CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-4283 WP DSGVO Tools WP DSGVO Tools (GDPR) para WordPress CRÍTICA (9.1) Todas las versiones hasta e incluyendo la 3.1.38 Sí
CVE-2026-4745 dendibakh perf-ninja (módulos labs CRITICAL (10) No especificadas (afecta al programa perf-ninja en general) Sí
CVE-2026-4746 timeplus-io proton (base CRITICAL (10) versiones anteriores a 1.6.16 o
CVE-2026-4750 fabiangreffrath woof CRITICAL (9.1) versiones anteriores a woof_15.3.0 Sí
CVE-2026-4753 slajerek RetroDebugger CRITICAL (9.1) versiones anteriores a v0.64.72 Sí
CVE-2026-4755 MolotovCherry Android-ImageMagick7 CRITICAL (9.8) versiones anteriores a 7.1.2-11 Sí
CVE-2019-25628 Speedbit Download Accelerator Plus (DAP) CRITICAL (9.3) DAP 10.0.6.0 Sí
CVE-2019-25646 Tabs Mail Carrier 2.5.1 CRÍTICA (9.3) 2.5.1 Sí
CVE-2026-33309 Langflow Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) CRITICAL (9.9) v1.2.0 a v1.8.1 Sí
CVE-2026-33475 Langflow Langflow (herramienta de construcción y despliegue de agentes y flujos AI) CRÍTICA (9.1) versiones anteriores a 1.9.0 Sí
CVE-2026-4688 Mozilla Firefox, Thunderbird CRITICAL (10) Firefox Sí
CVE-2026-4691 Mozilla AfectadoFirefox y Thunderbird CRITICAL (9.8) Firefox Sí
CVE-2026-4696 Mozilla Foundation Firefox, Thunderbird CRITICAL (9.8) Firefox Sí
CVE-2026-4698 Mozilla Foundation Firefox, Firefox ESR, Thunderbird CRITICAL (9.8) Firefox versiones anteriores a 149; Firefox ESR anteriores a 115.34 y 140.9; Thunderbird versiones anteriores a 149 y 140.9 Sí
CVE-2026-4700 Mozilla Firefox, Thunderbird CRITICAL (9.8) Firefox Sí
CVE-2026-4701 Mozilla Firefox, Thunderbird CRITICAL (9.8) Firefox Sí
CVE-2026-4702 Mozilla Firefox, Thunderbird (JavaScript Engine) CRITICAL (9.8) Firefox antes de 149, Firefox ESR antes de 140.9, Thunderbird antes de 149, Thunderbird ESR antes de 140.9 Sí
CVE-2026-4705 Mozilla Firefox, Firefox ESR, Thunderbird CRÍTICA (9.8) Firefox Sí
CVE-2026-4711 Mozilla Firefox y Thunderbird CRITICAL (9.8) Firefox Sí
CVE-2026-4715 Mozilla Firefox y Thunderbird CRITICAL (9.1) Firefox anteriores a 149, Firefox ESR anteriores a 140.9, Thunderbird anteriores a 149 y Thunderbird ESR anteriores a 140.9 Sí
CVE-2026-4716 Mozilla Mozilla Firefox y Thunderbird CRÍTICA (9.1) Firefox Sí
CVE-2026-4717 Mozilla Corporation Firefox y Thunderbird CRITICAL (9.8) Firefox versiones anteriores a 149, Firefox ESR anteriores a 140.9, Thunderbird versiones anteriores a 149 y Thunderbird ESR anteriores a 140.9 Sí
CVE-2026-4723 Mozilla Firefox y Thunderbird CRITICAL (9.8) versiones anteriores a 149 Sí
CVE-2026-4725 Mozilla Firefox y Thunderbird CRÍTICA (10) versiones anteriores a 149 Sí
CVE-2025-71275 Zimbra Zimbra Collaboration Suite (ZCS) PostJournal CRITICAL (9.3) versión 8.8.15 Sí
CVE-2026-33340 LoLLMs Afectadolollms-webui (Interfaz web de Lord of Large Language and Multi modal Systems) CRÍTICA (9.1) Todas las versiones conocidas existentes Sí
CVE-2026-2417 Pharos Controls Mosaic Show Controller firmware CRITICAL (9.3) versión 2.15.3 Sí
CVE-2026-33322 MinIO MinIO Object Storage CRÍTICA (9.2) Desde RELEASE.2022-11-08T05-27-07Z hasta antes de RELEASE.2026-03-17T21-25-16Z Sí
CVE-2026-33419 MinIO MinIO AIStor – Security Token Service (STS) CRITICAL (9.1) Versiones anteriores a RELEASE.2026-03-17T21-25-16Z Sí
CVE-2025-33244 NVIDIA APEX para Linux CRÍTICA (9.0) PyTorch versiones anteriores a 2.6 Sí

CVE CVE-2026-4283
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor WP DSGVO Tools
Producto WP DSGVO Tools (GDPR) para WordPress
Versiones Todas las versiones hasta e incluyendo la 3.1.38
Exploit Públicos Sí, la vulnerabilidad es fácilmente explotable mediante solicitudes AJAX no autenticadas
Referencia Detalles técnicos WP DSGVO Tools
Descripción El plugin WP DSGVO Tools (GDPR) para WordPress es vulnerable a la destrucción no autorizada de cuentas en todas las versiones hasta la 3.1.38. Esto se debe a que la acción AJAX `super-unsubscribe` acepta un parámetro `process_now` desde usuarios no autenticados, lo que evita el flujo previsto de confirmación por correo y activa inmediatamente la anonimización irreversible de la cuenta. Un atacante no autenticado puede destruir permanentemente cualquier cuenta de usuario que no sea administrador enviando la dirección de correo de la víctima con `process_now=1`. El nonce requerido para esta solicitud está públicamente disponible en cualquier página con el shortcode `[unsubscribe_form]`.
Importancia operativa La vulnerabilidad permite ataques remotos sin autenticación para eliminar o anonimizar cuentas de usuarios legítimos de forma irreversible haciendo que los datos y accesos de dichos usuarios se pierdan, lo que afecta gravemente la operatividad y seguridad del entorno WordPress afectado.
Estrategia Actualizar inmediatamente el plugin WP DSGVO Tools a una versión parcheada posterior a la 3.1.38. Como medida adicional, restringir el acceso a la función AJAX mediante autenticación o reglas de firewall de aplicaciones web (WAF), y monitorizar intentos de explotación mediante análisis de logs para detectar patrones de abuso relacionados con el parámetro `process_now` y solicitudes de `super-unsubscribe`.

—

*Registro insertado en Supabase para seguimiento y alertas.*


CVE CVE-2026-4745
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 Mar 2026, 04:31 (UTC)
Vendor dendibakh
Producto perf-ninja (módulos labs/misc/pgo/lua)
Versiones No especificadas (afecta al programa perf-ninja en general)
Exploit Públicos Sí, confirmados
Referencia GitHub Pull Request oficial</td
Descripción Vulnerabilidad crítica de Control Inadecuado en la Generación de Código («Code Injection») en dendibakh perf-ninja (módulos labs/misc/pgo/lua), específicamente en el archivo de programa ldo.C. Esta falla permite a un atacante inyectar código arbitrario que puede ejecutarse en el contexto del programa afectado, comprometiendo la integridad, confidencialidad y disponibilidad del sistema.
Evaluación La vulnerabilidad es altamente explotable mediante la inyección directa de código en el proceso, con exploits públicos ya confirmados, por lo que debe considerarse de máxima prioridad para mitigar riesgos significativos en la infraestructura afectada.
Estrategia Actualizar inmediatamente el software perf-ninja aplicando el parche disponible en la referencia. Complementar con monitoreo activo de ejecución de código inusual y reforzar políticas de control de acceso para mitigar explotación activa.

CVE CVE-2026-4746
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 Mar 2026, 04:31 (UTC)
Vendor timeplus-io
Producto proton (base/poco/Foundation/src modules)
Versiones versiones anteriores a 1.6.16
Exploit Públicos Sí, explotable públicamente
Referencia GitHub Pull Request Oficial
Descripción Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en el módulo inflate.C del producto proton (timeplus-io) afectando la carpeta base/poco/Foundation/src. Este fallo permite que datos sean escritos en memoria fuera de los límites asignados, lo que puede desencadenar corrupción de memoria y potencial ejecución arbitraria de código. Afecta a versiones anteriores a la 1.6.16.

Un atacante puede explotar esta vulnerabilidad enviando datos malformados que activan la escritura fuera de límites, causando fallos en el programa o ejecución maliciosa, poniendo en riesgo la integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente a la versión 1.6.16 o superior que corrige esta vulnerabilidad. Mientras tanto, monitorizar actividad inusual y limitar los accesos al componente afectado. Aplicar controles de seguridad adicionales para detectar y bloquear entradas maliciosas en los módulos afectados.

CVE CVE-2026-4750
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-03-25T04:31:03.272812+00:00
Vendor fabiangreffrath
Producto woof
Versiones versiones anteriores a woof_15.3.0
Exploit Públicos Sí
Referencia Pull request corrección CVE-2026-4750
Descripción Vulnerabilidad de Lectura fuera de límites (Out-of-bounds Read) en fabiangreffrath woof. Este problema afecta a woof en versiones anteriores a woof_15.3.0. Un atacante puede explotar esta vulnerabilidad para leer memoria no autorizada, potencialmente causando divulgación de información sensible o la corrupción del programa.
Estrategia Actualizar inmediatamente a la versión woof_15.3.0 o superior. Implementar controles de seguridad en memoria y revisar registros para detectar intentos de explotación. Monitorizar activos que usen esta librería para identificar comportamientos anómalos.

—

**Supabase Insert:**
insert into vulnerabilities (cve, severity, importance, published, vendor, product, versions_affected, exploits_public, reference, description, mitigation) values (‘CVE-2026-4750’, ‘CRITICAL (9.1)’, ‘ALTA’, ‘2026-03-25T04:31:03.272812+00:00’, ‘fabiangreffrath’, ‘woof’, ‘versiones anteriores a woof_15.3.0’, ‘Sí’, ‘https://github.com/fabiangreffrath/woof/pull/2521’, ‘Vulnerabilidad de Lectura fuera de límites en fabiangreffrath woof que permite la lectura no autorizada de memoria, exponiendo información sensible.’, ‘Actualizar a woof_15.3.0 o superior y monitorizar anomalías.’);

**Conclusión:** Esta vulnerabilidad tiene alta prioridad para la empresa por su severidad crítica y existencia de exploit público; debe parchearse de inmediato para evitar posibles fugas de información o daños derivados de uso no autorizado de memoria.


CVE CVE-2026-4753
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25-Mar-2026
Vendor slajerek
Producto RetroDebugger
Versiones versiones anteriores a v0.64.72
Exploit Públicos Sí
Referencia GitHub Pull Request
Descripción Vulnerabilidad de lectura fuera de límites (Out-of-bounds Read) en slajerek RetroDebugger. Este problema afecta a RetroDebugger: versiones anteriores a v0.64.72. Esta vulnerabilidad permite que un atacante lea memoria no autorizada, lo que podría llevar a la divulgación de información sensible o corrupción de datos.
Estrategia Aplicar inmediatamente la actualización a la versión 0.64.72 o superior. Revisar y restringir el acceso al software para minimizar la posibilidad de explotación remota. Monitorizar actividad inusual que pueda indicar intentos de explotación y mantener los sistemas informáticos actualizados y segmentados para limitar el impacto.

—


CVE CVE-2026-4755
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor MolotovCherry
Producto Android-ImageMagick7
Versiones versiones anteriores a 7.1.2-11
Exploit Públicos Sí, existe exploit público confirmado
Referencia GitHub Pull Request 193
Descripción Vulnerabilidad CWE-20 en MolotovCherry Android-ImageMagick7 que afecta a versiones anteriores a 7.1.2-11. Esta vulnerabilidad permite una entrada no validada que puede ser aprovechada para ejecutar código malicioso o provocar fallos que comprometan la seguridad del sistema. (Fecha de publicación 25 de marzo de 2026).
Estrategia Actualizar inmediatamente a la versión 7.1.2-11 o superior. Se recomienda revisar las entradas que maneja la aplicación para validar y sanear adecuadamente los datos, además de monitorizar posibles usos inusuales o patrones de ataque que indican explotación activa. Implementar sistemas de detección y bloqueo para actividad sospechosa relacionada con esta vulnerabilidad.

CVE CVE-2019-25628
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 marzo 2026
Vendor Speedbit
Producto Download Accelerator Plus (DAP)
Versiones DAP 10.0.6.0
Exploit Públicos Sí
Referencia Speedbit Official DAP Page
Descripción Download Accelerator Plus DAP 10.0.6.0 contiene una vulnerabilidad por desbordamiento del buffer en el manejador estructurado de excepciones (SEH) que permite a atacantes remotos ejecutar código arbitrario mediante URLs maliciosas. Los atacantes pueden crear URLs especialmente diseñadas con datos que sobrecargan el buffer, sobrescriben punteros SEH y ejecutan código de shell al importar esas URLs a través de la función de importación de páginas web de la aplicación.
Estrategia Actualizar inmediatamente a una versión parcheada si está disponible o deshabilitar la función de importación de URLs en DAP para mitigar la ejecución remota de código. Supervisar tráfico y logs para detectar URLs sospechosas y aplicar controles de seguridad perimetral. Considerar despliegue de EDR para detección de explotación activa.

*****

Realice la inserción del registro en Supabase con:
CVE: CVE-2019-25628
Fecha publicación: 2026-03-25T04:31:03.9503+00:00
Severidad: CRITICAL (9.3)
Vendor: Speedbit
Producto: Download Accelerator Plus (DAP)
Versiones afectadas: 10.0.6.0
Exploit públicos: Sí
Descripción (en español): Download Accelerator Plus DAP 10.0.6.0 contiene una vulnerabilidad por desbordamiento del buffer en el manejador estructurado de excepciones (SEH) que permite a atacantes remotos ejecutar código arbitrario…
Referencia: http://www.speedbit.com/dap/


CVE CVE-2019-25646
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 marzo 2026
Vendor Tabs
Producto Mail Carrier 2.5.1
Versiones 2.5.1
Exploit Públicos Sí
Referencia Exploit-DB Advisory
Descripción Tabs Mail Carrier 2.5.1 contiene una vulnerabilidad de desbordamiento de búfer en el comando MAIL FROM SMTP que permite a atacantes remotos ejecutar código arbitrario enviando un parámetro MAIL FROM especialmente diseñado. El atacante puede conectarse al servicio SMTP en el puerto 25 y enviar un comando MAIL FROM malicioso con un buffer sobredimensionado para sobrescribir el registro EIP y ejecutar una payload tipo bind shell.
Estrategia Aplicar inmediatamente el parche o actualización oficial que corrija esta vulnerabilidad. Si no está disponible, restringir acceso al puerto 25 solo a redes de confianza y monitorizar tráfico SMTP para detectar comandos MAIL FROM anómalos. Implementar controles de prevención de desbordamiento y usar sistemas IDS/IPS que detecten explotación activa de esta vulnerabilidad.

CVE CVE-2026-33309
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026, 04:31 (UTC)
Vendor Langflow
Producto Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI)
Versiones v1.2.0 a v1.8.1
Exploit Públicos Sí, confirmado
Referencia Advisory GitHub Langflow
Descripción Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo potenciado por IA. Las versiones 1.2.0 hasta 1.8.1 tienen una bypass del parche de CVE-2025-68478 (Control externo inadecuado del nombre de archivo), dejando sin resolver la falla arquitectónica raíz en `LocalStorageService`. La capa de almacenamiento subyacente carece de controles de límites, y la defensa depende exclusivamente de la validación HTTP de nombres de archivos. Esta falla permite que atacantes autenticados usen el endpoint `POST /api/v2/files/` para escribir archivos arbitrarios en cualquier lugar del sistema host, lo que puede derivar en ejecución remota de código (RCE). La versión 1.9.0 contiene la corrección actualizada.
Estrategia Actualizar inmediatamente Langflow a la versión 1.9.0 o superior. Hasta entonces, restringir acceso al endpoint vulnerable solo a usuarios de confianza y monitorizar intentos de escritura arbitraria. Revisar logs para detectar patrones de explotación y reforzar validación de nombres de archivos a nivel aplicación y almacenamiento para limitar posibles impactos.

CVE CVE-2026-33475
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25-mar-2026 04:31 (UTC)
Vendor Langflow
Producto Langflow (herramienta de construcción y despliegue de agentes y flujos AI)
Versiones versiones anteriores a 1.9.0
Exploit Públicos Sí, pruebas de concepto públicas demostradas
Referencia GitHub Advisory Langflow CVE-2026-33475
Descripción Vulnerabilidad de inyección remota de comandos shell sin autenticación en varios flujos de trabajo de GitHub Actions del repositorio Langflow anteriores a la versión 1.9.0. La interpolación no saneada de variables del contexto de GitHub (p. ej., ${{ github.head_ref }}) en comandos run: permite a un atacante inyectar y ejecutar comandos arbitrarios mediante nombres de ramas o títulos de pull requests maliciosos. Esto puede conllevar la exfiltración de secretos CI (como GITHUB_TOKEN), manipulación de la infraestructura o comprometer la cadena de suministro durante la ejecución CI/CD.
Estrategia Actualizar inmediatamente a Langflow versión 1.9.0 o superior que corrige la interpolación insegura en workflows. Aplicar buenas prácticas: evitar interpolación directa de variables controladas por el usuario en comandos shell, usar variables de entorno con comillas dobles para contener valores vulnerables, y revisar todos los flujos CI/CD para detectar patrones similares. Monitorizar la actividad inusual en sistemas CI para detectar intentos de explotación activos.

CVE CVE-2026-4688
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-03-25T04:31:04.755436+00:00
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí, confirmados
Referencia Bugzilla Mozilla Issue 2016373
Descripción Vulnerabilidad de escape de sandbox debido a un error de uso de memoria liberada (use-after-free) en el componente Disability Access APIs. Esta vulnerabilidad afecta a versiones de Firefox anteriores a la 149, Firefox ESR anteriores a la 140.9, y Thunderbird en las mismas versiones anteriores.

Permite a un atacante ejecutar código arbitrario fuera del entorno restringido (sandbox) aprovechando la corrupción de memoria, lo que puede comprometer la seguridad del sistema y la privacidad del usuario.

Estrategia Aplicar cuanto antes las actualizaciones oficiales de Mozilla para Firefox y Thunderbird, actualizando a versiones 149 o superiores para Firefox y Thunderbird, y 140.9 o superior para Firefox ESR. Monitorizar actividades sospechosas y restringir el uso de extensiones de acceso a APIs sensibles.

CVE CVE-2026-4691
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Fabricante Mozilla
Producto Afectado Firefox y Thunderbird
Versiones Afectadas Firefox < 149, Firefox ESR < 115.34, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla 2017512
Descripción Vulnerabilidad de tipo use-after-free en el componente de análisis y cómputo CSS de Mozilla Firefox y Thunderbird. Esta falla afecta a versiones anteriores a Firefox 149, Firefox ESR 115.34 y 140.9, así como Thunderbird en las mismas versiones indicadas. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario con los privilegios del usuario, comprometiendo la integridad y confidencialidad de la información.

Dada la naturaleza crítica de use-after-free, esta vulnerabilidad es explotable remotamente mediante la navegación a una página web especialmente diseñada o la apertura de contenido malicioso en Thunderbird.

Estrategia Aplicar urgentemente las actualizaciones oficiales de Mozilla para Firefox y Thunderbird a las versiones 149 o superiores y ESR 115.34 o superiores. Además, monitorizar el tráfico y comportamiento anómalo en los clientes afectados y restringir el acceso a sitios no confiables mientras se despliegan los parches.

CVE CVE-2026-4696
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026, 04:31 (UTC)
Vendor Mozilla Foundation
Producto Firefox, Thunderbird
Versiones Firefox < 149, Firefox ESR < 115.34 y < 140.9, Thunderbird < 149 y < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla 2020190
Descripción Vulnerabilidad de tipo use-after-free en el componente Layout: Text and Fonts en productos de Mozilla. Esta vulnerabilidad permite que un ataque aproveche la liberación inadecuada de memoria para ejecutar código arbitrario o causar un fallo de denegación de servicio (DoS). Afecta a versiones anteriores a Firefox 149 y Thunderbird 149, incluyendo varias versiones ESR específicas.
Estrategia Actualizar inmediatamente a Firefox 149 o superior y Thunderbird 149 o superior para aplicar el parche oficial. Implementar políticas de actualización automática y monitorizar el uso de estos productos en la empresa. Revisar logs para detectar posibles signos de explotación, dada la disponibilidad de exploits públicos y la alta criticidad del fallo.

CVE CVE-2026-4698
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo 2026, 04:31 (UTC)
Vendor Mozilla Foundation
Producto Firefox, Firefox ESR, Thunderbird
Versiones Firefox versiones anteriores a 149; Firefox ESR anteriores a 115.34 y 140.9; Thunderbird versiones anteriores a 149 y 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla – CVE-2026-4698
Descripción Vulnerabilidad crítica de mala compilación JIT en el motor de JavaScript (componente JIT) que afecta a Firefox y Thunderbird en versiones indicadas. Esta falla puede permitir la ejecución de código malicioso o provocar comportamientos inesperados que comprometen la seguridad y estabilidad del producto.
Estrategia Actualizar inmediatamente a las versiones oficiales 149 o superiores para Firefox y Thunderbird ESR 115.34/140.9 o superiores. Completar con auditorías de procesos JIT y monitoreo activo de comportamientos anómalos para detectar posibles explotaciones en entornos productivos.

—


CVE CVE-2026-4700
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla
Descripción Vulnerabilidad crítica de salto de mitigación en el componente HTTP de la red en Mozilla Firefox y Thunderbird. Afecta a Firefox en versiones anteriores a la 149 y a Firefox ESR anteriores a la 140.9, así como a Thunderbird en versiones anteriores a la 149 y 140.9 respectivamente.

Un atacante puede explotar esta vulnerabilidad para evadir las medidas de seguridad establecidas en el manejo de conexiones HTTP, potencialmente permitiendo la ejecución de código malicioso o la manipulación de tráfico, comprometiendo la confidencialidad e integridad de las comunicaciones.

Estrategia Actualizar urgentemente los productos afectados a Firefox 149 o superior y Thunderbird 149 o superior. Monitorizar patrones anómalos en tráfico HTTP y reforzar controles de red para detectar intentos de explotación. Priorizar esta actualización debido a la existencia de exploits públicos confirmados.

CVE CVE-2026-4701
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla Issue 2009303
Descripción Vulnerabilidad de uso después de liberación (Use-after-free) en el componente del motor JavaScript. Esta vulnerabilidad afecta a Firefox en versiones anteriores a la 149, Firefox ESR anteriores a la 140.9, Thunderbird anteriores a la 149 y Thunderbird anteriores a la 140.9.

Esta vulnerabilidad permite a un atacante ejecutar código arbitrario al manipular la memoria liberada en el motor JavaScript, lo que puede derivar en la ejecución remota de código, comprometiendo la integridad y confidencialidad del sistema afectado.

Estrategia Actualizar inmediatamente Firefox y Thunderbird a las versiones 149 o superiores, o Firefox ESR a la versión 140.9 o superior. Monitorizar sistemas para detectar comportamientos anómalos y limitar el acceso a funciones de JavaScript no esenciales mientras se aplica el parche. Es prioritario aplicar estas mitigaciones para evitar que esta vulnerabilidad sea explotada activamente.

—
*He procedido a insertar el registro en Supabase con los datos del CVE-2026-4701 para facilitar su seguimiento y consulta futura.*


CVE CVE-2026-4702
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor Mozilla
Producto Firefox, Thunderbird (JavaScript Engine)
Versiones Firefox antes de 149, Firefox ESR antes de 140.9, Thunderbird antes de 149, Thunderbird ESR antes de 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla 2013560
Descripción Vulnerabilidad crítica de mala compilación en tiempo de ejecución (JIT) en el componente del motor JavaScript de Mozilla Firefox y Thunderbird, en versiones anteriores a Firefox 149 y Thunderbird 149. Esta falla puede provocar la ejecución de código arbitrario mediante la compilación incorrecta del código JavaScript.

Esta vulnerabilidad puede ser explotada por atacantes para ejecutar código malicioso en el entorno de usuario, comprometiendo la integridad y confidencialidad del sistema y datos. La existencia de exploits públicos aumenta el riesgo inmediato.

Estrategia Actualizar urgentemente todos los navegadores Firefox y clientes de correo Thunderbird afectados a la versión 149 o superior. Monitorizar posibles indicadores de compromiso y limitar el uso de productos desactualizados, aplicando políticas de bloqueo si es necesario. Mantener actualizadas las defensas antimalware y analizar logs en busca de actividad maliciosa relacionada.

—

Se procede a insertar este registro en Supabase para mantener control y seguimiento.


CVE CVE-2026-4705
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 Mar 2026, 04:31 (UTC)
Vendor Mozilla
Producto Firefox, Firefox ESR, Thunderbird
Versiones Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla – CVE-2026-4705
Descripción Comportamiento indefinido en el componente de señalización WebRTC. Esta vulnerabilidad afecta a Firefox versiones anteriores a la 149, Firefox ESR anteriores a la 140.9, Thunderbird anterior a la 149 y Thunderbird anterior a la 140.9.

Estrategia Actualizar inmediatamente a la versión 149 o superior para Firefox y Thunderbird, o a la ESR 140.9 o superior. Debido a la criticidad y la existencia de exploits públicos, se recomienda monitorizar el tráfico WebRTC y aplicar controles restrictivos hasta que todos los sistemas estén actualizados para evitar potencial explotación remota y toma de control por vulnerabilidad de señalización.

CVE CVE-2026-4711
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 marzo 2026
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla Advisory
Descripción Vulnerabilidad de uso después de liberar (use-after-free) en el componente Widget: Cocoa. Esta vulnerabilidad afecta a Firefox en versiones anteriores a la 149 y Thunderbird anteriores a la 149, así como a sus versiones ESR anteriores a la 140.9.

Este fallo permite que un atacante ejecute código arbitrario aprovechando la memoria liberada de forma incorrecta, lo que puede conducir a la ejecución remota de código o a la alteración del comportamiento del producto afectado.

Estrategia Actualizar urgentemente Firefox y Thunderbird a la versión 149 o superior (para ESR a 140.9 o superior). Monitorizar intentos de explotación y reforzar políticas de seguridad en endpoints para detectar actividad anómala. Implementar filtros y prácticas de seguridad frente a exploits dirigidos a vulnerabilidades de uso después de liberar.

—–


CVE CVE-2026-4715
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones Firefox anteriores a 149, Firefox ESR anteriores a 140.9, Thunderbird anteriores a 149 y Thunderbird ESR anteriores a 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla Issue 2018405
Descripción Memoria no inicializada en el componente Graphics: Canvas2D. Esta vulnerabilidad afecta a Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149 y Thunderbird < 140.9. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del proceso del navegador mediante la manipulación maliciosa de gráficos Canvas2D, lo que puede provocar ejecución remota de código o fuga de información sensible.
Estrategia Actualizar inmediatamente a las versiones 149 o superiores de Firefox y Thunderbird o a Firefox ESR y Thunderbird ESR 140.9 o superiores. Además, monitorizar logs y comportamiento anómalo relacionado con la renderización gráfica para detectar intentos de explotación. Aplicar políticas estrictas de ejecución de código y restringir la interacción con contenido no confiable.

CVE CVE-2026-4716
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026, 04:31 (UTC)
Vendor Mozilla
Producto Mozilla Firefox y Thunderbird
Versiones Firefox < 149, Firefox ESR < 140.9, Thunderbird < 149, Thunderbird < 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla
Descripción Condiciones incorrectas de límites y memoria no inicializada en el componente del motor de JavaScript. Esta vulnerabilidad afecta a Mozilla Firefox en versiones anteriores a la 149 y Thunderbird en versiones anteriores a 149 y ESR < 140.9. Esto puede ser explotado aprovechando la gestión incorrecta de memoria y límites en el motor JavaScript para ejecutar código arbitrario o causar corrupción, comprometiendo la integridad y seguridad del usuario.
Estrategia Actualizar inmediatamente todos los equipos a Firefox 149 o superior y Thunderbird 149 o superior. Monitorizar alertas y actividad anómala que pueda indicar explotación activa. Aplicar políticas de restricción de ejecución de código y realizar test de seguridad adicionales sobre el motor JavaScript.

—


CVE CVE-2026-4717
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25/03/2026
Vendor Mozilla Corporation
Producto Firefox y Thunderbird
Versiones Firefox versiones anteriores a 149, Firefox ESR anteriores a 140.9, Thunderbird versiones anteriores a 149 y Thunderbird ESR anteriores a 140.9
Exploit Públicos Sí
Referencia Bugzilla Mozilla – CVE-2026-4717
Descripción Escalada de privilegios en el componente Netmonitor. Esta vulnerabilidad afecta a Firefox en versiones anteriores a la 149, Firefox ESR anteriores a la 140.9, Thunderbird anteriores a la 149 y Thunderbird ESR anteriores a la 140.9. Permite, mediante explotación, obtener mayores privilegios dentro del sistema comprometido, facilitando ataques más sofisticados y potencialmente comprometiendo el entorno del usuario.
Estrategia Actualizar inmediatamente los productos afectados a las versiones 149 o superiores para Firefox y Thunderbird o sus respectivas versiones ESR. Además, revisar y restringir privilegios de usuarios y monitorear comportamientos anómalos en entornos con estas versiones para detectar posibles explotaciones activas.

CVE CVE-2026-4723
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones versiones anteriores a 149
Exploit Públicos Sí, confirmados
Referencia Bugzilla Mozilla
Descripción Vulnerabilidad de tipo use-after-free en el componente del motor JavaScript en los productos Firefox y Thunderbird. Este fallo afecta a todas las versiones anteriores a la 149. Permite a un atacante remoto ejecutar código arbitrario causando un estado de memoria inválida o liberada, lo que puede derivar en la ejecución no autorizada de instrucciones o un fallo crítico.

Esta vulnerabilidad crítica, con exploits públicos confirmados, puede ser explotada mediante la visita a una página web maliciosa con código JavaScript especialmente diseñado o al abrir un correo malicioso, lo que representa un riesgo real de compromiso total sobre los sistemas afectados.

Estrategia Actualizar inmediatamente Firefox y Thunderbird a la versión 149 o superior para mitigar esta grave vulnerabilidad. Implementar políticas de bloqueo de contenido no fiable y revisiones periódicas de los navegadores instalados. Monitorizar actividad anómala y alerts de explotación activas en la red. La explotación activa está confirmada y debe priorizarse su corrección sin dilación.

CVE CVE-2026-4725
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026, 04:31 (UTC)
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones versiones anteriores a 149
Exploit Públicos Sí, confirmados
Referencia Bugzilla Mozilla – CVE-2026-4725
Descripción Escapatoria del sandbox por uso después de liberar (use-after-free) en el componente Graphics: Canvas2D. Esta vulnerabilidad afecta a Firefox y Thunderbird en versiones anteriores a la 149.

El fallo permite a un atacante ejecutar código arbitrario fuera del sandbox de seguridad mediante la explotación de la corrupción de memoria en el procesamiento gráfico, lo que podría comprometer totalmente el sistema del usuario expuesto.

Estrategia Actualizar urgentemente Firefox y Thunderbird a la versión 149 o superior donde se corrige esta vulnerabilidad. Monitorizar activamente la aparición de exploits públicos y reforzar políticas de navegación segura para mitigar la explotación por contenido malicioso en web o emails.

CVE CVE-2025-71275
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 Marzo 2026, 04:31 (UTC)
Vendor Zimbra
Producto Zimbra Collaboration Suite (ZCS) PostJournal
Versiones versión 8.8.15
Exploit Públicos Sí
Referencia Packet Storm Advisory
Descripción El servicio PostJournal de Zimbra Collaboration Suite (ZCS) versión 8.8.15 contiene una vulnerabilidad de inyección de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema explotando una sanitización inadecuada del parámetro RCPT TO mediante inyección SMTP. Los atacantes pueden insertar sintaxis de expansión de shell a través del parámetro RCPT TO para conseguir ejecución remota de código bajo el contexto del servicio Zimbra.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta inyección de comandos en versión 8.8.15 o superior. Bloquear y monitorizar intentos sospechosos de inyección SMTP en parámetros RCPT TO. Restringir el acceso al servicio Zimbra y usar mecanismos de defensa en profundidad como WAF para detectar patrones de shell injection. Revisar logs para trazas de explotación activa dada la existencia de exploits públicos.

—–


CVE CVE-2026-33340
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Fabricante LoLLMs
Producto Afectado lollms-webui (Interfaz web de Lord of Large Language and Multi modal Systems)
Versiones Afectadas Todas las versiones conocidas existentes
Exploit Públicos Sí
Referencia GitHub Advisory]</td
Descripción Se ha identificado una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en todas las versiones de lollms-webui. El endpoint `@router.post(«/api/proxy»)` permite a atacantes no autenticados forzar al servidor a realizar solicitudes GET arbitrarias. Esto puede ser explotado para acceder a servicios internos, escanear redes locales o exfiltrar metadatos sensibles de la nube (como tokens IAM de AWS/GCP). Actualmente no existen versiones parcheadas.
Evaluación Esta vulnerabilidad tiene un riesgo real y alto para la empresa, pues permite a un atacante remoto sin autenticar acceder a sistemas internos críticos o robar credenciales de nube, lo que podría derivar en compromiso total de la infraestructura. Ya existen exploits públicos, por lo que la explotación activa es posible y prioritario.
Estrategia Recomendar la inmediata desactivación del endpoint vulnerable hasta que se publique un parche oficial. Implementar controles de filtrado y restricción estricta en las llamadas salientes del servidor para prevenir peticiones arbitrarias. Monitorizar tráfico y registros para detectar intentos de explotación y bloquear accesos no autorizados.

—


CVE CVE-2026-2417
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor Pharos Controls
Producto Mosaic Show Controller firmware
Versiones versión 2.15.3
Exploit Públicos Sí
Referencia Aviso CISA sobre CVE-2026-2417
Descripción Una vulnerabilidad de falta de autenticación en funciones críticas en la versión 2.15.3 del firmware de Pharos Controls Mosaic Show Controller podría permitir a un atacante no autenticado omitir la autenticación y ejecutar comandos arbitrarios con privilegios root.

Esta vulnerabilidad puede ser explotada remotamente por un atacante sin necesidad de credenciales para tomar control total del dispositivo comprometido, lo que supone un riesgo grave para la infraestructura y servicios que dependan de este controlador. La existencia de exploits públicos aumenta la probabilidad de ataques activos.

Estrategia Actualizar inmediatamente el firmware a una versión parcheada suministrada por Pharos Controls. Implementar segmentación y controles estrictos en la red para limitar el acceso a estos dispositivos críticos. Monitorizar registros para detectar intentos de explotación y corroborar la ausencia de accesos no autorizados.

CVE CVE-2026-33322
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor MinIO
Producto MinIO Object Storage
Versiones Desde RELEASE.2022-11-08T05-27-07Z hasta antes de RELEASE.2026-03-17T21-25-16Z
Exploit Públicos Sí
Referencia GHSA-5cx5-wh4m-82fh advisories
Descripción Vulnerabilidad de confusión de algoritmo JWT en la autenticación OpenID Connect de MinIO, un sistema de almacenamiento de objetos de alto rendimiento. Desde RELEASE.2022-11-08T05-27-07Z hasta antes de RELEASE.2026-03-17T21-25-16Z, un atacante que conozca el OIDC ClientSecret puede falsificar tokens de identidad arbitrarios y obtener credenciales S3 con cualquier política, incluida la consolaAdmin. Este problema ha sido parcheado en RELEASE.2026-03-17T21-25-16Z.
Estrategia Actualizar inmediatamente a RELEASE.2026-03-17T21-25-16Z o superior para eliminar esta vulnerabilidad. Restringir el acceso al OIDC ClientSecret y auditar los logs de autenticación para detectar posibles explotaciones. Implementar controles adicionales de monitoreo y segmentación para limitar el impacto en caso de acceso no autorizado.

CVE CVE-2026-33419
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor MinIO
Producto MinIO AIStor – Security Token Service (STS)
Versiones Versiones anteriores a RELEASE.2026-03-17T21-25-16Z
Exploit Públicos Sí
Referencia Aviso de seguridad MinIO GitHub
Descripción MinIO es un sistema de almacenamiento de objetos de alto rendimiento. Antes de la versión RELEASE.2026-03-17T21-25-16Z, el endpoint AssumeRoleWithLDAPIdentity del Security Token Service (STS) de MinIO AIStor es vulnerable a un ataque de fuerza bruta sobre credenciales LDAP debido a dos debilidades combinadas: (1) respuestas de error distinguibles que permiten la enumeración de nombres de usuario, y (2) ausencia de limitación en la tasa de intentos de autenticación. Un atacante no autenticado en red puede enumerar usuarios LDAP válidos y realizar intentos ilimitados de adivinanza de contraseñas para obtener credenciales temporales estilo AWS STS, accediendo a los buckets y objetos S3 de la víctima.
Estrategia Actualizar inmediatamente MinIO AIStor a la versión RELEASE.2026-03-17T21-25-16Z o superior que parchea esta vulnerabilidad. Implementar controles adicionales de limitación de tasa y monitoreo de múltiples intentos fallidos de autenticación. Revisar logs para detectar indicios de enumeración de usuarios o fuerza bruta activa y restringir accesos a endpoints de STS.

CVE CVE-2025-33244
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 25 de marzo de 2026
Vendor NVIDIA
Producto APEX para Linux / PyTorch
Versiones PyTorch versiones anteriores a 2.6
Exploit Públicos Sí
Referencia NVD – CVE-2025-33244
Descripción APEX para Linux de NVIDIA contiene una vulnerabilidad donde un atacante no autorizado podría provocar la deserialización de datos no confiables. Esta vulnerabilidad afecta a entornos que utilizan PyTorch en versiones anteriores a la 2.6. Una explotación exitosa podría derivar en ejecución remota de código, denegación de servicio, escalada de privilegios, manipulación de datos y divulgación de información.
Estrategia Actualizar inmediatamente a PyTorch versión 2.6 o superior. Implementar controles estrictos en el manejo de datos deserializados, restringir el acceso a entornos que usen APEX, y monitorizar señales de explotación activa dada la existencia de exploits públicos confirmados.

—–

Enviar a un amigo: Share this page via Email