| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2016-20024 | ZKTeco | ZKTime.Net 3.0.1.6 | CRÍTICA (9.3) | Versión 3.0.1.6 | Sí |
| CVE-2016-20026 | ZKTeco | ZKBioSecurity 3.0 | CRÍTICA (9.3) | ZKBioSecurity 3.0 (todas las versiones que incluyen el servidor Apache Tomcat con credenciales hardcodeadas) | Sí |
| CVE-2016-20030 | ZKTeco | ZKBioSecurity 3.0 | CRITICAL (9.3) | 3.0 | Sí |
| CVE-2017-20223 | Telesquare | SKT LTE Router SDT-CS3B1 (firmware versión 1.2.0) | CRÍTICA (9.3) | Firmware versión 1.2.0 | Sí |
| CVE-2017-20224 | Telesquare | SKT LTE Router SDT-CS3B1 | CRITICAL (9.3) | versión 1.2.0 | Sí |
| CVE-2026-32621 | Apollo Federation | Apollo Federation Gateway | CRITICAL (9.9) | versiones anteriores a 2.9.6, 2.10.5, 2.11.6, 2.12.3 y 2.13.2 | Sí |
| CVE-2026-32626 | Mintplex Labs | AnythingLLM Desktop | CRITICAL (9.6) | 1.11.1 y anteriores | Sí |
| CVE-2025-62319 | HCL Software | No especificado (Backend de aplicación HCL) | CRÍTICA (9.8) | No especificadas | Sí |
| CVE-2026-23489 | GLPI Project | Fields plugin para GLPI | CRITICAL (9.1) | versiones anteriores a 1.23.3 | Sí |
| CVE-2026-27962 | Authlib | Authlib (librería Python para servidores OAuth y OpenID Connect) | CRÍTICA (9.1) | versiones anteriores a la 1.6.9 | Sí |
| CVE-2025-69808 | p2r3 | Bareiron | CRITICAL (9.1) | commit 8e4d40 | Sí |
| CVE-2025-69809 | p2r3 | Bareiron | CRITICAL (9.8) | commit 8e4d40 y anteriores | Sí |
| CVE-2026-28430 | Chamilo | Chamilo LMS | CRITICAL (9.3) | Versiones anteriores a 1.11.34 | Sí |
| CVE-2026-32267 | Craft CMS | Craft CMS | CRITICAL (9.2) | Desde 4.0.0-RC1 hasta antes de 4.17.6 y desde 5.0.0-RC1 hasta antes de 5.9.12 | Sí |
| CVE | CVE-2016-20024 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-17T04:32:43.757298+00:00 |
| Vendor | ZKTeco |
| Producto | ZKTime.Net 3.0.1.6 |
| Versiones | Versión 3.0.1.6 |
| Exploit Públicos | Sí |
| Referencia | Vulnerabilidad Reportada |
| Descripción | ZKTeco ZKTime.Net 3.0.1.6 contiene una vulnerabilidad de permisos inseguros en archivos que permite a usuarios sin privilegios escalar privilegios mediante la modificación de archivos ejecutables. Los atacantes pueden explotar permisos de escritura para todos los usuarios en el directorio ZKTimeNet3.0 y su contenido para reemplazar archivos ejecutables con binarios maliciosos y así obtener escalada de privilegios. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por ZKTeco o actualizar a una versión segura. Revisar y corregir permisos en directorios y archivos críticos, restringiendo acceso de escritura solo a usuarios autorizados. Implementar monitoreo de integridad de archivos clave para detectar modificaciones no autorizadas y reforzar controles de acceso. |
| CVE | CVE-2016-20026 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 17 Mar 2026 |
| Vendor | ZKTeco |
| Producto | ZKBioSecurity 3.0 |
| Versiones | ZKBioSecurity 3.0 (todas las versiones que incluyen el servidor Apache Tomcat con credenciales hardcodeadas) |
| Exploit Públicos | Sí, están confirmados |
| Referencia | Detalle de vulnerabilidad y explotación |
| Descripción | ZKTeco ZKBioSecurity 3.0 contiene credenciales hardcodeadas en el servidor Apache Tomcat incluido que permiten a atacantes no autenticados acceder a la aplicación manager. Atacantes pueden autenticarse con estas credenciales almacenadas en tomcat-users.xml para subir archivos WAR maliciosos que contienen aplicaciones JSP y ejecutar código arbitrario con privilegios SYSTEM. |
| Estrategia | Actualizar ZKBioSecurity a la versión parcheada que elimine credenciales hardcodeadas o aplicar controles restrictivos en el acceso al gestor Tomcat. Monitorizar cargas de archivos sospechosas y restringir la ejecución de aplicaciones JSP. Revisar y cambiar credenciales por defecto. Priorizar esta vulnerabilidad dado el alto riesgo de ejecución remota y privilegios elevados. |
| CVE | CVE-2016-20030 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-17T04:32:44 (UTC) |
| Vendor | ZKTeco |
| Producto | ZKBioSecurity 3.0 |
| Versiones | 3.0 |
| Exploit Públicos | Sí |
| Referencia | IBM X-Force Exchange |
| Descripción | ZKTeco ZKBioSecurity 3.0 contiene una vulnerabilidad de enumeración de usuarios que permite a atacantes no autenticados descubrir nombres de usuario válidos mediante el envío de caracteres parciales a través del parámetro username. Los atacantes pueden enviar solicitudes al script authLoginAction!login.do con diferentes entradas de nombre de usuario y detectar usuarios válidos según las respuestas de la aplicación. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales de ZKTeco para la versión 3.0 o actualizar a versiones corregidas. Además, se debe limitar el feedback en respuesta a intentos de autenticación para que no revele existencia de usuarios, implementar controles de bloqueo tras múltiples intentos y monitorizar accesos anómalos para detectar intentos de enumeración activos. |
| CVE | CVE-2017-20223 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-17T04:32:44 (UTC) |
| Vendor | Telesquare |
| Producto | SKT LTE Router SDT-CS3B1 (firmware versión 1.2.0) |
| Versiones | Firmware versión 1.2.0 |
| Exploit Públicos | Sí |
| Referencia | Detalles del CVE-2017-20223 |
| Descripción |
Vulnerabilidad de referencia directa insegura en el firmware versión 1.2.0 del router Telesquare SKT LTE Router SDT-CS3B1 que permite a atacantes evadir la autorización manipulando parámetros de entrada del usuario. Esto posibilita acceder directamente a recursos del sistema sin controles adecuados, pudiendo obtener información sensible y usar funcionalidades restringidas.
Esta vulnerabilidad se puede explotar comúnmente a través de la manipulación de parámetros en la interfaz del router, facilitando el acceso no autorizado y comprometiendo la seguridad de la red y dispositivos conectados. |
| Estrategia | Aplicar urgentemente el parche o actualización oficial del firmware provisto por Telesquare. Como medida temporal, restringir el acceso a la interfaz de administración sólo a redes internas confiables y vigilar logs para detectar accesos sospechosos que podrían indicar explotación activa. Implementar controles de acceso estrictos y validar entradas en los parámetros manipulables. |
| CVE | CVE-2017-20224 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-17T04:32:44.482573+00:00 |
| Vendor | Telesquare |
| Producto | SKT LTE Router SDT-CS3B1 |
| Versiones | versión 1.2.0 |
| Exploit Públicos | Sí |
| Referencia | CX Security Advisory |
| Descripción | El router Telesquare SKT LTE Router SDT-CS3B1 versión 1.2.0 contiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes no autenticados subir contenido malicioso mediante la explotación de métodos HTTP WebDAV habilitados. Los atacantes pueden usar métodos PUT, DELETE, MKCOL, MOVE, COPY y PROPPATCH para subir código ejecutable, eliminar archivos o manipular contenido del servidor para ejecutar código remotamente o causar denegación de servicio. |
| Estrategia | Desactivar inmediatamente los métodos WebDAV en el router para restringir el uso de PUT, DELETE, MKCOL, MOVE, COPY y PROPPATCH. Aplicar el parche oficial o actualizar a una versión corregida que restringe estas funcionalidades. Revisar logs para detectar actividades sospechosas y fortalecer controles de acceso para evitar explotaciones remotas. |
—
*Esta vulnerabilidad es crítica y de fácil explotación remota sin autenticación, lo que la hace altamente peligrosa para la empresa, pudiendo comprometer la infraestructura de red y permitir control total o interrupción del servicio del dispositivo afectado.*
| CVE | CVE-2026-32621 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026 |
| Vendor | Apollo Federation |
| Producto | Apollo Federation Gateway |
| Versiones | versiones anteriores a 2.9.6, 2.10.5, 2.11.6, 2.12.3 y 2.13.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Existe una vulnerabilidad en la ejecución del plan de consulta dentro del gateway de Apollo Federation que puede permitir la contaminación del Object.prototype en ciertos escenarios. Un cliente malicioso podría contaminar directamente Object.prototype en el gateway mediante operaciones con alias de campos y/o nombres de variables que apuntan a propiedades heredables del prototipo. Alternativamente, si un subgrafo es comprometido por un actor malicioso, podrían contaminar Object.prototype en el gateway manipulando respuestas JSON que afectan propiedades heredables del prototipo. Esta vulnerabilidad se corrige en las versiones 2.9.6, 2.10.5, 2.11.6, 2.12.3 y 2.13.2. |
| Estrategia | Priorizar la actualización inmediata del Apollo Federation Gateway a las versiones 2.9.6, 2.10.5, 2.11.6, 2.12.3 o 2.13.2. Además, limitar la entrada de datos externos no confiables en las consultas y respuestas JSON, y monitorizar patrones inusuales que indiquen manipulaciones de Object.prototype para detección temprana de explotación. |
—
¿Se está explotando ya? Sí, existen exploits públicos confirmados.
¿Debe tener prioridad? Sí, dada su criticidad y la posibilidad de contaminación del prototipo que puede comprometer la integridad del gateway.
¿Puede suponer un riesgo real para la empresa? Absolutamente, porque un actor malicioso podría alterar la lógica interna del gateway afectando múltiples servicios y datos.
| CVE | CVE-2026-32626 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026 |
| Vendor | Mintplex Labs |
| Producto | AnythingLLM Desktop |
| Versiones | 1.11.1 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de parche en GitHub |
| Descripción | AnythingLLM es una aplicación que convierte contenidos en contexto para uso de LLM durante chats. En la versión 1.11.1 y anteriores, AnythingLLM Desktop contiene una vulnerabilidad de XSS en fase de streaming dentro del pipeline de renderizado del chat, que puede escalar a ejecución remota de código (RCE) en el sistema operativo host debido a una configuración insegura de Electron. Esto funciona con ajustes predeterminados y no requiere interacción extra, solo uso normal del chat. El renderizador personalizado markdown-it inserta contenido directamente en el atributo alt sin escapado HTML, y el componente PromptReply utiliza dangerouslySetInnerHTML sin sanitización DOMPurify, a diferencia de HistoricalMessage que sí la usa. |
| Estrategia | Actualizar inmediatamente AnythingLLM Desktop a una versión parcheada que corrija esta vulnerabilidad. Se recomienda validar y filtrar todo contenido interpolado en atributos HTML evitando dangerouslySetInnerHTML sin sanitización. Además, revisar configuraciones de seguridad de Electron para reducir riesgo de RCE. Monitorizar actividad anómala que pueda indicar explotación activa de esta vulnerabilidad. |
| CVE | CVE-2025-62319 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026 |
| Vendor | HCL Software |
| Producto | No especificado (Backend de aplicación HCL) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | HCL Software Advisory |
| Descripción | Inyección SQL basada en Booleanos, un tipo de inyección SQL ciega, donde un atacante manipula las consultas SQL inyectando condiciones Booleanas (VERDADERO o FALSO) en los campos de entrada de la aplicación. La aplicación responde de forma diferente según la evaluación de la condición, permitiendo al atacante inyectar SQL arbitrario en consultas de configuración del backend ejecutadas dentro de la aplicación. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por HCL Software. Auditar y reforzar la validación y saneamiento de entradas en todas las interfaces que interactúan con consultas SQL, especialmente en configuraciones backend. Implementar políticas de mínimo privilegio en bases de datos y usar monitoreo activo para detectar intentos de explotación con técnicas de inyección SQL basadas en Booleanos. |
—
| CVE | CVE-2026-23489 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026, 04:32 (UTC) |
| Vendor | GLPI Project |
| Producto | Fields plugin para GLPI |
| Versiones | versiones anteriores a 1.23.3 |
| Exploit Públicos | Sí |
| Referencia | Página oficial de la actualización Fields GLPI 1.23.3 |
| Descripción | El plugin Fields de GLPI, que permite a los usuarios añadir campos personalizados en los formularios de ítems, presenta una vulnerabilidad que permite la ejecución arbitraria de código PHP para usuarios con permiso para crear listas desplegables. Este fallo afecta a las versiones anteriores a la 1.23.3 y fue corregido en dicha versión.
La explotación de esta vulnerabilidad permite a un atacante autorizado ejecutar código PHP arbitrario en el servidor, comprometiendo completamente la integridad, confidencialidad y disponibilidad del sistema GLPI afectado. |
| Estrategia | Actualizar de inmediato a la versión 1.23.3 o superior del plugin Fields para GLPI. Limitar permisos estrictamente a usuarios confiables para la creación de listas desplegables y auditar regularmente los accesos y actividades en el sistema para detectar cualquier uso sospechoso de esta funcionalidad. Monitorizar posibles publicaciones de exploits y aplicar controles adicionales de seguridad a nivel de servidor web. |
| CVE | CVE-2026-27962 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026 |
| Vendor | Authlib |
| Producto | Authlib (librería Python para servidores OAuth y OpenID Connect) |
| Versiones | versiones anteriores a la 1.6.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de solución |
| Descripción | Vulnerabilidad de inyección en el encabezado JWK en la implementación JWS de Authlib que permite a un atacante no autenticado crear tokens JWT arbitrarios válidos. Si se pasa key=None a una función de deserialización JWS, la librería utiliza la clave criptográfica incrustada en el encabezado JWK controlado por el atacante. Así, el atacante puede firmar el token con su clave privada, incluir su clave pública en el encabezado y el servidor acepta el token como válido, eludiendo completamente la autenticación y autorización. Esta vulnerabilidad ha sido parcheada en la versión 1.6.9. |
| Estrategia | Actualizar urgentemente Authlib a la versión 1.6.9 o superior. Revisar todos los puntos donde se procesa JWT para garantizar que no se permita key=None sin validación estricta. Implementar controles adicionales para validar tokens de forma segura y monitorear intentos de uso de tokens forjados. |
| CVE | CVE-2025-69808 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026 |
| Vendor | p2r3 |
| Producto | Bareiron |
| Versiones | commit 8e4d40 |
| Exploit Públicos | Sí |
| Referencia | GitHub Bareiron Repository |
| Descripción | Un acceso fuera de límites en la memoria (OOB) en p2r3 Bareiron commit 8e4d40 permite a atacantes no autenticados acceder a información sensible y causar una Denegación de Servicio (DoS) mediante el suministro de un paquete manipulado. |
| Estrategia | Aplicar inmediatamente el parche correspondiente para la versión afectada (commit 8e4d40). Implementar monitoreo para detectar tráfico malicioso con paquetes especialmente diseñados e investigar Indicadores de Compromiso (IoCs) para posibles ataques activos. Limitar el acceso a interfaces vulnerables y reforzar controles de validación de paquetes entrantes. |
| CVE | CVE-2025-69809 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026, 04:32 UTC |
| Vendor | p2r3 |
| Producto | Bareiron |
| Versiones | commit 8e4d40 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de Bareiron en GitHub |
| Descripción | Condición de tipo write-what-where en p2r3 Bareiron commit 8e4d40 permite a atacantes no autenticados escribir valores arbitrarios en memoria, posibilitando la ejecución arbitraria de código mediante un paquete especialmente diseñado. |
| Estrategia | Aplicar inmediatamente el parche que corrige el commit 8e4d40 o actualizar a una versión segura. Además, restringir el acceso a redes internas donde el servicio Bareiron esté expuesto y monitorizar tráfico para detectar paquetes anómalos que podrían intentar explotar esta vulnerabilidad. |
| CVE | CVE-2026-28430 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de marzo de 2026 |
| Vendor | Chamilo |
| Producto | Chamilo LMS |
| Versiones | Versiones anteriores a 1.11.34 |
| Exploit Públicos | Sí |
| Referencia | Chamilo LMS Release 1.11.34</td |
| Descripción | Chamilo LMS es un sistema de gestión de aprendizaje. Antes de la versión 1.11.34, existe una vulnerabilidad de inyección SQL no autenticada que permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro custom_dates. Al encadenar esto con un mecanismo predecible de restablecimiento de contraseña heredado, un atacante puede lograr la toma total de control de una cuenta administrativa sin credenciales previas. La vulnerabilidad también expone toda la base de datos, incluyendo información personal identificable (PII) y configuraciones del sistema. Este problema ha sido corregido en la versión 1.11.34. |
| Evaluación | La vulnerabilidad permite la toma total del control administrativo y la exposición completa de datos sensibles, lo que representa un riesgo crítico y real para la empresa. Existen exploits públicos, por lo que es altamente probable que esté siendo activamente explotada. |
| Estrategia | Actualizar urgentemente Chamilo LMS a la versión 1.11.34 o superior. Revisar y reforzar mecanismos de autenticación, eliminar o actualizar procesos legados de restablecimiento de contraseña. Monitorizar accesos anómalos y tráfico asociado. Realizar auditoría completa para detección de posibles compromisos previos. |
—
*CVE:* CVE-2026-28430
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 17 de marzo de 2026
*Fabricante:* Chamilo
*Producto Afectado:* Chamilo LMS
*Versiones Afectadas:* Versiones anteriores a 1.11.34
*Exploit Públicos:* Sí
*Referencia:* Chamilo LMS Release 1.11.34
*Descripción:*
Chamilo LMS es un sistema de gestión de aprendizaje. Antes de la versión 1.11.34, existe una vulnerabilidad de inyección SQL no autenticada que permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro custom_dates. Al encadenar esto con un mecanismo predecible de restablecimiento de contraseña heredado, un atacante puede lograr la toma total de control de una cuenta administrativa sin credenciales previas. La vulnerabilidad también expone toda la base de datos, incluyendo información personal identificable (PII) y configuraciones del sistema. Este problema ha sido corregido en la versión 1.11.34.
Esta vulnerabilidad es crítica porque facilita el control completo del sistema a un atacante remoto sin autenticación, poniendo en peligro toda la información sensible y la administración de la plataforma.
*Estrategia:*
Actualizar urgentemente a la versión 1.11.34 o superior. Eliminar o modernizar mecanismos de restablecimiento de contraseña inseguros. Monitorizar la actividad para detectar explotaciones y revisar integridad del sistema para mitigar riesgo de compromisos previos.
| CVE | CVE-2026-32267 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 17 Mar 2026, 04:32 (UTC) |
| Vendor | Craft CMS |
| Producto | Craft CMS |
| Versiones | Desde 4.0.0-RC1 hasta antes de 4.17.6 y desde 5.0.0-RC1 hasta antes de 5.9.12 |
| Exploit Públicos | Sí |
| Referencia | Github Commit Patch |
| Descripción | Craft CMS es un sistema de gestión de contenidos. Desde la versión 4.0.0-RC1 hasta antes de la versión 4.17.6 y desde la 5.0.0-RC1 hasta antes de la 5.9.12, un usuario con privilegios bajos (o un usuario no autenticado que reciba una URL compartida) puede escalar sus privilegios a administrador abusando de la función UsersController->actionImpersonateWithToken. Este problema ha sido corregido en las versiones 4.17.6 y 5.9.12. |
| Estrategia | Actualizar inmediatamente a las versiones 4.17.6 o 5.9.12 o superiores. Implementar controles estrictos sobre el uso de URLs compartidas y limitar el acceso a funciones sensibles desde usuarios con bajos privilegios. Monitorizar activamente el sistema para detectar usos sospechosos de la función de suplantación para identificar posibles explotaciones en curso. |
—–
Si tu empresa utiliza Craft CMS en las versiones afectadas, esta vulnerabilidad supone un riesgo real y crítico, ya que permite a un atacante escalar privilegios a administrador sin necesidad de autenticación completa. La existencia de exploit públicos confirma que ya puede estar siendo explotada activamente en entornos reales. Es imperativo priorizar la actualización inmediata para evitar compromisos graves de seguridad.


