Boletín de vulnerabilidades
Vulnerabilidades con productos recientemente documentados:
No hay vulnerabilidades nuevas para los productos a los que está suscrito.
Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:
-
Vulnerabilidad en Versa Director (CVE-2025-24288)
Severidad: CRÍTICA
Fecha de publicación: 19/06/2025
Fecha de última actualización: 02/09/2026
El software Versa Director expone varios servicios por defecto y facilita el acceso a los atacantes gracias a las credenciales predeterminadas y a varias cuentas (la mayoría con acceso sudo) que utilizan las mismas credenciales predeterminadas. Por defecto, Versa Director expone SSH y Postgres a internet, junto con otros servicios. Versa Networks no tiene constancia de ningún caso reportado de explotación de esta vulnerabilidad. Investigadores de seguridad externos han divulgado una prueba de concepto de esta vulnerabilidad. Soluciones alternativas o mitigación: Versa recomienda los siguientes controles de seguridad: 1) Cambiar las contraseñas predeterminadas por contraseñas complejas. 2) Las contraseñas deben ser complejas, con al menos 8 caracteres (mayúsculas y minúsculas), además de al menos un dígito y un carácter especial. 3) Las contraseñas deben cambiarse al menos cada 90 días. 4) Se revisa el historial de cambios de contraseña para garantizar que se utilicen al menos las últimas 5 contraseñas al cambiarlas. 5) Revisar y auditar los registros de todos los intentos de autenticación para detectar intentos de inicio de sesión no autorizados o sospechosos y aplicar medidas correctivas.
-
Vulnerabilidad en Siebel CRM End User de Oracle Siebel CRM (CVE-2025-30758)
Severidad: MEDIA
Fecha de publicación: 15/07/2025
Fecha de última actualización: 02/09/2026
Vulnerabilidad en el producto Siebel CRM End User de Oracle Siebel CRM (componente: Interfaz de Usuario). Las versiones compatibles afectadas son las 25.0-25.5. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red vía HTTP comprometer la seguridad de Siebel CRM End User. Los ataques con éxito de esta vulnerabilidad pueden resultar en acceso de lectura no autorizado a un subconjunto de datos accesibles para Siebel CRM End User. Puntuación base de CVSS 3.1: 5.3 (Afecta a la confidencialidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N).
-
Vulnerabilidad en Files (CVE-2025-54789)
Severidad: MEDIA
Fecha de publicación: 02/08/2025
Fecha de última actualización: 02/09/2026
Files es un módulo para gestionar archivos dentro de espacios y perfiles de usuario. En las versiones 0.16.9 y anteriores, la función "File Move" no incluye lógica que impida la inyección de JavaScript arbitrario, lo que puede provocar la ejecución de código JavaScript del navegador en el contexto de la sesión del usuario. Esto se ha corregido en la versión 0.16.10.
-
Vulnerabilidad en Files (CVE-2025-54790)
Severidad: CRÍTICA
Fecha de publicación: 02/08/2025
Fecha de última actualización: 02/09/2026
Files es un módulo para gestionar archivos dentro de espacios y perfiles de usuario. En las versiones 0.16.9 y anteriores, Files no cuenta con lógica para evitar la explotación de consultas SQL de backend sin salida directa, lo que podría permitir el acceso no autorizado a los datos. Esto se solucionó en la versión 0.16.10.
-
Vulnerabilidad en Cisco Secure Firewall Management Center (FMC) (CVE-2026-20044)
Severidad: MEDIA
Fecha de publicación: 04/03/2026
Fecha de última actualización: 02/09/2026
Una vulnerabilidad en el mecanismo de bloqueo de Cisco Secure Firewall Management Center (FMC) Software podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root. Esta vulnerabilidad se debe a restricciones insuficientes en los módulos de remediación mientras está en modo de bloqueo. Un atacante podría explotar esta vulnerabilidad enviando una entrada manipulada a la CLI del sistema del dispositivo afectado. Un exploit exitoso podría permitir al atacante ejecutar comandos o código arbitrarios como root, incluso cuando el sistema está en modo de bloqueo. Para explotar esta vulnerabilidad, el atacante debe tener credenciales administrativas válidas.
-
Vulnerabilidad en calendar de humhub (CVE-2026-29052)
Severidad: MEDIA
Fecha de publicación: 05/03/2026
Fecha de última actualización: 02/09/2026
El módulo de Calendario para HumHub permite a los usuarios crear eventos únicos o recurrentes, gestionar invitaciones de asistentes y rastrear eficientemente todas las actividades programadas. Antes de la versión 1.8.11, una vulnerabilidad de cross-site scripting (XSS) almacenado en los Tipos de Evento del módulo de Calendario de HumHub impacta a los usuarios que ven eventos creados por una cuenta administrativa. Este problema ha sido parcheado en la versión 1.8.11.


