CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-3657 No especificado No especificado ALTA No especificado Sí
CVE-2025-32975 No especificado No especificado ALTA (no especificada numéricamente) No especificado Sí
CVE-2026-23658 Microsoft Azure DevOps ALTA Versiones afectadas no especificadas concretamente, se recomienda aplicar actualización a la última versión disponible Sí
CVE-2026-23659 Microsoft Azure Data Factory ALTA Versiones anteriores al parche publicado en marzo 2026 Sí
CVE-2026-24299 Microsoft Microsoft 365 Copilot Alta Versiones afectadas no especificadas públicamente Sí
CVE-2026-26120 Microsoft Microsoft Bing Alta (Crítico) No especificadas públicamente Sí
CVE-2026-26136 Microsoft Microsoft Copilot ALTA No especificadas explícitamente Sí
CVE-2026-26137 Microsoft Microsoft 365 Copilot BizChat No especificada (reputada alta por explotación activa) No especificadas públicamente Sí
CVE-2026-26138 Microsoft Microsoft Purview Alta (no se especifica puntuación CVSS exacta) No especificadas explícitamente, se recomienda revisar el aviso oficial Sí
CVE-2026-26139 Microsoft Microsoft Purview ALTA Versiones afectadas no especificadas explícitamente, aplicar actualizaciones disponibles Sí
CVE-2026-32169 Microsoft Azure Cloud Shell Alta (no especificado en la fuente, basada en explotación activa) Versiones afectadas no especificadas públicamente Sí
CVE-2026-32191 Microsoft Bing Images ALTA (explotación remota confirmada) No especificadas, afecta a versiones actuales al momento de la publicación Sí
CVE-2026-33017 Langflow Langflow Alta (explotación activa confirmada) No especificadas Sí
CVE-2026-27413 Cozmoslabs Profile Builder Pro CRITICAL (9.3) desde la versión inicial hasta la 3.13.9 Sí
CVE-2025-60233 Themeton Zuut (Tema WordPress) CRITICAL (9.8) versiones desde n Sí
CVE-2025-60237 Themeton AfectadoFinag (tema de WordPress) CRITICAL (9.8) de la primera versión hasta la 1.5.0 Sí
CVE-2026-27065 ThimPress BuilderPress (plugin para WordPress) CRÍTICA (9.8) Versiones desde 1.0.0 hasta 2.0.1 Sí
CVE-2026-27067 Syarif Mobile App Editor CRÍTICA (9.1) desde su aparición hasta la 1.3.1 Sí
CVE-2006-10003 Perl XML::Parser CRÍTICA (9.8) Versiones hasta la 2.47 inclusive Sí
CVE-2026-22557 Ubiquiti Inc. UniFi Network Application CRITICAL (10) No especificadas; afecta versiones con la vulnerabilidad de Path Traversal Sí
CVE-2026-30402 wgcloud wgcloud CRITICAL (9.8) versiones 2.3.7 y anteriores Sí
CVE-2026-32865 OPEXUS eComplaint and eCASE CRITICAL (9.2) versiones anteriores a 10.1.0.0 Sí
CVE-2026-32238 OpenEMR Community OpenEMR (aplicación de gestión de registros médicos electrónicos y gestión médica) CRÍTICA (9.1) Versiones anteriores a 8.0.0.2 Sí
CVE-2026-30836 Step CA Step CA (Online Certificate Authority) CRITICAL (10) 0.30.0-rc6 y anteriores Sí
CVE-2026-30924 Autobrr qui (interfaz web para gestionar instancias de qBittorrent) CRITICAL (9.0) 1.14.1 y anteriores Sí
CVE-2026-4428 AWS AWS-LC (AWS-Linked Cryptography) CRÍTICA (9.1) Versiones anteriores a 1.71.0 y AWS-LC-FIPS anterior a la 3.3.0 Sí
CVE-2026-30871 OpenWrt Project mdns daemon en OpenWrt (sistema operativo Linux para dispositivos embebidos) CRÍTICA (9.5) Antes de 24.10.6 y 25.12.1 Sí
CVE-2026-30872 OpenWrt Project OpenWrt Linux OS mdns daemon CRITICAL (9.5) anteriores a 24.10.6 y 25.12.1 Sí
CVE-2026-32038 OpenClaw OpenClaw CRÍTICA (9.3) Versiones anteriores a 2026.2.24 Sí
CVE-2026-32194 Microsoft Microsoft Bing Images CRÍTICA (9.8) No especificadas explícitamente Sí
CVE-2026-32754 FreeScout FreeScout Help Desk (Laravel Framework) CRITICAL (9.3) 1.8.208 y anteriores Sí
CVE-2026-22732 Pivotal Software, Inc. (Spring Security) Spring Security CRITICAL (9.1) 5.7.0 a 5.7.21, 5.8.0 a 5.8.23, 6.3.0 a 6.3.14, 6.4.0 a 6.4.14, 6.5.0 a 6.5.8, 7.0.0 a 7.0.3 Sí
CVE-2026-29103 SuiteCRM SuiteCRM (CRM Empresarial de Código Abierto) CRITICAL (9.1) 7.15.0 y 8.9.2 (afectadas); parcheado en 7.15.1 y 8.9.3 Sí
CVE-2026-32760 File Browser Project File Browser CRÍTICA (10) 2.61.2 y anteriores Sí
CVE-2026-32985 Xerte Online Toolkits Xerte Online Toolkits CRITICAL (9.3) Versiones 3.14 y anteriores Sí
CVE-2026-32767 SiYuan SiYuan (Sistema de gestión de conocimiento personal) CRÍTICA (9.8) 3.6.0 y anteriores Sí
CVE-2026-32817 Admidio Admidio (solución de gestión de usuarios) CRÍTICA (9.1) 5.0.0 a 5.0.6 Sí
CVE-2026-21992 Oracle Oracle Identity Manager y Oracle Web Services Manager (parte de Oracle Fusion Middleware) CRÍTICA (9.8) 12.2.1.4.0 y 14.1.2.1.0 Sí
CVE-2026-32890 Anchorr (Desarrollador de bot para Discord) Anchorr Discord bot CRÍTICA (9.6) 1.4.1 y anteriores Sí
CVE-2026-32891 Anchorr (Discord bot) Anchorr CRITICAL (9) Versiones 1.4.1 y anteriores Sí
CVE-2026-32938 SiYuan SiYuan Personal Knowledge Management System (versión desktop) CRITICAL (9.9) 3.6.0 y anteriores Sí
CVE-2026-32940 SiYuan SiYuan Personal Knowledge Management System CRÍTICA (9.3) 3.6.0 y anteriores Sí
CVE-2026-4038 Aimogen Aimogen Pro plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 2.7.5 Sí

CVE CVE-2026-3657
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle de CVE-2026-3657
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) que permite una posible manipulación no autorizada de la base de datos.

La vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos que pueden alterar, eliminar o robar datos confidenciales en la base de datos. Esto representa un riesgo grave para la integridad y confidencialidad de los datos y puede ser explotado de forma remota mediante solicitudes manipuladas directamente a aplicaciones vulnerables.

Estrategia Aplicar de inmediato todos los parches oficiales relacionados con esta vulnerabilidad. Revisar y reforzar la validación y sanitización de todas las entradas que interactúan con bases de datos para evitar inyección SQL. Implementar mecanismos de detección y bloqueo, como WAF, para mitigar explotación activa.

CVE CVE-2025-32975
Severidad ALTA (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle CVE-2025-32975
Descripción Vulnerabilidad de autenticación incorrecta que puede permitir a un atacante eludir los mecanismos de seguridad y obtener acceso no autorizado. Esto representa un riesgo directo porque un atacante puede burlar las protecciones, comprometiendo la confidencialidad e integridad del sistema afectado.
Estrategia Priorizar el análisis y parche inmediato del software afectado, incluso si no se conoce el proveedor o producto específico aún. Implementar controles adicionales de monitoreo y detección de accesos anómalos y revisar los sistemas para identificar posibles compromisos dado que ya hay explotación activa.

—


CVE CVE-2026-23658
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Azure DevOps
Versiones Versiones afectadas no especificadas concretamente, se recomienda aplicar actualización a la última versión disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización Microsoft</td
Descripción Vulnerabilidad de Elevación de Privilegios en Azure DevOps de Microsoft. Esta falla permite a un atacante con acceso limitado elevar sus privilegios y ejecutar acciones que normalmente no estarían autorizadas, comprometiendo la integridad y seguridad del sistema.

Esta vulnerabilidad está siendo explotada activamente, representando un riesgo crítico para la compañía. El ataque podría permitir a usuarios maliciosos obtener permisos administrativos y controlar recursos sensibles dentro de Azure DevOps, afectando la cadena de desarrollo e integración.

Estrategia Actualizar inmediatamente Azure DevOps a la versión parcheada proporcionada por Microsoft. Además, revisar y restringir estrictamente los permisos de los usuarios, implementar controles de acceso basados en roles (RBAC) y monitorizar el entorno para detectar cualquier comportamiento anómalo que pueda indicar explotación activa.

CVE CVE-2026-23659
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Azure Data Factory
Versiones Versiones anteriores al parche publicado en marzo 2026
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Guía Microsoft sobre CVE-2026-23659
Descripción Vulnerabilidad de divulgación de información en Microsoft Azure Data Factory que permite a un atacante no autenticado acceder a datos sensibles a través de vectores específicos no correctamente protegidos, exponiendo información crítica. Esta vulnerabilidad está actualmente siendo explotada activamente en entornos afectados.
Estrategia Aplicar inmediatamente los parches oficiales emitidos por Microsoft en marzo de 2026. Revisar configuraciones de seguridad en Azure Data Factory para minimizar la exposición de datos sensibles. Monitorizar logs y señales de actividad maliciosa para detectar posibles ataques en curso.

CVE CVE-2026-24299
Severidad Alta
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026, 04:32 (UTC)
Vendor Microsoft
Producto Microsoft 365 Copilot
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización Microsoft Security Response Center
Descripción Esta vulnerabilidad en Microsoft 365 Copilot permite la divulgación de información sensible sin autorización. La explotación activa conocida permite a atacantes acceder a datos internos, comprometiendo la confidencialidad de información empresarial crítica.
Estrategia Aplicar inmediatamente los parches de seguridad publicados por Microsoft. Monitorizar accesos y comportamientos anómalos en Microsoft 365 Copilot. Implementar controles adicionales de acceso y revisar configuraciones de privacidad para minimizar riesgos de fuga de datos.

CVE CVE-2026-26120
Severidad Alta (Crítico)
Importancia para la empresa ALTA
Publicado 20 de marzo, 2026
Vendor Microsoft
Producto Microsoft Bing
Versiones No especificadas públicamente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de manipulación en Microsoft Bing que está siendo explotada activamente. Esta falla podría permitir a un atacante modificar datos o resultados en el servicio, impactando la integridad de la información y potencialmente redirigiendo a usuarios a contenido malicioso o fraudulento.

Dada la explotación activa, esta vulnerabilidad representa un riesgo crítico para la seguridad de la empresa, pudiendo afectar la confianza en los resultados y llevar a ataques dirigidos a usuarios o sistemas relacionados con Bing.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Monitorizar activamente el tráfico y resultados provenientes de Bing para detectar irregularidades. Implementar controles adicionales de validación y monitoreo en las integraciones que dependan de Bing para minimizar la exposición hasta que la vulnerabilidad esté completamente mitigada.

CVE CVE-2026-26136
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Microsoft Copilot
Versiones No especificadas explícitamente
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Microsoft Copilot que permite a un atacante acceder indebidamente a datos sensibles.

La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo inmediato para la confidencialidad de la información corporativa y puede derivar en fugas significativas de datos críticos.

Estrategia Actualizar Microsoft Copilot con el parche oficial disponible lo antes posible. Implementar controles de monitorización para detección de accesos anómalos y restringir privilegios mínimos necesarios para minimizar exposición. Realizar auditorías de acceso a datos sensibles mientras se aplica la mitigación.

CVE CVE-2026-26137
Severidad No especificada (reputada alta por explotación activa)
Importancia para la empresa ALTA
Publicado 20 de Marzo de 2026, 04:32 (UTC)
Vendor Microsoft
Producto Microsoft 365 Copilot BizChat
Versiones No especificadas públicamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de seguridad Microsoft</td
Descripción Vulnerabilidad de Elevación de Privilegios en Microsoft 365 Copilot BizChat que permite a un atacante obtener permisos elevados dentro del entorno afectado. Esta vulnerabilidad está siendo explotada activamente en la naturaleza.

Este problema pone en peligro la confidencialidad e integridad al permitir a un usuario malicioso escalar sus privilegios y potencialmente tomar control de recursos corporativos o manipular datos sensibles.

Estrategia Aplicar sin demora el parche oficial publicado por Microsoft disponible en la guía de seguridad. Monitorizar eventos de privilegios anómalos y restringir el acceso mínimo necesario en Microsoft 365 Copilot BizChat para limitar posibles impactos mientras se actualiza.

CVE CVE-2026-26138
Severidad Alta (no se especifica puntuación CVSS exacta)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Microsoft Purview
Versiones No especificadas explícitamente, se recomienda revisar el aviso oficial
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Elevación de Privilegios en Microsoft Purview que permite a un atacante autenticado obtener permisos administrativos mayores, comprometiento la integridad del sistema. Esta vulnerabilidad está siendo explotada activamente en entornos de producción, lo que puede facilitar ataques posteriores con mayor impacto, incluidos movimientos laterales y compromisos totales de sistemas afectados.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para CVE-2026-26138. Reforzar el monitoreo de privilegios y accesos anómalos en sistemas con Microsoft Purview, y limitar la exposición a usuarios con permisos elevados. Además, auditar el entorno para detectar posibles compromisos activos debido a esta vulnerabilidad.

CVE CVE-2026-26139
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20-mar-2026
Vendor Microsoft
Producto Microsoft Purview
Versiones Versiones afectadas no especificadas explícitamente, aplicar actualizaciones disponibles
Exploit Públicos Sí, explotándose activamente
Referencia Guía oficial de Microsoft</td
Descripción Vulnerabilidad de elevación de privilegios en Microsoft Purview que permite a un atacante obtener permisos más altos de los asignados originalmente aprovechando una falla en el control de accesos. Este fallo está siendo explotado activamente y representa un riesgo crítico para la seguridad de los sistemas afectados, ya que puede permitir desde la ejecución de código con permisos elevados hasta posibles movimientos laterales dentro de la red corporativa.
Estrategia Aplicar inmediatamente el parche oficial liberado por Microsoft para esta vulnerabilidad. Además, reforzar el monitoreo de accesos y privilegios en Microsoft Purview, auditar el entorno por actividad sospechosa reciente y asegurar que las políticas de seguridad minimicen el riesgo de abuso de permisos elevados.

CVE CVE-2026-32169
Severidad Alta (no especificado en la fuente, basada en explotación activa)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Azure Cloud Shell
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, confirmados en explotación activa
Referencia Guía de actualización de MSRC
Descripción La vulnerabilidad de elevación de privilegios en Azure Cloud Shell permite a atacantes obtener privilegios no autorizados dentro del entorno de shell alojado en Azure. Aprovechando esta vulnerabilidad, un atacante puede ejecutar comandos con permisos elevados, lo que compromete la confidencialidad, integridad y disponibilidad de recursos críticos en la nube.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Microsoft para Azure Cloud Shell. Revisar configuraciones de permisos y restringir el acceso al entorno de Azure Cloud Shell a usuarios absolutamente necesarios. Monitorizar logs y actividades inusuales para detectar posibles explotaciones.

CVE CVE-2026-32191
Severidad ALTA (explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Bing Images
Versiones No especificadas, afecta a versiones actuales al momento de la publicación
Exploit Públicos Sí, actualmente en explotación activa
Referencia Guía de Actualización Microsoft MSRC
Descripción Vulnerabilidad de Ejecución Remota de Código en Microsoft Bing Images que permite a un atacante remoto ejecutar código arbitrario en sistemas afectados. La explotación activa está siendo reportada, comprometiendo directamente la seguridad y control total del sistema afectado.
Estrategia Actualizar inmediatamente a la última versión parcheada de Bing Images proporcionada en la guía de Microsoft. Implementar monitoreo intensivo para detectar signos de explotación activa y reforzar capas adicionales de control de acceso y segmentación para minimizar el impacto ante un posible compromiso.

—

*Este CVE representa un riesgo crítico debido a que ya se está explotando activamente y permite control total del dispositivo comprometido. Es prioritario aplicar los parches oficiales sin demora para evitar incidentes graves.*


CVE CVE-2026-33017
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Langflow
Producto Langflow
Versiones No especificadas
Exploit Públicos Sí, confirmada explotación activa
Referencia Detalles CVE-2026-33017
Descripción Vulnerabilidad en Langflow con evidencia confirmada de explotación activa en entornos reales («wild»). Esto significa que actores maliciosos ya están utilizando esta falla para comprometer instalaciones afectadas, lo que puede resultar en graves brechas de seguridad y pérdida de control sobre sistemas vulnerables.
Estrategia Priorizar la aplicación inmediata de actualizaciones y parches oficiales de Langflow. En caso de no existir parche, implementar controles provisionales como aislamiento de sistemas afectados, monitorización intensiva de actividad sospechosa y bloqueo de vectores de explotación conocidos. Revisar y reforzar medidas de seguridad perimetral y de acceso para mitigar posibles compromisos activos.

CVE CVE-2026-27413
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Cozmoslabs
Producto Profile Builder Pro
Versiones desde la versión inicial hasta la 3.13.9
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (inyección SQL) en Cozmoslabs Profile Builder Pro que permite inyección SQL a ciegas. Este problema afecta a Profile Builder Pro desde su versión inicial hasta la 3.13.9.

La vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos en la base de datos a través de la aplicación, sin que se reciba retroalimentación directa (tipo ciega). Esto puede ser explotado para acceder, modificar o eliminar datos críticos sin autorización, comprometiendo la integridad y confidencialidad de la información en la base de datos.

Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad, actualizar a la versión superior a la 3.13.9. Además, revisar y reforzar las validaciones y sanitización de las entradas SQL en la plataforma. Monitorizar registros para identificar intentos de explotación y bloquear IPs sospechosas para mitigar el riesgo de ataques activos.

CVE CVE-2025-60233
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Marzo 2026
Vendor Themeton
Producto Zuut (Tema WordPress)
Versiones versiones desde n/a hasta 1.4.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Themeton Zuut permite inyección de objetos. Este problema afecta a Zuut: desde n/a hasta la versión 1.4.2.

La vulnerabilidad permite que un atacante remoto envíe datos especialmente diseñados que son deserializados por la aplicación, lo que puede conducir a la inyección de objetos PHP maliciosos. Esto puede ser explotado para ejecutar código arbitrario, comprometiendo la integridad y confidencialidad del sistema vulnerable.

Estrategia Actualizar inmediatamente el tema Zuut a una versión parcheada superior a la 1.4.2. Mientras tanto, restringir y validar estrictamente las entradas externas que interactúan con la función de deserialización. Además, monitorizar logs y comportamiento atípico para detectar posibles intentos de explotación activa. Dada la existencia de exploits públicos, esta vulnerabilidad debe tener la máxima prioridad y mitigarse sin demora.

CVE CVE-2025-60237
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Mar 2026, 04:32 (UTC)
Fabricante Themeton
Producto Afectado Finag (tema de WordPress)
Versiones Afectadas de la primera versión hasta la 1.5.0
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Themeton Finag que permite inyección de objetos. Este problema afecta a Finag desde la primera versión hasta la 1.5.0.

La vulnerabilidad permite a un atacante inyectar objetos PHP maliciosos mediante entradas deserializadas de forma insegura, lo que puede llevar a la ejecución remota de código, comprometiendo la integridad y confidencialidad del sistema afectado.

Estrategia Aplicar de inmediato la actualización a una versión superior a la 1.5.0 que soluciona la deserialización insegura. Si no es posible actualizar, implementar validación estricta de datos de entrada y restringir permisos en el entorno PHP. Monitorizar activamente intentos de explotación. La existencia de exploits públicos requiere máxima prioridad en el parcheo.

—–


CVE CVE-2026-27065
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 marzo 2026
Vendor ThimPress
Producto BuilderPress (plugin para WordPress)
Versiones Versiones desde 1.0.0 hasta 2.0.1
Exploit Públicos Sí, confirmado
Referencia Patchstack Advisory
Descripción Vulnerabilidad de control inadecuado del nombre de archivo en sentencias include/retrieve en PHP en el plugin BuilderPress de ThimPress para WordPress que permite inclusión local de archivos PHP (LFI). Esta falla afecta a BuilderPress desde su versión inicial hasta la 2.0.1.

Un atacante remoto puede explotar esta vulnerabilidad para incluir archivos arbitrarios del servidor, pudiendo ejecutar código malicioso con los mismos permisos del servidor web. Esto supone riesgo de compromiso total del sistema, extracción de datos sensibles o escalada de privilegios

Estrategia Aplicar inmediatamente la actualización oficial a la versión superior a 2.0.1 que corrige la vulnerabilidad. Revisar y limitar los permisos en el servidor para minimizar impacto. Monitorizar logs y tráfico para detectar intentos de explotación activa. Deshabilitar el plugin si la mitigación no es inmediata.

CVE CVE-2026-27067
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Syarif
Producto Mobile App Editor
Versiones desde su aparición hasta la 1.3.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de carga ilimitada de archivos de tipo peligroso en Syarif Mobile App Editor que permite subir un Web Shell a un servidor web. Este problema afecta a Mobile App Editor: desde su aparición hasta la versión 1.3.1.

Esta vulnerabilidad puede ser explotada por un atacante para cargar un archivo malicioso tipo Web Shell, otorgándole control remoto sobre el servidor web afectado. La explotación puede derivar en compromiso total del servidor y acceso no autorizado a datos sensibles.

Estrategia Actualizar urgentemente el plugin Mobile App Editor a una versión parcheada que restrinja la carga de archivos peligrosos. Implementar controles adicionales de validación y restricción de tipos MIME en las cargas de archivos. Monitorizar actividad inusual en el servidor y revisar logs para detectar intentos de explotación activos.

CVE CVE-2006-10003
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Perl
Producto XML::Parser
Versiones Versiones hasta la 2.47 inclusive
Exploit Públicos Sí, confirmado
Referencia Commit oficial en GitHub
Descripción Desbordamiento de búfer en el heap por error de off-by-one en st_serial_stack en XML::Parser para Perl en versiones hasta la 2.47. Cuando ocurre la condición (stackptr == stacksize – 1), no se expande el stack y se escribe fuera del búfer asignado, justo en stacksize. Se puede reproducir parseando archivos XML con anidamiento muy profundo de elementos.

La vulnerabilidad permite ejecución de código arbitrario o corrupción de memoria a través de archivos XML maliciosamente diseñados con anidamientos profundos, lo que puede causar compromisos graves en sistemas que procesen XML con esta librería.

Estrategia Actualizar inmediatamente a la versión corregida superior a 2.47 que incluye el parche oficial. Evitar procesar archivos XML no confiables con versiones afectadas. Implementar controles de validación de archivos XML y monitoreo de anomalías en servicios que usen esta librería para detectar intentos de explotación.

*****
Por favor confirme la inserción del registro en Supabase con los siguientes datos:
– cve_id: «CVE-2006-10003»
– severity: «CRÍTICA (9.8)»
– importance: «ALTA»
– published_date: «2026-03-20T04:32:16.598554+00:00»
– vendor: «Perl»
– product: «XML::Parser»
– versions_affected: «Versiones hasta la 2.47 inclusive»
– exploits_public: true
– reference: «https://github.com/cpan-authors/XML-Parser/commit/3eb9cc95420fa0c3f76947c4708962546bf27cfd.patch»
– description: «Desbordamiento de búfer en el heap por error de off-by-one en st_serial_stack en XML::Parser para Perl en versiones hasta la 2.47. Cuando ocurre la condición (stackptr == stacksize – 1), no se expande el stack y se escribe fuera del búfer asignado, justo en stacksize. Se puede reproducir parseando archivos XML con anidamiento muy profundo de elementos. La vulnerabilidad permite ejecución de código arbitrario o corrupción de memoria a través de archivos XML maliciosamente diseñados con anidamientos profundos, lo que puede causar compromisos graves en sistemas que procesen XML con esta librería.»


CVE CVE-2026-22557
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 20 mar 2026, 04:32 (UTC)
Vendor Ubiquiti Inc.
Producto UniFi Network Application
Versiones No especificadas; afecta versiones con la vulnerabilidad de Path Traversal
Exploit Públicos Sí
Referencia Aviso de Seguridad UniFi
Descripción Un actor malicioso con acceso a la red puede explotar una vulnerabilidad de recorrido de ruta (Path Traversal) encontrada en UniFi Network Application para acceder a archivos en el sistema subyacente. Estos archivos podrían ser manipulados para lograr acceso a una cuenta subyacente. La vulnerabilidad afecta a varias versiones del software hasta la fecha del aviso.

Esta vulnerabilidad permite que un atacante interno o con acceso a la red local lea archivos sensibles, lo que puede derivar en compromiso total de la aplicación y elevación de privilegios mediante la manipulación de archivos de configuración o credenciales almacenadas.

Estrategia Aplicar inmediatamente la actualización oficial de UniFi Network Application que corrige la vulnerabilidad. Restringir el acceso a la red y segmentar adecuadamente los sistemas que ejecutan esta aplicación. Monitorizar logs y comportamiento anómalo que denote explotación activa. Evitar la exposición pública de la gestión UniFi.

CVE CVE-2026-30402
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor wgcloud
Producto wgcloud
Versiones versiones 2.3.7 y anteriores
Exploit Públicos Sí
Referencia Repositorio GitHub con detalles de la vulnerabilidad
Descripción Un problema en wgcloud versiones 2.3.7 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de la función de prueba de conexión.

Esta vulnerabilidad crítica posibilita que un atacante ejecute código malicioso remotamente utilizando la función diseñada para probar la conexión, comprometiendo la integridad y el control total del sistema afectado.

Estrategia Actualizar inmediatamente wgcloud a una versión superior a la 2.3.7 que corrija esta vulnerabilidad. Mientras se realiza la actualización, restringir el acceso a la función de prueba de conexión únicamente a usuarios confiables y monitorizar posibles intentos de explotación. Aplicar reglas de firewall y detección de intrusiones para mitigar ataques activos.

CVE CVE-2026-32865
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-03-20T04:32:17.145602+00:00
Vendor OPEXUS
Producto eComplaint and eCASE
Versiones versiones anteriores a 10.1.0.0
Exploit Públicos Sí
Referencia Informe técnico detallado
Descripción Las aplicaciones OPEXUS eComplaint y eCASE anteriores a la versión 10.1.0.0 incluyen el código secreto de verificación en la respuesta HTTP cuando se solicita un restablecimiento de contraseña vía ‘ForcePasswordReset.aspx’. Un atacante que conoce el correo electrónico de un usuario puede restablecer su contraseña y preguntas de seguridad sin necesidad de responder a las preguntas de seguridad actuales.

Esta vulnerabilidad permite a atacantes remotos eludir la autenticación para cambiar la contraseña y las preguntas de seguridad de una cuenta legítima, comprometiendo el acceso y control total del usuario afectado sin interacción directa del usuario, representando un riesgo crítico para la seguridad de cualquier organización que utilice estas versiones afectadas.

Estrategia Actualizar inmediatamente a la versión 10.1.0.0 o superior donde este fallo está corregido. Mientras se parchea, restringir el acceso al endpoint de restablecimiento de contraseña ‘ForcePasswordReset.aspx’, aplicar controles de monitoreo para detectar intentos masivos o no autorizados de restablecimiento, y revisar los logs para detectar actividad sospechosa. Además, reforzar la validación en los procesos de restablecimiento de credenciales para incluir siempre procedimientos de verificación robusta.

—–


CVE CVE-2026-32238
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor OpenEMR Community
Producto OpenEMR (aplicación de gestión de registros médicos electrónicos y gestión médica)
Versiones Versiones anteriores a 8.0.0.2
Exploit Públicos Sí
Referencia OpenEMR GitHub Commit</td
Descripción OpenEMR es una aplicación gratuita y de código abierto para registros electrónicos de salud y gestión médica. Las versiones anteriores a la 8.0.0.2 contienen una vulnerabilidad de inyección de comandos en la funcionalidad de respaldo que puede ser explotada por atacantes autenticados debido a una insuficiente validación de entrada. La versión 8.0.0.2 corrige este problema.
Estrategia Actualizar inmediatamente a la versión 8.0.0.2 o superior para eliminar la vulnerabilidad. Limitar el acceso a la función de respaldo solo a usuarios con privilegios estrictamente necesarios. Monitorizar actividad inusual en sistemas de respaldo y aplicar controles de validación robusta sobre cualquier entrada asociada con dicha funcionalidad para prevenir ejecución remota de comandos.

—–

He registrado esta evaluación de CVE en Supabase.


CVE CVE-2026-30836
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Step CA
Producto Step CA (Online Certificate Authority)
Versiones 0.30.0-rc6 y anteriores
Exploit Públicos Sí
Referencia GitHub Commit Fix</td
Descripción Step CA es una autoridad certificadora en línea para la gestión segura y automatizada de certificados para DevOps. Las versiones 0.30.0-rc6 y anteriores no protegen contra la emisión no autenticada de certificados a través de la petición SCEP UpdateReq. Este problema ha sido corregido en la versión 0.30.0.
Estrategia Actualizar inmediatamente a la versión 0.30.0 o superior para evitar la emisión no autorizada de certificados que podría comprometer la infraestructura de seguridad, incluyendo la suplantación de identidad y ataques de intermediarios. Monitorizar logs para detectar uso anómalo del proceso SCEP y restringir el acceso a APIs de emisión de certificados únicamente al personal y sistemas autorizados.

—–


CVE CVE-2026-30924
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 20, marzo 2026, 04:32 (UTC)
Vendor Autobrr
Producto qui (interfaz web para gestionar instancias de qBittorrent)
Versiones 1.14.1 y anteriores
Exploit Públicos Sí
Referencia Commit de corrección en GitHub
Descripción qui es una interfaz web para gestionar instancias de qBittorrent. Las versiones 1.14.1 y anteriores usan una política CORS permisiva que refleja orígenes arbitrarios y devuelve Access-Control-Allow-Credentials: true, permitiendo que cualquier página externa web realice solicitudes autenticadas en nombre del usuario conectado. Un atacante puede explotar esto induciendo a la víctima a cargar una página maliciosa que interactúa silenciosamente con la aplicación usando la sesión de la víctima, potencialmente extrayendo datos sensibles como claves API y credenciales, o incluso logrando comprometer el sistema completo vía el gestor de Programas Externos incorporado. La explotación requiere que la víctima acceda a la aplicación mediante un hostname no localhost y cargue una página gestionada por el atacante, siendo ataques de ingeniería social altamente dirigidos el escenario más probable. Este problema no estaba corregido al momento de la publicación.
Estrategia Parchear cuanto antes actualizando a versiones superiores a 1.14.1 que corrigen la política CORS. Restringir orígenes CORS de forma estricta para evitar solicitudes externas no autorizadas. Además, es crítico limitar el acceso a la interfaz web a hosts de confianza y educar a los usuarios para evitar cargas de sitios sospechosos que puedan iniciar ataques de ingeniería social.

CVE CVE-2026-4428
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026, 04:32 UTC
Vendor AWS
Producto AWS-LC (AWS-Linked Cryptography)
Versiones Versiones anteriores a 1.71.0 y AWS-LC-FIPS anterior a la 3.3.0
Exploit Públicos Sí
Referencia Aviso de seguridad de AWS
Descripción Un error lógico en la validación del punto de distribución de CRL (listas de revocación de certificados) en AWS-LC antes de la versión 1.71.0 provoca que las CRLs particionadas se rechacen incorrectamente por considerarse fuera de alcance, lo que permite que un certificado revocado evite las comprobaciones de revocación. Esto puede resultar en permitir conexiones o firmas con certificados comprometidos o ya revocados.
Estrategia Actualizar inmediatamente a AWS-LC 1.71.0 o AWS-LC-FIPS 3.3.0. Revisar y auditar sistemas que dependan de estas librerías para validar certificados. Implementar monitorización para detectar certificados sospechosos que hayan evitado las comprobaciones de revocación. Priorizar esta actualización ya que existen exploits públicos activos.


CVE CVE-2026-30871
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor OpenWrt Project
Producto mdns daemon en OpenWrt (sistema operativo Linux para dispositivos embebidos)
Versiones Antes de 24.10.6 y 25.12.1
Exploit Públicos Sí
Referencia OpenWrt Security Advisory
Descripción Vulnerabilidad de desbordamiento de búfer en la pila en la función parse_question del demonio mdns en OpenWrt versiones previas a 24.10.6 y 25.12.1. Este fallo es desencadenado por consultas PTR especialmente diseñadas para dominios DNS inversos (.in-addr.arpa y .ip6.arpa). Un paquete DNS recibido en el puerto UDP 5353 es expandido en un búfer global de 8096 bytes y luego copiado sin límite en un búfer de pila fijo de 256 bytes, explotando la expansión de bytes no imprimibles en secuencias octales más largas, causando el desbordamiento. Esto puede ser explotado remotamente mediante paquetes mDNS y permite la ejecución remota de código.
Estrategia Actualizar de inmediato a las versiones corregidas 24.10.6 o 25.12.1. Además, monitorizar el tráfico UDP en el puerto 5353 para detectar posibles paquetes mDNS maliciosos. Implementar controles de red para filtrar consultas DNS PTR sospechosas y reforzar la segmentación y sandboxing del proceso mdns para limitar impacto potencial.

—

*Esta vulnerabilidad permite la ejecución remota de código gracias a un desbordamiento de búfer en una función crítica de un demonio mDNS, y es explotable mediante paquetes UDP normales, por lo que debe ser considerada de máxima prioridad para la empresa.*


CVE CVE-2026-30872
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor OpenWrt Project
Producto OpenWrt Linux OS mdns daemon
Versiones anteriores a 24.10.6 y 25.12.1
Exploit Públicos Sí
Referencia Github Advisory
Descripción Vulnerabilidad de desbordamiento de búfer basada en la pila en la función match_ipv6_addresses dentro del servicio mdns de OpenWrt en versiones anteriores a 24.10.6 y 25.12.1. La vulnerabilidad se activa al procesar consultas PTR para dominios IPv6 inversos (.ip6.arpa) recibidas vía multicast DNS en el puerto UDP 5353. Se copia el nombre de dominio en un buffer de pila fijo de 256 bytes con strcpy, seguido de una extracción sin validación de un buffer de 46 bytes, lo que permite escritura fuera de límites y potencial ejecución remota de código. Este error ya fue corregido en las versiones mencionadas.
Estrategia Aplicar con urgencia el parche oficial actualizando OpenWrt a la versión 24.10.6 o superior. Monitorear tráfico DNS multicast en el puerto 5353 para detectar consultas maliciosas. Restringir acceso a servicios mdns desde redes no confiables y auditar logs para identificar intentos de explotación.

—

*Evaluación:* Esta vulnerabilidad tiene un riesgo real y crítico para la empresa si utiliza OpenWrt en dispositivos embebidos, ya que permite ejecución remota de código vía consultas DNS especialmente manipuladas. Existen exploits públicos, por lo que la prioridad de parcheo debe ser máxima para prevenir compromisos. El despliegue ágil del parche y control de acceso a mdns garantizarán la mitigación efectiva.


CVE CVE-2026-32038
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor OpenClaw
Producto OpenClaw
Versiones Versiones anteriores a 2026.2.24
Exploit Públicos Sí, existe explotación pública
Referencia GitHub Advisory OpenClaw GHSA-ww6v-v748-x7g9
Descripción OpenClaw en versiones anteriores a 2026.2.24 contiene una vulnerabilidad de evasión del aislamiento sandbox en la red que permite a operadores confiables unirse al espacio de nombres de red de otro contenedor. Los atacantes pueden configurar el parámetro docker.network con valores container:<id> para acceder a servicios dentro de espacios de nombres de contenedores objetivo y así evadir controles de endurecimiento de red.
Estrategia Actualizar urgentemente OpenClaw a la versión 2026.2.24 o superior para corregir esta vulnerabilidad. Revisar configuraciones de red y permisos de operadores confiables para minimizar acceso cruzado entre contenedores. Monitorizar patrones anómalos en tráfico intercontenedor que puedan indicar intentos de explotación.

CVE CVE-2026-32194
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Microsoft
Producto Microsoft Bing Images
Versiones No especificadas explícitamente
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Neutralización inadecuada de elementos especiales usados en comandos (‘inyección de comandos’) en Microsoft Bing Images permite que un atacante no autorizado ejecute código remotamente a través de la red.

Esta vulnerabilidad crítica permite la ejecución remota de código mediante la manipulación de parámetros o entradas que no son correctamente sanitizadas, lo que puede derivar en control total del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial provisto por Microsoft desde MSRC. Además, restringir el acceso externo a este servicio hasta confirmar la aplicación del parche y monitorizar posibles indicadores de compromiso. Priorizar esta remediación de forma urgente debido a la existencia de exploits públicos y alto riesgo de explotación activa.

CVE CVE-2026-32754
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20-Mar-2026
Vendor FreeScout
Producto FreeScout Help Desk (Laravel Framework)
Versiones 1.8.208 y anteriores
Exploit Públicos Sí, confirmados
Referencia FreeScout Advisory GitHub
Descripción Vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en FreeScout, un sistema de help desk gratuito basado en Laravel PHP, afecta a versiones 1.8.208 y anteriores. El cuerpo de los emails entrantes se guarda sin sanitización y se renderiza sin escape en las notificaciones salientes usando la sintaxis raw de Blade {!! $thread->body !!}. Un atacante no autenticado puede explotar esta vulnerabilidad enviando un email con código malicioso; al abrirlo cualquier agente o administrador suscrito, el código HTML o JavaScript se ejecuta, permitiendo phishing, seguimiento o ejecución remota de scripts (robo de sesiones, credenciales o toma de control de cuenta) en múltiples destinatarios simultáneamente.
Estrategia Actualizar inmediatamente FreeScout a la versión 1.8.209 o superior que corrige la vulnerabilidad. Como medida preventiva, implementar sanitización y escape de todo contenido entrante en plantillas de email, restringir presentación de contenido HTML en notificaciones por correo. Monitorizar actividad sospechosa en cuentas de agentes/admins y controlar los logs de email para detectar posibles explotaciones activas.

—

Siendo crítica la explotación sin interacción previa ni autenticación, y con exploits confirmados que permiten ataques de phishing masivo y robo de sesiones, esta vulnerabilidad debe recibir prioridad inmediata y supone un alto riesgo real para la empresa si utiliza FreeScout en versiones vulnerables.


CVE CVE-2026-22732
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Pivotal Software, Inc. (Spring Security)
Producto Spring Security
Versiones 5.7.0 a 5.7.21, 5.8.0 a 5.8.23, 6.3.0 a 6.3.14, 6.4.0 a 6.4.14, 6.5.0 a 6.5.8, 7.0.0 a 7.0.3
Exploit Públicos Sí
Referencia Spring Security CVE-2026-22732 Advisory
Descripción Cuando las aplicaciones especifican encabezados de respuesta HTTP para aplicaciones servlet usando Spring Security, existe la posibilidad de que los encabezados HTTP no se escriban. Este problema afecta a las versiones de Spring Security desde la 5.7.0 hasta la 5.7.21, de la 5.8.0 hasta la 5.8.23, de la 6.3.0 hasta la 6.3.14, de la 6.4.0 hasta la 6.4.14, de la 6.5.0 hasta la 6.5.8 y de la 7.0.0 hasta la 7.0.3.
Análisis Esta vulnerabilidad puede permitir a un atacante omitir o manipular los encabezados HTTP de seguridad, comprometiendo controles críticos como Content Security Policy (CSP), protección contra clickjacking o cabeceras de seguridad clave, aumentando el riesgo de ataques como XSS o MITM. Dada la existencia de exploits públicos, la explotación activa es probable y debe priorizarse.
Estrategia Actualizar inmediatamente Spring Security a la versión 7.0.4 o superior, donde se corrige esta falla. Revisar y reforzar la configuración de encabezados de seguridad en las aplicaciones servlet, monitorizar logs para detectar anomalías en respuestas HTTP, y aplicar WAF para mitigar intentos de explotación mientras se actualiza.

CVE CVE-2026-29103
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 20 marzo 2026, 04:32 (UTC)
Vendor SuiteCRM
Producto SuiteCRM (CRM Empresarial de Código Abierto)
Versiones 7.15.0 y 8.9.2 (afectadas); parcheado en 7.15.1 y 8.9.3
Exploit Públicos Sí, se ha confirmado explotación técnica
Referencia SuiteCRM documentación oficial de lanzamiento
Descripción Vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a SuiteCRM versiones 7.15.0 y 8.9.2, permitiendo a administradores autenticados ejecutar comandos arbitrarios del sistema operativo. La vulnerabilidad surge por un fallo persistente en ModuleScanner.php, relacionado con el análisis incorrecto de tokens PHP que permite ocultar llamadas a funciones peligrosas como system() o exec() mediante asignaciones de variables o concatenación de cadenas, evadiendo controles de seguridad MLP implementados. La versión 7.14.5 intentó corregirlo pero no solucionó el problema subyacente, por lo que se recomienda actualizar a 7.15.1 o 8.9.3.
Estrategia Actualizar urgentemente a versiones 7.15.1 o 8.9.3 donde se corrige la vulnerabilidad. Revisar y limitar privilegios de administradores para minimizar riesgo. Monitorizar la actividad del sistema para detectar comandos inusuales. Aplicar medidas de contención frente a RCE, como segmentación y sistemas de detección de intrusiones.

CVE CVE-2026-32760
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 Mar 2026
Vendor File Browser Project
Producto File Browser
Versiones 2.61.2 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción File Browser es una interfaz para gestionar archivos que permite subir, borrar, previsualizar, renombrar y editar archivos en un directorio. En versiones 2.61.2 y anteriores, si el registro de usuarios está habilitado (signup = true) y los permisos por defecto incluyen perm.admin = true, cualquier visitante no autenticado puede crear una cuenta de administrador completa. El manejador de registro aplica las configuraciones predeterminadas sin eliminar el permiso admin, lo que confiere control total sobre archivos, usuarios y ajustes del servidor a cualquier nuevo usuario registrado. Este fallo se corrige a partir de la versión 2.62.0.
Estrategia Actualizar inmediatamente a File Browser versión 2.62.0 o superior para corregir la asignación incorrecta de permisos. Revisar que la autoinscripción esté deshabilitada o configurada con permisos restringidos. Monitorizar cuentas creadas recientemente para detectar posibles accesos no autorizados y aplicar controles adicionales que eviten privilegios administrativos automáticos en nuevos registros.

CVE CVE-2026-32985
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Xerte Online Toolkits
Producto Xerte Online Toolkits
Versiones Versiones 3.14 y anteriores
Exploit Públicos Sí, confirmados
Referencia Packet Storm Advisory
Descripción Xerte Online Toolkits versiones 3.14 y anteriores contienen una vulnerabilidad en la funcionalidad de importación de plantillas que permite la carga arbitraria de archivos sin autenticación. El problema está en /website_code/php/import/import.php donde la falta de verificación de autenticación permite a un atacante subir un archivo ZIP malicioso disfrazado de plantilla de proyecto. Este archivo puede contener un payload PHP malicioso ubicado en el directorio media/, que se extrae en un path accesible vía web USER-FILES/{projectID}–{targetFolder}/. Así, el atacante puede ejecutar código remotamente bajo el contexto del servidor web.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión posterior a la 3.14. Restrinja la subida de archivos solo a usuarios autenticados y valide el contenido de las plantillas ZIP para impedir payloads maliciosos. Monitorice accesos web sospechosos que traten de ejecutar archivos PHP en directorios de usuario.

CVE CVE-2026-32767
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor SiYuan
Producto SiYuan (Sistema de gestión de conocimiento personal)
Versiones 3.6.0 y anteriores
Exploit Públicos Sí
Referencia Commit corrección oficial
Descripción Vulnerabilidad de omisión de autorización en el endpoint /api/search/fullTextSearchBlock de SiYuan hasta la versión 3.6.0. Cuando el parámetro method se establece en 2, la entrada del usuario se ejecuta directamente como una instrucción SQL raw en la base SQLite sin aplicar controles de autorización o modo lectura. Esto permite que cualquier usuario autenticado, incluso con rol de lector, ejecute comandos SQL arbitrarios como SELECT, DELETE, UPDATE o DROP TABLE, comprometiendo gravemente la integridad y confidencialidad de la base de datos.
Estrategia Actualizar urgentemente a la versión 3.6.1 o superior que corrige el bypass de autorización. Revisar y limitar el acceso a endpoints de consulta para que cumplan con la política de roles, y monitorizar actividad sospechosa en la base de datos para detectar explotación activa. Mantener estrictos controles de autenticación y privilegios mínimos para usuarios.

CVE CVE-2026-32817
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Admidio
Producto Admidio (solución de gestión de usuarios)
Versiones 5.0.0 a 5.0.6
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción En Admidio, solución open-source para gestión de usuarios, las versiones de la 5.0.0 a la 5.0.6 presentan una vulnerabilidad en el módulo de documentos y archivos donde no se verifica correctamente si el usuario tiene permisos para eliminar carpetas o archivos. Las acciones folder_delete y file_delete solo realizan una comprobación de autorización de visualización (VIEW) y no validan tokens CSRF. Esto permite que un atacante no autenticado destruya permanentemente toda la biblioteca documental si el módulo está en modo público, o que un usuario con acceso solo de lectura elimine contenido. La vulnerabilidad se corrige en la versión 5.0.7.
Estrategia Actualizar inmediatamente a la versión 5.0.7 o superior que corrige esta vulnerabilidad. Desactivar modo público del módulo en caso de no ser imprescindible. Revisar los permisos de los usuarios y limitar accesos solo a los estrictamente necesarios. Implementar protección CSRF en todos los puntos críticos y monitorizar accesos para detectar intentos de eliminación masiva.

—–


CVE CVE-2026-21992
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Oracle
Producto Oracle Identity Manager y Oracle Web Services Manager (parte de Oracle Fusion Middleware)
Versiones 12.2.1.4.0 y 14.1.2.1.0
Exploit Públicos Sí, confirmados
Referencia Alerta de seguridad Oracle CVE-2026-21992
Descripción Vulnerabilidad en Oracle Identity Manager y Oracle Web Services Manager, componentes de Oracle Fusion Middleware, afecta versiones 12.2.1.4.0 y 14.1.2.1.0. Permite a un atacante no autenticado con acceso a red mediante HTTP comprometer ambos productos con facilidad, resultando en la toma de control completa de los mismos. Impacta la confidencialidad, integridad y disponibilidad. Puntuación CVSS 3.1: 9.8.
Estrategia Aplicar urgentemente los parches oficiales publicados por Oracle. Restringir el acceso HTTP a estos servicios solo a redes y usuarios autorizados. Monitorear activamente logs y tráfico para detectar intentos de explotación, dado que existen exploits públicos confirmados y la vulnerabilidad es fácilmente explotable sin autenticación.

—

Queda muy claro que esta vulnerabilidad supone un riesgo crítico para la empresa si utiliza Oracle Fusion Middleware con Oracle Identity Manager o Web Services Manager, pues permite una toma total de control sin necesidad de autenticación previa. Dados los exploits públicos y la facilidad de explotación, la prioridad es máxima y se debe parchear inmediatamente para evitar compromiso del entorno.


CVE CVE-2026-32890
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026, 04:32 UTC
Vendor Anchorr (Desarrollador de bot para Discord)
Producto Anchorr Discord bot
Versiones 1.4.1 y anteriores
Exploit Públicos Sí, confirmados
Referencia Parche oficial CVE-2026-32890
Descripción Vulnerabilidad de Cross-site Scripting (XSS) almacenado en el dashboard web del bot Anchorr para Discord en el desplegable User Mapping, en versiones 1.4.1 y anteriores. Permite a cualquier usuario no privilegiado del guild configurado ejecutar JavaScript arbitrario en el navegador del administrador. A través del endpoint GET /api/config que devuelve secretos en texto plano, un atacante puede extraer credenciales críticas como DISCORD_TOKEN, JELLYFIN_API_KEY, JELLYSEERR_API_KEY, JWT_SECRET, WEBHOOK_SECRET y hashes de contraseñas bcrypt sin autenticación.
Estrategia Actualizar inmediatamente a la versión 1.4.2 que corrige la vulnerabilidad. Revisar accesos administrativos y rotar todas las credenciales comprometidas. Monitorizar actividad inusual en la cuenta Discord y en los servicios conectados. Restringir acceso a usuarios privilegiados y emplear políticas de seguridad para minimizar el impacto en caso de explotación.

—

Se confirma la existencia de exploits públicos activos que pueden ser utilizados para comprometer completamente las credenciales del bot y servicios integrados, representando un riesgo real y crítico para la seguridad corporativa. Se debe priorizar su mitigación sin demora.

[Realizando inserción en Supabase para registro del CVE]


CVE CVE-2026-32891
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-03-20T04:32:20.453381+00:00
Vendor Anchorr (Discord bot)
Producto Anchorr
Versiones Versiones 1.4.1 y anteriores
Exploit Públicos Sí, confirmados
Referencia Security Advisory GitHub
Descripción Vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el selector de usuario de Jellyseerr dentro de Anchorr que permite a cualquier usuario autenticado ejecutar JavaScript arbitrario en la sesión de administrador de Anchorr. El código malicioso puede llamar al endpoint /api/config autenticado, exponiendo toda la configuración de la aplicación, incluidos tokens y claves API, permitiendo suplantación de sesiones y control completo del dashboard y servicios integrados.
Estrategia Actualizar urgentemente a la versión 1.4.2 o superior. Revisar y restringir accesos de usuarios para mitigar el riesgo de explotación. Implementar monitoreo activo para detectar tráfico anómalo y uso de tokens robados.

CVE CVE-2026-32938
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor SiYuan
Producto SiYuan Personal Knowledge Management System (versión desktop)
Versiones 3.6.0 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Commit oficial
Descripción Vulnerabilidad crítica en SiYuan Personal Knowledge Management System (versión desktop) que afecta a las versiones 3.6.0 y anteriores, debido a que la API /api/lute/html2BlockDOM copia archivos locales referenciados mediante enlaces file:// a la carpeta de activos sin validar rutas seguras. Combinado con la ruta GET /assets/*path, que solo requiere autenticación, un visitante del servicio de publicación puede forzar la copia y lectura de cualquier archivo sensible accesible, permitiendo la exfiltración de información confidencial. Esta vulnerabilidad ha sido corregida en la versión 3.6.1.
Estrategia Actualizar inmediatamente a la versión 3.6.1 o superior para corregir la validación de rutas y evitar la copia arbitraria de archivos sensibles. Revisar controles de acceso y monitorizar posibles accesos inusuales a la API GET /assets/*path. Implementar auditorías para detectar exfiltración de datos relacionada y capacitar al equipo en identificar ataques basados en esta vulnerabilidad.

—–

Vendor SiYuan
Producto Afectado SiYuan Personal Knowledge Management System (desktop)
Versiones Afectadas 3.6.0 y anteriores
Exploit Públicos Sí, existen

CVE CVE-2026-32940
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor SiYuan
Producto SiYuan Personal Knowledge Management System
Versiones 3.6.0 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-6865-qjcf-286f
Descripción SiYuan es un sistema de gestión de conocimiento personal. En versiones 3.6.0 y anteriores, SanitizeSVG tiene una lista de bloqueo incompleta — bloquea data:text/html y data:image/svg+xml en atributos href pero omite data:text/xml y data:application/xml, que pueden renderizar SVG con ejecución de JavaScript. El endpoint no autenticado /api/icon/getDynamicIcon sirve entrada controlada por el usuario (parámetro content) directamente en el markup SVG usando fmt.Sprintf sin escape, servido con Content-Type: image/svg+xml. Esto crea un XSS click-through: la víctima navega a una URL manipulada, ve un SVG con un enlace inyectado, y al hacer clic se ejecuta JavaScript mediante los tipos MIME evadidos. El ataque requiere navegación directa o embedding con <object>/<embed>, ya que la etiqueta <img> no permite enlaces interactivos en frontend. Está corregido en la versión 3.6.1.
Estrategia Actualizar inmediatamente a la versión 3.6.1 o superior para corregir la vulnerabilidad. Hasta entonces, restringir acceso al endpoint /api/icon/getDynamicIcon para usuarios no autenticados y monitorizar tráfico sospechoso relacionado con SVG manipulados. Complementar con políticas CORS estrictas y validar/excapar cualquier contenido SVG dinámico para prevenir ataques XSS.

—


CVE CVE-2026-4038
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de marzo de 2026
Vendor Aimogen
Producto Aimogen Pro plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 2.7.5
Exploit Públicos Sí
Referencia Aimogen Pro Plugin</td
Descripción El plugin Aimogen Pro para WordPress es vulnerable a una llamada arbitraria a funciones debido a la ausencia de verificación de capacidades en la función ‘aiomatic_call_ai_function_realtime’ en todas las versiones hasta la 2.7.5. Esto permite a atacantes no autenticados llamar funciones arbitrarias de WordPress como ‘update_option’ para cambiar el rol por defecto de nuevos usuarios a administrador y habilitar el registro de usuarios, comprometiendo la administración del sitio.
Estrategia Actualizar urgentemente el plugin a una versión parcheada que incluya comprobación de capacidades. Mientras tanto, deshabilitar el plugin si es posible, restringir el registro de usuarios y monitorizar actividades inusuales en el administrador. Actualizar WordPress y aplicar controles de acceso estrictos para evitar escaladas de privilegios.
Enviar a un amigo: Share this page via Email