CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-29191 ZITADEL ZITADEL (plataforma de gestión de identidad) CRITICAL (9.3) Desde 4.0.0 hasta 4.11.1 Sí
CVE-2026-30832 Charmbracelet Soft Serve (servidor Git autohospedado para línea de comando) CRÍTICA (9.1) 0.6.0 hasta antes de 0.11.4 Sí
CVE-2026-30860 WeKnora WeKnora Framework (LLM-powered document understanding) CRÍTICO (9.9) versiones anteriores a 0.2.12 Sí
CVE-2026-30861 WeKnora WeKnora LLM-powered Framework CRITICAL (9.9) 0.2.5 hasta antes de 0.2.10 Sí
CVE-2026-30863 Parse Community Parse Server (adaptadores de autenticación Google, Apple, Facebook) CRITICAL (9.3) anteriores a 8.6.10 y 9.5.0-alpha.11 Sí
CVE CVE-2026-29191
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 08 marzo 2026
Vendor ZITADEL
Producto ZITADEL (plataforma de gestión de identidad)
Versiones Desde 4.0.0 hasta 4.11.1
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Se ha descubierto una vulnerabilidad en la interfaz de inicio de sesión V2 de ZITADEL en el endpoint /saml-post que permite la toma de control de cuentas mediante un ataque XSS (Cross-site Scripting). Esta vulnerabilidad afecta a las versiones desde la 4.0.0 hasta la 4.11.1 de la plataforma de gestión de identidad ZITADEL y ha sido corregida en la versión 4.12.0.
Estrategia Actualizar urgentemente a la versión 4.12.0 o superior para eliminar esta vulnerabilidad. Complementar con revisiones de seguridad en la validación y saneamiento de entradas en interfaces críticas y monitorear actividad sospechosa relacionada con accesos anómalos. Priorizar esta tarea ante la existencia de exploits públicos confirmados.

CVE CVE-2026-30832
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 8 de marzo de 2026
Vendor Charmbracelet
Producto Soft Serve (servidor Git autohospedado para línea de comando)
Versiones 0.6.0 hasta antes de 0.11.4
Exploit Públicos Sí, existe exploit público confirmado
Referencia Patch oficial Soft Serve
Descripción Soft Serve es un servidor Git autohospedado para línea de comandos. Desde la versión 0.6.0 hasta antes de la 0.11.4, un usuario autenticado por SSH puede forzar al servidor a realizar solicitudes HTTP a direcciones IP internas/privadas mediante el uso del comando repo import con un parámetro –lfs-endpoint manipulado. La primera petición es ciega y no válida como JSON LFS, pero un atacante que controle un servidor LFS falso puede encadenar esto para obtener acceso total de lectura a servicios internos apuntando a URLs de descarga internas. Esta vulnerabilidad ha sido corregida en la versión 0.11.4.
Estrategia Actualizar inmediatamente Soft Serve a la versión 0.11.4 o superior para eliminar esta vulnerabilidad. Además, restringir el acceso SSH a usuarios de confianza y monitorizar cualquier actividad anómala en solicitudes LFS y tráfico interno para detectar intentos de explotación.

—–

*CVE:* CVE-2026-30832
*Severidad:* CRÍTICA (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 8 de marzo de 2026
*Fabricante:* Charmbracelet
*Producto Afectado:* Soft Serve (servidor Git autohospedado para línea de comando)
*Versiones Afectadas:* 0.6.0 hasta antes de 0.11.4
*Exploit Públicos:* Sí

*Referencia:* Patch oficial Soft Serve

*Descripción:* Soft Serve permite que un usuario autenticado vía SSH forzando el comando repo import con un parámetro –lfs-endpoint manipulado haga que el servidor realice solicitudes HTTP internas indebidas. Esto puede ser explotado usando un servidor LFS falso para obtener acceso de lectura completo a servicios internos, comprometiendo la privacidad y seguridad interna de la red. Vulnerabilidad corregida en la versión 0.11.4.

Esta vulnerabilidad supone un riesgo real y crítico para la empresa, dado que un usuario malicioso interno o con acceso SSH podría exfiltrar datos de servicios internos bloqueados normalmente por el firewall.

*Estrategia:* Actualizar sin demora a Soft Serve 0.11.4 o superior, restringir acceso SSH a personal autorizado, y monitorizar tráfico LFS y solicitudes HTTP internas para detectar explotación activa.


CVE CVE-2026-30860
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 08 Mar 2026, 04:31 (UTC)
Vendor WeKnora
Producto WeKnora Framework (LLM-powered document understanding)
Versiones versiones anteriores a 0.2.12
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory WeKnora CVE-2026-30860
Descripción Existe una vulnerabilidad de ejecución remota de código (RCE) en la funcionalidad de consultas a bases de datos de WeKnora antes de la versión 0.2.12. El sistema de validación no inspecciona recursivamente los nodos hijos dentro de expresiones de arreglos y filas de PostgreSQL, permitiendo a atacantes evadir protecciones contra inyección SQL. Mediante la inserción encubierta de funciones peligrosas de PostgreSQL combinadas con operaciones de objetos grandes y carga de librerías, un atacante sin autenticar puede ejecutar código arbitrario en el servidor de base de datos con privilegios del usuario de base de datos.
Estrategia Actualizar urgentemente a la versión 0.2.12 o superior que soluciona la inspección recursiva de nodos SQL. Limitar y auditar los privilegios del usuario de base de datos utilizado por la aplicación para minimizar impacto. Monitorizar actividad inusual en base de datos para detectar posibles explotaciones activas y bloquear accesos no autorizados.

—

*Esta vulnerabilidad es extremadamente peligrosa pues permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de base de datos, facilitando control total sobre los datos y posible escalada. El exploit es público y la explotación es plausible si no se parchea, por tanto debe recibir máxima prioridad para evitar compromisos severos.*

[Inserto registro en Supabase con CVE, vendor, producto, severidad, exploit, etc.]


CVE CVE-2026-30861
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 08 de marzo de 2026
Vendor WeKnora
Producto WeKnora LLM-powered Framework
Versiones 0.2.5 hasta antes de 0.2.10
Exploit Públicos Sí
Referencia Aviso de Seguridad GHSA Tencent WeKnora
Descripción Existe una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en la validación de configuración MCP stdio en WeKnora, un framework potenciado por LLM para comprensión profunda de documentos y recuperación semántica. De las versiones 0.2.5 a antes de la 0.2.10, la aplicación permite registro libre de usuarios, facilitando que un atacante cree una cuenta y explote un fallo de inyección de comandos. Aunque se implementaron listas blancas para comandos permitidos (npx, uvx) y listas negras para argumentos y variables de entorno peligrosas, la validación se puede evadir usando el flag -p con el comando npx node. Esto permite que el atacante ejecute comandos arbitrarios con los privilegios del sistema, comprometiéndolo totalmente. El problema fue corregido en la versión 0.2.10.
Estrategia Actualizar inmediatamente a la versión 0.2.10 o posterior, donde se corrige esta vulnerabilidad crítica. Restringir registraciones no autorizadas y reforzar validaciones de entrada para evitar bypass de filtros. Monitorizar actividades anómalas y posibles intentos de explotación, ya que existen exploits públicos. Priorizar esta mitigación dado el elevado riesgo de compromiso completo del sistema.

CVE CVE-2026-30863
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 08 de marzo de 2026
Vendor Parse Community
Producto Parse Server (adaptadores de autenticación Google, Apple, Facebook)
Versiones anteriores a 8.6.10 y 9.5.0-alpha.11
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Parse Server Security Advisory
Descripción Parse Server es un backend open source que puede ejecutarse en infraestructuras con Node.js. Antes de las versiones 8.6.10 y 9.5.0-alpha.11, los adaptadores de autenticación de Google, Apple y Facebook usan la verificación JWT para validar tokens de identidad. Cuando la opción de configuración «audience» no está establecida (clientId para Google/Apple, appIds para Facebook), la validación del claim de audiencia es omitida silenciosamente. Esto permite que un atacante use un JWT válido firmado para otra aplicación y se autentique como cualquier usuario en el Parse Server objetivo.

Estrategia Actualizar inmediatamente Parse Server a la versión 8.6.10 o superior (incluyendo 9.5.0-alpha.11). Configurar correctamente las opciones «audience» en los adaptadores de autenticación para asegurar la validación estricta de JWT. Monitorizar intentos de acceso anómalos y revisar logs por posibles explotaciones activas.
Enviar a un amigo: Share this page via Email