📌 Resumen ejecutivo
- 54 noticias analizadas en este informe.
- Distribución: 22 críticas, 14 altas, 5 medias, 13 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
22
Fortinet corrige vulnerabilidad crítica en FortiSIEM que permite ejecución remota de código sin autenticación
Microsoft corrige 114 fallos en Windows en el parche de enero 2026, uno explotado activamente
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-21858 | n8n | n8n Workflow Automation | Se esta Explotando | Versiones afectadas no especificadas explícitamente; se recomienda confirmar con el proveedor | Sí |
| CVE-2026-20805 | Microsoft | AfectadoDesktop Window Manager | Se está Explotando | No especificadas públicamente | Confirmados y activos |
| CVE-2025-40805 | Siemens | AfectadoDispositivos afectados con API vulnerables | CRITICAL (10) | No especificadas explicitamente | No |
| CVE-2025-11250 | Zohocorp | AfectadoManageEngine ADSelfService Plus | CRITICAL (9.1) | versiones anteriores a 6519 | No |
| CVE-2026-0879 | Mozilla Foundation | Firefox y Firefox ESR | CRITICAL (9.8) | Firefox | No |
| CVE-2026-0881 | Mozilla | Firefox | CRITICAL (10) | Versiones anteriores a la 147 | No |
| CVE-2026-0884 | Mozilla Foundation | Firefox y Firefox ESR | CRITICAL (9.8) | Firefox | No |
| CVE-2026-0892 | Mozilla Foundation | Firefox y Thunderbird | CRITICAL (9.8) | Firefox | No |
| CVE-2026-22755 | Vivotek | AfectadoDispositivos Vivotek modelos FD8365, FD8365v2, FD9165, FD9171, FD9187, FD9189, FD9365, FD9371, FD9381, FD9387, FD9389, FD9391, FE9180, FE9181, FE9191, FE9381, FE9382, FE9391, FE9582, IB9365, IB93587LPR, IB9371, IB9381, IB9387, IB9389, IB939, IP9165, IP9171, IP9172, IP9181, IP9191, IT9389, MA9321, MA9322, MS9321, MS9390, TB9330 (módulos de firmware) | CRITICAL (9.3) | Versiones de firmware: 0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502, 0125c | No |
| CVE-2025-12548 | Eclipse Foundation | Eclipse Che che-machine-exec | CRITICAL (9) | Versiones que usan che-machine-exec con API JSON-RPC | No |
| CVE-2025-47855 | Fortinet | FortiFone | CRITICAL (9.8) | 7.0.0 a 7.0.1, 3.0.13 a 3.0.23 | No |
| CVE-2025-64155 | Fortinet | AfectadoFortiSIEM | CRITICAL (9.8) | 7.4.0, 7.3.0 a 7.3.4, 7.1.0 a 7.1.8, 7.0.0 a 7.0.4, 6.7.0 a 6.7.10 | No |
| CVE-2025-68271 | OpenC3 | AfectadoCOSMOS | CRITICAL (10) | De la 5.0.0 a la 6.10.1 | No |
| CVE-2026-23478 | Cal.com | Cal.com (software de programación open-source) | CRITICAL (10) | Desde la 3.1.6 hasta antes de la 6.0.7 | No |
| CVE-2020-36911 | Covenant Project | Covenant | CRITICAL (9.3) | 0.1.3 – 0.5 | Sí |
| CVE-2022-50893 | VIAVIWEB | Wallpaper Admin 1.0 | CRITICAL (9.3) | Versión 1.0 | Sí |
| CVE-2022-50912 | ImpressCMS | ImpressCMS | CRITICAL (9.3) | 1.4.4 | No |
| CVE-2022-50919 | Tdarr | Tdarr | CRITICAL (9.3) | 2.00.15 | Sí |
| CVE-2023-54329 | Inbit | Inbit Messenger | CRITICAL (9.3) | 4.6.0 – 4.9.0 | Sí |
| CVE-2023-54330 | Inbit Soft | Inbit Messenger | CRITICAL (9.3) | 4.6.0 a 4.9.0 | Sí |
| CVE-2023-54335 | eXtplorer Project | eXtplorer | CRITICAL (9.3) | 2.1.14 | No |
| CVE-2023-54339 | Webgrind | AfectadoWebgrind 1.1 | CRITICAL (9.3) | Versión 1.1 | Sí |
| CVE-2026-22686 | Agentfront | enclave-vm | CRITICAL (10) | Versiones anteriores a 2.7.0 | No |
| CVE-2025-14301 | Opvius | AfectadoIntegration Opvius AI for WooCommerce plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta la 1.3.0 inclusive | No |
| CVE-2025-14502 | WordPress Plugin Developer | News and Blog Designer Bundle plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 1.1 | No |
📌 Resumen ejecutivo
- 62 noticias analizadas en este informe.
- Distribución: 35 críticas, 9 altas, 3 medias, 15 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), SANS Internet Storm Center, Múltiples fuentes….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
35
Campaña prolongada de web skimming roba tarjetas de crédito en páginas de pago online
Extensión maliciosa de Chrome roba claves API de MEXC haciéndose pasar por herramienta de trading
Nuevo malware avanzado VoidLink para Linux apunta a entornos cloud y contenedores
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-20805 | Microsoft | AfectadoMicrosoft Windows | Se está Explotando | No especificadas (revisar enlace oficial) | Sí |
| CVE-2026-20805 | Microsoft | AfectadoDesktop Window Manager | Se está Explotando | No especificado concretamente, afecta versiones actuales y soporte activo | Confirmados en explotación activa |
| CVE-2025-14436 | Brevo | Brevo for WooCommerce Plugin for WordPress | Se está Explotando | No especificadas | Sí |
| CVE-2025-51567 | kashipara | Online Exam System V1.0 | CRITICAL (9.1) | V1.0 | Sí |
| CVE-2025-66802 | Sourcecodester | Covid-19 Contact Tracing System | CRITICAL (9.8) | 1.0 | Sí |
| CVE-2025-67147 | amansuryawanshi | AfectadoGym-Management-System-PHP | CRITICAL (9.8) | 1.0 | No |
| CVE-2025-12420 | ServiceNow | ServiceNow AI Platform | CRITICAL (9.3) | Versiones anteriores a la actualización de Octubre 2025 | No |
| CVE-2025-29329 | Sagemcom | F@st 3686 MAGYAR_4.121.0 | CRITICAL (9.8) | MAGYAR_4.121.0 | No |
| CVE-2025-67146 | AbhishekMali21 | GYM-MANAGEMENT-SYSTEM | CRITICAL (9.4) | 1.0 | No |
| CVE-2026-22794 | Appsmith | Appsmith Platform | CRITICAL (9.6) | Versiones anteriores a 1.93 | No |
| CVE-2026-22799 | Emlog | Emlog Website Building System | CRITICAL (9.3) | Versiones 2.6.1 y anteriores | Sí |
| CVE-2026-22813 | AnomalyCo | OpenCode (agente de codificación AI Open Source) | CRÍTICA (9.4) | Versiones anteriores a 1.1.10 | No |
| CVE-2026-0491 | SAP | SAP Landscape Transformation | CRITICAL (9.1) | No especificadas en la descripción disponible | No |
| CVE-2026-0498 | SAP | SAP S | CRITICAL (9.1) | Versiones afectadas no especificadas claramente, se recomienda revisar nota oficial | No |
| CVE-2026-0500 | SAP | Wily Introscope Enterprise Manager (WorkStation) | CRITICAL (9.6) | No especificadas, afecta versiones que utilizan el componente vulnerable de terceros | No |
| CVE-2026-0501 | SAP | SAP S | CRITICAL (9.9) | No especificado; afecta versiones de SAP S | No |
| CVE-2025-10915 | Dreamer Themes | Dreamer Blog WordPress theme | CRITICAL (9.8) | versiones hasta la 1.2 inclusive | No |
| CVE-2025-14829 | The E-xact | Hosted Payment | CRITICAL (9.1) | hasta la versión 2.0 inclusive | No |
| CVE-2025-40805 | Siemens | Dispositivos afectados no especificados (probablemente industrial IoT o sistemas SCADA) | CRITICAL (10) | No especificadas en el aviso público | No |
| CVE-2025-11250 | Zohocorp | ManageEngine ADSelfService Plus | CRITICAL (9.1) | versiones anteriores a la 6519 | No |
| CVE-2026-0879 | Mozilla | Firefox, Firefox ESR | CRITICAL (9.8) | Firefox | No |
| CVE-2026-0881 | Mozilla | Firefox | CRITICAL (10) | versiones anteriores a 147 | No |
| CVE-2026-0884 | Mozilla | Firefox y Firefox ESR | CRITICAL (9.8) | Firefox versiones anteriores a 147 y Firefox ESR versiones anteriores a 140.7 | No |
| CVE-2026-0892 | Mozilla | Firefox y Thunderbird | CRITICAL (9.8) | Firefox | No |
| CVE-2026-22755 | Vivotek | Modelos de dispositivos FD8365, FD8365v2, FD9165, FD9171, FD9187, FD9189, FD9365, FD9371, FD9381, FD9387, FD9389, FD9391, FE9180, FE9181, FE9191, FE9381, FE9382, FE9391, FE9582, IB9365, IB93587LPR, IB9371, IB9381, IB9387, IB9389, IB939, IP9165, IP9171, IP9172, IP9181, IP9191, IT9389, MA9321, MA9322, MS9321, MS9390, TB9330 (Módulos de firmware) | CRITICAL (9.3) | Firmware versiones 0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502, 0125c | No |
| CVE-2025-12548 | Eclipse Foundation | Eclipse Che che-machine-exec | CRITICAL (9) | Versiones que exponen la API JSON-RPC | Sí |
| CVE-2025-47855 | Fortinet | FortiFone | CRITICAL (9.8) | 7.0.0 a 7.0.1, 3.0.13 a 3.0.23 | No |
| CVE-2025-64155 | Fortinet | AfectadoFortiSIEM | CRITICAL (9.8) | 7.4.0, 7.3.0 – 7.3.4, 7.1.0 – 7.1.8, 7.0.0 – 7.0.4, 6.7.0 – 6.7.10 | No |
| CVE-2025-68271 | OpenC3 | COSMOS | CRITICAL (10) | 5.0.0 a 6.10.1 | No |
📌 Resumen ejecutivo
- 54 noticias analizadas en este informe.
- Distribución: 27 críticas, 9 altas, 5 medias, 13 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), Múltiples fuentes….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
27
Campaña prolongada de web skimming roba tarjetas de crédito en páginas de pago online
Extensión maliciosa de Chrome roba claves API de MEXC haciéndose pasar por herramienta de trading
Nuevo malware avanzado VoidLink para Linux apunta a entornos cloud y contenedores
🦸♂️✨ ¡Ha nacido un nuevo superhéroe digital: Pildoritas!
👉Ciberconsejos para tod@s
💊Ciberataques BEC ( Business Email Compromise)
🚨 Estafas BEC: Así funcionan… y así puedes evitarlas

🕵️♂️ ¿Cómo funciona una estafa BEC?
✅El atacante estudia a la empresa Revisa la web, redes sociales, organigramas…
✅Suplanta una identidad. Compromete una cuenta real o usa una dirección de correo casi idéntica a la legítima.
✅Espera el momento perfecto( Fechas de pago, cierre de mes, emisión de facturas…)
✅Envía un email muy muy creíble ( Mismo estilo, diseño, firma… incluso puede haber llamada telefónica.)
✅Pide una acción urgente (Transferencias, cambio de número de cuenta, tarjetas, información confidencial…)
🛡️ ¿Cómo protegerse?
✅ Desconfía de lo urgente especialmente si implica dinero o datos sensibles.
✅ Verifica siempre por otro canal. Una llamada al canal oficial puede evitar el desastre.
✅ Informa si detectas algo sospechoso
No dudes en alertar a tus compañeros o equipo de seguridad.
Optimizar la carga de trabajo de los departamentos.
Las semana pasada recibimos una charla por parte de la empresa en la que se nos mostraban una serie de herramientas que nos ayudan a optimizar la carga de trabajo de los departamentos.
Me quede con una de ellas, pero mas que por el concepto, por el comentario que se lanzo sobre la misma que me hizo reflexionar.
Hablo de la Matriz Eisenhower que ayuda a priorizar las tareas en función de su importancia y su urgencia.
Si nos fijamos en Cuadrante 1: Nos habla de tareas criticas que requieren una acción inmediata.
Y aquí viene el interesante comentario realizado: Si siempre nos movemos en este cuadrante, es decir todo es considerado critico y urgente parece lógico pensar que lo estamos haciendo bien, pero la realidad es que hay algo que no estamos gestionando correctamente.
La forma correcta debiera ser planificar lo importante dedicándole el tiempo que se merece para que no se convierta siempre en urgente.
Bendito concepto el del tiempo y maldito a la vez por ser tan limitado. La idea parece clara una vez presentada pero complicada a su vez de gestionar cuando somos tan accesibles por medios tan dispares como el correo, teléfono, mensajería instantánea, de forma presencial…a lo que altas cargas de trabajo poco ayudan.
Que decir cuando nos puede el ansia de intentar ayudar y nos cuesta decir NO, porque la responsabilidad nos arrastra a intentar atender el mayor numero de peticiones.
Pero como comento el tiempo es finito, y por mucha voluntad que tengamos siempre nos dejaremos tareas por el camino que volverán como dardos envenenados si las hemos dejado de atender, porque siempre parece tener mas fuerza aquello que se nos ha escapado VS los cientos de tareas realizadas.
Que frágiles, selectivas y caprichosas suelen sen las memorias muchas veces.
Supongo que el ser detallista en las soluciones tampoco ayudara. O quizás sea una mezcla de todo ello.
Pero lo cierto es que una vez detectados los puntos de mejora se entiende este como un buen comienzo del proceso de mejora.
Seguiremos intentando mejorar que aun tenemos tiempo:)

El CCN-CERT Centro Criptológico Nacional publico a finales de Febrero nuevas infografías en español e inglés sobre el Catálogo de Productos y Servicios STIC: https://lnkd.in/dzZYHADQ
Con los nuevos marcos normativos de obligado cumplimiento a los que están sujetas las empresas (si alguien tiene fechas de cuando aterriza la NIST2 que levante por favor la mano:)), es interesante el conocer las diferentes areas de aplicación, y los productos que nos pueden ayudar a cumplir con los objetivos que se exigen.
Catalogo online: https://lnkd.in/d68AMVpU
Recordar que aquí ya no se libran ni las Pymes porque se va a exigir a las mismas que se centren de forma seria en temas de seguridad para poder seguir prestando servicios.
Algunas referencias generales que se indican y pueden ser interesantes sobre las que trabajar sino lo estamos haciendo ya.
Protección de las Equipos y Servicios: (Dispositivos móviles, protección de correo, sistemas operativos, copias de seguridad, Plataformas, Virtualización…
Monitorización de la seguridad (IDS, IPS y AntiDDoS, Captura monitorización y análisis de tráfico, HoneyPot/HoneyNet, SandBox..)
Control de Acceso (NAC, Biometría, MFA, Gestión Identidades(IM), Single Sign-on, Servidores autenticación y PAM)
Seguridad en la Explotación (Antivirus (EPP), Filtrado de navegación, EDR, Gestión eventos seguridad, herramientas gestión de red, Dispositivos para gestión claves criptográficas, actualización de sistemas, herramientas de gestión de dispositivos…)
Protección de las comunicaciones (Enrutadores, cortafuegos, pasarelas de intercambio de datos, VoIP, Dispositivos inalámbricos, Switches, Proxies, WAF, Redes privadas virtuales IPSEC + SSL, SDN, Videoconferencia, Mensajería instantánea (IM)…)
Protección de la información y los Soportes de la Información (Cifrado y compartición segura de la información, herramientas de firma electrónica, Sistemas de prevención de fugas de datos, Almacenamiento cifrado de datos, Herramientas de Borrado Seguro…
Como podemos ver, el mundo de la seguridad cada vez se parece a algo infinito de gestionar tanto en tiempo como en recursos.
😶Europa Reconoce su debilidad tecnológica😶
Esta vez no lo digo bajo la narrativa metafórica de mi última publicación, sino que es Ursula Von der Leyen en formato comisión Europea quien lo afirma.
Literalmente comenta:
1️⃣Europa se ve frenada por debilidades
2️⃣En los últimos 20-25 años el modelo de negocio se ha basado en mano de obra barata china, energía barata de rusia y externalizando la seguridad y la inversión en la misma.
3️⃣Europa permanece detrás de EEUU y China, y debemos de corregir nuestras de debilidades para ser competitivos
Soluciones que aporta:
1️⃣Cerrar el GAP en innovación
2️⃣Hoja de ruta para descarbonización y competitividad
3️⃣Reducir las dependencias, aumentar la resiliencia y seguridad económica con empleos de calidad
Sus Reflexiones/aportaciones 💡Hay pocas startups tecnologías con ideas disruptivas💡
Una vez llegados a esa profunda reflexión 🙌, parece que Europa tiene un papel regulador muy estricto y quizás sea necesario el buscar un equilibrio para no terminar de ahogar el espíritu innovador y emprendedor de las empresas.
No es sencillo desarrollar nuevas tecnologías o que estas lleguen a nuestros mercados, pareciendo un continente sin impulso tecnológico que se mueve rezagado frente a sus competidores.
Esa idea acuñada de globalización (dependencia) tecnológica parece hacerse dado mayormente en una dirección y ahora toca vivir las consecuencias derivadas.
Eso, ¿O quizás simplemente sea una estrategia muy orquestada y nos sorprenda con un deepseek Europeo?.
Podemos iniciar un proyecto de brainstorming para definir el nombre de esa nueva IA que nos espera…o mejor no, que se nos puede ir de las manos con los procedimientos derivando en meses simplemente decidiendo su identidad.
Yo voto por EUlexIA («EU» + «Lex» – Ley en latín, reflejando regulación ética + IA que no puede faltar) que además suena a nombre castizo de antaño.






