| CVE |
CVE-2026-28773 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 marzo 2026 |
| Vendor |
International Datacasting Corporation (IDC) |
| Producto |
SFX Series SuperFlex Satellite Receiver Web Management Interface |
| Versiones |
versión 101 |
| Exploit Públicos |
Sí |
| Referencia |
Abdulmhs Blog</td |
| Descripción |
La utilidad de diagnóstico Ping basada en web (/IDC_Ping/main.cgi) en la interfaz de gestión web del receptor satelital SFX Series SuperFlex de International Datacasting Corporation (IDC) versión 101 es vulnerable a inyección de comandos del sistema operativo (OS Command Injection). La aplicación analiza de forma insegura el parámetro `IPaddr`. Un atacante autenticado puede eludir las comprobaciones del lado servidor para la exclusión de punto y coma usando caracteres especiales alternativos de la shell (como el operador pipe `|`) para añadir y ejecutar comandos arbitrarios con privilegios root. |
| Estrategia |
Actualizar urgentemente a una versión corregida que valide correctamente los parámetros de entrada. Como mitigación temporal, restringir el acceso a la interfaz web solo a redes confiables y usuarios altamente confiables, monitorear activamente patrones inusuales en comandos ejecutados, y aplicar controles de firewall para limitar comandos remotos. Se debe priorizar esta vulnerabilidad ya que es explotada con exploits públicos que permiten ejecución remota con privilegios root. |
| CVE |
CVE-2026-28774 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-mar-2026 04:31 UTC |
| Vendor |
International Datacasting Corporation (IDC) |
| Producto |
SFX Series SuperFlex Satellite Receiver Web Management Interface |
| Versiones |
versión 101 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
AbdulMHS Blog</td |
| Descripción |
Existe una vulnerabilidad de Inyección de Comandos del Sistema Operativo en la utilidad diagnóstica Traceroute basada en web de la interfaz de gestión web del receptor satelital SFX Series SuperFlex de International Datacasting Corporation (IDC) versión 101. Un atacante autenticado puede inyectar metacaracteres arbitrarios de shell (como el operador de tubería `|`) en el parámetro «flags», lo que conduce a la ejecución de comandos arbitrarios del sistema operativo con privilegios root.
|
| Importancia y contexto |
Esta vulnerabilidad permite que un atacante autenticado ejecute comandos con privilegios máximos, comprometiendo completamente el dispositivo, la red y la infraestructura vinculada. La existencia de exploits públicos confirma que está siendo activamente explotada, por lo que representa un riesgo real, especialmente en entornos con dispositivos SFX Serie SuperFlex expuestos.
|
| Estrategia |
Aplicar inmediatamente el parche oficial del fabricante o actualizar a la versión más reciente que corrige esta vulnerabilidad. Restringir estrictamente el acceso a la interfaz web a usuarios de confianza, implementar autenticación multifactor y monitorizar logs para detectar ejecución anómala de comandos. En paralelo, bloquear accesos externos y segmentar redes para limitar el alcance.
|
| CVE |
CVE-2026-28775 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 de marzo de 2026 |
| Vendor |
International Datacasting Corporation (IDC) |
| Producto |
SFX Series SuperFlex Satellite Receiver |
| Versiones |
Versiones con net-snmp anteriores a 5.8 |
| Exploit Públicos |
Sí |
| Referencia |
Abdul MHS Blog Advisory |
| Descripción |
Existe una vulnerabilidad de Ejecución Remota de Código (RCE) sin autenticación en el servicio SNMP del dispositivo SFX Series SuperFlex Satellite Receiver de IDC. Este equipo provisiona inseguramente la cadena de comunidad SNMP `private` con acceso de lectura y escritura por defecto. Debido a que el agente SNMP se ejecuta con privilegios root, un atacante remoto no autenticado puede usar directivas `NET-SNMP-EXTEND-MIB`, explotando la versión vulnerable de net-snmp anterior a la 5.8, para ejecutar comandos arbitrarios con privilegios root en el sistema operativo. |
| Estrategia |
Actualizar inmediatamente el software net-snmp a versión 5.8 o superior. Cambiar la cadena de comunidad SNMP `private` por una segura con acceso restringido. Deshabilitar el acceso SNMP remoto si no es estrictamente necesario y monitorizar intentos de explotación. Es imperativo evaluar todos los dispositivos SFX SuperFlex que usen SNMP en la red y aplicar estos controles para evitar que un atacante ejecute código con privilegios root. |
| CVE |
CVE-2026-28777 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05T04:31:41 (UTC) |
| Vendor |
International Datacasting Corporation (IDC) |
| Producto |
SFX2100 Satellite Receiver |
| Versiones |
No especificadas, afecta al SFX2100 Satellite Receiver |
| Exploit Públicos |
Sí |
| Referencia |
Abdul MHS Blog – SPFX Vulnerabilities |
| Descripción |
Vulnerabilidad en International Datacasting Corporation (IDC) SFX2100 Satellite Receiver debido a una contraseña trivial para la cuenta de usuario ‘user’ (usr). Un atacante remoto no autenticado puede explotar esta vulnerabilidad para obtener acceso SSH no autorizado al sistema; aunque inicialmente se le concede un shell restringido, el atacante puede fácilmente crear un pty completo para lograr un shell interactivo completo.
|
| Estrategia |
Cambiar inmediatamente la contraseña por defecto en el dispositivo para la cuenta ‘user’, implementar controles de acceso estrictos y monitorizar actividades SSH inusuales. Aplicar actualizaciones o parches oficiales si están disponibles. Esta vulnerabilidad tiene exploit públicos confirmados y debe priorizarse para evitar accesos remotos no autorizados que comprometan la seguridad del sistema.
|
| CVE |
CVE-2026-29120 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 de marzo de 2026 |
| Vendor |
International Datacasting Corporation (IDC) |
| Producto |
SFX Series (SFX2100) SuperFlex Satellite Receiver |
| Versiones |
Versiones afectadas con archivo /root/anaconda-ks.cfg sin corregir |
| Exploit Públicos |
Sí, exploits conocidos para escalada local |
| Referencia |
Detalle de vulnerabilidad</td |
| Descripción |
El archivo de configuración de instalación /root/anaconda-ks.cfg en el receptor satelital SuperFlex SFX Series de International Datacasting Corporation (IDC) almacena de forma insegura el hash de la contraseña root codificada de forma fija. La contraseña es muy débil y susceptible a ataques de diccionario offline con listas como rockyou.txt. Aunque el acceso root SSH directo está deshabilitado, un atacante primero debe obtener acceso con privilegios bajos (por ejemplo, mediante otras vulnerabilidades) para luego escalar a root mediante esta contraseña fija local.
Esta vulnerabilidad permite la escalada local de privilegios a root, lo que puede comprometer totalmente el dispositivo y poner en riesgo la infraestructura conectada.
|
| Estrategia |
Actualizar inmediatamente el firmware con la versión corregida que elimina esta contraseña fija. Implementar controles de acceso locales más estrictos y monitorear posibles accesos no autorizados. Revisar y limitar privilegios de usuarios con acceso local, y fortalecer la gestión de contraseñas para evitar uso de valores codificados fijos.
|
| CVE |
CVE-2026-27441 |
| Severidad |
CRITICAL (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Mar 2026 |
| Vendor |
SEPPmail |
| Producto |
SEPPmail Secure Email Gateway |
| Versiones |
Versiones anteriores a la 15.0.1 |
| Exploit Públicos |
Sí |
| Referencia |
SEPPmail Advisory</td |
| Descripción |
El SEPPmail Secure Email Gateway, en versiones anteriores a la 15.0.1, no neutraliza adecuadamente la contraseña de cifrado de PDFs, lo que permite la ejecución de comandos del sistema operativo. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario con los privilegios del servicio SEPPmail, comprometiendo seriamente la integridad y seguridad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente a la versión 15.0.1 o superior que corrige esta vulnerabilidad. Además, implementar controles estrictos en la gestión de documentos entrantes y monitorizar actividades inusuales en el entorno SEPPmail para detectar posibles explotaciones activas. Priorizar esta mitigación debido al riesgo crítico y la existencia de exploits públicos. |
| CVE |
CVE-2026-27442 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05 |
| Vendor |
SEPPmail |
| Producto |
SEPPmail Secure Email Gateway |
| Versiones |
versiones anteriores a 15.0.1 |
| Exploit Públicos |
Sí |
| Referencia |
SEPPmail Vulnerability Disclosure</td |
| Descripción |
La interfaz web GINA en SEPPmail Secure Email Gateway antes de la versión 15.0.1 no verifica adecuadamente los nombres de archivo de los adjuntos en correos cifrados con GINA, lo que permite a un atacante acceder a archivos en la pasarela. |
| Estrategia |
Actualizar inmediatamente a la versión 15.0.1 o superior donde se corrige esta falla. Revisar y restringir el acceso a la interfaz web GINA, implementar monitorización activa para detectar accesos anómalos y evitar la exposición de esta puerta de entrada crítica. |
*****
*CVE:* CVE-2026-27442
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-03-05
*Fabricante:* SEPPmail
*Producto Afectado:* SEPPmail Secure Email Gateway
*Versiones Afectadas:* versiones anteriores a 15.0.1
*Exploit Públicos:* Sí
*Referencia:* SEPPmail Vulnerability Disclosure
*Descripción:* La interfaz web GINA en SEPPmail Secure Email Gateway antes de la versión 15.0.1 no verifica adecuadamente los nombres de archivo de los adjuntos en correos cifrados con GINA, lo que permite a un atacante acceder a archivos en la pasarela.
Esta vulnerabilidad puede ser explotada para acceder de forma remota a archivos arbitrarios en el gateway, comprometiendo la confidencialidad de información crítica. Existen exploits públicos, aumentando la probabilidad de ataques activos en entornos vulnerables.
*Estrategia:* Actualizar urgentemente a la versión 15.0.1 o superior. Limitar accesos a la interfaz web GINA mediante controles estrictos, reforzar monitoreo de accesos y aplicar medidas para detectar intentos de explotación en tiempo real.
| CVE |
CVE-2026-27446 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 marzo 2026 |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Artemis / Apache ActiveMQ Artemis |
| Versiones |
Apache Artemis 2.50.0 a 2.51.0, Apache ActiveMQ Artemis 2.11.0 a 2.44.0 |
| Exploit Públicos |
Sí |
| Referencia |
Apache Security Advisory |
| Descripción |
Vulnerabilidad de falta de autenticación para función crítica (CWE-306) en Apache Artemis y Apache ActiveMQ Artemis. Un atacante remoto no autenticado puede usar el protocolo Core para obligar a un broker afectado a establecer una conexión Core de federación saliente hacia un broker malicioso controlado por el atacante. Esto puede permitir la inyección o exfiltración de mensajes en cualquier cola afectada.
El problema impacta entornos que permitan conexiones entrantes del protocolo Core desde fuentes no confiables y conexiones salientes a destinos no confiables desde el broker. Afecta Apache Artemis versiones 2.50.0 a 2.51.0 y Apache ActiveMQ Artemis de la 2.11.0 a 2.44.0. Se recomienda actualizar a Apache Artemis 2.52.0 o superior.
|
| Evaluación |
Esta vulnerabilidad permite explotación remota sin autenticación previa para manipular comunicación de brokers, pudiendo inyectar o exfiltrar mensajes sensibles. Actualmente existen exploits públicos, y las condiciones para explotación son comunes en entornos mal configurados o expuestos a redes no confiables. Es imprescindible priorizar su mitigación. |
| Estrategia |
Actualizar de forma urgente a Apache Artemis 2.52.0 o superior. Como mitigación temporal, restringir el soporte del protocolo Core en aceptores que reciban conexiones de fuentes no confiables y habilitar autenticación mutua mediante SSL para asegurar que solo clientes certificados puedan conectarse, bloqueando intentos no autenticados. |
| CVE |
CVE-2026-26478 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05T04:31:42 (UTC) |
| Vendor |
Mobvoi |
| Producto |
Tichome Mini smart speaker 012-18853 y 027-58389 |
| Versiones |
Versiones afectadas no especificadas, probablemente todas las comerciales antes de parche |
| Exploit Públicos |
Sí, disponible en GitHub |
| Referencia |
Exploit público en GitHub |
| Descripción |
Vulnerabilidad de inyección de comandos shell en el dispositivo Mobvoi Tichome Mini smart speaker modelos 012-18853 y 027-58389 que permite a atacantes remotos enviar datagramas UDP especialmente diseñados para ejecutar código shell arbitrario con privilegios root.
Esto implica que un atacante puede controlar completamente el dispositivo y posiblemente pivotar dentro de la red interna, comprometiendo gravemente la seguridad.
|
| Estrategia |
Aplicar inmediatamente cualquier actualización o parche oficial que publique Mobvoi. Mientras no se aplique parche, aislar los dispositivos en redes segmentadas, bloquear tráfico UDP no esencial hacia dichos dispositivos y monitorizar actividad anómala. Dada la existencia de exploit públicos, esta vulnerabilidad debe priorizarse como crítica. |
| CVE |
CVE-2025-69969 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05T04:31:42.649614+00:00 |
| Vendor |
SRK Powertech Pvt Ltd |
| Producto |
Pebble Prism Ultra v2.9.2 |
| Versiones |
v2.9.2 |
| Exploit Públicos |
Sí, disponible en GitHub |
| Referencia |
https://github.com/mukundbhuva/BLEached-Security |
| Descripción |
Una falta de mecanismos de autenticación y autorización en el protocolo de comunicación Bluetooth Low Energy (BLE) del SRK Powertech Pvt Ltd Pebble Prism Ultra v2.9.2 permite a atacantes ingeniería inversa del protocolo y ejecución de comandos arbitrarios en el dispositivo sin necesidad de establecer una conexión. Esto es explotable a través de proximidad BLE (adyacente), sin contacto físico con el dispositivo. Además, incluye la interceptación de datos en texto claro y secuestro de firmware OTA sin autenticación. |
| Estrategia |
Actualizar a una versión del firmware que implemente autenticación robusta para BLE y protección OTA, aplicando parches oficiales lo antes posible. En paralelo, limitar la exposición BLE en entornos corporativos, monitorizar tráfico BLE anómalo y desplegar controles de detección para comandos no autorizados. Deshabilitar servicios OTA inalámbricos si no son necesarios. |
| CVE |
CVE-2026-28697 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de marzo de 2026 |
| Vendor |
Craft CMS |
| Producto |
Craft CMS (Sistema de gestión de contenidos) |
| Versiones |
Antes de 4.17.0-beta.1 y 5.9.0-beta.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory |
| Descripción |
Craft es un sistema de gestión de contenidos (CMS). Antes de las versiones 4.17.0-beta.1 y 5.9.0-beta.1, un administrador autenticado puede lograr Ejecución Remota de Código (RCE) al inyectar una carga útil de Server-Side Template Injection (SSTI) en campos de plantillas Twig (por ejemplo, plantillas de correo electrónico). Mediante la llamada al método craft.app.fs.write(), un atacante puede escribir un script PHP malicioso en un directorio accesible por la web y luego acceder a él a través del navegador para ejecutar comandos arbitrarios en el sistema. Esta vulnerabilidad fue corregida en las versiones 4.17.0-beta.1 y 5.9.0-beta.1. |
| Evaluación |
Esta vulnerabilidad supone un riesgo real y considerable para la empresa ya que un atacante con acceso de administrador puede ejecutar código arbitrario remoto con privilegios del servidor web, comprometiendo totalmente la infraestructura tecnológica. Dado que existen exploit públicos, es probable que ya se esté explotando activamente en entornos sin parchear, por lo que debe recibir máxima prioridad y atención inmediata. |
| Estrategia |
Actualizar urgentemente Craft CMS a la versión 4.17.0-beta.1 o superior (o 5.9.0-beta.1 o superior) según corresponda. Revisar y limitar el acceso administrativo solo a personal de confianza y monitorear logs para detectar escrituras de archivos inusuales. Implementar controles de detección de anomalías de comportamiento en la aplicación. En paralelo, realizar análisis forense para descartar compromiso previo. |
| CVE |
CVE-2026-28783 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-Mar-2026 |
| Vendor |
Craft CMS |
| Producto |
Craft CMS |
| Versiones |
anteriores a 5.9.0-beta.1 y 4.17.0-beta.1 |
| Exploit Públicos |
Sí |
| Referencia |
Pull Request de GitHub Patch |
| Descripción |
Vulnerabilidad crítica en Craft CMS que afecta versiones anteriores a 5.9.0-beta.1 y 4.17.0-beta.1. Antes de estas versiones, el CMS implementa una lista de bloqueos para prevenir la ejecución de funciones PHP potencialmente peligrosas a través de funciones arrow no Closure en Twig, pero varias funciones PHP quedan fuera de dicha lista. Esta brecha puede ser explotada si se tiene habilitado «allowAdminChanges» en producción, o si un actor malicioso compromete una cuenta de administrador o cuenta con acceso a la utilidad System Messages. Los atacantes con estos permisos pueden ejecutar cargas útiles que permiten ejecución remota de código (RCE), lectura arbitraria de archivos, SSRF y ejecución de plantillas inseguras (SSTI).
|
| Estrategia |
Actualizar inmediatamente a Craft CMS versión 5.9.0-beta.1 o superior, o 4.17.0-beta.1 o superior, donde se corrige esta vulnerabilidad. Deshabilitar «allowAdminChanges» en ambientes de producción y restringir rigurosamente el acceso a cuentas administrativas y a la utilidad de mensajes del sistema. Implementar monitoreo continuo para detectar accesos anómalos y posibles exploits.
|
—–
| CVE |
CVE-2025-70220 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 marzo 2026, 04:31 (UTC) |
| Vendor |
D-Link |
| Producto |
DIR-513 (firmware v1.10) |
| Versiones |
v1.10 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio público de explotación</td |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en pila (stack buffer overflow) en D-Link DIR-513 firmware v1.10 a través del parámetro curTime en goform/formAutoDetecWAN_wizard4.
Esta vulnerabilidad permite a un atacante remoto enviar una solicitud especialmente diseñada para sobreescribir memoria crítica, lo que podría derivar en ejecución remota de código, denegación de servicio o alteración del comportamiento del dispositivo.
|
| Estrategia |
Actualizar el firmware del dispositivo a una versión parcheada por D-Link lo antes posible. Si no está disponible parche oficial, restringir el acceso a la interfaz vulnerable desde redes no confiables y monitorear tráfico anómalo hacia el parámetro curTime. Implementar controles en los firewalls para filtrar solicitudes sospechosas. |
| CVE |
CVE-2026-20079 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05 04:31:43 UTC |
| Vendor |
Cisco |
| Producto |
Cisco Secure Firewall Management Center (FMC) Software |
| Versiones |
Versiones con web interface afectadas (sin especificar exactas) |
| Exploit Públicos |
Sí |
| Referencia |
Cisco Advisory |
| Descripción |
Vulnerabilidad en la interfaz web de Cisco Secure Firewall Management Center (FMC) Software que permite a un atacante remoto no autenticado eludir la autenticación y ejecutar archivos script en un dispositivo afectado para obtener acceso root al sistema operativo subyacente. Esta vulnerabilidad se debe a un proceso del sistema mal configurado creado al arrancar. El atacante puede explotar enviando solicitudes HTTP manipuladas y lograr ejecutar scripts y comandos con privilegios root. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Cisco para corregir esta vulnerabilidad. Limitar temporalmente el acceso a la interfaz web FMC desde redes no confiables. Monitorizar logs y tráfico HTTP buscando peticiones anómalas. Confirmar si existe explotación activa en el entorno y priorizar la actualización para evitar acceso root no autorizado. |
***
| Vendor |
Cisco |
| Producto Afectado |
Cisco Secure Firewall Management Center (FMC) Software |
| Versiones Afectadas |
Versiones con interfaz web afectadas (no especificadas) |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-20131 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Mar 2026, 04:31 (UTC) |
| Vendor |
Cisco |
| Producto |
Cisco Secure Firewall Management Center (FMC) Software |
| Versiones |
No especificadas públicamente (afecta a la interfaz web de gestión FMC) |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Cisco Security Advisory |
| Descripción |
Vulnerabilidad en la interfaz web de gestión de Cisco Secure Firewall Management Center (FMC) que podría permitir a un atacante remoto no autenticado ejecutar código Java arbitrario con privilegios root en un dispositivo afectado. Esta vulnerabilidad se debe a una deserialización insegura de un flujo de bytes Java suministrado por el usuario. Un atacante puede explotar esta falla enviando un objeto Java serializado malicioso a la interfaz web de gestión del dispositivo, logrando ejecución de código y escalada de privilegios a root.
Nota: Si la interfaz de gestión FMC no está expuesta a Internet público, la superficie de ataque se reduce considerablemente.
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada recomendada por Cisco para cerrar esta vulnerabilidad crítica. Limitar el acceso a la interfaz web de gestión FMC desde redes no confiables y preferiblemente aislarla sin acceso público. Monitorizar logs y tráfico en busca de intentos de explotación de deserialización. Revisar y reforzar controles de acceso en la infraestructura.
|
| CVE |
CVE-2025-70223 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-mar-2026 |
| Vendor |
D-Link |
| Producto |
DIR-513 Router |
| Versiones |
v1.10 |
| Exploit Públicos |
Sí |
| Referencia |
Informe de vulnerabilidad en GitHub |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en pila en el router D-Link DIR-513 v1.10 a través del parámetro curTime en goform/formAdvNetwork que permite la ejecución remota de código. La explotación ocurre cuando un atacante envía datos maliciosos especialmente diseñados que sobrescriben la memoria en la pila, potencialmente permitiendo control total del dispositivo afectado. |
| Estrategia |
Actualizar el firmware del router a la última versión que corrija esta vulnerabilidad. Como medida inmediata, restringir el acceso a la interfaz web de administración del dispositivo desde redes no confiables y monitorizar la red para detectar intentos de explotación activos mediante patrones de tráfico anómalos. |
—–
| CVE |
CVE-2026-29000 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05 04:31 (UTC) |
| Vendor |
pac4j-jwt |
| Producto |
pac4j-jwt |
| Versiones |
anteriores a 4.5.9, 5.7.9 y 6.3.3 |
| Exploit Públicos |
Sí |
| Referencia |
Informe de vulnerabilidad pac4j-jwt autenticación bypass |
| Descripción |
Las versiones de pac4j-jwt anteriores a 4.5.9, 5.7.9 y 6.3.3 contienen una vulnerabilidad de omisión de autenticación en JwtAuthenticator al procesar JWTs cifrados que permite a atacantes remotos falsificar tokens de autenticación. Los atacantes que posean la clave pública RSA del servidor pueden crear un PlainJWT envuelto en JWE con subject y roles arbitrarios, eludiendo la verificación de firma para autenticarse como cualquier usuario, incluidos administradores. |
| Estrategia |
Actualizar urgentemente pac4j-jwt a las versiones 4.5.9, 5.7.9 o 6.3.3 o superiores. Revisar la gestión de claves y restringir el acceso a la clave pública para evitar que se utilice para generar tokens fraudulentos. Monitorizar intentos de autenticación anómalos y restringir privilegios hasta completar la actualización. |
| CVE |
CVE-2026-2833 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-mar-2026 |
| Vendor |
Pingora |
| Producto |
Pingora Proxy |
| Versiones |
versiones anteriores a v0.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
Pingora GitHub |
| Descripción |
Se ha detectado una vulnerabilidad de HTTP request smuggling (CWE-444) en el manejo de actualizaciones de conexión HTTP/1.1 de Pingora. El problema ocurre cuando un proxy Pingora procesa una petición con cabecera Upgrade, lo que provoca que el proxy pase bytes al backend antes de que este acepte la actualización. Un atacante puede enviar una carga maliciosa que se interpreta como una solicitud subsecuente, saltándose controles de seguridad en proxy y posibilitando secuestro de sesión entre usuarios.
Esta vulnerabilidad afecta principalmente despliegues autónomos de Pingora expuestos a tráfico externo, permitiendo burlar controles ACL y WAF, envenenar cachés o conexiones upstream y realizar ataques entre usuarios suplantando IPs de proxy de confianza. La infraestructura CDN de Cloudflare no se ve afectada debido a una gestión estricta de estas conexiones.
|
| Estrategia |
Actualizar urgentemente a Pingora versión 0.8.0 o superior. Como medida temporal, configurar filtros para rechazar peticiones que incluyan la cabecera Upgrade y evitar procesamiento adicional y reutilización de conexiones downstream. Además, monitorizar actividad sospechosa que pueda indicar intentos de explotación activa de esta vulnerabilidad. |
—–
*Informe basado en CVE-2026-2833: la vulnerabilidad de HTTP request smuggling en Pingora proxy permite evadir controles de seguridad y secuestrar sesiones saltando la validación proxy, lo que supone un riesgo real para la integridad y confidencialidad en entornos con tráfico expuesto.*
*Debe priorizarse la mitigación inmediata aplicando el parche y reforzando filtros para impedir la explotación activa.*
| CVE |
CVE-2026-2835 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
Thu, 5 Mar 2026, 04:31 (UTC) |
| Vendor |
Pingora |
| Producto |
Pingora Proxy |
| Versiones |
Versiones anteriores a 0.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial de Pingora |
| Descripción |
Se ha identificado una vulnerabilidad de HTTP Request Smuggling (CWE-444) en el análisis de peticiones HTTP/1.0 y Transfer-Encoding de Pingora. El problema surge por permitir incorrectamente cuerpos de solicitudes HTTP/1.0 con cierre delimitado y un manejo erróneo de múltiples valores en Transfer-Encoding, permitiendo que atacantes envíen solicitudes HTTP/1.0 de forma que desincronicen el encuadre de las solicitudes de Pingora respecto al servidor backend.
Esta vulnerabilidad afecta principalmente despliegues independientes de Pingora delante de ciertos backends que aceptan solicitudes HTTP/1.0. Un atacante puede crear cargas maliciosas que el proxy reenvía al backend para: evadir controles ACL y WAF en el proxy, envenenar cachés y conexiones aguas arriba, y realizar ataques entre usuarios secuestrando sesiones o solicitudes que parecen originarse desde IPs confiables.
La infraestructura CDN de Cloudflare no se ve afectada porque sólo reenvía HTTP/1.1 y valida correctamente los encabezados.
|
| Estrategia |
Actualizar urgentemente a Pingora versión 0.8.0 o superior, que corrige el análisis de cabeceras según RFC 9112 y asegura que los cuerpos HTTP no se cierran mediante delimitadores inapropiados. Como medida adicional, implementar filtros que rechacen solicitudes no HTTP/1.1, con Content-Length inválido, múltiples cabeceras Transfer-Encoding o que no tengan exactamente “chunked” en dicha cabecera. Monitorizar posibles signos de explotación activa dada la existencia de exploits públicos conocidos. |
—–
**Inserción con Supabase**
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve_id: ‘CVE-2026-2835’,
severity: ‘CRITICAL’,
severity_score: 9.3,
importance: ‘ALTA’,
published_date: ‘2026-03-05T04:31:44.340594+00:00’,
vendor: ‘Pingora’,
product: ‘Pingora Proxy’,
affected_versions: ‘Versiones anteriores a 0.8.0’,
public_exploits: true,
reference: ‘https://github.com/cloudflare/pingora’,
description: ‘Vulnerabilidad de HTTP Request Smuggling (CWE-444) que permite desincronización de solicitudes en Pingora a través de un manejo incorrecto de cuerpos HTTP/1.0 y Transfer-Encoding. Riesgo de evasión de controles, envenenamiento de cachés y secuestro de sesiones en despliegues standalone.’,
mitigation: ‘Actualizar a versión 0.8.0 o superior y rechazar solicitudes inválidas HTTP/1.0 o con cabeceras Transfer-Encoding erróneas.’
}
])
| CVE |
CVE-2026-29127 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-05T04:31:44.504824+00:00 |
| Vendor |
IDC |
| Producto |
SFX2100 Satellite Receiver |
| Versiones |
Todas las versiones afectadas por esta configuración errónea hasta versión parcheada (no especificada) |
| Exploit Públicos |
Sí |
| Referencia |
Abdulmhs Blog Vulnerabilidades SPFX |
| Descripción |
El receptor satelital IDC SFX2100 configura permisos excesivamente permisivos (0777) en el directorio home del usuario monitor, otorgando acceso total de lectura, escritura y ejecución a todos los usuarios locales. Esto puede facilitar la elevación de privilegios local debido a que procesos y binarios altamente privilegiados residen dentro de este directorio.
|
| Estrategia |
Aplicar parches oficiales que corrijan los permisos del sistema de archivos restringiendo acceso en el directorio afectado. Revisar y modificar la configuración para evitar permisos globales 0777 y monitorizar actividad sospechosa de acceso local para detectar y prevenir escaladas de privilegio.
|