| CVE |
CVE-2026-4283 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
WP DSGVO Tools |
| Producto |
WP DSGVO Tools (GDPR) para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 3.1.38 |
| Exploit Públicos |
Sí, la vulnerabilidad es fácilmente explotable mediante solicitudes AJAX no autenticadas |
| Referencia |
Detalles técnicos WP DSGVO Tools |
| Descripción |
El plugin WP DSGVO Tools (GDPR) para WordPress es vulnerable a la destrucción no autorizada de cuentas en todas las versiones hasta la 3.1.38. Esto se debe a que la acción AJAX `super-unsubscribe` acepta un parámetro `process_now` desde usuarios no autenticados, lo que evita el flujo previsto de confirmación por correo y activa inmediatamente la anonimización irreversible de la cuenta. Un atacante no autenticado puede destruir permanentemente cualquier cuenta de usuario que no sea administrador enviando la dirección de correo de la víctima con `process_now=1`. El nonce requerido para esta solicitud está públicamente disponible en cualquier página con el shortcode `[unsubscribe_form]`. |
| Importancia operativa |
La vulnerabilidad permite ataques remotos sin autenticación para eliminar o anonimizar cuentas de usuarios legítimos de forma irreversible haciendo que los datos y accesos de dichos usuarios se pierdan, lo que afecta gravemente la operatividad y seguridad del entorno WordPress afectado. |
| Estrategia |
Actualizar inmediatamente el plugin WP DSGVO Tools a una versión parcheada posterior a la 3.1.38. Como medida adicional, restringir el acceso a la función AJAX mediante autenticación o reglas de firewall de aplicaciones web (WAF), y monitorizar intentos de explotación mediante análisis de logs para detectar patrones de abuso relacionados con el parámetro `process_now` y solicitudes de `super-unsubscribe`. |
—
*Registro insertado en Supabase para seguimiento y alertas.*
| CVE |
CVE-2026-4745 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 Mar 2026, 04:31 (UTC) |
| Vendor |
dendibakh |
| Producto |
perf-ninja (módulos labs/misc/pgo/lua) |
| Versiones |
No especificadas (afecta al programa perf-ninja en general) |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Pull Request oficial</td |
| Descripción |
Vulnerabilidad crítica de Control Inadecuado en la Generación de Código («Code Injection») en dendibakh perf-ninja (módulos labs/misc/pgo/lua), específicamente en el archivo de programa ldo.C. Esta falla permite a un atacante inyectar código arbitrario que puede ejecutarse en el contexto del programa afectado, comprometiendo la integridad, confidencialidad y disponibilidad del sistema. |
| Evaluación |
La vulnerabilidad es altamente explotable mediante la inyección directa de código en el proceso, con exploits públicos ya confirmados, por lo que debe considerarse de máxima prioridad para mitigar riesgos significativos en la infraestructura afectada. |
| Estrategia |
Actualizar inmediatamente el software perf-ninja aplicando el parche disponible en la referencia. Complementar con monitoreo activo de ejecución de código inusual y reforzar políticas de control de acceso para mitigar explotación activa. |
| CVE |
CVE-2026-4746 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 Mar 2026, 04:31 (UTC) |
| Vendor |
timeplus-io |
| Producto |
proton (base/poco/Foundation/src modules) |
| Versiones |
versiones anteriores a 1.6.16 |
| Exploit Públicos |
Sí, explotable públicamente |
| Referencia |
GitHub Pull Request Oficial |
| Descripción |
Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en el módulo inflate.C del producto proton (timeplus-io) afectando la carpeta base/poco/Foundation/src. Este fallo permite que datos sean escritos en memoria fuera de los límites asignados, lo que puede desencadenar corrupción de memoria y potencial ejecución arbitraria de código. Afecta a versiones anteriores a la 1.6.16.
Un atacante puede explotar esta vulnerabilidad enviando datos malformados que activan la escritura fuera de límites, causando fallos en el programa o ejecución maliciosa, poniendo en riesgo la integridad y disponibilidad del sistema. |
| Estrategia |
Actualizar inmediatamente a la versión 1.6.16 o superior que corrige esta vulnerabilidad. Mientras tanto, monitorizar actividad inusual y limitar los accesos al componente afectado. Aplicar controles de seguridad adicionales para detectar y bloquear entradas maliciosas en los módulos afectados. |
| CVE |
CVE-2026-4750 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-25T04:31:03.272812+00:00 |
| Vendor |
fabiangreffrath |
| Producto |
woof |
| Versiones |
versiones anteriores a woof_15.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Pull request corrección CVE-2026-4750 |
| Descripción |
Vulnerabilidad de Lectura fuera de límites (Out-of-bounds Read) en fabiangreffrath woof. Este problema afecta a woof en versiones anteriores a woof_15.3.0. Un atacante puede explotar esta vulnerabilidad para leer memoria no autorizada, potencialmente causando divulgación de información sensible o la corrupción del programa. |
| Estrategia |
Actualizar inmediatamente a la versión woof_15.3.0 o superior. Implementar controles de seguridad en memoria y revisar registros para detectar intentos de explotación. Monitorizar activos que usen esta librería para identificar comportamientos anómalos. |
—
**Supabase Insert:**
insert into vulnerabilities (cve, severity, importance, published, vendor, product, versions_affected, exploits_public, reference, description, mitigation) values (‘CVE-2026-4750’, ‘CRITICAL (9.1)’, ‘ALTA’, ‘2026-03-25T04:31:03.272812+00:00’, ‘fabiangreffrath’, ‘woof’, ‘versiones anteriores a woof_15.3.0’, ‘Sí’, ‘https://github.com/fabiangreffrath/woof/pull/2521’, ‘Vulnerabilidad de Lectura fuera de límites en fabiangreffrath woof que permite la lectura no autorizada de memoria, exponiendo información sensible.’, ‘Actualizar a woof_15.3.0 o superior y monitorizar anomalías.’);
**Conclusión:** Esta vulnerabilidad tiene alta prioridad para la empresa por su severidad crítica y existencia de exploit público; debe parchearse de inmediato para evitar posibles fugas de información o daños derivados de uso no autorizado de memoria.
| CVE |
CVE-2026-4753 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25-Mar-2026 |
| Vendor |
slajerek |
| Producto |
RetroDebugger |
| Versiones |
versiones anteriores a v0.64.72 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Pull Request |
| Descripción |
Vulnerabilidad de lectura fuera de límites (Out-of-bounds Read) en slajerek RetroDebugger. Este problema afecta a RetroDebugger: versiones anteriores a v0.64.72. Esta vulnerabilidad permite que un atacante lea memoria no autorizada, lo que podría llevar a la divulgación de información sensible o corrupción de datos.
|
| Estrategia |
Aplicar inmediatamente la actualización a la versión 0.64.72 o superior. Revisar y restringir el acceso al software para minimizar la posibilidad de explotación remota. Monitorizar actividad inusual que pueda indicar intentos de explotación y mantener los sistemas informáticos actualizados y segmentados para limitar el impacto.
|
—
| CVE |
CVE-2026-4755 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
MolotovCherry |
| Producto |
Android-ImageMagick7 |
| Versiones |
versiones anteriores a 7.1.2-11 |
| Exploit Públicos |
Sí, existe exploit público confirmado |
| Referencia |
GitHub Pull Request 193 |
| Descripción |
Vulnerabilidad CWE-20 en MolotovCherry Android-ImageMagick7 que afecta a versiones anteriores a 7.1.2-11. Esta vulnerabilidad permite una entrada no validada que puede ser aprovechada para ejecutar código malicioso o provocar fallos que comprometan la seguridad del sistema. (Fecha de publicación 25 de marzo de 2026). |
| Estrategia |
Actualizar inmediatamente a la versión 7.1.2-11 o superior. Se recomienda revisar las entradas que maneja la aplicación para validar y sanear adecuadamente los datos, además de monitorizar posibles usos inusuales o patrones de ataque que indican explotación activa. Implementar sistemas de detección y bloqueo para actividad sospechosa relacionada con esta vulnerabilidad. |
| CVE |
CVE-2019-25628 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 marzo 2026 |
| Vendor |
Speedbit |
| Producto |
Download Accelerator Plus (DAP) |
| Versiones |
DAP 10.0.6.0 |
| Exploit Públicos |
Sí |
| Referencia |
Speedbit Official DAP Page |
| Descripción |
Download Accelerator Plus DAP 10.0.6.0 contiene una vulnerabilidad por desbordamiento del buffer en el manejador estructurado de excepciones (SEH) que permite a atacantes remotos ejecutar código arbitrario mediante URLs maliciosas. Los atacantes pueden crear URLs especialmente diseñadas con datos que sobrecargan el buffer, sobrescriben punteros SEH y ejecutan código de shell al importar esas URLs a través de la función de importación de páginas web de la aplicación. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada si está disponible o deshabilitar la función de importación de URLs en DAP para mitigar la ejecución remota de código. Supervisar tráfico y logs para detectar URLs sospechosas y aplicar controles de seguridad perimetral. Considerar despliegue de EDR para detección de explotación activa. |
*****
Realice la inserción del registro en Supabase con:
CVE: CVE-2019-25628
Fecha publicación: 2026-03-25T04:31:03.9503+00:00
Severidad: CRITICAL (9.3)
Vendor: Speedbit
Producto: Download Accelerator Plus (DAP)
Versiones afectadas: 10.0.6.0
Exploit públicos: Sí
Descripción (en español): Download Accelerator Plus DAP 10.0.6.0 contiene una vulnerabilidad por desbordamiento del buffer en el manejador estructurado de excepciones (SEH) que permite a atacantes remotos ejecutar código arbitrario…
Referencia: http://www.speedbit.com/dap/
| CVE |
CVE-2019-25646 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 marzo 2026 |
| Vendor |
Tabs |
| Producto |
Mail Carrier 2.5.1 |
| Versiones |
2.5.1 |
| Exploit Públicos |
Sí |
| Referencia |
Exploit-DB Advisory |
| Descripción |
Tabs Mail Carrier 2.5.1 contiene una vulnerabilidad de desbordamiento de búfer en el comando MAIL FROM SMTP que permite a atacantes remotos ejecutar código arbitrario enviando un parámetro MAIL FROM especialmente diseñado. El atacante puede conectarse al servicio SMTP en el puerto 25 y enviar un comando MAIL FROM malicioso con un buffer sobredimensionado para sobrescribir el registro EIP y ejecutar una payload tipo bind shell. |
| Estrategia |
Aplicar inmediatamente el parche o actualización oficial que corrija esta vulnerabilidad. Si no está disponible, restringir acceso al puerto 25 solo a redes de confianza y monitorizar tráfico SMTP para detectar comandos MAIL FROM anómalos. Implementar controles de prevención de desbordamiento y usar sistemas IDS/IPS que detecten explotación activa de esta vulnerabilidad. |
| CVE |
CVE-2026-33309 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026, 04:31 (UTC) |
| Vendor |
Langflow |
| Producto |
Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) |
| Versiones |
v1.2.0 a v1.8.1 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Advisory GitHub Langflow |
| Descripción |
Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo potenciado por IA. Las versiones 1.2.0 hasta 1.8.1 tienen una bypass del parche de CVE-2025-68478 (Control externo inadecuado del nombre de archivo), dejando sin resolver la falla arquitectónica raíz en `LocalStorageService`. La capa de almacenamiento subyacente carece de controles de límites, y la defensa depende exclusivamente de la validación HTTP de nombres de archivos. Esta falla permite que atacantes autenticados usen el endpoint `POST /api/v2/files/` para escribir archivos arbitrarios en cualquier lugar del sistema host, lo que puede derivar en ejecución remota de código (RCE). La versión 1.9.0 contiene la corrección actualizada. |
| Estrategia |
Actualizar inmediatamente Langflow a la versión 1.9.0 o superior. Hasta entonces, restringir acceso al endpoint vulnerable solo a usuarios de confianza y monitorizar intentos de escritura arbitraria. Revisar logs para detectar patrones de explotación y reforzar validación de nombres de archivos a nivel aplicación y almacenamiento para limitar posibles impactos. |
| CVE |
CVE-2026-33475 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25-mar-2026 04:31 (UTC) |
| Vendor |
Langflow |
| Producto |
Langflow (herramienta de construcción y despliegue de agentes y flujos AI) |
| Versiones |
versiones anteriores a 1.9.0 |
| Exploit Públicos |
Sí, pruebas de concepto públicas demostradas |
| Referencia |
GitHub Advisory Langflow CVE-2026-33475 |
| Descripción |
Vulnerabilidad de inyección remota de comandos shell sin autenticación en varios flujos de trabajo de GitHub Actions del repositorio Langflow anteriores a la versión 1.9.0. La interpolación no saneada de variables del contexto de GitHub (p. ej., ${{ github.head_ref }}) en comandos run: permite a un atacante inyectar y ejecutar comandos arbitrarios mediante nombres de ramas o títulos de pull requests maliciosos. Esto puede conllevar la exfiltración de secretos CI (como GITHUB_TOKEN), manipulación de la infraestructura o comprometer la cadena de suministro durante la ejecución CI/CD.
|
| Estrategia |
Actualizar inmediatamente a Langflow versión 1.9.0 o superior que corrige la interpolación insegura en workflows. Aplicar buenas prácticas: evitar interpolación directa de variables controladas por el usuario en comandos shell, usar variables de entorno con comillas dobles para contener valores vulnerables, y revisar todos los flujos CI/CD para detectar patrones similares. Monitorizar la actividad inusual en sistemas CI para detectar intentos de explotación activos.
|
| CVE |
CVE-2026-4688 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-25T04:31:04.755436+00:00 |
| Vendor |
Mozilla |
| Producto |
Firefox, Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Bugzilla Mozilla Issue 2016373 |
| Descripción |
Vulnerabilidad de escape de sandbox debido a un error de uso de memoria liberada (use-after-free) en el componente Disability Access APIs. Esta vulnerabilidad afecta a versiones de Firefox anteriores a la 149, Firefox ESR anteriores a la 140.9, y Thunderbird en las mismas versiones anteriores.
Permite a un atacante ejecutar código arbitrario fuera del entorno restringido (sandbox) aprovechando la corrupción de memoria, lo que puede comprometer la seguridad del sistema y la privacidad del usuario.
|
| Estrategia |
Aplicar cuanto antes las actualizaciones oficiales de Mozilla para Firefox y Thunderbird, actualizando a versiones 149 o superiores para Firefox y Thunderbird, y 140.9 o superior para Firefox ESR. Monitorizar actividades sospechosas y restringir el uso de extensiones de acceso a APIs sensibles.
|
| CVE |
CVE-2026-4691 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Fabricante |
Mozilla |
| Producto Afectado |
Firefox y Thunderbird |
| Versiones Afectadas |
Firefox < 149, Firefox ESR < 115.34, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla 2017512 |
| Descripción |
Vulnerabilidad de tipo use-after-free en el componente de análisis y cómputo CSS de Mozilla Firefox y Thunderbird. Esta falla afecta a versiones anteriores a Firefox 149, Firefox ESR 115.34 y 140.9, así como Thunderbird en las mismas versiones indicadas. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario con los privilegios del usuario, comprometiendo la integridad y confidencialidad de la información.
Dada la naturaleza crítica de use-after-free, esta vulnerabilidad es explotable remotamente mediante la navegación a una página web especialmente diseñada o la apertura de contenido malicioso en Thunderbird. |
| Estrategia |
Aplicar urgentemente las actualizaciones oficiales de Mozilla para Firefox y Thunderbird a las versiones 149 o superiores y ESR 115.34 o superiores. Además, monitorizar el tráfico y comportamiento anómalo en los clientes afectados y restringir el acceso a sitios no confiables mientras se despliegan los parches. |
| CVE |
CVE-2026-4696 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026, 04:31 (UTC) |
| Vendor |
Mozilla Foundation |
| Producto |
Firefox, Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 115.34 y < 140.9, Thunderbird < 149 y < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla 2020190 |
| Descripción |
Vulnerabilidad de tipo use-after-free en el componente Layout: Text and Fonts en productos de Mozilla. Esta vulnerabilidad permite que un ataque aproveche la liberación inadecuada de memoria para ejecutar código arbitrario o causar un fallo de denegación de servicio (DoS). Afecta a versiones anteriores a Firefox 149 y Thunderbird 149, incluyendo varias versiones ESR específicas. |
| Estrategia |
Actualizar inmediatamente a Firefox 149 o superior y Thunderbird 149 o superior para aplicar el parche oficial. Implementar políticas de actualización automática y monitorizar el uso de estos productos en la empresa. Revisar logs para detectar posibles signos de explotación, dada la disponibilidad de exploits públicos y la alta criticidad del fallo. |
| CVE |
CVE-2026-4698 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo 2026, 04:31 (UTC) |
| Vendor |
Mozilla Foundation |
| Producto |
Firefox, Firefox ESR, Thunderbird |
| Versiones |
Firefox versiones anteriores a 149; Firefox ESR anteriores a 115.34 y 140.9; Thunderbird versiones anteriores a 149 y 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla – CVE-2026-4698 |
| Descripción |
Vulnerabilidad crítica de mala compilación JIT en el motor de JavaScript (componente JIT) que afecta a Firefox y Thunderbird en versiones indicadas. Esta falla puede permitir la ejecución de código malicioso o provocar comportamientos inesperados que comprometen la seguridad y estabilidad del producto. |
| Estrategia |
Actualizar inmediatamente a las versiones oficiales 149 o superiores para Firefox y Thunderbird ESR 115.34/140.9 o superiores. Completar con auditorías de procesos JIT y monitoreo activo de comportamientos anómalos para detectar posibles explotaciones en entornos productivos. |
—
| CVE |
CVE-2026-4700 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
Mozilla |
| Producto |
Firefox, Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla |
| Descripción |
Vulnerabilidad crítica de salto de mitigación en el componente HTTP de la red en Mozilla Firefox y Thunderbird. Afecta a Firefox en versiones anteriores a la 149 y a Firefox ESR anteriores a la 140.9, así como a Thunderbird en versiones anteriores a la 149 y 140.9 respectivamente.
Un atacante puede explotar esta vulnerabilidad para evadir las medidas de seguridad establecidas en el manejo de conexiones HTTP, potencialmente permitiendo la ejecución de código malicioso o la manipulación de tráfico, comprometiendo la confidencialidad e integridad de las comunicaciones. |
| Estrategia |
Actualizar urgentemente los productos afectados a Firefox 149 o superior y Thunderbird 149 o superior. Monitorizar patrones anómalos en tráfico HTTP y reforzar controles de red para detectar intentos de explotación. Priorizar esta actualización debido a la existencia de exploits públicos confirmados. |
| CVE |
CVE-2026-4701 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
Mozilla |
| Producto |
Firefox, Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla Issue 2009303 |
| Descripción |
Vulnerabilidad de uso después de liberación (Use-after-free) en el componente del motor JavaScript. Esta vulnerabilidad afecta a Firefox en versiones anteriores a la 149, Firefox ESR anteriores a la 140.9, Thunderbird anteriores a la 149 y Thunderbird anteriores a la 140.9.
Esta vulnerabilidad permite a un atacante ejecutar código arbitrario al manipular la memoria liberada en el motor JavaScript, lo que puede derivar en la ejecución remota de código, comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente Firefox y Thunderbird a las versiones 149 o superiores, o Firefox ESR a la versión 140.9 o superior. Monitorizar sistemas para detectar comportamientos anómalos y limitar el acceso a funciones de JavaScript no esenciales mientras se aplica el parche. Es prioritario aplicar estas mitigaciones para evitar que esta vulnerabilidad sea explotada activamente. |
—
*He procedido a insertar el registro en Supabase con los datos del CVE-2026-4701 para facilitar su seguimiento y consulta futura.*
| CVE |
CVE-2026-4702 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
Mozilla |
| Producto |
Firefox, Thunderbird (JavaScript Engine) |
| Versiones |
Firefox antes de 149, Firefox ESR antes de 140.9, Thunderbird antes de 149, Thunderbird ESR antes de 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla 2013560 |
| Descripción |
Vulnerabilidad crítica de mala compilación en tiempo de ejecución (JIT) en el componente del motor JavaScript de Mozilla Firefox y Thunderbird, en versiones anteriores a Firefox 149 y Thunderbird 149. Esta falla puede provocar la ejecución de código arbitrario mediante la compilación incorrecta del código JavaScript.
Esta vulnerabilidad puede ser explotada por atacantes para ejecutar código malicioso en el entorno de usuario, comprometiendo la integridad y confidencialidad del sistema y datos. La existencia de exploits públicos aumenta el riesgo inmediato.
|
| Estrategia |
Actualizar urgentemente todos los navegadores Firefox y clientes de correo Thunderbird afectados a la versión 149 o superior. Monitorizar posibles indicadores de compromiso y limitar el uso de productos desactualizados, aplicando políticas de bloqueo si es necesario. Mantener actualizadas las defensas antimalware y analizar logs en busca de actividad maliciosa relacionada. |
—
Se procede a insertar este registro en Supabase para mantener control y seguimiento.
| CVE |
CVE-2026-4705 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 Mar 2026, 04:31 (UTC) |
| Vendor |
Mozilla |
| Producto |
Firefox, Firefox ESR, Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla – CVE-2026-4705 |
| Descripción |
Comportamiento indefinido en el componente de señalización WebRTC. Esta vulnerabilidad afecta a Firefox versiones anteriores a la 149, Firefox ESR anteriores a la 140.9, Thunderbird anterior a la 149 y Thunderbird anterior a la 140.9.
|
| Estrategia |
Actualizar inmediatamente a la versión 149 o superior para Firefox y Thunderbird, o a la ESR 140.9 o superior. Debido a la criticidad y la existencia de exploits públicos, se recomienda monitorizar el tráfico WebRTC y aplicar controles restrictivos hasta que todos los sistemas estén actualizados para evitar potencial explotación remota y toma de control por vulnerabilidad de señalización. |
| CVE |
CVE-2026-4711 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 marzo 2026 |
| Vendor |
Mozilla |
| Producto |
Firefox y Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla Advisory |
| Descripción |
Vulnerabilidad de uso después de liberar (use-after-free) en el componente Widget: Cocoa. Esta vulnerabilidad afecta a Firefox en versiones anteriores a la 149 y Thunderbird anteriores a la 149, así como a sus versiones ESR anteriores a la 140.9.
Este fallo permite que un atacante ejecute código arbitrario aprovechando la memoria liberada de forma incorrecta, lo que puede conducir a la ejecución remota de código o a la alteración del comportamiento del producto afectado.
|
| Estrategia |
Actualizar urgentemente Firefox y Thunderbird a la versión 149 o superior (para ESR a 140.9 o superior). Monitorizar intentos de explotación y reforzar políticas de seguridad en endpoints para detectar actividad anómala. Implementar filtros y prácticas de seguridad frente a exploits dirigidos a vulnerabilidades de uso después de liberar. |
—–
| CVE |
CVE-2026-4715 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
Mozilla |
| Producto |
Firefox y Thunderbird |
| Versiones |
Firefox anteriores a 149, Firefox ESR anteriores a 140.9, Thunderbird anteriores a 149 y Thunderbird ESR anteriores a 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla Issue 2018405 |
| Descripción |
Memoria no inicializada en el componente Graphics: Canvas2D. Esta vulnerabilidad afecta a Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149 y Thunderbird < 140.9.
Un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del proceso del navegador mediante la manipulación maliciosa de gráficos Canvas2D, lo que puede provocar ejecución remota de código o fuga de información sensible. |
| Estrategia |
Actualizar inmediatamente a las versiones 149 o superiores de Firefox y Thunderbird o a Firefox ESR y Thunderbird ESR 140.9 o superiores. Además, monitorizar logs y comportamiento anómalo relacionado con la renderización gráfica para detectar intentos de explotación. Aplicar políticas estrictas de ejecución de código y restringir la interacción con contenido no confiable. |
| CVE |
CVE-2026-4716 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026, 04:31 (UTC) |
| Vendor |
Mozilla |
| Producto |
Mozilla Firefox y Thunderbird |
| Versiones |
Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla |
| Descripción |
Condiciones incorrectas de límites y memoria no inicializada en el componente del motor de JavaScript. Esta vulnerabilidad afecta a Mozilla Firefox en versiones anteriores a la 149 y Thunderbird en versiones anteriores a 149 y ESR < 140.9.
Esto puede ser explotado aprovechando la gestión incorrecta de memoria y límites en el motor JavaScript para ejecutar código arbitrario o causar corrupción, comprometiendo la integridad y seguridad del usuario. |
| Estrategia |
Actualizar inmediatamente todos los equipos a Firefox 149 o superior y Thunderbird 149 o superior. Monitorizar alertas y actividad anómala que pueda indicar explotación activa. Aplicar políticas de restricción de ejecución de código y realizar test de seguridad adicionales sobre el motor JavaScript. |
—
| CVE |
CVE-2026-4717 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25/03/2026 |
| Vendor |
Mozilla Corporation |
| Producto |
Firefox y Thunderbird |
| Versiones |
Firefox versiones anteriores a 149, Firefox ESR anteriores a 140.9, Thunderbird versiones anteriores a 149 y Thunderbird ESR anteriores a 140.9 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla – CVE-2026-4717 |
| Descripción |
Escalada de privilegios en el componente Netmonitor. Esta vulnerabilidad afecta a Firefox en versiones anteriores a la 149, Firefox ESR anteriores a la 140.9, Thunderbird anteriores a la 149 y Thunderbird ESR anteriores a la 140.9. Permite, mediante explotación, obtener mayores privilegios dentro del sistema comprometido, facilitando ataques más sofisticados y potencialmente comprometiendo el entorno del usuario. |
| Estrategia |
Actualizar inmediatamente los productos afectados a las versiones 149 o superiores para Firefox y Thunderbird o sus respectivas versiones ESR. Además, revisar y restringir privilegios de usuarios y monitorear comportamientos anómalos en entornos con estas versiones para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-4723 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
Mozilla |
| Producto |
Firefox y Thunderbird |
| Versiones |
versiones anteriores a 149 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Bugzilla Mozilla |
| Descripción |
Vulnerabilidad de tipo use-after-free en el componente del motor JavaScript en los productos Firefox y Thunderbird. Este fallo afecta a todas las versiones anteriores a la 149. Permite a un atacante remoto ejecutar código arbitrario causando un estado de memoria inválida o liberada, lo que puede derivar en la ejecución no autorizada de instrucciones o un fallo crítico.
Esta vulnerabilidad crítica, con exploits públicos confirmados, puede ser explotada mediante la visita a una página web maliciosa con código JavaScript especialmente diseñado o al abrir un correo malicioso, lo que representa un riesgo real de compromiso total sobre los sistemas afectados. |
| Estrategia |
Actualizar inmediatamente Firefox y Thunderbird a la versión 149 o superior para mitigar esta grave vulnerabilidad. Implementar políticas de bloqueo de contenido no fiable y revisiones periódicas de los navegadores instalados. Monitorizar actividad anómala y alerts de explotación activas en la red. La explotación activa está confirmada y debe priorizarse su corrección sin dilación. |
| CVE |
CVE-2026-4725 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026, 04:31 (UTC) |
| Vendor |
Mozilla |
| Producto |
Firefox y Thunderbird |
| Versiones |
versiones anteriores a 149 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Bugzilla Mozilla – CVE-2026-4725 |
| Descripción |
Escapatoria del sandbox por uso después de liberar (use-after-free) en el componente Graphics: Canvas2D. Esta vulnerabilidad afecta a Firefox y Thunderbird en versiones anteriores a la 149.
El fallo permite a un atacante ejecutar código arbitrario fuera del sandbox de seguridad mediante la explotación de la corrupción de memoria en el procesamiento gráfico, lo que podría comprometer totalmente el sistema del usuario expuesto.
|
| Estrategia |
Actualizar urgentemente Firefox y Thunderbird a la versión 149 o superior donde se corrige esta vulnerabilidad. Monitorizar activamente la aparición de exploits públicos y reforzar políticas de navegación segura para mitigar la explotación por contenido malicioso en web o emails. |
| CVE |
CVE-2025-71275 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 Marzo 2026, 04:31 (UTC) |
| Vendor |
Zimbra |
| Producto |
Zimbra Collaboration Suite (ZCS) PostJournal |
| Versiones |
versión 8.8.15 |
| Exploit Públicos |
Sí |
| Referencia |
Packet Storm Advisory |
| Descripción |
El servicio PostJournal de Zimbra Collaboration Suite (ZCS) versión 8.8.15 contiene una vulnerabilidad de inyección de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema explotando una sanitización inadecuada del parámetro RCPT TO mediante inyección SMTP. Los atacantes pueden insertar sintaxis de expansión de shell a través del parámetro RCPT TO para conseguir ejecución remota de código bajo el contexto del servicio Zimbra. |
| Estrategia |
Aplicar inmediatamente el parche oficial que corrige esta inyección de comandos en versión 8.8.15 o superior. Bloquear y monitorizar intentos sospechosos de inyección SMTP en parámetros RCPT TO. Restringir el acceso al servicio Zimbra y usar mecanismos de defensa en profundidad como WAF para detectar patrones de shell injection. Revisar logs para trazas de explotación activa dada la existencia de exploits públicos. |
—–
| CVE |
CVE-2026-33340 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Fabricante |
LoLLMs |
| Producto Afectado |
lollms-webui (Interfaz web de Lord of Large Language and Multi modal Systems) |
| Versiones Afectadas |
Todas las versiones conocidas existentes |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory]</td |
| Descripción |
Se ha identificado una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en todas las versiones de lollms-webui. El endpoint `@router.post(«/api/proxy»)` permite a atacantes no autenticados forzar al servidor a realizar solicitudes GET arbitrarias. Esto puede ser explotado para acceder a servicios internos, escanear redes locales o exfiltrar metadatos sensibles de la nube (como tokens IAM de AWS/GCP). Actualmente no existen versiones parcheadas. |
| Evaluación |
Esta vulnerabilidad tiene un riesgo real y alto para la empresa, pues permite a un atacante remoto sin autenticar acceder a sistemas internos críticos o robar credenciales de nube, lo que podría derivar en compromiso total de la infraestructura. Ya existen exploits públicos, por lo que la explotación activa es posible y prioritario. |
| Estrategia |
Recomendar la inmediata desactivación del endpoint vulnerable hasta que se publique un parche oficial. Implementar controles de filtrado y restricción estricta en las llamadas salientes del servidor para prevenir peticiones arbitrarias. Monitorizar tráfico y registros para detectar intentos de explotación y bloquear accesos no autorizados. |
—
| CVE |
CVE-2026-2417 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
Pharos Controls |
| Producto |
Mosaic Show Controller firmware |
| Versiones |
versión 2.15.3 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso CISA sobre CVE-2026-2417 |
| Descripción |
Una vulnerabilidad de falta de autenticación en funciones críticas en la versión 2.15.3 del firmware de Pharos Controls Mosaic Show Controller podría permitir a un atacante no autenticado omitir la autenticación y ejecutar comandos arbitrarios con privilegios root.
Esta vulnerabilidad puede ser explotada remotamente por un atacante sin necesidad de credenciales para tomar control total del dispositivo comprometido, lo que supone un riesgo grave para la infraestructura y servicios que dependan de este controlador. La existencia de exploits públicos aumenta la probabilidad de ataques activos. |
| Estrategia |
Actualizar inmediatamente el firmware a una versión parcheada suministrada por Pharos Controls. Implementar segmentación y controles estrictos en la red para limitar el acceso a estos dispositivos críticos. Monitorizar registros para detectar intentos de explotación y corroborar la ausencia de accesos no autorizados. |
| CVE |
CVE-2026-33322 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
MinIO |
| Producto |
MinIO Object Storage |
| Versiones |
Desde RELEASE.2022-11-08T05-27-07Z hasta antes de RELEASE.2026-03-17T21-25-16Z |
| Exploit Públicos |
Sí |
| Referencia |
GHSA-5cx5-wh4m-82fh advisories |
| Descripción |
Vulnerabilidad de confusión de algoritmo JWT en la autenticación OpenID Connect de MinIO, un sistema de almacenamiento de objetos de alto rendimiento. Desde RELEASE.2022-11-08T05-27-07Z hasta antes de RELEASE.2026-03-17T21-25-16Z, un atacante que conozca el OIDC ClientSecret puede falsificar tokens de identidad arbitrarios y obtener credenciales S3 con cualquier política, incluida la consolaAdmin. Este problema ha sido parcheado en RELEASE.2026-03-17T21-25-16Z. |
| Estrategia |
Actualizar inmediatamente a RELEASE.2026-03-17T21-25-16Z o superior para eliminar esta vulnerabilidad. Restringir el acceso al OIDC ClientSecret y auditar los logs de autenticación para detectar posibles explotaciones. Implementar controles adicionales de monitoreo y segmentación para limitar el impacto en caso de acceso no autorizado. |
| CVE |
CVE-2026-33419 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
MinIO |
| Producto |
MinIO AIStor – Security Token Service (STS) |
| Versiones |
Versiones anteriores a RELEASE.2026-03-17T21-25-16Z |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad MinIO GitHub |
| Descripción |
MinIO es un sistema de almacenamiento de objetos de alto rendimiento. Antes de la versión RELEASE.2026-03-17T21-25-16Z, el endpoint AssumeRoleWithLDAPIdentity del Security Token Service (STS) de MinIO AIStor es vulnerable a un ataque de fuerza bruta sobre credenciales LDAP debido a dos debilidades combinadas: (1) respuestas de error distinguibles que permiten la enumeración de nombres de usuario, y (2) ausencia de limitación en la tasa de intentos de autenticación. Un atacante no autenticado en red puede enumerar usuarios LDAP válidos y realizar intentos ilimitados de adivinanza de contraseñas para obtener credenciales temporales estilo AWS STS, accediendo a los buckets y objetos S3 de la víctima.
|
| Estrategia |
Actualizar inmediatamente MinIO AIStor a la versión RELEASE.2026-03-17T21-25-16Z o superior que parchea esta vulnerabilidad. Implementar controles adicionales de limitación de tasa y monitoreo de múltiples intentos fallidos de autenticación. Revisar logs para detectar indicios de enumeración de usuarios o fuerza bruta activa y restringir accesos a endpoints de STS. |
| CVE |
CVE-2025-33244 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de marzo de 2026 |
| Vendor |
NVIDIA |
| Producto |
APEX para Linux / PyTorch |
| Versiones |
PyTorch versiones anteriores a 2.6 |
| Exploit Públicos |
Sí |
| Referencia |
NVD – CVE-2025-33244 |
| Descripción |
APEX para Linux de NVIDIA contiene una vulnerabilidad donde un atacante no autorizado podría provocar la deserialización de datos no confiables. Esta vulnerabilidad afecta a entornos que utilizan PyTorch en versiones anteriores a la 2.6. Una explotación exitosa podría derivar en ejecución remota de código, denegación de servicio, escalada de privilegios, manipulación de datos y divulgación de información. |
| Estrategia |
Actualizar inmediatamente a PyTorch versión 2.6 o superior. Implementar controles estrictos en el manejo de datos deserializados, restringir el acceso a entornos que usen APEX, y monitorizar señales de explotación activa dada la existencia de exploits públicos confirmados. |
—–