Boletín diario · 28 de junio de 2026

Cinco desbordamientos de pila en Tenda JD12L dominan el panorama del 28 de junio de 2026

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

La jornada registró 47 nuevas vulnerabilidades sin entradas críticas ni explotación activa confirmada, pero cinco fallas de alto riesgo con prueba de concepto pública afectan al router Tenda JD12L y permiten ejecución remota sin autenticación previa. Se suman inyecciones SQL en una aplicación académica open source y un path traversal en un framework empresarial Java, completando un día marcado por riesgos concentrados en dispositivos de red domésticos y software de gestión.

Resumen del día
  • Cinco vulnerabilidades de desbordamiento de pila (CVSS 8.7) con PoC pública afectan al router Tenda JD12L 16.03.53.23 y son explotables de forma remota.
  • Tres inyecciones SQL con PoC pública impactan SourceCodester Class and Exam Timetabling System 1.0, exponiendo bases de datos de forma remota.
  • Un path traversal en ruoyi-vue-pro permite manipular rutas de carga de archivos desde el endpoint público AppFileController.
  • Zephyr RTOS presenta un uso de memoria liberada en getaddrinfo() que puede derivar en corrupción de memoria en dispositivos IoT/embebidos.
0
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-13519HIGH 8.7PoCafecta JD12L
Desbordamiento de pila en la función fromNatStaticSetting del router Tenda JD12L 16.03.53.23 mediante el parámetro 'page'; la PoC pública hace que cualquier atacante con acceso a la interfaz web pueda comprometer el dispositivo de forma remota sin necesidad de credenciales conocidas.
2
CVE-2026-13518HIGH 8.7PoCafecta JD12L
La función fromAddressNat del mismo firmware Tenda JD12L es vulnerable a desbordamiento de pila vía el argumento 'page'; con exploit disponible públicamente, el riesgo de toma de control remota del router es inmediato y concreto.
3
CVE-2026-13517HIGH 8.7PoCafecta JD12L
El parámetro 'security_5g' en formWifiBasicSet del Tenda JD12L desencadena un desbordamiento de pila explotable remotamente; un atacante podría alterar la configuración inalámbrica o ejecutar código arbitrario en el dispositivo.
4
CVE-2026-13516HIGH 8.7PoCafecta JD12L
fromSetWifiGusetBasic acepta un valor sin validar en 'shareSpeed' que provoca desbordamiento de pila en el Tenda JD12L; la disponibilidad del exploit facilita ataques automatizados contra redes domésticas y SOHO.
5
CVE-2026-13515HIGH 8.7PoCafecta JD12L
formSetPPTPServer en el Tenda JD12L es susceptible a desbordamiento de pila a través del parámetro 'startIp', con PoC pública que eleva el riesgo a compromisos en masa de este modelo de router expuesto a Internet.
6
CVE-2026-10646HIGH 7.4afecta zephyr
La implementación de getaddrinfo() en Zephyr RTOS pasa un puntero a un objeto en pila como dato de usuario en consultas DNS asíncronas; si el temporizador expira antes de que la resolución finalice, se produce un uso de memoria liberada con potencial de corrupción en sistemas embebidos e IoT.
7
CVE-2026-13486MEDIUM 6.9PoCafecta Class and Exam Timetabling System
Inyección SQL en /preview6.php del Class and Exam Timetabling System 1.0 mediante el parámetro course_year_section; con exploit público disponible, un atacante remoto puede extraer o modificar datos académicos sin autenticación.
8
CVE-2026-13485MEDIUM 6.9PoCafecta Class and Exam Timetabling System
El archivo /preview.php del mismo sistema expone otro punto de inyección SQL explotable remotamente; la combinación de múltiples vectores en la misma aplicación indica una superficie de ataque amplia y sistemática.
9
CVE-2026-13528MEDIUM 6.9afecta ruoyi-vue-pro
Path traversal en la función generateUploadPath de ruoyi-vue-pro (hasta la versión 2026.04-jdk8-SNAPSHOT) permite a un atacante remoto manipular la ruta de archivos subidos, con riesgo de escritura fuera del directorio previsto y potencial escalada de privilegios en el servidor.
10
CVE-2026-13527MEDIUM 6.9afecta Class and Exam Timetabling System
Tercera inyección SQL en el Class and Exam Timetabling System 1.0, esta vez en /preview4.php con el mismo parámetro course_year_section; la recurrencia del patrón sugiere una falla de diseño transversal que debería revisarse en todo el código fuente del proyecto.
Recomendación del día: Priorice la actualización o el aislamiento inmediato de routers Tenda JD12L expuestos a Internet, ya que los cinco exploits públicos los convierten en objetivos de alto valor para ataques automatizados. Para los sistemas web afectados (ruoyi-vue-pro y Class and Exam Timetabling System), aplique parches del proveedor o implemente validación estricta de entradas y controles de acceso mientras se dispone de una solución definitiva.
Ante un escenario donde múltiples exploits públicos están disponibles desde el mismo día de divulgación, es esencial revisar proactivamente qué activos propios comparten las tecnologías afectadas y validar la exposición real antes de que los atacantes lo hagan primero.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →