Secure&IT » Ciberataques y alertas de seguridad »

Múltiples vulnerabilidades en ASE2000 V2 de Applied Systems Engineering
Se han detectado dos vulnerabilidades críticas, cuya explotación podría permitir a un atacante leer o escribir archivos locales arbitrarios, provocar que la aplicación emita solicitudes de red salientes o interceptar la conexión para suplantar la identidad del interlocutor de confianza, completar el protocolo de enlace TLS y leer o modificar las comunicaciones protegidas.
Recursos afectados
ASE2000, versiones desde la 2.25 hasta la 2.37.
Solución
Actualizar a la versión 2.38.
Múltiples vulnerabilidades en WibuKey de WIBU-SYSTEMS
Se han detectado dos vulnerabilidades de severidad alta en WibuKey, cuya explotación podría permitir ser explotadas localmente por un usuario con privilegios limitados para provocar una denegación de servicio o elevar sus privilegios hasta obtener control completo del sistema.
Recursos afectados
Versiones de WibuKey para Windows anteriores a 6.71.
Solución
Actualizar WibuKey a la versión 6.71 o posterior.
Vulnerabilidad en Element Maps de Siemens
Se ha reportado una vulnerabilidad de severidad alta, cuya explotación podría permitir a un atacante ejecutar código arbitrario dentro de la sesión del navegador de la víctima.
Recursos afectados
- Element maps-ng V47: versiones anteriores a la V47.12.3
- Element maps-ng V48: versiones anteriores a la V48.11.3
- Element maps-ng V49: versiones anteriores a la V49.16.1
Solución
- Para Element maps-ng V47: actualizar a la versión V47.12.3
- Para Element maps-ng V48: actualizar a la versión V48.11.3
- Para Element maps-ng V49: actualizar a la versión V49.16.1
Múltiples vulnerabilidades en iSquad de TOOOLS
Se han detectado seis vulnerabilidades, cuatro de severidad crítica y dos de severidad alta, cuya explotación podría permitir a un atacante inyectar sintaxis SQL e interrumpir la ejecución de las consultas, lo que provoca errores en la base de datos y la posible manipulación de los registros de seguimiento de visitas, entre otras.
Recursos afectados
iSquad, versiones anteriores a la publicada el 22 de julio de 2026.
Solución
Las vulnerabilidades han sido resueltas.
Vulnerabilidad crítica en kyverno
Se ha reportado una vulnerabilidad de severidad crítica, cuya explotación podría permitir a un atacante interrumpir la red del clúster o realizar una escalada de privilegios.
Recursos afectados
Versiones de kyverno desde la 1.18.0 hasta la 1.18.1, ambas incluidas.
Solución
Actualizar a la versión 1.18.2.
Vulnerabilidad crítica en el paquete gRPC de Elixir
Se ha detectado una vulnerabilidad en la implementación del protocolo gRPC en Elixir que puede provocar el colapso de todo el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor.
Recursos afectados
gRPC Erlang versiones anteriores a la 1.0.0 desde la versión 0.4.0 incluida.
Solución
Se recomienda actualizar a la versión 1.0.0.
Múltiples vulnerabilidades en LabX Standard de Mettler-Toledo
Se han reportado 42 vulnerabilidades, una de severidad crítica, 40 de severidad alta y una de severidad media, cuya explotación podría permitir provocar una denegación de servicio, causar corrupción de memoria, eludir mecanismos de validación de certificados y autenticación, acceder a información confidencial y ejecutar código arbitrario, entre otras.
Recursos afectados
- Versiones 21.3.22 a 21.4.23
- Versión 21.4.25, que solo corrige las vulnerabilidades CVE-2025-69419, CVE-2026-0915 y CVE-2025-15467
Solución
Actualizar LabX Standard a la versión 21.4.25 para corregir las vulnerabilidades CVE-2025-69419, CVE-2026-0915 y CVE-2025-15467. Para el resto de vulnerabilidades, el fabricante las corregirá en próximas versiones.
Múltiples vulnerabilidades en productos de Weidmueller
Se han detectado dos vulnerabilidades, una de severidad crítica y 1 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante realizar una inyección de comandos del sistema operativo, una manipulación limitada de la configuración, provocar una fuga de información limitada o, potencialmente, la pérdida total de disponibilidad.
Recursos afectados
- IE-SR-2TX-WL: versiones del firmware IE-SR-2TX-WL posteriores a la 1.52 incluida hasta la V1.57
- IE-SR-2TX-WL-4G-EU: versiones del firmware IE-SR-2TX-WL-4G posteriores a la 1.67 incluida hasta la V1.74
- IE-SR-2TX-WL-4G-US-V: versiones del firmware IE-SR-2TX-WL-4G posteriores a la 1.67 incluida hasta la V1.74
Solución
Se recomienda restringir el acceso a la interfaz de administración web mediante reglas de firewall, listas de control de acceso (ACL), una VPN o una red de administración de confianza, y asegurar que la interfaz no esté expuesta directamente a internet. Además, se recomienda desactivar la función «Enable reception of SMS control messages» en los dispositivos IE-SR-2TX-WL-4G para evitar la ejecución de comandos SMS no autorizados.
Múltiples vulnerabilidades en FA-50 Class B AIS Transponder de FURUNO
Se han detectado dos vulnerabilidades de severidad alta que podrían permitir a un atacante modificar la configuración del dispositivo.
Recursos afectados
Todas las versiones de FURUNO FA-50 Class B AIS Transponder.
Solución
Ya no se proporcionan actualizaciones de software. Se recomienda a los usuarios no conectar el producto directamente a Internet. Para evitar el acceso no autorizado, la embarcación donde se instale el producto debe estar debidamente cerrada y controlada.
Múltiples vulnerabilidades en el firmware NE2-D11 de Ebyte
Se han reportado 11 vulnerabilidades, 4 de severidad crítica, 5 de severidad alta y 2 de severidad media, cuya explotación podría permitir a un atacante obtener acceso administrativo no autorizado, divulgar información confidencial, modificar la configuración del dispositivo, secuestrar sesiones autenticadas e interrumpir el funcionamiento del dispositivo.
Recursos afectados
Firmware NE2-D11 FW-9167-0-11.
Solución
Se recomienda ponerse en contacto con el fabricante para obtener más información.
Múltiples vulnerabilidades en CodeMeter Runtime de WIBU-SYSTEMS
Se han reportado 5 vulnerabilidades de severidad alta, cuya explotación podría permitir a un atacante local escalar privilegios y ejecutar código con privilegios del sistema operativo, así como provocar una denegación de servicio, causar corrupción de ficheros, eludir mecanismos de validación y autenticación, acceder a información confidencial y alterar la configuración del sistema en las instalaciones donde CodeMeter Runtime está configurado como servidor de red remoto.
Recursos afectados
Las siguientes versiones de CodeMeter Runtime están afectadas:
- CodeMeter Runtime 9.x, anteriores a 9.10
- CodeMeter Runtime 8.x, anteriores a 8.41a
- CodeMeter Runtime 7.x
- CodeMeter Runtime 6.x
Solución
Se recomienda actualizar CodeMeter Runtime a las siguientes versiones:
- CodeMeter Runtime 9.x: 9.10 o posterior
- CodeMeter Runtime 8.x: 8.41a o posterior
Vulnerabilidad en Zoneminder
Se ha detectado una vulnerabilidad de severidad alta, cuya explotación podría permitir a un atacante la realizar una inyección de comandos en el sistema operativo.
Recursos afectados
Zoneminder versiones posteriores a la 1.37.48 y anteriores a la 1.38.3.
Solución
Actualizar a la versión 1.38.3 o posterior.
–
Vulnerabilidad en Poppler de Innodata Labs
Se ha detectado una vulnerabilidad de severidad alta que afecta al decodificador interno JPX del fork de Poppler de Innodata Labs, cuya explotación podría permitir a un atacante forzar una asignación excesiva de memoria y provocar agotamiento de recursos, terminando finalmente el proceso pdftoppm por condiciones de falta de memoria.
Recursos afectados
Decodificador interno JPX de Poppler, versiones afectadas del fork desarrollado por Innodata Labs.
Solución
No hay solución reportada por el momento para el fork mantenido por Innodata Labs. Poppler ha eliminado el código del decodificador JPX.
Múltiples vulnerabilidades en NethServer
Se han detectado dos vulnerabilidades de severidad alta, cuya explotación podría permitir a un atacante autenticado inyectar código malicioso y realizar acciones no autorizadas dentro de la plataforma según los privilegios de la víctima, acceder información confidencial y recursos en todos los servicios integrados del groupware.
Recursos afectados
Componente webtop: versiones 1.5.6 y anteriores.
Solución
La vulnerabilidad ha sido resuelta en la versión 1.5.7 del módulo.
Múltiples vulnerabilidades en productos de Cisco
Se han detectado nueve vulnerabilidades, ocho de severidad crítica y una de severidad alta, que afectan a los productos Cisco Crosswork y Cisco Secure Workload, cuya explotación podría permitir a un atacante remoto no autenticado o con determinados privilegios realizar acciones no autorizadas, ejecutar comandos, acceder o modificar información, manipular el sistema de archivos o comprometer credenciales.
Recursos afectados
- Cisco Crosswork:
- Crosswork Data Gateway
- Crosswork Network Controller
- Crosswork Planning
- Versión 7.2.1 y anteriores
- Cisco Secure Workload:
- Afecta a despliegues SaaSy en local. En despliegues SaaS, Cisco indica que el software de Cluster ya ha sido actualizado y es necesario actualizar únicamente los componentes Agent y Connector
- Versión 3.10 y anteriores
- Versión 4.0
Solución
Se recomienda actualizar a las versiones corregidas para solucionar las vulnerabilidades:
- Cisco Secure Workload 3.10.9.1 o 4.0.4.16, según la rama utilizada
- Cisco Crosswork 7.2.1-SP
Múltiples vulnerabilidades en Gateways Omada
Se han reportado tres vulnerabilidades, una de severidad crítica y dos medias, cuya explotación podría permitir la ejecución de comandos arbitrarios, lo que potencialmente podría comprometer por completo el dispositivo afectado, la terminación de sesiones individuales o de todas las sesiones activas del portal cautivo, lo que provoca una interrupción temporal del servicio y obliga a los usuarios a volver a autenticarse, o la divulgación de las credenciales de la cuenta DDNS, el acceso no autorizado a la funcionalidad de administración de DDNS o la modificación de los registros DNS asociados con la implementación afectada.
Recursos afectados
Los siguientes modelos de Omada gateways:
- ER7212PC
- ER605
- ER7206
- ER7406
- ER707-M2
- ER7412-M2
- ER8411
- ER706W
- ER706W-4G
- ER706WP-4G
- ER703WP-4G-Outdoor
- DR3220v-4G
- DR3650v
- DR3650v-4G
- ER603WP-4G-Outdoor
- DR3150
- ER701-5G-Outdoor
- ER605W
Solución
Las versiones que solucionan estas vulnerabilidades son:
- ER7212PC, hardware v2, versión corregida: 2.4.3 Build 20260722 Rel.40250
- ER605, hardware v2, versión corregida: 2.4.4 Build 20260630 Rel.14398
- ER7206, hardware v2, versión corregida: 2.3.5 Build 20260625 Rel.43136
- ER7406, hardware v1, versión corregida: 1.3.4 Build 20260625 Rel.43136
- ER707-M2, hardware v1, versión corregida: 1.4.4 Build 20260625 Rel.43063
- ER7412-M2, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.82947
- ER8411, hardware v1, versión corregida: 1.4.1 Build 20260708 Rel.64832
- ER706W, hardware v1, versión corregida: 1.2.11 Build 20260723 Rel.41567
- ER706W-4G, hardware v1, versión corregida: 1.2.6 Build 20260723 Rel.41321
- ER706W-4G, hardware v2, versión corregida: 2.1.11 Build 20260723 Rel.41624
- ER706WP-4G, hardware v1, versión corregida: 1.1.11 Build 20260723 Rel.41624
- ER703WP-4G-Outdoor, hardware v1, versión corregida: 1.1.7 Build 20260723 Rel.41712
- DR3220v-4G, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.82652
- DR3650v, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.83311
- DR3650v-4G, hardware v1, versión corregida: 1.2.0 Build20260630 Rel.83347
- ER603WP-4G-Outdoor, hardware v1, versión corregida: 1.0.2 Build 20260723 Rel.43271
- DR3150, hardwarev1, versión corregida: 1.0.1 Build 20260722 Rel.16854
- ER701-5G-Outdoor, hardware v1, versión corregida: 1.0.3 Build 20260723 Rel.40931
- ER605W, hardware v2, versión corregida: 2.0.4 Build 20260723 Rel.43763
Vulnerabilidad crítica en Spring Security
Se ha detectado una vulnerabilidad de severidad crítica, cuya explotación podría permitir a un atacante leer o modificar las entradas del directorio en memoria.
Recursos afectados
- Spring Security versión 7.1.0
- Spring Security 7.0.0 hasta la versión 7.0.6 incluida
- Spring Security 6.5.0 hasta la versión 6.5.11 incluida
- Spring Security 6.4.0 hasta la versión 6.4.18 incluida
- Spring Security 5.8.0 hasta la versión 5.8.27 incluida
- Spring Security 5.7.0 hasta la versión 5.7.25 incluida
Solución
Spring ha lanzado las siguientes actualizaciones, las cuales solucionan las vulnerabilidades reportadas:
- Para Spring Security 7.1.0: se han lanzado las versiones 7.1.1 y 7.1.0.1
- Para Spring Security 7.0: se han lanzado las versiones 7.0.7 y 7.0.6.1
- Para Spring Security 6.5: se ha lanzado la versión 6.5.12
- Para Spring Security 6.4: se ha lanzado la versión 6.4.19
- Para Spring Security 5.8: se ha lanzado la versión 5.8.28
- Para Spring Security 5.7: se ha lanzado la versión 5.7.26
Múltiples vulnerabilidades en IBM WebSphere Application Server
Se han reportado cuatro vulnerabilidades, una de severidad crítica y tres de severidad alta, cuya explotación podría permitir a un atacante omitir la autenticación o provocar una denegación de servicio.
Recursos afectados
- IBM Cloud Pak for Applications versiones 5.1, 5.2 y 5.3
- IBM WebSphere Application Server Liberty versiones 17.0.0.3 hasta la 26.0.0.8 incluida
- IBM Enterprise Application Runtimes versiones 1.0 y 1.1
- IBM WebSphere Hybrid Edition versión 5.1
- IBM WebSphere Application Server versiones 9.0.0.0 hasta la 9.0.5.28 incluida
Solución
Se recomienda aplicar una corrección provisional o un paquete de correcciones disponible actualmente que contenga la corrección para APAR DT496165, DT496328 y DT496327.
Vulnerabilidad crítica en Dgraph Alpha
Se ha detectado una vulnerabilidad crítica en Dgraph Alpha que podría permitir a un atacante no autenticado, que pueda acceder al puerto gRPC público, borrar el almacenamiento de un grupo Dgraph seleccionado, o reemplazarlo con datos de flujo Badger proporcionados por el atacante. En implementaciones con ACL habilitadas, el grupo 1 almacena los predicados internos/ACL, por lo que reemplazar el grupo 1 también puede provocar una escalada de privilegios.
Recursos afectados
Dgraph versiones anteriores a la 25.3.5.
Solución
Actualizar a la versión 25.3.5 o posteriores.
Vulnerabilidad en Virtuagym
Se ha detectado una vulnerabilidad de severidad alta, cuya explotación podría permitir a un atacante con acceso a este valor y a la lógica criptográfica de la aplicación, que puede ser extraída mediante ingeniería inversa del APK al no existir ofuscación de código, podría generar códigos QR válidos de manera indefinida, incluso después de cambios de contraseña o cierre de sesión del usuario.
Recursos afectados
Virtuagym / Resamania Backend API & Mobile Apps. Todas las versiones en el momento del reporte se ven afectadas.
Solución
No hay solución por el momento.
Múltiples vulnerabilidades en Frauscher Sensortechnik GmbH
Se han publicado ocho vulnerabilidades, entre ellas, 1 de severidad crítica y 5 de severidad alta, cuya explotación podría permitir a un atacante ejecutar código arbitrario en el servidor web, escribir archivos en ubicaciones arbitrarias, secuestrar sesiones administrativas, crear cuentas con privilegios elevados y acceder a información sensible, entre otras acciones.
Recursos afectados
Frauscher Sensortechnik FDS102 para FAdC/FAdCi R2, versiones anteriores a la 2.13.3.
Solución
Actualizar Frauscher FDS102 a la versión 2.14.0, que corrige las vulnerabilidades identificadas.
Múltiples vulnerabilidades en NetScaler ADC y NetScaler Gateway de Citrix
Se han detectado dos vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante omitir la autenticación mediante una ruta alternativa, provocar un comportamiento impredecible o una denegación de servicio.
Recursos afectados
- NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.32
- NetScaler ADC y NetScaler Gateway 13.1 anteriores a 13.1-63.21
- FIPS de NetScaler ADC anteriores a 14.1-73.32 FIPS
- Compatibilidad con FIPS y NDcPP de NetScaler ADC anteriores a la versión 13.1-37.277
Solución
Cloud Software Group insta a los clientes afectados a que instalen las versiones actualizadas correspondientes.
- NetScaler ADC y NetScaler Gateway versiones 14.1-73.32 y posteriores
- NetScaler ADC y NetScaler Gateway 13.1-63.21 y versiones posteriores de 13.1
- NetScaler ADC 14.1-FIPS 14.1-73.32 FIPS y versiones posteriores de 14.1-FIPS
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.277 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP
Actualización de seguridad de Atlassian
Se han publicado 172 vulnerabilidades, 10 de severidad crítica y 162 de severidad alta, cuya explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.
Recursos afectados
Bamboo Data Center y Server:
- 1.0 a 12.1.9 (LTS)
- 0.0 a 12.0.2
- 0.0 a 11.0.8
- 2.0 a 10.2.21 (LTS)
- 1.0 a 10.1.1
- 0.0 a 10.0.3
Bitbucket Data Center y Server:
- 4.1
- 3.0 a 10.3.2
- 2.0 a 10.2.5 (LTS)
- 1.1 a 10.1.5
- 0.0 a 10.0.2
- 6.0 a 9.6.5
- 5.0 a 9.5.2
- 4.0 a 9.4.22 (LTS)
- 3.0 a 9.3.2
- 2.0 a 9.2.1
- 1.0 a 9.1.1
Confluence Data Center y Server:
- 2.0 a 10.2.14 (LTS)
- 1.0 a 10.1.2
- 0.2 a 10.0.3
- 5.1 a 9.5.4
- 4.0 a 9.4.1
- 3.1 a 9.3.2
- 2.0 a 9.2.22 (LTS)
- 1.0 a 9.1.1
- 0.3
- 9.6 a 8.9.8
- 5.15 a 8.5.31 (LTS)
- 19.27 a 7.19.30 (LTS)
Crowd Data Center y Server:
- 2.0 a 7.2.1
- 1.0 a 7.1.5
- 0.0 a 7.0.2
- 3.0 a 6.3.6
- 2.0 a 6.2.6
- 1.0 a 6.1.7
- 0.2 a 6.0.10
Fisheye/Crucible:
- 9.0 a 4.9.12
Jira Data Center y Server:
- 3.0 a 11.3.8 (LTS)
- 2.0 a 11.2.1
- 1.0 a 11.1.1
- 0.0 a 11.0.1
- 7.1 a 10.7.4
- 6.0 a 10.6.1
- 5.0 a 10.5.1
- 4.0 a 10.4.1
- 3.0 a 10.3.23 (LTS)
- 2.0 a 10.2.1
- 1.1 a 10.1.2
- 0.0 a 10.0.1
- 17.3 a 9.17.5
- 12.13 a 9.12.37 (LTS)
Jira Service Management Data Center y Server:
- 3.0 a 11.3.8 (LTS)
- 2.0 a 11.2.1
- 1.0 a 11.1.1
- 0.0 a 11.0.1
- 7.1 a 10.7.4
- 6.0 a 10.6.1
- 5.0 a 10.5.1
- 4.0 a 10.4.1
- 3.0 a 10.3.23 (LTS)
- 2.0 a 10.2.1
- 1.1 a 10.1.2
- 0.0 a 10.0.1
- 17.3 a 5.17.5
Solución
Bamboo Data Center y Server:
- 1.10 (LTS) Data Center Only
- 2.22 (LTS) Data Center Only
Bitbucket Data Center y Server:
- 4.2 Data Center Only
- 2.6 (LTS) Data Center Only
- 4.23 (LTS) Data Center Only
Confluence Data Center y Server:
- 2.15 (LTS) Data Center Only
- 2.23 (LTS) Data Center Only
Crowd Data Center y Server:
- 7.2.2 a 7.2.3 Data Center Only
Fisheye/Crucible:
- 4.9.13
Jira Data Center y Server:
- 3.10 (LTS) Data Center Only
- 3.24 (LTS) Data Center Only
Jira Service Management Data Center y Server:
- 3.10 (LTS) Data Center Only
- 3.24 (LTS) Data Center Only
Múltiples vulnerabilidades en productos de T-Systems
Se han reportado cuatro vulnerabilidades, entre ellas, dos de severidad alta que afectan a varios productos de la suite TAO 2.0.
Recursos afectados
- Conecta: versiones anteriores a 2605.0.0
- STA: versiones anteriores a 2605.0.0 y 2605.0.1
Solución
Se recomienda actualizar a las siguientes versiones:
- Versión 2605.0.0 de Conecta
- Versión 2605.0.1 de STA
Múltiples vulnerabilidades en Joomla
Se han detectado tres vulnerabilidades, entre ellas, una de severidad alta, cuya explotación podría permitir a un atacante la ejecución de código, el acceso a información de contacto restringida o copiar elementos sobre los que no debería tener permiso.
Recursos afectados
- Joomla versión 5.4.7 y anteriores
- Joomla 6.0 versión 6.1.2 y anteriores
Solución
- Actualizar a la versión 5.4.8
- Actualizar a la versión 6.1.3
Vulnerabilidad crítica en Froxlor
Se ha reportado una vulnerabilidad de severidad crítica, cuya explotación podría permitir a un atacante autenticado con acceso a determinadas funcionalidades de la API obtener información sensible de las cuentas, incluyendo hashes de contraseñas y secretos TOTP utilizados para la autenticación multifactor (2FA), lo que podría facilitar el compromiso de cuentas y el acceso no autorizado.
Recursos afectados
Froxlor en versiones anteriores a 2.3.8.
Solución
Se recomienda actualizar a la versión 2.3.8 y considerar el restablecimiento o rotación de la autenticación 2FA de aquellas cuentas cuyos secretos pudieran haber sido expuestos mediante las respuestas de las API vulnerables.
Múltiples vulnerabilidades en GitLab
Se han detectado dos vulnerabilidades, una de severidad crítica y una de severidad alta, que afectan a Gitlab Community Edition (CE) y Enterprise Edition (EE), cuya explotación podría permitir a un atacante no autenticado modificar o eliminar proyectos públicos y datos de usuarios mediante una directiva GraphQL, así como ejecutar mutaciones mediante peticiones GET debido a una validación de solicitud incorrecta en el manejo de consultas multiplexadas de GraphQL.
Recursos afectados
GitLab Community Edition (CE) y Enterprise Edition (EE):
- Versiones 18.2 anteriores a 18.11.11
- Versiones 19.0 anteriores a 19.0.8
- Versiones 19.1 anteriores a 19.1.6
- Versiones 19.2 anteriores a 19.2.4
Solución
Se han corregido estas vulnerabilidades en las siguientes versiones:
- GitLab 18.11.11
- GitLab 19.0.8
- GitLab 19.1.6
- GitLab 19.2.4
Vulnerabilidad crítica en MLflow
Se ha reportado una vulnerabilidad de severidad crítica, cuya explotación podría permitir a un atacante acceder a la API de webhooks del registro de modelos sin autenticación.
Recursos afectados
MLflow versiones anteriores a 3.15.0.
Solución
Actualizar a MLflow versión 3.15.0.
Múltiples vulnerabilidades en New API
Se han detectado dos vulnerabilidades de severidad crítica, cuya explotación podría permitir a un atacante inflar fraudulentamente su saldo o escalar privilegios a root.
Recursos afectados
- Versión 1.0.0-rc.17 y anteriores
- Versiones anteriores a la 1.0.0-rc.7
Solución
- Para New API 1.0.0-rc.17: se ha lanzado la versión 1.0.0-rc.18
- Actualizar versiones anteriores a la versión 1.0.0-rc.7
Múltiples vulnerabilidades críticas en PLCnext Firmware de Phoenix Contact
Se han reportado tres vulnerabilidades, entre las que se ha identificado, una de severidad crítica y una de severidad alta. La explotación de estos fallos por parte de un atacante podría provocar una denegación de servicio, desencadenar un comportamiento inesperado del sistema o ejecutar consultas SQL no autorizadas.
Recursos afectados
Firmware de PLCnext anteriores a la 2026.0.3.
Solución
Phoenix Contact recomienda actualizar todos los dispositivos afectados a la versión de firmware PLCnext 2026.0.3 o posterior.
Múltiples vulnerabilidades críticas en ScadaLTS
Se han reportado dos vulnerabilidades, entre las que se ha identificado, una de severidad crítica. La explotación de estos fallos por parte de un atacante podría permitir la ejecución de código en el contexto del proceso del servidor ScadaLTS (root), lo que conlleva el compromiso total del host o ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador de la víctima.
Recursos afectados
ScadaLTS versión 2.7.8.1.
Solución
El desarrollador informó a Tenable de la solución de esta vulnerabilidad en la versión 2.8.2 y facilitó la versión candidata 2.8.1 que solucionaba también la vulnerabilidad, sin que hasta el momento esas versiones se hayan publicado. Tenable recomienda actualizar a la versión 2.8.1 o 2.8.2, o a una posterior, una vez que esté disponible.
Vulnerabilidad en WordPress
Se ha reportado una vulnerabilidad de severidad alta. La explotación de este fallo por parte de un atacante remoto podría permitir la ejecución remota de código
Recursos afectados
Las siguientes versiones están afectadas:
- WordPress 7.0 anteriores a la versión 7.0.4
- WordPress 6.9 anteriores a la versión 6.9.7
- WordPress 6.8 anteriores a la versión 6.8.8
- WordPress 6.7 anteriores a la versión 6.7.7
- WordPress 6.6 anteriores a la versión 6.6.7
- WordPress 6.5 anteriores a la versión 6.5.10
- WordPress 6.4 anteriores a la versión 6.4.10
- WordPress 6.3 anteriores a la versión 6.3.10
- WordPress 6.2 anteriores a la versión 6.2.11
- WordPress 6.1 anteriores a la versión 6.1.12;
- WordPress 6.0 anteriores a la versión 6.0.14;
- WordPress 5.9 anteriores a la versión 5.9.16;
- WordPress 5.8 anteriores a la versión 5.8.15;
- WordPress 5.7 anteriores a la versión 5.7.17
- WordPress 5.6 anteriores a la versión 5.6.19
- WordPress 5.5 anteriores a la versión 5.5.20
- WordPress 5.4 anteriores a la versión 5.4.21
- WordPress 5.3 anteriores a la versión 5.3.23
- WordPress 5.2 anteriores a la versión 5.2.26
- WordPress 5.1 anteriores a la versión 5.1.24
- WordPress 5.0 anteriores a la versión 5.0.27
- WordPress 4.9 anteriores a la versión 4.9.31
- WordPress 4.8 anteriores a la versión 4.8.30
- WordPress 4.7 anteriores a la versión 4.7.35
Solución
WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan la vulnerabilidad reportada:
- Para WordPress 7.0: se ha lanzado la versión 7.0.4
- Para WordPress 6.9: se ha lanzado la versión 6.9.7
- Para WordPress 6.8: se ha lanzado la versión 6.8.8
- Para WordPress 6.7: se ha lanzado la versión 6.7.7
- Para WordPress 6.6: se ha lanzado la versión 6.6.7
- Para WordPress 6.5: se ha lanzado la versión 6.5.10
- Para WordPress 6.4: se ha lanzado la versión 6.4.10
- Para WordPress 6.3: se ha lanzado la versión 6.3.10
- Para WordPress 6.2: se ha lanzado la versión 6.2.11
- Para WordPress 6.1: se ha lanzado la versión 6.1.12
- Para WordPress 6.0: se ha lanzado la versión 6.0.14
- Para WordPress 5.9: se ha lanzado la versión 5.9.16
- Para WordPress 5.8: se ha lanzado la versión 5.8.15
- Para WordPress 5.7: se ha lanzado la versión 5.7.17
- Para WordPress 5.6: se ha lanzado la versión 5.6.19
- Para WordPress 5.5: se ha lanzado la versión 5.5.20
- Para WordPress 5.4: se ha lanzado la versión 5.4.21
- Para WordPress 5.3: se ha lanzado la versión 5.3.23
- Para WordPress 5.2: se ha lanzado la versión 5.2.26
- Para WordPress 5.1: se ha lanzado la versión 5.1.24
- Para WordPress 5.0: se ha lanzado la versión 5.0.27
- Para WordPress 4.9: se ha lanzado la versión 4.9.31
- Para WordPress 4.8: se ha lanzado la versión 4.8.30
- Para WordPress 4.7: se ha lanzado la versión 4.7.35
Múltiples vulnerabilidades críticas en Microsoft
Se han reportado 421 vulnerabilidades, entre las que se han identificado, 245 de severidad crítica. La explotación de estos fallos por parte de un atacante podría permitir ejecución remota de código, elevación de privilegios, revelación de información, denegación de servicio, omisión de características de seguridad, suplantación y tampering.
Recursos afectados
Las familias de productos afectados son las siguientes:
- Azure
- Defender
- Developer Tools
- Exchange Server
- Office
- Office 2016
- Other
- SharePoint Server
- Windows
Solución
Instalar la actualización de seguridad correspondiente. En la página de Microsoft se informa de los distintos métodos para llevar a cabo dichas actualizaciones.
Vulnerabilidad crítica en SeaweedFS
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante podría permitir acceder a servicios internos que de otro modo no estarían expuestos.
Recursos afectados
SeaweedFS versiones anteriores a la 0.0.0-20260512171120-69da20bdaec9.
Solución
Actualizar a la versión 0.0.0-20260512171120-69da20bdaec9.
Múltiples vulnerabilidades críticas en SAP
Se han reportado 29 vulnerabilidades, entre las que se han identificado, cuatro de severidad crítica y siete de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir explotar vulnerabilidades de Cross-Site Scripting (XSS), autorización incorrecta, corrupción de memoria, credenciales embebidas en el código, escalada de privilegios, falta de comprobación de autorización, inyección de código, la url `__next` controlada por el servidor no incluye comprobación de sitios cruzados, mala configuración de seguridad, potencial vulnerabilidad de desbordamiento de búfer, potencial vulnerabilidad de revelación de información, revelación de credenciales, salto de directorios, utilización de un componente vulnerable de tercero, vulnerabilidad de codificación de salida incorrecta, vulnerabilidad de inyección SQL, vulnerabilidad de inyección de comandos del Sistema Operativo, vulnerabilidad de inyección de entidades XML externas, vulnerabilidades de seguridad y vulnerabilidades múltiples.
Recursos afectados
- SAP Commerce Cloud (Data Hub Adapter), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5, MII_ADMIN 15.4, 15.5.
- SAP NetWeaver and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.22EXT2, 7.22EXT3, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16 9.18, 9.19, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP ABAP Developer Tools, versiones SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 920.
- SAP Commerce Cloud, versiones COM_CLOUD 2211, 2211-JDK21, DHUB_CLOUD 2211, 2211-JDK21.
- SAP BusinessObjects Business Intelligence Platform (Central Management Server), versiones SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 920, ENTERPRISE 430, 2025, 2027.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Business AI Platform (Approuter), versión 23.0.0.
- SAP BusinessObjects Business Intelligence, versiones ENTERPRISE 430, 2025, 2027, ENTERPRISECLIENTTOOLS 430, 2025, 2027.
- SAP Commerce Cloud and SAP Data Hub (Apache Log4j Core), versiones COM_CLOUD 2211, 2211-JDK21, DHUB_CLOUD 2211.
- SAP Commerce Cloud (Bouncy Castle Java library), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP NetWeaver Application Server ABAP, versiones SAP_UI 754, 755, 756, 757, 758, 816, EP-FLP 7.50, SAP_BASIS 731, AJAX-RUNTIME 7.50.
- SAP Social Intelligence, versiones S4FND 102, 103, 104, 105, 106, 107, 108, 109.
- SAP NetWeaver AS Java (Adobe Document Services), versión ADSSAP 7.50.
- SAPUI5, versiones SAP_UI 750, 754, 755, 756, 757, 758, 816, UI_700 200.
- pyodata (pip), versión 1.11.2.
- SAP NetWeaver Application Server ABAP and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, KERNEL 7.22, 7.53, 7.54, 7.77, 7.93, 9.16.
- SAPSPrint Service, versiones SAPSPRINT 8.00, 8.10.
- SAP ABAP Platform, versiones KRNL64UC 7.53, KERNEL 7.53, 7.54, 7.77.
- SAP Commerce Cloud (Search and Navigation), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP S/4 HANA (Reprocess Bank Statement Items), versiones S4CORE 104, 105, 106, 107, 108, 109.
- SAP S/4 HANA (Reprocess Bank Statement Items), SAP BusinessObjects Business Intelligence Platform (Admin Tools), versiones S4CORE 104, 105, 106, 107, 108, 109, ENTERPRISE 430, 2025.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP NetWeaver and ABAP Platform (Change and Transport System – Customer Transport Integration Wizard, versiones SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816.
- SAP Advanced Planning and Optimization (Model Mix Planning), versiones SCMAPO 713, 714, S4CORE 102, 103, 104, S4COREOP 104, 105, 106, 107, 108, 109, SCM 700, 701, 702, 712.
- SAP Data Services Management Console, versiones SBOP_DS_MANAGEMENT_CONSOLE 4.3, 2025.
Solución
El fabricante recomienda que el cliente visite el portal de soporte y aplique los parches de forma prioritaria para proteger su entorno SAP.
Múltiples vulnerabilidades en productos de Johnson Controls
Se han reportado tres vulnerabilidades, entre las que se han identificado, dos de severidad crítica y una de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir la ejecución remota de código, interactuar con servicios internos y acceder a páginas a las que no debería tener acceso.
Recursos afectados
- C-CURE 9000 versión v3.10.1 y anteriores
- victor Application Server versión v4.10 y anteriores
- victor versión v7.0 y anteriores
- victor Web versión v7.1 y anteriores
Solución
Se recomienda actualizar los siguientes productos:
- C-CURE 9000 versión v3.20
- victor Application Server versión v4.20
- victor versión v8.0
Múltiples vulnerabilidades críticas en Siemens
Se han reportado 20 vulnerabilidades, entre las que se han identificado, dos de severidad crítica y 15 de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir acceso completo a la aplicación, o ejecución de código arbitrario en el sistema.
Recursos afectados
- SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2)
- Siveillance Video V2023 R3
- Siveillance Video V2024 R1
- Siveillance Video V2025
- Desigo DXR y PXC
- LOGO! Soft Comfort
- Solid Edge SE2025 y SE2026
- Simcenter Femap
- Parasolid V38.0 y V38.1
- RUGGEDCOM APE1808
- Siemens License Server (SLS)
- Simcenter Nastran
Solución
Actualizar a la última versión disponible indicada por el fabricante.
Múltiples vulnerabilidades críticas en productos de Adobe
Se han reportado 55 vulnerabilidades, entre las que se han identificado, cuatro de severidad crítica y 26 de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir la ejecución de código arbitrario, denegación de servicio o una escalada de privilegios.
Recursos afectados
- ColdFusion 2025 versión 2025.0.11 y anteriores
- ColdFusion 2023 versión 2023.0.22 y anteriores
- Adobe Commerce versiones 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul, 2.4.5-2026-jul, 2.4.4-2026-jul y anteriores
- Adobe Commerce B2B versiones 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul y anteriores
- Magento Open Source versiones 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul y anteriores
- Lightroom Classic versión 15.4 y anteriores
- Content Credentials Rust SDK versión c2pa-v0.90.5 y anteriores;
- C2PA Tool versión c2patool-v0.27.5 y anteriores
- Content Credentials JS SDK versión @contentauth/[email protected] y anteriores
Solución
Actualizar a la última versión disponible indicada por el fabricante.
Múltiples vulnerabilidades en productos de Schneider Electric
Se han reportado dos vulnerabilidades de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir ejecutar comandos del sistema operativo o provocar una denegación de servicio.
Recursos afectados
- PowerChute™ Serial Shutdown versiones 1.5 y anteriores
- NetBotz 5 – 750/755 versiones 5.5.2 y anteriores
- Modicon M340 versiones anteriores a la SV3.70
- BMXNOR0200H: Ethernet / Serial RTU Module versiones anteriores a la SV1.7 IR27
- BMXNGD0100: M580 Global Data module en todas sus versiones;
- BMXNOC0401: Modicon M340 X80 Ethernet Communication modules en todas sus versiones
- BMXNOE0100: Modbus/TCP Ethernet Modicon M340 module versiones anteriores a la 3.60
- BMXNOE0110: Modbus/TCP Ethernet Modicon M340 FactoryCast module versiones anteriores a la 6.80
Solución
Se recomienda actualizar los siguientes productos:
- PowerChute™ Serial Shutdown versión v1.6
- NetBotz 5 750/755 versión 5.6.0
- BMXNOE0100: Modbus/TCP Ethernet Modicon M340 module versión 3.60
- BMXNOE0110: Modbus/TCP Ethernet Modicon M340 FactoryCast module versión 6.80
- Modicon M340 versión SV3.70
- BMXNOR0200H versión SV1.7 IR27
Múltiples vulnerabilidades críticas en PowerStore de Dell
Se han reportado tres vulnerabilidades, entre las que se han identificado, una de severidad crítica y dos de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir la denegación del servicio, la ejecución remota de código, la ejecución de comandos y la evasión del mecanismo de protección.
Recursos afectados
Las siguientes versiones están afectadas:
- PowerStore 500T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 1000T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 1200T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 3000T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 3200Q versiones anteriores a la 5.0.0.2-2761110
- PowerStore 3200T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 5000T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 5200Q versiones anteriores a la 5.0.0.2-2761110
- PowerStore 5200T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 7000T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 9000T versiones anteriores a la 5.0.0.2-2761110
- PowerStore 9200T versiones anteriores a la 5.0.0.2-2761110
Solución
Actualizar los productos afectados a la versión 5.0.0.2-2761110 o posterior.
Múltiples vulnerabilidades críticas en CodeIgniter
Se han reportado dos vulnerabilidades de severidad crítica. La explotación de estos fallos por parte de un atacante podría provocar una ejecución remota de código y una inyección SQL.
Recursos afectados
CodeIgniter versiones anteriores a la 4.7.4.
Solución
Actualizar a la versión 4.7.4.
Vulnerabilidad crítica en crypto-js
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante permitir obtener las claves privadas de una cartera.
Recursos afectados
crypto-js, versiones anteriores a la 4.0.0.
Solución
Actualizar a la versión 4.0.0.
Vulnerabilidad crítica en Craft CMS
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante podría obtener el cuerpo de una solicitud de inicio de sesión con clave de acceso válida, de esta manera poder reutilizarla para crear sesiones Craft autenticadas adicionales para ese usuario.
Recursos afectados
Craft CMS entre la versión 5.0.0-RC1 y anteriores a 5.10.5.
Solución
Actualizar a la versión 5.10.5.
Múltiples vulnerabilidades en CPDLC sobre ATN-B1
Se han reportado cinco vulnerabilidades, entre las que se han identificado, dos de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir la inyección no autorizada de mensajes, condiciones de denegación de servicio y reinicios forzados de sesión. Estas vulnerabilidades no suponen una condición insegura para la aeronave, pero pueden degradar los márgenes de seguridad operacional al aumentar la carga de trabajo o retrasar las instrucciones críticas para la seguridad.
Recursos afectados
CPDLC sobre ATN-B1 (90-117 Data Link Communications)
Solución
Actualmente, no hay ninguna solución disponible. En el caso de detectar actividades maliciosas sospechosas deben notificarse a las autoridades aeronáuticas competentes.
Vulnerabilidad en Traefik
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante remoto podría omitir los mecanismos de autenticación configurados y acceder a recursos protegidos mediante el envío de una petición HTTP especialmente diseñada.
Recursos afectados
- Traefik versión 1.7.34 y anteriores
- Traefik v2 versiones 2.11.51 y anteriores
- Traefik v3 versiones 3.6.22 y anteriores, y 3.7.0 hasta 3.7.6
Solución
Se recomienda actualizar a las siguientes versiones corregidas:
- Traefik v2.11.52 o superior
- Traefik v3.6.23 o superior
- Traefik v3.7.7 o superior
Para la rama 1.x no existe una versión corregida, por lo que se recomienda migrar a una versión soportada.
Vulnerabilidad en WordPress
Se ha reportado una vulnerabilidad de severidad alta. La explotación de este fallo por parte de un atacante podría permitir llevar a cabo un Cross-Site Scripting reflejado que podría derivar en una ejecución remota de código.
Recursos afectados
Las siguientes versiones están afectadas:
- WordPress 7.0 anteriores a la versión 7.0.3
- WordPress 6.9 anteriores a la versión 6.9.6
- WordPress 6.8 anteriores a la versión 6.8.7
- WordPress 6.7 anteriores a la versión 6.7.6
- WordPress 6.6 anteriores a la versión 6.6.6
- WordPress 6.5 anteriores a la versión 6.5.9
- WordPress 6.4 anteriores a la versión 6.4.9
- WordPress 6.3 anteriores a la versión 6.3.9
- WordPress 6.2 anteriores a la versión 6.2.10
- WordPress 6.1 anteriores a la versión 6.1.11
- WordPress 6.0 anteriores a la versión 6.0.13
- WordPress 5.9 anteriores a la versión 5.9.14
- WordPress 5.8 anteriores a la versión 5.8.14
- WordPress 5.7 anteriores a la versión 5.7.16
- WordPress 5.6 anteriores a la versión 5.6.18
- WordPress 5.5 anteriores a la versión 5.5.19
- WordPress 5.4 anteriores a la versión 5.4.20
- WordPress 5.3 anteriores a la versión 5.3.22
- WordPress 5.2 anteriores a la versión 5.2.25
- WordPress 5.1 anteriores a la versión 5.1.23
- WordPress 5.0 anteriores a la versión 5.0.26
- WordPress 4.9 anteriores a la versión 4.9.30
- WordPress 4.8 anteriores a la versión 4.8.29
- WordPress 4.7 anteriores a la versión 4.7.34
Solución
WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:
- Para WordPress 7.0: se ha lanzado la versión 7.0.3
- Para WordPress 6.9: se ha lanzado la versión 6.9.6
- Para WordPress 6.8: se ha lanzado la versión 6.8.7
- Para WordPress 6.7: se ha lanzado la versión 6.7.6
- Para WordPress 6.6: se ha lanzado la versión 6.6.6
- Para WordPress 6.5: se ha lanzado la versión 6.5.9
- Para WordPress 6.4: se ha lanzado la versión 6.4.9
- Para WordPress 6.3: se ha lanzado la versión 6.3.9
- Para WordPress 6.2: se ha lanzado la versión 6.2.10
- Para WordPress 6.1: se ha lanzado la versión 6.1.11
- Para WordPress 6.0: se ha lanzado la versión 6.0.13
- Para WordPress 5.9: se ha lanzado la versión 5.9.14
- Para WordPress 5.8: se ha lanzado la versión 5.8.14
- Para WordPress 5.7: se ha lanzado la versión 5.7.16
- Para WordPress 5.6: se ha lanzado la versión 5.6.18
- Para WordPress 5.5: se ha lanzado la versión 5.5.19
- Para WordPress 5.4: se ha lanzado la versión 5.4.20
- Para WordPress 5.3: se ha lanzado la versión 5.3.22
- Para WordPress 5.2: se ha lanzado la versión 5.2.25
- Para WordPress 5.1: se ha lanzado la versión 5.1.23
- Para WordPress 5.0: se ha lanzado la versión 5.0.26
- Para WordPress 4.9: se ha lanzado la versión 4.9.30
- Para WordPress 4.8: se ha lanzado la versión 4.8.29
- Para WordPress 4.7: se ha lanzado la versión 4.7.34
Múltiples vulnerabilidades críticas en productos de Cisco
Se han reportado 23 vulnerabilidades, entre las que se han identificado, cinco de severidad crítica y 11 de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir el acceso no autorizado a los dispositivos, la revelación de información y el acceso no autorizado a archivos.
Recursos afectados
- Cisco Catalyst SD-WAN
- Cisco Catalyst SD-WAN Manager
- Sistemas informáticos de red empresarial (ENCS) de la serie 5000
- uCPE Edge de la serie Catalyst 8300
- Servidores en rack UCS Serie C M5 y M6 en modo independiente
- Servidores en rack UCS Serie C M7 y M8 en modo independiente
- Servidores UCS Serie E M3
- Servidores UCS Serie E M6
- Servidores de almacenamiento UCS Serie S en modo independiente
- Cisco IOS XE
- Cisco RoomOS
- Cisco TS Agent
Solución
Cisco ha publicado versiones que solucionan estas vulnerabilidades, se recomienda identificar las versiones expuestas y priorizar las actualizaciones.
Múltiples vulnerabilidades críticas en Jenkins
Se han reportado 22 vulnerabilidades, entre las que se han identificado, una de severidad crítica y ocho de severidad alta. La explotación de estos fallos por parte de un atacante podría ejecutar código arbitrario en el controlador de Jenkins, eludir mecanismos de seguridad, escribir archivos en ubicaciones arbitrarias, elevar privilegios, acceder a información sensible, realizar ataques de recorrido de directorios, XXE o XSS, así como enumerar credenciales y acceder a recursos sin autorización, dependiendo de la vulnerabilidad explotada y de los permisos disponibles.
Recursos afectados
- Jenkins weekly hasta la versión 2.575
- Jenkins LTS hasta la versión 2.568.1
- AWS CodeBuild Plugin ≤ 0.59
- CodeSonar Plugin ≤ 3.6.0
- External Workspace Manager Plugin ≤ 1.4.1
- Google Chat Notification Plugin ≤ 166.ve6b_de280f2e8
- HCL AppScan Plugin ≤ 1.8.3
- Horreum Plugin ≤ 0.16.162.v33b_4a_a_b_5f828
- Ivy Report Plugin ≤ 1.2
- Multijob Plugin ≤ 669.v9d96a_d9c71b_0
- Parameterized Remote Trigger Plugin ≤ 3.2.2
- Qualys Container Scanning Connector Plugin ≤ 1.8.0.5
- Sauce OnDemand Plugin ≤ 2.2.0
- SCM-Manager Plugin ≤ 1.11.1
- Summary Display Plugin ≤ 1.15
- Violation Comments to GitLab Plugin ≤ 2.62.0
- Webhook Secret Credentials Provider Plugin ≤ 16.v0cfa_f0215cf5
- XML Job to Job DSL Plugin ≤ 0.1.13
Solución
El fabricante recomienda actualizar los componentes afectados a las siguientes versiones corregidas:
- Jenkins weekly 2.576
- Jenkins LTS 2.568.2
- External Workspace Manager Plugin 1.4.2
- HCL AppScan Plugin 1.8.4
- Multijob Plugin 677.v7ffc23d6a_4c2
- SCM-Manager Plugin 1.12.1
- Webhook Secret Credentials Provider Plugin 32.v09c9b_522f0a_8
En el momento de la publicación del aviso no existen actualizaciones disponibles para los siguientes plugins afectados:
- AWS CodeBuild Plugin
- CodeSonar Plugin
- Google Chat Notification Plugin
- Horreum Plugin
- Ivy Report Plugin
- Parameterized Remote Trigger Plugin
- Qualys Container Scanning Connector Plugin
- Sauce OnDemand Plugin
- Summary Display Plugin
- Violation Comments to GitLab Plugin
- XML Job to Job DSL Plugin
Vulnerabilidad crítica en Nuxt DevTools
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante podría permitir ejecutar comandos arbitrarios en el servidor del desarrollador.
Recursos afectados
nuxt/devtools en versiones anteriores a 3.3.1.
Solución
Se recomienda actualizar a la versión 3.3.1.
Múltiples vulnerabilidades en Flowise
Se han reportado 10 vulnerabilidades de severidad crítica. La explotación de este fallo por parte de un atacante podría permitir la ejecución de código arbitrario, la lectura de información sensible, el robo de credenciales, la evasión del aislamiento (sandbox excape), la escalada de privilegios o el compromiso completo del servidor que aloja Flowise.
Recursos afectados
- Flowise versiones 3.1.2 y anteriores
- flowise-components versiones 3.1.2 y anteriores, según la vulnerabilidad
Solución
Flowise ha corregido estas vulnerabilidades en la versión 3.1.3. Se recomienda actualizar Flowise y flowise-components a dicha versión o una posterior.
Múltiples vulnerabilidades en IndustrialPI de Pilz
Se han reportado tres vulnerabilidades de severidad alta. La explotación de este fallo por parte de un atacante podría tomar el control del dispositivo.
Recursos afectados
- IndustrialPI OS 10.06.2025 instalado en IndustrialPI 4 versión: linux-image-revpi-v8
- IndustrialPI OS 23.06.2025 instalado en IndustrialPI 4 versión: linux-image-revpi-v8
- IndustrialPI OS 25.12.2025 instalado en IndustrialPI 4 versión: linux-image-revpi-v8
Solución
Se recomienda actualizar el paquete del kernel linux-image-revpi-v8 a la versión 6.12.91-revpi0-rpi-v8 o superior. Puede descargarse desde el sitio web de Pilz para instalar la nueva versión del firmware «IndustrialPI OS 15.06.2026».
Vulnerabilidad crítica en en Sensor Proxy de Tenable
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante remoto podría permitir ejecutar código con privilegios elevados al inducir a un operador a conectar el sensor a un host malicioso.
Recursos afectados
Sensor Proxy versión 1.4.1 y anteriores.
Solución
Actualizar el producto a la versión 1.4.2.
Vulnerabilidad crítica en Sequelize
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante podría permitir inyectar código SQL.
Recursos afectados
sequelize, versiones anteriores a la 6.37.4.
Solución
Actualizar a la versión 6.37.4.
Vulnerabilidad crítica en Advanced Responsive Video Embedder para WordPress
Se ha reportado una vulnerabilidad de severidad crítica. La explotación de este fallo por parte de un atacante podría permitir acceder al sistema.
Recursos afectados
Advanced Responsive Video Embedder, versión 10.8.7.
Solución
No se conoce ningún parche disponible. Lo más recomendable sería desinstalar el software afectado y buscar una alternativa
Vulnerabilidad en productos de Hikvision
Se ha reportado una vulnerabilidad de severidad alta. La explotación de este fallo por parte de un atacante podría permitir ejecutar comandos de forma remota.
Recursos afectados
Versión 1.1.6601 compilación 251223 y anteriores:
- DS-3WAP521-SI
- DS-3WAP522-SI
- DS-3WAP621E-SI
- DS-3WAP622E-SI
- DS-3WAP623E-SI
- DS-3WAP622G-SI
Versión 1.0.6601 compilación 251223 y anteriores:
- DS-3WG105G-SI
- DS-3WG105GP-SI
- DS-3WG210GP-SI
- DS-3WG507G-SI
Solución
Actualizar a la versión 1.1.6602 compilación 260526:
- DS-3WAP521-SI
- DS-3WAP522-SI
- DS-3WAP621E-SI
- DS-3WAP622E-SI
- DS-3WAP623E-SI
- DS-3WAP622G-SI
Actualizar a la versión 1.0.6602 compilación 260703:
- DS-3WG105G-SI
- DS-3WG105GP-SI
- DS-3WG210GP-SI
- DS-3WG507G-SI
Múltiples vulnerabilidades críticas en WordPress Core
Se han reportado dos vulnerabilidades de severidad crítica. La explotación de este fallo por parte de un atacante remoto podría ejecutar código arbitrario en el servidor o acceder a información sensible almacenada en la base de datos mediante ataques de inyección SQL.
Recursos afectados
- WordPress Core 6.8 anteriores a la versión 6.8.6
- WordPress Core 6.9 anteriores a la versión 6.9.5
- WordPress Core 7.0 anteriores a la versión 7.0.2
Solución
El fabricante ha publicado versiones corregidas de WordPress Core. Se recomienda actualizar a una de las siguientes versiones, o a cualquier versión posterior:
- 8.x –> 6.8.6
- 9.x –> 6.9.5
- 0.x –> 7.0.2
Vulnerabilidad en productos de Toptech Systems
Se ha reportado una vulnerabilidad de severidad alta. La explotación de este fallo por parte de un atacante podría permitir a un atacante obtener el control total del sistema y usarlo indebidamente para acceder o manipular redes y recursos conectados.
Recursos afectados
RCU II+ y Multicarga II anteriores a la versión publicada el 2025-11-24.
Solución
Instalar el firmware más reciente desde: https://s3.amazonaws.com/docs.toptech.com/index.html#downloads/Firmware/RCUII+_MLII+_SMPII+/.
Este método requiere detener la bahía y romper el sello de W&M.
Múltiples vulnerabilidades en BSH ELP de Bosch
Se han reportado tres vulnerabilidades de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir a un atacante provocar una denegación de servicio (DoS), ejecución de código arbitrario, omitir una autenticación o corromper la memoria.
Recursos afectados
- Módulos Bosch BSH ELP:
- versiones 65.0.0 a 65.2.9 afectadas por las vulnerabilidades CVE-2006-5051 y CVE-2024-6387
- versiones 65.0.0 a 65.2.11 afectadas por la vulnerabilidad CVE-2026-56428
- versiones de la rama 7x.yz anteriores a la 72.0.0 afectadas por las vulnerabilidades CVE-2006-5051 y CVE-2024-6387
Solución
BSH Hausgeräte GmbH ha publicado versiones actualizadas de firmware que corrigen estas vulnerabilidades de seguridad mediante la actualización del servicio OpenSSH integrado. Se recomienda a los usuarios que actualicen el firmware de sus dispositivos.
Múltiples vulnerabilidades en zenon de ABB
Se han reportado 13 vulnerabilidades, entre las que se han identificado, cinco de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir el acceso a información sensible, provocar condiciones de denegación de servicio (DoS) o afectar a la disponibilidad del sistema.
Recursos afectados
ABB AbilityTM zenon.
Solución
ABB recomienda adoptar las siguientes medidas:
- Sustituir la instancia integrada de MongoDB 4.2 por una versión soportada y actualizada cuando los IIoT Services sean necesarios.
- Si los IIoT Services no son utilizados, desinstalarlos para eliminar la dependencia del componente vulnerable.
- Aplicar las medidas generales de endurecimiento recomendadas por ABB, incluyendo la segmentación de redes, el uso de cortafuegos, el principio de mínimo privilegio, la eliminación de servicios innecesarios y la actualización periódica del sistema.
Múltiples vulnerabilidades en PowerAlert Device Manager de Eaton
Se han reportado tres vulnerabilidades de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir eludir los mecanismos de autenticación, elevar privilegios o ejecutar comandos arbitrarios, comprometiendo la confidencialidad, integridad y disponibilidad de los dispositivos afectados.
Recursos afectados
PowerAlert® Device Manager (PADM) para dispositivos de la serie Tripp Lite LX.
Solución
Eaton ha declarado PowerAlert® Device Manager (PADM) como producto al final de su ciclo de vida (End-of-Life) desde el 31/03/2026, por lo que no se publicarán nuevas actualizaciones de seguridad ni de mantenimiento. El fabricante aconseja migrar a una solución de sustitución totalmente soportada por Eaton, previa consulta con el soporte técnico.
En aquellos casos en los que la migración no sea posible de forma inmediata, se recomienda aplicar las medidas de mitigación que se encuentran en el aviso del fabricante en la sección de referencias.
Múltiples vulnerabilidades en productos de VMware
Se ha reportado cinco vulnerabilidades, entre ellas, tres de severidad crítica y una alta, cuya explotación podrían permitir a un atacante obtener acceso no autorizado al sistema, ejecutar código arbitrario, ejecutar código en el host, divulgar información, realizar una denegación de servicio o otras operaciones sin que queden registradas.
Recursos afectados
- VMware ESX
- VMware vCenter
- VMware Workstation
- VMware Fusion
- VMware Cloud Foundation
- VMware vSphere Foundation
- VMware Telco Cloud Platform
- VMware Telco Cloud Infrastructure
Solución
Se recomienda actualizar a la versión indicada por el fabricante en su aviso oficial.
Vulnerabilidad crítica en osTicket de Enhancesoft LLC
Se ha reportado una vulnerabilidad de severidad alta que afecta a osTicket de Enhancesoft LLC, cuya explotación podría permitir a un atacante capaz de obtener un token válido de restablecimiento de contraseña, podría reutilizarlo para realizar un restablecimiento de contraseña no autorizado y comprometer la cuenta afectada.
Recursos afectados
Versiones anteriores de osTicket a la v1.17.8 y a la v1.18.4.
Solución
Actualizar a las versiones v1.17.8 y v1.18.4.
Múltiples vulnerabilidades en CHARX SEC de Phoenix Contact
Se han detectado 9 vulnerabilidades, entre ellas, 3 de severidad crítica y 3 de severidad alta, cuya explotación podría permitir a un atacante ejecutar comandos arbitrarios, instalar firmware malicioso, comprometer completamente el dispositivo, provocar denegaciones de servicio (DoS) o escalar privilegios.
Recursos afectados
Los siguientes productos de Phoenix Contact son vulnerables cuando ejecutan versiones de firmware anteriores a FW 1.9.1:
- CHARX SEC-3150 (1138965)
- CHARX SEC-3150 (1139012)
- CHARX SEC-3050 (1139018)
- CHARX SEC-3000 (1139022)
Solución:
Se recomienda actualizar a la versión de firmware FW 1.9.1 que corrige las vulnerabilidades
Vulnerabilidad en productos de Mitsubishi Electric
Se ha reportado una vulnerabilidad de severidad alta, cuya explotación podría permitir a un atacante alterar los valores de control transmitidos, provocando un funcionamiento incorrecto de los equipos o interfiriendo en sus funciones de control, lo que puede derivar en una denegación de servicio (DoS).
Recursos afectados
- MELSEC MX Controller (series MX-R y MX-F)
- Módulos Master/Local RJ71GN11-T2/SX/EIP
- FX5-CCLGN-MS
- Tarjetas de interfaz CC-Link IE TSN NZ81GN11-SX/T2
- Módulos de movimiento RD78G y FX5-40SSC-G / FX5-80SSC-G
- Módulos remotos NZ2GN y módulos analógicos/digitales asociados
- Servos MELSERVO-J5 y MELSERVO-JET
- Variadores FR-A800/F800/E800
- Robots industriales CR800-D
- Equipos MELIPC
- Terminales GOT3000
- Software de control y desarrollo MELSOFT y SDK relacionados con CC-Link IE TSN
Solución
No hay actualización de software para corregir esta vulnerabilidad. Se recomienda seguir las medidas de mitigación del fabricante.
[Actualización 30/07/2026] Múltiples vulnerabilidades en centro de administración de firewall de Cisco
Se ha reportado dos vulnerabilidades de severidad crítica, cuya explotación podrían permitir a un atacante remoto no autenticado ejecutar código Java arbitrario como root en un dispositivo afectado, evitar la autenticación o ejecutar archivos de script en un dispositivo afectado para obtener acceso root al sistema operativo subyacente.
Recursos afectados
- CVE-2026-20079:
- Cisco Secure FMC Software, independientemente de la configuración del dispositivo.
- CVE-2026-20131:
- Cisco Secure FMC Software;
- Cisco Security Cloud Control (SCC) Firewall Management.
Solución
Se recomienda actualizar a la versión que corrige estas vulnerabilidades. Cisco recomienda utilizar el comprobador de Software de Cisco y seguir las instrucciones.
[Actualización 08/01/2026]
Cisco ha incluido correcciones urgentes de Cisco Secure FMC:
- Cisco Secure FMC versión 7.0: aplicar la corrección urgente Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar.
- Cisco Secure FMC versión 7.2: aplicar la corrección urgente Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar.
- Cisco Secure FMC versión 7.4: aplicar la corrección urgente Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar.
- Cisco Secure FMC versión 7.6: aplicar la corrección urgente Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar.
- Cisco Secure FMC versión 7.7: aplicar la corrección urgente Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar.
- Cisco Secure FMC versión 10.0: aplicar la corrección urgente Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar.
Múltiples vulnerabilidades en productos de Weidmüller
Se han reportado 16 vulnerabilidades, entre las que se han identificado, una de severidad crítica y ocho de severidad alta. La explotación de estos fallos por parte de un atacante podría permitir desde la ejecución de consultas SQL arbitrarias, escalado de privilegios, realizar cambios de configuración no autorizados o provocar denegaciones de servicio.
Recursos Afectados
- IE-SR-4TX y variantes LTE/4G con firmware anterior a la versión 2.3.0
- IE-SR-4GT y variantes LTE/4G con firmware anterior a la versión 2.3.0
- PROCON-WEB SCADA versiones 6.11.2 y anteriores
Solución
- Actualizar los routers IE-SR-4TX e IE-SR-4GT a la versión de firmware 3.0, que corrige todas las vulnerabilidades notificadas
- Actualizar PROCON-WEB SCADA a la versión 6.11.3, que corrige la vulnerabilidad CVE-2026-16462
Múltiples vulnerabilidades en IRF de ads-tec Industrial IT
Se han reportado 15 vulnerabilidades, entre las que se han identificado, ocho de severidad alta. La explotación de estos fallos por parte de un atacante podría obtener acceso completo al sistema, cambios en la configuración, indisponibilidad administrativa, denegación de servicio, lectura y escritura fuera de los límites.
Recursos Afectados
Versiones de firmware IRF1000 y IRF3000 anteriores a la 2.3.0, incluyendo las versiones desde la 2.2.5 hasta la 2.2.9 en los productos:
- DVG-IRF1401
- DVG-IRF1421
- DVG-IRF3401
- DVG-IRF3421
- DVG-IRF3801
- DVG-IRF3821
Solución
Actualizar al firmware IRF1000 y IRF3000 v2.3.0 o posterior.
Vulnerabilidad en productos de MikroTik
Se ha reportado una vulnerabilidad de severidad alta. La explotación de este fallo por parte de un atacante podría permitir realizar ataques de fuerza bruta destinados a obtener credenciales válidas y acceder sin autorización a los servicios de administración del dispositivo.
Recursos Afectados
- RouterOS: todas las versiones
- Cloud Hosted Router (CHR): todas las versiones
Solución
En el momento de la publicación del aviso, MikroTik no ha publicado una actualización que corrija la vulnerabilidad. Como medidas de mitigación, el fabricante recomienda:
- evitar exponer la API directamente a redes públicas y proteger su acceso mediante una VPN u otra capa adicional de seguridad;
- configurar el parámetro unsuccessful-attempt time rangepara los servicios de gestión, incluida la API, cuando esta funcionalidad esté disponible
- realizar la configuración inicial del dispositivo únicamente desde una red de confianza (LAN)
- restringir el acceso a los servicios de administración desde redes no confiables
- aplicar reglas de cortafuegos que limiten el acceso a dichos servicios;
- utilizar contraseñas largas, aleatorias y robustas, manteniendo la contraseña generada por defecto o sustituyéndola por otra de complejidad equivalente
Vulnerabilidad en ERPNext de Frappe
Se ha reportado una vulnerabilidad de severidad alta. La explotación de este fallo por parte de un atacante podría permitir ejecutar consultas SQL arbitrarias, eludir las restricciones de acceso de Frappe (DocPerm), extraer información confidencial de la base de datos, incluyendo fragmentos del hash de la contraseña del administrador, así como acceder a otros datos sensibles, como credenciales, tokens de integración o información financiera.
Recursos Afectados
ERPNext: versiones anteriores a 15.111.0 y 16.22.0.
Solución
La vulnerabilidad ha sido solucionada por el equipo de Frappe en las versiones 15.111.0 y 16.22.0.