| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2025-9090 |
Tenda |
ac20_firmware |
ALTA (Explotación activa confirmada) |
Versiones afectadas no especificadas explícitamente |
Sí |
| CVE-2026-100741 |
Progressive Robot Ltd |
hMailServer |
CRÍTICA (9.8) |
6.0.0 a 6.3.3 en Windows |
Sí |
| CVE-2026-101065 |
Obot Platform |
Obot (AI agent |
CRITICAL (9.3) |
Todas las versiones hasta e incluyendo commit d7e6970 |
Sí |
| CVE-2026-101084 |
obot platform |
Afectadoobot |
CRÍTICA (9.3) |
versiones anteriores a v0.21.1 |
Sí |
| CVE-2026-101090 |
Nezha |
Nezha Dashboard |
CRÍTICA (9.3) |
2.2.3 (posiblemente anteriores con configuración vulnerable) |
Sí |
| CVE-2026-100886 |
Seetong |
T8108, T8108P, T8116 y T8232 firmware 4.6.1.4-build202604241011 |
CRÍTICA (9.3) |
Versión 4.6.1.4-build202604241011 |
Sí |
| CVE |
CVE-2025-9090 |
| Severidad |
ALTA (Explotación activa confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
28 de septiembre de 2026 |
| Vendor |
Tenda |
| Producto |
ac20_firmware |
| Versiones |
Versiones afectadas no especificadas explícitamente |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Vulncheck CVE-2025-9090 |
| Descripción |
Neutralización inadecuada de elementos especiales en la salida usada por un componente downstream («inyección») en el firmware ac20 de Tenda. Esta vulnerabilidad permite a un atacante inyectar comandos o código malicioso al no filtrar correctamente caracteres especiales en la salida que otros componentes procesan. |
| Estrategia |
Aplicar inmediatamente cualquier actualización oficial del firmware de Tenda ac20 que solucione esta vulnerabilidad. Mientras tanto, restringir el acceso a interfaces vulnerables, monitorizar tráfico y comportamientos anómalos, y preparar detección de intentos de inyección en logs y alertas de red. |
| CVE |
CVE-2026-100741 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
28 de septiembre de 2026 |
| Vendor |
Progressive Robot Ltd |
| Producto |
hMailServer |
| Versiones |
6.0.0 a 6.3.3 en Windows |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de parche</td |
| Descripción |
La vulnerabilidad es una inyección de código eval en el despachador de eventos JScript del hMailServer de Progressive Robot Ltd, versiones 6.0.0 a 6.3.3 en Windows. Permite a un atacante remoto no autenticado ejecutar código JScript arbitrario con los privilegios del proceso del servicio hMailServer enviando una contraseña especialmente manipulada en cualquier logon (SMTP AUTH, POP3, IMAP) que nombre una cuenta activa. La explotación requiere que la configuración tenga habilitado el scripting de eventos, que el lenguaje sea JScript y que existan handlers específicos definidos. El problema radica en que el servidor no escapa correctamente el carácter backslash, permitiendo cerrar la cadena y ejecutar código arbitrario, capaz de crear objetos COM como WScript.Shell y lograr ejecución completa con privilegios del servicio. No afecta a scripts VBScript ni versiones Linux.
|
| Estrategia |
Actualizar inmediatamente a la versión 6.3.4 o posterior que corrige la vulnerabilidad. Si el scripting de eventos con JScript está habilitado, desactivarlo temporalmente o eliminar handlers OnClientValidatePassword, OnExternalAccountDownload y OnDeliveryFailed. Monitorear las conexiones para detectar patrones anómalos en autenticaciones con caracteres especiales. Revisar los privilegios del servicio para minimizar impactos en caso de explotación. |
| CVE |
CVE-2026-101065 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
28 de septiembre de 2026 |
| Vendor |
Obot Platform |
| Producto |
Obot (AI agent/MCP platform) |
| Versiones |
Todas las versiones hasta e incluyendo commit d7e6970 |
| Exploit Públicos |
Sí, se dispone de exploit público |
| Referencia |
GitHub Advisory GHSA-jj4w-pfgv-4mrm |
| Descripción |
La plataforma Obot, usada como agente AI/MCP de código abierto, presenta una grave vulnerabilidad: el comando Docker quickstart documentado inicia el contenedor escuchando en 0.0.0.0:8080 con la autenticación deshabilitada por defecto. Esto significa que cualquier atacante que alcance el puerto expuesto obtiene acceso administrativo total simulado como usuario «nobody», pudiendo registrar y lanzar servidores MCP controlados por el atacante. Además, el contenedor monta /var/run/docker.sock, otorgando al atacante control sobre Docker en el host. La «solución» es exclusivamente documental, recomendando activar la variable OBOT_SERVER_ENABLE_AUTHENTICATION=true antes de exponer el servicio a redes no confiables. |
| Evaluación |
Esta vulnerabilidad es crítico para la empresa porque permite compromiso total remoto sin autenticación, lo que puede llevar a control completo del servidor host. Ya existen exploits públicos y la configuración vulnerable se encuentra en la documentación oficial, elevando el riesgo. Es muy probable que se esté explotando activamente. |
| Estrategia |
Priorizar la revisión inmediata de las instalaciones de Obot para verificar que la autenticación esté habilitada estableciendo OBOT_SERVER_ENABLE_AUTHENTICATION=true. Actualizar documentación interna y comunicar a los equipos de DevOps. Monitorizar accesos no autorizados al puerto 8080 y restringir acceso mediante firewall. Parchear y actualizar a la versión que corrige la configuración insegura y evitar exponer Docker.sock. |
| CVE |
CVE-2026-101084 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
28 de septiembre de 2026 |
| Fabricante |
obot platform |
| Producto Afectado |
obot |
| Versiones Afectadas |
versiones anteriores a v0.21.1 |
| Exploit Públicos |
Sí |
| Referencia |
GHSA-vw82-7fv8-r6gp</td |
| Descripción |
Las versiones anteriores a la v0.21.1 de obot fallan en la aplicación de las reglas de control de acceso en el endpoint /mcp-connect, lo que permite que cualquier usuario autenticado se conecte a servidores MCP restringidos si posee el ID del servidor. Los atacantes pueden evadir las comprobaciones de autorización para acceder y manipular sistemas backend sensibles mediante llamadas a herramientas MCP usando credenciales OAuth almacenadas.
|
| Estrategia |
Actualizar inmediatamente a la versión v0.21.1 o superior que corrige la falla en el control de acceso. Además, implementar monitoreo reforzado de accesos a endpoints sensibles y revisar credenciales OAuth almacenadas para prevenir abuso. Si es posible, restringir aún más el acceso al endpoint /mcp-connect por políticas de red o autenticación adicional para mitigar riesgos mientras se actualiza.
|
| CVE |
CVE-2026-101090 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
28 Septiembre 2026, 03:31 (UTC) |
| Vendor |
Nezha |
| Producto |
Nezha Dashboard |
| Versiones |
2.2.3 (posiblemente anteriores con configuración vulnerable) |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory Nezha CVE-2026-101090 |
| Descripción |
Vulnerabilidad de inyección en la cabecera Host en el endpoint de redirección OAuth2 de Nezha 2.2.3. Cuando el parámetro dashboard_host está vacío, la URI de redirección utiliza la cabecera Host enviada por el atacante en lugar de la configuración segura install_host. Esto permite que un atacante induzca a un usuario a iniciar sesión mediante OAuth2 con una URL callback bajo control del atacante, y si el proveedor OAuth2 la acepta, la víctima entrega el código de autorización al atacante, que puede completar el flujo de login y secuestrar la cuenta. Esta vulnerabilidad es una regresión del parche GHSA-9rc6-8cjv-rcvx y depende de la configuración.
|
| Estrategia |
Se debe evitar dejar vacío el parámetro dashboard_host, estableciéndolo siempre con el valor correcto de install_host. Aplicar actualizaciones o parches oficiales cuando estén disponibles. Además, monitorizar accesos sospechosos que puedan indicar ataques de manipulación de cabeceras Host y revisar configuraciones OAuth2 para evitar URLs callback no autorizadas.
|
| CVE |
CVE-2026-100886 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
28 de septiembre de 2026 |
| Vendor |
Seetong |
| Producto |
T8108, T8108P, T8116 y T8232 firmware 4.6.1.4-build202604241011 |
| Versiones |
Versión 4.6.1.4-build202604241011 |
| Exploit Públicos |
Sí, disponible públicamente |
| Referencia |
Repositorio público del exploit</td |
| Descripción |
Se ha identificado una vulnerabilidad en Seetong T8108, T8108P, T8116 y T8232, versión 4.6.1.4-build202604241011, en un componente desconocido del servicio Debug. Esta vulnerabilidad permite la manipulación que conduce a una autenticación inadecuada. El ataque puede ejecutarse de forma remota, y el exploit está disponible públicamente. El fabricante no ha respondido a la notificación temprana de esta vulnerabilidad. |
| Estrategia |
Debido a la alta criticidad y explotación remota con exploit público, se recomienda aislar inmediatamente los dispositivos afectados de la red externa, deshabilitar el servicio Debug si es posible y aplicar actualizaciones oficiales una vez estén disponibles. Mientras tanto, monitorizar activamente intentos de acceso no autorizados y segmentar la red para limitar el alcance del ataque. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría