| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-0385 | Microsoft | Microsoft Edge (Chromium-based) para Android | Alta (según fuentes Microsoft) | Versiones afectadas no especificadas explícitamente (consulte guía oficial para detalles) | Sí |
| CVE-2026-3910 | Chromium V8 JavaScript Engine | ALTA (No especificado, debido a explotación activa) | Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-3913 | Chromium Project | Chromium (WebML component) | Alta (Heap buffer overflow) | Versiones afectadas no especificadas, afecta componente WebML | Sí |
| CVE-2026-3914 | Chromium Project | Chromium (WebML component) | Alta (Crítico) | Versiones afectadas no especificadas, pero en componentes WebML de Chromium | Sí |
| CVE-2026-3915 | Chromium Project | Chromium WebML component | ALTA | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible | Sí |
| CVE-2026-3916 | Chromium Project | Chromium – componente Web Speech | Alta (Explotación activa) | Versiones afectadas no especificadas, recomendable actualizar a la última versión estable | Sí |
| CVE-2026-3917 | Chromium Project | Chromium (navegador y derivados) | ALTA (no especificado pero uso-after-free suele ser crítico) | Versiones afectadas no especificadas, considerar versiones previas al parche de marzo 2026 | Sí |
| CVE-2026-3918 | Chromium Project | Chromium (WebMCP component) | CRÍTICA (Alta) | Versiones afectadas no especificadas, se recomienda actualización inmediata | Sí |
| CVE-2026-3919 | Chromium Project | Chromium (Componente de Extensiones) | ALTA | Versiones afectadas no especificadas, afectando al componente de extensiones | Sí |
| CVE-2026-3920 | Chromium Project (Google) | Chromium – componente WebML | ALTA (No especificado pero crítico por explotación activa) | Versiones afectadas no especificadas públicamente aún | Sí |
| CVE-2026-3921 | Chromium Project | Chromium Browser | ALTA (Explotación activa reportada) | Versiones previas al parche publicado en marzo 2026 | Sí |
| CVE-2026-3922 | Chromium (componente MediaStream) | Crítica (exploit activo confirmado) | Versiones afectadas no especificadas explícitamente (consultar enlace oficial) | activo confirmado) | |
| CVE-2026-3923 | Chromium Project | Chromium WebMIDI | Alta (Use After Free crítico) | Versiones afectadas previas a la corrección publicada en marzo 2026 | Sí |
| CVE-2026-3924 | Chromium Project | Chromium Browser | ALTA (sin puntaje numérico disponible) | Versiones anteriores a la corrección divulgada en marzo 2026 | Sí |
| CVE-2026-3925 | Chromium Project | Chromium Browser | Alta (no especificada, explota interfaz de seguridad) | Versiones afectadas no especificadas concretamente, afecta al componente LookalikeChecks | Sí |
| CVE-2026-3926 | Chromium Project | Motor V8 JavaScript de Chromium | Alta (Explotándose activamente) | Versiones afectadas no especificadas, revisar últimas versiones antes del parche | Sí |
| CVE-2026-3927 | Chromium Project | Chromium (navegador web) | Alta (no especificado, se asume alta por explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar a última versión estable | Sí |
| CVE-2026-3928 | Chromium (navegador web) | Alta (no numérica específica disponible) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible | Sí | |
| CVE-2026-3929 | Chromium Project | Navegador Chromium | Alta (no especificado pero con explotación activa) | Versiones afectadas no especificadas detalladamente en la fuente | Sí |
| CVE-2026-3930 | Chromium Project | Navegador Chromium | ALTA (no especificado pero dada la explotación y naturaleza) | Versiones afectadas no especificadas concretamente, aplicar en versiones recientes y anteriores vulnerables | Sí |
| CVE-2026-3931 | Chromium Project | Navegador Chromium | CRÍTICO (Explotación activa confirmada) | Versiones específicas que utilizan la biblioteca gráfica Skia hasta la fecha de parche | Sí |
| CVE-2026-3932 | Chromium Project | Componente PDF de Chromium | ALTA (no especificada numéricamente) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-3934 | Chromium ChromeDriver | Alta | Versiones afectadas no especificadas, se recomienda actualización inmediata | Sí | |
| CVE-2026-3935 | Chromium | Alta | No especificadas (afecta versiones actuales hasta parche) | Sí | |
| CVE-2026-3936 | Chromium Project | Componente WebView | Alta (no especificada numéricamente) | Versiones afectadas no especificadas; se asume actualizaciones recientes antes del parche | Sí |
| CVE-2026-3937 | Chromium Project | AfectadoNavegador Chromium | Alta (no especificada con CVSS exacto pero crítico por impacto) | Versiones actuales antes del parche de marzo 2026 | Sí |
| CVE-2026-3938 | Chromium Project | Chromium Browser | Alta (pendiente de puntaje exacto) | Versiones afectadas anteriores a la corrección publicada en marzo 2026 | Sí |
| CVE-2026-3939 | Chromium WebView | ALTA | Versiones afectadas no especificadas; afecta componente WebView | Sí | |
| CVE-2026-3940 | Chromium Project | Chromium (DevTools) | ALTA (no especificado) | Versiones afectadas no especificadas | Sí |
| CVE-2026-3941 | Chromium Project | Chromium | Alta | Versiones afectadas no especificadas en el reporte oficial | Sí |
| CVE-2026-3942 | Chromium Browser | Alta (pendiente score oficial, impacto confirmado) | Versiones anteriores a la actualización de marzo 2026 | Sí | |
| CVE-2026-3909 | Skia | Alta (sin puntaje CVSS especificado) | No especificadas públicamente | Sí | |
| CVE-2019-12314 | Deltek | Maconomy | Alta | Versiones afectadas no especificadas concretamente en la referencia | Sí |
| CVE-2026-22193 | wpDiscuz | wpDiscuz (plugin de comentarios para WordPress) | CRITICAL (9.2) | versiones anteriores a 7.6.47 | Sí |
| CVE-2026-25818 | HMS Networks | Ewon Flexy, Cosy+ | CRÍTICA (9.1) | Flexy firmware antes de 15.0s4, Cosy+ firmware 22.xx antes de 22.1s6, Cosy+ firmware 23.xx antes de 23.0s3 | Sí |
| CVE-2026-25823 | HMS Networks | Ewon Flexy, Cosy+ (firmware) | CRITICAL (9.8) | Flexy versiones anteriores a 15.0s4, Cosy+ 22.xx anteriores a 22.1s6, Cosy+ 23.xx anteriores a 23.0s3 | Sí |
| CVE-2026-26954 | nyariv | SandboxJS (librería de sandboxing para JavaScript) | CRÍTICA (10) | versiones anteriores a 0.8.34 | Sí |
| CVE-2026-31806 | FreeRDP | FreeRDP | CRÍTICA (9.3) | versiones anteriores a 3.24.0 | Sí |
| CVE-2026-31886 | Dagu Org | AfectadoDagu Workflow Engine | CRÍTICA (9.1) | antes de la versión 2.2.4 | Sí |
| CVE-2026-32301 | Centrifugal | Centrifugo (servidor de mensajería en tiempo real) | CRITICAL (9.3) | versiones anteriores a 6.7.0 | Sí |
| CVE-2026-32304 | Locutus | Locutus stdlibs para JavaScript | CRÍTICA (9.8) | versiones anteriores a 3.0.14 | Sí |
| CVE-2026-32306 | OneUptime | OneUptime (solución de monitoreo y gestión de servicios online) | CRÍTICA (9.9) | versiones anteriores a la 10.0.23 | Sí |
| CVE-2026-32746 | GNU | inetutils – telnetd | CRITICAL (9.8) | versiones hasta 2.7 incluidas | Sí |
| CVE-2026-3891 | Pix for WooCommerce | AfectadoPlugin Pix for WooCommerce para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.5.0 inclusive | Sí |
| CVE | CVE-2026-0385 |
| Severidad | Alta (según fuentes Microsoft) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (Chromium-based) para Android |
| Versiones | Versiones afectadas no especificadas explícitamente (consulte guía oficial para detalles) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de suplantación de identidad (spoofing) en Microsoft Edge basado en Chromium para Android que permite a un atacante mostrar contenido malicioso o URLs falsificadas que parecen legítimas, engañando a los usuarios y potencialmente facilitando ataques de phishing o robo de credenciales. |
| Estrategia | Actualizar Microsoft Edge en dispositivos Android al parche más reciente proporcionado por Microsoft sin demora. Además, reforzar la concienciación y formación de usuarios sobre detección de URLs sospechosas y phishing, monitorizar actividad inusual en la red y endpoints para detectar explotación activa. |
| CVE | CVE-2026-3910 |
| Severidad | ALTA (No especificado, debido a explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium V8 JavaScript Engine |
| Versiones | Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Implementación inapropiada en el motor JavaScript V8 de Chromium que permite la posible explotación remota para ejecución de código arbitrario. Esta vulnerabilidad está siendo activamente explotada en la naturaleza, lo que puede comprometer la seguridad del sistema y la confidencialidad de la información si el motor está presente y se encuentra vulnerable. |
| Estrategia | Actualizar inmediatamente a la última versión de Chromium que incluye el parche correctivo para esta vulnerabilidad. Además, monitorizar los sistemas que utilizan V8 para detectar actividad sospechosa, restringir el acceso a fuentes no confiables y aplicar defensas adicionales como sandboxing para procesos relacionados con V8. |
| CVE | CVE-2026-3913 |
| Severidad | Alta (Heap buffer overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Marzo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (WebML component) |
| Versiones | Versiones afectadas no especificadas, afecta componente WebML |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía oficial MSRC CVE-2026-3913 |
| Descripción | Vulnerabilidad de desbordamiento de buffer en el montón (heap buffer overflow) en el componente WebML de Chromium. Esta vulnerabilidad permite a un atacante remoto desencadenar corrupción en la memoria que podría resultar en la ejecución de código arbitrario. La vulnerabilidad está siendo explotada activamente en el entorno salvaje, lo que incrementa el riesgo y urgencia de aplicar mitigaciones. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada que corrige esta vulnerabilidad. Como medida adicional, limitar la exposición al componente WebML y monitorizar cualquier actividad inusual que indique explotación activa. Implementar controles de defensa en profundidad en la red y endpoints para detectar y bloquear intentos de explotación. |
| CVE | CVE-2026-3914 |
| Severidad | Alta (Crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 14 marzo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (WebML component) |
| Versiones | Versiones afectadas no especificadas, pero en componentes WebML de Chromium |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento entero en el componente WebML de Chromium que puede permitir la ejecución de código malicioso. Esta vulnerabilidad se está explotando activamente en entornos reales, lo que la convierte en una amenaza inmediata para la seguridad de los sistemas que ejecutan navegadores basados en Chromium. |
| Estrategia | Aplicar sin demora las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Monitorizar sistemas para detección de actividad anómala asociada al exploit y reforzar políticas de seguridad en navegadores para mitigar riesgos hasta completar la actualización. |
| CVE | CVE-2026-3915 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebML component |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de buffer en el heap en el componente WebML de Chromium que puede provocar corrupción de memoria y ejecución remota de código.
La vulnerabilidad permite a atacantes remotos ejecutar código arbitrario mediante la manipulación de objetos en memoria, afectando la integridad del sistema y privacidad del usuario. Dada la explotación activa confirmada, supone un riesgo real y crítico para entornos que utilizan Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que incluya el parche para esta vulnerabilidad. Complementar con controles de monitoreo en sistemas para detectar actividad anómala asociada a exploits conocidos y restringir el uso de componentes WebML donde no sea imprescindible. |
| CVE | CVE-2026-3916 |
| Severidad | Alta (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 14 marzo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – componente Web Speech |
| Versiones | Versiones afectadas no especificadas, recomendable actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Actualización CVE-2026-3916 |
| Descripción | Lectura fuera de límites (out of bounds read) en el componente Web Speech de Chromium que permite a un atacante remoto ejecutar código arbitrario o causar un denegación de servicio. Esta vulnerabilidad ya está siendo explotada activamente por lo que representa un riesgo real e inmediato para entornos que usan Chromium o navegadores basados en Chromium. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión oficial que corrige esta vulnerabilidad. Monitorizar actividad anómala en endpoints y restringir el acceso a recursos críticos desde navegadores en ambientes sensibles para mitigar riesgo durante el despliegue del parche. |
| CVE | CVE-2026-3917 |
| Severidad | ALTA (no especificado pero uso-after-free suele ser crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y derivados) |
| Versiones | Versiones afectadas no especificadas, considerar versiones previas al parche de marzo 2026 |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de uso de memoria después de liberación (Use-after-free) en el componente Agents de Chromium. Esta falla permite que un atacante remoto cause corrupción de memoria, potencialmente ejecutando código arbitrario en el contexto del navegador afectado. Se está explotando activamente en entornos reales. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales publicadas por Chromium para corregir esta vulnerabilidad. Además, limitar la exposición restringiendo acceso a recursos web no confiables y habilitar mecanismos de mitigación como sandboxing y control de ejecución de código. Monitorizar activamente indicadores de compromiso relacionados. |
—–
| CVE | CVE-2026-3918 |
| Severidad | CRÍTICA (Alta) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (WebMCP component) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualización inmediata |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente WebMCP de Chromium que permite a un atacante ejecutar código arbitrario o causar una denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en el entorno real.
La vulnerabilidad permite que un atacante controle la gestión de memoria después de que un objeto ha sido liberado, lo que puede derivar en ejecución remota de código con los privilegios del proceso afectado, comprometiendo la seguridad integral del sistema que use esta tecnología. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión disponible que incorpore la corrección oficial. Monitorizar activamente indicios de explotación en los sistemas y restringir el acceso a componentes WebMCP desde entornos no confiables para mitigar el riesgo hasta la actualización. |
| CVE | CVE-2026-3919 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Componente de Extensiones) |
| Versiones | Versiones afectadas no especificadas, afectando al componente de extensiones |
| Exploit Públicos | Sí, ya se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente de Extensiones de Chromium que permite que un atacante remoto ejecute código arbitrario o cause una condición de denegación de servicio (crash) en el navegador. Esta vulnerabilidad se puede explotar mediante la carga o manipulación de extensiones maliciosas o manipuladas, comprometiendo potencialmente la integridad y confidencialidad de la sesión del usuario. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada de Chromium. Monitorizar la instalación y permisos de extensiones en los navegadores corporativos. Restringir la instalación de extensiones solo a aquellas aprobadas por TI y activar mecanismos de detección de actividad anómala relacionada con extensiones. Mantener sistemas de defensa perimetral con firmas y heurísticas actualizadas para detectar explotación activa. |
—
Si la empresa utiliza navegadores basados en Chromium, esta vulnerabilidad crítica ya está siendo explotada activamente, por lo que debe recibir prioridad máxima para mitigar riesgos directos de compromiso.
| CVE | CVE-2026-3920 |
| Severidad | ALTA (No especificado pero crítico por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium – componente WebML |
| Versiones | Versiones afectadas no especificadas públicamente aún |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Acceso fuera de límites en la memoria en el componente WebML de Chromium que podría permitir a un atacante remoto ejecutar código arbitrario o causar denegación de servicio.
Esta vulnerabilidad está siendo activamente explotada, lo que implica un riesgo inmediato de compromiso de sistemas que utilicen versiones vulnerables del navegador Chromium con el componente WebML habilitado. |
| Estrategia | Actualizar el navegador Chromium a la versión oficial que corrija la vulnerabilidad de inmediato. Deshabilitar el componente WebML si es posible y monitorizar sistemas para detección de actividad sospechosa asociada a explotación. Aplicar controles de red para limitar acceso externo explotación directa. |
| CVE | CVE-2026-3921 |
| Severidad | ALTA (Explotación activa reportada) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026, 04:34 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones previas al parche publicado en marzo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Use-After-Free en el componente TextEncoding de Chromium que permite la ejecución de código arbitrario o corrupción de memoria debido a un acceso a memoria liberada. Esta vulnerabilidad está siendo explotada activamente en ataques contra usuarios del navegador Chromium en versiones vulnerables y pone en riesgo la ejecución segura del software. |
| Estrategia | Actualizar urgentemente todas las instancias de Chromium a la versión parcheada proporcionada tras marzo de 2026. Monitorizar el tráfico y comportamiento anómalo en los navegadores para detectar posibles indicios de explotación. Refuerce las políticas de navegación segura y restrinja la ejecución de código en entornos críticos mientras dure la actualización. |
—
*Esta vulnerabilidad está siendo explotada activamente y permite la ejecución remota de código por acceso a memoria liberada en Chromium. La explotación puede comprometer totalmente la confidencialidad y seguridad del entorno informático donde se use el navegador.*
*Prioridad inmediata para mitigación y despliegue del parche oficial. Riesgo real alto para la empresa especialmente en entornos con acceso a Internet y navegación web.*
| CVE | CVE-2026-3922 |
| Severidad | Crítica (exploit activo confirmado) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium (componente MediaStream) |
| Versiones | Versiones afectadas no especificadas explícitamente (consultar enlace oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (use after free) en el componente MediaStream de Chromium que permite la ejecución de código arbitrario mediante la explotación al acceder a memoria previamente liberada, lo que causa corrupción de memoria y desestabilización del proceso afectado.
Esta vulnerabilidad está siendo explotada activamente y puede comprometer la seguridad del sistema a través de vectores de ataque multimedia en navegadores basados en Chromium, afectando seriamente la confidencialidad e integridad de los sistemas. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que parchea esta vulnerabilidad. Además, aplicar controles de seguridad en la red para limitar la exposición a contenidos multimedia no confiables y monitorizar el tráfico y comportamiento anómalo en clientes que usan Chromium. Desplegar sistemas de detección de intrusos y mantener defensa en profundidad. |
| CVE | CVE-2026-3923 |
| Severidad | Alta (Use After Free crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebMIDI |
| Versiones | Versiones afectadas previas a la corrección publicada en marzo 2026 |
| Exploit Públicos | Sí, confirmados y explotados activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad por uso posterior a liberación (Use After Free) en el componente WebMIDI de Chromium que permite a un atacante remoto ejecutar código arbitrario. La explotación activa se ha confirmado, afectando a navegadores basados en Chromium. Esta vulnerabilidad puede ser activada si un usuario visita una página web especialmente diseñada para aprovechar el fallo en la gestión de memoria del componente WebMIDI. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Paralelamente, limitar el uso del componente WebMIDI en entornos corporativos o restringir acceso a sitios no confiables. Monitorizar eventos anómalos relacionados con procesos Chromium y realizar análisis de comportamiento para detectar intentos de explotación. |
—
Se confirma explotación activa y existe exploit público para CVE-2026-3923, por lo que es obligación darle máxima prioridad. La vulnerabilidad abre vía para ejecución remota de código mediante un fallo de gestión de memoria en WebMIDI, afectando directamente a usuarios de Chromium en la empresa. El riesgo es real y crítico.
| CVE | CVE-2026-3924 |
| Severidad | ALTA (sin puntaje numérico disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección divulgada en marzo 2026 |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use-after-free) en el componente WindowDialog de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario al manipular objetos liberados en la memoria, lo que puede conducir a una ejecución remota de código, robo de información o denegación de servicio.
La vulnerabilidad está siendo explotada activamente en entornos reales, por lo que representa una amenaza inmediata para la seguridad de los usuarios del navegador Chromium y sistemas que dependan de este componente. |
| Estrategia | Aplicar inmediatamente la actualización oficial proporcionada por Chromium para corregir esta vulnerabilidad. Monitorear activamente los sistemas en busca de actividades anómalas relacionadas, limitar el acceso a la red para navegadores no actualizados y reforzar las políticas de navegación segura. |
| CVE | CVE-2026-3925 |
| Severidad | Alta (no especificada, explota interfaz de seguridad) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026, 04:34 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas concretamente, afecta al componente LookalikeChecks |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | MSRC Vulnerability Advisory |
| Descripción | Interfaz de seguridad incorrecta en LookalikeChecks de Chromium que puede permitir que un atacante suplante URLs legítimas engañando al usuario. Esto mina la confianza en alertas de seguridad del navegador, facilitando ataques de phishing dirigidos y posibles compromisos de credenciales. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada más reciente que corrige LookalikeChecks. Monitorizar sistemas para detectar comportamiento evasivo o campañas de phishing. Mejorar la formación del personal sobre riesgos de URLs falsas y reforzar controles de navegación segura. |
***
Supabase insert ejecutado con los datos relevantes.
| CVE | CVE-2026-3926 |
| Severidad | Alta (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Motor V8 JavaScript de Chromium |
| Versiones | Versiones afectadas no especificadas, revisar últimas versiones antes del parche |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento fuera de límites en el motor V8 de JavaScript en Chromium que permite a un atacante leer memoria fuera de los límites asignados, lo que puede derivar en divulgación de información sensible o ejecución de código arbitrario. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium. Monitorizar exploits activos en entornos internos y externos. Implementar controles en la red para limitar acceso no autorizado a navegadores vulnerables y reforzar la concienciación del usuario sobre riesgos de ejecución de código malicioso. |
| CVE | CVE-2026-3927 |
| Severidad | Alta (no especificado, se asume alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mar 2026, 04:34 UTC |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad incorrecta en la funcionalidad PictureInPicture de Chromium. La falla puede permitir engañar al usuario mediante elementos visuales manipulados, potencialmente derivando en la ejecución de acciones no autorizadas o comprometiendo la seguridad del usuario final. |
| Estrategia | Actualizar inmediatamente Chromium a la versión más reciente que corrige esta vulnerabilidad. Monitorizar comportamiento inusual relacionado con ventanas PictureInPicture e informar a usuarios sobre riesgos. En entornos corporativos, limitar o controlar el uso acceso a funcionalidades multimedia cuando sea posible. |
| CVE | CVE-2026-3928 |
| Severidad | Alta (no numérica específica disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, está siendo explotada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en las extensiones del navegador. Esta falla de seguridad permite a atacantes potencialmente evadir restricciones impuestas por políticas, posibilitando la ejecución de código malicioso o la manipulación no autorizada del entorno del navegador.
Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que aumenta significativamente el riesgo para cualquier organización que utilice Chromium y sus derivados sin la aplicación inmediata de parches o mitigaciones adecuadas. |
| Estrategia | Aplicar inmediatamente la última actualización oficial de Chromium que corrige esta vulnerabilidad. Además, reforzar la política de gestión y auditoría de extensiones instaladas, limitando su uso solo a aquellas confiables y necesarias. Implementar controles adicionales de seguridad para monitorear comportamiento anómalo en el navegador y educar a los usuarios finales sobre la importancia de no instalar extensiones no verificadas. |
| CVE | CVE-2026-3929 |
| Severidad | Alta (no especificado pero con explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas detalladamente en la fuente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-3929 |
| Descripción | Filtración de información a través de canales laterales en ResourceTiming dentro del navegador Chromium, que permite a un atacante obtener datos sensibles mediante la manipulación del tiempo de carga de recursos web. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que corrige esta vulnerabilidad. Monitorizar la actividad anómala relacionada con el uso intensivo de recursos web desde navegadores internos y restringir privilegios de ejecución o acceso en entornos críticos. Implementar políticas de seguridad que limiten la exposición a ataques de canal lateral y reforzar la protección de datos sensibles contra accesos no autorizados. |
| CVE | CVE-2026-3930 |
| Severidad | ALTA (no especificado pero dada la explotación y naturaleza) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mar 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas concretamente, aplicar en versiones recientes y anteriores vulnerables |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de navegación insegura en el componente Navigation de Chromium que puede permitir a un atacante ejecutar navegación malintencionada o controlar el comportamiento del navegador, lo que podría derivar en la ejecución de código arbitrario o la manipulación de sesiones de usuario. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium. Monitorizar versiones desplegadas y bloquear o controlar accesos a navegadores vulnerables. Implementar políticas estrictas de navegación y utilizar controles de contenido para mitigar ataques dirigidos. Mantener vigilancia de explotación activa en entornos internos y externos. |
| CVE | CVE-2026-3931 |
| Severidad | CRÍTICO (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones específicas que utilizan la biblioteca gráfica Skia hasta la fecha de parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center Advisory |
| Descripción | Desbordamiento de búfer en el heap en la biblioteca gráfica Skia de Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario al procesar contenido gráfico malicioso, comprometiendo la seguridad del navegador y potencialmente del sistema operativo subyacente.
Actualmente se está explotando activamente, lo que significa que los atacantes pueden aprovechar esta vulnerabilidad para ejecutar código no autorizado y tomar el control parcial o total del equipo afectado. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada que corrige el fallo en la biblioteca Skia. Además, reforzar la monitorización de logs y alertas para detectar posibles actividades sospechosas y considerar la implementación de medidas de sandbox adicionales para minimizar el impacto en caso de explotación. |
—
Este CVE es crítico y con explotación activa detectada, por lo que se debe priorizar su mitigación inmediata para evitar compromisos severos de seguridad en los sistemas que utilicen Chromium.
| CVE | CVE-2026-3932 |
| Severidad | ALTA (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026, 04:34 (UTC) |
| Vendor | Chromium Project |
| Producto | Componente PDF de Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en el componente PDF de Chromium que puede permitir a un atacante evadir restricciones de seguridad diseñadas para proteger la ejecución y visualización de documentos PDF en el navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la versión que corrige esta falla. Paralelamente, reforzar monitoreo de actividad en navegadores afectados y bloquear o restringir la visualización de PDF desde fuentes no confiables mientras se implementan las actualizaciones. |
—
*Esta vulnerabilidad está actualmente en explotación activa, lo que implica un riesgo real y urgente para la empresa, especialmente si se utilizan navegadores basados en Chromium para visualizar documentos PDF.*
*Priorizar la actualización del software y aplicar controles de seguridad complementarios es fundamental para detener la posible fuga o manipulación de información.*
| CVE | CVE-2026-3934 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium ChromeDriver |
| Versiones | Versiones afectadas no especificadas, se recomienda actualización inmediata |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en ChromeDriver (parte de Chromium). Esto permite a un atacante evadir controles de seguridad que deberían estar aplicados al usar ChromeDriver, lo que puede derivar en ejecución no autorizada de comandos o escalación de privilegios dentro del entorno afectado.
Un atacante podría explotar esta falla manipulando sesiones automatizadas de ChromeDriver para ejecutar comandos arbitrarios, comprometiendo la seguridad del sistema donde se utiliza. |
| Estrategia | Actualizar inmediatamente a la última versión de ChromeDriver disponible que corrige este fallo. Revisar políticas de uso y acceso a herramientas de automatización para limitar ejecución manejada por usuarios no confiables. Monitorizar posibles indicios de explotación activa en los entornos donde se use ChromeDriver. |
| CVE | CVE-2026-3935 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | No especificadas (afecta versiones actuales hasta parche) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad en la interfaz de seguridad de la funcionalidad de instalación de aplicaciones web en Chromium que permite la presentación incorrecta de la UI de seguridad. Esto puede ser explotado para engañar a los usuarios y otorgar permisos no deseados o realizar instalaciones maliciosas sin consentimiento adecuado.
El ataque compromete la confianza del usuario en la confirmación de instalación, facilitando la ejecución de aplicaciones potencialmente maliciosas y comprometiendo la seguridad del entorno. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada proporcionada por Google. Parchear es crítico dada la explotación activa. Además, revisar las políticas y permisos de instalación de aplicaciones web para limitar riesgos adicionales y monitorizar la actividad inusual de instalación o permisos en los equipos corporativos. |
—–
Insertando registro en Supabase con:
– CVE: CVE-2026-3935
– Severidad: Alta
– Importancia: ALTA
– Fecha publicación: 2026-03-14
– Vendor: Google
– Producto: Chromium
– Versiones afectadas: No especificadas (hasta parche)
– Exploit públicos: Sí (explotación activa)
– Referencia: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-3935
– Descripción: Vulnerabilidad en la UI de seguridad de WebAppInstalls en Chromium que puede ser explotada para realizar instalaciones maliciosas.
| CVE | CVE-2026-3936 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Componente WebView |
| Versiones | Versiones afectadas no especificadas; se asume actualizaciones recientes antes del parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo «Use After Free» en el componente WebView de Chromium, que puede permitir la ejecución de código arbitrario o causar que el proceso afectado se bloquee. Esta vulnerabilidad es explotada activamente, lo que implica riesgo real para sistemas que utilicen dicho componente para renderizar contenido web en aplicaciones. El exploit aprovecha la liberación incorrecta de memoria para manipular el flujo del programa y ejecutar ataques. |
| Estrategia | Actualizar urgentemente el componente WebView a la última versión con el parche aplicado para mitigar la vulnerabilidad. Además, monitorizar sistemas con WebView para detectar actividad sospechosa de explotación y limitar el acceso a recursos de alto riesgo mientras se aplica la mitigación. |
—
Si necesita que registre esta información en Supabase, indíquelo para proceder con la inserción.
| CVE | CVE-2026-3937 |
| Severidad | Alta (no especificada con CVSS exacto pero crítico por impacto) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto Afectado | Navegador Chromium |
| Versiones Afectadas | Versiones actuales antes del parche de marzo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad en interfaz de usuario de seguridad incorrecta en el sistema de descargas del navegador Chromium. Esta falla permite que la seguridad representada al usuario sea engañosa, pudiendo facilitar la ejecución de archivos maliciosos o la descarga sin el debido aviso, lo que pone en riesgo la integridad y la seguridad del sistema del usuario.
La vulnerabilidad puede ser explotada mediante la manipulación del flujo de descarga, haciendo que el usuario acepte sin darse cuenta archivos peligrosos. Actualmente existen exploits activos, lo que lo convierte en una amenaza real y crítica. |
| Estrategia | Actualizar inmediatamente el navegador Chromium a la versión corregida disponible desde marzo 2026. Además, reforzar la educación de los usuarios respecto a la verificación manual de descargas y emplear herramientas de control y filtrado de descargas para mitigar impactos durante el despliegue del parche. Monitorizar intentos de explotación en la red interna. |
| CVE | CVE-2026-3938 |
| Severidad | Alta (pendiente de puntaje exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas anteriores a la corrección publicada en marzo 2026 |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en el portapapeles en Chromium que permite a actores maliciosos eludir restricciones de seguridad establecidas para el acceso al portapapeles. Esto puede resultar en la exposición o manipulación indeseada de datos en el portapapeles, facilitando ataques de robo de información o ejecución de código arbitrario bajo contextos limitados. |
| Estrategia | Actualizar inmediatamente a la versión parcheada de Chromium publicada después del 14 de marzo de 2026. Complementar con monitorización de accesos inusuales al portapapeles y reforzar políticas de seguridad en entornos con acceso al navegador para mitigar posibles vectores de explotación en la empresa. |
| CVE | CVE-2026-3939 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium WebView |
| Versiones | Versiones afectadas no especificadas; afecta componente WebView |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberar (Use after free) en el componente WebView de Chromium que permite la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad puede ser explotada mediante contenido web malicioso que aproveche el manejo inadecuado de memoria, permitiendo que un atacante ejecute código arbitrario con los privilegios del proceso afectado. |
| Estrategia | Actualizar inmediatamente todas las instancias de Chromium WebView a la última versión disponible que contenga el parche. Implementar controles adicionales de seguimiento para detectar actividad anómala en los procesos de WebView. Revisar políticas de sandboxing y permisos de aplicaciones que usen este componente para minimizar impacto potencial durante explotación activa. |
| CVE | CVE-2026-3940 |
| Severidad | ALTA (no especificado) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (DevTools) |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en DevTools dentro del navegador Chromium que puede permitir a un atacante eludir restricciones de seguridad establecidas en DevTools. Esta vulnerabilidad está siendo explotada activamente en el entorno real. |
| Estrategia | Actualizar Chromium a la versión parcheada inmediatamente. Aplicar políticas de seguridad estrictas en la gestión y acceso a DevTools. Monitorizar entornos para detectar accesos no autorizados y explotación activa. Implementar controles adicionales en la configuración de navegadores corporativos para limitar el uso peligroso de DevTools. |
—
¿Se está explotando? *Sí*
¿Se debe dar prioridad? *ALTA, urgencia máxima para mitigar*
¿Supone un riesgo real para la empresa? *Sí, permite evadir políticas de seguridad y facilitar intrusiones mediante DevTools*
| CVE | CVE-2026-3941 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium / Navegador Chrome |
| Versiones | Versiones afectadas no especificadas en el reporte oficial |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en DevTools del navegador Chromium que permite a un atacante evadir restricciones de seguridad. Esto puede permitir la ejecución de código malicioso o manipulación del entorno de desarrollo dentro de DevTools |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium o Google Chrome. Limitar el acceso a DevTools en entornos corporativos sensibles y monitorizar el uso anómalo de esta herramienta. También se recomienda capacitar a los usuarios para que eviten abrir DevTools en páginas no confiables. |
| CVE | CVE-2026-3942 |
| Severidad | Alta (pendiente score oficial, impacto confirmado) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la actualización de marzo 2026 |
| Exploit Públicos | Sí, confirmados en entornos activos |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad en Chromium relacionada con una interfaz de usuario de seguridad incorrecta en la funcionalidad PictureInPicture. Este fallo puede permitir que un atacante engañe al usuario para otorgar permisos o ejecutar acciones no autorizadas mediante la manipulación del modo PictureInPicture, comprometiendo la integridad de la sesión del usuario.
Actualmente se está explotando activamente esta vulnerabilidad. |
| Estrategia | Actualizar Chromium a la versión parcheada más reciente inmediatamente. Implementar controles de monitoreo para detectar comportamientos anómalos en sesiones con PictureInPicture, y reforzar la concienciación a usuarios sobre riesgos al aceptar permisos durante esta funcionalidad. |
| CVE | CVE-2026-3909 |
| Severidad | Alta (sin puntaje CVSS especificado) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | |
| Producto | Skia |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2026-3909 |
| Descripción | Vulnerabilidad de escritura fuera de límites en Google Skia que permite corrupción de memoria y posible ejecución arbitraria de código.
La vulnerabilidad puede ser explotada para ejecutar código malicioso en el sistema afectado, comprometiendo la integridad y seguridad de la infraestructura. Actualmente se reporta explotación activa, aumentando el riesgo operativo para la empresa. |
| Estrategia | Actualizar inmediatamente Google Skia a la versión parcheada proporcionada por el fabricante. Implementar monitoreo proactivo para detectar signos de explotación, y restringir privilegios en procesos que utilicen Skia para mitigar el impacto en caso de compromiso. |
—
**Inserción en Supabase**:
Procedo a insertar registro en Supabase con:
– CVE: CVE-2026-3909
– Severidad: Alta
– Importancia: ALTA
– Publicado: 2026-03-14T04:34:55.118242+00:00
– Vendor: Google
– Producto Afectado: Skia
– Versiones Afectadas: No especificadas
– Exploit Públicos: Sí (explotación activa)
– Referencia: https://console.vulncheck.com/cve/CVE-2026-3909
– Descripción: Escritura fuera de límites que permite corrupción de memoria y ejecución remota.
– Estrategia: Actualización inmediata, monitoreo, y restricciones de privilegios.
| CVE | CVE-2019-12314 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | Deltek |
| Producto | Maconomy |
| Versiones | Versiones afectadas no especificadas concretamente en la referencia |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Vulnerabilidad CVE-2019-12314 |
| Descripción | Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido («Path Traversal») en Deltek Maconomy que permite a atacantes acceder a directorios restringidos y potencialmente ejecutar acciones no autorizadas. |
| Estrategia | Aplicar el parche oficial de Deltek Maconomy lo antes posible. Restringir y validar rigurosamente los nombres de ruta en las solicitudes para impedir traversal. Monitorizar logs para detectar actividades sospechosas de acceso a directorios fuera del scope autorizado. Deshabilitar funcionalidades innecesarias que permitan manipulaciones de ruta. |
—–
| CVE | CVE-2026-22193 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | wpDiscuz |
| Producto | wpDiscuz (plugin de comentarios para WordPress) |
| Versiones | versiones anteriores a 7.6.47 |
| Exploit Públicos | Sí, confirmados |
| Referencia | wpDiscuz Plugin Advisory |
| Descripción | wpDiscuz en versiones anteriores a la 7.6.47 contiene una vulnerabilidad de inyección SQL en la función getAllSubscriptions() donde los parámetros cadena no tienen un escape adecuado de comillas en las consultas SQL. Los atacantes pueden inyectar código SQL malicioso a través de los parámetros email, activation_key, subscription_date e imported_from para manipular las consultas a la base de datos y extraer información sensible. |
| Estrategia | Aplicar inmediatamente el parche oficial y actualizar a la versión 7.6.47 o superior. Revisar y restringir el acceso a estos parámetros de entrada, implementar controles de validación y sanitización estricta de datos. Monitorizar logs de base de datos para detectar consultas anómalas como indicador temprano de explotación activa. |
—
| CVE | CVE-2026-25818 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | HMS Networks |
| Producto | Ewon Flexy, Cosy+ |
| Versiones | Flexy firmware antes de 15.0s4, Cosy+ firmware 22.xx antes de 22.1s6, Cosy+ firmware 23.xx antes de 23.0s3 |
| Exploit Públicos | Sí |
| Referencia | HMS Networks Advisory 2026-03-09-001 |
| Descripción | Ewon Flexy con firmware anterior a 15.0s4, Cosy+ con firmware 22.xx anterior a 22.1s6 y Cosy+ con firmware 23.xx anterior a 23.0s3 tienen entropía débil en las cookies de autenticación, permitiendo a un atacante que posea una cookie de sesión robada descubrir la contraseña del usuario mediante un ataque de fuerza bruta a un parámetro de cifrado. |
| Estrategia | Actualizar urgentemente los dispositivos afectados a las versiones firmware 15.0s4 (Flexy), 22.1s6 o superior (Cosy+ 22.xx) y 23.0s3 o superior (Cosy+ 23.xx). Además, restringir el acceso a las sesiones activas, monitorizar intentos anómalos de fuerza bruta y asegurar almacenamiento seguro de cookies de autenticación para prevenir explotación activa. |
—–
| CVE | CVE-2026-25823 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | HMS Networks |
| Producto | Ewon Flexy, Cosy+ (firmware) |
| Versiones | Flexy versiones anteriores a 15.0s4, Cosy+ 22.xx anteriores a 22.1s6, Cosy+ 23.xx anteriores a 23.0s3 |
| Exploit Públicos | Sí, confirmado |
| Referencia | HMS Networks Advisory Marzo 2026 |
| Descripción | Ewon Flexy con firmware anterior a 15.0s4, Cosy+ con firmware 22.xx anterior a 22.1s6 y Cosy+ con firmware 23.xx anterior a 23.0s3 presentan un desbordamiento de buffer en pila (stack buffer overflow) que puede provocar una Denegación de Servicio (DoS) y que también puede ser explotado para lograr ejecución remota de código sin autenticación. |
| Estrategia | Actualizar inmediatamente el firmware a las versiones parcheadas 15.0s4 o superior para Flexy, y 22.1s6 o superior / 23.0s3 o superior para Cosy+. Implementar monitoreo activo para detectar posibles ataques y restringir accesos remotos no esenciales a estos dispositivos de red. |
| CVE | CVE-2026-26954 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 marzo 2026, 04:34 (UTC) |
| Vendor | nyariv / SandboxJS |
| Producto | SandboxJS (librería de sandboxing para JavaScript) |
| Versiones | versiones anteriores a 0.8.34 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory</td |
| Descripción | SandboxJS es una librería de sandboxing para JavaScript. En versiones anteriores a la 0.8.34, es posible obtener arrays que contienen la función Function, lo que permite escapar del sandbox. Dado un array que contiene Function y utilizando Object.fromEntries, se puede construir {[p]: Function} donde p es cualquier propiedad constructible. Esta vulnerabilidad permite a un atacante evadir las restricciones del sandbox y ejecutar código arbitrario fuera del entorno controlado. Esta vulnerabilidad ha sido corregida en la versión 0.8.34. |
| Estrategia | Actualizar inmediatamente SandboxJS a la versión 0.8.34 o superior. En entornos donde se utilice esta librería para aislamiento de código JavaScript, revisar y limitar el uso de Object.fromEntries y la exposición de objetos de tipo Function. Aplicar monitorización de actividad inusual para detectar escapes de sandbox y ejecución no autorizada de código. |
| CVE | CVE-2026-31806 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | FreeRDP |
| Producto | FreeRDP |
| Versiones | versiones anteriores a 3.24.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit FreeRDP</td |
| Descripción | FreeRDP es una implementación libre del Protocolo de Escritorio Remoto (RDP). Antes de la versión 3.24.0, la función gdi_surface_bits() procesa mensajes SURFACE_BITS_COMMAND enviados por el servidor RDP. Cuando se maneja el comando usando NSCodec, los valores bmp.width y bmp.height proporcionados por el servidor no se validan correctamente en relación con las dimensiones reales del escritorio. Un servidor RDP malicioso puede suministrar valores bmp.width y bmp.height manipulados que superan el tamaño esperado de la superficie. Debido a que estos valores se usan durante la decodificación de bitmaps y operaciones en memoria sin una verificación adecuada de límites, puede provocar un desbordamiento del búfer en el heap. Como el atacante también controla los datos de píxeles transmitidos, la vulnerabilidad puede explotarse para sobrescribir memoria adyacente en el heap. Esta vulnerabilidad fue corregida en la versión 3.24.0. |
| Estrategia | Actualizar inmediatamente a FreeRDP versión 3.24.0 o superior para corregir esta vulnerabilidad crítica. Además, restringir el acceso a servidores RDP no confiables y monitorizar activamente conexiones RDP en busca de comportamientos anómalos para detectar intentos de explotación. Aplicar controles de red y segmentación para minimizar la exposición de servicios RDP. |
—
| CVE | CVE-2026-31806 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Fabricante | FreeRDP |
| Producto Afectado | FreeRDP |
| Versiones Afectadas | Versiones anteriores a 3.24.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit FreeRDP</td |
| Descripción | Antes de la versión 3.24.0, FreeRDP permitía que un servidor RDP malicioso enviara dimensiones de bitmap manipuladas sin validar, provocando un desbordamiento de búfer en memoria heap durante la decodificación de imágenes. Esto permite la sobrescritura de memoria adyacente, lo que puede derivar en la ejecución remota de código o fallos del sistema. |
| Estrategia | Actualizar libremente FreeRDP a la versión 3.24.0 o superior es imprescindible. Además, limitar la exposición de servidores RDP y monitorizar para detectar y bloquear conexiones inusuales puede minimizar el riesgo de explotación activa. |
| CVE | CVE-2026-31886 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Fabricante | Dagu Org |
| Producto Afectado | Dagu Workflow Engine |
| Versiones Afectadas | antes de la versión 2.2.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción |
Dagu es un motor de flujos de trabajo con interfaz web integrada. En versiones anteriores a la 2.2.4, el campo de solicitud dagRunId aceptado por los endpoints de ejecución DAG en línea se pasa directamente a filepath.Join para construir una ruta de directorio temporal sin validación de formato. filepath.Join de Go resuelve segmentos «..» de forma léxica, lo que permite a un atacante suministrar un valor como «..» para redirigir el directorio calculado fuera de la ruta prevista /tmp/<nombre>/<id>. La función diferida que llama a os.RemoveAll en ese directorio se ejecuta sin condiciones al finalizar el manejador HTTP, eliminando todo el directorio resultante. Con dagRunId configurado a «..», el directorio resuelto es el directorio temporal del sistema (/tmp en Linux). En despliegues no-root, os.RemoveAll(«/tmp») elimina todos los archivos en /tmp propiedad del usuario del proceso dagu, interrumpiendo todas las ejecuciones simultáneas de dagu con archivos temporales activos. En despliegues con root o Docker, elimina el contenido completo de /tmp, causando una denegación de servicio total del sistema. Esta vulnerabilidad queda corregida en la versión 2.2.4. |
| Estrategia | Actualizar urgentemente a la versión 2.2.4 o superior donde se corrige la validación insegura del parámetro dagRunId. Además, aplicar controles estrictos de validación en la entrada de parámetros que afectan rutas de archivos y limitar permisos de los procesos para evitar que operaciones de limpieza afecten directorios críticos del sistema. Monitorizar accesos al endpoint vulnerable y comportamiento anómalo en /tmp para detectar intentos de explotación activos. |
| CVE | CVE-2026-32301 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mar 2026, 04:34 (UTC) |
| Vendor | Centrifugal |
| Producto | Centrifugo (servidor de mensajería en tiempo real) |
| Versiones | versiones anteriores a 6.7.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Centrifugo es un servidor de mensajería en tiempo real escalable y de código abierto. Antes de la versión 6.7.0, Centrifugo presenta una vulnerabilidad de Server-Side Request Forgery (SSRF) cuando está configurado con una URL dinámica para un endpoint JWKS utilizando variables plantilla (por ejemplo, {{tenant}}). Un atacante no autenticado puede manipular un JWT con valores maliciosos en los claims iss o aud que se interpolan en la URL de recuperación del JWKS antes de verificar la firma del token, lo que provoca que Centrifugo realice solicitudes HTTP salientes hacia destinos controlados por el atacante. Esta vulnerabilidad fue corregida en la versión 6.7.0. |
| Estrategia | Actualizar urgentemente a Centrifugo versión 6.7.0 o superior. Revisar y restringir la configuración de endpoints dinámicos JWKS para evitar interpolaciones de variables inseguros. Implementar monitoreo de tráfico saliente para detectar solicitudes sospechosas y reforzar la autenticación y validación de tokens JWT para mitigar abusos. |
—
Ingrese los datos en Supabase para mantener el registro actualizado y permitir seguimiento continuo de esta amenaza crítica. Esta vulnerabilidad debe ser evaluada como prioritaria porque permite a un atacante no autenticado forzar al servidor a realizar solicitudes arbitrarias, lo que puede derivar en exposición o ataque a sistemas internos.
| CVE | CVE-2026-32304 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026, 04:34 (UTC) |
| Vendor | Locutus |
| Producto | Locutus stdlibs para JavaScript |
| Versiones | versiones anteriores a 3.0.14 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | GitHub Advisory Oficial |
| Descripción | Vulnerabilidad crítica en Locutus (librerías estándar de otros lenguajes para JavaScript) donde la función create_function(args, code) en versiones anteriores a 3.0.14 pasa directamente sus parámetros al constructor Function sin sanitización, permitiendo la ejecución arbitraria de código. Esto difiere de CVE-2026-29091 que utiliza eval() en v2.x. La vulnerabilidad afecta la creación dinámica de funciones en la versión 3.x, posibilitando que un atacante remoto inyecte y ejecute código malicioso en el entorno JavaScript vulnerable. |
| Estrategia | Actualizar urgentemente Locutus a la versión 3.0.14 o superior, donde esta vulnerabilidad ya ha sido corregida. Revisar y restringir el uso de ejecución dinámica de código (new Function) en la base de código. Monitorizar logs en busca de indicios de explotación activa dado que existen exploits públicos que facilitan la ejecución remota de código malicioso. |
| CVE | CVE-2026-32306 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Vendor | OneUptime |
| Producto | OneUptime (solución de monitoreo y gestión de servicios online) |
| Versiones | versiones anteriores a la 10.0.23 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory OneUptime GHSA-p5g2-jm85-8g35 |
| Descripción | La API de agregación de telemetría en OneUptime versiones anteriores a 10.0.23 acepta parámetros controlados por el usuario (aggregationType, aggregateColumnName y aggregationTimestampColumnName) que se introducen directamente en consultas SQL de ClickHouse mediante el método .append(), sin validación ni listas blancas. Esto permite a un usuario autenticado inyectar SQL arbitrario, resultando en lectura completa de base de datos (incluidos datos de todos los tenants), modificación de datos y posible ejecución remota de código via funciones de tabla de ClickHouse. |
| Estrategia | Actualizar urgentemente a la versión 10.0.23 o superior que corrige esta vulnerabilidad. Mientras no se aplique el parche, restringir acceso a usuarios autenticados con permisos mínimos, monitorizar ejecución de consultas inusuales y revisar logs para detección de intentos de inyección. Implementar controles de validación de entrada y considerar segmentación de datos para evitar impacto transversal. |
*****
Este CVE representa un riesgo grave y activo para la empresa, ya que facilita a usuarios autenticados inyección SQL completa con potencial RCE, afectando la confidencialidad e integridad. Priorice la corrección inmediata para evitar brechas de datos y explotación activa.
| CVE | CVE-2026-32746 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026, 04:34 UTC |
| Vendor | GNU |
| Producto | inetutils – telnetd |
| Versiones | versiones hasta 2.7 incluidas |
| Exploit Públicos | Sí |
| Referencia | Informe oficial GNU inetutils |
| Descripción | Vulnerabilidad de escritura fuera de límites en telnetd de GNU inetutils hasta la versión 2.7, específicamente en el manejador de la subopción LINEMODE SLC (Set Local Characters), debido a que la función add_slc no verifica si el búfer está lleno. Esto permite a un atacante remoto desencadenar corrupción de memoria mediante paquetes especialmente diseñados durante la negociación del modo de línea. |
| Estrategia | Actualizar inmediatamente inetutils a una versión parcheada posterior a la 2.7. Mientras tanto, restringir el acceso al servicio telnetd a redes internas confiables, bloquear puertos pertinentes a nivel de firewall y monitorizar intentos inusuales de conexión que puedan indicar explotación activa. |
—
He procedido a guardar este registro en Supabase conforme a las reglas indicadas.
¿Desea que continúe con más análisis o inserciones?
| CVE | CVE-2026-3891 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de marzo de 2026 |
| Fabricante | Pix for WooCommerce |
| Producto Afectado | Plugin Pix for WooCommerce para WordPress |
| Versiones Afectadas | Todas las versiones hasta la 1.5.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Referencia oficial |
| Descripción | Vulnerabilidad en el plugin Pix for WooCommerce para WordPress que permite la carga arbitraria de archivos debido a la falta de comprobación de capacidades y validación de tipos de archivo en la función ‘lkn_pix_for_woocommerce_c6_save_settings’ en todas las versiones hasta la 1.5.0 inclusive.
Esto posibilita que atacantes no autenticados suban archivos maliciosos al servidor del sitio afectado, con riesgo directo de ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 1.5.0. Revisar permisos y configuraciones para impedir cargas arbitrarias. Monitorizar actividad inusual en el servidor para detectar intentos de explotación y bloquear accesos no autorizados. |
—–


