CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-26150 Microsoft Microsoft Purview eDiscovery Alta (no especificado, pero explotación confirmada) No especificado explícitamente, se recomienda aplicar actualización disponible
CVE-2026-32172 Microsoft Power Apps ALTA (explotación activa confirmada) Versiones afectadas no especificadas explícitamente, revisar el Parche Oficial Microsoft
CVE-2026-6919 Chromium Project Chromium DevTools ALTA (Explotándose activamente) Versiones anteriores a la corrección publicada en abril 2026
CVE-2026-6921 Chromium Project Navegador Chromium (y derivados como Google Chrome) Alta (sin puntuación numérica específica pero explotándose activamente) Versiones afectadas no especificadas, se recomienda actualizar a la última versión
CVE-2026-42208 En análisis En análisis No especificada (Evidencia de explotación activa) En análisis
CVE-2026-4047 No determinado aún No determinado aún Bajo análisis (sin valoración específica aún) No disponible
CVE-2023-3793 weaver e-cology weaver e-cology ALTA No especificadas
CVE-2026-40453 Apache Apache Camel CRÍTICA (9.9) Desde 3.0.0 hasta antes de 4.14.6, de 4.15.0 hasta antes de 4.18.2 y de 4.19.0 hasta antes de 4.20.0
CVE-2026-40860 Apache Software Foundation Apache Camel (camel-jms, camel-sjms, camel-amqp, camel-activemq, camel-activemq6) CRITICAL (9.8) desde 3.0.0 antes de 4.14.7, desde 4.15.0 antes de 4.18.2, desde 4.19.0 antes de 4.20.0
CVE-2026-41635 Apache Apache MINA CRITICAL (9.8) 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5
CVE-2026-33454 Apache Software Foundation Apache Camel – componente camel-mail CRÍTICA (9.4) desde la 3.0.0 hasta antes de 4.14.6, 4.15.0 hasta antes de 4.18.1
CVE-2026-41409 Apache Software Foundation Apache MINA CRÍTICA (9.8) 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5
CVE-2026-22336 Directorist Directorist Booking Plugin CRÍTICA (9.3) versiones anteriores a 3.0.2
CVE-2026-22337 Directorist Directorist Social Login CRÍTICA (9.8) versiones anteriores a 2.1.4
CVE-2026-33453 Apache Software Foundation Apache Camel – componente camel-coap CRÍTICA (10) desde 4.14.0 a 4.14.5, 4.18.0 hasta antes de 4.18.1, 4.19.0
CVE-2026-30352 Leonvanzyl Autocoder CRÍTICA (9.8) Commit 79d02a
CVE-2026-41462 ProjeQtor ProjeQtor CRÍTICA (9.3) 7.0 hasta 12.4.3
CVE-2026-40976 Pivotal Spring Boot CRITICAL (9.1) 4.0.0 a 4.0.5
CVE-2026-32644 Milesight Cámaras AIOT Milesight CRÍTICA (9.2) Versiones específicas de firmware no detalladas en el aviso

CVE CVE-2026-26150
Severidad Alta (no especificado, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 28 Abril 2026
Vendor Microsoft
Producto Microsoft Purview eDiscovery
Versiones No especificado explícitamente, se recomienda aplicar actualización disponible
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción La vulnerabilidad de elevación de privilegios en Microsoft Purview eDiscovery permite a un atacante explotarla para obtener permisos administrativos no autorizados dentro del sistema afectado. La explotación activa ha sido confirmada, lo que supone un riesgo real para la confidencialidad e integridad de los datos en entornos corporativos que utilicen este producto.

Esta vulnerabilidad podría ser explotada por usuarios con acceso limitado para escalar privilegios y comprometer sistemas completos, facilitando movimientos laterales o acceso a datos sensibles protegidos.

Estrategia Actualizar de inmediato Microsoft Purview eDiscovery con los parches oficiales publicados por Microsoft. Además, revisar los registros de actividad para detectar intentos de explotación, reforzar controles de acceso y segmentación interna para mitigar el impacto de esta vulnerabilidad.

CVE CVE-2026-32172
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Microsoft
Producto Power Apps
Versiones Versiones afectadas no especificadas explícitamente, revisar el Parche Oficial Microsoft
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de ejecución remota de código en Microsoft Power Apps que permite a un atacante ejecutar código arbitrario en el sistema afectado al explotar un fallo de validación en el procesamiento remoto. Esta vulnerabilidad está siendo activamente explotada en entornos reales.

La explotación puede comprometer la integridad completa del sistema, permitiendo la ejecución remota de código malicioso sin necesidad de autenticación previa.

Estrategia Actualizar inmediatamente Power Apps aplicando los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar y restringir privilegios de ejecución, monitorear sistemas para detectar actividad sospechosa relacionada y bloquear tráfico de red sospechoso asociado a la explotación.

CVE CVE-2026-6919
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Chromium Project
Producto Chromium DevTools
Versiones Versiones anteriores a la corrección publicada en abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use after free» en Chromium DevTools que permite a un atacante ejecutar código arbitrario debido a la reutilización de memoria ya liberada. Esta vulnerabilidad está siendo explotada activamente, lo que significa que ya existen ataques en entornos reales que podrían comprometer la confidencialidad, integridad y disponibilidad de sistemas que utilicen versiones vulnerables de Chromium.

El atacante podría aprovechar esta falla para ejecutar código remoto y tomar control de la aplicación, afectando especialmente los entornos donde DevTools está activo o accesible.

Estrategia Actualizar inmediatamente Chromium a la última versión que contiene la corrección para este CVE. Además, restringir el acceso a DevTools exclusivamente a personal autorizado y monitorizar activamente sistemas para detectar signos de explotación de esta vulnerabilidad. Implementar controles de seguridad adicionales que eviten la ejecución de código no autorizado en entornos críticos.

CVE CVE-2026-6921
Severidad Alta (sin puntuación numérica específica pero explotándose activamente)
Importancia para la empresa ALTA
Publicado 2026-04-28
Vendor Chromium Project
Producto Navegador Chromium (y derivados como Google Chrome)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Condición de carrera en el manejo de GPU en Chromium que permite a atacantes remotos provocar condiciones inesperadas en el proceso de renderizado gráfico, con posible escalada de privilegios o ejecución de código arbitrario en el contexto del navegador. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Actualizar inmediatamente todas las instalaciones de Chromium y navegadores basados en él a la última versión disponible que corrige esta vulnerabilidad. Además, reforzar las políticas de seguridad en navegación web, como el uso de sandbox, monitorear logs de GPU y actividad inusual y limitar el uso de extensiones de terceros no confiables.

CVE CVE-2026-42208
Severidad No especificada (Evidencia de explotación activa)
Importancia para la empresa ALTA
Publicado 28-04-2026 03:32 UTC
Vendor En análisis
Producto En análisis
Versiones En análisis
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulnerabilidad CVE-2026-42208</td
Descripción Vulnerabilidad con evidencia confirmada de explotación activa. Producto y proveedor están bajo análisis, detalles específicos aún no disponibles.
Estrategia Dado que existe explotación activa, se recomienda monitorear detalladamente los sistemas para detectar indicadores de compromiso relacionados con esta vulnerabilidad. Establecer filtros de red y alertas a nivel de detección. Aplicar parches y actualizaciones tan pronto como estén disponibles tras confirmación del proveedor. Mantener máxima vigilancia en infraestructuras críticas hasta disponer de detalles completos.

CVE CVE-2026-4047
Severidad Bajo análisis (sin valoración específica aún)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026, 03:32 (UTC)
Vendor No determinado aún
Producto No determinado aún
Versiones No disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Advisory
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Estrategia Recomendamos máxima vigilancia de anomalías en redes y sistemas, aplicar controles estrictos de acceso y monitorización continua. Priorizar identificación del producto afectado para parche inmediato y bloqueo de vectores de ataque conocidos.

Se trata de una vulnerabilidad con explotación activa confirmada pero sin detalles sobre producto ni proveedor, lo que dificulta una mitigación directa. Por el riesgo activo y falta de información, debe ser considerada de alta prioridad para defensa proactiva.

*¿Está siendo explotada?* Sí, según fuentes confirmadas.
*¿Debo darle prioridad?* Sí, máxima prioridad ante explotación activa y falta de datos.
*¿Puede suponer un riesgo real para la empresa?* Sí, hasta que se identifique el software vulnerable y se apliquen mitigaciones.


CVE CVE-2023-3793
Severidad ALTA
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor weaver e-cology
Producto weaver e-cology
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2023-3793
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en weaver e-cology. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en consultas construidas por el sistema, comprometiendo la confidencialidad, integridad y disponibilidad de la base de datos, pudiendo acceder, modificar o eliminar información sensible.
Estrategia Actualizar de inmediato a la versión corregida publicada por el fabricante. Aplicar controles estrictos de validación y sanitización de entradas usadas en consultas SQL. Implementar mecanismos de monitoreo para detectar patrones de intento de inyección SQL y revisar logs para signos de explotación activa, dado que esta vulnerabilidad ya está siendo usada en ataques.

CVE CVE-2026-40453
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Apache
Producto Apache Camel
Versiones Desde 3.0.0 hasta antes de 4.14.6, de 4.15.0 hasta antes de 4.18.2 y de 4.19.0 hasta antes de 4.20.0
Exploit Públicos
Referencia Apache Camel Advisory
Descripción La corrección previa para CVE-2025-27636 añadió setLowerCase(true) a HttpHeaderFilterStrategy para filtrar cabeceras variantes en mayúsculas/minúsculas, pero no se aplicó a cinco implementaciones no HTTP como JmsHeaderFilterStrategy y ClassicJmsHeaderFilterStrategy en camel-jms, SjmsHeaderFilterStrategy en camel-sjms, CoAPHeaderFilterStrategy en camel-coap, y GooglePubsubHeaderFilterStrategy en camel-google-pubsub. Estas estrategias filtran cabeceras sensibles a mayúsculas con String.startsWith(‘Camel’/’camel’), pero el intercambio Camel almacena cabeceras en un mapa insensible a mayúsculas. Un atacante con acceso productor JMS puede inyectar cabeceras internas Camel variantes en mayúsculas, que al ser resueltas por componentes como camel-exec y camel-file con su forma canónica, permiten ejecución remota de código y escritura arbitraria de archivos en rutas que envían mensajes JMS a componentes dirigidos por cabecera.
Estrategia Actualizar urgentemente Apache Camel a la versión 4.20.0 o a 4.14.6 / 4.18.2 según la rama usada. Restringir el acceso a productores JMS para evitar que usuarios no autorizados puedan enviar mensajes maliciosos. Además, monitorizar rutas que integran componentes header-driven para detectar anomalías y aplicar controles de seguridad en el broker de mensajería para impedir manipulación de cabeceras internas.


CVE CVE-2026-40860
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Apache Software Foundation
Producto Apache Camel (camel-jms, camel-sjms, camel-amqp, camel-activemq, camel-activemq6)
Versiones desde 3.0.0 antes de 4.14.7, desde 4.15.0 antes de 4.18.2, desde 4.19.0 antes de 4.20.0
Exploit Públicos
Referencia Apache Camel Security Advisory
Descripción La función JmsBinding.extractBodyFromJms() en camel-jms y clases equivalentes en camel-sjms deserializan la carga útil de mensajes JMS ObjectMessage sin aplicar filtros de entrada de objeto ni listas blancas o negras de clases. Esta ruta de código es utilizada siempre que la opción mapJmsMessage está habilitada (por defecto) y Apache Camel actúa como consumidor JMS. Un atacante que publique un ObjectMessage manipulado en una cola o tópico consumido por una aplicación Camel podría lograr ejecución remota de código si existe en el classpath una cadena de gadgets para deserialización maliciosa. Esta vulnerabilidad afecta también a componentes relacionados como camel-sjms2, camel-amqp y derivados basados en JmsComponent incluyendo camel-activemq y camel-activemq6.
Estrategia Actualizar inmediatamente Apache Camel a la versión 4.20.0 o superior (para 4.14.x usar 4.14.7 y para 4.18.x usar 4.18.2). También limitar el acceso para publicar mensajes en colas o tópicos JMS consumidos por Camel, aplicar controles estrictos de red y monitoreo. Revisar y aplicar restricciones de deserialización seguras si es posible para impedir ejecución remota mediante cargas maliciosas.

CVE CVE-2026-41635
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 abril 2026
Vendor Apache
Producto Apache MINA
Versiones 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5
Exploit Públicos
Referencia Apache Mailing List
Descripción La función AbstractIoBuffer.resolveClass() de Apache MINA contiene dos ramas; una de ellas, para clases estáticas o tipos primitivos, no verifica la clase, lo que permite saltarse la lista blanca de nombres de clase y ejecutar código arbitrario. La vulnerabilidad afecta a versiones desde 2.0.0 hasta 2.0.27, 2.1.0 hasta 2.1.10 y 2.2.0 hasta 2.2.5. Se resuelve en versiones 2.0.28, 2.1.11 y 2.2.6 aplicando de forma previa la lista blanca antes de llamar a Class.forName(). El problema afecta a aplicaciones que utilizan Apache MINA y llaman a IoBuffer.getObject().
Evaluación Esta vulnerabilidad permite la ejecución remota de código arbitrario sin comprobar adecuadamente la clase permitida, exponiendo sistemas a ataques críticos y posiblemente control total por parte de atacantes. Dado que existen exploits públicos confirmados, la amenaza es real y activa. Su explotación compromete gravemente la seguridad y la integridad de los sistemas afectados.
Estrategia Actualizar Apache MINA a las versiones corregidas 2.0.28, 2.1.11 o 2.2.6 según corresponda. Monitorizar activamente el uso de IoBuffer.getObject() y detectar comportamientos anómalos. Aplicar controles de seguridad adicionales para limitar la ejecución de código y revisar logs para indicios de explotación. Evitar el uso de versiones vulnerables en entornos productivos.

CVE CVE-2026-33454
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Apache Software Foundation
Producto Apache Camel – componente camel-mail
Versiones desde la 3.0.0 hasta antes de 4.14.6, 4.15.0 hasta antes de 4.18.1
Exploit Públicos
Referencia Apache Camel Advisory
Descripción El componente camel-mail de Apache Camel es vulnerable a inyección de encabezados en mensajes Camel. La estrategia de filtrado personalizada (MailHeaderFilterStrategy) solo filtra en la dirección ‘out’, ignorando la dirección ‘in’. Esto permite que un atacante que pueda enviar un correo electrónico a un buzón monitoreado por este componente inyecte encabezados MIME con prefijo Camel sin filtrado, alterando el comportamiento de rutas Camel posteriores (como camel-bean, camel-exec o camel-sql). Afecta a Apache Camel versiones desde 3.0.0 antes de 4.14.6 y desde 4.15.0 antes de 4.18.1. Se recomienda actualizar a 4.19.0, 4.18.1 o 4.14.6 según la versión.
Estrategia Actualizar de inmediato a Apache Camel versión 4.19.0 o versiones LTS 4.18.1 / 4.14.6 para corregir el fallo. Revisar el uso de camel-mail para restringir el acceso a buzones monitoreados y aplicar monitoreo de tráfico y logs para detectar intentos de inyección de encabezados Camel. Evitar la exposición de sistemas sensibles a correos no confiables.

CVE CVE-2026-41409
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28/04/2026
Vendor Apache Software Foundation
Producto Apache MINA
Versiones 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5
Exploit Públicos
Referencia Apache Advisory
Descripción La corrección para CVE-2024-52046 en Apache MINA AbstractIoBuffer.getObject() fue incompleta. La lista blanca de nombres de clase permitidos para deserialización se aplicó demasiado tarde, después de que un inicializador estático en una clase a leer pudiera haberse ejecutado ya.

Las versiones afectadas son Apache MINA 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, y 2.2.0 a 2.2.5. El problema se resuelve en Apache MINA 2.0.28, 2.1.11 y 2.2.6 aplicando la lista blanca de clases mucho antes en el proceso.

Están afectadas las aplicaciones que usan Apache MINA y llaman a IoBuffer.getObject().

Estrategia Actualizar inmediatamente todas las aplicaciones que utilicen Apache MINA a las versiones 2.0.28, 2.1.11 o 2.2.6 o superiores para corregir esta vulnerabilidad crítica. Monitorizar intentos de deserialización no autorizada y aplicar controles adicionales de integridad y validación en los datos entrantes es recomendable para detectar posibles ataques en explotación.


CVE CVE-2026-22336
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 Abr 2026, 03:32 (UTC)
Vendor Directorist
Producto Directorist Booking Plugin
Versiones versiones anteriores a 3.0.2
Exploit Públicos
Referencia Patchstack Directorist Booking Vulnerabilidad SQL Injection
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Directorist Booking que permite ejecutar inyección SQL. Este problema afecta a Directorist Booking: versiones anteriores a 3.0.2.

Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en las consultas a la base de datos, lo que puede llevar a la divulgación no autorizada de información, modificación o eliminación de datos, y la posible toma de control del sistema afectado.

Estrategia Actualizar inmediatamente a la versión 3.0.2 o superior que corrige esta vulnerabilidad crítica. Implementar validación y saneamiento riguroso de entradas para evitar inyecciones SQL. Monitorizar logs y actividad inusual para detectar intentos de explotación activa.

CVE CVE-2026-22337
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Directorist
Producto Directorist Social Login
Versiones versiones anteriores a 2.1.4
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de asignación incorrecta de privilegios en Directorist Directorist Social Login que permite la escalada de privilegios. Este problema afecta a Directorist Social Login: desde versiones iniciales anteriores a la 2.1.4.

La vulnerabilidad puede ser explotada por un atacante para ganar privilegios elevados, comprometiendo la seguridad del sistema y potencialmente permitiendo acciones maliciosas como la modificación o acceso no autorizado a datos sensibles o administración del sistema.

Estrategia Actualizar inmediatamente Directorist Social Login a la versión 2.1.4 o superior, donde se corrige esta falla. Además, revisar los permisos y roles asignados en la plataforma para limitar posibles impactos, y monitorizar la red para detectar actividad sospechosa que pueda indicar intento de escalada de privilegios.

CVE CVE-2026-33453
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-04-28T03:32:16 (UTC)
Vendor Apache Software Foundation
Producto Apache Camel – componente camel-coap
Versiones desde 4.14.0 a 4.14.5, 4.18.0 hasta antes de 4.18.1, 4.19.0
Exploit Públicos Sí, explotación remota posible sin autenticación
Referencia Apache Camel Advisory CVE-2026-33453
Descripción Vulnerabilidad de modificación inadecuada de atributos de objetos determinados dinámicamente en el componente camel-coap de Apache Camel. El componente mapea parámetros URI de solicitudes CoAP directamente a cabeceras internas de Camel sin aplicar filtrado, permitiendo a un atacante no autenticado enviar un solo paquete UDP CoAP y así inyectar cabeceras Camel internas (prefijadas con «Camel*») que alteran el comportamiento de productores sensibles a cabeceras como camel-exec. Esto puede resultar en ejecución remota de código (RCE) arbitraria del sistema operativo con los privilegios del proceso Camel, y la salida del comando se devuelve interactuando directamente en la respuesta CoAP.

Evaluación Esta es una vulnerabilidad crítica con exploit público altamente efectivo que permite RCE remoto sin autenticación mediante un solo paquete UDP. El protocolo UDP y la falta de autenticación la hacen fácil de explotar, poniendo en grave riesgo la infraestructura que use este componente. La ausencia de filtrado de cabeceras genera un vector directo para ejecución arbitraria, incluyendo la posibilidad de control total del sistema comprometido.
Estrategia Actualizar urgentemente a Apache Camel versión 4.18.1 o superior donde se corrige la vulnerabilidad. Bloquear a nivel de red el puerto UDP 5683 o restringir su acceso solo a sistemas confiables. Implementar monitoreo activo de tráfico CoAP para detectar y mitigar intentos de explotación. Revisar configuraciones para evitar uso de componentes sensibles a cabeceras para rutas CoAP sin mecanismos adicionales de seguridad (DTLS habilitado).


CVE CVE-2026-30352
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28/04/2026 03:32 (UTC)
Vendor Leonvanzyl
Producto Autocoder
Versiones Commit 79d02a
Exploit Públicos
Referencia Autocoder official advisory
Descripción Vulnerabilidad de ejecución remota de código (RCE) en el endpoint /devserver/start del producto Autocoder de Leonvanzyl, específicamente en el commit 79d02a. Permite a un atacante ejecutar código arbitrario proporcionando un parámetro de comando manipulado.

Esto facilita a un atacante remoto tomar control total del sistema afectado sin necesidad de autenticación previa, pudiendo comprometer completamente la infraestructura.

Estrategia Actualizar inmediatamente el producto Autocoder a una versión corregida que no presente esta vulnerabilidad. Limitar el acceso a la interfaz /devserver/start solo a redes internas o mediante autenticación estricta. Monitorizar actividades sospechosas e implementar controles de ejecución de comandos para prevenir exploits activos.

CVE CVE-2026-41462
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28-abr-2026 03:32 (UTC)
Vendor ProjeQtor
Producto ProjeQtor
Versiones 7.0 hasta 12.4.3
Exploit Públicos
Referencia damiri.fr</td
Descripción ProjeQtor versiones 7.0 a 12.4.3 contiene una vulnerabilidad de inyección SQL sin autenticación en la funcionalidad de inicio de sesión donde la variable de login se concatena directamente en una consulta SQL sin parametrización ni saneamiento. Los atacantes pueden inyectar expresiones SQL arbitrarias a través del campo de nombre de usuario en el endpoint de autenticación para crear cuentas privilegiadas, leer datos sensibles y ejecutar comandos del sistema operativo si el usuario de la base de datos tiene permisos elevados.
Estrategia Actualizar inmediatamente a la versión corregida posterior a 12.4.3. Revisar y aplicar políticas de seguridad para limitar privilegios del usuario de base de datos. Implementar controles de validación y parametrización en las consultas SQL. Monitorizar indicadores de compromiso por actividad inusual en la autenticación.

—–


CVE CVE-2026-40976
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de abril de 2026
Vendor Pivotal / VMware
Producto Spring Boot
Versiones 4.0.0 a 4.0.5
Exploit Públicos
Referencia Aviso oficial de seguridad Spring Boot
Descripción Vulnerabilidad crítica en la seguridad web por defecto de Spring Boot que, en ciertas circunstancias, permite acceso no autorizado a todos los endpoints. Para que la vulnerabilidad sea explotable, la aplicación debe ser basada en servlets, no tener configuración propia de Spring Security y depender de spring-boot-actuator-autoconfigure sin depender de spring-boot-health.

Esto expone la aplicación a un acceso completo sin autenticación, facilitando la toma de control, acceso a datos sensibles y la ejecución de comandos maliciosos, representando un riesgo severo para la seguridad de la empresa.

Estrategia Actualizar inmediatamente a Spring Boot 4.0.6 o superior según el aviso oficial. Revisar y aplicar configuraciones personalizadas de Spring Security para reforzar el control de acceso. Monitorizar sistemas para detectar accesos inusuales y preparar respuesta ante explotación activa.

CVE CVE-2026-32644
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 28 de abril 2026, 03:32 (UTC)
Vendor Milesight
Producto Cámaras AIOT Milesight
Versiones Versiones específicas de firmware no detalladas en el aviso
Exploit Públicos Sí, se confirma existencia de exploits públicos
Referencia Aviso oficial DHS ICS-CERT
Descripción Versiones específicas de firmware de cámaras AIOT de Milesight utilizan certificados SSL con claves privadas por defecto. Esto permite a un atacante interceptar o manipular comunicaciones cifradas, realizar ataques de hombre en el medio (MitM) o acceder no autorizado a la cámara.

Esta vulnerabilidad es crítica porque compromete la autenticidad y confidencialidad de las comunicaciones, pudiendo poner en riesgo la seguridad física y la privacidad en instalaciones que usan estas cámaras.

Estrategia Actualizar de inmediato el firmware a la versión corregida proporcionada por Milesight. En caso de no estar disponible, evitar usar las cámaras afectadas en zonas sensibles y reforzar la monitorización de tráfico para detectar posibles ataques MitM. Cambiar certificados SSL y claves privadas por claves únicas y revisitarlas periódicamente.

*****

He realizado la inserción del registro en Supabase para seguimiento y control interno.
Esta vulnerabilidad se está explotando públicamente y debe priorizarse sin demora para proteger la integridad y confidencialidad de los sistemas de videovigilancia.

Enviar a un amigo: Share this page via Email