| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-9273 | Kadence WP | Membership Plugin – Kadence Memberships (antes Restrict Content) para WordPress | CRITICAL (9.3) | Todas hasta la 4.0.0 inclusive | Sí |
| CVE-2026-15210 | WordPress Plugin OTP Login With Phone Number, OTP Verification | OTP Login With Phone Number, OTP Verification plugin para WordPress | CRÍTICA (9.1) | versiones anteriores a 1.8.71 | Sí |
| CVE-2026-15360 | Ajax Load More | Plugin WordPress Ajax Load More | CRÍTICA (9.1) | versiones anteriores a 8.0.1 | Sí |
| CVE-2026-4431 | Easy Post Submission | Plugin Easy Post Submission para WordPress | CRITICAL (9.1) | Todas hasta la 2.3.0 inclusive | Sí |
| CVE-2026-5581 | Gravity Forms | Multi Uploader for Gravity Forms (plugin WordPress) | CRITICAL (9.1) | todas las versiones hasta e incluyendo la 1.1.8 | Sí |
| CVE-2026-61484 | Apache Software Foundation | Apache Lucy | CRÍTICA (9.8) | Todas las versiones (producto retirado) | Sí |
| CVE-2026-61486 | Apache Software Foundation | Apache Lucy | CRITICAL (9.8) | Todas las versiones | Sí |
| CVE-2026-70376 | Pluck CMS | Pluck CMS (panel de administración) | CRITICAL (9.6) | Todas las versiones que usan el sistema de protección CSRF basado únicamente en el header Referer (antes de aplicar mitigaciones oficiales) | Sí |
| CVE-2026-71207 | Stock-Inventory-Management-System | Aplicación Stock-Inventory-Management-System | CRÍTICA (9.8) | Todas las versiones que usan login.php vulnerable sin parámetros ni escapes | Sí |
| CVE-2026-71213 | Typemill | Typemill CMS | CRITICAL (9.1) | Todas las versiones con configuración por defecto (captcha deshabilitado) | Sí |
| CVE-2026-71214 | NASA-AMMOS | Aerie | CRITICAL (9.8) | No especificado, afectando la middleware de autorización en sequencing-server | Sí |
| CVE-2026-10059 | Red Hat | Multicluster Engine para Kubernetes ClusterCurator controller | CRITICAL (9.1) | Versiones afectadas no especificadas explícitamente; se recomienda revisar la versión instalada contra el aviso oficial | Sí |
| CVE-2026-10090 | Red Hat | Advanced Cluster Management for Kubernetes (ACM) | CRÍTICA (9.9) | No especificadas, afecta controladora de suscripción multicluster-operators-subscription | Sí |
| CVE-2026-44945 | Rancher Labs | Rancher | CRÍTICA (9.1) | 2.11.0 hasta antes de 2.11.16, 2.12.0 hasta antes de 2.12.12, 2.13.0 hasta antes de 2.13.8, 2.14.0 hasta antes de 2.14.2 | Sí |
| CVE-2026-66747 | Zbtlink | Firmware de router Zbtlink | CRÍTICA (9.3) | Todas las versiones publicadas del firmware | Sí |
| CVE-2026-71231 | IOTSmartHome | Afectadogui | CRÍTICA (9.8) | Todas las versiones que usan la función checkCookie() sin sanitización | Sí |
| CVE-2026-71237 | Miantang | IoT-PHP | CRÍTICA (9.8) | No especificadas, afecta al index.php en la implementación actual | Sí |
| CVE-2026-71238 | DjangoCRM | DjangoCRM | CRÍTICA (9.1) | Versiones con clave SECRET_KEY hardcodeada en webcrm | Sí |
| CVE-2026-71248 | Inventory-Management-System-PHP | Inventory Management System PHP | CRÍTICA (9.8) | No especificadas, afecta código base actual | Sí |
| CVE-2026-71254 | nanoMODBUS | nanoMODBUS servidor Modbus | CRITICAL (9.8) | hasta v1.23.0 (incluida) | Sí |
| CVE-2026-71256 | debevv | nanoMODBUS | CRITICAL (9.8) | hasta v1.23.0 incluido | Sí |
| CVE-2026-71262 | IoTSharp | IoTSharp BlobStorageController | CRÍTICA (9.8) | Todas las versiones con el controlador BlobStorageController sin atributo [Authorize] ni política global de autorización configurada | Sí |
| CVE-2026-71263 | FreeModbus | FreeModbus LINUXTCP port | CRITICAL (9.1) | Todas las versiones con el puerto LINUXTCP afectadas en porttcp.c demo | Sí |
| CVE-2026-71267 | microtar | microtar (biblioteca para manejo de archivos TAR) | CRÍTICA (9.8) | Todas las versiones con funciones mtar_write_file_header() y mtar_write_dir_header() afectadas | Sí |
| CVE-2026-71268 | OpenPLC | OpenPLC Runtime v3 | CRITICAL (9.9) | Todas las versiones hasta la v3 sin parche | Sí |
| CVE-2026-71277 | rust-iot-platform | AuthToken request-guard implementation (api | CRITICAL (9.1) | No especificadas (implementaciones afectadas en la plataforma rust-iot-platform) | Sí |
| CVE-2026-71278 | rust-iot-platform | rust-iot-platform | CRÍTICA (9.8) | No especificadas | Sí |
| CVE-2026-71289 | NASA-AMMOS | ANMS (Asynchronous Network Management System) | CRÍTICA (9.8) | Implementación de referencia actual publicada en los repositorios oficiales | Sí |
| CVE-2026-15587 | Google SecOps (Chronicle SOAR) | CRÍTICA (9.4) | Versiones anteriores a 6.3.85 | Sí | |
| CVE-2026-39923 | Flarum | Flarum | CRÍTICA (9.2) | Versiones anteriores a 1.8.16 | Sí |
| CVE-2026-7329 | Progress | MarkLogic Server | CRÍTICA (9.9) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-7557 | Progress | MarkLogic Server | CRITICAL (9.1) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-8709 | Progress Software | MarkLogic Server | CRITICAL (9.9) | antes de 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9190 | Progress | MarkLogic Server (HTTP App Server) | CRITICAL (9.1) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9192 | Progress Software Corporation | AfectadoProgress MarkLogic Server – ODBC App Server | CRITICAL (9.8) | Antes de 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9193 | Progress | MarkLogic Server (integración con Hadoop) | CRITICAL (9.9) | Antes de 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9195 | Progress Software Corporation | MarkLogic Server (Query Console) | CRÍTICA (9.3) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-20267 | Cisco | Cisco IOS XE Software | CRÍTICA (9.0) | Versiones afectadas son aquellas que no incluyen los últimos parches de endurecimiento de seguridad emitidos por Cisco (detalles en el enlace oficial) | Sí |
| CVE-2026-20272 | Cisco | Cisco IOS XE Software | CRITICAL (9.8) | Versiones afectadas no especificadas en la fuente; aplicar actualizaciones recomendadas | Sí |
| CVE-2026-20303 | Cisco | Cisco Catalyst SD-WAN | CRÍTICA (9.9) | Versiones anteriores a la actualización disponible en agosto 2026 | Sí |
| CVE-2026-20304 | Cisco | Cisco Catalyst SD-WAN | CRITICAL (9.9) | No especificadas, aplicar última versión del parche de endurecimiento | Sí |
| CVE-2026-20310 | Cisco | Cisco Catalyst SD-WAN | CRITICAL (9.1) | Versiones anteriores al parche de endurecimiento lanzado tras la revisión interna | Sí |
| CVE-2026-70426 | Jenkins Project | Jenkins Remoting | CRÍTICA (9.0) | versiones 3384.v60d89463d9e0 y anteriores, excepto 3355.3357.v931d3c992987; Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores | Sí |
| CVE-2026-48168 | PraisonAI | AfectadoPraisonAI multi-agent teams system | CRÍTICA (10) | Versiones anteriores a 4.6.40 | Sí |
| CVE-2026-71319 | Nuxt | Nuxt DevTools | CRITICAL (9.6) | versiones anteriores a 3.3.1 | Sí |
| CVE-2026-67531 | FrontMCP | FrontMCP framework | CRITICAL (9.3) | anteriores a 1.5.7 | Sí |
📌 Resumen ejecutivo
- 57 noticias analizadas en este informe.
- Distribución: 31 críticas, 10 altas, 9 medias, 7 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, SafeDep, Aikido, Múltiples fuentes: The Hacker News, Securonix Threat….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
31
Gusano npm Keyv-Linked infecta cientos de paquetes, roba credenciales y compromete entornos de desarrollo
Campaña SMOKE#SCREEN usa falsas actualizaciones de Adobe y Zoom para instalar ScreenConnect y lograr acceso remoto persistente
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-53576 | kestra | kestra | ALTA | No especificadas | Sí |
| CVE-2026-40217 | litellm | litellm | Alta (no especificado el score exacto) | No especificadas | Sí |
| CVE-2026-38992 | agentejo | Cockpit | ALTA (Sin puntuación CVSS disponible, explotación activa confirmada) | No especificadas (vulnerabilidad general en Cockpit) | Sí |
| CVE-2026-54066 | b3log | Siyuan | ALTA (sin puntuación CVSS disponible, pero con explotación activa) | Todas las versiones anteriores al parche aún no especificado | Sí |
| CVE-2026-15958 | Easy Integration for Dropbox (WordPress plugin) | Easy Integration for Dropbox (plugin WordPress) | CRÍTICA (9.3) | versiones anteriores a 2.2.0 | Sí |
| CVE-2026-16618 | Improve SEO | Improve SEO WordPress plugin | CRITICAL (9.8) | hasta la 2.0.11 incluida | Sí |
| CVE-2026-18753 | Geovision Inc. | Firmware del producto que usa Lighttpd como servidor web | CRÍTICA (9.1) | No especificado, pero afecta al firmware con clave privada RSA embebida | Sí |
| CVE-2026-18754 | GeoVision | Firmware para servidor web Lighttpd | CRITICAL (9.1) | Todas las versiones con firmware afectado embebido | Sí |
| CVE-2026-14175 | Bilin Software and Informatics Consultancy Inc. | HUMANIST Digital Human Resources | CRITICAL (9.8) | Desde la 26.0 hasta antes de la 26.1 | Sí |
| CVE-2026-14804 | Bilin Software and Informatics Consultancy Inc. | HUMANIST Digital Human Resources | CRITICAL (9.1) | Desde 26.0 antes de 26.1 | Sí |
| CVE-2026-15721 | Bilin Software and Informatics Consultancy Inc. | HUMANIST Digital Human Resources | CRITICAL (9.8) | desde 26.0 hasta antes de 26.1 | Sí |
| CVE-2026-60007 | Eclipse Foundation | Eclipse Milo | CRITICAL (9.1) | 0.6.0 a 1.1.4 | Sí |
| CVE-2026-61514 | Puwell | Firmware de cámaras IP Puwell | CRITICAL (9.3) | versiones 2.x a 4.x | Sí |
| CVE-2026-61515 | Puwell | Firmware cámaras IP Puwell | CRÍTICA (9.3) | Firmwares versiones 2.x a 4.x | Sí |
| CVE-2026-69251 | FlowiseAI | Flowise (interfaz gráfica para flujos de modelos de lenguaje) | CRÍTICA (9) | Versiones anteriores a la 3.1.3 | Sí |
| CVE-2026-18801 | OpenMeter | OpenMeter | CRÍTICA (9.3) | Desde v1.0.0-beta.218 hasta v1.0.0-beta.231 | Sí |
| CVE-2026-25289 | Qualcomm | Procesamiento de Frames de Descubrimiento de Servicios NAN | CRITICAL (9.6) | No especificadas, afecta ciertos procesadores de Qualcomm | Sí |
| CVE-2026-69098 | kotaemon | kotaemon | CRITICAL (9.3) | hasta la versión 0.12.0 inclusive | Sí |
| CVE-2026-69110 | OpenCode Studio | OpenCode Studio | CRÍTICA (9.3) | versiones anteriores a 2.4.4 | Sí |
| CVE-2026-69253 | FlowiseAI | AfectadoFlowise (interfaz para flujos LLM) | CRÍTICA (9.0) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-69254 | FlowiseAI | Flowise | CRITICAL (9.4) | Versiones anteriores a 3.1.3 | Sí |
| CVE-2025-29296 | H3C | H3C Magic BE18000, H3C NX400, H3C Magic NX30 Pro, H3C Magic R3010, H3C Magic NX15, H3C Magic R1510, H3C NE36 Pro | CRITICAL (9.8) | Versiones V200R007, V100R015, V100R0011, V100R009, V100R017, V100R016, V100R002 según modelo afectado | Sí |
| CVE-2026-58072 | Veeam Software | Veeam Service Provider Console | CRITICAL (9) | No especificadas en el reporte, se recomienda aplicar todos los parches disponibles | Sí |
| CVE-2026-58073 | Veeam | Veeam Service Provider Console | CRITICAL (9.5) | No especificadas, aplicar actualización de referencia | Sí |
| CVE-2026-63455 | Hewlett Packard Enterprise (HPE) | HPE Networking SD-WAN Orchestrator | CRÍTICA (9.8) | No especificadas, afecta múltiples versiones del REST API | Sí |
| CVE-2026-63456 | HPE Networking | SD-WAN Orchestrator | CRÍTICA (9.8) | No especificadas, todas las versiones con REST API vulnerable | Sí |
| CVE-2026-64633 | Veeam | Agent Host (Veeam Agent) | CRITICAL (10) | No especificado (probablemente todas las versiones hasta parche) | Sí |
| CVE-2026-69255 | FlowiseAI | Flowise (interfaz para construir flujos personalizados de modelo de lenguaje) | CRITICAL (9.2) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-69256 | FlowiseAI | Flowise (CSVAgent node) | CRITICAL (9.4) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-69259 | FlowiseAI | Flowise (SQLite Record Manager node) | CRÍTICA (9.4) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-24254 | NVIDIA | Dynamo para Linux | CRITICAL (9.8) | Versiones afectadas no especificadas, afectando la topología de servicio multimodal | Sí |
| CVE-2026-69264 | FlowiseAI | Flowise CSVAgent | CRÍTICA (9.4) | Versiones anteriores a 3.1.3 | Sí |
| CVE-2026-70470 | Flowise AI | Flowise (interfaz para construir flujos personalizados de modelos de lenguaje) | CRITICAL (9.5) | versiones anteriores a 3.1.3 | Sí |
| CVE-2017-20241 | Keysight | IxChariot Endpoint | CRITICAL (9.3) | Versiones anteriores a 9.5.102 | Sí |
| CVE-2017-20242 | Keysight | IxChariot Endpoint | CRITICAL (9.3) | versiones anteriores a 9.5.102 | Sí |
| CVE-2026-0163 | Android (Google Pixel) | vpu_ioctl.c (componente del kernel Android Pixel) | CRITICAL (9.8) | Versiones afectadas hasta el 2026-08-01 | Sí |
| CVE-2026-49435 | Keysight | IxChariot Endpoint y productos asociados | CRITICAL (9.3) | No especificadas, afecta a IxChariot Endpoint y productos asociados | Sí |
| CVE-2026-69703 | Atlas-Livre | Atlas-Livre (Espace_admin | CRÍTICA (9.3) | No especificadas (implícito en admin controllers bajo Espace_admin | Sí |
| CVE-2026-70477 | FlowiseAI | Flowise (interfaz de usuario para construir flujos personalizados de modelos grandes de lenguaje) | CRÍTICA (9.5) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-70478 | FlowiseAI | Flowise UI | CRITICAL (9.2) | versiones anteriores a 3.1.3 | Sí |
| CVE-2026-70552 | MaxSite CMS | MaxSite CMS | CRITICAL (9.3) | 109.5 y anteriores | Sí |
| CVE-2026-70553 | MaxSite CMS | MaxSite CMS | CRÍTICA (9.3) | Todas las versiones posteriores a la instalación, sin parchear | Sí |
| CVE-2026-45538 | OpenSIPS Project | OpenSIPS (Servidor SIP) | CRÍTICA (9.8) | Versiones 4.0.0 y anteriores | Sí |
| CVE-2026-70554 | MaxSite | MaxSite CMS | CRÍTICA (9.3) | No especificadas, afecta versiones que utilizan maxsite_comuser cookie con unserialize() sin validación | Sí |
| CVE-2026-45100 | OpenSIPS Project | AfectadoOpenSIPS (SIP server) | CRITICAL (9.1) | 3.4.0-beta a 3.6.5 y 4.0.0-beta | Sí |
| CVE-2026-45537 | OpenSIPS | OpenSIPS (Servidor SIP) | CRITICAL (9.1) | versiones anteriores a 3.6.6 y 4.0.0-rc1 | Sí |
📌 Resumen ejecutivo
- 51 noticias analizadas en este informe.
- Distribución: 29 críticas, 9 altas, 8 medias, 5 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, Unit 42, The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
29
Paquetes npm maliciosos entregan un troyano de acceso remoto multiplataforma a usuarios de herramientas de Alibaba
Vulnerabilidades en Google Password Manager permiten a malware acceder a cuentas protegidas por passkeys sin autenticación visible
INC Ransomware se consolida como actor dominante explotando vulnerabilidades en SonicWall SMA 1000
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-45569 | Qualcomm | AR8035 Firmware | ALTA (No especificado pero importante por explotación activa) | No especificadas | Sí |
| CVE-2026-65442 | No especificado | No especificado | ALTA (no se especifica puntuación exacta pero explotación confirmada) | No especificadas | Sí |
| CVE-2023-54359 | No especificado | No especificado | Alta (Explotado activamente) | No especificadas | Sí |
| CVE-2023-2825 | GitLab | GitLab | ALTA | No especificadas (general en GitLab) | Sí |
| CVE-2025-71324 | FlowiseAI | Flowise | No especificada (Explosión activa confirmada) | No especificadas | Sí |
| CVE-2026-18577 | N-able | N-Central | Alta (explotación activa confirmada) | Versiones afectadas no especificadas; se recomienda actualizar a la última disponible | Sí |
| CVE-2026-12965 | Super Store Finder | Plugin WordPress Super Store Finder | CRÍTICA (9.1) | versiones hasta la 7.8 inclusive | Sí |
| CVE-2026-15930 | Automattic (WordPress plugin) | Simple Membership WordPress plugin | CRITICAL (9.4) | Versiones anteriores a 4.7.8 | Sí |
| CVE-2026-16300 | ChamaWP | ChamaWP WordPress plugin | CRITICAL (9.8) | versiones anteriores a 1.0.13 | Sí |
| CVE-2026-16532 | Link Library | WordPress plugin Link Library | CRITICAL (9.1) | versiones anteriores a 7.9.3 | Sí |
| CVE-2026-16534 | Import and export users and customers (plugin WordPress) | WordPress plugin "Import and export users and customers" | CRITICAL (9.1) | versiones anteriores a 2.4.2 | Sí |
| CVE-2026-18588 | Wavlink | WL-NU516U1 708c073-mt7628 | CRÍTICA (9.3) | Versiones afectadas no especificadas, pero vulnerables antes del parche de julio 2026 | Sí |
| CVE-2026-33591 | Wapt | Wapt Server | CRÍTICA (10) | Antes de la versión 2.6.1.17813 | Sí |
| CVE-2026-18574 | Check Point | Check Point Security Management Server y Multi-Domain Security Management Server (MDS) | CRÍTICA (9.3) | Versiones afectadas no especificadas en detalle | Sí |
| CVE-2026-2346 | Menulux Software Inc. | AfectadoMobile App | CRÍTICA (9.8) | hasta la versión 12.05.2026 inclusive | Sí |
| CVE-2026-18108 | Net::SAML2 | Net::SAML2 (Perl) | CRÍTICA (9.8) | versiones anteriores a 0.86 | Sí |
| CVE-2026-64827 | Telenia Software | TVox | CRITICAL (9.3) | versiones 26.5.3 y anteriores 26.x, 24.9.21 y anteriores 24.x | Sí |
| CVE-2026-68584 | SiYuan | AfectadoSiYuan Note | CRÍTICA (9.2) | versiones anteriores a v3.7.3 | Sí |
| CVE-2026-68586 | SiYuan | SiYuan Note | CRÍTICA (9.2) | versiones anteriores a 3.7.3 | Sí |
| CVE-2026-68587 | SiYuan | SiYuan | CRÍTICA (9.2) | versiones anteriores a v3.7.3 | Sí |
| CVE-2026-69083 | SiYuan | SiYuan | CRITICAL (9.9) | versiones anteriores a v3.7.3 | Sí |
| CVE-2026-69084 | SiYuan | SiYuan | CRITICAL (9.9) | versiones | Sí |
| CVE-2026-69085 | SiYuan | SiYuan | CRITICAL (9.9) | versiones anteriores a 3.7.3 | Sí |
| CVE-2026-9390 | XML::Sig (comunidad Perl) | XML::Sig para Perl | CRÍTICA (9.1) | versiones anteriores a 0.71 | Sí |
| CVE-2026-9487 | Perl | XML::Sig | CRÍTICA (9.1) | versiones anteriores a 0.71 | Sí |
| CVE-2026-18248 | Fastify | @fastify | CRITICAL (9.1) | 6.4.0 | Sí |
| CVE-2026-39932 | OpenEMR | OpenEMR | CRITICAL (9.4) | Hasta la versión 8.2.0 inclusive | Sí |
| CVE-2026-41452 | Krayin | Krayin CRM | CRITICAL (9.3) | 2.2.4 | Sí |
| CVE-2026-38447 | osTicket | osTicket 1.18.3 | CRITICAL (9.8) | 1.18.3 | Sí |
| CVE-2026-48031 | dhax | go-base (Go RESTful API Boilerplate template con autenticación JWT) | CRITICAL (9.1) | versiones anteriores a 2026-05-18 | Sí |
| CVE-2026-67598 | Emlog Pro | Emlog Pro | CRÍTICA (9.1) | versiones hasta 2.6.23 incluidas | Sí |
| CVE-2026-48063 | WhiskeySockets | Baileys (API TS | CRÍTICA (9.3) | versiones anteriores a 6.7.22 y 7.0.0-rc12 | Sí |
| CVE-2026-69240 | Sequelize | Sequelize ORM para Node.js | CRITICAL (9.8) | versiones anteriores a 6.37.4 | Sí |
| CVE-2026-46713 | Misskey | Misskey (plataforma federada de redes sociales) | CRITICAL (9.2) | 12.37.0 y posteriores, pero anteriores a 2026.5.4 | Sí |
| CVE-2026-18667 | Tenable | Tenable Sensor Proxy | CRITICAL (9.3) | No especificadas, se asume afecta versiones actuales sin parche | Sí |
| CVE-2026-48317 | Adobe | AfectadoAdobe Campaign Classic (ACC) | CRÍTICA (9.6) | No especificadas en el aviso | Sí |
| CVE-2026-48323 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | No especificado en el aviso | Sí |
| CVE-2026-48326 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.9) | Versiones afectadas no especificadas en la descripción; se recomienda revisar el aviso oficial | Sí |
| CVE-2026-48330 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | Todas las versiones afectadas identificadas en el boletín oficial | Sí |
| CVE-2026-48331 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | Versiones afectadas no especificadas, se recomienda parchear inmediatamente | Sí |
| CVE-2026-48333 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.8) | No especificadas en el aviso | Sí |
📌 Resumen ejecutivo
- 7 noticias analizadas en este informe.
- Distribución: 1 críticas, 0 altas, 2 medias, 4 bajas/no relevantes.
- Fuentes principales: SANS Internet Storm Center, Troy Hunt, The CyberWire….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
1
Vulnerabilidad en COLDCARD permite robo de 88,6 millones de dólares en Bitcoin
ℹ️ Prioridad 3 (Media)
2
La cadena de suministro espacial y su revolución en la fabricación: nuevos retos en ciberseguridad
Google Chrome bloqueará por defecto extensiones que secuestran la página Nueva Pestaña
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-18556 | N-able | N-Central | Alta (Explotación activa confirmada) | No especificadas | Sí |
| CVE-2025-71401 | better-auth (npm) | better-auth | CRITICAL (9.3) | versiones anteriores a 1.4.2 | Confirmados |
| CVE-2026-68582 | Vikunja | Vikunja (Task Collection API) | CRÍTICA (9.3) | >= 0.24.0 y | Sí |
| CVE-2026-65321 | PyAthena | PyAthena (cliente de Amazon Athena) | CRÍTICA (9.3) | versiones anteriores a 3.35.4 | Sí |
| CVE-2026-59638 | Bouncy Castle | Bouncy Castle para Java | CRÍTICA (9.3) | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de bctls-fips 1.0.24, 2.0.24 y 2.1.24 | Sí |
| CVE-2026-59650 | Bouncy Castle | Bouncy Castle para Java | CRITICAL (9.3) | versiones anteriores a 1.85 y versiones LTS anteriores a 2.73.12 | Sí |
| CVE-2026-8763 | Bouncy Castle | Bouncy Castle for Java | CRITICAL (9.3) | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de 1.0.2.7 (1.0.X), 2.0.2 (2.0.X), 2.1.3 (2.1.X) | Sí |
| CVE-2026-58062 | Bouncy Castle | Bouncy Castle for Java | CRITICAL (9.3) | versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X) | Sí |
| CVE | CVE-2026-18556 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de agosto de 2026 |
| Vendor | N-able |
| Producto | N-Central |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa en curso |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación en N-able N-Central que permite a atacantes eludir los mecanismos de autenticación usando un camino o canal alternativo. Esto facilita acceso no autorizado total o parcial al sistema.
La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la seguridad de la infraestructura gestionada con N-Central, permitiendo control remoto no autorizado y posible impacto en la confidencialidad, integridad y disponibilidad de los activos. |
| Estrategia | Actualizar inmediatamente N-Central a la versión parcheada recomendada por el fabricante. Implementar controles adicionales de monitoreo de accesos y alertas tempranas de actividad anómala. Restringir accesos externos a la herramienta y aplicar segmentación de red para limitar la exposición. |
| CVE | CVE-2025-71401 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 ago 2026, 03:30 (UTC) |
| Vendor | better-auth (npm) |
| Producto | better-auth |
| Versiones | versiones anteriores a 1.4.2 |
| Exploit Públicos | Confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | better-auth (npm) versiones anteriores a 1.4.2 permiten que una solicitud externa configure baseURL cuando esta no está definida (por ejemplo, BETTER_AUTH_URL no está establecido). Un atacante que pueda realizar la primera solicitud al servidor después de un reinicio puede envenenar la ruta base del router, causando que todas las rutas respondan con error 404 para todos los usuarios, generando una denegación de servicio. El problema no es explotable cuando baseURL está configurado explícitamente o en plataformas de hosting gestionadas típicas. |
| Estrategia | Actualizar inmediatamente better-auth a la versión 1.4.2 o superior que corrige esta vulnerabilidad. Asegurar que baseURL está configurado explícitamente en todas las implementaciones para evitar la explotación. Monitorizar intentos de denegación de servicio post-reinicio y aplicar controles para mitigar accesos externos no autorizados en el periodo de arranque. |
—–
Si la empresa utiliza better-auth sin configurar explícitamente baseURL, esta vulnerabilidad es altamente relevante ya que permite a atacantes externos causar una denegación de servicio al «envenenar» la ruta base tras un reinicio del servidor. Dada la existencia de exploits públicos y el impacto directo en la disponibilidad del servicio, la prioridad de parcheo y configuración es alta para evitar interrupciones críticas operativas.
| CVE | CVE-2026-68582 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 ago 2026, 03:30 (UTC) |
| Vendor | Vikunja |
| Producto | Vikunja (Task Collection API) |
| Versiones | >= 0.24.0 y <= 2.3.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial GitHub |
| Descripción | Vulnerabilidad de autorización a nivel de objeto rota (BOLA) en Vikunja en el endpoint task-collection (GET /api/v1/projects/{project}/views/{view}/tasks), que carga la vista solicitada sin verificar si el llamante está autorizado. Un atacante con un token de enlace compartido puede leer registros de kanban (títulos de buckets y el objeto completo del usuario creador) de otros inquilinos en cualquier vista. Aunque no revela el contenido de las tareas, permite enumerar proyectos/vistas existentes, generando un oráculo de existencia. Vulnerabilidad corregida en la versión 2.4.0. |
| Estrategia | Actualizar inmediatamente a la versión 2.4.0 o superior para corregir la falla de autorización. Implementar controles estrictos de validación de acceso en endpoints críticos y monitorizar la creación y uso de links compartidos. Revisar los logs para detectar accesos no autorizados y restringir el alcance de datos compartidos públicamente. |
—–
| CVE | CVE-2026-65321 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 agosto 2026 |
| Vendor | PyAthena |
| Producto | PyAthena (cliente de Amazon Athena) |
| Versiones | versiones anteriores a 3.35.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub PyAthena |
| Descripción | PyAthena antes de la versión 3.35.4 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados inyectar SQL arbitrario explotando un escape inadecuado de comillas en DefaultParameterFormatter.format(). La función enruta instrucciones DELETE y CTAS a _escape_hive, que escapa comillas simples con barras invertidas en lugar de duplicarlas. Athena y Trino no interpretan las barras invertidas como caracteres de escape dentro de literales de cadena, por lo que entradas maliciosas con comillas simples seguidas de sintaxis SQL terminan prematuramente el literal, permitiendo exfiltración mediante UNION SELECT, ejecución de sentencias destructivas y control total sobre destino y contenido de CTAS. |
| Estrategia | Actualizar urgentemente PyAthena a la versión 3.35.4 o superior que corrige el manejo inseguro de comillas en la función DefaultParameterFormatter.format(). Además, auditar cualquier uso de consultas DELETE o CTAS para evitar impactos catastróficos, restringir acceso no autenticado a la API y monitorizar actividad irregular que sugiera explotación activa. |
—
*Esta vulnerabilidad es crítica por permitir a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios, incluidos comandos destructivos y exfiltración de datos. Dada la existencia de exploits públicos, es urgente priorizar la mitigación para evitar compromisos graves en bases de datos conectadas a PyAthena.*
| CVE | CVE-2026-59638 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de Agosto de 2026, 03:30 (UTC) |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle para Java |
| Versiones | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de bctls-fips 1.0.24, 2.0.24 y 2.1.24 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | En Bouncy Castle para Java, antes de la versión 1.85, el verificador de nombre de host JSSE con CN-fallback está habilitado por defecto, a pesar de que según la documentación debería ser opt-in. Este problema también afecta a versiones LTS anteriores a 2.73.12 y a las versiones FIPS anteriores a bctls-fips 1.0.24, 2.0.24 y 2.1.24.
La vulnerabilidad permite que un atacante que pueda manipular el certificado SSL/TLS pueda eludir la verificación estricta del nombre del host, facilitando ataques de interceptación o suplantación (MiTM) comprometiendo la confidencialidad e integridad de las comunicaciones cifradas. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas a partir de 1.85 y superiores en LTS y FIPS. Revisar la configuración del verificador JSSE para deshabilitar CN-fallback o forzar la verificación estricta del nombre del host. Monitorizar tráfico TLS sospechoso y accesos anómalos que puedan indicar explotación activa. |
| CVE | CVE-2026-59650 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-03T03:30:40.839252+00:00 |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle para Java |
| Versiones | versiones anteriores a 1.85 y versiones LTS anteriores a 2.73.12 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | En Bouncy Castle para Java antes de la versión 1.85, el acuerdo MTI/A0 DH realiza una exponenciación de un valor de par no validado. Esto también afecta a Bouncy Castle para Java LTS antes de la versión 2.73.12.
La vulnerabilidad permite que un atacante malintencionado envíe valores manipulados en el intercambio de claves DH que no son validados correctamente, lo que puede resultar en un compromiso criptográfico de las sesiones seguras o la divulgación de claves secretas. |
| Estrategia | Actualizar inmediatamente a la versión 1.85 o superior, o a la versión LTS 2.73.12 o superior. Implementar monitoreo de tráfico para detectar manipulaciones anómalas en el protocolo DH y validar exhaustivamente los valores recibidos durante los acuerdos criptográficos. Aplicar parches y verificar integridad criptográfica para mitigar posibles explotaciones activas. |
| CVE | CVE-2026-8763 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-03T03:30:41.018894+00:00 |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle for Java |
| Versiones | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de 1.0.2.7 (1.0.X), 2.0.2 (2.0.X), 2.1.3 (2.1.X) |
| Exploit Públicos | Sí |
| Referencia | Commit corrección vulnerabilidad |
| Descripción | Bypass de restricciones de nombre (Name Constraints) vía punto final en rfc822Name y URI en Bouncy Castle para Java antes de la versión 1.85, afectando también versiones LTS y FIPS indicadas. Esto permite que un atacante eluda controles de restricción de nombres en certificados, potencialmente facilitando ataques de suplantación y acceso no autorizado. |
| Estrategia | Aplicar inmediatamente la actualización a las versiones corregidas: 1.85, LTS 2.73.12 o superiores y FIPS 1.0.2.7, 2.0.2 y 2.1.3 o superiores. Revisar controles de validación de certificados y activar monitoreo de actividades inusuales relacionadas con certificados manipulados para detectar intentos de explotación activos. |
—
*Esta vulnerabilidad crítica permite eludir las restricciones en certificados digitales manipulando el punto final en campos rfc822Name y URI, lo cual es aprovechable para ataques sofisticados de suplantación dentro de infraestructuras que dependen de la validación estricta de certificados. Dada la existencia de exploits públicos, es prioritario actuar y mitigar el riesgo cuanto antes.*
| CVE | CVE-2026-58062 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-03T03:30:41.175829+00:00 |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle for Java |
| Versiones | versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X) |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche |
| Descripción | En Bouncy Castle para Java antes de la versión 1.85, la respuesta OCSP stapled (encolada) es aceptada sin estar ligada al certificado verificado. El problema también afecta a Bouncy Castle for Java LTS antes de la 2.73.12 y Bouncy Castle for Java FIPS (BC-FJA) antes de la versión 2.0.2 (serie 2.0.X) y 2.1.3 (serie 2.1.X).
Esta vulnerabilidad permite que un atacante presente respuestas OCSP no válidas que no están adecuadamente asociadas al certificado, lo que puede facilitar la aceptación de certificados revocados o falsificados, comprometiendo la autenticidad y confianza en la cadena de certificados. |
| Estrategia | Aplicar inmediatamente la actualización a las versiones parcheadas 1.85 o superiores, 2.73.12 para LTS, y 2.0.2/2.1.3 para la versión FIPS. Revisar sistemas que dependen de Bouncy Castle para certificación y OCSP. Monitorizar el tráfico OCSP en busca de respuestas anómalas, e implementar controles adicionales de validación de certificados en entornos críticos para detectar actividad maliciosa. |
—
*CVE:* CVE-2026-58062
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-08-03T03:30:41.175829+00:00
*Fabricante:* Bouncy Castle
*Producto Afectado:* Bouncy Castle for Java
*Versiones Afectadas:* versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X)
*Exploit Públicos:* Sí
*Referencia:* Commit oficial de parche
*Descripción:* En Bouncy Castle para Java antes de la versión 1.85, la respuesta OCSP stapled (encolada) es aceptada sin estar ligada al certificado verificado. El problema también afecta a Bouncy Castle for Java LTS antes de la 2.73.12 y Bouncy Castle for Java FIPS (BC-FJA) antes de la versión 2.0.2 (serie 2.0.X) y 2.1.3 (serie 2.1.X).
Esta vulnerabilidad permite que un atacante presente respuestas OCSP no válidas que no están adecuadamente asociadas al certificado, lo que puede facilitar la aceptación de certificados revocados o falsificados, comprometiendo la autenticidad y confianza en la cadena de certificados.
Esta falla supone un riesgo real para la seguridad, ya que puede permitir la aceptación de certificados no confiables, afectando la integridad de las comunicaciones cifradas.
*Estrategia:* Aplicar inmediatamente la actualización a las versiones parcheadas 1.85 o superiores, 2.73.12 para LTS, y 2.0.2/2.1.3 para la versión FIPS. Revisar sistemas que dependen de Bouncy Castle para certificación y OCSP. Monitorizar el tráfico OCSP en busca de respuestas anómalas y reforzar controles de validación de certificados para detectar uso malicioso.
📌 Resumen ejecutivo
- 13 noticias analizadas en este informe.
- Distribución: 8 críticas, 1 altas, 2 medias, 2 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, Microsoft….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
8
Vulnerabilidad en Coldcard Hardware Wallet vinculada al robo de 70 millones de dólares en Bitcoin en 41 minutos
Ataque a Adform mediante script malicioso que cambia direcciones de billeteras criptográficas
Vulnerabilidad crítica CVE-2026-48449 en Adobe Campaign Classic permite ejecución remota de código sin interacción del usuario
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-37014 | Langflow | Langflow | No especificada (confirmada explotación activa) | No especificadas | Sí |
| CVE-2026-3836 | No especificado | No especificado | Alta (según explotación activa) | No especificado | Sí |
| CVE-2026-3141 | FormGent | FormGent plugin para WordPress | CRÍTICA (9.1) | Todas las versiones hasta e incluyendo la 1.9.2 | Sí |
| CVE-2026-15964 | WordPress | Single Sign On For TNG plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 2.0.0 | Sí |
| CVE-2026-66402 | FreeRDP | FreeRDP | CRITICAL (9.3) | versiones | Sí |
| CVE-2026-67289 | FreeRDP | FreeRDP | CRÍTICA (9.3) | versiones anteriores a 3.29.0 ( | Sí |
| CVE-2026-67292 | FreeRDP Project | FreeRDP | CRITICAL (9.3) | versiones anteriores a 3.29.0 | Sí |
| CVE-2026-67293 | FreeRDP | FreeRDP | CRÍTICA (9.3) | versiones anteriores a 3.29.0 (≤ 3.28.0) | Sí |
| CVE-2026-67294 | FreeRDP | FreeRDP (cliente RDP) | CRÍTICA (9.3) | Versiones anteriores a 3.29.0 | Sí |
| CVE-2026-67305 | FreeRDP | FreeRDP cliente Windows | CRÍTICA (9.4) | Versiones anteriores a 3.29.0 | Sí |
| CVE-2026-67324 | GitPython | GitPython | CRITICAL (9.3) | 3.1.50 | Sí |
| CVE-2026-67330 | better-auth | @better-auth | CRITICAL (9.4) | >= 1.4.0-beta.27 hasta = 1.7.0-beta.0 hasta | Sí |
| CVE-2026-67336 | better-auth | better-auth (oidcProvider y mcp plugins) | CRITICAL (9.4) | versiones anteriores a 1.6.11 | Sí |
| CVE-2026-67340 | ArcadeDB | arcadedb-engine | CRÍTICA (9.3) | versiones anteriores a 26.7.2 | Sí |
| CVE-2026-67341 | ArcadeData | ArcadeDB | CRÍTICA (9.3) | versiones anteriores a 26.7.2 | Sí |
| CVE-2026-67342 | ArcadeDB | ArcadeDB | CRÍTICA (9.3) | versiones anteriores a 26.7.2 | Sí |
| CVE-2026-8457 | WooCommerce | Social Login plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 2.8.7 inclusive | Sí |
📌 Resumen ejecutivo
- 53 noticias analizadas en este informe.
- Distribución: 26 críticas, 13 altas, 7 medias, 7 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Blackpoint Cyber, Múltiples fuentes: The Hacker News, Palo Alto Networks Unit 42….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
26


