| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-7964 | Silicon Labs | Zigbee Coordinator y Zigbee Router | CRITICAL (9.2) | No especificado explícitamente, afecta firmware con implementación del protocolo Zigbee 802.15.4 | Sí |
| CVE-2025-51958 | aelsantex | runcommand (plugin para DokuWiki) | CRÍTICA (9.8) | versiones desde el 2014-04-01 | Sí |
| CVE-2025-24293 | Ruby on Rails | Active Storage | CRITICAL (9.2) | Versiones que usan Active Storage con image_processing gem y mini_magick sin restricciones estrictas | Sí |
| CVE-2026-1723 | TOTOLINK | TOTOLINK X6000R | CRITICAL (9.2) | Versiones hasta V9.4.0cu.1498_B20250826 incluidas | Sí |
| CVE-2026-25130 | Alias Robotics | Cybersecurity AI (CAI) framework | CRÍTICA (9.6) | Hasta la versión 0.5.10 inclusive | Sí |
| CVE-2026-25141 | Orval Labs | Orval (generador de clientes JS seguros en TypeScript para OpenAPI v3 y Swagger v2) | CRÍTICA (9.3) | Desde la versión 7.19.0 hasta antes de 7.21.0 y 8.2.0 | Sí |
| CVE-2020-37027 | Sickbeard | AfectadoSickbeard alpha | CRÍTICA (9.3) | Todas las versiones alpha | Sí |
| CVE-2020-37052 | AirControl | AirControl versión 1.4.2 | CRÍTICA (9.3) | 1.4.2 | Sí |
| CVE | CVE-2025-7964 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Vendor | Silicon Labs |
| Producto | Zigbee Coordinator y Zigbee Router |
| Versiones | No especificado explícitamente, afecta firmware con implementación del protocolo Zigbee 802.15.4 |
| Exploit Públicos | Sí |
| Referencia | Silicon Labs Advisory |
| Descripción | Después de recibir una solicitud de datos MAC 802.15.4 malformada, el Coordinador Zigbee envía una solicitud de salida de red (‘network leave’) al Router Zigbee, lo que provoca que el Router quede bloqueado en un estado donde no puede volver a unirse a la red. Si no hay un nodo padre adecuado disponible, los dispositivos finales no podrán unirse nuevamente y será necesario hacer una recomisionación manual para recuperar el Router Zigbee. |
| Estrategia | Parchar inmediatamente el firmware de los dispositivos Zigbee afectados con la actualización suministrada por Silicon Labs. Revisar y reforzar la validación de mensajes 802.15.4 recibidos para evitar estados bloqueados. Monitorizar la red Zigbee para detectar anomalías en los routers y estar preparados para procedimientos manuales de recomisionado si es necesario. |
*****
Este fallo crítico puede dejar inoperativos nodos routers dentro de la red Zigbee, interrumpiendo la comunicación con dispositivos finales y potencialmente impactando infraestructuras IoT críticas. La existencia de exploit públicos indica que la vulnerabilidad podría ya estar siendo atacada, por lo que se recomienda máxima prioridad en la aplicación del parche y monitorización activa.
| CVE | CVE-2025-51958 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Vendor | aelsantex |
| Producto | runcommand (plugin para DokuWiki) |
| Versiones | versiones desde el 2014-04-01 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Gist Advisory</td |
| Descripción | La vulnerabilidad en runcommand 2014-04-01, un plugin para DokuWiki, permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema mediante la inclusión remota a través de lib/plugins/runcommand/postaction.php. |
| Estrategia | Aplicar inmediatamente un parche que corrija el problema o deshabilitar el plugin afectado si no es crítico para operaciones. Monitorizar logs para detectar ejecución inusual de comandos y restringir acceso externo al endpoint vulnerable. |
—
He insertado el registro en Supabase para seguimiento y trazabilidad operativa. Esta vulnerabilidad supone un riesgo crítico debido a su explotación remota sin autenticación, lo que puede comprometer directamente la infraestructura del sistema afectado. Priorizar su mitigación.
| CVE | CVE-2025-24293 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 31 Jan 2026, 05:01 (UTC) |
| Vendor | Ruby on Rails |
| Producto | Active Storage |
| Versiones | Versiones que usan Active Storage con image_processing gem y mini_magick sin restricciones estrictas |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-r4mg-4433-c7g3 |
| Descripción | Active Storage intenta evitar métodos de transformación de imágenes potencialmente inseguros por defecto. Sin embargo, la lista permitida inicialmente incluye métodos que permiten la evasión de estas medidas de seguridad, exponiendo aplicaciones a vulnerabilidades de inyección de comandos cuando se aceptan entradas arbitrarias no validadas como métodos o parámetros de transformación. Este problema afecta a aplicaciones que usan Active Storage con la gema image_processing y mini_magick como procesador de imágenes, pudiendo ser explotado si el código incorpora parámetros no confiables directamente en transformaciones de imagen, lo que puede derivar en ejecución remota de comandos. |
| Estrategia | Actualizar inmediatamente a la versión corregida de Active Storage. Implementar validación estricta y whitelist de métodos y parámetros aceptables para la transformación de imágenes. Además, desplegar una política de seguridad estricta para ImageMagick y evitar el consumo directo de entradas arbitrarias por usuarios para evitar la inyección de comandos maliciosos. Monitorizar posibles patrones de explotación y bloquear solicitudes sospechosas. |
| CVE | CVE-2026-1723 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Vendor | TOTOLINK |
| Producto | TOTOLINK X6000R |
| Versiones | Versiones hasta V9.4.0cu.1498_B20250826 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | PANW-2026-0001 Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (inyección de comandos OS) en TOTOLINK X6000R que permite la inyección remota de comandos OS. Este problema afecta a TOTOLINK X6000R en versiones hasta V9.4.0cu.1498_B20250826.
La vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo con privilegios elevados al inyectar código malicioso a través de entradas no validadas. Esto supone un riesgo crítico pues compromete totalmente la integridad y el control del dispositivo afectado, pudiendo afectar toda la red interna si se usa como vector de pivotaje. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a V9.4.0cu.1498_B20250826. Implementar controles restrictivos de acceso a la interfaz de administración, usar segmentación de red y monitorizar activamente logs para detectar intentos de ejecución de comandos no autorizados. Además, aplicar reglas de firewall para limitar accesos remotos no esenciales. |
| CVE | CVE-2026-25130 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Vendor | Alias Robotics |
| Producto | Cybersecurity AI (CAI) framework |
| Versiones | Hasta la versión 0.5.10 inclusive |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | El framework Cybersecurity AI (CAI) en versiones hasta la 0.5.10 presenta múltiples vulnerabilidades de inyección de argumentos en su función de herramientas. Entradas controladas por el usuario se pasan directamente a comandos shell mediante `subprocess.Popen()` con `shell=True`, permitiendo a atacantes ejecutar comandos arbitrarios en el sistema. La herramienta `find_file()` se ejecuta sin requerir aprobación humana porque `find` es considerado un comando seguro previo aprobado. Así, un atacante puede lograr ejecución remota de código (RCE) inyectando argumentos maliciosos como `-exec` en el parámetro args, evadiendo cualquier mecanismo de seguridad humano. |
| Estrategia | Actualizar inmediatamente a la versión parcheada posterior a 0.5.10 donde se corrigió esta vulnerabilidad. En paralelo, restringir el uso de `shell=True` en llamadas a subprocessos, implementar validación estricta y saneamiento de entradas para evitar inyección de comandos y monitorizar actividad para detectar intentos de ejecución remota. |
—–
| CVE | CVE-2026-25141 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Vendor | Orval Labs |
| Producto | Orval (generador de clientes JS seguros en TypeScript para OpenAPI v3 y Swagger v2) |
| Versiones | Desde la versión 7.19.0 hasta antes de 7.21.0 y 8.2.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Orval genera clientes JS type-safe (TypeScript) a partir de especificaciones OpenAPI v3 o Swagger v2. Las versiones desde 7.19.0 hasta antes de 7.21.0 y 8.2.0 tienen una corrección incompleta para CVE-2026-23947. La función jsStringEscape maneja correctamente comillas simples y dobles, pero aún permite inyección de código usando un conjunto limitado de caracteres no escapados como []()!+. Mediante la técnica JSFuck, un atacante puede eludir la sanitización actual y ejecutar código arbitrario sin necesitar caracteres alfanuméricos o comillas. |
| Estrategia | Actualizar urgentemente a la versión 7.21.0 o superior donde se implementa una corrección actualizada. Además, restringir el ingreso de datos no confiables y reforzar mecanismos de validación y escape de caracteres especiales para evitar la ejecución de código arbitrario. Monitorizar sistemas para detectar patrones de explotación JSFuck. |
—
| CVE | CVE-2020-37027 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Fabricante | Sickbeard |
| Producto Afectado | Sickbeard alpha |
| Versiones Afectadas | Todas las versiones alpha |
| Exploit Públicos | Sí |
| Referencia | Repositorio Oficial Sickbeard</td |
| Descripción | Sickbeard alpha contiene una vulnerabilidad de inyección remota de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios a través de la configuración de scripts extra. Los atacantes pueden establecer comandos maliciosos en el campo de scripts extra y desencadenar su procesamiento para ejecutar código remoto en la instalación vulnerable de Sickbeard. |
| Estrategia | Actualizar inmediatamente a una versión parchada que elimine la vulnerabilidad o deshabilitar la funcionalidad de scripts extra si no es necesaria. Implementar controles estrictos de ingreso y revisión de configuraciones. Además, monitorizar actividad anómala para detección temprana de intentos de explotación remota. |
| CVE | CVE-2020-37052 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de enero de 2026 |
| Vendor | AirControl |
| Producto | AirControl versión 1.4.2 |
| Versiones | 1.4.2 |
| Exploit Públicos | Sí, disponible en Exploit-DB |
| Referencia | [email protected] |
| Descripción | AirControl 1.4.2 contiene una vulnerabilidad de ejecución remota de código previa a la autenticación que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema mediante la inyección maliciosa de expresiones Java. Los atacantes explotan el endpoint /.seam con una URL especialmente construida que incorpora expresiones Java para ejecutar comandos con los privilegios del sistema de la aplicación. |
| Estrategia | Actualizar inmediatamente AirControl a una versión parcheada que corrija esta vulnerabilidad. Incorporar controles de filtrado y validación robusta en la entrada de expresiones para evitar la inyección de código. Monitorizar activamente el endpoint /.seam para detectar intentos de explotación, y restringir el acceso a la interfaz administrativa para minimizar la exposición. |
*****
*CVE:* CVE-2020-37052
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 31 de enero de 2026
*Fabricante:* AirControl
*Producto Afectado:* AirControl versión 1.4.2
*Versiones Afectadas:* 1.4.2
*Exploit Públicos:* Sí
*Referencia:* [email protected]
*Descripción:* AirControl 1.4.2 presenta una vulnerabilidad de ejecución remota de código sin necesidad de autenticación que permite a atacantes ejecutar comandos arbitrarios del sistema mediante una inyección de expresiones Java maliciosas en el endpoint /.seam. Esta vulnerabilidad es explotable simplemente con la construcción de una URL especialmente manipulada que se ejecuta con los privilegios del sistema del servicio.
Esta vulnerabilidad supone un riesgo crítico por permitir control total remoto sin autenticación previa, pudiendo comprometer toda la infraestructura donde está desplegado AirControl.
*Estrategia:* Actualizar con urgencia a una versión parcheada que elimine la vulnerabilidad. Establecer filtros estrictos de validación y saneamiento de entradas en las interfaces web, limitar el acceso al endpoint afectado con controles de acceso a nivel red o autenticación adicional, y monitorizar activamente logs para detectar y mitigar pasos previos a exploits conocidos.
📌 Resumen ejecutivo
- 56 noticias analizadas en este informe.
- Distribución: 17 críticas, 21 altas, 10 medias, 8 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), Georgy Kucherin, Kirill Korchemny, Ilya Savelyev, [email protected] (Chema Alonso)….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
17
Survey of 100+ Energy Systems Reveals Critical OT Cybersecurity Gaps
SolarWinds corrige cuatro vulnerabilidades críticas en Web Help Desk con ejecución remota de código y bypass de autenticación
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1504 | Chromium | AfectadoBackground Fetch API | Se esta Explotando | No especificadas | No |
| CVE-2026-1281 | Ivanti | AfectadoEndpoint Manager Mobile (EPMM) | Se está explotando | No especificadas | No |
| CVE-2025-61155 | No especificado | AfectadoNo especificado | Se está Explotando | No especificadas | No |
| CVE-2022-2290 | trilium_project | Afectadotrilium | Se está Explotando | No especificadas | Sí |
| CVE-2022-30777 | Parallels | Afectadoh-sphere | Se está Explotando | No especificadas | No |
| CVE-2020-37012 | Tea LaTex | AfectadoTea LaTex | CRITICAL (9.3) | 1.0 | No |
| CVE-2026-1453 | KiloView | AfectadoKiloView Encoder Series | CRITICAL (9.3) | No especificadas | No |
| CVE-2026-22806 | Loft Labs | vCluster Platform | CRITICAL (9.1) | versiones anteriores a 4.6.0, 4.5.4, 4.4.2 y 4.3.10 | No |
| CVE-2026-1340 | Ivanti | Endpoint Manager Mobile | CRITICAL (9.8) | No especificadas | No |
| CVE-2026-25047 | sharpred (desarrollador del paquete npm) | Afectadodeephas npm package | CRITICAL (9.4) | versión 1.0.7 | No |
| CVE | CVE-2026-1504 |
| Severidad | Se esta Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 30/01/2026 |
| Fabricante | Chromium |
| Producto Afectado | Background Fetch API |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Chromium: Implementación inapropiada en Background Fetch API que puede derivar en problemas de seguridad. Esta vulnerabilidad permite la manipulación inadecuada de procesos en segundo plano, lo que podría ser explotado para comprometer la seguridad y privacidad de los usuarios afectando la integridad de las operaciones de fetch en segundo plano. |
| Estrategia | Actualizar Chromium a la última versión disponible cuanto antes, ya que es probable que los desarrolladores liberen un parche para corregir esta implementación inadecuada. Monitorizar activamente los sistemas para detectar signos de explotación y reforzar controles de seguridad en el entorno de ejecución web para minimizar riesgos derivados de la explotación activa. |
| CVE | CVE-2026-1281 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 29/01/2026 |
| Fabricante | Ivanti |
| Producto Afectado | Endpoint Manager Mobile (EPMM) |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Vulncheck CVE-2026-1281 | Kev Database | FAQ Vulncheck |
| Descripción | Vulnerabilidad de inyección de código en Ivanti Endpoint Manager Mobile (EPMM) que permite la ejecución remota de código o la inyección de código no autorizada. Esta vulnerabilidad es crítica ya que un atacante podría ejecutar comandos maliciosos a distancia comprometiendo sistemas y datos corporativos. |
| Estrategia | Actualizar inmediatamente el software a la última versión disponible que corrija esta vulnerabilidad. Además, realizar monitoreo constante de actividad anómala en el sistema y restringir acceso a interfaces gestionadas por EPMM. Implementar controles de seguridad perimetrales para minimizar la exposición. |
| CVE | CVE-2025-61155 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 29/01/2026 |
| Fabricante | No especificado |
| Producto Afectado | No especificado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | detalle 1, detalle 2, detalle 3 |
| Descripción | Vulnerabilidad de consumo no controlado de recursos que puede afectar la disponibilidad del sistema o servicio. |
| Estrategia | Priorizar parchear o mitigar la vulnerabilidad para controlar el uso excesivo de recursos y evitar interrupciones en el servicio. Implementar monitoreo continuo del consumo y mecanismos como límites de tasa (rate limiting) para detectar y bloquear posibles ataques. |
| CVE | CVE-2022-2290 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2022 |
| Vendor | trilium_project |
| Producto Afectado | trilium |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, se está explotando |
| Referencias | Link 1, Link 2, Link 3 |
| Descripción | Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (Cross-site Scripting – XSS) en trilium_project trilium. Esta falla permite que un atacante inyecte código malicioso ejecutable en el navegador del usuario, comprometiendo datos y sistemas asociados. |
| Importancia | Esta vulnerabilidad es crítica porque permite la ejecución remota de scripts arbitrarios en los navegadores de usuarios, facilitando robo de sesiones, manipulación de datos y posible compromiso total de la aplicación web afectada. |
| Estrategia | Aplicar parches oficiales de inmediato. Implementar validación y escape robustos de entradas en la generación de páginas web. Monitorear activamente intentos de explotación y reforzar políticas de seguridad web. |
| CVE | CVE-2022-30777 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2022 |
| Fabricante | Parallels |
| Producto Afectado | h-sphere |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Vulnerabilidad detallada, KEV lista, FAQ KEV |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting) en Parallels h-sphere. Esto permite que un atacante ejecute código malicioso en el navegador del usuario afectado al insertar código mal formado en las entradas de la aplicación web. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Parallels. Mientras se realiza la actualización, reforzar la validación y el escape de entrada en la generación de páginas web para prevenir XSS. Monitorizar activamente posibles intentos de explotación para detectar ataques en curso. |
| CVE | CVE-2020-37012 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 16:16 (hora de España) |
| Fabricante | Tea LaTex |
| Producto Afectado | Tea LaTex |
| Versiones Afectadas | 1.0 |
| Exploit Públicos | No confirmado |
| Referencia | GitHub – latex.teainside.org |
| Descripción | Tea LaTex 1.0 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios en el shell a través del endpoint /api.php. Los atacantes pueden crear una carga maliciosa de LaTeX con comandos que se ejecutan cuando procesa la acción tex2png de la API. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que corrija esta vulnerabilidad. Revisar y restringir el acceso al endpoint /api.php, implementar monitoreo de logs para detectar actividad sospechosa y deshabilitar la ejecución de comandos shell desde entradas no confiables. |
| CVE | CVE-2026-1453 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 20:16 (hora de España) |
| Fabricante | KiloView |
| Producto Afectado | KiloView Encoder Series |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Vulnerabilidad por ausencia de autenticación en función crítica en KiloView Encoder Series que podría permitir a un atacante no autenticado crear o eliminar cuentas de administrador. Esta vulnerabilidad puede otorgar al atacante control administrativo completo sobre el producto. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas cuando estén disponibles. Implementar controles de acceso estrictos y monitorear accesos administrativos para detectar actividades sospechosas, ya que la explotación permite control total sin necesidad de autenticación. |
| CVE | CVE-2026-22806 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 21:16 (hora de España) |
| Vendor | Loft Labs |
| Producto | vCluster Platform |
| Versiones | versiones anteriores a 4.6.0, 4.5.4, 4.4.2 y 4.3.10 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | vCluster Platform proporciona una plataforma Kubernetes para la gestión de clusters virtuales, multi-tenant y compartición de clusters. Antes de las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10, cuando se crea una clave de acceso con un alcance limitado, este puede ser evitado para acceder a recursos fuera del mismo. Sin embargo, el usuario no puede acceder a recursos más allá de los accesibles por el propietario de la clave de acceso. Las versiones 4.6.0, 4.5.4, 4.4.2 y 4.3.10 corrigen la vulnerabilidad. Existen otras mitigaciones disponibles; revisar claves de acceso limitadas y asegurar permisos adecuados a los usuarios que las tengan, y crear usuarios de automatización con permisos limitados y usar claves de acceso para estos usuarios pueden ser soluciones temporales. |
| Estrategia | Aplicar inmediatamente las actualizaciones a las versiones corregidas 4.6.0, 4.5.4, 4.4.2 o 4.3.10. En entornos donde no se pueda actualizar de inmediato, restringir el uso de claves de acceso con alcance limitado revisando permisos y creando usuarios de automatización con permisos estrictos para limitar riesgos. |
| CVE | CVE-2026-1340 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 23:15 (hora de España) |
| Vendor | Ivanti |
| Producto | Endpoint Manager Mobile |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Seguridad Ivanti Endpoint Manager Mobile CVE-2026-1340 |
| Descripción | Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes ejecutar código remotamente sin necesidad de autenticarse. |
| Estrategia | Actualizar inmediatamente Ivanti Endpoint Manager Mobile con los parches oficiales que corrijan esta vulnerabilidad. Monitorizar el entorno en busca de actividades inusuales que puedan indicar explotación remota. Aplicar medidas de segmentación y control de accesos para limitar el impacto de posibles accesos no autorizados. |
| CVE | CVE-2026-25047 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 29 ene 2026, 23:15 (hora de España) |
| Fabricante | sharpred (desarrollador del paquete npm) |
| Producto Afectado | deephas npm package |
| Versiones Afectadas | versión 1.0.7 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Commit de Corrección |
| Descripción | deepHas proporciona una prueba para la existencia de una clave de objeto anidada y opcionalmente devuelve esa clave. Existe una vulnerabilidad de contaminación de prototipo en la versión 1.0.7 del paquete deephas npm que permite a un atacante modificar el comportamiento global del objeto. Este problema fue corregido en la versión 1.0.8. |
| Importancia de la vulnerabilidad | Esta vulnerabilidad permite a atacantes modificar objetos globales en el entorno de ejecución, lo que puede alterar el comportamiento de la aplicación y potencialmente ejecutarse código malicioso, causando serios riesgos de integridad y disponibilidad en sistemas que usen esta biblioteca. |
| Estrategia | Actualizar inmediatamente deephas a la versión 1.0.8 o superior. Se recomienda revisar la integración y verificar que no existan intentos de explotación mediante monitorización. Limitar y auditar el uso de dependencias externas y realizar análisis estáticos de seguridad sobre el código que consume este paquete. |
📌 Resumen ejecutivo
- 56 noticias analizadas en este informe.
- Distribución: 24 críticas, 20 altas, 9 medias, 3 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), ISC SANS, Bill Toulas….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
24
Russian ELECTRUM Tied to December 2025 Cyber Attack on Polish Power Grid
Two High-Severity n8n Flaws Allow Authenticated Remote Code Execution
Critical vm2 Node.js Flaw Allows Sandbox Escape and Arbitrary Code Execution
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2019-19006 | Sangoma | AfectadoFreePBX | Se está explotando | No especificadas | Sí |
| CVE-2025-64328 | Sangoma | AfectadoFreePBX | Se está Explotando | No especificadas (Revisar y actualizar a la última versión disponible) | Sí |
| CVE-2025-40552 | SolarWinds | AfectadoWeb Help Desk | CRITICAL (9.8) | No especificadas, consulte la referencia oficial para detalles | No |
| CVE-2025-40553 | SolarWinds | Web Help Desk | CRITICAL (9.8) | No especificadas | No |
| CVE-2025-40554 | SolarWinds | AfectadoWeb Help Desk | CRITICAL (9.8) | No especificadas | No |
| CVE-2026-1056 | Snow Monkey | AfectadoSnow Monkey Forms plugin para WordPress | CRITICAL (9.8) | Todas hasta la versión 12.0.3 inclusive | No |
| CVE-2026-24685 | OpenProject | AfectadoOpenProject | CRITICAL (9.4) | versiones anteriores a 16.6.6 y 17.0.2 | No |
| CVE-2025-57792 | Explorance | AfectadoBlue | CRITICAL (10) | versiones anteriores a 8.14.9 | No |
| CVE-2025-57794 | Explorance | AfectadoBlue | CRITICAL (9.1) | versiones anteriores a 8.14.9 | No |
| CVE-2025-57795 | Explorance | AfectadoBlue | CRITICAL (9.9) | Versiones anteriores a 8.14.13 | No |
| CVE-2026-24897 | ErugoOSS | Erugo | CRITICAL (10) | versiones hasta la 0.2.14 inclusive | No |
📌 Resumen ejecutivo
- 59 noticias analizadas en este informe.
- Distribución: 21 críticas, 23 altas, 5 medias, 10 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
21
Fortinet Parches CVE-2026-24858 tras detección de explotación activa en FortiOS SSO
Microsoft Office Zero-Day (CVE-2026-21509) – Emergency Patch Issued for Active Exploitation
Vulnerabilidad crítica en Grist-Core permite ataques RCE mediante fórmulas de hoja de cálculo
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-44846 | Totolink | AfectadoCA600-POE firmware | Se está Explotando | No especificadas | No |
| CVE-2023-2806 | Weaver | Afectadoe-cology | Se está Explotando | No especificadas | Sí |
| CVE-2026-24858 | Fortinet | AfectadoMúltiples productos Fortinet | Se está Explotando | No especificadas | Sí |
| CVE-2024-12248 | Indeterminado | AfectadoProducto no especificado | Se esta Explotando | No especificadas | No |
| CVE-2024-6782 | calibre-ebook | Afectadocalibre | Se está Explotando | No especificado | No |
| CVE-2025-0683 | No especificado | AfectadoNo especificado | Se esta Explotando | No especificadas | No |
| CVE-2025-7417 | Tenda | Afectadoo3_firmware | Se esta Explotando | No especificadas | No |
| CVE-2025-0890 | Zyxel | vmg4325-b10a_firmware | Se esta Explotando | No especificadas | No |
| CVE-2024-57040 | TP-Link | Afectadotl-wr845n_firmware | Se está Explotando | No especificado | Sí |
| CVE-2025-20282 | Cisco | Afectadoidentity_services_engine | Se está explotando | No especificadas | Sí |
| CVE-2024-24893 | Desconocido | Desconocido | Se esta Explotando | No especificadas | No |
| CVE-2025-26399 | SolarWinds | web_help_desk | Se esta Explotando | No especificadas | No |
| CVE-2025-0626 | Desconocido | AfectadoDesconocido | Se está Explotando | No especificado | No |
| CVE-2025-2857 | Mozilla | AfectadoFirefox | Se está Explotando | No especificadas | No |
| CVE-2025-14988 | iba | AfectadoibaPDA | CRITICAL (10) | No especificadas | No |
| CVE-2025-21589 | Juniper Networks | Session Smart Router | CRITICAL (9.3) | Session Smart Router: desde 5.6.7 antes de 5.6.17, desde 6.0 antes de 6.0.8 (afectado desde 6.0.8), desde 6.1 antes de 6.1.12-lts, desde 6.2 antes de 6.2.8-lts, desde 6.3 antes de 6.3.3-r2; Session Smart Conductor y WAN Assurance Managed Routers con las mismas versiones afectadas. | No |
| CVE-2026-24736 | Squidex | AfectadoSquidex | CRITICAL (9.1) | Hasta versión 7.21.0 inclusive | Sí |
| CVE-2026-24770 | infiniflow | RAGFlow | CRITICAL (9.8) | versiones 0.23.1 y posiblemente anteriores | No |
| CVE-2026-23830 | SandboxJS | SandboxJS (librería de sandboxing JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.26 | No |
| CVE-2026-24838 | DNN Software | AfectadoDNN (DotNetNuke) – plataforma CMS | CRITICAL (9.1) | Antes de las versiones 9.13.10 y 10.2.0 | No |
| CVE-2026-24841 | Dokploy | Dokploy Platform as a Service (PaaS) | CRITICAL (9.9) | versiones anteriores a 0.26.6 | No |
📌 Resumen ejecutivo
- 40 noticias analizadas en este informe.
- Distribución: 13 críticas, 18 altas, 5 medias, 4 bajas/no relevantes.
- Fuentes principales: BrianKrebs, [email protected] (The Hacker News), [email protected] (Chema Alonso)….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
13
Extensiones maliciosas de VS Code con IA y 1.5 millones de instalaciones roban código fuente de desarrolladores
Microsoft corrige vulnerabilidad zero-day en Office que está siendo explotada activamente
Nearly 800,000 Telnet servers exposed to remote attacks
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-59090 | exos | Afectadoexos 9300 server | CRITICAL (9.3) | versiones afectadas no especificadas | No |
| CVE-2025-59091 | Kaba | exos 9300 datapoint server | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-59097 | *dormakaba | Afectado: *exos 9300 application & Access Managers (ej. 92xx, 9230, 9290) | *CRITICAL (9.3) | *Versiones con configuración por defecto sin IPsec ni mTLS activados | No |
| CVE-2025-59103 | Desconocido | AfectadoAccess Manager 92xx (hardware revisión K7) | CRITICAL (9.2) | Hardware revisión K7, Linux basado, fecha configurada anterior a 2022 | No |
| CVE-2025-59108 | No especificado | Access Manager's web interface | CRITICAL (9.2) | No especificadas | No |
| CVE-2025-70982 | SpringBlade | SpringBlade | CRITICAL (9.9) | v4.5.0 | No |
| CVE-2026-24429 | *Shenzhen Tenda | Afectado: *W30E V2 | *CRITICAL (9.3) | *firmware versiones hasta e incluyendo V16.01.0.19(5037) | No |
| CVE-2026-24436 | Shenzhen Tenda | AfectadoW30E V2 | CRÍTICO (9.2) | Hasta e incluyendo V16.01.0.19(5037) | No |
| CVE-2026-22696 | Phala Network | Afectadodcap-qvl (librería de verificación de firmas DCAP para SGX y TDX) | CRITICAL (9.3) | Versiones anteriores a 0.3.9 | Sí |
| CVE-2026-22709 | Indefinido (open source) | vm2 (sandbox para Node.js) | CRITICAL (9.8) | Versiones anteriores a 3.10.2 | No |
| CVE-2026-24479 | zhblue (Desarrollador del proyecto HUSTOF) | AfectadoHUSTOF (online judge para ACM | CRITICAL (9.3) | Versiones anteriores a 26.01.24 | No |
📌 Resumen ejecutivo
- 7 noticias analizadas en este informe.
- Distribución: 2 críticas, 0 altas, 2 medias, 3 bajas/no relevantes.
- Fuentes principales: [email protected] (Chema Alonso), SANS Internet Storm Center, ISC SANS….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
2
Microsoft investiga fallos de arranque en Windows 11 tras actualizaciones de enero
2024 VMware Flaw Now in Attackers’ Crosshairs
ℹ️ Prioridad 3 (Media)
2


