Crítica · CVSS 9.8
⚠ Explotación activa
CVE-2026-9198
IBM Langflow Code Injection Vulnerability
IBM Langflow · CWE-94 — Improper Control of Generation of Code ('Code Injection') · Versiones afectadas: 1.0.0 – ≤1.10.0
Langflow contiene una vulnerabilidad de inyección de código que permite a atacantes no autenticados lograr la ejecución remota completa de código en implementaciones predeterminadas de Langflow.
Impacto: Ejecución remota de código (RCE) completa por parte de atacantes no autenticados, lo que podría llevar al control total del sistema afectado.
Acción a seguir: Actualice IBM Langflow a una versión posterior a la 1.10.0. Plazo de CISA: 2026-08-07.
Ampliar información:
NVD — CVE-2026-9198 →CISA KEV →
Crítica · CVSS 9.8
⚠ Explotación activa
CVE-2026-63077
JetBrains TeamCity Deserialization of Untrusted Data Vulnerability
JetBrains TeamCity · CWE-502 — Deserialization of Untrusted Data · Versiones afectadas: <2026.1.3, 2025.11.7
JetBrains TeamCity presenta una vulnerabilidad de deserialización de datos no confiables que podría permitir la ejecución remota de código no autenticada a través del protocolo de sondeo del agente.
Impacto: Compromiso total del sistema afectado a través de la ejecución remota de código por atacantes no autenticados.
Acción a seguir: Aplique los parches de seguridad liberados por JetBrains para TeamCity, actualizando a las versiones 2026.1.3, 2025.11.7 o posteriores. Plazo de CISA: 2026-08-08.
Ampliar información:
NVD — CVE-2026-63077 →CISA KEV →
Crítica · CVSS 9.6
⚠ Explotación activa
CVE-2026-8037
Progress LoadMaster Command Injection Vulnerability
Progress LoadMaster · CWE-77 — Improper Neutralization of Special Elements used in a Command ('Command Injection') · Versiones afectadas: V7.2.60.0 – <V7.2.63.2; V7.2.45.12 – <V7.2.54.18
Progress LoadMaster contiene una vulnerabilidad de inyección de comandos que permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando entradas no sanitizadas en múltiples puntos finales de comando.
Impacto: Ejecución arbitraria de comandos en el dispositivo LoadMaster por parte de un atacante no autenticado, lo que puede conducir al control completo del appliance.
Acción a seguir: Actualice Progress LoadMaster a las versiones V7.2.63.2 o V7.2.54.18 o posteriores. Plazo de CISA: 2026-08-10.
Ampliar información:
NVD — CVE-2026-8037 →CISA KEV →
Alta · CVSS 8.2
⚠ Explotación activa
CVE-2026-18556
N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability
N-able N-central · CWE-288 — Authentication Bypass Using an Alternate Path or Channel · Versiones afectadas: ≤2026.1
N-able N-central contiene una vulnerabilidad de omisión de autenticación que permite el acceso no autorizado a través de un camino o canal alternativo.
Impacto: Omisión de los mecanismos de autenticación, lo que puede resultar en acceso no autorizado al sistema.
Acción a seguir: Actualice N-able N-central a una versión superior a la 2026.1 para mitigar la vulnerabilidad. Plazo de CISA: 2026-08-07.
Ampliar información:
NVD — CVE-2026-18556 →CISA KEV →
Alta · CVSS 8.2
⚠ Explotación activa
CVE-2026-18577
N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability
N-able N-central · CWE-288 — Authentication Bypass Using an Alternate Path or Channel · Versiones afectadas: ≤2026.3
N-able N-central contiene una omisión de autenticación que permite el acceso no autorizado y la toma de control de cuentas. Esta vulnerabilidad es resultado de un parche incompleto para CVE-2026-18556.
Impacto: Omisión de los mecanismos de autenticación y potencial toma de control de cuentas en N-central.
Acción a seguir: Actualice N-able N-central a una versión superior a la 2026.3 para mitigar la vulnerabilidad. Plazo de CISA: 2026-08-06.
Ampliar información:
NVD — CVE-2026-18577 →CISA KEV →
Alta · CVSS 7.5
⚠ Explotación activa
CVE-2026-34486
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
Apache Tomcat · CWE-311 — Missing Encryption of Sensitive Data · Versiones afectadas: 11.0.20; 10.1.53; 9.0.116
Apache Tomcat presenta una vulnerabilidad de cifrado faltante de datos sensibles que permite la omisión del EncryptInterceptor. Esta vulnerabilidad puede encadenarse con CVE‑2025‑24813.
Impacto: Exposición de datos sensibles debido a la omisión del cifrado, pudiendo ser explotada en conjunto con otras vulnerabilidades para mayor impacto.
Acción a seguir: Actualice Apache Tomcat a las versiones 11.0.21, 10.1.54 o 9.0.117 o posteriores. Plazo de CISA: 2026-08-07.
Ampliar información:
NVD — CVE-2026-34486 →CISA KEV →