📌 Resumen ejecutivo
- 16 noticias analizadas en este informe.
- Distribución: 6 críticas, 3 altas, 4 medias, 3 bajas/no relevantes.
- Fuentes principales: The Hacker News, Troy Hunt, BleepingComputer….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
6
BeyondTrust soluciona vulnerabilidad crítica de ejecución remota de código sin autenticación en Remote Support y Privileged Remote Access
Ciberataque detectado en sistemas de gestión de dispositivos móviles de la Comisión Europea
📌 Resumen ejecutivo
- 3 noticias analizadas en este informe.
- Distribución: 1 críticas, 0 altas, 0 medias, 2 bajas/no relevantes.
- Fuentes principales: Chema Alonso, SecurityWeek.
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
1
Organizaciones instadas a reemplazar dispositivos edge descontinuados debido a ataques de hackers patrocinados por estados
🗂️ Prioridad 4 (Baja / No relevante)
2
Agenda de eventos de Chema Alonso en febrero y marzo 2026: TechArena, Cloudflare Immerse Madrid, Readem Lisboa y MWC Barcelona
El Aeropuerto de Viena implementa con éxito 'Grab This Display QRCode' para mejorar la experiencia de los viajeros
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-25858 | macrozheng | mall | CRÍTICA (9.3) | 1.0.3 y anteriores | Sí |
| CVE-2025-15027 | WordPress Plugin Developer | JAY Login & Register plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 2.6.03 | Sí |
| CVE | CVE-2026-25858 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Feb 2026 05:01 UTC |
| Vendor | macrozheng |
| Producto | mall |
| Versiones | 1.0.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue</td |
| Descripción | Vulnerabilidad de autenticación en macrozheng mall versión 1.0.3 y anteriores en el flujo de restablecimiento de contraseña del portal mall que permite a un atacante no autenticado resetear contraseñas de cuentas arbitrarias usando solo el número de teléfono de la víctima. El flujo expone el OTP directamente en la respuesta API y valida la solicitud únicamente comparando el OTP proporcionado con el almacenado por número de teléfono, sin verificar identidad ni propiedad del número, facilitando la toma remota total de cuentas con número conocido o adivinable. |
| Estrategia | Aplicar urgentemente la actualización oficial que corrige la validación del restablecimiento de contraseña. Implementar mecanismos adicionales de verificación de identidad (como autenticación multifactor o confirmación por otros canales). Monitorizar tentativas de restablecimiento y restringir acceso API para reducir exposición a ataques por fuerza bruta o enumeración. |
—
| CVE | CVE-2025-15027 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-08T05:01:36.072186+00:00 |
| Vendor | WordPress Plugin Developer |
| Producto | JAY Login & Register plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 2.6.03 |
| Exploit Públicos | Sí, existe código público para explotación |
| Referencia | Código fuente vulnerable |
| Descripción | El plugin JAY Login & Register para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 2.6.03 inclusive. La vulnerabilidad ocurre porque el plugin permite que un atacante no autenticado actualice metadatos arbitrarios de usuarios a través de la función ‘jay_login_register_ajax_create_final_user’. Esto posibilita que un atacante eleve sus privilegios hasta obtener acceso de administrador. |
| Estrategia | Actualizar inmediatamente a la última versión corregida del plugin que mitigue esta vulnerabilidad. Mientras no se aplique el parche, monitorizar accesos y cambios en los roles de usuarios y restringir el acceso a funciones AJAX del plugin. Evaluar la eliminación del plugin si no es crítico para la empresa y fortalecer controles de autenticación y permisos. |
—
He realizado la inserción del registro en Supabase con los datos extraídos.
📌 Resumen ejecutivo
- 40 noticias analizadas en este informe.
- Distribución: 14 críticas, 10 altas, 11 medias, 5 bajas/no relevantes.
- Fuentes principales: The Hacker News, Chema Alonso, Palo Alto Networks….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
14
Marco AitM DKnife vinculado a China apunta a routers para secuestro de tráfico y entrega de malware
Grupo de ciberespionaje respaldado por estado asiático TGR-STA-1030 compromete 70 entidades gubernamentales e infraestructuras críticas
Compromiso de paquetes npm y PyPI de dYdX para robar credenciales de wallets y ejecutar malware RAT
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1862 | Chromium Project (Google) | Motor JavaScript V8 en Chromium | Alta (no especificado, pero basado en la explotación activa y tipo de vulnerabilidad) | Versiones afectadas no especificadas claramente, afecta motores V8 antes del parche de febrero 2026 | Sí |
| CVE-2026-21626 | StackIdeas | EasyDiscuss | CRITICAL (9.2) | No especificadas (vulnerabilidad general al JSON output type) | Sí |
| CVE-2026-1499 | WordPress Plugin Developer | WP Duplicate plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 1.1.8 | Sí |
| CVE-2026-21643 | Fortinet | Fortinet FortiClientEMS | CRITICAL (9.8) | 7.4.4 | Sí |
| CVE-2025-64111 | Gogs | Gogs (servicio Git autoalojado) | CRÍTICA (9.3) | 0.13.3 y versiones anteriores | Sí |
| CVE-2025-69212 | OpenSTAManager | OpenSTAManager (software de gestión para asistencia técnica y facturación) | CRÍTICA (9.4) | 2.9.8 y anteriores | Sí |
| CVE-2026-25751 | FUXA | FUXA (software web de visualización de procesos SCADA | CRITICAL (9.1) | Versiones hasta la 1.2.9 inclusive | Sí |
| CVE-2026-25752 | FUXA | FUXA (software de visualización de procesos SCADA | CRÍTICO (9.3) | versiones hasta 1.2.9 incluidas | Sí |
| CVE-2026-25753 | Praskla Technology | PlaciPy (Sistema de gestión de asignaciones para instituciones educativas) | CRITICAL (9.3) | 1.0.0 | Sí |
| CVE-2026-1709 | Keylime Project | Keylime Registrar | CRITICAL (9.4) | Desde la versión 7.12.0 en adelante | Sí |
| CVE-2026-25520 | nyariv (SandboxJS) | SandboxJS (biblioteca de sandboxing para JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25586 | SandboxJS | SandboxJS (librería de sandboxing en JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25587 | SandboxJS Project | SandboxJS (biblioteca de sandboxing para JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25641 | SandboxJS | SandboxJS (biblioteca de sandboxing JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25643 | Frigate | Frigate Network Video Recorder (NVR) con integración go2rtc | CRITICAL (9.1) | versiones anteriores a 0.16.4 | Sí |
| CVE-2026-25592 | Microsoft | Semantic Kernel .NET SDK (SessionsPythonPlugin) | CRITICAL (9.9) | versiones anteriores a 1.70.0 | Sí |
| CVE-2026-25632 | EPyT-Flow | EPyT-Flow (paquete Python para generación de escenarios hidráulicos y calidad de agua) | CRÍTICA (10.0) | versiones anteriores a la 0.16.1 | Sí |
| CVE-2026-1727 | Google Cloud | Agentspace Service (Google Cloud Storage y Cloud SQL) | CRITICAL (9.1) | Versiones hasta 12 de diciembre de 2025 | Sí |
| CVE-2026-1731 | BeyondTrust | Remote Support (RS) y versiones antiguas de Privileged Remote Access (PRA) | CRITICAL (9.9) | antiguas de Privileged Remote Access (PRA) | Sí |
| CVE-2026-25544 | Payload | Payload CMS (headless content management system) | CRITICAL (9.8) | versiones anteriores a 3.73.0 | Sí |
| CVE-2026-25763 | OpenProject | OpenProject (software de gestión de proyectos web) | CRITICAL (9.4) | Versiones anteriores a 16.6.7 y 17.0.3 | Sí |
| CVE-2026-25803 | 3DP-MANAGER (Proyecto 3x-ui) | 3DP-MANAGER | CRÍTICA (9.8) | Versiones 2.0.1 y anteriores | Sí |
| CVE-2020-37135 | AMSS++ | AMSS++ 4.7 | CRITICAL (9.3) | 4.7 | Sí |
📌 Resumen ejecutivo
- 58 noticias analizadas en este informe.
- Distribución: 29 críticas, 15 altas, 8 medias, 6 bajas/no relevantes.
- Fuentes principales: The Hacker News, Kaspersky, Chema Alonso….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
29
Botnet AISURU/Kimwolf lanza ataque DDoS récord de 31.4 Tbps
Vulnerabilidad crítica CVE-2026-25049 en n8n permite ejecución remota de comandos
Demostración de Jailbreak en DeepSeek para juegos de rol con implicaciones de seguridad
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-0391 | Microsoft | Microsoft Edge (basado en Chromium) para Android | ALTA (explotándose activamente) | Versiones afectadas no especificadas, recomendada actualización inmediata | Sí |
| CVE-2026-1861 | Chromium Project | Chromium – libvpx | Alta (sin puntuación CVSS oficial pública, pero explotación confirmada) | Versiones afectadas no especificadas públicamente (se recomienda revisar versiones recientes de Chromium y libvpx) | Sí |
| CVE-2026-21532 | Microsoft | Azure Functions | Alta (explotándose activamente) | Versiones afectadas no detalladas explícitamente, se recomienda revisar la guía de Microsoft para versiones vulnerables | Sí |
| CVE-2026-24302 | Microsoft | Azure Arc | ALTA | Versiones vulnerables no especificadas, afectación general a Azure Arc | Sí |
| CVE-2026-25815 | Pendiente de análisis | Pendiente de análisis | Pendiente de análisis | Pendiente de análisis | Sí |
| CVE-2025-68947 | Bajo análisis | Bajo análisis | Alta (No especificada numéricamente) | No especificadas | Sí |
| CVE-2024-20404 | Cisco | Cisco Finesse | ALTA | No especificadas públicamente | Sí |
| CVE-2020-24219 | szuray | iptv | Alta (no especificado CVSS exacto) | No especificadas | Sí |
| CVE-2025-68721 | Axigen | Axigen Mail Server | CRÍTICA (9.1) | Versiones anteriores a 10.5.57 | Sí |
| CVE-2020-37123 | wcchandler (GitHub) | Pinger 1.0 | CRITICAL (9.3) | Pinger 1.0 | Sí |
| CVE-2020-37125 | Edimax | EW-7438RPn-v3 Mini | CRÍTICA (9.3) | Firmware 1.27 | Sí |
| CVE-2026-0106 | Google (Android) | vpu_ioctl (Android Pixel) | CRÍTICA (9.3) | Versiones afectadas de Android Pixel antes del 2026-02-01 | Sí |
📌 Resumen ejecutivo
- 44 noticias analizadas en este informe.
- Distribución: 18 críticas, 10 altas, 9 medias, 7 bajas/no relevantes.
- Fuentes principales: The Hacker News, The Hacker News, Check Point Research, SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
18
Campaña activa de secuestro de tráfico web mediante explotación de React2Shell en servidores NGINX comprometidos
Campaña de malware DEAD#VAX despliega AsyncRAT mediante archivos VHD alojados en IPFS
Campañas de espionaje Amaranth-Dragon explotan vulnerabilidad en WinRAR vinculadas a China
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-14586 | TOTOLINK | X5000R Firmware | ALTA (sin puntuación CVSS exacta disponible) | Versiones con firmware X5000R afectadas sin especificar rango exacto | Sí |
| CVE-2025-21756 | Linux Kernel | Linux Kernel | Alta (no numérica exacta proporcionada) | No especificadas (vulnerabilidad general en Linux Kernel) | Sí |
| CVE-2021-41419 | qvis | DVR (Grabador de Video Digital) | Alta (según descripción) | No especificado, se recomienda actualizar cualquier versión afectada | Sí |
| CVE-2025-59818 | Zenitel | Turbine 9.3 | CRITICAL (10) | Versiones anteriores a 9.3 | Sí |
| CVE-2025-5329 | Martcode Software Inc. | Delta Course Automation | CRITICAL (9.8) | versiones hasta 04022026 | Sí |
| CVE-2026-25052 | n8n | n8n Workflow Automation Platform | CRITICAL (9.4) | Anterior a 1.123.18 y 2.5.0 | Sí |
| CVE-2026-25053 | n8n | n8n (plataforma de automatización de flujos de trabajo) | CRÍTICA (9.4) | anteriores a 1.123.10 y 2.5.0 | Sí |
| CVE-2026-25056 | n8n-io | n8n (plataforma de automatización de flujos de trabajo) | CRITICAL (9.4) | versiones anteriores a 1.118.0 y 2.4.0 | Sí |
| CVE-2026-25115 | n8n-io | n8n (Workflow Automation Platform) | CRITICAL (9.4) | Versiones anteriores a 2.4.8 | Sí |
| CVE-2025-64712 | Unstructured | Unstructured library | CRITICAL (9.8) | Versiones anteriores a 0.18.18 | Sí |
| CVE-2026-21893 | n8n | n8n (plataforma de automatización de flujos de trabajo) | CRÍTICA (9.4) | Desde la 0.187.0 hasta antes de la 1.120.3 | Sí |
| CVE-2026-25160 | Alist | Alist (file list program con soporte para múltiples storages) | CRITICAL (9.1) | anteriores a 3.57.0 | Sí |
| CVE-2026-25481 | langroid | Langroid (framework para aplicaciones potenciadas por LLM) | CRITICAL (9.4) | versiones anteriores a 0.59.32 | Sí |
| CVE-2026-25505 | Bambu Lab | Bambuddy (sistema de archivo y gestión de impresión para impresoras 3D Bambu Lab) | CRITICAL (9.8) | versiones anteriores a 0.1.7 | Sí |
| CVE-2025-13375 | IBM | Common Cryptographic Architecture (CCA) | CRITICAL (9.8) | 7.5.52 y 8.4.82 | Sí |
| CVE-2026-25512 | Intermesh | Group-Office | CRITICAL (9.4) | versiones anteriores a 6.8.150, 25.0.82 y 26.0.5 | Sí |
| CVE-2026-25521 | Locutus | Locutus (biblioteca JavaScript para funciones estándar de otros lenguajes) | CRITICAL (9.4) | Desde 2.0.12 hasta antes de 2.0.39 | Sí |
| CVE-2026-25526 | HubSpot | JinJava (Java-based template engine) | CRITICAL (9.8) | anteriores a 2.7.6 y 2.8.3 | Sí |
| CVE-2026-25539 | SiYuan | SiYuan Personal Knowledge Management System | CRÍTICA (9.1) | Versiones anteriores a 3.5.5 | Sí |
| CVE-2026-25547 | @isaacs | brace-expansion | CRÍTICA (9.2) | versiones anteriores a 5.0.1 | Sí |
| CVE-2026-25579 | Navidrome | Navidrome (servidor y streamer de música basado en web) | CRÍTICA (9.2) | Versiones anteriores a 0.60.0 | Sí |
| CVE-2025-62615 | Autogpt-platform | AutoGPT | CRÍTICA (9.3) | versiones anteriores a autogpt-platform-beta-v0.6.34 | Sí |
| CVE-2025-62616 | Significant Gravitas | AutoGPT Platform | CRITICAL (9.3) | versiones anteriores a autogpt-platform-beta-v0.6.34 | Sí |
🏭 La industrialización del cibercrimen y los agentes de IA
Este año marca el inicio de la era industrial de la ciberdelincuencia, a lo que sumamos agentes de IA para atacar (y también para defender), lo que va a provocar una fuerte aceleración del ciclo de ataque.
-
Agentes de IA autónomos: han surgido sistemas de IA diseñados específicamente para tareas operativas como el robo de credenciales, el phishing y el movimiento lateral sin supervisión humana.
-
Uso de identidades sintéticas.
-
Cibercrimen como Servicio (CaaS): permite que incluso actores con pocos recursos lancen ataques sofisticados.
🪪 La identidad como nuevo perímetro
- Hay que gestionar identidades humanas y no humanas (APIs, agentes de IA…).
⚖️ La gobernanza se complica
-
Gestión de privilegios y control de los mismos.
-
Evasión de controles por parte de los usuarios para agilizar sus tareas.
-
Soluciones IAM / PAM.
-
Privilegios Just-In-Time (JIT).
-
Necesidad de que todos los agentes tengan identidades propias.
- Gobierno de identidades centralizado.
🏛️ Ciberresiliencia, presión regulatoria y gobernanza
-
Nuevos marcos regulatorios: NIS2, CRA… prioridad ineludible.
-
La seguridad se ha convertido en algo estratégico.
-
Gobernanza de la identidad.
-
Presión regulatoria.
-
El dato es el activo estratégico.
🤖 IA generativa: riesgos y oportunidades
La IA ha dejado de ser algo experimental.
-
Fugas y Prompt Injections.
-
Deepfakes / ingeniería social hiperrealistas.
-
Shadow IA.
-
Ataques autónomos.
-
Riesgos en la privacidad de los chatbots.
-
Aceleración y automatización del ciclo de vida de un ataque.
-
Capacidad de analizar TB de datos para rentabilizar la extorsión en los ataques.
-
Capacidad de reconocimiento y explotación de vulnerabilidades.
-
Vulnerabilidades en los modelos de IA.
-
SOC Agentic: ya no solo detecta, sino que actúa y contiene.
-
Automatizar informes para obtener IOCs y generar reglas de detección.
-
Publicidad manipuladora.
-
Explotación inmediata de vulnerabilidades.



