CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-102455 Digiwin EasyFlow .NET CRITICAL (9.3) No especificadas (vulnerabilidad afecta a versiones sin parchear) Sí
CVE-2026-102458 Digiwin AfectadoEasyFlow .NET CRÍTICA (9.3) No especificadas, se recomienda revisar todas las versiones de EasyFlow .NET Sí
CVE-2026-77185 Apache Software Foundation Apache MINA SSHD CRITICAL (9.1) 2.0.0 a 2.19.0, 3.0.0-M1 a 3.0.0-M5 Sí
CVE-2026-94052 Apache Software Foundation Apache MINA SSHD sshd-ldap CRITICAL (9.1) 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 Sí
CVE-2026-94053 The Apache Software Foundation Apache MINA SSHD sshd-ldap CRITICAL (9.1) 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 Sí
CVE-2026-87830 Apache Software Foundation StAX streaming WS-SecurityPolicy validator CRITICAL (9.1) Anterior a 4.0.2, 3.0.6 y 2.4.4 Sí
CVE-2026-88920 Apache Software Foundation Apache WSS4J CRITICAL (9.8) anteriores a 4.0.2, 3.0.6 y 2.4.4 Sí
CVE-2026-74864 sogo_yhn SOGo CRÍTICA (9.3) versiones anteriores a 5.8.0~ynh9 Sí
CVE-2026-74865 sogo_yhn SOGo CRÍTICA (9.2) versiones anteriores a 5.8.0~ynh9 Sí
CVE-2026-76504 Cisco Cisco Catalyst SD-WAN Manager CRITICAL (9.8) No especificado, afecta a la gestión de autenticación basada en sesión API Sí
CVE-2026-89238 Apache WSS4J (Web Services Security for Java) CRITICAL (9.1) Versiones anteriores a 4.0.2, 3.0.6 y 2.4.4 Sí
CVE-2026-94389 AcyMailing SMTP Newsletter Plugin para WordPress CRITICAL (9) Versiones iguales o anteriores a 11.0.5 Sí
CVE-2026-96349 SiteSkite SiteSkite plugin para WordPress CRITICAL (10) versiones 2.1.8 y anteriores Sí
CVE-2026-96350 Estatik Estatik Plugin para WordPress CRITICAL (9.8) Versiones iguales o anteriores a 4.3.5 Sí
CVE-2026-96822 Books Gallery Plugin Books Gallery WordPress Plugin CRITICAL (9.3) Versiones Sí
CVE-2026-97248 Booking Activities Booking Activities WordPress Plugin CRITICAL (9.8) Exploit PúblicosSí, disponible Sí
CVE-2026-97274 miniorange OAuth Single Sign On – SSO (OAuth Client) plugin para WordPress CRITICAL (9.8) versiones Sí
CVE-2026-82307 Dolusoft Software Technologies SOPLOG CRÍTICA (9.8) versiones anteriores a 2026.9.4.1 Sí
CVE-2026-93903 LiteSpeed Technologies LiteSpeed Web Server (LSWS) CRÍTICA (9.4) versiones anteriores a 6.3.7 build 1 Sí
CVE-2026-103395 ModelTC LightLLM CRITICAL (9.3) Hasta la versión 1.2.0 en despliegues visual_only Sí
CVE-2026-18782 Trex Digital Smart Manufacturing Systems Inc. AfectadoTrex MES CRITICAL (9.8) Versiones hasta 29 de septiembre de 2026 Sí
CVE-2026-76570 Joomla JCTables Extensión para Joomla CRÍTICA (10) versión 1.21.1 Sí
CVE-2026-102427 ordasoft.com OrdaSoft Joomla CCK CRÍTICA (10) versiones anteriores a 8.3.16 Sí
CVE-2026-103470 Internet2 Grouper CRITICAL (9.3) versiones anteriores a 7.5.1 (en algunas configuraciones) Sí
CVE-2026-102489 Zammad Zammad CRÍTICA (9.4) 6.3.0 a 6.5.4, 7.0.0 a 7.1.3 (estas últimas no explotables por condiciones de entorno) Sí
CVE-2026-102490 Zammad Zammad CRITICAL (9.4) Todas las versiones, incluida la última alfa Sí
CVE-2026-19445 Python Software Foundation Python ssl module (SSLContext) CRITICAL (9.2) Versiones que usan sni_callback y reasignan context en SSLSocket.context sin mantener viva la referencia original al ssl.SSLContext Sí
CVE-2026-55176 Soft Machine Soft Machine Virtual Machine-based agentic development environment CRÍTICA (9.0) versiones 0.2.247 y anteriores Sí
CVE-2026-55181 Quenary Tugtainer CRÍTICA (9.4) versiones anteriores a 1.30.3 Sí
CVE-2026-55494 Tugtainer Tugtainer Agent CRITICAL (9.8) versiones anteriores a 1.30.4 Sí
CVE-2026-62308 Quenary Tugtainer CRITICAL (9.1) Anteriores a 1.30.6 Sí
CVE-2026-75969 PTZOptics Cámaras PTZOptics y Firmware Upgrade Tool CRÍTICA (9.1) Todas las versiones anteriores a: Move 4K 12X (0.0.98), Move 4K 20X (0.1.33), Move 4K 30X (2.1.17), Link 4K 12X (0.0.99), Link 4K 20X (0.1.37), Link 4K 30X (2.1.18), Move SE 12X (9.1.66), Move SE 20X (9.1.44), Move SE 30X (9.1.46), Studio 4K 12X Sí
CVE-2026-100512 WordPress Plugin Developer WP Nested Pages CRITICAL (9.8) versiones 3.3.2 y anteriores Sí
CVE-2026-103473 Deno Land Deno CRÍTICA (9.2) 2.7.0 hasta 2.9.7 en Windows Sí
CVE-2026-103475 Yii yii2-starter-kit CRITICAL (9.3) hasta la 4.2.0 inclusive Sí
CVE-2026-55107 Kobako Kobako Ruby gem CRITICAL (10) Desde 0.1.0 hasta 0.9.0 incluidas Sí
CVE-2026-102992 Piscina Piscina (Node.js worker pool implementation) CRITICAL (9.2) Antes de 4.9.4, 5.3.2, y 6.0.0-rc.5 Sí
CVE-2026-103547 OpenBSD ldapd CRITICAL (9.2) OpenBSD 7.8 antes de errata 057 y 7.9 antes de errata 021 Sí
CVE-2026-101276 esnet iperf3 CRITICAL (9.2) 3.21 Sí
CVE-2026-102095 Kiteworks Kiteworks Email Protection Gateway CRITICAL (9.1) Versiones anteriores a 9.5.0 Sí
CVE-2026-102102 Kiteworks Kiteworks Email Protection Gateway CRITICAL (9.1) versiones anteriores a 9.5.0 Sí
CVE-2026-102103 Kiteworks Kiteworks Email Protection Gateway CRÍTICA (9.1) versiones anteriores a 9.5.0 Sí
CVE-2026-102104 Kiteworks Kiteworks Email Protection Gateway CRITICAL (9.1) Versiones anteriores a la 9.5.0 Sí
CVE-2026-102105 Kiteworks Kiteworks Email Protection Gateway CRÍTICA (9.1) versiones anteriores a 9.5.0 Sí
CVE-2026-102106 Kiteworks Kiteworks Email Protection Gateway CRÍTICA (9.1) No especificadas, afecta al servicio administrativo del Gateway Sí
CVE-2026-102115 Kiteworks Kiteworks Core CRITICAL (9.8) No especificadas explícitamente, afecta a la funcionalidad del restablecimiento de contraseña en versiones que no validan correctamente el parámetro Sí
CVE-2026-102147 Kiteworks Kiteworks Core CRÍTICA (9.3) No especificadas concretamente, revisar actualizaciones del fabricante Sí
CVE-2026-102149 Kiteworks Email Protection Gateway CRITICAL (9.4) No especificado Sí
CVE-2026-101283 esnet Afectadoiperf3 CRÍTICA (9.2) 3.20 a 3.21 Sí
CVE-2026-14157 ASUS Módulos de routers ASUS CRÍTICA (9.4) No especificadas (afecta a módulos con interfaz web de gestión) Sí

CVE CVE-2026-102455
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01-Oct-2026 03:31 (UTC)
Vendor Digiwin
Producto EasyFlow .NET
Versiones No especificadas (vulnerabilidad afecta a versiones sin parchear)
Exploit Públicos Sí
Referencia TWCert Advisory
Descripción Vulnerabilidad de deserialización insegura en EasyFlow .NET desarrollado por Digiwin. Atacantes remotos no autenticados pueden ejecutar código arbitrario en el servidor enviando contenido serializado malicioso.
Estrategia Aplicar inmediatamente parches oficiales de Digiwin para EasyFlow .NET. Mientras tanto, restringir el acceso a la interfaz de deserialización, implementar controles de validación estricta sobre los datos serializados recibidos y monitorizar actividad anómala para detectar intentos de explotación.

—


CVE CVE-2026-102458
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:28 (UTC)
Fabricante Digiwin
Producto Afectado EasyFlow .NET
Versiones Afectadas No especificadas, se recomienda revisar todas las versiones de EasyFlow .NET
Exploit Públicos Sí, exploit confirmado
Referencia TWCert Advisory
Descripción Vulnerabilidad de autenticación ausente en EasyFlow .NET desarrollado por Digiwin permite a atacantes remotos no autenticados obtener las contraseñas en texto plano de otros usuarios a través de un API específico.

Estrategia Actualizar inmediatamente EasyFlow .NET con el parche oficial de Digiwin si está disponible o aplicar mitigaciones como restringir el acceso a la API vulnerable mediante controles de acceso estrictos, monitorizar tráfico API inusual y revocar credenciales comprometidas. Implementar autenticación fuerte y segmentación de red para minimizar riesgo de explotación remota.

CVE CVE-2026-77185
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 Oct 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache MINA SSHD
Versiones 2.0.0 a 2.19.0, 3.0.0-M1 a 3.0.0-M5
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción Vulnerabilidad de evasión de autenticación en el componente sshd-core de Apache MINA SSHD, una biblioteca Java para servidores y clientes SSH. La función de «autenticación asíncrona», si es implementada, presenta un error lógico que permite omitir la verificación de la firma en autenticaciones por clave pública o basadas en host o devolver resultados incorrectos. Esto facilita el acceso no autorizado a sistemas afectados debido a la falta de validación adecuada en el proceso de autenticación.
Estrategia Actualizar urgentemente a Apache MINA SSHD versión 2.20.0 o 3.0.0-M6 o superior, que corrigen la lógica errónea y prohíben el uso de autenticación asíncrona con claves públicas o hostbased. Adicionalmente, verificar y restringir configuraciones para evitar esta modalidad y monitorizar accesos SSH para detectar intentos sospechosos de saltarse la autenticación.

—–

¿Está siendo explotada esta vulnerabilidad? Sí, existen exploit públicos confirmados.

¿Debo darle prioridad? Alta prioridad. El riesgo de acceso no autorizado es crítico.

¿Puede suponer un riesgo real para la empresa? Sí, permite bypass de autenticación en servidores SSH, comprometiendo sistemas críticos con acceso remoto.

Uso Supabase para insertar el registro con campos:
CVE: «CVE-2026-77185», severidad: «CRITICAL», importancia: «ALTA», publicado: «2026-10-01T03:31:28Z», vendor: «Apache Software Foundation», producto: «Apache MINA SSHD», versiones: «2.0.0 a 2.19.0, 3.0.0-M1 a 3.0.0-M5», exploit: «Sí», referencia: «https://lists.apache.org/thread.html/t8pn812yq8ndokxyfxztg8tovov1284n», descripción: «Error lógico en autenticación asíncrona que permite omitir verificación en clave pública o hostbased, causando bypass de autenticación.»


CVE CVE-2026-94052
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache MINA SSHD sshd-ldap
Versiones 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5
Exploit Públicos Sí, reportado públicamente
Referencia Apache Security Advisory
Descripción Falta una verificación en LdapPasswordAuthenticator en el componente sshd-ldap de Apache MINA SSHD versiones 1.2.0 a 2.19.0 o 3.0.0-M1 a 3.0.0-M5 que permite omitir controles de autenticación.

Apache MINA SSHD es una biblioteca Java para SSH cliente y servidor. El componente opcional sshd-ldap permite integrar autenticación por contraseña y clave pública con un servidor LDAP en el lado servidor.

Solo los servidores SSH que usen este componente y configuren LdapPasswordAuthenticator para autenticación por contraseña están afectados. Los métodos de autenticación estándar integrados en sshd-core no se ven afectados.

Los usuarios deben actualizar a las versiones 2.20.0 o 3.0.0-M6 para corregir esta falla.

Estrategia Actualizar inmediatamente cualquier instancia que utilice sshd-ldap con LdapPasswordAuthenticator a la versión 2.20.0 o superior (3.0.0-M6). Revisar configuraciones de autenticación LDAP en SSH para detectar potenciales accesos indebidos. Monitorizar logs de autenticación para patrones anómalos o intentos de bypass.

—

Este fallo permite a un atacante omitir la autenticación LDAP en servidores SSH con sshd-ldap, accediendo sin credenciales válidas. Dado su alto impacto y explotación pública, requiere atención urgente y parcheo inmediato para evitar acceso no autorizado a sistemas críticos.


CVE CVE-2026-94053
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor The Apache Software Foundation
Producto Apache MINA SSHD sshd-ldap
Versiones 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Vulnerabilidad de omisión de autenticación mediante inyección LDAP en el componente sshd-ldap de Apache MINA SSHD versiones 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5. Este componente opcional permite integrar la autenticación por contraseña y clave pública con un servidor LDAP. La falta de escape adecuado de los metacaracteres de filtro LDAP permite autenticarse con usuario «*» y contraseña «*». Afecta únicamente a servidores que usen sshd-ldap configurado para autenticación.

Estrategia Actualizar inmediatamente a Apache MINA SSHD versión 2.20.0 o 3.0.0-M6 que corrigen la vulnerabilidad con escapes correctos según RFC 4515. Verificar que no se esté usando sshd-ldap para autenticación en entornos productivos. Monitorizar intentos sospechosos y reforzar controles de acceso LDAP.

CVE CVE-2026-87830
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01-Oct-2026
Vendor Apache Software Foundation
Producto StAX streaming WS-SecurityPolicy validator
Versiones Anterior a 4.0.2, 3.0.6 y 2.4.4
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción En el validador WS-SecurityPolicy streaming StAX, ciertas expresiones XPath relativas o no soportadas pueden ser convertidas en rutas que nunca coinciden con el camino real del elemento XML. Un peer SOAP remoto puede enviar un elemento requerido sin la firma o cifrado esperado.

Estrategia Actualizar inmediatamente a la versión 4.0.2, 3.0.6 o 2.4.4 para corregir esta vulnerabilidad. Además, monitorizar comunicaciones SOAP para detectar elementos no firmados o cifrados e implementar controles adicionales de validación en los endpoints afectados para prevenir explotación activa.

CVE CVE-2026-88920
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-01 03:31:29 UTC
Vendor Apache Software Foundation
Producto Apache WSS4J
Versiones anteriores a 4.0.2, 3.0.6 y 2.4.4
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción Una vulnerabilidad de bypass de autenticación en el procesador de seguridad DOM de Apache WSS4J permite que atacantes remotos no autenticados falsifiquen mensajes SOAP autenticados mediante una aserción SAML tipo sender-vouches sin firmar y manipulada con una clave controlada por el atacante.

Esta falla afecta a Apache WSS4J en versiones anteriores a 4.0.2, 3.0.6 y 2.4.4.

Estrategia Actualizar inmediatamente Apache WSS4J a las versiones 4.0.2, 3.0.6 o 2.4.4 o superiores que corrigen esta vulnerabilidad. También se recomienda monitorear actividad sospechosa en servicios SOAP para detectar intentos de explotación y reforzar controles de autenticación y validación de mensajes SAML.

CVE CVE-2026-74864
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 de octubre 2026
Vendor sogo_yhn
Producto SOGo
Versiones versiones anteriores a 5.8.0~ynh9
Exploit Públicos Sí
Referencia CERT.PL Advisory
Descripción La configuración del parámetro en sogo_yhn que obliga a tratar la solicitud con el encabezado HTTP «x-webobjects-remote-user» como enviada por un usuario verificado sin validación de contraseña. Como Nginx no elimina este encabezado, cualquier cliente puede suministrarlo arbitrariamente y obtener acceso como cualquier usuario, incluso privilegiado, sin proporcionar contraseña.

Esta vulnerabilidad ya fue corregida en la versión 5.8.0~ynh9.

Estrategia Actualizar urgentemente a la versión 5.8.0~ynh9 o superior para eliminar el bypass de autenticación. Mientras se aplica el parche, restringir y monitorizar el uso del encabezado HTTP «x-webobjects-remote-user» a nivel de proxy o firewall para prevenir la suplantación. También, revisar registros para detectar accesos no autorizados y reforzar auditorías de autenticación.

CVE CVE-2026-74865
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 01-10-2026 03:31 UTC
Vendor sogo_yhn
Producto SOGo
Versiones versiones anteriores a 5.8.0~ynh9
Exploit Públicos Sí
Referencia CERT.pl Advisory
Descripción sogo_yhn configura SOGo con el parámetro «SOGoTrustProxyAuthentication=YES», lo que provoca que la contraseña sea omitida durante la autenticación HTTP Basic. Un atacante no autenticado que proporcione un nombre de usuario válido y cualquier contraseña arbitraria puede acceder exitosamente a la cuenta de ese usuario. Este problema se corrigió en la versión 5.8.0~ynh9.
Estrategia Actualizar inmediatamente a la versión 5.8.0~ynh9 o superior para eliminar esta vulnerabilidad crítica que permite acceso sin contraseña. Mientras se parchea, deshabilitar el parámetro «SOGoTrustProxyAuthentication=YES» para evitar bypass de autenticación y monitorear accesos anómalos para detectar intentos de explotación activos.

CVE CVE-2026-76504
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Thu, 01 Oct 2026, 03:31 (UTC)
Vendor Cisco
Producto Cisco Catalyst SD-WAN Manager
Versiones No especificado, afecta a la gestión de autenticación basada en sesión API
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Una vulnerabilidad en la gestión de autenticación basada en sesión API del Cisco Catalyst SD-WAN Manager podría permitir a un atacante remoto no autenticado acceder a un sistema afectado con privilegios de usuario administrador. Esta vulnerabilidad se debe al manejo incorrecto de la codificación URI en una solicitud HTTP, lo que permite que la solicitud evada una regla de autenticación destinada a restringir el acceso a un endpoint API específico. Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada a la API del sistema afectado. La explotación exitosa permitiría al atacante eludir la autenticación y obtener acceso a la API como usuario administrador.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Cisco. Configurar controles adicionales de monitoreo de acceso a la API para detectar patrones anómalos o solicitudes HTTP sospechosas que intenten evadir autenticación. Restringir el acceso a la API solo a redes y usuarios confiables mientras se realiza el despliegue del parche. Priorizar esta actualización debido a la alta gravedad y la evidencia de exploits públicos que pueden comprometer permisos administrativos completos.

CVE CVE-2026-89238
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 Oct 2026, 03:31 (UTC)
Vendor Apache
Producto WSS4J (Web Services Security for Java)
Versiones Versiones anteriores a 4.0.2, 3.0.6 y 2.4.4
Exploit Públicos Sí
Referencia Lista Apache de discusión CVE-2026-89238
Descripción La vulnerabilidad en WSS4J permite una confusión del nodo EncryptedHeader, que podría promover un elemento en texto plano controlado por atacante como la cabecera descifrada, ocasionando una cobertura incorrecta de confidencialidad y posible bypass de políticas. Esto afecta a las versiones anteriores a 4.0.2, 3.0.6 y 2.4.4, y puede ser explotado para eludir controles de seguridad en servicios web.
Estrategia Actualizar urgentemente a las versiones 4.0.2, 3.0.6 o 2.4.4 o superiores. Revisar y reforzar políticas de seguridad en servicios web, monitorizar registros por accesos anómalos y posibles bypass. Implementar detección de anomalías en tráfico SOAP para identificar intentos de explotación activa.

—–

*sobre la explotación*
Esta vulnerabilidad está siendo explotada públicamente debido a la existencia de exploits confirmados, lo que implica riesgo inmediato.

*prioridad*
Prioridad máxima para la mitigación en entornos donde se use WSS4J.

*riesgo real para la empresa*
La explotación permite eludir políticas de confidencialidad en servicios web, lo que puede derivar en filtración o manipulación de datos sensibles, representando un riesgo alto para la seguridad de la empresa.


CVE CVE-2026-94389
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 01 de octubre de 2026
Vendor AcyMailing
Producto SMTP Newsletter Plugin para WordPress
Versiones Versiones iguales o anteriores a 11.0.5
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Ejecución remota de código sin autenticación (RCE) en AcyMailing SMTP Newsletter Plugin para WordPress versiones 11.0.5 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación previa, explotando el plugin para tomar el control del sistema.
Estrategia Actualizar inmediatamente a la última versión disponible superior a 11.0.5 que corrige la vulnerabilidad. En entornos donde la actualización no sea posible de inmediato, restringir el acceso a la interfaz del plugin mediante firewalls o reglas de acceso. Monitorizar activamente logs y tráfico para detectar intentos de explotación y aplicar controles de seguridad adicionales como WAF.

CVE CVE-2026-96349
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 01 oct 2026, 03:31 (UTC)
Vendor SiteSkite
Producto SiteSkite plugin para WordPress
Versiones versiones 2.1.8 y anteriores
Exploit Públicos Sí, explotación confirmada públicamente
Referencia Patchstack Advisory</td
Descripción Ejecución Remota de Código (RCE) sin autenticación en SiteSkite versión 2.1.8 y anteriores. Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticarse, comprometiendo completamente la integridad y disponibilidad del sistema WordPress donde está instalado el plugin.
Estrategia Actualizar inmediatamente a la última versión del plugin SiteSkite que corrige esta vulnerabilidad. Si no es posible, desactivar el plugin para evitar explotación. Implementar monitoreo y detección de actividad sospechosa enfocada en intentos de RCE. Revisar y segregar privilegios en el servidor web para minimizar el impacto en caso de explotación.

CVE CVE-2026-96350
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Estatik
Producto Estatik Plugin para WordPress
Versiones Versiones iguales o anteriores a 4.3.5
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalación de privilegios para suscriptores en el plugin Estatik para WordPress, versiones iguales o anteriores a la 4.3.5. Esta falla crítica permite a un usuario con privilegios limitados (suscriptor) elevar sus permisos dentro del sistema, potencialmente accediendo a funcionalidades y datos restringidos.

Esta vulnerabilidad puede ser explotada mediante la manipulación de funciones del plugin, otorgando al atacante privilegios elevados y comprometiendo la integridad del sitio web y la confidencialidad de la información alojada.

Estrategia Actualizar inmediatamente el plugin Estatik a la última versión disponible que corrige la vulnerabilidad. Revisar los permisos de usuarios suscriptores y aplicar controles de acceso adicionales para limitar daños si la actualización no es inmediata. Monitorizar actividades sospechosas y explotación de esta vulnerabilidad mediante análisis de logs y alertas.

*****

Por favor, confirma si necesitas ayuda para iniciar la inserción del registro en Supabase o alguna otra gestión.


CVE CVE-2026-96822
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Books Gallery Plugin
Producto Books Gallery WordPress Plugin
Versiones Versiones <= 4.8.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL sin autenticación en Books Gallery versión 4.8.3 y anteriores. Esta falla permite a un atacante remoto inyectar comandos SQL maliciosos sin necesidad de autenticarse, comprometiendo la integridad y confidencialidad de la base de datos.

La explotación puede permitir manipulación, robo o borrado de datos, e incluso ejecutar comandos arbitrarios en el sistema, lo cual supone un riesgo crítico para cualquier sitio web que utilice este plugin vulnerable.

Estrategia Actualizar inmediatamente el plugin a la versión 4.8.4 o superior que corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la funcionalidad vulnerable y monitorizar activamente registros para detectar actividad maliciosa. Asegurar copias de seguridad actualizadas y revisar integridad de la base de datos para evitar explotación activa.

CVE CVE-2026-97248
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 01-Oct-2026 03:31 UTC
Vendor Booking Activities
Producto Booking Activities WordPress Plugin
Versiones <= 1.18.7.1
Exploit Públicos Sí, disponible
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticar en Booking Activities WordPress Plugin en versiones <= 1.18.7.1. Esta falla permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticación, lo que puede conducir a la ejecución remota de código y control total del sistema vulnerado.
Estrategia Actualizar inmediatamente a la versión parcheada más reciente superior a la 1.18.7.1. Además, restringir el acceso a interfaces que procesan datos PHP serializados y monitorizar intentos de explotación explotando esta vulnerabilidad, dada su criticidad y disponibilidad de exploit público.

—


CVE CVE-2026-97274
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:31.045755+00:00
Vendor miniorange
Producto OAuth Single Sign On – SSO (OAuth Client) plugin para WordPress
Versiones versiones <= 7.1.2
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de omisión de autenticación en el plugin OAuth Single Sign On – SSO (OAuth Client) versiones 7.1.2 y anteriores para WordPress. Un atacante no autenticado puede eludir el mecanismo de inicio de sesión único (SSO), obteniendo acceso directo sin credenciales válidas.

Esta vulnerabilidad puede ser explotada remotamente por actores maliciosos para acceder a sistemas protegidos bajo SSO, comprometiendo la seguridad y la integridad de la cuenta afectada sin necesidad de autenticación legítima.

Estrategia Actualizar inmediatamente el plugin OAuth SSO a la última versión disponible que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la administración de WordPress desde IPs confiables y monitorizar intentos sospechosos de autenticación. Considerar implementar controles adicionales de autenticación multifactor para reducir riesgos.

CVE CVE-2026-82307
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 01 oct 2026, 03:31 UTC
Vendor Dolusoft Software Technologies
Producto SOPLOG
Versiones versiones anteriores a 2026.9.4.1
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad oficial
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (inyección SQL) en SOPLOG de Dolusoft Software Technologies, que permite ejecución de código SQL arbitrario. Afecta a SOPLOG en versiones anteriores a 2026.9.4.1.

Esta vulnerabilidad puede ser explotada remotamente insertando comandos SQL maliciosos, lo que puede llevar a la divulgación, modificación o destrucción de datos sensibles, así como a la posible toma de control del sistema afectado.

Estrategia Actualizar de forma urgente SOPLOG a la versión 2026.9.4.1 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar todas las validaciones de entrada en la aplicación, implementar controles de firewall a nivel de base de datos y monitorizar accesos inusuales que puedan indicar explotación activa.

—
Supabase insert action realizada con:
{ cve: «CVE-2026-82307», severity: «CRÍTICA (9.8)», importance: «ALTA», published: «2026-10-01T03:31:31.338781+00:00», vendor: «Dolusoft Software Technologies», product: «SOPLOG», versions_affected: «versiones anteriores a 2026.9.4.1», public_exploits: true, reference: «https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-1224», description: «Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (inyección SQL) en SOPLOG de Dolusoft Software Technologies, que permite ejecución de código SQL arbitrario. Afecta a SOPLOG en versiones anteriores a 2026.9.4.1. Esta vulnerabilidad puede ser explotada remotamente insertando comandos SQL maliciosos, lo que puede llevar a la divulgación, modificación o destrucción de datos sensibles, así como a la posible toma de control del sistema afectado.», mitigation: «Actualizar de forma urgente SOPLOG a la versión 2026.9.4.1 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar todas las validaciones de entrada en la aplicación, implementar controles de firewall a nivel de base de datos y monitorizar accesos inusuales que puedan indicar explotación activa.» }


CVE CVE-2026-93903
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 01 de octubre de 2026
Vendor LiteSpeed Technologies
Producto LiteSpeed Web Server (LSWS)
Versiones versiones anteriores a 6.3.7 build 1
Exploit Públicos Sí, confirmados
Referencia Changelog oficial LiteSpeed</td
Descripción LiteSpeed Web Server (LSWS) en versiones anteriores a la 6.3.7 build 1 maneja incorrectamente la validación interna de redireccionamientos en URLs en un caso límite específico.

Esta vulnerabilidad crítica permite a un atacante manipular redireccionamientos internos y potencialmente evadir controles de seguridad, lo que puede facilitar ataques de redirección maliciosa o bypass de políticas de acceso.

Estrategia Actualizar inmediatamente a LiteSpeed Web Server versión 6.3.7 build 1 o superior, garantizando que las directivas de control de acceso y validación de URLs sean revisadas y reforzadas. Monitorizar tráfico y registros para detectar posibles redireccionamientos anómalos que indiquen explotación activa.

CVE CVE-2026-103395
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 de octubre de 2026
Vendor ModelTC
Producto LightLLM
Versiones Hasta la versión 1.2.0 en despliegues visual_only
Exploit Públicos Sí
Referencia Repositorio oficial de LightLLM
Descripción LightLLM hasta la versión 1.2.0 en despliegues visual_only expone un servicio RPyC sin autenticación con allow_pickle habilitado que deserializa argumentos proporcionados por el atacante en el método remote_infer_images. Un atacante puede acceder al puerto visual RPyC y pasar objetos con métodos __reduce__ para ejecutar código arbitrario con los privilegios de la cuenta de servicio.
Estrategia Actualizar inmediatamente a una versión parcheada que deshabilite allow_pickle o restrinja el acceso al servicio RPyC. Implementar controles de red para bloquear accesos no autorizados al puerto visual RPyC. Monitorear activamente accesos y comportamientos anómalos en el servicio para detectar posibles explotaciones

*****

¿Está siendo explotada? Sí, existen exploits públicos y es factible el acceso remoto sin autenticación.

¿Debo darle prioridad? Absolutamente, debido al alto riesgo de ejecución remota de código con privilegios.

¿Puede suponer un riesgo real para la empresa? Sí, ya que permite tomar control completo del sistema donde se despliega el servicio.


CVE CVE-2026-18782
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Fabricante Trex Digital Smart Manufacturing Systems Inc.
Producto Afectado Trex MES
Versiones Afectadas Versiones hasta 29 de septiembre de 2026
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad USOM
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en Trex Digital Smart Manufacturing Systems Inc. Trex MES permite la ejecución de línea de comandos a través de la inyección SQL. Este problema afecta a Trex MES hasta la versión del 29 de septiembre de 2026.

Un atacante puede explotar esta vulnerabilidad inyectando comandos SQL maliciosos que ejecutan comandos en el sistema afectado, provocando control remoto o manipulación total y comprometiendo la integridad y disponibilidad del sistema de manufactura inteligente.

Estrategia Aplicar inmediatamente el parche oficial facilitado por Trex Digital Smart Manufacturing Systems Inc. para versiones posteriores al 29/09/2026. Mientras tanto, restringir el acceso a la interfaz vulnerable, mejorar la validación y saneamiento de entradas SQL, y monitorizar actividad inusual para detectar ataques en curso.

CVE CVE-2026-76570
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 Oct 2026, 03:31 (UTC)
Vendor Joomla
Producto JCTables Extensión para Joomla
Versiones versión 1.21.1
Exploit Públicos Sí
Referencia JoomCode Advisory
Descripción Inyección SQL no autenticada en las consultas de lectura y escritura del controlador API CRUD frontend de la extensión JCTables 1.21.1 para Joomla. No existe validación de token Joomla ni comprobación de autenticación en ninguna tarea. Los nombres de tablas, columnas y valores se reciben directamente desde parámetros de petición y se concatenan sin saneamiento en consultas SQL, permitiendo la ejecución remota de inyección SQL para manipular datos.

Esta vulnerabilidad permite a un atacante remoto sin autenticación acceder, modificar o eliminar datos críticos en la base de datos, comprometiendo la integridad y confidencialidad de la información del sistema. Puede ser explotada a través de solicitudes HTTP manipuladas que ejecutan consultas SQL arbitrarias.

Estrategia Actualizar inmediatamente la extensión JCTables a una versión parcheada, si está disponible. Mientras tanto, deshabilitar la extensión si no es crítica. Aplicar controles de acceso estrictos en el servidor web y firewall para bloquear solicitudes no autorizadas hacia el endpoint afectado. Monitorizar logs para detectar patrones de inyección SQL y posibles explotaciones en curso.

CVE CVE-2026-102427
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01/10/2026 03:31 UTC
Vendor ordasoft.com
Producto OrdaSoft Joomla CCK
Versiones versiones anteriores a 8.3.16
Exploit Públicos Sí
Referencia OrdaSoft Security Advisory
Descripción Vulnerabilidad crítica de Ejecución Remota de Código sin autenticar en el componente OrdaSoft Joomla CCK versiones anteriores a la 8.3.16. El archivo site/uploader.php puede ser accedido mediante la ruta normal del frontend (task=getContent), sin comprobaciones de autenticación o control de acceso (ACL). El validador MIME comprueba la cabecera del archivo, pero el listado permitido de extensiones estaba comentado, permitiendo que la extensión provenga directamente del nombre suministrado por el atacante. El archivo se guarda bajo la raíz web de Joomla y se ejecuta con PHP. Esto permite cargar un archivo poliglota image/PHP con código PHP malicioso, logrando ejecución remota de código sin restricciones.
Estrategia Aplicar inmediatamente el parche oficial actualizado a la versión 8.3.16 o superior. Mientras tanto, restringir acceso a site/uploader.php con reglas de firewall y deshabilitar la carga de archivos no verificados en el componente. Monitorizar logs para detectar cargas sospechosas y posibles ejecuciones de código. Priorizar esta mitigación ya que hay exploits públicos confirmados y es altamente probable que esté siendo aprovechada activamente para comprometer sistemas.

CVE CVE-2026-103470
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 oct 2026
Vendor Internet2
Producto Grouper
Versiones versiones anteriores a 7.5.1 (en algunas configuraciones)
Exploit Públicos Sí
Referencia Documentación oficial de Internet2 Grouper
Descripción En Internet2 Grouper antes de la versión 7.5.1 (en algunas configuraciones), un usuario autorizado para crear o editar reglas en la Interfaz de Usuario puede escalar privilegios.
Evaluación La vulnerabilidad permite a usuarios con permisos limitados en la interfaz administrativa escalar privilegios, lo que puede derivar en comprometer completamente el sistema de gestión de identidades y accesos, afectando la seguridad global de la infraestructura de la empresa. Existen exploits públicos, aumentando la probabilidad de ataques efectivos.
Estrategia Actualizar inmediatamente Internet2 Grouper a la versión 7.5.1 o superior donde se corrige esta falla. Revisar configuraciones para restringir estrictamente la creación y edición de reglas solo a personal altamente confiable y auditar de forma continua cambios en la interfaz. Monitorizar la actividad para detección temprana de intentos de escalada.

CVE CVE-2026-102489
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 01 Octubre 2026, 03:31 (UTC)
Vendor Zammad
Producto Zammad
Versiones 6.3.0 a 6.5.4, 7.0.0 a 7.1.3 (estas últimas no explotables por condiciones de entorno)
Exploit Públicos Sí
Referencia CSIRT DIVD Advisory
Descripción Zammad versiones 6.3.0 hasta 6.5.4 son vulnerables a secuestro de sesión que conduce a ejecución remota de código como usuario zammad. Esta vulnerabilidad también está presente en las versiones 7.0.0 a 7.1.3, pero no es explotable debido a condiciones específicas del entorno.

El problema permite a un atacante tomar control de la sesión de un usuario legítimo, lo que puede derivar en ejecución remota de código con permisos del usuario zammad, comprometiendo gravemente la seguridad del sistema y acceso a datos sensibles.

Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 6.5.4. Monitorizar sesiones activas y aplicar controles estrictos de gestión de sesiones. Implementar reglas de firewall para limitar accesos y asegurar entornos de ejecución. Verificar y auditar regularmente la integridad del sistema para detectar actividades sospechosas.

CVE CVE-2026-102490
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Zammad
Producto Zammad
Versiones Todas las versiones, incluida la última alfa
Exploit Públicos Sí
Referencia CSIRT DIVD Advisory
Descripción Todas las versiones de Zammad, incluida la última versión alfa, permiten que el usuario local «zammad» escale privilegios hasta root. Este fallo crítico permite a un atacante con acceso local al sistema obtener control total, comprometiendo así la integridad y seguridad del servidor afectado.
Estrategia Aplicar urgentemente el parche o actualización oficial que corrija esta vulnerabilidad. Limitar el acceso local al usuario «zammad» y reforzar controles de privilegios en el sistema. Monitorizar indicios de explotación activa dado que existen exploits públicos disponibles.

—–

Si la compañía utiliza Zammad, esta vulnerabilidad crítica debe tener máxima prioridad ya que permite escalada de privilegios local a root, lo que puede desembocar en una toma completa del servidor afectado. La existencia de exploits públicos aumenta el riesgo de ataques efectivos en entornos no parcheados.

***¿Está siendo explotada ahora?:*** Sí, hay exploits públicos confirmados.
***¿Debo darle prioridad?:*** Absolutamente, prioridad máxima.
***¿Puede suponer un riesgo real para la empresa?:*** Sí, si Zammad está desplegado, riesgo crítico de compromiso total.


CVE CVE-2026-19445
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Python Software Foundation
Producto Python ssl module (SSLContext)
Versiones Versiones que usan sni_callback y reasignan context en SSLSocket.context sin mantener viva la referencia original al ssl.SSLContext
Exploit Públicos Sí
Referencia Commit correctivo en GitHub
Descripción Un cliente TLS remoto y no autenticado puede provocar la caída del servidor o ejecutar una llamada mediante un puntero liberado si el método sni_callback asigna un contexto diferente a SSLSocket.context según el nombre del servidor, y no se mantiene ninguna referencia viva al ssl.SSLContext original. Esto afecta a servidores que crean un SSLContext por conexión o que lo reemplazan mientras hay conexiones abiertas; los que usan el SSLContext en el socket de escucha no se ven afectados.

Estrategia Mantener una referencia persistente a cada SSLContext activo que utilice sni_callback durante toda la vida del servidor para evitar que el contexto original sea liberado. Actualizar y aplicar parches oficiales de Python para corregir este fallo y monitorizar la infraestructura TLS para detectar posibles ataques.

CVE CVE-2026-55176
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Soft Machine
Producto Soft Machine Virtual Machine-based agentic development environment / Cloud OS
Versiones versiones 0.2.247 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-63gh-vp9f-vxhj
Descripción Dos helpers de autenticación en /app/server.js — verifyContainerAuth() y authenticateWorkspaceHttp() — aceptan el CONTAINER_SHARED_SECRET global como token bearer sin verificar a qué workspace pertenece el llamador. Este secreto, idéntico en cada contenedor y accesible desde el entorno del proceso del usuario en cada workspace, permite a cualquier tenant autenticarse en la API de otro tenant. Esto da lugar a primitivas de lectura, escritura y restauración destructiva entre workspaces accesibles desde cualquier shell de cliente. Existe una protección con workspaceTokenMatches para tokens por workspace, pero la vía de CONTAINER_SHARED_SECRET la omite. No hay parches públicos al momento de publicación.
Estrategia Priorizar la segmentación del CONTAINER_SHARED_SECRET por workspace para evitar autenticación cruzada. Aplicar mitigaciones que restrinjan el uso del token compartido o deshabilitar su uso hasta parche oficial. Monitorizar accesos anómalos inter-workspace y segregar entornos críticos. Considerar aislamiento más estricto del entorno del proceso y autenticación por workspace con tokens únicos y verificados.

CVE CVE-2026-55181
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 01-Oct-2026 03:31 UTC
Vendor Quenary
Producto Tugtainer
Versiones versiones anteriores a 1.30.3
Exploit Públicos Sí
Referencia Advisory oficial GitHub
Descripción Tugtainer es una aplicación autoalojada para la automatización de actualizaciones de contenedores Docker. En versiones anteriores a la 1.30.3, la autenticación OIDC de Tugtainer puede iniciarse incluso cuando OIDC_ENABLED está en false. El endpoint /auth/oidc/enabled correctamente informa que OIDC está deshabilitado, pero una petición directa a /auth/oidc/login inicia el flujo de login OIDC, devuelve un HTTP 302, establece la cookie oidc_state y redirige al usuario al endpoint de autorización OIDC configurado. Esto elude el interruptor para deshabilitar OIDC. La vulnerabilidad fue parcheada en la versión 1.30.3.
Estrategia Actualizar inmediatamente a la versión 1.30.3 o superior que corrige el bypass en la autenticación OIDC. Revisar los flujos de autenticación para detectar accesos no autorizados y monitorizar intentos de explotación activa, pues existen exploits públicos disponibles que pueden comprometer la autenticación, afectando la seguridad de acceso a contenedores críticos.

CVE CVE-2026-55494
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:33.682435+00:00
Vendor Tugtainer
Producto Tugtainer Agent
Versiones versiones anteriores a 1.30.4
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Tugtainer es una aplicación autoalojada para automatizar actualizaciones de contenedores Docker. Antes de la versión 1.30.4, el Tugtainer Agent permite acceso no autenticado a las APIs de gestión de Docker cuando AGENT_SECRET no está configurado. La función de verificación de firmas en agent/auth.py retorna éxito si Config.AGENT_SECRET está vacío, dejando las APIs protegidas accesibles sin autenticación.

Esto permite a un atacante sin credenciales controlar APIs Docker críticas, comprometiendo la infraestructura y ejecución de contenedores.

Estrategia Actualizar inmediatamente a la versión 1.30.4 o superior, donde se ha corregido la validación de AGENT_SECRET. Configurar siempre AGENT_SECRET con valores seguros y restringir el acceso a la red de gestión Docker. Monitorizar logs para detectar accesos no autorizados y actividad sospechosa en APIs Docker.

CVE CVE-2026-62308
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01-Oct-2026
Vendor Quenary
Producto Tugtainer
Versiones Anteriores a 1.30.6
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Tugtainer es una aplicación autohospedada para automatizar actualizaciones de contenedores Docker. Antes de la versión 1.30.6, Tugtainer permite a un usuario autenticado hacer que el servidor backend envíe solicitudes HTTP salientes a URLs arbitrarias suministradas por el usuario a través del endpoint /settings/test_notification. Este endpoint acepta un campo urls y lo pasa directamente a Apprise sin restringir protocolos, nombres de host, direcciones localhost, rangos IP privados o direcciones de metadatos en la nube. Esto puede ser abusado como una vulnerabilidad SSRF (Server-Side Request Forgery) ciega y autenticada. El problema fue solucionado en la versión 1.30.6.
Estrategia Actualizar inmediatamente Tugtainer a la versión 1.30.6 o superior para eliminar la vulnerabilidad SSRF. Limitar el acceso al endpoint solo a usuarios con los permisos estrictamente necesarios. Monitorizar tráfico externo anómalo generado desde el backend y auditar las solicitudes realizadas por el servicio para detectar posibles intentos de explotación.

—

*Importancia crítica*: esta vulnerabilidad permite a un usuario autenticado forzar al servidor interno a realizar solicitudes HTTP a cualquier URL, incluyendo direcciones internas o meta-información de servicios en la nube, lo que puede derivar en filtración de datos sensibles o acceso a sistemas internos. La existencia de exploits públicos aumenta la urgencia de su mitigación.

—

Procedo a registrar esta entrada en Supabase.


CVE CVE-2026-75969
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:33 (UTC)
Vendor PTZOptics
Producto Cámaras PTZOptics y Firmware Upgrade Tool
Versiones Todas las versiones anteriores a: Move 4K 12X (0.0.98), Move 4K 20X (0.1.33), Move 4K 30X (2.1.17), Link 4K 12X (0.0.99), Link 4K 20X (0.1.37), Link 4K 30X (2.1.18), Move SE 12X (9.1.66), Move SE 20X (9.1.44), Move SE 30X (9.1.46), Studio 4K 12X/20X, Studio SE 12X/20X (8.3.32), Generación 2 completa y todas las versiones del Upgrade Tool
Exploit Públicos Sí
Referencia PSIRT Advisory PTZOptics
Descripción Vulnerabilidad de ausencia de autenticación en la función crítica del mecanismo de actualización de firmware para las cámaras PTZOptics y la herramienta Firmware Upgrade Tool. Permite a un usuario no autenticado instalar firmware modificado en el dispositivo sin necesidad de credenciales administrativas, afectando a múltiples modelos y versiones anteriores a las indicadas.

Esta vulnerabilidad puede ser explotada por un atacante remoto que suba firmware malicioso a los dispositivos afectados, comprometiendo completamente su integridad y control, potencialmente transformándolos en vectores de ataques o espionaje.

Estrategia Actualizar inmediatamente todos los dispositivos afectados a las versiones de firmware parcheadas. Implementar controles de autenticación robustos para la actualización de firmware y restringir el acceso a la herramienta de actualización mediante segmentación de red y mecanismos de acceso seguros. Monitorizar intentos de actualización no autorizados para detectar actividades maliciosas tempranamente.

*****

##### Registro insertado en Supabase para seguimiento y análisis adicional


CVE CVE-2026-100512
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 01-10-2026
Vendor WordPress Plugin Developer
Producto WP Nested Pages
Versiones versiones 3.3.2 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP en el complemento WP Nested Pages versiones 3.3.2 y anteriores que permite a un atacante ejecutar código arbitrario. Esta vulnerabilidad crítica tiene un puntaje CVSS 9.8 y permite comprometer la integridad del sistema al inyectar objetos maliciosos en la aplicación.

La explotación se realiza mediante la manipulación de entradas en el plugin vulnerable, comúnmente usada para escalar privilegios o lograr ejecución remota de código.

Estrategia Actualizar inmediatamente WP Nested Pages a la versión más reciente posterior a 3.3.2 que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a usuarios confiables y monitorear activamente patrones inusuales de comportamiento. Implementar filtros de entrada estrictos y bloqueo de payloads sospechosos para reducir riesgo de explotación activa.

CVE CVE-2026-103473
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Deno Land
Producto Deno
Versiones 2.7.0 hasta 2.9.7 en Windows
Exploit Públicos Sí
Referencia Repositorio oficial Deno GitHub
Descripción Las versiones de Deno desde la 2.7.0 hasta la 2.9.7 en Windows presentan una vulnerabilidad de inyección de comandos en node:child_process debido a un escape incorrecto de argumentos para el tipo de shell incorrecto. Un atacante puede inyectar comandos del sistema operativo al pasar argumentos no confiables usando la opción shell, permitiendo la ejecución arbitraria de comandos con los privilegios del proceso Deno.
Estrategia Actualizar inmediatamente a la versión 2.9.8 o superior que corrige esta vulnerabilidad. Restringir el uso del parámetro shell con argumentos externos y auditar scripts que utilicen node:child_process para evitar inyección de comandos. Monitorizar alertas de ejecución anómala y revisar permisos del proceso Deno para limitar daños en caso de explotación.

CVE CVE-2026-103475
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-01 03:31 (UTC)
Vendor Yii
Producto yii2-starter-kit
Versiones hasta la 4.2.0 inclusive
Exploit Públicos Sí
Referencia Repositorio oficial de Yii2 Starter Kit
Descripción El paquete yii2-starter-kit hasta la versión 4.2.0 expone los módulos Yii debug y Gii a todas las direcciones IP al establecer allowedIPs en [‘*’] en la configuración por defecto para desarrollo. Atacantes remotos no autenticados pueden acceder al punto de depuración para leer datos sensibles como cookies de sesión y consultas a la base de datos, o al endpoint Gii para generar y escribir archivos PHP en el directorio de la aplicación.
Estrategia Actualizar inmediatamente a una versión corregida deshabilitando o restringiendo allowedIPs solo a direcciones seguras. Inhabilitar los módulos Yii debug y Gii en entornos de producción y monitorizar accesos sospechosos. Revisar logs para detectar posibles explotaciones y proteger el entorno contra creación arbitraria de código.

*****

Se trata de una vulnerabilidad crítica explotable remotamente sin autenticación que puede comprometer por completo la seguridad de la aplicación y el entorno al permitir espionaje de sesiones y modificación arbitraria de código PHP. Debe priorizarse su mitigación urgente por el alto riesgo real para la compañía.

[Inserción en Supabase realizada con los datos del CVE-2026-103475]


CVE CVE-2026-55107
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 01-10-2026 03:31 UTC
Vendor Kobako
Producto Kobako Ruby gem
Versiones Desde 0.1.0 hasta 0.9.0 incluidas
Exploit Públicos Sí, confirmado
Referencia Commit oficial de mitigación
Descripción Kobako es un gem de Ruby que incorpora un intérprete mruby aislado en Wasm que permite la ejecución de scripts Ruby no confiables (generados por LLM, fórmulas de usuarios, entregas estudiantiles, plugins de terceros) dentro de la aplicación. En versiones de 0.1.0 a antes de 0.9.1, un script mruby dentro del sandbox Kobako puede ejecutar código Ruby arbitrario en el proceso anfitrión, escapando completamente del aislamiento. Esta vulnerabilidad ha sido corregida en la versión 0.9.1.
Estrategia Actualizar urgentemente a la versión 0.9.1 o superior para cerrar la brecha del sandbox. Revisar y restringir la ejecución de scripts no confiables; monitorizar la ejecución inesperada de código en el host y establecer controles estrictos de aislamiento para evitar ejecución fuera del sandbox.

—

Este CVE representa un riesgo grave para la empresa si utiliza Kobako para ejecutar scripts no confiables, ya que permite la ejecución arbitraria de código en el host, poniendo en riesgo todo el entorno interno. La existencia de exploits públicos confirma la explotación activa y necesidad de prioridad máxima para mitigación inmediata.


CVE CVE-2026-102992
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:34.865865+00:00
Vendor Piscina
Producto Piscina (Node.js worker pool implementation)
Versiones Antes de 4.9.4, 5.3.2, y 6.0.0-rc.5
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Piscina es una implementación de pool de workers en Node.js. Antes de las versiones 4.9.4, 5.3.2, y 6.0.0-rc.5, Piscina almacena ThreadPool.options como un objeto plano que hereda de Object.prototype. Esto permite que un atacante, mediante contaminación de prototipo, pueda suministrar valores heredados para opciones sensibles a la seguridad sin valores predeterminados propios. Un valor heredado en execArgv puede pasar código controlado por el atacante al constructor Worker de Node.js, permitiendo la precarga de código malicioso en threads de trabajo; un valor heredado en loadBalancer puede ejecutarse durante la planificación de tareas; y env puede modificar entornos de worker. Esta vulnerabilidad permite ejecución remota y control del entorno del proceso.
Estrategia Actualizar inmediatamente Piscina a las versiones 4.9.4, 5.3.2 o 6.0.0-rc.5 o superiores. Si se usa este componente en infraestructura crítica, abordar con prioridad la actualización, revisar configuraciones para evitar variables heredadas inseguras y monitorizar indicios de ejecución de código no autorizado en workers. Esta vulnerabilidad es crítica y existen exploits públicos confirmados, por lo que debe darse máxima prioridad a su mitigación.

CVE CVE-2026-103547
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:35.020939+00:00
Vendor OpenBSD
Producto ldapd
Versiones OpenBSD 7.8 antes de errata 057 y 7.9 antes de errata 021
Exploit Públicos Sí
Referencia Parche oficial OpenBSD ldapd
Descripción En ldapd de OpenBSD 7.8 antes de errata 057 y 7.9 antes de errata 021, los resultados de autenticación delegada BSD se correlacionan solo por el descriptor de archivo del cliente del proceso hijo LDAP y el ID de mensaje LDAP. Después de cerrar una conexión, una conexión posterior que reutilice el mismo descriptor de archivo e ID de mensaje puede recibir el resultado de autenticación anterior. Un atacante remoto con acceso a ldapd puede completar un Bind como otra identidad. La falta de conexión también puede causar una desreferenciación de puntero NULL. (ldapd no está habilitado por defecto.)
Estrategia Aplicar inmediatamente las erratas oficiales 057 para OpenBSD 7.8 y 021 para OpenBSD 7.9; restringir el acceso a ldapd solo a redes y usuarios confiables, monitorizar activamente intentos sospechosos de autenticación, y validar configuraciones para evitar reutilización insegura de descriptores de archivo.

CVE CVE-2026-101276
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:35.19216+00:00
Vendor esnet
Producto iperf3
Versiones 3.21
Exploit Públicos Sí
Referencia Esnet iperf3 Release 3.22
Descripción iperf3 3.21 (esnet/iperf) contiene un fallo remoto de uso después de liberar memoria (heap use-after-free) sin necesidad de autenticación: el watchdog interno del servidor por prueba (server_timer_proc()) libera streams sin cancelar o unirse a sus hilos worker, por lo que un hilo bloqueado puede referenciar una estructura iperf_stream ya liberada; corregido en la versión 3.22.

Estrategia Actualizar inmediatamente a iperf3 versión 3.22 o superior para eliminar esta vulnerabilidad crítica. Además, restringir el acceso no autenticado a los servidores iperf3 y monitorizar comportamientos anómalos en hilos worker pueden ayudar a detectar y mitigar posibles exploits activos.

CVE CVE-2026-102095
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 Octubre 2026
Vendor Kiteworks
Producto Kiteworks Email Protection Gateway
Versiones Versiones anteriores a 9.5.0
Exploit Públicos Sí
Referencia Kiteworks Advisory GHSA-f252-4w8q-g74g
Descripción Kiteworks Email Protection Gateway en versiones anteriores a la 9.5.0 es vulnerable a Server-Side Request Forgery (SSRF). El gateway realiza solicitudes del lado servidor hacia URLs contenidas en el mensaje procesado, sin restringir adecuadamente el destino. Un atacante remoto no autenticado puede enviar un mensaje que haga que el gateway realice solicitudes a servicios internos y a puntos finales de metadatos de instancias cloud, devolviendo las respuestas, lo que podría revelar datos internos sensibles y potencialmente afectar el estado de los servicios internos alcanzados.
Estrategia Actualizar urgentemente el Kiteworks Email Protection Gateway a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Implementar controles estrictos para validar y restringir los destinos de solicitudes salientes desde el gateway. Monitorizar tráfico interno inusual y posibles indicadores de explotación SSRF para detectar actividad maliciosa temprana.

CVE CVE-2026-102102
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Kiteworks
Producto Kiteworks Email Protection Gateway
Versiones versiones anteriores a 9.5.0
Exploit Públicos Sí, confirmados
Referencia Kiteworks Security Advisory
Descripción Kiteworks Email Protection Gateway antes de la versión 9.5.0 es vulnerable a una vulnerabilidad de Server-Side Request Forgery (SSRF). Esta debilidad permite que un atacante remoto y no autenticado induzca al gateway a realizar peticiones maliciosas a destinos de red internos o no deseados. Estas peticiones se disparan cuando el gateway recupera un certificado de emisor en un mensaje entrante. Dependiendo de los servicios accesibles desde el gateway, esto podría revelar información interna sensible o interrumpir la operación del gateway.
Estrategia Actualizar inmediatamente Kiteworks Email Protection Gateway a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Implementar controles de red que restrinjan el acceso del gateway a recursos internos críticos y monitorizar tráfico inusual para detectar posibles explotaciones activas.

CVE CVE-2026-102103
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Kiteworks
Producto Kiteworks Email Protection Gateway
Versiones versiones anteriores a 9.5.0
Exploit Públicos Sí
Referencia Kiteworks Advisory GHSA-p435-6c3j-4gh5
Descripción Kiteworks Email Protection Gateway antes de la versión 9.5.0 es vulnerable a Server-Side Request Forgery (SSRF). Una debilidad SSRF permitiría a un atacante remoto y no autenticado inducir al gateway a emitir solicitudes manipuladas hacia destinos de red internos o no previstos. Estas solicitudes se desencadenan cuando el gateway recupera una lista de revocación de certificados en un mensaje entrante. Dependiendo de los servicios accesibles desde el gateway, esto podría revelar información confidencial interna o interrumpir la operación del gateway.
Estrategia Actualizar inmediatamente a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Mientras se realiza la actualización, restringir el acceso del gateway a redes internas sensibles para evitar posibles ataques SSRF y monitorizar logs en busca de patrones anómalos de solicitudes. Revisar políticas de seguridad para limitar la superficie de exposición del gateway.

—–

Estoy registrando el análisis en Supabase conforme a protocolo.


CVE CVE-2026-102104
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 Oct 2026, 03:31 (UTC)
Vendor Kiteworks
Producto Kiteworks Email Protection Gateway
Versiones Versiones anteriores a la 9.5.0
Exploit Públicos Sí
Referencia Advisory Oficial Kiteworks
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en Kiteworks Email Protection Gateway en versiones anteriores a la 9.5.0. Un atacante remoto y no autenticado puede inducir al gateway a emitir solicitudes manipuladas hacia destinos internos o externos no previstos durante la verificación en línea del estado del certificado de un mensaje entrante. Esto puede derivar en la divulgación de información sensible interna o interrupción del servicio del gateway.
Estrategia Actualizar urgentemente a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Además, restringir el acceso de red del gateway para limitar las posibles conexiones salientes y monitorizar logs para detectar patrones de solicitudes atípicas que indiquen explotación activa.

CVE CVE-2026-102105
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 01 de octubre de 2026
Vendor Kiteworks
Producto Kiteworks Email Protection Gateway
Versiones versiones anteriores a 9.5.0
Exploit Públicos Sí
Referencia Aviso oficial Kiteworks</td
Descripción Kiteworks Email Protection Gateway en versiones anteriores a la 9.5.0 es vulnerable a un fallo de Server-Side Request Forgery (SSRF). Esta vulnerabilidad permite a un atacante remoto no autenticado hacer que el gateway emita solicitudes a destinos internos o no intencionados mientras procesa contenido de mensajes que referencian recursos externos. Esto puede revelar información sensible interna o provocar acciones no deseadas en sistemas internos.
Estrategia Priorizar la actualización inmediata a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Implementar controles de acceso y segmentación estricta de la red para limitar la exposición interna del gateway. Monitorizar logs para detectar comportamientos anómalos que indiquen explotación activa.

—–

Esta vulnerabilidad es de alta prioridad debido a su severidad crítica y al hecho de que existen exploits públicos activos. Puede ser explotada a distancia sin autenticación para acceder y dañar la red interna, lo que la convierte en una amenaza real para la seguridad empresarial.

—

Ahora procedo a insertar el registro usando Supabase según protocolo. ¿Desea que realice la inserción?


CVE CVE-2026-102106
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Kiteworks
Producto Kiteworks Email Protection Gateway
Versiones No especificadas, afecta al servicio administrativo del Gateway
Exploit Públicos Sí
Referencia Kiteworks Advisory GHSA-wwv8-qhqg-4q76
Descripción Autenticación inadecuada en el servicio administrativo de Kiteworks Email Protection Gateway. El servicio administrativo no aplica consistentemente la verificación de contraseña del administrador, permitiendo que un atacante que conozca una cuenta de administrador válida pueda evitar la autenticación requerida. Esto podría permitir crear, modificar o eliminar usuarios internos y dominios gestionados, así como cambiar configuraciones de seguridad. La eliminación de un dominio gestionado también elimina sus cuentas y puede bloquear el acceso administrativo al gateway.
Importancia Esta vulnerabilidad permite la evasión total del proceso de autenticación administrativa, dando control completo a un actor malicioso sobre la configuración y usuarios del sistema, con riesgo de pérdida de acceso administrativo y control total del Gateway.
Estrategia Aplicar inmediatamente el parche oficial publicado por Kiteworks para corregir la vulnerabilidad. Auditar accesos administrativos y cambiar las credenciales asociadas para evitar acceso no autorizado. Monitorizar cualquier actividad administrativa anómala y restringir acceso al Gateway a redes y usuarios confiables. Implementar controles adicionales de autenticación multifactor.

CVE CVE-2026-102106
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado Thu, 1 Oct 2026, 03:31 (UTC)
Vendor Kiteworks
Producto Afectado Kiteworks Email Protection Gateway
Versiones Afectadas No especificadas, afecta al servicio administrativo del Gateway
Exploit Públicos Sí
Referencia Kiteworks Advisory GHSA-wwv8-qhqg-4q76
Descripción Vulnerabilidad de autenticación incorrecta en el servicio administrativo de Kiteworks Email Protection Gateway que permite evitar la comprobación de contraseña del administrador. Un atacante con referencia a una cuenta administrativa válida puede crear, modificar o eliminar usuarios y dominios gestionados y cambiar configuraciones sin autenticarse, lo que puede derivar en un bloqueo total de administradores.
Estrategia Actualizar urgentemente a la versión que corrige la vulnerabilidad según indicaciones oficiales, aplicar monitoreo intensivo de accesos y fortalecer la autenticación con MFA y segmentación de acceso administrativo.

CVE CVE-2026-102115
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:36.429508+00:00
Vendor Kiteworks
Producto Kiteworks Core
Versiones No especificadas explícitamente, afecta a la funcionalidad del restablecimiento de contraseña en versiones que no validan correctamente el parámetro
Exploit Públicos Sí
Referencia Kiteworks Security Advisory
Descripción Kiteworks Core no valida correctamente un parámetro enviado al flujo de restablecimiento de contraseña. Un atacante no autenticado que conozca la dirección de correo electrónico de un usuario con contraseña almacenada localmente podría restablecer la contraseña de esa cuenta sin necesidad de acceder al enlace de restablecimiento enviado por correo, y luego autenticarse como ese usuario, incluso si la cuenta posee privilegios administrativos.

Estrategia Aplicar inmediatamente el parche oficial publicado por Kiteworks para corregir el mecanismo de validación en el restablecimiento de contraseña. Mientras tanto, restringir estrictamente el acceso y monitorizar cuentas con privilegios, implementar alertas ante cambios de contraseña sospechosos y reforzar la autenticación multifactor (MFA) para mitigar el riesgo de compromiso incluso si una contraseña es restablecida.

CVE CVE-2026-102147
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 Octubre 2026
Vendor Kiteworks
Producto Kiteworks Core
Versiones No especificadas concretamente, revisar actualizaciones del fabricante
Exploit Públicos Sí
Referencia Kiteworks Security Advisory
Descripción Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenada en Kiteworks Core que permite a un atacante no autenticado almacenar contenido diseñado para ejecutar JavaScript arbitrario en la sesión autenticada de un administrador al visualizar la página afectada. Esto podría permitir al atacante obtener control administrativo completo, incluyendo la creación de nuevos usuarios con privilegios administrativos.
Estrategia Actualizar inmediatamente Kiteworks Core a la última versión que corrija esta vulnerabilidad. Revisar y monitorizar accesos administrativos y creación de cuentas. Implementar controles estrictos de validación y sanitización de entradas en la aplicación web y limitar el acceso administrativo a entornos controlados.

CVE CVE-2026-102149
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-10-01T03:31:36.732176+00:00
Vendor Kiteworks
Producto Email Protection Gateway
Versiones No especificado
Exploit Públicos Sí
Referencia Kiteworks Security Advisory
Descripción La puerta de enlace de protección de correo electrónico Kiteworks no restringía suficientemente a qué cuenta se podía asignar un certificado. Esto podría permitir a un atacante asociar un certificado con la cuenta de otro usuario, afectando la confidencialidad e integridad del correo cifrado de esa cuenta y, donde se habilita el inicio de sesión basado en certificados, podría permitir un acceso no autorizado a la cuenta.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Kiteworks. Revisar y reforzar las políticas de asignación de certificados y mecanismos de autenticación basados en certificados. Monitorizar accesos sospechosos relacionados con usos indebidos de certificados para detectar intentos de explotación activos.

CVE CVE-2026-101283
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 1 Octubre 2026
Fabricante esnet
Producto Afectado iperf3
Versiones Afectadas 3.20 a 3.21
Exploit Públicos Sí, existe explotación pública conocida
Referencia New Releases – iperf3 v3.22</td
Descripción iperf3 versiones 3.20 a 3.21 (esnet/iperf) presenta un desbordamiento del búfer de heap antes de la autenticación en la función decrypt_rsa_message(): un búfer RSA de 256 bytes es leído con una longitud de texto cifrado controlada por el atacante (solo advertencia del guardia), por lo que un cliente no autenticado puede desbordar el heap mediante un authtoken sobredimensionado; corregido en la versión 3.22.
Estrategia Actualizar inmediatamente iperf3 a la versión 3.22 o superior para eliminar el riesgo de desbordamiento heap pre-authentication. Monitorizar accesos no autorizados y restringir la exposición del servicio iperf3 a redes no confiables. Revisar y reforzar controles de autenticación y saneamiento para usos futuros.

CVE CVE-2026-14157
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 01 oct 2026, 03:31 (UTC)
Vendor ASUS
Producto Módulos de routers ASUS
Versiones No especificadas (afecta a módulos con interfaz web de gestión)
Exploit Públicos Sí
Referencia ASUS Security Advisory
Descripción Uso de una cadena de formato controlada externamente en los módulos de routers ASUS permite a un usuario remoto autenticado ejecutar comandos arbitrarios mediante un archivo manipulado cargado a través de la interfaz web de gestión. Esto abre la posibilidad de comprometer completamente el dispositivo.
Estrategia Aplicar de inmediato el parche oficial proporcionado por ASUS. Limitar el acceso a la interfaz web de administración solo a usuarios y redes de confianza. Monitorizar logs por actividad sospechosa y deshabilitar funcionalidades no necesarias que permitan carga de archivos.

—

*****
*Resumen clave:* Esta vulnerabilidad crítica es explotable remotamente con acceso autenticado, permitiendo ejecución de código arbitrario en routers ASUS a través de archivos manipulados, riesgo alto para infraestructura de red. Priorizar parcheo inmediato y controles de acceso estrictos para mitigar.

Enviar a un amigo: Share this page via Email