Investigación de Amenazas
No es otro feed de CVEs. El equipo de Rainforest lee las vulnerabilidades que importan y explica lo que significan — qué es realmente explotable, quién está expuesto y qué corregir antes de que sea titular.
Rainforest Security Labs
- CVE-2023-49105CVSS 9.899
Se descubrió un problema en ownCloud owncloud/core anterior a 10.13.1. Un atacante puede acceder, modificar o eliminar cualquier archivo sin autenticación si se conoce el nombre de usuario de una víctima y esta no tiene configurada una clave de firma. Esto ocurre porque las URL pre-firmadas pueden aceptarse incluso cuando no hay una clave de firma configurada para el propietario de los archivos. La versión afectada más antigua es la 10.6.0.
Última actualización: 28/08/2026
- CVE-2026-48282CVSS 10100
Las versiones 2025.9, 2023.20 y anteriores de ColdFusion se ven afectadas por una vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Path Traversal') que podría conducir a la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance está cambiado.
Última actualización: 28/08/2026
- CVE-2026-60004CVSS 9.899
Gitea anterior a 1.27.1 permite la ejecución remota de código mediante la API diffpatch a través de la instalación de hooks de Git.
Última actualización: 27/08/2026
- CVE-2026-21962CVSS 1099
Vulnerabilidad en el producto Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in de Oracle Fusion Middleware (componente: WebLogic Server Proxy Plug-in para Apache HTTP Server, WebLogic Server Proxy Plug-in para IIS). Las versiones soportadas que están afectadas son 12.2.1.4.0, 14.1.1.0.0 y 14.1.2.0.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red mediante HTTP comprometer Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in. Aunque la vulnerabilidad está en Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in, los ataques pueden afectar significativamente a productos adicionales (cambio de alcance). Los ataques exitosos de esta vulnerabilidad pueden resultar en acceso no autorizado de creación, eliminación o modificación de datos críticos o de todos los datos accesibles de Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in, así como en acceso no autorizado a datos críticos o acceso completo a todos los datos accesibles de Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in. Nota: la versión afectada para WebLogic Server Proxy Plug-in para IIS es únicamente la 12.2.1.4.0. Puntuación Base CVSS 3.1 de 10.0 (impactos en Confidencialidad e Integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Última actualización: 25/08/2026
- CVE-2026-65400CVSS 9.899
Se abordó un problema de autenticación con una gestión de estado mejorada. Este problema está corregido en macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 y macOS Tahoe 26.6.1. Un atacante en la red podría autenticarse en Screen Sharing sin credenciales válidas.
Última actualización: 19/08/2026
- CVE-2026-72898CVSS 10100
Metabase permite a un atacante remoto no autenticado inyectar SQL arbitrario mediante el endpoint de base de datos '/reset_password' y obtener acceso de administrador a la instancia de Metabase conectada.
Última actualización: 12/08/2026
- CVE-2025-20333CVSS 9.9100
Una vulnerabilidad en el servidor web VPN del software Cisco Secure Firewall Adaptive Security Appliance (ASA) y del software Cisco Secure Firewall Threat Defense (FTD) podría permitir a un atacante remoto autenticado ejecutar código arbitrario en un dispositivo afectado. Esta vulnerabilidad se debe a una validación incorrecta de la entrada suministrada por el usuario en las solicitudes HTTP(S). Un atacante con credenciales válidas de usuario VPN podría explotar esta vulnerabilidad enviando solicitudes HTTP elaboradas a un dispositivo afectado. Una explotación exitosa podría permitir al atacante ejecutar código arbitrario como root, lo que posiblemente resulte en el compromiso total del dispositivo afectado.
Última actualización: 11/08/2026
- CVE-2021-44228CVSS 10100
Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1): las funciones JNDI usadas en la configuración, los mensajes de registro y los parámetros no protegen contra endpoints LDAP y otros relacionados con JNDI controlados por el atacante. Un atacante que pueda controlar los mensajes de registro o los parámetros de los mensajes de registro puede ejecutar código arbitrario cargado desde servidores LDAP cuando la sustitución de búsqueda de mensajes (message lookup substitution) está habilitada. A partir de log4j 2.15.0, este comportamiento se ha deshabilitado por defecto. A partir de la versión 2.16.0 (junto con 2.12.2, 2.12.3 y 2.3.1), esta funcionalidad se ha eliminado por completo. Tenga en cuenta que esta vulnerabilidad es específica de log4j-core y no afecta a log4net, log4cxx u otros proyectos de Apache Logging Services.
Última actualización: 11/08/2026
- CVE-2024-23692CVSS 9.899
Rejetto HTTP File Server, hasta la versión 2.3m inclusive, es vulnerable a una inyección de plantillas (template injection). Esta vulnerabilidad permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema afectado enviando una solicitud HTTP especialmente elaborada. A la fecha de asignación del CVE, Rejetto HFS 2.3m ya no tiene soporte.
Última actualización: 11/08/2026
- CVE-2024-21413CVSS 9.899
Vulnerabilidad de ejecución remota de código en Microsoft Outlook.
Última actualización: 10/08/2026
- CVE-2022-41107CVSS 7.872
Vulnerabilidad de ejecución remota de código en los gráficos de Microsoft Office
Última actualización: 10/08/2026
- CVE-2022-40684CVSS 9.899
Una elusión de autenticación mediante una ruta o canal alternativo [CWE-288] en Fortinet FortiOS versiones 7.2.0 a 7.2.1 y 7.0.0 a 7.0.6, FortiProxy versión 7.2.0 y versiones 7.0.0 a 7.0.6, y FortiSwitchManager versión 7.2.0 y 7.0.0 permite a un atacante no autenticado realizar operaciones en la interfaz administrativa mediante solicitudes HTTP o HTTPS especialmente elaboradas.
Última actualización: 06/08/2026
- CVE-2024-51378CVSS 10100
getresetstatus en dns/views.py y ftp/views.py en CyberPanel (también conocido como Cyber Panel) antes de 1c0c6cb permite a atacantes remotos eludir la autenticación y ejecutar comandos arbitrarios mediante /dns/getresetstatus o /ftp/getresetstatus al eludir secMiddleware (que solo aplica a una solicitud POST) y usar metacaracteres de shell en la propiedad statusfile, tal como se explotó en la naturaleza en octubre de 2024 por PSAUX. Las versiones hasta la 2.3.6 y la 2.3.7 (sin parchear) están afectadas.
Última actualización: 05/08/2026
- CVE-2023-3519CVSS 9.899
Ejecución remota de código no autenticada.
Última actualización: 05/08/2026
- CVE-2023-35078CVSS 9.899
Una vulnerabilidad de elusión de autenticación en Ivanti EPMM permite a usuarios no autorizados acceder a funcionalidades o recursos restringidos de la aplicación sin la debida autenticación.
Última actualización: 05/08/2026
- CVE-2023-28461CVSS 9.899
Array Networks Array AG Series y vxAG (9.4.0.481 y anteriores) permiten la ejecución remota de código. Un atacante puede navegar por el sistema de archivos en la puerta de enlace SSL VPN usando un atributo flags en un encabezado HTTP sin autenticación. El producto podría entonces ser explotado a través de una URL vulnerable. El aviso del proveedor del 2023-03-09 indicaba que "pronto estará disponible una nueva versión de Array AG con la corrección".
Última actualización: 05/08/2026
- CVE-2024-26601CVSS 7.873
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: ext4: regenerate buddy after block freeing failed if under fc replay Esto revierte en su mayor parte el commit 6bd97bf273bd ("ext4: remove redundant mb_regenerate_buddy()") y reintroduce mb_regenerate_buddy(). Con base en el código de mb_free_blocks(), la reproducción de fast commit puede terminar marcando como libres bloques que ya están marcados como tales. Esto causa corrupción del bitmap buddy, por lo que necesitamos regenerarlo en ese caso.
Última actualización: 04/08/2026
- CVE-2026-24423CVSS 9.899
Las versiones de SmarterTools SmarterMail anteriores a la build 9511 contienen una vulnerabilidad de ejecución remota de código no autenticada en el método de API ConnectToHub. El atacante podría hacer que SmarterMail apunte a un servidor HTTP malicioso, que sirve el comando de sistema operativo malicioso. Este comando será ejecutado por la aplicación vulnerable.
Última actualización: 04/08/2026
- CVE-2026-23760CVSS 9.899
Las versiones de SmarterTools SmarterMail anteriores a la compilación 9511 contienen una vulnerabilidad de elusión de autenticación en la API de restablecimiento de contraseña. El endpoint force-reset-password permite solicitudes anónimas y no verifica la contraseña existente ni un token de restablecimiento al restablecer cuentas de administrador del sistema. Un atacante no autenticado puede proporcionar un nombre de usuario de administrador objetivo y una nueva contraseña para restablecer la cuenta, resultando en el compromiso administrativo total de la instancia de SmarterMail. NOTA: los privilegios de administrador del sistema de SmarterMail otorgan la capacidad de ejecutar comandos del sistema operativo mediante funcionalidad de administración integrada, proporcionando efectivamente acceso administrativo (SYSTEM o root) en el host subyacente.
Última actualización: 04/08/2026
- CVE-2025-55182CVSS 10100
Existe una vulnerabilidad de ejecución remota de código previa a la autenticación en React Server Components versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0, incluidos los siguientes paquetes: react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack. El código vulnerable deserializa de forma insegura las cargas útiles de las solicitudes HTTP a los endpoints de Server Function.
Última actualización: 04/08/2026
- CVE-2025-53770CVSS 9.899
La deserialización de datos no confiables en Microsoft SharePoint Server on-premises permite a un atacante no autorizado ejecutar código a través de la red. Microsoft tiene conocimiento de que existe un exploit para CVE-2025-53770 activo en internet. Microsoft está preparando y probando exhaustivamente una actualización integral para abordar esta vulnerabilidad. Mientras tanto, asegúrese de que la mitigación proporcionada en la documentación de este CVE esté implementada para estar protegido contra la explotación.
Última actualización: 04/08/2026
- CVE-2025-31324CVSS 10100
El Metadata Uploader de SAP NetWeaver Visual Composer no está protegido con una autorización adecuada, lo que permite a un agente no autenticado cargar binarios ejecutables potencialmente maliciosos que podrían dañar gravemente el sistema host. Esto podría afectar significativamente la confidencialidad, integridad y disponibilidad del sistema objetivo.
Última actualización: 04/08/2026
- CVE-2025-10035CVSS 10100
Una vulnerabilidad de deserialización en el License Servlet de GoAnywhere MFT de Fortra permite a un actor con una firma de respuesta de licencia válidamente falsificada deserializar un objeto arbitrario controlado por el actor, posiblemente conduciendo a inyección de comandos.
Última actualización: 04/08/2026
- CVE-2024-9680CVSS 9.899
Un atacante fue capaz de lograr la ejecución de código en el proceso de contenido explotando un use-after-free en Animation timelines. Hemos tenido reportes de que esta vulnerabilidad está siendo explotada en la naturaleza. Esta vulnerabilidad afecta a Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1 y Thunderbird < 115.16.0.
Última actualización: 04/08/2026
- CVE-2024-51567CVSS 10100
upgrademysqlstatus en databases/views.py en CyberPanel (también conocido como Cyber Panel) antes de 5b08cd6 permite a atacantes remotos eludir la autenticación y ejecutar comandos arbitrarios a través de /dataBases/upgrademysqlstatus, eludiendo secMiddleware (que solo actúa para solicitudes POST) y usando metacaracteres de shell en la propiedad statusfile, tal como fue explotado en el mundo real en octubre de 2024 por PSAUX. Las versiones hasta la 2.3.6 y la 2.3.7 (sin parchear) están afectadas.
Última actualización: 04/08/2026
- CVE-2022-37042CVSS 9.899
Zimbra Collaboration Suite (ZCS) 8.8.15 y 9.0 tiene una funcionalidad mboximport que recibe un archivo ZIP y extrae archivos de él. Al eludir la autenticación (es decir, sin tener un authtoken), un atacante puede cargar archivos arbitrarios en el sistema, lo que conduce a un salto de directorio y a una ejecución remota de código. NOTA: este problema existe debido a una corrección incompleta de CVE-2022-27925.
Última actualización: 04/08/2026
- CVE-2023-47246CVSS 9.899
En SysAid On-Premise anterior a 23.3.36, una vulnerabilidad de path traversal conduce a la ejecución de código después de que un atacante escribe un archivo en la raíz web de Tomcat, tal como se explotó activamente en noviembre de 2023.
Última actualización: 31/07/2026
- CVE-2022-47966CVSS 9.899
Múltiples productos on-premise de Zoho ManageEngine, como ServiceDesk Plus hasta la versión 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security for Java) 1.4.1, porque las funciones XSLT de xmlsec, por diseño en esa versión, hacen que la aplicación sea responsable de ciertas protecciones de seguridad, y las aplicaciones de ManageEngine no proporcionaron dichas protecciones. Esto afecta a Access Manager Plus antes de 4308, Active Directory 360 antes de 4310, ADAudit Plus antes de 7081, ADManager Plus antes de 7162, ADSelfService Plus antes de 6211, Analytics Plus antes de 5150, Application Control Plus antes de 10.1.2220.18, Asset Explorer antes de 6983, Browser Security Plus antes de 11.1.2238.6, Device Control Plus antes de 10.1.2220.18, Endpoint Central antes de 10.1.2228.11, Endpoint Central MSP antes de 10.1.2228.11, Endpoint DLP antes de 10.1.2137.6, Key Manager Plus antes de 6401, OS Deployer antes de 1.1.2243.1, PAM 360 antes de 5713, Password Manager Pro antes de 12124, Patch Manager Plus antes de 10.1.2220.18, Remote Access Plus antes de 10.1.2228.11, Remote Monitoring and Management (RMM) antes de 10.1.41. ServiceDesk Plus antes de 14004, ServiceDesk Plus MSP antes de 13001, SupportCenter Plus antes de 11026 y Vulnerability Manager Plus antes de 10.1.2220.18. La explotación solo es posible si alguna vez se configuró SAML SSO para un producto (para algunos productos, la explotación requiere que SAML SSO esté actualmente activo).
Última actualización: 31/07/2026
- CVE-2026-16812CVSS 10100
VeloCloud Orchestrator (VCO) on-premises tiene un problema de seguridad que puede permitir a un atacante remoto acceder a funcionalidad interna privilegiada e impactar el host de VCO. La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y de los datos gestionados por él. Esta funcionalidad estaba destinada a uso interno únicamente y no está prevista para ser accesible remotamente. Las versiones alojadas (Hosted) y dedicadas (Dedicated) de VCO ya han sido parcheadas con antelación a la publicación de este aviso. Este problema fue descubierto externamente y se sabe que está siendo explotado activamente.
Última actualización: 28/07/2026
- CVE-2026-45247CVSS 9.899
Mirasvit Full Page Cache Warmer para Magento 2 anterior a la versión 1.11.12 contiene una vulnerabilidad de inyección de objetos PHP que permite a atacantes no autenticados lograr ejecución remota de código proporcionando un objeto PHP serializado y manipulado en la cookie CacheWarmer. Los atacantes pueden explotar la llamada irrestricta a la función nativa unserialize() de PHP combinada con cadenas de gadgets disponibles en Magento y sus dependencias para ejecutar código arbitrario en el servidor.
Última actualización: 24/07/2026
