CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-18143 WooCommerce Request a Quote Plugin para WooCommerce (WordPress) CRITICAL (9.8) Todas las versiones hasta la 2.9.2 inclusive Sí
CVE-2026-100606 FlowiseAI Flowise (Enterprise CRITICAL (9.2) versiones hasta 3.1.4 Sí
CVE-2026-100607 FlowiseAI Flowise CRITICAL (9.2) versiones hasta 3.1.4 incluidas Sí
CVE-2026-100684 Budibase Budibase Server CRITICAL (9.2) 3.41.0 a versiones anteriores a 3.45.0 Sí
CVE-2026-100706 Kyverno Kyverno CRITICAL (9.4) versiones anteriores a 1.19.1 Sí
CVE-2026-100714 Froxlor Froxlor CRÍTICA (9.4) hasta 2.3.10 incluido Sí
CVE-2026-100716 Froxlor Froxlor server administration panel CRÍTICA (9.4) versiones 2.3.10 y anteriores Sí
CVE-2026-100720 Froxlor Froxlor CRITICAL (9.3) 2.0.0 hasta 2.3.10 Sí
CVE-2026-94130 Joomlaboat YouTube Gallery extension para Joomla CRITICAL (9.3) versiones anteriores a 5.7.3 Sí
CVE-2026-94132 Acyba Sarl AcyMailing Enterprise (Extensión Joomla) CRÍTICA (9.5) versiones anteriores a la 11.1.0 Sí
CVE-2026-97160 lomart.fr Extensión UP para Joomla CRITICAL (9.4) 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29 Sí
CVE-2026-97161 Joomla Extension – lomart.fr Plugin UP (Extensión Joomla) CRITICAL (9.2) 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 Sí
CVE-2026-97163 lomart.fr Joomla Extension – UP plugin CRITICAL (10) 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 Sí
CVE-2026-85984 miniOrange miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 5.5.5 incluida Sí
CVE-2026-82901 Ultra Addons Ultimate Addons for Contact Form 7 (plugin para WordPress) CRÍTICA (9.8) Todas hasta la 3.5.50 incluída Sí
CVE-2026-100721 vm2 vm2 (NodeVM external-module resolver) CRÍTICA (9.5) versiones anteriores a 3.12.2 Sí
CVE-2026-100835 Contrast Security Contrast antes de la versión 1.16.0 CRITICAL (9.1) versiones anteriores a 1.16.0 Sí

CVE CVE-2026-18143
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-27T03:30:27 (UTC)
Vendor WooCommerce
Producto Request a Quote Plugin para WooCommerce (WordPress)
Versiones Todas las versiones hasta la 2.9.2 inclusive
Exploit Públicos Sí
Referencia Página oficial WooCommerce
Descripción El plugin Request a Quote para WooCommerce en WordPress es vulnerable a la subida arbitraria de archivos en todas las versiones hasta la 2.9.2 inclusive a través de la función afrfq_submit_quote_via_popup(). Esto se debe a la falta de validación de la extensión del archivo y del tipo MIME en el manejador de subida del popup, que utiliza directamente el nombre del archivo proporcionado por el atacante como destino para move_uploaded_file(). De este modo, atacantes no autenticados pueden subir archivos ejecutables, como archivos PHP, a un directorio temporal accesible por la web cuando está habilitada una regla pública de cotización con el flujo popup multipágina.
Estrategia Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad. Mientras tanto, deshabilitar funciones de carga de archivos en el plugin y restringir permisos en directorios de subida temporales. Monitorizar y buscar indicadores de compromiso en el servidor web, especialmente archivos PHP en rutas temporales. Implementar control estricto de validación y controles de seguridad para cargas de archivos en futuras versiones.

CVE CVE-2026-100606
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026, 03:30 UTC
Vendor FlowiseAI
Producto Flowise (Enterprise/platform mode con SSO activado)
Versiones versiones hasta 3.1.4
Exploit Públicos Sí
Referencia GHSA Advisory Flowise Authentication Bypass
Descripción Flowise hasta la versión 3.1.4 en modo empresarial con SSO habilitado contiene una vulnerabilidad de omisión de autenticación en la ruta de inicio de sesión SSO. Cuando llega un callback SSO con un correo electrónico que coincide con un usuario cuyo estado es INVITED, verifyAndLogin copia el registro del usuario, incluyendo el token temporal de invitación de un solo uso almacenado en el servidor, hacia AccountService.register(). El control del token se realiza contra el token interno del servidor en lugar del suministrado por el atacante, lo que permite activar la cuenta y la membresía de la organización sin poseer nunca el token real. Así, un atacante que pueda autenticarse en cualquier proveedor SSO configurado usando un correo de invitado pendiente, puede tomar control total de esa invitación y acceso al usuario invitado mientras la invitación esté activa (24 horas por defecto). No existe versión parcheada al momento del aviso.
Estrategia Priorizar la monitorización y bloqueo de accesos SSO con correos de usuarios en estado INVITED, restringir temporalmente el uso de la función SSO con cuentas invitadas, y aplicar controles adicionales de validación del token de invitación en el proceso de login SSO. Contactar al proveedor para aplicación inmediata de parches y revisar logs para detectar posibles explotaciones activas.

CVE CVE-2026-100607
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor FlowiseAI
Producto Flowise
Versiones versiones hasta 3.1.4 incluidas
Exploit Públicos Sí
Referencia Aviso oficial de seguridad Flowise]</td
Descripción Flowise hasta la versión 3.1.4 resuelve los usuarios SSO y de contraseña local únicamente por correo electrónico sin almacenar enlaces del proveedor o identificadores de sujeto, lo que permite a atacantes autenticarse como cualquier usuario existente reclamando su correo en cualquier proveedor SSO configurado. Esto permite al atacante obtener acceso completo a la cuenta, incluyendo chatflows, credenciales y claves API, autenticándose a través de un proveedor SSO o contraseña local diferente al método original de registro del usuario.
Estrategia Actualizar inmediatamente a la versión 3.1.5 o superior que corrige el problema. Como medida adicional, revisar y restringir la configuración SSO para asegurar que las vinculaciones usuario-proveedor quedan correctamente almacenadas y monitorizar accesos atípicos. Se recomienda también auditar las claves y credenciales expuestas y rotarlas si se detecta actividad sospechosa.

CVE CVE-2026-100684
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 27 Sep 2026, 03:30 UTC
Vendor Budibase
Producto Budibase Server
Versiones 3.41.0 a versiones anteriores a 3.45.0
Exploit Públicos Sí
Referencia Budibase Advisory
Descripción Budibase versiones 3.41.0 anteriores a 3.45.0 contienen una omisión de autenticación en la ruta de login OIDC/SSO de @budibase/server. En sso.authenticate, cuando no existe un usuario coincidente con el sujeto SSO entrante, el servidor busca invitaciones pendientes solo por la dirección de correo electrónico afirmada por el IdP, sin validar un código de invitación ni comprobar el campo email_verified (la verificación email_verified protege solo la búsqueda de cuentas existentes). Un atacante capaz de registrarse en un IdP confiable para OIDC y afirmar un correo invitado de una víctima (incluso con email_verified=false) puede reclamar la invitación pendiente y heredar todos los privilegios concedidos, incluyendo builder y admin.global, sin exclusión administrativa. Esto permite la toma de control del usuario invitado y, para invitaciones de administrador, compromete totalmente al tenant con acceso a todas las aplicaciones, fuentes de datos incluyendo credenciales de producción, y automatizaciones; además, la invitación se consume impidiendo que el invitado legítimo acceda.
Importancia y Riesgo La vulnerabilidad permite la toma de control completa del tenant al explotar la forma en que se gestionan las invitaciones pendientes y la falta de validación rigurosa en la autenticación OIDC/SSO. Esto puede suponer un riesgo crítico con acceso total a datos sensibles y funcionalidades administrativas, comprometiendo seguridad e integridad de toda la plataforma.
Estrategia Actualizar inmediatamente Budibase a la versión 3.45.0 o superior que corrige esta vulnerabilidad. Revisar y restringir el uso de IdP de confianza para OIDC, y reforzar controles de validación en la lógica de invitaciones, especialmente verificando email_verified y códigos de invitación. Monitorizar actividad irregular en autenticaciones SSO y accesos a usuarios invitados para detectar posibles explotaciones activas.

—

*He insertado el registro en Supabase con los datos procesados conforme a la política.*


CVE CVE-2026-100706
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 27 Sept 2026, 03:30 (UTC)
Vendor Kyverno
Producto Kyverno
Versiones versiones anteriores a 1.19.1
Exploit Públicos Sí
Referencia GitHub Advisory Kyverno
Descripción Kyverno antes de la versión 1.19.1 no valida correctamente segmentos de ruta codificados en URL en la apiCall urlPath de Policy, permitiendo que usuarios de namespaces puedan evadir restricciones por namespace y crear objetos en otros namespaces con la cuenta de servicio del admission-controller. Esto puede ser explotado mediante secuencias de recorrido de directorio codificadas en porcentaje para crear cluster-wide MutatingWebhookConfiguration o PolicyException en el namespace de Kyverno, escalando privilegios a administrador del clúster.
Estrategia Actualizar inmediatamente Kyverno a la versión 1.19.1 o superior que corrige la validación de rutas codificadas. Restringir permisos de la cuenta admission-controller y monitorizar la creación anómala de objetos cluster-wide y en namespaces sensibles. Revisar políticas de acceso y aplicar controles adicionales contra inyección de rutas codificadas.

CVE CVE-2026-100714
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor Froxlor
Producto Froxlor
Versiones hasta 2.3.10 incluido
Exploit Públicos Sí
Referencia Aviso de seguridad Froxlor GHSA-3w4g-cmpj-rj42
Descripción Froxlor en versiones anteriores a la 2.3.12 no restringe ni escapa adecuadamente la configuración system.letsencryptchallengepath. Este valor se concatena sin escapar en la línea de comando de acme.sh y es ejecutado por el cron root. Dado que safe_exec solo bloquea ciertos caracteres especiales, queda expuesto a inyección que permite a un administrador o actor con capacidad de modificar configuraciones inyectar opciones en acme.sh para ejecutar comandos arbitrarios como root o realizar escrituras arbitrarias en archivos. El problema fue corregido en la versión 2.3.12.
Estrategia Actualizar urgentemente a la versión 2.3.12 o superior. Revisar y restringir el acceso de escritura a configuración del sistema para evitar modificaciones indebidas. Monitorear la ejecución del cron y actividades anómalas, además de aplicar controles en la gestión de configuraciones y políticas de permisos estrictas para mitigar explotaciones remotas de esta vulnerabilidad crítica.

CVE CVE-2026-100716
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026, 03:30 (UTC)
Vendor Froxlor
Producto Froxlor server administration panel
Versiones versiones 2.3.10 y anteriores
Exploit Públicos Sí, explotación determinista sin necesidad de condición de carrera
Referencia Aviso de seguridad oficial Froxlor
Descripción Froxlor es un panel de administración de servidores vulnerable en versiones 2.3.10 y anteriores. La tarea programada (cron) de exportación de datos de cliente (DataDump) falla en validar las rutas intermedias del destino exportación. Un error off-by-one en Froxlor\FileDir::makeCorrectDir() omite el primer segmento bajo el directorio del cliente y la verificación en ExportCron.php solo comprueba el último componente con is_link(). Un cliente autenticado con permiso de exportación puede programar una exportación dentro de un subdirectorio legítimo de su espacio web, reemplazar una ruta intermedia con un enlace simbólico antes de que corra el cron root. Así, el comando `chown -R` recursivamente cambia la propiedad del árbol de directorios enlazado (e.g. /etc) al UID del cliente, permitiendo un compromiso de root y cruza entre usuarios. La explotación es determinista y no requiere condiciones de carrera. La vulnerabilidad está corregida en Froxlor 2.3.12.
Estrategia Actualizar inmediatamente a Froxlor versión 2.3.12 o superior. Revisar configuraciones de permisos para limitar capacidad de clientes en rutas exportadas. Monitorizar actividad inusual y cambios de propiedad en sistemas críticos. No subestimar, dado que la vulnerabilidad permite escalada total a root desde cuenta autenticada con rol básico y es explotable fácilmente.

CVE CVE-2026-100720
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-27T03:30:29.038169+00:00
Vendor Froxlor
Producto Froxlor
Versiones 2.0.0 hasta 2.3.10
Exploit Públicos Sí
Referencia Aviso oficial de seguridad Froxlor
Descripción Vulnerabilidad de tipo Cross-Site Scripting almacenado (XSS) en Froxlor versiones 2.0.0 hasta 2.3.10. Cuando un cliente con rol autenticado de baja prioridad sube un certificado SSL, el API de certificados analiza el objeto con openssl_x509_parse() y almacena la organización del emisor sin sanitizar. Al mostrar estos datos con el filtro `raw` de Twig sin escape, un atacante puede inyectar código malicioso que se ejecuta en la sesión de administradores o revendedores. Esto permite romper la frontera de privilegios desde cliente a administrador, pudiendo derivar en la toma completa de la cuenta admin. Dado que el admin controla configuraciones web, DNS y PHP con tareas en cron como root, puede escalarse la vulnerabilidad a ejecución de código con privilegios máximos en el servidor.
Estrategia Actualizar inmediatamente a Froxlor versión 2.3.12 o superior donde se corrige la vulnerabilidad. Revisar y restringir la subida de certificados SSL solo a usuarios totalmente confiables. Implementar validación y sanitización estricta de todos los datos externos antes de mostrar en interfaces administrativas. Monitorizar intentos de ejecución de scripts y accesos anómalos a la administración que podrían revelar explotación activa.

—–


CVE CVE-2026-94130
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor Joomlaboat
Producto YouTube Gallery extension para Joomla
Versiones versiones anteriores a 5.7.3
Exploit Públicos Sí
Referencia Sitio oficial de Joomlaboat YouTube Gallery
Descripción Vulnerabilidad de inyección SQL no autenticada en la extensión YouTube Gallery para Joomla, versiones anteriores a 5.7.3. La vulnerabilidad afecta a la funcionalidad de búsqueda y ordenación de videos permitiendo a atacantes inyectar comandos SQL en consultas de solo lectura.
Estrategia Actualizar inmediatamente a la versión 5.7.3 o superior que corrige esta vulnerabilidad. Monitorizar accesos anómalos a la funcionalidad de búsqueda y ordenar videos y restringir permisos web para minimizar exposición. Aplicar reglas WAF que filtren inyecciones SQL en URL relacionadas.

—


CVE CVE-2026-94132
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor Acyba Sarl
Producto AcyMailing Enterprise (Extensión Joomla)
Versiones versiones anteriores a la 11.1.0
Exploit Públicos Sí
Referencia Sitio oficial de AcyMailing
Descripción Vulnerabilidad de ejecución remota de código en la función mailbox action de la extensión AcyMailing Enterprise para Joomla, anterior a la versión 11.1.0. Las partes MIME de los correos entrantes se guardaban en media/com_acym/upload/ sin verificar la extensión, lo que permite a cualquier atacante que envíe un correo al buzón monitorizado escribir un archivo PHP en la raíz web.

Esta vulnerabilidad puede ser explotada mediante el envío de un correo malicioso al buzón monitorizado, logrando que un archivo malicioso se guarde y ejecute en el servidor afectado, permitiendo control total sobre el sistema comprometido.

Estrategia Actualizar urgentemente a la versión 11.1.0 o superior de AcyMailing Enterprise. Asegurar que el servidor de correo y la aplicación validan y filtran correctamente los adjuntos de correo para evitar la subida de archivos ejecutables. Monitorizar logs del servidor para detectar intentos de escritura no autorizada y aplicar reglas de firewall para restringir tráfico malicioso.

*****

He registrado la información de este CVE en Supabase para seguimiento y control.


CVE CVE-2026-97160
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026, 03:30 (UTC)
Vendor lomart.fr
Producto Extensión UP para Joomla
Versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29
Exploit Públicos Sí
Referencia Página oficial de la extensión UP – lomart.fr
Descripción Una vulnerabilidad crítica de inyección de comandos PHP autenticada y privilegiada fue detectada en la extensión UP para Joomla, versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29. Esta falla permite a un atacante con acceso autenticado y privilegios adecuados ejecutar comandos arbitrarios en el servidor afectado, comprometiendo completamente su integridad y confidencialidad.

Esta vulnerabilidad puede ser explotada manipulando la extensión UP para ejecutar comandos PHP maliciosos en el servidor, lo que podría derivar en control total del sistema comprometido y afectación grave a la seguridad de la infraestructura web que use esta extensión.

Estrategia Actualizar inmediatamente la extensión UP a la versión más reciente que corrige la vulnerabilidad. Restringir y auditar acceso a usuarios autenticados con privilegios para evitar abusos. Monitorizar logs y actividad anómala en servidores Joomla con esta extensión y aplicar controles adicionales de seguridad en el entorno web para mitigar posibles exploit activos.

CVE CVE-2026-97161
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 27-sep-2026 03:30 UTC
Vendor Joomla Extension – lomart.fr
Producto Plugin UP (Extensión Joomla)
Versiones 5.0.0 a 5.2.0, 6.0.0 a 6.0.29
Exploit Públicos Sí
Referencia Sitio Oficial UP plugin
Descripción Varias vulnerabilidades de path traversal y acceso a archivos en la extensión UP plugin para Joomla en las versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29 permiten a un atacante leer o acceder a archivos arbitrarios en el sistema afectado, explotando vectores que no validan correctamente las rutas suministradas.

Estas vulnerabilidades pueden ser aprovechadas por un atacante remoto para obtener información sensible o incluso ejecutar código, comprometiendo la confidencialidad e integridad de los datos y la plataforma Joomla afectada.

Estrategia Actualizar urgentemente el plugin UP a una versión parcheada superior a la 6.0.29 que corrige el fallo de path traversal. Implementar controles de validación exhaustiva de rutas y restringir accesos a archivos sensibles. Monitorizar logs para detectar intentos de explotación y aislar sistemas comprometidos.

—


CVE CVE-2026-97163
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 27 Septiembre 2026, 03:30 (UTC)
Vendor lomart.fr
Producto Joomla Extension – UP plugin
Versiones 5.0.0 a 5.2.0, 6.0.0 a 6.0.29
Exploit Públicos Sí, disponibles
Referencia Sitio oficial del plugin UP
Descripción Una vulnerabilidad crítica de ejecución remota de código sin autenticación ha sido detectada en la extensión UP plugin para Joomla, versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29. Esta falla permite a un atacante remoto sin necesidad de autenticarse instalar código malicioso en el sistema afectado, comprometiendo totalmente la integridad del servidor Joomla y sus datos asociados.
Importancia La capacidad para ejecutar código remotamente sin autenticación representa un riesgo grave e inmediato para la empresa, facilitando acceso completo a sistemas críticos y posible compromiso total de la infraestructura afectada.
Estrategia Aplicar inmediatamente los parches oficiales para actualizar a una versión superior a la 6.0.29. Revisar y limitar accesos a la administración Joomla, monitorizar indicios de explotación activa, y reforzar controles de red para bloquear conexiones maliciosas dirigidas al plugin vulnerable.

CVE CVE-2026-85984
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor miniOrange
Producto miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress
Versiones Todas las versiones hasta la 5.5.5 incluida
Exploit Públicos Sí, explotación confirmada
Referencia miniOrange Plugin Source Code Repository
Descripción El plugin miniOrange OTP Login, Verification and SMS Notifications para WordPress es vulnerable a un bypass de autenticación a través del parámetro mo_wp_login_intent en todas las versiones hasta la 5.5.5. Debido a una ausencia de protección sobre la intención de contraseña en la rama de configuración skip_pass_fallback-enabled dentro de la función mo_by_pass_login(), se considera la membresía del rol administrador como autenticación suficiente cuando el parámetro POST no autenticado y no verificado mo_wp_login_intent se envía con el valor otp. Esto hace que la función mo_get_user() omita la verificación de usuario y contraseña wp_authenticate_username_password() y resuelva un WP_User solo con la búsqueda de nombre de usuario. Así, un atacante no autenticado puede iniciar sesión como cualquier administrador conocido solo proporcionando el nombre de usuario, con contraseña vacía y mo_wp_login_intent=otp, sin verificación de contraseña ni OTP.
Estrategia Actualizar urgentemente el plugin a una versión posterior a la 5.5.5 que corrija esta vulnerabilidad. Si no es posible, desactivar inmediatamente las opciones simultáneas: WP Login OTP, Login with Only OTP, Allow Users to Login with Username and Password, y Admin OTP Bypass. Monitorizar accesos administrativos inusuales y revisar logs para detectar posibles intentos de exploit activos. Implementar controles adicionales de autenticación multi-factor externos mientras se resuelve.

*****

CVE CVE-2026-85984
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor miniOrange
Producto Afectado miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress
Versiones Afectadas Hasta la versión 5.5.5 incluida
Exploit Públicos Sí
Referencia miniOrange Plugin Source Code Repository
Descripción Vulnerabilidad crítica de bypass de autenticación en el plugin miniOrange para WordPress que permite a atacantes no autenticados acceder como administradores mediante un parámetro POST malicioso sin necesitar contraseña u OTP.
Estrategia Parchear urgentemente el plugin o desactivar funciones comprometidas; monitorizar accesos y reforzar la autenticación mientras tanto.

CVE CVE-2026-82901
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 Sep 2026, 03:30 (UTC)
Vendor Ultra Addons
Producto Ultimate Addons for Contact Form 7 (plugin para WordPress)
Versiones Todas hasta la 3.5.50 incluída
Exploit Públicos Sí
Referencia Código vulnerable en repositorio oficial
Descripción El plugin Ultimate Addons for Contact Form 7 para WordPress es vulnerable a carga arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función ‘uacf7_wpcf7_mail_components’ en todas las versiones hasta la 3.5.50 inclusive. Esto permite que atacantes no autenticados suban archivos arbitrarios al servidor afectado, potencialmente posibilitando ejecución remota de código. Esta vulnerabilidad es explotable únicamente si el módulo PDF Generator del plugin está habilitado, el cual está deshabilitado por defecto.
Estrategia Actualizar inmediatamente el plugin a una versión que corrija esta vulnerabilidad o deshabilitar el módulo PDF Generator si no se usa. Aplicar monitoreo activo de actividad inusual en los directorios de carga y reforzar las políticas del servidor para restringir ejecución de archivos subidos. Priorizar el parcheo dada la existencia de exploits públicos y el alto riesgo de ejecución remota de código sin autenticación.

CVE CVE-2026-100721
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Vendor vm2
Producto vm2 (NodeVM external-module resolver)
Versiones versiones anteriores a 3.12.2
Exploit Públicos Sí
Referencia Parche oficial vm2 CVE-2026-100721
Descripción vm2 antes de la versión 3.12.2 contiene una vulnerabilidad de omisión de autorización en el resolvedor de módulos externos de NodeVM. Cuando se configura `require.external` con un resolvedor personalizado y `context: ‘host’`, `LegacyResolver.customResolve` registra el directorio del módulo resuelto sin requerir un delimitador de ruta o fin de cadena. Esto permite que código no confiable requiera un módulo no listado permitiendo que el código del módulo hermano se ejecute directamente en el proceso anfitrión, causando una escape del sandbox y ejecución de código arbitrario en el contexto del host.
Estrategia Actualizar inmediatamente vm2 a la versión 3.12.2 o superior que corrige esta vulnerabilidad. Revisar configuraciones personalizadas de `require.external` con `context:’host’` para mitigar explotación. Monitorear ejecución inusual y limitar el acceso a entornos que utilicen esta librería para prevenir escapes de sandbox y compromisos de código arbitrario.

—

*****

CVE CVE-2026-100721
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 27 de septiembre de 2026
Fabricante vm2
Producto Afectado vm2 (NodeVM external-module resolver)
Versiones Afectadas versiones anteriores a 3.12.2
Exploit Públicos Sí
Referencia Parche oficial vm2 CVE-2026-100721
Descripción Vulnerabilidad crítica que permite a código no confiable evadir el sandbox en vm2 mediante manipulación en el resolvedor de módulos externos, permitiendo ejecución arbitraria en el contexto host sin restricciones.
Estrategia Actualizar a vm2 3.12.2 o superior con el parche aplicado; revisar y limitar configuraciones personalizadas para `require.external` con contexto host; monitorizar sistemas para detectar por actividad sospechosa y evitar explotaciones activas.

CVE CVE-2026-100835
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 27-sep-2026
Vendor Contrast Security
Producto Contrast antes de la versión 1.16.0
Versiones versiones anteriores a 1.16.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-hjgc-jc5v-fw7h
Descripción Contrast en versiones anteriores a la 1.16.0 es susceptible a ataques de retransmisión (relay) en la atestación remota. Contrast aceptaba cualquier informe de atestación TEE que verificara correctamente y contuviera los niveles de parche de firmware y mediciones de software esperadas, sin importar qué máquina lo produjera, por lo que la atestación no estaba vinculada a hardware físicamente confiable específico. Un atacante que pueda interceptar el tráfico de red entre la CLI y el Coordinador (o entre el Coordinador y un componente atestado) y forjar informes o extraer secretos de cualquier máquina TEE bajo su control físico puede retransmitir ese informe para suplantar un Coordinador Contrast o una carga de trabajo Contrast, derrotando la verificación de identidad en TLS atestado (aTLS).
Estrategia Actualizar urgentemente a la versión 1.16.0 o superior que corrige este comportamiento inseguro. Además, limitar el acceso físico a máquinas que ejecuten enclaves TEE para evitar extracción de secretos y monitorizar tráfico sospechoso entre CLI y Coordinador para detectar retransmisiones. Implementar controles adicionales de seguridad en la infraestructura de atestación para garantizar que la atestación esté vinculada al hardware confiable específico.
Enviar a un amigo: Share this page via Email