| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-21536 | Microsoft | Devices Pricing Program | ALTA (Explotación remota confirmada) | No especificadas en la fuente oficial, se recomienda revisar la guía del fabricante | Sí |
| CVE-2026-23651 | Microsoft | Azure Confidential Containers Integration (ACI) | Alta (explotación activa confirmada) | Versiones afectadas no especificadas (se recomienda revisar la documentación oficial) | Sí |
| CVE-2026-26122 | Microsoft | ACI Confidential Containers | ALTA | No especificadas, aplicar a versiones del producto vigentes en marzo 2026 | Sí |
| CVE-2026-26124 | Microsoft | ACI Confidential Containers | Alta (no especificada numéricamente) | No especificado | Sí |
| CVE-2026-26125 | Microsoft | Payment Orchestrator Service | Alta (no especificado número exacto) | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2021-22681 | Rockwell Automation | Múltiples productos de Rockwell Automation | Alta (sin puntuación CVSS específica disponible) | Versiones no especificadas; afecta varios productos | Sí |
| CVE-2017-7921 | Hikvision | Múltiples productos Hikvision | ALTA | No especificadas, múltiples productos afectados | Sí |
| CVE-2026-20122 | Cisco | Catalyst SD-WAN Manager | Alta (explotación confirmada) | Versiones no especificadas afectadas | Sí |
| CVE-2026-20128 | Cisco | Catalyst SD-WAN Manager | ALTA | No especificadas (revisar versiones instaladas y soportadas) | Sí |
| CVE-2026-2599 | WordPress (Desarrolladores de plugins) | Database for Contact Form 7, WPforms, Elementor forms plugin | CRÍTICO (9.8) | Todas las versiones hasta e incluyendo 1.4.7 | Sí |
| CVE-2026-30789 | RustDesk | RustDesk Client | CRÍTICA (9.3) | Hasta la versión 1.4.5 inclusive | Sí |
| CVE-2026-30790 | RustDesk | RustDesk Server Pro | CRÍTICA (9.3) | RustDesk Server Pro hasta 1.7.5; RustDesk Server (OSS) hasta 1.1.15 | Sí |
| CVE-2026-30792 | RustDesk | RustDesk Client (Windows, MacOS, Linux, iOS, Android, WebClient) | CRÍTICA (9.1) | Hasta la versión 1.4.5 inclusive | Sí |
| CVE-2026-30793 | RustDesk | AfectadoRustDesk Client | CRÍTICA (9.3) | Versiones hasta la 1.4.5 inclusive | Sí |
| CVE-2026-30794 | RustDesk | rustdesk-client | CRITICAL (9.1) | hasta la versión 1.4.5 inclusive | Sí |
| CVE-2026-30797 | RustDesk | RustDesk Client | CRITICAL (9.3) | hasta la 1.4.5 incluida | Sí |
| CVE-2025-13476 | Rakuten Viber | Viber Cloak mode (Android y Windows) | CRITICAL (9.8) | Android v25.7.2.0g y Windows v25.6.0.0–v25.8.1.0 | Sí |
| CVE-2025-70229 | D-Link | DIR-513 v1.10 | CRITICAL (9.8) | v1.10 | Sí |
| CVE-2025-70230 | D-Link | Router DIR-513 v1.10 | CRITICAL (9.8) | v1.10 | Sí |
| CVE-2025-70231 | D-Link | DIR-513 | CRÍTICA (9.8) | Versión 1.10 | Sí |
| CVE-2025-70232 | D-Link | DIR-513 router | CRITICAL (9.8) | v1.10 | Sí |
| CVE-2025-70233 | D-Link | DIR-513 v1.10 | CRITICAL (9.8) | v1.10 | Sí |
| CVE-2026-24457 | Eclipse Foundation | OpenMQ (Message Queue Broker) | CRITICAL (9.1) | Versiones afectadas no especificadas (configuración insegura en OpenMQ) | Sí |
| CVE-2026-25921 | Gogs | Gogs (servicio Git autoalojado) | CRITICAL (9.3) | versiones anteriores a 0.14.2 | Sí |
| CVE-2026-27944 | Nginx | Nginx UI (Interfaz web para servidor Nginx) | CRITICAL (9.8) | Versiones anteriores a 2.3.3 | Sí |
| CVE-2025-29165 | D-Link | DIR-1253 MESH | CRITICAL (9.8) | V1.6.1684 | Sí |
| CVE-2026-28353 | Trivy Vulnerability Scanner | Trivy VS Code Extension | CRÍTICA (10) | Versión 1.8.12 distribuida vía OpenVSX marketplace | Sí |
| CVE-2025-55208 | Chamilo | Chamilo LMS (Sistema de Gestión de Aprendizaje) | CRÍTICA (9.0) | Versiones anteriores a 1.11.34 | Sí |
| CVE-2025-70948 | @perfood | Afectadocouch-auth (mailer component) | CRITICAL (9.3) | v0.26.0 | Sí |
| CVE-2026-0848 | NLTK | NLTK – Módulo StanfordSegmenter | CRÍTICA (10) | Versiones | Sí |
| CVE-2026-29188 | File Browser | File Browser | CRÍTICA (9.1) | versiones anteriores a 2.61.1 | Sí |
| CVE-2026-21622 | hexpm | hexpm | CRITICAL (9.5) | Desde 617e44c71f1dd9043870205f371d375c5c4d886d hasta antes de bb0e42091995945deef10556f58d046a52eb7884 | Sí |
| CVE-2026-28391 | OpenClaw | OpenClaw | CRITICAL (9.2) | Versiones anteriores a 2026.2.2 | Sí |
| CVE-2026-28446 | OpenClaw | OpenClaw voice-call extension | CRITICAL (9.2) | versiones anteriores a 2026.2.1 con la extensión voice-call instalada y habilitada | Sí |
| CVE-2026-28466 | OpenClaw | OpenClaw Gateway | CRITICAL (9.4) | versiones anteriores a 2026.2.14 | Sí |
| CVE-2026-28470 | OpenClaw | OpenClaw | CRÍTICA (9.2) | versiones anteriores a 2026.2.2 | Sí |
| CVE-2026-28472 | OpenClaw | OpenClaw Gateway | CRÍTICA (9.2) | Versiones anteriores a 2026.2.2 | Sí |
| CVE-2026-28474 | OpenClaw | Nextcloud Talk plugin | CRITICAL (9.3) | versiones anteriores a 2026.2.6 | Sí |
| CVE-2026-28484 | OpenClaw | OpenClaw | CRITICAL (9.3) | versiones anteriores a 2026.2.15 | Sí |
| CVE-2026-22552 | epower.ie | Endpoints WebSocket OCPP (Open Charge Point Protocol) | CRÍTICA (9.3) | No especificadas, afecta implementaciones con endpoints WebSocket sin autenticación en OCPP | Sí |
| CVE-2025-59542 | Chamilo | Chamilo Learning Management System (LMS) | CRITICAL (9) | versiones anteriores a 1.11.34 | Sí |
| CVE-2025-59543 | Chamilo | Chamilo LMS (Learning Management System) | CRITICAL (9) | Versiones anteriores a 1.11.34 | Sí |
| CVE-2026-28497 | TinyWeb | TinyWeb servidor web (HTTP, HTTPS) | CRÍTICA (9.3) | Versiones anteriores a 2.03 | Sí |
| CVE-2026-28501 | WWBN | AVideo (plataforma de vídeo open source) | CRITICAL (9.8) | versiones anteriores a 24.0 | Sí |
| CVE-2026-28502 | WWBN | AVideo | CRITICAL (9.3) | versiones anteriores a 24.0 | Sí |
| CVE-2026-29046 | TinyWeb | TinyWeb (servidor web HTTP | CRÍTICA (9.2) | Versiones anteriores a 2.04 | Sí |
| CVE-2026-28508 | Idno | Idno Social Publishing Platform | CRITICAL (9.2) | Versiones anteriores a 1.6.4 | Sí |
| CVE-2026-28680 | Ghostfolio | Ghostfolio (software open source de gestión patrimonial) | CRÍTICA (9.3) | Versiones anteriores a la 2.245.0 | Sí |
| CVE-2026-28785 | Ghostfolio | Ghostfolio (software de gestión de patrimonio) | CRITICAL (9.3) | Versiones anteriores a 2.244.0 | Sí |
| CVE-2026-28794 | middleapi | @orpc | CRÍTICA (9.3) | Versiones anteriores a 1.13.6 | Sí |
| CVE-2026-29058 | AVideo | AVideo (plataforma para compartir videos) | CRITICAL (9.8) | versiones anteriores a 7.0 | Sí |
| CVE-2026-29183 | SiYuan | Sistema de gestión personal de conocimiento SiYuan | CRITICAL (9.3) | versiones anteriores a 3.5.9 | Sí |
| CVE-2026-2330 | SICK AG | Dispositivo con interfaz REST CROWN | CRITICAL (9.4) | No especificadas; vulnerabilidad en la implementación del interfaz REST CROWN | Sí |
| CVE-2026-2331 | SICK AG | AppEngine Fileaccess | CRITICAL (9.8) | Versiones no especificadas con restricción de acceso inadecuada | Sí |
| CVE | CVE-2026-21536 |
| Severidad | ALTA (Explotación remota confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Devices Pricing Program |
| Versiones | No especificadas en la fuente oficial, se recomienda revisar la guía del fabricante |
| Exploit Públicos | Sí, confirmados en entornos reales |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Microsoft Devices Pricing Program que permite a un atacante ejecutar código arbitrario de forma remota sin necesidad de autenticación previa. Esta vulnerabilidad está siendo activamente explotada en ataques dirigidos, lo que incrementa el riesgo de comprometer sistemas internos y obtener control total sobre dispositivos afectados. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas según las indicaciones oficiales de Microsoft. Implementar controles de detección de actividad anómala en los dispositivos afectados y limitar la exposición de este servicio en redes internas y externas. Monitorizar activamente indicadores de compromiso relacionados hasta confirmar mitigación completa. |
| CVE | CVE-2026-23651 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Azure Confidential Containers Integration (ACI) |
| Versiones | Versiones afectadas no especificadas (se recomienda revisar la documentación oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de elevación de privilegios en Microsoft Azure Confidential Containers Integration (ACI) que permite a un atacante obtener privilegios elevados de forma no autorizada dentro de los contenedores confidenciales. Esta vulnerabilidad puede ser explotada remotamente aprovechando la infraestructura de contenedores para ejecutar código con mayores permisos, comprometiendo la integridad y seguridad del entorno. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Revisar la configuración de los contenedores confidenciales para limitar accesos privilegiados y monitorizar el entorno para detectar actividad sospechosa. Adoptar políticas de control de acceso mínimo y segmentación estricta para contener posibles explotaciones. |
| CVE | CVE-2026-26122 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Fabricante | Microsoft |
| Producto | ACI Confidential Containers |
| Versiones | No especificadas, aplicar a versiones del producto vigentes en marzo 2026 |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft ACI Confidential Containers que permite a atacantes obtener acceso no autorizado a datos sensibles contenidos dentro de los contenedores confidenciales. Esta falla es explotada activamente, comprometiendo la confidencialidad de la información crítica gestionada por la organización.
La vulnerabilidad se aprovecha manipulando el entorno de los contenedores para extraer información que debería permanecer protegida, lo que podría permitir movimientos laterales dentro de la red o robo de datos sensibles. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Además, revisar y reforzar controles de acceso y monitoreo de entornos de contenedores, implementar segmentación para minimizar impactos y auditar accesos a datos sensibles en contenedores confidenciales. Se recomienda también vigilar señales de explotación en la red y endpoints afectados. |
—
| CVE | CVE-2026-26124 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | ACI Confidential Containers |
| Versiones | No especificado |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de elevación de privilegios en Microsoft ACI Confidential Containers que permite a un atacante obtener privilegios elevados en el sistema afectado. Esta vulnerabilidad está siendo activamente explotada, lo que aumenta el riesgo de compromiso del sistema y acceso no autorizado a recursos críticos. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Monitorear sistemas para detectar actividades anómalas relacionadas con exploits conocidos. Limitar privilegios y acceso a los contenedores afectados hasta que se complete la actualización. |
| CVE | CVE-2026-26125 |
| Severidad | Alta (no especificado número exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Payment Orchestrator Service |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Payment Orchestrator Service de Microsoft que permite a un atacante obtener privilegios más altos en el sistema afectado. Esta falla puede ser explotada para ejecutar acciones administrativas no autorizadas comprometiendo la seguridad del sistema. |
| Estrategia | Actualizar inmediatamente a la última versión que contiene el parche de seguridad oficial de Microsoft para Payment Orchestrator Service. Mientras se aplica, monitorizar actividades inusuales y limitar privilegios de usuario para reducir impacto. |
| CVE | CVE-2021-22681 |
| Severidad | Alta (sin puntuación CVSS específica disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | Rockwell Automation |
| Producto | Múltiples productos de Rockwell Automation |
| Versiones | Versiones no especificadas; afecta varios productos |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles en Vulncheck |
| Descripción | Vulnerabilidad en múltiples productos de Rockwell Automation relacionada con credenciales insuficientemente protegidas, que permite a atacantes externos acceder o manipular sistemas debido a la exposición o almacenamiento inseguro de credenciales. Esto puede ser explotado para tomar control no autorizado del sistema o provocar interrupciones operativas. |
| Estrategia | Aplicar de inmediato los parches y actualizaciones recomendados por Rockwell Automation. Auditar y reforzar la gestión y almacenamiento de credenciales en los sistemas afectados, empleando cifrado fuerte y control de acceso estricto. Monitorizar actividades inusuales e indicadores de compromiso relacionados con acceso a credenciales. |
| CVE | CVE-2017-7921 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 6 marzo 2026, 13:08 (UTC) |
| Vendor | Hikvision |
| Producto | Múltiples productos Hikvision |
| Versiones | No especificadas, múltiples productos afectados |
| Exploit Públicos | Sí, explotación confirmada activamente |
| Referencia | CVE Record CISA catalog CISA alerta |
| Descripción | Vulnerabilidad de autenticación inadecuada en múltiples productos del fabricante Hikvision que permite a un atacante obtener acceso no autorizado a dispositivos. Esta falla afecta a varios productos del catálogo de Hikvision y está siendo explotada activamente en la actualidad.
El fallo permite que atacantes remotos evadan mecanismos de autenticación, comprometiendo la integridad del sistema y accediendo a funciones críticas o datos sensibles sin autenticación válida. |
| Estrategia | Implementar urgentemente los parches oficiales que Hikvision ha publicado para estos productos. En paralelo, reforzar el monitoreo de accesos y los controles de red para detectar intentos de explotación. Adoptar políticas de acceso restringido a los dispositivos afectados y revisar configuraciones de autenticación para minimizar el riesgo mientras se aplica el parche. |
| CVE | CVE-2026-20122 |
| Severidad | Alta (explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | Cisco |
| Producto | Catalyst SD-WAN Manager |
| Versiones | Versiones no especificadas afectadas |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Detalle Vulnerabilidad |
| Descripción | Uso incorrecto de APIs con privilegios en Cisco Catalyst SD-WAN Manager, permitiendo posibles acciones privilegiadas no autorizadas.
Esta vulnerabilidad puede ser explotada por un atacante para realizar acciones con privilegios elevados sin autorización, comprometiendo la administración y configuración de la red gestionada por SD-WAN. |
| Estrategia | Actualizar inmediatamente a la versión corregida proporcionada por Cisco. Revisar y reforzar controles de acceso y auditoría en SD-WAN Manager. Monitorizar activamente indicadores de compromiso para detectar usos no autorizados de privilegios. |
| CVE | CVE-2026-20128 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | Cisco |
| Producto | Catalyst SD-WAN Manager |
| Versiones | No especificadas (revisar versiones instaladas y soportadas) |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Detalle Vulnerabilidad |
| Descripción | Una vulnerabilidad en Cisco Catalyst SD-WAN Manager permite el almacenamiento de contraseñas en un formato recuperable, lo que puede facilitar la obtención no autorizada de credenciales sensibles. Esto expone la infraestructura a accesos indebidos que comprometen la seguridad global del sistema. |
| Estrategia | Actualizar inmediatamente el dispositivo a la última versión del software que corrige el manejo inseguro de contraseñas. Además, auditar y restringir el acceso administrativo al sistema, implementar monitoreo continuo para detectar accesos anómalos y cambiar las contraseñas previamente almacenadas bajo esta vulnerabilidad. |
| CVE | CVE-2026-2599 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | WordPress (Desarrolladores de plugins) |
| Producto | Database for Contact Form 7, WPforms, Elementor forms plugin |
| Versiones | Todas las versiones hasta e incluyendo 1.4.7 |
| Exploit Públicos | Sí, se han identificado exploits públicos |
| Referencia | WordPress Plugin Trac</td |
| Descripción | Vulnerabilidad de inyección de objeto PHP en el plugin Database for Contact Form 7, WPforms, Elementor forms para WordPress, presente en todas las versiones hasta la 1.4.7 inclusive. Esta falla ocurre mediante la deserialización de datos no confiables en la función ‘download_csv’, lo que permite a atacantes no autenticados inyectar objetos PHP. Sin embargo, no existe cadena POP (gadgets en código) en el plugin vulnerable, por lo que la vulnerabilidad solo se explota eficazmente si otro plugin o tema instalado contiene dicha cadena POP, posibilitando acciones maliciosas como eliminación de archivos arbitrarios, obtención de datos sensibles o ejecución remota de código según el POP disponible. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin que corrija esta vulnerabilidad. Revisar y minimizar el uso de plugins y temas adicionales que puedan contener cadenas POP explotables. Implementar monitoreo activo para detectar actividades sospechosas en la función ‘download_csv’. En caso de no poder actualizar, restringir acceso a esta funcionalidad y las llamadas deserialización de datos no confiables. La explotación depende de un entorno específico compuesto por múltiples plugins y temas, por lo que la prioridad es alta pero contextual. |
| CVE | CVE-2026-30789 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026 |
| Vendor | RustDesk |
| Producto | RustDesk Client |
| Versiones | Hasta la versión 1.4.5 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Detalles oficiales |
| Descripción | Vulnerabilidad de omisión de autenticación debido a captura y reproducción (replay) y uso de hash de contraseña con esfuerzo computacional insuficiente en RustDesk Client para Windows, MacOS, Linux, iOS y Android (módulos de login cliente y autenticación entre pares). Permite reutilizar ID de sesión facilitando el ataque de replays de sesión no autorizados. Esta vulnerabilidad afecta a RustDesk Client versiones hasta la 1.4.5 y está asociada a los archivos src/client.Rs y las funciones hash_password() y construcción de pruebas de login. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a la 1.4.5. En caso de uso crítico, mitigar bloqueando sesiones reproducidas y mejorando el esquema de hashing para incrementar el esfuerzo computacional. Monitorizar intentos de sesión repetidos y reforzar autenticación multifactor para limitar el impacto mientras se parchea. |
| CVE | CVE-2026-30790 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:32 (UTC) |
| Vendor | RustDesk |
| Producto | RustDesk Server Pro / RustDesk Server (OSS) |
| Versiones | RustDesk Server Pro hasta 1.7.5; RustDesk Server (OSS) hasta 1.1.15 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Vulnerabilidad |
| Descripción | Vulnerabilidad de Restricción Inadecuada de Intentos Excesivos de Autenticación y uso de hash de contraseña con insuficiente esfuerzo computacional en rustdesk-server-pro RustDesk Server Pro y rustdesk-server RustDesk Server (OSS) en los módulos de autenticación entre pares y login API en Windows, MacOS y Linux. Esto permite ataques de fuerza bruta de contraseñas debido a la debilidad en la generación de salt/challenge y verificación SHA256(SHA256(pwd+salt)+challenge). |
| Estrategia | Actualizar urgentemente a versiones superiores a 1.7.5 para RustDesk Server Pro y 1.1.15 en RustDesk Server (OSS) con los parches oficiales. Implementar bloqueos progresivos tras múltiples intentos fallidos y fortalecer el esquema de hashing para aumentar el esfuerzo computacional y mitigar ataques de fuerza bruta. Monitorizar actividad sospechosa en autenticaciones y limitar accesos por repetición excesiva. |
| CVE | CVE-2026-30792 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | RustDesk |
| Producto | RustDesk Client (Windows, MacOS, Linux, iOS, Android, WebClient) |
| Versiones | Hasta la versión 1.4.5 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Documento oficial de vulnerabilidad |
| Descripción | Vulnerabilidad en rustdesk-client RustDesk Client (Windows, MacOS, Linux, iOS, Android, WebClient) que permite la manipulación de mensajes de la API de la aplicación mediante un ataque de Man-in-the-Middle. Está asociada a archivos de programa src/hbbs_http/sync.rs, hbb_common/src/config.rs y las rutinas relacionadas con el bucle de fusión de estrategias en sync.rs, Config::set_options(). Afecta a RustDesk Client hasta la versión 1.4.5. |
| Estrategia | Actualizar inmediatamente RustDesk Client a una versión superior a la 1.4.5 que corrige esta vulnerabilidad. En paralelo, asegurar comunicaciones mediante cifrado robusto (TLS 1.3) y utilizar mecanismos de validación de integridad y autenticidad de mensajes para impedir ataques Man-in-the-Middle. Monitorizar actividad inusual en la red para detectar posibles intentos de explotación. |
| CVE | CVE-2026-30793 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Fabricante | RustDesk |
| Producto Afectado | RustDesk Client |
| Versiones Afectadas | Versiones hasta la 1.4.5 inclusive |
| Exploit Públicos | Sí |
| Referencia | Documento oficial de la vulnerabilidad |
| Descripción | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en RustDesk Client (rustdesk-client) para Windows, MacOS, Linux, iOS y Android que permite escalada de privilegios. Este fallo afecta al manejo del esquema URI Flutter y módulos FFI dentro de flutter/lib/common.Dart, src/flutter_ffi.Rs y procedimientos URI handler para rustdesk://password/, especialmente en bind.MainSetPermanentPassword(). Afecta a RustDesk Client hasta la versión 1.4.5. |
| Estrategia | Actualizar inmediatamente a una versión que corrija esta vulnerabilidad (posterior a 1.4.5). Además, implementar controles estrictos para validar y restringir las acciones que pueden desencadenarse vía URI schemes, y monitorizar actividades inusuales para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-30794 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:32 (UTC) |
| Vendor | RustDesk |
| Producto | rustdesk-client |
| Versiones | hasta la versión 1.4.5 inclusive |
| Exploit Públicos | Sí |
| Referencia | Detalle de la vulnerabilidad |
| Descripción | Vulnerabilidad de validación incorrecta de certificados en rustdesk-client (cliente RustDesk) para Windows, MacOS, Linux, iOS y Android afectando a los módulos HTTP API y TLS. Permite un ataque tipo Adversario en el Medio (AiTM) debido a que el código activa TLS retry con certificación inválida aceptada explícitamente (danger_accept_invalid_certs(true)). Afecta a versiones hasta 1.4.5 inclusive.
Un atacante puede interceptar y modificar la comunicación cifrada, comprometiendo la confidencialidad e integridad de datos remotos durante el uso del cliente RustDesk. |
| Estrategia | Actualizar urgentemente rustdesk-client a la versión superior a 1.4.5 que soluciona esta validación incorrecta. Implementar controles de monitoreo de tráfico anómalo y evitar configuraciones que acepten certificados inválidos. Revisar configuraciones TLS para asegurar que rechazaran certificados no válidos por defecto. |
*****
A continuación registro esta evaluación en Supabase para seguimiento y control operativo.
| CVE | CVE-2026-30797 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | RustDesk |
| Producto | RustDesk Client |
| Versiones | hasta la 1.4.5 incluida |
| Exploit Públicos | Sí |
| Referencia | Detalle vulnerabilidad CVE-2026-30797 |
| Descripción | Vulnerabilidad de falta de autorización en RustDesk Client (windows, MacOS, Linux, iOS, Android) afecta los manejadores URI y módulos de importación de configuración. La falla permite manipulación de mensajes de la API mediante ataque Man-in-the-Middle (MitM), afectando específicamente el archivo flutter/lib/common.Dart y la rutina importConfig(). |
| Estrategia | Actualizar con urgencia a versión posterior a la 1.4.5 que corrija el manejo de autorizaciones en la importación y URI. Implementar inspección de tráfico para detectar ataques MitM y restringir comunicaciones a canales seguros y verificados. Monitorizar indicadores de compromiso relacionados con manipulación de configuraciones. |
| CVE | CVE-2025-13476 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Mar 2026, 13:08 (UTC) |
| Vendor | Rakuten Viber |
| Producto | Viber Cloak mode (Android y Windows) |
| Versiones | Android v25.7.2.0g y Windows v25.6.0.0–v25.8.1.0 |
| Exploit Públicos | Sí |
| Referencia | Página oficial de Viber |
| Descripción | El modo Cloak de Rakuten Viber en Android v25.7.2.0g y Windows v25.6.0.0–v25.8.1.0 utiliza una huella TLS ClientHello estática y predecible que carece de diversidad en extensiones, permitiendo a sistemas de inspección profunda de paquetes (DPI) identificar y bloquear fácilmente el tráfico proxy, lo que socava la evasión de censura. (CWE-327) |
| Estrategia | Priorizar la actualización inmediata a versiones que diversifiquen los fingerprints TLS, aplicar monitoreo activo del tráfico TLS para detectar patrones estáticos e implementar medidas complementarias de evasión de censura. Informar a usuarios afectados y reforzar controles para evitar bloqueo de comunicaciones críticas. |
| CVE | CVE-2025-70229 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | D-Link |
| Producto | DIR-513 v1.10 |
| Versiones | v1.10 |
| Exploit Públicos | Sí |
| Referencia | Github – Informe CVE-2025-70229 |
| Descripción | Vulnerabilidad de desbordamiento de búfer en pila (stack buffer overflow) en D-Link DIR-513 v1.10 a través del parámetro curTime en la URL goform/formSchedule. |
| Evaluación | Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario o provocar un fallo del sistema mediante la manipulación del parámetro curTime, explotando el desbordamiento del búfer en la pila. Dado el nivel de severidad y la existencia de exploits públicos, representa un riesgo real y urgente para equipos con esta versión del firmware. |
| Estrategia | Actualizar inmediatamente el firmware a una versión parcheada por el fabricante. En caso de no estar disponible, restringir el acceso remoto al dispositivo, desactivar servicios no críticos y monitorizar actividad inusual en la red. Aplicar controles adicionales para controlar la entrada a servicios web embebidos en el router. |
—
| CVE | CVE-2025-70229 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Fabricante | D-Link |
| Producto Afectado | DIR-513 v1.10 |
| Versiones Afectadas | v1.10 |
| Exploit Públicos | Sí |
| Referencia | Github – Informe CVE-2025-70229 |
| Descripción | Vulnerabilidad de desbordamiento de búfer en pila en D-Link DIR-513 v1.10 mediante el parámetro curTime en goform/formSchedule, que permite la ejecución remota de código. |
| Estrategia | Actualizar el firmware a la versión corregida. Mientras tanto, limitar el acceso al dispositivo y monitorear posibles signos de explotación activa. |
| CVE | CVE-2025-70230 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | D-Link |
| Producto | Router DIR-513 v1.10 |
| Versiones | v1.10 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio de exploits y detalles técnicos |
| Descripción | Vulnerabilidad crítica de desbordamiento de búfer en pila en el router D-Link DIR-513 versión 1.10, provocada por el parámetro curTime en la ruta goform/formSetDDNS. Esta vulnerabilidad puede permitir que un atacante remoto ejecute código arbitrario en el dispositivo mediante un envío malicioso de solicitudes HTTP manipuladas.
Esta vulnerabilidad se encuentra activa y cuenta con exploits públicos disponibles, potenciando su riesgo de ser explotada en entornos de producción. |
| Estrategia | Actualizar inmediatamente a la última versión de firmware publicada por D-Link que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso remoto a la interfaz administrativa del router y monitorizar tráfico sospechoso relacionado con parámetros DDNS. Implementar reglas de firewall para bloquear intentos de explotación y reforzar la segmentación de red para aislar los dispositivos vulnerables. |
| CVE | CVE-2025-70231 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:34.109493+00:00 |
| Vendor | D-Link |
| Producto | DIR-513 |
| Versiones | Versión 1.10 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio público de exploit</td |
| Descripción | La versión 1.10 del router D-Link DIR-513 presenta una vulnerabilidad crítica de salto de directorio (path traversal) en la forma en que se procesan solicitudes POST relacionadas con códigos de verificación en /goform/formLogin. Al ejecutar /goform/getAuthCode no se filtra correctamente el parámetro FILECODE, permitiendo a un atacante manipular la ruta para acceder a archivos arbitrarios en el sistema. |
| Evaluación | Esta vulnerabilidad permite la lectura o posible modificación de archivos sensibles del dispositivo, comprometiendo su integridad y seguridad, facilitando ataques avanzados en la red corporativa si el router está expuesto. Dado que existen exploits públicos, la prioridad para su mitigación es máxima. |
| Estrategia | Actualizar inmediatamente a una versión corregida del firmware proporcionada por D-Link o, en ausencia de esta, aplicar controles de acceso estrictos para limitar la exposición del dispositivo al tráfico no autorizado y monitorizar signos de explotación activa. Se recomienda además auditar las configuraciones y logs para detectar accesos sospechosos. |
| CVE | CVE-2025-70232 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:34 (UTC) |
| Vendor | D-Link |
| Producto | DIR-513 router |
| Versiones | v1.10 |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub CVE-2025-70232 |
| Descripción | Vulnerabilidad de desbordamiento de búfer en pila (stack buffer overflow) en el D-Link DIR-513 versión 1.10 a través del parámetro curTime en la función goform/formSetMACFilter.
Esta vulnerabilidad permite a un atacante remoto enviar datos manipulados en el parámetro curTime que sobrescriben la memoria, potencialmente permitiendo la ejecución de código arbitrario con privilegios elevados en el dispositivo afectado, lo que compromete la integridad y disponibilidad de la red interna. |
| Estrategia | Actualizar el firmware del router D-Link DIR-513 a la versión parcheada más reciente proporcionada por el fabricante. Si no es posible actualizar inmediatamente, restringir acceso externo al panel de administración y monitorizar cualquier actividad inusual. Considerar la segmentación de red para limitar la exposición del dispositivo vulnerable. |
| CVE | CVE-2025-70233 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026, 13:08 (UTC) |
| Vendor | D-Link |
| Producto | DIR-513 v1.10 |
| Versiones | v1.10 |
| Exploit Públicos | Sí |
| Referencia | GitHub Reporte</td |
| Descripción | Vulnerabilidad de desbordamiento de búfer en stack en D-Link DIR-513 versión 1.10 a través del parámetro curTime en goform/formSetEnableWizard. Esta vulnerabilidad crítica permite la ejecución remota de código debido a un manejo incorrecto de los datos recibidos, posibilitando que un atacante remoto pueda corromper la memoria y potencialmente tomar control completo del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente el firmware del dispositivo a la versión que corrige esta vulnerabilidad. Si el parche no está disponible, deshabilitar el acceso remoto comprometido a funcionalidades de configuración remota y monitorizar el tráfico inusual para detectar intentos de explotación. Implementar reglas de firewall para restringir el acceso a la interfaz vulnerable. |
| CVE | CVE-2026-24457 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026 |
| Vendor | Eclipse Foundation |
| Producto | OpenMQ (Message Queue Broker) |
| Versiones | Versiones afectadas no especificadas (configuración insegura en OpenMQ) |
| Exploit Públicos | Sí |
| Referencia | GitLab Eclipse Security Advisory |
| Descripción | Un análisis inseguro de la configuración de OpenMQ permite a un atacante remoto leer archivos arbitrarios en el servidor del broker MQ. La explotación completa puede permitir el acceso no autorizado a ficheros del sistema operativo anfitrión y, en ciertos casos, la ejecución remota de código (RCE). Esta vulnerabilidad representa un riesgo crítico para la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización recomendada para corregir la forma en que OpenMQ analiza su configuración. Revisar y configurar correctamente los permisos y controles de acceso del broker MQ. Monitorizar actividad inusual en el servidor para detectar posibles intentos de explotación activa y restringir acceso remoto innecesario. |
—
| CVE | CVE-2026-25921 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06 13:08 UTC |
| Vendor | Gogs |
| Producto | Gogs (servicio Git autoalojado) |
| Versiones | versiones anteriores a 0.14.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | Gogs es un servicio Git autoalojado de código abierto. En versiones anteriores a la 0.14.2, existe una vulnerabilidad crítica en la que los objetos LFS (Large File Storage) pueden ser sobrescritos entre diferentes repositorios, lo que permite un ataque de cadena de suministro. Todos los objetos LFS son vulnerables a ser maliciosamente sobrescritos por atacantes. Este problema fue corregido en la versión 0.14.2. |
| Estrategia | Actualizar inmediatamente a la versión 0.14.2 o superior para revertir la vulnerabilidad. Revisar los objetos LFS almacenados por posibles manipulaciones maliciosas y reforzar la segregación y permisos de acceso entre repositorios. Monitorizar actividad anómala en el repositorio que pueda evidenciar explotación activa. |
*****
Usando Supabase se debe insertar el registro con:
– cve: CVE-2026-25921
– fecha_publicacion: 2026-03-06T13:08:35.064644+00:00
– severidad: CRITICAL (9.3)
– vendor: Gogs
– producto_afectado: Gogs (servicio Git autoalojado)
– versiones_afectadas: versiones anteriores a 0.14.2
– exploit_publico: verdadero
– referencia: https://github.com/gogs/gogs/commit/81ee8836445ac888d99da8b652be7d5cbc5c4d5c
– descripcion: Gogs es un servicio Git autoalojado de código abierto. En versiones anteriores a la 0.14.2, existe una vulnerabilidad crítica en la que los objetos LFS (Large File Storage) pueden ser sobrescritos entre diferentes repositorios, lo que permite un ataque de cadena de suministro. Todos los objetos LFS son vulnerables a ser maliciosamente sobrescritos por atacantes. Este problema fue corregido en la versión 0.14.2.
| CVE | CVE-2026-27944 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | Nginx |
| Producto | Nginx UI (Interfaz web para servidor Nginx) |
| Versiones | Versiones anteriores a 2.3.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | La interfaz web Nginx UI tiene un endpoint /api/backup accesible sin autenticación en versiones anteriores a 2.3.3, que expone las claves de cifrado requeridas para descifrar una copia de seguridad completa del sistema dentro del encabezado X-Backup-Security. Esto permite a un atacante no autenticado descargar y descifrar inmediatamente información sensible como credenciales de usuario, tokens de sesión, claves privadas SSL y configuraciones de Nginx. |
| Estrategia | Actualice urgentemente a la versión 2.3.3 o superior que corrige este fallo. En paralelo, limite el acceso a la interfaz de administración solo a redes o usuarios confiables y monitorice accesos al endpoint /api/backup para detectar posibles intentos maliciosos. |
—–
| CVE | CVE-2025-29165 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:35.453854+00:00 |
| Vendor | D-Link |
| Producto | DIR-1253 MESH |
| Versiones | V1.6.1684 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial CVE-2025-29165 |
| Descripción | Un problema en D-Link DIR-1253 MESH V1.6.1684 permite a un atacante escalar privilegios a través del componente etc/shadow.sample.
La vulnerabilidad permite que un atacante obtenga acceso con mayores privilegios explotando un vector relacionado con el archivo etc/shadow.sample, crucial para la gestión de contraseñas y autenticación interna del dispositivo. Esto puede derivar en control total del dispositivo comprometido. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por D-Link para la versión afectada V1.6.1684. En caso de no estar disponible, restringir acceso administrativo al dispositivo y monitorizar actividades anómalas. Confirmar actualización del firmware a la última versión segura para evitar la explotación activa. |
| CVE | CVE-2026-28353 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | Trivy Vulnerability Scanner |
| Producto | Trivy VS Code Extension |
| Versiones | Versión 1.8.12 distribuida vía OpenVSX marketplace |
| Exploit Públicos | Sí, código malicioso identificado |
| Referencia | GitHub Security Advisory GHSA-8mr6-gf9x-j8qg |
| Descripción | La extensión Trivy Vulnerability Scanner para VS Code versión 1.8.12, distribuida a través del marketplace OpenVSX, fue comprometida e incluía código malicioso diseñado para aprovechar un agente de código de IA local con el fin de recopilar y exfiltrar información sensible. Se ha recomendado a los usuarios afectados eliminar inmediatamente esta extensión y rotar los secretos de entorno. El artefacto malicioso ya ha sido retirado del marketplace y no se han identificado otros artefactos afectados. |
| Estrategia | Eliminar inmediatamente la versión afectada 1.8.12 de la extensión Trivy VSCode. Rotar todas las claves y secretos de entorno posiblemente comprometidos. Confirmar que la extensión nueva provenga de fuentes oficiales y evitar mercados no verificados. Implementar controles para detectar exfiltración de información y monitorizar sistemas en busca de actividad sospechosa relacionada. |
| CVE | CVE-2025-55208 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 6 Marzo 2026 |
| Vendor | Chamilo |
| Producto | Chamilo LMS (Sistema de Gestión de Aprendizaje) |
| Versiones | Versiones anteriores a 1.11.34 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory Chamilo Security |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en Chamilo LMS a través de cargas de archivos inseguras en el módulo `Social Networks`. Un usuario con privilegios bajos puede inyectar código malicioso que se ejecuta en la bandeja de entrada del usuario administrador, facilitando la toma de control total sobre la cuenta administrativa. Esta vulnerabilidad afecta a todas las versiones anteriores a la 1.11.34, que incluye la corrección. |
| Estrategia | Actualizar urgentemente a la versión 1.11.34 o superior. Revisar y restringir los permisos de carga de archivos en el módulo Social Networks. Implementar controles adicionales de validación y saneamiento en todas las cargas de archivos y entrada de usuarios. Monitorizar actividad inusual en cuentas administrativas para detección temprana de explotación. |
| CVE | CVE-2025-70948 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | @perfood |
| Producto Afectado | couch-auth (mailer component) |
| Versiones Afectadas | v0.26.0 |
| Exploit Públicos | Sí |
| Referencia | Gist por 0xHunterr |
| Descripción | Vulnerabilidad de inyección en el encabezado Host en el componente mailer de @perfood/couch-auth v0.26.0 que permite a atacantes obtener tokens de restablecimiento y tomar control de cuentas mediante la suplantación del encabezado HTTP Host. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que mitigue la inyección del encabezado Host. Implementar validación estricta del encabezado y monitorizar intentos anómalos de restablecimiento de contraseña para detectar posibles ataques activos. |
| CVE | CVE-2026-0848 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo 2026, 13:08 (UTC) |
| Vendor | NLTK |
| Producto | NLTK – Módulo StanfordSegmenter |
| Versiones | Versiones <=3.9.2 |
| Exploit Públicos | Sí |
| Referencia | Huntr Advisory |
| Descripción | NLTK versiones <=3.9.2 son vulnerables a ejecución remota de código arbitrario debido a una validación inadecuada de entrada en el módulo StanfordSegmenter. Este módulo carga dinámicamente archivos Java .jar externos sin verificación ni sandbox. Un atacante puede suministrar o reemplazar el archivo JAR y ejecutar código bytecode Java arbitrario al importar el módulo. Este vector puede explotarse mediante envenenamiento de modelos, ataques MITM o envenenamiento de dependencias. El problema radica en la ejecución directa del archivo JAR a través de un subproceso con entrada classpath no validada, permitiendo clases maliciosas ejecutándose al cargar la JVM. |
| Estrategia | Actualizar urgentemente a versiones superiores a la 3.9.2 que corrigen esta vulnerabilidad. Deshabilitar o restringir la carga de archivos JAR externos no confiables y controlar estrictamente los orígenes de estos archivos. Implementar firmas digitales o hashes para validar la integridad de JAR y monitorear tráfico para detectar intentos de MITM o manipulación de dependencias. |
—–
¿Esta siendo explotada? Sí, existen exploits públicos demostrados.
¿Debe darse prioridad? Absolutamente, es un riesgo crítico con ejecución remota de código.
¿Representa un riesgo real? Sí, puede comprometer la integridad total de sistemas que usen versiones vulnerables.
Supabase: insertar registro con CVE-2026-0848, severidad CRÍTICA, vendor NLTK, producto StanfordSegmenter, versiones <=3.9.2, exploits públicos confirmados, referencia Huntr.
| CVE | CVE-2026-29188 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | File Browser |
| Producto | File Browser |
| Versiones | versiones anteriores a 2.61.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | File Browser proporciona una interfaz para gestionar archivos en un directorio especificado, permitiendo subir, eliminar, previsualizar, renombrar y editar archivos. Antes de la versión 2.61.1, existe una vulnerabilidad de control de acceso roto en el endpoint DELETE del protocolo TUS que permite a usuarios autenticados con solo permiso de Crear eliminar archivos y directorios arbitrarios dentro de su alcance, saltándose la restricción del permiso para Eliminar. Esto afecta a despliegues multiusuario donde los administradores restringen explícitamente la eliminación de archivos para ciertos usuarios. Vulnerabilidad corregida en la versión 2.61.1. |
| Evaluación | Esta vulnerabilidad permite a usuarios autenticados con permisos limitados realizar eliminaciones no autorizadas, lo que puede causar pérdida de datos críticos o interrupción del servicio. Explotación confirmada y fácil de aprovechar en entornos afectados. |
| Estrategia | Actualizar inmediatamente a la versión 2.61.1 o superior. Revisar y reforzar los controles de permisos de usuarios en entornos multiusuario. Monitorizar registros de acceso para detectar actividades inusuales de eliminación. Restringir operaciones DELETE hasta confirmar la completa mitigación. |
—–
| CVE | CVE-2026-21622 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Mar 2026, 13:08 (UTC) |
| Vendor | hexpm |
| Producto | hexpm/hexpm (‘Elixir.Hexpm.Accounts.PasswordReset’) |
| Versiones | Desde 617e44c71f1dd9043870205f371d375c5c4d886d hasta antes de bb0e42091995945deef10556f58d046a52eb7884 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | Vulnerabilidad de expiración insuficiente de sesión en hexpm/hexpm (módulo ‘Elixir.Hexpm.Accounts.PasswordReset’) que permite la toma de control de cuentas. Los tokens para restablecer contraseñas generados en el flujo «Reset your password» no expiran. Si se accede a correos antiguos con enlaces de restablecimiento válidos, un atacante puede usarlos para cambiar la contraseña sin necesidad de acceso actual al email de la víctima. |
| Estrategia | Aplicar de inmediato el parche disponible que corrige la expiración del token, restringiendo su validez temporal. Además, implementar mecanismos de expiración automática para tokens críticos de restablecimiento de contraseña y monitorizar posibles usos anómalos de tokens antiguos. Para mitigación temporal, comunicar a usuarios la invalidez de tokens anteriores y reforzar controles en el sistema de gestión de cuentas. |
| CVE | CVE-2026-28391 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:36 UTC |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | Versiones anteriores a 2026.2.2 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Commit Patch |
| Descripción | Las versiones de OpenClaw anteriores a 2026.2.2 no validan correctamente los metacaracteres de cmd.exe de Windows en las solicitudes de ejecución permitidas, lo que permite a atacantes remotos eludir las restricciones de aprobación de comandos. Atacantes pueden manipular cadenas de comandos con metacaracteres de shell como & o %…% para ejecutar comandos no autorizados más allá de las operaciones permitidas. |
| Estrategia | Aplicar inmediatamente el parche a la versión 2026.2.2 o superior. Restringir y monitorizar estrictamente las ejecuciones de comandos en entornos afectados y auditar logs para detectar intentos de ejecución con metacaracteres. Implementar controles adicionales para validar la entrada y mitigar el riesgo de ejecución arbitraria de comandos. |
—–
| CVE | CVE-2026-28446 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | OpenClaw |
| Producto | OpenClaw voice-call extension |
| Versiones | versiones anteriores a 2026.2.1 con la extensión voice-call instalada y habilitada |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de corrección OpenClaw |
| Descripción | OpenClaw versiones anteriores a 2026.2.1 con la extensión voice-call instalada y habilitada contienen una vulnerabilidad de omisión de autenticación en la validación de la política de lista blanca de llamadas entrantes que acepta IDs de llamada vacíos y usa coincidencia por sufijo en lugar de igualdad estricta. Atacantes remotos pueden evadir controles de acceso permitiendo llamadas con IDs vacíos o números terminados en dígitos permitidos para acceder al agente de voz y ejecutar herramientas. |
| Estrategia | Actualizar urgentemente a la versión 2026.2.1 o superior. Revisar y reforzar las reglas de validación de acceso por ID de llamada, evitar uso de coincidencia por sufijo para permitir solo igualdad estricta, y monitorizar tráfico entrante para detectar llamadas con IDs vacíos o patrones sospechosos que intenten evadir controles. Es crítico debido a la posibilidad de ejecución remota y control del sistema de llamadas. |
| CVE | CVE-2026-28466 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026, 13:08 (UTC) |
| Vendor | OpenClaw |
| Producto | OpenClaw Gateway |
| Versiones | versiones anteriores a 2026.2.14 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Fix Commit |
| Descripción | OpenClaw versiones anteriores a 2026.2.14 contienen una vulnerabilidad en el gateway que no sanea correctamente los campos internos de aprobación en los parámetros node.invoke, lo que permite a clientes autenticados omitir el control de aprobación para comandos system.run. Atacantes con credenciales válidas del gateway pueden inyectar campos de control de aprobación para ejecutar comandos arbitrarios en nodos conectados, comprometiendo potencialmente estaciones de trabajo de desarrolladores y runners de integración continua. |
| Estrategia | Actualizar urgentemente OpenClaw a la versión 2026.2.14 o superior que corrige el fallo. Restringir y monitorizar de manera exhaustiva el acceso a gateways y credenciales. Implementar alertas sobre ejecuciones anómalas de comandos y reforzar controles de autenticación y autorización para minimizar el riesgo de explotación interna. |
—–
| CVE | CVE-2026-28470 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 6 marzo 2026, 13:08 (UTC) |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.2.2 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw commit fix CVE-2026-28470 |
| Descripción | Las versiones de OpenClaw anteriores a la 2026.2.2 contienen una vulnerabilidad de bypass en la lista blanca de ejecuciones aprobadas (que debe estar habilitada). Esta falla permite a atacantes ejecutar comandos arbitrarios inyectando sintaxis de sustitución de comandos. Los atacantes pueden evadir la protección de la lista blanca insertando $() sin escape o comillas invertidas dentro de cadenas entrecomilladas dobles para ejecutar comandos no autorizados. |
| Estrategia | Actualizar urgentemente OpenClaw a la versión 2026.2.2 o superior para parchear esta vulnerabilidad crítica. Además, revisar y reforzar las validaciones de entrada en la ejecución de comandos y monitorear actividad sospechosa de ejecución remota de código para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-28472 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw Gateway |
| Versiones | Versiones anteriores a 2026.2.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit de corrección oficial |
| Descripción | Vulnerabilidad crítica en las versiones de OpenClaw anteriores a 2026.2.2 que afecta al handshake de conexión WebSocket en el gateway. Permite omitir la validación de identidad del dispositivo cuando existe un token de autenticación (auth.token) presente pero no validado correctamente. Esto posibilita que un atacante se conecte al gateway sin proveer identidad ni emparejamiento del dispositivo, pudiendo escalar a acceso de operador en despliegues vulnerables. |
| Estrategia | Actualizar inmediatamente a la versión 2026.2.2 o superior que corrige el fallo de validación. Reforzar controles de autenticación en el gateway y monitorizar conexiones anómalas con tokens no validados. Implementar alertas para intentos de acceso no autorizado y segmentar redes para limitar el acceso a gateways sensibles. |
—–
| CVE | CVE-2026-28474 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 Marzo 2026, 13:08 (UTC) |
| Vendor | OpenClaw |
| Producto | Nextcloud Talk plugin |
| Versiones | versiones anteriores a 2026.2.6 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial OpenClaw</td |
| Descripción | El plugin Nextcloud Talk de OpenClaw en versiones anteriores a 2026.2.6 permite que la validación de listas blancas (allowlist) acepte una comparación de igualdad basada en el campo mutable actor.name (nombre visible del usuario). Esto permite a un atacante cambiar su nombre de usuario en Nextcloud para coincidir con un ID de usuario autorizado, logrando así eludir las listas blancas de mensajes directos y salas, y obtener acceso no autorizado a conversaciones restringidas. |
| Estrategia | Actualizar inmediatamente a la versión 2026.2.6 o superior para eliminar esta vulnerabilidad. Además, revisar las configuraciones de control de acceso y auditar accesos a conversaciones sensibles. Implementar monitoreo para detectar cambios sospechosos en display names o accesos no autorizados. No se recomienda confiar únicamente en el nombre visible para validar permisos. |
| CVE | CVE-2026-28484 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.2.15 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | OpenClaw en versiones anteriores a 2026.2.15 contiene una vulnerabilidad de inyección de opciones en el hook git-hooks/pre-commit que permite a atacantes agregar archivos ignorados maliciosamente nombrados con guiones iniciales. El hook no utiliza el separador ‘–‘ al pasar nombres de archivos con xargs a git add, lo que facilita inyectar flags de git y añadir archivos sensibles ignorados como .env al historial de git. |
| Estrategia | Actualizar inmediatamente a la versión 2026.2.15 o superior que corrige esta vulnerabilidad. Revisar el historial git para detectar inclusión de archivos ignorados sensibles y restringir el acceso a hooks y scripts git para evitar ejecución de código malicioso. |
*****
| Evaluación | Esta vulnerabilidad es crítica y tiene exploits públicos confirmados, lo que indica un riesgo real y activo para la compañía. Puede ser explotada mediante la creación de archivos maliciosamente nombrados para incluir archivos sensibles que normalmente deberían estar ignorados por git, exponiendo secretos como variables de entorno (.env). Es prioritario aplicar el parche, ya que la explotación compromete potencialmente información crítica del entorno de desarrollo o producción. |
| ¿Está siendo explotada? | Sí, existen exploits públicos. |
| ¿Debo darle prioridad? | Sí, prioridad máxima. |
| ¿Supone un riesgo real para la empresa? | Sí, puede exponer archivos con información sensible ignorada, comprometiendo la seguridad de la compañía. |
| CVE | CVE-2026-22552 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026, 13:08 (UTC) |
| Vendor | epower.ie |
| Producto | Endpoints WebSocket OCPP (Open Charge Point Protocol) |
| Versiones | No especificadas, afecta implementaciones con endpoints WebSocket sin autenticación en OCPP |
| Exploit Públicos | Sí |
| Referencia | epower.ie Advisory |
| Descripción | Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, permitiendo que un atacante realice una suplantación no autorizada de estaciones y manipule datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP utilizando un identificador conocido o descubierto de estación de carga, y enviar o recibir comandos OCPP como si fuera un cargador legítimo. La ausencia de autenticación puede causar escalada de privilegios, control no autorizado de la infraestructura de carga y corrupción de los datos del sistema de carga reportados al backend. |
| Estrategia | Aplicar inmediatamente controles de autenticación robustos en los endpoints WebSocket OCPP, restringiendo el acceso solo a estaciones legítimas y autenticadas. Implementar monitoreo estricto de actividad anómala y limitar privilegios para mitigar impacto en caso de compromiso. Mantener el software actualizado según parches oficiales y revisar registros para detectar intentos de explotación activa. |
| CVE | CVE-2025-59542 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:38 (UTC) |
| Vendor | Chamilo |
| Producto | Chamilo Learning Management System (LMS) |
| Versiones | versiones anteriores a 1.11.34 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Chamilo Security Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado (XSS) en Chamilo LMS, anterior a la versión 1.11.34. Un atacante con cuenta de bajo privilegio (por ejemplo, entrenador) puede inyectar JavaScript malicioso en el campo de configuración del camino de aprendizaje del curso, que se ejecuta en el contexto de cualquier usuario que visualice la página del curso, incluidos administradores. Esto permite la exfiltración de cookies de sesión o tokens sensibles, conduciendo a una toma de control de cuentas (ATO) de usuarios con mayores privilegios. |
| Estrategia | Aplicar inmediatamente el parche de actualización a la versión 1.11.34 o superior. Restringir permisos de los usuarios con capacidad de modificar configuraciones sensibles y monitorizar accesos anómalos a cuentas privilegiadas para detectar posibles explotaciones activas. |
—–
| CVE | CVE-2025-59543 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:39 (UTC) |
| Vendor | Chamilo |
| Producto | Chamilo LMS (Learning Management System) |
| Versiones | Versiones anteriores a 1.11.34 |
| Exploit Públicos | Sí |
| Referencia | Chamilo LMS Release 1.11.34</td |
| Descripción | Vulnerabilidad de tipo Cross-Site Scripting almacenado (XSS) en Chamilo LMS, versiones anteriores a la 1.11.34. Un atacante con una cuenta de bajo privilegio (por ejemplo, entrenador) puede inyectar código JavaScript malicioso en el campo descripción del curso y así ejecutar código arbitrario en el navegador de cualquier usuario que visualice esa página, incluidos administradores. Esto permite exfiltrar cookies o tokens de sesión sensibles, facilitando la toma de control de cuentas con mayores privilegios (ATO). |
| Estrategia | Actualizar inmediatamente Chamilo LMS a la versión 1.11.34 o superior que corrige esta vulnerabilidad. Además, restringir privilegios de los usuarios que pueden editar campos de descripción y monitorizar actividad inusual para detectar posibles intentos de explotación en el entorno. |
| CVE | CVE-2026-28497 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 UTC |
| Vendor | TinyWeb |
| Producto | TinyWeb servidor web (HTTP, HTTPS) |
| Versiones | Versiones anteriores a 2.03 |
| Exploit Públicos | Sí |
| Referencia | Github Commit Advisory |
| Descripción | TinyWeb es un servidor web (HTTP, HTTPS) escrito en Delphi para Win32. Antes de la versión 2.03, una vulnerabilidad de desbordamiento de entero en la rutina de conversión de cadena a entero (_Val) permite a un atacante remoto no autenticado evadir las restricciones de Content-Length y realizar HTTP Request Smuggling. Esto puede resultar en acceso no autorizado, evasión de filtros de seguridad y posible envenenamiento de caché. El impacto es crítico en servidores que usan conexiones persistentes (Keep-Alive). El problema ha sido corregido en la versión 2.03. |
| Estrategia | Actualizar urgentemente a la versión 2.03 o superior. Monitorizar tráfico para detectar anomalías en Content-Length y posibles ataques de Request Smuggling. Deshabilitar Keep-Alive temporalmente si la actualización inmediata no es posible. Implementar dispositivos WAF con reglas específicas de mitigación para Request Smuggling y reforzar la supervisión de la seguridad perimetral. |
—
*CVE:* CVE-2026-28497
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 6 de marzo de 2026, 13:08 UTC
*Fabricante:* TinyWeb
*Producto Afectado:* TinyWeb servidor web (HTTP, HTTPS)
*Versiones Afectadas:* Versiones anteriores a 2.03
*Exploit Públicos:* Sí
*Referencia:* Github Commit Advisory
*Descripción:* TinyWeb es un servidor web escrito en Delphi para Win32. Antes de la versión 2.03, una vulnerabilidad de desbordamiento de entero en la conversión de cadenas permite a un atacante remoto no autenticado evadir las restricciones de Content-Length y llevar a cabo HTTP Request Smuggling. Esto puede provocar acceso no autorizado, evadir filtros de seguridad y envenenar la caché, especialmente en servidores con conexiones persistentes. La vulnerabilidad ya cuenta con exploits públicos.
Esta vulnerabilidad representa un riesgo real para la empresa debido a su capacidad para evadir controles esenciales de seguridad en la capa HTTP y comprometer la integridad y disponibilidad del servicio.
*Estrategia:* Aplicar el parche oficial actualizando TinyWeb a la versión 2.03 o superior sin demora. En caso de imposibilidad directa, deshabilitar temporalmente Keep-Alive y reforzar la monitorización del tráfico HTTP para detectar intentos de Request Smuggling. Implementar reglas WAF específicas y alertas para evitar explotación activa.
| CVE | CVE-2026-28501 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 6 Mar 2026, 13:08 (UTC) |
| Vendor | WWBN |
| Producto | AVideo (plataforma de vídeo open source) |
| Versiones | versiones anteriores a 24.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Comunicado Oficial WWBN GitHub |
| Descripción | AVideo es una plataforma de vídeo open source. En versiones anteriores a la 24.0 existe una vulnerabilidad de inyección SQL no autenticada que afecta a los componentes objects/videos.json.php y objects/video.php. La aplicación no sanitiza correctamente el parámetro catName cuando se envía mediante el cuerpo de una petición POST con formato JSON. Debido a que la entrada JSON se fusiona en $_REQUEST tras las comprobaciones globales de seguridad, el payload evade los mecanismos de sanitización existentes. Esta vulnerabilidad ha sido parcheada en la versión 24.0. |
| Estrategia | Actualizar de inmediato a la versión 24.0 o superior para mitigar la vulnerabilidad. Implementar controles adicionales para sanitizar y validar exhaustivamente todos los parámetros entrantes, especialmente en cuerpos JSON POST. Monitorizar patrones anómalos en las consultas SQL y avisos de explotación activa. Revisar configuraciones de seguridad para evitar la mezcla insegura de datos JSON con $_REQUEST. |
—
| CVE | CVE-2026-28502 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:39 (UTC) |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | versiones anteriores a 24.0 |
| Exploit Públicos | Sí |
| Referencia | Github Security Advisory |
| Descripción | AVideo de WWBN es una plataforma de vídeo de código abierto. Antes de la versión 24.0, se identificó una vulnerabilidad de ejecución remota de código (RCE) para usuarios autenticados relacionada con la funcionalidad de carga/importación de plugins. Un administrador autenticado podía subir un archivo ZIP especialmente manipulado con ficheros ejecutables del lado servidor. Debido a una validación insuficiente del contenido extraído, el ZIP se descomprimía directamente en un directorio de plugins accesible vía web, lo que permitía la ejecución arbitraria de código PHP. Esta vulnerabilidad fue corregida en la versión 24.0. |
| Estrategia | Actualizar de inmediato a la versión 24.0 o superior para eliminar esta vulnerabilidad crítica. Restringir estrictamente el acceso administrativo y controlar la autenticación. Monitorizar accesos y cargas de plugins para detectar actividad sospechosa. Implementar controles adicionales de validación y filtrado de archivos para minimizar riesgos ante posibles cargas maliciosas. |
—–
| CVE | CVE-2026-28502 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-06T13:08:39 (UTC) |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | Versiones anteriores a 24.0 |
| Exploit Públicos | Sí |
| Referencia | Github Security Advisory |
| Descripción | Vulnerabilidad de ejecución remota de código en la plataforma open source AVideo de WWBN, relacionada con la carga y extracción inadecuada de plugins ZIP. Permite a un administrador autenticado ejecutar código arbitrario PHP en el servidor por carga de archivos maliciosos. Parche disponible desde la versión 24.0. |
| Estrategia | Prioridad alta para aplicar el parche oficial actualizando a la versión 24.0 o superior. Revisar y limitar el acceso de cuentas administrativas. Implementar monitoreo activo para detectar intentos de explotación de esta vulnerabilidad crítica. |
| CVE | CVE-2026-29046 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 06-Mar-2026 13:08 UTC |
| Vendor | TinyWeb |
| Producto | TinyWeb (servidor web HTTP/HTTPS) |
| Versiones | Versiones anteriores a 2.04 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Patch TinyWeb CVE-2026-29046 |
| Descripción | TinyWeb es un servidor web (HTTP, HTTPS) escrito en Delphi para Win32. Antes de la versión 2.04, TinyWeb aceptaba valores de cabeceras de solicitud que luego se convertían en variables de entorno CGI (HTTP_*). El parser no rechazaba estrictamente caracteres de control peligrosos en las cabeceras (CR, LF, NUL) ni sus formas codificadas (%0d, %0a, %00). Esto puede causar confusión en los valores de cabecera a nivel del parser y generar datos inseguros en el contexto de ejecución CGI. El problema fue corregido en la versión 2.04. |
| Estrategia | Actualizar urgentemente a la versión 2.04 o superior de TinyWeb. Revisar registros y tráfico para detectar explotación activa que aproveche inyección de caracteres de control en cabeceras HTTP. Implementar controles adicionales en los sistemas CGI para validar y sanitizar entradas desde cabeceras HTTP. |
—
| CVE | CVE-2026-29046 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 06-Mar-2026 13:08 UTC |
| Fabricante | TinyWeb |
| Producto Afectado | TinyWeb (servidor web HTTP/HTTPS) |
| Versiones Afectadas | Versiones anteriores a 2.04 |
| Exploit Públicos | Sí |
| Referencia | Patch oficial TinyWeb |
| Descripción | TinyWeb antes de 2.04 no valida correctamente caracteres de control en cabeceras HTTP, lo que puede causar confusión en el parsing y crear un contexto CGI inseguro. Esto permite la manipulación maliciosa de datos en entornos CGI. |
| Estrategia | Actualizar a TinyWeb 2.04+, monitorizar intentos de explotación mediante análisis de logs y reforzar validación de entradas en servidores CGI mitigando la inyección de controladores HTTP inesperados. |
| CVE | CVE-2026-28508 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 6 Mar 2026, 13:08 (UTC) |
| Vendor | Idno |
| Producto | Idno Social Publishing Platform |
| Versiones | Versiones anteriores a 1.6.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Idno 1.6.4 |
| Descripción | Un error lógico en el flujo de autenticación API de Idno, anteriores a la versión 1.6.4, permite que un atacante remoto sin autenticar evada fácilmente la protección CSRF en el endpoint del servicio de url unfurl. Unido a la falta de requisito de login en este endpoint, esto posibilita que un atacante fuerce al servidor a realizar peticiones HTTP arbitrarias a cualquier host, incluyendo direcciones de red internas y servicios de metadatos en la nube, y recupere el contenido de la respuesta. |
| Estrategia | Actualizar inmediatamente a Idno versión 1.6.4 o superior donde se ha parcheado esta vulnerabilidad. Implementar controles adicionales en firewalls para restringir solicitudes salientes del servidor hacia redes internas o servicios sensibles en la nube. Monitorizar tráfico anómalo para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-28680 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo, 2026, 13:08 (UTC) |
| Vendor | Ghostfolio |
| Producto | Ghostfolio (software open source de gestión patrimonial) |
| Versiones | Versiones anteriores a la 2.245.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Ghostfolio Release 2.245.0 |
| Descripción | Vulnerabilidad en Ghostfolio anterior a la versión 2.245.0 que permite a un atacante explotar la función de importación manual de activos para realizar un SSRF (Server-Side Request Forgery) con lectura completa. Esto posibilita la exfiltración de metadatos sensibles en la nube (IMDS) y/o la exploración de servicios internos en la red. La vulnerabilidad ha sido parcheada en la versión 2.245.0. |
| Estrategia | Actualice urgentemente a la versión 2.245.0 o superior para eliminar esta vulnerabilidad crítica. Restrinja y monitorice el acceso a la función de importación de activos y controle estrictamente las llamadas internas hacia servicios de metadatos y redes internas. Revise logs en búsqueda de patrones de SSRF para detectar explotación activa. |
—–
| CVE | CVE-2026-28785 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de marzo de 2026 |
| Vendor | Ghostfolio |
| Producto | Ghostfolio (software de gestión de patrimonio) |
| Versiones | Versiones anteriores a 2.244.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Ghostfolio es un software de gestión de patrimonio de código abierto. Antes de la versión 2.244.0, al eludir la validación de símbolos, un atacante puede ejecutar comandos SQL arbitrarios mediante el método getHistorical(), permitiéndole potencialmente leer, modificar o eliminar datos financieros sensibles de todos los usuarios en la base de datos. Esta vulnerabilidad ha sido corregida en la versión 2.244.0. |
| Estrategia | Actualizar inmediatamente a la versión 2.244.0 o superior para cerrar el vector de inyección SQL. Complementar con revisión de logs para detectar accesos anómalos y reforzar controles de acceso y validación de entradas en el código. |
—
| CVE | CVE-2026-28794 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 (UTC) |
| Vendor | middleapi |
| Producto | @orpc/client (herramienta oRPC) |
| Versiones | Versiones anteriores a 1.13.6 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche</td |
| Descripción | Existe una vulnerabilidad de contaminación de prototipo en el deserializador JSON RPC del paquete @orpc/client en versiones anteriores a 1.13.6. Esta falla permite a atacantes remotos y no autenticados inyectar propiedades arbitrarias en Object.prototype global. La contaminación persiste durante la vida del proceso Node.js y afecta a todos los objetos, lo que puede permitir la evasión de autenticación, denegación de servicio y potencial ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a la versión 1.13.6 o superior para eliminar esta vulnerabilidad crítica. Revisar los logs y sistemas para detectar signaturas o indicadores de ataque relacionados con contaminación de prototipos. Asegurar controles estrictos en la entrada de datos JSON y limitar privilegios del entorno Node.js para mitigar posibles explotación remota. |
| CVE | CVE-2026-29058 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06-Marzo-2026 13:08 UTC |
| Vendor | AVideo |
| Producto | AVideo (plataforma para compartir videos) |
| Versiones | versiones anteriores a 7.0 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | GitHub Security Advisory |
| Descripción | AVideo es un software para compartir videos. En versiones anteriores a la 7.0, un atacante no autenticado puede ejecutar comandos arbitrarios del sistema operativo en el servidor mediante la inyección de sustitución de comandos shell en el parámetro GET base64Url. Esto puede causar la toma total del servidor, exfiltración de datos sensibles (como secretos de configuración, llaves internas, credenciales) y disrupción del servicio. |
| Estrategia | Actualizar urgentemente a la versión 7.0 o superior que corrige esta vulnerabilidad. Mientras se actualiza, restringir acceso a la aplicación y monitorizar logs para detectar intentos de inyección en base64Url. Implementar filtros de entrada y monitoreo activo para prevención de ejecución de comandos. |
—
*Importancia crítica porque permite ejecución remota sin autenticación directa, lo que puede comprometer totalmente la infraestructura y datos sensibles de la empresa. La existencia de exploits públicos aumenta la probabilidad de ataques reales y debe tener máxima prioridad de remediación.*
*¿Está siendo explotada?* Sí, dado que cuenta con exploits públicos confirmados.
*¿Debe darle prioridad?* Sí, máxima prioridad.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo severo de compromiso total del servidor y fuga de datos confidenciales.
| CVE | CVE-2026-29183 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Mar 2026, 13:08 (UTC) |
| Vendor | SiYuan |
| Producto | Sistema de gestión personal de conocimiento SiYuan |
| Versiones | versiones anteriores a 3.5.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-6865-qjcf-286f |
| Descripción | Vulnerabilidad de XSS reflejado sin autenticación en el endpoint API dinámico de iconos «GET /api/icon/getDynamicIcon» cuando type=8. El contenido controlado por el atacante se incrusta en salida SVG sin escape, permitiendo la inyección y ejecución de código JavaScript malicioso en el origen web de SiYuan. Puede ser encadenado para realizar acciones autenticadas y extracción de datos sensibles al abrir el enlace malicioso por un usuario conectado. Esta falla ha sido corregida en la versión 3.5.9. |
| Estrategia | Actualizar inmediatamente a la versión 3.5.9 o superior que corrige esta vulnerabilidad crítica. Adicionalmente, monitorear los accesos a este endpoint para detectar patrones anómalos y reforzar controles de validación y escape en todas las entradas de usuario, especialmente en elementos SVG y APIs públicas sin autenticación. |
| CVE | CVE-2026-2330 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo, 2026 |
| Vendor | SICK AG |
| Producto | Dispositivo con interfaz REST CROWN |
| Versiones | No especificadas; vulnerabilidad en la implementación del interfaz REST CROWN |
| Exploit Públicos | Sí |
| Referencia | ICS Recommended Practices – CISA |
| Descripción | Un atacante puede acceder a áreas restringidas del sistema de archivos en el dispositivo a través de la interfaz REST CROWN debido a una implementación incompleta del listado blanco. Algunos directorios destinados a pruebas internas no están cubiertos por el listado blanco y son accesibles sin autenticación. Un atacante sin autenticar podría colocar un archivo de parámetros manipulado que se activa tras un reinicio, permitiendo modificar configuraciones críticas del dispositivo, incluyendo la configuración de red y parámetros de aplicaciones. |
| Estrategia | Aplicar inmediatamente parches suministrados por el fabricante para corregir la validación de acceso en la interfaz REST CROWN. Revisar y restringir los accesos a sistemas de archivos mediante listas blancas estrictas. Implementar controles de autenticación robustos en todas las interfaces de administración. Monitorizar logs para detectar acceso no autorizado y archivos modificados. Priorizar esta vulnerabilidad por su capacidad de control total sobre configuraciones críticas del dispositivo tras reinicio. |
| CVE | CVE-2026-2331 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de marzo de 2026, 13:08 UTC |
| Vendor | SICK AG |
| Producto | AppEngine Fileaccess |
| Versiones | Versiones no especificadas con restricción de acceso inadecuada |
| Exploit Públicos | Sí, explotaciones públicas confirmadas |
| Referencia | Prácticas recomendadas CISA para ICS |
| Descripción | Un atacante puede realizar operaciones de lectura y escritura sin autenticación en áreas sensibles del sistema de archivos a través del AppEngine Fileaccess sobre HTTP debido a restricciones de acceso inapropiadas. Un directorio crítico del sistema de archivos fue expuesto involuntariamente mediante la función de acceso a archivos basada en HTTP, permitiendo acceso sin autenticar. Esto incluye archivos de parámetros del dispositivo, posibilitando que un atacante lea y modifique configuraciones de la aplicación, incluidas contraseñas definidas por el cliente. Además, la exposición del directorio de aplicaciones personalizadas puede permitir la ejecución arbitraria de código Lua en el entorno sand-boxed de AppEngine. |
| Estrategia | Aplicar el parche oficial de inmediato que cierre el acceso no autenticado sobre la funcionalidad AppEngine Fileaccess. Restringir y revisar los permisos de acceso HTTP a directorios sensibles. Monitorizar tráfico y logs de acceso a archivos críticos para detectar actividades sospechosas o intentos de explotación. Implementar controles de ejecución segura para entornos sandbox e impedir ejecución remota no autorizada de código Lua. |
—–


