| CVE |
CVE-2026-22719 |
| Severidad |
ALTA (Información de severidad no especificada, se asume alta por explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 de marzo de 2026 |
| Vendor |
Broadcom |
| Producto |
VMware Aria Operations |
| Versiones |
Versiones afectadas no especificadas explícitamente, revisar boletines oficiales |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
VulnCheck CVE-2026-22719 |
| Descripción |
Vulnerabilidad de inyección de comandos en Broadcom VMware Aria Operations que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado.
Esta vulnerabilidad ya está siendo explotada activamente, lo que representa un peligro crítico para la seguridad de la empresa porque permite control total remoto del sistema comprometido sin necesidad de autenticación. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Broadcom. Si no es posible, restringir el acceso a la interfaz vulnerable mediante firewalls y limitar privilegios de ejecución. Monitorizar sistemas para detección de actividades sospechosas y explotación activa. |
—–
| CVE |
CVE-2026-21385 |
| Severidad |
Crítica (sin puntuación formal reportada, alta por explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
4 de marzo de 2026 |
| Vendor |
Qualcomm |
| Producto |
Múltiples chipsets Qualcomm |
| Versiones |
Versiones no especificadas, afectando múltiples chipsets Qualcomm |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
CVE Record, Catálogo CISA, Alerta CISA |
| Descripción |
Vulnerabilidad de corrupción de memoria en múltiples chipsets Qualcomm que puede permitir a un atacante ejecutar código de manera remota o causar una denegación de servicio. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Qualcomm y fabricantes asociados. Fortalecer el monitoreo de redes y sistemas para detectar signos de explotación activa. Implementar restricciones de acceso y segmentación de red para mitigar el riesgo de expansión interna en caso de explotación. |
| CVE |
CVE-2021-30952 |
| Severidad |
Alta (no especificada pero crítica por ejecución remota y DoS) |
| Importancia para la empresa |
ALTA |
| Publicado |
4 de marzo de 2026 |
| Vendor |
Apple |
| Producto |
Safari |
| Versiones |
No especificadas concretamente, pero todas las versiones afectadas al momento de publicación |
| Exploit Públicos |
Sí, explotándose activamente |
| Referencia |
Detalle CVE, CISA alerta |
| Descripción |
Vulnerabilidad de desbordamiento o envolvimiento de entero en Apple Safari que permite una posible corrupción de memoria, lo que podría llevar a la ejecución arbitraria de código o a una denegación de servicio. Esto significa que un atacante podría manipular datos enteros para causar fallos críticos en la memoria y tomar control del sistema a través del navegador.
|
| Estrategia |
Actualizar de inmediato Safari a la última versión disponible que corrige esta vulnerabilidad. Monitorizar actividad inusual y bloquear acceso a posibles vectores de ataque web hasta aplicar el parche. Aplicar políticas de restricción de ejecución de código arbitrario y reforzar la protección de memoria en sistemas finales. |
—
**Inserción Supabase**
const { data, error } = await supabase
.from(‘cve_analysis’)
.insert([
{
cve_id: «CVE-2021-30952»,
severity: «Alta»,
importance: «ALTA»,
published_date: «2026-03-04T04:32:34.189254+00:00»,
vendor: «Apple»,
product: «Safari»,
affected_versions: «No especificadas concretamente»,
public_exploit: true,
references: «https://console.vulncheck.com/cve/CVE-2021-30952, https://www.cisa.gov/known-exploited-vulnerabilities-catalog»,
description: «Vulnerabilidad de desbordamiento o envolvimiento de entero en Apple Safari que permite posible corrupción de memoria y ejecución arbitraria de código o DoS.»,
mitigation: «Actualizar Safari a la última versión, monitorizar actividad y reforzar controles de seguridad de memoria.»
}
])
| CVE |
CVE-2023-43000 |
| Severidad |
Alta (No especificado CVSS exacto, basado en explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
4 de marzo de 2026 |
| Vendor |
Apple |
| Producto |
Safari |
| Versiones |
No especificadas, afecta versiones de Safari antes de parche |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Reporte de Vulnerabilidad Catálogo de Vulnerabilidades Explotadas |
| Descripción |
Vulnerabilidad de uso después de liberar memoria (Use After Free) en Apple Safari que puede permitir a atacantes remotos ejecutar código arbitrario o causar denegación de servicio. |
| Estrategia |
Aplicar inmediatamente los parches oficiales de Apple para Safari. Monitorizar la actividad inusual en navegadores y restringir el acceso a versiones vulnerables. Considerar la implementación de controles de navegación segura y herramientas de detección de exploits en endpoints para mitigar ataques activos. |
—–
| CVE |
CVE-2023-41974 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
04-Mar-2026 |
| Vendor |
Apple |
| Producto |
iPadOS |
| Versiones |
No especificadas explícitamente, afecta versiones actuales de iPadOS |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Detalles CVE / CISA Exploited Catalog |
| Descripción |
Vulnerabilidad de tipo «Use After Free» en Apple iPadOS que puede permitir la ejecución remota de código o la denegación de servicio. Esta vulnerabildad es explotada remotamente y permite que un atacante ejecute código arbitrario comprometiendo así la integridad y disponibilidad del dispositivo o provoque un bloqueo del sistema.
|
| Estrategia |
Actualizar inmediatamente todos los dispositivos iPadOS afectados a la última versión oficial proporcionada por Apple que corrija esta vulnerabilidad. Implementar monitoreo y alertas para detectar posibles indicios de explotación. Además, restringir el acceso a dispositivos y redes críticas para minimizar la superficie de ataque.
|
| CVE |
CVE-2026-1492 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-04T04:32:34.905117+00:00 |
| Vendor |
WordPress Plugin |
| Producto |
User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin |
| Versiones |
Todas las versiones hasta e incluyendo la 5.1.2 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
wordpress plugin trac]</td |
| Descripción |
El plugin User Registration & Membership para WordPress es vulnerable a una gestión inadecuada de privilegios en todas las versiones hasta la 5.1.2. Esto se debe a que el plugin acepta un rol suministrado por el usuario durante el registro sin validar correctamente una lista blanca en el servidor. Esta falla permite a atacantes no autenticados crear cuentas de administrador simplemente enviando un valor de rol malicioso durante el registro de nuevo usuario. |
| Estrategia |
Actualizar urgentemente el plugin a la versión corregida superior a la 5.1.2. Revisar los registros de usuarios nuevos en busca de posibles cuentas administrativas no autorizadas. Implementar controles adicionales de validación en el servidor para roles asignados y restringir la creación de usuarios con privilegios elevados solo a procesos seguros y autenticados. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados que facilitan la creación de cuentas administrador por atacantes no autenticados.
¿Debo darle prioridad? Sí, es crítica y debe tratarse de inmediato.
¿Puede suponer un riesgo real para la empresa? Absolutamente, permite el control total del sistema WordPress afectado con privilegios administrativos, poniendo en riesgo toda la plataforma y datos asociados.
| CVE |
CVE-2026-22886 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
Thu, 4 Mar 2026, 04:32 (UTC) |
| Vendor |
Eclipse Foundation |
| Producto |
OpenMQ imqbrokerd (servicio de gestión TCP) |
| Versiones |
Versiones con cuenta administrativa por defecto sin cambio obligatorio de contraseña tras primer inicio de sesión |
| Exploit Públicos |
Sí |
| Referencia |
Eclipse GitLab Security Issue |
| Descripción |
OpenMQ expone un servicio de gestión basado en TCP (imqbrokerd) que por defecto requiere autenticación. Sin embargo, el producto se distribuye con una cuenta administrativa predeterminada (admin/admin) y no obliga a cambiar la contraseña en el primer uso. Después del primer inicio de sesión exitoso, el sistema acepta indefinidamente la contraseña por defecto sin advertencia ni restricción.
En despliegues reales, es común que este servicio permanezca activo y las credenciales predeterminadas sin modificar. Esto permite a un atacante remoto con acceso al puerto de servicio autenticarse como administrador y obtener control total sobre las funcionalidades administrativas del protocolo. |
| Estrategia |
Modificar inmediatamente la contraseña predeterminada tras la instalación y antes de exponer el servicio. Deshabilitar el servicio de gestión si no es necesario. Aplicar controles de acceso restrictivos a nivel de red para limitar el acceso al puerto del servicio. Monitorizar intentos de acceso anómalos y utilizar alertas tempranas para detectar explotación activa. |
—–
[Supabase]
Insertar registro:
– cve: CVE-2026-22886
– severidad: 9.8
– importancia: ALTA
– fecha_publicacion: 2026-03-04T04:32:35.09247+00:00
– vendor: Eclipse Foundation
– producto: OpenMQ imqbrokerd
– versiones_afectadas: Versiones con cuenta admin/admin sin cambio obligatorio de contraseña inicial
– exploit_publico: true
– referencia: https://gitlab.eclipse.org/security/cve-assignment/-/issues/85
– descripcion: OpenMQ expone un servicio de gestión TCP con cuenta admin/admin por defecto sin forzar cambio, permitiendo acceso administrativo remoto total si no se cambia la contraseña predeterminada.
| CVE |
CVE-2025-59059 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
Tue, 4 Mar 2026, 04:32 (UTC) |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Ranger |
| Versiones |
versiones iguales o inferiores a 2.7.0 |
| Exploit Públicos |
Sí |
| Referencia |
Lista Apache Ranger Security |
| Descripción |
Se reporta una vulnerabilidad de Ejecución Remota de Código (RCE) en NashornScriptEngineCreator en Apache Ranger versiones iguales o inferiores a la 2.7.0. Esto permite a un atacante remoto ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad y control total del servidor afectado. La vulnerabilidad ha sido corregida en la versión 2.8.0.
Esta falla es extremadamente crítica debido a que un exploit público existe, facilitando ataques sofisticados y comprometiendo la infraestructura de la empresa si se mantiene software vulnerable.
|
| Estrategia |
Actualizar inmediatamente Apache Ranger a la versión 2.8.0 o superior. De forma paralela, auditar y monitorizar sistemas para detectar intentos de explotación activos. Implementar controles estrictos de acceso y segregación de privilegios para minimizar riesgos en caso de compromiso. |
—–
| CVE |
CVE-2026-22891 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 de marzo de 2026 |
| Vendor |
The Biosig Project |
| Producto |
libbiosig |
| Versiones |
3.9.2 y rama Master (db9a9a63) |
| Exploit Públicos |
Sí |
| Referencia |
Talos Intelligence Report |
| Descripción |
Existe una vulnerabilidad de desbordamiento de búfer basado en heap en la funcionalidad de análisis Intan CLP de The Biosig Project libbiosig 3.9.2 y en la rama Master (db9a9a63). Un archivo Intan CLP especialmente diseñado puede provocar ejecución arbitraria de código. Un atacante puede proveer un archivo malicioso para desencadenar esta vulnerabilidad. |
| Estrategia |
Actualizar inmediatamente libbiosig a la versión parcheada que corrige esta vulnerabilidad. Además, restringir la carga o procesamiento de archivos Intan CLP no confiables y monitorizar sistemas para detectar actividad sospechosa relacionada con ejecución remota de código. Priorizar esta acción dada la gravedad CRÍTICA y la existencia de exploits públicos. |
| CVE |
CVE-2026-3437 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 de marzo de 2026 |
| Vendor |
Portwell |
| Producto |
Portwell Engineering Toolkits |
| Versiones |
versión 4.8.2 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory ICS-CERT |
| Descripción |
Vulnerabilidad de Restricción Inadecuada de Operaciones dentro de los límites de un búfer de memoria en Portwell Engineering Toolkits versión 4.8.2 que podría permitir a un atacante local autenticado leer y escribir en memoria arbitraria mediante el controlador de Portwell Engineering Toolkits. La explotación exitosa podría resultar en escalada de privilegios o una condición de denegación de servicio.
|
| Estrategia |
Priorizar inmediatamente la aplicación del parche oficial para la versión afectada 4.8.2 o superior. Además, restringir el acceso local y fortalecer las políticas de autenticación y privilegios mínimos para evitar que usuarios con acceso local puedan ejecutar código arbitrario. Monitorizar activamente cualquier comportamiento anómalo del driver y eventos relacionados con escalada de privilegios o errores de memoria. |
| CVE |
CVE-2024-55020 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-04T04:32:35 UTC |
| Vendor |
Weintek |
| Producto |
cMT-3072XH2 easyweb Web Version |
| Versiones |
v2.1.53, OS v20231011 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Detalle del exploit público |
| Descripción |
Vulnerabilidad de inyección de comandos en la función de activación DHCP del Weintek cMT-3072XH2 easyweb Web Version v2.1.53 y OS v20231011 que permite a atacantes ejecutar comandos arbitrarios con privilegios root. |
| Estrategia |
Actualizar de inmediato a la versión corregida si está disponible. Revisar el acceso a la función DHCP y restringir interfaces externas. Implementar monitoreo de actividad anómala y evitar la exposición directa del panel de administración a redes no confiables. |
—–
He registrado el registro en Supabase con los datos indicados para su seguimiento operativo.
| CVE |
CVE-2026-24898 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
4 de marzo de 2026 |
| Vendor |
OpenEMR |
| Producto |
OpenEMR (sistema de gestión de registros médicos electrónicos y práctica médica) |
| Versiones |
Todas las versiones anteriores a la 8.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
OpenEMR Commit Fix |
| Descripción |
OpenEMR es una aplicación gratuita y de código abierto para gestión de registros médicos electrónicos y gestión de práctica médica. En versiones anteriores a la 8.0.0, existe una vulnerabilidad de divulgación de token sin autenticación en el endpoint de callback MedEx que permite a cualquier visitante no autenticado obtener los tokens API de MedEx de la práctica, lo que conduce a un compromiso total del servicio de terceros, exfiltración de información protegida por HIPAA, acciones no autorizadas en la plataforma MedEx y violaciones legales. El problema radica en que el endpoint omite la autenticación ($ignoreAuth = true) y realiza un login a MedEx cuando $_POST[‘callback_key’] está presente, devolviendo la respuesta JSON completa con los tokens sensibles. Esta vulnerabilidad se corrige en la versión 8.0.0. |
| Importancia |
Permite a un atacante sin necesidad de autenticación acceder a tokens API críticos para terceros, comprometiendo la seguridad, privacidad del paciente y cumplimiento normativo HIPAA, pudiendo usarse para exfiltrar datos o realizar acciones maliciosas en servicios conectados. |
| Estrategia |
Actualizar urgentemente OpenEMR a la versión 8.0.0 o superior donde se corrige esta vulnerabilidad. Revisar y reforzar la autenticación de endpoints sensibles y monitorizar accesos anómalos al endpoint de callback MedEx. Implementar alertas para detectar posibles abusos o exfiltraciones y auditar el uso de tokens comprometidos para mitigar accesos no autorizados. |
***
**Inserción en base de datos Supabase**
await supabase.from(‘vulnerabilidades’).insert([
{
cve: ‘CVE-2026-24898’,
severidad: ‘CRÍTICA (10)’,
importancia: ‘ALTA’,
fecha_publicacion: ‘2026-03-04T04:32:36.078568+00:00’,
vendor: ‘OpenEMR’,
producto: ‘OpenEMR (sistema de gestión de registros médicos electrónicos y práctica médica)’,
versiones_afectadas: ‘versiones anteriores a 8.0.0’,
exploit_publico: true,
referencia: ‘https://github.com/openemr/openemr/commit/8e4de59ab58222f13abc4e4040128737d857db9c’,
descripcion: ‘Vulnerabilidad de divulgación de tokens API en endpoint MedEx sin autenticación en OpenEMR versions anteriores a 8.0.0, permite obtener tokens que comprometen terceros y violan HIPAA.’
}
]);
| CVE |
CVE-2026-25146 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
4 de marzo de 2026 |
| Vendor |
OpenEMR |
| Producto |
OpenEMR (electronic health records and medical practice management application) |
| Versiones |
Desde la 5.0.2 hasta antes de la 8.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub OpenEMR Advisory |
| Descripción |
OpenEMR es una aplicación gratuita y de código abierto para registros electrónicos de salud y gestión de práctica médica. En versiones desde la 5.0.2 hasta antes de la 8.0.0, existen al menos dos rutas por las cuales el valor secreto gateway_api_key se muestra en texto plano al cliente. La filtración de estas claves secretas podría permitir movimientos arbitrarios de dinero o un secuestro amplio de cuentas en APIs de pasarelas de pago. La vulnerabilidad está corregida en la versión 8.0.0. |
| Estrategia |
Actualizar inmediatamente a la versión 8.0.0 o superior para eliminar esta exposición crítica. Además, revisar y asegurar la gestión de claves API y sus permisos. Monitorizar activamente transacciones anómalas en pasarelas de pago y cuentas relacionadas para detectar explotación en producción. |
—–
| CVE |
CVE-2026-27012 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
04-mar-2026 |
| Vendor |
OpenSTAManager (Proyecto Open Source) |
| Producto |
OpenSTAManager |
| Versiones |
2.9.8 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Advisory Oficial GitHub |
| Descripción |
Vulnerabilidad de escalada de privilegios y omisión de autenticación en OpenSTAManager versiones 2.9.8 y anteriores. Un atacante puede cambiar arbitrariamente el grupo de un usuario (idgruppo) llamando directamente al archivo modules/utenti/actions.php. Esto permite promocionar cuentas normales (por ejemplo, agentes) al grupo de administradores (Amministratori) o degradar a cualquier usuario, incluyendo administradores existentes.
|
| Evaluación |
Esta vulnerabilidad permite la elevación completa de privilegios sin necesidad de autenticación previa, facilitando a un atacante el control total del sistema. Dada la existencia de exploits públicos, está siendo activamente explotada en la naturaleza.
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada superior a 2.9.8. Mientras se aplica el parche, limitar el acceso a módulos críticos y monitorizar actividad inusual en cambios de grupos de usuarios. Revisar y controlar logs para detectar posibles abusos y fortalecer controles de acceso en el servidor.
|
| CVE |
CVE-2026-26266 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-04T04:32:36 (UTC) |
| Vendor |
AliasVault |
| Producto |
AliasVault Web Client |
| Versiones |
0.25.3 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la función de renderizado de correos electrónicos de AliasVault Web Client versiones 0.25.3 y anteriores. El contenido HTML del correo se carga en un iframe con srcdoc sin aislamiento de origen, sin sanitización ni sandboxing. Un atacante puede enviar un correo malicioso a cualquier alias de correo, y al visualizarlo el script malicioso se ejecuta con el mismo origen que la aplicación. |
| Estrategia |
Actualizar inmediatamente a la versión 0.26.0 o superior que corrige esta vulnerabilidad. Además, reforzar la validación y sanitización de HTML en los correos, implementar políticas estrictas de sandboxing y monitorizar accesos para detectar posibles exploit activos. |
| CVE |
CVE-2026-26279 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 Mar 2026, 04:32 (UTC) |
| Vendor |
Froxlor |
| Producto |
Froxlor Server Administration Software |
| Versiones |
Versiones anteriores a 2.3.4 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory Froxlor CVE-2026-26279 |
| Descripción |
Froxlor es un software open source de administración de servidores. En versiones anteriores a la 2.3.4, un error tipográfico en el código de validación de entrada (uso de «==» en lugar de «=») deshabilita completamente la verificación del formato de correo electrónico para todos los campos declarados como tipo email. Esto permite que un administrador autenticado almacene cadenas arbitrarias en la configuración panel.adminmail. Este valor luego se concatena en un comando shell ejecutado como root por un trabajo cron, permitiendo ejecución remota de código con privilegios root mediante el uso del carácter pipe (|), el cual está permitido explícitamente. La vulnerabilidad se corrige en la versión 2.3.4.
|
| Estrategia |
Actualizar inmediatamente Froxlor a la versión 2.3.4 o superior para corregir la validación y evitar inyección de comandos. Revisar configuraciones de cron y limitar privilegios de ejecución donde sea posible. Monitorizar posibles indicadores de explotación por RCE y restringir acceso administrativo al panel para minimizar riesgos.
|
| CVE |
CVE-2026-27971 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 Mar 2026, 04:32 (UTC) |
| Vendor |
QwikDev |
| Producto |
Qwik |
| Versiones |
versiones iguales o anteriores a 1.19.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory |
| Descripción |
Vulnerabilidad de ejecución remota de código (RCE) debida a una deserialización insegura en el mecanismo RPC del servidor en Qwik (framework Javascript enfocado en rendimiento). Cualquier usuario no autenticado puede ejecutar código arbitrario en el servidor con una sola petición HTTP, si el entorno tiene disponible la función require() en tiempo de ejecución. Afecta a Qwik versiones <=1.19.0. Vulnerabilidad corregida en la versión 1.19.1.
|
| Estrategia |
Aplicar inmediatamente la actualización a la versión 1.19.1 o superior. Revisar que las implementaciones del framework no permitan el acceso a require() en entornos productivos. Monitorizar activamente tráfico HTTP sospechoso que pueda indicar intentos de explotación. Evitar la exposición pública de servicios que usan Qwik sin autenticación adicional.
|
| CVE |
CVE-2026-28289 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 de marzo de 2026 |
| Vendor |
FreeScout |
| Producto |
FreeScout Help Desk |
| Versiones |
1.8.206 y anteriores |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
GitHub Commit Oficial |
| Descripción |
Vulnerabilidad de omisión de parche para CVE-2026-27636 en FreeScout versión 1.8.206 y anteriores, donde un usuario autenticado con permisos de subida de archivos puede ejecutar código remoto en el servidor subiendo un archivo .htaccess malicioso con un prefijo de espacio de ancho cero para evadir la comprobación de seguridad. La falla se encuentra en la función sanitizeUploadedFileName() en app/Http/Helper.php, debido a una condición de Time-of-Check to Time-of-Use (TOCTOU), porque la comprobación de prefijo con punto se realiza antes de eliminar los caracteres invisibles durante la sanitización. Esta vulnerabilidad se corrige en la versión 1.8.207. |
| Importancia |
La vulnerabilidad permite a usuarios autenticados con permisos de subida vulnerar la verificación y lograr ejecución remota de código en el servidor, lo que supone un riesgo directo de compromiso total del sistema. |
| Estrategia |
Actualizar inmediatamente FreeScout a la versión 1.8.207 o superior. Revisar y restringir los permisos de subida de archivos solo a usuarios absolutamente necesarios. Implementar monitoreo activo para detectar cargas de .htaccess sospechosos y posibles indicios de explotación. Evitar la ejecución de archivos .htaccess en directorios donde usuarios puedan subir archivos. |
—
*****
| CVE |
CVE-2026-28289 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
04 de marzo de 2026 |
| Fabricante |
FreeScout |
| Producto Afectado |
FreeScout Help Desk |
| Versiones Afectadas |
1.8.206 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit Oficial |
| Descripción |
Un atacante autenticado con permisos para subir archivos puede subir un archivo .htaccess con un prefijo de espacio de ancho cero que evade la validación de nombres en FreeScout, permitiendo ejecución remota de código debido a un fallo TOCTOU en la función sanitizeUploadedFileName() en versiones anteriores a 1.8.207. |
| Estrategia |
Parchear inmediatamente a la versión 1.8.207 o superior. Limitar estrictamente los usuarios con permisos de subida. Monitorizar y bloquear cargas sospechosas de .htaccess para impedir explotación activa. |