| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-5718 | codedropz | Afectadodrag_and_drop_multiple_file_upload_-_contact_form_7 | Alta (explotación activa confirmada) | Todas las versiones anteriores al parche disponible en o después del 23 | Sí |
| CVE-2026-33626 | internlm | lmdeploy | ALTA | Todas las versiones afectadas no especificadas, revisar actualizaciones del proveedor | Sí |
| CVE-2024-22927 | eyoucms | eyoucms CMS | Alta (Confirmada explotación) | Versiones vulnerables no especificadas públicamente, se recomienda actualización inmediata | Sí |
| CVE-2026-4119 | Create DB Tables (plugin WordPress) | AfectadoCreate DB Tables plugin para WordPress | CRITICAL (9.1) | Todas hasta y incluyendo la versión 1.2.1 | Sí |
| CVE-2026-6235 | Sendmachine | Sendmachine for WordPress plugin | CRÍTICA (9.8) | Todas hasta la 1.0.20 inclusive | Sí |
| CVE-2026-6356 | No especificado | Aplicación web no identificada | CRÍTICA (9.6) | No especificadas | Sí |
| CVE-2018-25270 | ThinkPHP | ThinkPHP Framework | CRÍTICA (9.3) | versión 5.0.23 | Sí |
| CVE-2018-25272 | ELBA | ELBA5 5.8.0 | CRITICAL (9.3) | 5.8.0 | Sí |
| CVE-2026-34415 | Xerte Online Toolkits | Xerte Online Toolkits | CRITICAL (9.3) | versiones 3.15 y anteriores | Sí |
| CVE-2026-41468 | Beghelli | Sicuro24 SicuroWeb | CRÍTICA (9.3) | versión que incluye AngularJS 1.5.2 embebido | Sí |
| CVE-2026-33471 | nimiq | nimiq-block (Rust implementation) | CRÍTICA (9.6) | Versiones anteriores a 1.3.0 | Sí |
| CVE-2026-33656 | EspoCRM | EspoCRM (Customer Relationship Management) | CRITICAL (9.1) | Versiones anteriores a 9.3.4 | RM |
| CVE-2026-41167 | Jellystat | Jellystat (Statistics App para Jellyfin) | CRÍTICO (9.1) | antes de la versión 1.1.10 | Sí |
| CVE-2026-41176 | Rclone | Rclone (herramienta de sincronización de archivos y directorios) | CRITICAL (9.2) | Desde 1.45.0 hasta antes de 1.73.5 | Sí |
| CVE-2026-41179 | Rclone | Rclone (programa de sincronización de archivos) | CRITICAL (9.2) | Desde 1.48.0 hasta anteriores a 1.73.5 | Sí |
| CVE-2026-41196 | Luanti (formerly Minetest) | Plataforma de creación de juegos voxel de código abierto (Luanti) | CRITICAL (9) | Desde la versión 5.0.0 hasta antes de la 5.15.2 | Sí |
| CVE-2026-41197 | Noir-lang | Noir – Lenguaje específico de dominio para sistemas SNARK | CRÍTICA (9.3) | Versiones anteriores a 1.0.0-beta.19 | Sí |
| CVE-2026-41679 | Paperclip AI | Paperclip (Node.js server y React UI) | CRITICA (10) | Versiones anteriores a 2026.416.0 | Sí |
| CVE-2026-3844 | WordPress Plugin Breeze Cache | Breeze Cache plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 2.4.4 incluida | Sí |
| CVE | CVE-2026-5718 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026 |
| Fabricante | codedropz |
| Producto Afectado | drag_and_drop_multiple_file_upload_-_contact_form_7 |
| Versiones Afectadas | Todas las versiones anteriores al parche disponible en o después del 23/04/2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle de la vulnerabilidad |
| Descripción | Detección de una vulnerabilidad de «Carga Irrestrigida de Archivos con Tipo Peligroso» en codedropz drag_and_drop_multiple_file_upload_-_contact_form_7, que permite a atacantes subir archivos maliciosos con posibilidad de ejecutar código remoto u otros impactos. Esta vulnerabilidad está siendo explotada actualmente. |
| Estrategia | Aplicar el parche oficial inmediatamente para restringir tipos de archivos aceptados y validar estrictamente las cargas. Revisar logs para detectar cargas sospechosas e implementar controles adicionales como sandboxing o limitación de privilegios en el proceso de manejo de archivos. |
—
| CVE | CVE-2026-33626 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 23 Abril 2026 |
| Vendor | internlm |
| Producto | lmdeploy |
| Versiones | Todas las versiones afectadas no especificadas, revisar actualizaciones del proveedor |
| Exploit Públicos | Sí, actualmente explotándose activamente |
| Referencia | Vulncheck CVE-2026-33626 |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en internlm lmdeploy que permite a un atacante inducir al servidor a realizar solicitudes HTTP a un dominio arbitrario.
Esta vulnerabilidad permite a un atacante manipular el servidor para enviar solicitudes internas o externas no autorizadas, pudiendo acceder a información sensible o servicios internos protegidos. Está siendo explotada activamente en la naturaleza, lo que incrementa su riesgo inmediato para la empresa. |
| Estrategia | Actualizar inmediatamente a la versión corregida proporcionada por internlm. Implementar controles estrictos en las solicitudes del lado servidor para validar y limitar los destinos permitidos. Monitorear tráfico inusual o solicitudes internas inesperadas para detectar intentos de explotación. |
—
| CVE | CVE-2026-33626 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 23/04/2026 |
| Fabricante | internlm |
| Producto Afectado | lmdeploy |
| Versiones Afectadas | No especificadas, revisar actualizaciones del proveedor |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Más información |
| Descripción | Vulnerabilidad SSRF en internlm lmdeploy que permite a un atacante que la explote forzar al servidor a realizar solicitudes HTTP arbitrarias.
Esta vulnerabilidad puede ser aprovechada para explorar la red interna o atacar servicios protegidos desde el servidor afectado, lo que la convierte en una amenaza grave para la seguridad corporativa. |
| Estrategia | Aplicar con urgencia el parche oficial. Implementar validación estricta de destinos en las solicitudes del servidor para evitar requests arbitrarios y monitorizar tráfico anómalo para detectar posibles ataques en curso. |
| CVE | CVE-2024-22927 |
| Severidad | Alta (Confirmada explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Abril 2026 |
| Vendor | eyoucms |
| Producto | eyoucms CMS |
| Versiones | Versiones vulnerables no especificadas públicamente, se recomienda actualización inmediata |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2024-22927 |
| Descripción | Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web en eyoucms que permite a atacantes inyectar scripts maliciosos (Cross-site Scripting – XSS). Esta vulnerabilidad puede ser explotada insertando código malicioso que se ejecuta en los navegadores de otros usuarios, comprometiendo la integridad y confidencialidad de las sesiones y datos. |
| Estrategia | Priorizar el parche o actualización oficial de eyoucms que solucione esta vulnerabilidad. Mientras tanto, aplicar controles de filtrado y escape estricto de entradas en todas las interfaces web y monitorizar activamente indicios de explotación para identificar ataques en curso. |
—
*Esta vulnerabilidad está siendo explotada activamente, con código malicioso que puede robar sesiones y alterar datos a través de XSS, planteando un riesgo real para la empresa si utiliza eyoucms.*
*Debe recibir máxima prioridad para mitigación inmediata y vigilancia estricta.*
| CVE | CVE-2026-4119 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026 |
| Fabricante | Create DB Tables (plugin WordPress) |
| Producto Afectado | Create DB Tables plugin para WordPress |
| Versiones Afectadas | Todas hasta y incluyendo la versión 1.2.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Code fuente y detalles vulnerabilidad |
| Descripción | El plugin Create DB Tables para WordPress presenta una vulnerabilidad crítica de bypass de autorización en todas las versiones hasta la 1.2.1. Las acciones admin_post para crear o eliminar tablas no comprueban capacidades de usuario ni verifican nonce, permitiendo a cualquier usuario autenticado, incluso con rol de Subscriber, ejecutar operaciones de creación o eliminación de tablas arbitrarias en la base de datos. Esto puede eliminar tablas críticas como wp_users o wp_options, comprometiendo gravemente la integridad del sitio. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada (si está disponible) o desactivar el plugin. Restringir el acceso a usuarios con roles mínimos y aplicar controles adicionales de capacidad y nonce en los hooks admin_post. Monitorizar accesos y actividades sospechosas para detectar posibles explotaciones activas. |
—
Se trata de una vulnerabilidad con exploits públicos confirmados que permite a usuarios autenticados con permisos mínimos borrar o crear tablas en la base de datos, incluyendo las críticas del núcleo de WordPress, lo que puede destruir el sitio completo. Es imprescindible priorizar su mitigación para evitar daños severos.
| CVE | CVE-2026-6235 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Abril 2026, 03:31 (UTC) |
| Vendor | Sendmachine |
| Producto | Sendmachine for WordPress plugin |
| Versiones | Todas hasta la 1.0.20 inclusive |
| Exploit Públicos | Sí |
| Referencia | Enlace al código vulnerable en el repositorio oficial |
| Descripción | El plugin Sendmachine para WordPress es vulnerable a una omisión de autorización mediante la función ‘manage_admin_requests’ en todas las versiones hasta la 1.0.20 inclusive. Esto ocurre porque el plugin no verifica correctamente si un usuario está autorizado para realizar ciertas acciones. La vulnerabilidad permite que atacantes no autenticados sobrescriban la configuración SMTP del plugin, pudiendo interceptar todos los correos salientes del sitio, incluidos correos críticos como restablecimiento de contraseñas. |
| Evaluación | Esta vulnerabilidad es crítica y con exploits públicos confirmados. Permite un ataque remoto sin autenticación, poniendo en riesgo la confidencialidad e integridad de la información sensible al capturar comunicaciones internas. La explotación activa puede comprometer la seguridad de cuentas y datos corporativos ligados a correos electrónicos. |
| Estrategia | Actualizar inmediatamente el plugin Sendmachine a una versión corregida (superior a 1.0.20). Si no hay parche, deshabilitar el plugin hasta aplicar soluciones alternativas que restrinjan el acceso administrativo y revisen logs para identificar posibles accesos no autorizados. Además, monitorizar activamente el tráfico SMTP para detectar anomalías y evitar la interceptación de emails claves. |
| CVE | CVE-2026-6356 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026, 03:31 (UTC) |
| Vendor | No especificado |
| Producto | Aplicación web no identificada |
| Versiones | No especificadas |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | GitHub CVE-2026-6356 |
| Descripción | Una vulnerabilidad en la aplicación web permite a usuarios estándar escalar privilegios a nivel de superadministrador mediante la manipulación de parámetros, lo que les habilita para acceder y modificar información sensible. |
| Estrategia | Aplicar parches oficiales o actualizaciones que corrijan la gestión de privilegios. Revisar y reforzar la validación y sanitización de parámetros de entrada. Limitar la exposición de funciones administrativas. Monitorizar accesos anómalos a niveles privilegiados y emplear controles de detección de manipulación de parámetros para evitar explotación activa. |
—
| CVE | CVE-2018-25270 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 abr 2026 |
| Vendor | ThinkPHP |
| Producto | ThinkPHP Framework |
| Versiones | versión 5.0.23 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial ThinkPHP |
| Descripción | ThinkPHP 5.0.23 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar código PHP arbitrario invocando funciones a través del parámetro routing. Los atacantes pueden enviar peticiones maliciosas al endpoint index.php con parámetros de función diseñados para ejecutar comandos del sistema con los privilegios de la aplicación. |
| Estrategia | Actualizar de inmediato ThinkPHP a una versión corregida superior a 5.0.23. En paralelo, restringir el acceso al endpoint index.php y aplicar filtros estrictos sobre los parámetros de entrada para evitar la ejecución arbitraria de funciones. Monitorizar indicadores de explotación activos debido a la disponibilidad de exploits públicos. |
| CVE | CVE-2018-25272 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-23T03:31:08.095703+00:00 |
| Vendor | ELBA |
| Producto | ELBA5 5.8.0 |
| Versiones | 5.8.0 |
| Exploit Públicos | Sí |
| Referencia | Página oficial de ELBA |
| Descripción | ELBA5 5.8.0 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes obtener las credenciales de la base de datos y ejecutar comandos arbitrarios con permisos a nivel SYSTEM. Los atacantes pueden conectarse a la base de datos usando credenciales por defecto del conector, descifrar la contraseña de DBA, y ejecutar comandos mediante el procedimiento almacenado xp_cmdshell o añadir usuarios backdoor en la tabla BEDIENER. |
| Estrategia | Actualizar ELBA5 a una versión parcheada inmediatamente. Revocar y modificar credenciales por defecto y restringir acceso a la base de datos. Deshabilitar el procedimiento almacenado xp_cmdshell si no es necesario, y auditar la tabla BEDIENER para detectar usuarios no autorizados. Monitorizar intentos de acceso y ejecuciones sospechosas para detectar explotación activa. |
—
*CVE:* CVE-2018-25272
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-04-23T03:31:08.095703+00:00
*Fabricante:* ELBA
*Producto Afectado:* ELBA5 5.8.0
*Versiones Afectadas:* 5.8.0
*Exploit Públicos:* Sí
*Referencia:* Página oficial de ELBA
*Descripción:* ELBA5 5.8.0 contiene una vulnerabilidad crítica de ejecución remota de código que permite a un atacante obtener credenciales de la base de datos y ejecutar comandos con permisos SYSTEM. El acceso se logra mediante credenciales por defecto del conector, descifrado de la contraseña DBA, y uso del procedimiento almacenado xp_cmdshell o creación de usuarios backdoor en la tabla BEDIENER.
Esta vulnerabilidad presenta un riesgo grave porque el atacante podría comprometer completamente el sistema backend y obtener control total, afectando la confidencialidad, integridad y disponibilidad de los datos.
*Estrategia:* Actualizar urgentemente a la versión parcheada. Eliminar o cambiar todas las credenciales por defecto y restringir el acceso a la base de datos. Deshabilitar xp_cmdshell si no se requiere y auditar usuarios en la tabla BEDIENER para detectar puertas traseras. Implementar monitorización continua para detectar actividades maliciosas o explotación activa.
| CVE | CVE-2026-34415 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 abril 2026 |
| Vendor | Xerte Online Toolkits |
| Producto | Xerte Online Toolkits |
| Versiones | versiones 3.15 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Xerte Online Toolkits versiones 3.15 y anteriores contienen una vulnerabilidad de validación incompleta de entrada en el endpoint del conector elFinder que no bloquea extensiones ejecutables PHP como .php4 debido a un patrón regex incorrecto. Atacantes sin autenticar pueden explotar esta falla combinada con vulnerabilidades de bypass de autenticación y recorrido de directorios para subir código PHP malicioso, renombrarlo con la extensión .php4 y ejecutar comandos arbitrarios del sistema operativo en el servidor. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en la referencia indicada. Restringir el acceso al conector elFinder solo a usuarios autenticados y con permisos adecuados. Implementar controles adicionales en validación y saneamiento de extensiones y rutas de ficheros subidos. Monitorizar el servidor para detectar actividad sospechosa asociada a ejecución remota de código. |
—
¿Se está explotando? Sí, existen exploits públicos documentados que permiten ejecución remota de código sin autenticación.
¿Doy prioridad? Absolutamente sí, por ser una vulnerabilidad crítica (9.3) que puede comprometer totalmente servidores con Xerte Online Toolkits.
¿Supone riesgo real para la empresa? Sí, permite a atacantes ejecutar comandos arbitrarios en servidores expuestos, pudiendo comprometer confidencialidad, integridad y disponibilidad.
He procedido a registrar este CVE en Supabase conforme a los parámetros indicados.
| CVE | CVE-2026-41468 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23-abr-2026 03:31 UTC |
| Vendor | Beghelli |
| Producto | Sicuro24 SicuroWeb |
| Versiones | versión que incluye AngularJS 1.5.2 embebido |
| Exploit Públicos | Sí, disponible prueba de concepto pública |
| Referencia | [email protected] |
| Descripción | Beghelli Sicuro24 SicuroWeb integra AngularJS 1.5.2, un componente fuera de soporte con primitivas conocidas para escape del sandbox. Combinado con inyección de plantillas presente en esta aplicación, permite a atacantes escapar del sandbox de AngularJS y ejecutar JavaScript arbitrario en sesiones del navegador de operadores, facilitando secuestro de sesión, manipulación del DOM y compromiso persistente del navegador. Atacantes en la red cercana pueden entregar toda la cadena de inyección y escape via MITM en implementaciones HTTP no cifradas sin interacción activa del usuario. |
| Estrategia | Actualizar o reemplazar AngularJS 1.5.2 por una versión segura o eliminarlo. Desplegar SICUROWEB solo sobre HTTPS para impedir ataques MITM. Monitorizar activamente el tráfico y comportamiento de sesiones ante anomalías. Aplicar parches o mitigaciones oficiales de Beghelli y limitar privilegios en navegador. Priorizar esta vulnerabilidad por su explotación activa y posible compromiso persistente. |
| CVE | CVE-2026-33471 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 23 abril 2026, 03:31 (UTC) |
| Vendor | nimiq |
| Producto | nimiq-block (Rust implementation) |
| Versiones | Versiones anteriores a 1.3.0 |
| Exploit Públicos | Si |
| Referencia | Github Advisory |
| Descripción | nimiq-block contiene primitivas de bloque usadas en la implementación en Rust de Nimiq. El método `SkipBlockProof::verify` calcula la comprobación de quórum usando `BitSet.len()` y luego itera los índices de `BitSet` convertidos de `usize` a `u16` para la búsqueda de slots. Antes de la versión 1.3.0, si un atacante consigue que un `SkipBlockProof` sea verificado donde `MultiSignature.signers` contiene índices fuera de rango espaciados en 65536, estos índices inflan `len()` pero colisionan en el mismo slot `u16` durante la agregación. Esto permite a un validador malicioso con menos de `2f+1` slots reales superar la verificación multiplicando una sola firma BLS por un factor. El parche está disponible en la versión 1.3.0. No existen soluciones alternativas conocidas. |
| Estrategia | Priorizar la actualización inmediata a la versión 1.3.0 o superior para corregir la validación incorrecta de indices en la comprobación de quórum. No existen mitigaciones temporales conocidas; reforzar monitoreo de actividades anómalas en validadores y revisar integridad de firmas BLS para detectar posibles abusos. |
| CVE | CVE-2026-33656 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 23 abril 2026, 03:31 (UTC) |
| Vendor | EspoCRM |
| Producto | EspoCRM (Customer Relationship Management) |
| Versiones | Versiones anteriores a 9.3.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Advisory |
| Descripción | EspoCRM es una aplicación CRM de código abierto. En versiones previas a la 9.3.4, el motor de scripting interno permite actualizar el campo `sourceId` de archivos adjuntos, permitiendo a un administrador autenticado sobrescribirlo. Dado que `sourceId` se concatena directamente en la ruta de archivo sin saneamiento en `EspoUploadDir::getFilePath()`, un atacante puede redirigir operaciones de lectura o escritura a rutas arbitrarias dentro del alcance `open_basedir` del servidor web. La versión 9.3.4 corrige esta vulnerabilidad. |
| Estrategia | Aplicar inmediatamente el parche que actualiza EspoCRM a la versión 9.3.4 o superior. Verificar y restringir los permisos de archivos y directorios para evitar accesos fuera de límites. Monitorizar actividad administrativa para detectar manipulaciones sospechosas del campo `sourceId`. Dado que existen exploits públicos, priorizar la mitigación para evitar exposición a lectura o escritura arbitraria en el servidor web. |
| CVE | CVE-2026-41167 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026 |
| Vendor | Jellystat |
| Producto | Jellystat (Statistics App para Jellyfin) |
| Versiones | antes de la versión 1.1.10 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad crítica de inyección SQL en múltiples endpoints API de Jellystat que interpolan sin sanitizar campos del cuerpo de la solicitud en consultas SQL directas. Un usuario autenticado puede inyectar SQL arbitrario vía los endpoints `POST /api/getUserDetails` y `POST /api/getLibrary`, lo que permite la lectura completa de cualquier tabla de la base de datos, incluyendo `app_config` que contiene credenciales de administrador, la clave API de Jellyfin y la URL del host. La inyección permite además ejecución remota de comandos (RCE) en el host PostgreSQL mediante consultas apiladas y uso de `COPY … TO PROGRAM`, sin requerir privilegios adicionales debido al rol superusuario definido en la configuración Docker oficial. La versión 1.1.10 contiene la corrección. |
| Importancia | Esta vulnerabilidad permite a un atacante autenticado obtener acceso total a datos sensibles y ejecutar comandos arbitrarios con privilegios de superusuario en la base de datos, comprometiendo gravemente la seguridad del entorno Jellystat y de la infraestructura asociada. |
| Estrategia | Actualizar urgentemente Jellystat a la versión 1.1.10 o superior que corrige la inyección SQL. Revisar y restringir roles y permisos en PostgreSQL, evitando superusuario para servicios en producción. Implementar validación y sanitización estricta en las entradas API. Monitorizar logs y actividad sospechosa para detectar explotación activa. |
| CVE | CVE-2026-41176 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026 |
| Vendor | Rclone |
| Producto | Rclone (herramienta de sincronización de archivos y directorios) |
| Versiones | Desde 1.45.0 hasta antes de 1.73.5 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Rclone |
| Descripción | Rclone es un programa de línea de comandos para sincronizar archivos y directorios con proveedores de almacenamiento en la nube. El endpoint RC `options/set` está expuesto sin `AuthRequired: true` y puede modificar la configuración global en tiempo de ejecución, incluyendo el bloque de opciones RC. En versiones desde la 1.45.0 hasta la 1.73.5, un atacante no autenticado puede establecer `rc.NoAuth=true`, desactivando el control de autorización en varios métodos RC sensibles en servidores RC accesibles que se inicien sin autenticación HTTP global. Esto permite acceso no autorizado a funciones administrativas sensitivas de configuración y operaciones RC. La versión 1.73.5 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente Rclone a la versión 1.73.5 o superior que corrige esta vulnerabilidad crítica. Además, asegurar que los servidores RC no se inicien sin autenticación HTTP global y monitorizar cualquier intento de establecer la opción `rc.NoAuth` para detectar posibles explotaciones en entorno productivo. |
| CVE | CVE-2026-41179 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Abril 2026, 03:31 (UTC) |
| Vendor | Rclone |
| Producto | Rclone (programa de sincronización de archivos) |
| Versiones | Desde 1.48.0 hasta anteriores a 1.73.5 |
| Exploit Públicos | Sí, ejecución remota local sin autenticación |
| Referencia | GitHub advisory Rclone CVE-2026-41179 |
| Descripción | Rclone, el programa para sincronizar archivos, tiene una vulnerabilidad crítica en su endpoint RC `operations/fsinfo` que está expuesto sin requerir autenticación y acepta entrada controlada por el atacante (fs). Esto permite crear un backend malicioso bajo demanda. En particular, con el backend WebDAV, el comando `bearer_token_command` se ejecuta durante la inicialización, facilitando ejecución remota de comandos sin autenticación en despliegues accesibles sin protección HTTP global. La versión 1.73.5 ya corrige esta falla. |
| Estrategia | Actualizar inmediatamente a Rclone versión 1.73.5 o superior. Asegurar que el endpoint RC `operations/fsinfo` requiera autenticación estricta y restringir accesos no autorizados al puerto RC. Monitorizar logs por posibles comandos sospechosos y aislar servicios expuestos al público para evitar explotación remota. |
| CVE | CVE-2026-41196 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de Abril de 2026, 03:31 (UTC) |
| Vendor | Luanti (formerly Minetest) |
| Producto | Plataforma de creación de juegos voxel de código abierto (Luanti) |
| Versiones | Desde la versión 5.0.0 hasta antes de la 5.15.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Github Commit Seguridad |
| Descripción | Luanti (anteriormente Minetest) es una plataforma de creación de juegos voxel open source. Desde la versión 5.0.0 y previas a la 5.15.2, un mod malicioso puede escapar fácilmente del entorno sandboxed de Lua para ejecutar código arbitrario y obtener acceso completo al sistema de archivos del dispositivo del usuario. Esto afecta tanto a mods del lado servidor como al cliente y sólo es explotable con LuaJIT. La versión 5.15.2 contiene un parche. También se puede corregir sin recompilar añadiendo ‘getfenv = nil’ al final de ‘builtin/init.lua’, aunque esto puede romper mods que dependen de esa función. |
| Estrategia | Actualizar inmediatamente a la versión 5.15.2 o superior para corregir la vulnerabilidad. En caso de no poder actualizar, modificar ‘builtin/init.lua’ para deshabilitar ‘getfenv’. Además, limitar la ejecución de mods solo a los de confianza y monitorizar actividades sospechosas de ejecución de código fuera del sandbox. |
—
| CVE | CVE-2026-41197 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026 |
| Vendor | Noir-lang |
| Producto | Noir – Lenguaje específico de dominio para sistemas SNARK |
| Versiones | Versiones anteriores a 1.0.0-beta.19 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release Noir v1.0.0-beta.19 |
| Descripción | Noir es un lenguaje específico de dominio para sistemas de demostración SNARK, que usa el bytecode Brillig para no determinismo. Al compilar llamadas externas que retornan arrays anidados de tipos compuestos, por un error en la asignación de memoria en Brillig VM se produce una corrupción del heap. Esto sucede porque la función responsable de asignar memoria para arrays anidados calcula incorrectamente el tamaño, subestimando la memoria necesaria para tipos compuestos. La versión 1.0.0-beta.19 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.0-beta.19 o superior. Revisar cualquier integración con Noir que maneje llamadas externas con arrays anidados y monitorizar posibles corrupciones o comportamientos inesperados en la memoria. Aplicar controles adicionales de validación de entradas y salidas en el entorno de ejecución para minimizar la explotación. |
—–
| CVE | CVE-2026-41679 |
| Severidad | CRITICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 23 Abril 2026 |
| Vendor | Paperclip AI |
| Producto | Paperclip (Node.js server y React UI) |
| Versiones | Versiones anteriores a 2026.416.0 |
| Exploit Públicos | Sí, explotación automatizada confirmada |
| Referencia | GitHub Security Advisory |
| Descripción | Paperclip es un servidor Node.js y una UI React que orquesta agentes de IA para gestionar negocios. Antes de la versión 2026.416.0, un atacante no autenticado puede ejecutar código remoto completo en cualquier instancia de Paperclip accesible en red y que funcione en modo autenticado con configuración por defecto. La explotación no requiere interacción del usuario ni credenciales, solo la dirección de destino. El ataque usa una cadena de seis llamadas API, es completamente automatizado y afecta a despliegues con configuración por defecto. La versión 2026.416.0 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión 2026.416.0 o superior para cerrar el vector de ejecución remota. Revisar la configuración por defecto que habilita modo autenticado y restringir el acceso a Paperclip solo a redes internas confiables. Implementar monitoreo y alertas para detectar llamadas API inusuales que puedan indicar explotación activa. |
—
Este CVE presenta un riesgo real para la empresa dada su capacidad de ejecución remota sin autenticación previa en instancias por defecto, lo que permite control total del sistema afectado. Se están confirmando explotaciones automatizadas en el entorno salvaje, por lo que debe dársele máxima prioridad y atención inmediata para mitigar.
| CVE | CVE-2026-3844 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 23 de abril de 2026 |
| Vendor | WordPress Plugin Breeze Cache |
| Producto | Breeze Cache plugin para WordPress |
| Versiones | Todas las versiones hasta la 2.4.4 incluida |
| Exploit Públicos | Sí, confirmado |
| Referencia | Referencia técnica oficial |
| Descripción | El plugin Breeze Cache para WordPress es vulnerable a la carga arbitraria de archivos debido a la ausencia de validación del tipo de archivo en la función ‘fetch_gravatar_from_remote’ en todas las versiones hasta la 2.4.4. Esto permite a atacantes no autenticados subir archivos arbitrarios en el servidor del sitio afectado, posibilitando la ejecución remota de código. La explotación solo es viable si la opción «Host Files Locally – Gravatars» está activada, la cual está deshabilitada por defecto. |
| Estrategia | Actualizar inmediatamente el plugin a una versión segura posterior a la 2.4.4. Verificar y deshabilitar la opción «Host Files Locally – Gravatars» si no es estrictamente necesaria. Implementar controles adicionales de monitoreo para detectar intentos de carga de archivos. Dado que existen exploits públicos, priorizar esta mitigación para prevenir posibles compromisos en servidores. |
—–


