Jul
12
IA Generativa on julio 12th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-13777 | Chromium Project | iOSWeb dentro de Chromium | Alta (según MSRC, en explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-13778 | Chromium Project (Google) | Chromium Browser | ALTA | Versiones vulnerables previas al parche de julio 2026 | Sí |
| CVE-2026-13785 | Chromium Project | Chromium (Navegador web y derivados) | ALTA (Ejecutar código remoto) | Versiones afectadas no especificadas pero previas a la solución oficial | Sí |
| CVE-2026-58281 | Microsoft | Microsoft Edge (Chromium-based) | Alta (Crítica) | Versiones afectadas no especificadas en la fuente, se recomienda aplicar últimas actualizaciones | Sí |
| CVE-2026-57827 | Joomla | RSFiles (extensión Joomla) | CRITICAL (10) | Todas las versiones afectadas no especificadas, se recomienda actualizar al último parche disponible | Sí |
| CVE-2026-57828 | Joomla | Extensión Phoca Downloads para Joomla | CRÍTICA (9.0) | No especificadas, generalmente las actuales antes del parche | Sí |
| CVE-2026-60090 | PraisonAI | PraisonAI (PGVector y Cassandra knowledge-store create_collection() backends) | CRITICAL (9.3) | Versiones anteriores a 4.6.78 | Sí |
| CVE-2026-61445 | PraisonAI | PraisonAI | CRITICAL (9.4) | versiones anteriores a 4.6.78 | Sí |
| CVE-2026-61447 | PraisonAI | PraisonAI | CRITICAL (10) | versiones anteriores a 1.6.78 | Sí |
| CVE | CVE-2026-13777 |
| Severidad | Alta (según MSRC, en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de Julio de 2026 |
| Vendor | Chromium Project |
| Producto | iOSWeb dentro de Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente iOSWeb del navegador Chromium, permitiendo que un atacante remoto ejecute código arbitrario o provoque condiciones inesperadas. La vulnerabilidad ya está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar de inmediato todas las instancias de Chromium e iOSWeb a las versiones parcheadas recomendadas, implementar controles de seguridad adicionales para entradas externas y monitorizar activamente indicios de explotación en los sistemas. |
| CVE | CVE-2026-13778 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 12 de julio de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium Browser |
| Versiones | Versiones vulnerables previas al parche de julio 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo ‘Use after free’ en la implementación de WebUSB en Chromium. Esta falla podría permitir a un atacante ejecutar código de forma remota o corromper la memoria mediante la explotación del acceso a recursos liberados incorrectamente.
Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo real para la seguridad de los sistemas que utilizan navegadores basados en Chromium, permitiendo potencialmente la ejecución de código arbitrario con privilegios del usuario. |
| Estrategia | Actualizar urgentemente todos los navegadores Chromium a la última versión parcheada. Implementar bloqueos adicionales en el uso de WebUSB si no es estrictamente necesario y monitorizar comportamientos anómalos en los sistemas. Asegurar que el equipo de IT esté preparado para detectar y responder a incidentes relacionados con esta explotación. |
| CVE | CVE-2026-13785 |
| Severidad | ALTA (Ejecutar código remoto) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de julio de 2026, 03:31 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador web y derivados) |
| Versiones | Versiones afectadas no especificadas pero previas a la solución oficial |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de «Use after free» en el módulo Bluetooth de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o corromper la memoria. Esta vulnerabilidad es crítica porque puede ser explotada mediante la interacción del navegador con dispositivos Bluetooth maliciosos o contenido web manipulador, afectando la integridad del sistema y la confidencialidad de la información. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada proporcionada por el proyecto. Además, restringir temporalmente el uso de Bluetooth desde el navegador en entornos sensibles y monitorizar activamente indicadores de compromiso relacionados con Bluetooth o comportamiento anómalo del navegador. |
| CVE | CVE-2026-58281 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (Chromium-based) |
| Versiones | Versiones afectadas no especificadas en la fuente, se recomienda aplicar últimas actualizaciones |
| Exploit Públicos | Sí, explotación confirmada en estado activo |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Microsoft Edge (basado en Chromium) que permitiría a un atacante ejecutar código arbitrario remotamente. Esta vulnerabilidad ha sido confirmada como explotada activamente en entornos reales, lo que aumenta significativamente el riesgo para cualquier empresa que utilice este navegador sin parchear. |
| Estrategia | Actualizar inmediatamente Microsoft Edge a la versión más reciente que contenga el parche oficial. Implementar controles estrictos de gestión de parches y monitorización continua para detectar posibles intentos de explotación. Desactivar o restringir el uso de Edge en sistemas críticos si no es posible actualizar a corto plazo. |
—
Estoy registrando esta información ahora mismo en Supabase para seguimiento y análisis avanzado.
| CVE | CVE-2026-57827 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de julio de 2026 |
| Vendor | Joomla |
| Producto | RSFiles (extensión Joomla) |
| Versiones | Todas las versiones afectadas no especificadas, se recomienda actualizar al último parche disponible |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Advisory Pública RSFiles RCE |
| Descripción | La extensión RSFiles para Joomla es vulnerable a una carga arbitraria de archivos sin autenticación que permite subir archivos ejecutables y conduce a una ejecución remota de código completa (RCE). Esto significa que un atacante puede subir y ejecutar código malicioso en el servidor sin necesidad de credenciales. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad, actualizar RSFiles a su última versión. Como medida preventiva, restringir la subida de archivos, implementar controles de whitelist para tipos permitidos, y monitorizar logs de actividad para detectar cargas sospechosas. Priorizar esta vulnerabilidad debido a exploits públicos y alto riesgo de compromiso total del servidor. |
| CVE | CVE-2026-57828 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de julio de 2026 |
| Vendor | Joomla |
| Producto | Extensión Phoca Downloads para Joomla |
| Versiones | No especificadas, generalmente las actuales antes del parche |
| Exploit Públicos | Sí, exploits disponibles públicamente |
| Referencia | Detalle de la vulnerabilidad Phoca Downloads RCE |
| Descripción | La extensión Phoca Downloads de Joomla es vulnerable a una carga arbitraria de archivos mediante usuarios autenticados, lo que permite a usuarios registrados subir archivos ejecutables y lograr ejecución remota de código (RCE) completa.
Un atacante con cuenta legítima en el sistema puede subir código malicioso que se ejecutará en el servidor, comprometiendo la integridad de toda la infraestructura. |
| Estrategia | Aplicar inmediatamente el parche oficial de Joomla para Phoca Downloads. Revisar y restringir permisos de subida de archivos a usuarios confiables. Implementar monitorización en servidores para detectar cargas inusuales y posibles ejecuciones de código maliciosas. Priorizar esta vulnerabilidad por la existencia de exploits públicos y riesgo alto de explotación. |
| CVE | CVE-2026-60090 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-12T03:31:31.189309+00:00 |
| Vendor | PraisonAI |
| Producto | PraisonAI (PGVector y Cassandra knowledge-store create_collection() backends) |
| Versiones | Versiones anteriores a 4.6.78 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit de parche oficial |
| Descripción | PraisonAI antes de la versión 4.6.78 no valida correctamente el argumento dimension controlado por el llamador en los backends PGVector y Cassandra knowledge-store create_collection(). Aunque los identificadores de esquema, keyspace y nombre de colección se validan, el valor de dimensión (declarado como int pero no aplicado en tiempo de ejecución) se interpola directamente en la columna vector del DDL generado para CREATE TABLE. Un atacante que controle la dimensión puede inyectar código SQL/CQL malicioso, por ejemplo ‘3); DROP TABLE tenant_secrets; –‘, lo que permite la ejecución arbitraria de comandos en la base de datos. |
| Estrategia | Actualizar inmediatamente a la versión 4.6.78 o superior donde se valida correctamente la dimensión. Como medida adicional, aplicar filtros y validaciones estrictas sobre parámetros en la capa API para evitar inyección de comandos. Monitorizar logs para detectar comandos de DDL sospechosos y limitar privilegios de bases de datos. Priorizar esta mitigación por riesgo de ejecución remota y daño grave a la integridad de la base de datos. |
| CVE | CVE-2026-61445 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de Julio de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI |
| Versiones | versiones anteriores a 4.6.78 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial en GitHub |
| Descripción | PraisonAI en versiones anteriores a la 4.6.78 contiene vulnerabilidades de escritura arbitraria de archivos y ejecución de comandos en el componente AICoder debido a la falta de validación de rutas y saneamiento de comandos en llamadas a herramientas LLM. Los atacantes pueden inyectar comandos maliciosos a través de la interfaz de chat para escribir archivos en ubicaciones arbitrarias del sistema de archivos y ejecutar comandos shell con privilegios root. |
| Estrategia | Actualizar inmediatamente a la versión 4.6.78 o superior que corrige estas vulnerabilidades. Bloquear y monitorizar las llamadas a herramientas LLM y restringir el acceso a la interfaz de chat solo a usuarios de confianza. Implementar controles estrictos de validación de entradas y aplicar el principio de mínimo privilegio para procesos de ejecución de comandos en el entorno. |
| CVE | CVE-2026-61447 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de julio de 2026, 03:31 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI |
| Versiones | versiones anteriores a 1.6.78 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad GitHub PraisonAI |
| Descripción | PraisonAI antes de la versión 1.6.78 contiene una vulnerabilidad de ejecución remota de código en CodeAgent._execute_python() que ejecuta código Python generado por LLM sin validación AST, sin restricciones de importación ni aplicación de sandbox. Los atacantes pueden manipular la salida del LLM mediante inyección de prompt para extraer todos los secretos del entorno y ejecutar código arbitrario en el sistema afectado. |
| Estrategia | Actualizar de inmediato a PraisonAI versión 1.6.78 o superior que incluye la corrección de esta vulnerabilidad. Además, restringir y validar toda entrada de usuario para evitar inyección de prompts, implementar controles estrictos sobre ejecución de código generado por IA y monitorizar signos de explotación para detectar actividad sospechosa. |
📌 Resumen ejecutivo
- 45 noticias analizadas en este informe.
- Distribución: 22 críticas, 13 altas, 7 medias, 3 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Ledger Donjon security team, ISC SANS….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
22
Compromiso del repositorio GitHub de Injective Labs impulsa paquetes npm maliciosos para robar claves de billeteras
Seis nuevas vulnerabilidades en U-Boot podrían permitir que imágenes maliciosas bloqueen dispositivos o ejecuten código al arrancar
Jul
11
IA Generativa on julio 11th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-48939 | iCagenda | iCagenda | ALTA (explotado activamente) | Versiones afectadas no especificadas (se recomienda verificar la versión actual y la última disponible) | Sí |
| CVE-2026-45586 | Microsoft | AfectadoMicrosoft Windows | Alta (sin puntuación exacta disponible) | No especificadas, vulnerabilidad general en la resolución de enlaces antes del acceso a archivos | Sí |
| CVE-2026-14894 | Super Forms | Super Forms – Drag & Drop Form Builder para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo 6.3.313 | Sí |
| CVE-2026-15282 | Instant Appointment plugin for WordPress | Instant Appointment plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta la 1.2 incluida | Sí |
| CVE-2026-15300 | Geo my WP | Geo my WP plugin para WordPress | CRITICAL (9.1) | versiones hasta 4.5.4 inclusive | Sí |
| CVE-2026-28564 | Apache | IoTDB | CRITICAL (9.8) | Desde la 1.0.0 hasta antes de la 2.0.10 | Sí |
| CVE-2026-40005 | Apache Software Foundation | Apache IoTDB | CRÍTICA (9.1) | Desde la 1.0.0 hasta antes de la 2.0.10 | Sí |
| CVE-2026-40008 | Apache | IoTDB | CRITICAL (9.8) | versiones desde 1.0.0 hasta antes de 2.0.10 | Sí |
| CVE-2026-15378 | Red Hat | guardrails-detectors | CRITICAL (9.3) | No especificado, revisar la versión más reciente de guardrails-detectors | Sí |
| CVE-2026-41880 | R-SOFT | R-SOFT DMS (módulo OCR) | CRITICAL (9.0) | anteriores a v3.19-2862 y v3.17-2580 | Sí |
| CVE-2026-56688 | Dell | PowerFlex Manager | CRITICAL (9.1) | versiones anteriores a 5.1.0.1 | Sí |
| CVE-2026-56261 | Crawl4AI | Crawl4AI (antes de la versión 0.8.7) | CRITICAL (9.2) | Versiones anteriores a la 0.8.7 | Sí |
| CVE-2026-56765 | Vikunja | Vikunja | CRITICAL (9.3) | versiones anteriores a 2.2.1 | Sí |
| CVE-2026-59792 | JetBrains | IntelliJ IDEA | CRITICAL (9.6) | Versiones anteriores a 2026.1.4 | Sí |
| CVE-2026-61444 | PraisonAI | PraisonAI | CRITICAL (9.4) | versiones anteriores a 4.6.78 | Sí |
| CVE-2026-15143 | guardrails-detectors | file_type content detector | CRÍTICA (9.3) | No especificadas explícitamente | Sí |
| CVE-2026-55500 | Decolua | 9Router (AI router & token saver) | CRÍTICA (9.9) | anteriores a 0.4.80 | Sí |
| CVE-2026-51119 | Invixium | IXM WEB | CRITICAL (9.1) | v.2.3.85.25 | Sí |
| CVE-2026-58492 | GetGrav | Grav CMS – Plugin Database | CRÍTICA (9.2) | Versiones anteriores a 1.2.0 | Sí |
| CVE-2026-2397 | Adam Retail Automation Ltd. | MobilMen 20T | CRITICAL (9.8) | Desde la versión 3 hasta la 10072026 | Sí |
| CVE-2026-59151 | Prowler | Prowler (plataforma de seguridad en la nube) | CRÍTICA (9.6) | Versiones anteriores a 5.30.3 | Sí |
| CVE-2026-5801 | Semtek Informatics Software Consulting Trade Ltd. Co. | SEM-PMP | CRITICAL (9.8) | hasta la versión 23042026 (inclusive) | Sí |
| CVE-2026-61459 | MCP Server Kubernetes | MCP Server Kubernetes | CRÍTICA (9.3) | versiones anteriores a 3.9.0 | Sí |
| CVE-2026-12761 | miniOrange | AfectadominiOrange Social Login and Register (plugin WordPress) | CRITICAL (9.8) | Versiones hasta la 7.7.0 inclusive | Sí |
| CVE-2026-55879 | OpenReplay | OpenReplay tracking SDK | CRÍTICA (9.3) | desde 1.24.0 hasta antes de 1.25.0 | Sí |
| CVE-2026-57807 | miniOrange Security Software Pvt Ltd. | OAuth Single Sign On – SSO (OAuth Client) | CRÍTICA (9.8) | desde n | Sí |
| CVE-2026-55884 | Tilt | Tilt HUD | CRÍTICA (9.2) | 0.20.8 hasta 0.37.3 | Sí |
| CVE-2026-20744 | No especificado | Estación de carga (endpoint websocket) | CRÍTICA (9.3) | No especificado | Sí |
📌 Resumen ejecutivo
- 58 noticias analizadas en este informe.
- Distribución: 24 críticas, 16 altas, 11 medias, 7 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Datadog Security Labs, The Hacker News, The Hacker News, Symantec Threat Hunter Team….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
24
Nuevo backdoor GigaWiper para Windows combina borrado de disco, ransomware falso y spyware
Los ataques impulsados por IA se ejecutan en minutos, superando las defensas tradicionales
Nuevo ransomware GodDamn utiliza el driver PoisonX para deshabilitar defensas endpoint
Jul
10
IA Generativa on julio 10th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-7852 | iqonic | wpbookit | ALTA (Explotación activa confirmada) | No especificado (afecta múltiples versiones sin restricción) | Sí |
| CVE-2026-3395 | max-3000 | maxsite_cms | Alta (sin puntuación CVSS exacta disponible) | No especificadas en la fuente | Sí |
| CVE-2025-34085 | Bajo análisis (no especificado) | Bajo análisis (no especificado) | Alta (no especificada numéricamente) | No especificadas | Sí |
| CVE-2026-56291 | No especificado | No especificado | ALTA (explotación activa confirmada) | No especificadas | Sí |
| CVE-2026-47840 | Cloud Foundry | UAA (User Account and Authentication) y Cf-deployment | CRITICAL (9.3) | UAA versiones anteriores a v78.13.0; Cf-deployment versiones anteriores a v56.2.0 | Sí |
| CVE-2026-14245 | miniOrange | miniOrange OTP Login, Verification and SMS Notifications para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 5.5.1 | Sí |
| CVE-2026-15158 | Blocksy | Blocksy Companion plugin para WordPress (versión premium blocksy-companion-pro con extensiones WooCommerce Extra y Custom Fonts activas) | CRITICAL (9.8) | Todas las versiones hasta e incluyendo 2.1.46 | Sí |
| CVE-2026-2342 | OceanicSoft Informatics Systems Ltd. | ValeApp | CRÍTICA (9.3) | hasta 09 | Sí |
| CVE-2026-5955 | Inrove Software and Internet Services | BiEticaret | CRITICAL (9.8) | versiones anteriores a v3.3.57 | Sí |
| CVE-2026-12116 | Xerte Project | Xerte Online Tools | CRITICAL (9.8) | No especificadas, revisión afectada hasta antes del commit 8ef20628f80bd88bd1fe3e5844a9116a910086b7 | Sí |
| CVE-2026-14261 | Xerte Project | Xerte Online Tools | CRITICAL (9.1) | Versiones afectadas no especificadas, revisar actualizaciones | Sí |
| CVE-2026-56292 | Acyba | AfectadoAcyMailing para Joomla | CRÍTICA (9.2) | Versiones anteriores a la 10.11.1 | Sí |
| CVE-2025-27462 | Proyecto Xen | Windows PV (paravirtual) drivers | CRÍTICA (9.4) | Versiones con drivers PV para Windows afectadas según Xen Advisory 468 | Sí |
| CVE-2025-27463 | Xen Project | Windows PV driver XenIface | CRITICAL (9.4) | No especificadas, problemas inherentes al controlador XenIface | Sí |
| CVE-2025-27464 | Xen Project | Windows PV Drivers – XenBus | CRITICAL (9.4) | Todas las versiones afectadas con drivers XenBus sin descriptor de seguridad | Sí |
| CVE-2025-58146 | Xen Project | XAPI (Xen API) | CRÍTICA (9.4) | Versiones afectadas no especificadas, afectando la base de datos y librerías UTF-8 de XAPI | Sí |
| CVE-2025-58151 | Xen Project | varstored (componente de la herramienta Xapi) | CRITICAL (9.4) | Versiones que utilizan varstored con configuraciones por defecto (sin barreras de compilador adecuadas) | Sí |
| CVE-2026-23556 | Xen Project | oxenstored (Xen Hypervisor) | CRÍTICA (9.4) | Versiones afectadas no especificadas concretamente; afecta al componente oxenstored durante la gestión de dominios | Sí |
| CVE-2026-23559 | XAPI | XAPI (Xen API) | CRÍTICA (9.4) | Versiones con Role Based Access Control hasta 2026-07 (antes del parche) | Sí |
| CVE-2026-23560 | Xen Project | XAPI (Xen API) | CRÍTICA (9.4) | Versiones con control de roles RBAC previas a la corrección del CVE (detalles en ) | Sí |
| CVE-2026-23561 | Xen Project | XAPI (XenServer API) | CRITICAL (9.4) | Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026 | Sí |
| CVE-2026-23562 | Xen Project | XAPI (XenServer API) | CRITICAL (9.4) | Afecta versiones con roles configurados en XAPI anteriores al parche publicado | Sí |
| CVE-2026-42486 | XAPI | XAPI (Xen API) – gestión de roles en XenServer | CRÍTICA (9.4) | Versiones afectadas con roles administrativos (vm-admin) previa a parche | Sí |
| CVE-2026-59726 | Ruflo | Ruflo (meta-harness para agentes Claude Code y Codex) | CRÍTICA (10) | versiones anteriores a la 3.16.3 | Sí |
| CVE-2026-59826 | Metabase | Metabase (herramienta open-source de inteligencia de negocio y analítica embebida) | CRÍTICA (9.1) | Desde 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2 | Sí |
| CVE-2026-59827 | Metabase | Metabase (Business Intelligence & Embedded Analytics Tool) | CRÍTICA (9.9) | anteriores a 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4 | Sí |
| CVE-2026-54003 | Bastian Allgeier (Kirby CMS) | Kirby CMS | CRÍTICA (9.1) | anteriores a 4.9.4 y desde 5.0.0 hasta 5.4.3 | Sí |
| CVE-2026-58122 | Hermes | Hermes WebUI | CRITICAL (9.3) | versiones anteriores a 0.51.307 | Sí |
| CVE-2026-58123 | Hermes WebUI | Hermes WebUI | CRITICAL (9.3) | versiones anteriores a 0.51.788 | Sí |
| CVE-2026-54760 | Langroid | Langroid framework (SQLChatAgent) | CRITICAL (9.3) | versiones anteriores a 0.65.1 | Sí |
| CVE-2026-54769 | Langroid | Langroid framework | CRÍTICA (10) | versiones anteriores a 0.65.2 | Sí |
| CVE-2026-55615 | Langroid | Neo4jChatAgent (módulo neo4j en Langroid) | CRÍTICA (9.2) | versiones anteriores a 0.65.5 | Sí |
📌 Resumen ejecutivo
- 66 noticias analizadas en este informe.
- Distribución: 28 críticas, 13 altas, 10 medias, 15 bajas/no relevantes.
- Fuentes principales: BrianKrebs, The Hacker News, Múltiples fuentes: The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
28
Ubiquiti corrige vulnerabilidades críticas en UniFi Connect, Talk, Access, Protect y OS que permiten escalada de privilegios y ejecución remota
Nueva ola de phishing fantasma evade la seguridad tradicional del correo electrónico
Malware SCMBANKER utiliza señuelos ClickFix para atacar usuarios bancarios en México
Jul
9
IA Generativa on julio 9th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-11647 | Chromium Project | Chromium (componente de impresión) | Alta (explotación activa) | Versiones afectadas no especificadas, se recomienda parchear inmediatamente | Sí |
| CVE-2026-12028 | Chromium | ALTA | Versiones afectadas no especificadas explícitamente (GPU component vulnerable) | Sí | |
| CVE-2026-12030 | Chromium Project (Google) | Chromium (component Views) | Alta (no se especifica puntuación CVSS exacta) | Versiones afectadas no especificadas, debe asumir todas versiones anteriores al parche de julio 2026 | Sí |
| CVE-2026-12032 | Chromium Project | Chromium Browser | Alta (No especificado, implícito por explotación activa) | Versiones anteriores a la corrección publicada en 2026-07-09 | Sí |
| CVE-2026-12438 | Chromium Project | Chromium WebView | Alta (no especificada, basada en explotación activa) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-12442 | Proyecto Chromium | Chromium Browser | Alta (Explotado activamente) | Versiones afectadas no especificadas, recomendar actualización inmediata | Sí |
| CVE-2026-12448 | Chromium Project | Chromium WebView | Alta (no especificado con puntuación CVSS exacta) | Versiones afectadas no especificadas explícitamente, afecta implementación insegura en WebView | Sí |
| CVE-2026-12469 | Chromium Project | Chromium (Navegador web) | ALTA (A confirmar según fuentes oficiales, explotación activa detectada) | Versiones con GPU sin inicializar (detalles específicos en ) | Sí |
| CVE-2026-50521 | Microsoft | Microsoft Edge (Chromium-based) | CRÍTICA | Versiones Chromium-based de Microsoft Edge anteriores al parche de julio 2026 | Sí |
| CVE-2026-58480 | No especificado | AfectadoNo especificado | CRÍTICA (sin puntaje CVSS explícito, explotación activa confirmada) | No especificadas | Sí |
| CVE-2026-14487 | Simple Coherent Form (desarrolladores de plugin WordPress) | Simple Coherent Form plugin para WordPress | CRÍTICA (9.1) | Todas las versiones hasta la 2.4.13 incluida | Sí |
| CVE-2026-9701 | Eventer (WordPress plugin) | Eventer plugin for WordPress | CRITICAL (9.8) | Todas hasta la 4.4.2 inclusive | Sí |
| CVE-2026-12153 | WordPress | WP Learn Manager plugin | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 1.1.8 | Sí |
| CVE-2026-9695 | Dassault Systèmes (3DS) | DELMIA Apriso | CRITICAL (9.8) | Desde Release 2020 hasta Release 2026 | Sí |
| CVE-2026-56000 | X.Org Foundation | xorg-server y xwayland | CRÍTICA (9.0) | xorg-server anteriores a 21.2.24 y xwayland anteriores a 24.1.13 | Sí |
| CVE-2026-41042 | Apache Software Foundation | Apache Gravitino | CRITICAL (9.1) | Antes de la 1.2.1 | Sí |
| CVE-2026-8307 | Webbeyaz Web Design | Mediküm Web | CRÍTICA (9.8) | Versiones hasta 08072026 | Sí |
| CVE-2026-54061 | Dgraph Labs | Dgraph Alpha (Base de datos GraphQL distribuida) | CRITICAL (9.1) | Todas las versiones anteriores a 25.3.5 | Sí |
| CVE-2026-15062 | Snowflake Inc. | Snowpark Python SDK (snowpark-python) | CRITICAL (9.6) | versiones anteriores a 1.53.0 | Sí |
| CVE-2026-59702 | repomix (software open source) | API POST | CRÍTICA (9.2) | No especificadas (vulnerabilidad reportada en código fuente actual) | Sí |
| CVE-2026-59873 | Node.js community | node-tar | CRÍTICA (9.2) | anteriores a 7.5.19 | Sí |
| CVE-2026-9074 | IBM | IBM API Connect | CRITICAL (9.1) | 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3 | Sí |
| CVE-2026-60104 | Bitwarden | Bitwarden Server | CRITICAL (9.3) | versiones anteriores a 2026.6.0 | Sí |
| CVE-2026-54527 | JupyterLab | JupyterLab Git (extensión Git para JupyterLab) | CRÍTICO (9.3) | Desde 0.30.0b3 hasta antes de 0.54.0 | Sí |
| CVE-2026-44024 | Fluentd | Fluentd | CRITICAL (9.8) | Versiones anteriores a 1.19.3 | Sí |
| CVE-2026-54782 | CoreWCF | CoreWCF (port del lado servidor de Windows Communication Foundation a .NET Core) | CRITICAL (10) | anteriores a 1.8.1 y 1.9.1 | Sí |
| CVE-2026-47646 | Microsoft | Dynamics 365 Customer Voice | CRITICAL (9.3) | No especificado claramente | Sí |
📌 Resumen ejecutivo
- 53 noticias analizadas en este informe.
- Distribución: 25 críticas, 15 altas, 6 medias, 7 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Zimperium's zLabs, The Hacker News, Múltiples fuentes: The Hacker News, ZeroBEC….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
25
RedWing: nuevo malware Android para fraude bancario alquilado vía Telegram
Vulnerabilidad crítica en Google Dialogflow CX permite secuestrar chatbots y robar datos de usuarios
Campaña de phishing que abusa del flujo de código de dispositivo de Microsoft para comprometer cuentas de Microsoft 365
Jul
8
IA Generativa on julio 8th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-59800 | No especificado | No especificado | Alta (según tipo de vulnerabilidad) | No especificadas | Sí |
| CVE-2020-22653 | Ruckus Wireless | r310_firmware (Firmware de dispositivo inalámbrico) | CRÍTICA (Explotación remota confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2020-22658 | Ruckus Wireless | r310_firmware | Alta (Confirmada explotación activa) | No especificadas (firmware r310 afectado) | Sí |
| CVE-2023-39361 | Cacti | Cacti | ALTA (SQL Injection) | No especificadas (afecta a versiones actuales) | Sí |
| CVE-2026-34037 | Coollabsio | Coolify | CRÍTICA (9.9) | Anterior a 4.0.0-beta.464 | Sí |
| CVE-2026-34047 | Coollabs.io | Coolify | CRITICAL (9.9) | versiones anteriores a 4.0.0-beta.471 | Sí |
| CVE-2026-34048 | Coollabsio | Coolify | CRITICAL (9.9) | versiones anteriores a 4.0.0-beta.471 | Sí |
| CVE-2026-12375 | Uncanny Owl Ltd. | Uncanny Automator Pro para WordPress | CRITICAL (9.8) | Versiones anteriores a 7.3.0.6 | Sí |
| CVE-2026-14345 | WPFunnels | WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 3.12.7 | Sí |
| CVE-2026-4375 | DoLeads | DoLeads Integrator y wp2epub (plugins WordPress) | CRÍTICA (9.0) | versiones hasta 0.65 incluidas | Sí |
| CVE-2026-33264 | Apache Software Foundation | Apache Airflow | CRÍTICA (9.8) | versiones anteriores a 3.3.0 | Sí |
| CVE-2011-10043 | Perl | Module::Load | CRITICAL (9.8) | versiones anteriores a 0.22 | Sí |
| CVE-2026-53481 | Dell | PowerProtect Data Domain | CRITICAL (9.8) | 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70 | Sí |
| CVE-2026-53483 | Dell | PowerProtect Data Domain | CRITICAL (9.8) | versiones 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70 | Sí |
| CVE-2026-13019 | Esri | AfectadoPortal for ArcGIS | CRÍTICA (9.8) | Versiones 12.1 y anteriores en Windows, Linux y Kubernetes | Sí |
| CVE-2026-58473 | Cognee | Cognee | CRITICAL (9.3) | versiones anteriores a 1.2.0 | Sí |
| CVE-2026-59707 | LocalAI | AfectadoLocalAI | CRÍTICA (9.2) | Versiones sin parchear hasta la fecha de publicación | Sí |
| CVE-2026-46354 | Coder | Coder (Entornos de desarrollo remoto gestionados via Terraform) | CRITICAL (9.1) | Antes de 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 y 2.33.3 | Sí |
| CVE-2026-59706 | mem0 | Afectadomem0 config API | CRÍTICA (9.2) | No especificadas – se asume API expuesta en la versión actual del producto | Sí |
| CVE-2026-59705 | mem0 | mem0 openmemory | CRÍTICA (9.3) | Todas las versiones que utilizan openmemory | Sí |
| CVE-2026-56843 | WebPros | Plesk | CRÍTICA (9.9) | Versiones anteriores a 18.0.78.4 | Sí |
📌 Resumen ejecutivo
- 39 noticias analizadas en este informe.
- Distribución: 19 críticas, 11 altas, 6 medias, 3 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Check Point Research, The Hacker News, The Hacker News, LevelBlue….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
19


