
severity: ‘CRÍTICA (9.1)’,
importance: ‘ALTA’,
published_at: ‘2026-09-23T03:31:09.584645+00:00’,
vendor: ‘Atlassian’,
product: ‘MCP Atlassian (Confluence y Jira)’,
versions: ‘versiones anteriores a 0.22.0’,
public_exploits: true,
reference: ‘https://github.com/sooperset/mcp-atlassian/commit/b041733473f95119dd539542a43c280737a8e460’,
description: ‘MCP Atlassian es un servidor Model Context Protocol para productos Atlassian (Confluence y Jira). En versiones previas a la 0.22.0, las solicitudes al endpoint HTTP MCP sin identidad por usuario son permitidas y llegan a los manejadores de herramientas, que usan credenciales globales configuradas para Jira o Confluence. Un atacante puede operar con permisos de cuenta operadora a menos que exista bloqueo de autenticación independiente.’,
mitigation: ‘Actualizar inmediatamente a la versión 0.22.0 o superior; implementar un límite de autenticación independiente; monitorizar accesos al endpoint MCP.’
}
])
| CVE | CVE-2026-81995 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23 03:31 UTC |
| Vendor | Adobe |
| Producto | Experience Manager Forms JEE |
| Versiones | No especificadas (vulnerabilidad general en AEM Forms JEE) |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe AEM Forms |
| Descripción | Adobe Experience Manager Forms JEE tiene una vulnerabilidad de validación de entrada inadecuada que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con altos privilegios puede explotar esta vulnerabilidad sin requerir interacción del usuario. El alcance del ataque puede comprometer la integridad y control del sistema afectado. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por Adobe. Limitar el acceso a usuarios con privilegios elevados y monitorizar la actividad para detectar usos anómalos o intentos de explotación. Implementar controles estrictos de validación de entrada y revisar los permisos para mitigar posibles daños. |
*****
Este CVE representa un riesgo crítico para la empresa debido a que la explotación no requiere interacción del usuario y puede permitir la ejecución de código arbitrario con altos privilegios, comprometiendo sistemas clave. Se recomienda máxima prioridad y acción inmediata para evitar brechas de seguridad.
(Se realiza inserción del registro en Supabase con los datos indicados).
| CVE | CVE-2026-82000 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Adobe |
| Producto | Adobe Experience Manager Forms JEE |
| Versiones | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe AEM Forms |
| Descripción | Adobe Experience Manager Forms JEE está afectado por una vulnerabilidad de SSRF (Server-Side Request Forgery) que podría derivar en una escalada de privilegios. Un atacante con pocos privilegios puede explotar esta vulnerabilidad para obtener acceso elevado a recursos internos sin necesidad de interacción de usuario. El alcance del impacto se ha ampliado. |
| Estrategia | Actualizar inmediatamente a la versión corregida que Adobe publique. Revisar y restringir las llamadas internas del servidor para evitar solicitudes arbitrarias. Monitorizar accesos y patrones de tráfico inusuales que puedan indicar explotación activa de SSRF. |
—–
*Esta vulnerabilidad permite a un atacante con bajo nivel de privilegios ejecutar solicitudes arbitrarias desde el servidor hacia recursos internos, resultando en escalada de privilegios sin necesidad de interacción del usuario.* Esto la convierte en una amenaza crítica para la infraestructura interna.
*Se recomienda priorizar esta vulnerabilidad al máximo y aplicar el parche oficial con urgencia para evitar compromisos graves.*
| CVE | CVE-2026-91130 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Septiembre 2026 |
| Vendor | Home Assistant |
| Producto | Home Automation Software (tarjeta Statistics Graph) |
| Versiones | anteriores a la 2026.7.0 |
| Exploit Públicos | Sí |
| Referencia | Home Assistant Release 2026.7.0</td |
| Descripción | Home Assistant es un software de automatización del hogar de código abierto enfocado en el control local y la privacidad. En versiones anteriores a la 2026.7.0, la tarjeta Statistics Graph ubicada en src/components/chart/statistics-chart.ts procesaba nombres de entidad a través de getStatisticLabel y computeStateName interpolando param.seriesName en el HTML del tooltip de ECharts sin realizar escape. Un usuario autenticado o una integración que proporcione un nombre de entidad malicioso por defecto podría ejecutar código HTML relacionado con scripts cuando un espectador pasa el cursor sobre un punto de datos. Los campos afectados incluyen Mean, State, Sum y Change en la configuración predeterminada de Line chart, pero no Bar charts. Este problema se corrigió en la versión 2026.7.0. |
| Importancia | Esta vulnerabilidad permite una ejecución remota de código JavaScript mediante la manipulación de los nombres de entidad mostrados, lo que podría conducir a ataques de secuestro de sesión o manipulación de datos si un usuario autentificado visualiza datos manipulados. |
| Estrategia | Actualizar inmediatamente Home Assistant a la versión 2026.7.0 o superior, donde se ha corregido la validación y escape del contenido. Limitar y auditar integraciones y usuarios autenticados que puedan modificar nombres de entidades para mitigar riesgo de explotación activa. Monitorizar comportamiento anómalo en la interfaz gráfica para detectar posibles ataques. |
| CVE | CVE-2026-28324 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Sep 2026 |
| Vendor | SolarWinds |
| Producto | SolarWinds Observability Self-Hosted |
| Versiones | Configuraciones no estándar y no seguras |
| Exploit Públicos | Sí |
| Referencia | Documentación Oficial SolarWinds |
| Descripción | SolarWinds Observability Self-Hosted presenta una vulnerabilidad de ejecución remota de código sin autenticación debido a verificaciones insuficientes de integridad. Esto afecta instalaciones configuradas en una configuración no predeterminada y no segura, permitiendo a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse. |
| Estrategia | Actualizar a una configuración segura según la guía oficial inmediatamente. Aplicar parches oficiales y evitar configuraciones personalizadas inseguras. Monitorizar activamente intentos de explotación remota y reforzar los controles de integridad en el entorno. |
| CVE | CVE-2026-47116 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | LTSecurity |
| Producto | LTK3500SF |
| Versiones | No especificadas de LTK3500SF afectadas |
| Exploit Públicos | Sí |
| Referencia | Repositorio público GitHub de explotación</td |
| Descripción | LTSecurity LTK3500SF contiene una vulnerabilidad de credenciales codificadas de manera fija, donde las contraseñas de las cuentas root y guest están almacenadas como hashes reversibles en /etc/shadow, pudiendo recuperarse mediante herramientas de craqueo por diccionario. Los atacantes pueden usar estas credenciales para autenticarse vía Telnet o SSH y obtener acceso completo a nivel root del sistema operativo. |
| Estrategia | Actualizar o reemplazar el producto LTK3500SF por versiones sin esta vulnerabilidad. En ausencia de parches oficiales, restringir el acceso Telnet y SSH, deshabilitar cuentas vulnerables, y monitorizar accesos inusuales. Implementar autenticación multifactor para accesos remotos y revisar credenciales almacenadas para evitar el uso de contraseñas fijas o reversibles. |
Esta vulnerabilidad permite que un atacante remoto recupere contraseñas almacenadas de forma insegura y obtenga acceso root completo vía SSH o Telnet, representando un riesgo crítico para la seguridad de los sistemas afectados. La existencia de exploits públicos acelera el riesgo de explotación activa en entornos vulnerables.
—
**Inserción en Supabase**
const { data, error } = await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-47116’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published_date: ‘2026-09-23’,
vendor: ‘LTSecurity’,
product: ‘LTK3500SF’,
affected_versions: ‘No especificadas de LTK3500SF afectadas’,
public_exploits: true,
references: ‘https://github.com/AndreaLandriscina/Hardcoded-Credentials-in-LTSecurity-LTK3500SF’,
description: ‘LTSecurity LTK3500SF contiene una vulnerabilidad de credenciales codificadas donde las contraseñas root y guest están almacenadas como hashes reversibles en /etc/shadow, recuperables con herramientas de diccionario. Permite acceso root via Telnet o SSH.’
}]);
| CVE | CVE-2026-76708 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Hewlett Packard Enterprise |
| Producto | Analytics and Location Engine (ALE) |
| Versiones | No especificadas; afecta a configuraciones por defecto con credenciales hard-coded |
| Exploit Públicos | Sí |
| Referencia | HPE Advisory |
| Descripción | Existe una vulnerabilidad en Analytics and Location Engine (ALE) donde la aplicación y el sistema operativo subyacente utilizan credenciales por defecto, hard-coded para varias cuentas administrativas y del sistema. Un atacante remoto no autenticado podría explotar esta vulnerabilidad intentando iniciar sesión con dichas credenciales conocidas.
La explotación exitosa permitiría al atacante obtener acceso no autorizado a la interfaz de gestión de la aplicación y al sistema operativo subyacente, potencialmente conduciendo a una compromisión total del sistema. |
| Estrategia | Cambiar inmediatamente todas las credenciales predeterminadas y hard-coded por contraseñas únicas y robustas. Actualizar a versiones corregidas si están disponibles. Implementar monitoreo riguroso de accesos a la interfaz administrativa y restringir el acceso sólo a redes confiables. Revisar alertas y logs para detectar intentos de acceso no autorizados. |
| CVE | CVE-2026-76709 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Hewlett Packard Enterprise (HPE) |
| Producto | Analytics and Location Engine (ALE) |
| Versiones | No especificadas en la fuente |
| Exploit Públicos | Sí |
| Referencia | HPE Advisory |
| Descripción | Vulnerabilidad en el componente administrativo interno de Analytics and Location Engine (ALE). La explotación exitosa permite a un atacante remoto no autenticado obtener acceso de escritura no autorizado al sistema de archivos con privilegios elevados, con potencial compromiso total del sistema. |
| Estrategia | Aplicar el parche oficial de HPE de forma inmediata para corregir esta crítica vulnerabilidad. Además, restringir y monitorizar el acceso a los componentes administrativos internos, implementar controles de acceso robustos y vigilar activamente indicadores de compromiso para detectar intentos de explotación. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, debido a su severidad crítica y potencial de compromiso total.
¿Puede suponer un riesgo real para la empresa? Absolutamente, acceso remoto sin autenticación a nivel de escritura con privilegios elevados representa un riesgo crítico para la organización.
| CVE | CVE-2026-87121 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 septiembre 2026, 03:31 (UTC) |
| Vendor | lwIP |
| Producto | TCP/IP Stack MQTT |
| Versiones | No especificado (se asume todas las que usan TCP/IP Stack MQTT afectadas) |
| Exploit Públicos | Sí |
| Referencia | Informe DHS ICS-CERT |
| Descripción |
Vulnerabilidad en lwIP TCP/IP Stack MQTT que permite escritura fuera de límites (out-of-bounds write), lo que puede permitir a un atacante obtener ejecución completa de código en el dispositivo afectado.
Esta falla se puede explotar al enviar paquetes manipulados a la pila TCP/IP MQTT vulnerable, comprometiento totalmente el dispositivo desde el punto de vista remoto, sin interacción especial. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones que corrigen la implementación vulnerable del stack TCP/IP MQTT. Como medida temporal, restringir acceso y monitorear tráfico MQTT proveniente de redes inseguras y desplegar controles IDS/IPS para detectar patrones de explotación conocidos. |
| CVE | CVE-2026-77987 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Septiembre 2026 |
| Vendor | GitHub |
| Producto | GitHub Enterprise Server (visualizador de notebooks) |
| Versiones | 3.17 a 3.22 (inclusive) |
| Exploit Públicos | Sí |
| Referencia | Notas oficiales de GitHub</td |
| Descripción | Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en el visualizador de notebooks de GitHub Enterprise Server. El visualizador validaba el esquema y host de una URL suministrada por el usuario pero no validaba el puerto, lo que permitía dirigir solicitudes a servicios internos en otros puertos del mismo equipo. Aunque los cuerpos de respuesta no se devolvían al solicitante, los tiempos de respuesta actuaban como un oráculo que permitía extraer secretos de la instancia carácter a carácter. El secreto extraído podía utilizarse para obtener ejecución remota de código en el dispositivo a través de una interacción separada con un servicio interno. La explotación requería acceso de red a la instancia y podía ser sin autenticación si el modo privado estaba deshabilitado, o cualquier usuario autenticado si estaba habilitado. La vulnerabilidad afecta a las versiones 3.17 a 3.22 y fue corregida en las versiones 3.22.1, 3.21.6, 3.20.8, 3.19.12, 3.18.15 y 3.17.21. Reportada a través del programa de recompensas de GitHub. |
| Estrategia | Actualizar inmediatamente GitHub Enterprise Server a las versiones corregidas indicadas. Revisar y restringir accesos de red a instancias de este producto, especialmente deshabilitar o asegurar el modo privado. Monitorizar patrones inusuales de latencia o tráfico interno que puedan indicar intentos de extracción de secretos o explotación SSRF. Implementar controles internos de segmentación y protección para minimizar el impacto en caso de compromiso. |
*****
He insertado los datos en Supabase para seguimiento operativo. Esta vulnerabilidad **requiere prioridad máxima** y puede ser explotada remotamente para obtener control total del servidor. Si existen instancias afectadas, la empresa está en riesgo crítico.
| CVE | CVE-2026-16346 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | DataStage on Cloud Pak for Data |
| Versiones | 5.4.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM DataStage on Cloud Pak for Data 5.4.0.0 podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios debido a una neutralización inadecuada de elementos especiales usados en comandos del sistema operativo.
Esta vulnerabilidad crítica permite a un atacante con acceso autenticado ejecutar órdenes en el sistema operativo subyacente, lo que puede comprometer completamente la infraestructura de procesamiento de datos, afectando la confidencialidad, integridad y disponibilidad de la plataforma. |
| Estrategia | Actualizar inmediatamente a la versión corregida proporcionada por IBM. Revisar y restringir el acceso de usuarios con permisos para evitar el uso malicioso de comandos. Implementar monitoreo activo de actividades anómalas y eventos de ejecución de comandos para detectar intentos de explotación. |
| CVE | CVE-2026-17472 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:11.347823+00:00 |
| Vendor | IBM |
| Producto | IBM Concert |
| Versiones | De la 1.0.0 a la 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Concert versiones 1.0.0 hasta 3.0.0 podría permitir que un atacante remoto autenticado acceda o modifique recursos no autorizados debido al uso de comodines en las definiciones de permisos RBAC (Control de Acceso Basado en Roles).
Esta vulnerabilidad permite a un atacante con acceso legítimo evadir restricciones de permisos y realizar acciones no autorizadas dentro del sistema, lo que puede comprometer la integridad y confidencialidad de los datos. |
| Estrategia | Aplicar de inmediato los parches oficiales que corrijan la gestión de permisos RBAC en IBM Concert para evitar uso indebido de comodines. Revisar y restringir las políticas RBAC usadas y monitorizar actividades sospechosas de usuarios autenticados que excedan privilegios esperados. |
| CVE | CVE-2026-17635 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:11.509475+00:00 |
| Vendor | IBM |
| Producto | Financial Transaction Manager (FTM) for RedHat OpenShift |
| Versiones | No especificadas (afecta configuración HTTP método) |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir a un atacante remoto realizar acciones no autorizadas debido a una configuración incorrecta de las restricciones de seguridad basadas en métodos HTTP.
Esta vulnerabilidad permite ejecución remota de comandos o manipulación de transacciones mediante el abuso de métodos HTTP no protegidos apropiadamente, poniendo en riesgo la integridad y confidencialidad de las operaciones financieras gestionadas por el sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial de IBM. Revisar y reforzar la configuración de seguridad del servidor para controlar estrictamente los métodos HTTP permitidos. Monitorizar activamente logs para detectar actividades sospechosas relacionadas con métodos HTTP no autorizados. Priorizar esta mitigación dado el riesgo crítico y exploits públicos confirmados. |
| CVE | CVE-2026-17645 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de Septiembre de 2026 |
| Vendor | IBM |
| Producto | Financial Transaction Manager (FTM) para RedHat OpenShift |
| Versiones | No especificadas, afecta a versiones actuales |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir que un atacante remoto autenticado eleve sus privilegios debido a una mala gestión de privilegios.
Esta vulnerabilidad crítica permite a un usuario con acceso autenticado exceder sus permisos normales, pudiendo obtener control elevado sobre el sistema, potencialmente accediendo o modificando transacciones financieras críticas o configuraciones sensibles. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por IBM. Revisar y restringir los permisos de usuarios autenticados en el entorno RedHat OpenShift, incrementar la monitorización de actividades elevadas de privilegios y preparar alertas para detección temprana de abusos. Evitar la exposición innecesaria del servicio a usuarios no confiables. |
| CVE | CVE-2026-19202 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23T03:31:11.808566+00:00 |
| Vendor | |
| Producto | mcp-toolbox-sdk-python (toolbox-core package) |
| Versiones | Versiones que usan mcp-toolbox-sdk-python afectadas antes del parche en PR #675 |
| Exploit Públicos | Sí, reportado y explotable |
| Referencia | Patch para vulnerabilidad CVE-2026-19202 |
| Descripción | Un fallo en la caché del paquete toolbox-core del SDK mcp-toolbox-sdk-python provoca que el mismo token de Google ID sea reutilizado entre distintas audiencias. Si una aplicación usa el SDK para autenticar a dos o más audiencias diferentes en el mismo proceso, el caché no diferencia tokens por audiencia. Esto permite que un token válido y sin expirar, emitido para un servicio sensible (Servicio A), sea enviado por error a un servicio secundario (Servicio B). Un atacante que controle o intercepte el tráfico en Servicio B puede capturar el token y usarlo para suplantar a la aplicación afectada ante Servicio A. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en el repositorio GitHub. Validar y restringir el uso de tokens a audiencias específicas, monitorizar patrones inusuales de uso de tokens y auditar accesos entre servicios para detectar explotación activa. |
—
| CVE | CVE-2026-19202 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-23 |
| Fabricante | |
| Producto Afectado | mcp-toolbox-sdk-python (toolbox-core) |
| Versiones Afectadas | Todas las versiones anteriores al parche disponible en PR #675 |
| Exploit Públicos | Sí |
| Referencia | Patch oficial en GitHub |
| Descripción | Una falla en la caché del paquete toolbox-core del SDK mcp-toolbox-sdk-python provoca que el mismo token Google ID se reutilice entre audiencias diferentes, permitiendo que un token válido para un servicio sensible sea utilizado erróneamente en otro servicio. Así, un atacante con acceso o control sobre este servicio secundario puede capturar dicho token y hacer suplantación frente al servicio original. |
| Estrategia | Actualizar a la versión parcheada del SDK donde se corrige la gestión del caché de tokens por audiencia. Supervisar los logs de acceso y transmisión de tokens, implementar controles estrictos de validación por audiencia para minimizar el impacto y detectar intentos de explotación de forma temprana. |
| CVE | CVE-2026-18162 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Septiembre 2026 |
| Vendor | IBM |
| Producto | IBM Financial Transaction Manager (FTM) para RedHat OpenShift |
| Versiones | No especificadas en el reporte |
| Exploit Públicos | Sí |
| Referencia | Advisory IBM</td |
| Descripción | IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir que un atacante remoto ejecute código arbitrario debido a una neutralización incorrecta de la entrada controlada por el usuario dentro del nuevo constructor Function.
Esta vulnerabilidad crítica (CVSS 9.8) permite la ejecución remota de código arbitrario explotando la insuficiente validación de datos en la construcción dinámica de funciones. Un atacante podría enviar datos maliciosos que se interpretan y ejecutan en el contexto del servidor, comprometiendo la disponibilidad, integridad y confidencialidad del entorno afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM según la referencia del advisory. Adicionalmente, reforzar controles de validación estricta de entradas y limitar privilegios del entorno de ejecución para mitigar posibles vectores de ataque mientras se despliega la actualización. Monitorizar activamente logs y alertas para detectar posibles intentos de explotación dado que existen exploits públicos disponibles. |
| CVE | CVE-2026-18163 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Financial Transaction Manager (FTM) para RedHat OpenShift |
| Versiones | No especificadas, afecta versiones implementadas en RedHat OpenShift |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Advisory IBM PSIRT |
| Descripción | IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir a un atacante remoto ejecutar código arbitrario debido a una deserialización incorrecta de datos no confiables. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por IBM. Revisar y reforzar controles de validación sobre datos entrantes para evitar deserialización insegura. Monitorizar sistemas para detectar intentos de explotación activa dada la disponibilidad de exploits públicos. |
—
Debe asignarse máxima prioridad a esta vulnerabilidad crítica con exploits públicos conocidos. La posibilidad de ejecución remota de código representa un riesgo grave para la integridad y seguridad de la plataforma financiera de la empresa, especialmente en entornos RedHat OpenShift donde esté desplegado FTM. La explotación activa podría comprometer sistemas completos y causar pérdidas financieras o robo de información sensible.
| CVE | CVE-2026-18169 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Financial Transaction Manager (FTM) para RedHat OpenShift |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | IBM PSIRT Advisory |
| Descripción | IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir a un atacante remoto autenticado obtener información sensible debido a una validación incorrecta de enlaces simbólicos.
Esta vulnerabilidad permite que un atacante con acceso autenticado manipule enlaces simbólicos para acceder o extraer información confidencial, comprometiendo la integridad y confidencialidad de datos críticos para la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM. Además, limitar el acceso remoto solo a usuarios autenticados y monitorizar posibles accesos inusuales o intentos de manipulación de enlaces simbólicos. Implementar controles estrictos de validación en la gestión de enlaces simbólicos para prevenir explotaciones. |
| CVE | CVE-2026-96257 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de septiembre de 2026 |
| Vendor | Fast |
| Producto | FAC1203R Gigabit Edition 2.0.4 |
| Versiones | Versión 2.0.4 |
| Exploit Públicos | Sí |
| Referencia | Repositorio de exploit público</td |
| Descripción | Se ha encontrado una falla en Fast FAC1203R Gigabit Edition 2.0.4 en la función copy_msg_element del componente Device Discovery Service. Una manipulación puede causar un desbordamiento de búfer basado en pila. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado y puede ser utilizado. El fabricante fue contactado pero no respondió. |
| Estrategia | Priorizar el bloqueo inmediato del acceso remoto a este dispositivo y monitorizar tráfico anómalo. Aplicar parches oficiales tan pronto estén disponibles. Mientras tanto, implementar controles en la red para mitigar intentos de explotación, y revisar los logs en busca de señales de ataque activo. |


