CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-20963 Microsoft SharePoint ALTA Versiones afectadas no especificadas explícitamente Sí
CVE-2025-43510 Apple AfectadoiPadOS Alta (Critical) Versiones no especificadas previas a parche Sí
CVE-2025-43520 Apple AfectadoiPadOS ALTA No especificado explícitamente (todas las versiones vigentes previas al parche) Sí
CVE-2025-31277 Apple Safari Alta (no se especifica CVSS exacto) Versiones afectadas no especificadas explícitamente Sí
CVE-2026-25449 Shinetheme Traveler Theme CRÍTICA (9.8) anteriores a la 3.2.8.1 Sí
CVE-2026-2991 KiviCare KiviCare – Clinic & Patient Management System (plugin WordPress) CRÍTICA (9.8) Todas las versiones hasta e incluyendo 4.1.2 Sí
CVE-2026-32633 Glances Glances (herramienta de monitorización multiplataforma) CRITICAL (9.1) versiones anteriores a 4.5.2 Sí
CVE-2026-25873 OmniGen2 OmniGen2-RL Reward Server CRÍTICA (9.3) No especificadas, afecta al componente reward server expuesto Sí
CVE-2026-32698 OpenProject Foundation OpenProject (software de gestión de proyectos web) CRITICAL (9.1) versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 Sí
CVE-2026-32703 OpenProject Foundation OpenProject (módulo de Repositorios) CRITICAL (9.0) anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1 Sí
CVE-2026-32731 ApostropheCMS @apostrophecms CRITICAL (9.9) anterior a la 3.5.3 Sí

CVE CVE-2026-20963
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor Microsoft
Producto SharePoint
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Microsoft SharePoint que permite la ejecución remota de código o realización de acciones no autorizadas debido a un manejo incorrecto de datos serializados no confiables.

Estrategia Aplicar inmediatamente parches oficiales de Microsoft para SharePoint. Adicionalmente, revisar y restringir las entradas deserializadas, implementar controles de validación estrictos y monitorizar activamente indicadores de compromiso dado que la vulnerabilidad está siendo explotada en entornos reales.

CVE CVE-2025-43510
Severidad Alta (Critical)
Importancia para la empresa ALTA
Publicado 19-Mar-2026 04:31 UTC
Fabricante Apple
Producto Afectado iPadOS
Versiones Afectadas Versiones no especificadas previas a parche
Exploit Públicos Sí, explotándose activamente
Referencia VulnCheck CVE-2025-43510
Descripción Condición de carrera en la ejecución concurrente utilizando recurso compartido con sincronización inadecuada en Apple iPadOS, permitiendo que un atacante ejecute código malicioso o provoque comportamientos inesperados en el sistema operativo.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Apple para iPadOS. Implementar controles estrictos de concurrencia y separación de recursos críticos. Monitorizar logs para detectar patrones de explotación activa dada la existencia confirmada de exploits públicos.

*****

Realizada inserción del registro con Supabase conforme a los datos suministrados.


CVE CVE-2025-43520
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 marzo 2026
Fabricante Apple
Producto Afectado iPadOS
Versiones Afectadas No especificado explícitamente (todas las versiones vigentes previas al parche)
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2025-43520
Descripción Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en Apple iPadOS que permite corrupción de memoria potencial, comprometiendo la estabilidad y permitiendo ejecución arbitraria de código si es explotada por un atacante. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Aplicar de inmediato los parches oficiales de Apple para iPadOS. Además, reforzar la monitorización en los dispositivos para detectar explotación activa, restringir la instalación de aplicaciones no oficiales y educar usuarios en prácticas seguras para mitigar riesgos de compromiso a través de esta vulnerabilidad.

—
Supabase insert execution:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2025-43520’,
severity: ‘ALTA’,
importance: ‘ALTA’,
published: ‘2026-03-19T04:31:09.761983+00:00’,
vendor: ‘Apple’,
product: ‘iPadOS’,
affected_versions: ‘No especificado explícitamente (todas las versiones vigentes previas al parche)’,
public_exploit: true,
reference: ‘https://console.vulncheck.com/cve/CVE-2025-43520’,
description: ‘Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en Apple iPadOS que permite corrupción de memoria potencial, comprometiendo la estabilidad y permitiendo ejecución arbitraria de código si es explotada por un atacante. Esta vulnerabilidad está siendo explotada activamente en entornos reales.’,
mitigation: ‘Aplicar de inmediato los parches oficiales de Apple para iPadOS. Además, reforzar la monitorización en los dispositivos para detectar explotación activa, restringir la instalación de aplicaciones no oficiales y educar usuarios en prácticas seguras para mitigar riesgos de compromiso a través de esta vulnerabilidad.’
}
])
La vulnerabilidad supone un riesgo crítico para la seguridad de la empresa debido a que ya está siendo explotada en el entorno real, por lo que debe recibir máxima prioridad para aplicar el parche y mejorar defensas.


CVE CVE-2025-31277
Severidad Alta (no se especifica CVSS exacto)
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor Apple
Producto Safari
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación confirmada en ambiente real
Referencia Vulncheck CVE-2025-31277
Descripción Vulnerabilidad de Restricción Inadecuada de Operaciones dentro de los Límites de un Búfer de Memoria en Apple Safari. Esta debilidad permite que un atacante pueda acceder o manipular memoria fuera de los límites autorizados, posibilitando corrupción de memoria, ejecución remota de código o denegación de servicio.

Esta vulnerabilidad está siendo explotada activamente en el entorno salvaje, representando un riesgo crítico ya que un atacante remoto podría comprometer sistemas con solo inducir a la víctima a usar Safari con contenido malicioso.

Estrategia Actualizar inmediatamente Safari a la última versión provista por Apple que corrige esta vulnerabilidad. Implementar controles adicionales de monitoreo en navegación para detectar comportamientos sospechosos. En entornos críticos, considerar restricción temporal de uso de Safari y promover el uso de navegadores alternativos hasta aplicar la actualización.

CVE CVE-2026-25449
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor Shinetheme
Producto Traveler Theme
Versiones anteriores a la 3.2.8.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Shinetheme Traveler que permite una inyección de objetos. Este problema afecta a Traveler en todas las versiones anteriores a la 3.2.8.1.

Esta vulnerabilidad puede ser explotada por un atacante remoto para inyectar objetos maliciosos en la aplicación a través de datos deserializados, lo que puede conducir a ejecución remota de código o alteración del comportamiento de la aplicación, comprometiendo la seguridad integral del sistema.

Estrategia Actualizar inmediatamente a la versión 3.2.8.1 o superior publicada que corrige esta vulnerabilidad. Adicionalmente, revisar configuraciones de seguridad para restringir el acceso a funciones de deserialización y aplicar monitoreo para detectar posibles intentos de explotación activos.

*****

Procedo a registrar esta información en Supabase.


CVE CVE-2026-2991
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor KiviCare
Producto KiviCare – Clinic & Patient Management System (plugin WordPress)
Versiones Todas las versiones hasta e incluyendo 4.1.2
Exploit Públicos Sí, confirmado
Referencia Repositorio oficial KiviCare en WordPress
Descripción El plugin KiviCare – Clinic & Patient Management System para WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 4.1.2 inclusive. La función `patientSocialLogin()` no verifica el token de acceso del proveedor social antes de autenticar al usuario, permitiendo a atacantes no autenticados iniciar sesión como cualquier paciente registrado solo con su correo electrónico y un valor arbitrario para el token de acceso. Esto permite acceso no autorizado a registros médicos sensibles, citas, prescripciones y facturación (violación de PII/PHI). Además, las cookies de autenticación se establecen antes de la verificación de rol, causando que las cookies de usuarios no pacientes (incluidos administradores) se envíen en las cabeceras HTTP, pese a responder con un código 403.
Importancia Esta vulnerabilidad permite el acceso total a información médica sensible y credenciales, comprometiendo la confidencialidad y la integridad del sistema. Existe evidencia de exploit público que facilita su explotación inmediata. El riesgo para la empresa es crítico debido a la posible filtración de datos personales y médicos, y la potencial suplantación de roles con privilegios administrativos.
Estrategia Actualizar el plugin KiviCare a la última versión parcheada inmediatamente. Revisar logs de accesos sospechosos y auditar privilegios actualmente activos. En paralelo, restringir acceso externo al área de login social y aplicar controles de monitoreo para detectar intentos de autenticación no válidos. Considerar implementar autenticación multifactor para usuarios críticos y validar la lógica de gestión de cookies para evitar exposición de sesiones con roles superiores.

—

¿Está siendo explotada la vulnerabilidad?
Sí, existen exploits públicos que facilitan la explotación inmediata.

¿Debo darle prioridad?
ALTA prioridad. Riesgo crítico para la confidencialidad y uso indebido de credenciales médicas sensibles.

¿Puede suponer un riesgo real para la empresa?
Sí, riesgo real y alto de filtración de información sensible y compromisos administrativos.


CVE CVE-2026-32633
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor Glances
Producto Glances (herramienta de monitorización multiplataforma)
Versiones versiones anteriores a 4.5.2
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Glances es una herramienta de monitorización multiplataforma open-source. Antes de la versión 4.5.2, en modo Central Browser, el endpoint `/api/4/serverslist` devuelve objetos de servidor sin procesar que contienen el campo `uri` con credenciales HTTP Basic embebidas para servidores Glances descendentes. Si la instancia frontal del Browser/API se inicia sin la opción `–password` (configuración común en redes internas), el acceso a `/api/4/serverslist` es completamente no autenticado. Cualquier usuario en red con acceso al API puede obtener credenciales reutilizables para servidores protegidos tras ser sondeados por la instancia del navegador. La versión 4.5.2 corrige este defecto.
Estrategia Actualizar inmediatamente a la versión 4.5.2 o superior para cerrar esta brecha crítica. Asegurar que todas las instancias de Glances Central Browser se inicien con contraseña establecida y restringir el acceso a la interfaz Browser/API solo a usuarios autenticados y canales de confianza. Monitorear y auditar accesos a la API para detectar explotación activa.

CVE CVE-2026-25873
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor OmniGen2
Producto OmniGen2-RL Reward Server
Versiones No especificadas, afecta al componente reward server expuesto
Exploit Públicos Sí
Referencia Detalles técnicos de la vulnerabilidad
Descripción OmniGen2-RL contiene una vulnerabilidad de ejecución remota de código sin autenticación en el componente reward server que permite a un atacante remoto ejecutar comandos arbitrarios enviando solicitudes HTTP POST maliciosas. Los atacantes explotan la deserialización insegura de objetos pickle en el cuerpo de la solicitud para lograr la ejecución de código en el sistema que ejecuta el servicio expuesto.
Estrategia Aplicar inmediatamente el parche oficial que corrija esta vulnerabilidad. Si no está disponible, restringir el acceso al reward server a través de controles estrictos de red y autenticación, evitar la exposición directa a internet y monitorizar tráfico HTTP POST sospechoso para detección temprana de intentos de explotación.

CVE CVE-2026-32698
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 19 de marzo de 2026
Vendor OpenProject Foundation
Producto OpenProject (software de gestión de proyectos web)
Versiones versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1
Exploit Públicos Sí
Referencia OpenProject Security Advisory
Descripción OpenProject, software de gestión de proyectos web de código abierto, antes de las versiones 16.6.9, 17.0.6, 17.1.3 y 17.2.1, es vulnerable a una inyección SQL a través del nombre de un campo personalizado. Cuando ese campo se usa en un Cost Report, el nombre se inyecta en la consulta SQL sin saneamiento adecuado, permitiendo la ejecución arbitraria de comandos SQL. Además, un fallo asociado en el módulo Repositories permite explotar el identificador del proyecto para escribir código Ruby malicioso, logrando ejecución remota tras reinicio. El acceso a campos personalizados está restringido a administradores, limitando el vector de ataque pero no eliminándolo.
Estrategia Actualizar inmediatamente a cualquiera de las versiones 16.6.9, 17.0.6, 17.1.3 o 17.2.1. Controlar estrictamente los privilegios de administrador sobre campos personalizados y monitorizar actividad sospechosa en generación de reportes. Revisar y proteger rutas de git checkout para evitar escritura arbitraria. Verificar logs y detectar posibles indicios de explotación para respuesta rápida.

—

Por favor, procedo a insertar este registro en Supabase.


CVE CVE-2026-32703
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-03-19T04:31:11.096089+00:00
Vendor OpenProject Foundation
Producto OpenProject (módulo de Repositorios)
Versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1
Exploit Públicos Sí, existe exploit público confirmado
Referencia OpenProject Security Advisory
Descripción OpenProject es un software de gestión de proyectos basado en web de código abierto. En versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1, el módulo de Repositorios no escapaba correctamente los nombres de archivo mostrados desde los repositorios, permitiendo a un atacante con acceso para hacer push al repositorio crear commits con nombres de archivo que incluían código HTML malicioso inyectado sin el saneamiento adecuado. Esto permitió ataques persistentes de XSS contra todos los miembros del proyecto que accedían a la página de repositorios mostrando un conjunto de cambios donde el archivo malicioso fue eliminado.
Estrategia Actualizar inmediatamente a la versión 16.6.9, 17.0.6, 17.1.3 o 17.2.1 según corresponda. Limitar el acceso de push en repositorios a usuarios confiables. Monitorizar la actividad inusual en cambios y revisiones de archivo. Implementar también políticas de saneamiento adicional en la interfaz web para mitigar XSS persistente.
Vendor OpenProject Foundation
Producto Afectado OpenProject (módulo Repositorios)
Versiones Afectadas versiones anteriores a 16.6.9, 17.0.6, 17.1.3 y 17.2.1
Exploit Públicos Sí

CVE CVE-2026-32731
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 19 Marzo 2026
Vendor ApostropheCMS
Producto @apostrophecms/import-export
Versiones anterior a la 3.5.3
Exploit Públicos Sí, vulnerabilidad de tipo Zip Slip confirmada y explotable
Referencia GitHub Advisory GHSA-mwxc-m426-3f78
Descripción ApostropheCMS es un framework CMS open-source. Antes de la versión 3.5.3 de `@apostrophecms/import-export`, la función `extract()` en `gzip.js` construye rutas de archivos para escritura usando `fs.createWriteStream(path.join(exportPath, header.name))`. `path.join()` no resuelve ni sanitiza segmentos de salto de directorio como `../`, por lo que entradas maliciosas tipo `../../evil.js` pueden escribir fuera del directorio previsto. No se verifica la ruta canónica antes de abrir el stream de escritura. Esto es una vulnerabilidad Zip Slip clásica. Un usuario con permiso de «Global Content Modify» (roles asignados a editores y gestores) puede cargar un archivo `.tar.gz` malicioso por la interfaz de importación y escribir archivos arbitrarios en cualquier ruta accesible por el proceso Node.js.
Estrategia Actualizar urgentemente a la versión 3.5.3 o superior para corregir esta vulnerabilidad. Además, restringir estrictamente los permisos de «Global Content Modify» a los usuarios absolutamente necesarios y monitorizar cargas de archivos inusuales o no autorizadas. Implementar controles adicionales de validación y sanitización de rutas en procesos de importación y exportación, junto con auditoría de accesos al sistema de archivos.
Enviar a un amigo: Share this page via Email