CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-5718 codedropz Afectadodrag_and_drop_multiple_file_upload_-_contact_form_7 Alta (explotación activa confirmada) Todas las versiones anteriores al parche disponible en o después del 23 Sí
CVE-2026-33626 internlm lmdeploy ALTA Todas las versiones afectadas no especificadas, revisar actualizaciones del proveedor Sí
CVE-2024-22927 eyoucms eyoucms CMS Alta (Confirmada explotación) Versiones vulnerables no especificadas públicamente, se recomienda actualización inmediata Sí
CVE-2026-4119 Create DB Tables (plugin WordPress) AfectadoCreate DB Tables plugin para WordPress CRITICAL (9.1) Todas hasta y incluyendo la versión 1.2.1 Sí
CVE-2026-6235 Sendmachine Sendmachine for WordPress plugin CRÍTICA (9.8) Todas hasta la 1.0.20 inclusive Sí
CVE-2026-6356 No especificado Aplicación web no identificada CRÍTICA (9.6) No especificadas Sí
CVE-2018-25270 ThinkPHP ThinkPHP Framework CRÍTICA (9.3) versión 5.0.23 Sí
CVE-2018-25272 ELBA ELBA5 5.8.0 CRITICAL (9.3) 5.8.0 Sí
CVE-2026-34415 Xerte Online Toolkits Xerte Online Toolkits CRITICAL (9.3) versiones 3.15 y anteriores Sí
CVE-2026-41468 Beghelli Sicuro24 SicuroWeb CRÍTICA (9.3) versión que incluye AngularJS 1.5.2 embebido Sí
CVE-2026-33471 nimiq nimiq-block (Rust implementation) CRÍTICA (9.6) Versiones anteriores a 1.3.0 Sí
CVE-2026-33656 EspoCRM EspoCRM (Customer Relationship Management) CRITICAL (9.1) Versiones anteriores a 9.3.4 RM
CVE-2026-41167 Jellystat Jellystat (Statistics App para Jellyfin) CRÍTICO (9.1) antes de la versión 1.1.10 Sí
CVE-2026-41176 Rclone Rclone (herramienta de sincronización de archivos y directorios) CRITICAL (9.2) Desde 1.45.0 hasta antes de 1.73.5 Sí
CVE-2026-41179 Rclone Rclone (programa de sincronización de archivos) CRITICAL (9.2) Desde 1.48.0 hasta anteriores a 1.73.5 Sí
CVE-2026-41196 Luanti (formerly Minetest) Plataforma de creación de juegos voxel de código abierto (Luanti) CRITICAL (9) Desde la versión 5.0.0 hasta antes de la 5.15.2 Sí
CVE-2026-41197 Noir-lang Noir – Lenguaje específico de dominio para sistemas SNARK CRÍTICA (9.3) Versiones anteriores a 1.0.0-beta.19 Sí
CVE-2026-41679 Paperclip AI Paperclip (Node.js server y React UI) CRITICA (10) Versiones anteriores a 2026.416.0 Sí
CVE-2026-3844 WordPress Plugin Breeze Cache Breeze Cache plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 2.4.4 incluida Sí

CVE CVE-2026-5718
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026
Fabricante codedropz
Producto Afectado drag_and_drop_multiple_file_upload_-_contact_form_7
Versiones Afectadas Todas las versiones anteriores al parche disponible en o después del 23/04/2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle de la vulnerabilidad
Descripción Detección de una vulnerabilidad de «Carga Irrestrigida de Archivos con Tipo Peligroso» en codedropz drag_and_drop_multiple_file_upload_-_contact_form_7, que permite a atacantes subir archivos maliciosos con posibilidad de ejecutar código remoto u otros impactos. Esta vulnerabilidad está siendo explotada actualmente.
Estrategia Aplicar el parche oficial inmediatamente para restringir tipos de archivos aceptados y validar estrictamente las cargas. Revisar logs para detectar cargas sospechosas e implementar controles adicionales como sandboxing o limitación de privilegios en el proceso de manejo de archivos.

—


CVE CVE-2026-33626
Severidad ALTA
Importancia para la empresa ALTA
Publicado 23 Abril 2026
Vendor internlm
Producto lmdeploy
Versiones Todas las versiones afectadas no especificadas, revisar actualizaciones del proveedor
Exploit Públicos Sí, actualmente explotándose activamente
Referencia Vulncheck CVE-2026-33626
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en internlm lmdeploy que permite a un atacante inducir al servidor a realizar solicitudes HTTP a un dominio arbitrario.

Esta vulnerabilidad permite a un atacante manipular el servidor para enviar solicitudes internas o externas no autorizadas, pudiendo acceder a información sensible o servicios internos protegidos. Está siendo explotada activamente en la naturaleza, lo que incrementa su riesgo inmediato para la empresa.

Estrategia Actualizar inmediatamente a la versión corregida proporcionada por internlm. Implementar controles estrictos en las solicitudes del lado servidor para validar y limitar los destinos permitidos. Monitorear tráfico inusual o solicitudes internas inesperadas para detectar intentos de explotación.

—

CVE CVE-2026-33626
Severidad ALTA
Importancia para la empresa ALTA
Publicado 23/04/2026
Fabricante internlm
Producto Afectado lmdeploy
Versiones Afectadas No especificadas, revisar actualizaciones del proveedor
Exploit Públicos Sí, explotación activa confirmada
Referencia Más información
Descripción Vulnerabilidad SSRF en internlm lmdeploy que permite a un atacante que la explote forzar al servidor a realizar solicitudes HTTP arbitrarias.

Esta vulnerabilidad puede ser aprovechada para explorar la red interna o atacar servicios protegidos desde el servidor afectado, lo que la convierte en una amenaza grave para la seguridad corporativa.

Estrategia Aplicar con urgencia el parche oficial. Implementar validación estricta de destinos en las solicitudes del servidor para evitar requests arbitrarios y monitorizar tráfico anómalo para detectar posibles ataques en curso.

CVE CVE-2024-22927
Severidad Alta (Confirmada explotación)
Importancia para la empresa ALTA
Publicado 23 Abril 2026
Vendor eyoucms
Producto eyoucms CMS
Versiones Versiones vulnerables no especificadas públicamente, se recomienda actualización inmediata
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2024-22927
Descripción Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web en eyoucms que permite a atacantes inyectar scripts maliciosos (Cross-site Scripting – XSS). Esta vulnerabilidad puede ser explotada insertando código malicioso que se ejecuta en los navegadores de otros usuarios, comprometiendo la integridad y confidencialidad de las sesiones y datos.
Estrategia Priorizar el parche o actualización oficial de eyoucms que solucione esta vulnerabilidad. Mientras tanto, aplicar controles de filtrado y escape estricto de entradas en todas las interfaces web y monitorizar activamente indicios de explotación para identificar ataques en curso.

—

*Esta vulnerabilidad está siendo explotada activamente, con código malicioso que puede robar sesiones y alterar datos a través de XSS, planteando un riesgo real para la empresa si utiliza eyoucms.*
*Debe recibir máxima prioridad para mitigación inmediata y vigilancia estricta.*


CVE CVE-2026-4119
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026
Fabricante Create DB Tables (plugin WordPress)
Producto Afectado Create DB Tables plugin para WordPress
Versiones Afectadas Todas hasta y incluyendo la versión 1.2.1
Exploit Públicos Sí, confirmados
Referencia Code fuente y detalles vulnerabilidad
Descripción El plugin Create DB Tables para WordPress presenta una vulnerabilidad crítica de bypass de autorización en todas las versiones hasta la 1.2.1. Las acciones admin_post para crear o eliminar tablas no comprueban capacidades de usuario ni verifican nonce, permitiendo a cualquier usuario autenticado, incluso con rol de Subscriber, ejecutar operaciones de creación o eliminación de tablas arbitrarias en la base de datos. Esto puede eliminar tablas críticas como wp_users o wp_options, comprometiendo gravemente la integridad del sitio.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada (si está disponible) o desactivar el plugin. Restringir el acceso a usuarios con roles mínimos y aplicar controles adicionales de capacidad y nonce en los hooks admin_post. Monitorizar accesos y actividades sospechosas para detectar posibles explotaciones activas.

—

Se trata de una vulnerabilidad con exploits públicos confirmados que permite a usuarios autenticados con permisos mínimos borrar o crear tablas en la base de datos, incluyendo las críticas del núcleo de WordPress, lo que puede destruir el sitio completo. Es imprescindible priorizar su mitigación para evitar daños severos.


CVE CVE-2026-6235
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 23 Abril 2026, 03:31 (UTC)
Vendor Sendmachine
Producto Sendmachine for WordPress plugin
Versiones Todas hasta la 1.0.20 inclusive
Exploit Públicos Sí
Referencia Enlace al código vulnerable en el repositorio oficial
Descripción El plugin Sendmachine para WordPress es vulnerable a una omisión de autorización mediante la función ‘manage_admin_requests’ en todas las versiones hasta la 1.0.20 inclusive. Esto ocurre porque el plugin no verifica correctamente si un usuario está autorizado para realizar ciertas acciones. La vulnerabilidad permite que atacantes no autenticados sobrescriban la configuración SMTP del plugin, pudiendo interceptar todos los correos salientes del sitio, incluidos correos críticos como restablecimiento de contraseñas.
Evaluación Esta vulnerabilidad es crítica y con exploits públicos confirmados. Permite un ataque remoto sin autenticación, poniendo en riesgo la confidencialidad e integridad de la información sensible al capturar comunicaciones internas. La explotación activa puede comprometer la seguridad de cuentas y datos corporativos ligados a correos electrónicos.
Estrategia Actualizar inmediatamente el plugin Sendmachine a una versión corregida (superior a 1.0.20). Si no hay parche, deshabilitar el plugin hasta aplicar soluciones alternativas que restrinjan el acceso administrativo y revisen logs para identificar posibles accesos no autorizados. Además, monitorizar activamente el tráfico SMTP para detectar anomalías y evitar la interceptación de emails claves.

CVE CVE-2026-6356
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026, 03:31 (UTC)
Vendor No especificado
Producto Aplicación web no identificada
Versiones No especificadas
Exploit Públicos Sí, existe exploit público confirmado
Referencia GitHub CVE-2026-6356
Descripción Una vulnerabilidad en la aplicación web permite a usuarios estándar escalar privilegios a nivel de superadministrador mediante la manipulación de parámetros, lo que les habilita para acceder y modificar información sensible.
Estrategia Aplicar parches oficiales o actualizaciones que corrijan la gestión de privilegios. Revisar y reforzar la validación y sanitización de parámetros de entrada. Limitar la exposición de funciones administrativas. Monitorizar accesos anómalos a niveles privilegiados y emplear controles de detección de manipulación de parámetros para evitar explotación activa.

—


CVE CVE-2018-25270
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 abr 2026
Vendor ThinkPHP
Producto ThinkPHP Framework
Versiones versión 5.0.23
Exploit Públicos Sí
Referencia Repositorio oficial ThinkPHP
Descripción ThinkPHP 5.0.23 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar código PHP arbitrario invocando funciones a través del parámetro routing. Los atacantes pueden enviar peticiones maliciosas al endpoint index.php con parámetros de función diseñados para ejecutar comandos del sistema con los privilegios de la aplicación.
Estrategia Actualizar de inmediato ThinkPHP a una versión corregida superior a 5.0.23. En paralelo, restringir el acceso al endpoint index.php y aplicar filtros estrictos sobre los parámetros de entrada para evitar la ejecución arbitraria de funciones. Monitorizar indicadores de explotación activos debido a la disponibilidad de exploits públicos.

CVE CVE-2018-25272
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-23T03:31:08.095703+00:00
Vendor ELBA
Producto ELBA5 5.8.0
Versiones 5.8.0
Exploit Públicos Sí
Referencia Página oficial de ELBA
Descripción ELBA5 5.8.0 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes obtener las credenciales de la base de datos y ejecutar comandos arbitrarios con permisos a nivel SYSTEM. Los atacantes pueden conectarse a la base de datos usando credenciales por defecto del conector, descifrar la contraseña de DBA, y ejecutar comandos mediante el procedimiento almacenado xp_cmdshell o añadir usuarios backdoor en la tabla BEDIENER.
Estrategia Actualizar ELBA5 a una versión parcheada inmediatamente. Revocar y modificar credenciales por defecto y restringir acceso a la base de datos. Deshabilitar el procedimiento almacenado xp_cmdshell si no es necesario, y auditar la tabla BEDIENER para detectar usuarios no autorizados. Monitorizar intentos de acceso y ejecuciones sospechosas para detectar explotación activa.

—

*CVE:* CVE-2018-25272
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-04-23T03:31:08.095703+00:00
*Fabricante:* ELBA
*Producto Afectado:* ELBA5 5.8.0
*Versiones Afectadas:* 5.8.0
*Exploit Públicos:* Sí

*Referencia:* Página oficial de ELBA

*Descripción:* ELBA5 5.8.0 contiene una vulnerabilidad crítica de ejecución remota de código que permite a un atacante obtener credenciales de la base de datos y ejecutar comandos con permisos SYSTEM. El acceso se logra mediante credenciales por defecto del conector, descifrado de la contraseña DBA, y uso del procedimiento almacenado xp_cmdshell o creación de usuarios backdoor en la tabla BEDIENER.

Esta vulnerabilidad presenta un riesgo grave porque el atacante podría comprometer completamente el sistema backend y obtener control total, afectando la confidencialidad, integridad y disponibilidad de los datos.

*Estrategia:* Actualizar urgentemente a la versión parcheada. Eliminar o cambiar todas las credenciales por defecto y restringir el acceso a la base de datos. Deshabilitar xp_cmdshell si no se requiere y auditar usuarios en la tabla BEDIENER para detectar puertas traseras. Implementar monitorización continua para detectar actividades maliciosas o explotación activa.


CVE CVE-2026-34415
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 23 abril 2026
Vendor Xerte Online Toolkits
Producto Xerte Online Toolkits
Versiones versiones 3.15 y anteriores
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Xerte Online Toolkits versiones 3.15 y anteriores contienen una vulnerabilidad de validación incompleta de entrada en el endpoint del conector elFinder que no bloquea extensiones ejecutables PHP como .php4 debido a un patrón regex incorrecto. Atacantes sin autenticar pueden explotar esta falla combinada con vulnerabilidades de bypass de autenticación y recorrido de directorios para subir código PHP malicioso, renombrarlo con la extensión .php4 y ejecutar comandos arbitrarios del sistema operativo en el servidor.
Estrategia Aplicar inmediatamente el parche oficial disponible en la referencia indicada. Restringir el acceso al conector elFinder solo a usuarios autenticados y con permisos adecuados. Implementar controles adicionales en validación y saneamiento de extensiones y rutas de ficheros subidos. Monitorizar el servidor para detectar actividad sospechosa asociada a ejecución remota de código.

—

¿Se está explotando? Sí, existen exploits públicos documentados que permiten ejecución remota de código sin autenticación.

¿Doy prioridad? Absolutamente sí, por ser una vulnerabilidad crítica (9.3) que puede comprometer totalmente servidores con Xerte Online Toolkits.

¿Supone riesgo real para la empresa? Sí, permite a atacantes ejecutar comandos arbitrarios en servidores expuestos, pudiendo comprometer confidencialidad, integridad y disponibilidad.

He procedido a registrar este CVE en Supabase conforme a los parámetros indicados.


CVE CVE-2026-41468
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23-abr-2026 03:31 UTC
Vendor Beghelli
Producto Sicuro24 SicuroWeb
Versiones versión que incluye AngularJS 1.5.2 embebido
Exploit Públicos Sí, disponible prueba de concepto pública
Referencia [email protected]
Descripción Beghelli Sicuro24 SicuroWeb integra AngularJS 1.5.2, un componente fuera de soporte con primitivas conocidas para escape del sandbox. Combinado con inyección de plantillas presente en esta aplicación, permite a atacantes escapar del sandbox de AngularJS y ejecutar JavaScript arbitrario en sesiones del navegador de operadores, facilitando secuestro de sesión, manipulación del DOM y compromiso persistente del navegador. Atacantes en la red cercana pueden entregar toda la cadena de inyección y escape via MITM en implementaciones HTTP no cifradas sin interacción activa del usuario.
Estrategia Actualizar o reemplazar AngularJS 1.5.2 por una versión segura o eliminarlo. Desplegar SICUROWEB solo sobre HTTPS para impedir ataques MITM. Monitorizar activamente el tráfico y comportamiento de sesiones ante anomalías. Aplicar parches o mitigaciones oficiales de Beghelli y limitar privilegios en navegador. Priorizar esta vulnerabilidad por su explotación activa y posible compromiso persistente.

CVE CVE-2026-33471
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 23 abril 2026, 03:31 (UTC)
Vendor nimiq
Producto nimiq-block (Rust implementation)
Versiones Versiones anteriores a 1.3.0
Exploit Públicos Si
Referencia Github Advisory
Descripción nimiq-block contiene primitivas de bloque usadas en la implementación en Rust de Nimiq. El método `SkipBlockProof::verify` calcula la comprobación de quórum usando `BitSet.len()` y luego itera los índices de `BitSet` convertidos de `usize` a `u16` para la búsqueda de slots. Antes de la versión 1.3.0, si un atacante consigue que un `SkipBlockProof` sea verificado donde `MultiSignature.signers` contiene índices fuera de rango espaciados en 65536, estos índices inflan `len()` pero colisionan en el mismo slot `u16` durante la agregación. Esto permite a un validador malicioso con menos de `2f+1` slots reales superar la verificación multiplicando una sola firma BLS por un factor. El parche está disponible en la versión 1.3.0. No existen soluciones alternativas conocidas.
Estrategia Priorizar la actualización inmediata a la versión 1.3.0 o superior para corregir la validación incorrecta de indices en la comprobación de quórum. No existen mitigaciones temporales conocidas; reforzar monitoreo de actividades anómalas en validadores y revisar integridad de firmas BLS para detectar posibles abusos.

CVE CVE-2026-33656
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 23 abril 2026, 03:31 (UTC)
Vendor EspoCRM
Producto EspoCRM (Customer Relationship Management)
Versiones Versiones anteriores a 9.3.4
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory
Descripción EspoCRM es una aplicación CRM de código abierto. En versiones previas a la 9.3.4, el motor de scripting interno permite actualizar el campo `sourceId` de archivos adjuntos, permitiendo a un administrador autenticado sobrescribirlo. Dado que `sourceId` se concatena directamente en la ruta de archivo sin saneamiento en `EspoUploadDir::getFilePath()`, un atacante puede redirigir operaciones de lectura o escritura a rutas arbitrarias dentro del alcance `open_basedir` del servidor web. La versión 9.3.4 corrige esta vulnerabilidad.
Estrategia Aplicar inmediatamente el parche que actualiza EspoCRM a la versión 9.3.4 o superior. Verificar y restringir los permisos de archivos y directorios para evitar accesos fuera de límites. Monitorizar actividad administrativa para detectar manipulaciones sospechosas del campo `sourceId`. Dado que existen exploits públicos, priorizar la mitigación para evitar exposición a lectura o escritura arbitraria en el servidor web.

CVE CVE-2026-41167
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026
Vendor Jellystat
Producto Jellystat (Statistics App para Jellyfin)
Versiones antes de la versión 1.1.10
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica de inyección SQL en múltiples endpoints API de Jellystat que interpolan sin sanitizar campos del cuerpo de la solicitud en consultas SQL directas. Un usuario autenticado puede inyectar SQL arbitrario vía los endpoints `POST /api/getUserDetails` y `POST /api/getLibrary`, lo que permite la lectura completa de cualquier tabla de la base de datos, incluyendo `app_config` que contiene credenciales de administrador, la clave API de Jellyfin y la URL del host. La inyección permite además ejecución remota de comandos (RCE) en el host PostgreSQL mediante consultas apiladas y uso de `COPY … TO PROGRAM`, sin requerir privilegios adicionales debido al rol superusuario definido en la configuración Docker oficial. La versión 1.1.10 contiene la corrección.
Importancia Esta vulnerabilidad permite a un atacante autenticado obtener acceso total a datos sensibles y ejecutar comandos arbitrarios con privilegios de superusuario en la base de datos, comprometiendo gravemente la seguridad del entorno Jellystat y de la infraestructura asociada.
Estrategia Actualizar urgentemente Jellystat a la versión 1.1.10 o superior que corrige la inyección SQL. Revisar y restringir roles y permisos en PostgreSQL, evitando superusuario para servicios en producción. Implementar validación y sanitización estricta en las entradas API. Monitorizar logs y actividad sospechosa para detectar explotación activa.

CVE CVE-2026-41176
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026
Vendor Rclone
Producto Rclone (herramienta de sincronización de archivos y directorios)
Versiones Desde 1.45.0 hasta antes de 1.73.5
Exploit Públicos Sí
Referencia Repositorio oficial Rclone
Descripción Rclone es un programa de línea de comandos para sincronizar archivos y directorios con proveedores de almacenamiento en la nube. El endpoint RC `options/set` está expuesto sin `AuthRequired: true` y puede modificar la configuración global en tiempo de ejecución, incluyendo el bloque de opciones RC. En versiones desde la 1.45.0 hasta la 1.73.5, un atacante no autenticado puede establecer `rc.NoAuth=true`, desactivando el control de autorización en varios métodos RC sensibles en servidores RC accesibles que se inicien sin autenticación HTTP global. Esto permite acceso no autorizado a funciones administrativas sensitivas de configuración y operaciones RC. La versión 1.73.5 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente Rclone a la versión 1.73.5 o superior que corrige esta vulnerabilidad crítica. Además, asegurar que los servidores RC no se inicien sin autenticación HTTP global y monitorizar cualquier intento de establecer la opción `rc.NoAuth` para detectar posibles explotaciones en entorno productivo.

CVE CVE-2026-41179
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 23 Abril 2026, 03:31 (UTC)
Vendor Rclone
Producto Rclone (programa de sincronización de archivos)
Versiones Desde 1.48.0 hasta anteriores a 1.73.5
Exploit Públicos Sí, ejecución remota local sin autenticación
Referencia GitHub advisory Rclone CVE-2026-41179
Descripción Rclone, el programa para sincronizar archivos, tiene una vulnerabilidad crítica en su endpoint RC `operations/fsinfo` que está expuesto sin requerir autenticación y acepta entrada controlada por el atacante (fs). Esto permite crear un backend malicioso bajo demanda. En particular, con el backend WebDAV, el comando `bearer_token_command` se ejecuta durante la inicialización, facilitando ejecución remota de comandos sin autenticación en despliegues accesibles sin protección HTTP global. La versión 1.73.5 ya corrige esta falla.
Estrategia Actualizar inmediatamente a Rclone versión 1.73.5 o superior. Asegurar que el endpoint RC `operations/fsinfo` requiera autenticación estricta y restringir accesos no autorizados al puerto RC. Monitorizar logs por posibles comandos sospechosos y aislar servicios expuestos al público para evitar explotación remota.

CVE CVE-2026-41196
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 23 de Abril de 2026, 03:31 (UTC)
Vendor Luanti (formerly Minetest)
Producto Plataforma de creación de juegos voxel de código abierto (Luanti)
Versiones Desde la versión 5.0.0 hasta antes de la 5.15.2
Exploit Públicos Sí, confirmado
Referencia Github Commit Seguridad
Descripción Luanti (anteriormente Minetest) es una plataforma de creación de juegos voxel open source. Desde la versión 5.0.0 y previas a la 5.15.2, un mod malicioso puede escapar fácilmente del entorno sandboxed de Lua para ejecutar código arbitrario y obtener acceso completo al sistema de archivos del dispositivo del usuario. Esto afecta tanto a mods del lado servidor como al cliente y sólo es explotable con LuaJIT. La versión 5.15.2 contiene un parche. También se puede corregir sin recompilar añadiendo ‘getfenv = nil’ al final de ‘builtin/init.lua’, aunque esto puede romper mods que dependen de esa función.
Estrategia Actualizar inmediatamente a la versión 5.15.2 o superior para corregir la vulnerabilidad. En caso de no poder actualizar, modificar ‘builtin/init.lua’ para deshabilitar ‘getfenv’. Además, limitar la ejecución de mods solo a los de confianza y monitorizar actividades sospechosas de ejecución de código fuera del sandbox.

—


CVE CVE-2026-41197
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026
Vendor Noir-lang
Producto Noir – Lenguaje específico de dominio para sistemas SNARK
Versiones Versiones anteriores a 1.0.0-beta.19
Exploit Públicos Sí
Referencia GitHub Release Noir v1.0.0-beta.19
Descripción Noir es un lenguaje específico de dominio para sistemas de demostración SNARK, que usa el bytecode Brillig para no determinismo. Al compilar llamadas externas que retornan arrays anidados de tipos compuestos, por un error en la asignación de memoria en Brillig VM se produce una corrupción del heap. Esto sucede porque la función responsable de asignar memoria para arrays anidados calcula incorrectamente el tamaño, subestimando la memoria necesaria para tipos compuestos. La versión 1.0.0-beta.19 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 1.0.0-beta.19 o superior. Revisar cualquier integración con Noir que maneje llamadas externas con arrays anidados y monitorizar posibles corrupciones o comportamientos inesperados en la memoria. Aplicar controles adicionales de validación de entradas y salidas en el entorno de ejecución para minimizar la explotación.

—–


CVE CVE-2026-41679
Severidad CRITICA (10)
Importancia para la empresa ALTA
Publicado 23 Abril 2026
Vendor Paperclip AI
Producto Paperclip (Node.js server y React UI)
Versiones Versiones anteriores a 2026.416.0
Exploit Públicos Sí, explotación automatizada confirmada
Referencia GitHub Security Advisory
Descripción Paperclip es un servidor Node.js y una UI React que orquesta agentes de IA para gestionar negocios. Antes de la versión 2026.416.0, un atacante no autenticado puede ejecutar código remoto completo en cualquier instancia de Paperclip accesible en red y que funcione en modo autenticado con configuración por defecto. La explotación no requiere interacción del usuario ni credenciales, solo la dirección de destino. El ataque usa una cadena de seis llamadas API, es completamente automatizado y afecta a despliegues con configuración por defecto. La versión 2026.416.0 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 2026.416.0 o superior para cerrar el vector de ejecución remota. Revisar la configuración por defecto que habilita modo autenticado y restringir el acceso a Paperclip solo a redes internas confiables. Implementar monitoreo y alertas para detectar llamadas API inusuales que puedan indicar explotación activa.

—

Este CVE presenta un riesgo real para la empresa dada su capacidad de ejecución remota sin autenticación previa en instancias por defecto, lo que permite control total del sistema afectado. Se están confirmando explotaciones automatizadas en el entorno salvaje, por lo que debe dársele máxima prioridad y atención inmediata para mitigar.


CVE CVE-2026-3844
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 23 de abril de 2026
Vendor WordPress Plugin Breeze Cache
Producto Breeze Cache plugin para WordPress
Versiones Todas las versiones hasta la 2.4.4 incluida
Exploit Públicos Sí, confirmado
Referencia Referencia técnica oficial
Descripción El plugin Breeze Cache para WordPress es vulnerable a la carga arbitraria de archivos debido a la ausencia de validación del tipo de archivo en la función ‘fetch_gravatar_from_remote’ en todas las versiones hasta la 2.4.4. Esto permite a atacantes no autenticados subir archivos arbitrarios en el servidor del sitio afectado, posibilitando la ejecución remota de código. La explotación solo es viable si la opción «Host Files Locally – Gravatars» está activada, la cual está deshabilitada por defecto.
Estrategia Actualizar inmediatamente el plugin a una versión segura posterior a la 2.4.4. Verificar y deshabilitar la opción «Host Files Locally – Gravatars» si no es estrictamente necesaria. Implementar controles adicionales de monitoreo para detectar intentos de carga de archivos. Dado que existen exploits públicos, priorizar esta mitigación para prevenir posibles compromisos en servidores.

—–

Enviar a un amigo: Share this page via Email