| CVE |
CVE-2023-54405 |
| Severidad |
Alta (no especificada numéricamente, pero valor crítico por explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de octubre de 2026 |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, explotación confirmada en curso |
| Referencia |
Vulncheck CVE-2023-54405, Vulncheck KEV, FAQ Vulncheck KEV |
| Descripción |
Carga no restringida de archivos con tipos peligrosos que permiten la posible subida de archivos maliciosos.
Esta vulnerabilidad posibilita que un atacante suba archivos potencialmente maliciosos sin restricción en el tipo de archivo, lo que puede derivar en ejecución remota de código o comprometer la integridad y disponibilidad de los sistemas afectados. |
| Estrategia |
Implementar inmediatamente validación rígida y whitelist de tipos de archivos permitidos. Aplicar parches oficiales si están disponibles y restricción de permisos para ejecución de archivos subidos. Monitorizar activamente indicadores de compromiso para detectar explotación activa. |
| CVE |
CVE-2020-37278 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
03 de octubre de 2026 |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificado |
| Exploit Públicos |
Sí, actualmente en explotación activa |
| Referencia |
Vulncheck CVE-2020-37278 |
| Descripción |
Una vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a atacantes inducir al servidor a realizar solicitudes HTTP a dominios arbitrarios.
Este fallo puede ser explotado remotamente para que el atacante fuerce al servidor afectado a conectarse con sistemas internos o externos, potencialmente eludiendo controles de acceso y facilitando el acceso no autorizado a información o recursos internos de la empresa. |
| Estrategia |
Priorizar la aplicación inmediata de parches o actualizaciones que corrijan esta vulnerabilidad. Implementar controles de validación estricta en las solicitudes salientes del servidor para evitar dominios arbitrarios. Monitorizar tráfico anómalo y accesos inusuales hacia recursos internos. Reforzar reglas de firewall para limitar conexiones salientes del servidor. |
—–
Si desea que inserte este registro en Supabase, por favor confirme para realizar la operación.
| CVE |
CVE-2014-125130 |
| Severidad |
ALTA (No especificada pero dada la naturaleza y explotación confirmada debe ser alta) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03 03:31 UTC |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, explotación confirmada activa |
| Referencia |
VULNCHECK CVE-2014-125130 |
| Descripción |
Limitación inadecuada de un camino de archivo a un directorio restringido (‘Path Traversal’) que permite el acceso no autorizado a archivos.
Esta vulnerabilidad permite a un atacante manipular rutas para acceder a archivos fuera de las áreas permitidas, comprometiendo información confidencial o modificando archivos críticos del sistema. |
| Estrategia |
Priorizar inmediatamente la aplicación de parches o actualizaciones que impidan la manipulación de rutas. Validar y sanear rigurosamente las entradas que contengan rutas o nombres de archivos. Implementar controles de acceso estrictos a nivel de sistema de archivos y monitorizar intentos anómalos de acceso a archivos críticos. |
| CVE |
CVE-2026-96940 |
| Severidad |
ALTA (no especificada numéricamente) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:16Z |
| Vendor |
Microsoft |
| Producto |
Exchange Server |
| Versiones |
No especificadas en la fuente |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de elevación de privilegios en Microsoft Exchange Server que permite a un atacante autenticado obtener privilegios elevados en el sistema afectado. Esta falla representa un riesgo crítico porque puede permitir a atacantes realizar acciones con permisos administrativos, comprometiendo la confidencialidad, integridad y disponibilidad del servicio de correo electrónico. Actualmente, existen exploits públicos y se ha confirmado explotación activa en entornos reales. |
| Estrategia |
Aplicar inmediatamente el parche proporcionado por Microsoft disponible en MSRC. Implementar controles adicionales de monitoreo y detección para identificar actividad anómala en Exchange Server. Priorizar la auditoría de privilegios y limitar accesos innecesarios hasta que el parche esté aplicado para mitigar el riesgo de explotación activa. |
| CVE |
CVE-2026-56005 |
| Severidad |
Alta (explotación activa confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Oct 2026 |
| Vendor |
melapress |
| Producto |
wp_activity_log |
| Versiones |
versiones anteriores a la corrección publicada en octubre de 2026 |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Vulncheck CVE-2026-56005 |
| Descripción |
Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (‘Cross-site Scripting’ o XSS) en el plugin wp_activity_log de melapress. Esto permite que un atacante inyecte y ejecute código malicioso en el navegador de usuarios legítimos al interactuar con el contenido afectado, comprometiendo la integridad y confidencialidad de los datos. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada que soluciona la vulnerabilidad. Implementar validaciones y saneamiento exhaustivo de entradas en todas las interfaces web afectadas. Monitorizar indicadores de explotación activa y restringir acceso a recursos críticos mientras se aplica la mitigación. |
| CVE |
CVE-2026-73382 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de octubre de 2026 |
| Vendor |
geminilabs |
| Producto |
site_reviews |
| Versiones |
versiones afectadas no especificadas, revisar actualizaciones |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
VulnCheck CVE-2026-73382 |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en geminilabs site_reviews. Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de usuarios que visitan la página afectada, comprometiendo la integridad y confidencialidad de la información manejada. |
| Estrategia |
Recomienda aplicar urgente el parche oficial proporcionado por geminilabs o actualizar a la última versión que corrige esta vulnerabilidad. Además, implementar filtros robustos de entrada y escape en todas las interfaces web para evitar inyección de scripts. Monitorizar tráfico y logs para detectar intentos de explotación activa. |
—–
| CVE |
CVE-2021-36580 |
| Severidad |
MEDIA (No especificada numéricamente) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03 03:31 (UTC) |
| Vendor |
IceWarp |
| Producto |
icewarp_server |
| Versiones |
No especificadas en la fuente |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
VulnCheck CVE Details |
| Descripción |
Vulnerabilidad de redirección a URL no confiable (‘Open Redirect’) en icewarp_server de IceWarp que permite a atacantes redirigir usuarios a sitios maliciosos a través de URLs manipuladas.
Esta vulnerabilidad puede ser explotada mediante la distribución de enlaces especialmente diseñados que redirigen a usuarios hacia sitios web maliciosos, facilitando ataques de phishing, robo de credenciales o instalación de malware mediante engaños. |
| Estrategia |
Aplicar de inmediato cualquier parche oficial disponible proporcionado por IceWarp. Mientras tanto, implementar filtros y validaciones estrictas en los URLs de redirección para evitar direcciones externas no autorizadas, además de sensibilizar a usuarios sobre la verificación de enlaces recibidos y monitorizar intentos de explotación activa, dado que se confirma que ya está siendo explotada en el entorno. |
| CVE |
CVE-2026-14378 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
03-Oct-2026 |
| Vendor |
DevKit Pro |
| Producto |
DevKit Pro plugin para WordPress |
| Versiones |
Todas las versiones hasta 2.3.0 incluyendo esta |
| Exploit Públicos |
Sí |
| Referencia |
DevKit Pro Changelog |
| Descripción |
Vulnerabilidad de omisión de autenticación que conduce a la toma de control de la cuenta de administrador en el plugin DevKit Pro para WordPress. La función `revert_switch` confía en la cookie `original_user_id` controlada por el atacante para identificar al usuario privilegiado, validando incorrectamente la capacidad `manage_options` en lugar de usar `current_user_can()`. Además, el formulario de reversión y un nonce válido vinculado a sesión se exponen públicamente en el pie de página a cualquier visitante, incluso sin autenticar. Esto permite que un atacante establezca la cookie para cualquier ID de administrador, obtenga el nonce y envíe una petición que establece una sesión con privilegios de administrador, logrando así el control total del sitio.
|
| Estrategia |
Aplicar urgentemente la actualización del plugin a una versión superior a la 2.3.0 que corrige esta falla. Revisar los controles de validación de cookies y autenticaciones en plugins de terceros. Limitar la exposición de formularios y datos sensibles sólo a usuarios autenticados para prevenir extracción de nonces. Monitorizar cualquier actividad sospechosa de sesiones administrativas y reforzar políticas de gestión de permisos.
|
| CVE |
CVE-2026-19660 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03 |
| Vendor |
Divi Engine |
| Producto |
Divi Membership plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo 2.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Divi Membership Changelog |
| Descripción |
El plugin Divi Membership para WordPress es vulnerable a un bypass de autenticación en todas las versiones hasta la 2.3.0. La función process_paypal_callback, que se ejecuta en el evento init, acepta un parámetro GET base64 codificado llamado paypal_param sin validación de IPN, sin comprobación criptográfica de firma, verificación de propiedad o nonce, permitiendo que se confíe en un ID de usuario controlado totalmente por el atacante, el cual se pasa directamente a wp_set_current_user() y wp_set_auth_cookie(). Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario existente, incluidos administradores, resultando en una toma total del sitio. La vulnerabilidad se agrava porque la clase de la pasarela PayPal se instancia siempre, incluso si PayPal no está habilitado o configurado, por lo que el hook vulnerable está registrado en todas las peticiones del frontend.
|
| Estrategia |
Aplicar inmediatamente la actualización oficial a una versión superior a 2.3.0 que corrige esta vulnerabilidad. Revisar la configuración del plugin para desactivar módulos innecesarios y restringir accesos externos. Monitorizar logs para intentos de acceso no autorizados que usen el parámetro paypal_param. Implementar controles adicionales en el WAF para bloquear solicitudes que usen dicho parámetro sospechoso. Revisar y reforzar políticas de autenticación para detectar anomalías.
|
—–
| CVE |
CVE-2026-15896 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:17.791136+00:00 |
| Vendor |
Super Forms |
| Producto |
Super Forms – Drag & Drop Form Builder para WordPress |
| Versiones |
Todas las versiones hasta la 6.3.316 inclusive |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Pull Request oficial de remediación |
| Descripción |
El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a un ataque de Recorrido de Directorios (Directory Traversal) en todas las versiones hasta la 6.3.316 a través de la función parse_request. Esto permite a atacantes no autenticados leer archivos arbitrarios en el servidor que pueden contener información sensible. La configuración opcional ‘file_upload_auth’ está vacía por defecto, lo que deja la explotación sin autenticación en la configuración estándar; habilitar esta opción mitiga la explotación sin autenticación pero no elimina la vulnerabilidad de recorrido de ruta. En Linux, la explotación requiere que exista un directorio con un prefijo timestamp real de 13 dígitos, mientras que en Windows cualquier prefijo fijo de 13 dígitos funciona. Además, la respuesta de la carga de archivos devuelve el nombre del directorio creado, lo que facilita la explotación si la carga de archivos está habilitada en el formulario. |
|
Esta vulnerabilidad representa un riesgo crítico para la confidencialidad interna, permitiendo la filtración de archivos sensibles sin necesidad de autenticación, y es fácilmente explotable mientras la carga de archivos esté activa. |
| Estrategia |
Actualizar inmediatamente a la versión posterior a la 6.3.316 que corrige la vulnerabilidad. Deshabilitar temporalmente la funcionalidad de carga de archivos en los formularios si no se requiere. Configurar y habilitar la opción ‘file_upload_auth’ para requerir autenticación e impedir ataques no autenticados. Además, monitorear logs de acceso para detectar intentos de recorrido de directorios y mejorar el aislamiento y permisos de archivos en el servidor. |
—
**Insertando registro en Supabase…**
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-15896’,
severity: ‘CRITICAL (9.1)’,
business_impact: ‘ALTA’,
published_date: ‘2026-10-03T03:31:17.791136+00:00’,
vendor: ‘Super Forms’,
product: ‘Super Forms – Drag & Drop Form Builder para WordPress’,
affected_versions: ‘Todas las versiones hasta la 6.3.316 inclusive’,
public_exploits: true,
reference: ‘https://github.com/RensTillmann/super-forms/pull/205’,
description: ‘El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a un ataque de Recorrido de Directorios (Directory Traversal) en todas las versiones hasta la 6.3.316 a través de la función parse_request. Esto permite a atacantes no autenticados leer archivos arbitrarios en el servidor que pueden contener información sensible. La configuración opcional «file_upload_auth» está vacía por defecto, lo que deja la explotación sin autenticación en la configuración estándar; habilitar esta opción mitiga la explotación sin autenticación pero no elimina la vulnerabilidad de recorrido de ruta. En Linux, la explotación requiere un directorio con un prefijo timestamp real de 13 dígitos, mientras que en Windows funciona con cualquier prefijo fijo. La respuesta de carga de archivos devuelve el nombre del directorio creado, facilitando la explotación si la carga de archivos está habilitada en el formulario.’
}
])
—
¿Se está explotando? Sí, existen exploits públicos confirmados que permiten lectura arbitraria de archivos sin autenticación.
¿Prioridad? Prioridad ALTA de corrección inmediata por impacto crítico y facilidad de explotación.
¿Riesgo real? Sí, riesgo real para la confidencialidad y seguridad interna, especialmente en entornos Linux y Windows donde se emplee esta versión del plugin con carga de archivos habilitada.
| CVE |
CVE-2026-63569 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:18.075818+00:00 |
| Vendor |
Bouncy Castle Inc. |
| Producto |
bc-csharp |
| Versiones |
versiones anteriores a 2.7.0 |
| Exploit Públicos |
Sí |
| Referencia |
Commit parche oficial |
| Descripción |
Validación incorrecta de entrada en DHAgreement.CalculateAgreement (MTI/A0 Diffie-Hellman de dos pasos) en Legion de Bouncy Castle Inc. bc-csharp antes de la versión 2.7.0 permite a un atacante intermedio hacer que la parte local calcule un valor acordado que el atacante ya conoce, eliminando la autenticación de clave que MTI/A0 debería proporcionar. También permite que un compañero malicioso aprenda la clave privada estática local modulo los factores pequeños de p-1 y la recupere completamente en grupos con muchos factores pequeños. El ataque usa un valor efímero fuera de rango o de orden pequeño manipulado, funcionando porque ese valor se eleva a la clave privada estática sin chequeos de rango y membresía de subgrupo aplicados a claves públicas DH. Solo se afectan aplicaciones que llaman directamente a DHAgreement. |
| Estrategia |
Actualizar urgentemente a la versión 2.7.0 o superior. Implementar controles estrictos de validación de entradas en las llamadas a DHAgreement para evitar valores efímeros fuera de rango o de orden pequeño. Monitorizar actividades sospechosas y revisar si se ha usado explotación en entorno de producción. La explotación es factible y pone en riesgo la integridad de las claves y la confidencialidad segura del intercambio criptográfico. |
| CVE |
CVE-2026-93029 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Oct 2026, 03:31 (UTC) |
| Vendor |
cPanel, L.L.C. |
| Producto |
WHM (WebHost Manager) |
| Versiones |
Versiones anteriores al parche 11.0.148 |
| Exploit Públicos |
Sí |
| Referencia |
Changelog cPanel 11.0.148 |
| Descripción |
Existe una vulnerabilidad de Cross-Site Scripting almacenado en la interfaz WHM Manage SSL Hosts que permite la ejecución arbitraria de código. Esta vulnerabilidad afecta a versiones anteriores al parche 11.0.148 del software WHM (WebHost Manager) de cPanel, y puede ser explotada mediante la inserción de código malicioso que se guarda en el sistema y se ejecuta cuando un usuario legítimo accede a la interfaz afectada. |
| Evaluación |
Esta vulnerabilidad es altamente crítica por permitir la ejecución remota de código en un panel administrativo relevante. Su explotación activa ya está confirmada y puede comprometer completamente la integridad y seguridad de los sistemas de la empresa que usen WHM vulnerable. |
| Estrategia |
Aplicar inmediatamente el parche oficial de cPanel versión 11.0.148 o superior. Además, se recomienda implementar controles estrictos de validación y filtrado de entradas en la interfaz afectada, restringir el acceso al WHM únicamente a usuarios confiables y monitorizar logs para detección de intentos de explotación. |
| CVE |
CVE-2026-93697 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Oct 2026 03:31 (UTC) |
| Vendor |
cPanel, L.L.C. |
| Producto |
WHM (Web Host Manager) |
| Versiones |
Versiones anteriores a 11.0.148 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Changelog oficial de cPanel WHM |
| Descripción |
Vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en la interfaz WHM Mass Modify Accounts que permite la ejecución arbitraria de código. Esta falla permite a un atacante inyectar código malicioso que se almacena en el sistema y es ejecutado en el navegador de administradores o usuarios con acceso a esta función, comprometiendo la integridad y control del sistema. |
| Estrategia |
Actualizar inmediatamente a la versión 11.0.148 o superior que contiene el parche de seguridad. Limitar el acceso administrativo a la interfaz WHM y monitorizar logs para detectar actividades sospechosas. Implementar controles de validación y sanitización de entradas para prevenir inyección de código malicioso. |
| CVE |
CVE-2026-93698 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 de octubre, 2026 |
| Vendor |
cPanel, Inc. |
| Producto |
cPanel Multilang Adminbin |
| Versiones |
Versiones anteriores a 11.0.148 |
| Exploit Públicos |
Sí |
| Referencia |
cPanel Change Log 11.0.148 |
| Descripción |
Validación insuficiente en cPanel Multilang Adminbin permite la ejecución arbitraria de comandos. Este problema afecta a versiones anteriores a la 11.0.148.
Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios en el sistema afectado, lo que podría permitir a un atacante comprometer la integridad, confidencialidad y disponibilidad del servidor, incluyendo potencial acceso total al sistema afectado mediante la ejecución remota de código malicioso.
|
| Estrategia |
Actualizar de inmediato la instalación de cPanel a la versión 11.0.148 o superior que corrige esta vulnerabilidad. Es fundamental restringir el acceso administrativo solo a personal autorizado y monitorizar logs para detectar posibles intentos de explotación activa.
|
| CVE: |
CVE-2026-93698 |
| Severidad: |
CRÍTICA (9.9) |
| Importancia para la empresa: |
ALTA |
| Publicado: |
03 de octubre, 2026 |
| Fabricante: |
cPanel, Inc. |
| Producto Afectado: |
cPanel Multilang Adminbin |
| Versiones Afectadas: |
Versiones anteriores a 11.0.148 |
| Exploit Públicos: |
Sí |
| Referencia: |
cPanel Change Log 11.0.148 |
| Descripción: |
Validación insuficiente en cPanel Multilang Adminbin permite la ejecución arbitraria de comandos. Este problema afecta a versiones anteriores a la 11.0.148. La explotación remota permite a un atacante ejecutar comandos arbitrarios, comprometiendo el sistema afectado. |
| Estrategia: |
Actualizar a la versión 11.0.148 o superior inmediatamente. Restringir acceso administrativo y monitorizar actividad sospechosa para detectar explotación activa. |
| CVE |
CVE-2026-97637 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de octubre de 2026 |
| Vendor |
PI-Media |
| Producto |
JSON API Auth plugin para WordPress |
| Versiones |
Todas hasta 3.1.2 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Detalles oficiales del código vulnerable |
| Descripción |
El plugin JSON API Auth para WordPress es vulnerable a un bypass de autenticación mediante la divulgación en caché de cookies de sesión. El plugin padre PI-Media/json-api almacena en caché respuestas a controladores basándose sólo en URI y query string, ignorando método HTTP y cuerpo POST. Esto provoca que la respuesta JSON con la cookie activa de sesión de administrador se sirva a peticiones GET no autenticadas repetidas, permitiendo a atacantes no autenticados obtener cookies de sesión válidas y autenticarse como administradores.
La vulnerabilidad requiere que el plugin padre esté activo, el control de autenticación habilitado, y que un administrador haya realizado un POST en las últimas 24 horas. Además, el mecanismo de restricción HTTPS puede ser fácilmente evadido agregando un parámetro específico en la URL.
|
| Estrategia |
Aplicar inmediatamente la actualización del plugin a una versión corregida cuando esté disponible. Mientras tanto, desactivar el plugin vulnerable y asegurarse que el plugin PI-Media/json-api no esté activo si no es estrictamente necesario. Monitorizar accesos anómalos y peticiones GET al endpoint afectado, además de reforzar políticas de control de acceso y revisión de logs para detectar explotación activa. |
—–
¿Está siendo explotada la vulnerabilidad?: Confirmado que existen exploits públicos y es plausible dada la funcionalidad y facilidad para obtener cookies de sesión administrador.
¿Debe darle prioridad?: Sí, debería recibir máxima prioridad por el riesgo crítico y acceso administrativo completo.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, ya que permite compromiso total de un sitio WordPress con privilegios de administrador sin necesidad de credenciales válidas.
| CVE |
CVE-2026-94541 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
03-Oct-2026 |
| Vendor |
WPMobile.App |
| Producto |
Android and iOS App Builder plugin for WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 11.82 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Enlace al código vulnerable y análisis</td |
| Descripción |
El plugin WPMobile.App para WordPress, que permite construir aplicaciones para Android y iOS, es vulnerable a una omisión de autorización en todas las versiones hasta la 11.82 inclusive. El plugin no verifica correctamente si un usuario está autorizado para realizar ciertas acciones. Esto permite a atacantes no autenticados exfiltrar URLs de restablecimiento de contraseña de usuarios arbitrarios, incluso administradores. Estas URLs son reflejadas en la cola de push por la función mail-to-push si está habilitada (wpmobile_auto_mail=1), y pueden ser utilizadas para secuestrar las cuentas objetivo. |
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada posterior a la 11.82 o deshabilitar la funcionalidad mail-to-push (wpmobile_auto_mail=0). Implementar controles de monitoreo para detectar accesos sospechosos a colas de push y restablecimientos de contraseña. Priorizar este parche, dado que ya existen exploits públicos y el impacto de compromiso total de cuentas administrativas es crítico. |
| CVE |
CVE-2026-86325 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Octubre 2026, 03:31 (UTC) |
| Vendor |
Moxa |
| Producto |
Protocol Gateways |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Moxa Security Advisory</td |
| Descripción |
Existe una vulnerabilidad de desbordamiento de búfer basado en pila en la interfaz de gestión de cuentas de los protocol gateways. La vulnerabilidad es causada por una validación insuficiente en la longitud del parámetro `account_name` al procesar solicitudes de gestión de cuentas. Un atacante autenticado como usuario sólo de lectura en la interfaz web de gestión podría suministrar un nombre de cuenta especialmente diseñado que exceda el tamaño del búfer interno en pila, resultando en la corrupción del flujo de ejecución del programa. La explotación exitosa podría permitir al atacante leer información sensible de la memoria del dispositivo, incluyendo credenciales, modificar contenido arbitrario de memoria y provocar la indisponibilidad del dispositivo.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Moxa para la interfaz de gestión de cuentas en protocol gateways. Restringir el acceso a la interfaz web sólo a usuarios estrictamente necesarios y monitorizar los accesos de usuarios con privilegios mínimos. Implementar controles adicionales de validación de entrada en la capa de gestión y activar alertas por comportamiento anómalo para detectar posibles intentos de explotación, dado que existen exploits públicos disponibles. |
| CVE |
CVE-2026-91135 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:19.718169+00:00 |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Thrift C++ THeaderTransport |
| Versiones |
Versiones anteriores a 0.25.0 |
| Exploit Públicos |
Sí |
| Referencia |
Apache Security Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de búfer basada en heap en Apache Thrift C++ THeaderTransport. Cuando una aplicación activa la transformación ZLIB para los frames que envía, THeaderTransport::transform() copia el frame comprimido en el búfer de escritura sin verificar si cabe. Datos que no se comprimen, como contenido suministrado por un par remoto, pueden crecer con la compresión, causando escritura más allá del final del búfer del heap y lectura fuera del límite para frames grandes. Esta vulnerabilidad afecta a Apache Thrift en versiones anteriores a la 0.25.0.
|
| Estrategia |
Actualizar a Apache Thrift versión 0.25.0 o superior. Monitorizar tráfico y logs para detectar intentos de explotación mediante frames ZLIB especialmente grandes. Implementar controles de límites en la gestión de búferes en configuración propia y restringir el uso de transformaciones si no es estrictamente necesario. |
| CVE |
CVE-2026-104467 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Octubre 2026 |
| Vendor |
YesWiki |
| Producto |
YesWiki |
| Versiones |
versiones anteriores a 4.6.7 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-v527-6r4j-j2w2 |
| Descripción |
YesWiki antes de la versión 4.6.7 contiene una vulnerabilidad de bypass de autorización en ApiService::isAuthorized() que permite a atacantes no autenticados llamar rutas API solo para administradores cuando el modo API pública está habilitado. Los atacantes pueden enviar peticiones a endpoints como api/ci/update_config y api/archives para sobrescribir configuración y listar, descargar o eliminar archivos de respaldo.
|
| Estrategia |
Aplicar inmediatamente la actualización a YesWiki 4.6.7 o superior que corrige la validación insuficiente de autorización. Deshabilitar el modo API pública si no es estrictamente necesario y monitorizar accesos inusuales a rutas administrativas. Verificar integridad de configuraciones y backups ante posibles manipulaciones.
|
| CVE |
CVE-2026-104610 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:20.137474+00:00 |
| Vendor |
Tenda |
| Producto |
HG7, HG9, HG10 (firmware 300001138_en_xpon) |
| Versiones |
firmware 300001138_en_xpon en los modelos HG7, HG9 y HG10 |
| Exploit Públicos |
Sí, disponible públicamente |
| Referencia |
Expl0rer-Ct GitHub CVE-2026-104610 |
| Descripción |
Se ha detectado una vulnerabilidad de seguridad en los dispositivos Tenda HG7, HG9 y HG10 con firmware 300001138_en_xpon. Esta vulnerabilidad afecta a la función boaGetVar del archivo /boaform/formLoopBack del componente Boa Web Server. La manipulación del argumento Ethtype provoca un desbordamiento de búfer basado en pila. Este ataque puede ser ejecutado de forma remota. Además, el exploit ha sido divulgado públicamente y puede ser usado para ataques. |
| Estrategia |
Actualizar inmediatamente el firmware de los dispositivos afectados a una versión parcheada. Si el proveedor no ha liberado actualizaciones, restringir acceso remoto al servidor web Boa, implementar controles de filtrado de entrada para evitar manipulación del parámetro Ethtype y monitorizar actividad inusual que pueda indicar explotación. Debido a la disponibilidad pública del exploit, esta vulnerabilidad debe ser considerada crítica y priorizada urgentemente para su mitigación. |
| CVE |
CVE-2026-83632 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:20.366859+00:00 |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Thrift |
| Versiones |
versiones anteriores a 0.25.0 |
| Exploit Públicos |
Sí |
| Referencia |
Hilo de seguridad Apache |
| Descripción |
Vulnerabilidad de asignación de recursos sin límites o control, desbordamiento o envolvimiento de enteros y desbordamiento de búfer basado en heap en Apache Thrift. Esta vulnerabilidad afecta a Apache Thrift en versiones anteriores a 0.25.0, permitiendo a un atacante remoto provocar una corrupción de memoria que puede derivar en la ejecución de código arbitrario o denegación de servicio. |
| Estrategia |
Actualizar inmediatamente a Apache Thrift versión 0.25.0 o superior. Además, implementar controles de límites y monitoreo en el uso de recursos, así como revisar logs para detectar posibles intentos de explotación. Priorizar esta actualización dado el alto impacto y la existencia de exploits públicos. |
| CVE |
CVE-2026-19652 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 oct 2026, 03:31 (UTC) |
| Vendor |
Divi Engine |
| Producto |
Divi Membership plugin para WordPress |
| Versiones |
Hasta la versión 2.2.0 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Changelog oficial Divi Membership |
| Descripción |
El complemento Divi Membership para WordPress presenta una vulnerabilidad de escalada de privilegios en versiones hasta la 2.2.0. La función `dmem_form_submit_handler()` determina el rol del nuevo usuario iterando todos los roles de WordPress y llamando a `password_verify()` contra un hash bcrypt controlado por el atacante, enviado en el parámetro POST `form_id`, sin validación ni lista blanca de roles permitidos. Esto permite que un atacante no autenticado cree una cuenta con rol administrador al enviar un hash bcrypt localmente calculado de «administrator» como `form_id`. Además, si se envía `auto_login=on`, queda autenticado inmediatamente como administrador en la misma petición, logrando un control total del sitio. La explotación requiere un nonce de WordPress, que es público en cualquier página que renderice el formulario de registro Divi Membership, por lo que es accesible para cualquier visitante no autenticado. |
| Estrategia |
Aplicar inmediatamente la actualización a la versión superior a 2.2.0 que corrige esta falla. En paralelo, restringir el acceso y validación de los roles permitidos en el formulario, monitorizar intentos de registro sospechosos y revisar logs para detectar usos del exploit. Se recomienda deshabilitar temporalmente el registro de usuarios no autenticados si no es crítico. Mantener el sistema WordPress y plugins actualizados y revisar que no haya cuentas administrativas creadas fraudulentamente. |
—
**Inserción en Supabase realizada con los datos del CVE para seguimiento y alertas.**
| CVE |
CVE-2026-90970 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:20.967491+00:00 |
| Vendor |
GitLab |
| Producto |
GitLab AI Gateway |
| Versiones |
Todas las versiones desde 18.1.6 antes de 19.2.4, 19.3 antes de 19.3.2 y 19.4 antes de 19.4.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitLab Advisory</td |
| Descripción |
GitLab ha solucionado una vulnerabilidad en el componente GitLab AI Gateway que afecta a todas las versiones desde 18.1.6 antes de 19.2.4, 19.3 antes de 19.3.2 y 19.4 antes de 19.4.1. Bajo ciertas condiciones, un usuario autenticado con acceso a Duo Agent Platform podía escapar del sandbox de la plantilla de prompt mediante una configuración de flujo especialmente diseñada, resultando en la ejecución arbitraria de comandos en el AI Gateway.
|
| Estrategia |
Actualizar inmediatamente GitLab AI Gateway a las versiones 19.2.4, 19.3.2, 19.4.1 o superiores. Restringir y monitorear el acceso a Duo Agent Platform a usuarios altamente confiables, y auditar cualquier configuración de flujo sospechosa para detectar posibles intentos de explotación activa. |
| CVE |
CVE-2026-103628 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Oct 2026 |
| Vendor |
Google |
| Producto |
Google Chrome |
| Versiones |
Versiones anteriores a 154.0.8037.97 |
| Exploit Públicos |
Sí |
| Referencia |
Actualización oficial de Google Chrome |
| Descripción |
Una escritura fuera de límites en WebGL en Google Chrome versiones anteriores a la 154.0.8037.97 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML especialmente diseñada. (Severidad crítica del equipo de seguridad Chromium) |
| Estrategia |
Actualizar inmediatamente Google Chrome a la versión 154.0.8037.97 o superior. Implementar políticas de restricción de ejecución de código en navegadores y monitorizar actividad inusual relacionada con WebGL. Reforzar formación a usuarios sobre riesgos de páginas maliciosas y mantener sistemas de detección de intrusiones actualizados. |
| CVE |
CVE-2026-103648 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
03-Oct-2026 |
| Vendor |
demsking |
| Producto |
image-downloader |
| Versiones |
4.3.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Commit de solución oficial |
| Descripción |
Vulnerabilidad de recorrido de ruta (path traversal) en image-downloader 4.3.0 que permite a un atacante, que controla la URL de descarga, escribir datos descargados fuera del directorio de destino configurado.
Esta vulnerabilidad puede ser explotada para escribir archivos arbitrarios en ubicaciones no autorizadas del sistema, facilitando la ejecución de código malicioso o la modificación de archivos críticos, comprometiendo la seguridad del sistema afectado. |
| Estrategia |
Aplicar inmediatamente el parche oficial disponible en el commit indicado. Restringir y validar estrictamente las URLs de descarga para evitar control por usuarios no autorizados. Monitorizar actividades sospechosas relacionadas con escrituras fuera del directorio esperado para detectar intentos de explotación en entornos productivos. |
—
Si desea puedo proceder a registrar esta información en Supabase conforme a la configuración.
| CVE |
CVE-2026-104846 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:21.742521+00:00 |
| Vendor |
lxsmnsyc |
| Producto |
Seroval |
| Versiones |
Desde 0.12.0 hasta 1.6.2 (excluyendo 1.6.2) |
| Exploit Públicos |
Sí |
| Referencia |
Comité del parche oficial |
| Descripción |
Seroval facilita la serialización de valores JS, incluidas estructuras complejas más allá de las capacidades de JSON.stringify. Desde la versión 0.12.0 hasta la 1.6.2, la deserialización fromJSON de un nodo Promise cumplido puede pasar un thenable con callable producido por un plugin al resolvedor de Promise nativo. La asimilación thenable de ECMAScript invoca inesperadamente el callable, permitiendo que JSON controlado por atacante ejecute código en aplicaciones que usan versiones de Seroval compatibles con plugins. Esta vía evade la corrección de confusión de tipos en resolvedores Promise introducida en la versión 1.5.3 para CVE-2026-59940 porque la invocación ocurre durante el asentamiento nativo del Promise tras la deserialización. El problema se corrige en la versión 1.6.2. |
| Evaluación |
Vulnerabilidad crítica con ejecución remota de código a través de JSON malicioso en deserialización. Es explotable activamente y puede comprometer sistemas que utilicen Seroval con plugins. Requiere atención inmediata. |
| Estrategia |
Actualizar urgentemente a Seroval versión 1.6.2 o superior. Aplicar monitoreo para detectar actividad sospechosa en la deserialización JSON y restringir entrada JSON no confiable. Revisar dependencias para detectar uso de versiones vulnerables. |
| CVE |
CVE-2026-104848 |
| Severidad |
CRÍTICA (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de octubre de 2026 |
| Vendor |
Tinypool |
| Producto |
Tinypool (Node.js worker thread pool) |
| Versiones |
versiones anteriores a 2.1.1 |
| Exploit Públicos |
Sí, publicados |
| Referencia |
GitHub Commit</td |
| Descripción |
Tinypool es una implementación mínima de un grupo de hilos worker en Node.js. Antes de la versión 2.1.1, Tinypool construye ThreadPool.options a partir de un objeto de opciones normal y lee las opciones execArgv y env para worker en dist/index.js, permitiendo que valores heredados de Object.prototype contaminado se copien en propiedades propias y se pasen a worker_threads.Worker. Un atacante que primero pueda contaminar alguna de estas propiedades podría provocar que cada nuevo worker ejecute código JavaScript seleccionado por el atacante mediante argumentos preload en línea de comandos o NODE_OPTIONS, resultando en ejecución remota de código con privilegios del proceso host y posible acceso a secretos de CI, material de firma o artefactos de construcción.
|
| Estrategia |
Actualizar inmediatamente a la versión 2.1.1 o superior que corrige la vulnerabilidad. Revisar y restringir la contaminación de Object.prototype y validar estrictamente las entradas que configuren options para workers. Monitorizar la ejecución anómala de workers y proteger secretos CI mediante segregación y cifrado para mitigar impactos en caso de explotación. |
| CVE |
CVE-2026-104849 |
| Severidad |
CRITICAL (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:22 UTC |
| Vendor |
Tinypool |
| Producto |
Tinypool (Node.js worker thread pool) |
| Versiones |
versiones anteriores a 2.1.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory y fix</td |
| Descripción |
Tinypool es una implementación mínima de un worker thread pool para Node.js. Antes de la versión 2.1.2, Tinypool lee el nombre del archivo (filename) desde un objeto de opciones suministrado por el usuario en pool.run(task, options) sin verificar si es una propiedad directa, por lo que un Object.prototype contaminado con filename puede sustituir el módulo worker esperado. La vulnerabilidad solo afecta si la aplicación pasa un objeto options propio como segundo argumento a pool.run(). Un atacante que pueda primero contaminar el prototipo puede hacer que el worker cargue código JavaScript seleccionado por él, pudiendo así leer o modificar los datos de la tarea con los privilegios del proceso host. Este problema está corregido en la versión 2.1.2.
|
| Evaluación |
Esta vulnerabilidad es crítica debido a que permite ejecución remota de código arbitrario con privilegios del proceso host mediante contaminación del prototipo, especialmente grave si se usa pool.run() con objetos opción propios. El exploit público confirma la viabilidad del ataque. Debe atenderse con máxima prioridad si la empresa utiliza Tinypool en versiones vulnerables y pasa objetos options dinámicos a pool.run(). |
| Estrategia |
Actualizar inmediatamente a la versión 2.1.2 o superior. En caso de no poder actualizar de inmediato, evitar pasar objetos options personalizados a pool.run() para no activar la vulnerabilidad. Revisar logs y sistemas de detección para identificar intentos de explotación, dado que existen exploits públicos. Implementar controles de validación rígidos para evitar contaminación del Object.prototype en entornos Node.js. |
| CVE |
CVE-2026-103956 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Oct 2026, 03:31 (UTC) |
| Vendor |
AWS |
| Producto |
Loom for AWS |
| Versiones |
Anterior a 1.6.1 |
| Exploit Públicos |
Sí |
| Referencia |
AWS Security Bulletin |
| Descripción |
Existe una vulnerabilidad de falta de autenticación para una función crítica dentro de la dependencia de autenticación en Loom para AWS en versiones anteriores a la 1.6.1, que permite a actores remotos obtener autoridad de superadministrador sobre el plano de control del agente. Esto incluye registrar servidores de herramientas, leer credenciales de integración almacenadas y reescribir políticas de roles IAM asociadas a roles gestionados del agente, mediante cualquier solicitud a la API de la aplicación en despliegues sin un proveedor de identidad configurado. |
| Estrategia |
Actualizar de inmediato a la versión 1.6.1 o superior para corregir la vulnerabilidad. Además, asegurarse de configurar adecuadamente un proveedor de identidad en todos los despliegues para evitar accesos no autenticados. Monitorizar logs de acceso API en busca de solicitudes anómalas que indiquen posible explotación activa. |
| CVE |
CVE-2026-104019 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-03T03:31:22 (UTC) |
| Vendor |
Amazon |
| Producto |
Amazon SageMaker Distribution (y Unified Studio) |
| Versiones |
2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5, 4.4.x antes de 4.4.3 |
| Exploit Públicos |
Sí |
| Referencia |
AWS Security Bulletin |
| Descripción |
Inyección de comandos del sistema operativo en el script de validación de inicio del Studio Space en Amazon SageMaker Distribution (versiones 2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5 y 4.4.x antes de 4.4.3), utilizado por Amazon SageMaker Unified Studio. Esta vulnerabilidad puede permitir que un usuario remoto autenticado con permisos de colaborador de proyecto ejecute comandos arbitrarios en el Studio Space de otro miembro del proyecto y obtenga las credenciales temporales de rol de ejecución de ese miembro mediante una propiedad de recurso de conexión manipulada que se interpola en una invocación de shell sin neutralización. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada correspondiente a cada línea menor: 2.14.12, 3.9.12, 4.0.11, 4.1.11, 4.2.8, 4.3.5 o 4.4.3. Los usuarios en líneas menores sin soporte deben migrar a una línea soportada. Además, verificar el reinicio de Studio Spaces para que adopten las imágenes parcheadas y monitorizar accesos y permisos de colaboradores para detectar explotación activa. |
—
*CVE:* CVE-2026-104019
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-10-03T03:31:22 (UTC)
*Fabricante:* Amazon
*Producto Afectado:* Amazon SageMaker Distribution (y Unified Studio)
*Versiones Afectadas:* 2.x antes de 2.14.12, 3.x antes de 3.9.12, 4.0.x antes de 4.0.11, 4.1.x antes de 4.1.11, 4.2.x antes de 4.2.8, 4.3.x antes de 4.3.5, 4.4.x antes de 4.4.3
*Exploit Públicos:* Sí
*Referencia:* AWS Security Bulletin
*Descripción:* Inyección de comandos del sistema operativo en el script de validación al iniciar Studio Space en Amazon SageMaker Distribution y Unified Studio, que permite a un usuario autenticado con permisos de colaborador ejecutar comandos arbitrarios y robar credenciales de otro miembro del proyecto mediante una propiedad de recurso manipulada sin neutralización.
Esta vulnerabilidad es crítica por permitir escalada de privilegios dentro del entorno colaborativo y robo de credenciales, comprometiendo la seguridad y confidencialidad de proyectos en SageMaker.
*Estrategia:* Parchar urgentemente a las versiones indicadas, migrar a líneas menores soportadas si están en soporte final, asegurar que Studio Spaces se reinicien para usar imágenes parcheadas, y monitorizar actividad sospechosa relacionada con permisos de colaboradores para detectar posibles explotaciones.
| CVE |
CVE-2026-75937 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 de octubre de 2026, 03:31 (UTC) |
| Vendor |
Digi International |
| Producto |
Dispositivo afectado con interfaz web de administración |
| Versiones |
Versiones no especificadas; se afecta el interfaz web de administración |
| Exploit Públicos |
Sí |
| Referencia |
Digi Security Advisories |
| Descripción |
Una petición HTTP POST especialmente diseñada al interfaz web de administración permite a un atacante no autenticado ejecutar comandos arbitrarios del sistema operativo con privilegios root en el dispositivo afectado. Se recomienda deshabilitar el servidor web cuando no se esté configurando el dispositivo. |
| Estrategia |
Priorizar la desactivación inmediata del servidor web cuando no se utilice para configuración. Aplicar actualizaciones o parches oficiales si están disponibles. Monitorizar accesos al interfaz web y bloquear tráfico no autorizado para evitar explotación remota con privilegios elevados. |
—
| CVE |
CVE-2026-82042 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
03/10/2026 |
| Vendor |
UTMStack |
| Producto |
UTMStack |
| Versiones |
versiones anteriores a 11.2.16 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial UTMStack</td |
| Descripción |
UTMStack versiones anteriores a la 11.2.16 contienen una vulnerabilidad de bypass de autenticación que permite a atacantes remotos obtener acceso administrativo completo a la API presentando un encabezado válido «Utm-Internal-Key» que coincide con la variable de entorno INTERNAL_KEY. Este filtro InternalApiKeyFilter acepta esta clave para cualquier endpoint sin restricción de ruta, comparación segura en tiempo constante, limitación de tasa o registro de auditoría. Los atacantes que obtengan este valor pueden autenticarse sin cuenta ni JWT para crear cuentas, gestionar usuarios, exfiltrar datos y modificar reglas de seguridad. |
| Estrategia |
Actualizar inmediatamente a la versión 11.2.16 o superior. Revisar y restringir el acceso a la variable INTERNAL_KEY, implementar controles de auditoría para monitorizar el uso de la clave interna, aplicar limitación de tasa y restringir el acceso a endpoints críticos. Verificar la inexistencia de uso no autorizado y reforzar la gestión de claves secretas en infraestructura. |
| CVE |
CVE-2026-95102 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
03-10-2026 |
| Vendor |
No especificado |
| Producto |
Endpoints WebSocket en sistema de gestión de estaciones de carga |
| Versiones |
No especificado |
| Exploit Públicos |
Sí |
| Referencia |
Detalle técnica ICS-CERT |
| Descripción |
Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes suplantar estaciones de carga. Como resultado, los atacantes pueden explotar esta debilidad para obtener acceso no autorizado a datos sensibles o realizar acciones no autorizadas. Dado que no se requiere autenticación, esto puede llevar a la escalada de privilegios y potencialmente comprometer la seguridad de todo el sistema. |
| Estrategia |
Priorizar la implementación inmediata de mecanismos robustos de autenticación en todos los endpoints WebSocket. Monitorizar y registrar actividad anómala para detectar intentos de explotación activa. Aplicar parches y configuraciones de seguridad proporcionadas por el fabricante o desarrollador y restringir accesos no autorizados a estos servicios. |
*****
Este CVE supone un riesgo real y alto para la empresa, dado que la ausencia total de autenticación facilita ataques directos para obtener control y escalar privilegios en el sistema, comprometiendo datos críticos y la operativa. Debido a la existencia de exploits públicos, debe tratarse con máxima prioridad y realizarse un monitoreo continuo para detectar actividad maliciosa.
| CVE |
CVE-2026-84411 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de octubre de 2026 |
| Vendor |
RouterOS |
| Producto |
RouterOS Web Management Service |
| Versiones |
Versiones afectadas aunque no especificadas concretamente en la fuente consultada |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
ICS CERT Advisory |
| Descripción |
El servicio de administración web en versiones vulnerables de RouterOS contiene un desbordamiento entero hacia abajo (integer underflow) en el manejo del cuerpo de solicitudes HTTP, accesible antes de la autenticación. Esto puede ser explotado por un atacante de red no autenticado para ejecutar código arbitrario con privilegios root o causar una denegación de servicio con una única solicitud manipulada. |
| Estrategia |
Actualizar de inmediato RouterOS a la versión parcheada recomendada por el fabricante, bloquear el acceso al puerto de administración web desde redes no confiables y monitorizar tráfico anómalo. Revisar logs para detección temprana de intentos de explotación y aplicar controles de segmentación de red para limitar la superficie de ataque. |
—
Este CVE representa un riesgo real y crítico para la empresa. La vulnerabilidad permite ejecución remota de código como root sin necesidad de autenticación previa, lo que podría comprometer completamente sistemas RouterOS afectados. Dada la existencia de exploits públicos, la urgencia para aplicar parches y mitigaciones es máxima para evitar intrusiones efectivas.
**Evaluación clave para analistas:**
-> Sí, existen exploits públicos confirmados.
-> Prioridad crítica para parche y mitigación.
-> Riesgo real alto por posibilidad de acceso total sin autenticación.
| CVE |
CVE-2026-105080 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de octubre de 2026, 03:31 (UTC) |
| Vendor |
ConvertX project |
| Producto |
ConvertX |
| Versiones |
versiones anteriores a 0.19.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit Fix |
| Descripción |
En ConvertX antes de la versión 0.19.0, el archivo converters/calibre.ts no bloquea archivos de receta (.recipe o .downloaded_recipe), enviándolos sin validación al programa ebook-convert de Calibre. Esto permite la ejecución de código malicioso contenido en estos archivos ejecutables. La vulnerabilidad puede ser explotada al proporcionar un archivo de receta malicioso, lo que compromete la integridad del sistema y puede permitir ejecución remota de código. |
| Estrategia |
Actualizar inmediatamente ConvertX a la versión 0.19.0 o superior donde se bloquean estos archivos peligrosos. Además, restringir la importación de archivos que no sean de confianza y monitorizar ejecución anómala del programa ebook-convert. Implementar controles de validación y lista blanca de archivos aceptados. |