CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-27541 Rymera Wholesale Suite Alta (no numérica exacta, explotación activa confirmada) No especificadas; afecta asignación incorrecta de privilegios en general Confirmados (explotación activa)
CVE-2017-7973 Schneider Electric u.motion_builder Alta (7.5) No especificadas Sí
CVE-2026-3823 Atop Technologies Switch Serie EHG2408 CRITICAL (9.3) No especificadas, afecta a la serie EHG2408 Sí
CVE-2025-41764 MBS Solutions Sistema con endpoint wwwupdate.cgi CRÍTICA (9.1) No especificado Sí
CVE-2025-41765 MBS Solutions MBS Server (endpoint wwwupload.cgi) CRITICAL (9.1) No especificadas explicitamente, aplicar revisión inmediata Sí
CVE-2026-30240 Budibase Budibase platform (PWA ZIP processing endpoint) CRÍTICA (9.6) 3.31.5 y anteriores Sí
CVE-2026-31816 Budibase Budibase server CRITICAL (9.1) 3.31.4 y anteriores Sí
CVE CVE-2026-27541
Severidad Alta (no numérica exacta, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Rymera
Producto Wholesale Suite
Versiones No especificadas; afecta asignación incorrecta de privilegios en general
Exploit Públicos Confirmados (explotación activa)
Referencia Vulncheck CVE-2026-27541
Descripción Vulnerabilidad de asignación incorrecta de privilegios en Rymera Wholesale Suite que permite la escalada no autorizada de privilegios debido a una asignación inadecuada de permisos de usuario.
Esta falla es explotable activamente y permite a un atacante obtener privilegios elevados sin permiso, poniendo en grave riesgo la integridad y seguridad de los sistemas afectados.
Estrategia Aplicar con prioridad los parches oficiales publicados por Rymera. Revisar y restringir manualmente las asignaciones de privilegios de usuario para minimizar el riesgo. Monitorizar la actividad inusual relacionada con privilegios y auditorías de accesos. Establecer controles de acceso más estrictos para minimizar el impacto potencial.

—

Si necesita información adicional, quedo a su disposición para ampliar detalles o coordinar la aplicación urgente de mitigaciones.


CVE CVE-2017-7973
Severidad Alta (7.5)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Schneider Electric
Producto u.motion_builder
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Detalle Vulnerabilidad, FAQ KEV, Base CVE
Descripción Vulnerabilidad de inadecuada neutralización de elementos especiales usados en comandos SQL (inyección SQL) en Schneider Electric u.motion_builder. Esto permite a un atacante ejecutar comandos SQL arbitrarios mediante entradas especialmente diseñadas.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante o actualizaciones que mitigan esta vulnerabilidad. Implementar validación y saneamiento robusto de todas las entradas al sistema para evitar inyección SQL. Monitorizar logs y tráfico para detectar intentos de explotación activa y bloquear IPs maliciosas.

—–


CVE CVE-2026-3823
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Atop Technologies
Producto Switch Serie EHG2408
Versiones No especificadas, afecta a la serie EHG2408
Exploit Públicos Sí, existen
Referencia TWCert Advisory
Descripción El switch de la serie EHG2408 desarrollado por Atop Technologies presenta una vulnerabilidad de desbordamiento de buffer basado en pila (Stack-based Buffer Overflow) que permite a atacantes remotos no autenticados controlar el flujo de ejecución del programa y ejecutar código arbitrario.
Estrategia Actualizar inmediatamente el firmware del dispositivo con versiones oficiales que corrijan esta vulnerabilidad. Implementar segmentación de red para aislar los switches críticos y monitorizar actividad sospechosa de acceso remoto. Evitar la exposición directa a internet para estos dispositivos y aplicar controles estrictos de acceso.

—–


CVE CVE-2025-41764
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor MBS Solutions
Producto Sistema con endpoint wwwupdate.cgi
Versiones No especificado
Exploit Públicos Sí
Referencia Aviso MBS Solutions
Descripción Debido a una insuficiente aplicación de controles de autorización, un atacante remoto no autorizado puede explotar el endpoint wwwupdate.cgi para subir y aplicar actualizaciones arbitrarias.

Esta vulnerabilidad permite a un atacante remoto cargar y ejecutar código malicioso directamente a través del mecanismo de actualización, lo que puede conducir a la toma de control completa del sistema afectado.

Estrategia Aplicar urgentemente el parche oficial proporcionado por el fabricante. Reforzar los controles de autenticación y autorización en el endpoint wwwupdate.cgi. Monitorizar logs para detectar intentos de explotación y restringir el acceso a la interfaz de actualización solo a usuarios confiables y con permisos adecuados.

CVE CVE-2025-41765
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor MBS Solutions
Producto MBS Server (endpoint wwwupload.cgi)
Versiones No especificadas explicitamente, aplicar revisión inmediata
Exploit Públicos Sí
Referencia Aviso oficial MBS Solutions
Descripción Debido a una insuficiente aplicación de autorizaciones, un atacante remoto no autorizado puede explotar el endpoint wwwupload.cgi para subir y aplicar datos arbitrarios. Esto incluye, pero no se limita a, imágenes de contacto, certificados HTTPS, respaldos del sistema para restauración, configuraciones de servidores pares y certificados y claves del servidor BACnet/SC.

Esta vulnerabilidad permite a un atacante tomar el control parcial o completo del sistema afectado inyectando datos críticos y comprometiendo la integridad y disponibilidad del servicio.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por MBS Solutions. Restringir accesos y reforzar controles de autorización para el uso del endpoint wwwupload.cgi. Monitorizar accesos y anomalías específicas en la carga de datos. Adoptar segmentación de red y políticas de acceso mínimo para minimizar impactos en caso de explotación.

CVE CVE-2026-30240
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Budibase
Producto Budibase platform (PWA ZIP processing endpoint)
Versiones 3.31.5 y anteriores
Exploit Públicos Sí
Referencia Advisory de seguridad Budibase GHSA-pqcr-jmfv-c9cp
Descripción Vulnerabilidad de recorrido de ruta en Budibase (plataforma low code) en el endpoint de procesamiento de ZIP para PWA (POST /api/pwa/process-zip). Un usuario autenticado con privilegios de builder puede leer archivos arbitrarios del sistema de ficheros, incluyendo /proc/1/environ, que contiene variables de entorno críticas como secretos JWT, credenciales de base de datos, claves de cifrado y tokens API. El problema se origina por el uso inseguro de path.join() con entradas no saneadas del archivo icons.json dentro del ZIP subido. El contenido leído se sube luego a un almacén de objetos (MinIO/S3) accesible por URLs firmadas, lo que permite exfiltrar secretos en una única petición.
Estrategia Aplicar inmediatamente el parche oficial de Budibase que corrige la validación de rutas en el endpoint vulnerable. Revisar y limitar privilegios de usuarios builder para minimizar riesgo de abuso. Monitorizar accesos anómalos y uso de URLs firmadas para detectar posibles exfiltraciones. Implementar controles adicionales de saneamiento y validación estricta de archivos ZIP entrantes.

*****

Este CVE representa un riesgo real y crítico para cualquier organización que utilice Budibase 3.31.5 o versiones anteriores, dado que un usuario autenticado con privilegios limitados puede obtener acceso completo a secretos críticos del sistema, comprometiendo toda la plataforma. Se recomienda priorizar su mitigación inmediata y monitorizar activamente posibles explotaciones.


CVE CVE-2026-31816
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 marzo 2026
Vendor Budibase
Producto Budibase server
Versiones 3.31.4 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Budibase es una plataforma low code para crear herramientas internas, flujos de trabajo y paneles administrativos. En la versión 3.31.4 y anteriores, el middleware authorized() del servidor Budibase que protege los endpoints API del lado servidor puede ser completamente eludido añadiendo un patrón de ruta webhook a la cadena de consulta de cualquier solicitud. La función isWebhookEndpoint() utiliza una expresión regular sin anclaje que se evalúa contra ctx.request.url, que en Koa incluye la URL completa con parámetros de consulta. Cuando la expresión coincide, el middleware authorized() llama inmediatamente a next(), saltándose toda autenticación, autorización, comprobación de roles y protección CSRF. Esto permite que un atacante remoto, sin autenticación, acceda a cualquier endpoint API del servidor simplemente añadiendo ?/webhooks/trigger (o cualquier variante del patrón webhook) a la URL.
Estrategia Aplicar de inmediato los parches oficiales que corrigen esta vulnerabilidad en Budibase. Actualizar a una versión posterior a la 3.31.4 que solucione este bypass crítico. En paralelo, revisar las reglas de validación y parsing de URLs en middleware para evitar bypass de autenticación mediante parámetros query. Implementar monitoreo activo de accesos inusuales con query strings que puedan indicar explotación y restringir acceso API con firewalls donde sea posible.
Enviar a un amigo: Share this page via Email