CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-4415 GIGABYTE Gigabyte Control Center CRÍTICA (9.2) No especificadas, vulnerabilidad al activar la función de emparejamiento Sí
CVE-2026-5128 ArthurFiorette steam-trader 2.1.1 CRITICAL (10) versión 2.1.1 Sí
CVE-2026-30562 SourceCodester Sales and Inventory System 1.0 CRÍTICA (9.3) 1.0 Sí
CVE-2026-33032 Nginx Nginx UI (interfaz web para el servidor Nginx) CRITICAL (9.8) versiones 2.3.5 y anteriores Sí
CVE-2026-34714 Vim Vim Editor CRITICAL (9.2) Versiones anteriores a 9.2.0272 Sí
CVE-2026-33026 Nginx Nginx UI (interfaz web para el servidor web Nginx) CRITICAL (9.4) anteriores a 2.3.4 Sí
CVE-2026-31946 OpenOLAT OpenOlat plataforma e-learning CRÍTICA (9.8) De la 10.5.4 hasta antes de la 20.2.5 Sí
CVE-2026-34557 CI4MS CI4MS (CMS basado en CodeIgniter 4) CRÍTICA (9.1) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34558 CodeIgniter CI4MS (CMS basado en CodeIgniter 4) CRÍTICO (9.1) Versiones anteriores a 0.31.0.0 Sí
CVE-2026-4257 Supsystic Contact Form para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.7.36 inclusive Sí
CVE-2026-21861 baserCMS baserCMS CRITICAL (9.1) versiones anteriores a 5.2.3 Sí
CVE-2026-30877 baserCMS baserCMS (framework para desarrollo web) CRITICAL (9.1) versiones anteriores a 5.2.3 Sí
CVE-2026-30880 baserCMS baserCMS (framework para desarrollo web) CRÍTICA (9.2) versiones anteriores a 5.2.3 Sí
CVE-2026-3300 Everest Forms Everest Forms Pro plugin para WordPress CRITICAL (9.8) todas las versiones hasta e incluyendo la 1.9.12 Sí
CVE-2026-32714 SciTokens SciTokens library CRITICAL (9.8) Versiones anteriores a 1.9.6 Sí

CVE CVE-2026-4415
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026, 03:31 (UTC)
Vendor GIGABYTE
Producto Gigabyte Control Center
Versiones No especificadas, vulnerabilidad al activar la función de emparejamiento
Exploit Públicos Sí
Referencia twcert CERT Advisory
Descripción Gigabyte Control Center desarrollado por GIGABYTE presenta una vulnerabilidad de Escritura Arbitraria de Archivos. Cuando la función de emparejamiento está habilitada, atacantes remotos no autenticados pueden escribir archivos arbitrarios en cualquier ubicación del sistema operativo subyacente, provocando ejecución arbitraria de código o escalada de privilegios.
Estrategia Deshabilitar inmediatamente la función de emparejamiento en Gigabyte Control Center. Aplicar el parche oficial o actualización disponible de GIGABYTE para corregir la vulnerabilidad. Implementar monitorización para detectar posibles intentos de explotación y reforzar controles de acceso en sistemas críticos.

*****

vendor GIGABYTE
producto Gigabyte Control Center
versiones afectadas Versiones con la función de emparejamiento habilitada (sin especificar)
exploit públicos Sí

CVE CVE-2026-5128
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor ArthurFiorette
Producto steam-trader 2.1.1
Versiones versión 2.1.1
Exploit Públicos Existente
Referencia Repositorio oficial GitHub
Descripción Existe una vulnerabilidad de exposición de información sensible en ArthurFiorette steam-trader 2.1.1. Un atacante no autenticado puede enviar una solicitud al endpoint /users de la API para recuperar datos altamente sensibles de la cuenta Steam, incluyendo nombre de usuario, contraseña, identidad secreta y secreto compartido. Además, los logs de la aplicación exponen artefactos de autenticación como tokens de acceso, tokens de actualización e identificadores de sesión. Esto permite a un atacante generar códigos válidos de Steam Guard (2FA), secuestrar sesiones autenticadas y obtener control total sobre la cuenta afectada, con acceso no autorizado a inventario y funciones de comercio. No existe parche disponible porque el repositorio está archivado y no se mantiene.
Estrategia Desconectar inmediatamente el uso de steam-trader 2.1.1 en infraestructuras internas o en servicios expuestos. Implementar controles estrictos de acceso y monitorización para detectar actividades sospechosas relacionadas con la API /users. Como no existe parche, es esencial migrar a soluciones mantenidas y seguras para evitar exposición de claves secretas y credenciales. Supervisar activamente logs y tokens para respuesta rápida frente a explotación activa.

CVE CVE-2026-30562
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 31/03/2026 03:31 (UTC)
Vendor SourceCodester
Producto Sales and Inventory System 1.0
Versiones 1.0
Exploit Públicos Sí
Referencia PoC de explotación pública</td
Descripción Existe una vulnerabilidad de Cross-Site Scripting reflejado (XSS) en SourceCodester Sales and Inventory System 1.0. La vulnerabilidad está ubicada en el archivo add_stock.php a través del parámetro «msg». La aplicación no valida ni neutraliza correctamente la entrada, lo que permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante una URL especialmente diseñada.
Estrategia Priorizar la actualización o parcheo del sistema, validando y neutralizando todas las entradas recibidas, especialmente el parámetro «msg». Implementar políticas estrictas de filtrado y codificación de caracteres en la interfaz web, además de monitorizar activamente para detectar intentos de explotación debido a la existencia de exploits públicos.

*****

Podemos confirmar que la vulnerabilidad está siendo explotada públicamente y supone un riesgo real. Es urgente darle prioridad máxima para proteger a la empresa de ataques que comprometan la integridad de sesión y datos de usuarios mediante inyección de scripts maliciosos.


CVE CVE-2026-33032
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor Nginx
Producto Nginx UI (interfaz web para el servidor Nginx)
Versiones versiones 2.3.5 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Nginx UI es una interfaz web para el servidor web Nginx. En versiones 2.3.5 y anteriores, la integración MCP (Model Context Protocol) expone dos endpoints HTTP: /mcp y /mcp_message. Mientras /mcp requiere tanto lista blanca de IPs como autenticación, /mcp_message solo aplica lista blanca de IPs, pero esta está vacía por defecto, lo que significa «permitir todo». Esto permite que un atacante en la red invoque todas las herramientas MCP sin autenticación, incluyendo reiniciar nginx, crear/modificar/eliminar configuraciones y forzar recargas automáticas, logrando un control total del servicio nginx. En la publicación no existen parches disponibles.
Estrategia Implementar controles de acceso estrictos a nivel de red para restringir acceso a los endpoints MCP, considerar deshabilitar el componente nginx-ui hasta que se publique parche, monitorizar intentos de acceso anómalos, y actualizar inmediatamente a la versión corregida cuando esté disponible.

CVE CVE-2026-34714
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 31-mar-2026 03:31 (UTC)
Vendor Vim
Producto Vim Editor
Versiones Versiones anteriores a 9.2.0272
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Vulnerabilidad en Vim, versiones anteriores a 9.2.0272, que permite la ejecución de código al abrir un archivo diseñado maliciosamente en la configuración por defecto. Se explota mediante la inyección %{expr} en tabpanel sin P_MLE, lo que ejecuta código arbitrario inmediatamente al abrir el archivo afectado.
Estrategia Actualizar urgentemente a la versión 9.2.0272 o superior para eliminar la vulnerabilidad. Además, restringir la apertura de ficheros no confiables en Vim y monitorear sistemas en busca de actividad sospechosa relacionada con editores. Considerar políticas de seguridad para evitar ejecución automática en configuraciones predeterminadas.

CVE CVE-2026-33026
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 31 mar 2026, 03:31 (UTC)
Vendor Nginx
Producto Nginx UI (interfaz web para el servidor web Nginx)
Versiones anteriores a 2.3.4
Exploit Públicos Sí
Referencia GitHub Advisory Nginx UI v2.3.4
Descripción El mecanismo de restauración de copias de seguridad de Nginx UI, interfaz web para el servidor Nginx, en versiones anteriores a la 2.3.4 permite a atacantes manipular archivos de respaldo cifrados e inyectar configuraciones maliciosas durante el proceso de restauración. Esta vulnerabilidad ha sido corregida en la versión 2.3.4.
Estrategia Actualizar inmediatamente a Nginx UI versión 2.3.4 o superior. Revisar rutinas de restauración de backups para impedir el uso de archivos no autorizados y monitorizar la integridad de las configuraciones restauradas. Implementar controles estrictos de acceso a la interfaz web para mitigar el riesgo de inyección de configuraciones maliciosas.

CVE CVE-2026-31946
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor OpenOLAT
Producto OpenOlat plataforma e-learning
Versiones De la 10.5.4 hasta antes de la 20.2.5
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-v8vp-x4q4-2vch
Descripción La implementación del flujo implícito OpenID Connect en OpenOlat (versiones 10.5.4 a antes de 20.2.5) no verifica las firmas JWT. El método JSONWebToken.parse() descarta silenciosamente el segmento de firma del token JWT (header.payload.signature), y los métodos getAccessToken() solo validan campos de claims (issuer, audience, state, nonce) sin realizar verificación criptográfica contra el endpoint JWKS del proveedor de identidad. Este fallo permite el uso de tokens JWT manipulados sin firma válida para autenticación.
Estrategia Actualizar inmediatamente a la versión 20.2.5 o superior que corrige la validación de firmas JWT. Adicionalmente, implementar monitoreo de accesos y anomalías en autenticaciones OpenID Connect. Revisar dependencias y configuración para asegurar la validación criptográfica de tokens en todos los flujos de autenticación.

—–

¿Está siendo explotada la vulnerabilidad? La existencia de exploits públicos confirmados indica que sí, es probable que se estén realizando ataques basados en esta debilidad.
¿Debe darle prioridad? Absoluta prioridad dada la severidad crítica (9.8) y el impacto en la autenticación.
¿Puede suponer un riesgo real para la empresa? Sí, permite el acceso no autorizado mediante tokens falsificados, afectando la integridad de la identidad y control de acceso.


CVE CVE-2026-34557
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 31 Marzo 2026
Vendor CI4MS
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub CI4MS
Descripción CI4MS es un CMS basado en CodeIgniter 4 que, en versiones anteriores a la 0.31.0.0, no sanitiza correctamente las entradas controladas por el usuario en la gestión de grupos y roles. Tres campos relacionados con grupos pueden inyectar cargas útiles de JavaScript malicioso que se almacenan en el servidor. Estas cargas se representan posteriormente sin codificación adecuada en vistas administrativas privilegiadas, lo que permite una vulnerabilidad de Cross-Site Scripting (XSS) almacenado dentro del contexto de gestión de roles y permisos. La vulnerabilidad ha sido corregida en la versión 0.31.0.0.
Estrategia Aplicar inmediatamente la actualización a la versión 0.31.0.0 o superior. Revisar y reforzar la validación y codificación de entrada/salida en los módulos de administración. Monitorizar indicios de explotación en sesiones administrativas para detectar ataques activos que puedan comprometer privilegios de administración.

CVE CVE-2026-34558
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor CodeIgniter
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones Versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y soporte RBAC. Antes de la versión 0.31.0.0, la aplicación no sanitiza adecuadamente las entradas controladas por el usuario en la funcionalidad de gestión de métodos, permitiendo que cargas útiles JavaScript maliciosas sean almacenadas en el servidor sin saneamiento ni codificación en la salida. Estos valores almacenados se renderizan directamente en interfaces administrativas y componentes de navegación global sin codificación adecuada, produciendo un XSS en DOM persistentemente almacenado. La vulnerabilidad ha sido corregida en la versión 0.31.0.0.
Evaluación Esta vulnerabilidad permite a un atacante inyectar código JavaScript malicioso que se ejecuta en el navegador de usuarios administrativos, lo que puede derivar en robo de sesiones, manipulación de interfaces o ejecución de acciones con privilegios elevados. Se reportan exploits públicos, lo que indica alta probabilidad de explotación activa. Es una amenaza directa y crítica para la seguridad del entorno de gestión web y debe ser priorizada inmediatamente.
Estrategia Actualizar inmediatamente CI4MS a la versión 0.31.0.0 o superior para eliminar la vulnerabilidad. Revisar y reforzar la sanitización y codificación de entrada/salida en toda la aplicación. Monitorizar accesos a interfaces administrativas para detectar actividades sospechosas, aplicar controles de acceso estrictos y educación a usuarios sobre riesgos XSS.

CVE CVE-2026-4257
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor Supsystic
Producto Contact Form para WordPress
Versiones Todas las versiones hasta la 1.7.36 inclusive
Exploit Públicos Sí, existen exploits disponibles
Referencia Código fuente vulnerable en WordPress Plugins
Descripción El plugin Contact Form de Supsystic para WordPress es vulnerable a una Inyección de Plantillas del Lado del Servidor (SSTI) que conduce a la Ejecución Remota de Código (RCE) en todas las versiones hasta la 1.7.36 inclusive. Esto se debe al uso del motor Twig `Twig_Loader_String` sin sandbox, combinado con la funcionalidad `cfsPreFill` que permite a usuarios no autenticados inyectar expresiones Twig arbitrarias en los valores de campo del formulario vía parámetros GET. Así, atacantes no autenticados pueden ejecutar funciones PHP y comandos del sistema operativo arbitrarios en el servidor mediante el método `registerUndefinedFilterCallback()` de Twig para registrar callbacks PHP maliciosos.
Estrategia Actualizar inmediatamente el plugin Contact Form a una versión parcheada que elimine el uso inseguro de `Twig_Loader_String` y deshabilite la inyección vía `cfsPreFill`. Bloquear el acceso a parámetros GET que puedan inyectar código y monitorizar tráfico anómalo. Se recomienda analizar logs para detección de explotación activa ya que existen exploits públicos y la vulnerabilidad permite control total del servidor web.

*****

CVE: CVE-2026-4257
Severidad: CRÍTICA (9.8)
Importancia para la empresa: ALTA
Publicado: 31 de marzo de 2026
Fabricante: Supsystic
Producto Afectado: Contact Form para WordPress
Versiones Afectadas: Todas las versiones hasta la 1.7.36 inclusive
Exploit Públicos: Sí, existen exploits disponibles

Referencia: Código fuente vulnerable en WordPress Plugins

Descripción: El plugin Contact Form de Supsystic para WordPress es vulnerable a una Inyección de Plantillas del Lado del Servidor (SSTI) que conduce a la Ejecución Remota de Código (RCE). Usuarios no autenticados pueden inyectar código malicioso en campos del formulario vía parámetros GET y ejecutar comandos arbitrarios en el servidor usando funcionalidades inseguras del motor Twig.

Esta vulnerabilidad permite a atacantes remotos comprometer completamente el servidor web sin autenticación previa, siendo altamente explotable y peligrosa para la infraestructura.

Estrategia: Actualizar de inmediato a versión parcheada. Restringir el acceso a parámetros GET que manipulen formularios. Monitorizar actividad sospechosa y logs para detectar explotación activa. Aplicar hardening en el servidor y limitar permisos de ejecución.


CVE CVE-2026-21861
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor baserCMS
Producto baserCMS
Versiones versiones anteriores a 5.2.3
Exploit Públicos Sí
Referencia Aviso de seguridad baserCMS
Descripción baserCMS es un framework para desarrollo web. En versiones anteriores a la 5.2.3 contiene una vulnerabilidad de inyección de comandos del sistema operativo en la funcionalidad de actualización del núcleo. Un administrador autenticado puede ejecutar comandos arbitrarios en el servidor debido al manejo inadecuado de entradas controladas por el usuario que se pasan directamente a exec() sin validación o escape adecuados. Esta vulnerabilidad ha sido corregida en la versión 5.2.3.
Estrategia Actualizar inmediatamente a la versión 5.2.3 o superior para eliminar la vulnerabilidad. Restringir el acceso administrativo solo a usuarios confiables y monitorizar actividades inusuales en la funcionalidad de actualización del sistema. Implementar controles adicionales de validación de entrada para cualquier operación que invoque comandos del sistema.

CVE CVE-2026-30877
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026, 03:31 (UTC)
Vendor baserCMS
Producto baserCMS (framework para desarrollo web)
Versiones versiones anteriores a 5.2.3
Exploit Públicos Sí
Referencia Aviso de Seguridad baserCMS
Descripción Vulnerabilidad de inyección de comandos en el sistema operativo en la funcionalidad de actualización de baserCMS versiones anteriores a 5.2.3. Un usuario autenticado con privilegios de administrador puede ejecutar comandos arbitrarios OS con los privilegios del usuario que ejecuta baserCMS. Esta vulnerabilidad ha sido corregida en la versión 5.2.3.
Estrategia Actualizar inmediatamente a la versión 5.2.3 o superior para eliminar este riesgo crítico. Limitar el acceso administrativo solo a personal de confianza y auditar logs para detectar posibles ejecuciones maliciosas previas a la actualización. Implementar controles de seguridad adicionales para la ejecución de comandos y monitorizar intentos de explotación activos.

—

Nota: Esta vulnerabilidad es altamente crítica porque permite a un atacante con acceso administrativo ejecutar comandos arbitrarios en el servidor, comprometiendo completamente la integridad y confidencialidad de los sistemas afectados. Dada la existencia de exploits públicos confirmados, la prioridad de parcheo debe ser máxima.


CVE CVE-2026-30880
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 31 Mar 2026, 03:31 (UTC)
Vendor baserCMS
Producto baserCMS (framework para desarrollo web)
Versiones versiones anteriores a 5.2.3
Exploit Públicos Sí
Referencia Aviso de seguridad baserCMS
Descripción baserCMS es un framework para desarrollo de sitios web. Antes de la versión 5.2.3, baserCMS presenta una vulnerabilidad de inyección de comandos del sistema operativo en el instalador. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el servidor afectado a través del instalador sin autenticación adecuada. El problema se corrigió en la versión 5.2.3.

Esta vulnerabilidad es crítica porque permite la ejecución remota de código con los permisos del proceso de instalación, lo que puede derivar en control total del sistema comprometido.

Estrategia Actualizar inmediatamente a baserCMS versión 5.2.3 o superior. Restringir accesos no autorizados al instalador, especialmente en entornos de producción. Monitorizar actividad sospechosa en servidores que utilicen versiones vulnerables, y aplicar reglas de firewall para bloquear intentos de explotación conocidos.

CVE CVE-2026-3300
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 31 de marzo de 2026
Vendor Everest Forms
Producto Everest Forms Pro plugin para WordPress
Versiones todas las versiones hasta e incluyendo la 1.9.12
Exploit Públicos Sí, explotación confirmada públicamente
Referencia Changelog Oficial Everest Forms
Descripción El plugin Everest Forms Pro para WordPress presenta una vulnerabilidad de ejecución remota de código (RCE) mediante inyección de código PHP en todas las versiones hasta la 1.9.12. Esto se debe a que la función process_filter() del complemento de Cálculo concatena valores de campos enviados por el usuario dentro de una cadena de código PHP sin escape adecuado antes de ser evaluada con eval(). La función sanitize_text_field() usada no protege frente a comillas simples u otros caracteres del contexto PHP. Un atacante no autenticado puede inyectar y ejecutar código PHP arbitrario en el servidor mediante un valor especialmente diseñado en cualquier campo tipo texto, email, URL, select o radio cuando se usa la función «Complex Calculation».
Estrategia Priorizar la actualización inmediata del plugin a una versión corregida superior a la 1.9.12. Mientras tanto, desactivar la función «Complex Calculation» para impedir la ejecución de código malicioso. Implementar monitoreo de logs para detectar patrones inusuales en formularios. Limitar la exposición de formularios sensibles y aplicar controles WAF para bloquear intentos de inyección PHP.

—


CVE CVE-2026-32714
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 31 Mar 2026, 03:31 (UTC)
Vendor SciTokens
Producto SciTokens library
Versiones Versiones anteriores a 1.9.6
Exploit Públicos Sí
Referencia Parche oficial SciTokens</td
Descripción La clase KeyCache en SciTokens (antes de la versión 1.9.6) es vulnerable a inyección SQL debido al uso inseguro de Python str.format() para construir consultas SQL con datos suministrados por el usuario (como issuer y key_id). Esto permite que un atacante ejecute comandos SQL arbitrarios contra la base de datos SQLite local.

Esta vulnerabilidad puede ser explotada por un atacante con capacidad de interactuar con el sistema para modificar o robar información desde la base de datos local, comprometiendo la integridad y confidencialidad de los tokens y claves gestionados.

Estrategia Actualizar inmediatamente SciTokens a la versión 1.9.6 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a la base de datos SQLite y auditar los accesos para detectar actividad sospechosa. Implementar validación y sanitización estricta de entradas para prevenir injertos de código SQL.

—

¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debe darle prioridad? Sí, la severidad crítica y la posibilidad de ejecución arbitraria de código SQL local la convierte en alta prioridad.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad y confidencialidad de la base de datos local, afectando la seguridad de tokens críticos.

Enviar a un amigo: Share this page via Email