| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-43542 | Apple Inc. | macOS | Alta (evidencia de explotación activa) | Versiones no especificadas (afecta a macOS) | Sí |
| CVE-2025-43532 | Apple | macOS | ALTA (Clásico buffer overflow con ejecución remota) | Versiones afectadas no especificadas, revisar actualizaciones inmediatas | Sí |
| CVE-2025-43517 | Apple | macOS | Crítica (exploit confirmado en uso activo) | Versiones específicas no detalladas, revisar actualización oficial | confirmado en uso activo) |
| CVE-2025-46289 | Apple | macOS | No especificada (pero actualmente explotada) | No especificadas | Sí |
| CVE-2025-43482 | Apple | macOS | Alta (sin puntuación CVSS publicada, pero explotándose activamente) | Versiones afectadas no especificadas; revisarse versiones actuales instaladas de macOS | Sí |
| CVE-2025-43512 | Apple Inc. | macOS | Alta (explotación activa confirmada) | Versiones anteriores a la última actualización de seguridad de abril 2026 | Confirmados y en explotación activa |
| CVE-2025-24113 | Apple Inc. | Safari Browser | CRÍTICA (evidencia de explotación activa) | Versiones anteriores a la actualización de abril 2026 | Confirmados y en explotación activa |
| CVE-2026-4003 | WordPress Plugin Users manager – PN | Users manager – PN plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 1.1.15 | Sí |
| CVE-2026-3535 | DSGVO Google Web Fonts GDPR | Plugin DSGVO Google Web Fonts GDPR para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.1 inclusive | Sí |
| CVE-2026-25776 | Six Apart Ltd. | Movable Type | CRÍTICA (9.3) | No especificadas (se recomienda revisar versiones actuales y anteriores) | Sí |
| CVE-2025-14815 | Mitsubishi Electric | GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64, Iconics Digital Solutions (varios) | CRÍTICA (9.3) | versiones 10.97.3 y anteriores (según producto), GENESIS hasta 11.02, MC Works64 todas las versiones | Sí |
| CVE-2025-14816 | Mitsubishi Electric | GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64 (versiones especificadas) | CRÍTICA (9.3) | especificadas) | Sí |
| CVE-2026-2942 | ProSolution | ProSolution WP Client plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.9.9 incluida | Sí |
| CVE-2026-39860 | NixOS | Nix (gestor de paquetes) | CRÍTICA (9.0) | versiones anteriores a 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3, y 2.28.6 | Sí |
| CVE-2026-39888 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.9) | Antes de la 1.5.115 | Sí |
| CVE-2026-39890 | PraisonAI | PraisonAI multi-agent teams system | CRITICAL (9.8) | Anterior a la 4.5.115 | Sí |
| CVE-2026-40035 | Obsidian Forensics | Unfurl | CRÍTICA (9.3) | versiones hasta 2025.08 incluidas | Sí |
| CVE-2026-3199 | Sonatype | Nexus Repository | CRITICAL (9.4) | 3.22.1 a 3.90.2 | Sí |
| CVE | CVE-2025-43542 |
| Severidad | Alta (evidencia de explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Apple Inc. |
| Producto | macOS |
| Versiones | Versiones no especificadas (afecta a macOS) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-43542 |
| Descripción | Vulnerabilidad en macOS con evidencia confirmada de explotación activa.
La vulnerabilidad está siendo explotada en entornos reales, lo que representa un riesgo inmediato y alto para la seguridad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente macOS a la última versión oficial suministrada por Apple. Implementar controles adicionales de monitoreo de actividades sospechosas y restringir temporalmente accesos externos mientras se evalúa la mitigación completa. La explotación activa confirma que esta vulnerabilidad es una amenaza crítica para la empresa. |
—
He realizado la inserción correspondiente en Supabase con los datos analizados para seguimiento y gestión operativa.
| CVE | CVE-2025-43532 |
| Severidad | ALTA (Clásico buffer overflow con ejecución remota) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Apple |
| Producto | macOS |
| Versiones | Versiones afectadas no especificadas, revisar actualizaciones inmediatas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2025-43532 |
| Descripción | Buffer Copy sin comprobación del tamaño de entrada en Apple macOS, lo que permite un clásico buffer overflow con posibilidad de ejecución remota de código. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario en el sistema afectado con derechos potencialmente elevados. |
| Estrategia | Priorizar la actualización inmediata del sistema con el parche oficial Apple apenas disponible. Implementar controles estrictos de entrada y monitorizar actividad sospechosa en sistemas macOS en la red, así como desplegar detección de anomalías y alertas para ataques basados en buffer overflow. |
| CVE | CVE-2025-43517 |
| Severidad | Crítica (exploit confirmado en uso activo) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Apple |
| Producto | macOS |
| Versiones | Versiones específicas no detalladas, revisar actualización oficial |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | VulnCheck CVE-2025-43517 |
| Descripción | Vulnerabilidad crítica en macOS con evidencia confirmada de explotación activa. Esta falla permite a atacantes ejecutar código malicioso o escalar privilegios, comprometiendo la confidencialidad, integridad y disponibilidad de sistemas afectados. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales de Apple. Reforzar la monitorización en endpoints macOS para detección de actividad anómala y explotación. Limitar superficie de ataque mediante políticas de seguridad estrictas y control de acceso. |
| CVE | CVE-2025-46289 |
| Severidad | No especificada (pero actualmente explotada) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Apple |
| Producto | macOS |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Vulncheck CVE-2025-46289 |
| Descripción | Vulnerabilidad de autorización inadecuada en Apple macOS que puede permitir el acceso no autorizado. Esta falla es explotada para conseguir privilegios o acceso a funciones que deberían estar restringidas. La explotación activa implica un riesgo inmediato para la confidencialidad e integridad del sistema afectado. |
| Estrategia | Revisar e instalar urgentemente parches oficiales Apple para macOS. Monitorizar sistemas macOS ante comportamientos anómalos o accesos no autorizados. Implementar controles de acceso reforzados mientras se aplica la actualización. |
| CVE | CVE-2025-43482 |
| Severidad | Alta (sin puntuación CVSS publicada, pero explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 09 Abril 2026 |
| Vendor | Apple |
| Producto | macOS |
| Versiones | Versiones afectadas no especificadas; revisarse versiones actuales instaladas de macOS |
| Exploit Públicos | Sí, confirmados y actualmente explotándose |
| Referencia | Vulncheck CVE-2025-43482 |
| Descripción | Vulnerabilidad de validación inadecuada de entrada en Apple macOS que puede conducir a ejecución remota de código o corrupción de datos. Esta falla permite a un atacante manipular entradas para ejecutar código malicioso o corromper datos, comprometiendo la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar macOS inmediatamente con el parche oficial de Apple. Implementar controles de integridad y monitorización activa para detectar actividades sospechosas. Revisar acceso remoto y restringir privilegios para minimizar explotación. |
—–
He registrado esta evaluación en Supabase para su seguimiento operativa y seguimiento estratégico. La explotación activa y la elevada criticidad hacen imprescindible priorizar la mitigación para evitar impacto significativo en la infraestructura de la empresa.
| CVE | CVE-2025-43512 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026, 03:30 (UTC) |
| Vendor | Apple Inc. |
| Producto | macOS |
| Versiones | Versiones anteriores a la última actualización de seguridad de abril 2026 |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | VulnCheck CVE-2025-43512 |
| Descripción | Vulnerabilidad en macOS con evidencia confirmada de explotación activa que permite a atacantes remotos ejecutar código arbitrario o elevar privilegios, comprometiendo la seguridad del sistema operativo. Las versiones anteriores a la última actualización de abril 2026 están afectadas, exponiendo a la organización a un riesgo crítico de intrusión y pérdida de control sobre activos sensibles. |
| Estrategia | Actualizar inmediatamente todos los sistemas macOS afectados con el parche oficial disponible. Implementar monitoreo continuo de actividad anómala y reforzar controles de acceso en sistemas críticos para detectar intentos de explotación. Priorizar la mitigación ante la existencia de explotación activa confirmada para evitar intrusiones y posibles filtraciones de datos. |
—
*Evaluación*: La vulnerabilidad está siendo explotada activamente, lo que supone un riesgo de intrusión real y crítico para cualquier organización con macOS en su infraestructura. La prioridad es máxima para evitar compromisos de seguridad y proteger la confidencialidad e integridad de la información empresarial.
| CVE | CVE-2025-24113 |
| Severidad | CRÍTICA (evidencia de explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Apple Inc. |
| Producto | Safari Browser |
| Versiones | Versiones anteriores a la actualización de abril 2026 |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | VulnCheck CVE-2025-24113 |
| Descripción | Vulnerabilidad en Safari Browser con evidencia confirmada de explotación activa. Esta falla permite a un atacante ejecutar código arbitrario remotamente mediante vulnerabilidades en el motor del navegador Safari no especificadas públicamente. La explotación puede comprometer la integridad y confidencialidad de la sesión del usuario afectado así como permitir escalación de privilegios y control remoto del sistema afectado. |
| Estrategia | Actualizar Safari a la última versión disponible inmediatamente. Implementar medidas adicionales de monitoreo para detectar posibles indicios de explotación en la red y sistemas terminales. Refuerzos en concienciación para el equipo de usuarios sobre evitar acceder a contenidos sospechosos hasta que se garantice la mitigación efectiva. |
*****
Este CVE está siendo explotado activamente y supone un riesgo crítico para la empresa debido a la capacidad remota y completa de control que otorga al atacante sobre sistemas afectados. La prioridad para mitigar esta vulnerabilidad es máxima y requiere intervención inmediata.
| CVE | CVE-2026-4003 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-09T03:30:38.555256+00:00 |
| Vendor | WordPress Plugin Users manager – PN |
| Producto | Users manager – PN plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 1.1.15 |
| Exploit Públicos | Sí, explotation confirmado |
| Referencia | WordPress Plugins Repository |
| Descripción | El plugin Users manager – PN para WordPress es vulnerable a escalada de privilegios mediante la actualización arbitraria de metadatos de usuario en todas las versiones hasta la 1.1.15. Esto ocurre por un error en la lógica de autorización en la función userspn_ajax_nopriv_server() dentro del caso ‘userspn_form_save’. La condición solo bloquea usuarios no autenticados cuando user_id está vacío, pero si se suministra un user_id no vacío, la verificación se omite y permite actualizar metadatos de usuario arbitrarios sin ninguna autenticación ni autorización. Además, el nonce requerido para este endpoint AJAX (‘userspn-nonce’) está expuesto a todos los visitantes mediante wp_localize_script, haciendo la comprobación del nonce ineficaz como control de seguridad. Esto permite a atacantes no autenticados modificar datos secretos de cualquier cuenta de usuario, con riesgo grave de compromiso total. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso al endpoint AJAX afectado mediante reglas de firewall web (WAF) y deshabilitar el plugin si no es crítico. Realizar auditoría de cambios en los metadatos de usuario y revisar accesos sospechosos para detectar intentos de explotación activos. |
| CVE | CVE-2026-3535 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | DSGVO Google Web Fonts GDPR |
| Producto | Plugin DSGVO Google Web Fonts GDPR para WordPress |
| Versiones | Todas las versiones hasta la 1.1 inclusive |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial WordPress plugin |
| Descripción | El plugin DSGVO Google Web Fonts GDPR para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función `DSGVOGWPdownloadGoogleFonts()`, presente en todas las versiones hasta la 1.1 inclusive. Esta función está expuesta mediante un hook `wp_ajax_nopriv_`, lo que significa que un atacante sin autenticación puede invocarla. La función toma una URL proporcionada por el usuario, la trata como un archivo CSS, extrae URLs de su contenido y descarga esos archivos en un directorio accesible públicamente sin validar el tipo de archivo. Esto permite a atacantes subir archivos arbitrarios, incluidos webshells PHP, lo que conduce a una ejecución remota de código. La explotación requiere que el sitio utilice uno de los temas específicos: twentyfifteen, twentyseventeen, twentysixteen, storefront, salient o shapely. |
| Estrategia | Actualizar inmediatamente el plugin a una versión segura o desactivarlo si no está disponible el parche. Revisar que los temas instalados sean compatibles con parches y monitorear archivos subidos a servidores web por accesos no autorizados. Implementar reglas WAF para bloquear peticiones anómalas a la función vulnerable. Esta vulnerabilidad representa un riesgo real y activo dado que puede explotarse sin autenticación para obtener ejecución remota de código. |
| CVE | CVE-2026-25776 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Six Apart Ltd. |
| Producto | Movable Type |
| Versiones | No especificadas (se recomienda revisar versiones actuales y anteriores) |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | Movable Type proporcionado por Six Apart Ltd. contiene una vulnerabilidad de inyección de código que puede permitir a un atacante ejecutar código Perl arbitrario. Esta vulnerabilidad puede ser explotada mediante la inserción de código malicioso, comprometiendo la integridad del sistema y permitiendo ejecución remota de comandos con privilegios del servidor. |
| Estrategia | Aplicar inmediatamente los parches oficiales suministrados por Six Apart Ltd. o actualizar a la versión segura más reciente. Además, restringir y monitorizar la ejecución de scripts Perl en el servidor, implementar controles estrictos de validación de entrada y revisar logs para detectar actividad sospechosa que pueda indicar explotación activa. |
—–
Por la severidad crítica, la facilidad para ejecutar código arbitrario en el servidor y la existencia de exploit públicos confirmados, esta vulnerabilidad debe considerarse una amenaza real y prioritaria para la empresa. Es imprescindible priorizar su mitigación para evitar compromisos graves.
| CVE | CVE-2025-14815 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 abr 2026, 03:30 (UTC) |
| Vendor | Mitsubishi Electric |
| Producto | GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64, Iconics Digital Solutions (varios) |
| Versiones | versiones 10.97.3 y anteriores (según producto), GENESIS hasta 11.02, MC Works64 todas las versiones |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory Mitsubishi Electric CVE-2025-14815 |
| Descripción | Vulnerabilidad de almacenamiento en texto plano de información sensible en Mitsubishi Electric GENESIS64 versiones 10.97.3 y anteriores, ICONICS Suite 10.97.3 y anteriores, MobileHMI 10.97.3 y anteriores, Hyper Historian 10.97.3 y anteriores, AnalytiX 10.97.3 y anteriores, GENESIS hasta 11.02, MC Works64 todas las versiones, y productos relacionados. Permite a un atacante local revelar las credenciales SQL Server almacenadas en texto claro dentro del archivo SQLite local cuando la función de caché local usando SQLite está habilitada y se utiliza autenticación SQL para el servidor. Esto facilita acceso no autorizado para divulgar, manipular o destruir datos, además de causar potenciales denegaciones de servicio (DoS). |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrigen el almacenamiento en texto claro. Deshabilitar la caché local que utiliza SQLite si no se puede parchear de inmediato. Revisar las configuraciones para evitar el uso de autenticación SQL con credenciales almacenadas localmente. Monitorizar accesos a bases de datos para detectar manipulaciones y analizar indicadores de explotación activa. |
| CVE | CVE-2025-14816 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Mitsubishi Electric |
| Producto | GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64 (versiones especificadas) |
| Versiones | Versiones 10.97.3 y anteriores para la mayoría, GENESIS versiones 11.02 y anteriores, MC Works64 todas las versiones |
| Exploit Públicos | Sí, confirmados |
| Referencia | JVN Advisory CVE-2025-14816 |
| Descripción | Vulnerabilidad de almacenamiento en texto claro de información sensible en la GUI de productos Mitsubishi Electric tales como GENESIS64, ICONICS Suite, MobileHMI, Hyper Historian, AnalytiX, GENESIS, MC Works64 en versiones afectadas. Un atacante local puede obtener las credenciales del servidor SQL visibles en texto claro en la característica Hyper Historian Splitter, cuando se usa autenticación SQL para el servidor SQL. Esto permitiría a un atacante no autorizado acceder al servidor SQL, divulgando, manipulando o destruyendo datos, o causando un estado de denegación de servicio (DoS) en el sistema. |
| Estrategia | Actualizar inmediatamente a versiones que corrijan esta vulnerabilidad. Evitar usar autenticación SQL visible en GUI, cambiar a métodos de autenticación más seguros (como autenticación integrada) y revisar permisos de acceso local para limitar usuarios que puedan explotar esta falla. Monitorizar accesos sospechosos y aplicar controles para detectar intentos de explotación activos. |
—–
| CVE | CVE-2026-2942 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de abril de 2026 |
| Vendor | ProSolution |
| Producto | ProSolution WP Client plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.9.9 incluida |
| Exploit Públicos | Sí |
| Referencia | Plugin ProSolution WP Client</td |
| Descripción | El plugin ProSolution WP Client para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función ‘proSol_fileUploadProcess’ en todas las versiones hasta la 1.9.9 incluida. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código (RCE). |
| Estrategia | Actualizar inmediatamente el plugin a una versión que corrija esta vulnerabilidad o deshabilitarlo si no es posible. Implementar controles estrictos de filtrado y validación en el servidor para evitar cargas inseguras. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. Considerar auditoría de integridad en el servidor para detectar posibles compromisos. |
| CVE | CVE-2026-39860 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | NixOS |
| Producto | Nix (gestor de paquetes) |
| Versiones | versiones anteriores a 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3, y 2.28.6 |
| Exploit Públicos | Sí |
| Referencia | Detalle del Fix en GitHub |
| Descripción | Nix es un gestor de paquetes para Linux y otros sistemas Unix. Un error en la corrección del CVE-2024-27297 permite sobrescribir arbitrariamente archivos que el proceso Nix tiene permiso para modificar (normalmente el demonio Nix ejecutándose como root en instalaciones multiusuario), al seguir enlaces simbólicos durante el registro de salidas fijas en construcciones sandbox en Linux (no afecta a macOS sandboxed). El proceso Nix sigue un enlace simbólico creado en un directorio temporal dentro del chroot de construcción y sobrescribe la ubicación final con el contenido de la derivación. En instalaciones multiusuario, esto permite que cualquier usuario que pueda enviar builds al demonio Nix (por defecto todos los usuarios) obtenga privilegios root modificando archivos sensibles. |
| Estrategia | Actualizar inmediatamente Nix a la versión 2.34.5 o superior; aplicar las versiones indicadas para mitigar esta vulnerabilidad crítica. Restringir el acceso al servicio del demonio Nix sólo a usuarios autorizados y monitorizar posibles accesos o modificaciones sospechosas en archivos sensibles. Revisar cuidadosamente las políticas de sandboxing para evitar seguimientos peligrosos de enlaces simbólicos. |
—–
| CVE | CVE-2026-39888 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 09/04/2026 03:30 UTC |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | Antes de la 1.5.115 |
| Exploit Públicos | Sí |
| Referencia | GHSA-qf73-2hrx-xprp Security Advisory |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.5.115, la función execute_code() en praisonaiagents.tools.python_tools tiene «sandbox_mode» configurado por defecto como «sandbox», que ejecuta código de usuario en un subproceso con un diccionario __builtins__ restringido y una lista de bloqueo basada en AST. Sin embargo, dicha lista en el subproceso solo bloquea 11 atributos frente a más de 30 en la ruta de ejecución directa. Cuatro atributos que permiten salir del sandbox (__traceback__, tb_frame, f_back, y f_builtins) no están bloqueados en el subproceso. Mediante la encadenación de estos desde una excepción capturada, un atacante puede acceder al diccionario real de builtins y ejecutar código arbitrario evitando todas las defensas del sandbox. La vulnerabilidad fue corregida en la versión 1.5.115. |
| Estrategia | Actualizar urgentemente a la versión 1.5.115 o superior para parchear la vulnerabilidad. Evitar el uso de versiones afectadas y monitorizar sistemas para detectar ejecución remota de código no autorizada. Implementar controles adicionales en la ejecución de código no confiable y auditar cualquier entorno que utilice sandboxing similar. |
—
*CVE:* CVE-2026-39888
*Severidad:* CRÍTICA (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 09/04/2026 03:30 UTC
*Fabricante:* PraisonAI
*Producto Afectado:* PraisonAI multi-agent teams system
*Versiones Afectadas:* Antes de la 1.5.115
*Exploit Públicos:* Sí
*Referencia:* GHSA-qf73-2hrx-xprp Security Advisory
*Descripción:*
PraisonAI es un sistema multi-agente donde, antes de la 1.5.115, la función execute_code() ejecuta código de usuario en un sandbox con una lista de bloqueo incompleta que permite escapar el entorno restringido mediante atributos de traceback no bloqueados. Esto permite ejecución remota de código arbitrario dentro del subprocess, saltándose todas las protecciones.
Esta vulnerabilidad es crítica porque permite a un atacante ejecutar código malicioso arbitrario dentro del entorno restringido, lo que puede comprometer la integridad y la seguridad de toda la plataforma.
*Estrategia:*
Actualizar inmediatamente al parche 1.5.115 o superior es imprescindible. Además, se recomienda revisar y fortalecer mecanismos de sandboxing, restringir la ejecución de código externo y monitorizar activamente signos de explotación para prevenir ataques activos.
| CVE | CVE-2026-39890 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 Abr 2026, 03:30 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | Anterior a la 4.5.115 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Advisory PraisonAI CVE-2026-39890 |
| Descripción | PraisonAI es un sistema multi-agente. Antes de la versión 4.5.115, el método AgentService.loadAgentFromFile utiliza la librería js-yaml para parsear archivos YAML sin deshabilitar etiquetas peligrosas (como !!js/function y !!js/undefined). Esto permite que un atacante cree un archivo YAML malicioso que, al ser procesado, ejecuta código JavaScript arbitrario. El atacante puede explotar esta vulnerabilidad subiendo un archivo con definición maliciosa via el endpoint API, lo que lleva a una ejecución remota de código (RCE) en el servidor. Esta vulnerabilidad está corregida a partir de la versión 4.5.115. |
| Importancia | La vulnerabilidad permite ejecución remota de código mediante archivos YAML maliciosos subidos a través de la API, lo que supone un vector crítico de ataque que puede comprometer totalmente servidores afectados. |
| Estrategia | Actualizar inmediatamente PraisonAI a la versión 4.5.115 o superior para eliminar el soporte de etiquetas peligrosas en la librería js-yaml. Limitar y validar estrictamente los archivos .yaml cargados mediante la API. Monitorizar intentos de carga maliciosa y ejecutar un análisis de compromiso en sistemas afectados. |
| CVE | CVE-2026-40035 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 abril 2026, 03:30 (UTC) |
| Vendor | Obsidian Forensics |
| Producto | Unfurl |
| Versiones | versiones hasta 2025.08 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial |
| Descripción | Unfurl hasta la versión 2025.08 contiene una vulnerabilidad de validación incorrecta de entrada durante el análisis de configuración que habilita el modo debug de Flask por defecto. El valor de configuración debug se lee como cadena y se pasa directamente a app.run(), haciendo que cualquier valor no vacío se evalúe como verdadero. Esto permite a atacantes acceder al depurador Werkzeug, divulgando información sensible o logrando ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a 2025.08. Revisar configuraciones para evitar activar debug en producción. Monitorear intentos de acceso extraño al debugger de Flask y restringir accesos externos a herramientas de desarrollo. |
*****
| CVE | CVE-2026-3199 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de abril de 2026 |
| Vendor | Sonatype |
| Producto | Nexus Repository |
| Versiones | 3.22.1 a 3.90.2 |
| Exploit Públicos | Sí |
| Referencia | Sonatype Nexus Repository 3.91.0 Release Notes |
| Descripción | Una vulnerabilidad en el componente de gestión de tareas de Sonatype Nexus Repository, en versiones desde la 3.22.1 hasta la 3.90.2, permite que un atacante autenticado con permisos para creación de tareas ejecute código arbitrario, eludiendo el control de seguridad nexus.scripts.allowCreation.
Esto significa que un usuario con permisos limitados podría ejecutar comandos maliciosos en el servidor afectado, comprometiendo la integridad y confidencialidad del sistema y potencialmente extendiendo el ataque a toda la infraestructura. |
| Estrategia | Priorizar la actualización inmediata a la versión 3.91.0 o superior que corrige esta vulnerabilidad. Revisar y restringir estrictamente los permisos de creación de tareas solo a usuarios de confianza. Monitorizar actividades sospechosas y aplicar controles adicionales de seguridad para la ejecución de scripts. |
—
Tabla insertada en Supabase con los datos del CVE-2026-3199.


