| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-4415 | GIGABYTE | Gigabyte Control Center | CRÍTICA (9.2) | No especificadas, vulnerabilidad al activar la función de emparejamiento | Sí |
| CVE-2026-5128 | ArthurFiorette | steam-trader 2.1.1 | CRITICAL (10) | versión 2.1.1 | Sí |
| CVE-2026-30562 | SourceCodester | Sales and Inventory System 1.0 | CRÍTICA (9.3) | 1.0 | Sí |
| CVE-2026-33032 | Nginx | Nginx UI (interfaz web para el servidor Nginx) | CRITICAL (9.8) | versiones 2.3.5 y anteriores | Sí |
| CVE-2026-34714 | Vim | Vim Editor | CRITICAL (9.2) | Versiones anteriores a 9.2.0272 | Sí |
| CVE-2026-33026 | Nginx | Nginx UI (interfaz web para el servidor web Nginx) | CRITICAL (9.4) | anteriores a 2.3.4 | Sí |
| CVE-2026-31946 | OpenOLAT | OpenOlat plataforma e-learning | CRÍTICA (9.8) | De la 10.5.4 hasta antes de la 20.2.5 | Sí |
| CVE-2026-34557 | CI4MS | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (9.1) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34558 | CodeIgniter | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICO (9.1) | Versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-4257 | Supsystic | Contact Form para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.7.36 inclusive | Sí |
| CVE-2026-21861 | baserCMS | baserCMS | CRITICAL (9.1) | versiones anteriores a 5.2.3 | Sí |
| CVE-2026-30877 | baserCMS | baserCMS (framework para desarrollo web) | CRITICAL (9.1) | versiones anteriores a 5.2.3 | Sí |
| CVE-2026-30880 | baserCMS | baserCMS (framework para desarrollo web) | CRÍTICA (9.2) | versiones anteriores a 5.2.3 | Sí |
| CVE-2026-3300 | Everest Forms | Everest Forms Pro plugin para WordPress | CRITICAL (9.8) | todas las versiones hasta e incluyendo la 1.9.12 | Sí |
| CVE-2026-32714 | SciTokens | SciTokens library | CRITICAL (9.8) | Versiones anteriores a 1.9.6 | Sí |
| CVE | CVE-2026-4415 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026, 03:31 (UTC) |
| Vendor | GIGABYTE |
| Producto | Gigabyte Control Center |
| Versiones | No especificadas, vulnerabilidad al activar la función de emparejamiento |
| Exploit Públicos | Sí |
| Referencia | twcert CERT Advisory |
| Descripción | Gigabyte Control Center desarrollado por GIGABYTE presenta una vulnerabilidad de Escritura Arbitraria de Archivos. Cuando la función de emparejamiento está habilitada, atacantes remotos no autenticados pueden escribir archivos arbitrarios en cualquier ubicación del sistema operativo subyacente, provocando ejecución arbitraria de código o escalada de privilegios. |
| Estrategia | Deshabilitar inmediatamente la función de emparejamiento en Gigabyte Control Center. Aplicar el parche oficial o actualización disponible de GIGABYTE para corregir la vulnerabilidad. Implementar monitorización para detectar posibles intentos de explotación y reforzar controles de acceso en sistemas críticos. |
*****
| vendor | GIGABYTE |
| producto | Gigabyte Control Center |
| versiones afectadas | Versiones con la función de emparejamiento habilitada (sin especificar) |
| exploit públicos | Sí |
| CVE | CVE-2026-5128 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | ArthurFiorette |
| Producto | steam-trader 2.1.1 |
| Versiones | versión 2.1.1 |
| Exploit Públicos | Existente |
| Referencia | Repositorio oficial GitHub |
| Descripción | Existe una vulnerabilidad de exposición de información sensible en ArthurFiorette steam-trader 2.1.1. Un atacante no autenticado puede enviar una solicitud al endpoint /users de la API para recuperar datos altamente sensibles de la cuenta Steam, incluyendo nombre de usuario, contraseña, identidad secreta y secreto compartido. Además, los logs de la aplicación exponen artefactos de autenticación como tokens de acceso, tokens de actualización e identificadores de sesión. Esto permite a un atacante generar códigos válidos de Steam Guard (2FA), secuestrar sesiones autenticadas y obtener control total sobre la cuenta afectada, con acceso no autorizado a inventario y funciones de comercio. No existe parche disponible porque el repositorio está archivado y no se mantiene. |
| Estrategia | Desconectar inmediatamente el uso de steam-trader 2.1.1 en infraestructuras internas o en servicios expuestos. Implementar controles estrictos de acceso y monitorización para detectar actividades sospechosas relacionadas con la API /users. Como no existe parche, es esencial migrar a soluciones mantenidas y seguras para evitar exposición de claves secretas y credenciales. Supervisar activamente logs y tokens para respuesta rápida frente a explotación activa. |
| CVE | CVE-2026-30562 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 31/03/2026 03:31 (UTC) |
| Vendor | SourceCodester |
| Producto | Sales and Inventory System 1.0 |
| Versiones | 1.0 |
| Exploit Públicos | Sí |
| Referencia | PoC de explotación pública</td |
| Descripción | Existe una vulnerabilidad de Cross-Site Scripting reflejado (XSS) en SourceCodester Sales and Inventory System 1.0. La vulnerabilidad está ubicada en el archivo add_stock.php a través del parámetro «msg». La aplicación no valida ni neutraliza correctamente la entrada, lo que permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante una URL especialmente diseñada. |
| Estrategia | Priorizar la actualización o parcheo del sistema, validando y neutralizando todas las entradas recibidas, especialmente el parámetro «msg». Implementar políticas estrictas de filtrado y codificación de caracteres en la interfaz web, además de monitorizar activamente para detectar intentos de explotación debido a la existencia de exploits públicos. |
*****
Podemos confirmar que la vulnerabilidad está siendo explotada públicamente y supone un riesgo real. Es urgente darle prioridad máxima para proteger a la empresa de ataques que comprometan la integridad de sesión y datos de usuarios mediante inyección de scripts maliciosos.
| CVE | CVE-2026-33032 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | Nginx |
| Producto | Nginx UI (interfaz web para el servidor Nginx) |
| Versiones | versiones 2.3.5 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Nginx UI es una interfaz web para el servidor web Nginx. En versiones 2.3.5 y anteriores, la integración MCP (Model Context Protocol) expone dos endpoints HTTP: /mcp y /mcp_message. Mientras /mcp requiere tanto lista blanca de IPs como autenticación, /mcp_message solo aplica lista blanca de IPs, pero esta está vacía por defecto, lo que significa «permitir todo». Esto permite que un atacante en la red invoque todas las herramientas MCP sin autenticación, incluyendo reiniciar nginx, crear/modificar/eliminar configuraciones y forzar recargas automáticas, logrando un control total del servicio nginx. En la publicación no existen parches disponibles. |
| Estrategia | Implementar controles de acceso estrictos a nivel de red para restringir acceso a los endpoints MCP, considerar deshabilitar el componente nginx-ui hasta que se publique parche, monitorizar intentos de acceso anómalos, y actualizar inmediatamente a la versión corregida cuando esté disponible. |
| CVE | CVE-2026-34714 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 31-mar-2026 03:31 (UTC) |
| Vendor | Vim |
| Producto | Vim Editor |
| Versiones | Versiones anteriores a 9.2.0272 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Vulnerabilidad en Vim, versiones anteriores a 9.2.0272, que permite la ejecución de código al abrir un archivo diseñado maliciosamente en la configuración por defecto. Se explota mediante la inyección %{expr} en tabpanel sin P_MLE, lo que ejecuta código arbitrario inmediatamente al abrir el archivo afectado. |
| Estrategia | Actualizar urgentemente a la versión 9.2.0272 o superior para eliminar la vulnerabilidad. Además, restringir la apertura de ficheros no confiables en Vim y monitorear sistemas en busca de actividad sospechosa relacionada con editores. Considerar políticas de seguridad para evitar ejecución automática en configuraciones predeterminadas. |
| CVE | CVE-2026-33026 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 31 mar 2026, 03:31 (UTC) |
| Vendor | Nginx |
| Producto | Nginx UI (interfaz web para el servidor web Nginx) |
| Versiones | anteriores a 2.3.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Nginx UI v2.3.4 |
| Descripción | El mecanismo de restauración de copias de seguridad de Nginx UI, interfaz web para el servidor Nginx, en versiones anteriores a la 2.3.4 permite a atacantes manipular archivos de respaldo cifrados e inyectar configuraciones maliciosas durante el proceso de restauración. Esta vulnerabilidad ha sido corregida en la versión 2.3.4. |
| Estrategia | Actualizar inmediatamente a Nginx UI versión 2.3.4 o superior. Revisar rutinas de restauración de backups para impedir el uso de archivos no autorizados y monitorizar la integridad de las configuraciones restauradas. Implementar controles estrictos de acceso a la interfaz web para mitigar el riesgo de inyección de configuraciones maliciosas. |
| CVE | CVE-2026-31946 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | OpenOLAT |
| Producto | OpenOlat plataforma e-learning |
| Versiones | De la 10.5.4 hasta antes de la 20.2.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-v8vp-x4q4-2vch |
| Descripción | La implementación del flujo implícito OpenID Connect en OpenOlat (versiones 10.5.4 a antes de 20.2.5) no verifica las firmas JWT. El método JSONWebToken.parse() descarta silenciosamente el segmento de firma del token JWT (header.payload.signature), y los métodos getAccessToken() solo validan campos de claims (issuer, audience, state, nonce) sin realizar verificación criptográfica contra el endpoint JWKS del proveedor de identidad. Este fallo permite el uso de tokens JWT manipulados sin firma válida para autenticación. |
| Estrategia | Actualizar inmediatamente a la versión 20.2.5 o superior que corrige la validación de firmas JWT. Adicionalmente, implementar monitoreo de accesos y anomalías en autenticaciones OpenID Connect. Revisar dependencias y configuración para asegurar la validación criptográfica de tokens en todos los flujos de autenticación. |
—–
¿Está siendo explotada la vulnerabilidad? La existencia de exploits públicos confirmados indica que sí, es probable que se estén realizando ataques basados en esta debilidad.
¿Debe darle prioridad? Absoluta prioridad dada la severidad crítica (9.8) y el impacto en la autenticación.
¿Puede suponer un riesgo real para la empresa? Sí, permite el acceso no autorizado mediante tokens falsificados, afectando la integridad de la identidad y control de acceso.
| CVE | CVE-2026-34557 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31 Marzo 2026 |
| Vendor | CI4MS |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub CI4MS |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 que, en versiones anteriores a la 0.31.0.0, no sanitiza correctamente las entradas controladas por el usuario en la gestión de grupos y roles. Tres campos relacionados con grupos pueden inyectar cargas útiles de JavaScript malicioso que se almacenan en el servidor. Estas cargas se representan posteriormente sin codificación adecuada en vistas administrativas privilegiadas, lo que permite una vulnerabilidad de Cross-Site Scripting (XSS) almacenado dentro del contexto de gestión de roles y permisos. La vulnerabilidad ha sido corregida en la versión 0.31.0.0. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 0.31.0.0 o superior. Revisar y reforzar la validación y codificación de entrada/salida en los módulos de administración. Monitorizar indicios de explotación en sesiones administrativas para detectar ataques activos que puedan comprometer privilegios de administración. |
| CVE | CVE-2026-34558 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | CodeIgniter |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | Versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y soporte RBAC. Antes de la versión 0.31.0.0, la aplicación no sanitiza adecuadamente las entradas controladas por el usuario en la funcionalidad de gestión de métodos, permitiendo que cargas útiles JavaScript maliciosas sean almacenadas en el servidor sin saneamiento ni codificación en la salida. Estos valores almacenados se renderizan directamente en interfaces administrativas y componentes de navegación global sin codificación adecuada, produciendo un XSS en DOM persistentemente almacenado. La vulnerabilidad ha sido corregida en la versión 0.31.0.0. |
| Evaluación | Esta vulnerabilidad permite a un atacante inyectar código JavaScript malicioso que se ejecuta en el navegador de usuarios administrativos, lo que puede derivar en robo de sesiones, manipulación de interfaces o ejecución de acciones con privilegios elevados. Se reportan exploits públicos, lo que indica alta probabilidad de explotación activa. Es una amenaza directa y crítica para la seguridad del entorno de gestión web y debe ser priorizada inmediatamente. |
| Estrategia | Actualizar inmediatamente CI4MS a la versión 0.31.0.0 o superior para eliminar la vulnerabilidad. Revisar y reforzar la sanitización y codificación de entrada/salida en toda la aplicación. Monitorizar accesos a interfaces administrativas para detectar actividades sospechosas, aplicar controles de acceso estrictos y educación a usuarios sobre riesgos XSS. |
| CVE | CVE-2026-4257 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | Supsystic |
| Producto | Contact Form para WordPress |
| Versiones | Todas las versiones hasta la 1.7.36 inclusive |
| Exploit Públicos | Sí, existen exploits disponibles |
| Referencia | Código fuente vulnerable en WordPress Plugins |
| Descripción | El plugin Contact Form de Supsystic para WordPress es vulnerable a una Inyección de Plantillas del Lado del Servidor (SSTI) que conduce a la Ejecución Remota de Código (RCE) en todas las versiones hasta la 1.7.36 inclusive. Esto se debe al uso del motor Twig `Twig_Loader_String` sin sandbox, combinado con la funcionalidad `cfsPreFill` que permite a usuarios no autenticados inyectar expresiones Twig arbitrarias en los valores de campo del formulario vía parámetros GET. Así, atacantes no autenticados pueden ejecutar funciones PHP y comandos del sistema operativo arbitrarios en el servidor mediante el método `registerUndefinedFilterCallback()` de Twig para registrar callbacks PHP maliciosos. |
| Estrategia | Actualizar inmediatamente el plugin Contact Form a una versión parcheada que elimine el uso inseguro de `Twig_Loader_String` y deshabilite la inyección vía `cfsPreFill`. Bloquear el acceso a parámetros GET que puedan inyectar código y monitorizar tráfico anómalo. Se recomienda analizar logs para detección de explotación activa ya que existen exploits públicos y la vulnerabilidad permite control total del servidor web. |
*****
CVE: CVE-2026-4257
Severidad: CRÍTICA (9.8)
Importancia para la empresa: ALTA
Publicado: 31 de marzo de 2026
Fabricante: Supsystic
Producto Afectado: Contact Form para WordPress
Versiones Afectadas: Todas las versiones hasta la 1.7.36 inclusive
Exploit Públicos: Sí, existen exploits disponibles
Referencia: Código fuente vulnerable en WordPress Plugins
Descripción: El plugin Contact Form de Supsystic para WordPress es vulnerable a una Inyección de Plantillas del Lado del Servidor (SSTI) que conduce a la Ejecución Remota de Código (RCE). Usuarios no autenticados pueden inyectar código malicioso en campos del formulario vía parámetros GET y ejecutar comandos arbitrarios en el servidor usando funcionalidades inseguras del motor Twig.
Esta vulnerabilidad permite a atacantes remotos comprometer completamente el servidor web sin autenticación previa, siendo altamente explotable y peligrosa para la infraestructura.
Estrategia: Actualizar de inmediato a versión parcheada. Restringir el acceso a parámetros GET que manipulen formularios. Monitorizar actividad sospechosa y logs para detectar explotación activa. Aplicar hardening en el servidor y limitar permisos de ejecución.
| CVE | CVE-2026-21861 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | baserCMS |
| Producto | baserCMS |
| Versiones | versiones anteriores a 5.2.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad baserCMS |
| Descripción | baserCMS es un framework para desarrollo web. En versiones anteriores a la 5.2.3 contiene una vulnerabilidad de inyección de comandos del sistema operativo en la funcionalidad de actualización del núcleo. Un administrador autenticado puede ejecutar comandos arbitrarios en el servidor debido al manejo inadecuado de entradas controladas por el usuario que se pasan directamente a exec() sin validación o escape adecuados. Esta vulnerabilidad ha sido corregida en la versión 5.2.3. |
| Estrategia | Actualizar inmediatamente a la versión 5.2.3 o superior para eliminar la vulnerabilidad. Restringir el acceso administrativo solo a usuarios confiables y monitorizar actividades inusuales en la funcionalidad de actualización del sistema. Implementar controles adicionales de validación de entrada para cualquier operación que invoque comandos del sistema. |
| CVE | CVE-2026-30877 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026, 03:31 (UTC) |
| Vendor | baserCMS |
| Producto | baserCMS (framework para desarrollo web) |
| Versiones | versiones anteriores a 5.2.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad baserCMS |
| Descripción | Vulnerabilidad de inyección de comandos en el sistema operativo en la funcionalidad de actualización de baserCMS versiones anteriores a 5.2.3. Un usuario autenticado con privilegios de administrador puede ejecutar comandos arbitrarios OS con los privilegios del usuario que ejecuta baserCMS. Esta vulnerabilidad ha sido corregida en la versión 5.2.3. |
| Estrategia | Actualizar inmediatamente a la versión 5.2.3 o superior para eliminar este riesgo crítico. Limitar el acceso administrativo solo a personal de confianza y auditar logs para detectar posibles ejecuciones maliciosas previas a la actualización. Implementar controles de seguridad adicionales para la ejecución de comandos y monitorizar intentos de explotación activos. |
—
Nota: Esta vulnerabilidad es altamente crítica porque permite a un atacante con acceso administrativo ejecutar comandos arbitrarios en el servidor, comprometiendo completamente la integridad y confidencialidad de los sistemas afectados. Dada la existencia de exploits públicos confirmados, la prioridad de parcheo debe ser máxima.
| CVE | CVE-2026-30880 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 31 Mar 2026, 03:31 (UTC) |
| Vendor | baserCMS |
| Producto | baserCMS (framework para desarrollo web) |
| Versiones | versiones anteriores a 5.2.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad baserCMS |
| Descripción | baserCMS es un framework para desarrollo de sitios web. Antes de la versión 5.2.3, baserCMS presenta una vulnerabilidad de inyección de comandos del sistema operativo en el instalador. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el servidor afectado a través del instalador sin autenticación adecuada. El problema se corrigió en la versión 5.2.3.
Esta vulnerabilidad es crítica porque permite la ejecución remota de código con los permisos del proceso de instalación, lo que puede derivar en control total del sistema comprometido. |
| Estrategia | Actualizar inmediatamente a baserCMS versión 5.2.3 o superior. Restringir accesos no autorizados al instalador, especialmente en entornos de producción. Monitorizar actividad sospechosa en servidores que utilicen versiones vulnerables, y aplicar reglas de firewall para bloquear intentos de explotación conocidos. |
| CVE | CVE-2026-3300 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 de marzo de 2026 |
| Vendor | Everest Forms |
| Producto | Everest Forms Pro plugin para WordPress |
| Versiones | todas las versiones hasta e incluyendo la 1.9.12 |
| Exploit Públicos | Sí, explotación confirmada públicamente |
| Referencia | Changelog Oficial Everest Forms |
| Descripción | El plugin Everest Forms Pro para WordPress presenta una vulnerabilidad de ejecución remota de código (RCE) mediante inyección de código PHP en todas las versiones hasta la 1.9.12. Esto se debe a que la función process_filter() del complemento de Cálculo concatena valores de campos enviados por el usuario dentro de una cadena de código PHP sin escape adecuado antes de ser evaluada con eval(). La función sanitize_text_field() usada no protege frente a comillas simples u otros caracteres del contexto PHP. Un atacante no autenticado puede inyectar y ejecutar código PHP arbitrario en el servidor mediante un valor especialmente diseñado en cualquier campo tipo texto, email, URL, select o radio cuando se usa la función «Complex Calculation». |
| Estrategia | Priorizar la actualización inmediata del plugin a una versión corregida superior a la 1.9.12. Mientras tanto, desactivar la función «Complex Calculation» para impedir la ejecución de código malicioso. Implementar monitoreo de logs para detectar patrones inusuales en formularios. Limitar la exposición de formularios sensibles y aplicar controles WAF para bloquear intentos de inyección PHP. |
—
| CVE | CVE-2026-32714 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 31 Mar 2026, 03:31 (UTC) |
| Vendor | SciTokens |
| Producto | SciTokens library |
| Versiones | Versiones anteriores a 1.9.6 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial SciTokens</td |
| Descripción | La clase KeyCache en SciTokens (antes de la versión 1.9.6) es vulnerable a inyección SQL debido al uso inseguro de Python str.format() para construir consultas SQL con datos suministrados por el usuario (como issuer y key_id). Esto permite que un atacante ejecute comandos SQL arbitrarios contra la base de datos SQLite local.
Esta vulnerabilidad puede ser explotada por un atacante con capacidad de interactuar con el sistema para modificar o robar información desde la base de datos local, comprometiendo la integridad y confidencialidad de los tokens y claves gestionados. |
| Estrategia | Actualizar inmediatamente SciTokens a la versión 1.9.6 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a la base de datos SQLite y auditar los accesos para detectar actividad sospechosa. Implementar validación y sanitización estricta de entradas para prevenir injertos de código SQL. |
—
¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debe darle prioridad? Sí, la severidad crítica y la posibilidad de ejecución arbitraria de código SQL local la convierte en alta prioridad.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad y confidencialidad de la base de datos local, afectando la seguridad de tokens críticos.


