| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-27541 | Rymera | Wholesale Suite | Alta (no numérica exacta, explotación activa confirmada) | No especificadas; afecta asignación incorrecta de privilegios en general | Confirmados (explotación activa) |
| CVE-2017-7973 | Schneider Electric | u.motion_builder | Alta (7.5) | No especificadas | Sí |
| CVE-2026-3823 | Atop Technologies | Switch Serie EHG2408 | CRITICAL (9.3) | No especificadas, afecta a la serie EHG2408 | Sí |
| CVE-2025-41764 | MBS Solutions | Sistema con endpoint wwwupdate.cgi | CRÍTICA (9.1) | No especificado | Sí |
| CVE-2025-41765 | MBS Solutions | MBS Server (endpoint wwwupload.cgi) | CRITICAL (9.1) | No especificadas explicitamente, aplicar revisión inmediata | Sí |
| CVE-2026-30240 | Budibase | Budibase platform (PWA ZIP processing endpoint) | CRÍTICA (9.6) | 3.31.5 y anteriores | Sí |
| CVE-2026-31816 | Budibase | Budibase server | CRITICAL (9.1) | 3.31.4 y anteriores | Sí |
| CVE | CVE-2026-27541 |
| Severidad | Alta (no numérica exacta, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de marzo de 2026 |
| Vendor | Rymera |
| Producto | Wholesale Suite |
| Versiones | No especificadas; afecta asignación incorrecta de privilegios en general |
| Exploit Públicos | Confirmados (explotación activa) |
| Referencia | Vulncheck CVE-2026-27541 |
| Descripción |
Vulnerabilidad de asignación incorrecta de privilegios en Rymera Wholesale Suite que permite la escalada no autorizada de privilegios debido a una asignación inadecuada de permisos de usuario. Esta falla es explotable activamente y permite a un atacante obtener privilegios elevados sin permiso, poniendo en grave riesgo la integridad y seguridad de los sistemas afectados. |
| Estrategia | Aplicar con prioridad los parches oficiales publicados por Rymera. Revisar y restringir manualmente las asignaciones de privilegios de usuario para minimizar el riesgo. Monitorizar la actividad inusual relacionada con privilegios y auditorías de accesos. Establecer controles de acceso más estrictos para minimizar el impacto potencial. |
—
Si necesita información adicional, quedo a su disposición para ampliar detalles o coordinar la aplicación urgente de mitigaciones.
| CVE | CVE-2017-7973 |
| Severidad | Alta (7.5) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de marzo de 2026 |
| Vendor | Schneider Electric |
| Producto | u.motion_builder |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Detalle Vulnerabilidad, FAQ KEV, Base CVE |
| Descripción | Vulnerabilidad de inadecuada neutralización de elementos especiales usados en comandos SQL (inyección SQL) en Schneider Electric u.motion_builder. Esto permite a un atacante ejecutar comandos SQL arbitrarios mediante entradas especialmente diseñadas. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante o actualizaciones que mitigan esta vulnerabilidad. Implementar validación y saneamiento robusto de todas las entradas al sistema para evitar inyección SQL. Monitorizar logs y tráfico para detectar intentos de explotación activa y bloquear IPs maliciosas. |
—–
| CVE | CVE-2026-3823 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de marzo de 2026 |
| Vendor | Atop Technologies |
| Producto | Switch Serie EHG2408 |
| Versiones | No especificadas, afecta a la serie EHG2408 |
| Exploit Públicos | Sí, existen |
| Referencia | TWCert Advisory |
| Descripción | El switch de la serie EHG2408 desarrollado por Atop Technologies presenta una vulnerabilidad de desbordamiento de buffer basado en pila (Stack-based Buffer Overflow) que permite a atacantes remotos no autenticados controlar el flujo de ejecución del programa y ejecutar código arbitrario. |
| Estrategia | Actualizar inmediatamente el firmware del dispositivo con versiones oficiales que corrijan esta vulnerabilidad. Implementar segmentación de red para aislar los switches críticos y monitorizar actividad sospechosa de acceso remoto. Evitar la exposición directa a internet para estos dispositivos y aplicar controles estrictos de acceso. |
—–
| CVE | CVE-2025-41764 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de marzo de 2026 |
| Vendor | MBS Solutions |
| Producto | Sistema con endpoint wwwupdate.cgi |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Aviso MBS Solutions |
| Descripción | Debido a una insuficiente aplicación de controles de autorización, un atacante remoto no autorizado puede explotar el endpoint wwwupdate.cgi para subir y aplicar actualizaciones arbitrarias.
Esta vulnerabilidad permite a un atacante remoto cargar y ejecutar código malicioso directamente a través del mecanismo de actualización, lo que puede conducir a la toma de control completa del sistema afectado. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por el fabricante. Reforzar los controles de autenticación y autorización en el endpoint wwwupdate.cgi. Monitorizar logs para detectar intentos de explotación y restringir el acceso a la interfaz de actualización solo a usuarios confiables y con permisos adecuados. |
| CVE | CVE-2025-41765 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de marzo de 2026 |
| Vendor | MBS Solutions |
| Producto | MBS Server (endpoint wwwupload.cgi) |
| Versiones | No especificadas explicitamente, aplicar revisión inmediata |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial MBS Solutions |
| Descripción | Debido a una insuficiente aplicación de autorizaciones, un atacante remoto no autorizado puede explotar el endpoint wwwupload.cgi para subir y aplicar datos arbitrarios. Esto incluye, pero no se limita a, imágenes de contacto, certificados HTTPS, respaldos del sistema para restauración, configuraciones de servidores pares y certificados y claves del servidor BACnet/SC.
Esta vulnerabilidad permite a un atacante tomar el control parcial o completo del sistema afectado inyectando datos críticos y comprometiendo la integridad y disponibilidad del servicio. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por MBS Solutions. Restringir accesos y reforzar controles de autorización para el uso del endpoint wwwupload.cgi. Monitorizar accesos y anomalías específicas en la carga de datos. Adoptar segmentación de red y políticas de acceso mínimo para minimizar impactos en caso de explotación. |
| CVE | CVE-2026-30240 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de marzo de 2026 |
| Vendor | Budibase |
| Producto | Budibase platform (PWA ZIP processing endpoint) |
| Versiones | 3.31.5 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Advisory de seguridad Budibase GHSA-pqcr-jmfv-c9cp |
| Descripción | Vulnerabilidad de recorrido de ruta en Budibase (plataforma low code) en el endpoint de procesamiento de ZIP para PWA (POST /api/pwa/process-zip). Un usuario autenticado con privilegios de builder puede leer archivos arbitrarios del sistema de ficheros, incluyendo /proc/1/environ, que contiene variables de entorno críticas como secretos JWT, credenciales de base de datos, claves de cifrado y tokens API. El problema se origina por el uso inseguro de path.join() con entradas no saneadas del archivo icons.json dentro del ZIP subido. El contenido leído se sube luego a un almacén de objetos (MinIO/S3) accesible por URLs firmadas, lo que permite exfiltrar secretos en una única petición. |
| Estrategia | Aplicar inmediatamente el parche oficial de Budibase que corrige la validación de rutas en el endpoint vulnerable. Revisar y limitar privilegios de usuarios builder para minimizar riesgo de abuso. Monitorizar accesos anómalos y uso de URLs firmadas para detectar posibles exfiltraciones. Implementar controles adicionales de saneamiento y validación estricta de archivos ZIP entrantes. |
*****
Este CVE representa un riesgo real y crítico para cualquier organización que utilice Budibase 3.31.5 o versiones anteriores, dado que un usuario autenticado con privilegios limitados puede obtener acceso completo a secretos críticos del sistema, comprometiendo toda la plataforma. Se recomienda priorizar su mitigación inmediata y monitorizar activamente posibles explotaciones.
| CVE | CVE-2026-31816 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 marzo 2026 |
| Vendor | Budibase |
| Producto | Budibase server |
| Versiones | 3.31.4 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | Budibase es una plataforma low code para crear herramientas internas, flujos de trabajo y paneles administrativos. En la versión 3.31.4 y anteriores, el middleware authorized() del servidor Budibase que protege los endpoints API del lado servidor puede ser completamente eludido añadiendo un patrón de ruta webhook a la cadena de consulta de cualquier solicitud. La función isWebhookEndpoint() utiliza una expresión regular sin anclaje que se evalúa contra ctx.request.url, que en Koa incluye la URL completa con parámetros de consulta. Cuando la expresión coincide, el middleware authorized() llama inmediatamente a next(), saltándose toda autenticación, autorización, comprobación de roles y protección CSRF. Esto permite que un atacante remoto, sin autenticación, acceda a cualquier endpoint API del servidor simplemente añadiendo ?/webhooks/trigger (o cualquier variante del patrón webhook) a la URL. |
| Estrategia | Aplicar de inmediato los parches oficiales que corrigen esta vulnerabilidad en Budibase. Actualizar a una versión posterior a la 3.31.4 que solucione este bypass crítico. En paralelo, revisar las reglas de validación y parsing de URLs en middleware para evitar bypass de autenticación mediante parámetros query. Implementar monitoreo activo de accesos inusuales con query strings que puedan indicar explotación y restringir acceso API con firewalls donde sea posible. |


