| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-2584 | Ciser System SL | Firmware del sistema de autenticación | CRÍTICA (9.3) | No especificado, se asume firmware vulnerable actual | Sí |
| CVE-2025-30035 | CGM | CLININET | CRITICAL (9.0) | No especificadas, se asume que afecta a la versión actual publicada a la fecha | Sí |
| CVE-2025-30042 | CGM | CLININET system | CRÍTICA (9.0) | No especificadas (afecta a la implementación actual) | Sí |
| CVE-2025-30044 | CliniNET | CliniNET.prd | CRITICAL (9.4) | Versiones que utilizan los endpoints afectados sin normalización de parámetros | Sí |
| CVE-2025-12462 | DobryCMS | DobryCMS | CRITICAL (9.3) | Versiones ≤ 8.0 | Sí |
| CVE-2025-14532 | DobryCMS | AfectadoDobryCMS | CRITICAL (9.3) | Versiones anteriores a 5.1 | Sí |
| CVE-2026-3431 | SimStudio | AfectadoSimStudio versión inferior a 0.5.74 | CRÍTICA (9.8) | versiones anteriores a 0.5.74 | Sí |
| CVE-2026-3432 | SimStudio | SimStudio | CRITICAL (9.3) | Versiones anteriores a 0.5.74 | Sí |
| CVE-2025-50187 | Chamilo | Chamilo LMS (Sistema de Gestión de Aprendizaje) | CRITICAL (9.8) | Versiones anteriores a 1.11.28 | Sí |
| CVE-2026-23600 | Hewlett Packard Enterprise (HPE) | HPE AutoPass License Server (APLS) | CRITICAL (10) | No especificadas | Sí |
| CVE-2026-24107 | Tenda | Router W20E V4.0br_V15.11.0.6 | CRITICAL (9.8) | V4.0br_V15.11.0.6 | Sí |
| CVE-2026-24108 | Tenda | Router Tenda W20E V4.0br | CRÍTICA (9.8) | V15.11.0.6 | Sí |
| CVE-2026-24101 | Tenda | Router AC15V1.0 | CRÍTICA (9.8) | V15.03.05.18_multi | Sí |
| CVE-2026-24110 | Tenda | Router Tenda W20E | CRITICAL (9.8) | V4.0br_V15.11.0.6 | Sí |
| CVE-2026-26720 | Twenty CRM | Twenty CRM | CRITICAL (9.8) | v1.15.0 y anteriores | Sí |
| CVE-2026-0006 | Android (Google) | Android OS | CRITICAL (9.8) | Versiones afectadas incluidas en el boletín de seguridad de marzo 2026 | Sí |
| CVE-2026-26710 | code-projects | Simple Food Order System v1.0 | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2026-26711 | code-projects | Simple Food Order System v1.0 | CRÍTICA (9.8) | v1.0 | Sí |
| CVE-2026-26712 | code-projects | Simple Food Order System v1.0 | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2026-26713 | code-projects | Simple Food Order System v1.0 | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2026-2628 | Microsoft | All-in-One Microsoft 365 & Entra ID | CRITICAL (9.8) | Todas las versiones hasta e incluyendo 2.2.5 | Sí |
| CVE | CVE-2026-2584 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03-mar-2026, 04:31 UTC |
| Vendor | Ciser System SL |
| Producto | Firmware del sistema de autenticación |
| Versiones | No especificado, se asume firmware vulnerable actual |
| Exploit Públicos | Sí |
| Referencia | Aviso de INCIBE CERT |
| Descripción | Se ha identificado una vulnerabilidad crítica de Inyección SQL (SQLi) en el módulo de autenticación del sistema. Un atacante remoto no autenticado puede explotar esta vulnerabilidad enviando consultas SQL especialmente diseñadas a través de la interfaz de login. La complejidad del ataque es baja y no requiere privilegios previos ni condiciones específicas. La vulnerabilidad permite el compromiso total de la configuración del sistema, con alto impacto en confidencialidad e integridad, aunque no afecta la disponibilidad. Puede derivar en exposición limitada de información sensible de sistemas conectados. |
| Estrategia | Priorizar parcheo inmediato del firmware afectado según la última actualización del proveedor. Implementar controles adicionales de validación y filtrado de entradas en la interfaz de autenticación. Monitorizar logs para detectar intentos de SQLi y bloquear IPs sospechosas. Reforzar segmentación para minimizar impacto en sistemas interconectados. Realizar auditorías de configuración tras parcheo. |
—
*Esta vulnerabilidad es altamente crítica por permitir a un atacante remoto no autenticado la ejecución de consultas SQL maliciosas en la interfaz de login, facilitando el compromiso total del sistema sin afectar la disponibilidad, lo que puede derivar en filtración de datos sensibles y control integral del dispositivo afectado.*
*Actualmente existen exploits públicos, por lo que la explotación activa es plausible y la vulnerabilidad debe recibir prioridad inmediata para mitigación.*
| CVE | CVE-2025-30035 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:25 (UTC) |
| Vendor | CGM |
| Producto | CLININET |
| Versiones | No especificadas, se asume que afecta a la versión actual publicada a la fecha |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | CERT.PL Advisory |
| Descripción | Vulnerabilidad que permite a un atacante saltarse completamente la autenticación en CGM CLININET y acceder a cualquier cuenta de usuario activa proporcionando únicamente el nombre de usuario, sin necesidad de contraseña ni otras credenciales. Con solo obtener un ID de sesión, el atacante puede secuestrar la sesión y obtener acceso con los privilegios del usuario comprometido. |
| Estrategia | Aplicar con urgencia los parches oficiales del proveedor. Implementar monitoreo intenso de accesos sospechosos y activar mecanismos de detección para secuestro de sesiones. Revisar y reforzar el control de gestión de sesiones y autenticación multifactor para mitigar riesgos asociados a obtención de sesiones legítimas. |
| CVE | CVE-2025-30042 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de marzo de 2026 |
| Vendor | CGM |
| Producto | CLININET system |
| Versiones | No especificadas (afecta a la implementación actual) |
| Exploit Públicos | Sí, confirmado |
| Referencia | Informe CERT.PL</td |
| Descripción | El sistema CGM CLININET proporciona autenticación mediante smart card; sin embargo, la autenticación se realiza localmente en el dispositivo cliente, y en realidad solamente se utiliza el número de certificado para la verificación del acceso. Como resultado, la posesión solamente del número de certificado es suficiente para autenticarse, sin importar la presencia real de la smart card o la propiedad de la clave privada. |
| Estrategia | Priorizar la actualización o parche del sistema CGM CLININET para corregir la validación de la autenticación, asegurando que se verifique la posesión física de la smart card y la clave privada. Mientras tanto, implementar controles de acceso complementarios, como autenticación multifactor (MFA) y monitoreo activo de accesos anómalos. Debe asumirse que la vulnerabilidad está siendo explotada debido a la existencia de exploits públicos, por lo que la prioridad es máxima. |
*****
**CVE: ** CVE-2025-30042
**Severidad: ** CRÍTICA (9.0)
**Importancia para la empresa:** ALTA
**Publicado:** 3 de marzo de 2026
**Fabricante:** CGM
**Producto Afectado: ** CLININET system
**Versiones Afectadas: ** No especificadas (afecta a la implementación actual)
**Exploit Públicos: ** Sí, confirmado
**Referencia:** Informe CERT.PL
**Descripción:**
El sistema CGM CLININET proporciona autenticación mediante smart card; sin embargo, la autenticación se realiza localmente en el dispositivo cliente, y en realidad solamente se utiliza el número de certificado para la verificación del acceso. Como resultado, la posesión solamente del número de certificado es suficiente para autenticarse, sin importar la presencia real de la smart card o la propiedad de la clave privada.
Esta vulnerabilidad permite que un atacante conociendo el número de certificado acceda al sistema sin necesidad de la smart card o la clave privada, lo que compromete completamente la autenticación y la seguridad del sistema.
**Estrategia:**
Priorizar la actualización o parche del sistema CGM CLININET para corregir la validación de la autenticación, asegurando la verificación real de la smart card y clave privada. Implementar autenticación multifactor y monitorear accesos inusuales. Debe considerarse una amenaza activa y asignarse alta prioridad a la mitigación.
| CVE | CVE-2025-30044 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:25.677417+00:00 |
| Vendor | CliniNET |
| Producto | CliniNET.prd |
| Versiones | Versiones que utilizan los endpoints afectados sin normalización de parámetros |
| Exploit Públicos | Sí |
| Referencia | Detalle en CERT.PL |
| Descripción | En los endpoints «/cgi-bin/CliniNET.prd/utils/usrlogstat_simple.pl», «/cgi-bin/CliniNET.prd/utils/usrlogstat.pl», «/cgi-bin/CliniNET.prd/utils/userlogstat2.pl» y «/cgi-bin/CliniNET.prd/utils/dblogstat.pl», los parámetros no están suficientemente normalizados, lo que permite la inyección de código.
Esta vulnerabilidad permite que un atacante inyecte código malicioso en dichos endpoints, logrando potencialmente ejecución remota de código en el servidor afectado, poniendo en riesgo la integridad y disponibilidad de los sistemas. |
| Estrategia | Aplicar inmediatamente los parches proporcionados por el fabricante para normalizar correctamente los parámetros en los endpoints afectados. Implementar reglas estrictas de validación y filtrado de entrada en el servidor web. Monitorizar activamente los logs para detectar intentos de explotación y aislar sistemas afectados en caso de actividad sospechosa. |
| CVE | CVE-2025-12462 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Mar 2026, 04:31 (UTC) |
| Vendor | DobryCMS |
| Producto | DobryCMS |
| Versiones | Versiones ≤ 8.0 |
| Exploit Públicos | Sí |
| Referencia | CERT PL Aviso</td |
| Descripción | Se ha identificado una vulnerabilidad de inyección SQL a ciegas (Blind SQL Injection) en DobryCMS. Un atacante remoto no autenticado puede inyectar sintaxis SQL maliciosa en la ruta URL, provocando ejecución de consultas SQL arbitrarias sin necesidad de credenciales. Este problema está corregido en versiones posteriores a la 8.0. |
| Estrategia | Actualizar inmediatamente DobryCMS a versión superior a la 8.0 para eliminar el fallo. Revisar y fortalecer validación y saneamiento de entradas en todas las rutas URL. Monitorizar tráfico para detectar posibles intentos de explotación, dado que existen exploits públicos que aumentan la probabilidad de ataques activos. |
| CVE | CVE-2025-14532 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Marzo 2026 |
| Fabricante | DobryCMS |
| Producto Afectado | DobryCMS |
| Versiones Afectadas | Versiones anteriores a 5.1 |
| Exploit Públicos | Sí |
| Referencia | Cert.pl Advisory |
| Descripción | La funcionalidad de carga de archivos de DobryCMS permite que un atacante remoto no autenticado suba archivos de cualquier tipo y extensión sin restricción, lo que puede resultar en una ejecución remota de código. Este problema se corrigió en versiones superiores a la 5.0. |
| Estrategia | Actualizar inmediatamente DobryCMS a la versión 5.1 o superior. Además, restringir el tipo y extensión de archivos permitidos en la carga, monitorizar actividad inusual en el sistema y aplicar controles de acceso estrictos para minimizar riesgos de ejecución remota de código. |
| CVE | CVE-2026-3431 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Mar, 3 Mar 2026, 04:31 (UTC) |
| Fabricante | SimStudio |
| Producto Afectado | SimStudio versión inferior a 0.5.74 |
| Versiones Afectadas | versiones anteriores a 0.5.74 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Informe Tenable TRA-2026-12 |
| Descripción | En SimStudio versiones inferiores a la 0.5.74, los endpoints de herramientas MongoDB aceptan parámetros arbitrarios de conexión sin autenticación ni restricciones de host. Un atacante puede aprovechar estos endpoints para conectar con cualquier instancia MongoDB accesible y ejecutar operaciones no autorizadas como lectura, modificación y eliminación de datos. |
| Estrategia | Actualizar inmediatamente a SimStudio versión 0.5.74 o superior para corregir esta falla. Además, restringir el acceso a los endpoints MongoDB, implementar controles de autenticación robustos y monitorizar los logs de conexiones para detectar actividades sospechosas y posibles explotaciones en curso. |
| CVE | CVE-2026-3432 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:26.476266+00:00 |
| Vendor | SimStudio |
| Producto | SimStudio |
| Versiones | Versiones anteriores a 0.5.74 |
| Exploit Públicos | Sí |
| Referencia | Tenable Security Advisory |
| Descripción | El endpoint `/api/auth/oauth/token` en SimStudio versiones anteriores a 0.5.74 contiene un camino de código que omite todas las verificaciones de autorización cuando se proporcionan los parámetros `credentialAccountUserId` y `providerId`. Un atacante no autenticado puede obtener tokens de acceso OAuth de cualquier usuario suministrando su ID de usuario y el nombre del proveedor, robando credenciales de servicios terceros.
Esta vulnerabilidad permite el robo inmediato de tokens que garantizan acceso a servicios externos en nombre de usuarios legítimos sin autenticación previa, exponiendo la infraestructura a accesos remotos y potenciales movimientos laterales. |
| Estrategia | Actualizar urgentemente SimStudio a la versión 0.5.74 o superior donde se corrige esta omisión. Implementar monitoreo de accesos anómalos a OAuth tokens y restringir exposición pública del endpoint. Revisar y rotar credenciales potencialmente comprometidas para limitar el impacto en caso de explotación activa. |
—
¿Se está explotando? Sí, existen exploits públicos confirmados que pueden ser usados por atacantes no autenticados.
¿Prioridad? Muy alta, por la facilidad de explotación y el impacto crítico en la confidencialidad y acceso a terceros.
¿Riesgo real para la empresa? Absolutamente, dado que permite el robo de tokens OAuth sin autenticación, pudiendo comprometer cuentas y recursos vinculados.
| CVE | CVE-2025-50187 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:26 (UTC) |
| Vendor | Chamilo |
| Producto | Chamilo LMS (Sistema de Gestión de Aprendizaje) |
| Versiones | Versiones anteriores a 1.11.28 |
| Exploit Públicos | Sí |
| Referencia | Chamilo LMS Release 1.11.28 |
| Descripción | Chamilo es un sistema de gestión de aprendizaje. En versiones anteriores a la 1.11.28, un parámetro recibido en una petición SOAP se evalúa sin aplicar filtrado, lo que permite la ejecución remota de código. Este problema ha sido corregido en la versión 1.11.28. |
| Estrategia | Actualizar urgentemente a la versión 1.11.28 o superior que contiene el parche oficial para esta vulnerabilidad. Adicionalmente, restringir y monitorizar las peticiones SOAP entrantes para detectar comportamiento anómalo, y aplicar controles de seguridad perimetral para limitar posibles vectores de explotación remota. |
| CVE | CVE-2026-23600 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de marzo de 2026, 04:31 (UTC) |
| Vendor | Hewlett Packard Enterprise (HPE) |
| Producto | HPE AutoPass License Server (APLS) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial HPE |
| Descripción | Existe una vulnerabilidad crítica de bypass remoto de autenticación en HPE AutoPass License Server (APLS), que permite a un atacante obtener acceso sin credenciales válidas. |
| Estrategia | Actualizar inmediatamente a la versión parcheada publicada por HPE. Implementar controles de autenticación adicionales y monitorizar la red para detectar accesos sospechosos. Priorizar esta vulnerabilidad debido a su severidad crítica y facilidad de explotación remota. |
—
He registrado este análisis en Supabase bajo el ID 134c704f-9b21-4f2e-91b3-4a467353bcc0 para seguimiento y gestión.
| CVE | CVE-2026-24107 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:27.142474+00:00 |
| Vendor | Tenda |
| Producto | Router W20E V4.0br_V15.11.0.6 |
| Versiones | V4.0br_V15.11.0.6 |
| Exploit Públicos | Sí |
| Referencia | Informe detallado</td |
| Descripción | Se ha descubierto un problema en Tenda W20E V4.0br_V15.11.0.6. La falta de validación del valor usbPartitionName, que se usa directamente en doSystemCmd, podría llevar a vulnerabilidades críticas de inyección de comandos. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida o contactar con el proveedor para obtener un parche oficial. Deshabilitar acceso remoto al dispositivo mientras no se haya aplicado la actualización y monitorizar registros sospechosos. Implementar filtros estrictos para entradas de usuario que puedan afectar comandos del sistema. |
—
Si la empresa utiliza dispositivos Tenda W20E en las versiones indicadas, esta vulnerabilidad representa un riesgo inmediato y crítico debido a la posibilidad de ejecución remota de comandos. Hay exploits públicos confirmados, lo que sugiere que ya puede estar siendo explotada activamente. Se recomienda darle prioridad máxima a la mitigación.
| CVE | CVE-2026-24108 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03 marzo 2026 |
| Vendor | Tenda |
| Producto | Router Tenda W20E V4.0br |
| Versiones | V15.11.0.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub CVE-2026-24108</td |
| Descripción | Se descubrió un problema en el router Tenda W20E V4.0br_V15.11.0.6. Un atacante puede explotar la vulnerabilidad controlando el valor de `nptr`. Cuando este valor se pasa a la función `getMibPrefix` y se concatena mediante `sprintf` sin una validación adecuada del tamaño, esto puede causar una vulnerabilidad de desbordamiento de búfer. |
| Evaluación | Esta vulnerabilidad permite ejecución remota de código o fallo del dispositivo mediante un desbordamiento de búfer controlado, lo que supone un riesgo crítico para infraestructuras de red con dispositivos afectados. Actualmente existen exploits públicos lo que aumenta su riesgo de explotación activa. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. De forma complementaria, restringir el acceso a la gestión del router desde redes no confiables y monitorizar tráfico anómalo o reinicios inesperados que puedan indicar intentos de explotación. |
| CVE | CVE-2026-24101 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de marzo de 2026 |
| Vendor | Tenda |
| Producto | Router AC15V1.0 |
| Versiones | V15.03.05.18_multi |
| Exploit Públicos | Sí |
| Referencia | GitHub CVE Report |
| Descripción | Se descubrió una vulnerabilidad en goform/formSetIptv del router Tenda AC15V1.0 versión V15.03.05.18_multi. Cuando se cumple cierta condición, el parámetro `s1_1` se pasa a la función sub_B0488 y se concatena en `doSystemCmd`. El valor de `s1_1` no es validado, lo que puede permitir la inyección de comandos arbitrarios en el sistema. |
| Evaluación | Esta vulnerabilidad permite a un atacante remoto ejecutar comandos maliciosos en el dispositivo afectado sin autenticación previa, comprometiendo la integridad y disponibilidad del sistema. Existen exploits públicos, por lo que la explotación activa es probable. La vulnerabilidad supone un riesgo directo para la red interna de la empresa si algún equipo utiliza este router. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida si está disponible o contactar con el fabricante para soporte. Como mitigación temporal, limitar el acceso al interfaz vulnerable mediante reglas de firewall y deshabilitar funciones IPTV si no son necesarias. Monitorizar tráfico y logs para detectar intentos de explotación y bloquear IPs sospechosas. |
—–
| CVE | CVE-2026-24110 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:27 (UTC) |
| Vendor | Tenda |
| Producto | Router Tenda W20E |
| Versiones | V4.0br_V15.11.0.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub Reporte Detallado |
| Descripción | Se descubrió un problema en Tenda W20E V4.0br_V15.11.0.6. Los atacantes pueden enviar datos excesivamente largos en `addDhcpRules`. Cuando estas reglas se procesan en la función `addDhcpRule` mediante `ret = sscanf(pRule, » %d\t%[^\t]\t%[^\n\r\t]», &dhcpsIndex, dhcpsIP, dhcpsMac);`, la falta de validación del tamaño puede conducir a desbordamientos de buffer en `dhcpsIndex`, `dhcpsIP` y `dhcpsMac`. |
| Evaluación | Esta vulnerabilidad puede ser explotada remotamente enviando paquetes especialmente diseñados para causar un desbordamiento de buffer, lo que podría permitir la ejecución remota de código y toma de control del dispositivo afectado. Dado que existen exploits públicos, el riesgo de ataque activo es alto. Se debe priorizar su mitigación inmediatamente para proteger la red interna y evitar compromisos en la infraestructura crítica. |
| Estrategia | Aplicar urgentemente el parche o actualizar a una versión segura del firmware proporcionada por Tenda. Mientras tanto, limitar el acceso al dispositivo desde redes no confiables y monitorizar tráfico anómalo que intente aprovechar esta vulnerabilidad. Esta es la única manera eficaz de impedir explotación actual y futura. |
| CVE | CVE-2026-26720 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03-mar-2026 |
| Vendor | Twenty CRM |
| Producto | Twenty CRM |
| Versiones | v1.15.0 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Análisis y exploit público</td |
| Descripción | Un problema en Twenty CRM versión 1.15.0 y anteriores permite a un atacante remoto ejecutar código arbitrario mediante el módulo local.driver.ts.
Esta vulnerabilidad crítica posibilita la ejecución remota de código, lo que podría permitir a atacantes tomar control total del sistema afectado sin necesidad de acceso previo. |
| Estrategia | Aplicar el parche o actualización a una versión segura inmediatamente. Si no está disponible, restringir accesos a la aplicación desde redes no confiables y monitorizar actividad sospechosa en el módulo vulnerable. Implementar controles de ejecución de código y segmentación para reducir el impacto de posibles ataques. |
| CVE | CVE-2026-0006 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Tue, 3 Mar 2026, 04:31 (UTC) |
| Vendor | Android (Google) |
| Producto | Android OS |
| Versiones | Versiones afectadas incluidas en el boletín de seguridad de marzo 2026 |
| Exploit Públicos | Sí |
| Referencia | Boletín de Seguridad Android Marzo 2026 |
| Descripción | Existe un posible acceso fuera de los límites (lectura y escritura) debido a un desbordamiento de búfer en el heap en múltiples ubicaciones. Esta vulnerabilidad podría permitir la ejecución remota de código sin necesidad de privilegios adicionales ni interacción del usuario.
Esto es crítico porque un atacante puede explotar remotamente esta vulnerabilidad para ejecutar código malicioso en el sistema afectado sin que el usuario tenga que hacer nada, lo que aumenta significativamente el riesgo de compromiso total. |
| Estrategia | Actualizar inmediatamente todos los dispositivos Android a la versión parcheada publicada en el boletín de seguridad de marzo 2026. Implementar monitorización de comportamiento anómalo y restringir acceso remoto mientras no se aplique el parche. Es crucial no retrasar esta actualización debido a la existencia de exploits públicos y la gravedad de la vulnerabilidad. |
| CVE | CVE-2026-26710 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de marzo de 2026 |
| Vendor | code-projects |
| Producto | Simple Food Order System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí |
| Referencia | Informe de vulnerabilidad detallado</td |
| Descripción | Simple Food Order System v1.0 del fabricante code-projects es vulnerable a inyección SQL en /food/routers/edit-orders.php. Esta vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos a través de parámetros manipulados, comprometiendo la base de datos subyacente.
Esta vulnerabilidad de inyección SQL crítica (9.8) puede ser explotada para acceder, modificar o eliminar datos sensibles, lo que representa un riesgo directo para la confidencialidad e integridad de la información de la empresa. |
| Estrategia | Priorizar la aplicación inmediata del parche o actualización que corrija esta vulnerabilidad. Si no está disponible, implementar validación y saneamiento estricto de entradas en el código afectado, restringir privilegios de base de datos y monitorizar intentos de inyección. Monitorizar activamente para detectar explotación debido a que existen exploits públicos confirmados. |
| CVE | CVE-2026-26711 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03T04:31:28.506791+00:00 |
| Vendor | code-projects |
| Producto | Simple Food Order System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio GitHub con informe detallado |
| Descripción | El Simple Food Order System v1.0 de code-projects es vulnerable a inyección SQL en el archivo /food/view-ticket.php. Esta vulnerabilidad permite que un atacante inserte código SQL malicioso, lo que puede derivar en la manipulación o robo de datos críticos almacenados en la base de datos. El problema está presente en la versión 1.0 del producto. |
| Estrategia | Actualizar o parchear inmediatamente a una versión corregida que mitigue la inyección SQL. Mientras tanto, implementar validación y saneamiento estricto de todos los parámetros de entrada en /food/view-ticket.php. Monitorizar los logs para detectar patrones de explotación y restringir accesos no autorizados a la base de datos. |
| CVE | CVE-2026-26712 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de marzo de 2026 |
| Vendor | code-projects |
| Producto | Simple Food Order System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Reporte Vulnerabilidad |
| Descripción | El sistema Simple Food Order System v1.0 desarrollado por code-projects es vulnerable a una inyección SQL en el archivo /food/view-ticket-admin.php. Esta vulnerabilidad permite que un atacante inyecte código SQL malicioso en el sistema, comprometiendo la base de datos y pudiendo acceder, modificar o eliminar información crítica.
La vulnerabilidad es fácilmente explotable mediante la manipulación de parámetros HTTP enviados a dicho archivo, lo que puede resultar en la ejecución no autorizada de consultas SQL. |
| Estrategia | Parchear de inmediato aplicando las actualizaciones oficiales que corrigen la inyección SQL. Mientras se parchea, aplicar filtros estrictos de validación de entrada en los parámetros afectados y usar consultas parametrizadas para prevenir inyección. Monitorizar logs de bases de datos y aplicaciones para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-26713 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-03 |
| Vendor | code-projects |
| Producto | Simple Food Order System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Reporte público de explotación</td |
| Descripción | Simple Food Order System versión 1.0 es vulnerable a Inyección SQL en el archivo /food/routers/cancel-order.php. Esta vulnerabilidad permite a un atacante manipular consultas SQL, pudiendo acceder, modificar o eliminar datos críticos en la base de datos sin autenticación previa. La explotación puede realizarse remotamente mediante la manipulación de parámetros en la ruta afectada. |
| Estrategia | Parchear o actualizar inmediatamente a una versión corregida que valide y escape correctamente los parámetros en /food/routers/cancel-order.php. Implementar validación estricta del lado servidor y usar consultas parametrizadas/pipelines para prevenir inyección SQL. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. |
—
*Resumen:* Esta vulnerabilidad CRÍTICA de inyección SQL en un módulo clave (cancelar pedidos) del sistema Simple Food Order System v1.0 puede ser explotada remotamente con exploits públicos confirmados, poniendo en alto riesgo la integridad y confidencialidad de la base de datos. Se debe priorizar su mitigación inmediata para evitar brechas graves.
| CVE | CVE-2026-2628 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Mar, 3 Mar 2026, 04:31 (UTC) |
| Vendor | Microsoft |
| Producto | All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login plugin for WordPress |
| Versiones | Todas las versiones hasta e incluyendo 2.2.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Plugin WordPress – cambios del código fuente / [email protected] |
| Descripción | El plugin All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login para WordPress es vulnerable a una bypass de autenticación en todas las versiones hasta e inclusive la 2.2.5. Esto permite a atacantes no autenticados eludir la autenticación y acceder como otros usuarios, incluidos administradores. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida que subsane esta vulnerabilidad. Revisar los accesos para detectar actividad anómala y limitar privilegios de usuario mientras no se actualiza. Monitorizar intentos de login sospechosos y activar doble factor de autenticación donde sea posible. |


