CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-21536 Microsoft Devices Pricing Program ALTA (Explotación remota confirmada) No especificadas en la fuente oficial, se recomienda revisar la guía del fabricante Sí
CVE-2026-23651 Microsoft Azure Confidential Containers Integration (ACI) Alta (explotación activa confirmada) Versiones afectadas no especificadas (se recomienda revisar la documentación oficial) Sí
CVE-2026-26122 Microsoft ACI Confidential Containers ALTA No especificadas, aplicar a versiones del producto vigentes en marzo 2026 Sí
CVE-2026-26124 Microsoft ACI Confidential Containers Alta (no especificada numéricamente) No especificado Sí
CVE-2026-26125 Microsoft Payment Orchestrator Service Alta (no especificado número exacto) Versiones afectadas no especificadas públicamente Sí
CVE-2021-22681 Rockwell Automation Múltiples productos de Rockwell Automation Alta (sin puntuación CVSS específica disponible) Versiones no especificadas; afecta varios productos Sí
CVE-2017-7921 Hikvision Múltiples productos Hikvision ALTA No especificadas, múltiples productos afectados Sí
CVE-2026-20122 Cisco Catalyst SD-WAN Manager Alta (explotación confirmada) Versiones no especificadas afectadas Sí
CVE-2026-20128 Cisco Catalyst SD-WAN Manager ALTA No especificadas (revisar versiones instaladas y soportadas) Sí
CVE-2026-2599 WordPress (Desarrolladores de plugins) Database for Contact Form 7, WPforms, Elementor forms plugin CRÍTICO (9.8) Todas las versiones hasta e incluyendo 1.4.7 Sí
CVE-2026-30789 RustDesk RustDesk Client CRÍTICA (9.3) Hasta la versión 1.4.5 inclusive Sí
CVE-2026-30790 RustDesk RustDesk Server Pro CRÍTICA (9.3) RustDesk Server Pro hasta 1.7.5; RustDesk Server (OSS) hasta 1.1.15 Sí
CVE-2026-30792 RustDesk RustDesk Client (Windows, MacOS, Linux, iOS, Android, WebClient) CRÍTICA (9.1) Hasta la versión 1.4.5 inclusive Sí
CVE-2026-30793 RustDesk AfectadoRustDesk Client CRÍTICA (9.3) Versiones hasta la 1.4.5 inclusive Sí
CVE-2026-30794 RustDesk rustdesk-client CRITICAL (9.1) hasta la versión 1.4.5 inclusive Sí
CVE-2026-30797 RustDesk RustDesk Client CRITICAL (9.3) hasta la 1.4.5 incluida Sí
CVE-2025-13476 Rakuten Viber Viber Cloak mode (Android y Windows) CRITICAL (9.8) Android v25.7.2.0g y Windows v25.6.0.0–v25.8.1.0 Sí
CVE-2025-70229 D-Link DIR-513 v1.10 CRITICAL (9.8) v1.10 Sí
CVE-2025-70230 D-Link Router DIR-513 v1.10 CRITICAL (9.8) v1.10 Sí
CVE-2025-70231 D-Link DIR-513 CRÍTICA (9.8) Versión 1.10 Sí
CVE-2025-70232 D-Link DIR-513 router CRITICAL (9.8) v1.10 Sí
CVE-2025-70233 D-Link DIR-513 v1.10 CRITICAL (9.8) v1.10 Sí
CVE-2026-24457 Eclipse Foundation OpenMQ (Message Queue Broker) CRITICAL (9.1) Versiones afectadas no especificadas (configuración insegura en OpenMQ) Sí
CVE-2026-25921 Gogs Gogs (servicio Git autoalojado) CRITICAL (9.3) versiones anteriores a 0.14.2 Sí
CVE-2026-27944 Nginx Nginx UI (Interfaz web para servidor Nginx) CRITICAL (9.8) Versiones anteriores a 2.3.3 Sí
CVE-2025-29165 D-Link DIR-1253 MESH CRITICAL (9.8) V1.6.1684 Sí
CVE-2026-28353 Trivy Vulnerability Scanner Trivy VS Code Extension CRÍTICA (10) Versión 1.8.12 distribuida vía OpenVSX marketplace Sí
CVE-2025-55208 Chamilo Chamilo LMS (Sistema de Gestión de Aprendizaje) CRÍTICA (9.0) Versiones anteriores a 1.11.34 Sí
CVE-2025-70948 @perfood Afectadocouch-auth (mailer component) CRITICAL (9.3) v0.26.0 Sí
CVE-2026-0848 NLTK NLTK – Módulo StanfordSegmenter CRÍTICA (10) Versiones Sí
CVE-2026-29188 File Browser File Browser CRÍTICA (9.1) versiones anteriores a 2.61.1 Sí
CVE-2026-21622 hexpm hexpm CRITICAL (9.5) Desde 617e44c71f1dd9043870205f371d375c5c4d886d hasta antes de bb0e42091995945deef10556f58d046a52eb7884 Sí
CVE-2026-28391 OpenClaw OpenClaw CRITICAL (9.2) Versiones anteriores a 2026.2.2 Sí
CVE-2026-28446 OpenClaw OpenClaw voice-call extension CRITICAL (9.2) versiones anteriores a 2026.2.1 con la extensión voice-call instalada y habilitada Sí
CVE-2026-28466 OpenClaw OpenClaw Gateway CRITICAL (9.4) versiones anteriores a 2026.2.14 Sí
CVE-2026-28470 OpenClaw OpenClaw CRÍTICA (9.2) versiones anteriores a 2026.2.2 Sí
CVE-2026-28472 OpenClaw OpenClaw Gateway CRÍTICA (9.2) Versiones anteriores a 2026.2.2 Sí
CVE-2026-28474 OpenClaw Nextcloud Talk plugin CRITICAL (9.3) versiones anteriores a 2026.2.6 Sí
CVE-2026-28484 OpenClaw OpenClaw CRITICAL (9.3) versiones anteriores a 2026.2.15 Sí
CVE-2026-22552 epower.ie Endpoints WebSocket OCPP (Open Charge Point Protocol) CRÍTICA (9.3) No especificadas, afecta implementaciones con endpoints WebSocket sin autenticación en OCPP Sí
CVE-2025-59542 Chamilo Chamilo Learning Management System (LMS) CRITICAL (9) versiones anteriores a 1.11.34 Sí
CVE-2025-59543 Chamilo Chamilo LMS (Learning Management System) CRITICAL (9) Versiones anteriores a 1.11.34 Sí
CVE-2026-28497 TinyWeb TinyWeb servidor web (HTTP, HTTPS) CRÍTICA (9.3) Versiones anteriores a 2.03 Sí
CVE-2026-28501 WWBN AVideo (plataforma de vídeo open source) CRITICAL (9.8) versiones anteriores a 24.0 Sí
CVE-2026-28502 WWBN AVideo CRITICAL (9.3) versiones anteriores a 24.0 Sí
CVE-2026-29046 TinyWeb TinyWeb (servidor web HTTP CRÍTICA (9.2) Versiones anteriores a 2.04 Sí
CVE-2026-28508 Idno Idno Social Publishing Platform CRITICAL (9.2) Versiones anteriores a 1.6.4 Sí
CVE-2026-28680 Ghostfolio Ghostfolio (software open source de gestión patrimonial) CRÍTICA (9.3) Versiones anteriores a la 2.245.0 Sí
CVE-2026-28785 Ghostfolio Ghostfolio (software de gestión de patrimonio) CRITICAL (9.3) Versiones anteriores a 2.244.0 Sí
CVE-2026-28794 middleapi @orpc CRÍTICA (9.3) Versiones anteriores a 1.13.6 Sí
CVE-2026-29058 AVideo AVideo (plataforma para compartir videos) CRITICAL (9.8) versiones anteriores a 7.0 Sí
CVE-2026-29183 SiYuan Sistema de gestión personal de conocimiento SiYuan CRITICAL (9.3) versiones anteriores a 3.5.9 Sí
CVE-2026-2330 SICK AG Dispositivo con interfaz REST CROWN CRITICAL (9.4) No especificadas; vulnerabilidad en la implementación del interfaz REST CROWN Sí
CVE-2026-2331 SICK AG AppEngine Fileaccess CRITICAL (9.8) Versiones no especificadas con restricción de acceso inadecuada Sí

CVE CVE-2026-21536
Severidad ALTA (Explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026
Vendor Microsoft
Producto Devices Pricing Program
Versiones No especificadas en la fuente oficial, se recomienda revisar la guía del fabricante
Exploit Públicos Sí, confirmados en entornos reales
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Ejecución Remota de Código en Microsoft Devices Pricing Program que permite a un atacante ejecutar código arbitrario de forma remota sin necesidad de autenticación previa. Esta vulnerabilidad está siendo activamente explotada en ataques dirigidos, lo que incrementa el riesgo de comprometer sistemas internos y obtener control total sobre dispositivos afectados.
Estrategia Actualizar inmediatamente a las versiones parcheadas según las indicaciones oficiales de Microsoft. Implementar controles de detección de actividad anómala en los dispositivos afectados y limitar la exposición de este servicio en redes internas y externas. Monitorizar activamente indicadores de compromiso relacionados hasta confirmar mitigación completa.

CVE CVE-2026-23651
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026
Vendor Microsoft
Producto Azure Confidential Containers Integration (ACI)
Versiones Versiones afectadas no especificadas (se recomienda revisar la documentación oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de elevación de privilegios en Microsoft Azure Confidential Containers Integration (ACI) que permite a un atacante obtener privilegios elevados de forma no autorizada dentro de los contenedores confidenciales. Esta vulnerabilidad puede ser explotada remotamente aprovechando la infraestructura de contenedores para ejecutar código con mayores permisos, comprometiendo la integridad y seguridad del entorno.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Revisar la configuración de los contenedores confidenciales para limitar accesos privilegiados y monitorizar el entorno para detectar actividad sospechosa. Adoptar políticas de control de acceso mínimo y segmentación estricta para contener posibles explotaciones.

CVE CVE-2026-26122
Severidad ALTA
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Fabricante Microsoft
Producto ACI Confidential Containers
Versiones No especificadas, aplicar a versiones del producto vigentes en marzo 2026
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Microsoft ACI Confidential Containers que permite a atacantes obtener acceso no autorizado a datos sensibles contenidos dentro de los contenedores confidenciales. Esta falla es explotada activamente, comprometiendo la confidencialidad de la información crítica gestionada por la organización.

La vulnerabilidad se aprovecha manipulando el entorno de los contenedores para extraer información que debería permanecer protegida, lo que podría permitir movimientos laterales dentro de la red o robo de datos sensibles.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Además, revisar y reforzar controles de acceso y monitoreo de entornos de contenedores, implementar segmentación para minimizar impactos y auditar accesos a datos sensibles en contenedores confidenciales. Se recomienda también vigilar señales de explotación en la red y endpoints afectados.

—


CVE CVE-2026-26124
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor Microsoft
Producto ACI Confidential Containers
Versiones No especificado
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de elevación de privilegios en Microsoft ACI Confidential Containers que permite a un atacante obtener privilegios elevados en el sistema afectado. Esta vulnerabilidad está siendo activamente explotada, lo que aumenta el riesgo de compromiso del sistema y acceso no autorizado a recursos críticos.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Monitorear sistemas para detectar actividades anómalas relacionadas con exploits conocidos. Limitar privilegios y acceso a los contenedores afectados hasta que se complete la actualización.

CVE CVE-2026-26125
Severidad Alta (no especificado número exacto)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor Microsoft
Producto Payment Orchestrator Service
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de Elevación de Privilegios en Payment Orchestrator Service de Microsoft que permite a un atacante obtener privilegios más altos en el sistema afectado. Esta falla puede ser explotada para ejecutar acciones administrativas no autorizadas comprometiendo la seguridad del sistema.
Estrategia Actualizar inmediatamente a la última versión que contiene el parche de seguridad oficial de Microsoft para Payment Orchestrator Service. Mientras se aplica, monitorizar actividades inusuales y limitar privilegios de usuario para reducir impacto.

CVE CVE-2021-22681
Severidad Alta (sin puntuación CVSS específica disponible)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor Rockwell Automation
Producto Múltiples productos de Rockwell Automation
Versiones Versiones no especificadas; afecta varios productos
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles en Vulncheck
Descripción Vulnerabilidad en múltiples productos de Rockwell Automation relacionada con credenciales insuficientemente protegidas, que permite a atacantes externos acceder o manipular sistemas debido a la exposición o almacenamiento inseguro de credenciales. Esto puede ser explotado para tomar control no autorizado del sistema o provocar interrupciones operativas.
Estrategia Aplicar de inmediato los parches y actualizaciones recomendados por Rockwell Automation. Auditar y reforzar la gestión y almacenamiento de credenciales en los sistemas afectados, empleando cifrado fuerte y control de acceso estricto. Monitorizar actividades inusuales e indicadores de compromiso relacionados con acceso a credenciales.

CVE CVE-2017-7921
Severidad ALTA
Importancia para la empresa ALTA
Publicado 6 marzo 2026, 13:08 (UTC)
Vendor Hikvision
Producto Múltiples productos Hikvision
Versiones No especificadas, múltiples productos afectados
Exploit Públicos Sí, explotación confirmada activamente
Referencia CVE Record CISA catalog CISA alerta
Descripción Vulnerabilidad de autenticación inadecuada en múltiples productos del fabricante Hikvision que permite a un atacante obtener acceso no autorizado a dispositivos. Esta falla afecta a varios productos del catálogo de Hikvision y está siendo explotada activamente en la actualidad.

El fallo permite que atacantes remotos evadan mecanismos de autenticación, comprometiendo la integridad del sistema y accediendo a funciones críticas o datos sensibles sin autenticación válida.

Estrategia Implementar urgentemente los parches oficiales que Hikvision ha publicado para estos productos. En paralelo, reforzar el monitoreo de accesos y los controles de red para detectar intentos de explotación. Adoptar políticas de acceso restringido a los dispositivos afectados y revisar configuraciones de autenticación para minimizar el riesgo mientras se aplica el parche.

CVE CVE-2026-20122
Severidad Alta (explotación confirmada)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor Cisco
Producto Catalyst SD-WAN Manager
Versiones Versiones no especificadas afectadas
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Detalle Vulnerabilidad
Descripción Uso incorrecto de APIs con privilegios en Cisco Catalyst SD-WAN Manager, permitiendo posibles acciones privilegiadas no autorizadas.

Esta vulnerabilidad puede ser explotada por un atacante para realizar acciones con privilegios elevados sin autorización, comprometiendo la administración y configuración de la red gestionada por SD-WAN.

Estrategia Actualizar inmediatamente a la versión corregida proporcionada por Cisco. Revisar y reforzar controles de acceso y auditoría en SD-WAN Manager. Monitorizar activamente indicadores de compromiso para detectar usos no autorizados de privilegios.

CVE CVE-2026-20128
Severidad ALTA
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor Cisco
Producto Catalyst SD-WAN Manager
Versiones No especificadas (revisar versiones instaladas y soportadas)
Exploit Públicos Sí, explotación confirmada activa
Referencia Detalle Vulnerabilidad
Descripción Una vulnerabilidad en Cisco Catalyst SD-WAN Manager permite el almacenamiento de contraseñas en un formato recuperable, lo que puede facilitar la obtención no autorizada de credenciales sensibles. Esto expone la infraestructura a accesos indebidos que comprometen la seguridad global del sistema.
Estrategia Actualizar inmediatamente el dispositivo a la última versión del software que corrige el manejo inseguro de contraseñas. Además, auditar y restringir el acceso administrativo al sistema, implementar monitoreo continuo para detectar accesos anómalos y cambiar las contraseñas previamente almacenadas bajo esta vulnerabilidad.

CVE CVE-2026-2599
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor WordPress (Desarrolladores de plugins)
Producto Database for Contact Form 7, WPforms, Elementor forms plugin
Versiones Todas las versiones hasta e incluyendo 1.4.7
Exploit Públicos Sí, se han identificado exploits públicos
Referencia WordPress Plugin Trac</td
Descripción Vulnerabilidad de inyección de objeto PHP en el plugin Database for Contact Form 7, WPforms, Elementor forms para WordPress, presente en todas las versiones hasta la 1.4.7 inclusive. Esta falla ocurre mediante la deserialización de datos no confiables en la función ‘download_csv’, lo que permite a atacantes no autenticados inyectar objetos PHP. Sin embargo, no existe cadena POP (gadgets en código) en el plugin vulnerable, por lo que la vulnerabilidad solo se explota eficazmente si otro plugin o tema instalado contiene dicha cadena POP, posibilitando acciones maliciosas como eliminación de archivos arbitrarios, obtención de datos sensibles o ejecución remota de código según el POP disponible.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin que corrija esta vulnerabilidad. Revisar y minimizar el uso de plugins y temas adicionales que puedan contener cadenas POP explotables. Implementar monitoreo activo para detectar actividades sospechosas en la función ‘download_csv’. En caso de no poder actualizar, restringir acceso a esta funcionalidad y las llamadas deserialización de datos no confiables. La explotación depende de un entorno específico compuesto por múltiples plugins y temas, por lo que la prioridad es alta pero contextual.

CVE CVE-2026-30789
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026
Vendor RustDesk
Producto RustDesk Client
Versiones Hasta la versión 1.4.5 inclusive
Exploit Públicos Sí, confirmados
Referencia Detalles oficiales
Descripción Vulnerabilidad de omisión de autenticación debido a captura y reproducción (replay) y uso de hash de contraseña con esfuerzo computacional insuficiente en RustDesk Client para Windows, MacOS, Linux, iOS y Android (módulos de login cliente y autenticación entre pares). Permite reutilizar ID de sesión facilitando el ataque de replays de sesión no autorizados. Esta vulnerabilidad afecta a RustDesk Client versiones hasta la 1.4.5 y está asociada a los archivos src/client.Rs y las funciones hash_password() y construcción de pruebas de login.
Estrategia Actualizar inmediatamente a una versión corregida posterior a la 1.4.5. En caso de uso crítico, mitigar bloqueando sesiones reproducidas y mejorando el esquema de hashing para incrementar el esfuerzo computacional. Monitorizar intentos de sesión repetidos y reforzar autenticación multifactor para limitar el impacto mientras se parchea.

CVE CVE-2026-30790
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:32 (UTC)
Vendor RustDesk
Producto RustDesk Server Pro / RustDesk Server (OSS)
Versiones RustDesk Server Pro hasta 1.7.5; RustDesk Server (OSS) hasta 1.1.15
Exploit Públicos Sí
Referencia Aviso de Vulnerabilidad
Descripción Vulnerabilidad de Restricción Inadecuada de Intentos Excesivos de Autenticación y uso de hash de contraseña con insuficiente esfuerzo computacional en rustdesk-server-pro RustDesk Server Pro y rustdesk-server RustDesk Server (OSS) en los módulos de autenticación entre pares y login API en Windows, MacOS y Linux. Esto permite ataques de fuerza bruta de contraseñas debido a la debilidad en la generación de salt/challenge y verificación SHA256(SHA256(pwd+salt)+challenge).

Estrategia Actualizar urgentemente a versiones superiores a 1.7.5 para RustDesk Server Pro y 1.1.15 en RustDesk Server (OSS) con los parches oficiales. Implementar bloqueos progresivos tras múltiples intentos fallidos y fortalecer el esquema de hashing para aumentar el esfuerzo computacional y mitigar ataques de fuerza bruta. Monitorizar actividad sospechosa en autenticaciones y limitar accesos por repetición excesiva.

CVE CVE-2026-30792
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor RustDesk
Producto RustDesk Client (Windows, MacOS, Linux, iOS, Android, WebClient)
Versiones Hasta la versión 1.4.5 inclusive
Exploit Públicos Sí, confirmados
Referencia Documento oficial de vulnerabilidad
Descripción Vulnerabilidad en rustdesk-client RustDesk Client (Windows, MacOS, Linux, iOS, Android, WebClient) que permite la manipulación de mensajes de la API de la aplicación mediante un ataque de Man-in-the-Middle. Está asociada a archivos de programa src/hbbs_http/sync.rs, hbb_common/src/config.rs y las rutinas relacionadas con el bucle de fusión de estrategias en sync.rs, Config::set_options(). Afecta a RustDesk Client hasta la versión 1.4.5.
Estrategia Actualizar inmediatamente RustDesk Client a una versión superior a la 1.4.5 que corrige esta vulnerabilidad. En paralelo, asegurar comunicaciones mediante cifrado robusto (TLS 1.3) y utilizar mecanismos de validación de integridad y autenticidad de mensajes para impedir ataques Man-in-the-Middle. Monitorizar actividad inusual en la red para detectar posibles intentos de explotación.


CVE CVE-2026-30793
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Fabricante RustDesk
Producto Afectado RustDesk Client
Versiones Afectadas Versiones hasta la 1.4.5 inclusive
Exploit Públicos Sí
Referencia Documento oficial de la vulnerabilidad
Descripción Vulnerabilidad de Cross-Site Request Forgery (CSRF) en RustDesk Client (rustdesk-client) para Windows, MacOS, Linux, iOS y Android que permite escalada de privilegios. Este fallo afecta al manejo del esquema URI Flutter y módulos FFI dentro de flutter/lib/common.Dart, src/flutter_ffi.Rs y procedimientos URI handler para rustdesk://password/, especialmente en bind.MainSetPermanentPassword(). Afecta a RustDesk Client hasta la versión 1.4.5.
Estrategia Actualizar inmediatamente a una versión que corrija esta vulnerabilidad (posterior a 1.4.5). Además, implementar controles estrictos para validar y restringir las acciones que pueden desencadenarse vía URI schemes, y monitorizar actividades inusuales para detectar posibles intentos de explotación activos.

CVE CVE-2026-30794
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:32 (UTC)
Vendor RustDesk
Producto rustdesk-client
Versiones hasta la versión 1.4.5 inclusive
Exploit Públicos Sí
Referencia Detalle de la vulnerabilidad
Descripción Vulnerabilidad de validación incorrecta de certificados en rustdesk-client (cliente RustDesk) para Windows, MacOS, Linux, iOS y Android afectando a los módulos HTTP API y TLS. Permite un ataque tipo Adversario en el Medio (AiTM) debido a que el código activa TLS retry con certificación inválida aceptada explícitamente (danger_accept_invalid_certs(true)). Afecta a versiones hasta 1.4.5 inclusive.

Un atacante puede interceptar y modificar la comunicación cifrada, comprometiendo la confidencialidad e integridad de datos remotos durante el uso del cliente RustDesk.

Estrategia Actualizar urgentemente rustdesk-client a la versión superior a 1.4.5 que soluciona esta validación incorrecta. Implementar controles de monitoreo de tráfico anómalo y evitar configuraciones que acepten certificados inválidos. Revisar configuraciones TLS para asegurar que rechazaran certificados no válidos por defecto.

*****
A continuación registro esta evaluación en Supabase para seguimiento y control operativo.


CVE CVE-2026-30797
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor RustDesk
Producto RustDesk Client
Versiones hasta la 1.4.5 incluida
Exploit Públicos Sí
Referencia Detalle vulnerabilidad CVE-2026-30797
Descripción Vulnerabilidad de falta de autorización en RustDesk Client (windows, MacOS, Linux, iOS, Android) afecta los manejadores URI y módulos de importación de configuración. La falla permite manipulación de mensajes de la API mediante ataque Man-in-the-Middle (MitM), afectando específicamente el archivo flutter/lib/common.Dart y la rutina importConfig().

Estrategia Actualizar con urgencia a versión posterior a la 1.4.5 que corrija el manejo de autorizaciones en la importación y URI. Implementar inspección de tráfico para detectar ataques MitM y restringir comunicaciones a canales seguros y verificados. Monitorizar indicadores de compromiso relacionados con manipulación de configuraciones.

CVE CVE-2025-13476
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 06 Mar 2026, 13:08 (UTC)
Vendor Rakuten Viber
Producto Viber Cloak mode (Android y Windows)
Versiones Android v25.7.2.0g y Windows v25.6.0.0–v25.8.1.0
Exploit Públicos Sí
Referencia Página oficial de Viber
Descripción El modo Cloak de Rakuten Viber en Android v25.7.2.0g y Windows v25.6.0.0–v25.8.1.0 utiliza una huella TLS ClientHello estática y predecible que carece de diversidad en extensiones, permitiendo a sistemas de inspección profunda de paquetes (DPI) identificar y bloquear fácilmente el tráfico proxy, lo que socava la evasión de censura. (CWE-327)
Estrategia Priorizar la actualización inmediata a versiones que diversifiquen los fingerprints TLS, aplicar monitoreo activo del tráfico TLS para detectar patrones estáticos e implementar medidas complementarias de evasión de censura. Informar a usuarios afectados y reforzar controles para evitar bloqueo de comunicaciones críticas.

CVE CVE-2025-70229
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor D-Link
Producto DIR-513 v1.10
Versiones v1.10
Exploit Públicos Sí
Referencia Github – Informe CVE-2025-70229
Descripción Vulnerabilidad de desbordamiento de búfer en pila (stack buffer overflow) en D-Link DIR-513 v1.10 a través del parámetro curTime en la URL goform/formSchedule.
Evaluación Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario o provocar un fallo del sistema mediante la manipulación del parámetro curTime, explotando el desbordamiento del búfer en la pila. Dado el nivel de severidad y la existencia de exploits públicos, representa un riesgo real y urgente para equipos con esta versión del firmware.
Estrategia Actualizar inmediatamente el firmware a una versión parcheada por el fabricante. En caso de no estar disponible, restringir el acceso remoto al dispositivo, desactivar servicios no críticos y monitorizar actividad inusual en la red. Aplicar controles adicionales para controlar la entrada a servicios web embebidos en el router.

—

CVE CVE-2025-70229
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Fabricante D-Link
Producto Afectado DIR-513 v1.10
Versiones Afectadas v1.10
Exploit Públicos Sí
Referencia Github – Informe CVE-2025-70229
Descripción Vulnerabilidad de desbordamiento de búfer en pila en D-Link DIR-513 v1.10 mediante el parámetro curTime en goform/formSchedule, que permite la ejecución remota de código.
Estrategia Actualizar el firmware a la versión corregida. Mientras tanto, limitar el acceso al dispositivo y monitorear posibles signos de explotación activa.

CVE CVE-2025-70230
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor D-Link
Producto Router DIR-513 v1.10
Versiones v1.10
Exploit Públicos Sí, confirmados
Referencia Repositorio de exploits y detalles técnicos
Descripción Vulnerabilidad crítica de desbordamiento de búfer en pila en el router D-Link DIR-513 versión 1.10, provocada por el parámetro curTime en la ruta goform/formSetDDNS. Esta vulnerabilidad puede permitir que un atacante remoto ejecute código arbitrario en el dispositivo mediante un envío malicioso de solicitudes HTTP manipuladas.

Esta vulnerabilidad se encuentra activa y cuenta con exploits públicos disponibles, potenciando su riesgo de ser explotada en entornos de producción.

Estrategia Actualizar inmediatamente a la última versión de firmware publicada por D-Link que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso remoto a la interfaz administrativa del router y monitorizar tráfico sospechoso relacionado con parámetros DDNS. Implementar reglas de firewall para bloquear intentos de explotación y reforzar la segmentación de red para aislar los dispositivos vulnerables.

CVE CVE-2025-70231
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:34.109493+00:00
Vendor D-Link
Producto DIR-513
Versiones Versión 1.10
Exploit Públicos Sí, confirmados
Referencia Repositorio público de exploit</td
Descripción La versión 1.10 del router D-Link DIR-513 presenta una vulnerabilidad crítica de salto de directorio (path traversal) en la forma en que se procesan solicitudes POST relacionadas con códigos de verificación en /goform/formLogin. Al ejecutar /goform/getAuthCode no se filtra correctamente el parámetro FILECODE, permitiendo a un atacante manipular la ruta para acceder a archivos arbitrarios en el sistema.
Evaluación Esta vulnerabilidad permite la lectura o posible modificación de archivos sensibles del dispositivo, comprometiendo su integridad y seguridad, facilitando ataques avanzados en la red corporativa si el router está expuesto. Dado que existen exploits públicos, la prioridad para su mitigación es máxima.
Estrategia Actualizar inmediatamente a una versión corregida del firmware proporcionada por D-Link o, en ausencia de esta, aplicar controles de acceso estrictos para limitar la exposición del dispositivo al tráfico no autorizado y monitorizar signos de explotación activa. Se recomienda además auditar las configuraciones y logs para detectar accesos sospechosos.

CVE CVE-2025-70232
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:34 (UTC)
Vendor D-Link
Producto DIR-513 router
Versiones v1.10
Exploit Públicos Sí
Referencia Repositorio GitHub CVE-2025-70232
Descripción Vulnerabilidad de desbordamiento de búfer en pila (stack buffer overflow) en el D-Link DIR-513 versión 1.10 a través del parámetro curTime en la función goform/formSetMACFilter.

Esta vulnerabilidad permite a un atacante remoto enviar datos manipulados en el parámetro curTime que sobrescriben la memoria, potencialmente permitiendo la ejecución de código arbitrario con privilegios elevados en el dispositivo afectado, lo que compromete la integridad y disponibilidad de la red interna.

Estrategia Actualizar el firmware del router D-Link DIR-513 a la versión parcheada más reciente proporcionada por el fabricante. Si no es posible actualizar inmediatamente, restringir acceso externo al panel de administración y monitorizar cualquier actividad inusual. Considerar la segmentación de red para limitar la exposición del dispositivo vulnerable.

CVE CVE-2025-70233
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026, 13:08 (UTC)
Vendor D-Link
Producto DIR-513 v1.10
Versiones v1.10
Exploit Públicos Sí
Referencia GitHub Reporte</td
Descripción Vulnerabilidad de desbordamiento de búfer en stack en D-Link DIR-513 versión 1.10 a través del parámetro curTime en goform/formSetEnableWizard. Esta vulnerabilidad crítica permite la ejecución remota de código debido a un manejo incorrecto de los datos recibidos, posibilitando que un atacante remoto pueda corromper la memoria y potencialmente tomar control completo del dispositivo afectado.
Estrategia Actualizar inmediatamente el firmware del dispositivo a la versión que corrige esta vulnerabilidad. Si el parche no está disponible, deshabilitar el acceso remoto comprometido a funcionalidades de configuración remota y monitorizar el tráfico inusual para detectar intentos de explotación. Implementar reglas de firewall para restringir el acceso a la interfaz vulnerable.

CVE CVE-2026-24457
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026
Vendor Eclipse Foundation
Producto OpenMQ (Message Queue Broker)
Versiones Versiones afectadas no especificadas (configuración insegura en OpenMQ)
Exploit Públicos Sí
Referencia GitLab Eclipse Security Advisory
Descripción Un análisis inseguro de la configuración de OpenMQ permite a un atacante remoto leer archivos arbitrarios en el servidor del broker MQ. La explotación completa puede permitir el acceso no autorizado a ficheros del sistema operativo anfitrión y, en ciertos casos, la ejecución remota de código (RCE). Esta vulnerabilidad representa un riesgo crítico para la confidencialidad, integridad y disponibilidad del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial o actualización recomendada para corregir la forma en que OpenMQ analiza su configuración. Revisar y configurar correctamente los permisos y controles de acceso del broker MQ. Monitorizar actividad inusual en el servidor para detectar posibles intentos de explotación activa y restringir acceso remoto innecesario.

—


CVE CVE-2026-25921
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-06 13:08 UTC
Vendor Gogs
Producto Gogs (servicio Git autoalojado)
Versiones versiones anteriores a 0.14.2
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Gogs es un servicio Git autoalojado de código abierto. En versiones anteriores a la 0.14.2, existe una vulnerabilidad crítica en la que los objetos LFS (Large File Storage) pueden ser sobrescritos entre diferentes repositorios, lo que permite un ataque de cadena de suministro. Todos los objetos LFS son vulnerables a ser maliciosamente sobrescritos por atacantes. Este problema fue corregido en la versión 0.14.2.
Estrategia Actualizar inmediatamente a la versión 0.14.2 o superior para revertir la vulnerabilidad. Revisar los objetos LFS almacenados por posibles manipulaciones maliciosas y reforzar la segregación y permisos de acceso entre repositorios. Monitorizar actividad anómala en el repositorio que pueda evidenciar explotación activa.

*****

Usando Supabase se debe insertar el registro con:
– cve: CVE-2026-25921
– fecha_publicacion: 2026-03-06T13:08:35.064644+00:00
– severidad: CRITICAL (9.3)
– vendor: Gogs
– producto_afectado: Gogs (servicio Git autoalojado)
– versiones_afectadas: versiones anteriores a 0.14.2
– exploit_publico: verdadero
– referencia: https://github.com/gogs/gogs/commit/81ee8836445ac888d99da8b652be7d5cbc5c4d5c
– descripcion: Gogs es un servicio Git autoalojado de código abierto. En versiones anteriores a la 0.14.2, existe una vulnerabilidad crítica en la que los objetos LFS (Large File Storage) pueden ser sobrescritos entre diferentes repositorios, lo que permite un ataque de cadena de suministro. Todos los objetos LFS son vulnerables a ser maliciosamente sobrescritos por atacantes. Este problema fue corregido en la versión 0.14.2.


CVE CVE-2026-27944
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor Nginx
Producto Nginx UI (Interfaz web para servidor Nginx)
Versiones Versiones anteriores a 2.3.3
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción La interfaz web Nginx UI tiene un endpoint /api/backup accesible sin autenticación en versiones anteriores a 2.3.3, que expone las claves de cifrado requeridas para descifrar una copia de seguridad completa del sistema dentro del encabezado X-Backup-Security. Esto permite a un atacante no autenticado descargar y descifrar inmediatamente información sensible como credenciales de usuario, tokens de sesión, claves privadas SSL y configuraciones de Nginx.
Estrategia Actualice urgentemente a la versión 2.3.3 o superior que corrige este fallo. En paralelo, limite el acceso a la interfaz de administración solo a redes o usuarios confiables y monitorice accesos al endpoint /api/backup para detectar posibles intentos maliciosos.

—–


CVE CVE-2025-29165
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:35.453854+00:00
Vendor D-Link
Producto DIR-1253 MESH
Versiones V1.6.1684
Exploit Públicos Sí
Referencia Advisory oficial CVE-2025-29165
Descripción Un problema en D-Link DIR-1253 MESH V1.6.1684 permite a un atacante escalar privilegios a través del componente etc/shadow.sample.

La vulnerabilidad permite que un atacante obtenga acceso con mayores privilegios explotando un vector relacionado con el archivo etc/shadow.sample, crucial para la gestión de contraseñas y autenticación interna del dispositivo. Esto puede derivar en control total del dispositivo comprometido.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por D-Link para la versión afectada V1.6.1684. En caso de no estar disponible, restringir acceso administrativo al dispositivo y monitorizar actividades anómalas. Confirmar actualización del firmware a la última versión segura para evitar la explotación activa.

CVE CVE-2026-28353
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor Trivy Vulnerability Scanner
Producto Trivy VS Code Extension
Versiones Versión 1.8.12 distribuida vía OpenVSX marketplace
Exploit Públicos Sí, código malicioso identificado
Referencia GitHub Security Advisory GHSA-8mr6-gf9x-j8qg
Descripción La extensión Trivy Vulnerability Scanner para VS Code versión 1.8.12, distribuida a través del marketplace OpenVSX, fue comprometida e incluía código malicioso diseñado para aprovechar un agente de código de IA local con el fin de recopilar y exfiltrar información sensible. Se ha recomendado a los usuarios afectados eliminar inmediatamente esta extensión y rotar los secretos de entorno. El artefacto malicioso ya ha sido retirado del marketplace y no se han identificado otros artefactos afectados.
Estrategia Eliminar inmediatamente la versión afectada 1.8.12 de la extensión Trivy VSCode. Rotar todas las claves y secretos de entorno posiblemente comprometidos. Confirmar que la extensión nueva provenga de fuentes oficiales y evitar mercados no verificados. Implementar controles para detectar exfiltración de información y monitorizar sistemas en busca de actividad sospechosa relacionada.

CVE CVE-2025-55208
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 6 Marzo 2026
Vendor Chamilo
Producto Chamilo LMS (Sistema de Gestión de Aprendizaje)
Versiones Versiones anteriores a 1.11.34
Exploit Públicos Sí, confirmados
Referencia Advisory Chamilo Security
Descripción Vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en Chamilo LMS a través de cargas de archivos inseguras en el módulo `Social Networks`. Un usuario con privilegios bajos puede inyectar código malicioso que se ejecuta en la bandeja de entrada del usuario administrador, facilitando la toma de control total sobre la cuenta administrativa. Esta vulnerabilidad afecta a todas las versiones anteriores a la 1.11.34, que incluye la corrección.
Estrategia Actualizar urgentemente a la versión 1.11.34 o superior. Revisar y restringir los permisos de carga de archivos en el módulo Social Networks. Implementar controles adicionales de validación y saneamiento en todas las cargas de archivos y entrada de usuarios. Monitorizar actividad inusual en cuentas administrativas para detección temprana de explotación.

CVE CVE-2025-70948
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor @perfood
Producto Afectado couch-auth (mailer component)
Versiones Afectadas v0.26.0
Exploit Públicos Sí
Referencia Gist por 0xHunterr
Descripción Vulnerabilidad de inyección en el encabezado Host en el componente mailer de @perfood/couch-auth v0.26.0 que permite a atacantes obtener tokens de restablecimiento y tomar control de cuentas mediante la suplantación del encabezado HTTP Host.
Estrategia Actualizar inmediatamente a una versión parcheada que mitigue la inyección del encabezado Host. Implementar validación estricta del encabezado y monitorizar intentos anómalos de restablecimiento de contraseña para detectar posibles ataques activos.

CVE CVE-2026-0848
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 6 de marzo 2026, 13:08 (UTC)
Vendor NLTK
Producto NLTK – Módulo StanfordSegmenter
Versiones Versiones <=3.9.2
Exploit Públicos Sí
Referencia Huntr Advisory
Descripción NLTK versiones <=3.9.2 son vulnerables a ejecución remota de código arbitrario debido a una validación inadecuada de entrada en el módulo StanfordSegmenter. Este módulo carga dinámicamente archivos Java .jar externos sin verificación ni sandbox. Un atacante puede suministrar o reemplazar el archivo JAR y ejecutar código bytecode Java arbitrario al importar el módulo. Este vector puede explotarse mediante envenenamiento de modelos, ataques MITM o envenenamiento de dependencias. El problema radica en la ejecución directa del archivo JAR a través de un subproceso con entrada classpath no validada, permitiendo clases maliciosas ejecutándose al cargar la JVM.
Estrategia Actualizar urgentemente a versiones superiores a la 3.9.2 que corrigen esta vulnerabilidad. Deshabilitar o restringir la carga de archivos JAR externos no confiables y controlar estrictamente los orígenes de estos archivos. Implementar firmas digitales o hashes para validar la integridad de JAR y monitorear tráfico para detectar intentos de MITM o manipulación de dependencias.

—–

¿Esta siendo explotada? Sí, existen exploits públicos demostrados.
¿Debe darse prioridad? Absolutamente, es un riesgo crítico con ejecución remota de código.
¿Representa un riesgo real? Sí, puede comprometer la integridad total de sistemas que usen versiones vulnerables.

Supabase: insertar registro con CVE-2026-0848, severidad CRÍTICA, vendor NLTK, producto StanfordSegmenter, versiones <=3.9.2, exploits públicos confirmados, referencia Huntr.


CVE CVE-2026-29188
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor File Browser
Producto File Browser
Versiones versiones anteriores a 2.61.1
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción File Browser proporciona una interfaz para gestionar archivos en un directorio especificado, permitiendo subir, eliminar, previsualizar, renombrar y editar archivos. Antes de la versión 2.61.1, existe una vulnerabilidad de control de acceso roto en el endpoint DELETE del protocolo TUS que permite a usuarios autenticados con solo permiso de Crear eliminar archivos y directorios arbitrarios dentro de su alcance, saltándose la restricción del permiso para Eliminar. Esto afecta a despliegues multiusuario donde los administradores restringen explícitamente la eliminación de archivos para ciertos usuarios. Vulnerabilidad corregida en la versión 2.61.1.
Evaluación Esta vulnerabilidad permite a usuarios autenticados con permisos limitados realizar eliminaciones no autorizadas, lo que puede causar pérdida de datos críticos o interrupción del servicio. Explotación confirmada y fácil de aprovechar en entornos afectados.
Estrategia Actualizar inmediatamente a la versión 2.61.1 o superior. Revisar y reforzar los controles de permisos de usuarios en entornos multiusuario. Monitorizar registros de acceso para detectar actividades inusuales de eliminación. Restringir operaciones DELETE hasta confirmar la completa mitigación.

—–


CVE CVE-2026-21622
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 06 Mar 2026, 13:08 (UTC)
Vendor hexpm
Producto hexpm/hexpm (‘Elixir.Hexpm.Accounts.PasswordReset’)
Versiones Desde 617e44c71f1dd9043870205f371d375c5c4d886d hasta antes de bb0e42091995945deef10556f58d046a52eb7884
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción Vulnerabilidad de expiración insuficiente de sesión en hexpm/hexpm (módulo ‘Elixir.Hexpm.Accounts.PasswordReset’) que permite la toma de control de cuentas. Los tokens para restablecer contraseñas generados en el flujo «Reset your password» no expiran. Si se accede a correos antiguos con enlaces de restablecimiento válidos, un atacante puede usarlos para cambiar la contraseña sin necesidad de acceso actual al email de la víctima.
Estrategia Aplicar de inmediato el parche disponible que corrige la expiración del token, restringiendo su validez temporal. Además, implementar mecanismos de expiración automática para tokens críticos de restablecimiento de contraseña y monitorizar posibles usos anómalos de tokens antiguos. Para mitigación temporal, comunicar a usuarios la invalidez de tokens anteriores y reforzar controles en el sistema de gestión de cuentas.

CVE CVE-2026-28391
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:36 UTC
Vendor OpenClaw
Producto OpenClaw
Versiones Versiones anteriores a 2026.2.2
Exploit Públicos Sí
Referencia OpenClaw Commit Patch
Descripción Las versiones de OpenClaw anteriores a 2026.2.2 no validan correctamente los metacaracteres de cmd.exe de Windows en las solicitudes de ejecución permitidas, lo que permite a atacantes remotos eludir las restricciones de aprobación de comandos. Atacantes pueden manipular cadenas de comandos con metacaracteres de shell como & o %…% para ejecutar comandos no autorizados más allá de las operaciones permitidas.
Estrategia Aplicar inmediatamente el parche a la versión 2026.2.2 o superior. Restringir y monitorizar estrictamente las ejecuciones de comandos en entornos afectados y auditar logs para detectar intentos de ejecución con metacaracteres. Implementar controles adicionales para validar la entrada y mitigar el riesgo de ejecución arbitraria de comandos.

—–


CVE CVE-2026-28446
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor OpenClaw
Producto OpenClaw voice-call extension
Versiones versiones anteriores a 2026.2.1 con la extensión voice-call instalada y habilitada
Exploit Públicos Sí, confirmados
Referencia Commit de corrección OpenClaw
Descripción OpenClaw versiones anteriores a 2026.2.1 con la extensión voice-call instalada y habilitada contienen una vulnerabilidad de omisión de autenticación en la validación de la política de lista blanca de llamadas entrantes que acepta IDs de llamada vacíos y usa coincidencia por sufijo en lugar de igualdad estricta. Atacantes remotos pueden evadir controles de acceso permitiendo llamadas con IDs vacíos o números terminados en dígitos permitidos para acceder al agente de voz y ejecutar herramientas.
Estrategia Actualizar urgentemente a la versión 2026.2.1 o superior. Revisar y reforzar las reglas de validación de acceso por ID de llamada, evitar uso de coincidencia por sufijo para permitir solo igualdad estricta, y monitorizar tráfico entrante para detectar llamadas con IDs vacíos o patrones sospechosos que intenten evadir controles. Es crítico debido a la posibilidad de ejecución remota y control del sistema de llamadas.

CVE CVE-2026-28466
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026, 13:08 (UTC)
Vendor OpenClaw
Producto OpenClaw Gateway
Versiones versiones anteriores a 2026.2.14
Exploit Públicos Sí
Referencia OpenClaw Fix Commit
Descripción OpenClaw versiones anteriores a 2026.2.14 contienen una vulnerabilidad en el gateway que no sanea correctamente los campos internos de aprobación en los parámetros node.invoke, lo que permite a clientes autenticados omitir el control de aprobación para comandos system.run. Atacantes con credenciales válidas del gateway pueden inyectar campos de control de aprobación para ejecutar comandos arbitrarios en nodos conectados, comprometiendo potencialmente estaciones de trabajo de desarrolladores y runners de integración continua.
Estrategia Actualizar urgentemente OpenClaw a la versión 2026.2.14 o superior que corrige el fallo. Restringir y monitorizar de manera exhaustiva el acceso a gateways y credenciales. Implementar alertas sobre ejecuciones anómalas de comandos y reforzar controles de autenticación y autorización para minimizar el riesgo de explotación interna.

—–


CVE CVE-2026-28470
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 6 marzo 2026, 13:08 (UTC)
Vendor OpenClaw
Producto OpenClaw
Versiones versiones anteriores a 2026.2.2
Exploit Públicos Sí
Referencia OpenClaw commit fix CVE-2026-28470
Descripción Las versiones de OpenClaw anteriores a la 2026.2.2 contienen una vulnerabilidad de bypass en la lista blanca de ejecuciones aprobadas (que debe estar habilitada). Esta falla permite a atacantes ejecutar comandos arbitrarios inyectando sintaxis de sustitución de comandos. Los atacantes pueden evadir la protección de la lista blanca insertando $() sin escape o comillas invertidas dentro de cadenas entrecomilladas dobles para ejecutar comandos no autorizados.
Estrategia Actualizar urgentemente OpenClaw a la versión 2026.2.2 o superior para parchear esta vulnerabilidad crítica. Además, revisar y reforzar las validaciones de entrada en la ejecución de comandos y monitorear actividad sospechosa de ejecución remota de código para detectar posibles intentos de explotación activos.

CVE CVE-2026-28472
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026
Vendor OpenClaw
Producto OpenClaw Gateway
Versiones Versiones anteriores a 2026.2.2
Exploit Públicos Sí, confirmado
Referencia Commit de corrección oficial
Descripción Vulnerabilidad crítica en las versiones de OpenClaw anteriores a 2026.2.2 que afecta al handshake de conexión WebSocket en el gateway. Permite omitir la validación de identidad del dispositivo cuando existe un token de autenticación (auth.token) presente pero no validado correctamente. Esto posibilita que un atacante se conecte al gateway sin proveer identidad ni emparejamiento del dispositivo, pudiendo escalar a acceso de operador en despliegues vulnerables.
Estrategia Actualizar inmediatamente a la versión 2026.2.2 o superior que corrige el fallo de validación. Reforzar controles de autenticación en el gateway y monitorizar conexiones anómalas con tokens no validados. Implementar alertas para intentos de acceso no autorizado y segmentar redes para limitar el acceso a gateways sensibles.

—–


CVE CVE-2026-28474
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 6 Marzo 2026, 13:08 (UTC)
Vendor OpenClaw
Producto Nextcloud Talk plugin
Versiones versiones anteriores a 2026.2.6
Exploit Públicos Sí
Referencia Commit oficial OpenClaw</td
Descripción El plugin Nextcloud Talk de OpenClaw en versiones anteriores a 2026.2.6 permite que la validación de listas blancas (allowlist) acepte una comparación de igualdad basada en el campo mutable actor.name (nombre visible del usuario). Esto permite a un atacante cambiar su nombre de usuario en Nextcloud para coincidir con un ID de usuario autorizado, logrando así eludir las listas blancas de mensajes directos y salas, y obtener acceso no autorizado a conversaciones restringidas.
Estrategia Actualizar inmediatamente a la versión 2026.2.6 o superior para eliminar esta vulnerabilidad. Además, revisar las configuraciones de control de acceso y auditar accesos a conversaciones sensibles. Implementar monitoreo para detectar cambios sospechosos en display names o accesos no autorizados. No se recomienda confiar únicamente en el nombre visible para validar permisos.

CVE CVE-2026-28484
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026
Vendor OpenClaw
Producto OpenClaw
Versiones versiones anteriores a 2026.2.15
Exploit Públicos Sí
Referencia Parche oficial en GitHub
Descripción OpenClaw en versiones anteriores a 2026.2.15 contiene una vulnerabilidad de inyección de opciones en el hook git-hooks/pre-commit que permite a atacantes agregar archivos ignorados maliciosamente nombrados con guiones iniciales. El hook no utiliza el separador ‘–‘ al pasar nombres de archivos con xargs a git add, lo que facilita inyectar flags de git y añadir archivos sensibles ignorados como .env al historial de git.
Estrategia Actualizar inmediatamente a la versión 2026.2.15 o superior que corrige esta vulnerabilidad. Revisar el historial git para detectar inclusión de archivos ignorados sensibles y restringir el acceso a hooks y scripts git para evitar ejecución de código malicioso.

*****

Evaluación Esta vulnerabilidad es crítica y tiene exploits públicos confirmados, lo que indica un riesgo real y activo para la compañía. Puede ser explotada mediante la creación de archivos maliciosamente nombrados para incluir archivos sensibles que normalmente deberían estar ignorados por git, exponiendo secretos como variables de entorno (.env). Es prioritario aplicar el parche, ya que la explotación compromete potencialmente información crítica del entorno de desarrollo o producción.
¿Está siendo explotada? Sí, existen exploits públicos.
¿Debo darle prioridad? Sí, prioridad máxima.
¿Supone un riesgo real para la empresa? Sí, puede exponer archivos con información sensible ignorada, comprometiendo la seguridad de la compañía.


CVE CVE-2026-22552
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026, 13:08 (UTC)
Vendor epower.ie
Producto Endpoints WebSocket OCPP (Open Charge Point Protocol)
Versiones No especificadas, afecta implementaciones con endpoints WebSocket sin autenticación en OCPP
Exploit Públicos Sí
Referencia epower.ie Advisory
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, permitiendo que un atacante realice una suplantación no autorizada de estaciones y manipule datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP utilizando un identificador conocido o descubierto de estación de carga, y enviar o recibir comandos OCPP como si fuera un cargador legítimo. La ausencia de autenticación puede causar escalada de privilegios, control no autorizado de la infraestructura de carga y corrupción de los datos del sistema de carga reportados al backend.
Estrategia Aplicar inmediatamente controles de autenticación robustos en los endpoints WebSocket OCPP, restringiendo el acceso solo a estaciones legítimas y autenticadas. Implementar monitoreo estricto de actividad anómala y limitar privilegios para mitigar impacto en caso de compromiso. Mantener el software actualizado según parches oficiales y revisar registros para detectar intentos de explotación activa.

CVE CVE-2025-59542
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:38 (UTC)
Vendor Chamilo
Producto Chamilo Learning Management System (LMS)
Versiones versiones anteriores a 1.11.34
Exploit Públicos Sí, confirmados
Referencia Chamilo Security Advisory
Descripción Vulnerabilidad de Cross-Site Scripting almacenado (XSS) en Chamilo LMS, anterior a la versión 1.11.34. Un atacante con cuenta de bajo privilegio (por ejemplo, entrenador) puede inyectar JavaScript malicioso en el campo de configuración del camino de aprendizaje del curso, que se ejecuta en el contexto de cualquier usuario que visualice la página del curso, incluidos administradores. Esto permite la exfiltración de cookies de sesión o tokens sensibles, conduciendo a una toma de control de cuentas (ATO) de usuarios con mayores privilegios.
Estrategia Aplicar inmediatamente el parche de actualización a la versión 1.11.34 o superior. Restringir permisos de los usuarios con capacidad de modificar configuraciones sensibles y monitorizar accesos anómalos a cuentas privilegiadas para detectar posibles explotaciones activas.

—–


CVE CVE-2025-59543
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:39 (UTC)
Vendor Chamilo
Producto Chamilo LMS (Learning Management System)
Versiones Versiones anteriores a 1.11.34
Exploit Públicos Sí
Referencia Chamilo LMS Release 1.11.34</td
Descripción Vulnerabilidad de tipo Cross-Site Scripting almacenado (XSS) en Chamilo LMS, versiones anteriores a la 1.11.34. Un atacante con una cuenta de bajo privilegio (por ejemplo, entrenador) puede inyectar código JavaScript malicioso en el campo descripción del curso y así ejecutar código arbitrario en el navegador de cualquier usuario que visualice esa página, incluidos administradores. Esto permite exfiltrar cookies o tokens de sesión sensibles, facilitando la toma de control de cuentas con mayores privilegios (ATO).

Estrategia Actualizar inmediatamente Chamilo LMS a la versión 1.11.34 o superior que corrige esta vulnerabilidad. Además, restringir privilegios de los usuarios que pueden editar campos de descripción y monitorizar actividad inusual para detectar posibles intentos de explotación en el entorno.

CVE CVE-2026-28497
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 UTC
Vendor TinyWeb
Producto TinyWeb servidor web (HTTP, HTTPS)
Versiones Versiones anteriores a 2.03
Exploit Públicos Sí
Referencia Github Commit Advisory
Descripción TinyWeb es un servidor web (HTTP, HTTPS) escrito en Delphi para Win32. Antes de la versión 2.03, una vulnerabilidad de desbordamiento de entero en la rutina de conversión de cadena a entero (_Val) permite a un atacante remoto no autenticado evadir las restricciones de Content-Length y realizar HTTP Request Smuggling. Esto puede resultar en acceso no autorizado, evasión de filtros de seguridad y posible envenenamiento de caché. El impacto es crítico en servidores que usan conexiones persistentes (Keep-Alive). El problema ha sido corregido en la versión 2.03.
Estrategia Actualizar urgentemente a la versión 2.03 o superior. Monitorizar tráfico para detectar anomalías en Content-Length y posibles ataques de Request Smuggling. Deshabilitar Keep-Alive temporalmente si la actualización inmediata no es posible. Implementar dispositivos WAF con reglas específicas de mitigación para Request Smuggling y reforzar la supervisión de la seguridad perimetral.

—

*CVE:* CVE-2026-28497
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 6 de marzo de 2026, 13:08 UTC
*Fabricante:* TinyWeb
*Producto Afectado:* TinyWeb servidor web (HTTP, HTTPS)
*Versiones Afectadas:* Versiones anteriores a 2.03
*Exploit Públicos:* Sí

*Referencia:* Github Commit Advisory

*Descripción:* TinyWeb es un servidor web escrito en Delphi para Win32. Antes de la versión 2.03, una vulnerabilidad de desbordamiento de entero en la conversión de cadenas permite a un atacante remoto no autenticado evadir las restricciones de Content-Length y llevar a cabo HTTP Request Smuggling. Esto puede provocar acceso no autorizado, evadir filtros de seguridad y envenenar la caché, especialmente en servidores con conexiones persistentes. La vulnerabilidad ya cuenta con exploits públicos.

Esta vulnerabilidad representa un riesgo real para la empresa debido a su capacidad para evadir controles esenciales de seguridad en la capa HTTP y comprometer la integridad y disponibilidad del servicio.

*Estrategia:* Aplicar el parche oficial actualizando TinyWeb a la versión 2.03 o superior sin demora. En caso de imposibilidad directa, deshabilitar temporalmente Keep-Alive y reforzar la monitorización del tráfico HTTP para detectar intentos de Request Smuggling. Implementar reglas WAF específicas y alertas para evitar explotación activa.


CVE CVE-2026-28501
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Fri, 6 Mar 2026, 13:08 (UTC)
Vendor WWBN
Producto AVideo (plataforma de vídeo open source)
Versiones versiones anteriores a 24.0
Exploit Públicos Sí, confirmados
Referencia Comunicado Oficial WWBN GitHub
Descripción AVideo es una plataforma de vídeo open source. En versiones anteriores a la 24.0 existe una vulnerabilidad de inyección SQL no autenticada que afecta a los componentes objects/videos.json.php y objects/video.php. La aplicación no sanitiza correctamente el parámetro catName cuando se envía mediante el cuerpo de una petición POST con formato JSON. Debido a que la entrada JSON se fusiona en $_REQUEST tras las comprobaciones globales de seguridad, el payload evade los mecanismos de sanitización existentes. Esta vulnerabilidad ha sido parcheada en la versión 24.0.
Estrategia Actualizar de inmediato a la versión 24.0 o superior para mitigar la vulnerabilidad. Implementar controles adicionales para sanitizar y validar exhaustivamente todos los parámetros entrantes, especialmente en cuerpos JSON POST. Monitorizar patrones anómalos en las consultas SQL y avisos de explotación activa. Revisar configuraciones de seguridad para evitar la mezcla insegura de datos JSON con $_REQUEST.

—


CVE CVE-2026-28502
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:39 (UTC)
Vendor WWBN
Producto AVideo
Versiones versiones anteriores a 24.0
Exploit Públicos Sí
Referencia Github Security Advisory
Descripción AVideo de WWBN es una plataforma de vídeo de código abierto. Antes de la versión 24.0, se identificó una vulnerabilidad de ejecución remota de código (RCE) para usuarios autenticados relacionada con la funcionalidad de carga/importación de plugins. Un administrador autenticado podía subir un archivo ZIP especialmente manipulado con ficheros ejecutables del lado servidor. Debido a una validación insuficiente del contenido extraído, el ZIP se descomprimía directamente en un directorio de plugins accesible vía web, lo que permitía la ejecución arbitraria de código PHP. Esta vulnerabilidad fue corregida en la versión 24.0.
Estrategia Actualizar de inmediato a la versión 24.0 o superior para eliminar esta vulnerabilidad crítica. Restringir estrictamente el acceso administrativo y controlar la autenticación. Monitorizar accesos y cargas de plugins para detectar actividad sospechosa. Implementar controles adicionales de validación y filtrado de archivos para minimizar riesgos ante posibles cargas maliciosas.

—–

CVE CVE-2026-28502
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-06T13:08:39 (UTC)
Vendor WWBN
Producto AVideo
Versiones Versiones anteriores a 24.0
Exploit Públicos Sí
Referencia Github Security Advisory
Descripción Vulnerabilidad de ejecución remota de código en la plataforma open source AVideo de WWBN, relacionada con la carga y extracción inadecuada de plugins ZIP. Permite a un administrador autenticado ejecutar código arbitrario PHP en el servidor por carga de archivos maliciosos. Parche disponible desde la versión 24.0.
Estrategia Prioridad alta para aplicar el parche oficial actualizando a la versión 24.0 o superior. Revisar y limitar el acceso de cuentas administrativas. Implementar monitoreo activo para detectar intentos de explotación de esta vulnerabilidad crítica.

CVE CVE-2026-29046
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 06-Mar-2026 13:08 UTC
Vendor TinyWeb
Producto TinyWeb (servidor web HTTP/HTTPS)
Versiones Versiones anteriores a 2.04
Exploit Públicos Sí, confirmados
Referencia GitHub Patch TinyWeb CVE-2026-29046
Descripción TinyWeb es un servidor web (HTTP, HTTPS) escrito en Delphi para Win32. Antes de la versión 2.04, TinyWeb aceptaba valores de cabeceras de solicitud que luego se convertían en variables de entorno CGI (HTTP_*). El parser no rechazaba estrictamente caracteres de control peligrosos en las cabeceras (CR, LF, NUL) ni sus formas codificadas (%0d, %0a, %00). Esto puede causar confusión en los valores de cabecera a nivel del parser y generar datos inseguros en el contexto de ejecución CGI. El problema fue corregido en la versión 2.04.
Estrategia Actualizar urgentemente a la versión 2.04 o superior de TinyWeb. Revisar registros y tráfico para detectar explotación activa que aproveche inyección de caracteres de control en cabeceras HTTP. Implementar controles adicionales en los sistemas CGI para validar y sanitizar entradas desde cabeceras HTTP.

—

CVE CVE-2026-29046
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 06-Mar-2026 13:08 UTC
Fabricante TinyWeb
Producto Afectado TinyWeb (servidor web HTTP/HTTPS)
Versiones Afectadas Versiones anteriores a 2.04
Exploit Públicos Sí
Referencia Patch oficial TinyWeb
Descripción TinyWeb antes de 2.04 no valida correctamente caracteres de control en cabeceras HTTP, lo que puede causar confusión en el parsing y crear un contexto CGI inseguro. Esto permite la manipulación maliciosa de datos en entornos CGI.
Estrategia Actualizar a TinyWeb 2.04+, monitorizar intentos de explotación mediante análisis de logs y reforzar validación de entradas en servidores CGI mitigando la inyección de controladores HTTP inesperados.

CVE CVE-2026-28508
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 6 Mar 2026, 13:08 (UTC)
Vendor Idno
Producto Idno Social Publishing Platform
Versiones Versiones anteriores a 1.6.4
Exploit Públicos Sí
Referencia GitHub Advisory Idno 1.6.4
Descripción Un error lógico en el flujo de autenticación API de Idno, anteriores a la versión 1.6.4, permite que un atacante remoto sin autenticar evada fácilmente la protección CSRF en el endpoint del servicio de url unfurl. Unido a la falta de requisito de login en este endpoint, esto posibilita que un atacante fuerce al servidor a realizar peticiones HTTP arbitrarias a cualquier host, incluyendo direcciones de red internas y servicios de metadatos en la nube, y recupere el contenido de la respuesta.

Estrategia Actualizar inmediatamente a Idno versión 1.6.4 o superior donde se ha parcheado esta vulnerabilidad. Implementar controles adicionales en firewalls para restringir solicitudes salientes del servidor hacia redes internas o servicios sensibles en la nube. Monitorizar tráfico anómalo para detectar posibles intentos de explotación activos.

CVE CVE-2026-28680
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de marzo, 2026, 13:08 (UTC)
Vendor Ghostfolio
Producto Ghostfolio (software open source de gestión patrimonial)
Versiones Versiones anteriores a la 2.245.0
Exploit Públicos Sí, confirmados
Referencia GitHub Ghostfolio Release 2.245.0
Descripción Vulnerabilidad en Ghostfolio anterior a la versión 2.245.0 que permite a un atacante explotar la función de importación manual de activos para realizar un SSRF (Server-Side Request Forgery) con lectura completa. Esto posibilita la exfiltración de metadatos sensibles en la nube (IMDS) y/o la exploración de servicios internos en la red. La vulnerabilidad ha sido parcheada en la versión 2.245.0.
Estrategia Actualice urgentemente a la versión 2.245.0 o superior para eliminar esta vulnerabilidad crítica. Restrinja y monitorice el acceso a la función de importación de activos y controle estrictamente las llamadas internas hacia servicios de metadatos y redes internas. Revise logs en búsqueda de patrones de SSRF para detectar explotación activa.

—–


CVE CVE-2026-28785
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 06 de marzo de 2026
Vendor Ghostfolio
Producto Ghostfolio (software de gestión de patrimonio)
Versiones Versiones anteriores a 2.244.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Ghostfolio es un software de gestión de patrimonio de código abierto. Antes de la versión 2.244.0, al eludir la validación de símbolos, un atacante puede ejecutar comandos SQL arbitrarios mediante el método getHistorical(), permitiéndole potencialmente leer, modificar o eliminar datos financieros sensibles de todos los usuarios en la base de datos. Esta vulnerabilidad ha sido corregida en la versión 2.244.0.
Estrategia Actualizar inmediatamente a la versión 2.244.0 o superior para cerrar el vector de inyección SQL. Complementar con revisión de logs para detectar accesos anómalos y reforzar controles de acceso y validación de entradas en el código.

—


CVE CVE-2026-28794
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 (UTC)
Vendor middleapi
Producto @orpc/client (herramienta oRPC)
Versiones Versiones anteriores a 1.13.6
Exploit Públicos Sí
Referencia Commit oficial de parche</td
Descripción Existe una vulnerabilidad de contaminación de prototipo en el deserializador JSON RPC del paquete @orpc/client en versiones anteriores a 1.13.6. Esta falla permite a atacantes remotos y no autenticados inyectar propiedades arbitrarias en Object.prototype global. La contaminación persiste durante la vida del proceso Node.js y afecta a todos los objetos, lo que puede permitir la evasión de autenticación, denegación de servicio y potencial ejecución remota de código.
Estrategia Actualizar inmediatamente a la versión 1.13.6 o superior para eliminar esta vulnerabilidad crítica. Revisar los logs y sistemas para detectar signaturas o indicadores de ataque relacionados con contaminación de prototipos. Asegurar controles estrictos en la entrada de datos JSON y limitar privilegios del entorno Node.js para mitigar posibles explotación remota.

CVE CVE-2026-29058
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 06-Marzo-2026 13:08 UTC
Vendor AVideo
Producto AVideo (plataforma para compartir videos)
Versiones versiones anteriores a 7.0
Exploit Públicos Sí, existe exploit público confirmado
Referencia GitHub Security Advisory
Descripción AVideo es un software para compartir videos. En versiones anteriores a la 7.0, un atacante no autenticado puede ejecutar comandos arbitrarios del sistema operativo en el servidor mediante la inyección de sustitución de comandos shell en el parámetro GET base64Url. Esto puede causar la toma total del servidor, exfiltración de datos sensibles (como secretos de configuración, llaves internas, credenciales) y disrupción del servicio.
Estrategia Actualizar urgentemente a la versión 7.0 o superior que corrige esta vulnerabilidad. Mientras se actualiza, restringir acceso a la aplicación y monitorizar logs para detectar intentos de inyección en base64Url. Implementar filtros de entrada y monitoreo activo para prevención de ejecución de comandos.

—

*Importancia crítica porque permite ejecución remota sin autenticación directa, lo que puede comprometer totalmente la infraestructura y datos sensibles de la empresa. La existencia de exploits públicos aumenta la probabilidad de ataques reales y debe tener máxima prioridad de remediación.*

*¿Está siendo explotada?* Sí, dado que cuenta con exploits públicos confirmados.
*¿Debe darle prioridad?* Sí, máxima prioridad.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo severo de compromiso total del servidor y fuga de datos confidenciales.


CVE CVE-2026-29183
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 06 Mar 2026, 13:08 (UTC)
Vendor SiYuan
Producto Sistema de gestión personal de conocimiento SiYuan
Versiones versiones anteriores a 3.5.9
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-6865-qjcf-286f
Descripción Vulnerabilidad de XSS reflejado sin autenticación en el endpoint API dinámico de iconos «GET /api/icon/getDynamicIcon» cuando type=8. El contenido controlado por el atacante se incrusta en salida SVG sin escape, permitiendo la inyección y ejecución de código JavaScript malicioso en el origen web de SiYuan. Puede ser encadenado para realizar acciones autenticadas y extracción de datos sensibles al abrir el enlace malicioso por un usuario conectado. Esta falla ha sido corregida en la versión 3.5.9.
Estrategia Actualizar inmediatamente a la versión 3.5.9 o superior que corrige esta vulnerabilidad crítica. Adicionalmente, monitorear los accesos a este endpoint para detectar patrones anómalos y reforzar controles de validación y escape en todas las entradas de usuario, especialmente en elementos SVG y APIs públicas sin autenticación.

CVE CVE-2026-2330
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 6 de marzo, 2026
Vendor SICK AG
Producto Dispositivo con interfaz REST CROWN
Versiones No especificadas; vulnerabilidad en la implementación del interfaz REST CROWN
Exploit Públicos Sí
Referencia ICS Recommended Practices – CISA
Descripción Un atacante puede acceder a áreas restringidas del sistema de archivos en el dispositivo a través de la interfaz REST CROWN debido a una implementación incompleta del listado blanco. Algunos directorios destinados a pruebas internas no están cubiertos por el listado blanco y son accesibles sin autenticación. Un atacante sin autenticar podría colocar un archivo de parámetros manipulado que se activa tras un reinicio, permitiendo modificar configuraciones críticas del dispositivo, incluyendo la configuración de red y parámetros de aplicaciones.
Estrategia Aplicar inmediatamente parches suministrados por el fabricante para corregir la validación de acceso en la interfaz REST CROWN. Revisar y restringir los accesos a sistemas de archivos mediante listas blancas estrictas. Implementar controles de autenticación robustos en todas las interfaces de administración. Monitorizar logs para detectar acceso no autorizado y archivos modificados. Priorizar esta vulnerabilidad por su capacidad de control total sobre configuraciones críticas del dispositivo tras reinicio.

CVE CVE-2026-2331
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 6 de marzo de 2026, 13:08 UTC
Vendor SICK AG
Producto AppEngine Fileaccess
Versiones Versiones no especificadas con restricción de acceso inadecuada
Exploit Públicos Sí, explotaciones públicas confirmadas
Referencia Prácticas recomendadas CISA para ICS
Descripción Un atacante puede realizar operaciones de lectura y escritura sin autenticación en áreas sensibles del sistema de archivos a través del AppEngine Fileaccess sobre HTTP debido a restricciones de acceso inapropiadas. Un directorio crítico del sistema de archivos fue expuesto involuntariamente mediante la función de acceso a archivos basada en HTTP, permitiendo acceso sin autenticar. Esto incluye archivos de parámetros del dispositivo, posibilitando que un atacante lea y modifique configuraciones de la aplicación, incluidas contraseñas definidas por el cliente. Además, la exposición del directorio de aplicaciones personalizadas puede permitir la ejecución arbitraria de código Lua en el entorno sand-boxed de AppEngine.
Estrategia Aplicar el parche oficial de inmediato que cierre el acceso no autenticado sobre la funcionalidad AppEngine Fileaccess. Restringir y revisar los permisos de acceso HTTP a directorios sensibles. Monitorizar tráfico y logs de acceso a archivos críticos para detectar actividades sospechosas o intentos de explotación. Implementar controles de ejecución segura para entornos sandbox e impedir ejecución remota no autorizada de código Lua.

—–

Enviar a un amigo: Share this page via Email