Crítica · CVSS 9.8 ⚠ Explotación activa CVE-2026-50522
Vulnerabilidad de Deserialización de Datos no Confiables en Microsoft SharePoint
Microsoft SharePoint · CWE-502: Deserialization of Untrusted Data · Versiones afectadas: 16.0.0 – <16.0.5561.1001; 16.0.0 – <16.0.10417.20175; 16.0.0 – <16.0.19725.20434
Microsoft SharePoint contiene una vulnerabilidad de deserialización de datos no confiables que podría permitir a un atacante no autorizado ejecutar código de forma remota a través de la red.
Impacto: Un atacante no autenticado puede lograr la ejecución remota de código arbitrario en el servidor afectado, comprometiendo gravemente la confidencialidad, integridad y disponibilidad de los datos y servicios de SharePoint.
Acción a seguir: Es crucial actualizar inmediatamente Microsoft SharePoint a las versiones 16.0.5561.1001, 16.0.10417.20175 o 16.0.19725.20434 o superiores, según la rama de versión utilizada. CISA exige aplicar este parche antes del 25 de julio de 2026.
Ampliar información: NVD — CVE-2026-50522 →CISA KEV →
Crítica · CVSS 9.8 ⚠ Explotación activa CVE-2026-0770
Vulnerabilidad de Inclusión de Funcionalidad desde Esfera de Control No Confiable en Langflow
Langflow Langflow · CWE-829: Inclusion of Functionality from Untrusted Control Sphere · Versiones afectadas: 1.4.2
Langflow contiene una vulnerabilidad que permite la inclusión de funcionalidad desde una esfera de control no confiable, lo que podría habilitar a atacantes remotos para ejecutar código arbitrario.
Impacto: Atacantes remotos pueden ejecutar código arbitrario con los privilegios de la aplicación, obteniendo control total sobre las instalaciones de Langflow. Esto puede conducir a la manipulación de flujos de trabajo de IA, exfiltración de datos o compromiso del sistema subyacente.
Acción a seguir: Es imperativo actualizar Langflow a una versión parcheada que resuelva esta vulnerabilidad. La versión 1.4.2 es vulnerable. CISA exige aplicar este parche antes del 24 de julio de 2026.
Ampliar información: NVD — CVE-2026-0770 →CISA KEV →
Crítica · CVSS 9.8 ⚠ Explotación activa CVE-2026-63030
Vulnerabilidad de Conflicto de Interpretación en WordPress Core
WordPress Core · CWE-436: Interpretation Conflict · Versiones afectadas: 6.9.0 – <6.9.5; 7.0.0 – <7.0.2
WordPress Core presenta una vulnerabilidad de conflicto de interpretación que, en combinación con CVE-2026-60137, puede permitir la inyección SQL y la ejecución remota de código.
Impacto: Un atacante no autenticado podría explotar esta vulnerabilidad para ejecutar código arbitrario de forma remota en instalaciones predeterminadas de WordPress, resultando en un compromiso completo del sitio web y su base de datos.
Acción a seguir: Actualizar WordPress Core a la versión 6.9.5 o superior para la rama 6.9.x, o a la versión 7.0.2 o superior para la rama 7.0.x. CISA exige aplicar este parche antes del 24 de julio de 2026.
Ampliar información: NVD — CVE-2026-63030 →CISA KEV →
Crítica · CVSS 9.1 ⚠ Explotación activa CVE-2026-16232
Vulnerabilidad de Autenticación Inapropiada en Check Point SmartConsole
Check Point SmartConsole · CWE-287: Improper Authentication · Versiones afectadas: R82 with Jumbo Hotfix Take 118 or below
Check Point SmartConsole contiene una vulnerabilidad de autenticación inapropiada que podría permitir a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y autenticarse con privilegios de administrador.
Impacto: Un atacante remoto puede obtener control administrativo completo sobre Check Point SmartConsole, permitiéndole manipular la configuración de seguridad, políticas y dispositivos de red gestionados.
Acción a seguir: Aplicar el Jumbo Hotfix Take 119 o superior para la versión R82 de Check Point SmartConsole. CISA exige aplicar este parche antes del 25 de julio de 2026.
Ampliar información: NVD — CVE-2026-16232 →CISA KEV →
Alta · CVSS 8.1 ⚠ Explotación activa CVE-2021-27137
Vulnerabilidad de Desbordamiento de Búfer Basado en Pila en DD-WRT
DD-WRT DD-WRT · CWE-121: Stack-based Buffer Overflow · Versiones afectadas: <45724
DD-WRT es susceptible a una vulnerabilidad de desbordamiento de búfer basado en pila que puede ser explotada por un atacante no autenticado a través de la funcionalidad UPnP.
Impacto: Un atacante no autenticado puede desbordar un búfer interno del UPnP, lo que puede desencadenar la ejecución de código arbitrario y tomar el control del dispositivo DD-WRT.
Acción a seguir: Actualizar DD-WRT a la versión 45724 o superior. CISA exige aplicar este parche antes del 24 de julio de 2026.
Ampliar información: NVD — CVE-2021-27137 →CISA KEV →
Media · CVSS 5.9 ⚠ Explotación activa CVE-2026-60137
Vulnerabilidad de Inyección SQL en WordPress Core
WordPress Core · CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') · Versiones afectadas: 6.8.0 – <6.8.6; 6.9.0 – <6.9.5; 7.0.0 – <7.0.2
WordPress Core contiene una vulnerabilidad de inyección SQL que se produce cuando un plugin o tema pasa entrada no confiable a un parámetro específico de la base de datos. Esta vulnerabilidad puede ser encadenada con CVE-2026-63030 para lograr RCE.
Impacto: Un atacante no autenticado puede manipular consultas SQL para acceder, modificar o eliminar datos de la base de datos. Cuando se encadena con CVE-2026-63030, puede llevar a la ejecución remota de código.
Acción a seguir: Actualizar WordPress Core a la versión 6.8.6 o superior para la rama 6.8.x, 6.9.5 o superior para la rama 6.9.x, o 7.0.2 o superior para la rama 7.0.x. CISA exige aplicar este parche antes del 4 de agosto de 2026.
Ampliar información: NVD — CVE-2026-60137 →CISA KEV →