Boletín diario · 28 de junio de 2026

Cinco desbordamientos de pila en Tenda JD12L dominan el panorama del 28 de junio de 2026

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

La jornada registró 47 nuevas vulnerabilidades sin entradas críticas ni explotación activa confirmada, pero cinco fallas de alto riesgo con prueba de concepto pública afectan al router Tenda JD12L y permiten ejecución remota sin autenticación previa. Se suman inyecciones SQL en una aplicación académica open source y un path traversal en un framework empresarial Java, completando un día marcado por riesgos concentrados en dispositivos de red domésticos y software de gestión.

Resumen del día
  • Cinco vulnerabilidades de desbordamiento de pila (CVSS 8.7) con PoC pública afectan al router Tenda JD12L 16.03.53.23 y son explotables de forma remota.
  • Tres inyecciones SQL con PoC pública impactan SourceCodester Class and Exam Timetabling System 1.0, exponiendo bases de datos de forma remota.
  • Un path traversal en ruoyi-vue-pro permite manipular rutas de carga de archivos desde el endpoint público AppFileController.
  • Zephyr RTOS presenta un uso de memoria liberada en getaddrinfo() que puede derivar en corrupción de memoria en dispositivos IoT/embebidos.
0
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-13519HIGH 8.7PoCafecta JD12L
Desbordamiento de pila en la función fromNatStaticSetting del router Tenda JD12L 16.03.53.23 mediante el parámetro 'page'; la PoC pública hace que cualquier atacante con acceso a la interfaz web pueda comprometer el dispositivo de forma remota sin necesidad de credenciales conocidas.
2
CVE-2026-13518HIGH 8.7PoCafecta JD12L
La función fromAddressNat del mismo firmware Tenda JD12L es vulnerable a desbordamiento de pila vía el argumento 'page'; con exploit disponible públicamente, el riesgo de toma de control remota del router es inmediato y concreto.
3
CVE-2026-13517HIGH 8.7PoCafecta JD12L
El parámetro 'security_5g' en formWifiBasicSet del Tenda JD12L desencadena un desbordamiento de pila explotable remotamente; un atacante podría alterar la configuración inalámbrica o ejecutar código arbitrario en el dispositivo.
4
CVE-2026-13516HIGH 8.7PoCafecta JD12L
fromSetWifiGusetBasic acepta un valor sin validar en 'shareSpeed' que provoca desbordamiento de pila en el Tenda JD12L; la disponibilidad del exploit facilita ataques automatizados contra redes domésticas y SOHO.
5
CVE-2026-13515HIGH 8.7PoCafecta JD12L
formSetPPTPServer en el Tenda JD12L es susceptible a desbordamiento de pila a través del parámetro 'startIp', con PoC pública que eleva el riesgo a compromisos en masa de este modelo de router expuesto a Internet.
6
CVE-2026-10646HIGH 7.4afecta zephyr
La implementación de getaddrinfo() en Zephyr RTOS pasa un puntero a un objeto en pila como dato de usuario en consultas DNS asíncronas; si el temporizador expira antes de que la resolución finalice, se produce un uso de memoria liberada con potencial de corrupción en sistemas embebidos e IoT.
7
CVE-2026-13486MEDIUM 6.9PoCafecta Class and Exam Timetabling System
Inyección SQL en /preview6.php del Class and Exam Timetabling System 1.0 mediante el parámetro course_year_section; con exploit público disponible, un atacante remoto puede extraer o modificar datos académicos sin autenticación.
8
CVE-2026-13485MEDIUM 6.9PoCafecta Class and Exam Timetabling System
El archivo /preview.php del mismo sistema expone otro punto de inyección SQL explotable remotamente; la combinación de múltiples vectores en la misma aplicación indica una superficie de ataque amplia y sistemática.
9
CVE-2026-13528MEDIUM 6.9afecta ruoyi-vue-pro
Path traversal en la función generateUploadPath de ruoyi-vue-pro (hasta la versión 2026.04-jdk8-SNAPSHOT) permite a un atacante remoto manipular la ruta de archivos subidos, con riesgo de escritura fuera del directorio previsto y potencial escalada de privilegios en el servidor.
10
CVE-2026-13527MEDIUM 6.9afecta Class and Exam Timetabling System
Tercera inyección SQL en el Class and Exam Timetabling System 1.0, esta vez en /preview4.php con el mismo parámetro course_year_section; la recurrencia del patrón sugiere una falla de diseño transversal que debería revisarse en todo el código fuente del proyecto.
Recomendación del día: Priorice la actualización o el aislamiento inmediato de routers Tenda JD12L expuestos a Internet, ya que los cinco exploits públicos los convierten en objetivos de alto valor para ataques automatizados. Para los sistemas web afectados (ruoyi-vue-pro y Class and Exam Timetabling System), aplique parches del proveedor o implemente validación estricta de entradas y controles de acceso mientras se dispone de una solución definitiva.
Ante un escenario donde múltiples exploits públicos están disponibles desde el mismo día de divulgación, es esencial revisar proactivamente qué activos propios comparten las tecnologías afectadas y validar la exposición real antes de que los atacantes lo hagan primero.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir