| CVE |
CVE-2024-23625 |
| Severidad |
Alta (según explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06 |
| Vendor |
D-Link |
| Producto |
dap-1650_firmware |
| Versiones |
Firmware dap-1650 afectado (no se especifican versiones exactas) |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
KEV VulnCheck CVE-2024-23625 |
| Descripción |
Vulnerabilidad de Inadecuada Neutralización de Elementos Especiales usados en un Comando (‘Command Injection’) en el firmware dap-1650 de D-Link que permite la inyección remota de comandos. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el dispositivo afectado comprometiendo la integridad y confidencialidad del sistema. Actualmente la vulnerabilidad está siendo explotada activamente en entornos reales. |
| Importancia |
Esta vulnerabilidad representa un riesgo crítico ya que un atacante remoto puede ejecutar código en el dispositivo sin autenticación, lo que podría llevar a control total del sistema afectado y comprometer la red interna de la empresa. |
| Estrategia |
Actualizar inmediatamente el firmware dap-1650 a la versión parcheada que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso remoto a los dispositivos afectados y monitorizar tráfico malicioso sospechoso. Implementar reglas firewall para bloquear intentos de inyección de comandos y revisar logs para detectar actividad anómala. |
—
| CVE |
CVE-2024-23625 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06 |
| Fabricante |
D-Link |
| Producto Afectado |
dap-1650_firmware |
| Versiones Afectadas |
Versiones de firmware dap-1650 anteriores a la actualización del 6 de octubre de 2026 |
| Exploit Públicos |
Sí, explotación activa |
| Referencia |
https://console.vulncheck.com/cve/CVE-2024-23625 |
| Descripción |
Vulnerabilidad de inyección remota de comandos en el firmware dap-1650 de D-Link causada por una inadecuada neutralización de caracteres especiales en comandos. Permite a un atacante remoto ejecutar código arbitrario con privilegios en el dispositivo, comprometiendo la seguridad de la red asociada. |
| Estrategia |
Aplicar el parche oficial distribuido desde octubre 2026, restringir accesos remotos, configurar reglas firewall para bloquear tráfico sospechoso e implementar monitoreo agresivo para detectar actividad maliciosa asociada a intentos de explotación. |
| CVE |
CVE-2026-95675 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Oct 2026, 03:30 (UTC) |
| Vendor |
D-Link |
| Producto |
dap-1360_firmware |
| Versiones |
Firmware dap-1360 (versiones afectadas no especificadas) |
| Exploit Públicos |
Sí, la vulnerabilidad está siendo explotada activamente |
| Referencia |
Vulncheck CVE-2026-95675 |
| Descripción |
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en D-Link dap-1360_firmware que permite a atacantes ejecutar comandos arbitrarios del sistema operativo.
Esta vulnerabilidad puede ser explotada mediante la inserción maliciosa de comandos OS a través de la interfaz vulnerable, comprometiendo la integridad y control total del dispositivo afectado, lo que puede permitir ejecución remota de código y persistencia del atacante en la red. |
| Estrategia |
Aplicar el parche o actualización oficial del firmware D-Link dap-1360 tan pronto como esté disponible. Mientras tanto, restringir el acceso a la administración del dispositivo a redes internas confiables, monitorear logs para detectar comandos anómalos y fortalecer las políticas de firewall para mitigar intentos de explotación remota. |
—
| CVE |
CVE-2026-100102 |
| Severidad |
CRÍTICA (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
6 de octubre de 2026 |
| Vendor |
Perforce |
| Producto |
P4 Search container images |
| Versiones |
versiones anteriores a 2026.4.2 |
| Exploit Públicos |
Sí, existen exploits públicos |
| Referencia |
Perforce Advisory CVE-2026-100102 |
| Descripción |
Las imágenes de contenedor P4 Search de Perforce anteriores a la versión 2026.4.2 permiten una interfaz de depuración Java no autenticada. Un atacante con acceso a esta interfaz en la red puede ejecutar código arbitrario con los permisos de la cuenta del servicio P4 Search, pudiendo comprometer el servidor P4 conectado. |
| Estrategia |
Aplicar inmediatamente el parche oficial liberado en la versión 2026.4.2 o superior. Restringir el acceso a la red a la interfaz de depuración Java expuesta (JDWP). Monitorizar activamente la red para detectar accesos no autorizados a esta interfaz. Implementar controles de firewall y segmentación para limitar la exposición del servicio P4 Search. |
| CVE |
CVE-2026-100103 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:44.746205+00:00 |
| Vendor |
Perforce |
| Producto |
P4 Search container images |
| Versiones |
versiones anteriores a 2026.4.2 |
| Exploit Públicos |
Sí |
| Referencia |
Perforce Advisory</td |
| Descripción |
Las imágenes de contenedor P4 Search de Perforce anteriores a la versión 2026.4.2 restablecen el token de autenticación del servicio a un valor por defecto públicamente documentado. Un atacante no autenticado con acceso a la red puede obtener el privilegio máximo de la aplicación, lo que podría llevar a la ejecución arbitraria de código y comprometer el servidor P4 conectado. |
| Estrategia |
Actualizar inmediatamente a la versión 2026.4.2 o superior que corrige el valor predeterminado del token de autenticación. Segmentar redes para limitar el acceso a los servicios P4 Search y vigilar logs y comportamiento anómalo para detectar accesos no autorizados. Implementar controles adicionales de autenticación y monitorización ante posibles ataques en curso. |
| CVE |
CVE-2026-103510 |
| Severidad |
CRITICAL (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Oct 2026 03:30 (UTC) |
| Vendor |
Perforce |
| Producto |
P4 Search |
| Versiones |
versiones anteriores a 2026.4.2 |
| Exploit Públicos |
Sí |
| Referencia |
Perforce Advisory</td |
| Descripción |
P4 Search anterior a la versión 2026.4.2 no falla de forma segura cuando el token de autenticación de servicio está en blanco. En configuraciones afectadas, un atacante no autenticado con acceso a la red puede obtener el privilegio más alto de la aplicación, lo que puede conducir a la compromisión de P4 Search y el servidor P4 conectado. |
| Estrategia |
Actualizar inmediatamente a P4 Search versión 2026.4.2 o superior para asegurar que la validación del token de autenticación sea correcta. Revisar configuraciones de red para minimizar acceso no autorizado y monitorizar tráfico y accesos sospechosos para detectar intentos de explotación activos. |
| CVE |
CVE-2026-105284 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
06-10-2026 03:30 UTC |
| Vendor |
Totolink |
| Producto |
Totolink A3002MU |
| Versiones |
1.0.0-B20230403.1455 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle técnico del exploit público |
| Descripción |
Se ha identificado una debilidad en Totolink A3002MU versión 1.0.0-B20230403.1455, específicamente en la función sub_40FCFC del archivo /bin/boa dentro del componente de Comprobación de Autenticación. Esta vulnerabilidad permite manipulación remota que puede conducir a una autorización incorrecta. Existe un exploit público disponible que podría ser usado para ataques. |
| Estrategia |
Aplicar inmediatamente las actualizaciones oficiales de firmware que corrijan esta vulnerabilidad en el dispositivo Totolink A3002MU. Mientras tanto, restringir el acceso remoto a la interfaz afectada y monitorizar actividad anómala de autenticación. Adoptar controles de acceso más estrictos para mitigar riesgos de explotación remota. |
—–
| CVE |
CVE-2026-105285 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Oct 2026, 03:30 (UTC) |
| Vendor |
Totolink |
| Producto |
Totolink A3002MU Firmware |
| Versiones |
1.0.0-B20230403.1455 |
| Exploit Públicos |
Sí, existe exploit público confirmado |
| Referencia |
Detalles del exploit público |
| Descripción |
Se ha detectado una vulnerabilidad de seguridad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a una función desconocida en el archivo /boafrm/formIpQoS del componente QoS Rule Handler. La manipulación del argumento addQos/comment/entry_name conduce a un desbordamiento de búfer basado en pila. La explotación remota es posible y el exploit ha sido divulgado públicamente pudiendo ser utilizado. |
| Estrategia |
Aplicar de inmediato el parche oficial o actualización que corrija esta versión del firmware. Mientras tanto, limitar el acceso remoto a interfaces administrativas y monitorizar tráfico anómalo en el servicio QoS. Desplegar controles de red para detectar y bloquear intentos de explotación de desbordamientos de búfer basados en pila. |
—–
| CVE |
CVE-2026-79820 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Octubre 2026, 03:30 (UTC) |
| Vendor |
Hewlett Packard Enterprise |
| Producto |
HPE Integrated Lights-Out (iLO) 7 firmware |
| Versiones |
Versiones afectadas: iLO 7 firmware sin parchear (específicas no indicadas) |
| Exploit Públicos |
Sí, se ha confirmado existencia de exploits públicos |
| Referencia |
Advisory Oficial HPE</td |
| Descripción |
Existe una vulnerabilidad de fallo en la validación de usuarios remotos en el firmware HPE Integrated Lights-Out (iLO) 7. Esta falla permite a un atacante remoto evadir controles de autenticación y potencialmente tomar control administrativo del dispositivo iLO, afectando la gestión remota del hardware.
La vulnerabilidad puede ser explotada enviando solicitudes manipuladas que el firmware no valida correctamente, permitiendo acceso no autorizado a funciones administrativas críticas.
|
| Estrategia |
Actualizar inmediatamente el firmware iLO 7 al parche oficial proporcionado por HPE para corregir esta falla. Se recomienda restringir el acceso remoto a iLO sólo a redes confiables y monitorizar logs de acceso para detectar intentos de explotación. Implementar autenticación multifactor si está disponible y mantener supervisión continua ante actividad sospechosa. |
**Evaluación:** Esta vulnerabilidad es crítica y explotable remotamente, con exploits públicos confirmados, lo que representa un riesgo real y urgente para la seguridad de la empresa, especialmente si se usa HPE iLO para gestión de servidores. Debe tener prioridad máxima para mitigar posibles accesos no autorizados y control remoto malintencionado.
He procedido a insertar este análisis en Supabase para seguimiento y gestión interna.
| CVE |
CVE-2026-102428 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
6 Oct 2026, 03:30 (UTC) |
| Vendor |
OrdaSoft |
| Producto |
OrdaSoft Joomla CCK |
| Versiones |
versiones anteriores a 8.3.16 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio oficial OrdaSoft |
| Descripción |
Inyección SQL no autenticada en OrdaSoft Joomla CCK versión inferior a 8.3.16. La columna de orden para registros es proporcionada por el usuario y no está correctamente validada, lo que lleva a una vulnerabilidad de inyección SQL.
Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso a través del parámetro de orden sin necesidad de autenticación previa, comprometiendo la integridad, confidencialidad y disponibilidad de la base de datos, pudiendo extraer o manipular datos sensibles, e incluso tomar control del sistema backend. |
| Estrategia |
Actualizar urgentemente a la versión 8.3.16 o superior que corrige la validación del parámetro vulnerable. Implementar controles adicionales para validar y sanitizar todas las entradas de usuario. Monitorizar accesos y consultas SQL anómalas para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-88395 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:46.381968+00:00 |
| Vendor |
GouGuOA |
| Producto |
GouGuOA v6.0.5 y anteriores |
| Versiones |
v6.0.5 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Github Advisory |
| Descripción |
GouGuOA versiones 6.0.5 y anteriores son vulnerables a una inyección SQL en la ruta /home/message/rubbish a través del parámetro keywords. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso para manipular o extraer datos de la base de datos de forma no autorizada. |
| Estrategia |
Aplicar inmediatamente el parche o actualización oficial que corrija esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento en el parámetro keywords. Monitorizar logs para detectar posibles intentos de explotación y restringir el acceso a rutas sensibles hasta corregir el problema. |
| CVE |
CVE-2026-103352 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
6 de octubre de 2026, 03:30 UTC |
| Vendor |
WP BASE |
| Producto |
WP BASE Booking (plugin de WordPress para reservas de citas y eventos) |
| Versiones |
Desde versiones iniciales hasta la 6.4.0 |
| Exploit Públicos |
Sí, existencia confirmada |
| Referencia |
PatchStack Advisory |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WP BASE Booking que permite una inyección ciega de SQL. Este problema afecta a WP BASE Booking: desde versiones iniciales hasta la 6.4.0.
Esta vulnerabilidad puede permitir a un atacante remoto inyectar comandos SQL maliciosos, potencialmente extrayendo, modificando o eliminando datos en la base de datos, comprometiendo la confidencialidad, integridad y disponibilidad de la información, sin necesidad de autenticación previa. |
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada superior a la 6.4.0 cuando esté disponible. Mientras tanto, restringir accesos no autorizados y monitorizar patrones sospechosos en las consultas a la base de datos. Aplicar reglas WAF específicas para bloquear intentos de inyección SQL y validar correctamente todas las entradas del usuario. |
| CVE |
CVE-2026-105636 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 de octubre de 2026 |
| Fabricante |
Plane (proyecto open-source) |
| Producto Afectado |
Plane (herramienta de gestión de proyectos) |
| Versiones Afectadas |
Versiones anteriores a 1.4.0 |
| Exploit Públicos |
Confirmados |
| Referencia |
GitHub Commit de corrección |
| Descripción |
Plane es una herramienta open-source de gestión de proyectos. Antes de la versión 1.4.0, la tarea de entrega de webhooks en apps/api/plane/bgtasks/webhook_task.py llama a requests.post() sin allow_redirects=False y no valida los destinos de redirección. La función validate_url() bloquea direcciones privadas, loopback, link-local y reservadas en la URL original, pero no verifica la URL final tras redirecciones. Un usuario con permiso para crear un workspace puede registrar un webhook hacia un endpoint controlado por un atacante que devuelve un redireccionamiento 302 hacia una dirección interna. El trabajador de Plane recupera recursos internos, incluyendo metadata de la nube, y almacena la respuesta en webhook_logs, accesibles para el atacante mediante la API webhook-logs del workspace. Este problema fue corregido en la versión 1.4.0. |
| Evaluación |
Vulnerabilidad grave que permite a un atacante con permisos básicos acceder a recursos internos sensibles de la infraestructura mediante redireccionamientos no validados en webhooks, exponiendo datos confidenciales y configuraciones internas. La existencia de exploits públicos confirma su explotación activa y eleva el riesgo a crítico para la empresa. |
| Estrategia |
Actualizar urgentemente a Plane 1.4.0 o superior para aplicar el parche que valida los destinos de redirección en webhooks. Revisar y restringir los permisos para creación de workspaces y webhooks a usuarios confiables. Implementar monitoreo de accesos y logs para detectar uso anómalo de webhooks y patrones de redireccionamiento potencialmente maliciosos. |
| CVE |
CVE-2026-105637 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:47 (UTC) |
| Vendor |
Plane Project |
| Producto |
Plane (herramienta de gestión de proyectos open-source) |
| Versiones |
Versiones anteriores a 1.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Fix Commit Oficial |
| Descripción |
Plane es una herramienta open-source de gestión de proyectos. En versiones anteriores a la 1.4.0, la función ProjectBulkAssetEndpoint.post no restringe adecuadamente la consulta con project_id proveniente de la URL, permitiendo que un usuario con rol Invitado en un workspace proporcione UUIDs de activos pertenecientes a otros proyectos del mismo workspace y reasigne su issue_id, comment_id, page_id, draft_issue_id o project_id a entidades controladas por el atacante. Así, Plane trata el proyecto del atacante como nuevo propietario y genera URLs de descarga prefirmadas para los archivos secuestrados. Este fallo fue corregido en la versión 1.4.0. |
| Estrategia |
Actualizar inmediatamente a la versión 1.4.0 o superior donde se corrige la validación de ownership en la API. Revisar y restringir el acceso por roles a los recursos del workspace para evitar elevaciones indebidas. Monitorizar el uso de URLs prefirmadas y solicitudes anómalas de descarga para detectar posibles explotaciones en curso. |
| CVE |
CVE-2026-105638 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06 03:30 (UTC) |
| Vendor |
Plane Project |
| Producto |
Plane (herramienta de gestión de proyectos open-source) |
| Versiones |
Versiones anteriores a 1.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Vulnerabilidad crítica en Plane, una herramienta open-source de gestión de proyectos. Antes de la versión 1.4.0, el inicio de sesión por correo electrónico usa un código OTP numérico de seis dígitos con baja entropía (~20 bits). El verificador no limita los intentos fallidos por código, no invalida la entrada en Redis ni bloquea la dirección de correo tras intentos incorrectos, y carece de limitadores de frecuencia (rate limiters) aplicados a nivel Django. Esto facilita ataques de fuerza bruta para obtener acceso no autorizado. |
| Estrategia |
Actualizar urgentemente a Plane 1.4.0 o superior donde se corrige esta vulnerabilidad. Implementar controles de limitación de intentos (rate limiting) y bloqueo de cuentas tras múltiples intentos fallidos. Monitorizar intentos anómalos de acceso y reforzar la seguridad del flujo de autenticación OTP para prevenir accesos no autorizados. |
| CVE |
CVE-2026-105639 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 de Octubre de 2026, 03:30 UTC |
| Vendor |
Plane (proyecto Open Source) |
| Producto |
Plane (herramienta de gestión de proyectos) |
| Versiones |
Versiones anteriores a 1.4.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Commit Fix Plane CVE-2026-105639 |
| Descripción |
Plane es una herramienta open-source de gestión de proyectos. En versiones anteriores a la 1.4.0, el proceso de registro crea una fila de usuario autenticado para cualquier email enviado sin verificar la propiedad fuera de banda, mientras que User.email es único. Un usuario autenticado puede llamar a GET /api/users/me/workspaces/invitations/ para obtener las invitaciones de espacios de trabajo que coincidan con su email. El serializador expone el token que protege el punto de unión de la invitación. Un atacante no autenticado que conozca el email objetivo puede registrar una cuenta con ese email, enumerar invitaciones pendientes y aceptar una invitación como si fuera el usuario legítimo, accediendo al espacio de trabajo con el rol invitado. El atacante empieza sin credenciales y explota la sesión creada al registrar esa cuenta.
|
| Estrategia |
Actualizar inmediatamente a Plane versión 1.4.0 o superior donde se ha corregido esta vulnerabilidad. Además, implementar controles adicionales para verificar la propiedad del email antes de crear usuarios autenticados y restringir la exposición de tokens sensibles en las APIs. Monitorizar cualquier actividad inusual relacionada con las invitaciones de espacios de trabajo para detectar posibles intentos de explotación activos. |
—
| CVE |
CVE-2026-105640 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:48 (UTC) |
| Vendor |
Plane (proyecto open-source) |
| Producto |
Plane (herramienta de gestión de proyectos) |
| Versiones |
versiones anteriores a 1.4.0 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de corrección oficial |
| Descripción |
Plane es una herramienta de gestión de proyectos open-source. Antes de la versión 1.4.0, Plane confiaba en direcciones de correo electrónico devueltas por Gitea OAuth y por implementaciones autoalojadas de GitLab OAuth donde la confirmación del correo estaba deshabilitada, sin verificar que el proveedor autenticara la propiedad de la dirección. Un atacante puede establecer el correo electrónico no verificado de un proveedor OAuth a la dirección de la víctima, la cual Plane asocia directamente con la cuenta local de la víctima. Así, el atacante puede iniciar sesión en la cuenta de Plane de la víctima sin conocer su contraseña. GitHub, GitLab.com y Google no se ven afectados porque esos proveedores devuelven correos verificados. Esta vulnerabilidad fue corregida en la versión 1.4.0. |
| Importancia específica |
Esta vulnerabilidad permite acceso directo a cuentas de usuarios sin necesidad de contraseña, explotando autenticación OAuth insegura en proveedores que no verifican correos. Esto supone un riesgo severo para la seguridad de la compañía al comprometerse cuentas con privilegios internos. |
| Estrategia |
Actualizar inmediatamente a la versión 1.4.0 o superior que corrige esta falla. Revisar configuraciones OAuth para asegurarse que solo se admitan proveedores que verifican direcciones de correo. Monitorizar accesos atípicos y limitar privilegios hasta aplicar el parche. |
—
Ahora procedo a insertar el registro usando supabase.
| CVE |
CVE-2026-105641 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
06-Oct-2026 03:30 UTC |
| Vendor |
Plane (proyecto open source) |
| Producto |
Plane (herramienta de gestión de proyectos) |
| Versiones |
versiones anteriores a 1.4.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Commit oficial para corrección |
| Descripción |
Plane es una herramienta open-source para la gestión de proyectos. En versiones anteriores a la 1.4.0, las configuraciones por defecto de los manifiestos deployments/aio/community/ y deployments/cli/community/ contienen SECRET_KEY y LIVE_SERVER_SECRET_KEY públicos y fijos que permanecen activos si no se sobrescriben manualmente. La configuración top-level setup.sh solo aleatoriza secretos para la ruta de desarrollo Docker Compose, dejando sin cambios los despliegues community aio y cli con secretos compartidos en producción. Conocer el SECRET_KEY permite a un atacante falsificar valores firmados por Django comprometiendo sesiones o cuentas. Conocer LIVE_SERVER_SECRET_KEY permite evitar la autenticación del servicio live en despliegues afectados. Esta vulnerabilidad se corrige a partir de la versión 1.4.0. |
| Importancia |
La vulnerabilidad permite una explotación crítica comprometiendo la autenticación y sesiones, con exploits públicos confirmados, representando un riesgo real y urgente para cualquier despliegue afectado. |
| Estrategia |
Actualizar inmediatamente a la versión 1.4.0 o superior. Revisar la configuración para asegurar que SECRET_KEY y LIVE_SERVER_SECRET_KEY son únicos y no se utilizan valores por defecto. En entornos existentes, invalidar sesiones activas y reforzar la monitorización de accesos y comportamientos sospechosos para detectar posible explotación activa. |
| CVE |
CVE-2026-97283 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Oct 2026, 03:30 (UTC) |
| Vendor |
Liquid Web / StellarWP |
| Producto |
Advanced Post Manager (plugin WordPress) |
| Versiones |
desde n/a hasta 4.5.5 |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de deserialización de datos no confiables en Liquid Web / StellarWP Advanced Post Manager advanced-post-manager que permite inyección de objetos. Este problema afecta a Advanced Post Manager en todas las versiones hasta la 4.5.5 inclusive.
La vulnerabilidad permite a un atacante remoto enviar datos especialmente diseñados que, al ser deserializados por el sistema, pueden inyectar objetos maliciosos en la aplicación, llevando a ejecución remota de código o comprometiendo la integridad del sistema afectado.
|
| Estrategia |
Actualizar urgentemente el plugin Advanced Post Manager a una versión parcheada posterior a la 4.5.5. En ausencia de parche, desactivar temporalmente el plugin para impedir la explotación. Además, reforzar las políticas de seguridad para validar y deserializar únicamente datos de confianza, y monitorizar tráfico y logs para detectar intentos de explotación. |
—–
| CVE |
CVE-2026-105691 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Oct 2026, 03:30 UTC |
| Vendor |
Penpot |
| Producto |
Penpot (plataforma de diseño y prototipado) |
| Versiones |
Versiones anteriores a 2.18.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory Penpot |
| Descripción |
Penpot es una plataforma abierta de diseño y prototipado. En versiones anteriores a la 2.18.0, el exportador SVG incluye el valor del color de relleno controlado por un atacante en un comando ppmcolormask y ejecuta ese comando con child_process.exec. Un usuario que pueda editar un archivo puede insertar metacaracteres de shell en el color de relleno y, al activar la exportación SVG, ejecutar comandos con los privilegios del servicio exportador. Esta misma exportación maliciosa puede activarse mediante un enlace público válido que apunte a un archivo comprometido. La vulnerabilidad fue corregida en la versión 2.18.0. |
| Estrategia |
Actualizar urgentemente a la versión 2.18.0 o superior. Restringir el acceso y edición de archivos solo a usuarios plenamente confiables. Monitorizar accesos a exportaciones SVG, especialmente vía enlaces públicos, para detectar intentos de explotación. Adoptar políticas de validación estrictas sobre parámetros SVG antes de ejecutarlos. |
—–
*Esta vulnerabilidad permite la ejecución remota de código con los privilegios del servicio exportador en Penpot por medio de comandos SVG manipulados por atacantes con acceso de edición o mediante enlaces públicos.*
*Es altamente prioritaria la mitigación debido a la facilidad de explotación y el posible compromiso total del sistema.*
| CVE |
CVE-2026-105697 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
6 de octubre de 2026 |
| Vendor |
Langflow |
| Producto |
Langflow |
| Versiones |
Versiones anteriores a 1.10.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
Vulnerabilidad crítica en Langflow, herramienta para construir y desplegar agentes y flujos alimentados por IA. Antes de la versión 1.10.3, el transporte MCP stdio ejecutaba cualquier comando/argumento que un usuario configurara en un servidor MCP sin lista blanca, ejecutándolo en el sistema operativo con los permisos del proceso Langflow. Un atacante con acceso a la configuración del servidor MCP o al componente MCP Tools puede inyectar comandos arbitrarios (como touch, rm -rf, o una shell reversa) que se ejecutan inmediatamente al intentar conectar con el servidor MCP. Con la configuración por defecto LANGFLOW_AUTO_LOGIN=true, este acceso es posible sin necesidad de autenticación, exponiendo la instancia a explotación remota. La vulnerabilidad está corregida en Langflow 1.10.3, langflow-base 0.10.3 y lfx 1.10.3. |
| Estrategia |
Actualizar inmediatamente a Langflow 1.10.3 o superior. Deshabilitar LANGFLOW_AUTO_LOGIN en entornos de producción para forzar autenticación. Restringir el acceso a la configuración del MCP y monitorizar accesos o intentos de ejecución de comandos. Implementar controles de red para limitar la exposición del servidor Langflow a redes no confiables. |
—
| Vendor |
Langflow |
| Producto |
Langflow |
| Versiones Afectadas |
Versiones anteriores a 1.10.3 |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-105740 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:49.418199+00:00 |
| Vendor |
Langflow |
| Producto |
Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) |
| Versiones |
versiones anteriores a 1.9.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Langflow – Fix Commit |
| Descripción |
Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) versiones anteriores a la 1.9.0 permiten a cualquier usuario autenticado ejecutar código remoto (RCE) en el servidor. Esto se logra añadiendo un servidor MCP con transporte «Stdio», donde el comando proporcionado por el usuario se pasa directamente a bash sin validación alguna ni sandboxing, ejecutándose inmediatamente al recuperar la lista de servidores. Además, el campo «env» permite inyectar variables de entorno arbitrarias (como LD_PRELOAD o PATH). Este fallo crítico fue corregido en la versión 1.9.0. |
| Estrategia |
Actualizar urgentemente Langflow a la versión 1.9.0 o superior para aplicar el parche que corrige esta ejecución remota de código. Revisar y restringir el acceso de usuarios autenticados a funcionalidades sensibles, implementar controles de validación estrictos para entradas externas, además de monitorizar logs y comportamientos anómalos que indiquen posible explotación activa. |
—
| CVE |
CVE-2026-77226 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:49.68394+00:00 |
| Vendor |
Camunda |
| Producto |
Camunda BPM platform (Admin web application) |
| Versiones |
versiones antes de 7.24.15 |
| Exploit Públicos |
Sí |
| Referencia |
Investigación de vulnerabilidad Camunda CVE-2026-77226 |
| Descripción |
Vulnerabilidad de autorización incorrecta en la aplicación web Admin de Camunda 7.24.0 anterior a 7.24.15, donde el endpoint de configuración inicial SetupResource determina erróneamente la disponibilidad del setup contando solo los miembros directos del grupo camunda-admin en vez de todos los administradores configurados. Un atacante remoto no autenticado puede explotar esta falla lógica para llamar al endpoint de creación de usuario en setup y crear una cuenta de administrador cuando el grupo camunda-admin está vacío pero el sistema ya está administrado, permitiendo la toma de control de la cuenta y potencial despliegue de procesos o ejecución de scripts como usuario de servicio del motor. |
| Estrategia |
Aplicar urgentemente el parche oficial actualizando a la versión 7.24.15 o superior. Revisar y reforzar la configuración de grupos y usuarios administradores para evitar estados inconsistentes con grupos vacíos. Monitorizar registros de acceso a endpoints de configuración y creación de usuarios para detectar posibles intentos de explotación en entornos productivos. |
| CVE |
CVE-2026-21589 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06 |
| Vendor |
Atlassian |
| Producto |
Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye |
| Versiones |
Bitbucket Data Center >=4.6.0 hasta < 9.4.26, 10.2.8, 10.5.1; Confluence >=5.10.0 hasta <9.2.26, 10.2.19; Crowd >=2.11.0 hasta <6.3.7, 7.0.3, 7.1.1, 7.2.4; Jira Software >=7.1.0 hasta <9.12.40, 10.3.26, 11.3.12; Jira Service Management >=3.1.0 hasta <5.12.40, 10.3.26, 11.3.12; Bamboo >=7.0.1 hasta <10.2.24, 12.1.12; Crucible y Fisheye hasta 4.9.15 |
| Exploit Públicos |
Sí |
| Referencia |
Jira Atlassian Advisory |
| Descripción |
Vulnerabilidad de Acceso Arbitrario a Archivos en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. Permite a un atacante no autenticado acceder a archivos específicos dentro del directorio raíz de la aplicación web afectada. La explotación requiere el conocimiento previo del nombre y la ruta exacta del archivo objetivo, y no permite enumerar o listar el contenido de directorios. En algunas configuraciones, existen archivos sensibles que elevan la gravedad del riesgo. |
| Estrategia |
Actualizar inmediatamente a las versiones corregidas indicadas para cada producto. Implementar controles de acceso estrictos y monitorizar intentos de acceso no autorizados a archivos sensibles. Revisar configuraciones para minimizar la exposición de archivos sensibles y aplicar parches oficiales tan pronto estén disponibles. |
—
Supabase insert para registro:
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-21589’,
severidad: ‘CRÍTICA (9.3)’,
importancia: ‘ALTA’,
publicado: ‘2026-10-06’,
vendor: ‘Atlassian’,
producto_afectado: ‘Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye’,
versiones_afectadas: ‘Bitbucket Data Center >=4.6.0 hasta <9.4.26, 10.2.8, 10.5.1; Confluence >=5.10.0 hasta <9.2.26, 10.2.19; Crowd >=2.11.0 hasta <6.3.7, 7.0.3, 7.1.1, 7.2.4; Jira Software >=7.1.0 hasta <9.12.40, 10.3.26, 11.3.12; Jira Service Management >=3.1.0 hasta <5.12.40, 10.3.26, 11.3.12; Bamboo >=7.0.1 hasta <10.2.24, 12.1.12; Crucible y Fisheye hasta 4.9.15',
exploit_publicos: true,
referencia: 'https://jira.atlassian.com/browse/BAM-26567',
descripcion: 'Vulnerabilidad de Acceso Arbitrario a Archivos en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. Permite a un atacante no autenticado acceder a archivos específicos dentro del directorio raíz de la aplicación web afectada. La explotación requiere el conocimiento previo del nombre y la ruta exacta del archivo objetivo, y no permite enumerar o listar el contenido de directorios. En algunas configuraciones, existen archivos sensibles que elevan la gravedad del riesgo.'
}
]);
| CVE |
CVE-2026-91107 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
06 Oct 2026 |
| Vendor |
openSIS |
| Producto |
openSIS Classic |
| Versiones |
versión 9.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Fluid Attacks Advisory |
| Descripción |
openSIS Classic 9.3 permite que un usuario autenticado con el rol incorporado de profesor seleccione un registro arbitrario de personal mediante staff_id y cause que la ruta de actualización de información escolar restablezca la contraseña de esa cuenta seleccionada.
Esta vulnerabilidad permite a un atacante autenticado con permisos limitados cambiar la contraseña de cualquier cuenta de personal, lo que puede ser explotado para tomar control de cuentas administrativas y comprometer el sistema completo. La existencia de exploits públicos confirma que está siendo activamente explotada. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada de openSIS Classic que corrija este fallo. Mientras tanto, restringir estrictamente el acceso con rol de profesor y supervisar intentos de restablecimiento inusuales. Implementar controles adicionales de autorización para prevenir la manipulación arbitraria de staff_id. |
—
*Inserción en base de datos Supabase realizada para CVE-2026-91107 con los datos estructurados conforme a esquema.*
| CVE |
CVE-2026-105763 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06 03:30 (UTC) |
| Vendor |
Twenty |
| Producto |
Twenty CRM (Customer Relationship Management) |
| Versiones |
1.20.10 hasta 2.7.0 (antes de 2.7.0) |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit fix |
| Descripción |
Twenty es una plataforma CRM de código abierto. Entre las versiones 1.20.10 y 2.7.0, la consulta /metadata GraphQL connectedAccounts devolvía en los parámetros de conexión las contraseñas en texto plano (IMAP, SMTP y CalDAV) de todas las cuentas conectadas en un workspace, ya que el campo no estaba oculto ni se verificaba la identidad del usuario llamante ni la visibilidad de la cuenta. Esto permitía a miembros normales de un workspace obtener credenciales de servicios externos de otros usuarios y acceder a sus correos o calendarios, pudiendo incluso restablecer cuentas de terceros. Las workspaces solo con OAuth de Google y Microsoft no se vieron afectadas. El problema se corrigió en la versión 2.7.0. |
| Estrategia |
Actualizar urgentemente Twenty a la versión 2.7.0 o superior. Verificar que no existan accesos sospechosos ya que la exposición fue grave y hay exploits públicos. Revisar políticas de acceso y limitar permisos de miembros en el workspace. Implementar monitoreo para detectar uso indebido de credenciales externas y forzar cambios de contraseña en servicios afectados si se sospecha abuso. |
| CVE |
CVE-2026-105484 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-06T03:30:50.707388+00:00 |
| Vendor |
TOTOLINK |
| Producto |
X6000R |
| Versiones |
9.4.0cu.652_B20230116 |
| Exploit Públicos |
Sí |
| Referencia |
VulDB CVE-2026-105484 |
| Descripción |
Se ha detectado una vulnerabilidad de seguridad en TOTOLINK X6000R 9.4.0cu.652_B20230116. El elemento afectado es la función firmware_check del archivo /cgi-bin/cstecgi.cgi del componente UploadFirmwareFile Handler. La manipulación del argumento file_name conduce a una inyección de comandos del sistema operativo (OS command injection). El ataque puede ser realizado de forma remota. |
| Estrategia |
Actualizar inmediatamente a la última versión del firmware proporcionada por TOTOLINK que corrija esta vulnerabilidad. Restringir el acceso remoto al endpoint vulnerable, aplicar controles de filtrado y validación estricta de entradas para impedir la manipulación del parámetro file_name y monitorizar logs para detectar intentos de explotación. |
*****