CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-27540 Por confirmar Por confirmar En análisis (explotación activa confirmada) Por confirmar Sí
CVE-2026-27542 En evaluación En evaluación Bajo análisis, evidencia confirmada de explotación activa En evaluación Confirmados, explotación activa
CVE-2026-3061 Chromium Project Chromium Alta (no especificado, pero explotación confirmada y afecta a Chromium) Versiones afectadas no especificadas concretamente (media component vulnerable) Sí
CVE-2026-3062 Chromium Project Chromium Browser ALTA Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-3063 Chromium Project Navegador Chromium ALTA Versiones vulnerables no especificadas en la fuente original Sí
CVE-2025-50857 ZenTao ZenTaoPMS CRITICAL (9.8) v18.11 hasta v21.6.beta Sí
CVE-2026-22207 OpenViking OpenViking CRITICAL (9.3) hasta la versión 0.1.18, previa al commit 0251c70 Sí
CVE-2026-28213 EverShop EverShop eCommerce platform CRITICAL (9.8) versiones anteriores a 2.1.1 Sí
CVE-2026-28215 Hoppscotch Hoppscotch (ecosistema de desarrollo de API autoalojado) CRÍTICA (9.1) Todas anteriores a 2026.2.0 Sí
CVE-2026-20781 CloudCharge Tech OCPP WebSocket Endpoint CRÍTICA (9.4) Todas las versiones con endpoints WebSocket de OCPP sin mecanismos de autenticación adecuadamente implementados Sí
CVE-2026-24731 EV2GO OCPP WebSocket Endpoints (Infraestructura de estaciones de carga) CRITICAL (9.4) Todas las versiones con endpoints WebSocket sin mecanismos de autenticación Sí
CVE-2026-25851 No especificado (Protocolo OCPP) Endpoints WebSocket OCPP (Open Charge Point Protocol) CRÍTICA (9.4) Todas las versiones que permiten conexión WebSocket sin autenticación Sí
CVE-2026-27767 No especificado Endpoints WebSocket OCPP (Open Charge Point Protocol) CRÍTICA (9.4) No aplicable Sí
CVE-2026-27772 No especificado (protocolo OCPP) Endpoints WebSocket OCPP (Open Charge Point Protocol) CRITICAL (9.4) No especificadas, afecta implementaciones sin autenticación en endpoints WebSocket Sí
CVE-2026-21718 Copeland XWEB Pro CRITICAL (10) versiones 1.12.1 y anteriores Sí
CVE-2026-24663 XWEB Pro XWEB Pro CRITICAL (9) 1.12.1 y anteriores Sí
CVE-2026-27028 No especificado Endpoints WebSocket de OCPP CRÍTICA (9.4) Todas las versiones con WebSocket OCPP sin autenticación Sí
CVE-2026-28363 OpenClaw OpenClaw tools.exec.safeBins CRITICAL (9.9) antes de 2026.2.23 Sí

CVE CVE-2026-27540
Severidad En análisis (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor Por confirmar
Producto Por confirmar
Versiones Por confirmar
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVE 2026-27540
Descripción Se ha identificado una vulnerabilidad crítica aún bajo análisis con evidencia confirmada de explotación activa. El producto y proveedor afectados están en evaluación, pero la explotación en entornos reales ya está ocurriendo. La naturaleza exacta de la vulnerabilidad y su vector de ataque aún se están estudiando, pero representa un riesgo grave para la seguridad empresarial debido a su explotación activa y desconocida.
Estrategia Priorizar la monitorización intensa de actividad sospechosa relacionada con este CVE y preparar planes inmediatos de actualización o mitigación según se publiquen detalles oficiales. Hasta confirmación, fortalecer defensas perimetrales, segmentar redes para contener posibles compromisos y realizar análisis forense continuo para detectar intentos de explotación.

CVE CVE-2026-27542
Severidad Bajo análisis, evidencia confirmada de explotación activa
Importancia para la empresa ALTA
Publicado 27-feb-2026
Vendor En evaluación
Producto En evaluación
Versiones En evaluación
Exploit Públicos Confirmados, explotación activa
Referencia Vulncheck CVE-2026-27542
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún en evaluación. Actualmente se está explotando activamente esta vulnerabilidad.
Estrategia Priorizar la identificación del producto y versiones afectadas en la infraestructura. Aplicar medidas detectivas para explotación activa, segmentar y restringir accesos mientras se implementan mitigaciones iniciales, y preparar despliegue inmediato de parches oficiales o soluciones provisionales tan pronto sea posible.

CVE CVE-2026-3061
Severidad Alta (no especificado, pero explotación confirmada y afecta a Chromium)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas concretamente (media component vulnerable)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Lectura fuera de límites en el componente Media de Chromium, lo que puede conducir a la divulgación de información o al bloqueo de la aplicación.

Esta vulnerabilidad permite que un atacante remoto cause una lectura de memoria fuera de los límites, exponiendo potencialmente datos sensibles o provocando una denegación de servicio mediante el bloqueo de la aplicación. La explotación está confirmada en escenarios reales, siendo un riesgo directo para la confidencialidad e integridad de los sistemas que utilizan Chromium para procesamiento multimedia.

Estrategia Actualizar Chromium inmediatamente a la última versión disponible que incluya el parche de seguridad. Monitorizar sistemas para detectar comportamientos anómalos relacionados con procesos de media y revisar registros de aplicación para identificar posibles exploits. En entornos corporativos, restringir la ejecución de código no autorizado y vigilar las actualizaciones de seguridad oficiales para mitigar impactos adicionales.

CVE CVE-2026-3062
Severidad ALTA
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Lectura y escritura fuera de límites en el componente Tint de Chromium, lo que puede permitir corrupción de memoria y posible ejecución remota de código. La vulnerabilidad está siendo explotada activamente en entornos reales.

Estrategia Actualice inmediatamente a la última versión oficial de Chromium que corrige esta vulnerabilidad. Además, aplique monitoreo para detectar comportamiento anómalo en navegadores, y reduzca la exposición limitando el acceso a navegadores vulnerables en entornos críticos hasta el parche.

CVE CVE-2026-3063
Severidad ALTA
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones vulnerables no especificadas en la fuente original
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory CVE-2026-3063
Descripción Implementación inapropiada en DevTools del navegador Chromium que podría permitir a un atacante manipular funcionalidades internas de desarrollo y potencialmente comprometer la seguridad del navegador.

Esta vulnerabilidad permite a atacantes aprovecharse manipulando las herramientas de desarrollo para alterar el comportamiento esperado del navegador, lo que puede resultar en ejecución de código malicioso o elevación de privilegios dentro del contexto del navegador.

Estrategia Aplicar cuanto antes el parche oficial suministrado por Chromium. Es crítico actualizar todos los navegadores de la empresa a la versión segura o superior. Paralelamente, monitorizar actividad anómala y reforzar políticas de control de acceso a herramientas de desarrollo. De ser posible, restringir el uso de DevTools a usuarios confiables para minimizar la superficie de ataque.

CVE CVE-2025-50857
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 27 feb 2026, 04:32 (UTC)
Vendor ZenTao
Producto ZenTaoPMS
Versiones v18.11 hasta v21.6.beta
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Vulnerabilidad de Traversal de Directorio en ZenTaoPMS versiones v18.11 hasta v21.6.beta en el archivo /module/ai/control.php. Permite a atacantes ejecutar código arbitrario mediante la carga de archivos manipulados. Esto permite que un atacante salte las restricciones del sistema de archivos y suba código malicioso que será ejecutado en el servidor afectado.
Estrategia Actualizar inmediatamente ZenTaoPMS a una versión parcheada que corrija esta vulnerabilidad. Mientras tanto, restringir estrictamente el acceso y la capacidad de carga de archivos en el módulo afectado. Monitorizar activamente logs para detectar intentos de explotación y bloquear IPs sospechosas.

Vendor ZenTao
Producto Afectado ZenTaoPMS
Versiones Afectadas v18.11 hasta v21.6.beta
Exploit Públicos Sí

CVE CVE-2026-22207
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor OpenViking
Producto OpenViking
Versiones hasta la versión 0.1.18, previa al commit 0251c70
Exploit Públicos Sí, existen
Referencia OpenViking Issue #302</td
Descripción OpenViking, hasta la versión 0.1.18 y antes del commit 0251c70, contiene una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados obtener privilegios ROOT cuando la configuración root_api_key está ausente. Los atacantes pueden enviar solicitudes a endpoints protegidos sin cabeceras de autenticación para acceder a funciones administrativas como gestión de cuentas, operaciones de recursos y configuración del sistema.
Estrategia Actualizar inmediatamente a la versión que incluye el commit 0251c70 o superior. Verificar que la configuración root_api_key esté siempre definida y reforzada. Monitorizar intentos de acceso sin autenticación a endpoints administrativos y revisar logs para detectar posibles explotaciones activas. Aplicar controles de acceso estrictos en todas las interfaces administrativas.

*****

Espero sus indicaciones para ejecutar la inserción en Supabase o si desea análisis adicionales.


CVE CVE-2026-28213
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor EverShop
Producto EverShop eCommerce platform
Versiones versiones anteriores a 2.1.1
Exploit Públicos Sí
Referencia Release oficial versión 2.1.1
Descripción EverShop es una plataforma de eCommerce basada en TypeScript. Las versiones anteriores a la 2.1.1 tienen una vulnerabilidad en la funcionalidad «Olvidé mi contraseña». Al especificar un correo electrónico objetivo, la respuesta de la API devuelve el token de restablecimiento de contraseña. Esto permite a un atacante secuestrar la cuenta asociada.
Estrategia Actualizar inmediatamente a la versión 2.1.1 o superior. Revisar y controlar accesos a la API de restablecimiento de contraseña. Monitorizar intentos de explotación y reforzar el control de acceso para evitar la divulgación de tokens sensibles.

—

*Esta vulnerabilidad es crítica y explotable activamente, permitiendo a atacantes tomar el control total de cuentas de usuario mediante la obtención directa del token de restablecimiento de contraseña desde la API. Dada la naturaleza del acceso permitido, debe ser tratada con máxima prioridad.*

*****
Realizar inserción en Supabase con los datos del CVE (CVE-2026-28213, severidad 9.8, alta importancia, exploit público confirmado, etc.)


CVE CVE-2026-28215
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 27/02/2026 04:32 UTC
Vendor Hoppscotch
Producto Hoppscotch (ecosistema de desarrollo de API autoalojado)
Versiones Todas anteriores a 2026.2.0
Exploit Públicos Sí, confirmados
Referencia GitHub Hoppscotch Release 2026.2.0
Descripción Vulnerabilidad crítica en Hoppscotch que permite a un atacante no autenticado sobrescribir toda la configuración de infraestructura de una instancia autoalojada enviando un único POST sin autenticar a /v1/onboarding/config. No verifica si el onboarding ya se completó, permitiendo reemplazar las credenciales OAuth (Google/GitHub/Microsoft) por las del atacante, interceptando tokens OAuth y correos electrónicos de usuarios a través de SSO. Además, devuelve un token de recuperación que permite leer secretos almacenados en texto plano, incluyendo contraseñas SMTP y otras credenciales. Esta vulnerabilidad está corregida en la versión 2026.2.0.
Evaluación Esta vulnerabilidad permite un control total sobre el proceso de autenticación y accede a credenciales críticas, representando un riesgo inmediato y severo para la seguridad corporativa, especialmente en entornos con instancias Hoppscotch autoalojadas. Explotación confirmada y posible sin intervención del usuario. Priorizar actualización y monitoreo urgente.
Estrategia Actualizar inmediatamente todas las instancias Hoppscotch a la versión 2026.2.0 o superior. Revisar y rotar todas las credenciales OAuth y SMTP que pudieran haber sido comprometidas. Implementar controles estrictos de autenticación y verificar la correcta protección del endpoint /v1/onboarding/config para que no acepte configuraciones no autorizadas. Monitorizar accesos y tokens OAuth para detectar anomalías.

—

CVE CVE-2026-28215
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 27/02/2026 04:32 UTC
Fabricante Hoppscotch
Producto Afectado Hoppscotch (ecosistema de desarrollo de API autoalojado)
Versiones Afectadas Versiones anteriores a 2026.2.0
Exploit Públicos Sí
Referencia GitHub Hoppscotch Release 2026.2.0
Descripción Un atacante no autenticado puede sobrescribir la configuración completa de una instancia autoalojada de Hoppscotch, incluyendo credenciales OAuth y configuraciones SMTP, mediante un POST sin autenticación al endpoint /v1/onboarding/config, sin verificar si se ha completado el onboarding. Esto permite interceptar tokens OAuth y direcciones de correo electrónico de usuarios, además de obtener un token para leer secretos en texto plano. Corregido en versión 2026.2.0.
Estrategia Actualizar cuanto antes a la versión 2026.2.0. Rotar todas las credenciales OAuth y SMTP comprometidas. Fortalecer controles de acceso y validar la imposibilidad de modificaciones en configuraciones críticas sin autenticación previa.

CVE CVE-2026-20781
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 27-Feb-2026
Vendor CloudCharge Tech
Producto OCPP WebSocket Endpoint
Versiones Todas las versiones con endpoints WebSocket de OCPP sin mecanismos de autenticación adecuadamente implementados
Exploit Públicos Sí
Referencia CloudCharge Tech Soporte
Descripción Los endpoints WebSocket carecen de mecanismos de autenticación adecuados, permitiendo a atacantes conectarse sin autenticar al endpoint WebSocket OCPP usando identificadores conocidos o descubiertos de estaciones de carga, y emitir o recibir comandos OCPP como si fueran cargadores legítimos. Esto puede conducir a escalada de privilegios, control no autorizado de infraestructura de carga y corrupción de los datos reportados a la red backend.
Estrategia Aplicar de inmediato mecanismos de autenticación fuertes en el endpoint WebSocket OCPP para validar la identidad de las estaciones de carga. Parchear el software a la versión que incluya esta corrección. Monitorizar conexiones WebSocket sospechosas y limitar privilegios en la red de carga para minimizar impacto. Revisar integridad de datos backend y activar alertas ante actividades anómalas.

—–


CVE CVE-2026-24731
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 27-Feb-2026 04:32 (UTC)
Vendor EV2GO
Producto OCPP WebSocket Endpoints (Infraestructura de estaciones de carga)
Versiones Todas las versiones con endpoints WebSocket sin mecanismos de autenticación
Exploit Públicos Sí
Referencia EV2GO Advisory
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes realizar suplantación no autorizada de estaciones y manipular datos enviados al backend. Un atacante no autenticado puede conectar con el endpoint OCPP WebSocket usando un identificador de estación de carga conocido o descubierto, y luego enviar o recibir comandos OCPP como si fuera un cargador legítimo. La ausencia de autenticación puede provocar escalación de privilegios, control no autorizado de la infraestructura de carga y corrupción de los datos de la red de carga reportados al backend.
Estrategia Implementar de inmediato mecanismos robustos de autenticación y autorización en los endpoints WebSocket OCPP. Aplicar parches o actualizaciones que corrijan esta falta de control. Monitorizar el tráfico WebSocket para detectar intentos de conexión no autorizados y establecer listas blancas de estaciones. Revisar logs para detectar actividad anómala y prevenir escalación de privilegios.

CVE CVE-2026-25851
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor No especificado (Protocolo OCPP)
Producto Endpoints WebSocket OCPP (Open Charge Point Protocol)
Versiones Todas las versiones que permiten conexión WebSocket sin autenticación
Exploit Públicos Sí
Referencia Chargemap Advisory
Descripción Los endpoints WebSocket de OCPP carecen de mecanismos adecuados de autenticación, permitiendo que atacantes realicen suplantación no autorizada de estaciones y manipulen datos enviados al backend. Un atacante no autenticado puede conectar al endpoint WebSocket usando un identificador de estación conocido o descubierto, y emitir o recibir comandos OCPP como un cargador legítimo. La ausencia de autenticación puede derivar en escalada de privilegios, control no autorizado de la infraestructura de carga y corrupción de datos del sistema reportados al backend.
Estrategia Aplicar controles sólidos de autenticación en endpoints WebSocket, incluyendo validación de identidad y cifrado. Actualizar sistemas para requerir autenticación mutua antes de aceptar comandos OCPP. Monitorizar conexiones para detectar accesos sospechosos y bloquear intentos de suplantación. Priorizar el parche o actualización que implemente estas medidas y revisar arquitectura para eliminar autenticación débil o inexistente.

—–
Este CVE representa una vulnerabilidad crítica con exploits públicos en sistemas de carga eléctrica gestionados por OCPP. La explotación permite un control total no autorizado sobre estaciones de carga, comprometiendo la infraestructura y los datos operativos, lo que supone un riesgo tangible y severo para la empresa, especialmente en entornos críticos de energía.

*¿Está siendo explotada?* Sí, existen exploits públicos que facilitan ataques inmediatos.
*¿Debo darle prioridad?* Prioridad máxima: requiere mitigación urgente.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo real de compromiso de infraestructura crítica y manipulación de datos operativos.


CVE CVE-2026-27767
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor No especificado
Producto Endpoints WebSocket OCPP (Open Charge Point Protocol)
Versiones No aplicable / Afecta todos los endpoints sin autenticación
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes realizar suplantación de estaciones no autorizadas y manipular datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP usando un identificador de estación de carga conocido o descubierto, y emitir o recibir comandos OCPP como si fuera un cargador legítimo. La falta de autenticación permite escalada de privilegios, control no autorizado de la infraestructura de carga y corrupción de los datos de red de carga reportados al backend.
Estrategia Urgente implementar autenticación estricta en endpoints WebSocket OCPP para validar identidad de estaciones. Parchear o actualizar software que gestione estos endpoints. Monitorizar accesos anómalos y usar sistemas de detección de intrusos para detectar intentos de suplantación. Controlar exhaustivamente los logs de comandos OCPP entrantes y salientes para identificar manipulaciones y escalar privilegios no autorizados.

—–

*Esta vulnerabilidad ya cuenta con exploits públicos y permite control total no autorizado sobre infraestructuras críticas de carga eléctrica, siendo imprescindible darle máxima prioridad para evitar ataques que comprometan la funcionalidad y seguridad operativa.*


CVE CVE-2026-27772
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 27 febrero 2026
Vendor No especificado (protocolo OCPP)
Producto Endpoints WebSocket OCPP (Open Charge Point Protocol)
Versiones No especificadas, afecta implementaciones sin autenticación en endpoints WebSocket
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes realizar suplantación no autorizada de estaciones y manipular datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP usando un identificador conocido o descubierto de estación de carga y emitir o recibir comandos OCPP como si fuera un cargador legítimo. La ausencia de autenticación puede llevar a escalada de privilegios, control no autorizado de infraestructura de carga y corrupción de los datos de la red de carga reportados al backend.
Estrategia Implementar urgentemente mecanismos robustos de autenticación y autorización en endpoints WebSocket OCPP. Parchear o actualizar el software afectado para cerrar accesos no autorizados. Monitorizar comportamiento anómalo en conexiones OCPP y segregar la red para minimizar el impacto en infraestructura crítica. Revisar y restringir identificadores accesibles públicamente.

—–

Si esta vulnerabilidad está siendo explotada actualmente (evidenciado por exploits públicos) la prioridad debe ser máxima debido al riesgo directo de control no autorizado de infraestructuras críticas. Es un riesgo real y crítico para la empresa si gestiona puntos de recarga eléctricos o infraestructura relacionada.
Se debe priorizar la mitigación inmediata para evitar escaladas de privilegios y manipulación maliciosa de la red de carga.


CVE CVE-2026-21718
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor Copeland
Producto XWEB Pro
Versiones versiones 1.12.1 y anteriores
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Existe una vulnerabilidad de omisión de autenticación en Copeland XWEB Pro versión 1.12.1 y anteriores, que permite a cualquier atacante eludir el requisito de autenticación y lograr la ejecución de código pre-autenticado en el sistema.
Estrategia Actualizar inmediatamente Copeland XWEB Pro a una versión parcheada superior a la 1.12.1. Implementar controles de acceso adicionales y monitorear activamente el sistema para detectar accesos no autorizados o actividades sospechosas, dado que existen exploits públicos que facilitan la explotación remota sin autenticación previa.

—–

Esta vulnerabilidad es crítica: un atacante puede ejecutar código remotamente sin autenticarse, poniendo en riesgo completo la seguridad del sistema. La existencia de exploits públicos aumenta la probabilidad de ataques activos, se debe priorizar su mitigación urgente.


CVE CVE-2026-24663
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026
Vendor XWEB Pro
Producto XWEB Pro
Versiones 1.12.1 y anteriores
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Existe una vulnerabilidad de inyección de comandos OS en XWEB Pro versión 1.12.1 y anteriores, que permite a un atacante no autenticado ejecutar código remoto en el sistema mediante el envío de una solicitud manipulada a la ruta de instalación de librerías e inyectando entradas maliciosas en el cuerpo de la solicitud.
Estrategia Actualizar inmediatamente a la última versión parcheada que corrija esta vulnerabilidad. Bloquear o restringir el acceso a la ruta de instalación de librerías en servidores afectados. Implementar controles de validación estricta en entradas y monitorizar activamente intentos de explotación mediante registro de accesos y alertas de seguridad.

—

*Esta vulnerabilidad permite la ejecución remota de código sin necesidad de autenticación a través de solicitudes manipuladas, lo cual representa un riesgo crítico para la empresa al poder comprometer completamente los sistemas afectados.*

*Debe otorgarse máxima prioridad a la mitigación dado que existen exploits públicos confirmados y la facilidad de explotación puede derivar en accesos no autorizados y control total del servidor afectado.*


CVE CVE-2026-27028
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 27 de febrero de 2026, 04:32 (UTC)
Vendor No especificado
Producto Endpoints WebSocket de OCPP
Versiones Todas las versiones con WebSocket OCPP sin autenticación
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Los endpoints WebSocket carecen de mecanismos de autenticación adecuados, permitiendo a atacantes realizar suplantación no autorizada de estaciones y manipular datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint OCPP WebSocket usando un identificador conocido o descubierto de estación de carga, emitiendo o recibiendo comandos OCPP como si fuera un cargador legítimo. La ausencia de autenticación puede provocar escalada de privilegios, control no autorizado de la infraestructura de carga y corrupción de datos de la red de carga reportados al backend.
Estrategia Implementar líneas estrictas de autenticación y autorización en los endpoints WebSocket OCPP. Parchear inmediatamente en cuanto el proveedor libere actualizaciones que incluyan validación de identidad para estaciones de carga. Mientras tanto, restringir accesos a la red y monitorear conexiones sospechosas para detectar intentos de suplantación y manipulación. Priorizar esta vulnerabilidad por la facilidad de explotación y el riesgo de control total de la infraestructura crítica.

CVE CVE-2026-28363
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 27/02/2026
Vendor OpenClaw
Producto OpenClaw tools.exec.safeBins
Versiones antes de 2026.2.23
Exploit Públicos Sí
Referencia OpenClaw Advisory GitHub
Descripción En OpenClaw antes de la versión 2026.2.23, la validación de tools.exec.safeBins para el comando sort podía ser omitida mediante abreviaciones largas de opciones GNU (por ejemplo –compress-prog) en modo de lista blanca, lo que generaba rutas de ejecución sin aprobación que originalmente requerían la misma. Solo se denegaba una cadena exacta como –compress-program.

Esta vulnerabilidad permite a un atacante evitar controles de seguridad para ejecutar comandos sin la aprobación necesaria, elevando el riesgo de ejecución arbitraria en entornos restringidos. Ya existen exploits públicos, aumentando la probabilidad de ataques activos.

Estrategia Actualizar inmediatamente OpenClaw a la versión 2026.2.23 o superior, que corrige esta validación. Además, revisar y reforzar las políticas de listas blancas para comandos, evitando validar solo opciones exactas y considerando abreviaciones. Monitorizar logs y alertas para detectar posibles usos indebidos.

—

*¿Está siendo explotada?* Sí, existen exploits públicos confirmados.
*¿Debo darle prioridad?* MUY ALTA prioridad dada la facilidad de bypass y severidad crítica.
*¿Puede suponer un riesgo real para la empresa?* Sí, puede conducir a ejecución no autorizada de comandos, impactando severamente la seguridad.

Enviar a un amigo: Share this page via Email