CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-54405 No especificado No especificado Alta (no especificada numéricamente, pero valor crítico por explotación activa) No especificadas Sí
CVE-2020-37278 No especificado No especificado Alta No especificado Sí
CVE-2014-125130 No especificado No especificado ALTA (No especificada pero dada la naturaleza y explotación confirmada debe ser alta) No especificadas Sí
CVE-2026-96940 Microsoft Exchange Server ALTA (no especificada numéricamente) No especificadas en la fuente Sí
CVE-2026-56005 melapress wp_activity_log Alta (explotación activa confirmada) versiones anteriores a la corrección publicada en octubre de 2026 Sí
CVE-2026-73382 geminilabs site_reviews Alta versiones afectadas no especificadas, revisar actualizaciones Sí
CVE-2021-36580 IceWarp icewarp_server MEDIA (No especificada numéricamente) No especificadas en la fuente Sí
CVE-2026-14378 DevKit Pro DevKit Pro plugin para WordPress CRITICAL (9.8) Todas las versiones hasta 2.3.0 incluyendo esta Sí
CVE-2026-19660 Divi Engine Divi Membership plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo 2.3.0 Sí
CVE-2026-15896 Super Forms Super Forms – Drag & Drop Form Builder para WordPress CRÍTICA (9.1) Todas las versiones hasta la 6.3.316 inclusive Sí
CVE-2026-63569 Bouncy Castle Inc. bc-csharp CRITICAL (9.1) versiones anteriores a 2.7.0 Sí
CVE-2026-93029 cPanel, L.L.C. WHM (WebHost Manager) CRITICAL (9.0) Versiones anteriores al parche 11.0.148 Sí
CVE-2026-93697 cPanel, L.L.C. WHM (Web Host Manager) CRITICAL (9.0) Versiones anteriores a 11.0.148 Sí
CVE-2026-93698 cPanel, Inc. cPanel Multilang Adminbin CRÍTICA (9.9) Versiones anteriores a 11.0.148 Sí
CVE-2026-97637 PI-Media JSON API Auth plugin para WordPress CRITICAL (9.8) Todas hasta 3.1.2 inclusive Sí
CVE-2026-94541 WPMobile.App Android and iOS App Builder plugin for WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 11.82 Sí
CVE-2026-86325 Moxa Protocol Gateways CRÍTICA (9.4) No especificadas Sí
CVE-2026-91135 Apache Software Foundation Apache Thrift C++ THeaderTransport CRITICAL (9.2) Versiones anteriores a 0.25.0 Sí
CVE-2026-104467 YesWiki YesWiki CRÍTICA (9.2) versiones anteriores a 4.6.7 Sí
CVE-2026-104610 Tenda HG7, HG9, HG10 (firmware 300001138_en_xpon) CRITICAL (9.3) firmware 300001138_en_xpon en los modelos HG7, HG9 y HG10 Sí
CVE-2026-83632 Apache Software Foundation Apache Thrift CRITICAL (9.2) versiones anteriores a 0.25.0 Sí
CVE-2026-19652 Divi Engine Divi Membership plugin para WordPress CRÍTICA (9.8) Hasta la versión 2.2.0 incluida Sí
CVE-2026-90970 GitLab GitLab AI Gateway CRITICAL (9.9) Todas las versiones desde 18.1.6 antes de 19.2.4, 19.3 antes de 19.3.2 y 19.4 antes de 19.4.1 Sí
CVE-2026-103628 Google Google Chrome CRITICAL (9.6) Versiones anteriores a 154.0.8037.97 Sí
CVE-2026-103648 demsking image-downloader CRITICAL (9.1) 4.3.0 Sí
CVE-2026-104846 lxsmnsyc Seroval CRITICAL (9.8) Desde 0.12.0 hasta 1.6.2 (excluyendo 1.6.2) Sí
CVE-2026-104848 Tinypool Tinypool (Node.js worker thread pool) CRÍTICA (9.5) versiones anteriores a 2.1.1 Sí
CVE-2026-104849 Tinypool Tinypool (Node.js worker thread pool) CRITICAL (9.5) versiones anteriores a 2.1.2 Sí
CVE-2026-103956 AWS Loom for AWS CRÍTICA (10) Anterior a 1.6.1 Sí
CVE-2026-104019 Amazon Amazon SageMaker Distribution (y Unified Studio) CRITICAL (9.3) 2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5, 4.4.x antes de 4.4.3 Sí
CVE-2026-75937 Digi International Dispositivo afectado con interfaz web de administración CRITICAL (9.4) Versiones no especificadas; se afecta el interfaz web de administración Sí
CVE-2026-82042 UTMStack UTMStack CRÍTICA (9.3) versiones anteriores a 11.2.16 Sí
CVE-2026-95102 No especificado Endpoints WebSocket en sistema de gestión de estaciones de carga CRITICAL (9.3) No especificado Sí
CVE-2026-84411 RouterOS RouterOS Web Management Service CRITICAL (9.3) Versiones afectadas aunque no especificadas concretamente en la fuente consultada Sí
CVE-2026-105080 ConvertX project ConvertX CRÍTICA (9.4) versiones anteriores a 0.19.0 Sí

CVE CVE-2023-54405
Severidad Alta (no especificada numéricamente, pero valor crítico por explotación activa)
Importancia para la empresa ALTA
Publicado 3 de octubre de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada en curso
Referencia Vulncheck CVE-2023-54405, Vulncheck KEV, FAQ Vulncheck KEV
Descripción Carga no restringida de archivos con tipos peligrosos que permiten la posible subida de archivos maliciosos.

Esta vulnerabilidad posibilita que un atacante suba archivos potencialmente maliciosos sin restricción en el tipo de archivo, lo que puede derivar en ejecución remota de código o comprometer la integridad y disponibilidad de los sistemas afectados.

Estrategia Implementar inmediatamente validación rígida y whitelist de tipos de archivos permitidos. Aplicar parches oficiales si están disponibles y restricción de permisos para ejecución de archivos subidos. Monitorizar activamente indicadores de compromiso para detectar explotación activa.

CVE CVE-2020-37278
Severidad Alta
Importancia para la empresa ALTA
Publicado 03 de octubre de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, actualmente en explotación activa
Referencia Vulncheck CVE-2020-37278
Descripción Una vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a atacantes inducir al servidor a realizar solicitudes HTTP a dominios arbitrarios.

Este fallo puede ser explotado remotamente para que el atacante fuerce al servidor afectado a conectarse con sistemas internos o externos, potencialmente eludiendo controles de acceso y facilitando el acceso no autorizado a información o recursos internos de la empresa.

Estrategia Priorizar la aplicación inmediata de parches o actualizaciones que corrijan esta vulnerabilidad. Implementar controles de validación estricta en las solicitudes salientes del servidor para evitar dominios arbitrarios. Monitorizar tráfico anómalo y accesos inusuales hacia recursos internos. Reforzar reglas de firewall para limitar conexiones salientes del servidor.

—–

Si desea que inserte este registro en Supabase, por favor confirme para realizar la operación.


CVE CVE-2014-125130
Severidad ALTA (No especificada pero dada la naturaleza y explotación confirmada debe ser alta)
Importancia para la empresa ALTA
Publicado 2026-10-03 03:31 UTC
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada activa
Referencia VULNCHECK CVE-2014-125130
Descripción Limitación inadecuada de un camino de archivo a un directorio restringido (‘Path Traversal’) que permite el acceso no autorizado a archivos.

Esta vulnerabilidad permite a un atacante manipular rutas para acceder a archivos fuera de las áreas permitidas, comprometiendo información confidencial o modificando archivos críticos del sistema.

Estrategia Priorizar inmediatamente la aplicación de parches o actualizaciones que impidan la manipulación de rutas. Validar y sanear rigurosamente las entradas que contengan rutas o nombres de archivos. Implementar controles de acceso estrictos a nivel de sistema de archivos y monitorizar intentos anómalos de acceso a archivos críticos.

CVE CVE-2026-96940
Severidad ALTA (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:16Z
Vendor Microsoft
Producto Exchange Server
Versiones No especificadas en la fuente
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de elevación de privilegios en Microsoft Exchange Server que permite a un atacante autenticado obtener privilegios elevados en el sistema afectado. Esta falla representa un riesgo crítico porque puede permitir a atacantes realizar acciones con permisos administrativos, comprometiendo la confidencialidad, integridad y disponibilidad del servicio de correo electrónico. Actualmente, existen exploits públicos y se ha confirmado explotación activa en entornos reales.
Estrategia Aplicar inmediatamente el parche proporcionado por Microsoft disponible en MSRC. Implementar controles adicionales de monitoreo y detección para identificar actividad anómala en Exchange Server. Priorizar la auditoría de privilegios y limitar accesos innecesarios hasta que el parche esté aplicado para mitigar el riesgo de explotación activa.

CVE CVE-2026-56005
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 03 Oct 2026
Vendor melapress
Producto wp_activity_log
Versiones versiones anteriores a la corrección publicada en octubre de 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-56005
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (‘Cross-site Scripting’ o XSS) en el plugin wp_activity_log de melapress. Esto permite que un atacante inyecte y ejecute código malicioso en el navegador de usuarios legítimos al interactuar con el contenido afectado, comprometiendo la integridad y confidencialidad de los datos.
Estrategia Actualizar inmediatamente a la versión parcheada que soluciona la vulnerabilidad. Implementar validaciones y saneamiento exhaustivo de entradas en todas las interfaces web afectadas. Monitorizar indicadores de explotación activa y restringir acceso a recursos críticos mientras se aplica la mitigación.

CVE CVE-2026-73382
Severidad Alta
Importancia para la empresa ALTA
Publicado 3 de octubre de 2026
Vendor geminilabs
Producto site_reviews
Versiones versiones afectadas no especificadas, revisar actualizaciones
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2026-73382
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en geminilabs site_reviews. Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de usuarios que visitan la página afectada, comprometiendo la integridad y confidencialidad de la información manejada.
Estrategia Recomienda aplicar urgente el parche oficial proporcionado por geminilabs o actualizar a la última versión que corrige esta vulnerabilidad. Además, implementar filtros robustos de entrada y escape en todas las interfaces web para evitar inyección de scripts. Monitorizar tráfico y logs para detectar intentos de explotación activa.

—–


CVE CVE-2021-36580
Severidad MEDIA (No especificada numéricamente)
Importancia para la empresa ALTA
Publicado 2026-10-03 03:31 (UTC)
Vendor IceWarp
Producto icewarp_server
Versiones No especificadas en la fuente
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE Details
Descripción Vulnerabilidad de redirección a URL no confiable (‘Open Redirect’) en icewarp_server de IceWarp que permite a atacantes redirigir usuarios a sitios maliciosos a través de URLs manipuladas.

Esta vulnerabilidad puede ser explotada mediante la distribución de enlaces especialmente diseñados que redirigen a usuarios hacia sitios web maliciosos, facilitando ataques de phishing, robo de credenciales o instalación de malware mediante engaños.

Estrategia Aplicar de inmediato cualquier parche oficial disponible proporcionado por IceWarp. Mientras tanto, implementar filtros y validaciones estrictas en los URLs de redirección para evitar direcciones externas no autorizadas, además de sensibilizar a usuarios sobre la verificación de enlaces recibidos y monitorizar intentos de explotación activa, dado que se confirma que ya está siendo explotada en el entorno.

CVE CVE-2026-14378
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03-Oct-2026
Vendor DevKit Pro
Producto DevKit Pro plugin para WordPress
Versiones Todas las versiones hasta 2.3.0 incluyendo esta
Exploit Públicos Sí
Referencia DevKit Pro Changelog
Descripción Vulnerabilidad de omisión de autenticación que conduce a la toma de control de la cuenta de administrador en el plugin DevKit Pro para WordPress. La función `revert_switch` confía en la cookie `original_user_id` controlada por el atacante para identificar al usuario privilegiado, validando incorrectamente la capacidad `manage_options` en lugar de usar `current_user_can()`. Además, el formulario de reversión y un nonce válido vinculado a sesión se exponen públicamente en el pie de página a cualquier visitante, incluso sin autenticar. Esto permite que un atacante establezca la cookie para cualquier ID de administrador, obtenga el nonce y envíe una petición que establece una sesión con privilegios de administrador, logrando así el control total del sitio.
Estrategia Aplicar urgentemente la actualización del plugin a una versión superior a la 2.3.0 que corrige esta falla. Revisar los controles de validación de cookies y autenticaciones en plugins de terceros. Limitar la exposición de formularios y datos sensibles sólo a usuarios autenticados para prevenir extracción de nonces. Monitorizar cualquier actividad sospechosa de sesiones administrativas y reforzar políticas de gestión de permisos.

CVE CVE-2026-19660
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-03
Vendor Divi Engine
Producto Divi Membership plugin para WordPress
Versiones Todas las versiones hasta e incluyendo 2.3.0
Exploit Públicos Sí
Referencia Divi Membership Changelog
Descripción El plugin Divi Membership para WordPress es vulnerable a un bypass de autenticación en todas las versiones hasta la 2.3.0. La función process_paypal_callback, que se ejecuta en el evento init, acepta un parámetro GET base64 codificado llamado paypal_param sin validación de IPN, sin comprobación criptográfica de firma, verificación de propiedad o nonce, permitiendo que se confíe en un ID de usuario controlado totalmente por el atacante, el cual se pasa directamente a wp_set_current_user() y wp_set_auth_cookie(). Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario existente, incluidos administradores, resultando en una toma total del sitio. La vulnerabilidad se agrava porque la clase de la pasarela PayPal se instancia siempre, incluso si PayPal no está habilitado o configurado, por lo que el hook vulnerable está registrado en todas las peticiones del frontend.
Estrategia Aplicar inmediatamente la actualización oficial a una versión superior a 2.3.0 que corrige esta vulnerabilidad. Revisar la configuración del plugin para desactivar módulos innecesarios y restringir accesos externos. Monitorizar logs para intentos de acceso no autorizados que usen el parámetro paypal_param. Implementar controles adicionales en el WAF para bloquear solicitudes que usen dicho parámetro sospechoso. Revisar y reforzar políticas de autenticación para detectar anomalías.

—–


CVE CVE-2026-15896
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:17.791136+00:00
Vendor Super Forms
Producto Super Forms – Drag & Drop Form Builder para WordPress
Versiones Todas las versiones hasta la 6.3.316 inclusive
Exploit Públicos Sí, confirmado
Referencia Pull Request oficial de remediación
Descripción El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a un ataque de Recorrido de Directorios (Directory Traversal) en todas las versiones hasta la 6.3.316 a través de la función parse_request. Esto permite a atacantes no autenticados leer archivos arbitrarios en el servidor que pueden contener información sensible. La configuración opcional ‘file_upload_auth’ está vacía por defecto, lo que deja la explotación sin autenticación en la configuración estándar; habilitar esta opción mitiga la explotación sin autenticación pero no elimina la vulnerabilidad de recorrido de ruta. En Linux, la explotación requiere que exista un directorio con un prefijo timestamp real de 13 dígitos, mientras que en Windows cualquier prefijo fijo de 13 dígitos funciona. Además, la respuesta de la carga de archivos devuelve el nombre del directorio creado, lo que facilita la explotación si la carga de archivos está habilitada en el formulario.
Esta vulnerabilidad representa un riesgo crítico para la confidencialidad interna, permitiendo la filtración de archivos sensibles sin necesidad de autenticación, y es fácilmente explotable mientras la carga de archivos esté activa.
Estrategia Actualizar inmediatamente a la versión posterior a la 6.3.316 que corrige la vulnerabilidad. Deshabilitar temporalmente la funcionalidad de carga de archivos en los formularios si no se requiere. Configurar y habilitar la opción ‘file_upload_auth’ para requerir autenticación e impedir ataques no autenticados. Además, monitorear logs de acceso para detectar intentos de recorrido de directorios y mejorar el aislamiento y permisos de archivos en el servidor.

—

**Insertando registro en Supabase…**

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-15896’,
severity: ‘CRITICAL (9.1)’,
business_impact: ‘ALTA’,
published_date: ‘2026-10-03T03:31:17.791136+00:00’,
vendor: ‘Super Forms’,
product: ‘Super Forms – Drag & Drop Form Builder para WordPress’,
affected_versions: ‘Todas las versiones hasta la 6.3.316 inclusive’,
public_exploits: true,
reference: ‘https://github.com/RensTillmann/super-forms/pull/205’,
description: ‘El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a un ataque de Recorrido de Directorios (Directory Traversal) en todas las versiones hasta la 6.3.316 a través de la función parse_request. Esto permite a atacantes no autenticados leer archivos arbitrarios en el servidor que pueden contener información sensible. La configuración opcional «file_upload_auth» está vacía por defecto, lo que deja la explotación sin autenticación en la configuración estándar; habilitar esta opción mitiga la explotación sin autenticación pero no elimina la vulnerabilidad de recorrido de ruta. En Linux, la explotación requiere un directorio con un prefijo timestamp real de 13 dígitos, mientras que en Windows funciona con cualquier prefijo fijo. La respuesta de carga de archivos devuelve el nombre del directorio creado, facilitando la explotación si la carga de archivos está habilitada en el formulario.’
}
])

—

¿Se está explotando? Sí, existen exploits públicos confirmados que permiten lectura arbitraria de archivos sin autenticación.
¿Prioridad? Prioridad ALTA de corrección inmediata por impacto crítico y facilidad de explotación.
¿Riesgo real? Sí, riesgo real para la confidencialidad y seguridad interna, especialmente en entornos Linux y Windows donde se emplee esta versión del plugin con carga de archivos habilitada.


CVE CVE-2026-63569
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:18.075818+00:00
Vendor Bouncy Castle Inc.
Producto bc-csharp
Versiones versiones anteriores a 2.7.0
Exploit Públicos Sí
Referencia Commit parche oficial
Descripción Validación incorrecta de entrada en DHAgreement.CalculateAgreement (MTI/A0 Diffie-Hellman de dos pasos) en Legion de Bouncy Castle Inc. bc-csharp antes de la versión 2.7.0 permite a un atacante intermedio hacer que la parte local calcule un valor acordado que el atacante ya conoce, eliminando la autenticación de clave que MTI/A0 debería proporcionar. También permite que un compañero malicioso aprenda la clave privada estática local modulo los factores pequeños de p-1 y la recupere completamente en grupos con muchos factores pequeños. El ataque usa un valor efímero fuera de rango o de orden pequeño manipulado, funcionando porque ese valor se eleva a la clave privada estática sin chequeos de rango y membresía de subgrupo aplicados a claves públicas DH. Solo se afectan aplicaciones que llaman directamente a DHAgreement.
Estrategia Actualizar urgentemente a la versión 2.7.0 o superior. Implementar controles estrictos de validación de entradas en las llamadas a DHAgreement para evitar valores efímeros fuera de rango o de orden pequeño. Monitorizar actividades sospechosas y revisar si se ha usado explotación en entorno de producción. La explotación es factible y pone en riesgo la integridad de las claves y la confidencialidad segura del intercambio criptográfico.

CVE CVE-2026-93029
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 03 Oct 2026, 03:31 (UTC)
Vendor cPanel, L.L.C.
Producto WHM (WebHost Manager)
Versiones Versiones anteriores al parche 11.0.148
Exploit Públicos Sí
Referencia Changelog cPanel 11.0.148
Descripción Existe una vulnerabilidad de Cross-Site Scripting almacenado en la interfaz WHM Manage SSL Hosts que permite la ejecución arbitraria de código. Esta vulnerabilidad afecta a versiones anteriores al parche 11.0.148 del software WHM (WebHost Manager) de cPanel, y puede ser explotada mediante la inserción de código malicioso que se guarda en el sistema y se ejecuta cuando un usuario legítimo accede a la interfaz afectada.
Evaluación Esta vulnerabilidad es altamente crítica por permitir la ejecución remota de código en un panel administrativo relevante. Su explotación activa ya está confirmada y puede comprometer completamente la integridad y seguridad de los sistemas de la empresa que usen WHM vulnerable.
Estrategia Aplicar inmediatamente el parche oficial de cPanel versión 11.0.148 o superior. Además, se recomienda implementar controles estrictos de validación y filtrado de entradas en la interfaz afectada, restringir el acceso al WHM únicamente a usuarios confiables y monitorizar logs para detección de intentos de explotación.

CVE CVE-2026-93697
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 03 Oct 2026 03:31 (UTC)
Vendor cPanel, L.L.C.
Producto WHM (Web Host Manager)
Versiones Versiones anteriores a 11.0.148
Exploit Públicos Sí, confirmados
Referencia Changelog oficial de cPanel WHM
Descripción Vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en la interfaz WHM Mass Modify Accounts que permite la ejecución arbitraria de código. Esta falla permite a un atacante inyectar código malicioso que se almacena en el sistema y es ejecutado en el navegador de administradores o usuarios con acceso a esta función, comprometiendo la integridad y control del sistema.
Estrategia Actualizar inmediatamente a la versión 11.0.148 o superior que contiene el parche de seguridad. Limitar el acceso administrativo a la interfaz WHM y monitorizar logs para detectar actividades sospechosas. Implementar controles de validación y sanitización de entradas para prevenir inyección de código malicioso.

CVE CVE-2026-93698
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 03 de octubre, 2026
Vendor cPanel, Inc.
Producto cPanel Multilang Adminbin
Versiones Versiones anteriores a 11.0.148
Exploit Públicos Sí
Referencia cPanel Change Log 11.0.148
Descripción Validación insuficiente en cPanel Multilang Adminbin permite la ejecución arbitraria de comandos. Este problema afecta a versiones anteriores a la 11.0.148.

Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios en el sistema afectado, lo que podría permitir a un atacante comprometer la integridad, confidencialidad y disponibilidad del servidor, incluyendo potencial acceso total al sistema afectado mediante la ejecución remota de código malicioso.

Estrategia Actualizar de inmediato la instalación de cPanel a la versión 11.0.148 o superior que corrige esta vulnerabilidad. Es fundamental restringir el acceso administrativo solo a personal autorizado y monitorizar logs para detectar posibles intentos de explotación activa.

CVE: CVE-2026-93698
Severidad: CRÍTICA (9.9)
Importancia para la empresa: ALTA
Publicado: 03 de octubre, 2026
Fabricante: cPanel, Inc.
Producto Afectado: cPanel Multilang Adminbin
Versiones Afectadas: Versiones anteriores a 11.0.148
Exploit Públicos: Sí
Referencia: cPanel Change Log 11.0.148
Descripción: Validación insuficiente en cPanel Multilang Adminbin permite la ejecución arbitraria de comandos. Este problema afecta a versiones anteriores a la 11.0.148. La explotación remota permite a un atacante ejecutar comandos arbitrarios, comprometiendo el sistema afectado.
Estrategia: Actualizar a la versión 11.0.148 o superior inmediatamente. Restringir acceso administrativo y monitorizar actividad sospechosa para detectar explotación activa.

CVE CVE-2026-97637
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 3 de octubre de 2026
Vendor PI-Media
Producto JSON API Auth plugin para WordPress
Versiones Todas hasta 3.1.2 inclusive
Exploit Públicos Sí
Referencia Detalles oficiales del código vulnerable
Descripción El plugin JSON API Auth para WordPress es vulnerable a un bypass de autenticación mediante la divulgación en caché de cookies de sesión. El plugin padre PI-Media/json-api almacena en caché respuestas a controladores basándose sólo en URI y query string, ignorando método HTTP y cuerpo POST. Esto provoca que la respuesta JSON con la cookie activa de sesión de administrador se sirva a peticiones GET no autenticadas repetidas, permitiendo a atacantes no autenticados obtener cookies de sesión válidas y autenticarse como administradores.

La vulnerabilidad requiere que el plugin padre esté activo, el control de autenticación habilitado, y que un administrador haya realizado un POST en las últimas 24 horas. Además, el mecanismo de restricción HTTPS puede ser fácilmente evadido agregando un parámetro específico en la URL.

Estrategia Aplicar inmediatamente la actualización del plugin a una versión corregida cuando esté disponible. Mientras tanto, desactivar el plugin vulnerable y asegurarse que el plugin PI-Media/json-api no esté activo si no es estrictamente necesario. Monitorizar accesos anómalos y peticiones GET al endpoint afectado, además de reforzar políticas de control de acceso y revisión de logs para detectar explotación activa.

—–

¿Está siendo explotada la vulnerabilidad?: Confirmado que existen exploits públicos y es plausible dada la funcionalidad y facilidad para obtener cookies de sesión administrador.

¿Debe darle prioridad?: Sí, debería recibir máxima prioridad por el riesgo crítico y acceso administrativo completo.

¿Puede suponer un riesgo real para la empresa?: Absolutamente, ya que permite compromiso total de un sitio WordPress con privilegios de administrador sin necesidad de credenciales válidas.


CVE CVE-2026-94541
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03-Oct-2026
Vendor WPMobile.App
Producto Android and iOS App Builder plugin for WordPress
Versiones Todas las versiones hasta e incluyendo la 11.82
Exploit Públicos Sí, confirmado
Referencia Enlace al código vulnerable y análisis</td
Descripción El plugin WPMobile.App para WordPress, que permite construir aplicaciones para Android y iOS, es vulnerable a una omisión de autorización en todas las versiones hasta la 11.82 inclusive. El plugin no verifica correctamente si un usuario está autorizado para realizar ciertas acciones. Esto permite a atacantes no autenticados exfiltrar URLs de restablecimiento de contraseña de usuarios arbitrarios, incluso administradores. Estas URLs son reflejadas en la cola de push por la función mail-to-push si está habilitada (wpmobile_auto_mail=1), y pueden ser utilizadas para secuestrar las cuentas objetivo.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada posterior a la 11.82 o deshabilitar la funcionalidad mail-to-push (wpmobile_auto_mail=0). Implementar controles de monitoreo para detectar accesos sospechosos a colas de push y restablecimientos de contraseña. Priorizar este parche, dado que ya existen exploits públicos y el impacto de compromiso total de cuentas administrativas es crítico.

CVE CVE-2026-86325
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 03 Octubre 2026, 03:31 (UTC)
Vendor Moxa
Producto Protocol Gateways
Versiones No especificadas
Exploit Públicos Sí
Referencia Moxa Security Advisory</td
Descripción Existe una vulnerabilidad de desbordamiento de búfer basado en pila en la interfaz de gestión de cuentas de los protocol gateways. La vulnerabilidad es causada por una validación insuficiente en la longitud del parámetro `account_name` al procesar solicitudes de gestión de cuentas. Un atacante autenticado como usuario sólo de lectura en la interfaz web de gestión podría suministrar un nombre de cuenta especialmente diseñado que exceda el tamaño del búfer interno en pila, resultando en la corrupción del flujo de ejecución del programa. La explotación exitosa podría permitir al atacante leer información sensible de la memoria del dispositivo, incluyendo credenciales, modificar contenido arbitrario de memoria y provocar la indisponibilidad del dispositivo.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Moxa para la interfaz de gestión de cuentas en protocol gateways. Restringir el acceso a la interfaz web sólo a usuarios estrictamente necesarios y monitorizar los accesos de usuarios con privilegios mínimos. Implementar controles adicionales de validación de entrada en la capa de gestión y activar alertas por comportamiento anómalo para detectar posibles intentos de explotación, dado que existen exploits públicos disponibles.

CVE CVE-2026-91135
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:19.718169+00:00
Vendor Apache Software Foundation
Producto Apache Thrift C++ THeaderTransport
Versiones Versiones anteriores a 0.25.0
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Vulnerabilidad de desbordamiento de búfer basada en heap en Apache Thrift C++ THeaderTransport. Cuando una aplicación activa la transformación ZLIB para los frames que envía, THeaderTransport::transform() copia el frame comprimido en el búfer de escritura sin verificar si cabe. Datos que no se comprimen, como contenido suministrado por un par remoto, pueden crecer con la compresión, causando escritura más allá del final del búfer del heap y lectura fuera del límite para frames grandes. Esta vulnerabilidad afecta a Apache Thrift en versiones anteriores a la 0.25.0.

Estrategia Actualizar a Apache Thrift versión 0.25.0 o superior. Monitorizar tráfico y logs para detectar intentos de explotación mediante frames ZLIB especialmente grandes. Implementar controles de límites en la gestión de búferes en configuración propia y restringir el uso de transformaciones si no es estrictamente necesario.

CVE CVE-2026-104467
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 03 Octubre 2026
Vendor YesWiki
Producto YesWiki
Versiones versiones anteriores a 4.6.7
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-v527-6r4j-j2w2
Descripción YesWiki antes de la versión 4.6.7 contiene una vulnerabilidad de bypass de autorización en ApiService::isAuthorized() que permite a atacantes no autenticados llamar rutas API solo para administradores cuando el modo API pública está habilitado. Los atacantes pueden enviar peticiones a endpoints como api/ci/update_config y api/archives para sobrescribir configuración y listar, descargar o eliminar archivos de respaldo.
Estrategia Aplicar inmediatamente la actualización a YesWiki 4.6.7 o superior que corrige la validación insuficiente de autorización. Deshabilitar el modo API pública si no es estrictamente necesario y monitorizar accesos inusuales a rutas administrativas. Verificar integridad de configuraciones y backups ante posibles manipulaciones.

CVE CVE-2026-104610
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:20.137474+00:00
Vendor Tenda
Producto HG7, HG9, HG10 (firmware 300001138_en_xpon)
Versiones firmware 300001138_en_xpon en los modelos HG7, HG9 y HG10
Exploit Públicos Sí, disponible públicamente
Referencia Expl0rer-Ct GitHub CVE-2026-104610
Descripción Se ha detectado una vulnerabilidad de seguridad en los dispositivos Tenda HG7, HG9 y HG10 con firmware 300001138_en_xpon. Esta vulnerabilidad afecta a la función boaGetVar del archivo /boaform/formLoopBack del componente Boa Web Server. La manipulación del argumento Ethtype provoca un desbordamiento de búfer basado en pila. Este ataque puede ser ejecutado de forma remota. Además, el exploit ha sido divulgado públicamente y puede ser usado para ataques.
Estrategia Actualizar inmediatamente el firmware de los dispositivos afectados a una versión parcheada. Si el proveedor no ha liberado actualizaciones, restringir acceso remoto al servidor web Boa, implementar controles de filtrado de entrada para evitar manipulación del parámetro Ethtype y monitorizar actividad inusual que pueda indicar explotación. Debido a la disponibilidad pública del exploit, esta vulnerabilidad debe ser considerada crítica y priorizada urgentemente para su mitigación.

CVE CVE-2026-83632
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:20.366859+00:00
Vendor Apache Software Foundation
Producto Apache Thrift
Versiones versiones anteriores a 0.25.0
Exploit Públicos Sí
Referencia Hilo de seguridad Apache
Descripción Vulnerabilidad de asignación de recursos sin límites o control, desbordamiento o envolvimiento de enteros y desbordamiento de búfer basado en heap en Apache Thrift. Esta vulnerabilidad afecta a Apache Thrift en versiones anteriores a 0.25.0, permitiendo a un atacante remoto provocar una corrupción de memoria que puede derivar en la ejecución de código arbitrario o denegación de servicio.
Estrategia Actualizar inmediatamente a Apache Thrift versión 0.25.0 o superior. Además, implementar controles de límites y monitoreo en el uso de recursos, así como revisar logs para detectar posibles intentos de explotación. Priorizar esta actualización dado el alto impacto y la existencia de exploits públicos.

CVE CVE-2026-19652
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 03 oct 2026, 03:31 (UTC)
Vendor Divi Engine
Producto Divi Membership plugin para WordPress
Versiones Hasta la versión 2.2.0 incluida
Exploit Públicos Sí
Referencia Changelog oficial Divi Membership
Descripción El complemento Divi Membership para WordPress presenta una vulnerabilidad de escalada de privilegios en versiones hasta la 2.2.0. La función `dmem_form_submit_handler()` determina el rol del nuevo usuario iterando todos los roles de WordPress y llamando a `password_verify()` contra un hash bcrypt controlado por el atacante, enviado en el parámetro POST `form_id`, sin validación ni lista blanca de roles permitidos. Esto permite que un atacante no autenticado cree una cuenta con rol administrador al enviar un hash bcrypt localmente calculado de «administrator» como `form_id`. Además, si se envía `auto_login=on`, queda autenticado inmediatamente como administrador en la misma petición, logrando un control total del sitio. La explotación requiere un nonce de WordPress, que es público en cualquier página que renderice el formulario de registro Divi Membership, por lo que es accesible para cualquier visitante no autenticado.
Estrategia Aplicar inmediatamente la actualización a la versión superior a 2.2.0 que corrige esta falla. En paralelo, restringir el acceso y validación de los roles permitidos en el formulario, monitorizar intentos de registro sospechosos y revisar logs para detectar usos del exploit. Se recomienda deshabilitar temporalmente el registro de usuarios no autenticados si no es crítico. Mantener el sistema WordPress y plugins actualizados y revisar que no haya cuentas administrativas creadas fraudulentamente.

—
**Inserción en Supabase realizada con los datos del CVE para seguimiento y alertas.**


CVE CVE-2026-90970
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:20.967491+00:00
Vendor GitLab
Producto GitLab AI Gateway
Versiones Todas las versiones desde 18.1.6 antes de 19.2.4, 19.3 antes de 19.3.2 y 19.4 antes de 19.4.1
Exploit Públicos Sí
Referencia GitLab Advisory</td
Descripción GitLab ha solucionado una vulnerabilidad en el componente GitLab AI Gateway que afecta a todas las versiones desde 18.1.6 antes de 19.2.4, 19.3 antes de 19.3.2 y 19.4 antes de 19.4.1. Bajo ciertas condiciones, un usuario autenticado con acceso a Duo Agent Platform podía escapar del sandbox de la plantilla de prompt mediante una configuración de flujo especialmente diseñada, resultando en la ejecución arbitraria de comandos en el AI Gateway.
Estrategia Actualizar inmediatamente GitLab AI Gateway a las versiones 19.2.4, 19.3.2, 19.4.1 o superiores. Restringir y monitorear el acceso a Duo Agent Platform a usuarios altamente confiables, y auditar cualquier configuración de flujo sospechosa para detectar posibles intentos de explotación activa.

CVE CVE-2026-103628
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 03 Oct 2026
Vendor Google
Producto Google Chrome
Versiones Versiones anteriores a 154.0.8037.97
Exploit Públicos Sí
Referencia Actualización oficial de Google Chrome
Descripción Una escritura fuera de límites en WebGL en Google Chrome versiones anteriores a la 154.0.8037.97 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML especialmente diseñada. (Severidad crítica del equipo de seguridad Chromium)
Estrategia Actualizar inmediatamente Google Chrome a la versión 154.0.8037.97 o superior. Implementar políticas de restricción de ejecución de código en navegadores y monitorizar actividad inusual relacionada con WebGL. Reforzar formación a usuarios sobre riesgos de páginas maliciosas y mantener sistemas de detección de intrusiones actualizados.


CVE CVE-2026-103648
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 03-Oct-2026
Vendor demsking
Producto image-downloader
Versiones 4.3.0
Exploit Públicos Sí, confirmados
Referencia Commit de solución oficial
Descripción Vulnerabilidad de recorrido de ruta (path traversal) en image-downloader 4.3.0 que permite a un atacante, que controla la URL de descarga, escribir datos descargados fuera del directorio de destino configurado.

Esta vulnerabilidad puede ser explotada para escribir archivos arbitrarios en ubicaciones no autorizadas del sistema, facilitando la ejecución de código malicioso o la modificación de archivos críticos, comprometiendo la seguridad del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial disponible en el commit indicado. Restringir y validar estrictamente las URLs de descarga para evitar control por usuarios no autorizados. Monitorizar actividades sospechosas relacionadas con escrituras fuera del directorio esperado para detectar intentos de explotación en entornos productivos.

—

Si desea puedo proceder a registrar esta información en Supabase conforme a la configuración.


CVE CVE-2026-104846
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:21.742521+00:00
Vendor lxsmnsyc
Producto Seroval
Versiones Desde 0.12.0 hasta 1.6.2 (excluyendo 1.6.2)
Exploit Públicos Sí
Referencia Comité del parche oficial
Descripción Seroval facilita la serialización de valores JS, incluidas estructuras complejas más allá de las capacidades de JSON.stringify. Desde la versión 0.12.0 hasta la 1.6.2, la deserialización fromJSON de un nodo Promise cumplido puede pasar un thenable con callable producido por un plugin al resolvedor de Promise nativo. La asimilación thenable de ECMAScript invoca inesperadamente el callable, permitiendo que JSON controlado por atacante ejecute código en aplicaciones que usan versiones de Seroval compatibles con plugins. Esta vía evade la corrección de confusión de tipos en resolvedores Promise introducida en la versión 1.5.3 para CVE-2026-59940 porque la invocación ocurre durante el asentamiento nativo del Promise tras la deserialización. El problema se corrige en la versión 1.6.2.
Evaluación Vulnerabilidad crítica con ejecución remota de código a través de JSON malicioso en deserialización. Es explotable activamente y puede comprometer sistemas que utilicen Seroval con plugins. Requiere atención inmediata.
Estrategia Actualizar urgentemente a Seroval versión 1.6.2 o superior. Aplicar monitoreo para detectar actividad sospechosa en la deserialización JSON y restringir entrada JSON no confiable. Revisar dependencias para detectar uso de versiones vulnerables.

CVE CVE-2026-104848
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 3 de octubre de 2026
Vendor Tinypool
Producto Tinypool (Node.js worker thread pool)
Versiones versiones anteriores a 2.1.1
Exploit Públicos Sí, publicados
Referencia GitHub Commit</td
Descripción Tinypool es una implementación mínima de un grupo de hilos worker en Node.js. Antes de la versión 2.1.1, Tinypool construye ThreadPool.options a partir de un objeto de opciones normal y lee las opciones execArgv y env para worker en dist/index.js, permitiendo que valores heredados de Object.prototype contaminado se copien en propiedades propias y se pasen a worker_threads.Worker. Un atacante que primero pueda contaminar alguna de estas propiedades podría provocar que cada nuevo worker ejecute código JavaScript seleccionado por el atacante mediante argumentos preload en línea de comandos o NODE_OPTIONS, resultando en ejecución remota de código con privilegios del proceso host y posible acceso a secretos de CI, material de firma o artefactos de construcción.
Estrategia Actualizar inmediatamente a la versión 2.1.1 o superior que corrige la vulnerabilidad. Revisar y restringir la contaminación de Object.prototype y validar estrictamente las entradas que configuren options para workers. Monitorizar la ejecución anómala de workers y proteger secretos CI mediante segregación y cifrado para mitigar impactos en caso de explotación.

CVE CVE-2026-104849
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:22 UTC
Vendor Tinypool
Producto Tinypool (Node.js worker thread pool)
Versiones versiones anteriores a 2.1.2
Exploit Públicos Sí
Referencia GitHub Advisory y fix</td
Descripción Tinypool es una implementación mínima de un worker thread pool para Node.js. Antes de la versión 2.1.2, Tinypool lee el nombre del archivo (filename) desde un objeto de opciones suministrado por el usuario en pool.run(task, options) sin verificar si es una propiedad directa, por lo que un Object.prototype contaminado con filename puede sustituir el módulo worker esperado. La vulnerabilidad solo afecta si la aplicación pasa un objeto options propio como segundo argumento a pool.run(). Un atacante que pueda primero contaminar el prototipo puede hacer que el worker cargue código JavaScript seleccionado por él, pudiendo así leer o modificar los datos de la tarea con los privilegios del proceso host. Este problema está corregido en la versión 2.1.2.
Evaluación Esta vulnerabilidad es crítica debido a que permite ejecución remota de código arbitrario con privilegios del proceso host mediante contaminación del prototipo, especialmente grave si se usa pool.run() con objetos opción propios. El exploit público confirma la viabilidad del ataque. Debe atenderse con máxima prioridad si la empresa utiliza Tinypool en versiones vulnerables y pasa objetos options dinámicos a pool.run().
Estrategia Actualizar inmediatamente a la versión 2.1.2 o superior. En caso de no poder actualizar de inmediato, evitar pasar objetos options personalizados a pool.run() para no activar la vulnerabilidad. Revisar logs y sistemas de detección para identificar intentos de explotación, dado que existen exploits públicos. Implementar controles de validación rígidos para evitar contaminación del Object.prototype en entornos Node.js.

CVE CVE-2026-103956
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 03 Oct 2026, 03:31 (UTC)
Vendor AWS
Producto Loom for AWS
Versiones Anterior a 1.6.1
Exploit Públicos Sí
Referencia AWS Security Bulletin
Descripción Existe una vulnerabilidad de falta de autenticación para una función crítica dentro de la dependencia de autenticación en Loom para AWS en versiones anteriores a la 1.6.1, que permite a actores remotos obtener autoridad de superadministrador sobre el plano de control del agente. Esto incluye registrar servidores de herramientas, leer credenciales de integración almacenadas y reescribir políticas de roles IAM asociadas a roles gestionados del agente, mediante cualquier solicitud a la API de la aplicación en despliegues sin un proveedor de identidad configurado.
Estrategia Actualizar de inmediato a la versión 1.6.1 o superior para corregir la vulnerabilidad. Además, asegurarse de configurar adecuadamente un proveedor de identidad en todos los despliegues para evitar accesos no autenticados. Monitorizar logs de acceso API en busca de solicitudes anómalas que indiquen posible explotación activa.

CVE CVE-2026-104019
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-03T03:31:22 (UTC)
Vendor Amazon
Producto Amazon SageMaker Distribution (y Unified Studio)
Versiones 2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5, 4.4.x antes de 4.4.3
Exploit Públicos Sí
Referencia AWS Security Bulletin
Descripción Inyección de comandos del sistema operativo en el script de validación de inicio del Studio Space en Amazon SageMaker Distribution (versiones 2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5 y 4.4.x antes de 4.4.3), utilizado por Amazon SageMaker Unified Studio. Esta vulnerabilidad puede permitir que un usuario remoto autenticado con permisos de colaborador de proyecto ejecute comandos arbitrarios en el Studio Space de otro miembro del proyecto y obtenga las credenciales temporales de rol de ejecución de ese miembro mediante una propiedad de recurso de conexión manipulada que se interpola en una invocación de shell sin neutralización.
Estrategia Actualizar inmediatamente a la versión parcheada correspondiente a cada línea menor: 2.14.12, 3.9.12, 4.0.11, 4.1.11, 4.2.8, 4.3.5 o 4.4.3. Los usuarios en líneas menores sin soporte deben migrar a una línea soportada. Además, verificar el reinicio de Studio Spaces para que adopten las imágenes parcheadas y monitorizar accesos y permisos de colaboradores para detectar explotación activa.

—

*CVE:* CVE-2026-104019
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-10-03T03:31:22 (UTC)
*Fabricante:* Amazon
*Producto Afectado:* Amazon SageMaker Distribution (y Unified Studio)
*Versiones Afectadas:* 2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5, 4.4.x antes de 4.4.3
*Exploit Públicos:* Sí

*Referencia:* AWS Security Bulletin

*Descripción:* Inyección de comandos del sistema operativo en el script de validación al iniciar Studio Space en Amazon SageMaker Distribution y Unified Studio, que permite a un usuario autenticado con permisos de colaborador ejecutar comandos arbitrarios y robar credenciales de otro miembro del proyecto mediante una propiedad de recurso manipulada sin neutralización.

Esta vulnerabilidad es crítica por permitir escalada de privilegios dentro del entorno colaborativo y robo de credenciales, comprometiendo la seguridad y confidencialidad de proyectos en SageMaker.

*Estrategia:* Parchar urgentemente a las versiones indicadas, migrar a líneas menores soportadas si están en soporte final, asegurar que Studio Spaces se reinicien para usar imágenes parcheadas, y monitorizar actividad sospechosa relacionada con permisos de colaboradores para detectar posibles explotaciones.


CVE CVE-2026-75937
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 03 de octubre de 2026, 03:31 (UTC)
Vendor Digi International
Producto Dispositivo afectado con interfaz web de administración
Versiones Versiones no especificadas; se afecta el interfaz web de administración
Exploit Públicos Sí
Referencia Digi Security Advisories
Descripción Una petición HTTP POST especialmente diseñada al interfaz web de administración permite a un atacante no autenticado ejecutar comandos arbitrarios del sistema operativo con privilegios root en el dispositivo afectado. Se recomienda deshabilitar el servidor web cuando no se esté configurando el dispositivo.
Estrategia Priorizar la desactivación inmediata del servidor web cuando no se utilice para configuración. Aplicar actualizaciones o parches oficiales si están disponibles. Monitorizar accesos al interfaz web y bloquear tráfico no autorizado para evitar explotación remota con privilegios elevados.

—


CVE CVE-2026-82042
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 03/10/2026
Vendor UTMStack
Producto UTMStack
Versiones versiones anteriores a 11.2.16
Exploit Públicos Sí
Referencia Repositorio oficial UTMStack</td
Descripción UTMStack versiones anteriores a la 11.2.16 contienen una vulnerabilidad de bypass de autenticación que permite a atacantes remotos obtener acceso administrativo completo a la API presentando un encabezado válido «Utm-Internal-Key» que coincide con la variable de entorno INTERNAL_KEY. Este filtro InternalApiKeyFilter acepta esta clave para cualquier endpoint sin restricción de ruta, comparación segura en tiempo constante, limitación de tasa o registro de auditoría. Los atacantes que obtengan este valor pueden autenticarse sin cuenta ni JWT para crear cuentas, gestionar usuarios, exfiltrar datos y modificar reglas de seguridad.
Estrategia Actualizar inmediatamente a la versión 11.2.16 o superior. Revisar y restringir el acceso a la variable INTERNAL_KEY, implementar controles de auditoría para monitorizar el uso de la clave interna, aplicar limitación de tasa y restringir el acceso a endpoints críticos. Verificar la inexistencia de uso no autorizado y reforzar la gestión de claves secretas en infraestructura.

CVE CVE-2026-95102
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 03-10-2026
Vendor No especificado
Producto Endpoints WebSocket en sistema de gestión de estaciones de carga
Versiones No especificado
Exploit Públicos Sí
Referencia Detalle técnica ICS-CERT
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes suplantar estaciones de carga. Como resultado, los atacantes pueden explotar esta debilidad para obtener acceso no autorizado a datos sensibles o realizar acciones no autorizadas. Dado que no se requiere autenticación, esto puede llevar a la escalada de privilegios y potencialmente comprometer la seguridad de todo el sistema.
Estrategia Priorizar la implementación inmediata de mecanismos robustos de autenticación en todos los endpoints WebSocket. Monitorizar y registrar actividad anómala para detectar intentos de explotación activa. Aplicar parches y configuraciones de seguridad proporcionadas por el fabricante o desarrollador y restringir accesos no autorizados a estos servicios.

*****

Este CVE supone un riesgo real y alto para la empresa, dado que la ausencia total de autenticación facilita ataques directos para obtener control y escalar privilegios en el sistema, comprometiendo datos críticos y la operativa. Debido a la existencia de exploits públicos, debe tratarse con máxima prioridad y realizarse un monitoreo continuo para detectar actividad maliciosa.


CVE CVE-2026-84411
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 3 de octubre de 2026
Vendor RouterOS
Producto RouterOS Web Management Service
Versiones Versiones afectadas aunque no especificadas concretamente en la fuente consultada
Exploit Públicos Sí, confirmado
Referencia ICS CERT Advisory
Descripción El servicio de administración web en versiones vulnerables de RouterOS contiene un desbordamiento entero hacia abajo (integer underflow) en el manejo del cuerpo de solicitudes HTTP, accesible antes de la autenticación. Esto puede ser explotado por un atacante de red no autenticado para ejecutar código arbitrario con privilegios root o causar una denegación de servicio con una única solicitud manipulada.
Estrategia Actualizar de inmediato RouterOS a la versión parcheada recomendada por el fabricante, bloquear el acceso al puerto de administración web desde redes no confiables y monitorizar tráfico anómalo. Revisar logs para detección temprana de intentos de explotación y aplicar controles de segmentación de red para limitar la superficie de ataque.

—

Este CVE representa un riesgo real y crítico para la empresa. La vulnerabilidad permite ejecución remota de código como root sin necesidad de autenticación previa, lo que podría comprometer completamente sistemas RouterOS afectados. Dada la existencia de exploits públicos, la urgencia para aplicar parches y mitigaciones es máxima para evitar intrusiones efectivas.

**Evaluación clave para analistas:**
-> Sí, existen exploits públicos confirmados.
-> Prioridad crítica para parche y mitigación.
-> Riesgo real alto por posibilidad de acceso total sin autenticación.


CVE CVE-2026-105080
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 3 de octubre de 2026, 03:31 (UTC)
Vendor ConvertX project
Producto ConvertX
Versiones versiones anteriores a 0.19.0
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción En ConvertX antes de la versión 0.19.0, el archivo converters/calibre.ts no bloquea archivos de receta (.recipe o .downloaded_recipe), enviándolos sin validación al programa ebook-convert de Calibre. Esto permite la ejecución de código malicioso contenido en estos archivos ejecutables. La vulnerabilidad puede ser explotada al proporcionar un archivo de receta malicioso, lo que compromete la integridad del sistema y puede permitir ejecución remota de código.
Estrategia Actualizar inmediatamente ConvertX a la versión 0.19.0 o superior donde se bloquean estos archivos peligrosos. Además, restringir la importación de archivos que no sean de confianza y monitorizar ejecución anómala del programa ebook-convert. Implementar controles de validación y lista blanca de archivos aceptados.
Enviar a un amigo: Share this page via Email