IA Generativa on enero 20th, 2026

📌 Resumen ejecutivo

  • 36 noticias analizadas en este informe.
  • Distribución: 14 críticas, 9 altas, 3 medias, 10 bajas/no relevantes.
  • Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), SANS Internet Storm Center….
  • Periodo analizado: no especificado – no especificado.
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

14

Falla de inyección de comandos en Google Gemini expuso datos privados de calendarios mediante invitaciones maliciosas

Origen
[email protected] (The Hacker News)

Resumen
Investigadores de ciberseguridad revelaron una vulnerabilidad que permite la inyección indirecta de comandos en Google Gemini para evadir controles de autorización y extraer datos privados de Google Calendar mediante invitaciones maliciosas. Esta falla permite eludir las protecciones de privacidad del calendario al ocultar comandos maliciosos.

Enlace
Ver noticia

⚡ Weekly Recap: Fortinet Exploits, RedLine Clipjack, NTLM Crack, Copilot Attack & More

Origen
[email protected] (The Hacker News)

Resumen
Resumen semanal que cubre múltiples temas críticos de ciberseguridad incluyendo exploits en Fortinet, malware RedLine Clipjack, vulnerabilidades en NTLM y ataques relacionados con Copilot. Destaca la creciente dificultad para diferenciar entre actualizaciones normales y incidentes serios debido a la rápida evolución de herramientas de IA, dispositivos conectados y sistemas automatizados que amplían las superficies de ataque.

Enlace
Ver noticia

Nueva vulnerabilidad de hardware StackWarp rompe las protecciones AMD SEV-SNP en CPUs Zen 1–5

Origen
[email protected] (The Hacker News)

Resumen
Un equipo académico del CISPA Helmholtz Center for Information Security en Alemania ha revelado una nueva vulnerabilidad de hardware llamada StackWarp que afecta a procesadores AMD. Esta falla permite a actores maliciosos con control privilegiado sobre un servidor anfitrión ejecutar código malicioso dentro de máquinas virtuales confidenciales (CVM), comprometiendo las garantías de integridad proporcionadas por AMD.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-23839 leepeuker (desarrollador de Movary) AfectadoMovary (aplicación web para seguimiento de películas) CRÍTICA (9.3) versiones anteriores a 0.70.0 No
CVE-2026-23840 leepeuker Movary CRITICAL (9.3) versiones anteriores a 0.70.0 No
CVE-2026-23841 leepeuker AfectadoMovary CRITICAL (9.3) versiones anteriores a 0.70.0 No
CVE-2026-23837 Frankli Oxygen (MyTube) MyTube (Self-hosted video downloader and player) CRITICAL (9.8) 1.7.65 y versiones potencialmente anteriores No
CVE CVE-2026-23839
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado lun, 19 ene 2026, 20:16 (hora de España)
Vendor leepeuker (desarrollador de Movary)
Producto Afectado Movary (aplicación web para seguimiento de películas)
Versiones Afectadas versiones anteriores a 0.70.0
Exploit Públicos No se ha confirmado
Referencia Github Advisory
Descripción Movary es una aplicación web para rastrear, calificar y explorar el historial de visualización de películas. Debido a una validación insuficiente de entradas, atacantes pueden ejecutar cargas útiles de cross-site scripting (XSS) en la versión afectada mediante el parámetro vulnerable `?categoryUpdated=`. La versión 0.70.0 corrige la vulnerabilidad.
Estrategia Actualizar de inmediato Movary a la versión 0.70.0 o superior donde se corrige esta validación. Además, implementar controles de saneamiento y escape de entradas en los parámetros de URL para prevenir posibles vectores XSS futuros. Monitorizar actividad sospechosa que pueda indicar explotación activa.

CVE CVE-2026-23840
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado lun, 19 ene 2026, 20:16 (hora de España)
Vendor leepeuker
Producto Movary
Versiones versiones anteriores a 0.70.0
Exploit Públicos No confirmados
Referencia GitHub advisory
Descripción Movary es una aplicación web para rastrear, calificar y explorar tu historial de películas vistas. Debido a una validación insuficiente de entradas, los atacantes pueden desencadenar cargas útiles de cross-site scripting (XSS) en versiones anteriores a la 0.70.0. El parámetro vulnerable es ?categoryDeleted=. La versión 0.70.0 corrige el problema.
Estrategia Actualizar inmediatamente Movary a la versión 0.70.0 o superior. Validar y sanear estrictamente todos los parámetros de entrada, particularmente ?categoryDeleted=. Monitorizar la actividad en la aplicación para detectar intentos de explotación XSS.

CVE CVE-2026-23841
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado lun, 19 ene 2026, 20:16 (hora de España)
Fabricante leepeuker
Producto Afectado Movary
Versiones Afectadas versiones anteriores a 0.70.0
Exploit Públicos No confirmados
Referencia GitHub Movary 0.70.0 Release
Descripción Movary es una aplicación web para rastrear, valorar y explorar el historial de visualización de películas. Debido a una validación insuficiente de entradas, los atacantes pueden activar cargas útiles de cross-site scripting (XSS) usando el parámetro vulnerable ?categoryCreated= en versiones anteriores a 0.70.0. Este ataque permite la ejecución de código malicioso en el navegador de otros usuarios.
Estrategia Actualizar inmediatamente a la versión 0.70.0 o superior para eliminar la vulnerabilidad. Reforzar además la validación y saneamiento de todos los parámetros de entrada en la aplicación web para prevenir futuros ataques XSS. Monitorizar eventos anómalos en las interfaces web afectadas para detectar intentos de explotación.

CVE CVE-2026-23837
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado lun, 19 ene 2026, 22:15 (hora de España)
Vendor Frankli Oxygen (MyTube)
Producto MyTube (Self-hosted video downloader and player)
Versiones 1.7.65 y versiones potencialmente anteriores
Exploit Públicos No reportados
Referencia GitHub Commit Fix
Descripción MyTube es un programa autohospedado para descargar y reproducir vídeos de varios sitios web. Una vulnerabilidad en la versión 1.7.65 y posiblemente versiones anteriores permite a usuarios no autenticados saltarse la verificación obligatoria de autenticación en el middleware roleBasedAuthMiddleware. Si no se proporciona una cookie de autenticación (haciendo que req.user sea indefinido), la solicitud pasa incorrectamente a los manejadores posteriores. Esto impacta a todos los usuarios con loginEnabled: true y permite a atacantes acceder y modificar configuraciones de la aplicación vía /api/settings, cambiar contraseñas administrativas y de visitantes, y acceder a rutas protegidas basadas en este middleware.
Estrategia Actualizar urgentemente a la versión 1.7.66 o superior. Como mitigación temporal, restringir acceso a endpoints /api/ mediante firewall o proxy inverso (ej. Nginx) para permitir sólo IPs confiables. Si es posible, parchear manualmente roleBasedAuthMiddleware para que las solicitudes sin usuario autenticado generen error 401 en lugar de continuar.
Enviar a un amigo: Share this page via Email
IA Generativa on enero 19th, 2026

📌 Resumen ejecutivo

  • 5 noticias analizadas en este informe.
  • Distribución: 1 críticas, 2 altas, 0 medias, 2 bajas/no relevantes.
  • Fuentes principales: Troy Hunt, Mayank Parmar, Lawrence Abrams….
  • Periodo analizado: no especificado – no especificado.
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

1

CIRO confirma brecha de datos que expuso información de 750,000 inversores canadienses

Origen
Bill Toulas

Resumen
La Organización Reguladora de Inversiones Canadiense (CIRO) confirmó que la brecha de datos sufrida el año pasado afectó a aproximadamente 750,000 inversores canadienses.

Enlace
Ver noticia

⚠️ Prioridad 2 (Alta)

2

Microsoft lanza actualizaciones fuera de banda para corregir fallos en apagado y Cloud PC

Origen
Lawrence Abrams

Resumen
Microsoft ha publicado varias actualizaciones de emergencia fuera de banda para Windows 10, Windows 11 y Windows Server, destinadas a corregir dos problemas causados por las actualizaciones del Patch Tuesday de enero.

Enlace
Ver noticia

Predicciones clave de CISOs del Sudeste Asiático para 2026: Seguridad en IA, identidad como perímetro activo y resiliencia estratégica

Origen
Múltiples fuentes

Resumen
Los CISOs del Sudeste Asiático anticipan que en 2026 los ataques evolucionarán con un enfoque en la protección de infraestructuras en la nube y de IA, la identidad como perímetro activo y la resiliencia operativa. Se destacan riesgos críticos como la explotación de configuraciones erróneas en entornos multi-nube, ataques de suplantación avanzados que evaden MFA tradicional, y la multiplicación del riesgo en la cadena de suministro mediante componentes open-source y pipelines CI/CD. La IA autónoma (agentic AI) plantea nuevos desafíos de gobernanza y control, con la necesidad de mecanismos como acceso limitado en tiempo y alcance, kill switches y monitoreo continuo. Se prevé un aumento de ataques ciber-físicos por la convergencia IT-OT, y la transformación de la resiliencia en un producto comercializable en sectores financieros. Además, se enfatiza la gestión de identidades no humanas para agentes de IA y la incorporación de nuevas telemetrías para análisis forense en sesiones de navegador con IA.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on enero 18th, 2026

📌 Resumen ejecutivo

  • 7 noticias analizadas en este informe.
  • Distribución: 2 críticas, 3 altas, 0 medias, 2 bajas/no relevantes.
  • Fuentes principales: [email protected] (The Hacker News), Wireshark Project, Mayank Parmar….
  • Periodo analizado: no especificado – no especificado.
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

2

Líder del ransomware Black Basta añadido a la lista de los más buscados de la UE y a la Notificación Roja de INTERPOL

Origen
[email protected] (The Hacker News)

Resumen
Las autoridades ucranianas y alemanas han identificado a dos ucranianos sospechosos de trabajar para el grupo de ransomware como servicio (RaaS) Black Basta, vinculado a Rusia. Además, el presunto líder del grupo, Oleg Evgenievich Nefedov, de 35 años y nacionalidad rusa, ha sido incluido en la lista de los más buscados de la Unión Europea y en la Notificación Roja de INTERPOL.

Enlace
Ver noticia

Extensiones maliciosas de Chrome roban credenciales en plataformas empresariales de RRHH

Origen
Lawrence Abrams

Resumen
Se han detectado extensiones maliciosas en la Chrome Web Store que se hacen pasar por herramientas de productividad y seguridad para plataformas empresariales de RRHH y ERP. Estas extensiones roban credenciales de autenticación y bloquean páginas de gestión usadas para responder a incidentes de seguridad.

Enlace
Ver noticia

⚠️ Prioridad 2 (Alta)

3

Wireshark 4.6.3 lanzado con corrección de 4 vulnerabilidades y 9 errores

Origen
Wireshark Project

Resumen
Wireshark versión 4.6.3 corrige cuatro vulnerabilidades y nueve errores. No se especifica la criticidad ni detalles de las vulnerabilidades corregidas.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2019-25297 Opinion Stage AfectadoPoll, Survey & Quiz Maker Plugin Se está explotando No especificadas explícitamente
CVE-2025-10484 WooCommerce Registration & Login with Mobile Phone Number for WooCommerce plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 1.3.1 No
CVE CVE-2019-25297
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 2019
Fabricante Opinion Stage
Producto Afectado Poll, Survey & Quiz Maker Plugin
Versiones Afectadas No especificadas explícitamente
Exploit Públicos Sí, existen pruebas de explotación activa
Referencia CVE-2019-25297 Vulncheck
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en el plugin Poll, Survey & Quiz Maker de Opinion Stage, que permite a atacantes inyectar scripts maliciosos. Esto puede ser explotado para ejecutar código malicioso en navegadores de usuarios, comprometiendo la confidencialidad e integridad de la información.
Estrategia Actualizar inmediatamente el plugin a la versión que corrige esta vulnerabilidad. Si el parche no está disponible, desactivar el plugin afectado para evitar explotación. Implementar controles de validación y escape estricto de entradas en las interfaces web y monitorizar activamente intentos de explotación para detectar ataques en curso.

CVE CVE-2025-10484
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado sáb, 17 ene 2026, 10:15 (hora de España)
Vendor WooCommerce
Producto Registration & Login with Mobile Phone Number for WooCommerce plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.3.1
Exploit Públicos No confirmados
Referencia Sitio oficial del plugin
Descripción El plugin Registration & Login with Mobile Phone Number para WooCommerce en WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 1.3.1 inclusive. Esto se debe a que el plugin no verifica correctamente la identidad del usuario antes de autenticarlo mediante la función fma_lwp_set_session_php_fun(). Esto permite que atacantes no autenticados se autentiquen como cualquier usuario del sitio, incluidos administradores, sin necesidad de una contraseña válida.
Impacto Esta vulnerabilidad permite acceso completo no autorizado, lo que puede provocar compromisos críticos en la integridad y confidencialidad de los datos del sitio web, facilitando el control total por parte de atacantes.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.3.1 cuando esté disponible. Mientras tanto, restringir el uso del plugin o implementar controles adicionales de autenticación y monitorización de accesos para detectar intentos de explotación.
Enviar a un amigo: Share this page via Email
IA Generativa on enero 17th, 2026

📌 Resumen ejecutivo

  • 39 noticias analizadas en este informe.
  • Distribución: 15 críticas, 6 altas, 5 medias, 13 bajas/no relevantes.
  • Fuentes principales: [email protected] (The Hacker News), Troy Hunt, Randy Stone….
  • Periodo analizado: no especificado – no especificado.
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

15

Cinco extensiones maliciosas de Chrome se hacen pasar por Workday y NetSuite para secuestrar cuentas

Origen
[email protected] (The Hacker News)

Resumen
Investigadores de ciberseguridad han descubierto cinco nuevas extensiones maliciosas para el navegador Google Chrome que se hacen pasar por plataformas de recursos humanos (HR) y planificación de recursos empresariales (ERP) como Workday, NetSuite y SuccessFactors para tomar control de cuentas de víctimas. Estas extensiones roban tokens de autenticación, bloquean capacidades de respuesta a incidentes y permiten el secuestro completo de cuentas.

Enlace
Ver noticia

Puerta trasera LOTUSLITE apunta a entidades políticas de EE.UU. usando phishing dirigido con temática venezolana

Origen
[email protected] (The Hacker News)

Resumen
Expertos en seguridad han revelado una nueva campaña que ha atacado entidades gubernamentales y políticas de EE.UU. mediante señuelos políticos para distribuir una puerta trasera llamada LOTUSLITE. La campaña utiliza archivos ZIP con temas relacionados con los recientes desarrollos geopolíticos entre EE.UU. y Venezuela para propagar el malware.

Enlace
Ver noticia

China-Linked APT Exploited Sitecore Zero-Day in Critical Infrastructure Intrusions

Origen
[email protected] (The Hacker News)

Resumen
Un actor de amenazas probablemente vinculado a China ha estado explotando una vulnerabilidad zero-day en Sitecore para atacar sectores de infraestructura crítica en Norteamérica desde al menos el año pasado. Cisco Talos identifica esta actividad bajo el nombre UAT-8837, considerándola una amenaza persistente avanzada (APT) con un nexo chino, basada en similitudes tácticas con otras campañas de actores de la región.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2012-10064 Omnilogic AfectadoOmni Secure Files Se está Explotando No especificadas No
CVE-2026-0899 Chromium Project Chromium V8 JavaScript Engine Se está Explotando Versiones afectadas de Chromium que usan V8 Engine previas al parche del 16
CVE-2026-0900 Chromium Project AfectadoMotor V8 de Chromium Se está Explotando Versiones con motor V8 anteriores a la publicación del parche en enero 2026
CVE-2026-0901 Google AfectadoChromium (Blink rendering engine) Se está Explotando Versiones con Blink rendering engine previas al parche de enero 2026
CVE-2026-0902 Chromium Project Navegador Chromium (Motor V8) Se está Explotando Versiones con motor V8 sin parchear hasta enero 2026
CVE-2026-0903 Chromium Project AfectadoChromium Se está Explotando Versiones anteriores al parche publicado el 16
CVE-2026-0904 Chromium Project (Google) Chromium (Navegador web) Se está Explotando Versiones afectadas hasta la fecha de publicación (no especificadas con exactitud) No
CVE-2026-0905 Chromium Project Chromium Se está explotando No especificadas, afecta múltiples versiones hasta parchear
CVE-2026-0906 Chromium Project AfectadoNavegador Chromium Se esta Explotando Versiones afectadas no especificadas en la referencia No
CVE-2026-0907 Chromium Project AfectadoChromium (navegador web) Se esta Explotando Versiones afectadas no especificadas; se recomienda revisar actualizaciones recientes
CVE-2026-0908 Google Chromium (componente ANGLE) Se está Explotando Versiones anteriores al parche del 16
CVE-2026-20960 Microsoft AfectadoPower Apps Se está Explotando No especificadas
CVE-2026-21223 Microsoft AfectadoMicrosoft Edge (Chromium-based) Se está Explotando Versiones previas a la actualización publicada el 16
CVE-2025-64155 Fortinet AfectadoFortiSIEM Se está Explotando No especificadas, se asume todas las versiones afectadas deben ser parcheadas
CVE-2025-52665 UniFi Afectadoui_unifi_access Se está Explotando No especificadas
CVE-2025-60021 Apache Software Foundation Apache bRPC CRITICAL (9.8) todas las versiones anteriores a 1.15.0 No
CVE-2025-14510 *ABB Afectado: *ABB Ability OPTIMAX *CRITICAL (9.2) *6.1, 6.2, desde 6.3.0 antes de 6.3.1-251120, desde 6.4.0 antes de 6.4.1-251120 No
CVE-2026-21623 Stackideas Easy Discuss para Joomla CRITICAL (9.4) Versiones afectadas previas al parche disponible en https: No
CVE-2026-21624 StackIdeas Easy Discuss para Joomla CRITICAL (9.4) Versiones anteriores al parche publicado tras 16 enero 2026 No
CVE-2026-23523 OpenAgentPlatform Dive (MCP Host Desktop Application) CRITICAL (9.6) versiones anteriores a 0.13.0 No
CVE-2012-10064 Omni Secure Files Omni Secure Files plugin CRITICAL (9.3) versiones anteriores a 0.1.14
CVE-2026-23722 WeGIA WeGIA (Web Manager for Charitable Institutions) CRITICAL (9.1) Versiones anteriores a 3.6.2 No
CVE-2026-23744 MCPJam AfectadoMCPJam inspector CRITICAL (9.8) versiones 1.4.2 y anteriores No
CVE-2026-23800 Modular DS Afectadomodular-connector CRITICAL (10) Desde la 2.5.2 hasta antes de la 2.6.0 No
CVE-2025-15403 RegistrationMagic Plugin para WordPress RegistrationMagic CRITICAL (9.8) todas las versiones hasta e incluyendo la 6.0.7.1 No

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on enero 16th, 2026

📌 Resumen ejecutivo

  • 53 noticias analizadas en este informe.
  • Distribución: 27 críticas, 11 altas, 3 medias, 12 bajas/no relevantes.
  • Fuentes principales: [email protected] (The Hacker News), SANS Internet Storm Center, Matthew Presnal (ISC intern)….
  • Periodo analizado: no especificado – no especificado.
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

27

Configuración errónea crítica en AWS CodeBuild expuso repositorios de GitHub a posibles ataques a la cadena de suministro

Origen
[email protected] (The Hacker News)

Resumen
Una configuración errónea crítica en AWS CodeBuild permitió la posible toma total de los repositorios de GitHub de AWS, incluyendo el SDK de JavaScript de AWS, poniendo en riesgo todos los entornos de AWS. La vulnerabilidad, llamada CodeBreach por la empresa Wiz, fue corregida en septiembre de 2025 tras una divulgación responsable.

Enlace
Ver noticia

Falla crítica en el plugin Modular DS de WordPress explotada activamente para obtener acceso de administrador

Origen
[email protected] (The Hacker News)

Resumen
Se ha detectado una vulnerabilidad de máxima gravedad (CVE-2026-23550, CVSS 10.0) en el plugin Modular DS de WordPress que permite una escalada de privilegios sin autenticación. Todas las versiones hasta la 2.5.1 están afectadas y la falla está siendo explotada activamente. Se ha publicado un parche en la versión 2.5.2.

Enlace
Ver noticia

Investigadores revelan ataque Reprompt que permite exfiltración de datos con un solo clic desde Microsoft Copilot

Origen
[email protected] (The Hacker News)

Resumen
Investigadores en ciberseguridad han revelado un nuevo método de ataque llamado Reprompt que permite a actores maliciosos exfiltrar datos sensibles de chatbots de inteligencia artificial como Microsoft Copilot con un solo clic, eludiendo completamente los controles de seguridad empresariales. Solo se requiere un clic en un enlace legítimo de Microsoft para comprometer a las víctimas.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-7334 Changjetong Information Technology Co., Ltd. T+ Se está Explotando No especificadas No
CVE-2011-10041 Steven AfectadoUploadify Se está Explotando No especificadas (revisar versiones previas a la actualización oficial) Confirmados con evidencia activa
CVE-2021-36901 AsylumDigital age_gate Se está Explotando No especificadas No
CVE-2024-2863 LG lg_led_assistant Se está Explotando No especificado
CVE-2017-17762 Episerver Episerver Se está explotando No especificadas explícitamente
CVE-2021-25281 * SaltStack Afectado:* Salt * Se está explotando * Versiones anteriores a la corrección aplicada en 2021 (detalles específicos deben consultarse en el aviso oficial)
CVE-2025-63387 Langgenius Afectadodify Se está Explotando No especificadas No
CVE-2025-55749 XWiki XWiki (Plataforma colaborativa) Se está Explotando Versiones anteriores a la corrección divulgada en 2025 (detalles específicos deben consultarse en el vendor)
CVE-2020-26836 SAP Afectadosolution_manager Se está Exploitando No especificadas explícitamente ando
CVE-2025-68645 Zimbra afectadoZimbra Collaboration Se está Explotando No especificadas, se recomienda verificar versiones PHP usadas en Zimbra Collaboration
CVE-2026-22907 Sick AG Software no especificado de Sick AG CRITICAL (9.9) No especificadas No
CVE-2026-22908 Sick AG AfectadoPlataforma de gestión de contenedores Sick Container Manager CRITICAL (9.1) Versiones anteriores a 3.2.0 No
CVE-2021-47753 phpKF AfectadophpKF CMS 3.00 Beta y6 CRITICAL (9.3) 3.00 Beta y6
CVE-2021-47819 ProjeQtOr ProjeQtOr Project Management CRITICAL (9.3) 9.1.4
CVE-2025-67079 Omnispace Agora Project CRITICAL (9.8) versiones anteriores a 25.10 No
CVE-2025-62193 NOAA PMEL Live Access Server (LAS) CRITICAL (9.3) No especificadas, afectadas hasta el 2025-09-24 No
CVE-2026-23520 Arcane Arcane (gestión moderna de Docker) CRITICAL (9) versiones anteriores a 1.13.0 No
CVE-2026-23746 Entrust Instant Financial Issuance (IFI) On Premise (anteriormente CardWizard) CRITICAL (9.3) versiones 5.x, anteriores a 6.10.5 y anteriores a 6.11.1
CVE-2025-70892 Phpgurukul Cyber Cafe Management System CRITICAL (9.8) v1.0
CVE-2011-10041 Uploadify Plugin WordPress Uploadify CRITICAL (9.3) Hasta la 1.0 inclusive
CVE-2023-7334 Changjetong T+ CRITICAL (9.3) Versiones hasta e incluyendo 16.x Confirmados por Shadowserver Foundation
CVE-2026-1009 Altium Altium Forum (dentro de Altium 365) CRITICAL (9) Versiones previas a la corrección oficial (no especificadas) No
CVE-2026-22863 Deno Land AfectadoDeno (JavaScript, TypeScript, y WebAssembly runtime) CRITICAL (9.2) versiones anteriores a 2.6.0 No
CVE-2021-47796 Denver SHC-150 Smart Wifi Camera CRITICAL (9.3) No especificadas (probablemente todas las versiones del modelo afectado)
CVE-2021-47812 Grav CMS Team GravCMS CRITICAL (9.3) 1.10.7
CVE-2025-14231 Canon Satera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C CRITICAL (9.3) Firmware v06.02 y anteriores No
CVE-2025-14232 Canon AfectadoSatera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, Color imageCLASS MF650C Series, imageCLASS LBP230 Series, imageCLASS X LBP1238 II, imageCLASS MF450 Series, imageCLASS X MF1238 II, imageCLASS X MF1643i II, imageCLASS X MF1643iF II, i-SENSYS LBP630C Series, i-SENSYS MF650C Series, i-SENSYS LBP230 Series, 1238P II, 1238Pr II, i-SENSYS MF450 Series, i-SENSYS MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, imageRUNNER 1643iF II CRITICAL (9.3) Firmware v06.02 y anteriores No
CVE-2025-14233 Canon Satera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, Color imageCLASS MF650C Series, imageCLASS LBP230 Series, imageCLASS X LBP1238 II, imageCLASS MF450 Series, imageCLASS X MF1238 II, imageCLASS X MF1643i II, imageCLASS X MF1643iF II, i-SENSYS LBP630C Series, i-SENSYS MF650C Series, i-SENSYS LBP230 Series, 1238P II, 1238Pr II, i-SENSYS MF450 Series, i-SENSYS MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, imageRUNNER 1643iF II CRITICAL (9.3) Firmware v06.02 y anteriores No
CVE-2025-14234 Canon Inc. Satera LBP670C Series, Satera MF750C Series (Japón), Color imageCLASS LBP630C, MF650C Series, LBP230 Series, imageCLASS X LBP1238 II, MF450 Series, MF1238 II, MF1643i II, MF1643iF II (EE.UU.), i-SENSYS LBP630C Series, MF650C Series, LBP230 Series, 1238P II, 1238Pr II, MF450 Series, MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, 1643iF II (Europa) CRITICAL (9.3) Firmware v06.02 y anteriores No
CVE-2025-14235 Canon Satera, Color imageCLASS, i-SENSYS, imageRUNNER Series de impresoras multifunción y láser CRITICAL (9.3) Firmware v06.02 y anteriores No
CVE-2025-14236 Canon Inc. Small Office Multifunction Printers: Satera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, MF650C Series, LBP230 Series, X LBP1238 II, MF450 Series, X MF1238 II, X MF1643i II, X MF1643iF II, i-SENSYS LBP630C Series, MF650C Series, LBP230 Series, 1238P II, 1238Pr II, MF450 Series, MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, imageRUNNER 1643iF II CRITICAL (9.3) Firmware v06.02 y anteriores No
CVE-2025-14237 Canon AfectadoSatera LBP670C Series, Satera MF750C Series, Color imageCLASS LBP630C, MF650C Series, LBP230 Series, X LBP1238 II, MF450 Series, X MF1238 II, X MF1643i II, X MF1643iF II, i-SENSYS LBP630C Series, MF650C Series, LBP230 Series, 1238P II, 1238Pr II, MF450 Series, MF550 Series, 1238i II, 1238iF II, imageRUNNER 1643i II, 1643iF II CRITICAL (9.3) Firmware v06.02 y versiones anteriores vendidas en Japón, EE.UU. y Europa No
CVE-2025-61937 Modelo – fabricante no especificado AfectadoServidor de aplicación modelo (model application server) CRITICAL (10) No especificadas No
CVE-2025-61943 Emerson Process Management AfectadoCaptive Historian CRITICAL (9.3) no especificadas; se recomienda revisar todas las versiones actuales desplegadas No
CVE-2025-64691 No especificado AfectadoModel Application Server CRITICAL (9.3) No especificadas No
CVE-2025-65118 No especificado Model Application Server CRITICAL (9.3) No especificadas No
CVE-2025-62581 Delta Electronics AfectadoDIAView CRITICAL (9.8) No especificadas en la referencia No
CVE-2025-62582 Delta Electronics DIAView CRITICAL (9.8) No especificadas en detalle en la referencia No
CVE-2026-1019 Gotac afectadoPolice Statistics Database System CRITICAL (9.3) No especificadas No
CVE-2026-1021 Gotac AfectadoPolice Statistics Database System CRITICAL (9.3) No especificadas No

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-23550 No especificado (en análisis) AfectadoNo especificado (en análisis) Se está Explotando No especificadas No
CVE-2026-20805 Microsoft AfectadoMicrosoft Windows (Windows 10, Windows 11, Windows Server 2012 R2, 2019 y 2022) Se está Explotando Windows 10, Windows 11, Windows Server 2012 R2, Windows Server 2019, Windows Server 2022
CVE-2026-23550 Modular DS AfectadoModular DS CRITICAL (10) desde versiones iniciales hasta 2.5.1 No
CVE-2026-22236 BLUVOYIX BLUVOYIX backend APIs CRITICAL (10) No especificadas No
CVE-2026-22237 BLUSPARK GLOBAL BLUVOYIX CRITICAL (10) No especificadas No
CVE-2026-22238 BLUVOYIX AfectadoBLUVOYIX Admin APIs CRÍTICA (10) No especificadas No
CVE-2026-22239 BLUVOYIX AfectadoAPI de envío de correo electrónico de BLUVOYIX CRITICAL (10) No especificadas, se recomienda revisar versiones actuales No
CVE-2026-22240 BLUVOYIX BLUVOYIX CRITICAL (10) No especificadas No
CVE-2025-70968 FreeImage FreeImage CRITICAL (9.8) 3.18.0
CVE CVE-2026-23550
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 14/01/2026
Fabricante No especificado (en análisis)
Producto Afectado No especificado (en análisis)
Versiones Afectadas No especificadas
Exploit Públicos No confirmado
Referencia CVE-2026-23550
KEV
FAQ KEV
Descripción Vulnerabilidad de asignación incorrecta de privilegios en un producto y fabricante no especificados actualmente bajo análisis. Esta vulnerabilidad permite que usuarios no autorizados ganen privilegios elevados, lo que puede derivar en accesos no legítimos a funciones o datos críticos.
Estrategia Monitorear activamente fuentes oficiales para actualización de detalles y parches. Aplicar controles estrictos de gestión de privilegios y segmentación de accesos. Preparar planes de respuesta rápida ante explotación, dado que ya se está explotando. Actualizar e instalar parches tan pronto como se publiquen.

CVE CVE-2026-20805
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 14/01/2026
Vendor Microsoft
Producto Afectado Microsoft Windows (Windows 10, Windows 11, Windows Server 2012 R2, 2019 y 2022)
Versiones Afectadas Windows 10, Windows 11, Windows Server 2012 R2, Windows Server 2019, Windows Server 2022
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft CVE Details, Microsoft Exposure Recommendations, CVE Official Record
Descripción Vulnerabilidad en Microsoft Windows (incluyendo Windows 10, Windows 11, Windows Server 2012 R2, 2019 y 2022) con un puntaje CVSS de 5.5 que afecta a 387 dispositivos expuestos. Detalles específicos de la vulnerabilidad no proporcionados en el correo.
Evaluación Aunque los detalles técnicos son limitados, la vulnerabilidad está siendo activamente explotada y afecta a sistemas ampliamente distribuidos en la empresa, representando un riesgo real de compromiso. Es prioritario considerarla para acciones inmediatas.
Estrategia Aplicar urgentemente los parches oficiales emitidos por Microsoft para todas las versiones afectadas. Adicionalmente, monitorizar активности inusual en los sistemas afectados y reforzar controles perimetrales para detectar intentos de explotación.

CVE CVE-2026-23550
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 10:16 (hora de España)
Fabricante Modular DS
Producto Afectado Modular DS
Versiones Afectadas desde versiones iniciales hasta 2.5.1
Exploit Públicos No confirmados
Referencia Aviso de Seguridad Modular DS</td
Descripción Vulnerabilidad de asignación incorrecta de privilegios en Modular DS que permite la escalada de privilegios. Este problema afecta a Modular DS: desde versiones iniciales hasta la 2.5.1.

Esta vulnerabilidad puede ser explotada por un atacante con acceso limitado para elevar sus privilegios, comprometiendo la seguridad del sistema y potencialmente tomando control completo. No se han confirmado exploits públicos, pero la gravedad y facilidad de explotación requieren atención inmediata.

Estrategia Actualizar inmediatamente a la versión 2.5.2 o superior que corrige la vulnerabilidad. En paralelo, revisar y restringir los permisos de usuarios y procesos para minimizar el riesgo, además de monitorizar cualquier comportamiento anómalo que indique intento de escalada de privilegios.

CVE CVE-2026-22236
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 16:16 (hora de España)
Vendor BLUVOYIX
Producto BLUVOYIX backend APIs
Versiones No especificadas
Exploit Públicos No confirmados
Referencia BLUVOYIX Advisory
Descripción La vulnerabilidad existe en BLUVOYIX debido a una autenticación inapropiada en las APIs backend de BLUVOYIX. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando peticiones HTTP especialmente diseñadas a las APIs vulnerables. La explotación exitosa podría permitir al atacante obtener acceso completo a los datos de los clientes y comprometer por completo la plataforma objetivo.
Estrategia Aplicar inmediatamente el parche oficial o actualización proporcionada por BLUVOYIX que corrige la autenticación en las APIs backend. En paralelo, restringir accesos directos a las APIs mediante firewall y monitorizar tráfico irregular para detectar posibles intentos de explotación no autenticada.

CVE CVE-2026-22237
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 16:16 (hora de España)
Vendor BLUSPARK GLOBAL
Producto BLUVOYIX
Versiones No especificadas
Exploit Públicos No confirmados
Referencia BLUVOYIX Advisory
Descripción La vulnerabilidad existe en BLUVOYIX debido a la exposición de documentación interna sensible de la API. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas a las APIs expuestas por dicha documentación. La explotación exitosa podría permitir al atacante causar daños en la plataforma objetivo mediante el abuso de funcionalidades internas.
Estrategia Eliminar o restringir el acceso a la documentación interna de las APIs expuestas, implementar autenticación estricta sobre dichas APIs y monitorizar tráfico anómalo para detectar intentos de explotación. Aplicar parches o actualizaciones del fabricante en cuanto estén disponibles.

CVE CVE-2026-22238
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 16:16 (hora de España)
Fabricante BLUVOYIX
Producto Afectado BLUVOYIX Admin APIs
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia BLUVOYIX Advisory
Descripción La vulnerabilidad existe en BLUVOYIX debido a una autenticación inapropiada en las APIs administrativas de BLUVOYIX. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando peticiones HTTP especialmente diseñadas a la API administrativa vulnerable para crear un nuevo usuario con privilegios administrativos. La explotación exitosa podría permitir al atacante obtener acceso completo a los datos de los clientes y comprometer totalmente la plataforma afectada al iniciar sesión con el usuario administrador recién creado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por BLUVOYIX. Mientras se actualiza, restringir el acceso a las APIs administrativas mediante firewalls o listas blancas de IP, y monitorizar activamente cualquier creación inusual de usuarios administrativos para detectar intentos de explotación en tiempo real.

CVE CVE-2026-22239
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 16:16 (hora de España)
Fabricante BLUVOYIX
Producto Afectado API de envío de correo electrónico de BLUVOYIX
Versiones Afectadas No especificadas, se recomienda revisar versiones actuales
Exploit Públicos No confirmados
Referencia BLUVOYIX Advisory
Descripción Existe una vulnerabilidad en BLUVOYIX debido a fallos de diseño en la API de envío de correos electrónicos. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas a la API vulnerable. La explotación exitosa permitiría al atacante enviar correos no solicitados en nombre de la empresa.
Estrategia Aplicar inmediatamente cualquier parche oficial disponible para la API de BLUVOYIX. Restringir el acceso a la API de envío de correos mediante autenticación y filtros de IP. Monitorizar tráfico inusual para detectar solicitudes HTTP maliciosas y enviar alertas tempranas sobre intentos de explotación.

CVE CVE-2026-22240
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 16:16 (hora de España)
Vendor BLUVOYIX
Producto BLUVOYIX
Versiones No especificadas
Exploit Públicos No confirmado
Referencia BLUVOYIX Advisory
Descripción La vulnerabilidad existe en BLUVOYIX debido a una implementación inadecuada del almacenamiento de contraseñas y una exposición subsiguiente a través de APIs no autenticadas. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas al API de usuarios vulnerable para recuperar las contraseñas en texto plano de todos los usuarios. La explotación exitosa podría permitir al atacante obtener acceso total a los datos de los clientes y comprometer completamente la plataforma objetivo iniciando sesión con un correo electrónico y contraseña de administrador expuestos.
Estrategia Aplicar inmediatamente parches oficiales que corrijan la gestión de almacenamiento de contraseñas y restrinjan el acceso a APIs vulnerables mediante autenticación robusta. Además, monitorear accesos anómalos y reforzar controles de acceso a datos sensibles para prevenir explotación activa.

CVE CVE-2025-70968
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado mié, 14 ene 2026, 18:16 (hora de España)
Vendor FreeImage
Producto FreeImage
Versiones 3.18.0
Exploit Públicos Confirmados y disponibles públicamente
Referencia GitHub – Exploit PoC</td
Descripción FreeImage 3.18.0 contiene una vulnerabilidad de Use After Free en PluginTARGA.cpp; loadRLE().
Análisis La vulnerabilidad permite que un atacante remoto ejecute código arbitrario al manipular cargas RLE en imágenes TARGA, explotando el acceso a memoria liberada para causar corrupción o ejecución remota. Dado que existen exploits públicos, la amenaza es inmediata y directa.
Estrategia Actualizar a versión corregida si está disponible o reemplazar FreeImage por otra librería; si no hay parche, aislar el procesamiento de imágenes TARGA y limitar la exposición de servicios que usan FreeImage. Monitorear intentos de explotación activa y aplicar defensas de sandboxing para mitigar el riesgo.
Enviar a un amigo: Share this page via Email