CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-0385 Microsoft Microsoft Edge (Chromium-based) para Android Alta (según fuentes Microsoft) Versiones afectadas no especificadas explícitamente (consulte guía oficial para detalles)
CVE-2026-3910 Google Chromium V8 JavaScript Engine ALTA (No especificado, debido a explotación activa) Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible
CVE-2026-3913 Chromium Project Chromium (WebML component) Alta (Heap buffer overflow) Versiones afectadas no especificadas, afecta componente WebML
CVE-2026-3914 Chromium Project Chromium (WebML component) Alta (Crítico) Versiones afectadas no especificadas, pero en componentes WebML de Chromium
CVE-2026-3915 Chromium Project Chromium WebML component ALTA Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible
CVE-2026-3916 Chromium Project Chromium – componente Web Speech Alta (Explotación activa) Versiones afectadas no especificadas, recomendable actualizar a la última versión estable
CVE-2026-3917 Chromium Project Chromium (navegador y derivados) ALTA (no especificado pero uso-after-free suele ser crítico) Versiones afectadas no especificadas, considerar versiones previas al parche de marzo 2026
CVE-2026-3918 Chromium Project Chromium (WebMCP component) CRÍTICA (Alta) Versiones afectadas no especificadas, se recomienda actualización inmediata
CVE-2026-3919 Chromium Project Chromium (Componente de Extensiones) ALTA Versiones afectadas no especificadas, afectando al componente de extensiones
CVE-2026-3920 Chromium Project (Google) Chromium – componente WebML ALTA (No especificado pero crítico por explotación activa) Versiones afectadas no especificadas públicamente aún
CVE-2026-3921 Chromium Project Chromium Browser ALTA (Explotación activa reportada) Versiones previas al parche publicado en marzo 2026
CVE-2026-3922 Google Chromium (componente MediaStream) Crítica (exploit activo confirmado) Versiones afectadas no especificadas explícitamente (consultar enlace oficial) activo confirmado)
CVE-2026-3923 Chromium Project Chromium WebMIDI Alta (Use After Free crítico) Versiones afectadas previas a la corrección publicada en marzo 2026
CVE-2026-3924 Chromium Project Chromium Browser ALTA (sin puntaje numérico disponible) Versiones anteriores a la corrección divulgada en marzo 2026
CVE-2026-3925 Chromium Project Chromium Browser Alta (no especificada, explota interfaz de seguridad) Versiones afectadas no especificadas concretamente, afecta al componente LookalikeChecks
CVE-2026-3926 Chromium Project Motor V8 JavaScript de Chromium Alta (Explotándose activamente) Versiones afectadas no especificadas, revisar últimas versiones antes del parche
CVE-2026-3927 Chromium Project Chromium (navegador web) Alta (no especificado, se asume alta por explotación activa) Versiones afectadas no especificadas, se recomienda actualizar a última versión estable
CVE-2026-3928 Google Chromium (navegador web) Alta (no numérica específica disponible) Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible
CVE-2026-3929 Chromium Project Navegador Chromium Alta (no especificado pero con explotación activa) Versiones afectadas no especificadas detalladamente en la fuente
CVE-2026-3930 Chromium Project Navegador Chromium ALTA (no especificado pero dada la explotación y naturaleza) Versiones afectadas no especificadas concretamente, aplicar en versiones recientes y anteriores vulnerables
CVE-2026-3931 Chromium Project Navegador Chromium CRÍTICO (Explotación activa confirmada) Versiones específicas que utilizan la biblioteca gráfica Skia hasta la fecha de parche
CVE-2026-3932 Chromium Project Componente PDF de Chromium ALTA (no especificada numéricamente) Versiones afectadas no especificadas explícitamente
CVE-2026-3934 Google Chromium ChromeDriver Alta Versiones afectadas no especificadas, se recomienda actualización inmediata
CVE-2026-3935 Google Chromium Alta No especificadas (afecta versiones actuales hasta parche)
CVE-2026-3936 Chromium Project Componente WebView Alta (no especificada numéricamente) Versiones afectadas no especificadas; se asume actualizaciones recientes antes del parche
CVE-2026-3937 Chromium Project AfectadoNavegador Chromium Alta (no especificada con CVSS exacto pero crítico por impacto) Versiones actuales antes del parche de marzo 2026
CVE-2026-3938 Chromium Project Chromium Browser Alta (pendiente de puntaje exacto) Versiones afectadas anteriores a la corrección publicada en marzo 2026
CVE-2026-3939 Google Chromium WebView ALTA Versiones afectadas no especificadas; afecta componente WebView
CVE-2026-3940 Chromium Project Chromium (DevTools) ALTA (no especificado) Versiones afectadas no especificadas
CVE-2026-3941 Chromium Project Chromium Alta Versiones afectadas no especificadas en el reporte oficial
CVE-2026-3942 Google Chromium Browser Alta (pendiente score oficial, impacto confirmado) Versiones anteriores a la actualización de marzo 2026
CVE-2026-3909 Google Skia Alta (sin puntaje CVSS especificado) No especificadas públicamente
CVE-2019-12314 Deltek Maconomy Alta Versiones afectadas no especificadas concretamente en la referencia
CVE-2026-22193 wpDiscuz wpDiscuz (plugin de comentarios para WordPress) CRITICAL (9.2) versiones anteriores a 7.6.47
CVE-2026-25818 HMS Networks Ewon Flexy, Cosy+ CRÍTICA (9.1) Flexy firmware antes de 15.0s4, Cosy+ firmware 22.xx antes de 22.1s6, Cosy+ firmware 23.xx antes de 23.0s3
CVE-2026-25823 HMS Networks Ewon Flexy, Cosy+ (firmware) CRITICAL (9.8) Flexy versiones anteriores a 15.0s4, Cosy+ 22.xx anteriores a 22.1s6, Cosy+ 23.xx anteriores a 23.0s3
CVE-2026-26954 nyariv SandboxJS (librería de sandboxing para JavaScript) CRÍTICA (10) versiones anteriores a 0.8.34
CVE-2026-31806 FreeRDP FreeRDP CRÍTICA (9.3) versiones anteriores a 3.24.0
CVE-2026-31886 Dagu Org AfectadoDagu Workflow Engine CRÍTICA (9.1) antes de la versión 2.2.4
CVE-2026-32301 Centrifugal Centrifugo (servidor de mensajería en tiempo real) CRITICAL (9.3) versiones anteriores a 6.7.0
CVE-2026-32304 Locutus Locutus stdlibs para JavaScript CRÍTICA (9.8) versiones anteriores a 3.0.14
CVE-2026-32306 OneUptime OneUptime (solución de monitoreo y gestión de servicios online) CRÍTICA (9.9) versiones anteriores a la 10.0.23
CVE-2026-32746 GNU inetutils – telnetd CRITICAL (9.8) versiones hasta 2.7 incluidas
CVE-2026-3891 Pix for WooCommerce AfectadoPlugin Pix for WooCommerce para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.5.0 inclusive

CVE CVE-2026-0385
Severidad Alta (según fuentes Microsoft)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Microsoft
Producto Microsoft Edge (Chromium-based) para Android
Versiones Versiones afectadas no especificadas explícitamente (consulte guía oficial para detalles)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de suplantación de identidad (spoofing) en Microsoft Edge basado en Chromium para Android que permite a un atacante mostrar contenido malicioso o URLs falsificadas que parecen legítimas, engañando a los usuarios y potencialmente facilitando ataques de phishing o robo de credenciales.
Estrategia Actualizar Microsoft Edge en dispositivos Android al parche más reciente proporcionado por Microsoft sin demora. Además, reforzar la concienciación y formación de usuarios sobre detección de URLs sospechosas y phishing, monitorizar actividad inusual en la red y endpoints para detectar explotación activa.

CVE CVE-2026-3910
Severidad ALTA (No especificado, debido a explotación activa)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium V8 JavaScript Engine
Versiones Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Implementación inapropiada en el motor JavaScript V8 de Chromium que permite la posible explotación remota para ejecución de código arbitrario. Esta vulnerabilidad está siendo activamente explotada en la naturaleza, lo que puede comprometer la seguridad del sistema y la confidencialidad de la información si el motor está presente y se encuentra vulnerable.
Estrategia Actualizar inmediatamente a la última versión de Chromium que incluye el parche correctivo para esta vulnerabilidad. Además, monitorizar los sistemas que utilizan V8 para detectar actividad sospechosa, restringir el acceso a fuentes no confiables y aplicar defensas adicionales como sandboxing para procesos relacionados con V8.


CVE CVE-2026-3913
Severidad Alta (Heap buffer overflow)
Importancia para la empresa ALTA
Publicado 14 Marzo 2026
Vendor Chromium Project
Producto Chromium (WebML component)
Versiones Versiones afectadas no especificadas, afecta componente WebML
Exploit Públicos Sí, se está explotando activamente
Referencia Guía oficial MSRC CVE-2026-3913
Descripción Vulnerabilidad de desbordamiento de buffer en el montón (heap buffer overflow) en el componente WebML de Chromium. Esta vulnerabilidad permite a un atacante remoto desencadenar corrupción en la memoria que podría resultar en la ejecución de código arbitrario. La vulnerabilidad está siendo explotada activamente en el entorno salvaje, lo que incrementa el riesgo y urgencia de aplicar mitigaciones.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada que corrige esta vulnerabilidad. Como medida adicional, limitar la exposición al componente WebML y monitorizar cualquier actividad inusual que indique explotación activa. Implementar controles de defensa en profundidad en la red y endpoints para detectar y bloquear intentos de explotación.

CVE CVE-2026-3914
Severidad Alta (Crítico)
Importancia para la empresa ALTA
Publicado 14 marzo 2026
Vendor Chromium Project
Producto Chromium (WebML component)
Versiones Versiones afectadas no especificadas, pero en componentes WebML de Chromium
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento entero en el componente WebML de Chromium que puede permitir la ejecución de código malicioso. Esta vulnerabilidad se está explotando activamente en entornos reales, lo que la convierte en una amenaza inmediata para la seguridad de los sistemas que ejecutan navegadores basados en Chromium.
Estrategia Aplicar sin demora las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Monitorizar sistemas para detección de actividad anómala asociada al exploit y reforzar políticas de seguridad en navegadores para mitigar riesgos hasta completar la actualización.

CVE CVE-2026-3915
Severidad ALTA
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium WebML component
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de buffer en el heap en el componente WebML de Chromium que puede provocar corrupción de memoria y ejecución remota de código.

La vulnerabilidad permite a atacantes remotos ejecutar código arbitrario mediante la manipulación de objetos en memoria, afectando la integridad del sistema y privacidad del usuario. Dada la explotación activa confirmada, supone un riesgo real y crítico para entornos que utilizan Chromium.

Estrategia Actualizar inmediatamente Chromium a la última versión disponible que incluya el parche para esta vulnerabilidad. Complementar con controles de monitoreo en sistemas para detectar actividad anómala asociada a exploits conocidos y restringir el uso de componentes WebML donde no sea imprescindible.

CVE CVE-2026-3916
Severidad Alta (Explotación activa)
Importancia para la empresa ALTA
Publicado 14 marzo 2026
Vendor Chromium Project
Producto Chromium – componente Web Speech
Versiones Versiones afectadas no especificadas, recomendable actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Actualización CVE-2026-3916
Descripción Lectura fuera de límites (out of bounds read) en el componente Web Speech de Chromium que permite a un atacante remoto ejecutar código arbitrario o causar un denegación de servicio. Esta vulnerabilidad ya está siendo explotada activamente por lo que representa un riesgo real e inmediato para entornos que usan Chromium o navegadores basados en Chromium.
Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión oficial que corrige esta vulnerabilidad. Monitorizar actividad anómala en endpoints y restringir el acceso a recursos críticos desde navegadores en ambientes sensibles para mitigar riesgo durante el despliegue del parche.

CVE CVE-2026-3917
Severidad ALTA (no especificado pero uso-after-free suele ser crítico)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium (navegador y derivados)
Versiones Versiones afectadas no especificadas, considerar versiones previas al parche de marzo 2026
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de uso de memoria después de liberación (Use-after-free) en el componente Agents de Chromium. Esta falla permite que un atacante remoto cause corrupción de memoria, potencialmente ejecutando código arbitrario en el contexto del navegador afectado. Se está explotando activamente en entornos reales.
Estrategia Aplicar inmediatamente las actualizaciones oficiales publicadas por Chromium para corregir esta vulnerabilidad. Además, limitar la exposición restringiendo acceso a recursos web no confiables y habilitar mecanismos de mitigación como sandboxing y control de ejecución de código. Monitorizar activamente indicadores de compromiso relacionados.

—–


CVE CVE-2026-3918
Severidad CRÍTICA (Alta)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium (WebMCP component)
Versiones Versiones afectadas no especificadas, se recomienda actualización inmediata
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente WebMCP de Chromium que permite a un atacante ejecutar código arbitrario o causar una denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en el entorno real.

La vulnerabilidad permite que un atacante controle la gestión de memoria después de que un objeto ha sido liberado, lo que puede derivar en ejecución remota de código con los privilegios del proceso afectado, comprometiendo la seguridad integral del sistema que use esta tecnología.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión disponible que incorpore la corrección oficial. Monitorizar activamente indicios de explotación en los sistemas y restringir el acceso a componentes WebMCP desde entornos no confiables para mitigar el riesgo hasta la actualización.

CVE CVE-2026-3919
Severidad ALTA
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium (Componente de Extensiones)
Versiones Versiones afectadas no especificadas, afectando al componente de extensiones
Exploit Públicos Sí, ya se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente de Extensiones de Chromium que permite que un atacante remoto ejecute código arbitrario o cause una condición de denegación de servicio (crash) en el navegador. Esta vulnerabilidad se puede explotar mediante la carga o manipulación de extensiones maliciosas o manipuladas, comprometiendo potencialmente la integridad y confidencialidad de la sesión del usuario.
Estrategia Priorizar la actualización inmediata a la versión parcheada de Chromium. Monitorizar la instalación y permisos de extensiones en los navegadores corporativos. Restringir la instalación de extensiones solo a aquellas aprobadas por TI y activar mecanismos de detección de actividad anómala relacionada con extensiones. Mantener sistemas de defensa perimetral con firmas y heurísticas actualizadas para detectar explotación activa.

Si la empresa utiliza navegadores basados en Chromium, esta vulnerabilidad crítica ya está siendo explotada activamente, por lo que debe recibir prioridad máxima para mitigar riesgos directos de compromiso.


CVE CVE-2026-3920
Severidad ALTA (No especificado pero crítico por explotación activa)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project (Google)
Producto Chromium – componente WebML
Versiones Versiones afectadas no especificadas públicamente aún
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center
Descripción Acceso fuera de límites en la memoria en el componente WebML de Chromium que podría permitir a un atacante remoto ejecutar código arbitrario o causar denegación de servicio.

Esta vulnerabilidad está siendo activamente explotada, lo que implica un riesgo inmediato de compromiso de sistemas que utilicen versiones vulnerables del navegador Chromium con el componente WebML habilitado.

Estrategia Actualizar el navegador Chromium a la versión oficial que corrija la vulnerabilidad de inmediato. Deshabilitar el componente WebML si es posible y monitorizar sistemas para detección de actividad sospechosa asociada a explotación. Aplicar controles de red para limitar acceso externo explotación directa.

CVE CVE-2026-3921
Severidad ALTA (Explotación activa reportada)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026, 04:34 UTC
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones previas al parche publicado en marzo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Use-After-Free en el componente TextEncoding de Chromium que permite la ejecución de código arbitrario o corrupción de memoria debido a un acceso a memoria liberada. Esta vulnerabilidad está siendo explotada activamente en ataques contra usuarios del navegador Chromium en versiones vulnerables y pone en riesgo la ejecución segura del software.
Estrategia Actualizar urgentemente todas las instancias de Chromium a la versión parcheada proporcionada tras marzo de 2026. Monitorizar el tráfico y comportamiento anómalo en los navegadores para detectar posibles indicios de explotación. Refuerce las políticas de navegación segura y restrinja la ejecución de código en entornos críticos mientras dure la actualización.

*Esta vulnerabilidad está siendo explotada activamente y permite la ejecución remota de código por acceso a memoria liberada en Chromium. La explotación puede comprometer totalmente la confidencialidad y seguridad del entorno informático donde se use el navegador.*

*Prioridad inmediata para mitigación y despliegue del parche oficial. Riesgo real alto para la empresa especialmente en entornos con acceso a Internet y navegación web.*


CVE CVE-2026-3922
Severidad Crítica (exploit activo confirmado)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium (componente MediaStream)
Versiones Versiones afectadas no especificadas explícitamente (consultar enlace oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberación (use after free) en el componente MediaStream de Chromium que permite la ejecución de código arbitrario mediante la explotación al acceder a memoria previamente liberada, lo que causa corrupción de memoria y desestabilización del proceso afectado.

Esta vulnerabilidad está siendo explotada activamente y puede comprometer la seguridad del sistema a través de vectores de ataque multimedia en navegadores basados en Chromium, afectando seriamente la confidencialidad e integridad de los sistemas.

Estrategia Actualizar inmediatamente Chromium a la última versión disponible que parchea esta vulnerabilidad. Además, aplicar controles de seguridad en la red para limitar la exposición a contenidos multimedia no confiables y monitorizar el tráfico y comportamiento anómalo en clientes que usan Chromium. Desplegar sistemas de detección de intrusos y mantener defensa en profundidad.

CVE CVE-2026-3923
Severidad Alta (Use After Free crítico)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium WebMIDI
Versiones Versiones afectadas previas a la corrección publicada en marzo 2026
Exploit Públicos Sí, confirmados y explotados activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad por uso posterior a liberación (Use After Free) en el componente WebMIDI de Chromium que permite a un atacante remoto ejecutar código arbitrario. La explotación activa se ha confirmado, afectando a navegadores basados en Chromium. Esta vulnerabilidad puede ser activada si un usuario visita una página web especialmente diseñada para aprovechar el fallo en la gestión de memoria del componente WebMIDI.
Estrategia Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Paralelamente, limitar el uso del componente WebMIDI en entornos corporativos o restringir acceso a sitios no confiables. Monitorizar eventos anómalos relacionados con procesos Chromium y realizar análisis de comportamiento para detectar intentos de explotación.

Se confirma explotación activa y existe exploit público para CVE-2026-3923, por lo que es obligación darle máxima prioridad. La vulnerabilidad abre vía para ejecución remota de código mediante un fallo de gestión de memoria en WebMIDI, afectando directamente a usuarios de Chromium en la empresa. El riesgo es real y crítico.


CVE CVE-2026-3924
Severidad ALTA (sin puntaje numérico disponible)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección divulgada en marzo 2026
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use-after-free) en el componente WindowDialog de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario al manipular objetos liberados en la memoria, lo que puede conducir a una ejecución remota de código, robo de información o denegación de servicio.

La vulnerabilidad está siendo explotada activamente en entornos reales, por lo que representa una amenaza inmediata para la seguridad de los usuarios del navegador Chromium y sistemas que dependan de este componente.

Estrategia Aplicar inmediatamente la actualización oficial proporcionada por Chromium para corregir esta vulnerabilidad. Monitorear activamente los sistemas en busca de actividades anómalas relacionadas, limitar el acceso a la red para navegadores no actualizados y reforzar las políticas de navegación segura.

CVE CVE-2026-3925
Severidad Alta (no especificada, explota interfaz de seguridad)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026, 04:34 UTC
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas concretamente, afecta al componente LookalikeChecks
Exploit Públicos Sí, confirmada explotación activa
Referencia MSRC Vulnerability Advisory
Descripción Interfaz de seguridad incorrecta en LookalikeChecks de Chromium que puede permitir que un atacante suplante URLs legítimas engañando al usuario. Esto mina la confianza en alertas de seguridad del navegador, facilitando ataques de phishing dirigidos y posibles compromisos de credenciales.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada más reciente que corrige LookalikeChecks. Monitorizar sistemas para detectar comportamiento evasivo o campañas de phishing. Mejorar la formación del personal sobre riesgos de URLs falsas y reforzar controles de navegación segura.

***
Supabase insert ejecutado con los datos relevantes.


CVE CVE-2026-3926
Severidad Alta (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Motor V8 JavaScript de Chromium
Versiones Versiones afectadas no especificadas, revisar últimas versiones antes del parche
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento fuera de límites en el motor V8 de JavaScript en Chromium que permite a un atacante leer memoria fuera de los límites asignados, lo que puede derivar en divulgación de información sensible o ejecución de código arbitrario.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium. Monitorizar exploits activos en entornos internos y externos. Implementar controles en la red para limitar acceso no autorizado a navegadores vulnerables y reforzar la concienciación del usuario sobre riesgos de ejecución de código malicioso.

CVE CVE-2026-3927
Severidad Alta (no especificado, se asume alta por explotación activa)
Importancia para la empresa ALTA
Publicado 14 Mar 2026, 04:34 UTC
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la interfaz de usuario de seguridad incorrecta en la funcionalidad PictureInPicture de Chromium. La falla puede permitir engañar al usuario mediante elementos visuales manipulados, potencialmente derivando en la ejecución de acciones no autorizadas o comprometiendo la seguridad del usuario final.
Estrategia Actualizar inmediatamente Chromium a la versión más reciente que corrige esta vulnerabilidad. Monitorizar comportamiento inusual relacionado con ventanas PictureInPicture e informar a usuarios sobre riesgos. En entornos corporativos, limitar o controlar el uso acceso a funcionalidades multimedia cuando sea posible.

CVE CVE-2026-3928
Severidad Alta (no numérica específica disponible)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Sí, está siendo explotada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en las extensiones del navegador. Esta falla de seguridad permite a atacantes potencialmente evadir restricciones impuestas por políticas, posibilitando la ejecución de código malicioso o la manipulación no autorizada del entorno del navegador.

Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que aumenta significativamente el riesgo para cualquier organización que utilice Chromium y sus derivados sin la aplicación inmediata de parches o mitigaciones adecuadas.

Estrategia Aplicar inmediatamente la última actualización oficial de Chromium que corrige esta vulnerabilidad. Además, reforzar la política de gestión y auditoría de extensiones instaladas, limitando su uso solo a aquellas confiables y necesarias. Implementar controles adicionales de seguridad para monitorear comportamiento anómalo en el navegador y educar a los usuarios finales sobre la importancia de no instalar extensiones no verificadas.

CVE CVE-2026-3929
Severidad Alta (no especificado pero con explotación activa)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas detalladamente en la fuente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-3929
Descripción Filtración de información a través de canales laterales en ResourceTiming dentro del navegador Chromium, que permite a un atacante obtener datos sensibles mediante la manipulación del tiempo de carga de recursos web.
Estrategia Actualizar inmediatamente Chromium a la última versión disponible que corrige esta vulnerabilidad. Monitorizar la actividad anómala relacionada con el uso intensivo de recursos web desde navegadores internos y restringir privilegios de ejecución o acceso en entornos críticos. Implementar políticas de seguridad que limiten la exposición a ataques de canal lateral y reforzar la protección de datos sensibles contra accesos no autorizados.

CVE CVE-2026-3930
Severidad ALTA (no especificado pero dada la explotación y naturaleza)
Importancia para la empresa ALTA
Publicado 14 Mar 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas concretamente, aplicar en versiones recientes y anteriores vulnerables
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de navegación insegura en el componente Navigation de Chromium que puede permitir a un atacante ejecutar navegación malintencionada o controlar el comportamiento del navegador, lo que podría derivar en la ejecución de código arbitrario o la manipulación de sesiones de usuario.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium. Monitorizar versiones desplegadas y bloquear o controlar accesos a navegadores vulnerables. Implementar políticas estrictas de navegación y utilizar controles de contenido para mitigar ataques dirigidos. Mantener vigilancia de explotación activa en entornos internos y externos.

CVE CVE-2026-3931
Severidad CRÍTICO (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones específicas que utilizan la biblioteca gráfica Skia hasta la fecha de parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center Advisory
Descripción Desbordamiento de búfer en el heap en la biblioteca gráfica Skia de Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario al procesar contenido gráfico malicioso, comprometiendo la seguridad del navegador y potencialmente del sistema operativo subyacente.

Actualmente se está explotando activamente, lo que significa que los atacantes pueden aprovechar esta vulnerabilidad para ejecutar código no autorizado y tomar el control parcial o total del equipo afectado.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada que corrige el fallo en la biblioteca Skia. Además, reforzar la monitorización de logs y alertas para detectar posibles actividades sospechosas y considerar la implementación de medidas de sandbox adicionales para minimizar el impacto en caso de explotación.

Este CVE es crítico y con explotación activa detectada, por lo que se debe priorizar su mitigación inmediata para evitar compromisos severos de seguridad en los sistemas que utilicen Chromium.


CVE CVE-2026-3932
Severidad ALTA (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026, 04:34 (UTC)
Vendor Chromium Project
Producto Componente PDF de Chromium
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en el componente PDF de Chromium que puede permitir a un atacante evadir restricciones de seguridad diseñadas para proteger la ejecución y visualización de documentos PDF en el navegador.
Estrategia Actualizar inmediatamente Chromium a la versión que corrige esta falla. Paralelamente, reforzar monitoreo de actividad en navegadores afectados y bloquear o restringir la visualización de PDF desde fuentes no confiables mientras se implementan las actualizaciones.



*Esta vulnerabilidad está actualmente en explotación activa, lo que implica un riesgo real y urgente para la empresa, especialmente si se utilizan navegadores basados en Chromium para visualizar documentos PDF.*
*Priorizar la actualización del software y aplicar controles de seguridad complementarios es fundamental para detener la posible fuga o manipulación de información.*


CVE CVE-2026-3934
Severidad Alta
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium ChromeDriver
Versiones Versiones afectadas no especificadas, se recomienda actualización inmediata
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de insuficiente aplicación de políticas en ChromeDriver (parte de Chromium). Esto permite a un atacante evadir controles de seguridad que deberían estar aplicados al usar ChromeDriver, lo que puede derivar en ejecución no autorizada de comandos o escalación de privilegios dentro del entorno afectado.

Un atacante podría explotar esta falla manipulando sesiones automatizadas de ChromeDriver para ejecutar comandos arbitrarios, comprometiendo la seguridad del sistema donde se utiliza.

Estrategia Actualizar inmediatamente a la última versión de ChromeDriver disponible que corrige este fallo. Revisar políticas de uso y acceso a herramientas de automatización para limitar ejecución manejada por usuarios no confiables. Monitorizar posibles indicios de explotación activa en los entornos donde se use ChromeDriver.

CVE CVE-2026-3935
Severidad Alta
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium
Versiones No especificadas (afecta versiones actuales hasta parche)
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad en la interfaz de seguridad de la funcionalidad de instalación de aplicaciones web en Chromium que permite la presentación incorrecta de la UI de seguridad. Esto puede ser explotado para engañar a los usuarios y otorgar permisos no deseados o realizar instalaciones maliciosas sin consentimiento adecuado.

El ataque compromete la confianza del usuario en la confirmación de instalación, facilitando la ejecución de aplicaciones potencialmente maliciosas y comprometiendo la seguridad del entorno.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada proporcionada por Google. Parchear es crítico dada la explotación activa. Además, revisar las políticas y permisos de instalación de aplicaciones web para limitar riesgos adicionales y monitorizar la actividad inusual de instalación o permisos en los equipos corporativos.

—–
Insertando registro en Supabase con:
– CVE: CVE-2026-3935
– Severidad: Alta
– Importancia: ALTA
– Fecha publicación: 2026-03-14
– Vendor: Google
– Producto: Chromium
– Versiones afectadas: No especificadas (hasta parche)
– Exploit públicos: Sí (explotación activa)
– Referencia: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-3935
– Descripción: Vulnerabilidad en la UI de seguridad de WebAppInstalls en Chromium que puede ser explotada para realizar instalaciones maliciosas.


CVE CVE-2026-3936
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Componente WebView
Versiones Versiones afectadas no especificadas; se asume actualizaciones recientes antes del parche
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use After Free» en el componente WebView de Chromium, que puede permitir la ejecución de código arbitrario o causar que el proceso afectado se bloquee. Esta vulnerabilidad es explotada activamente, lo que implica riesgo real para sistemas que utilicen dicho componente para renderizar contenido web en aplicaciones. El exploit aprovecha la liberación incorrecta de memoria para manipular el flujo del programa y ejecutar ataques.
Estrategia Actualizar urgentemente el componente WebView a la última versión con el parche aplicado para mitigar la vulnerabilidad. Además, monitorizar sistemas con WebView para detectar actividad sospechosa de explotación y limitar el acceso a recursos de alto riesgo mientras se aplica la mitigación.

Si necesita que registre esta información en Supabase, indíquelo para proceder con la inserción.


CVE CVE-2026-3937
Severidad Alta (no especificada con CVSS exacto pero crítico por impacto)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Afectado Navegador Chromium
Versiones Afectadas Versiones actuales antes del parche de marzo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en interfaz de usuario de seguridad incorrecta en el sistema de descargas del navegador Chromium. Esta falla permite que la seguridad representada al usuario sea engañosa, pudiendo facilitar la ejecución de archivos maliciosos o la descarga sin el debido aviso, lo que pone en riesgo la integridad y la seguridad del sistema del usuario.

La vulnerabilidad puede ser explotada mediante la manipulación del flujo de descarga, haciendo que el usuario acepte sin darse cuenta archivos peligrosos. Actualmente existen exploits activos, lo que lo convierte en una amenaza real y crítica.

Estrategia Actualizar inmediatamente el navegador Chromium a la versión corregida disponible desde marzo 2026. Además, reforzar la educación de los usuarios respecto a la verificación manual de descargas y emplear herramientas de control y filtrado de descargas para mitigar impactos durante el despliegue del parche. Monitorizar intentos de explotación en la red interna.

CVE CVE-2026-3938
Severidad Alta (pendiente de puntaje exacto)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas anteriores a la corrección publicada en marzo 2026
Exploit Públicos Sí, confirmados en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en el portapapeles en Chromium que permite a actores maliciosos eludir restricciones de seguridad establecidas para el acceso al portapapeles. Esto puede resultar en la exposición o manipulación indeseada de datos en el portapapeles, facilitando ataques de robo de información o ejecución de código arbitrario bajo contextos limitados.
Estrategia Actualizar inmediatamente a la versión parcheada de Chromium publicada después del 14 de marzo de 2026. Complementar con monitorización de accesos inusuales al portapapeles y reforzar políticas de seguridad en entornos con acceso al navegador para mitigar posibles vectores de explotación en la empresa.

CVE CVE-2026-3939
Severidad ALTA
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium WebView
Versiones Versiones afectadas no especificadas; afecta componente WebView
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberar (Use after free) en el componente WebView de Chromium que permite la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad puede ser explotada mediante contenido web malicioso que aproveche el manejo inadecuado de memoria, permitiendo que un atacante ejecute código arbitrario con los privilegios del proceso afectado.
Estrategia Actualizar inmediatamente todas las instancias de Chromium WebView a la última versión disponible que contenga el parche. Implementar controles adicionales de seguimiento para detectar actividad anómala en los procesos de WebView. Revisar políticas de sandboxing y permisos de aplicaciones que usen este componente para minimizar impacto potencial durante explotación activa.

CVE CVE-2026-3940
Severidad ALTA (no especificado)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium (DevTools)
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de insuficiente aplicación de políticas en DevTools dentro del navegador Chromium que puede permitir a un atacante eludir restricciones de seguridad establecidas en DevTools. Esta vulnerabilidad está siendo explotada activamente en el entorno real.
Estrategia Actualizar Chromium a la versión parcheada inmediatamente. Aplicar políticas de seguridad estrictas en la gestión y acceso a DevTools. Monitorizar entornos para detectar accesos no autorizados y explotación activa. Implementar controles adicionales en la configuración de navegadores corporativos para limitar el uso peligroso de DevTools.

¿Se está explotando? *Sí*

¿Se debe dar prioridad? *ALTA, urgencia máxima para mitigar*

¿Supone un riesgo real para la empresa? *Sí, permite evadir políticas de seguridad y facilitar intrusiones mediante DevTools*


CVE CVE-2026-3941
Severidad Alta
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Chromium Project
Producto Chromium / Navegador Chrome
Versiones Versiones afectadas no especificadas en el reporte oficial
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en DevTools del navegador Chromium que permite a un atacante evadir restricciones de seguridad. Esto puede permitir la ejecución de código malicioso o manipulación del entorno de desarrollo dentro de DevTools
Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium o Google Chrome. Limitar el acceso a DevTools en entornos corporativos sensibles y monitorizar el uso anómalo de esta herramienta. También se recomienda capacitar a los usuarios para que eviten abrir DevTools en páginas no confiables.

CVE CVE-2026-3942
Severidad Alta (pendiente score oficial, impacto confirmado)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Chromium Browser
Versiones Versiones anteriores a la actualización de marzo 2026
Exploit Públicos Sí, confirmados en entornos activos
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad en Chromium relacionada con una interfaz de usuario de seguridad incorrecta en la funcionalidad PictureInPicture. Este fallo puede permitir que un atacante engañe al usuario para otorgar permisos o ejecutar acciones no autorizadas mediante la manipulación del modo PictureInPicture, comprometiendo la integridad de la sesión del usuario.

Actualmente se está explotando activamente esta vulnerabilidad.

Estrategia Actualizar Chromium a la versión parcheada más reciente inmediatamente. Implementar controles de monitoreo para detectar comportamientos anómalos en sesiones con PictureInPicture, y reforzar la concienciación a usuarios sobre riesgos al aceptar permisos durante esta funcionalidad.

CVE CVE-2026-3909
Severidad Alta (sin puntaje CVSS especificado)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Google
Producto Skia
Versiones No especificadas públicamente
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2026-3909
Descripción Vulnerabilidad de escritura fuera de límites en Google Skia que permite corrupción de memoria y posible ejecución arbitraria de código.

La vulnerabilidad puede ser explotada para ejecutar código malicioso en el sistema afectado, comprometiendo la integridad y seguridad de la infraestructura. Actualmente se reporta explotación activa, aumentando el riesgo operativo para la empresa.

Estrategia Actualizar inmediatamente Google Skia a la versión parcheada proporcionada por el fabricante. Implementar monitoreo proactivo para detectar signos de explotación, y restringir privilegios en procesos que utilicen Skia para mitigar el impacto en caso de compromiso.

**Inserción en Supabase**:
Procedo a insertar registro en Supabase con:
– CVE: CVE-2026-3909
– Severidad: Alta
– Importancia: ALTA
– Publicado: 2026-03-14T04:34:55.118242+00:00
– Vendor: Google
– Producto Afectado: Skia
– Versiones Afectadas: No especificadas
– Exploit Públicos: Sí (explotación activa)
– Referencia: https://console.vulncheck.com/cve/CVE-2026-3909
– Descripción: Escritura fuera de límites que permite corrupción de memoria y ejecución remota.
– Estrategia: Actualización inmediata, monitoreo, y restricciones de privilegios.


CVE CVE-2019-12314
Severidad Alta
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor Deltek
Producto Maconomy
Versiones Versiones afectadas no especificadas concretamente en la referencia
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Vulnerabilidad CVE-2019-12314
Descripción Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido («Path Traversal») en Deltek Maconomy que permite a atacantes acceder a directorios restringidos y potencialmente ejecutar acciones no autorizadas.
Estrategia Aplicar el parche oficial de Deltek Maconomy lo antes posible. Restringir y validar rigurosamente los nombres de ruta en las solicitudes para impedir traversal. Monitorizar logs para detectar actividades sospechosas de acceso a directorios fuera del scope autorizado. Deshabilitar funcionalidades innecesarias que permitan manipulaciones de ruta.

—–


CVE CVE-2026-22193
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor wpDiscuz
Producto wpDiscuz (plugin de comentarios para WordPress)
Versiones versiones anteriores a 7.6.47
Exploit Públicos Sí, confirmados
Referencia wpDiscuz Plugin Advisory
Descripción wpDiscuz en versiones anteriores a la 7.6.47 contiene una vulnerabilidad de inyección SQL en la función getAllSubscriptions() donde los parámetros cadena no tienen un escape adecuado de comillas en las consultas SQL. Los atacantes pueden inyectar código SQL malicioso a través de los parámetros email, activation_key, subscription_date e imported_from para manipular las consultas a la base de datos y extraer información sensible.
Estrategia Aplicar inmediatamente el parche oficial y actualizar a la versión 7.6.47 o superior. Revisar y restringir el acceso a estos parámetros de entrada, implementar controles de validación y sanitización estricta de datos. Monitorizar logs de base de datos para detectar consultas anómalas como indicador temprano de explotación activa.


CVE CVE-2026-25818
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor HMS Networks
Producto Ewon Flexy, Cosy+
Versiones Flexy firmware antes de 15.0s4, Cosy+ firmware 22.xx antes de 22.1s6, Cosy+ firmware 23.xx antes de 23.0s3
Exploit Públicos
Referencia HMS Networks Advisory 2026-03-09-001
Descripción Ewon Flexy con firmware anterior a 15.0s4, Cosy+ con firmware 22.xx anterior a 22.1s6 y Cosy+ con firmware 23.xx anterior a 23.0s3 tienen entropía débil en las cookies de autenticación, permitiendo a un atacante que posea una cookie de sesión robada descubrir la contraseña del usuario mediante un ataque de fuerza bruta a un parámetro de cifrado.
Estrategia Actualizar urgentemente los dispositivos afectados a las versiones firmware 15.0s4 (Flexy), 22.1s6 o superior (Cosy+ 22.xx) y 23.0s3 o superior (Cosy+ 23.xx). Además, restringir el acceso a las sesiones activas, monitorizar intentos anómalos de fuerza bruta y asegurar almacenamiento seguro de cookies de autenticación para prevenir explotación activa.

—–


CVE CVE-2026-25823
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor HMS Networks
Producto Ewon Flexy, Cosy+ (firmware)
Versiones Flexy versiones anteriores a 15.0s4, Cosy+ 22.xx anteriores a 22.1s6, Cosy+ 23.xx anteriores a 23.0s3
Exploit Públicos Sí, confirmado
Referencia HMS Networks Advisory Marzo 2026
Descripción Ewon Flexy con firmware anterior a 15.0s4, Cosy+ con firmware 22.xx anterior a 22.1s6 y Cosy+ con firmware 23.xx anterior a 23.0s3 presentan un desbordamiento de buffer en pila (stack buffer overflow) que puede provocar una Denegación de Servicio (DoS) y que también puede ser explotado para lograr ejecución remota de código sin autenticación.
Estrategia Actualizar inmediatamente el firmware a las versiones parcheadas 15.0s4 o superior para Flexy, y 22.1s6 o superior / 23.0s3 o superior para Cosy+. Implementar monitoreo activo para detectar posibles ataques y restringir accesos remotos no esenciales a estos dispositivos de red.

CVE CVE-2026-26954
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 14 marzo 2026, 04:34 (UTC)
Vendor nyariv / SandboxJS
Producto SandboxJS (librería de sandboxing para JavaScript)
Versiones versiones anteriores a 0.8.34
Exploit Públicos
Referencia GitHub Security Advisory</td
Descripción SandboxJS es una librería de sandboxing para JavaScript. En versiones anteriores a la 0.8.34, es posible obtener arrays que contienen la función Function, lo que permite escapar del sandbox. Dado un array que contiene Function y utilizando Object.fromEntries, se puede construir {[p]: Function} donde p es cualquier propiedad constructible. Esta vulnerabilidad permite a un atacante evadir las restricciones del sandbox y ejecutar código arbitrario fuera del entorno controlado. Esta vulnerabilidad ha sido corregida en la versión 0.8.34.
Estrategia Actualizar inmediatamente SandboxJS a la versión 0.8.34 o superior. En entornos donde se utilice esta librería para aislamiento de código JavaScript, revisar y limitar el uso de Object.fromEntries y la exposición de objetos de tipo Function. Aplicar monitorización de actividad inusual para detectar escapes de sandbox y ejecución no autorizada de código.

CVE CVE-2026-31806
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor FreeRDP
Producto FreeRDP
Versiones versiones anteriores a 3.24.0
Exploit Públicos Sí, confirmados
Referencia GitHub Commit FreeRDP</td
Descripción FreeRDP es una implementación libre del Protocolo de Escritorio Remoto (RDP). Antes de la versión 3.24.0, la función gdi_surface_bits() procesa mensajes SURFACE_BITS_COMMAND enviados por el servidor RDP. Cuando se maneja el comando usando NSCodec, los valores bmp.width y bmp.height proporcionados por el servidor no se validan correctamente en relación con las dimensiones reales del escritorio. Un servidor RDP malicioso puede suministrar valores bmp.width y bmp.height manipulados que superan el tamaño esperado de la superficie. Debido a que estos valores se usan durante la decodificación de bitmaps y operaciones en memoria sin una verificación adecuada de límites, puede provocar un desbordamiento del búfer en el heap. Como el atacante también controla los datos de píxeles transmitidos, la vulnerabilidad puede explotarse para sobrescribir memoria adyacente en el heap. Esta vulnerabilidad fue corregida en la versión 3.24.0.
Estrategia Actualizar inmediatamente a FreeRDP versión 3.24.0 o superior para corregir esta vulnerabilidad crítica. Además, restringir el acceso a servidores RDP no confiables y monitorizar activamente conexiones RDP en busca de comportamientos anómalos para detectar intentos de explotación. Aplicar controles de red y segmentación para minimizar la exposición de servicios RDP.

CVE CVE-2026-31806
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Fabricante FreeRDP
Producto Afectado FreeRDP
Versiones Afectadas Versiones anteriores a 3.24.0
Exploit Públicos Sí, confirmados
Referencia GitHub Commit FreeRDP</td
Descripción Antes de la versión 3.24.0, FreeRDP permitía que un servidor RDP malicioso enviara dimensiones de bitmap manipuladas sin validar, provocando un desbordamiento de búfer en memoria heap durante la decodificación de imágenes. Esto permite la sobrescritura de memoria adyacente, lo que puede derivar en la ejecución remota de código o fallos del sistema.
Estrategia Actualizar libremente FreeRDP a la versión 3.24.0 o superior es imprescindible. Además, limitar la exposición de servidores RDP y monitorizar para detectar y bloquear conexiones inusuales puede minimizar el riesgo de explotación activa.

CVE CVE-2026-31886
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Fabricante Dagu Org
Producto Afectado Dagu Workflow Engine
Versiones Afectadas antes de la versión 2.2.4
Exploit Públicos
Referencia GitHub Advisory</td
Descripción Dagu es un motor de flujos de trabajo con interfaz web integrada. En versiones anteriores a la 2.2.4, el campo de solicitud dagRunId aceptado por los endpoints de ejecución DAG en línea se pasa directamente a filepath.Join para construir una ruta de directorio temporal sin validación de formato. filepath.Join de Go resuelve segmentos «..» de forma léxica, lo que permite a un atacante suministrar un valor como «..» para redirigir el directorio calculado fuera de la ruta prevista /tmp/<nombre>/<id>.
La función diferida que llama a os.RemoveAll en ese directorio se ejecuta sin condiciones al finalizar el manejador HTTP, eliminando todo el directorio resultante. Con dagRunId configurado a «..», el directorio resuelto es el directorio temporal del sistema (/tmp en Linux). En despliegues no-root, os.RemoveAll(«/tmp») elimina todos los archivos en /tmp propiedad del usuario del proceso dagu, interrumpiendo todas las ejecuciones simultáneas de dagu con archivos temporales activos. En despliegues con root o Docker, elimina el contenido completo de /tmp, causando una denegación de servicio total del sistema.
Esta vulnerabilidad queda corregida en la versión 2.2.4.
Estrategia Actualizar urgentemente a la versión 2.2.4 o superior donde se corrige la validación insegura del parámetro dagRunId. Además, aplicar controles estrictos de validación en la entrada de parámetros que afectan rutas de archivos y limitar permisos de los procesos para evitar que operaciones de limpieza afecten directorios críticos del sistema. Monitorizar accesos al endpoint vulnerable y comportamiento anómalo en /tmp para detectar intentos de explotación activos.

CVE CVE-2026-32301
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 Mar 2026, 04:34 (UTC)
Vendor Centrifugal
Producto Centrifugo (servidor de mensajería en tiempo real)
Versiones versiones anteriores a 6.7.0
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Centrifugo es un servidor de mensajería en tiempo real escalable y de código abierto. Antes de la versión 6.7.0, Centrifugo presenta una vulnerabilidad de Server-Side Request Forgery (SSRF) cuando está configurado con una URL dinámica para un endpoint JWKS utilizando variables plantilla (por ejemplo, {{tenant}}). Un atacante no autenticado puede manipular un JWT con valores maliciosos en los claims iss o aud que se interpolan en la URL de recuperación del JWKS antes de verificar la firma del token, lo que provoca que Centrifugo realice solicitudes HTTP salientes hacia destinos controlados por el atacante. Esta vulnerabilidad fue corregida en la versión 6.7.0.
Estrategia Actualizar urgentemente a Centrifugo versión 6.7.0 o superior. Revisar y restringir la configuración de endpoints dinámicos JWKS para evitar interpolaciones de variables inseguros. Implementar monitoreo de tráfico saliente para detectar solicitudes sospechosas y reforzar la autenticación y validación de tokens JWT para mitigar abusos.

Ingrese los datos en Supabase para mantener el registro actualizado y permitir seguimiento continuo de esta amenaza crítica. Esta vulnerabilidad debe ser evaluada como prioritaria porque permite a un atacante no autenticado forzar al servidor a realizar solicitudes arbitrarias, lo que puede derivar en exposición o ataque a sistemas internos.


CVE CVE-2026-32304
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026, 04:34 (UTC)
Vendor Locutus
Producto Locutus stdlibs para JavaScript
Versiones versiones anteriores a 3.0.14
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia GitHub Advisory Oficial
Descripción Vulnerabilidad crítica en Locutus (librerías estándar de otros lenguajes para JavaScript) donde la función create_function(args, code) en versiones anteriores a 3.0.14 pasa directamente sus parámetros al constructor Function sin sanitización, permitiendo la ejecución arbitraria de código. Esto difiere de CVE-2026-29091 que utiliza eval() en v2.x. La vulnerabilidad afecta la creación dinámica de funciones en la versión 3.x, posibilitando que un atacante remoto inyecte y ejecute código malicioso en el entorno JavaScript vulnerable.
Estrategia Actualizar urgentemente Locutus a la versión 3.0.14 o superior, donde esta vulnerabilidad ya ha sido corregida. Revisar y restringir el uso de ejecución dinámica de código (new Function) en la base de código. Monitorizar logs en busca de indicios de explotación activa dado que existen exploits públicos que facilitan la ejecución remota de código malicioso.

CVE CVE-2026-32306
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Vendor OneUptime
Producto OneUptime (solución de monitoreo y gestión de servicios online)
Versiones versiones anteriores a la 10.0.23
Exploit Públicos Sí, confirmados
Referencia Advisory OneUptime GHSA-p5g2-jm85-8g35
Descripción La API de agregación de telemetría en OneUptime versiones anteriores a 10.0.23 acepta parámetros controlados por el usuario (aggregationType, aggregateColumnName y aggregationTimestampColumnName) que se introducen directamente en consultas SQL de ClickHouse mediante el método .append(), sin validación ni listas blancas. Esto permite a un usuario autenticado inyectar SQL arbitrario, resultando en lectura completa de base de datos (incluidos datos de todos los tenants), modificación de datos y posible ejecución remota de código via funciones de tabla de ClickHouse.
Estrategia Actualizar urgentemente a la versión 10.0.23 o superior que corrige esta vulnerabilidad. Mientras no se aplique el parche, restringir acceso a usuarios autenticados con permisos mínimos, monitorizar ejecución de consultas inusuales y revisar logs para detección de intentos de inyección. Implementar controles de validación de entrada y considerar segmentación de datos para evitar impacto transversal.

*****

Este CVE representa un riesgo grave y activo para la empresa, ya que facilita a usuarios autenticados inyección SQL completa con potencial RCE, afectando la confidencialidad e integridad. Priorice la corrección inmediata para evitar brechas de datos y explotación activa.


CVE CVE-2026-32746
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026, 04:34 UTC
Vendor GNU
Producto inetutils – telnetd
Versiones versiones hasta 2.7 incluidas
Exploit Públicos
Referencia Informe oficial GNU inetutils
Descripción Vulnerabilidad de escritura fuera de límites en telnetd de GNU inetutils hasta la versión 2.7, específicamente en el manejador de la subopción LINEMODE SLC (Set Local Characters), debido a que la función add_slc no verifica si el búfer está lleno. Esto permite a un atacante remoto desencadenar corrupción de memoria mediante paquetes especialmente diseñados durante la negociación del modo de línea.
Estrategia Actualizar inmediatamente inetutils a una versión parcheada posterior a la 2.7. Mientras tanto, restringir el acceso al servicio telnetd a redes internas confiables, bloquear puertos pertinentes a nivel de firewall y monitorizar intentos inusuales de conexión que puedan indicar explotación activa.

He procedido a guardar este registro en Supabase conforme a las reglas indicadas.
¿Desea que continúe con más análisis o inserciones?


CVE CVE-2026-3891
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de marzo de 2026
Fabricante Pix for WooCommerce
Producto Afectado Plugin Pix for WooCommerce para WordPress
Versiones Afectadas Todas las versiones hasta la 1.5.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Referencia oficial
Descripción Vulnerabilidad en el plugin Pix for WooCommerce para WordPress que permite la carga arbitraria de archivos debido a la falta de comprobación de capacidades y validación de tipos de archivo en la función ‘lkn_pix_for_woocommerce_c6_save_settings’ en todas las versiones hasta la 1.5.0 inclusive.

Esto posibilita que atacantes no autenticados suban archivos maliciosos al servidor del sitio afectado, con riesgo directo de ejecución remota de código.

Estrategia Actualizar inmediatamente a una versión parcheada superior a la 1.5.0. Revisar permisos y configuraciones para impedir cargas arbitrarias. Monitorizar actividad inusual en el servidor para detectar intentos de explotación y bloquear accesos no autorizados.

—–

Enviar a un amigo: Share this page via Email