Ago
27
IA Generativa on agosto 27th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-49869 | Kestra | Kestra | ALTA (Ejecutar comandos arbitrarios puede comprometer todo el sistema) | No especificadas, revisar versiones afectadas con proveedor | Sí |
| CVE-2023-49105 | ownCloud | owncloud_server | No especificada (Evaluar basado en tipo de vulnerabilidad y explotación) | No especificadas en la fuente, comprobar versión oficial afectada | Sí |
| CVE-2023-34132 | SonicWall | SonicWall Analytics | Alta | No especificadas explícitamente | Sí |
| CVE-2026-19632 | TranslatePress | TranslatePress – Plugin para sitios multilingües con traducción AI para WordPress | CRITICAL (9.8) | todas las versiones hasta e incluyendo la 3.3.1 | Sí |
| CVE-2026-80202 | Kimai | Kimai (Sistema de gestión de tiempos) | CRÍTICA (9.3) | versiones anteriores a 2.56.0 | Sí |
| CVE-2026-15203 | Danfoss | iC7-Automation SP, iC7-Marine, iC7-Hybrid GR3 | CRÍTICA (9.3) | Versiones no especificadas, afecta interfaces de depuración y actualización | Sí |
| CVE-2026-58095 | FreeBSD Project | ppp(8) (Protocolo Punto a Punto) | CRÍTICA (9.8) | Versiones afectadas no especificadas explícitamente, impacta la función mp_Enddisc() en ppp(8) | Sí |
| CVE-2026-58096 | FreeBSD Project | Afectadoppp (Protocolo Punto a Punto) | CRÍTICO (9.8) | Versiones con LcpDecodeConfig sin validación correcta según RFC 1717 | Sí |
| CVE-2026-18431 | Avada | Avada theme para WordPress con Fusion Builder plugin | CRITICAL (9.8) | Avada hasta 7.16; Fusion Builder hasta 3.16 | Sí |
| CVE-2026-77533 | Ubiquiti Networks | UniFi Protect Application | CRÍTICA (9.9) | No especificadas, se recomienda actualizar a la última versión | Sí |
| CVE-2026-80235 | Thinking Software Technology | EFence | CRITICAL (9.3) | No especificadas, afectación general | Confirmados |
| CVE-2026-59683 | OpenRGB Project | OpenRGB (protocolo de red) | CRITICAL (9.3) | Versiones afectadas relacionadas con CVE-2026-59682 y esta extensión | Sí |
| CVE-2026-77534 | Ubiquiti Networks | UniFi OS | CRÍTICA (9.9) | Versiones de UniFi OS afectadas no especificadas explícitamente en el aviso | Sí |
| CVE-2026-77535 | Ubiquiti Inc. | UniFi Network Application | CRITICAL (9.1) | No especificadas, se asume afecta versiones actuales antes de parche oficial | Sí |
| CVE-2026-77536 | Ubiquiti Inc. | UniFi OS | CRITICAL (9.9) | Versiones específicas no detalladas; afecta dispositivos que ejecutan UniFi OS | Sí |
| CVE-2026-77537 | Ubiquiti Networks | UniFi Protect Application | CRÍTICA (10) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-77539 | Ubiquiti | UniFi OS Server | CRÍTICA (9.1) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-77540 | Ubiquiti Inc. | UniFi OS Server | CRÍTICA (9.1) | No especificadas – Impacta versiones actuales hasta el parche | Sí |
| CVE-2026-77541 | Ubiquiti Networks | UniFi Network Application | CRÍTICA (9.1) | Versiones actuales hasta la fecha del boletín de seguridad | Sí |
| CVE-2026-77542 | UID Enterprise | UID Enterprise Agent | CRÍTICA (9.1) | No especificadas | Sí |
| CVE-2026-77543 | Ubiquiti Networks | UniFi Access Application | CRÍTICA (9.9) | No especificadas (afecta versiones recientes hasta la fecha de publicación) | Sí |
| CVE-2026-77545 | Ubiquiti Inc. | UniFi OS | CRÍTICA (9.0) | Ciertos dispositivos que ejecutan versiones vulnerables de UniFi OS | Sí |
| CVE-2026-80349 | TarsCloud | TarsWeb | CRÍTICA (9.3) | anterior a 3.0.16 | Sí |
| CVE-2026-18080 | ERP | ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce (Plugin WordPress) | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 1.17.8 | Sí |
| CVE-2026-77532 | Ubiquiti Networks | EdgeMAX EdgeSwitch con DHCPv6 activado | CRITICAL (9.6) | No especificadas, pero afecta dispositivos con DHCPv6 habilitado | Sí |
| CVE-2026-77546 | UniFi | UniFi Access Application | CRÍTICA (9.9) | No especificadas | Sí |
| CVE-2026-77547 | Ubiquiti Networks | UniFi Access Application | CRITICAL (9.9) | No especificadas exactamente, afecta versiones con vulnerabilidad conocida | Sí |
| CVE-2026-77548 | Ubiquiti Networks | AfectadoUniFi Protect Application | CRÍTICA (9.9) | No especificadas concretamente (aplica a versiones con la vulnerabilidad reportada antes de parche) | Sí |
| CVE-2026-77549 | Ubiquiti Networks | UniFi OS | CRITICAL (9) | Versiones afectadas no especificadas, se indican "ciertos dispositivos ejecutando UniFi OS" | Sí |
| CVE-2026-77550 | Ubiquiti Networks | UniFi OS | CRÍTICA (10) | Ciertos dispositivos ejecutando UniFi OS (versiones no especificadas) | Sí |
| CVE-2026-77551 | Ubiquiti Inc. | UniFi Connect Display Cast Pro | CRÍTICA (9.0) | No especificadas, afectadas versiones actuales | Sí |
| CVE-2026-77552 | Ubiquiti | UniFi Enterprise Audio | CRÍTICO (9.8) | No especificadas, afecta versiones actuales hasta el parche | Sí |
| CVE-2026-77553 | Ubiquiti Inc. | UniFi Access Application | CRITICAL (9.9) | No especificadas explícitamente, se recomienda revisar todas las versiones previas al parche | Sí |
| CVE-2026-77554 | Ubiquiti Networks | UniFi Talk Application | CRÍTICA (10) | No especificadas | Sí |
| CVE-2026-77557 | Ubiquiti Inc. | UniFi Protect AI Key | CRÍTICA (9.8) | No especificadas | Sí |
| CVE-2026-80203 | getgrav | grav-plugin-api | CRITICAL (9.3) | versiones anteriores a 1.0.18 | Sí |
| CVE-2026-80204 | getgrav | Grav API plugin (getgrav | CRÍTICA (9.3) | versiones anteriores a 1.0.18 | Sí |
| CVE-2026-12717 | Google Cloud BigQuery Data Transfer Service (CData JDBC driver integration) | CRITICAL (9.4) | versiones anteriores a 2026-05-01 | Sí | |
| CVE-2026-75896 | TÜBİTAK BİLGEM Software Technologies Research Institute | Liderahenk | CRITICAL (9.1) | versiones anteriores a 3.5.5 | Sí |
| CVE-2026-54523 | Kyverno | Kyverno (policy engine para plataformas cloud native) | CRÍTICA (9.6) | Desde la 1.18.0 hasta 1.18.2 (inclusive) | Sí |
| CVE-2026-75062 | langfun | CRITICAL (9.2) | versiones anteriores a 0.1.2 | Sí | |
| CVE-2026-54569 | SENAITE | SENAITE.CORE (framework para sistema de gestión de información de laboratorio) | CRÍTICA (9.8) | 2.0.0 a 2.6.0 | Sí |
| CVE-2026-80428 | ILIAS eLearning | ILIAS (plataforma de eLearning) | CRÍTICA (9.3) | versiones anteriores a 9.22, 10.10 y 11.3 | Sí |
| CVE-2026-81032 | NebulaGraph | NebulaGraph Daemon (servicio web de configuración) | CRITICAL (9.3) | hasta 3.8.0 (incluye) | Sí |
| CVE-2026-19485 | Google Cloud Vertex AI Search for Commerce | CRITICAL (9.3) | versiones anteriores a 2026-04-27 | Sí | |
| CVE-2026-70419 | Dell | Dell Cloud Disaster Recovery | CRITICAL (9.1) | versiones 20.2 y anteriores | Sí |
| CVE-2026-60004 | Gitea | Gitea | CRITICAL (9.8) | versiones anteriores a 1.27.1 | Sí |
| CVE-2026-65956 | 1Panel-dev (KubePi) | KubePi (panel de gestión multi-clúster Kubernetes) | CRÍTICA (10) | Hasta 1.6.15 inclusive | Sí |
📌 Resumen ejecutivo
- 59 noticias analizadas en este informe.
- Distribución: 27 críticas, 10 altas, 14 medias, 8 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Oasis Security, Múltiples fuentes: The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
27
Vulnerabilidad en NVIDIA NemoClaw permite a páginas web maliciosas controlar modelos locales de IA
Vulnerabilidad crítica en Marimo Notebook permite ejecución remota de comandos MCP antes de la ejecución de celdas en modo edición
📌 Resumen ejecutivo
- 46 noticias analizadas en este informe.
- Distribución: 15 críticas, 17 altas, 11 medias, 3 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Gen Digital, Múltiples fuentes: The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
15
Vulnerabilidad crítica en Keycloak permite a atacantes no autenticados tomar control de cualquier cuenta mediante restablecimiento de contraseña
Campaña de ciberespionaje Operation QUICSILVER apunta a sectores gubernamentales y tecnológicos en Myanmar con puerta trasera QUICAgent
Grupo cibercriminal UAT-10147 utiliza IA para ataques a servidores con SPECTRE, evasión de EDR y rootkit en Linux
Ago
25
IA Generativa on agosto 25th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-78211 | 4MOSAn Security Technology | 4MOSAn GCB Doctor | CRITICAL (9.3) | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2026-77994 | Joomla Extension – joomlack.fr | Page Builder CK | CRITICAL (9.3) | versiones anteriores a 3.6.5 | Sí |
| CVE-2026-66897 | Canonical | LXD (container manager) | CRITICAL (9.9) | Versiones afectadas no especificadas en el advisory, se recomienda revisar la documentación oficial | Sí |
| CVE-2026-28165 | Digits | Plugin Digits para WordPress | CRITICAL (9.8) | versiones 9.2 y anteriores | Sí |
| CVE-2026-32551 | Woo Essential | Woo Essential Plugin para WordPress | CRITICAL (9.3) | versiones anteriores o iguales a 4.3.0 | Sí |
| CVE-2026-32558 | Affiliate Pro | Affiliate Pro – Affiliate Program para WooCommerce & WordPress | CRITICAL (9.8) | Versiones ≤ 8.9.1 | Sí |
| CVE-2026-66587 | WP Cafe Pro | WP Cafe Pro (plugin de WordPress) | CRITICAL (9.8) | versiones anteriores a 3.0.15 | Sí |
| CVE-2026-66648 | Jawn | Tema WordPress Jawn | CRÍTICA (9.8) | versiones hasta la 1.4.2 incluidas | Sí |
| CVE-2026-66650 | FreightCo | FreightCo Theme para WordPress | CRITICAL (9.8) | versiones | Sí |
| CVE-2026-78365 | Roskus | Prospero Flow CRM | CRITICAL (9.3) | 4.0.0 hasta 5.3.1 | Sí |
| CVE-2026-59564 | Zscaler | Zscaler Client Connector y Zscaler Client Connector Portal | CRITICAL (9.1) | Versiones afectadas sin especificar (según release summary) | Sí |
| CVE-2026-59568 | Zscaler | Zscaler Client Connector | CRITICAL (9.1) | Versiones afectadas no especificadas expresamente en el resumen, referirse al release summary oficial | Sí |
| CVE-2026-67602 | phpIPAM | phpIPAM REST API | CRITICAL (9.3) | Versiones anteriores a 1.8.2 | Sí |
| CVE-2026-77995 | miniorange.com | Joomla Extension – miniOrange OAuth Client | CRÍTICA (10) | versiones anteriores a 3.2.0 | Sí |
| CVE-2026-78370 | RansomLook | RansomLook | CRÍTICA (9.2) | Versiones con funcionalidad heredada de exportación sin autenticación en base de datos | Sí |
| CVE-2026-78372 | RansomLook | RansomLook | CRITICAL (9.2) | Versiones sin parchear previas al commit dc92d6d5c076bcdbf3476aca42daf0260e8d99d7 | Sí |
| CVE-2026-19874 | Konami | Metal Gear Online 3 | CRÍTICA (9.1) | Versiones afectadas no especificadas, se asume todas que procesen lista de jugadores expulsados | Sí |
| CVE-2026-78387 | RansomLook | RansomLook – editor de configuración web | CRÍTICO (9.4) | Versiones que incluyen la ruta | Sí |
| CVE-2026-76070 | Netis | Firmware Netis NC63 | CRÍTICA (9.3) | Hasta V3.0.0.3327 | Sí |
| CVE-2026-76071 | Netis | Firmware NC63 | CRITICAL (9.3) | Hasta la versión V3.0.0.3327 incluida | Sí |
| CVE-2025-36939 | OpenThread | OpenThread | CRÍTICA (10) | No especificadas (vulnerabilidad afecta al manejo de paquetes MLE) | Sí |
| CVE-2026-77915 | rConfig | rConfig | CRITICAL (9.3) | Antes de 8.2.13 | Sí |
| CVE-2026-71914 | DrayTek | DrayTek VigorAP (modelos múltiples) | CRÍTICA (9.3) | Modelos afectados sin especificar versión concreta, componente dray_apm | Sí |
| CVE-2026-71921 | DrayTek | VigorSwitch (varios modelos) | CRITICAL (9.3) | Modelos afectados no especificados, se sugiere verificar últimos firmwares | Sí |
| CVE-2026-76835 | OAuth2 Proxy | OAuth2 Proxy | CRÍTICA (9.3) | Todas las versiones con reverse proxy mode activado y sin configuración de trusted_proxy_ip | Sí |
| CVE-2026-39975 | Combodo | iTop (herramienta de gestión de servicios IT basada en web) | CRITICAL (9.4) | Versiones anteriores a 3.2.3 | Sí |
| CVE-2026-78555 | RansomLook | RansomLook API Management | CRITICAL (9.4) | Todas las versiones que muestran | Sí |
| CVE-2026-77635 | CakePHP | CakePHP Framework | CRITICAL (9.2) | antes de 5.1.10, 5.2.15 y 5.3.7 en sus respectivas ramas | Sí |
| CVE-2026-32554 | WooBeWoo | AfectadoWooBeWoo Product Filter Pro | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-32555 | Boost | AfectadoBoost plugin para WordPress | CRÍTICA (9.3) | versiones 2.0.4 y anteriores | Sí |
| CVE-2026-32559 | UltimateAI | UltimateAI Plugin para WordPress | CRITICAL (9.9) | versiones anteriores o iguales a 3.1.0 | Sí |
| CVE-2026-32563 | ACPT (Pro) – Advanced Custom Post Type Plugin | ACPT (Pro) – Custom Post Types Plugin para WordPress | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-77337 | CakePHP | CakePHP Authentication Plugin | CRÍTICA (9.1) | Antes de 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0 | Sí |
| CVE-2026-78262 | Wedevs | WP Project Manager | CRITICAL (9.8) | versiones anteriores o iguales a 4.0.6 | Sí |
| CVE-2026-78265 | The Events Calendar | The Events Calendar (plugin WordPress) | CRITICAL (9.8) | Versiones iguales o inferiores a 6.17.2 | Sí |
| CVE-2026-78267 | TranslatePress | TranslatePress Multilingual Plugin for WordPress | CRÍTICA (9.8) | versiones | Sí |
| CVE-2026-56705 | Adminer | Adminer | CRITICAL (9.3) | versiones anteriores a 5.4.3 | Sí |
| CVE-2026-56710 | GetGrav | Grav Login plugin | CRITICAL (9.3) | versiones anteriores a 1.0.16 | Sí |
| CVE-2026-72699 | getgrav | Grav Login plugin | CRÍTICA (9.3) | versiones anteriores a 3.9.1 | Sí |
| CVE-2026-72702 | GetGrav | Grav CMS | CRÍTICA (9.3) | versiones anteriores a 2.0.16 | Sí |
| CVE-2026-78676 | GitPython | GitPython | CRITICAL (9.3) | versiones anteriores a 3.1.59 | Sí |
| CVE-2026-78683 | NLTK Project | NLTK (Natural Language Toolkit) | CRITICAL (9.4) | Versiones | Sí |
📌 Resumen ejecutivo
- 4 noticias analizadas en este informe.
- Distribución: 0 críticas, 1 altas, 2 medias, 1 bajas/no relevantes.
- Fuentes principales: Troy Hunt, The CyberWire, BleepingComputer.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
⚠️ Prioridad 2 (Alta)
1
Malware Android ToxicPanda utiliza permisos VPN para bloquear Google Play y amplía su alcance a 349 aplicaciones
ℹ️ Prioridad 3 (Media)
2
Desarrollo de sistemas seguros para infraestructura espacial
Problemas de confianza en la infraestructura espacial y la necesidad de mover la raíz de confianza al hardware
Ago
24
IA Generativa on agosto 24th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-10164 | lmsys | sglang | Alta (no numérica disponible, explotación confirmada) | No especificado (se asume versiones actuales y anteriores) | Sí |
| CVE-2021-27691 | Tenda | g0_firmware | Alta (explotación activa) | No especificadas | Sí |
| CVE-2026-78155 | Ongres Inc. | StackGres operator | CRITICAL (9.9) | Versiones afectadas no especificadas claramente, revisar vulnerabilidad en versiones actuales y anteriores recientes | Sí |
| CVE-2026-7808 | Emil Stenström | justhtml | CRÍTICA (9.3) | versiones anteriores a 1.16.0 | Sí |
| CVE-2026-8445 | justhtml | justhtml | CRITICAL (9.3) | versiones | Sí |
| CVE-2026-78207 | exceljs-hardened | exceljs-hardened | CRITICAL (9.3) | versiones anteriores a 5.0.0 | Sí |
| CVE-2026-78167 | EFM | ipTIME T16000M | CRITICAL (9.3) | 14.20.2 | Sí |
| CVE | CVE-2025-10164 |
| Severidad | Alta (no numérica disponible, explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de agosto de 2026 |
| Vendor | lmsys |
| Producto | sglang |
| Versiones | No especificado (se asume versiones actuales y anteriores) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2025-10164 |
| Descripción | Vulnerabilidad de Validación Incorrecta de Entrada en el producto sglang de lmsys. Esta falla permite que datos maliciosos sean aceptados y procesados incorrectamente, lo que puede derivar en ejecución de código no autorizado o corrupción de datos críticos.
La vulnerabilidad está siendo explotada activamente, lo que incrementa significativamente su riesgo para la empresa. |
| Estrategia | Implementar de inmediato los parches proporcionados por el fabricante. Revisar y reforzar la validación de todas las entradas en el sistema afectado. Monitorizar logs y patrones inusuales que puedan indicar intentos de explotación activa. Priorizar la mitigación de esta vulnerabilidad dada su explotación actual y alto impacto. |
| CVE | CVE-2021-27691 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-24T03:31:51.285359+00:00 |
| Vendor | Tenda |
| Producto | g0_firmware |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulnerabilidad CVE-2021-27691 en VulnCheck |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en el firmware g0 de Tenda. Esta falla permite a un atacante ejecutar comandos arbitrarios en el dispositivo afectado enviando entradas especialmente diseñadas que no son correctamente filtradas o neutralizadas. |
| Estrategia | Actualizar inmediatamente el firmware a la versión corregida proporcionada por Tenda. Si no está disponible, aislar dispositivos afectados de la red o limitar acceso externo. Implantar monitoreo activo para detectar comandos no autorizados y revisar logs para identificar posibles intentos de explotación. Priorizar esta vulnerabilidad debido a la explotación activa que puede comprometer la integridad y control de dispositivos clave en la infraestructura. |
| CVE | CVE-2026-78155 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de agosto de 2026 |
| Vendor | Ongres Inc. |
| Producto | StackGres operator |
| Versiones | Versiones afectadas no especificadas claramente, revisar vulnerabilidad en versiones actuales y anteriores recientes |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitLab Advisory |
| Descripción | Vulnerabilidad de escalación de privilegios en StackGres operator que permite a un inquilino con bajos privilegios, que posee una base de datos, obtener privilegios de administrador. Esto implica que un usuario limitado puede elevar sus permisos a nivel de administrador del sistema, comprometiendo la seguridad y control de la plataforma. |
| Estrategia | Actualizar inmediatamente a la versión parcheada de StackGres operator proporcionada por el fabricante. Restringir el acceso de usuarios con privilegios bajos y revisar las políticas de seguridad para limitar las acciones posibles a esos usuarios. Monitorizar actividad sospechosa para detectar intentos de escalación y explotación activos. |
| CVE | CVE-2026-7808 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de agosto de 2026 |
| Vendor | Emil Stenström |
| Producto | justhtml |
| Versiones | versiones anteriores a 1.16.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | justhtml antes de la versión 1.16.0 contiene múltiples problemas de evasión de sanitización HTML que permiten que contenido activo/peligroso (por ejemplo, script o style) sobreviva a la sanitización, lo que podría conducir a cross-site scripting. Los problemas afectan principalmente usos avanzados más que el camino por defecto JustHTML(…, sanitize=True) para HTML ordinario parseado: mutar o reutilizar objetos de políticas de sanitización (incluidos los predeterminados exportados) puede debilitar sanitizaciones posteriores; la entrada DOM programática a sanitize()/sanitize_dom() podría omitir nombres de etiquetas con mayúsculas mezcladas (e.g., ScRiPt, StYlE); nombres de doctype programáticos maliciosos pueden serializarse en marcado activo; y políticas personalizadas que preservan SVG o MathML podrían permitir elementos de animación, atributos de presentación con referencias externas url(…), o árboles DOM mal etiquetados con namespace=»html» que evaden controles de contenido externo. Corregido en la versión 1.16.0. |
| Estrategia | Actualizar inmediatamente a la versión 1.16.0 o superior para eliminar estos bypass de sanitización. Revisar el uso avanzado de sanitización, evitar mutar/reusar políticas de sanitización y auditar entradas DOM programáticas. Además, monitorizar posibles indicios de explotación de XSS en las aplicaciones que usen justhtml y fortalecer controles de validación y escape complementarios. |
*****
| CVE | CVE-2026-7808 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24/08/2026 |
| Fabricante | Emil Stenström |
| Producto Afectado | justhtml |
| Versiones Afectadas | < 1.16.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Múltiples problemas en sanización HTML permiten que etiquetas como script o style no se eliminen correctamente, facilitando ataques de cross-site scripting complejos especialmente en usos avanzados y personalizados del sanitizador. |
| Estrategia | Actualizar a versión 1.16.0 o superior, evitar reutilizar o modificar dinámicamente políticas de sanitización y auditar entradas DOM para prevenir que contenido peligroso persista. |
| CVE | CVE-2026-8445 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 agosto 2026 |
| Vendor | justhtml |
| Producto | justhtml |
| Versiones | versiones <= 1.11.0 (arreglado en 1.12.0) |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Las versiones de justhtml hasta la 1.11.0 (corregido en la 1.12.0) no escapan adecuadamente los caracteres significativos en HTML (como los signos de menor y mayor) en nodos de texto al convertir un documento parseado a Markdown mediante la función to_markdown(). Aunque se escapan algunos caracteres de Markdown, caracteres como < y > se preservan, por lo que entradas no confiables que de otra forma serían seguras en to_html() (incluyendo texto con entidades decodificadas o textos provenientes de elementos como <title>, <textarea>, <noscript> y <plaintext>) pueden emitirse como HTML crudo en la salida Markdown. Esto permite evitar sanitizadores y genera vulnerabilidad de cross-site scripting (XSS) cuando esta salida se renderiza. |
| Estrategia | Actualizar inmediatamente a la versión 1.12.0 o superior de justhtml para corregir esta falla crítica. Además, revisar y reforzar los controles de validación y saneamiento en los puntos donde se utiliza la función to_markdown() para evitar la inyección de HTML malicioso. Monitorizar sistemas para detectar posibles explotaciones de XSS y controlar la entrada de contenido no confiable. Priorizar este parche ya que existen exploits públicos disponibles. |
| CVE | CVE-2026-78207 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-24T03:31:52.353138+00:00 |
| Vendor | exceljs-hardened |
| Producto | exceljs-hardened |
| Versiones | versiones anteriores a 5.0.0 |
| Exploit Públicos | Sí |
| Referencia | exceljs GitHub |
| Descripción | exceljs-hardened antes de la versión 5.0.0 contiene una vulnerabilidad crítica de contaminación del prototipo en el helper deepMerge, que no rechaza las claves __proto__, constructor o prototype al fusionar objetos de notas. Los atacantes pueden asignar un JSON analizado con una propiedad __proto__ maliciosa a las notas de las celdas, modificando Object.prototype y afectando a todos los objetos simples creados en el proceso. |
| Estrategia | Actualizar inmediatamente a exceljs-hardened versión 5.0.0 o superior que corrige esta vulnerabilidad. Además, monitorizar la manipulación de objetos JSON y restringir el uso de datos no confiables para evitar explotación. Aplicar controles para la validación y saneamiento estrictos en la gestión de notas de celdas donde se utilice esta librería. |
—
*Esta vulnerabilidad permite la ejecución de código malicioso y manipulación del entorno JavaScript en aplicaciones que utilicen exceljs-hardened para manejar objetos JSON en notas de celdas, lo que podría comprometer la integridad y seguridad de sistemas críticos.*
*Actualmente existen exploits públicos, por lo que es una prioridad máxima para la empresa mitigarlo cuanto antes.*
| CVE | CVE-2026-78167 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de agosto de 2026 |
| Vendor | EFM |
| Producto | ipTIME T16000M |
| Versiones | 14.20.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub – Exploit Público</td |
| Descripción | Se ha identificado una debilidad en la función httpcon_check_session_url del componente Session Validation Handler del EFM ipTIME T16000M versión 14.20.2. Esta manipulación provoca una autenticación incorrecta que puede ser explotada remotamente. El exploit está ya disponible públicamente. El fabricante fue contactado pero no respondió. |
| Estrategia | Priorizar el bloqueo inmediato de accesos no autorizados mediante controles de red (firewall, segmentación), y aplicar filtros estrictos en la validación de sesiones. Monitorizar actividad sospechosa y rutas de acceso. Dado que no existe parche oficial, evitar exposición pública del dispositivo y considerar actualización futura o reemplazo por hardware sin esta vulnerabilidad. |
📌 Resumen ejecutivo
- 47 noticias analizadas en este informe.
- Distribución: 25 críticas, 7 altas, 10 medias, 5 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Trend Micro, The Hacker News, The CyberWire, múltiples fuentes….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
25
Descubren paquetes npm troyanizados que instalan el backdoor Linux RedC2 4.0 con control AI
El controlador legítimo de Microsoft Defender puede ser utilizado para eliminar software de seguridad al arrancar
Nuevo malware para Android en sistemas de infoentretenimiento de vehículos infecta firmware para fraude publicitario y botnet proxy
Ago
22
IA Generativa on agosto 22nd, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-76904 | Por determinar | Por determinar | No asignada (Análisis en curso) | Por determinar | Sí |
| CVE-2026-77806 | No determinado | No determinado | No especificada, evidencia confirmada de explotación activa | No determinado | Confirmados, explotación activa |
| CVE-2026-77264 | Automation Web Platform | Notifications and OTP for WooCommerce, Advanced Country Code plugin para WordPress | CRITICAL (9.8) | hasta la versión 4.8.6 inclusive | Sí |
| CVE-2026-77086 | SiYuan | SiYuan | CRITICAL (9.4) | versiones anteriores a 3.7.4 | Sí |
| CVE-2026-77776 | Headroom Labs AI | Headroom LLM Proxy | CRÍTICA (9.3) | versiones que usan la configuración docker-compose con –host 0.0.0.0 sin autenticación en rutas afectadas | Sí |
| CVE-2026-76613 | yootheme.com | YOOtheme Pro (Extensión Joomla) | CRÍTICA (9.2) | 1.0.0 a 5.0.40 | Sí |
| CVE-2026-48749 | LXC | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | versiones anteriores a 7.2.0 | Sí |
| CVE-2026-48750 | LXC | Incus (system container and virtual machine manager) | CRITICAL (9.9) | Versiones anteriores a 7.2.0 | Sí |
| CVE-2026-48751 | LXC | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a la 7.2.0 | Sí |
| CVE-2026-48752 | LXC | Incus (sistema gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.2.0 | Sí |
| CVE-2026-48753 | Incus | Incus (gestor de contenedores y máquinas virtuales) | CRÍTICA (9.9) | Versiones anteriores a 7.1.0 | Sí |
| CVE-2026-48755 | LXC | Incus (gestor de contenedores de sistema y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.1.0 | Sí |
| CVE-2026-48769 | LXC | Incus (sistema de gestión de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a la 7.2.0 | Sí |
| CVE-2026-62867 | LXC | Incus (gestor de contenedores de sistema y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.3.0 | Sí |
| CVE-2026-62940 | Incus | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.3.0 | Sí |
| CVE-2026-62941 | LXC Project (Incus) | Incus (gestor de contenedores y máquinas virtuales) | CRÍTICA (9.9) | versiones anteriores a 7.3.0 | Sí |
| CVE-2026-63125 | Incus | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | versiones anteriores a 7.3.0 | Sí |
| CVE-2026-63343 | LXC Project | Incus (sistema gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Anterior a la 7.3.0 | Sí |
| CVE-2026-77087 | Paperclip | Paperclip | CRÍTICA (9.4) | versiones anteriores a 0.3.1 (modo local_trusted por defecto) | Sí |
| CVE-2026-77812 | DJI | Drones DJI (modelos Neo, Flip, Air 3, Avata, Mavic, Mini, entre otros) | CRÍTICA (9.4) | Firmware hasta versiones indicadas, por ejemplo DJI Neo hasta 01.00.0400, Mini 2 hasta 01.07.0200, Mini 5 Pro hasta 01.00.0600, etc. | Sí |
| CVE-2026-69502 | Microsoft | Azure SQL Database | CRITICAL (10) | No especificadas públicamente, afecta a Azure SQL Database | Sí |
| CVE-2026-75932 | Jet Admin | Jet Admin | CRÍTICA (9.2) | No especificadas | Sí |
| CVE-2026-39909 | ggml-org | Afectadollama.cpp | CRÍTICA (9.2) | versiones anteriores a b8585 | Sí |
| CVE-2026-62674 | Omnigent | Omnigent (framework AI para agentes de código) | CRÍTICA (9.0) | versiones anteriores a 0.3.0 | Sí |
| CVE-2026-77234 | FreeRTOS | FreeRTOS-Kernel | CRITICAL (9.3) | anteriores a la 11.3.1 | Sí |
| CVE-2026-77810 | Amazon Web Services (AWS) | Neptune connector para Athena Federated Query | CRITICAL (9.4) | aws-athena-query-federation anteriores a v2026.30.1 | Sí |
| CVE-2026-59989 | Phalcon | Phalcon PHP Framework | CRITICAL (9.2) | versión 5.15.0 y anteriores | Sí |
| CVE-2026-61539 | Xinference | Xinference API (inferencia de modelos open-source, speech y multimodales) | CRÍTICA (10.0) | 2.5.0 y anteriores | Sí |
| CVE-2026-62283 | Nezha Monitoring | Nezha Monitoring | CRÍTICA (9.9) | 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9 | Sí |
| CVE-2026-77413 | JSONata | JSONata (lenguaje de consulta y transformación JSON) | CRÍTICA (9.3) | Versiones anteriores a 1.8.8 y 2.2.0 | Sí |
| CVE-2026-77414 | JSONata | JSONata (lenguaje de consulta y transformación JSON) | CRITICAL (9.3) | anteriores a 1.8.8 y 2.2.1 | Sí |
| CVE-2026-77415 | JSONata | JSONata (lenguaje de consulta y transformación JSON) | CRITICAL (9.3) | Versiones anteriores a 1.8.8 y 2.2.1 | Sí |
| CVE-2026-49849 | xShop | xShop (Shop open-source desarrollado en Laravel) | CRITICAL (9.1) | versión 3.0.3 | Sí |
📌 Resumen ejecutivo
- 66 noticias analizadas en este informe.
- Distribución: 36 críticas, 13 altas, 15 medias, 2 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, The Hacker News, Múltiples fuentes: The Hacker News, CERT Polska….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
36
Ataque a la cadena de suministro en Rust compromete tres crates con 245 millones de descargas
Grupos de ciberespionaje rusos aprovechan flujos legítimos de autenticación para secuestrar cuentas mediante Google OAuth y vinculación con WhatsApp
Vulnerabilidades críticas en Gogs 10.0 y n8n permiten ejecución remota de código; recompensa de $10M por exploits de IA GLM-5.3
Ago
21
IA Generativa on agosto 21st, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-55642 | dbx | dbx-web (cliente de base de datos multiplataforma) | CRÍTICA (9.8) | versiones anteriores a 0.5.51 | Sí |
| CVE-2026-71428 | Unstructured | unstructured library | CRÍTICA (9.3) | 0.4.7 hasta 0.24.0 (inclusive) | Sí |
| CVE-2026-2334 | vsDesk | AfectadovsDesk | CRITICAL (9.4) | versiones anteriores a 14.0402 | Sí |
| CVE-2026-53424 | Samly | Samly (biblioteca de autenticación SAML) | CRÍTICA (9.1) | Desde la versión 0.3.0 en adelante | Sí |
| CVE-2026-63382 | Libevent | Libevent (biblioteca de notificación de eventos) | CRÍTICA (9.2) | versiones anteriores a 2.1.13 y 2.2.2-alpha | Sí |
| CVE-2026-63385 | Libevent | Libevent (biblioteca de notificación de eventos) | CRÍTICA (9.2) | anteriores a 2.1.13 y 2.2.2-alpha | Sí |
| CVE-2026-73251 | Cesanta | Mongoose – servidor web embebido y biblioteca de red | CRÍTICO (9.3) | Antes de la versión 7.23 | Sí |
| CVE-2026-73253 | Cesanta | Mongoose | CRÍTICA (9.1) | versiones anteriores a 7.22 | Sí |
| CVE-2026-73256 | Cesanta (Mongoose Embedded) | Mongoose Embedded Web Server & Network Library | CRÍTICA (9.1) | Versiones anteriores a 7.22 | Sí |
| CVE-2026-73257 | Cesanta | Mongoose Embedded Web Server and Network Library | CRITICAL (9.1) | anteriores a 7.22 | Sí |
| CVE-2026-19586 | Omada Networks | Omada Gateways (configurados como servidor OpenVPN) | CRITICAL (9.3) | No especificadas (afecta a implementaciones con OpenVPN Server activado) | Sí |
| CVE-2026-66785 | Submariner Project | Submariner | CRITICAL (9.9) | Versiones afectadas no especificadas explícitamente (probablemente todas las versiones anteriores al parche disponible) | Sí |
| CVE-2026-66788 | Red Hat | Lighthouse | CRITICAL (9.9) | No especificadas (todas las versiones afectadas que usan etiquetas o anotaciones vulnerables en broker) | Sí |
| CVE-2026-67567 | Red Hat | multicloud-operators-subscription | CRÍTICA (9.9) | No especificadas, asumiendo todas las versiones con el componente vulnerable | Sí |
| CVE-2026-71485 | Centrifugal | Centrifugo (servidor de mensajería en tiempo real) | CRITICAL (9.1) | versiones anteriores a 6.9.0 | Sí |
| CVE-2026-17040 | IBM | IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 | CRÍTICA (9.8) | IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17118 | IBM | IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 | CRÍTICA (9.8) | IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17122 | IBM | IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 | CRÍTICO (9.8) | AIX 7.2 y 7.3, VIOS 4.1 | Sí |
| CVE-2026-17136 | IBM | AfectadoIBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 | CRÍTICA (9.8) | AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17141 | IBM | IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 | CRITICAL (9.8) | IBM AIX 7.2 y 7.3; IBM PowerVM VIOS 4.1 | Sí |
| CVE-2026-17142 | IBM | IBM AIX 7.2, IBM AIX 7.3 y IBM PowerVM VIOS 4.1 | CRITICAL (9.8) | IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17145 | IBM | AIX 7.2, AIX 7.3 y PowerVM VIOS 4.1 | CRITICAL (9.8) | IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17152 | IBM | IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 | CRITICAL (9.8) | IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17157 | IBM | IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 | CRÍTICA (9.8) | IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 | Sí |
| CVE-2026-17160 | IBM | IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 | CRÍTICA (9.8) | IBM AIX 7.2, 7.3; IBM PowerVM VIOS 4.1 | Sí |
| CVE-2026-17422 | IBM | IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 | CRÍTICA (9.3) | AIX 7.2 y 7.3, PowerVM VIOS 4.1 | Sí |
| CVE-2026-18835 | IBM | IBM AIX 7.2 y 7.3, IBM PowerVM VIOS 4.1 | CRÍTICA (9.9) | IBM AIX 7.2 y 7.3; IBM PowerVM VIOS 4.1 | Sí |
| CVE-2026-55769 | CloudNativePG | CloudNativePG (Plataforma de gestión PostgreSQL en Kubernetes) | CRITICAL (9.4) | anteriores a 1.28.4 y 1.29.2 | Sí |
| CVE-2026-62834 | Microsoft | Azure Data Factory | CRITICAL (9.3) | No especificadas explícitamente (se recomienda defender todas las versiones activas) | Sí |
| CVE-2026-63509 | Microsoft | Microsoft Fabric | CRITICAL (9.9) | No especificadas, afectando versiones actuales hasta parchear | Sí |
| CVE-2026-65770 | Microsoft | Azure Managed Instance for Apache Cassandra | CRÍTICA (10) | No especificadas en el reporte | Sí |
| CVE-2026-65801 | Microsoft | Microsoft Exchange Online | CRÍTICA (10) | Todas las versiones afectadas de Microsoft Exchange Online (versiones exactas no especificadas) | Sí |
| CVE-2026-65816 | Microsoft | Azure Arc | CRÍTICA (10.0) | No especificado (afecta versiones de Azure Arc actuales al 2026-08-21) | Sí |
| CVE-2026-66309 | Microsoft | Azure SQL Database | CRITICAL (9.1) | No especificado (afecta versiones actuales de Azure SQL Database) | Sí |
| CVE-2026-68782 | Microsoft | Azure SQL Database | CRITICAL (9.9) | No especificadas, afecta a Azure SQL Database | Sí |
| CVE-2026-68789 | Microsoft | Azure SQL Database | CRITICAL (9.9) | No especificadas; afecta Azure SQL Database | Sí |
| CVE-2026-69400 | Microsoft | Azure Logic Apps | CRÍTICA (9.6) | No especificadas (afecta a versiones actuales) | Sí |
| CVE-2026-69555 | Microsoft | Azure Arc | CRITICAL (10.0) | Versiones afectadas no especificadas, evaluar implementación actual | Sí |
| CVE-2026-69836 | Microsoft | Microsoft Entra ID | CRITICAL (10) | Versiones actuales hasta la fecha del aviso, afecta la funcionalidad de deserialización insegura (sin parche) | Sí |
| CVE-2026-69851 | Microsoft | Azure Active Directory | CRITICAL (9.9) | No especificadas | Sí |
| CVE-2026-72843 | EverShop | EverShop | CRÍTICA (9.3) | versiones anteriores a 2.2.1 | Sí |
| CVE-2026-77644 | PTC | Windchill Risk and Reliability (WRR) Enterprise Edition | CRITICAL (9.3) | No especificadas (revisar aviso oficial) | Sí |
| CVE-2026-77645 | PTC | PTC Windchill y PTC FlexPLM | CRÍTICA (9.2) | Versiones afectadas no especificadas, se recomienda comprobar boletines del fabricante | Sí |
| CVE-2026-77647 | SPIP | SPIP (Sistema de Gestión de Contenidos) | CRITICAL (9.8) | versiones anteriores a 4.4.20 | Sí |
| CVE-2026-77649 | Internment crate (comunidad Rust) | internment crate | CRITICAL (9.8) | versión 0.8.7 | Sí |
| CVE-2026-77650 | append-only-vec (Rust crate) | append-only-vec crate | CRITICAL (9.8) | versión 0.1.9 | Sí |
| CVE-2026-77651 | Rust ecosystem | arrayref crate | CRITICAL (9.8) | 0.3.10 | Sí |
| CVE-2026-76155 | Datiphy | Data Management Center | CRÍTICO (9.3) | v8.3.0 a v8.5.1 | Sí |
| CVE-2026-76156 | Datiphy | Data Management Center | CRÍTICA (9.4) | v8.3.0 a v8.5.1 | Sí |
| CVE-2026-76158 | Datiphy | Data Management Center | CRÍTICA (9.3) | v8.3.0 hasta v8.5.1 | Sí |


