📌 Resumen ejecutivo
- 36 noticias analizadas en este informe.
- Distribución: 14 críticas, 9 altas, 3 medias, 10 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
14
⚡ Weekly Recap: Fortinet Exploits, RedLine Clipjack, NTLM Crack, Copilot Attack & More
Nueva vulnerabilidad de hardware StackWarp rompe las protecciones AMD SEV-SNP en CPUs Zen 1–5
Ene
20
IA Generativa on enero 20th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-23839 | leepeuker (desarrollador de Movary) | AfectadoMovary (aplicación web para seguimiento de películas) | CRÍTICA (9.3) | versiones anteriores a 0.70.0 | No |
| CVE-2026-23840 | leepeuker | Movary | CRITICAL (9.3) | versiones anteriores a 0.70.0 | No |
| CVE-2026-23841 | leepeuker | AfectadoMovary | CRITICAL (9.3) | versiones anteriores a 0.70.0 | No |
| CVE-2026-23837 | Frankli Oxygen (MyTube) | MyTube (Self-hosted video downloader and player) | CRITICAL (9.8) | 1.7.65 y versiones potencialmente anteriores | No |
| CVE | CVE-2026-23839 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 19 ene 2026, 20:16 (hora de España) |
| Vendor | leepeuker (desarrollador de Movary) |
| Producto Afectado | Movary (aplicación web para seguimiento de películas) |
| Versiones Afectadas | versiones anteriores a 0.70.0 |
| Exploit Públicos | No se ha confirmado |
| Referencia | Github Advisory |
| Descripción | Movary es una aplicación web para rastrear, calificar y explorar el historial de visualización de películas. Debido a una validación insuficiente de entradas, atacantes pueden ejecutar cargas útiles de cross-site scripting (XSS) en la versión afectada mediante el parámetro vulnerable `?categoryUpdated=`. La versión 0.70.0 corrige la vulnerabilidad. |
| Estrategia | Actualizar de inmediato Movary a la versión 0.70.0 o superior donde se corrige esta validación. Además, implementar controles de saneamiento y escape de entradas en los parámetros de URL para prevenir posibles vectores XSS futuros. Monitorizar actividad sospechosa que pueda indicar explotación activa. |
| CVE | CVE-2026-23840 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 19 ene 2026, 20:16 (hora de España) |
| Vendor | leepeuker |
| Producto | Movary |
| Versiones | versiones anteriores a 0.70.0 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub advisory |
| Descripción | Movary es una aplicación web para rastrear, calificar y explorar tu historial de películas vistas. Debido a una validación insuficiente de entradas, los atacantes pueden desencadenar cargas útiles de cross-site scripting (XSS) en versiones anteriores a la 0.70.0. El parámetro vulnerable es ?categoryDeleted=. La versión 0.70.0 corrige el problema. |
| Estrategia | Actualizar inmediatamente Movary a la versión 0.70.0 o superior. Validar y sanear estrictamente todos los parámetros de entrada, particularmente ?categoryDeleted=. Monitorizar la actividad en la aplicación para detectar intentos de explotación XSS. |
| CVE | CVE-2026-23841 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 19 ene 2026, 20:16 (hora de España) |
| Fabricante | leepeuker |
| Producto Afectado | Movary |
| Versiones Afectadas | versiones anteriores a 0.70.0 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Movary 0.70.0 Release |
| Descripción | Movary es una aplicación web para rastrear, valorar y explorar el historial de visualización de películas. Debido a una validación insuficiente de entradas, los atacantes pueden activar cargas útiles de cross-site scripting (XSS) usando el parámetro vulnerable ?categoryCreated= en versiones anteriores a 0.70.0. Este ataque permite la ejecución de código malicioso en el navegador de otros usuarios. |
| Estrategia | Actualizar inmediatamente a la versión 0.70.0 o superior para eliminar la vulnerabilidad. Reforzar además la validación y saneamiento de todos los parámetros de entrada en la aplicación web para prevenir futuros ataques XSS. Monitorizar eventos anómalos en las interfaces web afectadas para detectar intentos de explotación. |
| CVE | CVE-2026-23837 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 19 ene 2026, 22:15 (hora de España) |
| Vendor | Frankli Oxygen (MyTube) |
| Producto | MyTube (Self-hosted video downloader and player) |
| Versiones | 1.7.65 y versiones potencialmente anteriores |
| Exploit Públicos | No reportados |
| Referencia | GitHub Commit Fix |
| Descripción | MyTube es un programa autohospedado para descargar y reproducir vídeos de varios sitios web. Una vulnerabilidad en la versión 1.7.65 y posiblemente versiones anteriores permite a usuarios no autenticados saltarse la verificación obligatoria de autenticación en el middleware roleBasedAuthMiddleware. Si no se proporciona una cookie de autenticación (haciendo que req.user sea indefinido), la solicitud pasa incorrectamente a los manejadores posteriores. Esto impacta a todos los usuarios con loginEnabled: true y permite a atacantes acceder y modificar configuraciones de la aplicación vía /api/settings, cambiar contraseñas administrativas y de visitantes, y acceder a rutas protegidas basadas en este middleware. |
| Estrategia | Actualizar urgentemente a la versión 1.7.66 o superior. Como mitigación temporal, restringir acceso a endpoints /api/ mediante firewall o proxy inverso (ej. Nginx) para permitir sólo IPs confiables. Si es posible, parchear manualmente roleBasedAuthMiddleware para que las solicitudes sin usuario autenticado generen error 401 en lugar de continuar. |
📌 Resumen ejecutivo
- 5 noticias analizadas en este informe.
- Distribución: 1 críticas, 2 altas, 0 medias, 2 bajas/no relevantes.
- Fuentes principales: Troy Hunt, Mayank Parmar, Lawrence Abrams….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
1
CIRO confirma brecha de datos que expuso información de 750,000 inversores canadienses
⚠️ Prioridad 2 (Alta)
2
Microsoft lanza actualizaciones fuera de banda para corregir fallos en apagado y Cloud PC
Predicciones clave de CISOs del Sudeste Asiático para 2026: Seguridad en IA, identidad como perímetro activo y resiliencia estratégica
📌 Resumen ejecutivo
- 7 noticias analizadas en este informe.
- Distribución: 2 críticas, 3 altas, 0 medias, 2 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), Wireshark Project, Mayank Parmar….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
2
Líder del ransomware Black Basta añadido a la lista de los más buscados de la UE y a la Notificación Roja de INTERPOL
Extensiones maliciosas de Chrome roban credenciales en plataformas empresariales de RRHH
⚠️ Prioridad 2 (Alta)
3
Wireshark 4.6.3 lanzado con corrección de 4 vulnerabilidades y 9 errores
Ene
18
IA Generativa on enero 18th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2019-25297 | Opinion Stage | AfectadoPoll, Survey & Quiz Maker Plugin | Se está explotando | No especificadas explícitamente | Sí |
| CVE-2025-10484 | WooCommerce | Registration & Login with Mobile Phone Number for WooCommerce plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 1.3.1 | No |
| CVE | CVE-2019-25297 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2019 |
| Fabricante | Opinion Stage |
| Producto Afectado | Poll, Survey & Quiz Maker Plugin |
| Versiones Afectadas | No especificadas explícitamente |
| Exploit Públicos | Sí, existen pruebas de explotación activa |
| Referencia | CVE-2019-25297 Vulncheck |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en el plugin Poll, Survey & Quiz Maker de Opinion Stage, que permite a atacantes inyectar scripts maliciosos. Esto puede ser explotado para ejecutar código malicioso en navegadores de usuarios, comprometiendo la confidencialidad e integridad de la información. |
| Estrategia | Actualizar inmediatamente el plugin a la versión que corrige esta vulnerabilidad. Si el parche no está disponible, desactivar el plugin afectado para evitar explotación. Implementar controles de validación y escape estricto de entradas en las interfaces web y monitorizar activamente intentos de explotación para detectar ataques en curso. |
| CVE | CVE-2025-10484 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | sáb, 17 ene 2026, 10:15 (hora de España) |
| Vendor | WooCommerce |
| Producto | Registration & Login with Mobile Phone Number for WooCommerce plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 1.3.1 |
| Exploit Públicos | No confirmados |
| Referencia | Sitio oficial del plugin |
| Descripción | El plugin Registration & Login with Mobile Phone Number para WooCommerce en WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 1.3.1 inclusive. Esto se debe a que el plugin no verifica correctamente la identidad del usuario antes de autenticarlo mediante la función fma_lwp_set_session_php_fun(). Esto permite que atacantes no autenticados se autentiquen como cualquier usuario del sitio, incluidos administradores, sin necesidad de una contraseña válida. |
| Impacto | Esta vulnerabilidad permite acceso completo no autorizado, lo que puede provocar compromisos críticos en la integridad y confidencialidad de los datos del sitio web, facilitando el control total por parte de atacantes. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.3.1 cuando esté disponible. Mientras tanto, restringir el uso del plugin o implementar controles adicionales de autenticación y monitorización de accesos para detectar intentos de explotación. |
📌 Resumen ejecutivo
- 39 noticias analizadas en este informe.
- Distribución: 15 críticas, 6 altas, 5 medias, 13 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), Troy Hunt, Randy Stone….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
15
Cinco extensiones maliciosas de Chrome se hacen pasar por Workday y NetSuite para secuestrar cuentas
Puerta trasera LOTUSLITE apunta a entidades políticas de EE.UU. usando phishing dirigido con temática venezolana
China-Linked APT Exploited Sitecore Zero-Day in Critical Infrastructure Intrusions
Ene
17
IA Generativa on enero 17th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2012-10064 | Omnilogic | AfectadoOmni Secure Files | Se está Explotando | No especificadas | No |
| CVE-2026-0899 | Chromium Project | Chromium V8 JavaScript Engine | Se está Explotando | Versiones afectadas de Chromium que usan V8 Engine previas al parche del 16 | Sí |
| CVE-2026-0900 | Chromium Project | AfectadoMotor V8 de Chromium | Se está Explotando | Versiones con motor V8 anteriores a la publicación del parche en enero 2026 | Sí |
| CVE-2026-0901 | AfectadoChromium (Blink rendering engine) | Se está Explotando | Versiones con Blink rendering engine previas al parche de enero 2026 | Sí | |
| CVE-2026-0902 | Chromium Project | Navegador Chromium (Motor V8) | Se está Explotando | Versiones con motor V8 sin parchear hasta enero 2026 | Sí |
| CVE-2026-0903 | Chromium Project | AfectadoChromium | Se está Explotando | Versiones anteriores al parche publicado el 16 | Sí |
| CVE-2026-0904 | Chromium Project (Google) | Chromium (Navegador web) | Se está Explotando | Versiones afectadas hasta la fecha de publicación (no especificadas con exactitud) | No |
| CVE-2026-0905 | Chromium Project | Chromium | Se está explotando | No especificadas, afecta múltiples versiones hasta parchear | Sí |
| CVE-2026-0906 | Chromium Project | AfectadoNavegador Chromium | Se esta Explotando | Versiones afectadas no especificadas en la referencia | No |
| CVE-2026-0907 | Chromium Project | AfectadoChromium (navegador web) | Se esta Explotando | Versiones afectadas no especificadas; se recomienda revisar actualizaciones recientes | Sí |
| CVE-2026-0908 | Chromium (componente ANGLE) | Se está Explotando | Versiones anteriores al parche del 16 | Sí | |
| CVE-2026-20960 | Microsoft | AfectadoPower Apps | Se está Explotando | No especificadas | Sí |
| CVE-2026-21223 | Microsoft | AfectadoMicrosoft Edge (Chromium-based) | Se está Explotando | Versiones previas a la actualización publicada el 16 | Sí |
| CVE-2025-64155 | Fortinet | AfectadoFortiSIEM | Se está Explotando | No especificadas, se asume todas las versiones afectadas deben ser parcheadas | Sí |
| CVE-2025-52665 | UniFi | Afectadoui_unifi_access | Se está Explotando | No especificadas | Sí |
| CVE-2025-60021 | Apache Software Foundation | Apache bRPC | CRITICAL (9.8) | todas las versiones anteriores a 1.15.0 | No |
| CVE-2025-14510 | *ABB | Afectado: *ABB Ability OPTIMAX | *CRITICAL (9.2) | *6.1, 6.2, desde 6.3.0 antes de 6.3.1-251120, desde 6.4.0 antes de 6.4.1-251120 | No |
| CVE-2026-21623 | Stackideas | Easy Discuss para Joomla | CRITICAL (9.4) | Versiones afectadas previas al parche disponible en https: | No |
| CVE-2026-21624 | StackIdeas | Easy Discuss para Joomla | CRITICAL (9.4) | Versiones anteriores al parche publicado tras 16 enero 2026 | No |
| CVE-2026-23523 | OpenAgentPlatform | Dive (MCP Host Desktop Application) | CRITICAL (9.6) | versiones anteriores a 0.13.0 | No |
| CVE-2012-10064 | Omni Secure Files | Omni Secure Files plugin | CRITICAL (9.3) | versiones anteriores a 0.1.14 | Sí |
| CVE-2026-23722 | WeGIA | WeGIA (Web Manager for Charitable Institutions) | CRITICAL (9.1) | Versiones anteriores a 3.6.2 | No |
| CVE-2026-23744 | MCPJam | AfectadoMCPJam inspector | CRITICAL (9.8) | versiones 1.4.2 y anteriores | No |
| CVE-2026-23800 | Modular DS | Afectadomodular-connector | CRITICAL (10) | Desde la 2.5.2 hasta antes de la 2.6.0 | No |
| CVE-2025-15403 | RegistrationMagic | Plugin para WordPress RegistrationMagic | CRITICAL (9.8) | todas las versiones hasta e incluyendo la 6.0.7.1 | No |
📌 Resumen ejecutivo
- 53 noticias analizadas en este informe.
- Distribución: 27 críticas, 11 altas, 3 medias, 12 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), SANS Internet Storm Center, Matthew Presnal (ISC intern)….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
27
Configuración errónea crítica en AWS CodeBuild expuso repositorios de GitHub a posibles ataques a la cadena de suministro
Falla crítica en el plugin Modular DS de WordPress explotada activamente para obtener acceso de administrador
Investigadores revelan ataque Reprompt que permite exfiltración de datos con un solo clic desde Microsoft Copilot
Ene
16
IA Generativa on enero 16th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2023-7334 | Changjetong Information Technology Co., Ltd. | T+ | Se está Explotando | No especificadas | No |
| CVE-2011-10041 | Steven | AfectadoUploadify | Se está Explotando | No especificadas (revisar versiones previas a la actualización oficial) | Confirmados con evidencia activa |
| CVE-2021-36901 | AsylumDigital | age_gate | Se está Explotando | No especificadas | No |
| CVE-2024-2863 | LG | lg_led_assistant | Se está Explotando | No especificado | Sí |
| CVE-2017-17762 | Episerver | Episerver | Se está explotando | No especificadas explícitamente | Sí |
| CVE-2021-25281 | * SaltStack | Afectado:* Salt | * Se está explotando | * Versiones anteriores a la corrección aplicada en 2021 (detalles específicos deben consultarse en el aviso oficial) | Sí |
| CVE-2025-63387 | Langgenius | Afectadodify | Se está Explotando | No especificadas | No |
| CVE-2025-55749 | XWiki | XWiki (Plataforma colaborativa) | Se está Explotando | Versiones anteriores a la corrección divulgada en 2025 (detalles específicos deben consultarse en el vendor) | Sí |
| CVE-2020-26836 | SAP | Afectadosolution_manager | Se está Exploitando | No especificadas explícitamente | ando |
| CVE-2025-68645 | Zimbra | afectadoZimbra Collaboration | Se está Explotando | No especificadas, se recomienda verificar versiones PHP usadas en Zimbra Collaboration | Sí |
| CVE-2026-22907 | Sick AG | Software no especificado de Sick AG | CRITICAL (9.9) | No especificadas | No |
| CVE-2026-22908 | Sick AG | AfectadoPlataforma de gestión de contenedores Sick Container Manager | CRITICAL (9.1) | Versiones anteriores a 3.2.0 | No |
| CVE-2021-47753 | phpKF | AfectadophpKF CMS 3.00 Beta y6 | CRITICAL (9.3) | 3.00 Beta y6 | Sí |
| CVE-2021-47819 | ProjeQtOr | ProjeQtOr Project Management | CRITICAL (9.3) | 9.1.4 | Sí |
| CVE-2025-67079 | Omnispace | Agora Project | CRITICAL (9.8) | versiones anteriores a 25.10 | No |
| CVE-2025-62193 | NOAA PMEL | Live Access Server (LAS) | CRITICAL (9.3) | No especificadas, afectadas hasta el 2025-09-24 | No |
| CVE-2026-23520 | Arcane | Arcane (gestión moderna de Docker) | CRITICAL (9) | versiones anteriores a 1.13.0 | No |
| CVE-2026-23746 | Entrust | Instant Financial Issuance (IFI) On Premise (anteriormente CardWizard) | CRITICAL (9.3) | versiones 5.x, anteriores a 6.10.5 y anteriores a 6.11.1 | Sí |
| CVE-2025-70892 | Phpgurukul | Cyber Cafe Management System | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2011-10041 | Uploadify | Plugin WordPress Uploadify | CRITICAL (9.3) | Hasta la 1.0 inclusive | Sí |
| CVE-2023-7334 | Changjetong | T+ | CRITICAL (9.3) | Versiones hasta e incluyendo 16.x | Confirmados por Shadowserver Foundation |
| CVE-2026-1009 | Altium | Altium Forum (dentro de Altium 365) | CRITICAL (9) | Versiones previas a la corrección oficial (no especificadas) | No |
| CVE-2026-22863 | Deno Land | AfectadoDeno (JavaScript, TypeScript, y WebAssembly runtime) | CRITICAL (9.2) | versiones anteriores a 2.6.0 | No |
| CVE-2021-47796 | Denver | SHC-150 Smart Wifi Camera | CRITICAL (9.3) | No especificadas (probablemente todas las versiones del modelo afectado) | Sí |
| CVE-2021-47812 | Grav CMS Team | GravCMS | CRITICAL (9.3) | 1.10.7 | Sí |
| CVE-2025-14231 | Canon | Satera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C | CRITICAL (9.3) | Firmware v06.02 y anteriores | No |
| CVE-2025-14232 | Canon | AfectadoSatera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, Color imageCLASS MF650C Series, imageCLASS LBP230 Series, imageCLASS X LBP1238 II, imageCLASS MF450 Series, imageCLASS X MF1238 II, imageCLASS X MF1643i II, imageCLASS X MF1643iF II, i-SENSYS LBP630C Series, i-SENSYS MF650C Series, i-SENSYS LBP230 Series, 1238P II, 1238Pr II, i-SENSYS MF450 Series, i-SENSYS MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, imageRUNNER 1643iF II | CRITICAL (9.3) | Firmware v06.02 y anteriores | No |
| CVE-2025-14233 | Canon | Satera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, Color imageCLASS MF650C Series, imageCLASS LBP230 Series, imageCLASS X LBP1238 II, imageCLASS MF450 Series, imageCLASS X MF1238 II, imageCLASS X MF1643i II, imageCLASS X MF1643iF II, i-SENSYS LBP630C Series, i-SENSYS MF650C Series, i-SENSYS LBP230 Series, 1238P II, 1238Pr II, i-SENSYS MF450 Series, i-SENSYS MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, imageRUNNER 1643iF II | CRITICAL (9.3) | Firmware v06.02 y anteriores | No |
| CVE-2025-14234 | Canon Inc. | Satera LBP670C Series, Satera MF750C Series (Japón), Color imageCLASS LBP630C, MF650C Series, LBP230 Series, imageCLASS X LBP1238 II, MF450 Series, MF1238 II, MF1643i II, MF1643iF II (EE.UU.), i-SENSYS LBP630C Series, MF650C Series, LBP230 Series, 1238P II, 1238Pr II, MF450 Series, MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, 1643iF II (Europa) | CRITICAL (9.3) | Firmware v06.02 y anteriores | No |
| CVE-2025-14235 | Canon | Satera, Color imageCLASS, i-SENSYS, imageRUNNER Series de impresoras multifunción y láser | CRITICAL (9.3) | Firmware v06.02 y anteriores | No |
| CVE-2025-14236 | Canon Inc. | Small Office Multifunction Printers: Satera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, MF650C Series, LBP230 Series, X LBP1238 II, MF450 Series, X MF1238 II, X MF1643i II, X MF1643iF II, i-SENSYS LBP630C Series, MF650C Series, LBP230 Series, 1238P II, 1238Pr II, MF450 Series, MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, imageRUNNER 1643iF II | CRITICAL (9.3) | Firmware v06.02 y anteriores | No |
| CVE-2025-14237 | Canon | AfectadoSatera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, MF650C Series, LBP230 Series, X LBP1238 II, MF450 Series, X MF1238 II, X MF1643i II, X MF1643iF II, i-SENSYS LBP630C Series, MF650C Series, LBP230 Series, 1238P II, 1238Pr II, MF450 Series, MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, 1643iF II | CRITICAL (9.3) | Firmware v06.02 y versiones anteriores vendidas en Japón, EE.UU. y Europa | No |
| CVE-2025-61937 | Modelo – fabricante no especificado | AfectadoServidor de aplicación modelo (model application server) | CRITICAL (10) | No especificadas | No |
| CVE-2025-61943 | Emerson Process Management | AfectadoCaptive Historian | CRITICAL (9.3) | no especificadas; se recomienda revisar todas las versiones actuales desplegadas | No |
| CVE-2025-64691 | No especificado | AfectadoModel Application Server | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-65118 | No especificado | Model Application Server | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-62581 | Delta Electronics | AfectadoDIAView | CRITICAL (9.8) | No especificadas en la referencia | No |
| CVE-2025-62582 | Delta Electronics | DIAView | CRITICAL (9.8) | No especificadas en detalle en la referencia | No |
| CVE-2026-1019 | Gotac | afectadoPolice Statistics Database System | CRITICAL (9.3) | No especificadas | No |
| CVE-2026-1021 | Gotac | AfectadoPolice Statistics Database System | CRITICAL (9.3) | No especificadas | No |
Ene
15
IA Generativa on enero 15th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-23550 | No especificado (en análisis) | AfectadoNo especificado (en análisis) | Se está Explotando | No especificadas | No |
| CVE-2026-20805 | Microsoft | AfectadoMicrosoft Windows (Windows 10, Windows 11, Windows Server 2012 R2, 2019 y 2022) | Se está Explotando | Windows 10, Windows 11, Windows Server 2012 R2, Windows Server 2019, Windows Server 2022 | Sí |
| CVE-2026-23550 | Modular DS | AfectadoModular DS | CRITICAL (10) | desde versiones iniciales hasta 2.5.1 | No |
| CVE-2026-22236 | BLUVOYIX | BLUVOYIX backend APIs | CRITICAL (10) | No especificadas | No |
| CVE-2026-22237 | BLUSPARK GLOBAL | BLUVOYIX | CRITICAL (10) | No especificadas | No |
| CVE-2026-22238 | BLUVOYIX | AfectadoBLUVOYIX Admin APIs | CRÍTICA (10) | No especificadas | No |
| CVE-2026-22239 | BLUVOYIX | AfectadoAPI de envío de correo electrónico de BLUVOYIX | CRITICAL (10) | No especificadas, se recomienda revisar versiones actuales | No |
| CVE-2026-22240 | BLUVOYIX | BLUVOYIX | CRITICAL (10) | No especificadas | No |
| CVE-2025-70968 | FreeImage | FreeImage | CRITICAL (9.8) | 3.18.0 | Sí |
| CVE | CVE-2026-23550 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 14/01/2026 |
| Fabricante | No especificado (en análisis) |
| Producto Afectado | No especificado (en análisis) |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmado |
| Referencia | CVE-2026-23550 KEV FAQ KEV |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en un producto y fabricante no especificados actualmente bajo análisis. Esta vulnerabilidad permite que usuarios no autorizados ganen privilegios elevados, lo que puede derivar en accesos no legítimos a funciones o datos críticos. |
| Estrategia | Monitorear activamente fuentes oficiales para actualización de detalles y parches. Aplicar controles estrictos de gestión de privilegios y segmentación de accesos. Preparar planes de respuesta rápida ante explotación, dado que ya se está explotando. Actualizar e instalar parches tan pronto como se publiquen. |
| CVE | CVE-2026-20805 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 14/01/2026 |
| Vendor | Microsoft |
| Producto Afectado | Microsoft Windows (Windows 10, Windows 11, Windows Server 2012 R2, 2019 y 2022) |
| Versiones Afectadas | Windows 10, Windows 11, Windows Server 2012 R2, Windows Server 2019, Windows Server 2022 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft CVE Details, Microsoft Exposure Recommendations, CVE Official Record |
| Descripción | Vulnerabilidad en Microsoft Windows (incluyendo Windows 10, Windows 11, Windows Server 2012 R2, 2019 y 2022) con un puntaje CVSS de 5.5 que afecta a 387 dispositivos expuestos. Detalles específicos de la vulnerabilidad no proporcionados en el correo. |
| Evaluación | Aunque los detalles técnicos son limitados, la vulnerabilidad está siendo activamente explotada y afecta a sistemas ampliamente distribuidos en la empresa, representando un riesgo real de compromiso. Es prioritario considerarla para acciones inmediatas. |
| Estrategia | Aplicar urgentemente los parches oficiales emitidos por Microsoft para todas las versiones afectadas. Adicionalmente, monitorizar активности inusual en los sistemas afectados y reforzar controles perimetrales para detectar intentos de explotación. |
| CVE | CVE-2026-23550 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 10:16 (hora de España) |
| Fabricante | Modular DS |
| Producto Afectado | Modular DS |
| Versiones Afectadas | desde versiones iniciales hasta 2.5.1 |
| Exploit Públicos | No confirmados |
| Referencia | Aviso de Seguridad Modular DS</td |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en Modular DS que permite la escalada de privilegios. Este problema afecta a Modular DS: desde versiones iniciales hasta la 2.5.1.
Esta vulnerabilidad puede ser explotada por un atacante con acceso limitado para elevar sus privilegios, comprometiendo la seguridad del sistema y potencialmente tomando control completo. No se han confirmado exploits públicos, pero la gravedad y facilidad de explotación requieren atención inmediata. |
| Estrategia | Actualizar inmediatamente a la versión 2.5.2 o superior que corrige la vulnerabilidad. En paralelo, revisar y restringir los permisos de usuarios y procesos para minimizar el riesgo, además de monitorizar cualquier comportamiento anómalo que indique intento de escalada de privilegios. |
| CVE | CVE-2026-22236 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 16:16 (hora de España) |
| Vendor | BLUVOYIX |
| Producto | BLUVOYIX backend APIs |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | BLUVOYIX Advisory |
| Descripción | La vulnerabilidad existe en BLUVOYIX debido a una autenticación inapropiada en las APIs backend de BLUVOYIX. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando peticiones HTTP especialmente diseñadas a las APIs vulnerables. La explotación exitosa podría permitir al atacante obtener acceso completo a los datos de los clientes y comprometer por completo la plataforma objetivo. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización proporcionada por BLUVOYIX que corrige la autenticación en las APIs backend. En paralelo, restringir accesos directos a las APIs mediante firewall y monitorizar tráfico irregular para detectar posibles intentos de explotación no autenticada. |
| CVE | CVE-2026-22237 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 16:16 (hora de España) |
| Vendor | BLUSPARK GLOBAL |
| Producto | BLUVOYIX |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | BLUVOYIX Advisory |
| Descripción | La vulnerabilidad existe en BLUVOYIX debido a la exposición de documentación interna sensible de la API. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas a las APIs expuestas por dicha documentación. La explotación exitosa podría permitir al atacante causar daños en la plataforma objetivo mediante el abuso de funcionalidades internas. |
| Estrategia | Eliminar o restringir el acceso a la documentación interna de las APIs expuestas, implementar autenticación estricta sobre dichas APIs y monitorizar tráfico anómalo para detectar intentos de explotación. Aplicar parches o actualizaciones del fabricante en cuanto estén disponibles. |
| CVE | CVE-2026-22238 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 16:16 (hora de España) |
| Fabricante | BLUVOYIX |
| Producto Afectado | BLUVOYIX Admin APIs |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | BLUVOYIX Advisory |
| Descripción | La vulnerabilidad existe en BLUVOYIX debido a una autenticación inapropiada en las APIs administrativas de BLUVOYIX. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando peticiones HTTP especialmente diseñadas a la API administrativa vulnerable para crear un nuevo usuario con privilegios administrativos. La explotación exitosa podría permitir al atacante obtener acceso completo a los datos de los clientes y comprometer totalmente la plataforma afectada al iniciar sesión con el usuario administrador recién creado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por BLUVOYIX. Mientras se actualiza, restringir el acceso a las APIs administrativas mediante firewalls o listas blancas de IP, y monitorizar activamente cualquier creación inusual de usuarios administrativos para detectar intentos de explotación en tiempo real. |
| CVE | CVE-2026-22239 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 16:16 (hora de España) |
| Fabricante | BLUVOYIX |
| Producto Afectado | API de envío de correo electrónico de BLUVOYIX |
| Versiones Afectadas | No especificadas, se recomienda revisar versiones actuales |
| Exploit Públicos | No confirmados |
| Referencia | BLUVOYIX Advisory |
| Descripción | Existe una vulnerabilidad en BLUVOYIX debido a fallos de diseño en la API de envío de correos electrónicos. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas a la API vulnerable. La explotación exitosa permitiría al atacante enviar correos no solicitados en nombre de la empresa. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial disponible para la API de BLUVOYIX. Restringir el acceso a la API de envío de correos mediante autenticación y filtros de IP. Monitorizar tráfico inusual para detectar solicitudes HTTP maliciosas y enviar alertas tempranas sobre intentos de explotación. |
| CVE | CVE-2026-22240 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 16:16 (hora de España) |
| Vendor | BLUVOYIX |
| Producto | BLUVOYIX |
| Versiones | No especificadas |
| Exploit Públicos | No confirmado |
| Referencia | BLUVOYIX Advisory |
| Descripción | La vulnerabilidad existe en BLUVOYIX debido a una implementación inadecuada del almacenamiento de contraseñas y una exposición subsiguiente a través de APIs no autenticadas. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas al API de usuarios vulnerable para recuperar las contraseñas en texto plano de todos los usuarios. La explotación exitosa podría permitir al atacante obtener acceso total a los datos de los clientes y comprometer completamente la plataforma objetivo iniciando sesión con un correo electrónico y contraseña de administrador expuestos. |
| Estrategia | Aplicar inmediatamente parches oficiales que corrijan la gestión de almacenamiento de contraseñas y restrinjan el acceso a APIs vulnerables mediante autenticación robusta. Además, monitorear accesos anómalos y reforzar controles de acceso a datos sensibles para prevenir explotación activa. |
| CVE | CVE-2025-70968 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 14 ene 2026, 18:16 (hora de España) |
| Vendor | FreeImage |
| Producto | FreeImage |
| Versiones | 3.18.0 |
| Exploit Públicos | Confirmados y disponibles públicamente |
| Referencia | GitHub – Exploit PoC</td |
| Descripción | FreeImage 3.18.0 contiene una vulnerabilidad de Use After Free en PluginTARGA.cpp; loadRLE(). |
| Análisis | La vulnerabilidad permite que un atacante remoto ejecute código arbitrario al manipular cargas RLE en imágenes TARGA, explotando el acceso a memoria liberada para causar corrupción o ejecución remota. Dado que existen exploits públicos, la amenaza es inmediata y directa. |
| Estrategia | Actualizar a versión corregida si está disponible o reemplazar FreeImage por otra librería; si no hay parche, aislar el procesamiento de imágenes TARGA y limitar la exposición de servicios que usan FreeImage. Monitorear intentos de explotación activa y aplicar defensas de sandboxing para mitigar el riesgo. |


