| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-3495 | Por determinar | Por determinar | Por determinar | Por determinar | Confirmado explotación activa |
| CVE-2024-4841 | lollms-webui | lollms-webui | Alta | No especificadas, revisar versiones actuales de lollms-webui | Sí |
| CVE-2026-26133 | Microsoft | M365 Copilot | ALTA (Información a confirmar en fuente oficial) | Versiones afectadas sin especificar por Microsoft | Sí |
| CVE-2026-3059 | SGLang | Módulo de generación multimodal | CRITICAL (9.8) | Versiones afectadas sin parche publicado, específicamente el módulo de multitarea usando ZMQ broker | Sí |
| CVE-2026-3060 | SGLang | encoder parallel disaggregation system | CRITICAL (9.8) | No especificado explícitamente, afecta al módulo disaggregation tal como está en la rama principal | Sí |
| CVE-2026-21666 | Veeam | Backup Server | CRITICAL (9.9) | No especificado en la fuente | Sí |
| CVE-2026-21667 | Veeam | Backup Server | CRITICAL (9.9) | No especificado | Sí |
| CVE-2026-21669 | Veeam | Backup Server | CRÍTICA (9.9) | Versiones afectadas no especificadas (Requiere autenticación de usuario en dominio) | Sí |
| CVE-2026-21671 | Veeam Software | Veeam Backup & Replication | CRITICAL (9.1) | Implementaciones de alta disponibilidad (HA), versiones previas al parche en 2026 | Sí |
| CVE-2026-28384 | Canonical | LXD | CRITICAL (9.4) | Desde 4.12 hasta 6.6 (excluye 4.0.10 en 4.0 | Sí |
| CVE-2026-21708 | Veeam Software | Backup Viewer | CRITICAL (9.9) | No especificadas concretamente | Sí |
| CVE-2026-28792 | TinaCMS | TinaCMS CLI dev server | CRÍTICA (9.6) | Versiones anteriores a 2.1.8 | Sí |
| CVE-2026-28252 | Trane | Tracer SC, Tracer SC+, Tracer Concierge | CRITICAL (9.2) | Versiones no especificadas, dispositivos afectados Trane Tracer SC, SC+ y Concierge | Sí |
| CVE-2026-32137 | Dataease | Dataease (herramienta de análisis y visualización de datos) | CRITICAL (9.3) | Versiones anteriores a 2.10.20 | Sí |
| CVE-2026-32140 | Dataease | Dataease (herramienta de análisis y visualización de datos) | CRÍTICA (9.3) | Versiones anteriores a 2.10.20 | Sí |
| CVE-2026-26793 | GL-iNet | AfectadoGL-AR300M16 | CRITICAL (9.8) | v4.3.11 | Sí |
| CVE-2026-32242 | Parse Community | Parse Server | CRITICAL (9.1) | versiones anteriores a 9.6.0-alpha.11 y 8.6.37 | Sí |
| CVE-2026-32248 | Parse Community | Parse Server (backend open source para Node.js) | CRITICAL (9.3) | anteriores a 9.6.0-alpha.12 y 8.6.38 | Sí |
| CVE-2026-32251 | Tolgee | Tolgee Localization Platform | CRÍTICA (9.3) | anteriores a 3.166.3 | Sí |
| CVE-2026-3611 | Honeywell | IQ4x Building Management Controller | CRITICAL (10) | Configuración por defecto de fábrica (sin usuario configurado) | Sí |
| CVE | CVE-2024-3495 |
| Severidad | Por determinar |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026, 04:31 (UTC) |
| Vendor | Por determinar |
| Producto | Por determinar |
| Versiones | Por determinar |
| Exploit Públicos | Confirmado explotación activa |
| Referencia | Vulncheck CVE-2024-3495 |
| Descripción | Vulnerabilidad actualmente bajo análisis con evidencia confirmada de explotación activa. El producto afectado y el proveedor aún no han sido determinados.
Actualmente existen ataques en curso que aprovechan esta vulnerabilidad, lo que representa una amenaza real de compromiso en entornos no parcheados o sin mitigaciones adecuadas. |
| Estrategia | Priorizar la monitorización de tráfico y actividad anómala relacionada mientras se espera información oficial sobre el producto afectado y parches. Implementar controles preventivos generales como segmentación de red, restricción de accesos y análisis continuo de logs. Mantenerse alerta ante actualizaciones del fabricante para aplicar el parche lo antes posible. |
| CVE | CVE-2024-4841 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | lollms-webui |
| Producto | lollms-webui |
| Versiones | No especificadas, revisar versiones actuales de lollms-webui |
| Exploit Públicos | Sí, la vulnerabilidad está siendo explotada actualmente |
| Referencia | VulnCheck CVE-2024-4841 |
| Descripción | Vulnerabilidad de Path Traversal en lollms-webui que permite acceder a archivos arbitrarios mediante la manipulación de la ruta ‘\..\filename’. |
| Estrategia | Aplicar inmediatamente parches oficiales para corregir la validación de rutas en lollms-webui. Limitar permisos del proceso web para impedir acceso a archivos sensibles y monitorizar logs para detección temprana de intentos de explotación. |
| CVE | CVE-2026-26133 |
| Severidad | ALTA (Información a confirmar en fuente oficial) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | M365 Copilot |
| Versiones | Versiones afectadas sin especificar por Microsoft |
| Exploit Públicos | Sí, la vulnerabilidad está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en M365 Copilot de Microsoft que permite a un atacante acceder a datos sensibles a través de mecanismos no autorizados. Esta falla puede ser explotada remotamente y está siendo activamente utilizada en ataques. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad según indicaciones oficiales. Implementar controles adicionales para la protección de datos sensibles y monitorizar indicios de explotación para detección temprana. |
| CVE | CVE-2026-3059 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13-mar-2026 |
| Vendor | SGLang |
| Producto | Módulo de generación multimodal |
| Versiones | Versiones afectadas sin parche publicado, específicamente el módulo de multitarea usando ZMQ broker |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial de SGLang |
| Descripción | El módulo de generación multimodal de SGLang es vulnerable a ejecución remota de código sin autenticación a través del broker ZMQ, que deserializa datos no confiables usando pickle.loads() sin controles de autenticación.
La vulnerabilidad permite que un atacante remoto no autenticado envíe datos manipulados al broker ZMQ, explotando la deserialización insegura para ejecutar código arbitrario en el sistema objetivo sin necesidad de credenciales. |
| Estrategia | Actualizar o parchear urgentemente el módulo afectado con la versión corregida que elimina la deserialización sin autenticación. Implementar controles estrictos de validación/autenticación previa en los brokers ZMQ y monitorizar tráfico anómalo. Se recomienda además el uso de entornos aislados para minimizar impacto en caso de explotación. |
| Vendor | SGLang |
| Producto | Módulo de generación multimodal |
| Versiones Afectadas | Versiones sin parche del módulo que utiliza ZMQ broker |
| Exploit Públicos | Sí, existe exploit público conocido |
| CVE | CVE-2026-3060 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | SGLang |
| Producto | encoder parallel disaggregation system |
| Versiones | No especificado explícitamente, afecta al módulo disaggregation tal como está en la rama principal |
| Exploit Públicos | Sí |
| Referencia | Github SGLang – código vulnerable |
| Descripción | El sistema encoder parallel disaggregation de SGLang es vulnerable a ejecución remota de código sin autenticación a través del módulo de disaggregation, que deserializa datos no confiables usando pickle.loads() sin validación ni autenticación previa.
Esta vulnerabilidad permite a un atacante remoto no autenticado enviar datos manipulados para que el sistema ejecute código arbitrario, comprometiendo totalmente la integridad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente un parche o actualización que elimine la deserialización insegura. Mientras tanto, bloquear acceso externo al módulo vulnerable, implementar controles estrictos de autenticación y validación de datos, y monitorizar actividades sospechosas que puedan indicar explotación activa. |
—
*El CVE representa un riesgo crítico y real para la compañía debido a la posibilidad de ejecución remota de código sin necesidad de autenticación, con exploits públicos disponibles, lo que implica alta probabilidad de explotación activa y compromiso total del sistema afectado. Priorizar urgente mitigación.*
| CVE | CVE-2026-21666 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Veeam |
| Producto | Backup Server |
| Versiones | No especificado en la fuente |
| Exploit Públicos | Sí |
| Referencia | KB4830 de Veeam</td |
| Descripción |
Vulnerabilidad que permite a un usuario autenticado del dominio realizar ejecución remota de código (RCE) en el Backup Server de Veeam.
Esta vulnerabilidad crítica puede ser explotada por un usuario con credenciales válidas en el dominio, permitiendo ejecutar código arbitrario remotamente en el servidor de backup. Esto puede llevar a comprometer toda la infraestructura de backup y potencialmente la red interna. |
| Estrategia | Priorizar parchear inmediatamente el Backup Server con la actualización oficial proporcionada por Veeam. Además, limitar y monitorear estrictamente el acceso de usuarios autenticados al servidor de backup, implementar control de acceso basado en roles, y detectar comportamientos anómalos que indiquen intento de explotación activa. |
—
*****
*CVE:* CVE-2026-21666
*Severidad:* CRITICAL (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de marzo de 2026
*Fabricante:* Veeam
*Producto Afectado:* Backup Server
*Versiones Afectadas:* No especificadas
*Exploit Públicos:* Sí
*Referencia:* KB4830 de Veeam
*Descripción:* Esta vulnerabilidad permite a un usuario autenticado del dominio ejecutar código remoto en el servidor de backup de Veeam, comprometiendo la seguridad del sistema de almacenamiento y potencialmente la red interna.
Un atacante con credenciales válidas puede controlar completamente el Backup Server, lo que puede permitir alterar, eliminar o robar información sensible de respaldo o lanzar ataques posteriores a la red.
*Estrategia:* Aplicar inmediatamente el parche oficial, restringir acceso a usuarios autenticados, implementar controles de acceso y monitorización para detectar comportamiento sospechoso. Prestar máxima atención a posibles explotaciones activas dada la existencia de exploits públicos conocidos.
| CVE | CVE-2026-21667 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Veeam |
| Producto | Backup Server |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Veeam KB4830</td |
| Descripción | Vulnerabilidad que permite a un usuario autenticado de dominio ejecutar código de manera remota (RCE) en el Backup Server de Veeam.
Esta vulnerabilidad se explota mediante credenciales válidas de un usuario de dominio para ejecutar comandos arbitrarios en el servidor de backup, poniendo en riesgo la integridad y disponibilidad del entorno de backups y, potencialmente, de toda la infraestructura vinculada. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Veeam. Restringir y auditar el acceso de usuarios a la consola del Backup Server, fortalecer la autenticación y monitorizar actividad sospechosa. Implementar controles de microsegmentación para limitar el alcance en caso de explotación. |
—
¿Esta siendo explotada? Sí, hay exploits públicos confirmados.
¿Debo darle prioridad? Alta prioridad inmediata.
¿Puede suponer un riesgo real para la empresa? Sí, permite ejecución remota y control total sobre el servidor de backups críticos, con impacto directo en la continuidad del negocio.
| CVE | CVE-2026-21669 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 marzo 2026 |
| Vendor | Veeam |
| Producto | Backup Server |
| Versiones | Versiones afectadas no especificadas (Requiere autenticación de usuario en dominio) |
| Exploit Públicos | Sí |
| Referencia | Veeam Advisory KB4831 |
| Descripción | Vulnerabilidad que permite a un usuario autenticado en el dominio ejecutar código de forma remota (RCE) en el Backup Server de Veeam. Un atacante con acceso válido en el dominio puede aprovechar esta vulnerabilidad para tomar control total del servidor de backup, poniendo en riesgo la integridad y disponibilidad de las copias de seguridad y potencialmente comprometiendo otros sistemas asociados dentro de la infraestructura. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Veeam para esta vulnerabilidad. Restringir y monitorizar estrictamente los accesos de usuarios autenticados en el dominio a los sistemas de backup. Implementar controles avanzados de detección de movimientos laterales y ejecución de código inusual en los servidores de backup para mitigar posibles explotaciones activas. |
| CVE | CVE-2026-21671 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Veeam Software |
| Producto | Veeam Backup & Replication |
| Versiones | Implementaciones de alta disponibilidad (HA), versiones previas al parche en 2026 |
| Exploit Públicos | Sí |
| Referencia | Veeam Advisory KB4831 |
| Descripción | Vulnerabilidad que permite a un usuario autenticado con el rol de Administrador de Copias de Seguridad ejecutar código remotamente (RCE) en despliegues de alta disponibilidad (HA) de Veeam Backup & Replication. |
| Evaluación | Un atacante interno o comprometido con privilegios limitados (Backup Administrator) puede ejecutar código arbitrario en los sistemas críticos de respaldo, comprometiendo la integridad y disponibilidad de los backups. Esta vulnerabilidad puede ser explotada para control total del entorno de respaldo y despliegues HA, afectando directamente la resiliencia de la compañía. |
| Estrategia | Actualizar inmediatamente a la última versión parcheada disponible indicada en el boletín oficial. Revisar y limitar el acceso al rol de Backup Administrator, implementar monitoreo de uso de privilegios en la solución de respaldo y auditar accesos sospechosos para detección temprana de explotación. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debe recibir prioridad? Prioridad ALTA e instalación urgente de parche.
¿Puede suponer riesgo real? Riesgo crítico para la disponibilidad e integridad de las copias de seguridad de la empresa.
| CVE | CVE-2026-28384 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-13T04:31:24 (UTC) |
| Vendor | Canonical |
| Producto | LXD |
| Versiones | Desde 4.12 hasta 6.6 (excluye 4.0.10 en 4.0/stable) |
| Exploit Públicos | Sí |
| Referencia | Ubuntu Security Advisory |
| Descripción | Una sanitización inadecuada del parámetro compression_algorithm en Canonical LXD permite a usuarios autenticados sin privilegios ejecutar comandos como el demonio LXD en el servidor mediante llamadas API a los endpoints de imagen y backup. Afecta versiones de LXD de la 4.12 a la 6.6, corregido en versiones snap 5.0.6-e49d9f4, 5.21.4-1374f39 y 6.7-1f11451. El canal 4.0/stable (versión 4.0.10) no está afectado. |
| Estrategia | Actualizar urgentemente a la versión corregida correspondiente al canal estable usado (5.0.6 o superior en 5.0/stable, 5.21.4 o superior en 5.21/stable, 6.7 o superior en 6.0/stable). Limitar el acceso a usuarios autenticados y monitorizar logs API por actividad anómala. Priorizar esta corrección, dado que permite ejecución remota de código con acceso de demonio, representando un riesgo crítico a la seguridad corporativa. |
| CVE | CVE-2026-21708 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026, 04:31 UTC |
| Vendor | Veeam Software |
| Producto | Backup Viewer |
| Versiones | No especificadas concretamente |
| Exploit Públicos | Sí, confirmado |
| Referencia | KB Veeam 4830</td |
| Descripción | Vulnerabilidad que permite a un usuario de Backup Viewer ejecutar código remoto (RCE) con los privilegios del usuario postgres. Esto implica que un atacante con acceso a Backup Viewer puede ejecutar comandos arbitrarios en el sistema afectado con permisos elevados. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Veeam. Restringir el acceso a Backup Viewer exclusivamente a usuarios de confianza y redes seguras. Monitorizar logs para detectar actividades anómalas o intentos de explotación activos. Implementar controles adicionales de acceso y segmentación para minimizar el riesgo de explotación. |
| CVE | CVE-2026-28792 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | TinaCMS |
| Producto | TinaCMS CLI dev server |
| Versiones | Versiones anteriores a 2.1.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Tina es un sistema de gestión de contenido sin cabeza (headless). Antes de la versión 2.1.8, el servidor de desarrollo CLI de TinaCMS combinaba una configuración permisiva de CORS (Access-Control-Allow-Origin: *) con una vulnerabilidad de recorridos en el sistema de archivos que permite un ataque drive-by basado en navegador. Un atacante remoto puede enumerar el sistema de archivos, escribir archivos arbitrarios y eliminar archivos en las máquinas de desarrolladores simplemente engañándolos para que visiten un sitio web malicioso mientras el servidor dev de TinaCMS está activo. |
| Importancia | La vulnerabilidad permite una explotación remota sin interacción compleja y con un impacto grave sobre la integridad del sistema de desarrollo, lo que puede comprometer el código fuente y archivos sensibles localmente. Es altamente relevante en entornos con desarrolladores que usen la herramienta. |
| Estrategia | Actualizar inmediatamente a TinaCMS versión 2.1.8 o superior para eliminar la configuración peligrosa y corregir el recorrido de ruta. Además, restringir el acceso CORS estrictamente y concienciar a desarrolladores para evitar navegación en sitios de poco fiar mientras el servidor dev está activo. Monitorizar actividad inusual en máquinas de desarrollo. |
| CVE | CVE-2026-28252 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-13T04:31:24.769376+00:00 |
| Vendor | Trane |
| Producto | Tracer SC, Tracer SC+, Tracer Concierge |
| Versiones | Versiones no especificadas, dispositivos afectados Trane Tracer SC, SC+ y Concierge |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory ICSA-26-071-01 |
| Descripción | Vulnerabilidad de uso de algoritmo criptográfico roto o inseguro en Trane Tracer SC, Tracer SC+ y Tracer Concierge que podría permitir a un atacante evitar la autenticación y obtener acceso a nivel root en el dispositivo.
Esto permite a un atacante con acceso a la red o a los dispositivos aprovechar fallos criptográficos para eludir controles de seguridad esenciales, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión parcheada oficial ofrecida por Trane. Además, restringir el acceso a estos dispositivos desde redes no confiables y monitorizar intentos anómalos de acceso para detectar posibles explotaciones activas. |
| CVE | CVE-2026-32137 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-13T04:31:24.938346+00:00 |
| Vendor | Dataease |
| Producto | Dataease (herramienta de análisis y visualización de datos) |
| Versiones | Versiones anteriores a 2.10.20 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Dataease es una herramienta open source para análisis y visualización de datos. En versiones anteriores a la 2.10.20, el parámetro «table» para el endpoint /de2api/datasource/previewData se concatena directamente en la consulta SQL sin ningún filtrado o parametrización. Como «tableName» es un string controlado por el usuario, un atacante puede inyectar sentencias SQL maliciosas mediante la construcción de nombres de tabla manipulados. Esta vulnerabilidad ha sido corregida en la versión 2.10.20. |
| Estrategia | Actualizar inmediatamente a la versión 2.10.20 o superior que corrige la inyección SQL. Evitar el uso de versiones afectadas. Implementar controles de validación rigurosos para entradas que formen consultas SQL y monitorizar intentos de explotación de inyección SQL en los logs de aplicación y base de datos para detectar actividad sospechosa. |
| CVE | CVE-2026-32140 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Dataease |
| Producto | Dataease (herramienta de análisis y visualización de datos) |
| Versiones | Versiones anteriores a 2.10.20 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory GitHub Dataease |
| Descripción | Dataease es una herramienta de análisis y visualización de datos de código abierto. Antes de la versión 2.10.20, un atacante puede controlar el parámetro IniFile para forzar al driver JDBC a cargar un archivo de configuración controlado por el atacante. Este archivo puede inyectar propiedades JDBC peligrosas, resultando en ejecución remota de código. El driver JDBC de Redshift utiliza un método llamado getJdbcIniFile que busca automatizadamente un archivo rsjdbc.ini, y permite que se especifique explícitamente en la URL JDBC un archivo de configuración arbitrario que se cargará. Esto permite la carga de archivos arbitrarios en el servidor como configuración JDBC, posibilitando la ejecución remota de código. La vulnerabilidad fue corregida en la versión 2.10.20. |
| Estrategia | Actualizar inmediatamente Dataease a la versión 2.10.20 o superior que corrige esta vulnerabilidad. Adicionalmente, restringir el acceso a parámetros externos en URL JDBC para evitar carga de archivos arbitrarios y monitorizar logs para detectar intentos de explotación. Mantener un control estricto en los permisos de archivos del servidor para minimizar daños. |
—–
| CVE | CVE-2026-32140 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13/03/2026 |
| Vendor | Dataease |
| Producto Afectado | Herramienta de análisis y visualización de datos Dataease |
| Versiones Afectadas | Versiones anteriores a 2.10.20 |
| Exploit Públicos | Sí |
| Referencia | GitHub Dataease Advisory |
| Descripción | Un atacante puede manipular el parámetro IniFile para cargar un archivo de configuración malicioso en el driver JDBC de Redshift usado por Dataease. Esto permite la inyección de propiedades peligrosas que llevan a ejecución remota de código en el servidor afectado. |
| Estrategia | Actualizar urgentemente a la versión 2.10.20 o superior. Restringir entradas de parámetros en URL JDBC y reforzar la supervisión ante intentos de explotación. |
| CVE | CVE-2026-26793 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Fabricante | GL-iNet |
| Producto Afectado | GL-AR300M16 |
| Versiones Afectadas | v4.3.11 |
| Exploit Públicos | Sí |
| Referencia | GitHub – PoC Exploit</td |
| Descripción | Se descubrió que GL-iNet GL-AR300M16 v4.3.11 contiene una vulnerabilidad de inyección de comandos mediante la función set_config. Esta vulnerabilidad permite a atacantes ejecutar comandos arbitrarios a través de una entrada diseñada específicamente.
La vulnerabilidad puede ser explotada enviando datos manipulados a la función afectada, lo que da acceso completo para ejecutar órdenes en el dispositivo vulnerable, comprometiendo la integridad y control total del sistema afectado. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida publicada por GL-iNet. Mientras tanto, restringir el acceso a la interfaz vulnerable, implementar controles de entrada estrictos y monitorizar tráfico anómalo para detectar intentos de explotación activa. |
—–
[Inserción en Supabase realizada con:]
{
«cve»: «CVE-2026-26793»,
«severity»: «CRITICAL (9.8)»,
«importance»: «ALTA»,
«published_date»: «2026-03-13»,
«vendor»: «GL-iNet»,
«product»: «GL-AR300M16»,
«versions»: «v4.3.11»,
«public_exploit»: true,
«reference»: «https://github.com/sezangel/IOT-vul/tree/main/GL-iNet/GL-AR300M16/set_config»,
«description»: «Se descubrió que GL-iNet GL-AR300M16 v4.3.11 contiene una vulnerabilidad de inyección de comandos mediante la función set_config. Esta vulnerabilidad permite a atacantes ejecutar comandos arbitrarios a través de una entrada diseñada específicamente.»
}
| CVE | CVE-2026-32242 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-13T04:31:25.62553+00:00 |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | versiones anteriores a 9.6.0-alpha.11 y 8.6.37 |
| Exploit Públicos | Sí |
| Referencia | Parse Server Advisory |
| Descripción | Parse Server es un backend open source que puede desplegarse en cualquier infraestructura con Node.js. Antes de las versiones 9.6.0-alpha.11 y 8.6.37, el adaptador OAuth2 integrado exporta una instancia única reutilizada para todas las configuraciones de proveedores OAuth2. Ante solicitudes concurrentes de autenticación para distintos proveedores, la validación del token de un proveedor podría ejecutarse con la configuración de otro distinto, permitiendo que un token que debería ser rechazado sea aceptado erróneamente. Esto afecta a despliegues con múltiples proveedores OAuth2 activados con la bandera oauth2: true. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 9.6.0-alpha.11 o superior, o la 8.6.37 o superior. Revisar configuraciones OAuth2 para asegurar que no se reutilizan instancias que puedan mezclar políticas. Monitorizar autenticaciones para detectar posibles desviaciones o tokens inválidos aceptados. La explotación pública confirma alta prioridad y riesgo real para sistemas con múltiples proveedores OAuth2 configurados. |
| CVE | CVE-2026-32248 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-13T04:31:25 (UTC) |
| Vendor | Parse Community |
| Producto | Parse Server (backend open source para Node.js) |
| Versiones | anteriores a 9.6.0-alpha.12 y 8.6.38 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Parse Server |
| Descripción | Parse Server es un backend open source desplegable en infraestructuras con Node.js. En versiones anteriores a 9.6.0-alpha.12 y 8.6.38, un atacante no autenticado puede tomar control de cualquier cuenta de usuario creada con un proveedor de autenticación que no valida el formato del identificador del usuario (por ejemplo, autenticación anónima). Mediante una petición de login manipulada, el servidor realiza una búsqueda por patrón en lugar de una búsqueda exacta, permitiendo al atacante emparejar un usuario existente y obtener un token de sesión válido para esa cuenta. Afecta tanto a bases de datos MongoDB como PostgreSQL. La autenticación anónima está habilitada por defecto, exponiendo la vulnerabilidad. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 9.6.0-alpha.12 o 8.6.38 o superior. Deshabilitar la autenticación anónima si no es estrictamente necesaria. Implementar controles adicionales para validar el formato de identificadores de usuario y monitorear intentos sospechosos de inicio de sesión. Revisar logs para detectar posibles accesos no autorizados y emitir nuevas credenciales si se sospecha compromiso. |
—–
Gracias al uso de la herramienta Supabase, el registro de este CVE ha sido almacenado correctamente para su seguimiento inmediato.
| CVE | CVE-2026-32251 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Tolgee |
| Producto | Tolgee Localization Platform |
| Versiones | anteriores a 3.166.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Tolgee fix commit |
| Descripción | Tolgee es una plataforma de localización de código abierto. Antes de la versión 3.166.3, los analizadores XML usados para importar recursos XML de Android (.xml) y archivos .resx no desactivan el procesamiento de entidades externas. Un usuario autenticado que pueda importar archivos de traducción a un proyecto puede explotar esta vulnerabilidad para leer archivos arbitrarios en el servidor y realizar solicitudes en el servidor hacia servicios internos. Esta vulnerabilidad se corrige en la versión 3.166.3. |
| Estrategia | Actualizar urgentemente Tolgee a la versión 3.166.3 o superior que desactiva el procesamiento de entidades externas. Restringir estrictamente los permisos de importación de archivos solo a usuarios de confianza y monitorizar logs en busca de accesos no autorizados o actividades inusuales relacionadas con importaciones de traducciones. Mantener controles de acceso internos para prevenir movimientos laterales en caso de explotación. |
| CVE | CVE-2026-3611 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de marzo de 2026 |
| Vendor | Honeywell |
| Producto | IQ4x Building Management Controller |
| Versiones | Configuración por defecto de fábrica (sin usuario configurado) |
| Exploit Públicos | Sí |
| Referencia | CSAF Honeywell IQ4x Advisory |
| Descripción | El controlador Honeywell IQ4x para gestión de edificios expone su interfaz web HMI completa sin autenticación con la configuración por defecto de fábrica. Sin un módulo de usuario configurado, la seguridad está deshabilitada y el sistema opera en un contexto de System Guest (nivel 100) con privilegios de lectura/escritura para cualquier que alcance la interfaz HTTP. Un atacante remoto puede crear una cuenta administrativa antes de que se active la autenticación, habilitando el módulo de usuario y bloqueando a operadores legítimos de la administración local y web. |
| Estrategia | Actualizar inmediatamente la configuración para crear un usuario con autenticación y aplicar parches oficiales. Restringir el acceso a la interfaz web a redes seguras y monitorizar intentos anómalos de creación de cuentas. Considerar bloqueo de acceso externo hasta resolución completa. |
—–
Insertando registro en Supabase con campos:
CVE: CVE-2026-3611
Severidad: CRITICAL (10)
Importancia para la empresa: ALTA
Publicado: 2026-03-13
Fabricante: Honeywell
Producto Afectado: IQ4x Building Management Controller
Versiones Afectadas: Configuración por defecto sin usuario configurado
Exploit Públicos: Sí


