| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-3657 | No especificado | No especificado | ALTA | No especificado | Sí |
| CVE-2025-32975 | No especificado | No especificado | ALTA (no especificada numéricamente) | No especificado | Sí |
| CVE-2026-23658 | Microsoft | Azure DevOps | ALTA | Versiones afectadas no especificadas concretamente, se recomienda aplicar actualización a la última versión disponible | Sí |
| CVE-2026-23659 | Microsoft | Azure Data Factory | ALTA | Versiones anteriores al parche publicado en marzo 2026 | Sí |
| CVE-2026-24299 | Microsoft | Microsoft 365 Copilot | Alta | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-26120 | Microsoft | Microsoft Bing | Alta (Crítico) | No especificadas públicamente | Sí |
| CVE-2026-26136 | Microsoft | Microsoft Copilot | ALTA | No especificadas explícitamente | Sí |
| CVE-2026-26137 | Microsoft | Microsoft 365 Copilot BizChat | No especificada (reputada alta por explotación activa) | No especificadas públicamente | Sí |
| CVE-2026-26138 | Microsoft | Microsoft Purview | Alta (no se especifica puntuación CVSS exacta) | No especificadas explícitamente, se recomienda revisar el aviso oficial | Sí |
| CVE-2026-26139 | Microsoft | Microsoft Purview | ALTA | Versiones afectadas no especificadas explícitamente, aplicar actualizaciones disponibles | Sí |
| CVE-2026-32169 | Microsoft | Azure Cloud Shell | Alta (no especificado en la fuente, basada en explotación activa) | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-32191 | Microsoft | Bing Images | ALTA (explotación remota confirmada) | No especificadas, afecta a versiones actuales al momento de la publicación | Sí |
| CVE-2026-33017 | Langflow | Langflow | Alta (explotación activa confirmada) | No especificadas | Sí |
| CVE-2026-27413 | Cozmoslabs | Profile Builder Pro | CRITICAL (9.3) | desde la versión inicial hasta la 3.13.9 | Sí |
| CVE-2025-60233 | Themeton | Zuut (Tema WordPress) | CRITICAL (9.8) | versiones desde n | Sí |
| CVE-2025-60237 | Themeton | AfectadoFinag (tema de WordPress) | CRITICAL (9.8) | de la primera versión hasta la 1.5.0 | Sí |
| CVE-2026-27065 | ThimPress | BuilderPress (plugin para WordPress) | CRÍTICA (9.8) | Versiones desde 1.0.0 hasta 2.0.1 | Sí |
| CVE-2026-27067 | Syarif | Mobile App Editor | CRÍTICA (9.1) | desde su aparición hasta la 1.3.1 | Sí |
| CVE-2006-10003 | Perl | XML::Parser | CRÍTICA (9.8) | Versiones hasta la 2.47 inclusive | Sí |
| CVE-2026-22557 | Ubiquiti Inc. | UniFi Network Application | CRITICAL (10) | No especificadas; afecta versiones con la vulnerabilidad de Path Traversal | Sí |
| CVE-2026-30402 | wgcloud | wgcloud | CRITICAL (9.8) | versiones 2.3.7 y anteriores | Sí |
| CVE-2026-32865 | OPEXUS | eComplaint and eCASE | CRITICAL (9.2) | versiones anteriores a 10.1.0.0 | Sí |
| CVE-2026-32238 | OpenEMR Community | OpenEMR (aplicación de gestión de registros médicos electrónicos y gestión médica) | CRÍTICA (9.1) | Versiones anteriores a 8.0.0.2 | Sí |
| CVE-2026-30836 | Step CA | Step CA (Online Certificate Authority) | CRITICAL (10) | 0.30.0-rc6 y anteriores | Sí |
| CVE-2026-30924 | Autobrr | qui (interfaz web para gestionar instancias de qBittorrent) | CRITICAL (9.0) | 1.14.1 y anteriores | Sí |
| CVE-2026-4428 | AWS | AWS-LC (AWS-Linked Cryptography) | CRÍTICA (9.1) | Versiones anteriores a 1.71.0 y AWS-LC-FIPS anterior a la 3.3.0 | Sí |
| CVE-2026-30871 | OpenWrt Project | mdns daemon en OpenWrt (sistema operativo Linux para dispositivos embebidos) | CRÍTICA (9.5) | Antes de 24.10.6 y 25.12.1 | Sí |
| CVE-2026-30872 | OpenWrt Project | OpenWrt Linux OS mdns daemon | CRITICAL (9.5) | anteriores a 24.10.6 y 25.12.1 | Sí |
| CVE-2026-32038 | OpenClaw | OpenClaw | CRÍTICA (9.3) | Versiones anteriores a 2026.2.24 | Sí |
| CVE-2026-32194 | Microsoft | Microsoft Bing Images | CRÍTICA (9.8) | No especificadas explícitamente | Sí |
| CVE-2026-32754 | FreeScout | FreeScout Help Desk (Laravel Framework) | CRITICAL (9.3) | 1.8.208 y anteriores | Sí |
| CVE-2026-22732 | Pivotal Software, Inc. (Spring Security) | Spring Security | CRITICAL (9.1) | 5.7.0 a 5.7.21, 5.8.0 a 5.8.23, 6.3.0 a 6.3.14, 6.4.0 a 6.4.14, 6.5.0 a 6.5.8, 7.0.0 a 7.0.3 | Sí |
| CVE-2026-29103 | SuiteCRM | SuiteCRM (CRM Empresarial de Código Abierto) | CRITICAL (9.1) | 7.15.0 y 8.9.2 (afectadas); parcheado en 7.15.1 y 8.9.3 | Sí |
| CVE-2026-32760 | File Browser Project | File Browser | CRÍTICA (10) | 2.61.2 y anteriores | Sí |
| CVE-2026-32985 | Xerte Online Toolkits | Xerte Online Toolkits | CRITICAL (9.3) | Versiones 3.14 y anteriores | Sí |
| CVE-2026-32767 | SiYuan | SiYuan (Sistema de gestión de conocimiento personal) | CRÍTICA (9.8) | 3.6.0 y anteriores | Sí |
| CVE-2026-32817 | Admidio | Admidio (solución de gestión de usuarios) | CRÍTICA (9.1) | 5.0.0 a 5.0.6 | Sí |
| CVE-2026-21992 | Oracle | Oracle Identity Manager y Oracle Web Services Manager (parte de Oracle Fusion Middleware) | CRÍTICA (9.8) | 12.2.1.4.0 y 14.1.2.1.0 | Sí |
| CVE-2026-32890 | Anchorr (Desarrollador de bot para Discord) | Anchorr Discord bot | CRÍTICA (9.6) | 1.4.1 y anteriores | Sí |
| CVE-2026-32891 | Anchorr (Discord bot) | Anchorr | CRITICAL (9) | Versiones 1.4.1 y anteriores | Sí |
| CVE-2026-32938 | SiYuan | SiYuan Personal Knowledge Management System (versión desktop) | CRITICAL (9.9) | 3.6.0 y anteriores | Sí |
| CVE-2026-32940 | SiYuan | SiYuan Personal Knowledge Management System | CRÍTICA (9.3) | 3.6.0 y anteriores | Sí |
| CVE-2026-4038 | Aimogen | Aimogen Pro plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 2.7.5 | Sí |
| CVE | CVE-2026-3657 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle de CVE-2026-3657 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) que permite una posible manipulación no autorizada de la base de datos.
La vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos que pueden alterar, eliminar o robar datos confidenciales en la base de datos. Esto representa un riesgo grave para la integridad y confidencialidad de los datos y puede ser explotado de forma remota mediante solicitudes manipuladas directamente a aplicaciones vulnerables. |
| Estrategia | Aplicar de inmediato todos los parches oficiales relacionados con esta vulnerabilidad. Revisar y reforzar la validación y sanitización de todas las entradas que interactúan con bases de datos para evitar inyección SQL. Implementar mecanismos de detección y bloqueo, como WAF, para mitigar explotación activa. |
| CVE | CVE-2025-32975 |
| Severidad | ALTA (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE-2025-32975 |
| Descripción | Vulnerabilidad de autenticación incorrecta que puede permitir a un atacante eludir los mecanismos de seguridad y obtener acceso no autorizado. Esto representa un riesgo directo porque un atacante puede burlar las protecciones, comprometiendo la confidencialidad e integridad del sistema afectado. |
| Estrategia | Priorizar el análisis y parche inmediato del software afectado, incluso si no se conoce el proveedor o producto específico aún. Implementar controles adicionales de monitoreo y detección de accesos anómalos y revisar los sistemas para identificar posibles compromisos dado que ya hay explotación activa. |
—
| CVE | CVE-2026-23658 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Azure DevOps |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda aplicar actualización a la última versión disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualización Microsoft</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure DevOps de Microsoft. Esta falla permite a un atacante con acceso limitado elevar sus privilegios y ejecutar acciones que normalmente no estarían autorizadas, comprometiendo la integridad y seguridad del sistema.
Esta vulnerabilidad está siendo explotada activamente, representando un riesgo crítico para la compañía. El ataque podría permitir a usuarios maliciosos obtener permisos administrativos y controlar recursos sensibles dentro de Azure DevOps, afectando la cadena de desarrollo e integración. |
| Estrategia | Actualizar inmediatamente Azure DevOps a la versión parcheada proporcionada por Microsoft. Además, revisar y restringir estrictamente los permisos de los usuarios, implementar controles de acceso basados en roles (RBAC) y monitorizar el entorno para detectar cualquier comportamiento anómalo que pueda indicar explotación activa. |
| CVE | CVE-2026-23659 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Azure Data Factory |
| Versiones | Versiones anteriores al parche publicado en marzo 2026 |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Guía Microsoft sobre CVE-2026-23659 |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft Azure Data Factory que permite a un atacante no autenticado acceder a datos sensibles a través de vectores específicos no correctamente protegidos, exponiendo información crítica. Esta vulnerabilidad está actualmente siendo explotada activamente en entornos afectados. |
| Estrategia | Aplicar inmediatamente los parches oficiales emitidos por Microsoft en marzo de 2026. Revisar configuraciones de seguridad en Azure Data Factory para minimizar la exposición de datos sensibles. Monitorizar logs y señales de actividad maliciosa para detectar posibles ataques en curso. |
| CVE | CVE-2026-24299 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026, 04:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualización Microsoft Security Response Center |
| Descripción | Esta vulnerabilidad en Microsoft 365 Copilot permite la divulgación de información sensible sin autorización. La explotación activa conocida permite a atacantes acceder a datos internos, comprometiendo la confidencialidad de información empresarial crítica. |
| Estrategia | Aplicar inmediatamente los parches de seguridad publicados por Microsoft. Monitorizar accesos y comportamientos anómalos en Microsoft 365 Copilot. Implementar controles adicionales de acceso y revisar configuraciones de privacidad para minimizar riesgos de fuga de datos. |
| CVE | CVE-2026-26120 |
| Severidad | Alta (Crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo, 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Bing |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de manipulación en Microsoft Bing que está siendo explotada activamente. Esta falla podría permitir a un atacante modificar datos o resultados en el servicio, impactando la integridad de la información y potencialmente redirigiendo a usuarios a contenido malicioso o fraudulento.
Dada la explotación activa, esta vulnerabilidad representa un riesgo crítico para la seguridad de la empresa, pudiendo afectar la confianza en los resultados y llevar a ataques dirigidos a usuarios o sistemas relacionados con Bing. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Monitorizar activamente el tráfico y resultados provenientes de Bing para detectar irregularidades. Implementar controles adicionales de validación y monitoreo en las integraciones que dependan de Bing para minimizar la exposición hasta que la vulnerabilidad esté completamente mitigada. |
| CVE | CVE-2026-26136 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Copilot |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft Copilot que permite a un atacante acceder indebidamente a datos sensibles.
La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo inmediato para la confidencialidad de la información corporativa y puede derivar en fugas significativas de datos críticos. |
| Estrategia | Actualizar Microsoft Copilot con el parche oficial disponible lo antes posible. Implementar controles de monitorización para detección de accesos anómalos y restringir privilegios mínimos necesarios para minimizar exposición. Realizar auditorías de acceso a datos sensibles mientras se aplica la mitigación. |
| CVE | CVE-2026-26137 |
| Severidad | No especificada (reputada alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de Marzo de 2026, 04:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot BizChat |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de seguridad Microsoft</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft 365 Copilot BizChat que permite a un atacante obtener permisos elevados dentro del entorno afectado. Esta vulnerabilidad está siendo explotada activamente en la naturaleza.
Este problema pone en peligro la confidencialidad e integridad al permitir a un usuario malicioso escalar sus privilegios y potencialmente tomar control de recursos corporativos o manipular datos sensibles. |
| Estrategia | Aplicar sin demora el parche oficial publicado por Microsoft disponible en la guía de seguridad. Monitorizar eventos de privilegios anómalos y restringir el acceso mínimo necesario en Microsoft 365 Copilot BizChat para limitar posibles impactos mientras se actualiza. |
| CVE | CVE-2026-26138 |
| Severidad | Alta (no se especifica puntuación CVSS exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Purview |
| Versiones | No especificadas explícitamente, se recomienda revisar el aviso oficial |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft Purview que permite a un atacante autenticado obtener permisos administrativos mayores, comprometiento la integridad del sistema. Esta vulnerabilidad está siendo explotada activamente en entornos de producción, lo que puede facilitar ataques posteriores con mayor impacto, incluidos movimientos laterales y compromisos totales de sistemas afectados. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft para CVE-2026-26138. Reforzar el monitoreo de privilegios y accesos anómalos en sistemas con Microsoft Purview, y limitar la exposición a usuarios con permisos elevados. Además, auditar el entorno para detectar posibles compromisos activos debido a esta vulnerabilidad. |
| CVE | CVE-2026-26139 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20-mar-2026 |
| Vendor | Microsoft |
| Producto | Microsoft Purview |
| Versiones | Versiones afectadas no especificadas explícitamente, aplicar actualizaciones disponibles |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | Vulnerabilidad de elevación de privilegios en Microsoft Purview que permite a un atacante obtener permisos más altos de los asignados originalmente aprovechando una falla en el control de accesos. Este fallo está siendo explotado activamente y representa un riesgo crítico para la seguridad de los sistemas afectados, ya que puede permitir desde la ejecución de código con permisos elevados hasta posibles movimientos laterales dentro de la red corporativa. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Microsoft para esta vulnerabilidad. Además, reforzar el monitoreo de accesos y privilegios en Microsoft Purview, auditar el entorno por actividad sospechosa reciente y asegurar que las políticas de seguridad minimicen el riesgo de abuso de permisos elevados. |
| CVE | CVE-2026-32169 |
| Severidad | Alta (no especificado en la fuente, basada en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Azure Cloud Shell |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Guía de actualización de MSRC |
| Descripción | La vulnerabilidad de elevación de privilegios en Azure Cloud Shell permite a atacantes obtener privilegios no autorizados dentro del entorno de shell alojado en Azure. Aprovechando esta vulnerabilidad, un atacante puede ejecutar comandos con permisos elevados, lo que compromete la confidencialidad, integridad y disponibilidad de recursos críticos en la nube. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Microsoft para Azure Cloud Shell. Revisar configuraciones de permisos y restringir el acceso al entorno de Azure Cloud Shell a usuarios absolutamente necesarios. Monitorizar logs y actividades inusuales para detectar posibles explotaciones. |
| CVE | CVE-2026-32191 |
| Severidad | ALTA (explotación remota confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Bing Images |
| Versiones | No especificadas, afecta a versiones actuales al momento de la publicación |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | Guía de Actualización Microsoft MSRC |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Microsoft Bing Images que permite a un atacante remoto ejecutar código arbitrario en sistemas afectados. La explotación activa está siendo reportada, comprometiendo directamente la seguridad y control total del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la última versión parcheada de Bing Images proporcionada en la guía de Microsoft. Implementar monitoreo intensivo para detectar signos de explotación activa y reforzar capas adicionales de control de acceso y segmentación para minimizar el impacto ante un posible compromiso. |
—
*Este CVE representa un riesgo crítico debido a que ya se está explotando activamente y permite control total del dispositivo comprometido. Es prioritario aplicar los parches oficiales sin demora para evitar incidentes graves.*
| CVE | CVE-2026-33017 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Langflow |
| Producto | Langflow |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Detalles CVE-2026-33017 |
| Descripción | Vulnerabilidad en Langflow con evidencia confirmada de explotación activa en entornos reales («wild»). Esto significa que actores maliciosos ya están utilizando esta falla para comprometer instalaciones afectadas, lo que puede resultar en graves brechas de seguridad y pérdida de control sobre sistemas vulnerables. |
| Estrategia | Priorizar la aplicación inmediata de actualizaciones y parches oficiales de Langflow. En caso de no existir parche, implementar controles provisionales como aislamiento de sistemas afectados, monitorización intensiva de actividad sospechosa y bloqueo de vectores de explotación conocidos. Revisar y reforzar medidas de seguridad perimetral y de acceso para mitigar posibles compromisos activos. |
| CVE | CVE-2026-27413 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Cozmoslabs |
| Producto | Profile Builder Pro |
| Versiones | desde la versión inicial hasta la 3.13.9 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (inyección SQL) en Cozmoslabs Profile Builder Pro que permite inyección SQL a ciegas. Este problema afecta a Profile Builder Pro desde su versión inicial hasta la 3.13.9.
La vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos en la base de datos a través de la aplicación, sin que se reciba retroalimentación directa (tipo ciega). Esto puede ser explotado para acceder, modificar o eliminar datos críticos sin autorización, comprometiendo la integridad y confidencialidad de la información en la base de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad, actualizar a la versión superior a la 3.13.9. Además, revisar y reforzar las validaciones y sanitización de las entradas SQL en la plataforma. Monitorizar registros para identificar intentos de explotación y bloquear IPs sospechosas para mitigar el riesgo de ataques activos. |
| CVE | CVE-2025-60233 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Marzo 2026 |
| Vendor | Themeton |
| Producto | Zuut (Tema WordPress) |
| Versiones | versiones desde n/a hasta 1.4.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Themeton Zuut permite inyección de objetos. Este problema afecta a Zuut: desde n/a hasta la versión 1.4.2.
La vulnerabilidad permite que un atacante remoto envíe datos especialmente diseñados que son deserializados por la aplicación, lo que puede conducir a la inyección de objetos PHP maliciosos. Esto puede ser explotado para ejecutar código arbitrario, comprometiendo la integridad y confidencialidad del sistema vulnerable. |
| Estrategia | Actualizar inmediatamente el tema Zuut a una versión parcheada superior a la 1.4.2. Mientras tanto, restringir y validar estrictamente las entradas externas que interactúan con la función de deserialización. Además, monitorizar logs y comportamiento atípico para detectar posibles intentos de explotación activa. Dada la existencia de exploits públicos, esta vulnerabilidad debe tener la máxima prioridad y mitigarse sin demora. |
| CVE | CVE-2025-60237 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Mar 2026, 04:32 (UTC) |
| Fabricante | Themeton |
| Producto Afectado | Finag (tema de WordPress) |
| Versiones Afectadas | de la primera versión hasta la 1.5.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Themeton Finag que permite inyección de objetos. Este problema afecta a Finag desde la primera versión hasta la 1.5.0.
La vulnerabilidad permite a un atacante inyectar objetos PHP maliciosos mediante entradas deserializadas de forma insegura, lo que puede llevar a la ejecución remota de código, comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Aplicar de inmediato la actualización a una versión superior a la 1.5.0 que soluciona la deserialización insegura. Si no es posible actualizar, implementar validación estricta de datos de entrada y restringir permisos en el entorno PHP. Monitorizar activamente intentos de explotación. La existencia de exploits públicos requiere máxima prioridad en el parcheo. |
—–
| CVE | CVE-2026-27065 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 marzo 2026 |
| Vendor | ThimPress |
| Producto | BuilderPress (plugin para WordPress) |
| Versiones | Versiones desde 1.0.0 hasta 2.0.1 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de control inadecuado del nombre de archivo en sentencias include/retrieve en PHP en el plugin BuilderPress de ThimPress para WordPress que permite inclusión local de archivos PHP (LFI). Esta falla afecta a BuilderPress desde su versión inicial hasta la 2.0.1.
Un atacante remoto puede explotar esta vulnerabilidad para incluir archivos arbitrarios del servidor, pudiendo ejecutar código malicioso con los mismos permisos del servidor web. Esto supone riesgo de compromiso total del sistema, extracción de datos sensibles o escalada de privilegios |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión superior a 2.0.1 que corrige la vulnerabilidad. Revisar y limitar los permisos en el servidor para minimizar impacto. Monitorizar logs y tráfico para detectar intentos de explotación activa. Deshabilitar el plugin si la mitigación no es inmediata. |
| CVE | CVE-2026-27067 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Syarif |
| Producto | Mobile App Editor |
| Versiones | desde su aparición hasta la 1.3.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de carga ilimitada de archivos de tipo peligroso en Syarif Mobile App Editor que permite subir un Web Shell a un servidor web. Este problema afecta a Mobile App Editor: desde su aparición hasta la versión 1.3.1.
Esta vulnerabilidad puede ser explotada por un atacante para cargar un archivo malicioso tipo Web Shell, otorgándole control remoto sobre el servidor web afectado. La explotación puede derivar en compromiso total del servidor y acceso no autorizado a datos sensibles. |
| Estrategia | Actualizar urgentemente el plugin Mobile App Editor a una versión parcheada que restrinja la carga de archivos peligrosos. Implementar controles adicionales de validación y restricción de tipos MIME en las cargas de archivos. Monitorizar actividad inusual en el servidor y revisar logs para detectar intentos de explotación activos. |
| CVE | CVE-2006-10003 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Perl |
| Producto | XML::Parser |
| Versiones | Versiones hasta la 2.47 inclusive |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial en GitHub |
| Descripción | Desbordamiento de búfer en el heap por error de off-by-one en st_serial_stack en XML::Parser para Perl en versiones hasta la 2.47. Cuando ocurre la condición (stackptr == stacksize – 1), no se expande el stack y se escribe fuera del búfer asignado, justo en stacksize. Se puede reproducir parseando archivos XML con anidamiento muy profundo de elementos.
La vulnerabilidad permite ejecución de código arbitrario o corrupción de memoria a través de archivos XML maliciosamente diseñados con anidamientos profundos, lo que puede causar compromisos graves en sistemas que procesen XML con esta librería. |
| Estrategia | Actualizar inmediatamente a la versión corregida superior a 2.47 que incluye el parche oficial. Evitar procesar archivos XML no confiables con versiones afectadas. Implementar controles de validación de archivos XML y monitoreo de anomalías en servicios que usen esta librería para detectar intentos de explotación. |
*****
Por favor confirme la inserción del registro en Supabase con los siguientes datos:
– cve_id: «CVE-2006-10003»
– severity: «CRÍTICA (9.8)»
– importance: «ALTA»
– published_date: «2026-03-20T04:32:16.598554+00:00»
– vendor: «Perl»
– product: «XML::Parser»
– versions_affected: «Versiones hasta la 2.47 inclusive»
– exploits_public: true
– reference: «https://github.com/cpan-authors/XML-Parser/commit/3eb9cc95420fa0c3f76947c4708962546bf27cfd.patch»
– description: «Desbordamiento de búfer en el heap por error de off-by-one en st_serial_stack en XML::Parser para Perl en versiones hasta la 2.47. Cuando ocurre la condición (stackptr == stacksize – 1), no se expande el stack y se escribe fuera del búfer asignado, justo en stacksize. Se puede reproducir parseando archivos XML con anidamiento muy profundo de elementos. La vulnerabilidad permite ejecución de código arbitrario o corrupción de memoria a través de archivos XML maliciosamente diseñados con anidamientos profundos, lo que puede causar compromisos graves en sistemas que procesen XML con esta librería.»
| CVE | CVE-2026-22557 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 mar 2026, 04:32 (UTC) |
| Vendor | Ubiquiti Inc. |
| Producto | UniFi Network Application |
| Versiones | No especificadas; afecta versiones con la vulnerabilidad de Path Traversal |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad UniFi |
| Descripción | Un actor malicioso con acceso a la red puede explotar una vulnerabilidad de recorrido de ruta (Path Traversal) encontrada en UniFi Network Application para acceder a archivos en el sistema subyacente. Estos archivos podrían ser manipulados para lograr acceso a una cuenta subyacente. La vulnerabilidad afecta a varias versiones del software hasta la fecha del aviso.
Esta vulnerabilidad permite que un atacante interno o con acceso a la red local lea archivos sensibles, lo que puede derivar en compromiso total de la aplicación y elevación de privilegios mediante la manipulación de archivos de configuración o credenciales almacenadas. |
| Estrategia | Aplicar inmediatamente la actualización oficial de UniFi Network Application que corrige la vulnerabilidad. Restringir el acceso a la red y segmentar adecuadamente los sistemas que ejecutan esta aplicación. Monitorizar logs y comportamiento anómalo que denote explotación activa. Evitar la exposición pública de la gestión UniFi. |
| CVE | CVE-2026-30402 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | wgcloud |
| Producto | wgcloud |
| Versiones | versiones 2.3.7 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub con detalles de la vulnerabilidad |
| Descripción | Un problema en wgcloud versiones 2.3.7 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de la función de prueba de conexión.
Esta vulnerabilidad crítica posibilita que un atacante ejecute código malicioso remotamente utilizando la función diseñada para probar la conexión, comprometiendo la integridad y el control total del sistema afectado. |
| Estrategia | Actualizar inmediatamente wgcloud a una versión superior a la 2.3.7 que corrija esta vulnerabilidad. Mientras se realiza la actualización, restringir el acceso a la función de prueba de conexión únicamente a usuarios confiables y monitorizar posibles intentos de explotación. Aplicar reglas de firewall y detección de intrusiones para mitigar ataques activos. |
| CVE | CVE-2026-32865 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-20T04:32:17.145602+00:00 |
| Vendor | OPEXUS |
| Producto | eComplaint and eCASE |
| Versiones | versiones anteriores a 10.1.0.0 |
| Exploit Públicos | Sí |
| Referencia | Informe técnico detallado |
| Descripción | Las aplicaciones OPEXUS eComplaint y eCASE anteriores a la versión 10.1.0.0 incluyen el código secreto de verificación en la respuesta HTTP cuando se solicita un restablecimiento de contraseña vía ‘ForcePasswordReset.aspx’. Un atacante que conoce el correo electrónico de un usuario puede restablecer su contraseña y preguntas de seguridad sin necesidad de responder a las preguntas de seguridad actuales.
Esta vulnerabilidad permite a atacantes remotos eludir la autenticación para cambiar la contraseña y las preguntas de seguridad de una cuenta legítima, comprometiendo el acceso y control total del usuario afectado sin interacción directa del usuario, representando un riesgo crítico para la seguridad de cualquier organización que utilice estas versiones afectadas. |
| Estrategia | Actualizar inmediatamente a la versión 10.1.0.0 o superior donde este fallo está corregido. Mientras se parchea, restringir el acceso al endpoint de restablecimiento de contraseña ‘ForcePasswordReset.aspx’, aplicar controles de monitoreo para detectar intentos masivos o no autorizados de restablecimiento, y revisar los logs para detectar actividad sospechosa. Además, reforzar la validación en los procesos de restablecimiento de credenciales para incluir siempre procedimientos de verificación robusta. |
—–
| CVE | CVE-2026-32238 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | OpenEMR Community |
| Producto | OpenEMR (aplicación de gestión de registros médicos electrónicos y gestión médica) |
| Versiones | Versiones anteriores a 8.0.0.2 |
| Exploit Públicos | Sí |
| Referencia | OpenEMR GitHub Commit</td |
| Descripción | OpenEMR es una aplicación gratuita y de código abierto para registros electrónicos de salud y gestión médica. Las versiones anteriores a la 8.0.0.2 contienen una vulnerabilidad de inyección de comandos en la funcionalidad de respaldo que puede ser explotada por atacantes autenticados debido a una insuficiente validación de entrada. La versión 8.0.0.2 corrige este problema. |
| Estrategia | Actualizar inmediatamente a la versión 8.0.0.2 o superior para eliminar la vulnerabilidad. Limitar el acceso a la función de respaldo solo a usuarios con privilegios estrictamente necesarios. Monitorizar actividad inusual en sistemas de respaldo y aplicar controles de validación robusta sobre cualquier entrada asociada con dicha funcionalidad para prevenir ejecución remota de comandos. |
—–
He registrado esta evaluación de CVE en Supabase.
| CVE | CVE-2026-30836 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Step CA |
| Producto | Step CA (Online Certificate Authority) |
| Versiones | 0.30.0-rc6 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix</td |
| Descripción | Step CA es una autoridad certificadora en línea para la gestión segura y automatizada de certificados para DevOps. Las versiones 0.30.0-rc6 y anteriores no protegen contra la emisión no autenticada de certificados a través de la petición SCEP UpdateReq. Este problema ha sido corregido en la versión 0.30.0. |
| Estrategia | Actualizar inmediatamente a la versión 0.30.0 o superior para evitar la emisión no autorizada de certificados que podría comprometer la infraestructura de seguridad, incluyendo la suplantación de identidad y ataques de intermediarios. Monitorizar logs para detectar uso anómalo del proceso SCEP y restringir el acceso a APIs de emisión de certificados únicamente al personal y sistemas autorizados. |
—–
| CVE | CVE-2026-30924 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 20, marzo 2026, 04:32 (UTC) |
| Vendor | Autobrr |
| Producto | qui (interfaz web para gestionar instancias de qBittorrent) |
| Versiones | 1.14.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección en GitHub |
| Descripción | qui es una interfaz web para gestionar instancias de qBittorrent. Las versiones 1.14.1 y anteriores usan una política CORS permisiva que refleja orígenes arbitrarios y devuelve Access-Control-Allow-Credentials: true, permitiendo que cualquier página externa web realice solicitudes autenticadas en nombre del usuario conectado. Un atacante puede explotar esto induciendo a la víctima a cargar una página maliciosa que interactúa silenciosamente con la aplicación usando la sesión de la víctima, potencialmente extrayendo datos sensibles como claves API y credenciales, o incluso logrando comprometer el sistema completo vía el gestor de Programas Externos incorporado. La explotación requiere que la víctima acceda a la aplicación mediante un hostname no localhost y cargue una página gestionada por el atacante, siendo ataques de ingeniería social altamente dirigidos el escenario más probable. Este problema no estaba corregido al momento de la publicación. |
| Estrategia | Parchear cuanto antes actualizando a versiones superiores a 1.14.1 que corrigen la política CORS. Restringir orígenes CORS de forma estricta para evitar solicitudes externas no autorizadas. Además, es crítico limitar el acceso a la interfaz web a hosts de confianza y educar a los usuarios para evitar cargas de sitios sospechosos que puedan iniciar ataques de ingeniería social. |
| CVE | CVE-2026-4428 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026, 04:32 UTC |
| Vendor | AWS |
| Producto | AWS-LC (AWS-Linked Cryptography) |
| Versiones | Versiones anteriores a 1.71.0 y AWS-LC-FIPS anterior a la 3.3.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad de AWS |
| Descripción | Un error lógico en la validación del punto de distribución de CRL (listas de revocación de certificados) en AWS-LC antes de la versión 1.71.0 provoca que las CRLs particionadas se rechacen incorrectamente por considerarse fuera de alcance, lo que permite que un certificado revocado evite las comprobaciones de revocación. Esto puede resultar en permitir conexiones o firmas con certificados comprometidos o ya revocados. |
| Estrategia | Actualizar inmediatamente a AWS-LC 1.71.0 o AWS-LC-FIPS 3.3.0. Revisar y auditar sistemas que dependan de estas librerías para validar certificados. Implementar monitorización para detectar certificados sospechosos que hayan evitado las comprobaciones de revocación. Priorizar esta actualización ya que existen exploits públicos activos. |
| CVE | CVE-2026-30871 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | OpenWrt Project |
| Producto | mdns daemon en OpenWrt (sistema operativo Linux para dispositivos embebidos) |
| Versiones | Antes de 24.10.6 y 25.12.1 |
| Exploit Públicos | Sí |
| Referencia | OpenWrt Security Advisory |
| Descripción | Vulnerabilidad de desbordamiento de búfer en la pila en la función parse_question del demonio mdns en OpenWrt versiones previas a 24.10.6 y 25.12.1. Este fallo es desencadenado por consultas PTR especialmente diseñadas para dominios DNS inversos (.in-addr.arpa y .ip6.arpa). Un paquete DNS recibido en el puerto UDP 5353 es expandido en un búfer global de 8096 bytes y luego copiado sin límite en un búfer de pila fijo de 256 bytes, explotando la expansión de bytes no imprimibles en secuencias octales más largas, causando el desbordamiento. Esto puede ser explotado remotamente mediante paquetes mDNS y permite la ejecución remota de código. |
| Estrategia | Actualizar de inmediato a las versiones corregidas 24.10.6 o 25.12.1. Además, monitorizar el tráfico UDP en el puerto 5353 para detectar posibles paquetes mDNS maliciosos. Implementar controles de red para filtrar consultas DNS PTR sospechosas y reforzar la segmentación y sandboxing del proceso mdns para limitar impacto potencial. |
—
*Esta vulnerabilidad permite la ejecución remota de código gracias a un desbordamiento de búfer en una función crítica de un demonio mDNS, y es explotable mediante paquetes UDP normales, por lo que debe ser considerada de máxima prioridad para la empresa.*
| CVE | CVE-2026-30872 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | OpenWrt Project |
| Producto | OpenWrt Linux OS mdns daemon |
| Versiones | anteriores a 24.10.6 y 25.12.1 |
| Exploit Públicos | Sí |
| Referencia | Github Advisory |
| Descripción | Vulnerabilidad de desbordamiento de búfer basada en la pila en la función match_ipv6_addresses dentro del servicio mdns de OpenWrt en versiones anteriores a 24.10.6 y 25.12.1. La vulnerabilidad se activa al procesar consultas PTR para dominios IPv6 inversos (.ip6.arpa) recibidas vía multicast DNS en el puerto UDP 5353. Se copia el nombre de dominio en un buffer de pila fijo de 256 bytes con strcpy, seguido de una extracción sin validación de un buffer de 46 bytes, lo que permite escritura fuera de límites y potencial ejecución remota de código. Este error ya fue corregido en las versiones mencionadas. |
| Estrategia | Aplicar con urgencia el parche oficial actualizando OpenWrt a la versión 24.10.6 o superior. Monitorear tráfico DNS multicast en el puerto 5353 para detectar consultas maliciosas. Restringir acceso a servicios mdns desde redes no confiables y auditar logs para identificar intentos de explotación. |
—
*Evaluación:* Esta vulnerabilidad tiene un riesgo real y crítico para la empresa si utiliza OpenWrt en dispositivos embebidos, ya que permite ejecución remota de código vía consultas DNS especialmente manipuladas. Existen exploits públicos, por lo que la prioridad de parcheo debe ser máxima para prevenir compromisos. El despliegue ágil del parche y control de acceso a mdns garantizarán la mitigación efectiva.
| CVE | CVE-2026-32038 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | Versiones anteriores a 2026.2.24 |
| Exploit Públicos | Sí, existe explotación pública |
| Referencia | GitHub Advisory OpenClaw GHSA-ww6v-v748-x7g9 |
| Descripción | OpenClaw en versiones anteriores a 2026.2.24 contiene una vulnerabilidad de evasión del aislamiento sandbox en la red que permite a operadores confiables unirse al espacio de nombres de red de otro contenedor. Los atacantes pueden configurar el parámetro docker.network con valores container:<id> para acceder a servicios dentro de espacios de nombres de contenedores objetivo y así evadir controles de endurecimiento de red. |
| Estrategia | Actualizar urgentemente OpenClaw a la versión 2026.2.24 o superior para corregir esta vulnerabilidad. Revisar configuraciones de red y permisos de operadores confiables para minimizar acceso cruzado entre contenedores. Monitorizar patrones anómalos en tráfico intercontenedor que puedan indicar intentos de explotación. |
| CVE | CVE-2026-32194 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Bing Images |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Neutralización inadecuada de elementos especiales usados en comandos (‘inyección de comandos’) en Microsoft Bing Images permite que un atacante no autorizado ejecute código remotamente a través de la red.
Esta vulnerabilidad crítica permite la ejecución remota de código mediante la manipulación de parámetros o entradas que no son correctamente sanitizadas, lo que puede derivar en control total del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial provisto por Microsoft desde MSRC. Además, restringir el acceso externo a este servicio hasta confirmar la aplicación del parche y monitorizar posibles indicadores de compromiso. Priorizar esta remediación de forma urgente debido a la existencia de exploits públicos y alto riesgo de explotación activa. |
| CVE | CVE-2026-32754 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20-Mar-2026 |
| Vendor | FreeScout |
| Producto | FreeScout Help Desk (Laravel Framework) |
| Versiones | 1.8.208 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | FreeScout Advisory GitHub |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en FreeScout, un sistema de help desk gratuito basado en Laravel PHP, afecta a versiones 1.8.208 y anteriores. El cuerpo de los emails entrantes se guarda sin sanitización y se renderiza sin escape en las notificaciones salientes usando la sintaxis raw de Blade {!! $thread->body !!}. Un atacante no autenticado puede explotar esta vulnerabilidad enviando un email con código malicioso; al abrirlo cualquier agente o administrador suscrito, el código HTML o JavaScript se ejecuta, permitiendo phishing, seguimiento o ejecución remota de scripts (robo de sesiones, credenciales o toma de control de cuenta) en múltiples destinatarios simultáneamente. |
| Estrategia | Actualizar inmediatamente FreeScout a la versión 1.8.209 o superior que corrige la vulnerabilidad. Como medida preventiva, implementar sanitización y escape de todo contenido entrante en plantillas de email, restringir presentación de contenido HTML en notificaciones por correo. Monitorizar actividad sospechosa en cuentas de agentes/admins y controlar los logs de email para detectar posibles explotaciones activas. |
—
Siendo crítica la explotación sin interacción previa ni autenticación, y con exploits confirmados que permiten ataques de phishing masivo y robo de sesiones, esta vulnerabilidad debe recibir prioridad inmediata y supone un alto riesgo real para la empresa si utiliza FreeScout en versiones vulnerables.
| CVE | CVE-2026-22732 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Pivotal Software, Inc. (Spring Security) |
| Producto | Spring Security |
| Versiones | 5.7.0 a 5.7.21, 5.8.0 a 5.8.23, 6.3.0 a 6.3.14, 6.4.0 a 6.4.14, 6.5.0 a 6.5.8, 7.0.0 a 7.0.3 |
| Exploit Públicos | Sí |
| Referencia | Spring Security CVE-2026-22732 Advisory |
| Descripción | Cuando las aplicaciones especifican encabezados de respuesta HTTP para aplicaciones servlet usando Spring Security, existe la posibilidad de que los encabezados HTTP no se escriban. Este problema afecta a las versiones de Spring Security desde la 5.7.0 hasta la 5.7.21, de la 5.8.0 hasta la 5.8.23, de la 6.3.0 hasta la 6.3.14, de la 6.4.0 hasta la 6.4.14, de la 6.5.0 hasta la 6.5.8 y de la 7.0.0 hasta la 7.0.3. |
| Análisis | Esta vulnerabilidad puede permitir a un atacante omitir o manipular los encabezados HTTP de seguridad, comprometiendo controles críticos como Content Security Policy (CSP), protección contra clickjacking o cabeceras de seguridad clave, aumentando el riesgo de ataques como XSS o MITM. Dada la existencia de exploits públicos, la explotación activa es probable y debe priorizarse. |
| Estrategia | Actualizar inmediatamente Spring Security a la versión 7.0.4 o superior, donde se corrige esta falla. Revisar y reforzar la configuración de encabezados de seguridad en las aplicaciones servlet, monitorizar logs para detectar anomalías en respuestas HTTP, y aplicar WAF para mitigar intentos de explotación mientras se actualiza. |
| CVE | CVE-2026-29103 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 marzo 2026, 04:32 (UTC) |
| Vendor | SuiteCRM |
| Producto | SuiteCRM (CRM Empresarial de Código Abierto) |
| Versiones | 7.15.0 y 8.9.2 (afectadas); parcheado en 7.15.1 y 8.9.3 |
| Exploit Públicos | Sí, se ha confirmado explotación técnica |
| Referencia | SuiteCRM documentación oficial de lanzamiento |
| Descripción | Vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a SuiteCRM versiones 7.15.0 y 8.9.2, permitiendo a administradores autenticados ejecutar comandos arbitrarios del sistema operativo. La vulnerabilidad surge por un fallo persistente en ModuleScanner.php, relacionado con el análisis incorrecto de tokens PHP que permite ocultar llamadas a funciones peligrosas como system() o exec() mediante asignaciones de variables o concatenación de cadenas, evadiendo controles de seguridad MLP implementados. La versión 7.14.5 intentó corregirlo pero no solucionó el problema subyacente, por lo que se recomienda actualizar a 7.15.1 o 8.9.3. |
| Estrategia | Actualizar urgentemente a versiones 7.15.1 o 8.9.3 donde se corrige la vulnerabilidad. Revisar y limitar privilegios de administradores para minimizar riesgo. Monitorizar la actividad del sistema para detectar comandos inusuales. Aplicar medidas de contención frente a RCE, como segmentación y sistemas de detección de intrusiones. |
| CVE | CVE-2026-32760 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Mar 2026 |
| Vendor | File Browser Project |
| Producto | File Browser |
| Versiones | 2.61.2 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | File Browser es una interfaz para gestionar archivos que permite subir, borrar, previsualizar, renombrar y editar archivos en un directorio. En versiones 2.61.2 y anteriores, si el registro de usuarios está habilitado (signup = true) y los permisos por defecto incluyen perm.admin = true, cualquier visitante no autenticado puede crear una cuenta de administrador completa. El manejador de registro aplica las configuraciones predeterminadas sin eliminar el permiso admin, lo que confiere control total sobre archivos, usuarios y ajustes del servidor a cualquier nuevo usuario registrado. Este fallo se corrige a partir de la versión 2.62.0. |
| Estrategia | Actualizar inmediatamente a File Browser versión 2.62.0 o superior para corregir la asignación incorrecta de permisos. Revisar que la autoinscripción esté deshabilitada o configurada con permisos restringidos. Monitorizar cuentas creadas recientemente para detectar posibles accesos no autorizados y aplicar controles adicionales que eviten privilegios administrativos automáticos en nuevos registros. |
| CVE | CVE-2026-32985 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Xerte Online Toolkits |
| Producto | Xerte Online Toolkits |
| Versiones | Versiones 3.14 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Packet Storm Advisory |
| Descripción | Xerte Online Toolkits versiones 3.14 y anteriores contienen una vulnerabilidad en la funcionalidad de importación de plantillas que permite la carga arbitraria de archivos sin autenticación. El problema está en /website_code/php/import/import.php donde la falta de verificación de autenticación permite a un atacante subir un archivo ZIP malicioso disfrazado de plantilla de proyecto. Este archivo puede contener un payload PHP malicioso ubicado en el directorio media/, que se extrae en un path accesible vía web USER-FILES/{projectID}–{targetFolder}/. Así, el atacante puede ejecutar código remotamente bajo el contexto del servidor web. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión posterior a la 3.14. Restrinja la subida de archivos solo a usuarios autenticados y valide el contenido de las plantillas ZIP para impedir payloads maliciosos. Monitorice accesos web sospechosos que traten de ejecutar archivos PHP en directorios de usuario. |
| CVE | CVE-2026-32767 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan (Sistema de gestión de conocimiento personal) |
| Versiones | 3.6.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit corrección oficial |
| Descripción | Vulnerabilidad de omisión de autorización en el endpoint /api/search/fullTextSearchBlock de SiYuan hasta la versión 3.6.0. Cuando el parámetro method se establece en 2, la entrada del usuario se ejecuta directamente como una instrucción SQL raw en la base SQLite sin aplicar controles de autorización o modo lectura. Esto permite que cualquier usuario autenticado, incluso con rol de lector, ejecute comandos SQL arbitrarios como SELECT, DELETE, UPDATE o DROP TABLE, comprometiendo gravemente la integridad y confidencialidad de la base de datos. |
| Estrategia | Actualizar urgentemente a la versión 3.6.1 o superior que corrige el bypass de autorización. Revisar y limitar el acceso a endpoints de consulta para que cumplan con la política de roles, y monitorizar actividad sospechosa en la base de datos para detectar explotación activa. Mantener estrictos controles de autenticación y privilegios mínimos para usuarios. |
| CVE | CVE-2026-32817 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Admidio |
| Producto | Admidio (solución de gestión de usuarios) |
| Versiones | 5.0.0 a 5.0.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | En Admidio, solución open-source para gestión de usuarios, las versiones de la 5.0.0 a la 5.0.6 presentan una vulnerabilidad en el módulo de documentos y archivos donde no se verifica correctamente si el usuario tiene permisos para eliminar carpetas o archivos. Las acciones folder_delete y file_delete solo realizan una comprobación de autorización de visualización (VIEW) y no validan tokens CSRF. Esto permite que un atacante no autenticado destruya permanentemente toda la biblioteca documental si el módulo está en modo público, o que un usuario con acceso solo de lectura elimine contenido. La vulnerabilidad se corrige en la versión 5.0.7. |
| Estrategia | Actualizar inmediatamente a la versión 5.0.7 o superior que corrige esta vulnerabilidad. Desactivar modo público del módulo en caso de no ser imprescindible. Revisar los permisos de los usuarios y limitar accesos solo a los estrictamente necesarios. Implementar protección CSRF en todos los puntos críticos y monitorizar accesos para detectar intentos de eliminación masiva. |
—–
| CVE | CVE-2026-21992 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Oracle |
| Producto | Oracle Identity Manager y Oracle Web Services Manager (parte de Oracle Fusion Middleware) |
| Versiones | 12.2.1.4.0 y 14.1.2.1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Alerta de seguridad Oracle CVE-2026-21992 |
| Descripción | Vulnerabilidad en Oracle Identity Manager y Oracle Web Services Manager, componentes de Oracle Fusion Middleware, afecta versiones 12.2.1.4.0 y 14.1.2.1.0. Permite a un atacante no autenticado con acceso a red mediante HTTP comprometer ambos productos con facilidad, resultando en la toma de control completa de los mismos. Impacta la confidencialidad, integridad y disponibilidad. Puntuación CVSS 3.1: 9.8. |
| Estrategia | Aplicar urgentemente los parches oficiales publicados por Oracle. Restringir el acceso HTTP a estos servicios solo a redes y usuarios autorizados. Monitorear activamente logs y tráfico para detectar intentos de explotación, dado que existen exploits públicos confirmados y la vulnerabilidad es fácilmente explotable sin autenticación. |
—
Queda muy claro que esta vulnerabilidad supone un riesgo crítico para la empresa si utiliza Oracle Fusion Middleware con Oracle Identity Manager o Web Services Manager, pues permite una toma total de control sin necesidad de autenticación previa. Dados los exploits públicos y la facilidad de explotación, la prioridad es máxima y se debe parchear inmediatamente para evitar compromiso del entorno.
| CVE | CVE-2026-32890 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026, 04:32 UTC |
| Vendor | Anchorr (Desarrollador de bot para Discord) |
| Producto | Anchorr Discord bot |
| Versiones | 1.4.1 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial CVE-2026-32890 |
| Descripción | Vulnerabilidad de Cross-site Scripting (XSS) almacenado en el dashboard web del bot Anchorr para Discord en el desplegable User Mapping, en versiones 1.4.1 y anteriores. Permite a cualquier usuario no privilegiado del guild configurado ejecutar JavaScript arbitrario en el navegador del administrador. A través del endpoint GET /api/config que devuelve secretos en texto plano, un atacante puede extraer credenciales críticas como DISCORD_TOKEN, JELLYFIN_API_KEY, JELLYSEERR_API_KEY, JWT_SECRET, WEBHOOK_SECRET y hashes de contraseñas bcrypt sin autenticación. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.2 que corrige la vulnerabilidad. Revisar accesos administrativos y rotar todas las credenciales comprometidas. Monitorizar actividad inusual en la cuenta Discord y en los servicios conectados. Restringir acceso a usuarios privilegiados y emplear políticas de seguridad para minimizar el impacto en caso de explotación. |
—
Se confirma la existencia de exploits públicos activos que pueden ser utilizados para comprometer completamente las credenciales del bot y servicios integrados, representando un riesgo real y crítico para la seguridad corporativa. Se debe priorizar su mitigación sin demora.
[Realizando inserción en Supabase para registro del CVE]
| CVE | CVE-2026-32891 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-20T04:32:20.453381+00:00 |
| Vendor | Anchorr (Discord bot) |
| Producto | Anchorr |
| Versiones | Versiones 1.4.1 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Security Advisory GitHub |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el selector de usuario de Jellyseerr dentro de Anchorr que permite a cualquier usuario autenticado ejecutar JavaScript arbitrario en la sesión de administrador de Anchorr. El código malicioso puede llamar al endpoint /api/config autenticado, exponiendo toda la configuración de la aplicación, incluidos tokens y claves API, permitiendo suplantación de sesiones y control completo del dashboard y servicios integrados. |
| Estrategia | Actualizar urgentemente a la versión 1.4.2 o superior. Revisar y restringir accesos de usuarios para mitigar el riesgo de explotación. Implementar monitoreo activo para detectar tráfico anómalo y uso de tokens robados. |
| CVE | CVE-2026-32938 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan Personal Knowledge Management System (versión desktop) |
| Versiones | 3.6.0 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit oficial |
| Descripción | Vulnerabilidad crítica en SiYuan Personal Knowledge Management System (versión desktop) que afecta a las versiones 3.6.0 y anteriores, debido a que la API /api/lute/html2BlockDOM copia archivos locales referenciados mediante enlaces file:// a la carpeta de activos sin validar rutas seguras. Combinado con la ruta GET /assets/*path, que solo requiere autenticación, un visitante del servicio de publicación puede forzar la copia y lectura de cualquier archivo sensible accesible, permitiendo la exfiltración de información confidencial. Esta vulnerabilidad ha sido corregida en la versión 3.6.1. |
| Estrategia | Actualizar inmediatamente a la versión 3.6.1 o superior para corregir la validación de rutas y evitar la copia arbitraria de archivos sensibles. Revisar controles de acceso y monitorizar posibles accesos inusuales a la API GET /assets/*path. Implementar auditorías para detectar exfiltración de datos relacionada y capacitar al equipo en identificar ataques basados en esta vulnerabilidad. |
—–
| Vendor | SiYuan |
| Producto Afectado | SiYuan Personal Knowledge Management System (desktop) |
| Versiones Afectadas | 3.6.0 y anteriores |
| Exploit Públicos | Sí, existen |
| CVE | CVE-2026-32940 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan Personal Knowledge Management System |
| Versiones | 3.6.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-6865-qjcf-286f |
| Descripción | SiYuan es un sistema de gestión de conocimiento personal. En versiones 3.6.0 y anteriores, SanitizeSVG tiene una lista de bloqueo incompleta — bloquea data:text/html y data:image/svg+xml en atributos href pero omite data:text/xml y data:application/xml, que pueden renderizar SVG con ejecución de JavaScript. El endpoint no autenticado /api/icon/getDynamicIcon sirve entrada controlada por el usuario (parámetro content) directamente en el markup SVG usando fmt.Sprintf sin escape, servido con Content-Type: image/svg+xml. Esto crea un XSS click-through: la víctima navega a una URL manipulada, ve un SVG con un enlace inyectado, y al hacer clic se ejecuta JavaScript mediante los tipos MIME evadidos. El ataque requiere navegación directa o embedding con <object>/<embed>, ya que la etiqueta <img> no permite enlaces interactivos en frontend. Está corregido en la versión 3.6.1. |
| Estrategia | Actualizar inmediatamente a la versión 3.6.1 o superior para corregir la vulnerabilidad. Hasta entonces, restringir acceso al endpoint /api/icon/getDynamicIcon para usuarios no autenticados y monitorizar tráfico sospechoso relacionado con SVG manipulados. Complementar con políticas CORS estrictas y validar/excapar cualquier contenido SVG dinámico para prevenir ataques XSS. |
—
| CVE | CVE-2026-4038 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de marzo de 2026 |
| Vendor | Aimogen |
| Producto | Aimogen Pro plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 2.7.5 |
| Exploit Públicos | Sí |
| Referencia | Aimogen Pro Plugin</td |
| Descripción | El plugin Aimogen Pro para WordPress es vulnerable a una llamada arbitraria a funciones debido a la ausencia de verificación de capacidades en la función ‘aiomatic_call_ai_function_realtime’ en todas las versiones hasta la 2.7.5. Esto permite a atacantes no autenticados llamar funciones arbitrarias de WordPress como ‘update_option’ para cambiar el rol por defecto de nuevos usuarios a administrador y habilitar el registro de usuarios, comprometiendo la administración del sitio. |
| Estrategia | Actualizar urgentemente el plugin a una versión parcheada que incluya comprobación de capacidades. Mientras tanto, deshabilitar el plugin si es posible, restringir el registro de usuarios y monitorizar actividades inusuales en el administrador. Actualizar WordPress y aplicar controles de acceso estrictos para evitar escaladas de privilegios. |


