| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-26221 | Hyland | AfectadoOnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe) | CRÍTICA (10) | Versiones antes del parche OB2025-03 | Sí |
| CVE-2025-69770 | MojoPortal CMS | MojoPortal CMS | CRÍTICA (10) | v2.9.0.1 | Sí |
| CVE-2026-26190 | Milvus | Milvus (base de datos vectorial para IA generativa) | CRÍTICA (9.8) | Versiones anteriores a 2.5.27 y 2.6.10 | Sí |
| CVE-2026-26333 | Calero | VeraSMART | CRITICAL (10) | Versiones anteriores a 2022 R1 | Sí |
| CVE-2026-26335 | Calero | VeraSMART | CRÍTICA (9.3) | versiones anteriores a 2022 R1 | Sí |
| CVE-2026-26273 | Known | Known (social publishing platform) | CRITICAL (9.8) | Versiones anteriores a 1.6.3 | Sí |
| CVE | CVE-2026-26221 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 febrero 2026 |
| Fabricante | Hyland |
| Producto Afectado | OnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe) |
| Versiones Afectadas | Versiones antes del parche OB2025-03 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Boletín de seguridad Hyland OnBase</td |
| Descripción | Hyland OnBase contiene una exposición no autenticada en .NET Remoting dentro del OnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe). Un atacante que pueda acceder al servicio puede enviar peticiones manipuladas a endpoints HTTP en el canal TCP/8900 (por ejemplo, TimerServiceAPI.rem y TimerServiceEvents.rem), lo que genera una deserialización insegura de objetos y permite lectura y escritura arbitraria de archivos. Esto facilita colocar contenido controlado por el atacante en ubicaciones accesibles vía web o encadenar con otras funcionalidades de OnBase, resultando en ejecución remota de código. Además, el atacante puede forzar autenticación NTLM saliente (coerción SMB) hacia un host controlado para capturar credenciales NTLM. |
| Estrategia | Aplicar inmediatamente el parche oficial OB2025-03 suministrado por Hyland. Restringir acceso a la red y firewall al puerto TCP/8900 para prevenir comunicaciones no autorizadas. Monitorizar actividad anómala en rutas web y sistemas relacionados con OnBase. Revisar logs de autenticación SMB para detectar coerciones NTLM y preparar alerta ante posibles signos de explotación en curso. |
—–
| CVE | CVE-2025-69770 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-14T05:02:08 (UTC) |
| Vendor | MojoPortal CMS |
| Producto | MojoPortal CMS |
| Versiones | v2.9.0.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de seguridad de MojoPortal CMS |
| Descripción | Una vulnerabilidad tipo Zip Slip en el endpoint /DesignTools/SkinList.aspx de MojoPortal CMS versión 2.9.0.1 permite a atacantes ejecutar comandos arbitrarios mediante la subida de un archivo zip especialmente diseñado.
Esta falla grave posibilita que un atacante cargue un archivo zip malicioso que, al ser procesado, puede desencadenar la ejecución remota de código en el servidor comprometido, poniendo en riesgo toda la infraestructura que utilice esta versión del CMS. |
| Estrategia | Se debe aplicar inmediatamente el parche oficial o actualizar a la versión más reciente que corrija esta vulnerabilidad. Además, restringir la subida de archivos zip no confiables, implementar controles estrictos de validación de archivos y monitorizar señales de actividad inusual vinculada a la ejecución remota de comandos. Priorizar la mitigación pues existen exploits públicos funcionales, lo que incrementa su riesgo efectivo para la organización. |
| CVE | CVE-2026-26190 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de febrero de 2026, 05:02 (UTC) |
| Vendor | Milvus |
| Producto | Milvus (base de datos vectorial para IA generativa) |
| Versiones | Versiones anteriores a 2.5.27 y 2.6.10 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Milvus, base de datos vectorial open-source para IA generativa, en versiones anteriores a 2.5.27 y 2.6.10 expone el puerto TCP 9091 por defecto, permitiendo saltarse la autenticación. El endpoint /expr para depuración utiliza un token de autenticación débil y predecible basado en etcd.rootPath (por defecto ‘by-dev’), lo que permite la ejecución arbitraria de expresiones. Además, toda la API REST (/api/v1/*) está registrada en el puerto de métricas/gestión sin autenticación, dando acceso sin restricciones a operaciones críticas como manipulación de datos y gestión de credenciales. |
| Importancia | Esta vulnerabilidad permite acceso total sin autenticación a funciones administrativas y ejecución arbitraria en la base de datos Milvus, lo que supone un riesgo extremo para la confidencialidad, integridad y disponibilidad de la información gestionada. |
| Estrategia | Actualizar urgentemente a la versión 2.5.27 o 2.6.10. Limitar exposición de puertos administrativos (9091) y controlar accesos de red. Monitorizar accesos inusuales y revisar credenciales. Implementar autenticación fuerte y revisiones regulares de configuración para prevenir accesos no autorizados. |
| CVE | CVE-2026-26333 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Febrero 2026 |
| Vendor | Calero |
| Producto | VeraSMART |
| Versiones | Versiones anteriores a 2022 R1 |
| Exploit Públicos | Sí |
| Referencia | Sitio Oficial de Calero |
| Descripción | Vulnerabilidad crítica en Calero VeraSMART versiones previas a 2022 R1 que expone un servicio HTTP .NET Remoting sin autenticación en el puerto TCP 8001. El servicio publica URIs por defecto y permite invocaciones remotas que utilizan SOAP y formatos binarios con TypeFilterLevel completo. Un atacante remoto no autenticado puede realizar operaciones arbitrarias de lectura y escritura de ficheros mediante la clase WebClient, permitiendo obtener archivos sensibles como WebRoot\\web.config. Esto puede revelar claves de validación y cifrado de IIS machineKey, facilitando la generación de cargas útiles maliciosas ASP.NET ViewState para ejecutar código remoto en el contexto de la aplicación IIS. Adicionalmente, al suministrar una ruta UNC se puede activar autenticación SMB saliente, exponiendo hashes NTLMv2 para relé o ataque offline. |
| Estrategia | Aplicar inmediatamente parches oficiales o actualizar a la versión 2022 R1 o superior. En caso de no poder parchear, restringir el acceso al puerto TCP 8001 mediante firewall y monitorear conexiones inusuales. Implementar detección de actividades SMB anómalas y proteger credenciales NTLM. Revisar archivos críticos accesibles y fortalecer la configuración de IIS y .NET Remoting para limitar funcionalidades expuestas. |
| CVE | CVE-2026-26335 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Feb 2026, 05:02 (UTC) |
| Vendor | Calero |
| Producto | VeraSMART |
| Versiones | versiones anteriores a 2022 R1 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial Calero |
| Descripción | Las versiones de Calero VeraSMART anteriores a 2022 R1 usan valores estáticos para la clave machineKey de ASP.NET/IIS configurados en la aplicación web VeraSMART y almacenados en C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config. Un atacante que obtenga estas claves puede crear una carga útil válida de ViewState de ASP.NET que pasa la validación de integridad y es aceptada por la aplicación, lo que resulta en deserialización en el servidor y ejecución remota de código en el contexto de la aplicación IIS. |
| Estrategia | Actualizar de inmediato a la versión 2022 R1 o superior que cambia dinámicamente las claves machineKey. Cambiar las claves manualmente si no es posible actualizar, restringir el acceso al archivo web.config para evitar su lectura. Monitorizar activamente anomalías y posibles exploits en la aplicación para detectar intentos de explotación. |
| CVE | CVE-2026-26273 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de febrero de 2026 |
| Vendor | Known |
| Producto | Known (social publishing platform) |
| Versiones | Versiones anteriores a 1.6.3 |
| Exploit Públicos | Sí, existe código de explotación público |
| Referencia | Patch oficial Known CVE-2026-26273 |
| Descripción | Vulnerabilidad crítica de autenticación rota en la plataforma Known versiones anteriores a la 1.6.3. La aplicación expone el token de reinicio de contraseña dentro de un campo HTML oculto en la página de restablecimiento de contraseña. Esto permite que un atacante no autenticado obtenga fácilmente el token de cualquier usuario con solo conocer su correo electrónico, logrando la toma total de la cuenta (Account Takeover) sin necesidad de acceso al buzón de correo de la víctima. |
| Estrategia | Actualizar inmediatamente Known a la versión 1.6.3 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso a la página de restablecimiento de contraseña y monitorizar cualquier actividad sospechosa relacionada con resets. Implementar controles adicionales para validar que ningún token de recuperación sea expuesto en el cliente y reforzar la autenticación multifactora para minimizar el impacto de un posible ATO. |
—
¿Está siendo explotada la vulnerabilidad?: Sí, debido a que existen exploits públicos y el token se expone directamente en el cliente sin requerir autenticación.
¿Debe darle prioridad?: Absolutamente, es crítica y debe parchearse de inmediato.
¿Puede suponer un riesgo real para la empresa?: Sí, permite toma total de cuentas sin acceso a correo, afectando la confidencialidad y potencialmente comprometiendo sistemas asociados.
📌 Resumen ejecutivo
- 53 noticias analizadas en este informe.
- Distribución: 22 críticas, 8 altas, 12 medias, 11 bajas/no relevantes.
- Fuentes principales: The Hacker News, Chema Alonso, ISC SANS….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
22
Campaña Lazarus distribuye paquetes maliciosos en npm y PyPI
ThreatsDay Bulletin: AI Prompt RCE, Claude 0-Click, RenEngine Loader, Auto 0-Days & 25+ Stories
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-43468 | Microsoft | Configuration Manager | Alta (no especificado numérico, basada en impacto SQLi) | Versiones susceptibles no especificadas explícitamente | Sí |
| CVE-2025-14892 | Prime Listing Manager | Plugin WordPress Prime Listing Manager | CRÍTICA (9.8) | versiones hasta la 1.1 incluidas | Sí |
| CVE-2025-15573 | SolaX | Dispositivos que se conectan al servidor MQTT de SolaX Cloud | CRÍTICA (9.4) | Todas las versiones afectadas no validan el certificado del servidor MQTT al conectar | Sí |
| CVE-2025-10969 | Farktor Software E-Commerce Services Inc. | E-Commerce Package | CRITICAL (9.8) | hasta la versión 27112025 | Sí |
| CVE-2025-14014 | NTN Information Processing Services Computer Software Hardware Industry and Trade Ltd. Co. | Smart Panel | CRÍTICA (9.8) | versiones anteriores a 20251215 | Sí |
| CVE-2025-69634 | Dolibarr | Dolibarr ERP & CRM | CRÍTICA (9) | versión 22.0.9 | Sí |
| CVE-2026-26214 | XiaoMi | Galaxy FDS Android SDK | CRÍTICA (9.1) | versiones 3.0.8 y anteriores | Sí |
| CVE-2026-26216 | Crawl4AI | Crawl4AI | CRITICAL (10) | versiones anteriores a 0.8.0 | Sí |
| CVE-2026-26217 | Crawl4AI | Crawl4AI | CRÍTICA (9.2) | Versiones anteriores a la 0.8.0 | Sí |
| CVE-2025-70981 | Cordys | CordysCRM | CRÍTICA (9.8) | 1.4.1 | Sí |
| CVE-2026-26218 | Newbee Ltd. | Newbee Mall | CRITICAL (9.3) | Todas las que usan el script de inicialización de base de datos con cuentas administrativas predefinidas | Sí |
| CVE-2026-26219 | Newbee Ltd. | newbee-mall | CRÍTICA (9.3) | Versiones actuales sin corrección | Sí |
| CVE-2025-70314 | N | webfsd | CRITICAL (9.8) | 1.21 | Sí |
| CVE-2026-24044 | Element | Element Server Suite Community Edition (ESS Community) | CRÍTICA (9.2) | matrix-tools antes de la versión 0.5.7, ESS Community Helm Chart antes de 25.12.1 | Sí |
| CVE-2026-25227 | goauthentik | authentik (proveedor de identidad open-source) | CRITICAL (9.1) | Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4 | Sí |
| CVE-2026-26011 | ROS Navigation | navigation2 (ROS 2 Navigation Framework) | CRÍTICA (9.3) | 1.3.11 y versiones anteriores | Sí |
| CVE-2026-26020 | Significant Gravitas | AutoGPT | CRÍTICA (9.4) | versiones anteriores a 0.6.48 | Sí |
| CVE-2026-1358 | Airleader | Airleader Master | CRÍTICA (9.8) | versiones 6.381 y anteriores | Sí |
| CVE-2026-26068 | emp3r0r Project | emp3r0r C2 | CRITICAL (9.3) | versiones anteriores a 3.21.1 | Sí |
| CVE-2026-26069 | thecfu | Scraparr (Prometheus Exporter para la suite *arr) | CRITICAL (9.1) | 3.0.0-beta hasta antes de 3.0.2 | Sí |
| CVE-2019-25322 | Heatmiser | Netmonitor 3.03 | CRITICAL (9.3) | 3.03 | Sí |
📌 Resumen ejecutivo
- 60 noticias analizadas en este informe.
- Distribución: 23 críticas, 16 altas, 7 medias, 14 bajas/no relevantes.
- Fuentes principales: BrianKrebs, The Hacker News, Securelist….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
23
Apple corrige vulnerabilidad zero-day explotada que afecta iOS, macOS y otros dispositivos Apple
Primer complemento malicioso de Outlook detectado robando más de 4,000 credenciales de Microsoft
Campañas de RAT multiplataforma de APT36 y SideCopy atacan entidades indias
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2009-3547 | Linux Kernel | Linux Kernel | Alta (basado en explotación activa y tipo de vulnerabilidad) | Versiones afectadas no especificadas exactamente, pero afecta al kernel Linux con condiciones de carrera en recursos compartidos | Sí |
| CVE-2009-2267 | VMware | ACE (Arquitectura de Entornos de Cliente VMware) | ALTA (explotación activa confirmada) | Versiones previas a la corrección lanzada en 2009 | Sí |
| CVE-2010-3437 | Linux | Linux Kernel | Alta (no especificado numéricamente, impacto crítico) | Versiones afectadas no especificadas, se recomienda revisión inmediata de versiones del kernel antes de 2010-3437 (consultar parches oficiales) | Sí |
| CVE-2010-3849 | Linux Kernel | Linux Kernel | Alta (Explotada activamente) | Versiones afectadas no especificadas (Linux Kernel) | Sí |
| CVE-2010-1173 | Linux Kernel | Linux Kernel | Alta (no especificado, pero implicaciones graves) | Versiones afectadas no especificadas, revisar versiones anteriores a Febrero 2026 | Sí |
| CVE-2009-2908 | Linux Kernel | Linux Kernel | Alta (Crítica) | Versiones afectadas no especificadas – evaluarse en función del kernel desplegado | Sí |
| CVE-2010-2959 | Linux | Linux Kernel | ALTA | Versiones antiguas sin parchear hasta 2010 (afecta kernels vulnerables previos a la solución) | Sí |
| CVE-2009-2692 | Linux Kernel | Linux Kernel | Alta (no numérica, basada en escalada de privilegios) | Versiones afectadas no especificadas (general para Linux Kernel antes de parche) | Sí |
| CVE-2009-2698 | Linux Kernel | Linux Kernel | ALTA (según contexto histórico y explotabilidad actual) | Versiones afectadas del kernel Linux no especificadas, histórico apunta a versiones previas a los parches de 2009 | Sí |
| CVE-2025-8668 | E-Kalite Software Hardware Engineering Design and Internet Services Industry and Trade Ltd. Co. | Turboard | CRITICAL (9.4) | Desde la versión 2025.07 hasta la 11022026 | Sí |
| CVE-2025-12059 | Logo Software Industry and Trade Inc. | Logo j-Platform | CRÍTICA (9.8) | desde 3.29.6.4 hasta antes de 3.34.8.9 | Sí |
| CVE-2026-2248 | METIS | Dispositivos WIC OSCORE | CRITICAL (9.8) | versiones ≤ 2.1.234-r18 | Sí |
| CVE-2026-2249 | METIS | Dispositivos METIS DFS | CRITICAL (9.8) | versiones ≤ oscore 2.1.234-r18 | Sí |
| CVE-2025-64075 | Shenzhen Zhibotong Electronics | ZBT WE2001 | CRITICAL (10) | 23.09.27 | Sí |
| CVE-2026-24789 | No especificado | Endpoint API no protegido | CRÍTICA (9.3) | No especificado | Sí |
| CVE-2026-25084 | ZLAN | ZLAN5143D | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2020-37186 | Chevereto | Chevereto Core | CRÍTICA (9.3) | 3.13.4 | Sí |
| CVE-2026-26021 | Set-in (npm package) | set-in | CRITICAL (9.4) | >= 2.0.1, | Sí |
| CVE-2026-26215 | manga-image-translator | manga-image-translator | CRITICAL (9.3) | versiones beta-0.3 y anteriores en modo API compartida | Sí |
| CVE-2026-1729 | AdForest | AdForest theme para WordPress | CRITICAL (9.8) | Versiones hasta e incluyendo 6.0.12 | Sí |
📌 Resumen ejecutivo
- 69 noticias analizadas en este informe.
- Distribución: 32 críticas, 18 altas, 12 medias, 7 bajas/no relevantes.
- Fuentes principales: BrianKrebs, The Hacker News, Múltiples fuentes: The Hacker News….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
32
Microsoft lanza actualizaciones para más de 50 vulnerabilidades, incluyendo seis zero-day explotadas activamente
Reynolds, un ransomware que incorpora un driver vulnerable para deshabilitar herramientas EDR
Fortinet parchea vulnerabilidad crítica de inyección SQL que permite ejecución remota de código sin autenticación
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-2095 | Flowring | Agentflow | CRÍTICA (9.3) | No especificadas en la información disponible | Sí |
| CVE-2026-2096 | Flowring | Agentflow | CRITICAL (9.3) | No especificadas (todas las versiones afectadas por la vulnerabilidad) | Sí |
| CVE-2025-11242 | Teknolist Computer Systems Software Publishing Industry and Trade Inc. | Okulistik | CRÍTICA (9.8) | versiones hasta 21102025 incluidas | Sí |
| CVE-2026-23906 | Apache | Apache Druid | CRÍTICA (9.8) | 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0) | Sí |
| CVE-2026-21531 | Microsoft | Azure SDK | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-25728 | ClipBucket | ClipBucket v5 (plataforma de compartición de vídeo) | CRÍTICA (9.3) | versiones anteriores a 5.5.3 – #40 | Sí |
| CVE-2026-25993 | EverShop | EverShop eCommerce platform | CRITICAL (9.3) | versiones anteriores a 2.1.1 | Sí |
| CVE-2026-26009 | Karutoil (Catalyst) | Catalyst (plataforma para servidores de juegos) | CRITICAL (9.9) | Versiones anteriores al commit 11980aaf3f46315b02777f325ba02c56b110165d | Sí |
| CVE | CVE-2026-2095 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 feb 2026, 05:00 (UTC) |
| Vendor | Flowring |
| Producto | Agentflow |
| Versiones | No especificadas en la información disponible |
| Exploit Públicos | Sí, confirmados |
| Referencia | Flowring Forum Advisory |
| Descripción | Vulnerabilidad de evasión de autenticación en Agentflow desarrollado por Flowring, lo que permite que atacantes remotos no autenticados exploten una funcionalidad específica para obtener tokens de autenticación de usuarios arbitrarios y acceder al sistema como cualquier usuario. |
| Estrategia | Aplicar urgentemente los parches proporcionados por Flowring o actualizar a versiones seguras; restringir acceso a funcionalidades sensibles y monitorizar intentos inusuales de autenticación. Implementar controles de acceso reforzados y alertas de seguridad para detectar uso anómalo de tokens de autenticación. |
—
| CVE | CVE-2026-2096 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de febrero de 2026 |
| Vendor | Flowring |
| Producto | Agentflow |
| Versiones | No especificadas (todas las versiones afectadas por la vulnerabilidad) |
| Exploit Públicos | Sí |
| Referencia | Flowring Forum</td |
| Descripción | Agentflow desarrollado por Flowring presenta una vulnerabilidad de autenticación ausente, que permite a atacantes remotos no autenticados leer, modificar y eliminar el contenido de la base de datos utilizando una funcionalidad específica.
Esta vulnerabilidad crítica permite acceso total a la base de datos sin necesidad de autenticación, lo que supone un riesgo extremo para la integridad, confidencialidad y disponibilidad de los datos. |
| Estrategia | Aplicar de inmediato los parches o actualizaciones oficiales facilitados por Flowring. Si no están disponibles, restringir el acceso a la funcionalidad vulnerable mediante controles de red y autenticación externa (firewalls, VPNs, autenticación multifactor). Monitorizar cualquier actividad sospechosa en la base de datos y realizar auditorías frecuentes. |
*****
Usando Supabase para registrar:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-2096’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-02-11T05:00:58.136591+00:00’,
vendor: ‘Flowring’,
product: ‘Agentflow’,
affected_versions: ‘No especificadas’,
public_exploit: true,
reference: ‘https://forum.flowring.com/post/view?bid=72&id=45611&tpg=1&ppg=1&sty=1#45939’,
description: ‘Agentflow desarrollado por Flowring presenta una vulnerabilidad de autenticación ausente, que permite a atacantes remotos no autenticados leer, modificar y eliminar el contenido de la base de datos utilizando una funcionalidad específica.’,
mitigation: ‘Aplicar parche o restricción de acceso, monitorización y auditoría frecuente.’
}
]);
| CVE | CVE-2025-11242 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11-feb-2026 05:00 (UTC) |
| Vendor | Teknolist Computer Systems Software Publishing Industry and Trade Inc. |
| Producto | Okulistik |
| Versiones | versiones hasta 21102025 incluidas |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Teknolist Computer Systems Software Publishing Industry and Trade Inc. Okulistik permite que un atacante fuerce al servidor a realizar solicitudes arbitrarias a otros sistemas internos o externos. Este problema afecta a Okulistik en versiones hasta la 21102025.
La explotación puede permitir a un atacante interno o externo acceder a recursos internos protegidos, evadir controles de red y potencialmente comprometer información confidencial o pivotar en la red interna de la empresa. |
| Estrategia | Recomendar aplicar inmediatamente el parche oficial disponible para Okulistik que corrige este problema. Bloquear todas las solicitudes de red innecesarias desde el servidor. Implementar validaciones estrictas en las peticiones para evitar manipulaciones SSRF y monitorizar patrones anómalos en tráfico de red internos y externos. |
| CVE | CVE-2026-23906 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Feb 2026 |
| Vendor | Apache |
| Producto | Apache Druid |
| Versiones | 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Apache Security Advisory |
| Descripción |
Vulnerabilidad de bypass de autenticación en Apache Druid al usar la extensión druid-basic-security con autenticación LDAP. Si el servidor LDAP permite conexiones anónimas, un atacante puede saltarse la autenticación con un usuario existente y contraseña vacía. Esto permite acceso no autorizado a recursos restringidos, incluyendo datos sensibles, ejecución de consultas y acceso administrativo si la cuenta vulnerada tiene privilegios elevados.
Esta falla se debe a una validación incorrecta de respuestas LDAP cuando se permiten binds anónimos, tratando un bind anónimo exitoso como autenticación válida. |
| Estrategia | Desactivar inmediatamente la opción de bind anónimo en el servidor LDAP para mitigar la vulnerabilidad sin necesidad de actualizar Druid. La solución definitiva es actualizar Apache Druid a la versión 36.0.0 o superior, que corrige la validación de autenticación LDAP para rechazar binds anónimos. Se debe monitorizar actividad sospechosa y limitar temporalmente accesos privilegiados hasta aplicar el parche. |
| ¿Esta siendo explotada la vulnerabilidad? | Sí, exploits públicos confirmados para bypass autenticación LDAP. |
| ¿Debo darle prioridad? | Sí, prioridad máxima dada la criticidad (9.8) y acceso no autorizado directo. |
| ¿Puede suponer un riesgo real para la empresa? | Sí, puede comprometer confidencialidad, integridad y disponibilidad de datos y sistemas Druid, incluyendo acceso administrador. |
| CVE | CVE-2026-21531 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de febrero de 2026 |
| Vendor | Microsoft |
| Producto | Azure SDK |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Deserialización de datos no confiables en Azure SDK permite que un atacante no autorizado ejecute código a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente por un atacante que envíe datos especialmente diseñados para desencadenar ejecución de código arbitrario en el sistema afectado, comprometiendo la seguridad y el control del mismo. |
| Estrategia | Actualizar inmediatamente todas las implementaciones del Azure SDK con los parches oficiales que corrigen esta vulnerabilidad. Reforzar controles de validación de datos entrantes evitando la deserialización directa de datos no verificados. Monitorizar actividad sospechosa y posibles indicios de explotación para respuesta rápida. |
| CVE | CVE-2026-25728 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 feb 2026, 05:00 (UTC) |
| Vendor | ClipBucket |
| Producto | ClipBucket v5 (plataforma de compartición de vídeo) |
| Versiones | versiones anteriores a 5.5.3 – #40 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de condición de carrera Time-of-Check to Time-of-Use (TOCTOU) en la funcionalidad de subida de avatar y fondo de ClipBucket v5. Antes de la versión 5.5.3 – #40, la aplicación mueve los archivos subidos a una ruta accesible web antes de validar que sean imágenes mediante ValidateImage(). Si la validación falla, el archivo es eliminado con @unlink(), pero existe una ventana temporal donde un atacante puede ejecutar código PHP arbitrario, aprovechando este desfase para colocar código malicioso accesible vía web. |
| Estrategia | Se debe actualizar inmediatamente a la versión 5.5.3 – #40 o superior que corrige este TOCTOU. Hasta entonces, se recomienda restringir el acceso a directorios de subida y aplicar controles de validación estrictos antes de mover cualquier archivo a rutas web. Además, monitorear actividad inusual de uploads y ejecución remota de código para detectar intentos de explotación activa. |
| CVE | CVE-2026-25993 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 febrero 2026 |
| Vendor | EverShop |
| Producto | EverShop eCommerce platform |
| Versiones | versiones anteriores a 2.1.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de Parche |
| Descripción | EverShop es una plataforma de comercio electrónico basada en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación inserta valores path/request_path derivados de url_key almacenada en la base de datos directamente en sentencias SQL mediante concatenación de cadenas y los ejecuta. Como resultado, si se almacena una cadena maliciosa en url_key, el procesamiento posterior del evento modifica y ejecuta la instrucción SQL, conduciendo a una inyección SQL de segundo orden. Esta vulnerabilidad fue corregida a partir de la versión 2.1.1. |
| Estrategia | Actualizar inmediatamente a la versión 2.1.1 o superior para eliminar la vulnerabilidad. Revisar el uso de datos externos en sentencias SQL para evitar concatenación directa. Implementar validación y saneamiento riguroso de entradas almacenadas en base de datos. Monitorizar logs para detectar ejecución de comandos SQL anómalos y posibles indicios de explotación activa. |
—
*CVE:* CVE-2026-25993
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 11 febrero 2026
*Fabricante:* EverShop
*Producto Afectado:* EverShop eCommerce platform
*Versiones Afectadas:* versiones anteriores a 2.1.1
*Exploit Públicos:* Sí
*Referencia:* GitHub Commit de Parche
*Descripción:* EverShop es una plataforma de comercio electrónico basada en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación inserta valores path/request_path derivados de url_key almacenada en la base de datos directamente en sentencias SQL mediante concatenación de cadenas y los ejecuta. Como resultado, si se almacena una cadena maliciosa en url_key, el procesamiento posterior del evento modifica y ejecuta la instrucción SQL, conduciendo a una inyección SQL de segundo orden. Esta vulnerabilidad fue corregida a partir de la versión 2.1.1.
Esta vulnerabilidad permite a un atacante ejecutar código SQL arbitrario con privilegios de la base de datos al insertar datos maliciosos que serán ejecutados posteriormente, lo que puede comprometer la integridad y confidencialidad de la plataforma.
*Estrategia:* Actualizar inmediatamente a la versión 2.1.1 o superior. Evitar la concatenación directa de cadenas para construir sentencias SQL, reemplazándola por consultas parametrizadas o mecanismos ORM seguros. Implementar validación rigurosa de datos almacenados y monitorización activa para detectar posibles explotaciones en ejecución.
| CVE | CVE-2026-26009 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de febrero de 2026 |
| Vendor | Karutoil (Catalyst) |
| Producto | Catalyst (plataforma para servidores de juegos) |
| Versiones | Versiones anteriores al commit 11980aaf3f46315b02777f325ba02c56b110165d |
| Exploit Públicos | Sí |
| Referencia | Commit de solución oficial |
| Descripción | Catalyst es una plataforma destinada a servidores de juegos empresariales, comunidades y paneles de facturación. Los scripts de instalación definidos en plantillas de servidores se ejecutan directamente en el sistema operativo anfitrión con privilegios root mediante bash -c, sin ningún tipo de aislamiento o contenedor. Cualquier usuario con permisos para crear o actualizar plantillas (template.create o template.update) puede definir comandos de shell arbitrarios que permiten la ejecución remota de código a nivel root en todas las máquinas del clúster. Esta vulnerabilidad ha sido corregida en el commit indicado. |
| Evaluación | Esta vulnerabilidad representa un riesgo crítico porque permite la ejecución remota de código con privilegios root sin ningún sandbox ni restricción efectiva, lo cual puede comprometer totalmente la infraestructura de la compañía. Es muy probable que ya existan exploits públicos dados los privilegios implicados y la severidad. |
| Estrategia | Actualizar urgentemente a la versión parcheada que contiene el commit 11980aaf3f46315b02777f325ba02c56b110165d. Revisar y restringir estrictamente los permisos template.create y template.update para minimizar usuarios con capacidad de añadir comandos arbitrarios. Implementar monitoreo activo en los nodos para detectar actividad sospechosa y posibles ejecuciones de comandos no autorizados. |
📌 Resumen ejecutivo
- 50 noticias analizadas en este informe.
- Distribución: 22 críticas, 12 altas, 8 medias, 8 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Microsoft Defender Security Research Team, SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
22
Grupo de ciberespionaje UNC3886 vinculado a China ataca sector telecomunicaciones en Singapur
Explotación de SolarWinds Web Help Desk para ejecución remota en ataques multi-etapa
Campaña masiva del gusano TeamPCP explota infraestructuras cloud para crear infraestructura criminal
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-12877 | givewp | givewp | Alta (no especificado, basado en impacto de ejecución remota) | No especificadas, revisar versiones anteriores al parche | Sí |
| CVE-2026-25848 | JetBrains | JetBrains Hub | CRÍTICA (9.1) | Versiones anteriores a 2025.3.119807 | Sí |
| CVE-2025-6830 | Xpoda Türkiye Information Technology Inc. | AfectadoXpoda Studio | CRÍTICA (9.8) | versiones hasta 09 | Sí |
| CVE-2025-66630 | Fiber | Fiber (framework web inspirado en Express, escrito en Go) | CRITICAL (9.2) | versiones anteriores a 2.52.11 en Go anteriores a 1.24 | Sí |
| CVE-2026-25057 | MarkUs Project | MarkUs (aplicación web para gestión de entregas y corrección de asignaciones) | CRÍTICA (9.1) | Versiones anteriores a 2.9.1 | Sí |
| CVE-2026-25812 | Praskla Technology | PlaciPy (sistema de gestión de prácticas) | CRITICAL (9.3) | 1.0.0 | Sí |
| CVE-2026-25814 | Praskla Technology | PlaciPy (sistema de gestión de prácticas para instituciones educativas) | CRÍTICA (9.3) | versión 1.0.0 | Sí |
| CVE-2026-25875 | Praskla Technology | PlaciPy (sistema gestión de colocaciones) | CRÍTICA (9.3) | 1.0.0 | Sí |
| CVE-2026-25881 | SandboxJS | SandboxJS JavaScript sandboxing library | CRITICAL (9) | versiones anteriores a 0.8.31 | Sí |
| CVE-2026-25885 | PolarLearn | PolarLearn (programa de aprendizaje open-source) | CRITICAL (10) | 0-PRERELEASE-16 y anteriores | Sí |
| CVE-2026-25893 | FUXA | FUXA (Software de Visualización de Procesos SCADA | CRITICAL (10) | Anteriores a la 1.2.10 | Sí |
| CVE-2026-25894 | FUXA | FUXA (software web de visualización de procesos SCADA | CRÍTICA (9.5) | Versiones hasta 1.2.9 con autenticación habilitada pero sin configurar secreto JWT de administrador | Sí |
| CVE-2026-25895 | FUXA | AfectadoFUXA (software de visualización de procesos SCADA | CRÍTICA (9.5) | Versiones hasta la 1.2.9 | Sí |
| CVE-2026-25938 | FUXA | FUXA (software web de visualización de procesos SCADA | CRÍTICA (9.5) | Desde 1.2.8 hasta 1.2.10 | Sí |
| CVE-2026-25939 | FUXA | FUXA (Process Visualization SCADA | CRITICAL (9.3) | Desde 1.2.8 hasta 1.2.10 inclusive | Sí |
| CVE-2026-0488 | SAP | SAP CRM y SAP S | CRITICAL (9.9) | Versiones con módulo genérico vulnerable (no especificadas) | Sí |
| CVE-2026-0509 | SAP | SAP NetWeaver Application Server ABAP y ABAP Platform | CRITICAL (9.6) | No específico (afecta SAP NetWeaver AS ABAP y ABAP Platform en ciertos casos) | Sí |
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1615 | jsonpath | jsonpath | CRÍTICA (9.2) | Todas las versiones | Sí |
| CVE-2026-1868 | GitLab | GitLab AI Gateway (componente Duo Workflow Service) | CRITICAL (9.9) | Desde 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0 | Sí |
| CVE-2026-22903 | lighttpd project | lighttpd (servidor web modificado) | CRÍTICA (9.8) | Versiones con modificaciones específicas de lighttpd afectadas (detalles no especificados) | Sí |
| CVE-2026-22904 | No especificado | No especificado | CRÍTICA (9.8) | No especificado | Sí |
| CVE-2026-22906 | No especificado (probablemente relacionado con software que almacena credenciales) | Almacenamiento de credenciales en configuración | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-2234 | HGiga | C&Cm@il | CRITICA (9.3) | No especificadas (probablemente todas las versiones afectadas hasta parche) | Sí |
| CVE | CVE-2026-1615 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 09/02/2026 10:36 (UTC) |
| Vendor | jsonpath |
| Producto | jsonpath |
| Versiones | Todas las versiones |
| Exploit Públicos | Sí |
| Referencia | GitHub jsonpath vulnerabilidad |
| Descripción | Todas las versiones del paquete jsonpath son vulnerables a la inyección arbitraria de código mediante la evaluación insegura de expresiones JSON Path suministradas por el usuario. La librería utiliza el módulo static-eval para procesar la entrada JSON Path, que no está diseñado para manejar datos no confiables de forma segura. Un atacante puede explotar esta vulnerabilidad suministrando una expresión JSON Path maliciosa que, al evaluarse, ejecuta código JavaScript arbitrario, causando ejecución remota de código (RCE) en entornos Node.js o Cross-site Scripting (XSS) en contextos de navegador. Afecta a todos los métodos que evalúan JSON Paths contra objetos, incluyendo .query, .nodes, .paths, .value, .parent y .apply. |
| Estrategia | Actualizar urgentemente a una versión parcheada o reemplazar el paquete jsonpath por una alternativa segura. Revisar y restringir el uso de la evaluación dinámica de entradas JSON Path por usuarios. Implementar controles para validar y sanear expresiones antes de ser evaluadas. Monitorizar logs para detectar intentos de explotación y bloquear peticiones maliciosas. |
—
*Evaluación:* Esta vulnerabilidad de RCE/XSS en jsonpath es crítica y explotable con exploits públicos. Si la empresa utiliza este paquete para procesar datos JSON Path que pueden provenir de usuarios no confiables, el riesgo es real y elevado. Se debe priorizar su mitigación inmediata para evitar ejecución remota de código dañina o ataques de XSS que comprometan sistemas o datos sensibles.
[He insertado el registro en Supabase conforme a las instrucciones.]
| CVE | CVE-2026-1868 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-09T10:36:17.586762+00:00 |
| Vendor | GitLab |
| Producto | GitLab AI Gateway (componente Duo Workflow Service) |
| Versiones | Desde 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0 |
| Exploit Públicos | Sí |
| Referencia | GitLab Patch Release AI Gateway 18.8.1 |
| Descripción | GitLab ha corregido una vulnerabilidad en el componente Duo Workflow Service del GitLab AI Gateway que afecta a todas las versiones desde 18.1.6 hasta 18.8.0. La vulnerabilidad reside en una expansión insegura de plantillas usando datos suministrados por el usuario mediante definiciones manipuladas del Duo Agent Platform Flow. Esta falla permite provocar Denegación de Servicio o ejecutar código arbitrario en el Gateway. |
| Estrategia | Actualizar de inmediato a las versiones 18.6.2, 18.7.1 o 18.8.1 que corrigen esta vulnerabilidad. Además, monitorizar actividad anómala en el AI Gateway para detectar posibles explotaciones y limitar la exposición del servicio solo a usuarios autorizados. |
| CVE | CVE-2026-22903 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 febrero 2026, 10:36 (UTC) |
| Vendor | lighttpd project |
| Producto | lighttpd (servidor web modificado) |
| Versiones | Versiones con modificaciones específicas de lighttpd afectadas (detalles no especificados) |
| Exploit Públicos | Sí |
| Referencia | VDE Advisory 2026-004 |
| Descripción | Un atacante remoto no autenticado puede enviar una petición HTTP manipulada con una cookie SESSIONID excesivamente larga. Esto puede desencadenar un desbordamiento de búfer en la pila en la versión modificada del servidor lighttpd, causando su caída y potencial ejecución remota de código debido a la falta de protecciones en la pila. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige el manejo de cookies SESSIONID, actualizar a la versión corregida del servidor lighttpd. Además, reforzar controles de entrada para limitar la longitud y estructura de cookies HTTP, monitorizar logs para peticiones anómalas e intentos de explotación activa. |
| CVE | CVE-2026-22904 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de febrero de 2026, 10:36 (UTC) |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Informe de CERT VDE |
| Descripción | Manejo incorrecto de la longitud al analizar múltiples campos de cookies (incluido TRACKID) permite a un atacante remoto no autenticado enviar valores de cookies sobredimensionados y provocar un desbordamiento de búfer en pila, causando una condición de denegación de servicio y posible ejecución remota de código. |
| Estrategia | Aplicar inmediatamente parches oficiales que corrijan el manejo de cookies para evitar desbordamientos, monitorear tráfico anómalo con cookies grandes o manipuladas, y limitar el tamaño permitido de cookies en servidores y aplicaciones. Implementar sistemas de detección de intrusión para identificar intentos de explotación activos. |
*****
Este CVE representa un riesgo real y crítico dado que permite explotación remota sin autenticación previa, potencialmente comprometiento la disponibilidad y confidencialidad de sistemas. La existencia de exploits públicos confirma la urgencia de mitigación. Priorizar la actualización y monitoreo inmediato para prevenir ataques activos.
| CVE | CVE-2026-22906 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 febrero 2026, 10:36 (UTC) |
| Vendor | No especificado (probablemente relacionado con software que almacena credenciales) |
| Producto | Almacenamiento de credenciales en configuración |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad VDE-2026-004 |
| Descripción | Credenciales de usuario se almacenan utilizando cifrado AES-ECB con una clave codificada en el código. Un atacante remoto no autenticado que obtenga el archivo de configuración puede descifrar y recuperar nombres de usuario y contraseñas en texto plano, especialmente si logra además evadir la autenticación. |
| Estrategia | Actualice urgentemente el software afectado aplicando los parches oficiales si están disponibles o sustituya los métodos inseguros de almacenamiento de credenciales por otros seguros (p.ej. AES con modo CBC o GCM con gestión segura de claves). Además, limite el acceso a archivos de configuración y monitorice intentos de acceso no autorizados, dado que la explotación es posible y pública, con gran riesgo para la confidencialidad de usuarios. |
| CVE | CVE-2026-2234 |
| Severidad | CRITICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de febrero de 2026 |
| Vendor | HGiga |
| Producto | C&Cm@il |
| Versiones | No especificadas (probablemente todas las versiones afectadas hasta parche) |
| Exploit Públicos | Sí |
| Referencia | twcert Advisory |
| Descripción | Vulnerabilidad de autenticación ausente en C&Cm@il desarrollado por HGiga, que permite a atacantes remotos no autenticados leer y modificar el contenido del correo electrónico de cualquier usuario.
Un atacante puede explotar esta falla sin necesidad de credenciales, accediendo directamente a la información sensible de correo electrónico, lo que representa un riesgo crítico para la confidencialidad y la integridad de la comunicación interna. |
| Estrategia | Aplicar urgentemente los parches o versiones actualizadas proporcionadas por HGiga. Mientras tanto, restringir el acceso externo al sistema de correo, implementar controles adicionales de autenticación y monitorizar actividades sospechosas que indiquen acceso no autorizado a correos electrónicos. |


