| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-29191 | ZITADEL | ZITADEL (plataforma de gestión de identidad) | CRITICAL (9.3) | Desde 4.0.0 hasta 4.11.1 | Sí |
| CVE-2026-30832 | Charmbracelet | Soft Serve (servidor Git autohospedado para línea de comando) | CRÍTICA (9.1) | 0.6.0 hasta antes de 0.11.4 | Sí |
| CVE-2026-30860 | WeKnora | WeKnora Framework (LLM-powered document understanding) | CRÍTICO (9.9) | versiones anteriores a 0.2.12 | Sí |
| CVE-2026-30861 | WeKnora | WeKnora LLM-powered Framework | CRITICAL (9.9) | 0.2.5 hasta antes de 0.2.10 | Sí |
| CVE-2026-30863 | Parse Community | Parse Server (adaptadores de autenticación Google, Apple, Facebook) | CRITICAL (9.3) | anteriores a 8.6.10 y 9.5.0-alpha.11 | Sí |
| CVE | CVE-2026-29191 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 marzo 2026 |
| Vendor | ZITADEL |
| Producto | ZITADEL (plataforma de gestión de identidad) |
| Versiones | Desde 4.0.0 hasta 4.11.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Se ha descubierto una vulnerabilidad en la interfaz de inicio de sesión V2 de ZITADEL en el endpoint /saml-post que permite la toma de control de cuentas mediante un ataque XSS (Cross-site Scripting). Esta vulnerabilidad afecta a las versiones desde la 4.0.0 hasta la 4.11.1 de la plataforma de gestión de identidad ZITADEL y ha sido corregida en la versión 4.12.0. |
| Estrategia | Actualizar urgentemente a la versión 4.12.0 o superior para eliminar esta vulnerabilidad. Complementar con revisiones de seguridad en la validación y saneamiento de entradas en interfaces críticas y monitorear actividad sospechosa relacionada con accesos anómalos. Priorizar esta tarea ante la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-30832 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de marzo de 2026 |
| Vendor | Charmbracelet |
| Producto | Soft Serve (servidor Git autohospedado para línea de comando) |
| Versiones | 0.6.0 hasta antes de 0.11.4 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Patch oficial Soft Serve |
| Descripción | Soft Serve es un servidor Git autohospedado para línea de comandos. Desde la versión 0.6.0 hasta antes de la 0.11.4, un usuario autenticado por SSH puede forzar al servidor a realizar solicitudes HTTP a direcciones IP internas/privadas mediante el uso del comando repo import con un parámetro –lfs-endpoint manipulado. La primera petición es ciega y no válida como JSON LFS, pero un atacante que controle un servidor LFS falso puede encadenar esto para obtener acceso total de lectura a servicios internos apuntando a URLs de descarga internas. Esta vulnerabilidad ha sido corregida en la versión 0.11.4. |
| Estrategia | Actualizar inmediatamente Soft Serve a la versión 0.11.4 o superior para eliminar esta vulnerabilidad. Además, restringir el acceso SSH a usuarios de confianza y monitorizar cualquier actividad anómala en solicitudes LFS y tráfico interno para detectar intentos de explotación. |
—–
*CVE:* CVE-2026-30832
*Severidad:* CRÍTICA (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 8 de marzo de 2026
*Fabricante:* Charmbracelet
*Producto Afectado:* Soft Serve (servidor Git autohospedado para línea de comando)
*Versiones Afectadas:* 0.6.0 hasta antes de 0.11.4
*Exploit Públicos:* Sí
*Referencia:* Patch oficial Soft Serve
*Descripción:* Soft Serve permite que un usuario autenticado vía SSH forzando el comando repo import con un parámetro –lfs-endpoint manipulado haga que el servidor realice solicitudes HTTP internas indebidas. Esto puede ser explotado usando un servidor LFS falso para obtener acceso de lectura completo a servicios internos, comprometiendo la privacidad y seguridad interna de la red. Vulnerabilidad corregida en la versión 0.11.4.
Esta vulnerabilidad supone un riesgo real y crítico para la empresa, dado que un usuario malicioso interno o con acceso SSH podría exfiltrar datos de servicios internos bloqueados normalmente por el firewall.
*Estrategia:* Actualizar sin demora a Soft Serve 0.11.4 o superior, restringir acceso SSH a personal autorizado, y monitorizar tráfico LFS y solicitudes HTTP internas para detectar explotación activa.
| CVE | CVE-2026-30860 |
| Severidad | CRÍTICO (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mar 2026, 04:31 (UTC) |
| Vendor | WeKnora |
| Producto | WeKnora Framework (LLM-powered document understanding) |
| Versiones | versiones anteriores a 0.2.12 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory WeKnora CVE-2026-30860 |
| Descripción | Existe una vulnerabilidad de ejecución remota de código (RCE) en la funcionalidad de consultas a bases de datos de WeKnora antes de la versión 0.2.12. El sistema de validación no inspecciona recursivamente los nodos hijos dentro de expresiones de arreglos y filas de PostgreSQL, permitiendo a atacantes evadir protecciones contra inyección SQL. Mediante la inserción encubierta de funciones peligrosas de PostgreSQL combinadas con operaciones de objetos grandes y carga de librerías, un atacante sin autenticar puede ejecutar código arbitrario en el servidor de base de datos con privilegios del usuario de base de datos. |
| Estrategia | Actualizar urgentemente a la versión 0.2.12 o superior que soluciona la inspección recursiva de nodos SQL. Limitar y auditar los privilegios del usuario de base de datos utilizado por la aplicación para minimizar impacto. Monitorizar actividad inusual en base de datos para detectar posibles explotaciones activas y bloquear accesos no autorizados. |
—
*Esta vulnerabilidad es extremadamente peligrosa pues permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de base de datos, facilitando control total sobre los datos y posible escalada. El exploit es público y la explotación es plausible si no se parchea, por tanto debe recibir máxima prioridad para evitar compromisos severos.*
[Inserto registro en Supabase con CVE, vendor, producto, severidad, exploit, etc.]
| CVE | CVE-2026-30861 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de marzo de 2026 |
| Vendor | WeKnora |
| Producto | WeKnora LLM-powered Framework |
| Versiones | 0.2.5 hasta antes de 0.2.10 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad GHSA Tencent WeKnora |
| Descripción | Existe una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en la validación de configuración MCP stdio en WeKnora, un framework potenciado por LLM para comprensión profunda de documentos y recuperación semántica. De las versiones 0.2.5 a antes de la 0.2.10, la aplicación permite registro libre de usuarios, facilitando que un atacante cree una cuenta y explote un fallo de inyección de comandos. Aunque se implementaron listas blancas para comandos permitidos (npx, uvx) y listas negras para argumentos y variables de entorno peligrosas, la validación se puede evadir usando el flag -p con el comando npx node. Esto permite que el atacante ejecute comandos arbitrarios con los privilegios del sistema, comprometiéndolo totalmente. El problema fue corregido en la versión 0.2.10. |
| Estrategia | Actualizar inmediatamente a la versión 0.2.10 o posterior, donde se corrige esta vulnerabilidad crítica. Restringir registraciones no autorizadas y reforzar validaciones de entrada para evitar bypass de filtros. Monitorizar actividades anómalas y posibles intentos de explotación, ya que existen exploits públicos. Priorizar esta mitigación dado el elevado riesgo de compromiso completo del sistema. |
| CVE | CVE-2026-30863 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de marzo de 2026 |
| Vendor | Parse Community |
| Producto | Parse Server (adaptadores de autenticación Google, Apple, Facebook) |
| Versiones | anteriores a 8.6.10 y 9.5.0-alpha.11 |
| Exploit Públicos | Sí, existe explotación pública confirmada |
| Referencia | Parse Server Security Advisory |
| Descripción | Parse Server es un backend open source que puede ejecutarse en infraestructuras con Node.js. Antes de las versiones 8.6.10 y 9.5.0-alpha.11, los adaptadores de autenticación de Google, Apple y Facebook usan la verificación JWT para validar tokens de identidad. Cuando la opción de configuración «audience» no está establecida (clientId para Google/Apple, appIds para Facebook), la validación del claim de audiencia es omitida silenciosamente. Esto permite que un atacante use un JWT válido firmado para otra aplicación y se autentique como cualquier usuario en el Parse Server objetivo. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 8.6.10 o superior (incluyendo 9.5.0-alpha.11). Configurar correctamente las opciones «audience» en los adaptadores de autenticación para asegurar la validación estricta de JWT. Monitorizar intentos de acceso anómalos y revisar logs por posibles explotaciones activas. |


