CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-105133 ahsay ahsaycbs ALTA No especificadas Sí
CVE-2026-5759 FalkorDB FalkorDB (RDB graph decoders) CRITICAL (9.3) versiones anteriores a 4.18.1 Sí
CVE-2026-7827 FalkorDB FalkorDB (RDB graph decoders) CRITICAL (9.2) Versiones anteriores a 4.18.4 Sí
CVE-2026-107908 FalkorDB FalkorDB CRITICAL (9.3) versiones anteriores a 4.20.0 Sí
CVE-2026-107910 FalkorDB FalkorDB CRITICAL (9.2) Versiones anteriores a 4.20.0 Sí
CVE-2026-107935 gvisor-tap-vsock gvproxy (network forwarder) CRITICAL (9.3) No especificadas directamente, afecta versiones con el endpoint Sí
CVE-2026-93947 Shinetheme Traveler (tema para WordPress) CRITICAL (9.3) Hasta la 3.2.9 incluida Sí
CVE-2026-94503 PX-lab Zombify CRÍTICA (10) desde versiones no especificadas hasta la 1.7.7 Sí
CVE-2026-96327 VibeThemes WPLMS (wplms_plugin) CRITICAL (9.3) Versiones anteriores a 1.9.9.8.2 Confirmados
CVE-2026-96328 jegtheme JNews – Pay Writer CRÍTICA (9.3) Hasta la versión 12.0.1 incluida Sí
CVE-2026-96330 tagDiv tagDiv Opt-In Builder (plugin WordPress) CRÍTICA (9.3) desde la creación hasta la versión 1.7.6 Sí
CVE-2026-96331 wpdreams Ajax Search Pro CRITICAL (9.3) Desde n Sí
CVE-2026-96809 MultiNet Interactive AB EduAdmin Booking CRITICAL (9.3) anteriores a 6.0.0 Sí
CVE-2026-85531 Sipay Electronic Money and Payment Services Inc. AfectadoOpenCart Virtual POS Module CRITICAL (9.8) Desde 26.8.2 hasta antes de 26.9.1 Sí
CVE-2026-86405 Sipay Electronic Money and Payment Services Inc. PrestaShop Virtual POS Module CRÍTICA (9.8) Desde 26.8.1 hasta antes de 26.9.1 Sí
CVE-2026-100730 Grid Solutions openPDC CRITICAL (9.3) Versiones afectadas no especificadas, se recomienda revisar todas las versiones que usen consola de servicio con interfaz de deserialización Sí
CVE-2026-105278 openPDC Project openPDC (Docker image) CRITICAL (9.3) Imagen oficial de Docker publicada sin cambios forzados en credenciales administrativas Sí
CVE-2026-107806 Nginx Nginx UI (interfaz web para el servidor Nginx) CRÍTICA (9.4) Desde la 2.3.8 hasta la 2.5.0 (excluyendo 2.5.0) Sí
CVE-2026-108107 PHPNuxBill PHPNuxBill CRÍTICA (9.3) hasta 2025.3.20 inclusive Sí
CVE-2026-108109 PHPNuxBill PHPNuxBill CRITICAL (9.3) Hasta 2025.3.20 incluido Sí
CVE-2026-15340 lwIP lwIP SMTP client CRÍTICA (9.3) No especificadas Sí
CVE-2026-28745 No especificado Archivo de configuración con credenciales CRÍTICA (9.3) No indicado Sí
CVE-2026-32645 No especificado No especificado (dispositivos ICS industriales) CRITICAL (9.2) Versiones no detalladas, afecta dispositivos que mantienen credenciales por defecto Sí
CVE-2026-33367 No especificado SNMP (Simple Network Management Protocol) CRÍTICA (9.3) No especificadas Sí
CVE-2026-39460 No especificado Dispositivo afectado – no especificado CRÍTICA (9.3) No especificadas Sí
CVE-2026-108157 Pingvin Share Pingvin Share X CRITICAL (9.2) Desde 0.19.0 hasta antes de 1.22.0 Sí
CVE-2026-107824 Duty1g (x64dbg-MCP Server) x64dbg-MCP Server CRÍTICA (9.3) Antes de la versión 1.1 Sí
CVE-2026-107845 Contao Contao CMS (Comments Bundle) CRITICAL (9.3) Desde 4.0.0 hasta 5.3.50 y 5.7.12 Sí
CVE-2026-108261 TinaCMS Tina (headless content management system) CRÍTICA (9.3) Antes de tinacms 3.14.0 y @tinacms Sí
CVE-2026-108263 iFlytek Astron Agent CRITICAL (9.9) versiones anteriores a 1.1.2 Sí
CVE-2026-108264 Wizarr Wizarr (sistema avanzado de gestión e invitación de usuarios para servidores multimedia Jellyfin, Plex, Emby) CRITICAL (9.1) versiones anteriores a 2026.9.1 Sí
CVE-2026-108265 Privasys Enclave OS Mini (runtime SGX Rust) CRITICAL (9.1) Versiones anteriores a wasm-v0.40.0 Sí
CVE-2026-108266 Privasys privasys rustls (fork de biblioteca rustls TLS) CRITICAL (9.1) versiones anteriores a privasys-v0.8.1 Sí
CVE-2026-108267 Privasys Privasys Go (fork del lenguaje Go con soporte RA-TLS) CRITICAL (9.1) Antes de privasys-v0.5.1-go1.26.5 Sí
CVE-2026-108268 Privasys Enclave OS Virtual CRITICAL (9.1) versiones anteriores a tdx-v0.2.43 y tdx-gpu-v0.6.27 Sí
CVE-2026-108269 Privasys Remote Attestation TLS Clients (RA-TLS) – Rust y Go challenge verifiers CRITICAL (9.1) versiones anteriores a 0.5.0 Sí
CVE-2026-108474 JetBrains Exposed CRÍTICA (9.8) versiones anteriores a 1.5.1 Sí

CVE CVE-2026-105133
Severidad ALTA
Importancia para la empresa ALTA
Publicado 10 Oct 2026, 03:30 (UTC)
Vendor ahsay
Producto ahsaycbs
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2026-105133
Descripción Vulnerabilidad de autenticación inadecuada en ahsay ahsaycbs que permite acceso no autorizado debido a controles insuficientes de autenticación.

Esta falla permite a atacantes evadir los mecanismos de autenticación y obtener acceso a funciones o datos restringidos sin credenciales válidas, comprometiendo la seguridad e integridad del sistema afectado.

Estrategia Priorizar la aplicación inmediata del parche proporcionado por ahsay. Revisar y fortalecer los controles de autenticación, añadir monitoreo y alertas sobre accesos anómalos, y restringir privilegios para limitar impacto ante accesos no autorizados.

CVE CVE-2026-5759
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre 2026
Vendor FalkorDB
Producto FalkorDB (RDB graph decoders)
Versiones versiones anteriores a 4.18.1
Exploit Públicos Sí
Referencia Parche oficial en GitHub
Descripción Una vulnerabilidad de doble liberación y uso después de liberar en la función RdbLoadDeletedNodes de los decodificadores de grafos RDB en FalkorDB antes de la versión 4.18.1 permite a un atacante remoto que pueda emitir comandos de replicación Redis (por ejemplo, contra una instancia sin contraseña configurada) provocar una denegación de servicio o ejecución remota de código en el proceso redis-server suministrando un flujo RDB manipulado cuya longitud del buffer de nodos eliminados no es múltiplo de sizeof(NodeID). La comprobación de longitud depende de ASSERT(), que se omite en compilaciones de producción, lo que permite que la función continúe tras liberar el buffer y lo libere una segunda vez.
Estrategia Actualizar inmediatamente a FalkorDB versión 4.18.1 o superior que corrige esta vulnerabilidad. Asegurar configuraciones estrictas de seguridad, como habilitar autenticación en Redis para evitar que atacantes remotos puedan enviar comandos de replicación. Monitorizar actividad sospechosa en los sistemas redis-server y limitar accesos remotos no confiables.

CVE CVE-2026-7827
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 Oct 2026
Vendor FalkorDB
Producto FalkorDB (RDB graph decoders)
Versiones Versiones anteriores a 4.18.4
Exploit Públicos Sí
Referencia Commit oficial de parche</td
Descripción Desbordamiento de búfer basado en pila en la función _RdbLoadEntity de los decodificadores de graph en FalkorDB (antes de la versión 4.18.4) que permite a un atacante remoto, capaz de emitir comandos de replicación Redis (por ejemplo, en instancias sin contraseña), causar denegación de servicio o posiblemente ejecución remota de código mediante el envío de un flujo RDB manipulado con un conteo malicioso de propiedades de entidad. El conteo dimensiona dos arrays variables sin límite, lo que facilita la sobreescritura en la pila con datos controlados por el atacante.
Estrategia Actualizar inmediatamente FalkorDB a la versión 4.18.4 o superior. Configurar autenticación robusta para evitar acceso no autorizado a comandos de replicación Redis. Monitorizar actividad sospechosa en las instancias afectadas y restringir acceso de red para limitar posibles vectores de ataque.

vendor FalkorDB
producto FalkorDB (RDB graph decoders)
versiones afectadas versiones anteriores a 4.18.4
exploit públicos sí

CVE CVE-2026-107908
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 octubre 2026, 03:31 (UTC)
Vendor FalkorDB
Producto FalkorDB
Versiones versiones anteriores a 4.20.0
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Una escritura fuera de los límites en la memoria heap en la función BoltReadHandler (src/bolt/bolt_api.c) en FalkorDB antes de la versión 4.20.0 permite a un atacante remoto no autenticado provocar una denegación de servicio y, posiblemente, ejecutar código arbitrario enviando un mensaje Bolt RESET con un tamaño de chunk elegido por el atacante al puerto Bolt. El manejador verifica el tamaño sólo con ASSERT(), que se omite en builds de producción, lo que provoca que se calcule un puntero de destino basado en un tamaño suministrado por el atacante y se mueva información almacenada hasta 64 KiB hacia atrás fuera del límite del buffer de lectura. Sólo las instalaciones que tienen habilitado el endpoint Bolt (BOLT_PORT, deshabilitado por defecto) están afectadas.
Estrategia Actualizar inmediatamente a FalkorDB versión 4.20.0 o superior, donde se corrige el manejo inseguro de tamaños en BoltReadHandler. Deshabilitar el endpoint BOLT_PORT si no es estrictamente necesario. Monitorizar intentos de acceso al puerto Bolt y patrones inusuales en redes para detectar posibles ataques. Aplicar controles de red para limitar acceso externo al servicio vulnerable.

—–


CVE CVE-2026-107910
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor FalkorDB
Producto FalkorDB
Versiones Versiones anteriores a 4.20.0
Exploit Públicos Sí, confirmado
Referencia Commit corrección FalkorDB
Descripción Vulnerabilidad de autenticación inadecuada en la función is_authenticated (src/bolt/bolt_api.c) en FalkorDB antes de la versión 4.20.0. Un atacante remoto no autenticado puede ejecutar consultas gráficas sin credenciales a través del endpoint Bolt. La función determina si se requiere contraseña enviando un comando AUTH vacío a Redis y solo considera el error WRONGPASS como indicativo de contraseña necesaria; otros errores como LOADING, MASTERDOWN u OOM provocan que el cliente sea tratado como autenticado. Solo se afecta a despliegues con el endpoint Bolt habilitado (BOLT_PORT, deshabilitado por defecto).
Estrategia Actualizar inmediatamente a FalkorDB 4.20.0 o superior para corregir la falla de autenticación. Además, deshabilitar el endpoint Bolt si no es estrictamente necesario y monitorizar accesos inusuales. Implementar controles adicionales de red para restringir accesos al puerto Bolt y revisar logs para posibles explotaciones activas, dadas las facilidades de explotación remota sin credenciales.

CVE CVE-2026-107935
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 Octubre 2026, 03:31 (UTC)
Vendor gvisor-tap-vsock
Producto gvproxy (network forwarder)
Versiones No especificadas directamente, afecta versiones con el endpoint /services/forwarder/expose no autenticado
Exploit Públicos Sí
Referencia Red Hat CVE Advisory
Descripción Se ha encontrado una vulnerabilidad de path traversal en gvproxy, el reenviador de red proporcionado por el paquete gvisor-tap-vsock. El endpoint no autenticado /services/forwarder/expose no valida correctamente la ruta del socket proporcionada por el usuario, lo que permite a un atacante eliminar archivos arbitrarios en el sistema anfitrión.
Estrategia Aplicar inmediatamente las actualizaciones o parches oficiales que restringen el acceso al endpoint y validan las rutas de socket. Restringir el acceso al servicio solamente a usuarios autorizados, revisar logs para indicios de explotación y considerar medidas de protección adicionales como controles de integridad de archivos en el entorno afectado.

—–


CVE CVE-2026-93947
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 Oct 2026, 03:31 (UTC)
Vendor Shinetheme
Producto Traveler (tema para WordPress)
Versiones Hasta la 3.2.9 incluida
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en Comandos SQL (‘SQL Injection’) en Shinetheme Traveler permite una inyección SQL ciega. Afecta a Traveler: desde versiones no especificadas hasta la 3.2.9 incluidas.

Esta vulnerabilidad permite a atacantes remotos inyectar comandos SQL especiales que la aplicación no neutraliza correctamente, obteniendo respuestas que pueden revelar información sensible de la base de datos o permitir manipulación de datos sin autorización.

Estrategia Actualizar inmediatamente el tema Traveler a una versión corregida si ya está disponible. En su defecto, aplicar de forma urgente controles de filtrado y parametrización robusta de consultas SQL para impedir inyección. Monitorizar accesos y anomalías en la base de datos dada la existencia de exploits públicos confirmados. Priorizar esta vulnerabilidad como crítica.

CVE CVE-2026-94503
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 10 Octubre 2026
Vendor PX-lab
Producto Zombify
Versiones desde versiones no especificadas hasta la 1.7.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en PX-lab Zombify que permite subir una Web Shell al servidor web. Este problema afecta a Zombify: desde versiones no especificadas hasta la 1.7.7.

La vulnerabilidad permite a un atacante cargar un archivo malicioso tipo Web Shell sin restricciones, lo que posibilita ejecutar código arbitrario en el servidor comprometido y tomar control total, pudiendo afectar la disponibilidad, integridad y confidencialidad de los sistemas afectados.

Estrategia Actualizar inmediatamente el plugin Zombify a una versión parcheada superior a la 1.7.7. Deshabilitar temporalmente la funcionalidad de carga si fuera posible. Implementar filtros estrictos en el servidor para bloquear la carga de tipos de archivos peligrosos y monitorizar cualquier actividad sospechosa relacionada con cargas de archivos. Revisar logs para detectar posibles explotaciones activas.

—

*****

CVE CVE-2026-94503
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 10 Octubre 2026
Vendor PX-lab
Producto Zombify
Versiones desde versiones no especificadas hasta la 1.7.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad que permite carga sin restricciones de archivos peligrosos en el plugin Zombify de PX-lab, posibilitando la subida y ejecución de Web Shells en el servidor web afectado.
Estrategia Aplicar parche actualizado para Zombify que corrija la validez de archivos permitidos, deshabilitar carga de archivos si es necesario y vigilar logs para detectar ataques activos.

CVE CVE-2026-96327
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor VibeThemes
Producto WPLMS (wplms_plugin)
Versiones Versiones anteriores a 1.9.9.8.2
Exploit Públicos Confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en VibeThemes WPLMS wplms_plugin que permite inyección SQL a ciegas (Blind SQL Injection). Este problema afecta a WPLMS: versiones anteriores a 1.9.9.8.2.

La explotación permite a un atacante inyectar comandos SQL maliciosos en la base de datos subyacente a través del plugin, comprometiendo la confidencialidad, integridad y disponibilidad de los datos. Esto puede derivar en acceso no autorizado, filtración de información crítica, y control total de la base de datos. Los exploits públicos confirmados facilitan ataques activos en entornos no parcheados.

Estrategia Actualizar de inmediato el plugin a la versión 1.9.9.8.2 o superior que corrige esta vulnerabilidad. En paralelo, revisar y reforzar los controles de validación de entrada para prevenir inyección SQL, monitorizar registros para detectar ataques y restringir el acceso a la base de datos solo a usuarios y servicios autorizados.

—

Supabase: Inserto registro CVE-2026-96327 con severidad CRITICAL, exploit confirmado, producto WPLMS versión <1.9.9.8.2, vendor VibeThemes, fecha 2026-10-10, referencia Patchstack.


CVE CVE-2026-96328
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor jegtheme
Producto JNews – Pay Writer
Versiones Hasta la versión 12.0.1 incluida
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usada en comandos SQL (‘SQL Injection’) en jegtheme JNews – Pay Writer jnews-pay-writer que permite ejecución de Blind SQL Injection. Esta falla afecta a JNews – Pay Writer desde versiones iniciales hasta la 12.0.1. Un atacante remoto puede inyectar comandos SQL ciegos para obtener acceso no autorizado a la base de datos, extrayendo o alterando datos sensibles sin interacción visible directa.
Estrategia Actualizar inmediatamente a una versión parcheada superior a la 12.0.1. En caso de no disponer de parche, restringir acceso y validar exhaustivamente entradas en consultas SQL. Monitorizar logs por patrones de inyección y evaluar impacto en bases de datos críticas para detectar explotación activa.

***


CVE CVE-2026-96330
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026, 03:31 UTC
Vendor tagDiv
Producto tagDiv Opt-In Builder (plugin WordPress)
Versiones desde la creación hasta la versión 1.7.6
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comandos SQL (inyección SQL) en el plugin tagDiv Opt-In Builder (td-subscription) que permite una Inyección SQL Ciega. Esta vulnerabilidad afecta a todas las versiones desde su inicio hasta la 1.7.6.

Un atacante puede explotar esta vulnerabilidad enviando entradas especialmente diseñadas que manipulan consultas SQL sin una adecuada validación, pudiendo acceder o modificar datos confidenciales en la base de datos sin ser detectado debido a la naturaleza “ciega” del ataque.

Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 1.7.6. Mientras tanto, bloquear parámetros sospechosos en la aplicación y limitar el acceso a funciones del plugin solo a usuarios confiables. Monitorizar logs para detectar intentos de inyección y aplicar reglas de firewall para mitigar la explotación.


CVE CVE-2026-96331
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor wpdreams
Producto Ajax Search Pro
Versiones Desde n/a hasta la 4.29.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en wpdreams Ajax Search Pro ajax-search-pro permite Inyección SQL Ciega (Blind SQL Injection). Este problema afecta a Ajax Search Pro desde versiones no especificadas hasta la 4.29.1.

Un atacante puede explotar esta vulnerabilidad inyectando código SQL malicioso a través de parámetros que el plugin procesa, lo que permite extraer datos confidenciales de la base de datos sin ser detectado (inyección SQL ciega). Esto puede comprometer la confidencialidad e integridad de la información almacenada, afectando directamente a la seguridad del sistema y la empresa.

Estrategia Aplicar con urgencia el parche oficial o actualizar a la última versión disponible que corrija esta vulnerabilidad. Revisar la implementación del plugin en los sistemas actuales y restringir el acceso a interfaces expuestas. Implementar control de entrada y monitorización para detectar posibles patrones de inyección SQL y realizar auditorías de logs para identificar intentos de explotación. Se recomienda priorizar su remediación dado el alto riesgo y la existencia de exploits públicos.

CVE CVE-2026-96809
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor MultiNet Interactive AB
Producto EduAdmin Booking
Versiones anteriores a 6.0.0
Exploit Públicos Sí
Referencia PatchStack Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en MultiNet Interactive AB EduAdmin Booking eduadmin-booking que permite Inyección SQL Ciega. Este problema afecta a EduAdmin Booking en versiones anteriores a 6.0.0. Esta vulnerabilidad puede ser explotada mediante la inyección de código SQL malicioso que el sistema ejecuta sin la debida validación, permitiendo a un atacante acceder y manipular datos sensibles almacenados en la base de datos.
Estrategia Actualizar urgentemente a la versión 6.0.0 o superior que corrige esta vulnerabilidad. Revisar y reforzar la validación y parametrización de consultas SQL en el sistema para evitar inyección. Monitorizar logs y tráfico para detectar posibles explotaciones activas dado que existen exploits públicos comprobados.

CVE CVE-2026-85531
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 Octubre 2026, 03:31 (UTC)
Fabricante Sipay Electronic Money and Payment Services Inc.
Producto Afectado OpenCart Virtual POS Module
Versiones Afectadas Desde 26.8.2 hasta antes de 26.9.1
Exploit Públicos Sí
Referencia Aviso de Seguridad USOM
Descripción Vulnerabilidad de verificación inadecuada de firma criptográfica en el módulo OpenCart Virtual POS de Sipay Electronic Money and Payment Services Inc. que permite la suplantación de firma por una validación incorrecta. Esta falla afecta versiones desde la 26.8.2 hasta antes de la 26.9.1.
Estrategia Actualizar inmediatamente a la versión 26.9.1 o superior para corregir la validación criptográfica. Monitorizar intentos de explotación y reforzar controles en los puntos de pago virtual para evitar suplantaciones y fraudes financieros.

—–
Desarrolla esta vulnerabilidad permite a un atacante falsificar firmas criptográficas utilizadas para validar transacciones en el módulo de pago virtual, facilitando fraudes o manipulación de pagos. Dado su nivel crítico y explotación pública confirmada, debe priorizarse su mitigación urgentemente y es un riesgo real para cualquier empresa que use este módulo.


CVE CVE-2026-86405
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor Sipay Electronic Money and Payment Services Inc.
Producto PrestaShop Virtual POS Module
Versiones Desde 26.8.1 hasta antes de 26.9.1
Exploit Públicos Sí
Referencia Aviso de Seguridad USOM
Descripción Vulnerabilidad de verificación incorrecta de firma criptográfica en Sipay Electronic Money and Payment Services Inc. Módulo PrestaShop Virtual POS que permite suplantación de firma debido a una validación inadecuada. Afecta a PrestaShop Virtual POS Module desde la versión 26.8.1 hasta antes de la 26.9.1.

Esta vulnerabilidad puede ser explotada por un atacante que fabrique firmas falsas y así evadir mecanismos de autenticación o integridad del módulo, comprometiendo transacciones y permitiendo fraude o manipulación de pagos.

Estrategia Actualizar urgentemente a la versión 26.9.1 o superior que corrige la validación de firmas. Además, monitorear activamente las transacciones para detectar patrones anómalos y aplicar controles adicionales de autenticación multifactor en sistemas críticos.

—


CVE CVE-2026-100730
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 Octubre 2026
Vendor Grid Solutions
Producto openPDC / openHistorian
Versiones Versiones afectadas no especificadas, se recomienda revisar todas las versiones que usen consola de servicio con interfaz de deserialización
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia ICS-CERT Advisory
Descripción Interfaz de consola de servicio en openPDC y openHistorian deserializa una estructura de datos suministrada por el cliente. En sistemas que usan autenticación Windows, un atacante debe estar autenticado para acceder a esta función; en sistemas sin esta autenticación, un atacante remoto no autenticado puede acceder. Esto permite desencadenar la deserialización de un objeto arbitrario, lo que puede resultar en ejecución remota de código con los privilegios de la cuenta de servicio afectada.
Estrategia Aplicar inmediatamente los parches oficiales; si no están disponibles, restringir el acceso a la interfaz de consola, implementar firewall para limitar conexiones externas y deshabilitar deserialización no segura. Monitorizar tráfico sospechoso y cuentas con privilegios elevados para detectar explotación activa.

—–

¿Esta siendo explotada la vulnerabilidad?
Sí, existen exploits públicos, por lo que es probable que ya esté siendo activamente atacada.

¿Debo darle prioridad?
Prioridad crítica dada la severidad 9.3 y capacidad para ejecución remota de código.

¿Puede suponer un riesgo real para la empresa?
Sí, representa un riesgo real y elevado, especialmente si la interfaz está expuesta y sin autenticación fuerte.

—

Procedo a insertar esta información en Supabase conforme a los protocolos establecidos.


CVE CVE-2026-105278
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 oct 2026, 03:31 (UTC)
Vendor openPDC Project
Producto openPDC (Docker image)
Versiones Imagen oficial de Docker publicada sin cambios forzados en credenciales administrativas
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción La imagen publicada de Docker para openPDC incluye una credencial administrativa fija que no obliga a cambiarse en el primer uso. Un atacante con acceso a la red del interfaz de gestión puede autenticarse con esta credencial y conseguir control administrativo total sobre la aplicación.
Estrategia Cambiar inmediatamente la credencial administrativa por una única y privada tras desplegar la imagen Docker. Restringir el acceso de red al interfaz de gestión únicamente a usuarios autorizados. Monitorizar intentos de acceso no autorizados y aplicar políticas de autenticación más estrictas.

CVE CVE-2026-107806
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor Nginx
Producto Nginx UI (interfaz web para el servidor Nginx)
Versiones Desde la 2.3.8 hasta la 2.5.0 (excluyendo 2.5.0)
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción Nginx UI es una interfaz web para el servidor Nginx. Entre las versiones 2.3.8 y 2.5.0, un administrador autenticado con sesión activa segura puede enviar material clave de respaldo controlado por un atacante y un manifiesto asociado al endpoint POST /api/restore. El flujo de restauración confía en la clave suministrada, descifra contenido manipulable por el atacante y reemplaza el archivo app.ini en vivo, incluyendo configuraciones protegidas de comandos de Nginx como TestConfigCmd. Luego, activar POST /api/nginx/test ejecuta el comando restaurado en el contexto de ejecución de Nginx UI, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. Esta vulnerabilidad se corrige en la versión 2.5.0.
Estrategia Aplicar inmediatamente la actualización a la versión 2.5.0 o superior que corrige esta vulnerabilidad. Limitar el acceso al panel de administración sólo a usuarios de confianza y usar mecanismos adicionales de autenticación y monitorización para detectar intentos de explotación. Revisar activamente logs y tráfico de la API para detectar usos irregulares del endpoint restore o test.

CVE CVE-2026-108107
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 Oct 2026
Vendor PHPNuxBill
Producto PHPNuxBill
Versiones hasta 2025.3.20 inclusive
Exploit Públicos Sí
Referencia Repositorio oficial de PHPNuxBill
Descripción PHPNuxBill hasta la versión 2025.3.20 contiene una vulnerabilidad de inyección SQL no autenticada en el endpoint FreeRADIUS REST radius.php, que interpola parámetros de solicitud dentro de consultas whereRaw(). Los atacantes pueden enviar parámetros maliciosos (username, macAddr, nasid) en acciones de contabilidad o autenticación para extraer registros y credenciales de clientes mediante inyección SQL ciega basada en tiempo.
Estrategia Actualizar inmediatamente PHPNuxBill a una versión que corrija esta vulnerabilidad. En paralelo, restringir el acceso al endpoint radius.php mediante controles de autenticación fuertes y filtros de red. Monitorizar tráfico anómalo y solicitudes con patrones de inyección SQL para detección temprana de explotación.

—–
Este es un fallo crítico con exploit público confirmado que permite extracción remota de datos sensibles sin necesidad de autenticación, exponiendo información confidencial de clientes y credenciales internas. Esta vulnerabilidad debe ser tratada con máxima prioridad para evitar filtraciones graves de datos.


CVE CVE-2026-108109
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-10T03:31:04.880177+00:00
Vendor PHPNuxBill
Producto PHPNuxBill
Versiones Hasta 2025.3.20 incluido
Exploit Públicos Sí
Referencia Repositorio oficial Github
Descripción PHPNuxBill hasta la versión 2025.3.20 contiene una vulnerabilidad de toma de control de cuentas en el flujo de restablecimiento de contraseña del cliente en system/controllers/forgot.php que permite a atacantes no autenticados realizar fuerza bruta sobre el código otp_code de 6 dígitos. Los atacantes que conozcan el nombre de usuario del cliente pueden adivinar el código sin límites de intentos o bloqueos y luego leer la nueva contraseña establecida desde la respuesta HTTP para secuestrar la cuenta.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a 2025.3.20 que limite intentos de OTP y no exponga contraseñas en respuestas HTTP. Aplicar controles de bloqueo y monitorización de intentos de restablecimiento, además de revisar logs para detectar actividad sospechosa de fuerza bruta.

CVE CVE-2026-15340
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor lwIP
Producto lwIP SMTP client
Versiones No especificadas
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción El cliente SMTP de lwIP no comprueba el tamaño de las entradas, lo que potencialmente permite un desbordamiento de búfer.

Esta vulnerabilidad permite a un atacante remoto enviar entradas malformadas que excedan el tamaño esperado, provocando un desbordamiento de búfer. Esto puede derivar en la ejecución de código arbitrario o un bloqueo del sistema afectado, afectando la disponibilidad e integridad.

Estrategia Actualizar inmediatamente lwIP al parche oficial que corrija la comprobación de tamaño en el cliente SMTP. Implementar controles adicionales que validen exhaustivamente la longitud de las entradas en la red y aplicar monitoreo para detectar patrones de ataques por desbordamiento. Priorizar este parche dada la existencia de exploits públicos.

CVE CVE-2026-28745
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor No especificado
Producto Archivo de configuración con credenciales
Versiones No indicado
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Los nombres de usuario y contraseñas, incluidas las credenciales por defecto, se almacenan en el archivo de configuración usando un cifrado débil. Si un atacante conoce las credenciales predeterminadas, podría obtener otras credenciales en el sistema comprometiendo su seguridad.
Estrategia Revisar y actualizar el método de almacenamiento de credenciales, reemplazando el cifrado débil por técnicas robustas como hashing con sal y algoritmos modernos. Cambiar las credenciales por defecto inmediatamente y asegurar la gestión segura del acceso a archivos de configuración. Monitorizar accesos anómalos y evaluar la posible explotación activa con herramientas de detección avanzada.

*****

Esta vulnerabilidad es crítica porque el acceso a credenciales desde un archivo mal protegido puede permitir a un atacante escalar privilegios y comprometer múltiples sistemas internos.
Sí, existen exploits públicos y la explotación es viable si las credenciales por defecto son conocidas o detectadas.
Priorizar el parcheo y la revisión inmediata de las prácticas de manejo de credenciales es esencial para prevenir brechas graves.


CVE CVE-2026-32645
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor No especificado
Producto No especificado (dispositivos ICS industriales)
Versiones Versiones no detalladas, afecta dispositivos que mantienen credenciales por defecto
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Las credenciales de fábrica por defecto con acceso administrativo están habilitadas y persisten incluso después de configurar otras cuentas de administrador.

Esta vulnerabilidad permite a un atacante con acceso a la red o al dispositivo utilizar credenciales predeterminadas, conocidas públicamente, para obtener acceso administrativo completo a los sistemas afectados, pudiendo comprometer totalmente la integridad y disponibilidad del entorno ICS industrial.

Estrategia Revocar inmediatamente todas las credenciales por defecto en los dispositivos afectados, configurar y aplicar credenciales únicas y robustas para cada administrador. Implementar controles de acceso estrictos, segmentación de red, y monitorización continua para detectar intentos de acceso no autorizados. Aplicar parches y actualizaciones recomendadas por el fabricante.

CVE CVE-2026-33367
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor No especificado
Producto SNMP (Simple Network Management Protocol)
Versiones No especificadas
Exploit Públicos Sí
Referencia Informe ICS-CERT
Descripción SNMP puede ser utilizado para realizar acciones administrativas tales como recuperar archivos de configuración, modificar cuentas de usuario o configuraciones del dispositivo, e iniciar actualizaciones o degradaciones de firmware o bootloader, todo ello sin ningún tipo de autenticación. Esto supone un riesgo crítico que puede ser explotado para comprometer totalmente dispositivos que usen SNMP sin restricción.
Estrategia Deshabilitar el acceso SNMP no autenticado inmediatamente. Implementar controles estrictos de acceso y autenticación para SNMP, preferiblemente utilizando versiones seguras como SNMPv3 con cifrado y autenticación. Actualizar firmware y dispositivos afectados con parches oficiales del fabricante. Monitorizar logs para actividad sospechosa relacionada con SNMP y restringir el acceso a esta gestión solo a redes internas y seguras.

—
**Evaluación rápida**:
Esta vulnerabilidad es crítica y explotable con exploits públicos, permitiendo control total sin autenticación sobre dispositivos gestionados vía SNMP, lo que puede suponer un riesgo real para infraestructuras de red y sistemas de la empresa. Se debe priorizar su mitigación inmediatamente.


CVE CVE-2026-39460
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor No especificado
Producto Dispositivo afectado – no especificado
Versiones No especificadas
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Nombres de usuario y contraseñas, incluyendo las credenciales por defecto de fábrica, se almacenan en texto plano dentro del archivo de configuración. Con derechos de administrador, el archivo de configuración puede ser visualizado mediante la CLI o exportado a través de una transferencia TFTP desde la interfaz web. Esta transferencia TFTP puede iniciarse mediante SNMP sin necesidad de autenticación.

La vulnerabilidad permite a un atacante con acceso limitado (por ejemplo, mediante SNMP no autenticado) extraer credenciales sensibles y ganar control total del dispositivo afectado, comprometiendo la infraestructura crítica asociada.

Estrategia Aplicar inmediatamente las actualizaciones y parches proporcionados por el fabricante. Restringir el acceso a SNMP solo a redes y hosts confiables, implementar autenticación fuerte y cifrado en la gestión de dispositivos, y monitorizar activamente intentos de transferencia no autorizados mediante TFTP para mitigar la explotación de esta vulnerabilidad crítica.

CVE CVE-2026-108157
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 Oct 2026, 03:31 (UTC)
Vendor Pingvin Share
Producto Pingvin Share X
Versiones Desde 0.19.0 hasta antes de 1.22.0
Exploit Públicos Sí
Referencia Repositorio GitHub oficial
Descripción Pingvin Share X desde la versión 0.19.0 hasta antes de la 1.22.0 contiene una vulnerabilidad de autenticación inapropiada que permite a atacantes remotos no autenticados apoderarse de cuentas mediante el abuso del enlace automático de correo electrónico OAuth en OAuthService.signUp(). Los atacantes pueden registrar el correo electrónico no verificado de una víctima en un proveedor OAuth/OIDC habilitado, explotando la ausencia de comprobación de email_verified en GenericOidcProvider, para iniciar sesión como la víctima, incluidos administradores, evitando la autenticación TOTP.
Estrategia Actualizar urgentemente Pingvin Share X a la versión 1.22.0 o superior que corrige esta vulnerabilidad. Revisar y reforzar las validaciones de autenticación OAuth, especialmente la verificación de email_verified. Monitorizar accesos sospechosos y la activación de autenticaciones privilegiadas para detectar posibles explotaciones activas.

—

He insertado el registro en Supabase con campos clave para un seguimiento riguroso.


CVE CVE-2026-107824
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 Octubre 2026
Vendor Duty1g (x64dbg-MCP Server)
Producto x64dbg-MCP Server
Versiones Antes de la versión 1.1
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory
Descripción x64dbg-MCP Server es un plugin nativo Model Context Protocol (MCP) para x64dbg que expone toda la funcionalidad del depurador vía HTTP. En versiones anteriores a la 1.1, expone todas las herramientas MCP sin autenticación, escuchando en todas las interfaces (0.0.0.0) por defecto. Esto permite a cualquier cliente de red sin autenticar conectado al puerto 9094 o 9095 ejecutar comandos arbitrarios, adjuntar procesos por PID, leer y escribir memoria de procesos, y escribir archivos en rutas arbitrarias. Este problema se corrige en la versión 1.1.
Estrategia Actualizar inmediatamente a la versión 1.1 o superior del x64dbg-MCP Server para cerrar el acceso no autenticado. Restringir el acceso a las interfaces de red en cortafuegos y controlar el tráfico al puerto 9094/9095 solo a hosts de confianza. Monitorizar activamente la red para detectar comandos remotos no autorizados y posibles accesos sospechosos al depurador.

CVE CVE-2026-107845
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-10T03:31:08.051748+00:00
Vendor Contao
Producto Contao CMS (Comments Bundle)
Versiones Desde 4.0.0 hasta 5.3.50 y 5.7.12
Exploit Públicos Sí
Referencia Commit oficial GitHub
Descripción Contao es un CMS de código abierto. Desde la versión 4.0.0 hasta 5.3.50 y 5.7.12, un visitante no autenticado puede enviar un comentario cuyo email o metadatos del sitio web se renderizan sin la codificación adecuada de atributos y URLs en listComments() dentro de comments-bundle/contao/dca/tl_comments.php. Cuando un usuario del backend abre el módulo de Comentarios, el script controlado por el atacante puede ejecutarse en el contexto del backend bajo la sesión del usuario. Los comentarios no publicados siguen siendo visibles para los moderadores, por lo que la moderación no impide la exposición. Esta vulnerabilidad fue corregida en las versiones 5.3.50 y 5.7.12.
Estrategia Actualizar inmediatamente Contao CMS a la versión 5.3.50 o superior. Se debe restringir el acceso al módulo de Comentarios únicamente a usuarios de confianza y monitorizar actividad inusual en el backend. También implementar controles adicionales para validar y codificar correctamente metadatos de comentarios antes de renderizar.

CVE CVE-2026-108261
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor TinaCMS
Producto Tina (headless content management system)
Versiones Antes de tinacms 3.14.0 y @tinacms/app 2.5.14
Exploit Públicos Sí
Referencia Commit de solución TinaCMS
Descripción Tina es un sistema de gestión de contenido sin cabeza. Antes de tinacms 3.14.0 y @tinacms/app 2.5.14, la ruta de administración /~/* puede convertir un hash-router controlado por el atacante en una URL iframe fuera de origen, lo que permite que un atacante no autenticado envíe un enlace malicioso a un editor autenticado y cause que el administrador cargue un iframe de origen atacante tratado como vista previa confiable. Este iframe puede enviar lecturas o mutaciones GraphQL que se ejecutan con las credenciales del editor, exponiendo o modificando contenido protegido.
Estrategia Actualizar urgentemente a tinacms 3.14.0 y @tinacms/app 2.5.14 para corregir esta falla. Adicionalmente, monitorizar tráfico y enlaces sospechosos dirigidos a usuarios con sesión activa, implementar controles de validación estricta sobre recursos de origen externo, y limitar privilegios de editores para mitigar impacto en caso de explotación.

CVE CVE-2026-108263
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-10-10T03:31:08 UTC
Vendor iFlytek
Producto Astron Agent
Versiones versiones anteriores a 1.1.2
Exploit Públicos Sí
Referencia Repositorio GitHub Astron Agent</td
Descripción Astron Agent es una plataforma para construir y ejecutar agentes IA. Antes de la versión 1.1.2, la ruta por defecto para la ejecución de código en el workflow —/console-api/workflow/code/run y /workflow/v1/run— utiliza LocalExecutor sin restricciones en el sandbox, exponiendo todos los builtins de Python. Esto permite que un usuario autenticado con pocos privilegios ejecute código con permisos root en el contenedor core-workflow, acceda y modifique datos de otros tenants, y comprometa servicios compartidos ignorando controles de seguridad a nivel de aplicación.
Estrategia Actualizar urgentemente Astron Agent a la versión 1.1.2 o superior. Revisar y restringir la ejecución dinámica de código para eliminar privilegios innecesarios y aislar procesos. Monitorizar actividades sospechosas que puedan indicar explotación activa, especialmente ejecuciones fuera de la política del tenant.

CVE CVE-2026-108264
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor Wizarr
Producto Wizarr (sistema avanzado de gestión e invitación de usuarios para servidores multimedia Jellyfin, Plex, Emby)
Versiones versiones anteriores a 2026.9.1
Exploit Públicos Sí
Referencia Commit parche Wizarr CVE-2026-108264
Descripción Vulnerabilidad crítica en Wizarr antes de la versión 2026.9.1 que permite ejecución remota arbitraria de código Python. El problema reside en que el Markdown suministrado en los pasos del asistente (wizard step), creado por usuarios autenticados o importado desde paquetes no confiables, es evaluado en un entorno Jinja2 sin aislamiento y con acceso a variables globales de la aplicación. Esto permite ejecutar comandos del sistema operativo, revelar la clave secreta Flask (SECRET_KEY), acceder a credenciales de servicios conectados y la base de datos, además de posibilitar ataques almacenados de cross-site scripting (XSS).
Estrategia Actualizar urgentemente a la versión 2026.9.1 o superior. Además, restringir y validar estrictamente la entrada de usuarios que puedan crear o importar pasos de asistente, evitando evaluaciones directas en entornos con acceso a datos sensibles. Monitorizar actividad anómala en las funciones relacionadas con la carga del asistente y credenciales. Priorizar esta vulnerabilidad para mitigación inmediata debido a su alto riesgo de explotación activa y potencial impacto crítico.

—

*CVE: * CVE-2026-108264
*Severidad: * CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 10 de octubre de 2026
*Fabricante:* Wizarr
*Producto Afectado: * Wizarr (sistema avanzado de gestión e invitación de usuarios para servidores multimedia Jellyfin, Plex, Emby)
*Versiones Afectadas: * versiones anteriores a 2026.9.1
*Exploit Públicos: * Sí

*Referencia: * Commit parche Wizarr CVE-2026-108264

*Descripción*:
Vulnerabilidad crítica en Wizarr antes de la versión 2026.9.1 que permite ejecución remota arbitraria de código Python. El Markdown suministrado en los pasos del asistente es procesado sin aislamiento seguro, exponiendo la clave Flask SECRET_KEY, credenciales y permitiendo ejecutar comandos del sistema operativo y ataques de tipo XSS almacenado.

Esta vulnerabilidad puede ser explotada por usuarios autenticados con permisos para crear pasos o importar bundles, comprometiendo toda la aplicación y datos críticos.

*Estrategia: *
Actualizar la aplicación cuanto antes a la versión 2026.9.1 o superior que corrige este fallo. Limitar estrictamente quién puede importar o crear pasos y revisar controles en el procesamiento de Markdown para evitar ejecución de código arbitrario. Vigilar posibles signos de explotación activa para responder rápidamente.


CVE CVE-2026-108265
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 Oct 2026
Vendor Privasys
Producto Enclave OS Mini (runtime SGX Rust)
Versiones Versiones anteriores a wasm-v0.40.0
Exploit Públicos Sí
Referencia Privasys Advisory GitHub
Descripción Enclave OS Mini es un runtime en Rust para aplicaciones confidenciales dentro de enclaves Intel SGX. En versiones anteriores a wasm-v0.40.0, el certificado de desafío RA-TLS omitía incluir un valor vinculado a la sesión TLS activa en quote ReportData. Esto permite que un atacante con la clave privada TLS del enclave retransmita un quote válido en otra conexión, engañando a la parte confiable para aceptar la conexión atacante como si fuera un enclave autenticado.
Estrategia Aplicar inmediatamente la actualización a wasm-v0.40.0 o superior que corrige este fallo. Monitorear accesos TLS sospechosos y restringir la exposición de claves privadas de enclaves. Evaluar controles adicionales de autenticación y uso de certificados para mitigar posible replay de conexiones.

CVE CVE-2026-108266
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de Octubre de 2026
Vendor Privasys
Producto privasys rustls (fork de biblioteca rustls TLS)
Versiones versiones anteriores a privasys-v0.8.1
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción Privasys rustls es un fork mantenido de la biblioteca rustls TLS que añade soporte RA-TLS challenge y binding de canal. Antes de la versión 0.8.1, el fork emitía certificados RA-TLS challenge cuyos datos de informe («ReportData») estaban vinculados a la clave pública del certificado y nonce del cliente pero no a la sesión TLS activa. Un atacante que obtuviera la clave privada TLS del enclave podría retransmitir un informe genuino a otra conexión, haciendo que la parte confiable acepte una conexión terminada por el atacante como si fuera del enclave autenticado.
Estrategia Actualizar inmediatamente a la versión privasys-v0.8.1 o superior que corrige esta vulnerabilidad. Revisar y limitar acceso a claves privadas TLS de enclave para prevenir robo. Monitorizar conexiones para detectar posibles retransmisiones y alertar ante comportamientos anómalos. Aplicar controles de seguridad adicionales en el entorno de enclaves TLS.

CVE CVE-2026-108267
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10/10/2026 03:31 (UTC)
Vendor Privasys
Producto Privasys Go (fork del lenguaje Go con soporte RA-TLS)
Versiones Antes de privasys-v0.5.1-go1.26.5
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Privasys Go es un fork mantenido del lenguaje Go que añade soporte RA-TLS a crypto/tls. Antes de la versión privasys-v0.5.1-go1.26.5, los certificados RA-TLS en modo challenge vinculaban el atributo ReportData a la clave pública del certificado y al nonce del cliente, pero no a la sesión TLS activa. Un atacante que obtuviera la clave privada TLS de un enclave podría retransmitir un quote legítimo a otra conexión, haciendo que una parte confiada acepte una conexión autenticada en el enclave terminada por el atacante.
Estrategia Actualizar urgentemente a la versión privasys-v0.5.1-go1.26.5 o superior para asegurar que el quote TLS esté vinculado a la sesión activa. Reforzar el control de distribución y almacenamiento de claves privadas de enclaves y monitorizar señales de conexiones TLS sospechosas o no autorizadas que puedan indicar repostaje de certificados.

CVE CVE-2026-108268
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-10T03:31:09.457737+00:00
Vendor Privasys
Producto Enclave OS Virtual
Versiones versiones anteriores a tdx-v0.2.43 y tdx-gpu-v0.6.27
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Enclave OS Virtual ejecuta cargas de trabajo en contenedores dentro de máquinas virtuales confidenciales con atestación de extremo a extremo. Antes de tdx-v0.2.43 y tdx-gpu-v0.6.27, el emisor del certificado TDX/GPU RA-TLS incluía el hash de la clave pública del certificado y un número aleatorio del cliente en ReportData del quote, pero omitía un valor que vincule a la sesión TLS activa. Un atacante que obtenga la clave privada TLS del enclave podría retransmitir un quote genuino en otra conexión, haciendo que una parte confiada acepte una conexión terminada por el atacante como si fuera un enclave atestado legítimo. Este problema se corrige en tdx-v0.2.43 y tdx-gpu-v0.6.27.
Estrategia Actualizar de inmediato a tdx-v0.2.43 o superior y tdx-gpu-v0.6.27 o superior, para asegurar la vinculación correcta de la sesión TLS a la atestación del enclave. Además, revisar controles de acceso para evitar la filtración de claves privadas TLS y monitorizar conexiones sospechosas para detectar posibles retransmisiones maliciosas.

CVE CVE-2026-108269
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor Privasys
Producto Remote Attestation TLS Clients (RA-TLS) – Rust y Go challenge verifiers
Versiones versiones anteriores a 0.5.0
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Remote Attestation TLS Clients ofrece utilidades multi-idioma para verificar conexiones TLS atestadas. Antes de la versión 0.5.0, los verificadores RA-TLS en Rust y Go aceptaban datos ReportData relacionados solo con la clave pública del certificado y un nonce del cliente, pero no estaban vinculados a la sesión TLS activa antes de permitir tráfico de aplicación. Esto permitía a un atacante que obtuviera la clave privada TLS de un enclave retransmitir una cita genuina en otra conexión, causando que los clientes aceptaran una conexión terminada por el atacante como si fuera un enclave atestado legítimo.
Estrategia Actualizar inmediatamente a la versión 0.5.0 o superior, que corrige esta vulnerabilidad. Además, monitorizar sistemas para detectar posibles usos maliciosos de claves privadas de enclaves y reforzar controles de seguridad en la gestión de claves privadas. La explotación puede permitir suplantación total, por lo que debe ser priorizada con urgencia.

CVE CVE-2026-108474
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de octubre de 2026
Vendor JetBrains
Producto Exposed
Versiones versiones anteriores a 1.5.1
Exploit Públicos Sí
Referencia JetBrains Advisory</td
Descripción Antes de la versión 1.5.1 de JetBrains Exposed, era posible una inyección SQL a través de argumentos de cadena no escapados en varias funciones SQL.

Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso desde entradas de cadena sin validar, comprometiendo potencialmente la integridad y confidencialidad de la base de datos. La explotación es posible mediante la manipulación directa de argumentos de funciones SQL en entornos afectados.

Estrategia Actualizar urgentemente JetBrains Exposed a la versión 1.5.1 o superior. Aplicar controles estrictos de validación y escape en todas las entradas de usuario que interactúen con consultas SQL. Monitorizar logs para detectar intentos de inyección y responder rápidamente ante posibles explotaciones.

—–

Enviar a un amigo: Share this page via Email