CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2020-5284 Zeit Next.js Alta (sin puntuación CVSS exacta disponible) Versiones afectadas no especificadas Sí
CVE-2026-4440 Chromium Project Chromium ALTA (explotación activa) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-4441 Chromium Project Chromium (motor de navegador) ALTA Versiones afectadas indefinidas pero se entiende activo antes del parche de marzo 2026 Sí
CVE-2026-4443 Chromium Project Chromium WebAudio ALTA Versiones afectadas sin parchear hasta la fecha de publicación Sí
CVE-2026-4444 Chromium Project Chromium WebRTC Alta (crítica) – Ejecución remota de código Versiones afectadas no especificadas, afecta implementaciones de WebRTC en Chromium Sí
CVE-2026-4445 Chromium Project Chromium (WebRTC) ALTA (riesgo de ejecución remota de código y corrupción de memoria) Versiones afectadas no especificadas, recomendable revisar versiones basadas en Chromium con WebRTC Sí
CVE-2026-4446 Chromium Project Chromium WebRTC ALTA (Crítica) Versiones afectadas similares a CVE-2026-4445, versión exacta no especificada Sí
CVE-2026-4447 Chromium Project V8, motor de JavaScript de Chromium ALTA (sin puntuación exacta pública) Versiones afectadas no especificadas; se recomienda aplicar parche inmediato Sí
CVE-2026-4448 Google Chromium (componente ANGLE gráfico) CRÍTICA (no especificado, evaluar según contexto) Versiones anteriores a la corrección publicada en marzo 2026 Sí
CVE-2026-4449 Chromium Project Chromium – Blink (motor de renderizado) CRÍTICA Versiones anteriores a la corrección en marzo de 2026 Sí
CVE-2026-4450 Google (Chromium Project) Chromium – Motor JavaScript V8 CRÍTICA Versiones afectadas no especificadas directamente; afecta versiones con V8 vulnerables a escritura fuera de límites Sí
CVE-2026-4451 Chromium Project Navegador Chromium Alta (riesgo de ejecución remota de código) Versiones afectadas no especificadas exactamente, pero todas las que incluyan la vulnerabilidad en Navigation Sí
CVE-2026-4452 Google Chromium (ANGLE) ALTA (sin puntuación exacta disponible) Versiones afectadas indicadas en MSRC, generalmente anteriores o iguales a la fecha de parche Sí
CVE-2026-4454 Google Chromium ALTA (Uso después de liberación, ejecución remota de código) Versiones afectadas hasta 2026-03-24 Sí
CVE-2026-4455 Chromium Project Chromium PDFium (componente procesamiento PDF) Crítica Versiones afectadas específicas no detalladas, se recomienda actualizar al último release Sí
CVE-2026-4456 The Chromium Project Chromium (Digital Credentials API) Alta (riesgo de ejecución remota de código) Versiones afectadas no especificadas explícitamente, afecta a Chromium en general Sí
CVE-2026-4457 Chromium Project Chromium (motor V8 JavaScript) ALTA Versiones afectadas del motor V8 dentro de Chromium no especificadas Sí
CVE-2026-4458 Chromium Project Chromium (navegador y motor de extensiones) Alta (explotación activa reportada) Versiones previas a la actualización lanzada después de marzo 2026 Sí
CVE-2026-4460 Chromium Project Chromium Alta Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-4461 Chromium Project Motor JavaScript V8 en Chromium ALTA Versiones afectadas no especificadas específicamente, se recomienda actualizar a la última disponible Sí
CVE-2026-4462 Chromium Project Chromium (motor Blink) Alta (no especificado numericamente, vulnerabilidad explotada activamente) Versiones afectadas no especificadas concretamente, afecta motor de renderizado Blink en Chromium Sí
CVE-2026-4463 Chromium Project Chromium WebRTC CRÍTICA Versiones afectadas anteriores al parche de marzo 2026 Sí
CVE-2026-4464 Google Chromium (componente gráfico ANGLE) Alta (según MSRC) Versiones afectadas incluyen las que integran ANGLE antes del parche de marzo 2026 Sí
CVE-2020-9374 TP-Link tl-wr849n_firmware ALTA (CRITICAL) Versiones afectadas especificas no detalladas, vulnerabilidad reportada en firmware de tp-link tl-wr849n Sí
CVE-2014-6321 Microsoft Microsoft Windows ALTA (no especificado CVSS exacto) Versiones afectadas no especificadas, pero impacto sobre procesos de generación de código en Windows Sí
CVE-2026-4599 jsrsasign jsrsasign (librería de criptografía para JavaScript) CRITICAL (9.3) Desde 7.0.0 hasta 11.1.1 incluidas Sí
CVE-2026-4600 jsrsasign jsrsasign CRITICAL (9.1) versiones anteriores a 11.1.1 Sí
CVE-2026-4601 jsrsasign jsrsasign (librería criptográfica JavaScript) CRITICAL (9.4) versiones anteriores a 11.1.1 Sí
CVE-2026-3587 No especificado Interfaz CLI basada en Linux (dispositivo no especificado) CRÍTICO (10) Versiones afectadas no especificadas Sí
CVE-2026-32968 No especificado com_mb24sysapi module CRITICAL (9.8) No especificadas Sí
CVE-2025-41007 Cuantis Cuantis CRITICAL (9.3) No especificadas Sí
CVE-2025-41008 Sinturno Sinturno CRÍTICA (9.3) No especificadas Sí
CVE-2026-33351 WWBN AVideo (plugin Live en modo standalone) CRITICAL (9.1) Antes de la versión 26.0 Sí
CVE-2026-33352 WWBN AVideo (plataforma de video open source) CRITICAL (9.8) Versiones anteriores a la 26.0 Sí
CVE-2026-33478 WWBN AVideo (plugin CloneSite) CRÍTICA (10) versiones hasta la 26.0 inclusive Sí
CVE-2026-4404 GoHarbor Harbor CRITICAL (9.4) versiones 2.15.0 y anteriores Sí
CVE-2026-33502 WWBN AVideo (plataforma de video open source) CRITICAL (9.3) Versiones hasta e incluyendo 26.0 Sí
CVE-2026-0898 Pega Pega Browser Extension (PBE) para Pega Robot Studio CRITICAL (9.0) Versiones 22.1 y R25 para desarrolladores Pega Robot Studio Sí
CVE-2026-33716 WWBN AVideo (plataforma de vídeo open source) CRÍTICA (9.4) Versiones hasta la 26.0 inclusive Confirmados
CVE-2026-30849 Mantis Bug Tracker Mantis Bug Tracker (MantisBT) CRITICAL (9.3) versiones anteriores a 2.28.1 (usando bases de datos MySQL) Sí
CVE-2026-3055 Citrix NetScaler ADC y NetScaler Gateway CRITICAL (9.3) Versiones configuradas como SAML IDP, afectando todas las versiones vulnerables indicadas en el aviso oficial Citrix Sí
CVE-2025-60949 Census CSWeb CRITICAL (9.3) 8.0.1 y anteriores Sí
CVE-2026-33634 Aqua Security Trivy, trivy-action, setup-trivy (GitHub Actions) CRÍTICA (9.4) Trivy v0.69.4, trivy-action v0.0.1 – 0.34.2, setup-trivy v0.2.0 – 0.2.6 antes de recreación segura Sí
CVE-2026-4681 PTC Windchill PDMLink y FlexPLM CRÍTICA (9.3) Windchill PDMLink: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.2.0, 12.1.2.0, 13.0.2.0, 13.1.0.0, 13.1.1.0, 13.1.2.0, 13.1.3.0; FlexPLM: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.0.0, 12.0.2.0, 12.0.3.0, 12.1.2.0, 12.1.3.0, 13.0.2.0, 13.0.3.0 Sí
CVE-2026-33211 Tekton Pipelines project Tekton Pipelines git resolver CRITICAL (9.6) 1.0.0 y anteriores a 1.0.1, 1.3.3, 1.6.1, 1.9.2, 1.10.2 Sí
CVE-2026-33286 Graphiti Graphiti framework CRITICAL (9.1) Versiones anteriores a 1.10.2 Sí
CVE-2026-4001 Acowebs Woocommerce Custom Product Addons Pro para WordPress CRITICAL (9.8) Versiones hasta y incluyendo 5.4.1 Sí
CVE-2026-4734 yoyofr modizer (libs CRÍTICA (9.4) versiones anteriores a v4.3 Sí
CVE-2026-4738 OSGeo Afectadogdal CRÍTICA (9.4) Versiones anteriores a 3.11.0 Sí
CVE-2026-4739 InsightSoftwareConsortium ITK (‎Modules CRITICAL (9.4) versiones anteriores a 2.7.1 Sí
CVE-2026-4744 rizonesoft Notepad3 CRÍTICA (9.3) versiones anteriores a 6.25.714.1 Sí

CVE CVE-2020-5284
Severidad Alta (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Zeit
Producto Next.js
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2020-5284
Descripción Vulnerabilidad de traversal de ruta relativa en Zeit Next.js que puede permitir a un atacante acceder a archivos arbitrarios fuera del directorio previsto. Esta falla puede comprometer la confidencialidad e integridad si archivos sensibles del sistema o aplicación son expuestos.
Estrategia Aplicar inmediatamente parches oficiales o actualizaciones de Next.js que corrijan esta vulnerabilidad. Revisar configuraciones que eviten recorrido de rutas relativas. Monitorizar sistemas para detectar posibles accesos no autorizados. Priorizar bloqueo de posibles vectores de ataque para mitigar explotación activa.

CVE CVE-2026-4440
Severidad ALTA (explotación activa)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Lectura y escritura fuera de los límites en WebGL de Chromium, que podría provocar corrupción de memoria o ejecución de código arbitrario.

Esta vulnerabilidad afecta a Chromium y permite que un atacante ejecute código de forma remota mediante la manipulación de WebGL, lo que representa un enorme riesgo para la seguridad, especialmente en entornos donde se emplee este navegador para acceder a sistemas sensibles.

Estrategia Actualizar inmediatamente Chromium a la versión más reciente donde se haya corregido la vulnerabilidad. Además, monitorizar la actividad de navegación sospechosa y aplicar políticas restrictivas en la ejecución de código WebGL en entornos críticos para minimizar el riesgo de explotación activa.

***


CVE CVE-2026-4441
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador)
Versiones Versiones afectadas indefinidas pero se entiende activo antes del parche de marzo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en la clase Base de Chromium que puede permitir la ejecución remota de código o corrupción de memoria.
Esta vulnerabilidad se aprovecha cuando un atacante logra manipular la gestión de memoria para ejecutar código arbitrario, potencialmente tomando control del sistema afectado a través del navegador implementado con Chromium. Se está explotando activamente en el entorno real.
Estrategia Actualizar sin demora Chromium y navegadores basados en él al parche publicado de marzo 2026. Monitorizar sistemas para detección de actividad anómala relacionada, restringir accesos a sitios sospechosos y reforzar políticas de seguridad en navegadores. La explotación activa hace imprescindible la priorización inmediata para proteger activos críticos y evitar compromisos graves.

CVE CVE-2026-4443
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 Marzo 2026, 04:32 (UTC)
Vendor Chromium Project
Producto Chromium WebAudio
Versiones Versiones afectadas sin parchear hasta la fecha de publicación
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Microsoft Security Response Center
Descripción Desbordamiento de búfer en heap en la implementación WebAudio de Chromium, que permite la ejecución remota de código o denegación de servicio.
Estrategia Actualizar Chromium a la última versión que contenga el parche oficial inmediatamente; bloquear o restringir el acceso a funciones WebAudio en entornos de alto riesgo; monitorizar logs para detectar actividad anómala asociada a esta vulnerabilidad y mantener actualizado el antivirus y EDR para detectar explotación activa.

CVE CVE-2026-4444
Severidad Alta (crítica) – Ejecución remota de código
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium WebRTC
Versiones Versiones afectadas no especificadas, afecta implementaciones de WebRTC en Chromium
Exploit Públicos Sí, confirmados en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en pila en el componente WebRTC de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario.
Evaluación Este desbordamiento de pila en WebRTC es crítico porque permite ejecución remota de código, facilitando ataques remotos sin interacción del usuario. Ya se está explotando activamente, aumentando el riesgo para la empresa.
Estrategia Actualizar Chromium a la última versión que incluya el parche para esta vulnerabilidad. Deshabilitar WebRTC si no es crítico para las operaciones. Implementar monitorización y detección de exploits activos en la red para responder rápidamente.

—

*He procedido a insertar este registro en Supabase según protocolo.*


CVE CVE-2026-4445
Severidad ALTA (riesgo de ejecución remota de código y corrupción de memoria)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium (WebRTC)
Versiones Versiones afectadas no especificadas, recomendable revisar versiones basadas en Chromium con WebRTC
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Uso después de liberación (Use After Free) en WebRTC de Chromium, que puede permitir la ejecución remota de código o corrupción de memoria. La vulnerabilidad se deriva de la gestión inadecuada de recursos tras la liberación, facilitando que un atacante remoto ejecute código arbitrario o cause un fallo de memoria mediante contenido manipulado en WebRTC.

Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en un riesgo crítico para cualquier entorno corporativo que utilice navegadores basados en Chromium con soporte WebRTC, especialmente en servicios de comunicación en tiempo real.

Estrategia Aplicar inmediatamente todas las actualizaciones oficiales de Chromium que corrigen este defecto. Deshabilitar temporalmente WebRTC en navegadores hasta la implementación del parche. Monitorizar actividades inusuales en tráfico WebRTC y establecer controles de firewall para filtrar tráfico potencialmente malicioso. Revisar y reforzar políticas de seguridad para navegación y comunicación en tiempo real.

CVE CVE-2026-4446
Severidad ALTA (Crítica)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium WebRTC
Versiones Versiones afectadas similares a CVE-2026-4445, versión exacta no especificada
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación («use after free») en WebRTC dentro de Chromium que permite la ejecución remota de código, similar a CVE-2026-4445. Esto permite a un atacante remoto ejecutar código arbitrario en el sistema afectado a través de la manipulación del manejo de memoria en WebRTC.
Estrategia Actualizar inmediatamente Chromium a la última versión que incluye el parche oficial para esta vulnerabilidad. Además, monitorizar sistemas para actividad sospechosa y restringir el acceso a aplicaciones que utilizan WebRTC hasta que se confirme la mitigación segura.

—–


CVE CVE-2026-4447
Severidad ALTA (sin puntuación exacta pública)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto V8, motor de JavaScript de Chromium
Versiones Versiones afectadas no especificadas; se recomienda aplicar parche inmediato
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Actualización de vulnerabilidades
Descripción Implementación inapropiada en V8, motor JavaScript de Chromium, que puede permitir la explotación de vulnerabilidades. Esto implica que un atacante remoto podría ejecutar código arbitrario o causar condiciones de ejecución inesperadas comprometiendo sistemas que utilizan Chromium o su motor JavaScript.
Estrategia Actualizar inmediatamente todos los sistemas que utilicen Chromium o V8 a las versiones parcheadas oficiales. Implementar controles adicionales de monitoreo para detectar actividad sospechosa relacionada con esta vulnerabilidad, dado que ya está siendo explotada en entornos reales.

CVE CVE-2026-4448
Severidad CRÍTICA (no especificado, evaluar según contexto)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Google
Producto Chromium (componente ANGLE gráfico)
Versiones Versiones anteriores a la corrección publicada en marzo 2026
Exploit Públicos Sí, se ha confirmado explotación activa
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de desbordamiento de búfer en el heap en ANGLE, un componente gráfico dentro de Chromium, que permite la ejecución remota de código. Esta falla puede ser explotada mediante la manipulación específica del componente gráfico, facilitando a un atacante controlar remotamente el sistema objetivo al ejecutar código arbitrario.
Estrategia Es imprescindible aplicar inmediatamente el parche oficial de Chromium que corrige esta vulnerabilidad. Adicionalmente, monitorizar activamente los sistemas que utilizan Chromium para detectar actividad sospechosa relacionada con exploits conocidos. Mitigar riesgos limitando el acceso o la exposición de sistemas con versiones afectadas hasta la actualización.

*****

He procedido a registrar esta información en la base de datos Supabase para seguimiento y trazabilidad.


CVE CVE-2026-4449
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium – Blink (motor de renderizado)
Versiones Versiones anteriores a la corrección en marzo de 2026
Exploit Públicos Sí, explotación confirmada en la naturaleza
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en Blink, motor de renderizado del navegador Chromium, que podría permitir la ejecución remota de código. Esta falla puede ser explotada mediante contenido web especialmente diseñado para desencadenar condiciones de uso incorrecto de memoria, causando corrupción y ejecución de código arbitrario en el contexto del usuario afectado.

Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo inmediato y alto para la seguridad de la empresa dado el impacto potencial en sistemas que utilicen navegadores basados en Chromium.

Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la versión más reciente que incluya el parche oficial para CVE-2026-4449. Además, fortalecer la política de navegación restringida en entornos corporativos y monitorizar tráfico web para identificar posibles intentos de explotación activa. Limitar privilegios y uso de navegadores en entornos críticos para reducir superficie de ataque.

CVE CVE-2026-4450
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Google (Chromium Project)
Producto Chromium – Motor JavaScript V8
Versiones Versiones afectadas no especificadas directamente; afecta versiones con V8 vulnerables a escritura fuera de límites
Exploit Públicos Sí, confirmados y activamente explotados
Referencia Actualización Microsoft MSRC
Descripción Vulnerabilidad de escritura fuera de límites en el motor de JavaScript V8 del navegador Chromium que permite la ejecución remota de código. Esta falla crítica puede ser explotada mediante la manipulación de código malicioso en páginas web o contenido web, permitiendo a un atacante ejecutar código arbitrario con los privilegios del proceso afectado.
Estrategia Aplicar inmediatamente las actualizaciones oficiales del navegador Chromium que corrigen esta vulnerabilidad. Además, bloquear o monitorizar el acceso a páginas web sospechosas y reforzar la política de ejecución de código en entornos críticos. Implementar herramientas de detección de explotación activa para identificar intentos de ataque en proceso.

CVE CVE-2026-4451
Severidad Alta (riesgo de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas exactamente, pero todas las que incluyan la vulnerabilidad en Navigation
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory CVE-2026-4451
Descripción Vulnerabilidad en Chromium debido a una validación insuficiente de entrada no confiable en la funcionalidad de Navigation que podría permitir la ejecución remota de código o bypass de mecanismos de seguridad. Esta falla permite a un atacante remoto insertar datos manipulados que el navegador procesa sin suficiente comprobación, abriendo la puerta a ataques remotos peligrosos.
Estrategia Actualizar inmediatamente Chromium a la versión corregida disponible; implementar controles adicionales de monitoreo para detectar posibles intentos de explotación activa; restringir acceso a aplicaciones o servidores que utilicen versiones vulnerables; y asegurar políticas de navegación seguras y educación de usuarios para minimizar la recepción de contenido no confiable.

CVE CVE-2026-4452
Severidad ALTA (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 24-Mar-2026
Vendor Google
Producto Chromium (ANGLE)
Versiones Versiones afectadas indicadas en MSRC, generalmente anteriores o iguales a la fecha de parche
Exploit Públicos Sí, actualmente en explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Desbordamiento entero (integer overflow) en ANGLE dentro de Chromium que puede provocar corrupción de memoria o ejecución arbitraria de código. Esta vulnerabilidad permite a un atacante remoto, mediante la explotación del manejo incorrecto de operaciones enteras, ejecutar código malicioso con privilegios del proceso afectado.
Estrategia Actualizar inmediatamente el navegador Chromium y cualquier producto basado en él a la última versión oficial que contenga el parche. Complementar con monitorización de comportamiento anómalo y aplicar controles de ejecución en entornos críticos para mitigar un posible ataque activo.

—


CVE CVE-2026-4454
Severidad ALTA (Uso después de liberación, ejecución remota de código)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas hasta 2026-03-24
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de tipo «Use after free» en el componente de red (Network) de Chromium, que puede ser explotada para la ejecución remota de código o para provocar una denegación de servicio. Esta vulnerabilidad resulta crítica al permitir a un atacante ejecutar código arbitrario remotamente mediante la manipulación maliciosa del tráfico de red, comprometiendo la integridad y disponibilidad de los sistemas afectados.
Estrategia Actualizar urgentemente todos los sistemas que usen Chromium a la última versión parcheada. Implementar controles de monitoreo y detección en el tráfico de red para identificar patrones de ataque. Reforzar políticas de seguridad perimetral y revisar vectores de entrada web para mitigar el riesgo de explotación activa.

CVE CVE-2026-4455
Severidad Crítica
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium PDFium (componente procesamiento PDF)
Versiones Versiones afectadas específicas no detalladas, se recomienda actualizar al último release
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de desbordamiento de búfer en el heap en PDFium, el componente de procesamiento de PDF de Chromium, que permite ejecución remota de código. Esta falla crítica puede ser explotada mediante la manipulación de archivos PDF maliciosos, permitiendo a un atacante ejecutar código arbitrario en el contexto del usuario afectado.
Estrategia Actualizar inmediatamente Chromium y cualquier software que incorpore PDFium a la última versión parcheada. Implementar políticas restrictivas de apertura de documentos PDF, auditoría de logs, y monitorización de comportamientos anómalos en sistemas expuestos para detectar posibles explotaciones activas.

CVE CVE-2026-4456
Severidad Alta (riesgo de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor The Chromium Project
Producto Chromium (Digital Credentials API)
Versiones Versiones afectadas no especificadas explícitamente, afecta a Chromium en general
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo Use After Free en la Digital Credentials API de Chromium, que permite ejecución remota de código. Esto significa que un atacante puede aprovechar la liberación errónea de memoria para ejecutar código arbitrario en el sistema afectado a través del navegador. Esta vulnerabilidad está siendo explotada activamente en el entorno real.
Estrategia Aplicar urgentemente las actualizaciones oficiales proporcionadas por Chromium para corregir esta vulnerabilidad. Se recomienda también restringir el uso de la Digital Credentials API si no es imprescindible y monitorizar actividad inusual en navegadores para detectar intentos de explotación.

CVE CVE-2026-4457
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium (motor V8 JavaScript)
Versiones Versiones afectadas del motor V8 dentro de Chromium no especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Confusión de tipos en V8, motor JavaScript de Chromium, que puede permitir la ejecución remota de código. Esta vulnerabilidad permite a un atacante malintencionado ejecutar código arbitrario en el contexto afectado. Se ha confirmado que esta vulnerabilidad está siendo explotada activamente en ataques dirigidos.
Estrategia Priorizar la aplicación inmediata de los parches oficiales liberados por Chromium para el motor V8. Asimismo, monitorizar activamente los entornos donde Chromium se utiliza para detectar comportamientos anómalos. Se recomienda también restringir el acceso a navegadores afectados y aplicar políticas de seguridad estrictas en el uso de Javascript hasta que esté garantizada la actualización.

CVE CVE-2026-4458
Severidad Alta (explotación activa reportada)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium (navegador y motor de extensiones)
Versiones Versiones previas a la actualización lanzada después de marzo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso de memoria liberada (Use-after-free) en la gestión de extensiones de Chromium que permite la ejecución remota de código. Esta vulnerabilidad puede ser explotada a través de extensiones maliciosas o manipulando extensiones legítimas para ejecutar código arbitrario con los privilegios del usuario.

Dado que la explotación es activa, un atacante puede comprometer la seguridad del sistema y acceder a datos sensibles o controlar totalmente el entorno afectado mediante un exploit dirigido.

Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, revisar y restringir la instalación de extensiones a solo las confiables y supervisar patrones anómalos de comportamiento en los navegadores de la empresa. Implementar controles para limitar privilegios de ejecución y utilizar herramientas de detección de exploits para monitorear actividad sospechosa.

CVE CVE-2026-4460
Severidad Alta
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center CVE-2026-4460
Descripción Vulnerabilidad de lectura fuera de límites en Skia, la biblioteca gráfica usada por Chromium, que puede provocar corrupción de memoria o una denegación de servicio. Esta falla permite a un atacante causar un fallo en el navegador mediante el manejo malicioso de gráficos, afectando a versiones anteriores no especificadas de Chromium.
Estrategia Actualizar inmediatamente Chromium a la última versión oficial que corrige este problema. Monitorear sistemas para detectar signos de explotación activa y limitar la exposición de navegadores en entornos sensibles. Aplicar reglas de firewall y controles de navegador para mitigar ataques mientras se completa el parche.

—

Supabase:
INSERT INTO vulnerabilidades (cve, severidad, importancia, publicado, vendor, producto, versiones_afectadas, exploit_publicos, referencia, descripcion, estrategia) VALUES (‘CVE-2026-4460’, ‘Alta’, ‘ALTA’, ‘2026-03-24’, ‘Chromium Project’, ‘Chromium’, ‘Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible’, ‘Sí, confirmado explotación activa’, ‘https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-4460’, ‘Vulnerabilidad de lectura fuera de límites en Skia, la biblioteca gráfica usada por Chromium, que puede provocar corrupción de memoria o una denegación de servicio. Esta falla permite a un atacante causar un fallo en el navegador mediante el manejo malicioso de gráficos, afectando a versiones anteriores no especificadas de Chromium.’, ‘Actualizar inmediatamente Chromium a la última versión oficial que corrige este problema. Monitorear sistemas para detectar signos de explotación activa y limitar la exposición de navegadores en entornos sensibles. Aplicar reglas de firewall y controles de navegador para mitigar ataques mientras se completa el parche.’);


CVE CVE-2026-4461
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Motor JavaScript V8 en Chromium
Versiones Versiones afectadas no especificadas específicamente, se recomienda actualizar a la última disponible
Exploit Públicos Sí, actualmente está siendo explotada
Referencia Guía de actualización Microsoft MSRC
Descripción Vulnerabilidad de implementación inapropiada en V8, el motor JavaScript utilizado por Chromium, que permite la ejecución remota de código. Esta vulnerabilidad es crítica ya que un atacante puede ejecutar código arbitrario al manipular el motor V8, comprometiendo la integridad del sistema afectado.
Estrategia Actualizar Chromium con el parche proporcionado por el fabricante de forma inmediata. Además, implementar monitorización de la actividad sospechosa relacionada con la ejecución de código en el navegador y restringir el uso de JavaScript en entornos sensibles mientras se completa el despliegue del parche.

—–


CVE CVE-2026-4462
Severidad Alta (no especificado numericamente, vulnerabilidad explotada activamente)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Chromium Project
Producto Chromium (motor Blink)
Versiones Versiones afectadas no especificadas concretamente, afecta motor de renderizado Blink en Chromium
Exploit Públicos Sí, confirmados en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites en Blink, el motor de renderizado del navegador Chromium, que puede provocar corrupción de memoria o denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en la naturaleza.

Un atacante podría diseñar contenido web malicioso para desencadenar esta vulnerabilidad al ser procesado por Blink, permitiendo la lectura fuera de los límites asignados en memoria, lo que puede derivar en fallos de estabilidad o potencial ejecución de código arbitrario.

Estrategia Actualizar inmediatamente a la versión del navegador Chromium que incorpora el parche de seguridad oficial. Implementar políticas de navegación estrictas y monitorizar actividad anómala que pueda indicar explotación. En entornos corporativos, restringir acceso a navegadores no actualizados y reforzar controles de endpoint para detectar explotación activa.

CVE CVE-2026-4463
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 24 Mar 2026
Vendor Chromium Project
Producto Chromium WebRTC
Versiones Versiones afectadas anteriores al parche de marzo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft</td
Descripción Desbordamiento de búfer en heap en WebRTC de Chromium que permite ejecución remota de código. Esta vulnerabilidad crítica permitía a un atacante enviar datos maliciosos para sobrescribir la memoria y ejecutar código arbitrario en el contexto del usuario afectado.
Estrategia Actualizar urgentemente Chromium a la última versión que incluye el parche de marzo 2026. Además, monitorizar sistemas para detectar explotación activa y restringir el acceso a componentes WebRTC cuando no sean necesarios.

CVE CVE-2026-4464
Severidad Alta (según MSRC)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Google
Producto Chromium (componente gráfico ANGLE)
Versiones Versiones afectadas incluyen las que integran ANGLE antes del parche de marzo 2026
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center (MSRC) Advisory
Descripción Vulnerabilidad de desbordamiento entero (integer overflow) en ANGLE, componente gráfico de Chromium, que puede provocar corrupción de memoria o ejecución remota de código. Esta vulnerabilidad implica que un atacante puede manipular valores enteros para desencadenar errores en el manejo de memoria, permitiendo potencialmente ejecutar código arbitrario con los privilegios del proceso del navegador.

La explotación activa ya está documentada, representando un riesgo real e inmediato para la seguridad, especialmente en entornos donde se utilizan navegadores basados en Chromium no actualizados.

Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión que incluye el parche oficial. Monitorizar activamente señales de explotación en la red y endpoints. Aplicar controles adicionales como sandboxing estricto y políticas de restricción de ejecución. Priorizar la actualización en entornos corporativos para evitar compromisos por ejecución remota.

CVE CVE-2020-9374
Severidad ALTA (CRITICAL)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor TP-Link
Producto tl-wr849n_firmware
Versiones Versiones afectadas especificas no detalladas, vulnerabilidad reportada en firmware de tp-link tl-wr849n
Exploit Públicos Sí, esta siendo explotada activamente
Referencia Vulncheck CVE-2020-9374
Descripción Vulnerabilidad de neutralización insuficiente de elementos especiales usados en un comando del sistema operativo (‘OS Command Injection’) en el firmware TP-Link tl-wr849n. Esto permite a un atacante remoto inyectar comandos del sistema operativo a través de entradas no validadas en el firmware comprometido.
Estrategia Aplicar inmediatamente el parche oficial o actualizar el firmware a la versión corregida. Implementar filtros estrictos de entrada y control de acceso para interfaces administrativas. Monitorizar la red para detectar actividad inusual y explotación activa de la vulnerabilidad.

CVE CVE-2014-6321
Severidad ALTA (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Microsoft
Producto Microsoft Windows
Versiones Versiones afectadas no especificadas, pero impacto sobre procesos de generación de código en Windows
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulncheck,
CVE.org,
CISA catálogo
Descripción Vulnerabilidad de control incorrecto en la generación de código en Microsoft Windows que permite a atacantes ejecutar código arbitrario inyectando código malicioso durante los procesos de generación de código. Esta falla facilita que un atacante obtenga control total del sistema afectado.

Esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo grave la integridad de sistemas que no hayan aplicado la mitigación oficial.

Estrategia Aplicar inmediatamente todos los parches y actualizaciones oficiales de Microsoft relacionados con la generación de código. Revisar y reforzar controles de seguridad en entornos sensibles, incluyendo monitorización de actividad inusual relacionada con generación dinámica de código. Priorizar la detección y bloqueo de intentos de inyección en procesos afectados.

CVE CVE-2026-4599
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-24T04:32:09 (UTC)
Vendor jsrsasign
Producto jsrsasign (librería de criptografía para JavaScript)
Versiones Desde 7.0.0 hasta 11.1.1 incluidas
Exploit Públicos Sí, confirmados
Referencia Informe detallado de exploit público
Descripción Versiones del paquete jsrsasign desde 7.0.0 hasta 11.1.1 son vulnerables a una comparación incompleta con factores faltantes en las funciones getRandomBigIntegerZeroToMax y getRandomBigIntegerMinToMax en src/crypto-1.1.js; un atacante puede recuperar la clave privada explotando las comprobaciones incorrectas compareTo que aceptan candidatos fuera de rango y sesgan los nonces DSA durante la generación de firmas.
Estrategia Actualizar inmediatamente a una versión posterior a la 11.1.1 donde se corrige el problema. En casos donde actualización no sea posible, restringir la exposición del sistema a usuarios no confiables y monitorizar patrones anómalos en firmas digitales. Revisar la integridad de las claves privadas y considerar rotarlas si se sospecha que han sido comprometidas.

CVE CVE-2026-4600
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor jsrsasign
Producto jsrsasign
Versiones versiones anteriores a 11.1.1
Exploit Públicos Sí, disponibles
Referencia Información Pública del Exploit
Descripción Las versiones del paquete jsrsasign anteriores a la 11.1.1 son vulnerables a una verificación inadecuada de la firma criptográfica a través de la validación del parámetro de dominio DSA en KJUR.crypto.DSA.setPublic (y el flujo de verificación relacionado DSA/X509 en src/dsa-2.0.js). Un atacante puede falsificar firmas DSA o certificados X.509 que X509.verifySignature() acepta al suministrar parámetros de dominio maliciosos como g=1, y=1, y r=1 fijo, haciendo que la ecuación de verificación sea verdadera para cualquier hash.
Estrategia Actualizar inmediatamente a la versión 11.1.1 o superior para corregir la validación inadecuada de parámetros criptográficos. Monitorizar aplicaciones que utilicen jsrsasign para detectar certificados o firmas sospechosas y reforzar controles adicionales de validación criptográfica interna en sistemas críticos.


CVE CVE-2026-4601
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor jsrsasign
Producto jsrsasign (librería criptográfica JavaScript)
Versiones versiones anteriores a 11.1.1
Exploit Públicos Sí (prueba de concepto disponible)
Referencia Detalle Técnico del Exploit
Descripción Las versiones de la librería jsrsasign anteriores a la 11.1.1 son vulnerables a un paso criptográfico faltante en el proceso KJUR.crypto.DSA.signWithMessageHash de la implementación de firma DSA. Un atacante puede recuperar la clave privada forzando que r o s sean cero, lo que provoca que la librería emita una firma inválida sin reintentar, permitiendo resolver la clave privada (x) a partir de la firma resultante.
Estrategia Actualizar urgentemente jsrsasign a la versión 11.1.1 o superior. Revisar sistemas que usen esta librería para firmar digitalmente y monitorizar posibles firmas inválidas. Implementar controles adicionales para la validación y generación segura de firmas DSA en la aplicación.

—–


CVE CVE-2026-3587
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor No especificado
Producto Interfaz CLI basada en Linux (dispositivo no especificado)
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí
Referencia VDE Advisory CVE-2026-3587
Descripción Un atacante remoto no autenticado puede explotar una función oculta en la interfaz de línea de comandos (CLI) para escapar de la interfaz restringida y obtener acceso root al sistema operativo subyacente basado en Linux, causando un compromiso total del dispositivo.

Estrategia Actualizar o parchear inmediatamente el software del dispositivo afectado según instrucciones del fabricante. Limitar accesos de red al dispositivo para minimizar exposición, habilitar controles estrictos de autenticación y monitorizar intentos de acceso inusuales que puedan indicar explotación activa.

CVE CVE-2026-32968
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026, 04:32 (UTC)
Vendor No especificado
Producto com_mb24sysapi module
Versiones No especificadas
Exploit Públicos Sí
Referencia VDE Advisory</td
Descripción Debido a la neutralización inadecuada de elementos especiales usados en un comando del sistema operativo, un atacante remoto no autenticado puede explotar una vulnerabilidad de ejecución remota de código (RCE) en el módulo com_mb24sysapi, resultando en compromiso total del sistema. Esta vulnerabilidad es una variante del ataque descrito en CVE-2020-10383.
Estrategia Aplicar inmediatamente los parches oficiales para corregir esta vulnerabilidad. En paralelo, restringir el acceso externo al módulo vulnerable, implementar controles de filtrado de comandos en la capa de aplicación y monitorizar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y su impacto crítico.

CVE CVE-2025-41007
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026, 04:32 UTC
Vendor Cuantis
Producto Cuantis
Versiones No especificadas
Exploit Públicos Sí
Referencia INCIBE Advisory
Descripción Vulnerabilidad de Inyección SQL en Cuantis que permite a un atacante recuperar, crear, actualizar y eliminar bases de datos mediante el parámetro ‘search’ en el endpoint ‘/search.php’.

Esta vulnerabilidad crítica (9.3) permite el control total sobre la base de datos, facilitando extracción de información sensible, manipulación o destrucción de datos, y representa un grave riesgo para la integridad y confidencialidad de la compañía.

Estrategia Aplicar inmediatamente los parches oficiales que solucionen esta vulnerabilidad. Implementar validación y saneamiento exhaustivo de todas las entradas, especialmente el parámetro ‘search’. Monitorizar activamente el endpoint ‘/search.php’ por actividad sospechosa y revisar logs para detección temprana de explotación.

—–


CVE CVE-2025-41008
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Sinturno
Producto Sinturno
Versiones No especificadas
Exploit Públicos Sí
Referencia INCIBE CERT Aviso SQL Injection Sinturno
Descripción Vulnerabilidad de inyección SQL en Sinturno que permite a un atacante recuperar, crear, actualizar y eliminar bases de datos a través del parámetro ‘client’ en el endpoint ‘/_adm/scripts/modalReport_data.php’.

Esta vulnerabilidad permite un control total sobre la base de datos afectada, pudiendo comprometer la confidencialidad, integridad y disponibilidad de los datos. Puede ser explotada remotamente y tiene exploits públicos disponibles para su aprovechamiento.

Estrategia Aplicar urgentemente el parche oficial facilitado por Sinturno o actualizar a la versión corregida. Implementar validación estricta y parametrización de las consultas SQL para prevenir inyección. Monitorizar los logs para detectar accesos irregulares y bloquear inmediatamente cualquier intento de explotación activa.

CVE CVE-2026-33351
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor WWBN
Producto AVideo (plugin Live en modo standalone)
Versiones Antes de la versión 26.0
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Patch CVE-2026-33351
Descripción Vulnerabilidad Server-Side Request Forgery (SSRF) en WWBN AVideo, en el archivo `plugin/Live/standAloneFiles/saveDVR.json.php` cuando el plugin Live está en modo standalone. El parámetro `$_REQUEST[‘webSiteRootURL’]` se usa directamente para construir una URL usada en `file_get_contents()` sin autenticación, validación de origen ni listado permitido de URLs. Esto permite a un atacante remoto forzar al servidor a realizar peticiones arbitrarias, potencialmente accediendo a recursos internos o servicios internos inaccesibles desde el exterior. La versión 26.0 incluye el parche que corrige esta vulnerabilidad.
Estrategia Actualizar de inmediato a la versión 26.0 o superior que corrige la vulnerabilidad. Implementar validación estricta y validación de origen para el parámetro `webSiteRootURL`, así como limitar las URLs que se permiten consultar. Monitorizar actividad sospechosa y tráfico anómalo para detectar explotación activa, ya que existen exploits públicos confirmados.

—

*Esta vulnerabilidad es altamente explotable y puede suponer un riesgo real para la empresa si utiliza AVideo con el plugin Live en modo standalone en versiones anteriores a la 26.0. La explotación permite a atacantes realizar peticiones arbitrarias desde el servidor, pudiendo acceder o manipular recursos internos, lo que justifica darle máxima prioridad.*


CVE CVE-2026-33352
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de Marzo de 2026
Vendor WWBN
Producto AVideo (plataforma de video open source)
Versiones Versiones anteriores a la 26.0
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción WWBN AVideo es una plataforma de video open source que, en versiones anteriores a la 26.0, presenta una vulnerabilidad de inyección SQL no autenticada en `objects/category.php` dentro del método `getAllCategories()`. El parámetro `doNotShowCats` es sanitizado solo eliminando comillas simples, pero esto puede ser fácilmente evadido usando un escape con barra invertida que manipula los límites de las cadenas SQL. Además, dicho parámetro no está cubierto por los filtros globales de entrada. Esta vulnerabilidad permite a un atacante remoto sin autenticación ejecutar consultas SQL arbitrarias.
Estrategia Actualizar urgentemente AVideo a la versión 26.0 o superior que corrige esta vulnerabilidad. Implementar controles globales robustos de validación y saneamiento de entradas, especialmente de parámetros SQL. Monitorizar patrones inusuales en consultas para detección precoz de explotación. Priorizar esta vulnerabilidad como crítica debido a la posibilidad de ejecución remota y sin autenticación.

CVE CVE-2026-33478
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor WWBN
Producto AVideo (plugin CloneSite)
Versiones versiones hasta la 26.0 inclusive
Exploit Públicos Sí, ya existen exploits públicos
Referencia Patch oficial en GitHub
Descripción AVideo es una plataforma abierta de vídeo. En versiones hasta la 26.0 inclusive, múltiples vulnerabilidades en el plugin CloneSite permiten a un atacante totalmente no autenticado ejecutar código remotamente. El endpoint `clones.json.php` expone claves secretas sin autenticación, que permiten extraer la base de datos completa a través de `cloneServer.json.php`. Este volcado incluye hashes de contraseñas admin en MD5, fácilmente crackeables. Con acceso admin, el atacante ejecuta inyección de comandos OS en la construcción del comando rsync en `cloneClient.json.php` para ejecutar comandos arbitrarios en el sistema operativo.
Estrategia Priorizar el parche aportado en el commit oficial, actualizar a versiones superiores a 26.0. Asegurar que los endpoints sensibles estén protegidos mediante autenticación. Auditar y fortalecer el almacenamiento de contraseñas evitando hashes inseguros como MD5. Monitorizar actividad inusual en los servicios afectados para identificar posibles explotaciones activas.

—–


CVE CVE-2026-4404
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-03-24T04:32:11.138192+00:00
Vendor GoHarbor
Producto Harbor
Versiones versiones 2.15.0 y anteriores
Exploit Públicos Sí, existe exploit público confirmado
Referencia CWE-1393 Use of Hard-coded Credentials
Descripción Uso de credenciales con contraseñas codificadas en Harbor de GoHarbor en la versión 2.15.0 y anteriores, lo que permite a los atacantes utilizar la contraseña predeterminada y obtener acceso a la interfaz web de usuario (UI web).

Esta vulnerabilidad permite a un atacante autenticarse fácilmente sin necesidad de credenciales legítimas, comprometiendo el sistema y potencialmente controlando la gestión de imágenes y configuraciones del repositorio de contenedores.

Estrategia Actualizar urgentemente Harbor a una versión posterior a la 2.15.0 que corrija esta falla. Mientras tanto, cambiar todas las contraseñas predeterminadas y revisar configuraciones de acceso. Implementar controles de acceso reforzados y monitorización para detectar accesos no autorizados.

CVE CVE-2026-33502
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-24
Vendor WWBN
Producto AVideo (plataforma de video open source)
Versiones Versiones hasta e incluyendo 26.0
Exploit Públicos Sí
Referencia Patch oficial en GitHub
Descripción WWBN AVideo es una plataforma de video open source. En versiones hasta e incluyendo la 26.0, existe una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en `plugin/Live/test.php` que permite a cualquier usuario remoto hacer que el servidor AVideo envíe solicitudes HTTP a URLs arbitrarias. Esto puede ser usado para explorar servicios localhost/internos y, si son accesibles, para acceder a recursos HTTP internos o a puntos de metadatos de la nube.

Estrategia Actualizar inmediatamente AVideo a la versión parcheada posterior a la 26.0, aplicando el commit oficial. Además, restringir el acceso externo a endpoints internos y metadatos para minimizar daños en caso de explotación y monitorizar tráfico inusual hacia servicios internos.

—–
*Importancia crítica* por permitir acceso no autenticado a recursos internos sensibles vía SSRF; explotación activa es posible dada la disponibilidad pública de exploits.
*Prioridad alta* para mitigación inmediata y control de posibles impactos internos a la infraestructura.


CVE CVE-2026-0898
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Pega
Producto Pega Browser Extension (PBE) para Pega Robot Studio
Versiones Versiones 22.1 y R25 para desarrolladores Pega Robot Studio
Exploit Públicos Sí
Referencia Pega Advisory</td
Descripción Vulnerabilidad crítica de escritura arbitraria de archivos en Pega Browser Extension (PBE) que afecta a desarrolladores que usan Pega Robot Studio para automatizar Google Chrome y Microsoft Edge en versiones 22.1 y R25. Un atacante puede engañar al desarrollador para que visite un sitio web con código malicioso durante el modo de interrogación en Robot Studio, permitiendo la explotación del fallo. No afecta a usuarios de Robot Runtime.
Estrategia Actualizar inmediatamente Pega Browser Extension a versiones parcheadas, evitar visitar sitios web no verificados mientras se usa el modo de interrogación, y aplicar controles adicionales en la navegación de desarrolladores con Robot Studio para detectar y bloquear cualquier contenido malicioso.

CVE CVE-2026-33716
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor WWBN
Producto AVideo (plataforma de vídeo open source)
Versiones Versiones hasta la 26.0 inclusive
Exploit Públicos Confirmados
Referencia Comunicado oficial y parche
Descripción WWBN AVideo es una plataforma de vídeo open source. En versiones hasta la 26.0 inclusive, el endpoint independiente de control de transmisiones en vivo ubicado en plugin/Live/standAloneFiles/control.json.php acepta un parámetro streamerURL proporcionado por el usuario que sobreescribe dónde el servidor envía las solicitudes de verificación del token. Un atacante puede redirigir la verificación del token a un servidor bajo su control que siempre responde {"error": false}, eludiendo completamente la autenticación. Esto permite control no autenticado sobre cualquier transmisión en vivo en la plataforma, incluyendo la capacidad de finalizar transmisiones activas, iniciar/detener grabaciones y sondear la existencia de flujos.
Evaluación Esta vulnerabilidad es explotable remotamente y permite control total sin autenticación sobre funciones críticas de streaming vivo, comprometiendo la integridad y disponibilidad de contenidos audiovisuales. Hay exploits públicos confirmados, por lo que la amenaza es real, prioritaria y activa.
Estrategia Actualizar inmediatamente a la versión corregida tras aplicar el parche oficial disponible en commit 388fcd57dbd16f6cb3ebcdf1d08cf2b929941128. Implementar controles adicionales de validación del parámetro streamerURL para que no pueda ser manipulado por usuarios externos. Monitorizar registros de accesos al endpoint vulnerable para detectar posibles intentos de explotación.

CVE CVE-2026-30849
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Mantis Bug Tracker
Producto Mantis Bug Tracker (MantisBT)
Versiones versiones anteriores a 2.28.1 (usando bases de datos MySQL)
Exploit Públicos Sí
Referencia Parche oficial en GitHub
Descripción Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias open source. Las versiones anteriores a 2.28.1 que utilicen bases de datos MySQL presentan una vulnerabilidad de evasión de autenticación en la API SOAP debido a una comprobación de tipo incorrecta en el parámetro de contraseña. Otros backends no se ven afectados ya que no realizan conversión implícita de tipo cadena a entero. Mediante un SOAP envelope manipulado, un atacante que conozca el nombre de usuario puede iniciar sesión en la API SOAP sin necesidad de conocer la contraseña y ejecutar cualquier función API a la que ese usuario tenga acceso. La versión 2.28.1 incorpora el parche que corrige esta vulnerabilidad. Deshabilitar la API SOAP reduce significativamente el riesgo, aunque el atacante aún podría obtener información de las cuentas como correo electrónico y nombre real.
Estrategia Priorizar la actualización inmediata a la versión 2.28.1 o superior que contiene el parche oficial. Si no es posible actualizar de inmediato, deshabilitar la API SOAP para minimizar el riesgo de explotación. Además, monitorizar accesos inusuales a la API y auditar el uso de cuentas para detectar posibles accesos no autorizados.

—

Este fallo permite acceso total a la API SOAP usando solo el nombre de usuario, saltándose la autenticación, lo cual puede ser explotado en entornos con bases de datos MySQL afectando a sistemas críticos que utilicen MantisBT. La explotación activa es probable dado que existen exploits públicos conocidos.

Se recomienda priorizar su mitigación para impedir acceso no autorizado y manipulación o extracción de datos sensibles asociados a las cuentas de usuario.


CVE CVE-2026-3055
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Citrix
Producto NetScaler ADC y NetScaler Gateway
Versiones Versiones configuradas como SAML IDP, afectando todas las versiones vulnerables indicadas en el aviso oficial Citrix
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Aviso Oficial Citrix
Descripción Validación insuficiente de entrada en NetScaler ADC y NetScaler Gateway cuando están configurados como Proveedor de Identidad (IDP) SAML que conduce a una sobrelectura de memoria. Esta vulnerabilidad puede ser explotada remotamente para causar condiciones impredecibles en el sistema, potencialmente permitiendo la divulgación de información sensible o denegación de servicio.
Estrategia Actualizar inmediatamente a la versión parcheada según el aviso de Citrix. Asegurar la configuración segura del SAML IDP y monitorizar tráfico inusual que pueda indicar explotación activa. Aplicar controles de red para limitar el acceso a las interfaces NetScaler afectadas.

—

*Esta vulnerabilidad es crítica por su severidad y la existencia de exploits públicos, afectando sistemas de autenticación clave (SAML IDP) que podrían comprometer la seguridad de acceso corporativo. La explotación puede ser remota, poniendo en riesgo la confidencialidad e integridad de la infraestructura.*

*Respuesta inmediata:* Sí está siendo explotada en entornos reales, se debe priorizar la mitigación y parcheo de inmediato para evitar riesgos críticos de denegación de servicio o divulgación de datos.


CVE CVE-2025-60949
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24-Mar-2026
Vendor Census
Producto CSWeb
Versiones 8.0.1 y anteriores
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción Census CSWeb 8.0.1 permite que la ruta «app/config» sea accesible vía HTTP en algunas implementaciones. Un atacante remoto sin autenticación podría enviar solicitudes a estos archivos de configuración y obtener secretos filtrados. Esta vulnerabilidad fue corregida en la versión 8.1.0 alpha.
Estrategia Actualizar inmediatamente a la versión 8.1.0 alpha o superior que corrige el acceso no autorizado a archivos de configuración. Revisar configuraciones para restringir acceso HTTP a directorios sensibles y monitorizar accesos anómalos para detectar intentos de explotación activa.

CVE CVE-2026-33634
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor Aqua Security
Producto Trivy, trivy-action, setup-trivy (GitHub Actions)
Versiones Trivy v0.69.4, trivy-action v0.0.1 – 0.34.2, setup-trivy v0.2.0 – 0.2.6 antes de recreación segura
Exploit Públicos Sí, explotación confirmada mediante publicación maliciosa
Referencia GitHub advisory oficial
Descripción En marzo de 2026, un actor malicioso usó credenciales comprometidas para publicar una versión maliciosa de Trivy v0.69.4 y alterar masivamente etiquetas de versiones en los repositorios de GitHub Actions relacionados (aquasecurity/trivy-action y aquasecurity/setup-trivy). Este ataque de cadena de suministro continúa una intrusión iniciada en febrero 2026, donde una rotación no atómica de credenciales permitió al atacante mantener acceso activo y filtrar secretos sensibles. Las versiones afectadas incluyen Trivy 0.69.4 y diversas versiones de trivy-action y setup-trivy anteriores a las recreaciones seguras.
Estrategia Verificar si alguna versión comprometida fue ejecutada en entornos internos y tratar todos los secretos accesibles como expuestos, procediendo a rotarlos urgentemente. Actualizar inmediatamente a versiones seguras: Trivy 0.69.2 o 0.69.3, trivy-action 0.35.0 y setup-trivy 0.2.6 recreado con código limpio. Eliminar artefactos afectados y revisar registros de workflows para detectar signos de compromiso. Asegurar el uso de hashes SHA completos inmutables en GitHub Actions en lugar de etiquetas mutables. Esta vulnerabilidad supone un riesgo crítico real por robo de credenciales que puede comprometer toda la infraestructura si no se mitiga.

CVE CVE-2026-4681
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Vendor PTC
Producto Windchill PDMLink y FlexPLM
Versiones Windchill PDMLink: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.2.0, 12.1.2.0, 13.0.2.0, 13.1.0.0, 13.1.1.0, 13.1.2.0, 13.1.3.0; FlexPLM: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.0.0, 12.0.2.0, 12.0.3.0, 12.1.2.0, 12.1.3.0, 13.0.2.0, 13.0.3.0
Exploit Públicos Sí
Referencia Aviso oficial PTC</td
Descripción Vulnerabilidad crítica de ejecución remota de código (RCE) en PTC Windchill y PTC FlexPLM que puede ser explotada mediante la deserialización de datos no confiables. Esta debilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado sin necesidad de autenticación.
Estrategia Aplicar de inmediato los parches oficiales liberados por PTC para las versiones afectadas. En caso de no poder actualizar inmediatamente, limitar la exposición del servicio afectado mediante controles de acceso estrictos en la red, y monitorizar activamente comportamiento anómalo en los sistemas para detectar intentos de explotación.

CVE CVE-2026-33211
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 24-mar-2026 04:32 UTC
Vendor Tekton Pipelines project
Producto Tekton Pipelines git resolver
Versiones 1.0.0 y anteriores a 1.0.1, 1.3.3, 1.6.1, 1.9.2, 1.10.2
Exploit Públicos Sí, confirmado
Referencia Commit oficial de parche
Descripción El proyecto Tekton Pipelines proporciona recursos estilo Kubernetes para declarar pipelines CI/CD. Desde la versión 1.0.0 y antes de las versiones 1.0.1, 1.3.3, 1.6.1, 1.9.2 y 1.10.2, el resolvedor git de Tekton Pipelines es vulnerable a un salto de ruta (path traversal) mediante el parámetro pathInRepo. Un usuario con permiso para crear ResolutionRequests (por ejemplo, creando TaskRuns o PipelineRuns que utilicen este resolvedor git) puede leer archivos arbitrarios del sistema de archivos del pod del resolvedor, incluidos tokens de ServiceAccount. El contenido de los archivos se devuelve codificado en base64 en resolutionrequest.status.data. Las versiones 1.0.1, 1.3.3, 1.6.1, 1.9.2 y 1.10.2 cuentan con el parche que corrige este fallo.
Estrategia Actualizar inmediatamente Tekton Pipelines a alguna versión parcheada (≥ 1.0.1, 1.3.3, 1.6.1, 1.9.2 o 1.10.2). Restringir y auditar el acceso a la creación de ResolutionRequests para limitar la explotación. Monitorizar cualquier acceso irregular y posibles indicadores de fuga de tokens o archivos sensibles. Implementar políticas de seguridad en Kubernetes para minimizar el alcance y los permisos del resolvedor git.

—

*La vulnerabilidad permite a un usuario autorizado forzar la lectura arbitraria de archivos sensibles dentro del pod del resolvedor git, incluyendo tokens de acceso, lo que facilita escalada y movimientos laterales dentro del cluster.*
*Esta falla es críticamente explotable y debe priorizarse para mitigar inmediatamente en entornos productivos que usen Tekton Pipelines.*


CVE CVE-2026-33286
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026, 04:32 (UTC)
Vendor Graphiti
Producto Graphiti framework
Versiones Versiones anteriores a 1.10.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de ejecución arbitraria de métodos en Graphiti, un framework que expone modelos mediante una interfaz JSON:API. Las versiones anteriores a 1.10.2 permiten que un atacante construya una carga JSONAPI maliciosa con nombres arbitrarios de relaciones para invocar cualquier método público del modelo subyacente o sus asociaciones. El método vulnerable `Graphiti::Util::ValidationResponse#all_valid?` ejecuta recursivamente `model.send(name)` sin validar los nombres contra las configuraciones definidas, permitiendo ejecutar operaciones potencialmente destructivas en endpoints de escritura (crear/actualizar/eliminar) expuestos a usuarios no confiables.
Estrategia Actualizar urgentemente a Graphiti versión 1.10.2 o superior que contiene la corrección oficial. Mientras se parchea, restringir el acceso a los endpoints de escritura sólo a usuarios autenticados y con autorización estricta. Emplear mecanismos como strong parameters de Rails para validar y filtrar parámetros, evitando la ejecución de métodos no autorizados. Monitorizar intentos anómalos en estos puntos para detectar posibles explotaciones en curso.

CVE CVE-2026-4001
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 marzo 2026, 04:32 (UTC)
Vendor Acowebs
Producto Woocommerce Custom Product Addons Pro para WordPress
Versiones Versiones hasta y incluyendo 5.4.1
Exploit Públicos Sí, confirmados
Referencia Página oficial de Woocommerce Custom Product Addons Pro
Descripción Vulnerabilidad de ejecución remota de código (RCE) en el plugin Woocommerce Custom Product Addons Pro para WordPress, versiones hasta la 5.4.1 incluida. Se debe a una insuficiente sanitización y validación de valores de campos personalizados antes de enviarlos a la función eval() de PHP en process_custom_formula() dentro de includes/process/price.php. El método sanitize_values() elimina etiquetas HTML pero no escapa comillas simples ni evita inyección de código PHP. Un atacante no autenticado puede enviar valores manipulados en un campo de texto WCPA con fórmula de precio personalizada para ejecutar código arbitrario en el servidor.
Estrategia Actualizar inmediatamente Woocommerce Custom Product Addons Pro a una versión parcheada posterior a la 5.4.1. Mientras tanto, restringir accesos a formularios con fórmula personalizada y revisar logs por posibles intentos de explotación. Implementar controles adicionales en sanitización de entradas y utilizar registros web para detectar actividad sospechosa de ejecución de código.

—

¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados y la naturaleza RCE hace que sea crítica y fácil de atacar remotamente.
¿Debo darle prioridad? Sí, es prioridad crítica debido a la ejecución remota en un plugin comúnmente usado en WordPress.
¿Puede suponer un riesgo real para la empresa? Absolutamente sí, puede comprometer el servidor web, robar datos o desplegar malware en la infraestructura.


CVE CVE-2026-4734
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 marzo 2026, 04:32 (UTC)
Vendor yoyofr
Producto modizer (libs/libopenmpt/openmpt-trunk/include/premake/contrib/curl/lib modules)
Versiones versiones anteriores a v4.3
Exploit Públicos Sí
Referencia Parche oficial y detalles técnicos
Descripción Vulnerabilidad de Restricción Incorrecta de Operaciones dentro de los Límites de un Búfer de Memoria en yoyofr modizer (libs/libopenmpt/openmpt-trunk/include/premake/contrib/curl/lib modules), asociada a los archivos del programa imap.C‎. Afecta a versiones anteriores a la 4.3.

Esta falla permite a un atacante realizar operaciones fuera de los límites permitidos en la memoria del búfer, lo que puede derivar en corrupción de memoria, ejecución arbitraria de código o denegación de servicio.

Estrategia Actualizar urgentemente a la versión 4.3 o superior donde se ha corregido esta vulnerabilidad. Revisar registros por indicadores de explotación activa y aplicar controles de seguridad para evitar acceso no autorizado a esta componente. Monitorizar el correo [email protected] para actualizaciones.

—

*Inserción en Supabase para registro de la evaluación completada con éxito.*


CVE CVE-2026-4738
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 de marzo de 2026
Fabricante OSGeo
Producto Afectado gdal
Versiones Afectadas Versiones anteriores a 3.11.0
Exploit Públicos Sí
Referencia Pull request corrección CVE-2026-4738
Descripción Vulnerabilidad de Restricción Incorrecta de Operaciones dentro de los Límites de un Búfer de Memoria en OSGeo gdal (módulos frmts/zlib/contrib/infback9). Este problema está asociado con los archivos del programa inftree9.C y afecta a gdal en versiones anteriores a la 3.11.0.

La vulnerabilidad puede permitir a un atacante ejecutar operaciones fuera de los límites asignados en el búfer de memoria, potencialmente conduciendo a corrupción de memoria, caída del sistema o ejecución de código arbitrario.

Estrategia Actualizar inmediatamente a la versión 3.11.0 o superior para aplicar el parche oficial. Monitorizar los sistemas que usen gdal para detectar comportamientos anómalos. Como medida temporal, limitar el acceso a servicios o procesos que utilicen bibliotecas vulnerables y fortalecer la protección de la memoria y el control de acceso.

CVE CVE-2026-4739
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 24 marzo 2026
Vendor InsightSoftwareConsortium
Producto ITK (‎Modules/ThirdParty/Expat/src/expat modules)
Versiones versiones anteriores a 2.7.1
Exploit Públicos Sí
Referencia Pull request corregido en GitHub
Descripción Vulnerabilidad de desbordamiento entero o wraparound en InsightSoftwareConsortium ITK (Módulos/ThirdParty/Expat/src/expat modules). Este problema afecta a ITK antes de la versión 2.7.1.

Esta vulnerabilidad permite que un atacante provoque un desbordamiento de enteros, potencialmente comprometiendo la memoria y el comportamiento del programa. Puede ser explotada mediante el procesamiento de datos malformados, lo que podría derivar en ejecución remota de código o denegación de servicio.

Estrategia Aplicar inmediatamente la actualización a la versión 2.7.1 o superior. Monitorizar sistemas que usan ITK para detectar actividad inusual y controlar la exposición de servicios que procesan datos externos. Revisar la gestión de inputs externos y limitar privilegios de ejecución para mitigar riesgo en caso de explotación.

CVE CVE-2026-4744
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 Marzo 2026, 04:32 (UTC)
Vendor rizonesoft
Producto Notepad3
Versiones versiones anteriores a 6.25.714.1
Exploit Públicos Sí
Referencia Pull Request oficial de corrección
Descripción Vulnerabilidad de lectura fuera de límites en rizonesoft Notepad3 (módulos scintilla/oniguruma/src), específicamente en archivos de programa regcomp.C. Este problema afecta a Notepad3 en versiones anteriores a 6.25.714.1.

La vulnerabilidad permite a un atacante provocar lectura de memoria no autorizada, pudiendo derivar en filtración de datos sensibles o causar comportamientos inesperados en el programa que comprometan la integridad del sistema.

Estrategia Actualizar urgentemente Notepad3 a la versión 6.25.714.1 o superior donde ya está corregida. Monitorizar sistemas para detectar posibles explotaciones y restringir el acceso a archivos y entornos donde se use Notepad3 hasta aplicar el parche.
Enviar a un amigo: Share this page via Email