CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-43542 Apple Inc. macOS Alta (evidencia de explotación activa) Versiones no especificadas (afecta a macOS)
CVE-2025-43532 Apple macOS ALTA (Clásico buffer overflow con ejecución remota) Versiones afectadas no especificadas, revisar actualizaciones inmediatas
CVE-2025-43517 Apple macOS Crítica (exploit confirmado en uso activo) Versiones específicas no detalladas, revisar actualización oficial confirmado en uso activo)
CVE-2025-46289 Apple macOS No especificada (pero actualmente explotada) No especificadas
CVE-2025-43482 Apple macOS Alta (sin puntuación CVSS publicada, pero explotándose activamente) Versiones afectadas no especificadas; revisarse versiones actuales instaladas de macOS
CVE-2025-43512 Apple Inc. macOS Alta (explotación activa confirmada) Versiones anteriores a la última actualización de seguridad de abril 2026 Confirmados y en explotación activa
CVE-2025-24113 Apple Inc. Safari Browser CRÍTICA (evidencia de explotación activa) Versiones anteriores a la actualización de abril 2026 Confirmados y en explotación activa
CVE-2026-4003 WordPress Plugin Users manager – PN Users manager – PN plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 1.1.15
CVE-2026-3535 DSGVO Google Web Fonts GDPR Plugin DSGVO Google Web Fonts GDPR para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.1 inclusive
CVE-2026-25776 Six Apart Ltd. Movable Type CRÍTICA (9.3) No especificadas (se recomienda revisar versiones actuales y anteriores)
CVE-2025-14815 Mitsubishi Electric GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64, Iconics Digital Solutions (varios) CRÍTICA (9.3) versiones 10.97.3 y anteriores (según producto), GENESIS hasta 11.02, MC Works64 todas las versiones
CVE-2025-14816 Mitsubishi Electric GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64 (versiones especificadas) CRÍTICA (9.3) especificadas)
CVE-2026-2942 ProSolution ProSolution WP Client plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.9.9 incluida
CVE-2026-39860 NixOS Nix (gestor de paquetes) CRÍTICA (9.0) versiones anteriores a 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3, y 2.28.6
CVE-2026-39888 PraisonAI PraisonAI multi-agent teams system CRÍTICA (9.9) Antes de la 1.5.115
CVE-2026-39890 PraisonAI PraisonAI multi-agent teams system CRITICAL (9.8) Anterior a la 4.5.115
CVE-2026-40035 Obsidian Forensics Unfurl CRÍTICA (9.3) versiones hasta 2025.08 incluidas
CVE-2026-3199 Sonatype Nexus Repository CRITICAL (9.4) 3.22.1 a 3.90.2

CVE CVE-2025-43542
Severidad Alta (evidencia de explotación activa)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Apple Inc.
Producto macOS
Versiones Versiones no especificadas (afecta a macOS)
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-43542
Descripción Vulnerabilidad en macOS con evidencia confirmada de explotación activa.

La vulnerabilidad está siendo explotada en entornos reales, lo que representa un riesgo inmediato y alto para la seguridad de los sistemas afectados.

Estrategia Actualizar inmediatamente macOS a la última versión oficial suministrada por Apple. Implementar controles adicionales de monitoreo de actividades sospechosas y restringir temporalmente accesos externos mientras se evalúa la mitigación completa. La explotación activa confirma que esta vulnerabilidad es una amenaza crítica para la empresa.

He realizado la inserción correspondiente en Supabase con los datos analizados para seguimiento y gestión operativa.


CVE CVE-2025-43532
Severidad ALTA (Clásico buffer overflow con ejecución remota)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Apple
Producto macOS
Versiones Versiones afectadas no especificadas, revisar actualizaciones inmediatas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-43532
Descripción Buffer Copy sin comprobación del tamaño de entrada en Apple macOS, lo que permite un clásico buffer overflow con posibilidad de ejecución remota de código. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario en el sistema afectado con derechos potencialmente elevados.
Estrategia Priorizar la actualización inmediata del sistema con el parche oficial Apple apenas disponible. Implementar controles estrictos de entrada y monitorizar actividad sospechosa en sistemas macOS en la red, así como desplegar detección de anomalías y alertas para ataques basados en buffer overflow.

CVE CVE-2025-43517
Severidad Crítica (exploit confirmado en uso activo)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Apple
Producto macOS
Versiones Versiones específicas no detalladas, revisar actualización oficial
Exploit Públicos Confirmados y en explotación activa
Referencia VulnCheck CVE-2025-43517
Descripción Vulnerabilidad crítica en macOS con evidencia confirmada de explotación activa. Esta falla permite a atacantes ejecutar código malicioso o escalar privilegios, comprometiendo la confidencialidad, integridad y disponibilidad de sistemas afectados.
Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales de Apple. Reforzar la monitorización en endpoints macOS para detección de actividad anómala y explotación. Limitar superficie de ataque mediante políticas de seguridad estrictas y control de acceso.

CVE CVE-2025-46289
Severidad No especificada (pero actualmente explotada)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Apple
Producto macOS
Versiones No especificadas
Exploit Públicos Sí, confirmados en explotación activa
Referencia Vulncheck CVE-2025-46289
Descripción Vulnerabilidad de autorización inadecuada en Apple macOS que puede permitir el acceso no autorizado. Esta falla es explotada para conseguir privilegios o acceso a funciones que deberían estar restringidas. La explotación activa implica un riesgo inmediato para la confidencialidad e integridad del sistema afectado.
Estrategia Revisar e instalar urgentemente parches oficiales Apple para macOS. Monitorizar sistemas macOS ante comportamientos anómalos o accesos no autorizados. Implementar controles de acceso reforzados mientras se aplica la actualización.

CVE CVE-2025-43482
Severidad Alta (sin puntuación CVSS publicada, pero explotándose activamente)
Importancia para la empresa ALTA
Publicado 09 Abril 2026
Vendor Apple
Producto macOS
Versiones Versiones afectadas no especificadas; revisarse versiones actuales instaladas de macOS
Exploit Públicos Sí, confirmados y actualmente explotándose
Referencia Vulncheck CVE-2025-43482
Descripción Vulnerabilidad de validación inadecuada de entrada en Apple macOS que puede conducir a ejecución remota de código o corrupción de datos. Esta falla permite a un atacante manipular entradas para ejecutar código malicioso o corromper datos, comprometiendo la integridad y disponibilidad del sistema.
Estrategia Actualizar macOS inmediatamente con el parche oficial de Apple. Implementar controles de integridad y monitorización activa para detectar actividades sospechosas. Revisar acceso remoto y restringir privilegios para minimizar explotación.

—–

He registrado esta evaluación en Supabase para su seguimiento operativa y seguimiento estratégico. La explotación activa y la elevada criticidad hacen imprescindible priorizar la mitigación para evitar impacto significativo en la infraestructura de la empresa.


CVE CVE-2025-43512
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026, 03:30 (UTC)
Vendor Apple Inc.
Producto macOS
Versiones Versiones anteriores a la última actualización de seguridad de abril 2026
Exploit Públicos Confirmados y en explotación activa
Referencia VulnCheck CVE-2025-43512
Descripción Vulnerabilidad en macOS con evidencia confirmada de explotación activa que permite a atacantes remotos ejecutar código arbitrario o elevar privilegios, comprometiendo la seguridad del sistema operativo. Las versiones anteriores a la última actualización de abril 2026 están afectadas, exponiendo a la organización a un riesgo crítico de intrusión y pérdida de control sobre activos sensibles.
Estrategia Actualizar inmediatamente todos los sistemas macOS afectados con el parche oficial disponible. Implementar monitoreo continuo de actividad anómala y reforzar controles de acceso en sistemas críticos para detectar intentos de explotación. Priorizar la mitigación ante la existencia de explotación activa confirmada para evitar intrusiones y posibles filtraciones de datos.

*Evaluación*: La vulnerabilidad está siendo explotada activamente, lo que supone un riesgo de intrusión real y crítico para cualquier organización con macOS en su infraestructura. La prioridad es máxima para evitar compromisos de seguridad y proteger la confidencialidad e integridad de la información empresarial.


CVE CVE-2025-24113
Severidad CRÍTICA (evidencia de explotación activa)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Apple Inc.
Producto Safari Browser
Versiones Versiones anteriores a la actualización de abril 2026
Exploit Públicos Confirmados y en explotación activa
Referencia VulnCheck CVE-2025-24113
Descripción Vulnerabilidad en Safari Browser con evidencia confirmada de explotación activa. Esta falla permite a un atacante ejecutar código arbitrario remotamente mediante vulnerabilidades en el motor del navegador Safari no especificadas públicamente. La explotación puede comprometer la integridad y confidencialidad de la sesión del usuario afectado así como permitir escalación de privilegios y control remoto del sistema afectado.
Estrategia Actualizar Safari a la última versión disponible inmediatamente. Implementar medidas adicionales de monitoreo para detectar posibles indicios de explotación en la red y sistemas terminales. Refuerzos en concienciación para el equipo de usuarios sobre evitar acceder a contenidos sospechosos hasta que se garantice la mitigación efectiva.

*****

Este CVE está siendo explotado activamente y supone un riesgo crítico para la empresa debido a la capacidad remota y completa de control que otorga al atacante sobre sistemas afectados. La prioridad para mitigar esta vulnerabilidad es máxima y requiere intervención inmediata.


CVE CVE-2026-4003
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-09T03:30:38.555256+00:00
Vendor WordPress Plugin Users manager – PN
Producto Users manager – PN plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.1.15
Exploit Públicos Sí, explotation confirmado
Referencia WordPress Plugins Repository
Descripción El plugin Users manager – PN para WordPress es vulnerable a escalada de privilegios mediante la actualización arbitraria de metadatos de usuario en todas las versiones hasta la 1.1.15. Esto ocurre por un error en la lógica de autorización en la función userspn_ajax_nopriv_server() dentro del caso ‘userspn_form_save’. La condición solo bloquea usuarios no autenticados cuando user_id está vacío, pero si se suministra un user_id no vacío, la verificación se omite y permite actualizar metadatos de usuario arbitrarios sin ninguna autenticación ni autorización. Además, el nonce requerido para este endpoint AJAX (‘userspn-nonce’) está expuesto a todos los visitantes mediante wp_localize_script, haciendo la comprobación del nonce ineficaz como control de seguridad. Esto permite a atacantes no autenticados modificar datos secretos de cualquier cuenta de usuario, con riesgo grave de compromiso total.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso al endpoint AJAX afectado mediante reglas de firewall web (WAF) y deshabilitar el plugin si no es crítico. Realizar auditoría de cambios en los metadatos de usuario y revisar accesos sospechosos para detectar intentos de explotación activos.

CVE CVE-2026-3535
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor DSGVO Google Web Fonts GDPR
Producto Plugin DSGVO Google Web Fonts GDPR para WordPress
Versiones Todas las versiones hasta la 1.1 inclusive
Exploit Públicos Sí, confirmado
Referencia Repositorio oficial WordPress plugin
Descripción El plugin DSGVO Google Web Fonts GDPR para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función `DSGVOGWPdownloadGoogleFonts()`, presente en todas las versiones hasta la 1.1 inclusive. Esta función está expuesta mediante un hook `wp_ajax_nopriv_`, lo que significa que un atacante sin autenticación puede invocarla. La función toma una URL proporcionada por el usuario, la trata como un archivo CSS, extrae URLs de su contenido y descarga esos archivos en un directorio accesible públicamente sin validar el tipo de archivo. Esto permite a atacantes subir archivos arbitrarios, incluidos webshells PHP, lo que conduce a una ejecución remota de código. La explotación requiere que el sitio utilice uno de los temas específicos: twentyfifteen, twentyseventeen, twentysixteen, storefront, salient o shapely.
Estrategia Actualizar inmediatamente el plugin a una versión segura o desactivarlo si no está disponible el parche. Revisar que los temas instalados sean compatibles con parches y monitorear archivos subidos a servidores web por accesos no autorizados. Implementar reglas WAF para bloquear peticiones anómalas a la función vulnerable. Esta vulnerabilidad representa un riesgo real y activo dado que puede explotarse sin autenticación para obtener ejecución remota de código.

CVE CVE-2026-25776
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Six Apart Ltd.
Producto Movable Type
Versiones No especificadas (se recomienda revisar versiones actuales y anteriores)
Exploit Públicos
Referencia JVN Advisory
Descripción Movable Type proporcionado por Six Apart Ltd. contiene una vulnerabilidad de inyección de código que puede permitir a un atacante ejecutar código Perl arbitrario.
Esta vulnerabilidad puede ser explotada mediante la inserción de código malicioso, comprometiendo la integridad del sistema y permitiendo ejecución remota de comandos con privilegios del servidor.
Estrategia Aplicar inmediatamente los parches oficiales suministrados por Six Apart Ltd. o actualizar a la versión segura más reciente. Además, restringir y monitorizar la ejecución de scripts Perl en el servidor, implementar controles estrictos de validación de entrada y revisar logs para detectar actividad sospechosa que pueda indicar explotación activa.

—–

Por la severidad crítica, la facilidad para ejecutar código arbitrario en el servidor y la existencia de exploit públicos confirmados, esta vulnerabilidad debe considerarse una amenaza real y prioritaria para la empresa. Es imprescindible priorizar su mitigación para evitar compromisos graves.


CVE CVE-2025-14815
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 abr 2026, 03:30 (UTC)
Vendor Mitsubishi Electric
Producto GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64, Iconics Digital Solutions (varios)
Versiones versiones 10.97.3 y anteriores (según producto), GENESIS hasta 11.02, MC Works64 todas las versiones
Exploit Públicos
Referencia JVN Advisory Mitsubishi Electric CVE-2025-14815
Descripción Vulnerabilidad de almacenamiento en texto plano de información sensible en Mitsubishi Electric GENESIS64 versiones 10.97.3 y anteriores, ICONICS Suite 10.97.3 y anteriores, MobileHMI 10.97.3 y anteriores, Hyper Historian 10.97.3 y anteriores, AnalytiX 10.97.3 y anteriores, GENESIS hasta 11.02, MC Works64 todas las versiones, y productos relacionados. Permite a un atacante local revelar las credenciales SQL Server almacenadas en texto claro dentro del archivo SQLite local cuando la función de caché local usando SQLite está habilitada y se utiliza autenticación SQL para el servidor. Esto facilita acceso no autorizado para divulgar, manipular o destruir datos, además de causar potenciales denegaciones de servicio (DoS).
Estrategia Aplicar inmediatamente los parches oficiales que corrigen el almacenamiento en texto claro. Deshabilitar la caché local que utiliza SQLite si no se puede parchear de inmediato. Revisar las configuraciones para evitar el uso de autenticación SQL con credenciales almacenadas localmente. Monitorizar accesos a bases de datos para detectar manipulaciones y analizar indicadores de explotación activa.

CVE CVE-2025-14816
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Mitsubishi Electric
Producto GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64 (versiones especificadas)
Versiones Versiones 10.97.3 y anteriores para la mayoría, GENESIS versiones 11.02 y anteriores, MC Works64 todas las versiones
Exploit Públicos Sí, confirmados
Referencia JVN Advisory CVE-2025-14816
Descripción Vulnerabilidad de almacenamiento en texto claro de información sensible en la GUI de productos Mitsubishi Electric tales como GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64 en versiones afectadas. Un atacante local puede obtener las credenciales del servidor SQL visibles en texto claro en la característica Hyper Historian Splitter, cuando se usa autenticación SQL para el servidor SQL. Esto permitiría a un atacante no autorizado acceder al servidor SQL, divulgando, manipulando o destruyendo datos, o causando un estado de denegación de servicio (DoS) en el sistema.
Estrategia Actualizar inmediatamente a versiones que corrijan esta vulnerabilidad. Evitar usar autenticación SQL visible en GUI, cambiar a métodos de autenticación más seguros (como autenticación integrada) y revisar permisos de acceso local para limitar usuarios que puedan explotar esta falla. Monitorizar accesos sospechosos y aplicar controles para detectar intentos de explotación activos.

—–


CVE CVE-2026-2942
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 9 de abril de 2026
Vendor ProSolution
Producto ProSolution WP Client plugin para WordPress
Versiones Todas las versiones hasta la 1.9.9 incluida
Exploit Públicos
Referencia Plugin ProSolution WP Client</td
Descripción El plugin ProSolution WP Client para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función ‘proSol_fileUploadProcess’ en todas las versiones hasta la 1.9.9 incluida. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código (RCE).
Estrategia Actualizar inmediatamente el plugin a una versión que corrija esta vulnerabilidad o deshabilitarlo si no es posible. Implementar controles estrictos de filtrado y validación en el servidor para evitar cargas inseguras. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. Considerar auditoría de integridad en el servidor para detectar posibles compromisos.

CVE CVE-2026-39860
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor NixOS
Producto Nix (gestor de paquetes)
Versiones versiones anteriores a 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3, y 2.28.6
Exploit Públicos
Referencia Detalle del Fix en GitHub
Descripción Nix es un gestor de paquetes para Linux y otros sistemas Unix. Un error en la corrección del CVE-2024-27297 permite sobrescribir arbitrariamente archivos que el proceso Nix tiene permiso para modificar (normalmente el demonio Nix ejecutándose como root en instalaciones multiusuario), al seguir enlaces simbólicos durante el registro de salidas fijas en construcciones sandbox en Linux (no afecta a macOS sandboxed). El proceso Nix sigue un enlace simbólico creado en un directorio temporal dentro del chroot de construcción y sobrescribe la ubicación final con el contenido de la derivación. En instalaciones multiusuario, esto permite que cualquier usuario que pueda enviar builds al demonio Nix (por defecto todos los usuarios) obtenga privilegios root modificando archivos sensibles.
Estrategia Actualizar inmediatamente Nix a la versión 2.34.5 o superior; aplicar las versiones indicadas para mitigar esta vulnerabilidad crítica. Restringir el acceso al servicio del demonio Nix sólo a usuarios autorizados y monitorizar posibles accesos o modificaciones sospechosas en archivos sensibles. Revisar cuidadosamente las políticas de sandboxing para evitar seguimientos peligrosos de enlaces simbólicos.

—–


CVE CVE-2026-39888
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 09/04/2026 03:30 UTC
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones Antes de la 1.5.115
Exploit Públicos
Referencia GHSA-qf73-2hrx-xprp Security Advisory
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.5.115, la función execute_code() en praisonaiagents.tools.python_tools tiene «sandbox_mode» configurado por defecto como «sandbox», que ejecuta código de usuario en un subproceso con un diccionario __builtins__ restringido y una lista de bloqueo basada en AST. Sin embargo, dicha lista en el subproceso solo bloquea 11 atributos frente a más de 30 en la ruta de ejecución directa. Cuatro atributos que permiten salir del sandbox (__traceback__, tb_frame, f_back, y f_builtins) no están bloqueados en el subproceso. Mediante la encadenación de estos desde una excepción capturada, un atacante puede acceder al diccionario real de builtins y ejecutar código arbitrario evitando todas las defensas del sandbox. La vulnerabilidad fue corregida en la versión 1.5.115.
Estrategia Actualizar urgentemente a la versión 1.5.115 o superior para parchear la vulnerabilidad. Evitar el uso de versiones afectadas y monitorizar sistemas para detectar ejecución remota de código no autorizada. Implementar controles adicionales en la ejecución de código no confiable y auditar cualquier entorno que utilice sandboxing similar.

*CVE:* CVE-2026-39888
*Severidad:* CRÍTICA (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 09/04/2026 03:30 UTC
*Fabricante:* PraisonAI
*Producto Afectado:* PraisonAI multi-agent teams system
*Versiones Afectadas:* Antes de la 1.5.115
*Exploit Públicos:* Sí

*Referencia:* GHSA-qf73-2hrx-xprp Security Advisory

*Descripción:*
PraisonAI es un sistema multi-agente donde, antes de la 1.5.115, la función execute_code() ejecuta código de usuario en un sandbox con una lista de bloqueo incompleta que permite escapar el entorno restringido mediante atributos de traceback no bloqueados. Esto permite ejecución remota de código arbitrario dentro del subprocess, saltándose todas las protecciones.

Esta vulnerabilidad es crítica porque permite a un atacante ejecutar código malicioso arbitrario dentro del entorno restringido, lo que puede comprometer la integridad y la seguridad de toda la plataforma.

*Estrategia:*
Actualizar inmediatamente al parche 1.5.115 o superior es imprescindible. Además, se recomienda revisar y fortalecer mecanismos de sandboxing, restringir la ejecución de código externo y monitorizar activamente signos de explotación para prevenir ataques activos.


CVE CVE-2026-39890
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 09 Abr 2026, 03:30 (UTC)
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones Anterior a la 4.5.115
Exploit Públicos Sí, confirmados
Referencia Github Advisory PraisonAI CVE-2026-39890
Descripción PraisonAI es un sistema multi-agente. Antes de la versión 4.5.115, el método AgentService.loadAgentFromFile utiliza la librería js-yaml para parsear archivos YAML sin deshabilitar etiquetas peligrosas (como !!js/function y !!js/undefined). Esto permite que un atacante cree un archivo YAML malicioso que, al ser procesado, ejecuta código JavaScript arbitrario. El atacante puede explotar esta vulnerabilidad subiendo un archivo con definición maliciosa via el endpoint API, lo que lleva a una ejecución remota de código (RCE) en el servidor. Esta vulnerabilidad está corregida a partir de la versión 4.5.115.
Importancia La vulnerabilidad permite ejecución remota de código mediante archivos YAML maliciosos subidos a través de la API, lo que supone un vector crítico de ataque que puede comprometer totalmente servidores afectados.
Estrategia Actualizar inmediatamente PraisonAI a la versión 4.5.115 o superior para eliminar el soporte de etiquetas peligrosas en la librería js-yaml. Limitar y validar estrictamente los archivos .yaml cargados mediante la API. Monitorizar intentos de carga maliciosa y ejecutar un análisis de compromiso en sistemas afectados.

CVE CVE-2026-40035
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 abril 2026, 03:30 (UTC)
Vendor Obsidian Forensics
Producto Unfurl
Versiones versiones hasta 2025.08 incluidas
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial
Descripción Unfurl hasta la versión 2025.08 contiene una vulnerabilidad de validación incorrecta de entrada durante el análisis de configuración que habilita el modo debug de Flask por defecto. El valor de configuración debug se lee como cadena y se pasa directamente a app.run(), haciendo que cualquier valor no vacío se evalúe como verdadero. Esto permite a atacantes acceder al depurador Werkzeug, divulgando información sensible o logrando ejecución remota de código.
Estrategia Actualizar inmediatamente a una versión corregida posterior a 2025.08. Revisar configuraciones para evitar activar debug en producción. Monitorear intentos de acceso extraño al debugger de Flask y restringir accesos externos a herramientas de desarrollo.

*****


CVE CVE-2026-3199
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 09 de abril de 2026
Vendor Sonatype
Producto Nexus Repository
Versiones 3.22.1 a 3.90.2
Exploit Públicos
Referencia Sonatype Nexus Repository 3.91.0 Release Notes
Descripción Una vulnerabilidad en el componente de gestión de tareas de Sonatype Nexus Repository, en versiones desde la 3.22.1 hasta la 3.90.2, permite que un atacante autenticado con permisos para creación de tareas ejecute código arbitrario, eludiendo el control de seguridad nexus.scripts.allowCreation.

Esto significa que un usuario con permisos limitados podría ejecutar comandos maliciosos en el servidor afectado, comprometiendo la integridad y confidencialidad del sistema y potencialmente extendiendo el ataque a toda la infraestructura.

Estrategia Priorizar la actualización inmediata a la versión 3.91.0 o superior que corrige esta vulnerabilidad. Revisar y restringir estrictamente los permisos de creación de tareas solo a usuarios de confianza. Monitorizar actividades sospechosas y aplicar controles adicionales de seguridad para la ejecución de scripts.

Tabla insertada en Supabase con los datos del CVE-2026-3199.

Enviar a un amigo: Share this page via Email