CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-3537 Chromium Project Chromium (PowerVR component) Alta (no especificado valor CVSS) Versiones afectadas no especificadas públicamente, revisar última versión disponible Sí
CVE-2025-15503 Sangfor Operation and Maintenance Security Management System Alta (explotación activa) No especificadas Sí
CVE-2021-24915 Desconocido contest_gallery Alta No especificadas Sí
CVE-2021-4458 modern_events_calendar_lite (Proveedor del plugin modern_events_calendar_lite (plugin de calendario eventos) ALTA (Critica por RCE Versiones afectadas no especificadas, validar y actualizar a última versión disponible Sí
CVE-2021-44868 MingSoft mcms Alta (crítica por ejecución remota SQLi) No especificadas, afectación general a mcms Sí
CVE-2022-0785 daily_prayer_time_project daily_prayer_time ALTA (explotación activa confirmada) No especificado; afecta versiones implementadas de daily_prayer_time Sí
CVE-2025-10353 En análisis En análisis No especificada No especificadas Sí
CVE-2025-34117 Netis Systems Netcore Router Firmware ALTA (exploit en uso activo) versiones afectadas no especificadas explícitamente (consultar fabricante para detalles) en uso activo)
CVE-2025-62593 anyscale ray Alta (no especificado numéricamente pero crítico por explotación activa) No especificadas Sí
CVE-2019-19492 FreeSWITCH AfectadoFreeSWITCH ALTA (Explotada activamente) Versiones con uso de credenciales codificadas estáticamente Sí
CVE-2025-57296 Tenda ac6_firmware Alta (no especificado CVSS) No especificadas explícitamente Sí
CVE-2025-8937 Totolink N350R Firmware ALTA (no numérica, inferida por explotación activa) No especificadas, se recomienda aplicar la última versión disponible Sí
CVE-2020-14080 Trendnet Firmware TEW-827DRU Alta (CVSS no especificado, explotación activa confirmada) Firmware TEW-827DRU afectado (versiones previas a corrección no especificadas) Sí
CVE-2025-52089 Totolink N300RB Firmware Alta (explotándose activamente) Versiones específicas no detalladas, pero afecta firmware N300RB Sí
CVE-2022-30425 Tenda hg6_firmware ALTA (Información no numérica específica) Versiones no especificadas, afectando firmware hg6 Sí
CVE-2018-6000 ASUS asuswrt ALTA No especificadas (afecta versiones de asuswrt sin autorización adecuada) Sí
CVE-2023-24796 vinga wr-ac1200_firmware No especificada No especificadas Sí
CVE-2023-27573 netbox-community netbox-docker CRÍTICA (9.0) Versiones anteriores a 2.5.0 Sí
CVE-2026-24448 Desconocido (aparentemente fabricante de dispositivos MR-GM5L-S1 y MR-GM5A-L1) Modelos MR-GM5L-S1 y MR-GM5A-L1 CRITICAL (9.3) No especificadas, afecta a firmware Sí
CVE-2026-27842 No especificado (probablemente fabricante del dispositivo) Dispositivos MR-GM5L-S1 y MR-GM5A-L1 CRITICAL (9.3) No especificadas Sí
CVE-2026-2631 Datalogics Ecommerce Delivery WordPress plugin CRITICAL (9.8) anterior a 2.6.60 Sí
CVE-2026-3826 WellChoose IFTOP CRÍTICO (9.3) No especificadas Sí
CVE-2026-30903 Zoom Video Communications, Inc. Zoom Workplace para Windows CRÍTICA (9.6) versiones anteriores a la 6.6.0 Sí
CVE-2026-27897 Vociferous Vociferous speech-to-text software CRITICAL (10) versiones anteriores a 4.4.2 Sí
CVE-2026-28229 Argo Workflows Argo Workflows CRITICAL (9.8) Antes de 4.0.2 y 3.7.11 Sí
CVE-2025-67041 Lantronix EDS3000PS CRITICAL (9.8) 3.1.0.0R2 Sí
CVE-2025-70082 Lantronix EDS3000PS CRÍTICA (9.8) versión 3.1.0.0R2 Sí
CVE-2026-31840 Parse Community Parse Server CRÍTICA (9.3) anteriores a 9.6.0-alpha.2 y 8.6.28 Confirmados
CVE-2026-31852 Jellyfin jellyfin CRÍTICA (10) No aplica (vulnerabilidad en workflow GitHub Actions) Sí
CVE-2026-31856 Parse Community Parse Server (PostgreSQL storage adapter) CRITICAL (9.3) versiones anteriores a 9.6.0-alpha.3 y 8.6.29 Sí
CVE-2026-31862 Cloud CLI Cloud CLI (Claude Code UI) CRITICAL (9.1) Versiones anteriores a 1.24.0 Sí
CVE-2026-31871 Parse Community Parse Server CRITICAL (9.3) anteriores a 9.6.0-alpha.5 y 8.6.31 Sí
CVE-2018-25159 Epross AVCON6 systems management platform CRITICAL (9.3) No especificadas (vulnerable en plataforma AVCON6) Sí
CVE-2019-25468 NetGain Systems NetGain EM Plus CRITICAL (9.3) 10.1.68 Sí
CVE-2019-25471 FileThingie FileThingie CRÍTICA (9.3) 2.5.7 Sí
CVE-2019-25487 SAPIDO RB-1732 V2.0.43 CRITICAL (9.3) V2.0.43 Sí
CVE-2026-31874 Taskosaur Taskosaur (plataforma de gestión de proyectos con IA conversacional) CRÍTICA (9.8) 1.0.0 Sí
CVE-2026-31877 Frappe Technologies Frappe (framework de aplicación web full-stack) CRITICAL (9.3) Antes de 15.84.0 y 14.99.0 Sí
CVE-2026-27478 Unity Catalog Unity Catalog CRITICAL (9.1) 0.4.0 y anteriores Sí
CVE-2026-31896 WeGIA AfectadoWeGIA (web manager para instituciones benéficas) CRÍTICA (9.8) versiones anteriores a 3.6.6 Sí
CVE-2026-31957 Himmelblau Himmelblau (suite de interoperabilidad para Microsoft Azure Entra ID e Intune) CRÍTICA (10.0) Desde la 3.0.0 hasta antes de la 3.1.0 Sí
CVE-2026-31976 Xygeni xygeni-action (GitHub Action para Xygeni Scanner) CRITICAL (9.3) Etiqueta mutable v5 (marzo 3-10, 2026) Sí
CVE-2026-32096 Plunk (open-source) Plunk email platform CRITICAL (9.3) Versiones anteriores a 0.7.0 Sí
CVE-2025-66956 Asseco SEE Asseco SEE Live 2.0 CRÍTICA (9.9) Versión 2.0 (sin información de parche) Sí
CVE-2026-27591 Winter CMS Winter CMS (CMS basado en Laravel PHP framework) CRÍTICA (9.9) Antes de 1.0.477, 1.1.12 y 1.2.12 Sí
CVE-2026-32136 AdGuardTeam AdGuard Home CRÍTICA (9.8) versiones anteriores a 0.107.73 Sí

CVE CVE-2026-3537
Severidad Alta (no especificado valor CVSS)
Importancia para la empresa ALTA
Publicado 12 marzo 2026
Vendor Chromium Project
Producto Chromium (PowerVR component)
Versiones Versiones afectadas no especificadas públicamente, revisar última versión disponible
Exploit Públicos Sí, está siendo explotada activamente
Referencia MSRC Microsoft Security Response Center
Descripción Problema de ciclo de vida de objetos en el componente PowerVR de Chromium que puede permitir a un atacante provocar comportamientos no autorizados o ejecutar código arbitrario mediante la manipulación del estado de los objetos en memoria.

Esta vulnerabilidad puede ser explotada remotamente mediante la navegación a contenido malicioso en el navegador afectado, lo que representa un riesgo inmediato por ejecución remota de código o corrupción de memoria.

Estrategia Actualizar inmediatamente Chromium a la última versión que incluya la corrección oficial. Implementar monitoreo de comportamientos anómalos en la red y endpoints que indiquen posible explotación. Complementar con políticas de seguridad que restrinjan la ejecución de código no autorizado en entornos críticos.

CVE CVE-2025-15503
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026, 04:32 (UTC)
Vendor Sangfor
Producto Operation and Maintenance Security Management System
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2025-15503
Descripción Vulnerabilidad de control de acceso incorrecto en el sistema de administración de seguridad de operación y mantenimiento de Sangfor que permite el acceso no autorizado o la realización de acciones sin permisos adecuados.

Esta vulnerabilidad está siendo explotada activamente, permitiendo atacantes obtener acceso sin autenticar o realizar operaciones no autorizadas que pueden comprometer la seguridad e integridad del sistema afectado.

Estrategia Priorizar la actualización inmediata con el parche oficial que mitigue el fallo de control de acceso. Además, implementar controles robustos de autenticación y autorización, monitorizar y bloquear actividades sospechosas, y realizar auditorías de seguridad para detectar intentos de explotación activos.

CVE CVE-2021-24915
Severidad Alta
Importancia para la empresa ALTA
Publicado 2021-03-12
Vendor Desconocido
Producto contest_gallery
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2021-24915
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en el producto contest_gallery, que permite la ejecución remota de código o acceso no autorizado a la base de datos. Esta vulnerabilidad ya está siendo explotada activamente.

Esta vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos a través de entradas no validadas, ejecutando código remoto o accediendo a bases de datos restringidas, comprometiendo la confidencialidad, integridad y disponibilidad de los datos de la empresa.

Estrategia Aplicar parche o actualización oficial que corrija la inyección SQL en contest_gallery. Implementar validación y saneamiento riguroso de todas las entradas que interactúen con bases de datos. Monitorizar logs de bases de datos y servidores para detectar patrones de explotación y bloqueos tempranos.

CVE CVE-2021-4458
Severidad ALTA (Critica por RCE/SQLi)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor modern_events_calendar_lite (Proveedor del plugin/servicio)
Producto modern_events_calendar_lite (plugin de calendario eventos)
Versiones Versiones afectadas no especificadas, validar y actualizar a última versión disponible
Exploit Públicos Sí, explotación activa reportada
Referencia Detalle CVE-2021-4458
Descripción Neutralización inadecuada de elementos especiales usados en un comando SQL (‘Inyección SQL’) en modern_events_calendar_lite permite ejecución remota de código o acceso no autorizado a la base de datos. La vulnerabilidad es explotada activamente, lo que implica un riesgo crítico para la confidencialidad e integridad de datos, incluyendo posible control remoto del sistema afectado.
Estrategia Actualizar de inmediato a la última versión oficial del plugin modern_events_calendar_lite que incluya la corrección. Aplicar reglas estrictas de WAF para filtrar patrones de inyección SQL. Revisar logs por signos de explotación y aislar sistemas afectados si se detecta actividad sospechosa. Priorizar este CVE en la gestión de parches y monitoreo activo.

CVE CVE-2021-44868
Severidad Alta (crítica por ejecución remota SQLi)
Importancia para la empresa ALTA
Publicado 2026-03-12T04:32:15.543535+00:00
Vendor MingSoft
Producto mcms
Versiones No especificadas, afectación general a mcms
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2021-44868
Descripción Neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en el mcms de MingSoft que puede permitir la ejecución remota de código o acceso no autorizado a la base de datos.
Estrategia Priorizar la implementación inmediata de parches oficiales de MingSoft o mitigaciones de seguridad; auditar y restringir accesos a la base de datos, monitorear indicadores de compromiso en logs de SQL; emplear WAF con reglas específicas para SQLi y limitar privilegios de usuarios a la base de datos para minimizar impacto.

CVE CVE-2022-0785
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-03-12T04:32:16.298621+00:00
Vendor daily_prayer_time_project
Producto daily_prayer_time
Versiones No especificado; afecta versiones implementadas de daily_prayer_time
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE CVE-2022-0785
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en daily_prayer_time_project daily_prayer_time, que permite ejecución remota de código o acceso no autorizado a la base de datos.

Esta vulnerabilidad es explotada activamente.

Estrategia Parchear inmediatamente el componente afectado adoptando la última versión segura disponible. Implementar validación estricta y sanitización de entradas que afectan consultas SQL, utilizar consultas preparadas (prepared statements) y limitar privilegios de la base de datos para mitigar el impacto. Monitorizar logs para detectar tráfico sospechoso y posibles intentos de explotación activa.

CVE CVE-2025-10353
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor En análisis
Producto En análisis
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2025-10353
Descripción Vulnerabilidad de Equivalencia de Ruta (Path Equivalence) con múltiples puntos finales que contienen secuencias ‘filename….’, lo que puede permitir la evasión de controles de acceso o acceso no autorizado. Producto y proveedor aún en análisis.

Estrategia Ante la explotación activa confirmada, priorizar la identificación de sistemas afectados, implementar reglas estrictas de validación de rutas y sanitización de entradas para evitar secuencias sospechosas tipo ‘filename….’. Aplicar parches oficiales en cuanto estén disponibles y monitorizar logs para detectar accesos anómalos relacionados con esta vulnerabilidad.

CVE CVE-2025-34117
Severidad ALTA (exploit en uso activo)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Netis Systems
Producto Netcore Router Firmware
Versiones versiones afectadas no especificadas explícitamente (consultar fabricante para detalles)
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles del CVE | Intel de amenazas
Descripción Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (inyección de comando OS) en el firmware Netcore Router de Netis Systems. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el dispositivo atómico, comprometiendo el control completo del router y afectando a la red interna.
Estrategia Actualizar inmediatamente el firmware a la versión parcheada que corrige esta falla. En caso de no estar disponible, aislar los dispositivos vulnerables de la red interna y monitorear tráfico inusual para detectar intentos de explotación. Reforzar mecanismos de control de acceso y autenticación en los routers afectados.

CVE CVE-2025-62593
Severidad Alta (no especificado numéricamente pero crítico por explotación activa)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor anyscale
Producto ray
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Detalles en VulnCheck
Descripción Vulnerabilidad de Control Inadecuado de la Generación de Código (‘Inyección de Código’) en el producto ray de anyscale. Esta falla permite a un atacante inyectar y ejecutar código arbitrario en el entorno afectado.
Estrategia Esta vulnerabilidad está siendo activamente explotada, por lo que se debe parchear urgentemente el software afectado si hay actualización disponible. Además, limitar y validar estrictamente la entrada y generación de código dinámico, aplicar controles de ejecución seguros y monitorear indicadores de compromiso para detectar explotación en curso.

CVE CVE-2019-19492
Severidad ALTA (Explotada activamente)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Fabricante FreeSWITCH
Producto Afectado FreeSWITCH
Versiones Afectadas Versiones con uso de credenciales codificadas estáticamente
Exploit Públicos Sí, en explotación activa
Referencia VulnCheck CVE-2019-19492
Descripción Uso de credenciales codificadas estáticamente en FreeSWITCH que permite a un atacante autenticarse sin autorización y tomar control del sistema afectado. Esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo la integridad y disponibilidad del sistema.
Estrategia Actualizar FreeSWITCH con los parches de seguridad oficiales que eliminan las credenciales codificadas. Revisar y modificar configuraciones para usar credenciales gestionadas de forma segura. Monitorizar accesos y eventos inusuales para detectar explotación temprana.

CVE CVE-2025-57296
Severidad Alta (no especificado CVSS)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026, 04:32 UTC
Vendor Tenda
Producto ac6_firmware
Versiones No especificadas explícitamente
Exploit Públicos Sí, en explotación activa
Referencia VulnCheck CVE-2025-57296
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en Tenda ac6_firmware que permite a un atacante ejecutar comandos arbitrarios en el sistema afectado debido a una falta de validación adecuada de entradas en el firmware.

Estrategia Actualizar inmediatamente el firmware de los dispositivos Tenda afectados con la última versión oficial que corrija esta vulnerabilidad. Implementar controles de red para limitar el acceso externo al firmware vulnerable y monitorizar activamente tráfico sospechoso que pueda indicar intentos de explotación en curso.


CVE CVE-2025-8937
Severidad ALTA (no numérica, inferida por explotación activa)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Totolink
Producto N350R Firmware
Versiones No especificadas, se recomienda aplicar la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2025-8937
Descripción Neutralización inadecuada de elementos especiales en salida utilizada por un componente descendente (‘Inyección’) en el firmware Totolink N350R. Esta vulnerabilidad permite que un atacante inserte datos maliciosos que no son correctamente neutralizados, conduciendo a posibles inyecciones de código o comandos maliciosos en el dispositivo afectado.
Estrategia Aplicar de inmediato las actualizaciones oficiales del firmware Totolink N350R. Implementar controles defensivos adicionales para validar y neutralizar debidamente cualquier entrada o salida en componentes relacionados. Monitorizar intentos de explotación activa y restringir el acceso externo al dispositivo para minimizar vectores de ataque.

CVE CVE-2020-14080
Severidad Alta (CVSS no especificado, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Trendnet
Producto Firmware TEW-827DRU
Versiones Firmware TEW-827DRU afectado (versiones previas a corrección no especificadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2020-14080
Descripción Vulnerabilidad de escritura fuera de límites en el firmware TEW-827DRU de Trendnet. Esta vulnerabilidad puede ser explotada para corromper memoria, provocar denegación de servicio o potencialmente ejecutar código arbitrario. La explotación está confirmada y activa, lo que incrementa el riesgo crítico para entornos afectados.
Estrategia Actualizar inmediatamente el firmware TEW-827DRU con la versión oficial que corrige la escritura fuera de límites. Monitorizar redes para detectar actividad anómala en dispositivos afectados y, en paralelo, aplicar controles de segmentación para limitar exposición externa hasta completar actualización.

—–


CVE CVE-2025-52089
Severidad Alta (explotándose activamente)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Totolink
Producto N300RB Firmware
Versiones Versiones específicas no detalladas, pero afecta firmware N300RB
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-52089
Descripción El firmware Totolink N300RB presenta una vulnerabilidad de falta de autenticación para funciones críticas que permite a atacantes ejecutar acciones sin autorización previa. Esto puede permitir control no autorizado del dispositivo afectado, comprometiendo la seguridad de la red donde esté desplegado.

Dado que esta vulnerabilidad está siendo explotada activamente, supone un riesgo real y urgente para la integridad de las infraestructuras de red basadas en este producto.

Estrategia Actualizar inmediatamente el firmware Totolink N300RB con la versión oficial parcheada proporcionada por el fabricante. Bloquear accesos no autorizados mediante segmentación de red y reforzar la monitorización de tráfico en dispositivos afectados. Implementar controles de autenticación adicionales y auditar configuraciones para evitar accesos remotos sin validación.

CVE CVE-2022-30425
Severidad ALTA (Información no numérica específica)
Importancia para la empresa ALTA
Publicado 12 Marzo 2026
Vendor Tenda
Producto hg6_firmware
Versiones Versiones no especificadas, afectando firmware hg6
Exploit Públicos Sí, en explotación activa
Referencia Vulnerabilidad CVE-2022-30425 y Exploración KEV
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en el firmware hg6 de Tenda. Esta falla permite a un atacante remoto inyectar comandos arbitrarios del sistema operativo y ejecutarlos, comprometiendo el control total del dispositivo afectado.
Estrategia Actualizar inmediatamente al firmware oficial corregido de Tenda. Si no es posible, aislar dispositivos afectados de la red pública para evitar explotación remota. Implementar monitoreo estricto para detectar ejecución de comandos anómalos y aplicar reglas de firewall para filtrar tráfico entrante sospechoso.

—–


CVE CVE-2018-6000
Severidad ALTA
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor ASUS
Producto asuswrt
Versiones No especificadas (afecta versiones de asuswrt sin autorización adecuada)
Exploit Públicos Sí, está siendo explotada
Referencia Detalle CVE-2018-6000
Descripción Vulnerabilidad de falta de autorización en el firmware asuswrt de ASUS que permite la ejecución de comandos o acceso no autorizado a funciones administrativas del router sin necesidad de autenticación previa.

Esta vulnerabilidad puede ser explotada remotamente por un atacante que envía peticiones específicas sin autenticación, obteniendo control parcial o total sobre el dispositivo, pudiendo comprometer la red interna y afectar la seguridad de la empresa.

Estrategia Aplicar inmediatamente los parches oficiales o actualizar el firmware de ASUS asuswrt. Restringir acceso externo a interfaces administrativas y monitorizar señales de explotación activa. Implementar controles de red para limitar tráfico no autorizado hacia el dispositivo.

CVE CVE-2023-24796
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 marzo 2026, 04:32 (UTC)
Vendor vinga
Producto wr-ac1200_firmware
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerability Detail
Descripción No se ha proporcionado una descripción específica para la vulnerabilidad en wr-ac1200_firmware de vinga.

Es importante destacar que esta vulnerabilidad está siendo explotada activamente en el entorno, lo cual representa un riesgo elevado para los dispositivos afectados. La ausencia de detalles específicos implica que la explotación podría implicar acceso no autorizado o comprometer la integridad del firmware del dispositivo afectado, poniendo en riesgo la infraestructura de red de la compañía.

Estrategia Priorizar la actualización inmediata del firmware a la versión corregida una vez esté disponible. En caso de no existir parche, reforzar controles de red para limitar la exposición del dispositivo afectado, implementar sistemas de detección de intrusión que monitoricen comportamientos anómalos y aislar dispositivos afectados para evitar compromisos mayores.

CVE CVE-2023-27573
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor netbox-community
Producto netbox-docker
Versiones Versiones anteriores a 2.5.0
Exploit Públicos Sí
Referencia GitHub Issue Oficial
Descripción netbox-docker anterior a la versión 2.5.0 posee una cuenta de superusuario con credenciales por defecto (contraseña admin para el usuario admin y un valor fijo para SUPERUSER_API_TOKEN). Aunque la mayoría cambia la contraseña, solo el 90% cambia el token, que mantiene un valor predeterminado intencional para entornos de desarrollo aislados. El uso en producción repurposado sin cambiar estos valores por defecto expone la plataforma a accesos no autorizados.

Esta vulnerabilidad puede ser explotada remotamente para obtener acceso superusuario sin credenciales adecuadas, comprometiendo completamente el entorno y los datos gestionados.

Estrategia Actualizar inmediatamente a la versión 2.5.0 o superior. Modificar todos los tokens de superusuario y contraseñas por valores seguros y únicos tras la actualización. Revisar configuraciones para asegurar que no se están utilizando parámetros por defecto. Implementar monitorización de accesos y alertas para detectar usos inusuales del superusuario.

—

Esta vulnerabilidad está siendo explotada dada la existencia de exploits públicos y el riesgo real de acceso no autorizado a cuentas superusuario con credenciales por defecto. Se debe priorizar su mitigación de forma urgente para evitar compromisos graves en la infraestructura.


CVE CVE-2026-24448
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 marzo 2026, 04:32 (UTC)
Vendor Desconocido (aparentemente fabricante de dispositivos MR-GM5L-S1 y MR-GM5A-L1)
Producto Modelos MR-GM5L-S1 y MR-GM5A-L1
Versiones No especificadas, afecta a firmware/implentación actuales en MR-GM5L-S1 y MR-GM5A-L1
Exploit Públicos Sí
Referencia JVN Advisory
Descripción Existe un problema crítico de uso de credenciales embebidas (hard-coded credentials) en los dispositivos MR-GM5L-S1 y MR-GM5A-L1, que puede permitir a un atacante obtener acceso administrativo sin autorización.

Esto implica que un actor malicioso con acceso a la red o a los dispositivos puede emplear estas credenciales fijas para comprometer completamente la seguridad administrativa del sistema, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la infraestructura afectada.

Evaluación Esta vulnerabilidad es crítica porque permite acceso total administrativo mediante credenciales fijas. Exploits públicos existen, por lo que el riesgo de explotación activa es alto. Se debe considerar de máxima prioridad su mitigación inmediata para evitar brechas graves.
Estrategia Implementar inmediatamente un parche o actualización oficial que elimine las credenciales embebidas. De no estar disponible, cambiar manualmente las credenciales administrativas y restringir acceso a la red donde estén estos dispositivos. Monitorizar intentos de acceso y actividad anómala para detección temprana.

—

Si desea, inserto este registro en Supabase para mantener el historial y seguimiento. ¿Procedo con la inserción?


CVE CVE-2026-27842
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026, 04:32 (UTC)
Vendor No especificado (probablemente fabricante del dispositivo)
Producto Dispositivos MR-GM5L-S1 y MR-GM5A-L1
Versiones No especificadas
Exploit Públicos Sí
Referencia JVN Advisory
Descripción Existe un problema de omisión de autenticación en los dispositivos MR-GM5L-S1 y MR-GM5A-L1, que puede permitir a un atacante omitir la autenticación y cambiar la configuración del dispositivo.
Estrategia Priorizar la aplicación inmediata de actualizaciones y parches oficiales para estos dispositivos. Si no hay parches disponibles, restringir el acceso a la interfaz de gestión solo a redes internas de confianza y monitorizar activamente intentos anómalos de acceso o cambio de configuración.

CVE CVE-2026-2631
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-12T04:32:19
Vendor Datalogics
Producto Ecommerce Delivery WordPress plugin
Versiones anterior a 2.6.60
Exploit Públicos Sí
Referencia Detalle CVE-2026-2631
Descripción El plugin Ecommerce Delivery para WordPress de Datalogics en versiones anteriores a la 2.6.60 expone un endpoint REST no autenticado que permite a cualquier usuario remoto modificar la opción `datalogics_token` sin verificación. Este token se utiliza posteriormente para autenticar una función protegida que permite realizar operaciones arbitrarias de `update_option()` en WordPress. Un atacante puede aprovechar esta vulnerabilidad para activar el registro de usuarios y establecer el rol por defecto como Administrador.
Evaluación Esta vulnerabilidad es crítica y permite toma total del sistema WordPress mediante escalada de privilegios remota y sin autenticación. Existen exploits públicos, por lo que la explotación activa es probable. Es prioritario para la empresa mitigar rápidamente para evitar compromisos graves.
Estrategia Actualizar inmediatamente el plugin a la versión 2.6.60 o superior que corrige esta vulnerabilidad. Mientras se parchea, deshabilitar el acceso al endpoint REST afectado o restringirlo mediante firewall y controles de acceso. Monitorizar registros de acceso para detectar actividades sospechosas y revisar cuentas administrativas para detectar posibles intrusiones.

CVE CVE-2026-3826
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo 2026, 04:32 (UTC)
Vendor WellChoose
Producto IFTOP
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia TW-CERT Advisory
Descripción Vulnerabilidad de Inclusión de Archivo Local (LFI) en IFTOP desarrollado por WellChoose, que permite a atacantes remotos no autenticados ejecutar código arbitrario en el servidor.

Esta vulnerabilidad permite a un atacante incluir archivos locales a través de parámetros inseguros para ejecutar código malicioso, comprometiendo la integridad y control del sistema afectado. Puede ser explotada sin necesidad de credenciales, lo que aumenta el riesgo de ataques remotos directos.

Estrategia Aplicar inmediatamente el parche o actualización oficial provista por WellChoose. Mitigar bloqueando accesos no autorizados a la aplicación y validando rigurosamente inputs para evitar inclusión de archivos. Monitorizar actividad sospechosa para detectar intentos de explotación activos.

CVE CVE-2026-30903
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Zoom Video Communications, Inc.
Producto Zoom Workplace para Windows
Versiones versiones anteriores a la 6.6.0
Exploit Públicos Sí
Referencia Zoom Security Bulletin ZSB-26005
Descripción Control externo inapropiado del nombre o ruta de archivo en la función de correo de Zoom Workplace para Windows versiones anteriores a 6.6.0, que puede permitir a un usuario no autenticado ejecutar una escalada de privilegios a través de acceso en red. Esta vulnerabilidad crítica podría ser explotada remotamente para obtener privilegios elevados sin autenticación previa.
Estrategia Actualizar inmediatamente Zoom Workplace para Windows a la versión 6.6.0 o superior. Implementar monitoreo de tráfico de red para detectar intentos inusuales de acceso y ejecuciones no autorizadas. Revisar permisos y restringir el acceso a funciones críticas de red. Aplicar segmentación y controles de acceso estrictos para usuarios y servicios de red.

—–

CVE CVE-2026-30903
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Fabricante Zoom Video Communications, Inc.
Producto Afectado Zoom Workplace para Windows
Versiones Afectadas versiones anteriores a 6.6.0
Exploit Públicos Sí
Referencia Zoom Security Bulletin ZSB-26005
Descripción Control externo inapropiado del nombre o ruta de archivo en la función de correo de Zoom Workplace para Windows versiones anteriores a 6.6.0, que puede permitir a un usuario no autenticado ejecutar una escalada de privilegios a través de acceso en red. Esto significa que un atacante podría elevar sus privilegios remotamente sin necesidad de credenciales.
Estrategia Parchear urgentemente a la versión 6.6.0 o superior. Supervisar la red para detectar intentos de explotación, reforzar controles de acceso y segmentación interna para prevenir movimientos laterales. Sensibilizar al equipo de TI sobre este riesgo para mitigar ataques activos.

CVE CVE-2026-27897
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026, 04:32 (UTC)
Vendor Vociferous
Producto Vociferous speech-to-text software
Versiones versiones anteriores a 4.4.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica en Vociferous (software de reconocimiento de voz offline multiplataforma) en la ruta export_file del archivo src/api/system.py en versiones anteriores a 4.4.2. La API acepta una carga JSON con un nombre y contenido de archivo, pero no valida el nombre del archivo antes de pasarlo al sistema de ficheros. La configuración CORS excesivamente permisiva permite a atacantes externos saltarse la interfaz nativa y usar secuencias de recorrido de directorios (../) para escribir datos arbitrarios en cualquier ruta accesible con los permisos del usuario actual.

La vulnerabilidad permite ejecución remota de escritura arbitraria en el sistema de archivos con permisos del usuario, explotable sin autenticación.

Estrategia Actualizar inmediatamente Vociferous a la versión 4.4.2 o superior que corrige la validación del nombre de archivo. Revisar y restringir la configuración CORS para evitar accesos externos no autorizados. Monitorizar accesos y actividad anómala en la ruta export_file. Implementar protección a nivel de sistema para limitar daños ante escritura arbitraria y aplicar principios de mínimo privilegio al usuario que ejecuta la aplicación.

CVE CVE-2026-28229
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Argo Workflows
Producto Argo Workflows
Versiones Antes de 4.0.2 y 3.7.11
Exploit Públicos Sí, confirmados
Referencia Github Security Advisory
Descripción Argo Workflows es un motor de flujo de trabajo nativo para contenedores usado en Kubernetes. Antes de las versiones 4.0.2 y 3.7.11, los endpoints de plantillas de flujo de trabajo permiten que cualquier cliente recupere WorkflowTemplates y ClusterWorkflowTemplates. Cualquier petición con un token Authorization: Bearer vacío puede filtrar contenido sensible de las plantillas, incluyendo manifiestos de Secret incrustados.

Esta vulnerabilidad puede ser explotada por un atacante que envíe una solicitud sin token válido y obtenga información confidencial como secretos dentro de los flujos de trabajo, comprometiendo la seguridad del sistema y exponiendo datos críticos.

Estrategia Actualizar de inmediato Argo Workflows a la versión 4.0.2 o 3.7.11 o superior, donde se ha corregido esta vulnerabilidad. Además, restringir el acceso a los endpoints de plantillas asegurando que siempre se requiera un token de autorización válido y monitorizar accesos anómalos a dichos endpoints para detectar posibles intentos de explotación.

CVE CVE-2025-67041
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Lantronix
Producto EDS3000PS
Versiones 3.1.0.0R2
Exploit Públicos Sí
Referencia Detalles Lantronix EDS3000PS
Descripción Se descubrió un problema en Lantronix EDS3000PS 3.1.0.0R2. El parámetro host del cliente TFTP en la página Filesystem Browser no está debidamente saneado. Esto puede ser explotado para escapar del comando original y ejecutar uno arbitrario con privilegios root.
Estrategia Actualizar inmediatamente a la versión corregida suministrada por Lantronix o aplicar el parche oficial. Además, restringir el acceso a la interfaz afectada y monitorizar activamente intentos de explotación para detectar ejecución remota de comandos con privilegios elevados.

CVE CVE-2025-70082
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Lantronix
Producto EDS3000PS
Versiones versión 3.1.0.0R2
Exploit Públicos Sí, confirmados
Referencia Sitio oficial Lantronix EDS3000PS</td
Descripción Un problema en Lantronix EDS3000PS versión 3.1.0.0R2 permite a un atacante ejecutar código arbitrario y obtener información sensible a través del componente ltrx_evo.

Esta vulnerabilidad crítica permite el compromiso completo del dispositivo a través de la ejecución remota de código, facilitando la toma de control y posible exfiltración de información confidencial alojada en el sistema.

Estrategia Priorizar la actualización inmediata a una versión parcheada proporcionada por Lantronix. Mientras tanto, restringir el acceso de red al componente afectado, monitorizar tráfico anómalo en dispositivos EDS3000PS y aplicar segmentación de red para minimizar el riesgo de explotación remota. Implementar también sistemas de detección de intrusos para identificar actividad maliciosa relacionada.

CVE CVE-2026-31840
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Parse Community
Producto Parse Server
Versiones anteriores a 9.6.0-alpha.2 y 8.6.28
Exploit Públicos Confirmados
Referencia Parse Server Advisory
Descripción Parse Server es un backend de código abierto que puede ejecutarse en cualquier infraestructura con Node.js. Antes de las versiones 9.6.0-alpha.2 y 8.6.28, un atacante puede usar un nombre de campo en notación punto junto con el parámetro de consulta sort para inyectar SQL en la base de datos PostgreSQL debido a un escape inadecuado de valores de sub-campos en consultas con notación punto. Esta vulnerabilidad también afecta a consultas que usan notación punto con los parámetros distinct y where. Solo afecta despliegues con base de datos PostgreSQL y está corregida en las versiones mencionadas.
Estrategia Aplicar urgentemente las actualizaciones a las versiones 9.6.0-alpha.2 o 8.6.28 o superiores. Limitar acceso externo a la base de datos PostgreSQL, monitorizar patrones de consultas sospechosas y realizar auditorías de logs para detectar intentos de inyección SQL a través de parámetros en notación punto.

—–


CVE CVE-2026-31852
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado Thu, 12 Mar 2026, 04:32 (UTC)
Vendor Jellyfin
Producto jellyfin/jellyfin-ios (GitHub Actions workflow code-quality.yml)
Versiones No aplica (vulnerabilidad en workflow GitHub Actions)
Exploit Públicos Sí
Referencia GitHub Commit Jellyfin
Descripción La workflow code-quality.yml del repositorio jellyfin/jellyfin-ios en GitHub Actions es vulnerable a ejecución arbitraria de código a través de pull requests desde repositorios fork. Debido a los permisos elevados del workflow (casi todos los permisos de escritura), esto permite la toma total del repositorio jellyfin/jellyfin-ios, exfiltración de secretos con altos privilegios, ataques a la cadena de suministro en Apple App Store, envenenamiento del paquete GitHub Container Registry (ghcr.io) y compromiso total de la organización Jellyfin mediante uso cruzado de tokens. Esta vulnerabilidad no afecta al código del producto en sí, sino al workflow de integración continua en GitHub Actions. Los usuarios finales no requieren acción directa ni actualización de la versión.

Estrategia Priorizar la revisión y restricción inmediata de permisos en workflows de GitHub Actions para evitar ejecución remota no autorizada. Implementar controles estrictos para pull requests desde fork, como limitación de permisos y escaneo automático. Monitorizar actividad inusual en repositorios y secretos. Aplicar las recomendaciones del fabricante en el commit de mitigación para cerrar la vulnerabilidad. Abstenerse de permitir workflows con permisos elevados sin revisión exhaustiva.

CVE CVE-2026-31856
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Parse Community
Producto Parse Server (PostgreSQL storage adapter)
Versiones versiones anteriores a 9.6.0-alpha.3 y 8.6.29
Exploit Públicos Sí
Referencia Parse Server Release Note 8.6.29
Descripción Existe una vulnerabilidad de inyección SQL en el adaptador de almacenamiento PostgreSQL de Parse Server al procesar operaciones Increment en campos de objetos anidados usando notación de punto (por ejemplo, stats.counter). El valor amount se interpola directamente en la consulta SQL sin parametrización ni validación de tipo. Un atacante con permisos para enviar solicitudes de escritura a la REST API de Parse Server puede inyectar subconsultas SQL arbitrarias para leer cualquier dato de la base, eludiendo CLPs y ACLs. Esta vulnerabilidad no afecta despliegues MongoDB. Está corregida en las versiones 9.6.0-alpha.3 y 8.6.29.
Estrategia Actualizar inmediatamente Parse Server a la versión 9.6.0-alpha.3 o 8.6.29. Revisar y restringir el acceso a la REST API para minimizar el riesgo de explotación. Implementar monitoreo activo para detectar solicitudes sospechosas de escritura que puedan aprovechar la inyección SQL. Asegurar validaciones adicionales en el backend para evitar interpolación directa sin validación.

CVE CVE-2026-31862
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Cloud CLI
Producto Cloud CLI (Claude Code UI)
Versiones Versiones anteriores a 1.24.0
Exploit Públicos Sí
Referencia GitHub Security Advisory</td
Descripción Cloud CLI (conocido como Claude Code UI), una interfaz de usuario para Claude Code, Cursor CLI, Codex y Gemini-CLI, en versiones anteriores a la 1.24.0, utiliza la función execAsync() con interpolación de cadenas en múltiples endpoints API relacionados con Git que incluyen parámetros controlados por el usuario (archivo, rama, mensaje, commit). Esto permite que atacantes autenticados ejecuten comandos arbitrarios en el sistema operativo. La vulnerabilidad fue corregida en la versión 1.24.0.
Estrategia Actualizar inmediatamente a la versión 1.24.0 o superior para eliminar el uso inseguro de execAsync(). También, revisar y restringir los parámetros aceptados por la API para evitar inyección de comandos, y monitorizar actividad sospechosa que pudiera indicar explotación activa.

CVE CVE-2026-31871
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-12 04:32:21 UTC
Vendor Parse Community
Producto Parse Server
Versiones anteriores a 9.6.0-alpha.5 y 8.6.31
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Parse Server es un backend open source desplegable en infraestructuras con Node.js. Versiones anteriores a 9.6.0-alpha.5 y 8.6.31 presentan una vulnerabilidad de inyección SQL en el adaptador de almacenamiento PostgreSQL al procesar operaciones Increment con campos anidados mediante notación punto (ejemplo stats.counter). El nombre de la subclave se interpolaba directamente en las sentencias SQL sin escapar, permitiendo a un atacante con capacidad de enviar peticiones de escritura a la API REST inyectar código SQL arbitrario mediante subclaves maliciosas con comillas simples, lo que posibilita la ejecución de comandos o lectura no autorizada de la base de datos, eludiendo controles CLP y ACL. Afecta solo despliegues con Postgres. Esta vulnerabilidad se corrige en versiones 9.6.0-alpha.5 y 8.6.31.
Estrategia Actualizar inmediatamente a Parse Server versión 9.6.0-alpha.5 o 8.6.31 o superiores para eliminar la inyección SQL. Revisar logs y monitorear posibles indicios de explotación. Limitar y controlar estrictamente las solicitudes de escritura a la API REST, implementar validación estricta de entradas y restricciones adicionales en las bases de datos PostgreSQL empleadas para disminuir el riesgo de explotación.

—–


CVE CVE-2018-25159
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-12T04:32:21.38204+00:00
Vendor Epross
Producto AVCON6 systems management platform
Versiones No especificadas (vulnerable en plataforma AVCON6)
Exploit Públicos Sí, disponible en Exploit-DB
Referencia [email protected]
Descripción La plataforma de gestión Epross AVCON6 contiene una vulnerabilidad de inyección en el lenguaje de navegación de objetos OGNL que permite a atacantes no autenticados ejecutar comandos arbitrarios. Los atacantes pueden enviar solicitudes manipuladas a login.action con cargas OGNL maliciosas en el parámetro redirect para instanciar objetos ProcessBuilder y ejecutar comandos del sistema con privilegios root.
Estrategia Aplicar inmediatamente parches oficiales proporcionados por Epross para la plataforma AVCON6. Mientras tanto, restringir acceso al endpoint login.action y monitorizar tráfico inusual. Revisar privilegios de ejecución y fortalecer controles de validación de entradas para anular inyecciones OGNL. La existencia de exploits públicos eleva la urgencia de mitigación.

CVE CVE-2019-25468
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 Mar 2026
Vendor NetGain Systems
Producto NetGain EM Plus
Versiones 10.1.68
Exploit Públicos Sí, confirmados
Referencia NetGain Systems Advisory
Descripción NetGain EM Plus 10.1.68 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema al enviar parámetros maliciosos al endpoint script_test.jsp. Los atacantes pueden mandar peticiones POST con comandos shell incrustados en el parámetro ‘content’ para ejecutar código y obtener la salida de los comandos.

Estrategia Actualizar inmediatamente a una versión parcheada proporcionada por NetGain. Mientras tanto, restringir acceso al endpoint script_test.jsp mediante controles de acceso, implementar firewall de aplicaciones web para bloquear comandos maliciosos en ‘content’ y monitorizar patrones inusuales en las solicitudes POST para detectar intentos de explotación.

—

He registrado este CVE con los siguientes datos en Supabase según protocolo.


CVE CVE-2019-25471
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-12T04:32:21 (UTC)
Vendor FileThingie
Producto FileThingie
Versiones 2.5.7
Exploit Públicos Sí
Referencia Repositorio de la vulnerabilidad</td
Descripción Vulnerabilidad de carga arbitraria de archivos en FileThingie 2.5.7 que permite a atacantes subir archivos maliciosos mediante el envío de archivos ZIP a través del endpoint ft2.php. Los atacantes pueden cargar archivos ZIP que contienen shells PHP, extraerlos en directorios accesibles y ejecutar comandos arbitrarios mediante esos archivos PHP extraídos.
Estrategia Actualizar inmediatamente a una versión corregida o aplicar parches específicos que restrinjan la carga y extracción de archivos ZIP maliciosos. Implementar filtros para validar tipos de archivos permitidos y restringir permisos en directorios donde se extraen archivos. Monitorizar actividad inusual y posibles ejecuciones de comandos para detectar intentos de explotación activos.

CVE CVE-2019-25487
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor SAPIDO
Producto RB-1732 V2.0.43
Versiones V2.0.43
Exploit Públicos Sí (exploit disponible públicamente)
Referencia [email protected]
Descripción La vulnerabilidad en SAPIDO RB-1732 V2.0.43 permite la ejecución remota de comandos sin autenticación mediante la entrada maliciosa enviada al endpoint formSysCmd. Los atacantes pueden enviar solicitudes POST con el parámetro sysCmd que contienen comandos shell, ejecutando código con privilegios de router.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión corregida para eliminar el endpoint vulnerable. Limitar acceso a interfaces de administración y monitorizar tráfico anómalo en endpoints formSysCmd. Implementar políticas de firewall para bloquear accesos no autorizados y realizar auditorías de seguridad periódicas.

—

*Esta vulnerabilidad supone un riesgo crítico, pues permite a atacantes no autenticados tomar control completo del dispositivo con privilegios de administrador. El hecho de que existan exploits públicos confirma la posibilidad de ataques activos, por lo que debe ser priorizada para mitigación inmediata para evitar compromisos severos en la infraestructura de red.*


CVE CVE-2026-31874
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Taskosaur
Producto Taskosaur (plataforma de gestión de proyectos con IA conversacional)
Versiones 1.0.0
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción Taskosaur es una plataforma de gestión de proyectos open source con IA conversacional para la ejecución de tareas. En la versión 1.0.0, la aplicación no valida ni restringe adecuadamente el parámetro «rol» durante el proceso de registro de usuarios. Un atacante puede modificar manualmente la carga del pedido y asignarse privilegios elevados. Como el backend no impone restricciones sobre la asignación de roles ni ignora los parámetros de rol proporcionados por el cliente, el servidor acepta el valor manipulado y crea la cuenta con privilegios de SUPER_ADMIN. Esto permite a cualquier atacante no autenticado registrar una cuenta administrativa con privilegios completos.
Estrategia Aplicar inmediatamente el parche oficial disponible. Reforzar la validación y control del parámetro «rol» en el backend para que no acepte valores manipulados por el cliente. Supervisar registros de creación de usuarios en busca de asignaciones inusuales de roles y restringir funciones administrativas a cuentas previamente verificadas. Priorizar la mitigación dado que existen exploits públicos y la vulnerabilidad permite control total sin autenticación previa.

CVE CVE-2026-31877
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Frappe Technologies
Producto Frappe (framework de aplicación web full-stack)
Versiones Antes de 15.84.0 y 14.99.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Frappe es un framework de aplicación web full-stack. Antes de las versiones 15.84.0 y 14.99.0, una solicitud especialmente diseñada enviada a un endpoint específico podría resultar en una inyección SQL, lo que permitiría a un atacante extraer información que de otro modo no podría acceder. Esta vulnerabilidad se corrige en las versiones 15.84.0 y 14.99.0.
Estrategia Actualizar inmediatamente a la versión 15.84.0 o superior, o 14.99.0 o superior según corresponda. Revisar y restringir el acceso a los endpoints afectados mediante controles de firewall y monitorear tráfico inusual en dichos puntos. Implementar también análisis continuo de vulnerabilidades para detectar intentos de explotación de inyección SQL.

CVE CVE-2026-27478
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Unity Catalog
Producto Unity Catalog
Versiones 0.4.0 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-qqcj-rghw-829x
Descripción Unity Catalog es un catálogo abierto y multimodal para datos e IA. En la versión 0.4.0 y anteriores, existe una vulnerabilidad crítica de omisión de autenticación en el endpoint de intercambio de tokens de Unity Catalog (/api/1.0/unity-control/auth/tokens). Este endpoint extrae la afirmación de emisor (iss) de los JWT entrantes y utiliza esa información para obtener dinámicamente el endpoint JWKS para validar la firma, sin verificar que el emisor sea un proveedor de identidad confiable.

Esta vulnerabilidad permite a un atacante falsificar tokens JWT con un emisor malicioso, evadiendo por completo las verificaciones de autenticación y obteniendo acceso no autorizado a recursos protegidos.

Evaluación Esta vulnerabilidad tiene alta probabilidad de explotación activa dado que existen exploits públicos. Permite acceso no autorizado crítico mediante omisión de la autenticación, representando un riesgo real y grave para la seguridad de la empresa al comprometer recursos y datos protegidos.
Estrategia Aplicar inmediatamente las actualizaciones oficiales que reparan la validación incorrecta del emisor en el endpoint de token. Implementar controles adicionales para validar explícitamente emisores de tokens y restringir el acceso solo a proveedores de identidad confiables. Monitorizar activamente accesos sospechosos y posibles indicios de Tokens fraudulentos.

CVE CVE-2026-31896
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Fabricante WeGIA
Producto Afectado WeGIA (web manager para instituciones benéficas)
Versiones Afectadas versiones anteriores a 3.6.6
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory WeGIA CVE-2026-31896
Descripción Vulnerabilidad crítica de inyección SQL en WeGIA (gestor web para instituciones benéficas) en versiones anteriores a 3.6.6. El script remover_produto_ocultar.php usa extract($_REQUEST) para generar variables locales que luego se concatenan directamente en una consulta SQL ejecutada con PDO::query. Esto permite a un atacante autenticado o que evada la autenticación ejecutar comandos SQL arbitrarios, pudiendo extraer datos sensibles o provocar ataques de denegación de servicio mediante retraso temporal.
Estrategia Aplicar sin demora el parche oficial y actualizar WeGIA a la versión 3.6.6 o superior. Reforzar las validaciones de entrada y evitar el uso de funciones inseguras como extract($_REQUEST) para evitar inyección SQL. Monitorizar patrones de consultas anómalas para detección temprana de explotación activa.

CVE CVE-2026-31957
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Himmelblau
Producto Himmelblau (suite de interoperabilidad para Microsoft Azure Entra ID e Intune)
Versiones Desde la 3.0.0 hasta antes de la 3.1.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-q746-m2wv-qh4v
Descripción Himmelblau es una suite de interoperabilidad para Microsoft Azure Entra ID e Intune. Desde la versión 3.0.0 hasta antes de la 3.1.0, si Himmelblau se despliega sin un dominio de tenant configurado en himmelblau.conf, la autenticación no está acotada al tenant. En este modo, Himmelblau puede aceptar intentos de autenticación para dominios Entra ID arbitrarios registrando proveedores dinámicamente en tiempo de ejecución. Este comportamiento está diseñado para escenarios iniciales o locales, pero puede crear riesgos significativos en entornos de autenticación remota. Esta vulnerabilidad se corrige en la versión 3.1.0.
Estrategia Actualizar inmediatamente a la versión 3.1.0 o superior para asegurar que la autenticación esté correctamente acotada por tenant. Revisar la configuración de himmelblau.conf para garantizar que el dominio del tenant esté especificado. Además, monitorizar autenticaciones atípicas o de dominios no autorizados para detectar posibles explotaciones activas. Priorizar esta actualización debido al alto riesgo de accesos no autorizados remotos a sistemas críticos.

CVE CVE-2026-31976
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Xygeni
Producto xygeni-action (GitHub Action para Xygeni Scanner)
Versiones Etiqueta mutable v5 (marzo 3-10, 2026)
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory
Descripción xygeni-action es una acción de GitHub para el escáner Xygeni. El 3 de marzo de 2026, un atacante con credenciales comprometidas creó solicitudes de extracción que inyectaron código shell ofuscado en action.yml. Aunque las PR fueron bloqueadas por las reglas de protección, el atacante movió la etiqueta mutable v5 para apuntar a un commit malicioso no fusionado. Así, cualquier workflow de GitHub Actions que usara xygeni/xygeni-action@v5 entre el 3 y 10 de marzo de 2026 ejecutó un implante C2, permitiendo al atacante ejecutar comandos arbitrarios en el runner CI durante hasta 180 segundos por ejecución.
Estrategia Revisar inmediatamente los workflows que usen xygeni/xygeni-action@v5 en el período afectado para detectar posibles ejecuciones maliciosas. Actualizar a versiones patched o eliminar etiquetas mutables en las acciones de GitHub. Implementar autenticación reforzada y rotación inmediata de credenciales comprometidas. Revisar y fortalecer las políticas de protección de ramas y acceso a aplicaciones GitHub para evitar movimientos no autorizados de etiquetas.

—

*Nota:* Esta vulnerabilidad supone un riesgo real para la empresa si usa GitHub Actions que referencian esta acción vulnerable, debido a su capacidad para ejecución remota de código arbitrario mediante un compromiso en la cadena de suministro. Se recomienda darle máxima prioridad.


CVE CVE-2026-32096
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026, 04:32 UTC
Vendor Plunk (open-source)
Producto Plunk email platform
Versiones Versiones anteriores a 0.7.0
Exploit Públicos Sí, existe exploit público confirmado
Referencia Commit de corrección oficial
Descripción Plunk es una plataforma de correo electrónico open-source basada en AWS SES. Antes de la versión 0.7.0 existía una vulnerabilidad de Server-Side Request Forgery (SSRF) en el manejador del webhook SNS. Un atacante no autenticado podía enviar una petición manipulada que forzaba al servidor a realizar una solicitud HTTP GET arbitraria a cualquier host accesible desde el servidor. Esta vulnerabilidad se corrigió en la versión 0.7.0.
Estrategia Actualizar urgentemente a Plunk versión 0.7.0 o superior. Revisar y restringir el acceso de red saliente del servidor para mitigar impactos en caso de explotación. Monitorizar actividad sospechosa en solicitudes salientes HTTP desde servidores que ejecuten Plunk. Priorizar este parche debido a la alta severidad y existencia de exploits públicos.

—

He insertado este registro en Supabase para seguimiento y trazabilidad de la amenaza.


CVE CVE-2025-66956
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Asseco SEE
Producto Asseco SEE Live 2.0
Versiones Versión 2.0 (sin información de parche)
Exploit Públicos Sí
Referencia Asseco aviso oficial
Descripción Control de acceso inseguro en los componentes de Plan de Contacto, Email, SMS y Fax en Asseco SEE Live 2.0 permite a atacantes remotos acceder y ejecutar archivos adjuntos mediante una URL computable.

Esta vulnerabilidad puede ser explotada remotamente por un atacante que use URLs predecibles para acceder y activar archivos adjuntos maliciosos, comprometiendo la confidencialidad, integridad y disponibilidad de la información y sistemas asociados.

Estrategia Aplicar inmediatamente el parche oficial facilitado por Asseco para la versión 2.0 o superior. Reforzar controles de acceso y validación de URLs en todos los componentes de mensajería. Monitorear accesos sospechosos y bloquear URLs no autorizadas. Implementar medidas de seguridad adicionales, como segmentación de red y análisis de tráfico para detectar intentos de explotación.

CVE CVE-2026-27591
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor Winter CMS
Producto Winter CMS (CMS basado en Laravel PHP framework)
Versiones Antes de 1.0.477, 1.1.12 y 1.2.12
Exploit Públicos Sí, existen exploits públicos
Referencia GitHub Advisory Winter CMS
Descripción Winter es un sistema de gestión de contenido (CMS) gratuito y de código abierto basado en el framework Laravel PHP. Antes de las versiones 1.0.477, 1.1.12 y 1.2.12, los usuarios autenticados en el panel de administración podían escalar sus privilegios modificando los roles y permisos asignados a su cuenta mediante solicitudes especialmente diseñadas al backend mientras estaban logueados. Explotar esta vulnerabilidad requiere tener acceso previo con cualquier nivel de usuario al backend.

Estrategia Actualizar urgentemente Winter CMS a la versión 1.0.477, 1.1.12, 1.2.12 o superior. Revisar los accesos a cuentas con permisos en backend, limitar el acceso solo a personal necesario y monitorizar actividad irregular en la gestión de roles y permisos para detectar escaladas de privilegios. No hay mitigación efectiva sin parche, priorizar el despliegue inmediato.

*****

Se recomienda registrar esta evaluación en Supabase con los campos indicados para mantener el histórico y seguimiento de esta vulnerabilidad crítica.


CVE CVE-2026-32136
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 de marzo de 2026
Vendor AdGuardTeam
Producto AdGuard Home
Versiones versiones anteriores a 0.107.73
Exploit Públicos Sí
Referencia AdGuardTeam Advisory
Descripción AdGuard Home es un software para el bloqueo de anuncios y rastreadores a nivel de red. En versiones anteriores a la 0.107.73 existe una vulnerabilidad que permite a un atacante remoto no autenticado evitar toda autenticación enviando una solicitud HTTP/1.1 con petición de actualización a HTTP/2 claro (h2c). Una vez aceptada la actualización, la conexión HTTP/2 resultante es manejada por un multiplexor interno que no tiene middleware de autenticación, por lo que todas las peticiones HTTP/2 subsecuentes en esa conexión se procesan como plenamente autenticadas, sin requerir credenciales.

Esta falla representa un riesgo crítico porque permite acceso total sin credenciales a la interfaz administrativa de AdGuard Home, facilitando el control y manipulación del bloqueo de anuncios y configuración de red.

Estrategia Aplicar de inmediato el parche oficial liberado en la versión 0.107.73 o superior. Restringir el acceso a la interfaz de administración a redes confiables y monitorizar intentos de uso del protocolo HTTP/2 cleartext (h2c) para detectar posibles explotaciones activas. Evaluar mecanismos adicionales de autenticación y control de acceso.
Enviar a un amigo: Share this page via Email