Una vulnerabilidad en Veeam Service Provider Console que no requiere autenticación permite robar credenciales del agente administrado (CVE-2026-58073, CVSS 9.5). En el servidor Terraform MCP de HashiCorp, una vulnerabilidad de reutilización de tokens entre inquilinos (CVE-2026-16498) recibió un puntaje CVSS máximo de 10.0, mientras que en la capa GeoDjango de Django, una vulnerabilidad permite la ejecución remota de código al escribir archivos durante una búsqueda espacial.

La vulnerabilidad de Veeam no requiere autenticación, pero la complejidad del ataque es alta, lo que dificulta su explotación a pesar del alto puntaje. La vulnerabilidad de HashiCorp solo afecta al modo Streamable HTTP; las configuraciones de un solo usuario que usan stdio no se ven afectadas, y los identificadores de sesión faltantes permiten que el token de un usuario se reutilice en las solicitudes de otro. La vulnerabilidad de Django es accesible con una cuenta de personal que tenga permisos de visualización en un modelo con un campo espacial.

No se ha reportado que ninguna de las vulnerabilidades esté siendo explotada activamente, y no están incluidas en la lista de vulnerabilidades explotadas conocidas de CISA.