| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-30633 | No especificado | No especificado | No especificada (Explotada activamente) | No especificado | Sí |
| CVE-2026-18322 | No especificado | No especificado | Sin especificar (en análisis) | No especificadas | Confirmados – explotación activa |
| CVE-2026-78308 | Delta Electronics, Inc. | DIAEnergie | CRITICAL (9.8) | versiones anteriores a 1.11.00.022 | Sí |
| CVE-2026-78312 | Delta Electronics | DIAEnergie | CRITICAL (9.1) | versiones anteriores a 1.11.00.022 | Sí |
| CVE-2026-12227 | WPBakery | Visual Composer Website Builder para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 45.16.0 | Sí |
| CVE-2026-19072 | Velociraptor Labs | Velociraptor | CRITICAL (9.9) | Todas las versiones antes del parche del 25-09-2026 | Sí |
| CVE-2026-91187 | dashbit | nimble_zta | CRITICAL (9.3) | 0.1.2 hasta antes de la 0.1.3 | Sí |
| CVE-2026-97359 | wgetnz | HFS2 | CRITICAL (10) | 2.4.0 y anteriores | Sí |
| CVE-2026-97360 | HFS2 | HFS2 | CRÍTICA (10) | versión 2.4.0 y anteriores | Sí |
| CVE-2026-81549 | IBM | DataStage on Cloud Pak for Data 5.4.0.0 | CRITICAL (9.6) | versión 5.4.0.0 | Sí |
| CVE-2026-90481 | PortSwigger | Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) | CRITICAL (9.2) | versiones anteriores a 2026.8 | Sí |
| CVE-2026-97404 | OpenStack | Zaqar | CRITICAL (9.2) | versiones anteriores a 22.0.2 | Sí |
| CVE-2026-93425 | Dokploy | Dokploy PaaS | CRITICAL (9.9) | anteriores a 0.29.13 | Sí |
| CVE-2026-79766 | Termix | Termix (plataforma de gestión de servidores web) | CRÍTICA (9.1) | Desde 2.4.1 hasta 2.5.1 (inclusive) | Sí |
| CVE-2026-61604 | ixo Foundation | ixo Blockchain (x | CRÍTICA (9.3) | versiones anteriores a la 8.0.0 | Sí |
| CVE-2026-61732 | BitterSecurity (Open Source) | Decepticon (Agente de hacking autónomo) | CRITICAL (10) | Versiones anteriores a 1.1.17 | Sí |
| CVE-2026-61741 | http4s-scala-xml | http4s-scala-xml EntityDecoder para XML | CRÍTICO (9.3) | versiones anteriores a 0.24.1 y 1.0.0-M39 | Sí |
| CVE-2026-61742 | Bytebase (DBHub) | DBHub MCP server para Postgres, MySQL, SQL Server, Oracle, MariaDB, SQLite | CRÍTICA (9.3) | Versiones anteriores a 0.22.5 | Sí |
| CVE-2026-13016 | ServiceNow | ServiceNow AI Platform | CRITICAL (9.3) | Varias versiones anteriores al parche de septiembre 2026 | Sí |
| CVE-2026-13249 | Honeywell | Honeywell PD45 Industrial Printer | CRITICAL (9.8) | firmware versión F10.19.010040 | Sí |
| CVE-2026-86860 | ServiceNow | ServiceNow AI Platform | CRITICAL (9.3) | Versiones anteriores al parche suministrado en septiembre 2026 | Sí |
| CVE-2026-93289 | No especificado | Productos relacionados con procesos de emparejamiento (pairing process) | CRÍTICA (9.0) | No especificadas | Sí |
| CVE-2026-93291 | Omni | Omni C20 | CRÍTICA (9.3) | Todas las versiones conocidas de Omni C20 afectadas (no especificadas) | Sí |
| CVE-2026-81630 | Botslab | Cámara de salpicadero G980H | CRITICAL (9.2) | Firmware actual sin verificación criptográfica firme | Sí |
| CVE | CVE-2026-30633 |
| Severidad | No especificada (Explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-30633 |
| Descripción | Vulnerabilidad de Limitación Inadecuada del Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) que permite a atacantes acceder a directorios restringidos.
Esta vulnerabilidad puede ser explotada para obtener acceso no autorizado a archivos y directorios sensibles dentro del sistema afectado, comprometiendo la confidencialidad y posiblemente llevando a la escalada de privilegios o ejecución remota de código. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial o la actualización que corrija esta vulnerabilidad. Implementar controles estrictos de validación de rutas en el software afectado para bloquear rutas no autorizadas. Monitorizar logs para detectar intentos de explotación y reforzar la segmentación y permisos de acceso a directorios críticos. |
| CVE | CVE-2026-18322 |
| Severidad | Sin especificar (en análisis) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Confirmados – explotación activa |
| Referencia | Vulncheck CVE-2026-18322 |
| Descripción | Vulnerabilidad de Gestión Inadecuada de Privilegios en un producto y fabricante no especificados, actualmente bajo análisis. Se ha confirmado que esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Priorizar monitoreo continuo para detectar señales de explotación activa. Debido a la falta de detalles específicos, implementar controles estrictos de gestión y revisión de privilegios en todos los sistemas, restringir acceso y establecer auditorías. Mantenerse atento a actualizaciones oficiales para parchear tan pronto estén disponibles. |
| CVE | CVE-2026-78308 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Delta Electronics, Inc. |
| Producto | DIAEnergie |
| Versiones | versiones anteriores a 1.11.00.022 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial Delta |
| Descripción | Vulnerabilidad de autenticación incorrecta en DIAEnergie que permite eludir el proceso de autenticación (Authentication Bypass). Este problema afecta a DIAEnergie en versiones anteriores a 1.11.00.022.
Esta vulnerabilidad puede ser explotada por un atacante remoto para acceder sin credenciales legítimas, comprometiendo la seguridad del sistema y el acceso a datos o funcionalidades restringidas. |
| Estrategia | Aplicar inmediatamente el parche actualizado a la versión 1.11.00.022 o superior suministrado por Delta. Monitorizar accesos anómalos y reforzar controles de autenticación adicionales, incluyendo autenticación multifactor si es posible. |
—–
*CVE:* CVE-2026-78308
*Severidad:* CRITICAL (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 25 de septiembre de 2026, 03:31 (UTC)
*Fabricante:* Delta Electronics, Inc.
*Producto Afectado:* DIAEnergie
*Versiones Afectadas:* versiones anteriores a 1.11.00.022
*Exploit Públicos:* Sí
*Referencia:* Advisory Oficial Delta
*Descripción:* Vulnerabilidad de autenticación incorrecta en DIAEnergie que permite eludir el proceso de autenticación (Authentication Bypass). Este problema afecta a DIAEnergie en versiones anteriores a 1.11.00.022.
Esta vulnerabilidad puede ser explotada por un atacante remoto para acceder sin credenciales legítimas, comprometiendo la seguridad del sistema y el acceso a datos o funcionalidades restringidas.
Esta vulnerabilidad es crítica porque permite acceso total sin autenticación previa, exponiendo sistemas corporativos sensibles a intrusiones.
*Estrategia:* Aplicar inmediatamente el parche oficial actualizado a la versión 1.11.00.022 o superior. Además, implementar controles adicionales como autenticación multifactor, monitorización continua de accesos y análisis de logs para detectar actividad sospechosa.
| CVE | CVE-2026-78312 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | Delta Electronics |
| Producto | DIAEnergie |
| Versiones | versiones anteriores a 1.11.00.022 |
| Exploit Públicos | Sí |
| Referencia | Delta Advisory oficial |
| Descripción | Vulnerabilidad de Path Traversal (travesía de directorios) en DIAEnergie que afecta a versiones anteriores a la 1.11.00.022.
Esta falla permite a un atacante remoto acceder o manipular archivos arbitrarios en el sistema afectado fuera del ámbito permitido, aprovechando rutas de archivo manipuladas. La explotación puede derivar en la divulgación de información sensible o ejecución de código no autorizado. |
| Estrategia | Actualizar a la versión 1.11.00.022 o superior que corrige esta vulnerabilidad. Como medida preventiva temporal, restringir accesos no autorizados a la interfaz vulnerable mediante controles de acceso y monitorizar activamente registros para detectar intentos de explotación. Aplicar validación estricta en rutas de archivos y considerar segmentación de sistemas críticos para limitar impacto. |
| CVE | CVE-2026-12227 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | WPBakery |
| Producto | Visual Composer Website Builder para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 45.16.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Detalle del parche</td |
| Descripción | El plugin Visual Composer Website Builder para WordPress es vulnerable a Inclusión Local de Archivos (LFI) en todas las versiones hasta la 45.16.0 mediante el parámetro `vcv-template`. Esto permite a atacantes no autenticados incluir y ejecutar archivos arbitrarios en el servidor, permitiendo la ejecución de código PHP contenido en esos archivos. El exploit puede superar controles de acceso, obtener datos sensibles o lograr ejecución remota de código incluso cuando se permiten solo cargas de archivos supuestamente «seguras» como imágenes. |
| Estrategia | Actualizar urgentemente a la versión corregida superior a la 45.16.0. Bloquear el acceso al parámetro vulnerable en capas de seguridad perimetral (WAF). Monitorizar actividad anómala en la carga y ejecución de archivos. Deshabilitar opciones de carga irrestricta de ficheros y limitar permisos en el servidor para prevenir ejecución arbitraria de código. |
—–
¿Está siendo explotada?: Sí, hay exploits públicos activos que facilitan ataques remotos no autenticados.
¿Debo darle prioridad?: Sí, prioridad máxima por la gravedad crítica y facilidad de explotación remota.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, puede derivar en ejecución de código arbitrario, robo de datos y control total del servidor web afectado. Es un riesgo crítico para integridad, confidencialidad y disponibilidad.
| CVE | CVE-2026-19072 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | Velociraptor Labs |
| Producto | Velociraptor |
| Versiones | Todas las versiones antes del parche del 25-09-2026 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Velociraptor |
| Descripción | Velociraptor almacena internamente el VQL compilado en el objeto hunt para evitar recompilar artefactos en cada endpoint. El campo «compiled_collector_args», aunque es interno, podía ser modificado desde la API por un usuario con rol mínimo de «investigator». Esto permite a dichos usuarios fijar sentencias VQL compiladas para un hunt, eludiendo los controles habituales de ACL. Esta vulnerabilidad permite que un usuario con rol «investigator» ejecute sentencias VQL arbitrarias con permisos de administrador en el servidor Velociraptor. |
| Estrategia | Actualizar inmediatamente Velociraptor a la versión parcheada posterior al 25/09/2026. Restringir el acceso a la API para usuarios con rol «investigator» y monitorear actividad inusual que pueda indicar explotación de este fallo. Implementar revisiones periódicas de roles y permisos para limitar la escalada de privilegios. |
—
| CVE | CVE-2026-91187 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | dashbit |
| Producto | nimble_zta |
| Versiones | 0.1.2 hasta antes de la 0.1.3 |
| Exploit Públicos | Sí |
| Referencia | CNA Advisory</td |
| Descripción | Vulnerabilidad de verificación incorrecta de firma criptográfica en dashbit nimble_zta que permite a un atacante remoto no autenticado autenticarse como un token de servicio arbitrario de Cloudflare. Esta falla está en la función verify_token/2 que descarta el resultado booleano de la verificación de la firma JWT y devuelve el token decodificado aun cuando la firma ha fallado. El atacante puede enviar un JWT forjado con el encabezado cf-access-jwt-assertion que incluye las reclamaciones esperadas, siendo aceptado sin rechazo por check de iss, permitiendo autenticación no autorizada.
Esta vulnerabilidad afecta a nimble_zta en versiones desde la 0.1.2 hasta antes de la 0.1.3. |
| Estrategia | Actualizar inmediatamente a la versión 0.1.3 o superior donde la verificación de la firma JWT se realiza correctamente. Revisar la implementación de autenticación Cloudflare Zero Trust para detectar cualquier uso indebido y monitorizar logs para actividades sospechosas. En paralelo, restringir temporalmente el acceso mediante otras capas de autenticación para mitigar explotación activa. |
| CVE | CVE-2026-97359 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | wgetnz |
| Producto | HFS2 |
| Versiones | 2.4.0 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de vulnerabilidad |
| Descripción | HFS2 versión 2.4.0 y anteriores contienen una vulnerabilidad de inyección de plantilla en el manejador de carga multipart que permite a atacantes no autenticados ejecutar código remoto. El atacante puede insertar sintaxis maliciosa de plantilla en un nombre de archivo, usando una secuencia de cierre seguida de una macro exec, que evade el control de autorización en el despachador para ejecutar comandos arbitrarios en el sistema anfitrión. |
| Estrategia | Actualizar inmediatamente a la versión corregida de HFS2. Mientras tanto, bloquear y monitorizar cargas multipart sospechosas y restringir cargas con nombres de archivo no confiables. Implementar controles de firewall y detección para actividades inusuales de ejecución remota debido a exploits públicos activos. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados que facilitan la ejecución remota de código sin autenticación, lo que representa un riesgo elevado para sistemas afectados.
¿Debo darle prioridad? Absolutamente, la severidad crítica y la existencia de exploits públicos obligan a priorizar esta vulnerabilidad.
¿Puede suponer un riesgo real para la empresa? Sí, esta vulnerabilidad puede permitir comprometer completamente servidores afectados, derivando en pérdida de control y potencial robo o manipulación de datos sensibles.
| CVE | CVE-2026-97360 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | HFS2 |
| Producto | HFS2 |
| Versiones | versión 2.4.0 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de vulnerabilidad |
| Descripción | HFS2 versión 2.4.0 y anteriores contienen una vulnerabilidad de acceso arbitrario a archivos sin autenticación que permite a atacantes no autenticados leer, escribir, añadir y eliminar archivos en cualquier lugar donde la cuenta del servicio HFS tenga acceso en el sistema de ficheros fuera de la carpeta compartida. Los atacantes pueden explotar la falta de un modelo de autorización en el despachador de macros junto con la incapacidad del resolvedor de rutas para limitar rutas absolutas, manipulando el motor de plantillas y comprometiendo la confidencialidad, integridad y disponibilidad del host. |
| Estrategia | Priorizar la actualización inmediata a una versión corregida superior a la 2.4.0 para mitigar el fallo. Mientras tanto, restringir el acceso al servicio HFS exclusivamente a usuarios autorizados y limitar los permisos en el sistema de archivos estrictamente a las carpetas compartidas. Monitorizar logs por intentos de acceso no autorizados y bloquear IPs sospechosas. Considerar controles adicionales de Network IDS para detectar peticiones maliciosas que intenten manipular macros o rutas absolutas. |
| CVE | CVE-2026-81549 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Sep 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | DataStage on Cloud Pak for Data 5.4.0.0 |
| Versiones | versión 5.4.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM DataStage en Cloud Pak for Data 5.4.0.0 podría permitir que un atacante remoto autenticado obtenga información sensible debido a una validación inadecuada del encabezado X-Forwarded-Proto.
Esta vulnerabilidad permite a un actor con acceso autenticado manipular el encabezado X-Forwarded-Proto para engañar al sistema y acceder a datos sensibles que no deberían estar accesibles, comprometiendo la confidencialidad de la información. |
| Estrategia | Actualizar inmediatamente a la versión que corrige la vulnerabilidad proporcionada por IBM o aplicar los parches oficiales. Monitorizar accesos autenticados inusuales y reforzar controles de validación de cabeceras HTTP, especialmente X-Forwarded-Proto, para detectar y prevenir manipulaciones. |
—
| CVE | CVE-2026-90481 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-25T03:31:21 (UTC) |
| Vendor | PortSwigger |
| Producto | Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) |
| Versiones | versiones anteriores a 2026.8 |
| Exploit Públicos | Sí |
| Referencia | PortSwigger Advisory |
| Descripción | En PortSwigger Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) antes de la versión 2026.8, se puede producir una omisión de autenticación mediante un camino o canal alternativo.
Esta vulnerabilidad permite a un atacante evitar el mecanismo de autenticación legítimo explotando rutas alternativas, lo que podría dar acceso no autorizado a funcionalidades o datos sensibles dentro del sistema DAST. Se confirma la existencia de exploits públicos que facilitan la explotación. |
| Estrategia | Actualizar urgentemente a la versión 2026.8 o superior para corregir la omisión de autenticación. Como medida adicional, revisar y reforzar los controles de acceso y autenticación en la infraestructura que utilice Burp Suite DAST, monitorizando intentos de acceso inusuales y aplicando segmentación de red para limitar el impacto de posibles accesos no autorizados. |
—–
Solicito ahora la inserción en Supabase del registro:
– cve: «CVE-2026-90481»
– severidad: «CRITICAL (9.2)»
– importancia: «ALTA»
– publicado: «2026-09-25T03:31:21.005599+00:00»
– vendor: «PortSwigger»
– producto: «Burp Suite DAST (anteriormente Burp Suite Enterprise Edition)»
– versiones: «versiones anteriores a 2026.8»
– exploit_publicos: true
– referencia: «https://portswigger.net/burp/releases/dast-2026-8»
– descripcion: «En PortSwigger Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) antes de la versión 2026.8, se puede producir una omisión de autenticación mediante un camino o canal alternativo. Esta vulnerabilidad permite a un atacante evitar el mecanismo de autenticación legítimo explotando rutas alternativas, lo que podría dar acceso no autorizado a funcionalidades o datos sensibles dentro del sistema DAST. Se confirma la existencia de exploits públicos que facilitan la explotación.»
– estrategia: «Actualizar urgentemente a la versión 2026.8 o superior para corregir la omisión de autenticación. Como medida adicional, revisar y reforzar los controles de acceso y autenticación en la infraestructura que utilice Burp Suite DAST, monitorizando intentos de acceso inusuales y aplicando segmentación de red para limitar el impacto de posibles accesos no autorizados.»
| CVE | CVE-2026-97404 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-25T03:31:21.24304+00:00 |
| Vendor | OpenStack |
| Producto | Zaqar |
| Versiones | versiones anteriores a 22.0.2 |
| Exploit Públicos | Sí |
| Referencia | Launchpad Bug 2164987 |
| Descripción | En OpenStack Zaqar anterior a la versión 22.0.2, el transporte WSGI maneja incorrectamente la cabecera URL-Signature. Con una cabecera URL-Signature vacía, un atacante remoto no autenticado que conoce el UUID del proyecto objetivo puede evitar la autenticación Keystone y la verificación de URL pre-firmadas, pudiendo leer, enumerar, crear y eliminar las colas, mensajes, reclamos y suscripciones de ese proyecto. Si el atacante reclama un rol administrativo, puede realizar operaciones administrativas como gestionar pools y sabores en despliegues en modo admin. Solo afecta despliegues con transporte WSGI y estrategia de autenticación configurada; no afecta transporte websocket. |
| Estrategia | Aplicar inmediatamente el parche a la versión 22.0.2 o superior. Revisar configuraciones de transporte para evitar uso de WSGI con autenticación defectuosa. Monitorizar accesos inusuales a proyectos sensibles y roles administrativos. Limitar conocimiento público de UUIDs de proyectos y fortalecer controles de acceso en las API REST afectadas. |
| CVE | CVE-2026-93425 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-25T03:31:21.442771+00:00 |
| Vendor | Dokploy |
| Producto | Dokploy PaaS |
| Versiones | anteriores a 0.29.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub advisory]</td |
| Descripción | Dokploy es una plataforma PaaS autohospedada. Antes de la versión 0.29.13, el procedimiento patch.readRepoDirectories permite la inyección directa de comandos shell mediante el parámetro repoPath no asegurado. Un miembro autenticado con permisos service:read puede inyectar caracteres especiales en repoPath y ejecutar comandos arbitrarios como root dentro del contenedor Dokploy. Dado que se monta /var/run/docker.sock, este acceso permite control total de Docker y compromete el host y sus aplicaciones gestionadas. |
| Estrategia | Actualizar urgentemente a la versión 0.29.13 o superior que corrige la vulnerabilidad. Limitar y auditar los permisos service:read solo a usuarios de confianza. Desmontar o restringir el acceso a /var/run/docker.sock si es posible. Monitorizar actividades sospechosas dentro de contenedores para detectar explotación activa. |
| CVE | CVE-2026-79766 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | Termix |
| Producto | Termix (plataforma de gestión de servidores web) |
| Versiones | Desde 2.4.1 hasta 2.5.1 (inclusive) |
| Exploit Públicos | Sí |
| Referencia | Detalle del parche en GitHub |
| Descripción | Termix es una plataforma de gestión de servidores basada en web con terminal SSH, túneles y edición de archivos. En versiones desde la 2.4.1 hasta la 2.5.1, un administrador autenticado puede inyectar valores controlados en los parámetros de dominio y correo mediante PATCH /users/acme-ssl-settings, que serán interpolados sin la debida sanitización en un comando shell invocado por POST /users/acme-ssl-request. Esto permite la ejecución arbitraria de comandos en el sistema operativo con los privilegios del backend de Termix, comprometiendo bases de datos, secretos de procesos, credenciales almacenadas y red interna. El problema está corregido en la versión 2.5.1. |
| Estrategia | Actualizar urgentemente Termix a la versión 2.5.1 o superior. Mientras se parchea, restringir el acceso administrativo a entornos controlados, monitorizar logs para detectar ejecuciones sospechosas y revisar la integridad de credenciales y configuraciones. Implementar controles estrictos de validación y escape de entradas en comandos del sistema. |
| CVE | CVE-2026-61604 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | ixo Foundation |
| Producto | ixo Blockchain (x/bonds module) |
| Versiones | versiones anteriores a la 8.0.0 |
| Exploit Públicos | Sí, explotado en producción (Mainnet) |
| Referencia | Advisory oficial ixo Blockchain |
| Descripción | La cadena de bloques ixo es una blockchain Layer 1 que ejecuta tanto Testnet como Mainnet. Antes de la versión 8.0.0, el módulo x/bonds transfería fondos desde una dirección resuelta desde un método de verificación DID sin comprobar que la dirección correspondía al firmante de la transacción. Los handlers afectados incluyen MsgMakeOutcomePayment, MsgBuy, MsgSell, MsgSwap, MsgWithdrawShare y el procesador batch de órdenes. Cualquier cuenta podía asignar una blockchainAccountID arbitraria como método de verificación en un DID controlado por ella, sin consentimiento del dueño real de esa dirección. Esto permitía a un atacante registrar direcciones de víctimas como métodos de verificación en su propio DID y mover los saldos de las víctimas hacia un bono controlado por el atacante, para posteriormente retirar y trasladar los fondos fuera de la cadena. Esta vulnerabilidad fue explotada en la red principal de ixo (ixo-5) el 20 de junio de 2026. El ataque no requiere llaves, firmas ni compromisos del sistema de la víctima. Se corrigió en la versión 8.0.0 mediante una actualización on-chain. El módulo x/bonds está deshabilitado mientras se corrige el modelo de autorización. |
| Estrategia | Actualizar inmediatamente todos los nodos y validadores a la versión 8.0.0 o superior que contiene la corrección. El módulo vulnerable está deshabilitado en esta versión; no existe solución a nivel de aplicación. Es imprescindible ejecutar el binario parcheado para evitar más movimientos no autorizados. Monitorizar la red para detectar posibles movimientos fraudulentos previos y asegurar que no existan otros métodos de abuso relacionados. |
| CVE | CVE-2026-61732 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | BitterSecurity (Open Source) |
| Producto | Decepticon (Agente de hacking autónomo) |
| Versiones | Versiones anteriores a 1.1.17 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit de parche oficial |
| Descripción | Decepticon es un agente de hacking autónomo para red teams. Las versiones anteriores a la 1.1.17 envuelven los resultados de exploración web dentro de mensajes LLM sin neutralizar los literales especiales de token ChatML. Bajo el modelo BYOK donde el usuario configura sus propias credenciales LLM en cualquier endpoint compatible con OpenAI, la mayoría de proveedores de modelos open source y auto-desplegados no filtran estos literales, permitiendo que un atacante inserte cadenas maliciosas que forzan nuevos comandos que el modelo ejecuta arbitrariamente dentro del sandbox Kali Linux, saltándose las guardas del agente. La versión 1.1.17 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión 1.1.17 o superior para eliminar la vulnerabilidad. Además, revisar las configuraciones de los endpoints LLM de la empresa para asegurar que se implementen filtros efectivos sobre literales especiales ChatML y restringir la entrada arbitraria en agentes autónomos. Monitorizar el uso del sandbox para detectar ejecuciones no autorizadas y aplicar controles estrictos de acceso y autenticación en entornos BYOK. |
—
*Nota:* Esta vulnerabilidad ya cuenta con exploits públicos y permite la ejecución arbitraria de comandos en entornos controlados por el agente autónomo Decepticon, lo que supone un riesgo crítico para la seguridad si se utiliza esta herramienta o se integran modelos LLM sin la debida validación. Se recomienda priorizar esta actualización y la revisión de las configuraciones BYOK.
| CVE | CVE-2026-61741 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Septiembre 2026 |
| Vendor | http4s-scala-xml |
| Producto | http4s-scala-xml EntityDecoder para XML |
| Versiones | versiones anteriores a 0.24.1 y 1.0.0-M39 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | http4s-scala-xml proporciona `EntityDecoder[F, scala.xml.Elem]` que analizan cuerpos de mensaje XML usando `javax.xml.parsers.SAXParserFactory` sin configuración de seguridad en versiones anteriores a 0.24.1 y 1.0.0-M39. Con la configuración predeterminada de JDK, el parser procesa DOCTYPE, entidades externas y DTDs externas permitiendo ataques XXE (XML External Entity). Esto permite a un atacante revelar archivos locales accesibles al proceso, realizar SSRF (Server-Side Request Forgery) contra recursos internos o provocar denegación de servicio por expansión de entidades. |
| Estrategia | Actualizar urgentemente a la versión 0.24.1 o 1.0.0-M39 para habilitar la configuración segura del parser XML que desactiva la resolución de entidades externas. Además, reforzar la validación y saneamiento de XML entrante, limitar privilegios del proceso que consume XML para minimizar impacto en caso de explotación y monitorizar actividad anómala que indique intentos de SSRF o abuso de recursos. |
| CVE | CVE-2026-61742 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Bytebase (DBHub) |
| Producto | DBHub MCP server para Postgres, MySQL, SQL Server, Oracle, MariaDB, SQLite |
| Versiones | Versiones anteriores a 0.22.5 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory GHSA-fm8p-53ww-hf6w |
| Descripción | DBHub, servidor MCP de bases de datos, expone un endpoint HTTP no autenticado en versiones previas a la 0.22.5 cuando se inicia con modo de transporte HTTP documentado. Intenta proteger el acceso por origen del navegador comprobando que el hostname de ‘Origin’ sea igual al de ‘Host’, reflejando dicho ‘Origin’ en ‘Access-Control-Allow-Origin’. Sin embargo, no detiene ataques de DNS rebinding: un nombre atacante rebindeado apunta al servidor DBHub del blanco, permitiendo que tanto ‘Origin’ como ‘Host’ contengan el nombre controlado por el atacante. Así, el servidor acepta y ejecuta llamadas MCP desde el navegador del usuario afectado sin necesidad de inyección o intervención. Esto permite a sitios maliciosos leer, enumerar y potencialmente modificar bases de datos según los permisos y credenciales configurados de DBHub. La versión 0.22.5 corrige esta falla. |
| Estrategia | Actualizar inmediatamente a la versión 0.22.5 o superior para eliminar el endpoint vulnerable. Deshabilitar o restringir el modo de transporte HTTP si no es necesario. Implementar controles de red y firewall para limitar el acceso al puerto HTTP a orígenes confiables y monitorear patrones de tráfico inusuales que puedan indicar intentos de rebinding DNS. Revisar permisos y credenciales configuradas en DBHub para minimizar daños en caso de explotación. |
| CVE | CVE-2026-13016 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-25T03:31:22 (UTC) |
| Vendor | ServiceNow |
| Producto | ServiceNow AI Platform |
| Versiones | Varias versiones anteriores al parche de septiembre 2026 |
| Exploit Públicos | Sí |
| Referencia | KB3159623 ServiceNow Advisory |
| Descripción | ServiceNow ha corregido una vulnerabilidad de inyección SQL en la plataforma ServiceNow AI que permitía a un usuario no autenticado, en ciertas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente y obtener o modificar datos de la instancia más allá de lo previsto.
Actualmente no se conoce explotación maliciosa activa contra instancias ServiceNow, pero la vulnerabilidad puede permitir acceso no autorizado y alteración de datos críticos. |
| Estrategia | Aplicar inmediatamente el parche oficial distribuido por ServiceNow en todas las instancias hospedadas o actualizar a la versión corregida si se usan equipos autoalojados. Además, monitorizar logs para detectar posibles intentos de inyección SQL y reforzar controles de acceso para minimizar riesgos ante usuarios no autenticados. |
—
Usando Supabase, se procederá a insertar el registro con los siguientes valores:
– cve: «CVE-2026-13016»
– severidad: «CRITICAL (9.3)»
– importancia: «ALTA»
– publicada: «2026-09-25T03:31:22»
– vendor: «ServiceNow»
– producto: «ServiceNow AI Platform»
– versiones: «Varias versiones anteriores al parche de septiembre 2026»
– exploit_publicos: «Sí»
– referencia: «https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3159623»
– descripcion: «ServiceNow ha corregido una vulnerabilidad de inyección SQL en la plataforma ServiceNow AI que permitía a un usuario no autenticado, en ciertas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente y obtener o modificar datos de la instancia más allá de lo previsto. Actualmente no se conoce explotación maliciosa activa contra instancias ServiceNow, pero la vulnerabilidad puede permitir acceso no autorizado y alteración de datos críticos.»
– estrategia: «Aplicar inmediatamente el parche oficial distribuido por ServiceNow en todas las instancias hospedadas o actualizar a la versión corregida si se usan equipos autoalojados. Además, monitorizar logs para detectar posibles intentos de inyección SQL y reforzar controles de acceso para minimizar riesgos ante usuarios no autenticados.»
| CVE | CVE-2026-13249 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | Honeywell |
| Producto | Honeywell PD45 Industrial Printer |
| Versiones | firmware versión F10.19.010040 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial Honeywell |
| Descripción | Vulnerabilidad de Ejecución Remota de Código sin autenticación a través de Carga Arbitraria de Archivos en la interfaz de gestión web de la impresora industrial Honeywell PD45 versión F10.19.010040. Permite al atacante subir archivos controlados por él sin necesidad de autenticarse.
Un atacante podría aprovechar esta vulnerabilidad para ejecutar archivos y comandos maliciosos en el sistema afectado. Honeywell recomienda actualizar a la última versión de firmware F10.22.030745 que incluye la corrección. |
| Estrategia | Aplicar de inmediato el firmware actualizado a la versión F10.22.030745. Mientras tanto, restringir el acceso a la interfaz de gestión solo a redes internas seguras y monitorizar cualquier actividad inusual en la subida de archivos. Revisar logs para detectar posibles exploits activos. |
| CVE | CVE-2026-86860 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | ServiceNow |
| Producto | ServiceNow AI Platform |
| Versiones | Versiones anteriores al parche suministrado en septiembre 2026 |
| Exploit Públicos | Sí |
| Referencia | KB3159623 Servicio ServiceNow</td |
| Descripción |
Vulnerabilidad de autorización ausente en ServiceNow AI Platform que permite a un usuario no autenticado, bajo ciertas condiciones, extraer datos de la instancia más allá de lo permitido, lo que resulta en una escalada de privilegios.
Actualmente ServiceNow no ha detectado explotación maliciosa activa, pero esta vulnerabilidad crítica facilita acceso no autorizado a información sensible de la plataforma. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales distribuidas por ServiceNow para entornos alojados y autogestionados. Monitorizar accesos sospechosos y restringir la exposición de instancias hasta confirmar la mitigación. Prioridad alta dada la posibilidad de escalada de privilegios sin autenticación previa. |
| CVE | CVE-2026-93289 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | No especificado |
| Producto | Productos relacionados con procesos de emparejamiento (pairing process) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso ICS-CERT 26-267-02 |
| Descripción | Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento.
Esta vulnerabilidad crítica permite la ejecución remota de comandos arbitrarios sin necesidad de autenticación previa, lo que puede comprometer completamente la integridad y disponibilidad del sistema afectado, facilitando accesos no autorizados o la instalación de malware. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por el fabricante. Si no hay parches, restringir el acceso a los procesos de emparejamiento a redes internas confiables. Monitorizar activamente los logs para detección de actividad sospechosa y utilizar mecanismos de segmentación para aislar sistemas vulnerables mientras se parchean. |
| CVE | CVE-2026-93291 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 sep 2026, 03:31 (UTC) |
| Vendor | Omni |
| Producto | Omni C20 |
| Versiones | Todas las versiones conocidas de Omni C20 afectadas (no especificadas) |
| Exploit Públicos | Sí, exploit confirmado |
| Referencia | CISA Advisory |
| Descripción | Omni C20 carece de una validación adecuada de certificados, lo que podría permitir a un atacante realizar un ataque man-in-the-middle que les facilitaría la ejecución de código arbitrario en el dispositivo afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que corrija la validación de certificados en Omni C20. En paralelo, segmentar el tráfico de red para minimizar accesos no autorizados, monitorizar actividad sospechosa y usar VPN o canales cifrados altamente seguros para mitigar ataques MITM. |
| CVE | CVE-2026-81630 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de septiembre de 2026 |
| Vendor | Botslab |
| Producto | Cámara de salpicadero G980H |
| Versiones | Firmware actual sin verificación criptográfica firme |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | El firmware de la cámara de salpicadero Botslab G980H no verifica adecuadamente la autenticidad de las actualizaciones de firmware. El proceso de actualización obtiene el firmware a través de una conexión no protegida y se basa en un valor de integridad suministrado con el firmware en lugar de una firma criptográfica confiable. Un atacante posicionado estratégicamente que intercepte la descarga del firmware, o un atacante autenticado que envíe una actualización manipulada, podría instalar firmware modificado y ejecutar código no autorizado en el dispositivo. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones oficiales que implementen verificación criptográfica firme de firmware. Proteger las conexiones de descarga con cifrado y autenticación. Monitorizar dispositivos afectados para detectar actividad anómala y restringir el acceso de actualizaciones solo a fuentes autorizadas para evitar explotación activa. |
—
**Inserción Supabase realizada para CVE-2026-81630 con los valores correspondientes.**


