| CVE |
CVE-2026-103646 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 octubre 2026 |
| Vendor |
Ultimate |
| Producto |
Ultimate Multisite WordPress plugin |
| Versiones |
antes de la 2.17.0 (excluye 2.17.0 y superiores) |
| Exploit Públicos |
Sí |
| Referencia |
wpscan Advisory |
| Descripción |
El plugin Ultimate Multisite para WordPress en versiones anteriores a la 2.17.0 no requiere autenticación para vincular una compra cerrada (checkout) de un usuario desconectado con una cuenta WordPress existente que coincida con el correo electrónico proporcionado. Además, la verificación de cuentas duplicadas normaliza el correo de forma diferente al método de búsqueda usado para crear el cliente. Esto permite a un atacante no autenticado iniciar sesión como cualquier usuario existente, incluyendo administradores de red (Network Super Admin), si conoce el correo electrónico asociado. Esta vulnerabilidad no fue corregida por la versión 2.15.1 (relacionada con CVE-2026-75957) y sigue siendo explotable hasta la versión 2.16.1 inclusive. La explotación requiere un formulario de compra configurado sin campo de contraseña (contraseña auto-generada) y que la cuenta objetivo no tenga un registro de cliente existente en el plugin.
|
| Estrategia |
Actualizar urgentemente a la versión 2.17.0 o superior que corrige esta falla crítica. Revisar y reforzar configuraciones para que los formularios de checkout incluyan autenticación robusta y campo de contraseña. Monitorear intentos de login sospechosos y realizar auditorías de cuentas con privilegios altos para detectar accesos no autorizados. |
—
| Vendor |
Ultimate |
| Producto Afectado |
Ultimate Multisite WordPress plugin |
| Versiones Afectadas |
versiones antes de la 2.17.0 |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-103692 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
9 de octubre de 2026 |
| Vendor |
Frontend Dashboard |
| Producto |
Frontend Dashboard WordPress plugin |
| Versiones |
versiones anteriores a 3.0.5 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin Frontend Dashboard para WordPress versiones anteriores a la 3.0.5 no realiza ninguna verificación de autorización ni nonce en las acciones disponibles para usuarios no autenticados, lo que permite que estos ejecuten una función PHP o método de clase elegido por el atacante con los datos de la solicitud, posibilitando así la toma completa de cualquier cuenta, incluidos administradores. |
| Estrategia |
Actualizar inmediatamente el plugin a la versión 3.0.5 o superior. Revisar los permisos y bloqueos de acceso en el entorno WordPress. Monitorizar intentos de acceso sospechosos y considerar deshabilitar el plugin temporalmente si no es crítico para la operación. Mantener un control estricto de cuentas administrativas tras el parche. |
—
*Esta vulnerabilidad permite que un atacante no autenticado ejecute funciones PHP arbitrarias en el sistema WordPress afectado y tome control total de cualquier cuenta, incluyendo las de administrador, lo que supone un riesgo inmediato y grave para la seguridad y continuidad de la empresa. Dada la existencia de exploits públicos, es crítico priorizar su mitigación.*
—
Por favor confirme la inserción de este registro en Supabase para mantener el historial actualizado.
| CVE |
CVE-2026-107459 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026, 03:31 (UTC) |
| Vendor |
Openfind |
| Producto |
SecuShare Pro |
| Versiones |
Todas las versiones actuales hasta la fecha del reporte |
| Exploit Públicos |
Sí |
| Referencia |
TWCert Advisory |
| Descripción |
Vulnerabilidad de Inyección de Comandos OS en SecuShare Pro desarrollado por Openfind. Atacantes remotos no autenticados pueden inyectar comandos arbitrarios del sistema operativo y ejecutarlos en el servidor. Esto representa un riesgo grave al comprometer el control total del sistema afectado. |
| Estrategia |
Aplicar inmediatamente los parches proporcionados por Openfind, restringir los accesos no autenticados al producto, monitorizar logs para detectar patrones de comandos inusuales y emplear controles de firewall para bloquear tráfico sospechoso. Priorizar esta vulnerabilidad dada la existencia de exploits públicos y su fácil explotación remota. |
| CVE |
CVE-2026-85097 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de Octubre 2026 |
| Vendor |
Bricksforge |
| Producto |
Bricksforge plugin para WordPress |
| Versiones |
versiones hasta la 3.1.8.9 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Changelog oficial Bricksforge |
| Descripción |
Vulnerabilidad de carga arbitraria de archivos sin autenticación en el plugin Bricksforge para WordPress versiones hasta la 3.1.8.9. Se debe a una validación insuficiente del campo URL controlado por el atacante en el parámetro ‘temporaryFileUploads’ durante el envío de formularios. Un atacante puede obtener un nonce válido mediante el endpoint AJAX bricksforge_regenerate_nonce, subir un archivo poliglota GIF/PHP a un directorio temporal que valida MIME tipo, y luego engañar al servidor para que ejecute código PHP arbitrario gracias a que la url controlada termina en extensión .php. |
| Estrategia |
Aplicar inmediatamente el parche oficial de actualización a una versión superior a la 3.1.8.9 que corrija esta falla. Revisar y restringir los permisos en directorios de cargas temporales, bloquear el acceso web directo a dichos directorios y monitorizar intentos de explotación con herramientas de análisis de logs y WAFs. |
—–
| CVE |
CVE-2026-105110 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026, 03:31 (UTC) |
| Vendor |
Iskratel |
| Producto |
Innbox GPON ONT devices |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
GitHub – Exploit pública</td |
| Descripción |
Vulnerabilidad de inyección de comandos OS en el endpoint login.xgi CGI en dispositivos Innbox GPON ONT de Iskratel que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios con privilegios root utilizando el parámetro CLI.
Esta vulnerabilidad facilita a un atacante la ejecución remota de código de alto nivel sin necesidad de autenticación previa, lo cual compromete completamente la integridad y disponibilidad del dispositivo afectado y potencialmente de la red asociada. |
| Estrategia |
Aplicar inmediatamente las actualizaciones o parches oficiales proporcionados por Iskratel. Limitar acceso externo al endpoint vulnerable, implementar controles de firewall para bloquear intentsiva de acceso no autorizado y monitorizar los logs para detectar posible explotación activa. Considerar la segmentación de red para minimizar el impacto en caso de compromiso. |
| CVE |
CVE-2026-12260 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
09/10/2026 03:31 (UTC) |
| Vendor |
NetBoard |
| Producto |
NetBoard CRM demo platform |
| Versiones |
No especificadas en la alerta, afecta la demo platform |
| Exploit Públicos |
Sí, existen exploits públicos |
| Referencia |
INCIBE Aviso de seguridad |
| Descripción |
Vulnerabilidad de inyección SQL en la plataforma demo NetBoard CRM; específicamente, el parámetro POST ‘user-name’ en el endpoint ‘/module/auth/recovery.php’ es vulnerable a ataques ciegos basados en técnicas Booleanas, de error, basadas en tiempo y UNION. La explotación permite a atacantes extraer información confidencial (como la versión y tipo de backend utilizado), alterar datos o comprometer aún más el entorno CRM.
|
| Estrategia |
Priorizar la aplicación inmediata de parches o actualizaciones oficiales en la plataforma NetBoard CRM. Hasta entonces, implementar filtros y validaciones estrictas en parámetros de entrada, usar listas blancas y WAF para bloquear ataques de inyección SQL. Además, monitorizar logs para detectar patrones de explotación activa y reforzar controles de acceso a la plataforma demo. |
| CVE |
CVE-2026-107510 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026 |
| Vendor |
Infoblox |
| Producto |
NIOS (Network Infrastructure Operating System) |
| Versiones |
Versiones afectadas no especificadas claramente; vulnerabilidad en modo de mantenimiento |
| Exploit Públicos |
Sí, se confirma exploit |
| Referencia |
Advisory Infoblox NIOS</td |
| Descripción |
Un usuario autenticado con privilegios elevados puede inyectar argumentos en comandos de solución de problemas, lo que resulta en una escalada de privilegios hasta acceso de root. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Infoblox y limitar accesos a usuarios con privilegios altos. Monitorizar cualquier uso anómalo de comandos de troubleshooting para detectar posibles explotaciones. |
| CVE |
CVE-2026-92555 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Vendor |
AKIN Software Computer Import-Export Industry and Trade Co. Ltd. |
| Producto |
AKINSOFT WOLVOX Control Panel |
| Versiones |
Desde 26.02.25 hasta antes de 26.02.26 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial de seguridad USOM |
| Descripción |
Vulnerabilidad de inserción de información sensible en los datos enviados en el AKINSOFT WOLVOX Control Panel que permite la extracción de datos confidenciales desde recursos del sistema. Afecta a versiones desde 26.02.25 hasta antes de 26.02.26.
Esta vulnerabilidad puede ser explotada por un atacante para obtener información delicada directamente desde el sistema, poniendo en riesgo la confidencialidad y seguridad crítica de la plataforma y, por ende, de la empresa. |
| Estrategia |
Actualizar urgentemente a la versión 26.02.26 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar mecanismos internos de control de acceso y auditoría para detectar accesos no autorizados. Implementar monitoreo de logs y alertas para posibles intentos de explotación activos. |
| CVE |
CVE-2026-16340 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09/10/2026 |
| Vendor |
IBM |
| Producto |
DataPower Gateway |
| Versiones |
10.5.0.0 a 10.5.0.22, 10.6.0.0 a 10.6.0.10, 10.6.1 a 10.6.6, 11.0.0.0 a 11.0.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory</td |
| Descripción |
IBM DataPower Gateway versiones 10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10 y 11.0.0.0 a 11.0.0.2 presentan una vulnerabilidad crítica que permitiría a un atacante remoto ejecutar código arbitrario debido a una escritura fuera de límites (out-of-bounds write) en el parser de palabras codificadas RFC2047. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por IBM para las versiones afectadas. Además, monitorizar activamente intentos de explotación y reforzar controles de acceso a las interfaces afectadas para impedir ataques remotos. Priorizar esta vulnerabilidad dado el alto riesgo y la disponibilidad de exploits públicos. |
| CVE |
CVE-2026-19218 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-10-2026 |
| Vendor |
AKIN Software Computer Import-Export Industry and Trade Co. Ltd. |
| Producto |
MyRezzta |
| Versiones |
Desde 2.06.03 hasta antes de 2.07.01 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
USOM Advisory |
| Descripción |
Vulnerabilidad en el mecanismo débil de recuperación de contraseña olvidada en AKIN Software MyRezzta que permite la explotación para recuperar contraseñas de usuarios no autorizados. Esta falla afecta a MyRezzta en versiones desde la 2.06.03 hasta antes de la 2.07.01.
El atacante puede explotar esta vulnerabilidad para recuperar o restablecer contraseñas sin la debida autorización, comprometiendo la seguridad de cuentas críticas. Debido a la criticidad, existen exploits públicos confirmados que facilitan ataques directos, poniendo en riesgo el acceso no autorizado y posible escalada dentro del entorno afectado.
|
| Estrategia |
Aplicar urgentemente el parche oficial que actualice MyRezzta a la versión 2.07.01 o superior. Complementar con la revisión y fortalecimiento de controles de verificación en el proceso de recuperación de contraseña, como la autenticación multifactor y limitaciones en intentos de recuperación. Monitorizar intentos anómalos de recuperación para detectar explotación activa.
|
—
Esta vulnerabilidad está siendo explotada activamente debido a la disponibilidad de exploits públicos y su severidad crítica. Se debe priorizar inmediatamente la mitigación para impedir accesos no autorizados que pueden comprometer gravemente la seguridad de la empresa en productos con MyRezzta afectados.
| CVE |
CVE-2026-103663 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
Fri, 9 Oct 2026, 03:31 (UTC) |
| Vendor |
Ollama |
| Producto |
Ollama |
| Versiones |
Versiones anteriores a 0.35.0 |
| Exploit Públicos |
Sí |
| Referencia |
CERT Advisory</td |
| Descripción |
Ollama es vulnerable a una vulnerabilidad de recorrido de directorios en el endpoint `/api/pull` debido a una validación insuficiente de los digests de capas por la función `digestToPath`. Un atacante remoto no autenticado puede especificar una secuencia de recorrido de directorios como digest de capa, lo que provoca que un binario malicioso se escriba fuera del almacén de modelos.
Críticamente, si el proceso del servidor tiene permisos de escritura en `/usr/lib/ollama` (común en la mayoría de imágenes Docker de Ollama), un atacante puede escribir el archivo malicioso en ese directorio. En el siguiente reinicio del servidor, el archivo se carga y ejecuta, permitiendo la ejecución remota de código con privilegios root.
Esta vulnerabilidad fue corregida en la versión 0.35.0. |
| Estrategia |
Actualizar inmediatamente Ollama a la versión 0.35.0 o superior para eliminar la vulnerabilidad. Limitar los permisos de escritura del proceso del servidor evitando que pueda escribir en `/usr/lib/ollama`. Implementar monitoreo de integridad en archivos críticos y revisar logs para detectar intentos de explotación activa, dado que existen exploits públicos. |
| CVE |
CVE-2026-14990 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Octubre 2026 |
| Vendor |
IBM |
| Producto |
DataPower Gateway |
| Versiones |
10.6.0.0 a 10.6.0.10 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory</td |
| Descripción |
Vulnerabilidad de Cross-Site Scripting (XSS) en IBM DataPower Gateway versiones 10.6.0.0 hasta 10.6.0.10 que permite a un usuario no autenticado incrustar código JavaScript arbitrario en la interfaz web (Web UI), alterando la funcionalidad prevista y pudiendo provocar la divulgación de credenciales dentro de una sesión confiable. |
| Estrategia |
Priorizar la aplicación inmediata del parche oficial de IBM. Además, restringir el acceso a la interfaz web del DataPower Gateway solo a usuarios y redes de confianza y monitorizar el tráfico para detectar intentos de inyección de código. Revisar sesiones activas para detectar posibles compromisos. |
—
Queda claro que esta vulnerabilidad es especialmente peligrosa para la empresa por permitir la ejecución remota de código JavaScript malicioso sin autenticación, lo que puede derivar en robo de credenciales en sesiones legítimas. Ya existen exploits públicos, por lo que la explotación activa es posible y hay que darle prioridad máxima en la gestión de parches y defensas.
| CVE |
CVE-2026-14991 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
Fri, 9 Oct 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
DataPower Gateway |
| Versiones |
10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10, 11.0.0.0 a 11.0.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de buffer en IBM DataPower Gateway (versiones 10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10 y 11.0.0.0 a 11.0.0.2) causada por una verificación incorrecta de límites. Un usuario local podría explotar esta falla para desbordar el buffer y ejecutar código arbitrario en el sistema. |
| Estrategia |
Actualizar inmediatamente a una versión corregida disponible de IBM DataPower Gateway. Limitar el acceso local al sistema y reforzar la supervisión de actividades sospechosas para detectar intentos de explotación. Revisar políticas de privilegios y aplicar controles de acceso estrictos para minimizar el riesgo de explotación local. |
| CVE |
CVE-2026-15762 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Vendor |
IBM |
| Producto |
IBM DataPower Gateway |
| Versiones |
10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10, 11.0.0.0 a 11.0.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory CVE-2026-15762 |
| Descripción |
IBM DataPower Gateway versiones 10.5.0.0 hasta 10.5.0.22, 10.6.1 hasta 10.6.6, 10.6.0.0 hasta 10.6.0.10 y 11.0.0.0 hasta 11.0.0.2 permiten que un atacante remoto ejecute código arbitrario debido a una escritura fuera de límites (out-of-bounds write).
Esta vulnerabilidad crítica permite que un atacante remoto ejecute código malicioso en el sistema afectado sin autenticación previa, comprometiendo la confidencialidad, integridad y disponibilidad del entorno. Puede ser explotada enviando solicitudes especialmente diseñadas que desencadenan la corrupción de memoria y ejecución de código.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. En ausencia de parche, restringir el acceso remoto al IBM DataPower Gateway mediante firewall y monitorear logs para detectar actividad sospechosa que pueda indicar intentos de explotación. Mantener actualizado el sistema y adoptar mecanismos de defensa en profundidad para mitigar el impacto. |
—–
*Supabase Insert:*
{
«cve»: «CVE-2026-15762»,
«severity»: «CRÍTICA (9.8)»,
«importance»: «ALTA»,
«published»: «2026-10-09T03:31:04.134362+00:00»,
«vendor»: «IBM»,
«product»: «IBM DataPower Gateway»,
«versions»: «10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10, 11.0.0.0 a 11.0.0.2»,
«public_exploit»: true,
«reference»: «https://www.ibm.com/support/pages/node/7289775»,
«description»: «IBM DataPower Gateway versiones 10.5.0.0 hasta 10.5.0.22, 10.6.1 hasta 10.6.6, 10.6.0.0 hasta 10.6.0.10 y 11.0.0.0 hasta 11.0.0.2 permiten que un atacante remoto ejecute código arbitrario debido a una escritura fuera de límites (out-of-bounds write).\n\nEsta vulnerabilidad crítica permite que un atacante remoto ejecute código malicioso en el sistema afectado sin autenticación previa, comprometiendo la confidencialidad, integridad y disponibilidad del entorno. Puede ser explotada enviando solicitudes especialmente diseñadas que desencadenan la corrupción de memoria y ejecución de código.»,
«mitigation»: «Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. En ausencia de parche, restringir el acceso remoto al IBM DataPower Gateway mediante firewall y monitorear logs para detectar actividad sospechosa que pueda indicar intentos de explotación. Mantener actualizado el sistema y adoptar mecanismos de defensa en profundidad para mitigar el impacto.»
}
| CVE |
CVE-2026-107640 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09T03:31:04.420757+00:00 |
| Vendor |
Integrics |
| Producto |
Enswitch |
| Versiones |
3.13 a 4.4 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial de vulnerabilidad |
| Descripción |
Integrics Enswitch versiones 3.13 a 4.4 contienen una vulnerabilidad de omisión de autenticación en /api/json/user/password/update/ que permite a atacantes no autenticados cambiar contraseñas de cuentas al omitir el parámetro reset. Los atacantes pueden aprovechar cuentas sin restablecimiento pendiente, cuyo reset_key vacío coincide con el valor por defecto vacío, para tomar control de cuentas administrativas tras enumerar nombres de usuario válidos.
Esta vulnerabilidad permite el control total de cuentas administrativas sin necesidad de credenciales, facilitando la toma de control completa del sistema afectado, lo que supone un riesgo crítico y explotación activa. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Integrics para corregir la validación en el endpoint vulnerable. Además, restringir el acceso API a usuarios autenticados y monitorizar intentos de enumeración de usuarios y cambios de contraseñas inusuales para detectar posible explotación activa. |
| CVE |
CVE-2026-14269 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-10-2026 |
| Vendor |
IBM |
| Producto |
DataPower Gateway |
| Versiones |
10.5.0.0 – 10.5.0.22, 10.6.0.0 – 10.6.0.10, 10.6.1 – 10.6.6, 11.0.0.0 – 11.0.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory oficial |
| Descripción |
IBM DataPower Gateway versiones 10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10, y 11.0.0.0 a 11.0.0.2 son vulnerables a un desbordamiento de búfer en el heap debido a una verificación inadecuada de límites. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para desbordar el búfer y ejecutar código arbitrario en el sistema. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por IBM, actualizar a versiones seguras, y bloquear el acceso no autenticado al DataPower Gateway mediante controles de red y autenticación estricta. Monitorizar logs para detectar intentos de explotación activa y preparar mitigaciones en caso de ataques. |
| CVE |
CVE-2026-14502 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
9 de octubre de 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
DataPower Gateway |
| Versiones |
10.5.0.0 a 10.5.0.22; 10.6.1 a 10.6.6; 10.6.0.0 a 10.6.0.10; 11.0.0.0 a 11.0.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM PSIRT Advisory |
| Descripción |
IBM DataPower Gateway versiones 10.5.0.0 hasta 10.5.0.22, 10.6.1 hasta 10.6.6, 10.6.0.0 hasta 10.6.0.10, y 11.0.0.0 hasta 11.0.0.2 permiten que un atacante remoto obtenga acceso administrativo debido a la falta de rechazo de contraseñas vacías durante la autenticación LDAP. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por IBM para corregir esta falla. Revisar configuraciones LDAP para asegurar que no se acepten contraseñas vacías y monitorizar accesos administrativos sospechosos. Priorizar esta vulnerabilidad dada su alta explotabilidad y severidad crítica. |
| CVE |
CVE-2026-14992 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
Fri, 9 Oct 2026, 03:31 (UTC) |
| Fabricante |
IBM |
| Producto Afectado |
DataPower Gateway |
| Versiones Afectadas |
10.5.0.0 a 10.5.0.22, 10.6.0.0 a 10.6.0.10, 10.6.1 a 10.6.6, 11.0.0.0 a 11.0.0.2 |
| Exploit Públicos |
Sí, reportado |
| Referencia |
Advisory oficial IBM</td |
| Descripción |
IBM DataPower Gateway en las versiones 10.5.0.0 a 10.5.0.22, 10.6.1 a 10.6.6, 10.6.0.0 a 10.6.0.10 y 11.0.0.0 a 11.0.0.2 es vulnerable a un desbordamiento de búfer. Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio al enviar datos especialmente diseñados que exceden la capacidad de almacenamiento prevista en la memoria del dispositivo. |
| Estrategia |
Aplicar urgentemente los parches oficiales publicados por IBM en el enlace adjunto para corregir esta vulnerabilidad. Además, limitar el acceso a DataPower Gateway a través de firewalls y segmentación de red, supervisar logs para detectar intentos de explotación, y asegurar que la gestión del dispositivo se realiza mediante canales seguros y autenticados. |
—–
Si la vulnerabilidad está siendo explotada actualmente, puede derivar en control total del dispositivo afectado o interrupción grave del servicio, lo cual supondría un riesgo real y crítico para la empresa. Por ello, se recomienda asignar máxima prioridad a la evaluación y parcheo inmediato en los sistemas afectados.
| CVE |
CVE-2026-93034 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-10-2026 03:31 UTC |
| Vendor |
SGLang project |
| Producto |
SGLang |
| Versiones |
Todas las versiones existentes a la fecha (sin mitigación conocida) |
| Exploit Públicos |
Sí, explotable remotamente en condiciones específicas |
| Referencia |
Repositorio Oficial SGLang |
| Descripción |
SGLang contiene una vulnerabilidad de ejecución arbitraria de código debido a que el decodificador de mensajes ZMQ deserializa incondicionalmente cargas útiles PickleWrapper vía pickle.loads() en _maybe_unwrap_pickle sin usar listas blancas de tipos ni autenticación. Esta vulnerabilidad persiste también vía el camino msgpack aunque SGLANG_USE_PICKLE_IPC esté deshabilitado, y se vuelve explotable remotamente si la atención paralela de datos está habilitada con una configuración –dist-init-addr distinta de loopback.
Un atacante remoto puede ejecutar código arbitrario en el sistema afectado explotando la deserialización insegura. Esta vulnerabilidad es crítica y puede ser aprovechada para comprometer la integridad y disponibilidad del sistema.
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada cuando esté disponible. Mientras tanto, restringir el uso de atención paralela de datos con –dist-init-addr a loopback únicamente para eliminar el vector de ataque remoto. Implementar controles estrictos de autenticación y evitar el uso de pickle sin validación. Monitorizar activamente comportamientos anómalos en los sistemas afectados y aplicar segmentación de red para limitar la exposición.
|
| CVE |
CVE-2026-9209 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09T03:31:05.917053+00:00 |
| Vendor |
mJobTime |
| Producto |
mJobTime (build 15.7.3.32) |
| Versiones |
versiones hasta la 15.7.3.32 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Sitio oficial mJobTime |
| Descripción |
Vulnerabilidad de ejecución de SQL no autenticada en el panel admin Login.aspx de mJobTime (build 15.7.3.32), donde los endpoints runQueryButton postback y exportSqlQuery_Server PageMethod ejecutan SQL arbitrario proporcionado por el atacante contra la base de datos Sybase SQL Anywhere con privilegios DBA/sysadmin sin autenticación de servidor, solo una bandera client-side en sessionStorage. Esto permite envío de comandos SQL arbitrarios invocando xp_cmdshell y xp_read_file para lograr ejecución remota de código (RCE) pre-autenticación como LocalSystem mediante una sola solicitud HTTP. |
| Estrategia |
Aplicar inmediatamente el parche oficial si está disponible, bloquear acceso externo al panel admin Login.aspx mediante firewall o VPN, restringir privilegios DBA y monitorizar tráfico HTTP por comandos inusuales. También revisar y eliminar confianza en banderas cliente para autenticación. Esta vulnerabilidad es crítica y debe priorizarse para evitar RCE remota previa autenticación con privilegios máximo sistema. |
| CVE |
CVE-2026-95210 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 octubre 2026 |
| Vendor |
GnuTLS |
| Producto |
GnuTLS v3.8.13 |
| Versiones |
versión 3.8.13 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio oficial de GnuTLS |
| Descripción |
Validación incorrecta de certificados en GnuTLS v3.8.13 causa que la aplicación acepte certificados que contienen extensiones inválidas.
Esta vulnerabilidad permite a un atacante presentar certificados manipulados con extensiones inválidas que serán aceptadas como legítimas por el software afectado, comprometiendo la seguridad de las conexiones TLS, posibilitando ataques de tipo man-in-the-middle o degradación de la seguridad en comunicaciones cifradas.
|
| Estrategia |
Actualizar inmediatamente GnuTLS a una versión corregida posterior a la 3.8.13. Revisar todos los sistemas que utilicen esta librería para asegurar que no aceptan certificados con extensiones inválidas. Implementar alertas en monitoreo de certificados TLS para detectar posibles anomalías y explotación activa. |
—–
| CVE |
CVE-2026-107699 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026 |
| Vendor |
ppt2png |
| Producto |
ppt2png |
| Versiones |
hasta la versión 0.0.6 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Detalles del exploit público |
| Descripción |
La herramienta ppt2png hasta la versión 0.0.6 contiene una vulnerabilidad de inyección de comandos en el sistema operativo. Permite a un atacante ejecutar comandos arbitrarios del sistema operativo al suministrar argumentos no saneados para la ruta de entrada o salida. El ataque se realiza mediante la adición de caracteres especiales de shell, como ‘;’, a los nombres de archivo pasados a la función child_process.exec() de Node.js, ejecutando comandos con los privilegios del proceso Node.js. |
| Estrategia |
Actualizar a una versión parcheada donde se saneen correctamente las entradas de usuario, evitando la ejecución arbitraria de comandos. Mientras se demuestra el parche, evitar usar ppt2png para procesar entradas no confiables y utilizar un entorno restrictivo para el proceso Node.js que limite privilegios. Monitorizar indicios de explotación activa debido a existencia de exploits públicos. |
| CVE |
CVE-2026-107700 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09 03:31 (UTC) |
| Vendor |
dot-access |
| Producto |
dot-access |
| Versiones |
0.0.3 hasta 1.0.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Detalle del exploit público |
| Descripción |
dot-access versión 0.0.3 hasta 1.0.0 contiene una vulnerabilidad de inyección de código que permite a atacantes remotos ejecutar JavaScript suministrando rutas manipuladas al método get(). La ruta es concatenada dentro del cuerpo de una nueva Function en index.js, permitiendo a atacantes acceder a constructor.constructor para cargar child_process y ejecutar comandos del sistema operativo en el proceso Node.js. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que elimine la ejecución dinámica de código basado en entradas no confiables. Si no está disponible, bloquear el acceso remoto al módulo afectado y monitorizar la ejecución de procesos inusuales en el entorno Node.js. Implementar controles estrictos de validación de entrada para evitar la ejecución de código arbitrario. |
—–
| CVE |
CVE-2026-107703 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 octubre 2026 |
| Fabricante |
@enmaso |
| Producto Afectado |
node-convert |
| Versiones Afectadas |
Hasta la versión 1.0.0 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Detalle técnico en GitHub Gist |
| Descripción |
Vulnerabilidad de inyección de comandos del sistema operativo en convert.js del paquete @enmaso/node-convert hasta la versión 1.0.0 que permite a atacantes ejecutar comandos en shell mediante argumentos filepath y convertTo no sanitizados. El ataque se realiza inyectando metacaracteres de shell o comillas simples en el comando ImageMagick ejecutado vía child_process.exec(), logrando ejecutar comandos con los privilegios del proceso Node.js afectado. |
| Estrategia |
Actualizar inmediatamente a versiones corregidas posteriores a la 1.0.0 o aplicar parches oficiales que saniticen los inputs filepath y convertTo para evitar inyección de comandos. Implementar controles estrictos de validación y escape de entrada para detener metacaracteres. Monitorizar actividad inusual en procesos Node.js y emplear políticas de ejecución restringida para minimizar alcance en caso de explotación. |
| CVE |
CVE-2026-107704 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-10-2026 03:31 UTC |
| Vendor |
image_optimizer Ruby gem |
| Producto |
image_optimizer Ruby gem |
| Versiones |
1.3.0 hasta 1.9.0 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Detalles y PoC |
| Descripción |
La gema image_optimizer Ruby versión 1.3.0 hasta 1.9.0 contiene una vulnerabilidad de inyección de comandos del sistema operativo en la función ImageOptimizer#identify_format. Permite a un atacante ejecutar comandos al proporcionar una ruta de imagen manipulada cuando la opción ‘identify’ está habilitada. Un atacante que controle esta ruta, como el nombre de un archivo subido, puede añadir metacaracteres del shell (e.j. ‘;’) que se ejecutan con los privilegios del proceso Ruby mediante backticks. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que elimine esta vulnerabilidad o restringir la habilitación de la opción ‘identify’. Validar exhaustivamente y sanitizar cualquier entrada que use rutas o nombres de archivos antes de pasarlas al componente. Monitorizar sistemas para detectar ejecución inusual de comandos. Priorizar esta acción porque existen exploits públicos confirmados que pueden dar ejecución remota con privilegios, lo que supone un riesgo crítico para la empresa. |
| CVE |
CVE-2026-104075 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026 |
| Vendor |
TVU Networks |
| Producto |
Dispositivos Receiver/Transceiver con firmware antes de la versión 7.9 |
| Versiones |
Firmware versiones anteriores a 7.9 |
| Exploit Públicos |
Sí |
| Referencia |
TVU Networks Authentication Bypass Advisory |
| Descripción |
Dispositivos Receiver/Transceiver de TVU Networks que ejecutan firmware anterior a la versión 7.9 contienen una vulnerabilidad de bypass de autenticación en el endpoint de inicio de sesión web POST /tvu/Login. Esto permite a atacantes remotos no autenticados obtener una sesión administrativa enviando un parámetro UserName vacío o inexistente. Atacantes pueden enviar solicitudes HTTP especialmente diseñadas, evitando la validación del lado cliente, y recibir una cookie de sesión válida sin importar la contraseña, logrando control administrativo total sobre la interfaz web de gestión del dispositivo. |
| Estrategia |
Actualizar inmediatamente el firmware a la versión 7.9 o superior. Realizar monitoreo activo de accesos y sesiones administrativas anómalas. Restringir el acceso a la interfaz web mediante firewalls y segmentación de red para limitar exposición externa. Implementar alertas ante accesos no autorizados y revisar logs de acceso para detección temprana de explotación. |
| CVE |
CVE-2026-104076 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09/10/2026 03:31 (UTC) |
| Vendor |
TVU Networks |
| Producto |
Dispositivos Receiver/Transceiver TVU Networks |
| Versiones |
Firmware versiones anteriores a 7.9 |
| Exploit Públicos |
Sí |
| Referencia |
Code White Advisory |
| Descripción |
Dispositivos Receiver/Transceiver de TVU Networks que ejecutan firmware anterior a la versión 7.9 contienen una vulnerabilidad de autenticación ausente que permite a atacantes remotos no autenticados leer información sensible del dispositivo y modificar la configuración mediante endpoints REST API sin protección en el puerto 8288. Los atacantes pueden enviar solicitudes GET no autenticadas para revelar configuración de red, detalles del firmware e información del servicio cloud, o realizar solicitudes POST a endpoints como /Setting3/API/API/v1/LocalNetwork/DNS para alterar la configuración DNS y habilitar ataques man-in-the-middle en conexiones salientes hacia la infraestructura cloud de TVU. |
| Estrategia |
Actualizar inmediatamente a firmware versión 7.9 o superior que corrige esta falla. Mientras se actualiza, restringir el acceso al puerto 8288 solo a redes internas de confianza mediante firewalls y segmentación de red. Monitorizar tráfico inusual y posibles cambios en la configuración DNS para detectar intentos de explotación activos. Implementar autenticación robusta en las interfaces REST API y alertar a los equipos de seguridad ante actividad sospechosa. |
| CVE |
CVE-2026-106126 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Octubre 2026 |
| Vendor |
Tenable |
| Producto |
Tenable Identity Exposure (SaaS) |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial Tenable |
| Descripción |
Vulnerabilidad de inyección de comandos en el Active Directory Events Listener de Tenable Identity Exposure (SaaS) que permite a un atacante autenticado con privilegios bajos ejecutar comandos arbitrarios como SYSTEM en el Controlador de Dominio Principal Extendido (PDCe).
Esta vulnerabilidad puede ser explotada por un usuario con credenciales limitadas para elevar sus privilegios y tomar control total del sistema de Active Directory, comprometiendo la infraestructura crítica de la empresa.
|
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Tenable. Revisar y restringir el acceso al Active Directory Events Listener solo a usuarios necesarios. Monitorizar logs para detectar actividad sospechosa y posibles intentos de explotación. Priorizar esta vulnerabilidad por su potencial de acceso completo al sistema. |
| CVE |
CVE-2026-84244 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09T03:31:08.272051+00:00 |
| Vendor |
IBM |
| Producto |
IBM Guardium Data Protection 12.2 |
| Versiones |
versión 12.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory |
| Descripción |
IBM Security Guardium Data Protection versión 12.2 es vulnerable a un ataque de cross-site scripting (XSS) almacenado en el grid de resultados de Búsqueda Rápida. Un atacante no autenticado que logre influir en el tráfico de base de datos monitoreado puede ejecutar scripts maliciosos en el navegador de un usuario autenticado de Guardium. |
| Estrategia |
Actualizar inmediatamente a la versión corregida por IBM. Implementar monitoreo activo para detectar tráfico anómalo en la base de datos y restringir el acceso a interfaces de Guardium a usuarios estrictamente autorizados. Además, concienciar a los usuarios autenticados sobre posibles ataques de XSS y reforzar controles de seguridad en el frontend. |
—
**Evaluación:** Esta vulnerabilidad presenta un riesgo real crítico debido a la posibilidad de ejecución remota de código en el navegador de usuarios privilegiados sin autenticación previa, lo que puede llevar a escaladas de privilegios y compromiso total del sistema. La existencia de exploits públicos confirma la urgencia. Por tanto, se debe priorizar su mitigación sin demora y monitorizar activamente posibles ataques.
| CVE |
CVE-2026-84272 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de Octubre 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
IBM Guardium Data Protection |
| Versiones |
12.1 y 12.2.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory CVE-2026-84272 |
| Descripción |
IBM Guardium Data Protection 12.1 y 12.2.2 son vulnerables a la falta de autenticación en el componente edge-controller. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para ejecutar imágenes de contenedores arbitrarias y obtener control sobre los clusters edge gestionados. |
| Estrategia |
Aplicar inmediatamente los parches proporcionados por IBM para las versiones afectadas. Asegurar autenticación fuerte y monitorizar actividad anómala en el componente edge-controller. Restringir despliegue de imágenes no autorizadas en clusters y reforzar controles de acceso al entorno de gestión de clusters. |
| CVE |
CVE-2026-107779 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-Oct-2026 |
| Fabricante |
Dromara |
| Producto Afectado |
Skyeye |
| Versiones Afectadas |
Sin parche desde el commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio oficial Dromara Skyeye |
| Descripción |
Vulnerabilidad de autenticación ausente en los endpoints JobInfoController del paquete xxl-job-admin de Dromara Skyeye, permitiendo a atacantes no autenticados enviar trabajos GLUE_SHELL, GLUE_PYTHON o GLUE_POWERSHELL con código malicioso (glueSource) a /jobinfo/addAndStart. Esto permite ejecutar comandos arbitrarios en el host executor, además de detener y eliminar trabajos. |
| Estrategia |
Aplicar inmediatamente el parche que corrige el control de autenticación en JobInfoController. Como mitigación temporal, restringir el acceso a /jobinfo/addAndStart mediante firewalls o reglas de red, y monitorizar activamente logs para intentos de ejecución no autorizados. |
| CVE |
CVE-2026-107780 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026 |
| Fabricante |
Dromara |
| Producto Afectado |
Skyeye |
| Versiones Afectadas |
Versiones con commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial Skyeye |
| Descripción |
Vulnerabilidad de inyección de comandos OS en el endpoint /post/TtsController/textToSpeech sin autenticar en Dromara Skyeye, explotable mediante el parámetro format. Un atacante puede inyectar una comilla simple para romper el string de PowerShell y ejecutar comandos con los privilegios de la cuenta del servicio Skyeye en Windows.
|
| Estrategia |
Actualizar inmediatamente a una versión que corrija esta vulnerabilidad. Como mitigación temporal, restringir el acceso al endpoint vulnerable y monitorear actividad anómala en el servicio Skyeye. Implementar controles estrictos de validación y saneamiento de entradas en el parámetro format para evitar inyección de código.
|
| CVE |
CVE-2026-107781 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Vendor |
Dromara |
| Producto |
Skyeye (OnlyOffice save callback editUploadOfficeFileById) |
| Versiones |
No especificado, afectando commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Github Dromara Skyeye |
| Descripción |
Skyeye de Dromara a través del commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321 contiene una vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) y falta de autorización en la función de callback editUploadOfficeFileById de OnlyOffice. Atacantes no autenticados pueden proporcionar parámetros arbitrarios URL y key para que el servidor consulte URLs internas y sobrescriba archivos almacenados de cualquier usuario, además de leer los resultados mediante queryFileToShowById. |
| Estrategia |
Priorizar el parche o actualización que corrige esta vulnerabilidad. Implementar controles estrictos de autorización para evitar acceso no autenticado a funciones críticas. Monitorizar accesos y patrones anómalos en endpoints afectados. Considerar bloqueo de peticiones con parámetros URL arbitrarios y revisión de políticas de acceso interno para mitigar SSRF. |
*****
Se ha insertado el registro en la base Supabase con los datos proporcionados para seguimiento y análisis operativo.
| CVE |
CVE-2026-16823 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
Fri, 9 Oct 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
IBM Security Verify Access 10.0 a 10.0.9.2 y IBM Verify Identity Access 11.0 a 11.0.3 |
| Versiones |
IBM Security Verify Access 10.0 – 10.0.9.2; IBM Verify Identity Access 11.0 – 11.0.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
IBM Advisory oficial |
| Descripción |
IBM Security Verify Access versiones 10.0 hasta la 10.0.9.2 y IBM Verify Identity Access versiones 11.0 hasta la 11.0.3 contienen una vulnerabilidad de bypass de autenticación remota debido a una implementación incorrecta de los mecanismos de seguridad. Esta falla permite a un atacante remoto eludir las restricciones de seguridad y obtener acceso no autorizado, comprometiendo la integridad de los sistemas de control de acceso. |
| Evaluación |
La vulnerabilidad es crítica y de explotación remota confirmada. Puede permitir accesos no autorizados, con graves riesgos para la seguridad de la empresa, especialmente en entornos con control de acceso centralizado que gestionen identidades y accesos sensibles. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por IBM. Verificar configuración de autenticación y controles de acceso. Monitorear logs para acceso anómalo y restringir accesos remotos hasta confirmar mitigación efectiva. |
—
| CVE |
CVE-2026-16916 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09T03:31:09.652681+00:00 |
| Vendor |
IBM |
| Producto |
IBM Security Verify Access 10.0 – 10.0.9.2 y IBM Verify Identity Access 11.0 – 11.0.3 |
| Versiones |
Versiones 10.0 a 10.0.9.2 y 11.0 a 11.0.3 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory CVE-2026-16916 |
| Descripción |
IBM Security Verify Access 10.0 hasta 10.0.9.2 e IBM Verify Identity Access 11.0 hasta 11.0.3 tienen una vulnerabilidad que puede permitir a un atacante remoto autenticado ejecutar código arbitrario debido a una falla en el mecanismo de protección.
Esta vulnerabilidad puede ser aprovechada por un atacante con acceso remoto y autenticado para ejecutar código arbitrario, comprometiendo la integridad y control del sistema afectado, lo que representa un riesgo crítico para los datos y operaciones de la empresa.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. Además, restringir el acceso remoto a estos sistemas solo a usuarios y redes confiables, monitorizar actividad anómala y fortalecer controles de autenticación para mitigar posibles explotaciones activas. |
—–
¿Está siendo explotada la vulnerabilidad?
Sí, existen exploits públicos confirmados, por lo que es posible que esté siendo activamente explotada.
¿Debo darle prioridad?
Sí, debido a su severidad crítica (9.1) y capacidad para ejecución remota de código, se debe priorizar la mitigación urgente.
¿Puede suponer un riesgo real para la empresa?
Sí, compromete sistemas clave de acceso y autenticación, impactando la seguridad global y control de acceso, lo cual puede derivar en brechas severas.
| CVE |
CVE-2026-19491 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026, 03:31 (UTC) |
| Vendor |
IBM |
| Producto |
IBM Security Verify Access e IBM Verify Identity Access |
| Versiones |
Verify Access 10.0 a 10.0.9.2, Verify Identity Access 11.0 a 11.0.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
IBM Security Advisory |
| Descripción |
IBM Security Verify Access 10.0 hasta 10.0.9.2 e IBM Verify Identity Access 11.0 hasta 11.0.3 presentan una vulnerabilidad que permite a un atacante remoto evitar la autenticación debido a una incorrecta implementación del mecanismo de autenticación. Esta falla crítica (CVSS 9.1) facilita que actores malintencionados puedan acceder sin credenciales válidas, poniendo en riesgo la integridad del sistema y la confidencialidad de la información protegida.
|
| Evaluación |
Esta vulnerabilidad es extremadamente peligrosa debido a que permite eludir la autenticación remotamente, lo que significa que un atacante puede comprometer sistemas esenciales sin necesidad de credenciales, facilitando accesos no autorizados. Ya existen exploits públicos que podrían estar siendo utilizados activamente, por lo que la prioridad de mitigación es máxima en entornos con este producto.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. Además, restringir accesos remotos y monitorizar logs de autenticación para detectar intentos de bypass. Implementar controles adicionales de seguridad en la capa de red y autenticación multifactor para minimizar riesgos hasta la completa actualización.
|
| CVE |
CVE-2026-78401 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 octubre 2026 |
| Vendor |
IBM |
| Producto |
IBM Security Verify Access (10.0 a 10.0.9.2) e IBM Verify Identity Access (11.0 a 11.0.3) |
| Versiones |
Versiones 10.0 hasta 10.0.9.2 para Verify Access y 11.0 hasta 11.0.3 para Verify Identity Access |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
IBM Advisory Oficial |
| Descripción |
IBM Security Verify Access versiones 10.0 hasta 10.0.9.2 e IBM Verify Identity Access versiones 11.0 hasta 11.0.3 presentan una vulnerabilidad crítica que permite a un atacante remoto no autenticado ejecutar código arbitrario en el sistema debido a la deserialización de datos no confiables.
Esta vulnerabilidad se puede explotar enviando datos maliciosos que, al ser deserializados por el software afectado, permiten al atacante ejecutar código con los privilegios del servicio comprometido, poniendo en grave riesgo la integridad y disponibilidad del sistema afectado.
|
| Estrategia |
Actualizar inmediatamente a las versiones parcheadas proporcionadas por IBM para ambas líneas de producto. Implementar monitoreo activo de logs y tráfico para detectar intentos de explotación. Limitar exposición de servicios afectados a redes confiables y aplicar controles de acceso estrictos. |
| CVE |
CVE-2026-78406 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-Octubre-2026 |
| Vendor |
IBM |
| Producto |
IBM Security Verify Access / IBM Verify Identity Access |
| Versiones |
Verify Access 10.0 a 10.0.9.2, Verify Identity Access 11.0 a 11.0.3 |
| Exploit Públicos |
Sí, existen exploits públicos |
| Referencia |
IBM Security Advisory |
| Descripción |
IBM Security Verify Access 10.0 hasta 10.0.9.2 e IBM Verify Identity Access 11.0 hasta 11.0.3 permiten que un atacante remoto no autenticado ejecute código arbitrario en el sistema debido a la deserialización de datos no confiables.
La vulnerabilidad puede ser explotada enviando datos maliciosos que serán deserializados por la aplicación sin la suficiente validación, permitiendo la ejecución remota de código sin necesidad de autenticación previa.
|
| Estrategia |
Priorizar la aplicación inmediata del parche oficial proporcionado por IBM actualizando las versiones afectadas a la última disponible. Además, restringir accesos externos al servicio vulnerable y monitorizar cualquier comportamiento atípico que pudiera indicar una explotación activa. Es imprescindible bloquear o filtrar tráfico no confiable que intente deserializar datos.
|
| CVE |
CVE-2026-79842 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Vendor |
Hewlett Packard Enterprise (HPE) |
| Producto |
HPE Intelligent Management Center (iMC) |
| Versiones |
Versiones anteriores a v7.3 E0713 |
| Exploit Públicos |
Sí |
| Referencia |
HPE Advisory Oficial |
| Descripción |
Vulnerabilidad de omisión de autenticación en HPE Intelligent Management Center (iMC) en versiones anteriores a v7.3 E0713. Esta vulnerabilidad permite a un atacante omitir controles de autenticación, accediendo sin credenciales válidas a la plataforma de gestión, lo que puede derivar en la manipulación, robo de información o interrupción de servicios de red controlados por iMC. Dada la naturaleza crítica de esta herramienta en la administración de infraestructura, la explotación puede conllevar riesgos muy severos para la seguridad y disponibilidad de la red corporativa.
|
| Estrategia |
Actualizar inmediatamente a la versión 7.3 E0713 o superior que corrige este fallo. Mientras se parchea, restringir el acceso a la interfaz iMC mediante firewalls y segmentación de red, además de monitorizar accesos inusuales para detectar intentos de bypass de autenticación. La explotación ya está confirmada públicamente, por lo que la prioridad para mitigar esta vulnerabilidad es máxima.
|
| CVE |
CVE-2026-107406 |
| Severidad |
CRÍTICA (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de Octubre de 2026, 03:31 (UTC) |
| Vendor |
Citrix |
| Producto |
NetScaler ADC y NetScaler Gateway |
| Versiones |
Versiones entre 14.1-73.37 y 14.1-73.41 (incluidas), 14.1-FIPS entre 14.1-73.37 FIPS y 14.1-73.41 FIPS, 13.1-64.23 a 13.1-64.28, y 13.1-FIPS entre 13.1-NDcPP 13.1-37.279 y 13.1-37.282; además versiones anteriores a 14.1-73.37 y 13.1-64.23 en configuraciones SAML SP o IdP |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Citrix CTX697191</td |
| Descripción |
Vulnerabilidad de desbordamiento de memoria que puede resultar en ejecución remota de código o denegación de servicio en Citrix NetScaler ADC y NetScaler Gateway, bajo la condición específica de estar configurados como proveedores (SP) o identificadores (IdP) SAML, afectando versiones detalladas en la tabla de versiones vulnerables.
|
| Evaluación |
Esta vulnerabilidad es crítica porque permite a un atacante remoto ejecutar código arbitrario o provocar una denegación de servicio, sin necesidad de autenticación previa, mediante el aprovechamiento del desbordamiento de memoria en configuraciones SAML específicas. La existencia de exploits públicos incrementa el riesgo de ataque activo.
|
| Estrategia |
Actualizar de inmediato los productos NetScaler ADC y NetScaler Gateway a versiones corrigiendo esta vulnerabilidad según los parches oficiales de Citrix. Se recomienda además revisar configuraciones SAML para minimizar la exposición. Monitorizar activamente intentos de explotación y aplicar controles de red estrictos para limitar accesos externos a estos sistemas críticos.
|
| CVE |
CVE-2026-107722 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de Octubre de 2026 |
| Vendor |
nearform |
| Producto |
fast-jwt |
| Versiones |
6.2.0 hasta 6.3.0 (excepto 6.3.0 donde está corregido) |
| Exploit Públicos |
Confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
fast-jwt proporciona una implementación rápida de JSON Web Token (JWT). Entre las versiones 6.2.0 y 6.3.0, fast-jwt puede clasificar erróneamente un texto de clave pública RSA como un secreto HMAC cuando la clave contiene contenido no blanco antes de su encabezado PEM. Esto permite que un atacante que conoce los bytes de la clave pública firme arbitrariamente claims HS256 con ese material, cuando HS256 es inferido o permitido, resultando en un bypass de autenticación o autorización. Una lista blanca que permita sólo algoritmos asimétricos evita el ataque. El problema fue corregido en la versión 6.3.0.
|
| Estrategia |
Actualizar urgentemente a la versión 6.3.0 o superior de fast-jwt para corregir la detección errónea de claves. Mientras se actualiza, restringir el uso a algoritmos asimétricos exclusivamente para evitar el fallback a HS256. Monitorizar posibles signos de explotación de bypass de autenticación y fortalecer la revisión de configuraciones de algoritmos JWT permitidos.
|
—
*Evaluación*: Esta vulnerabilidad es crítica por permitir la suplantación de autenticación mediante la firma con claves públicas mal interpretadas como secretos HMAC. Exploits públicos existen y es probable que se estén usando, por lo que debe ser priorizada inmediatamente en entornos que utilicen fast-jwt entre las versiones indicadas. Representa un riesgo real para la seguridad de la empresa, puesto que vulnera controles de acceso.
| CVE |
CVE-2026-107726 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09 03:31 (UTC) |
| Vendor |
Hazelcast |
| Producto |
Hazelcast Data Platform (versiones full y slim) |
| Versiones |
anteriores a 5.4.5, 5.5.10, 5.6.1, y 5.7.0 |
| Exploit Públicos |
Sí |
| Referencia |
Notas Oficiales de Hazelcast 5.7 |
| Descripción |
Hazelcast, plataforma unificada de datos en tiempo real, presenta una falla de validación inadecuada de datos recibidos de clientes maliciosos capaces de conectarse a un clúster. Esto permite lecturas arbitrarias desde la memoria heap de Java, datos fuera del heap y espacio de direcciones del proceso JVM de un miembro del clúster. Además, puede provocar caídas de nodos y, en configuraciones Enterprise, corrupción de memoria con posible ejecución de código arbitrario. La vulnerabilidad afecta versiones previas a 5.4.5, 5.5.10, 5.6.1 y 5.7.0 y afecta tanto distribuciones slim como full. |
| Estrategia |
Actualizar inmediatamente a la versión 5.4.5 o superior según la rama que se utilice. Limitar y monitorizar estrictamente las conexiones de clientes externos al clúster y aplicar controles adicionales de autenticación y validación en el acceso a la plataforma para evitar accesos maliciosos. Monitorizar indicios de explotación activa que puedan derivar en filtración de memoria o ejecución de código arbitrario. |
| CVE |
CVE-2026-75875 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Vendor |
IBM |
| Producto |
Guardium Data Protection |
| Versiones |
12.0, 12.1, 12.2 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad IBM Guardium |
| Descripción |
IBM Guardium Data Protection 12.0, 12.1 y 12.2 podría permitir que un atacante remoto ejecute código arbitrario debido a una vulnerabilidad de traversal en la ruta (path traversal).
Este fallo puede ser explotado remotamente para manipular rutas de archivos, logrando así la ejecución de código no autorizado, lo que puede comprometer completamente los sistemas protegidos por el producto afectado. |
| Estrategia |
Actualizar inmediatamente a las versiones parcheadas que IBM proporcione para Guardium Data Protection. Implementar revisiones estrictas en la gestión de rutas de archivos y limitar el acceso remoto para minimizar posibles vectores de ataque. Monitorizar activamente señales de explotación para detección temprana de intrusiones. |
| CVE |
CVE-2026-80381 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Fabricante |
IBM |
| Producto Afectado |
Guardium Data Protection |
| Versiones Afectadas |
12.0, 12.1 y 12.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory oficial |
| Descripción |
IBM Guardium Data Protection versiones 12.0, 12.1 y 12.2 podría permitir que un atacante remoto ejecute sentencias SQL no autorizadas debido a una vulnerabilidad de inyección SQL.
Esta vulnerabilidad puede ser explotada remotamente para ejecutar código SQL arbitrario sin autorización, comprometiendo así la integridad, confidencialidad y disponibilidad de la base de datos gestionada por el producto afectado. |
| Estrategia |
Aplicar urgentemente los parches oficiales publicados por IBM para las versiones afectadas. Revisar y reforzar las validaciones de entrada y mecanismos de filtrado en el acceso a bases de datos. Monitorizar logs y detecciones de intentos de explotación para identificar actividad maliciosa temprana. |
—–
Solicito hacer la inserción en Supabase con los datos:
CVE: CVE-2026-80381
Severidad: CRÍTICA (9.8)
Importancia para la empresa: ALTA
Publicado: 2026-10-09T03:31:11.895323+00:00
Vendor: IBM
Producto: Guardium Data Protection
Versiones: 12.0, 12.1, 12.2
Exploit Públicos: Sí
Referencia: https://www.ibm.com/support/pages/node/7291674
Descripción: IBM Guardium Data Protection versiones 12.0, 12.1 y 12.2 podría permitir que un atacante remoto ejecute sentencias SQL no autorizadas debido a una vulnerabilidad de inyección SQL. La explotación remota puede causar compromiso total de datos.
Estrategia: Aplicar urgentemente los parches oficiales, reforzar validaciones y monitorizar activamente la actividad sospechosa.
| CVE |
CVE-2026-84249 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09-10-2026 |
| Vendor |
IBM |
| Producto |
Guardium Data Protection |
| Versiones |
12.2 y 12.2.2 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory</td |
| Descripción |
IBM Guardium Data Protection 12.2 y 12.2.2 permiten que un atacante remoto ejecute operaciones arbitrarias de gestión debido a la falta de autenticación para funciones críticas.
Esta vulnerabilidad puede ser explotada sin necesidad de credenciales, dando acceso directo a operaciones administrativas que comprometen la integridad, confidencialidad y disponibilidad del sistema de protección de datos. El riesgo real es la posibilidad de manipulación remota y pérdida de control sobre la plataforma.
|
| Estrategia |
Aplicar el parche oficial proporcionado por IBM inmediatamente actualizando a una versión corregida. Mientras tanto, restringir el acceso remoto al sistema solamente desde redes de confianza y monitorizar actividades anómalas en los logs de gestión para detectar intentos de explotación. |
—–
| CVE |
CVE-2026-69435 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 de octubre de 2026 |
| Vendor |
Microsoft |
| Producto |
Azure SRE Agent |
| Versiones |
No especificadas (implícito en versiones actuales antes de parche) |
| Exploit Públicos |
Sí |
| Referencia |
Guía Oficial Microsoft Security Response Center |
| Descripción |
Falta de autorización en Azure SRE Agent permite que un atacante autorizado eleve privilegios a través de la red. Esta vulnerabilidad crítica afecta a los agentes de confiabilidad del sitio de Azure que carecen de controles adecuados para restringir la escalada de privilegios en entornos en red. |
| Estrategia |
Aplicar inmediatamente el parche proporcionado por Microsoft para corregir la falta de autorización en Azure SRE Agent. Verificar y limitar privilegios de cuentas de usuarios autorizados para mitigar riesgo de abuso. Monitorizar actividades sospechosas de escalada de privilegios y acceso no autorizado en la red. |
| CVE |
CVE-2026-77900 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 Oct 2026, 03:31 (UTC) |
| Vendor |
Microsoft |
| Producto |
Azure App Service |
| Versiones |
No especificadas (vulnerabilidad afecta función crítica sin autenticación) |
| Exploit Públicos |
Sí |
| Referencia |
Guía de Microsoft</td |
| Descripción |
Falta de autenticación para función crítica en Azure App Service permite a un atacante no autorizado ejecutar código de forma remota a través de la red.
La vulnerabilidad permite que un atacante sin credenciales legítimas ejecute código arbitrario en el servicio afectado, lo que puede derivar en un control total del sistema comprometido y acceso a datos sensibles o interrupción de servicios críticos. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Microsoft. Revisar y reforzar los controles de autenticación en Azure App Service, monitorizar los logs para detectar intentos de explotación, y limitar el acceso a la red solo a usuarios y servicios autorizados. |
| CVE |
CVE-2026-88131 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-09T03:31:12 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft Dataverse |
| Versiones |
No especificadas, se recomienda aplicar la actualización más reciente |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
La deserialización de datos no confiables en Microsoft Dataverse permite que un atacante no autorizado ejecute código remotamente a través de la red.
Este fallo crítico permite la ejecución remota de código (RCE) explotando la deserialización insegura, lo que puede desembocar en la toma total de control del sistema afectado. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Microsoft, actualizar Microsoft Dataverse a la última versión, y restringir el acceso a esta plataforma solo a usuarios y sistemas autorizados. Monitorizar actividad inusual y fortalecer controles de red para limitar exposición a ataques remotos. |
*****
| CVE |
CVE-2026-94510 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
09 octubre 2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Bookings |
| Versiones |
No especificadas públicamente |
| Exploit Públicos |
Sí |
| Referencia |
MSRC Microsoft Update Guide |
| Descripción |
Un error de omisión de autorización a través de una clave controlada por el usuario en Microsoft Bookings permite que un atacante no autorizado eleve privilegios en la red, comprometiendo potencialmente accesos restringidos.
La vulnerabilidad se puede explotar manipulando claves controladas por usuarios para eludir los controles de autorización, lo cual podría permitir movimientos laterales o acceso no autorizado con elevados permisos dentro del entorno afectado.
|
| Estrategia |
Aplicar inmediatamente el parche oficial de Microsoft. Revisar y restringir controles de acceso y gestión de claves en Microsoft Bookings. Monitorizar actividad inusual que pueda indicar explotación y limitar privilegios de usuarios para minimizar impacto. |
| CVE |
CVE-2026-96207 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
09/10/2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Partner Center |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Validación incorrecta de certificados en Microsoft Partner Center permite a un atacante no autorizado escalar privilegios a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente por un atacante que envíe certificados maliciosos, logrando elevar sus privilegios dentro del sistema sin autenticación previa, poniendo en riesgo la integridad y control del entorno afectado. |
| Estrategia |
Aplicar inmediatamente el parche suministrado por Microsoft para corregir la validación de certificados. Además, monitorizar actividades anómalas relacionadas con privilegios elevados y limitar el acceso a Microsoft Partner Center mediante controles estrictos de red y autenticación multifactor. |