| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-20963 | Microsoft | SharePoint | ALTA | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2025-43510 | Apple | AfectadoiPadOS | Alta (Critical) | Versiones no especificadas previas a parche | Sí |
| CVE-2025-43520 | Apple | AfectadoiPadOS | ALTA | No especificado explícitamente (todas las versiones vigentes previas al parche) | Sí |
| CVE-2025-31277 | Apple | Safari | Alta (no se especifica CVSS exacto) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-25449 | Shinetheme | Traveler Theme | CRÍTICA (9.8) | anteriores a la 3.2.8.1 | Sí |
| CVE-2026-2991 | KiviCare | KiviCare – Clinic & Patient Management System (plugin WordPress) | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo 4.1.2 | Sí |
| CVE-2026-32633 | Glances | Glances (herramienta de monitorización multiplataforma) | CRITICAL (9.1) | versiones anteriores a 4.5.2 | Sí |
| CVE-2026-25873 | OmniGen2 | OmniGen2-RL Reward Server | CRÍTICA (9.3) | No especificadas, afecta al componente reward server expuesto | Sí |
| CVE-2026-32698 | OpenProject Foundation | OpenProject (software de gestión de proyectos web) | CRITICAL (9.1) | versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 | Sí |
| CVE-2026-32703 | OpenProject Foundation | OpenProject (módulo de Repositorios) | CRITICAL (9.0) | anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 | Sí |
| CVE-2026-32731 | ApostropheCMS | @apostrophecms | CRITICAL (9.9) | anterior a la 3.5.3 | Sí |
| CVE | CVE-2026-20963 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | SharePoint |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Microsoft SharePoint que permite la ejecución remota de código o realización de acciones no autorizadas debido a un manejo incorrecto de datos serializados no confiables. |
| Estrategia | Aplicar inmediatamente parches oficiales de Microsoft para SharePoint. Adicionalmente, revisar y restringir las entradas deserializadas, implementar controles de validación estrictos y monitorizar activamente indicadores de compromiso dado que la vulnerabilidad está siendo explotada en entornos reales. |
| CVE | CVE-2025-43510 |
| Severidad | Alta (Critical) |
| Importancia para la empresa | ALTA |
| Publicado | 19-Mar-2026 04:31 UTC |
| Fabricante | Apple |
| Producto Afectado | iPadOS |
| Versiones Afectadas | Versiones no especificadas previas a parche |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | VulnCheck CVE-2025-43510 |
| Descripción | Condición de carrera en la ejecución concurrente utilizando recurso compartido con sincronización inadecuada en Apple iPadOS, permitiendo que un atacante ejecute código malicioso o provoque comportamientos inesperados en el sistema operativo. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Apple para iPadOS. Implementar controles estrictos de concurrencia y separación de recursos críticos. Monitorizar logs para detectar patrones de explotación activa dada la existencia confirmada de exploits públicos. |
*****
Realizada inserción del registro con Supabase conforme a los datos suministrados.
| CVE | CVE-2025-43520 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 marzo 2026 |
| Fabricante | Apple |
| Producto Afectado | iPadOS |
| Versiones Afectadas | No especificado explícitamente (todas las versiones vigentes previas al parche) |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE-2025-43520 |
| Descripción | Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en Apple iPadOS que permite corrupción de memoria potencial, comprometiendo la estabilidad y permitiendo ejecución arbitraria de código si es explotada por un atacante. Esta vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Aplicar de inmediato los parches oficiales de Apple para iPadOS. Además, reforzar la monitorización en los dispositivos para detectar explotación activa, restringir la instalación de aplicaciones no oficiales y educar usuarios en prácticas seguras para mitigar riesgos de compromiso a través de esta vulnerabilidad. |
—
Supabase insert execution:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2025-43520’,
severity: ‘ALTA’,
importance: ‘ALTA’,
published: ‘2026-03-19T04:31:09.761983+00:00’,
vendor: ‘Apple’,
product: ‘iPadOS’,
affected_versions: ‘No especificado explícitamente (todas las versiones vigentes previas al parche)’,
public_exploit: true,
reference: ‘https://console.vulncheck.com/cve/CVE-2025-43520’,
description: ‘Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en Apple iPadOS que permite corrupción de memoria potencial, comprometiendo la estabilidad y permitiendo ejecución arbitraria de código si es explotada por un atacante. Esta vulnerabilidad está siendo explotada activamente en entornos reales.’,
mitigation: ‘Aplicar de inmediato los parches oficiales de Apple para iPadOS. Además, reforzar la monitorización en los dispositivos para detectar explotación activa, restringir la instalación de aplicaciones no oficiales y educar usuarios en prácticas seguras para mitigar riesgos de compromiso a través de esta vulnerabilidad.’
}
])
La vulnerabilidad supone un riesgo crítico para la seguridad de la empresa debido a que ya está siendo explotada en el entorno real, por lo que debe recibir máxima prioridad para aplicar el parche y mejorar defensas.
| CVE | CVE-2025-31277 |
| Severidad | Alta (no se especifica CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | Apple |
| Producto | Safari |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación confirmada en ambiente real |
| Referencia | Vulncheck CVE-2025-31277 |
| Descripción | Vulnerabilidad de Restricción Inadecuada de Operaciones dentro de los Límites de un Búfer de Memoria en Apple Safari. Esta debilidad permite que un atacante pueda acceder o manipular memoria fuera de los límites autorizados, posibilitando corrupción de memoria, ejecución remota de código o denegación de servicio.
Esta vulnerabilidad está siendo explotada activamente en el entorno salvaje, representando un riesgo crítico ya que un atacante remoto podría comprometer sistemas con solo inducir a la víctima a usar Safari con contenido malicioso. |
| Estrategia | Actualizar inmediatamente Safari a la última versión provista por Apple que corrige esta vulnerabilidad. Implementar controles adicionales de monitoreo en navegación para detectar comportamientos sospechosos. En entornos críticos, considerar restricción temporal de uso de Safari y promover el uso de navegadores alternativos hasta aplicar la actualización. |
| CVE | CVE-2026-25449 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | Shinetheme |
| Producto | Traveler Theme |
| Versiones | anteriores a la 3.2.8.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Shinetheme Traveler que permite una inyección de objetos. Este problema afecta a Traveler en todas las versiones anteriores a la 3.2.8.1.
Esta vulnerabilidad puede ser explotada por un atacante remoto para inyectar objetos maliciosos en la aplicación a través de datos deserializados, lo que puede conducir a ejecución remota de código o alteración del comportamiento de la aplicación, comprometiendo la seguridad integral del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.8.1 o superior publicada que corrige esta vulnerabilidad. Adicionalmente, revisar configuraciones de seguridad para restringir el acceso a funciones de deserialización y aplicar monitoreo para detectar posibles intentos de explotación activos. |
*****
Procedo a registrar esta información en Supabase.
| CVE | CVE-2026-2991 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | KiviCare |
| Producto | KiviCare – Clinic & Patient Management System (plugin WordPress) |
| Versiones | Todas las versiones hasta e incluyendo 4.1.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial KiviCare en WordPress |
| Descripción | El plugin KiviCare – Clinic & Patient Management System para WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 4.1.2 inclusive. La función `patientSocialLogin()` no verifica el token de acceso del proveedor social antes de autenticar al usuario, permitiendo a atacantes no autenticados iniciar sesión como cualquier paciente registrado solo con su correo electrónico y un valor arbitrario para el token de acceso. Esto permite acceso no autorizado a registros médicos sensibles, citas, prescripciones y facturación (violación de PII/PHI). Además, las cookies de autenticación se establecen antes de la verificación de rol, causando que las cookies de usuarios no pacientes (incluidos administradores) se envíen en las cabeceras HTTP, pese a responder con un código 403. |
| Importancia | Esta vulnerabilidad permite el acceso total a información médica sensible y credenciales, comprometiendo la confidencialidad y la integridad del sistema. Existe evidencia de exploit público que facilita su explotación inmediata. El riesgo para la empresa es crítico debido a la posible filtración de datos personales y médicos, y la potencial suplantación de roles con privilegios administrativos. |
| Estrategia | Actualizar el plugin KiviCare a la última versión parcheada inmediatamente. Revisar logs de accesos sospechosos y auditar privilegios actualmente activos. En paralelo, restringir acceso externo al área de login social y aplicar controles de monitoreo para detectar intentos de autenticación no válidos. Considerar implementar autenticación multifactor para usuarios críticos y validar la lógica de gestión de cookies para evitar exposición de sesiones con roles superiores. |
—
¿Está siendo explotada la vulnerabilidad?
Sí, existen exploits públicos que facilitan la explotación inmediata.
¿Debo darle prioridad?
ALTA prioridad. Riesgo crítico para la confidencialidad y uso indebido de credenciales médicas sensibles.
¿Puede suponer un riesgo real para la empresa?
Sí, riesgo real y alto de filtración de información sensible y compromisos administrativos.
| CVE | CVE-2026-32633 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | Glances |
| Producto | Glances (herramienta de monitorización multiplataforma) |
| Versiones | versiones anteriores a 4.5.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Glances es una herramienta de monitorización multiplataforma open-source. Antes de la versión 4.5.2, en modo Central Browser, el endpoint `/api/4/serverslist` devuelve objetos de servidor sin procesar que contienen el campo `uri` con credenciales HTTP Basic embebidas para servidores Glances descendentes. Si la instancia frontal del Browser/API se inicia sin la opción `–password` (configuración común en redes internas), el acceso a `/api/4/serverslist` es completamente no autenticado. Cualquier usuario en red con acceso al API puede obtener credenciales reutilizables para servidores protegidos tras ser sondeados por la instancia del navegador. La versión 4.5.2 corrige este defecto. |
| Estrategia | Actualizar inmediatamente a la versión 4.5.2 o superior para cerrar esta brecha crítica. Asegurar que todas las instancias de Glances Central Browser se inicien con contraseña establecida y restringir el acceso a la interfaz Browser/API solo a usuarios autenticados y canales de confianza. Monitorear y auditar accesos a la API para detectar explotación activa. |
| CVE | CVE-2026-25873 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | OmniGen2 |
| Producto | OmniGen2-RL Reward Server |
| Versiones | No especificadas, afecta al componente reward server expuesto |
| Exploit Públicos | Sí |
| Referencia | Detalles técnicos de la vulnerabilidad |
| Descripción | OmniGen2-RL contiene una vulnerabilidad de ejecución remota de código sin autenticación en el componente reward server que permite a un atacante remoto ejecutar comandos arbitrarios enviando solicitudes HTTP POST maliciosas. Los atacantes explotan la deserialización insegura de objetos pickle en el cuerpo de la solicitud para lograr la ejecución de código en el sistema que ejecuta el servicio expuesto. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija esta vulnerabilidad. Si no está disponible, restringir el acceso al reward server a través de controles estrictos de red y autenticación, evitar la exposición directa a internet y monitorizar tráfico HTTP POST sospechoso para detección temprana de intentos de explotación. |
| CVE | CVE-2026-32698 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de marzo de 2026 |
| Vendor | OpenProject Foundation |
| Producto | OpenProject (software de gestión de proyectos web) |
| Versiones | versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 |
| Exploit Públicos | Sí |
| Referencia | OpenProject Security Advisory |
| Descripción | OpenProject, software de gestión de proyectos web de código abierto, antes de las versiones 16.6.9, 17.0.6, 17.1.3 y 17.2.1, es vulnerable a una inyección SQL a través del nombre de un campo personalizado. Cuando ese campo se usa en un Cost Report, el nombre se inyecta en la consulta SQL sin saneamiento adecuado, permitiendo la ejecución arbitraria de comandos SQL. Además, un fallo asociado en el módulo Repositories permite explotar el identificador del proyecto para escribir código Ruby malicioso, logrando ejecución remota tras reinicio. El acceso a campos personalizados está restringido a administradores, limitando el vector de ataque pero no eliminándolo. |
| Estrategia | Actualizar inmediatamente a cualquiera de las versiones 16.6.9, 17.0.6, 17.1.3 o 17.2.1. Controlar estrictamente los privilegios de administrador sobre campos personalizados y monitorizar actividad sospechosa en generación de reportes. Revisar y proteger rutas de git checkout para evitar escritura arbitraria. Verificar logs y detectar posibles indicios de explotación para respuesta rápida. |
—
Por favor, procedo a insertar este registro en Supabase.
| CVE | CVE-2026-32703 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-19T04:31:11.096089+00:00 |
| Vendor | OpenProject Foundation |
| Producto | OpenProject (módulo de Repositorios) |
| Versiones | anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | OpenProject Security Advisory |
| Descripción | OpenProject es un software de gestión de proyectos basado en web de código abierto. En versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1, el módulo de Repositorios no escapaba correctamente los nombres de archivo mostrados desde los repositorios, permitiendo a un atacante con acceso para hacer push al repositorio crear commits con nombres de archivo que incluían código HTML malicioso inyectado sin el saneamiento adecuado. Esto permitió ataques persistentes de XSS contra todos los miembros del proyecto que accedían a la página de repositorios mostrando un conjunto de cambios donde el archivo malicioso fue eliminado. |
| Estrategia | Actualizar inmediatamente a la versión 16.6.9, 17.0.6, 17.1.3 o 17.2.1 según corresponda. Limitar el acceso de push en repositorios a usuarios confiables. Monitorizar la actividad inusual en cambios y revisiones de archivo. Implementar también políticas de saneamiento adicional en la interfaz web para mitigar XSS persistente. |
| Vendor | OpenProject Foundation |
| Producto Afectado | OpenProject (módulo Repositorios) |
| Versiones Afectadas | versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-32731 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Marzo 2026 |
| Vendor | ApostropheCMS |
| Producto | @apostrophecms/import-export |
| Versiones | anterior a la 3.5.3 |
| Exploit Públicos | Sí, vulnerabilidad de tipo Zip Slip confirmada y explotable |
| Referencia | GitHub Advisory GHSA-mwxc-m426-3f78 |
| Descripción | ApostropheCMS es un framework CMS open-source. Antes de la versión 3.5.3 de `@apostrophecms/import-export`, la función `extract()` en `gzip.js` construye rutas de archivos para escritura usando `fs.createWriteStream(path.join(exportPath, header.name))`. `path.join()` no resuelve ni sanitiza segmentos de salto de directorio como `../`, por lo que entradas maliciosas tipo `../../evil.js` pueden escribir fuera del directorio previsto. No se verifica la ruta canónica antes de abrir el stream de escritura. Esto es una vulnerabilidad Zip Slip clásica. Un usuario con permiso de «Global Content Modify» (roles asignados a editores y gestores) puede cargar un archivo `.tar.gz` malicioso por la interfaz de importación y escribir archivos arbitrarios en cualquier ruta accesible por el proceso Node.js. |
| Estrategia | Actualizar urgentemente a la versión 3.5.3 o superior para corregir esta vulnerabilidad. Además, restringir estrictamente los permisos de «Global Content Modify» a los usuarios absolutamente necesarios y monitorizar cargas de archivos inusuales o no autorizadas. Implementar controles adicionales de validación y sanitización de rutas en procesos de importación y exportación, junto con auditoría de accesos al sistema de archivos. |


