| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-32187 | Microsoft | Microsoft Edge (basado en Chromium) | Alta (no especificado CVSS exacto) | Versiones afectadas no especificadas, afectación general al motor Chromium de Microsoft Edge | Sí |
| CVE-2026-4442 | Chromium Project | Chromium Browser | ALTA (Heap buffer overflow) | Versiones anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4453 | Chromium Project | Chromium (módulo Dawn) | ALTA (Explotándose activamente) | Versiones afectadas no especificadas detalladamente, afectando módulo Dawn en Chromium | Sí |
| CVE-2026-4459 | Chromium Project | Chromium Browser | Alta | Versiones anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4673 | Chromium | Alta | Versiones anteriores a la corrección publicada en marzo 2026 | Sí | |
| CVE-2026-4674 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas antes del parche de marzo 2026 | Sí |
| CVE-2026-4675 | Chromium Project | Chromium | Alta (Heap buffer overflow) | Versiones anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4677 | Chromium Project | Chromium (navegador web) | Alta (Explotación activa reportada) | Versiones afectadas previas al parche de marzo 2026 (detalles concretos según actualización oficial) | Sí |
| CVE-2026-4679 | Chromium Project | Chromium | ALTA (valor sin especificar) | Versiones afectadas no especificadas; se recomienda aplicar el último parche disponible | Sí |
| CVE-2026-4680 | Chromium Project | Chromium | ALTA (Exploit en estado activo) | Versiones anteriores a la corrección publicada en marzo 2026 | en estado activo) |
| CVE-2026-22738 | Spring | Spring AI – SimpleVectorStore | CRITICAL (9.8) | Desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4 | Sí |
| CVE-2026-1496 | Synopsys | Coverity Connect | CRÍTICA (9.3) | Versiones vulnerables que carecen de manejador de errores en la lógica de autenticación para herramientas CLI (no especificadas explícitamente) | Sí |
| CVE-2026-27876 | Grafana Labs | Grafana Enterprise (y Grafana OSS con sqlExpressions activado) | CRÍTICO (9.1) | Instancias con el toggle sqlExpressions habilitado en cualquier versión | Sí |
| CVE-2026-30303 | Axon Code | Módulo de auto-aprobación de comandos | CRITICAL (9.8) | Todas las versiones que usan el módulo antes del parche | Sí |
| CVE-2026-30304 | AI Code | Funcionalidad de ejecución automática de comandos de terminal | CRITICAL (9.6) | No especificadas, afecta al diseño de ejecución automática | Sí |
| CVE-2026-33757 | OpenBao | OpenBao (sistema de gestión de secretos basado en identidad) | CRÍTICA (9.6) | Versiones anteriores a 2.5.2 | Sí |
| CVE-2026-33758 | OpenBao | OpenBao (sistema de gestión de secretos basado en identidad) | CRÍTICO (9.4) | Todas las versiones anteriores a 2.5.2 con autenticación OIDC | Sí |
| CVE-2026-30302 | CodeRider-Kilo | Módulo de auto-aprobación de comandos | CRÍTICA (10) | Sin especificar versiones, afecta a la implementación del módulo en Windows | Sí |
| CVE-2026-30530 | SourceCodester | Online Food Ordering System v1.0 | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2026-30532 | SourceCodester | Online Food Ordering System v1.0 | CRÍTICA (9.8) | v1.0 | Sí |
| CVE-2026-30533 | SourceCodester | Online Food Ordering System v1.0 | CRITICAL (9.8) | versión 1.0 | Sí |
| CVE-2026-33867 | WWBN | AVideo (plataforma de vídeo open source) | CRITICAL (9.1) | Versiones hasta e incluyendo la 26.0 | Sí |
| CVE-2026-34374 | WWBN | AVideo (plataforma de video open source) | CRÍTICA (9.1) | hasta la 26.0 incluida | Sí |
| CVE-2026-34205 | Home Assistant | Home Assistant Supervisor | CRÍTICA (9.6) | Versiones anteriores a 2026.03.02 | Sí |
| CVE-2026-33873 | Langflow | Langflow – Agentic Assistant | CRÍTICA (9.3) | Versiones anteriores a 1.9.0 | Sí |
| CVE-2026-33875 | Gematik | Gematik Authenticator | CRÍTICA (9.3) | versiones anteriores a 4.16.0 | Sí |
| CVE-2026-33937 | Handlebars | Handlebars.js | CRITICAL (9.8) | 4.0.0 hasta 4.7.8 | Sí |
| CVE-2026-33976 | Notesnook | Notesnook (app de toma de notas) | CRITICAL (9.6) | versiones anteriores a 3.3.11 Web | Sí |
| CVE-2026-33992 | pyLoad | pyLoad Download Manager | CRÍTICA (9.3) | versiones anteriores a 0.5.0b3.dev97 | Sí |
| CVE | CVE-2026-32187 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (basado en Chromium) |
| Versiones | Versiones afectadas no especificadas, afectación general al motor Chromium de Microsoft Edge |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Seguridad Advisory |
| Descripción | Vulnerabilidad «Defense in Depth» en Microsoft Edge basado en Chromium que permite a atacantes evadir capas de protección diseñadas para mitigar exploits, potencialmente facilitando ejecución remota de código o escalada de privilegios.
Actualmente se detecta explotación activa, lo que representa un riesgo directo y serio para la seguridad de usuarios y entornos corporativos que dependen de Microsoft Edge para navegación segura. |
| Estrategia | Actualizar Microsoft Edge a la última versión publicada inmediatamente. Aplicar todos los parches recomendados por Microsoft. Revisar y reforzar configuraciones de seguridad en endpoints, incluyendo mitigaciones adicionales a nivel de sistema operativo para evitar ejecución de código arbitrario y monitorización activa de eventos sospechosos en navegación. |
| CVE | CVE-2026-4442 |
| Severidad | ALTA (Heap buffer overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 28-Mar-2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores al parche de marzo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide</td |
| Descripción | Desbordamiento de búfer en el heap en el manejo de CSS en el navegador Chromium. Esta vulnerabilidad permite la corrupción de memoria que puede ser explotada remotamente para ejecución arbitraria de código a través de la manipulación de contenido CSS malicioso.
Este desbordamiento en el heap puede ser utilizado por atacantes remotos mediante páginas web o contenido malicioso diseñado para corromper la memoria, lo que supone un riesgo crítico para la integridad y confidencialidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada proporcionada en marzo de 2026 o superior. Bloquear o restringir la ejecución de contenido CSS no confiable y mantener la seguridad en el navegador mediante políticas de seguridad estrictas (CSP). Monitorear indicadores de compromiso relacionados con explotación activa y restringir navegadores no actualizados. |
| CVE | CVE-2026-4453 |
| Severidad | ALTA (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (módulo Dawn) |
| Versiones | Versiones afectadas no especificadas detalladamente, afectando módulo Dawn en Chromium |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento entero (integer overflow) en el módulo Dawn de Chromium que permite a un atacante comprometer la integridad del proceso afectado explotando cálculos numéricos incorrectos. Este fallo puede derivar en corrupción de memoria y ejecución remota de código dentro del navegador. |
| Estrategia | Actualizar de inmediato Chromium a la última versión oficial donde se corrija este overflow. Aplicar políticas estrictas de navegación segura y monitorizar eventos anómalos en el navegador que puedan indicar explotación. Revisar segmentación de privilegios y sandboxing para mitigar impacto en caso de explotación activa. |
| CVE | CVE-2026-4459 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 28 Marzo 2026, 04:31 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores al parche de marzo 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de lectura y escritura fuera de límites (out of bounds read and write) en el componente WebAudio del navegador Chromium. Esta falla puede ser explotada para ejecutar código arbitrario o provocar corrupción de memoria, comprometiendo la estabilidad y seguridad del navegador y del sistema del usuario.
El exploit puede ser activado a través de la reproducción de contenido web malicioso que utilice la funcionalidad WebAudio, lo que permitiría a un atacante remoto ejecutar código con los privilegios del proceso del navegador. |
| Estrategia | Aplicar de inmediato el parche oficial liberado por Chromium que corrige esta vulnerabilidad. Se recomienda actualizar todos los navegadores Chromium en la empresa a la versión parcheada. Además, limitar el acceso a contenido web no verificado y monitorizar alertas de seguridad relacionadas con ejecución remota y anomalías en procesos del navegador. |
| CVE | CVE-2026-4673 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones anteriores a la corrección publicada en marzo 2026 |
| Exploit Públicos | Sí, activamente explotada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en el montón (heap) en el componente WebAudio de Chromium. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario o provocar denegación de servicio mediante contenido web malicioso. Afecta a todas las versiones de Chromium anteriores al parche de marzo 2026.
El exploit aprovecha la corrupción de memoria por desbordamiento para obtener control sobre el proceso afectado, poniendo en riesgo la integridad, confidencialidad y disponibilidad de sistemas que usan Chromium como motor de navegación. |
| Estrategia | Aplicar inmediatamente el parche oficial de Chromium distribuido en marzo 2026. Bloquear acceso a sitios no confiables. Monitorizar logs y comportamiento inusual en procesos Chromium para detección temprana de explotación. Refuerzo de políticas de navegación y uso de navegadores alternativos mientras se parchea. |
| CVE | CVE-2026-4674 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026, 04:31 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas antes del parche de marzo 2026 |
| Exploit Públicos | Sí, actualmente en explotación |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en el motor de procesamiento CSS del navegador Chromium. Esta falla permite a un atacante manipular CSS malicioso para leer memoria no autorizada, lo que podría exponer información sensible o conducir a ejecuciones de código arbitrario.
Actualmente, esta vulnerabilidad está siendo explotada activamente en entornos reales, incrementando el riesgo para usuarios y sistemas que utilicen versiones afectadas del navegador Chromium. |
| Estrategia | Actualizar de inmediato el navegador Chromium a la última versión disponible que incluya el parche de seguridad para esta vulnerabilidad. Además, reforzar políticas de seguridad para restringir la ejecución de código desde fuentes no confiables y monitorizar activamente posibles indicios de explotación activa. |
| CVE | CVE-2026-4675 |
| Severidad | Alta (Heap buffer overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 28-mar-2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores al parche de marzo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de buffer en el heap en el motor WebGL de Chromium que permite la ejecución de código remoto o corrupción de memoria. Vulnerabilidad explotada activamente, que puede derivar en la ejecución arbitraria de código cuando un usuario visita una página web manipulada especialmente. Esto compromete la confidencialidad, integridad y disponibilidad del entorno afectado. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada publicada en marzo de 2026. Limitar la exposición bloqueando WebGL en entornos críticos si no es imprescindible y monitorizar tráfico web para detectar intentos de explotación. Implementar políticas de navegación segura y avisos a usuarios para evitar acceso a sitios potencialmente maliciosos. |
| CVE | CVE-2026-4677 |
| Severidad | Alta (Explotación activa reportada) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas previas al parche de marzo 2026 (detalles concretos según actualización oficial) |
| Exploit Públicos | Sí, explotación confirmada en el entorno real |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Lectura fuera de límites en el subsistema WebAudio de Chromium, permite que un atacante remoto cause una lectura de memoria arbitraria que puede derivar en filtración de información sensible o comportamiento inesperado del navegador.
Esta vulnerabilidad es explotable remotamente a través de contenido web malicioso que utilice el componente WebAudio, comprometiendo la seguridad de usuarios que visiten sitios afectados o malintencionados. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada. Bloquear o filtrar contenido WebAudio sospechoso mientras se desplega el parche. Monitorizar los sistemas para intentos de explotación y aplicar políticas de navegación segura y control de URLs. |
| CVE | CVE-2026-4679 |
| Severidad | ALTA (valor sin especificar) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas; se recomienda aplicar el último parche disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de entero en la gestión de fuentes en Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario o provoque una denegación de servicio al manipular datos de fuentes tipográficas, aprovechando el fallo en el manejo de enteros para corromper memoria o ejecutar operaciones no autorizadas. |
| Estrategia | Actualizar Chromium inmediatamente a la versión más reciente que corrige este fallo. Controlar la distribución de fuentes externas o no verificadas y limitar la ejecución de código no confiable en el navegador. Monitorizar la red en busca de indicadores de explotación dado que el exploit está activo. |
| CVE | CVE-2026-4680 |
| Severidad | ALTA (Exploit en estado activo) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores a la corrección publicada en marzo 2026 |
| Exploit Públicos | Sí, en explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Use after free en FedCM en Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario debido a un error de gestión de memoria (uso después de liberar). FedCM (Federated Credential Management) es una API para manejar credenciales federadas en navegadores basados en Chromium.
Este fallo puede ser explotado mediante la inducción a la liberación y riesgo de uso posterior de objetos en memoria, lo que posibilita la ejecución remota de código malicioso con los privilegios del proceso del navegador, comprometiendo la seguridad del usuario y la integridad del sistema. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium. Revisar y bloquear el acceso a funciones FedCM hasta que se asegure la corrección. Implementar controles adicionales de monitorización para detectar exploitation activa en entornos internos. Además, reforzar las políticas de navegación segura y aislamiento de procesos en el entorno corporativo. |
—–
| CVE | CVE-2026-4680 |
| Severidad | ALTA (Exploit activo) |
| Importancia para la empresa | ALTA |
| Publicado | 28-03-2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium |
| Versiones Afectadas | Versiones anteriores al parche de marzo de 2026 |
| Exploit Públicos | Sí, exploits confirmados en explotación activa |
| Referencia | MSRC Update Guide |
| Descripción | Use after free en FedCM en Chromium permite la ejecución remota de código arbitrario debido a una gestión errónea de memoria. Un atacante puede inducir condiciones para que se use un objeto liberado causando corrupción de memoria y ejecución maliciosa en el contexto del navegador. |
| Estrategia | Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad. Limitar el acceso a la API FedCM mientras se despliega el parche. Monitorizar posibles actividades anómalas relacionadas y reforzar las políticas de seguridad en navegadores corporativos. |
| CVE | CVE-2026-22738 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Spring |
| Producto | Spring AI – SimpleVectorStore |
| Versiones | Desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4 |
| Exploit Públicos | Sí |
| Referencia | Spring Security Advisory CVE-2026-22738 |
| Descripción | Existe una vulnerabilidad de inyección SpEL en SimpleVectorStore de Spring AI cuando un valor proporcionado por el usuario se usa como clave en la expresión de filtro. Un atacante malintencionado podría explotarla para ejecutar código arbitrario. Solo las aplicaciones que utilicen SimpleVectorStore y que pasen entrada proporcionada por usuario como clave de expresión de filtro están afectadas. Afecta a Spring AI versiones desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4. |
| Estrategia | Actualizar inmediatamente a Spring AI versión 1.0.5 o superior y 1.1.4 o superior. Revisar el uso de SimpleVectorStore para evitar pasar valores suministrados por usuarios directamente como claves en expresiones SpEL. Monitorizar activamente indicadores de explotación para defenderse de ejecución remota de código. |
*****
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, la gravedad crítica y la capacidad de ejecución remota de código lo exigen prioridad inmediata.
¿Puede suponer un riesgo real para la empresa? Sí, en entornos que utilicen esta librería con entrada no controlada la vulnerabilidad puede comprometer la integridad total del sistema.
—
Ahora procedo a realizar la inserción en Supabase conforme a tus indicaciones.
| CVE | CVE-2026-1496 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Mar 2026, 04:31 (UTC) |
| Vendor | Synopsys |
| Producto | Coverity Connect |
| Versiones | Versiones vulnerables que carecen de manejador de errores en la lógica de autenticación para herramientas CLI (no especificadas explícitamente) |
| Exploit Públicos | Sí |
| Referencia | Black Duck Security Advisory CVE-2026-1496 |
| Descripción | Las versiones vulnerables de Coverity Connect carecen de un manejador de errores en la lógica de autenticación para las herramientas de línea de comandos, lo que las hace susceptibles a un bypass de autenticación. Un actor malicioso con acceso al endpoint /token que conozca o adivine un nombre de usuario válido puede enviar una petición HTTP especialmente diseñada para evadir la autenticación. La explotación exitosa permite al atacante asumir todos los roles y privilegios asociados a la cuenta válida de Coverity Connect. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Synopsys para cubrir la falla en la lógica de autenticación. Restringir el acceso al endpoint /token solo a usuarios y sistemas autorizados mediante control de acceso en red y autenticación reforzada. Monitorizar intentos sospechosos en ese endpoint para detectar posibles ataques en curso. |
| CVE | CVE-2026-27876 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Grafana Labs |
| Producto | Grafana Enterprise (y Grafana OSS con sqlExpressions activado) |
| Versiones | Instancias con el toggle sqlExpressions habilitado en cualquier versión |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Grafana CVE-2026-27876 |
| Descripción | Un ataque en cadena a través de expresiones SQL y un plugin de Grafana Enterprise puede provocar la ejecución remota arbitraria de código (RCE). Este riesgo se habilita por una función en Grafana OSS, por lo que se recomienda que todos los usuarios actualicen para evitar vectores de ataque futuros. Solo son vulnerables las instancias con la función sqlExpressions activada. |
| Estrategia | Actualizar urgentemente a la última versión oficial de Grafana que corrige esta vulnerabilidad y deshabilitar el toggle sqlExpressions si no es indispensable. Monitorizar la actividad inusual en las instancias para detectar posibles explotaciones y limitar el acceso de red a la aplicación para mitigar riesgo. |
| CVE | CVE-2026-30303 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Axon Code |
| Producto | Módulo de auto-aprobación de comandos |
| Versiones | Todas las versiones que usan el módulo antes del parche |
| Exploit Públicos | Sí, explotación conocida |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad de Inyección de Comandos en el módulo de auto-aprobación de comandos de Axon Code debido a un análisis erróneo de comandos en Windows, usando una librería de Unix incompatible y una incorrecta gestión de secuencias de escape específicas de CMD. Esto permite a un atacante eludir el mecanismo de lista blanca y ejecutar comandos arbitrarios de forma remota mediante la construcción de payloads que engañan al parser pero son interpretados correctamente por CMD para ejecutar código malicioso. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija el análisis de comandos en entornos Windows; restringir al máximo la ejecución de comandos y auditar el uso del módulo; monitorizar actividad sospechosa para detectar intentos de ejecución remota; implementar controles adicionales que entiendan correctamente las secuencias de escape propias de CMD. |
—–
| CVE | CVE-2026-30303 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28/03/2026 |
| Fabricante | Axon Code |
| Producto Afectado | Módulo de auto-aprobación de comandos |
| Versiones Afectadas | Versiones previas a parche en 2026 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad crítica en el módulo de auto-aprobación de comandos de Axon Code que permite ejecución remota arbitraria por inyección de comandos en entorno Windows, debido al mal manejo de secuencias de escape y análisis de comandos incompatibles con CMD. |
| Estrategia | Parchear urgentemente, auditar ejecución de comandos, restringir permisos de ejecución y monitorizar actividades sospechosas. |
| CVE | CVE-2026-30304 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 28 marzo 2026 |
| Vendor | AI Code |
| Producto | Funcionalidad de ejecución automática de comandos de terminal |
| Versiones | No especificadas, afecta al diseño de ejecución automática |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | En el diseño para ejecución automática de comandos en terminal de AI Code, se ofrecen dos opciones: ejecutar comandos seguros y ejecutar todos los comandos. Según la descripción, los comandos considerados seguros por el modelo se ejecutan automáticamente, mientras que los potencialmente destructivos requieren aprobación del usuario. Sin embargo, este diseño es muy susceptible a ataques de inyección de prompt. Un atacante puede envolver cualquier comando malicioso en una plantilla genérica y engañar al modelo para que lo clasifique erróneamente como «seguro», evadiendo la aprobación del usuario y permitiendo la ejecución arbitraria de comandos. |
| Estrategia | Desactivar la ejecución automática de comandos o limitarla estrictamente a comandos verificados mediante listas blancas rígidas. Actualizar el modelo para mejorar la detección de inyección de prompts y reforzar los controles de validación antes de la ejecución. Monitorizar patrones inusuales de ejecución y auditar comandos en tiempo real para detectar intentos de explotación. |
| CVE | CVE-2026-33757 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | OpenBao |
| Producto | OpenBao (sistema de gestión de secretos basado en identidad) |
| Versiones | Versiones anteriores a 2.5.2 |
| Exploit Públicos | Sí |
| Referencia | RFC 8628 Sección 5.4 |
| Descripción | OpenBao es un sistema open source para gestión de secretos basado en identidad. En versiones anteriores a la 2.5.2, OpenBao no solicita confirmación para inicios de sesión mediante JWT/OIDC cuando el rol posee callback_mode configurado en ‘direct’. Esto permite a un atacante iniciar una solicitud de autenticación y realizar «phishing remoto» forzando al usuario a visitar una URL que lo autentica automáticamente en la sesión del atacante. Aunque está basado en el flujo de código de autorización, el modo ‘direct’ realiza la callback directa a la API y permite al atacante obtener el token de OpenBao mediante sondeo hasta ser emitido. La versión 2.5.2 introduce una pantalla de confirmación manual para estos inicios de sesión, mitigando la vulnerabilidad. Alternativamente, eliminar roles con callback_mode=direct o forzar confirmación en el proveedor del token puede reducir el riesgo. |
| Estrategia | Actualizar urgentemente OpenBao a la versión 2.5.2 o superior para obligar la confirmación manual en logins directos. Como medida complementaria, eliminar roles con callback_mode configurado en ‘direct’ o exigir confirmación para todas las sesiones en el emisor de tokens (Client ID). Monitorizar accesos inusuales y posibles indicios de phishing remoto para detección temprana de explotación activa. |
| CVE | CVE-2026-33758 |
| Severidad | CRÍTICO (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | OpenBao |
| Producto | OpenBao (sistema de gestión de secretos basado en identidad) |
| Versiones | Todas las versiones anteriores a 2.5.2 con autenticación OIDC/JWT y rol con callback_mode=direct |
| Exploit Públicos | Sí |
| Referencia | Parche oficial OpenBao CVE-2026-33758 |
| Descripción | OpenBao es un sistema de gestión de secretos basado en identidad de código abierto. Antes de la versión 2.5.2, las instalaciones que habilitan el método de autenticación OIDC/JWT y tienen un rol configurado con `callback_mode=direct` son vulnerables a una vulnerabilidad de XSS mediante el parámetro `error_description` en la página de autenticación fallida. Esto permite a un atacante acceder al token utilizado en la interfaz web por la víctima. En la versión 2.5.2 se reemplazó el parámetro vulnerable por un mensaje de error estático. |
| Estrategia | Actualizar inmediatamente a la versión 2.5.2 o superior. Como medida temporal, eliminar los roles con `callback_mode` configurado en `direct`. Monitorizar posibles intentos de explotación de XSS y controlar la seguridad en la gestión de tokens en interfaces web. Dado que existen exploits públicos, la prioridad debe ser máxima. |
—
| CVE | CVE-2026-30302 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28-Mar-2026 04:31 UTC |
| Vendor | CodeRider-Kilo |
| Producto | Módulo de auto-aprobación de comandos |
| Versiones | Sin especificar versiones, afecta a la implementación del módulo en Windows |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Advisory |
| Descripción | Vulnerabilidad de Inyección de Comandos en el módulo de auto-aprobación de comandos de CodeRider-Kilo debido al uso incorrecto de un parser incompatible (la librería shell-quote basada en Unix) para analizar comandos en ambiente Windows. Esta falla ignora las secuencias de escape específicas de CMD de Windows (^), permitiendo que comandos maliciosos se inserten y ejecuten arbitrariamente tras evadir un mecanismo de lista blanca de Git. Por ejemplo, un atacante puede inyectar un comando malicioso con un payload como `git log ^» & malicious_command ^»`, causando ejecución remota de código (RCE) después de superar la validación aparente del whitelist. |
| Estrategia | Aplicar sin demora actualizaciones o parches oficiales proporcionados para el módulo de auto-aprobación. Si no es posible el parche inmediato, deshabilitar la función de auto-aprobación o restringir con reglas de seguridad muy estrictas la entrada de comandos. Además, implementar monitoreo activo centrado en detectar ejecución anómala de comandos CMD en entorno Windows y analizar logs para identificar intentos de bypass. Priorizar la revisión del parser usado para análisis de comandos, reemplazándolo por uno compatible con Windows o realizando validaciones adicionales sobre las entradas. |
| CVE | CVE-2026-30530 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 marzo 2026 |
| Vendor | SourceCodester |
| Producto | Online Food Ordering System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí |
| Referencia | PoC Exploit GitHub |
| Descripción | Existe una vulnerabilidad de Inyección SQL en SourceCodester Online Food Ordering System v1.0 en el archivo Actions.php (específicamente en la acción save_customer). La aplicación no sanitiza correctamente la entrada del usuario suministrada al parámetro «username». Esto permite que un atacante inyecte comandos SQL maliciosos. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones que corrijan la sanitización de entradas en el parámetro «username». Implementar filtros rigorosos para validación y escape de todas las entradas de usuario. Revisar registros para detectar intentos de explotación dado que existen exploits públicos accesibles. |
| CVE | CVE-2026-30532 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | SourceCodester |
| Producto | Online Food Ordering System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí |
| Referencia | Prueba de concepto exploit público</td |
| Descripción | Existe una vulnerabilidad de Inyección SQL en el archivo admin/view_product.php del sistema Online Food Ordering System v1.0 a través del parámetro «id». Esto permite a un atacante manipular consultas SQL, accediendo, modificando o eliminando información sensible en la base de datos, y pudiendo comprometer la integridad del sistema y datos críticos. |
| Estrategia | Aplicar urgentemente el parche o actualización oficial que arregle esta vulnerabilidad. Si no está disponible, implementar validación y saneamiento estricto de todos los parámetros recibidos, especialmente «id». Monitorizar activamente la base de datos para detectar consultas anómalas o accesos no autorizados, y limitar privilegios de la base de datos asociados al sistema vulnerable. |
—
He procedido a insertar el registro en Supabase para seguimiento y auditoría interna. Esta vulnerabilidad supone un riesgo real y crítico para la empresa debido a la alta probabilidad de explotación y el impacto directo en la base de datos, por lo que se debe priorizar su mitigación inmediata.
| CVE | CVE-2026-30533 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | SourceCodester |
| Producto | Online Food Ordering System v1.0 |
| Versiones | versión 1.0 |
| Exploit Públicos | Sí |
| Referencia | Prueba de concepto pública en GitHub |
| Descripción | Existe una vulnerabilidad de inyección SQL en el archivo admin/manage_product.php del sistema SourceCodester Online Food Ordering System versión 1.0, aprovechable a través del parámetro «id». |
| Estrategia | Aplicar inmediatamente el parche de seguridad disponible o actualizar a una versión parcheada. Implementar validación y saneamiento estricto de entradas en todos los parámetros que interactúan con la base de datos y monitorizar logs para detectar signos de explotación activa de inyección SQL. |
*****
**Evaluación:** Esta vulnerabilidad se encuentra en una funcionalidad crítica de administración y es explotable mediante inyección SQL, lo que podría permitir un compromiso total de la base de datos, acceso a información sensible o control remoto del sistema. Debido a la existencia de exploits públicos, debe considerarse una amenaza real y prioritaria para la empresa. Se recomienda acción inmediata para mitigar el riesgo.
| CVE | CVE-2026-33867 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026, 04:31 (UTC) |
| Vendor | WWBN |
| Producto | AVideo (plataforma de vídeo open source) |
| Versiones | Versiones hasta e incluyendo la 26.0 |
| Exploit Públicos | Sí |
| Referencia | Commit parche oficial |
| Descripción | WWBN AVideo es una plataforma de vídeo open source que permite a los propietarios de contenido proteger videos individuales con contraseña. En versiones hasta la 26.0 inclusive, la contraseña del video se almacena en la base de datos en texto plano, sin aplicar hashing, salting o cifrado. Un atacante que obtenga acceso de solo lectura a la base de datos (mediante inyección SQL, copias de seguridad mal protegidas, o controles de acceso configurados incorrectamente) puede robar todas las contraseñas en claro. |
| Estrategia | Aplicar urgentemente el parche oficial disponible que corrige el almacenamiento inseguro de contraseñas. Auditar y reforzar accesos a la base de datos para evitar accesos no autorizados y validar prácticas de seguridad en gestión de backups. Monitorizar activamente intentos de explotación asociados a esta vulnerabilidad. |
| CVE | CVE-2026-33867 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28-03-2026 |
| Fabricante | WWBN |
| Producto Afectado | AVideo (plataforma de vídeo open source) |
| Versiones Afectadas | Hasta la versión 26.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Commit parche oficial |
| Descripción | AWideo almacena las contraseñas de los vídeos protegidos en texto claro, exponiéndolas si un atacante accede a la base de datos. Esto puede derivar en robo de contraseñas y acceso no autorizado a contenidos protegidos. |
| Estrategia | Actualizar lo antes posible a la versión parcheada. Revisar configuraciones de acceso a base de datos y backups. Implementar controles de acceso estrictos y monitorizar intentos de acceso sospechosos. |
| CVE | CVE-2026-34374 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 mar 2026, 04:31 (UTC) |
| Vendor | WWBN |
| Producto | AVideo (plataforma de video open source) |
| Versiones | hasta la 26.0 incluida |
| Exploit Públicos | Sí |
| Referencia | WWBN AVideo Advisory |
| Descripción | WWBN AVideo es una plataforma de video open source. En versiones hasta la 26.0 incluida, el método `Live_schedule::keyExists()` construye una consulta SQL interpolando directamente la clave de stream sin parametrización. Este método se usa como respaldo desde `LiveTransmition::keyExists()` cuando la búsqueda parametrizada inicial no retorna resultados. Aunque la función principal utiliza consultas parametrizadas, el camino de respaldo elimina esta protección, generando una vulnerabilidad de inyección SQL distinta a la cubierta por GHSA-pvw4-p2jm-chjm. Esta vulnerabilidad afecta la autenticación RTMP durante la verificación de la clave del stream. A la fecha de publicación, no existen versiones parcheadas. |
| Importancia | La vulnerabilidad permite ejecución de comandos SQL arbitrarios en el mecanismo de autenticación RTMP, lo que puede comprometer bases de datos y control del servidor. Dada la alta severidad y la existencia de exploits públicos, es un riesgo tangible de explotación actualmente. |
| Estrategia | Priorizar la mitigación inmediata: restringir el acceso RTMP mediante controles adicionales, monitorizar intentos de explotación, y aplicar parches o medidas correctivas a medida que estén disponibles. Revisar especialmente los logs de autenticación RTMP y considerar aplicar reglas WAF para bloquear inyecciones SQL en claves de stream. |
| CVE | CVE-2026-34205 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 28-Mar-2026 04:31 UTC |
| Vendor | Home Assistant |
| Producto | Home Assistant Supervisor |
| Versiones | Versiones anteriores a 2026.03.02 |
| Exploit Públicos | Sí |
| Referencia | Home Assistant Advisory |
| Descripción | Home Assistant es software de automatización del hogar de código abierto que prioriza el control local y la privacidad. Las aplicaciones Home Assistant (antes complementos) configuradas con modo de red host exponen endpoints sin autenticación vinculados a la interfaz interna de puente Docker en la red local. En Linux, esta configuración no limita el acceso a la aplicación como se pretende, permitiendo que cualquier dispositivo en la misma red acceda a estos endpoints sin necesidad de autenticación. Home Assistant Supervisor versión 2026.03.02 soluciona el problema. |
| Estrategia | Actualizar inmediatamente a Home Assistant Supervisor versión 2026.03.02 o superior para cerrar el acceso no autenticado. Revisar la configuración de red de las aplicaciones para evitar modos host innecesarios y controlar estrictamente el acceso desde la red local. Monitorizar tráfico y accesos inusuales en la red interna para detectar explotación activa. |
—
¿Está siendo explotada? **Sí, existen exploits públicos confirmados.**
¿Debo darle prioridad? **Sí, prioridad inmediata debido a la facilidad de acceso no autorizado.**
¿Puede suponer un riesgo real para la empresa? **Sí, permite acceso sin autenticación desde la red local a endpoints sensibles, comprometiendo la seguridad y privacidad.**
| CVE | CVE-2026-33873 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Langflow |
| Producto | Langflow – Agentic Assistant |
| Versiones | Versiones anteriores a 1.9.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.9.0, la función Agentic Assistant en Langflow ejecutaba código Python generado por el LLM durante su fase de validación. Aunque esta fase parecía destinada a validar el código generado, ejecuta dinámicamente dicho código y crea instancias en el servidor. Si un atacante tiene acceso a esta función y puede influir en la salida del modelo, puede ejecutar código Python arbitrario en el servidor. |
| Estrategia | Actualizar urgentemente a la versión 1.9.0 o superior, que corrige la ejecución arbitraria. Restringir el acceso a la función Agentic Assistant solo a usuarios de confianza. Implementar monitoreo para detectar ejecuciones anómalas de código y revisar logs para posibles ataques activos. |
| CVE | CVE-2026-33875 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Mar 2026, 04:31 (UTC) |
| Vendor | Gematik |
| Producto | Gematik Authenticator |
| Versiones | versiones anteriores a 4.16.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Gematik |
| Descripción | Gematik Authenticator autentica de forma segura a los usuarios para el acceso a aplicaciones digitales de salud. Las versiones anteriores a la 4.16.0 son vulnerables a un secuestro del flujo de autenticación, que puede permitir a atacantes autenticarse con las identidades de usuarios víctimas que hagan clic en un enlace profundo malicioso. Actualice Gematik Authenticator a la versión 4.16.0 o superior para recibir el parche. No existen soluciones alternativas conocidas. |
| Estrategia | Priorizar la actualización inmediata a la versión 4.16.0 o posterior; monitorear la interacción de usuarios con enlaces externos y bloquear enlaces profundos desconocidos en entornos corporativos. Además, educar a los usuarios sobre la amenaza de enlaces maliciosos y habilitar controles de acceso reforzados para mitigar el riesgo. |
| CVE | CVE-2026-33937 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Handlebars |
| Producto | Handlebars.js |
| Versiones | 4.0.0 hasta 4.7.8 |
| Exploit Públicos | Sí |
| Referencia | Comité oficial GitHub |
| Descripción | Handlebars permite a los usuarios construir plantillas semánticas. En versiones desde la 4.0.0 hasta la 4.7.8, la función `Handlebars.compile()` acepta un objeto AST preparseado además de una cadena de plantilla. El campo `value` de un nodo AST `NumberLiteral` se inserta directamente en el JavaScript generado sin comillas ni sanitización. Un atacante que pueda suministrar un AST manipulado a `compile()` puede inyectar y ejecutar código JavaScript arbitrario, con lo que se produce ejecución remota de código en el servidor. La versión 4.7.9 corrige este problema. Existen soluciones provisionales como validar que el tipo de entrada antes de llamar `Handlebars.compile()` sea siempre una cadena y no un objeto plano o valor JSON deserializado. También usar la versión de ejecución en tiempo de ejecución solamente (`handlebars/runtime`) si las plantillas están compiladas durante la construcción. |
| Estrategia | Actualizar urgentemente a la versión 4.7.9 o superior que corrige la vulnerabilidad. Validar estrictamente que el input a `Handlebars.compile()` sea siempre una cadena y evitar pasar objetos o datos JSON deserializados. En servidores donde las plantillas sean precompiladas, usar el build runtime-only para evitar invocar `compile()`. Monitorizar para detectar cualquier código malicioso o intento de explotación de RCE activa. |
—
*Esta vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico para la empresa, pues un atacante remoto puede ejecutar código arbitrario en servidores afectados mediante plantillas maliciosas. Priorizar su mitigación inmediata es clave para evitar compromisos graves en entornos que usan esta versión de Handlebars.*
| CVE | CVE-2026-33976 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de marzo de 2026 |
| Vendor | Notesnook |
| Producto | Notesnook (app de toma de notas) |
| Versiones | versiones anteriores a 3.3.11 Web/Desktop y 3.3.17 Android/iOS |
| Exploit Públicos | Sí |
| Referencia | Notesnook Security Advisory |
| Descripción | Notesnook, una app de toma de notas, presenta una vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el flujo de renderizado del Web Clipper en versiones anteriores a 3.3.11 Web/Desktop y 3.3.17 Android/iOS. Esta XSS puede escalar a ejecución remota de código (RCE) en la aplicación de escritorio debido a que el clipper conserva atributos controlados por el atacante en el HTML guardado y lo renderiza dentro de un iframe sin aislamiento usando contentDocument.write(...). Las funciones de eventos como onload, onclick o onmouseover pueden ejecutar código en el origen de Notesnook. En la app de escritorio, esto deriva en RCE porque Electron está configurado con nodeIntegration: true y contextIsolation: false. |
| Estrategia | Actualizar inmediatamente Notesnook a la versión 3.3.11 o superior en Web/Desktop y a 3.3.17 o superior en Android/iOS. Revisar configuraciones de seguridad de Electron para deshabilitar nodeIntegration y habilitar contextIsolation. Monitorizar explotaciones activas y restringir la ejecución de código no confiable dentro de la app. |
| CVE | CVE-2026-33992 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-mar-2026 04:31 UTC |
| Vendor | pyLoad |
| Producto | pyLoad Download Manager |
| Versiones | versiones anteriores a 0.5.0b3.dev97 |
| Exploit Públicos | Sí |
| Referencia | PyLoad Security Advisory Commit |
| Descripción | pyLoad es un gestor de descargas libre y de código abierto escrito en Python. Antes de la versión 0.5.0b3.dev97, el motor de descarga de pyLoad acepta URLs arbitrarias sin validación, lo que permite ataques de Server-Side Request Forgery (SSRF). Un atacante autenticado puede explotar esta vulnerabilidad para acceder a servicios internos de la red y extraer metadatos de proveedores en la nube. En droplets de DigitalOcean, esto expone datos sensibles de infraestructura incluyendo ID del droplet, configuración de red, región, claves de autenticación y claves SSH configuradas en user-data/cloud-init. La versión 0.5.0b3.dev97 contiene el parche correspondiente. |
| Estrategia | Actualizar urgentemente pyLoad a la versión 0.5.0b3.dev97 o posterior que contiene la corrección de esta vulnerabilidad SSRF. Revisar y limitar el acceso interno de servicios críticos para mitigar la exposición en caso de explotación. Monitorizar logs por actividades anómalas que indiquen intentos de explotación y restringir accesos autenticados a sólo usuarios imprescindibles. |


