| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-26150 | Microsoft | Microsoft Purview eDiscovery | Alta (no especificado, pero explotación confirmada) | No especificado explícitamente, se recomienda aplicar actualización disponible | Sí |
| CVE-2026-32172 | Microsoft | Power Apps | ALTA (explotación activa confirmada) | Versiones afectadas no especificadas explícitamente, revisar el Parche Oficial Microsoft | Sí |
| CVE-2026-6919 | Chromium Project | Chromium DevTools | ALTA (Explotándose activamente) | Versiones anteriores a la corrección publicada en abril 2026 | Sí |
| CVE-2026-6921 | Chromium Project | Navegador Chromium (y derivados como Google Chrome) | Alta (sin puntuación numérica específica pero explotándose activamente) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión | Sí |
| CVE-2026-42208 | En análisis | En análisis | No especificada (Evidencia de explotación activa) | En análisis | Sí |
| CVE-2026-4047 | No determinado aún | No determinado aún | Bajo análisis (sin valoración específica aún) | No disponible | Sí |
| CVE-2023-3793 | weaver e-cology | weaver e-cology | ALTA | No especificadas | Sí |
| CVE-2026-40453 | Apache | Apache Camel | CRÍTICA (9.9) | Desde 3.0.0 hasta antes de 4.14.6, de 4.15.0 hasta antes de 4.18.2 y de 4.19.0 hasta antes de 4.20.0 | Sí |
| CVE-2026-40860 | Apache Software Foundation | Apache Camel (camel-jms, camel-sjms, camel-amqp, camel-activemq, camel-activemq6) | CRITICAL (9.8) | desde 3.0.0 antes de 4.14.7, desde 4.15.0 antes de 4.18.2, desde 4.19.0 antes de 4.20.0 | Sí |
| CVE-2026-41635 | Apache | Apache MINA | CRITICAL (9.8) | 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5 | Sí |
| CVE-2026-33454 | Apache Software Foundation | Apache Camel – componente camel-mail | CRÍTICA (9.4) | desde la 3.0.0 hasta antes de 4.14.6, 4.15.0 hasta antes de 4.18.1 | Sí |
| CVE-2026-41409 | Apache Software Foundation | Apache MINA | CRÍTICA (9.8) | 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5 | Sí |
| CVE-2026-22336 | Directorist | Directorist Booking Plugin | CRÍTICA (9.3) | versiones anteriores a 3.0.2 | Sí |
| CVE-2026-22337 | Directorist | Directorist Social Login | CRÍTICA (9.8) | versiones anteriores a 2.1.4 | Sí |
| CVE-2026-33453 | Apache Software Foundation | Apache Camel – componente camel-coap | CRÍTICA (10) | desde 4.14.0 a 4.14.5, 4.18.0 hasta antes de 4.18.1, 4.19.0 | Sí |
| CVE-2026-30352 | Leonvanzyl | Autocoder | CRÍTICA (9.8) | Commit 79d02a | Sí |
| CVE-2026-41462 | ProjeQtor | ProjeQtor | CRÍTICA (9.3) | 7.0 hasta 12.4.3 | Sí |
| CVE-2026-40976 | Pivotal | Spring Boot | CRITICAL (9.1) | 4.0.0 a 4.0.5 | Sí |
| CVE-2026-32644 | Milesight | Cámaras AIOT Milesight | CRÍTICA (9.2) | Versiones específicas de firmware no detalladas en el aviso | Sí |
| CVE | CVE-2026-26150 |
| Severidad | Alta (no especificado, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Abril 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Purview eDiscovery |
| Versiones | No especificado explícitamente, se recomienda aplicar actualización disponible |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | La vulnerabilidad de elevación de privilegios en Microsoft Purview eDiscovery permite a un atacante explotarla para obtener permisos administrativos no autorizados dentro del sistema afectado. La explotación activa ha sido confirmada, lo que supone un riesgo real para la confidencialidad e integridad de los datos en entornos corporativos que utilicen este producto.
Esta vulnerabilidad podría ser explotada por usuarios con acceso limitado para escalar privilegios y comprometer sistemas completos, facilitando movimientos laterales o acceso a datos sensibles protegidos. |
| Estrategia | Actualizar de inmediato Microsoft Purview eDiscovery con los parches oficiales publicados por Microsoft. Además, revisar los registros de actividad para detectar intentos de explotación, reforzar controles de acceso y segmentación interna para mitigar el impacto de esta vulnerabilidad. |
| CVE | CVE-2026-32172 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Power Apps |
| Versiones | Versiones afectadas no especificadas explícitamente, revisar el Parche Oficial Microsoft |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de ejecución remota de código en Microsoft Power Apps que permite a un atacante ejecutar código arbitrario en el sistema afectado al explotar un fallo de validación en el procesamiento remoto. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
La explotación puede comprometer la integridad completa del sistema, permitiendo la ejecución remota de código malicioso sin necesidad de autenticación previa. |
| Estrategia | Actualizar inmediatamente Power Apps aplicando los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar y restringir privilegios de ejecución, monitorear sistemas para detectar actividad sospechosa relacionada y bloquear tráfico de red sospechoso asociado a la explotación. |
| CVE | CVE-2026-6919 |
| Severidad | ALTA (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium DevTools |
| Versiones | Versiones anteriores a la corrección publicada en abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de tipo «Use after free» en Chromium DevTools que permite a un atacante ejecutar código arbitrario debido a la reutilización de memoria ya liberada. Esta vulnerabilidad está siendo explotada activamente, lo que significa que ya existen ataques en entornos reales que podrían comprometer la confidencialidad, integridad y disponibilidad de sistemas que utilicen versiones vulnerables de Chromium.
El atacante podría aprovechar esta falla para ejecutar código remoto y tomar control de la aplicación, afectando especialmente los entornos donde DevTools está activo o accesible. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que contiene la corrección para este CVE. Además, restringir el acceso a DevTools exclusivamente a personal autorizado y monitorizar activamente sistemas para detectar signos de explotación de esta vulnerabilidad. Implementar controles de seguridad adicionales que eviten la ejecución de código no autorizado en entornos críticos. |
| CVE | CVE-2026-6921 |
| Severidad | Alta (sin puntuación numérica específica pero explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-28 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (y derivados como Google Chrome) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Condición de carrera en el manejo de GPU en Chromium que permite a atacantes remotos provocar condiciones inesperadas en el proceso de renderizado gráfico, con posible escalada de privilegios o ejecución de código arbitrario en el contexto del navegador. Esta vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium y navegadores basados en él a la última versión disponible que corrige esta vulnerabilidad. Además, reforzar las políticas de seguridad en navegación web, como el uso de sandbox, monitorear logs de GPU y actividad inusual y limitar el uso de extensiones de terceros no confiables. |
| CVE | CVE-2026-42208 |
| Severidad | No especificada (Evidencia de explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 28-04-2026 03:32 UTC |
| Vendor | En análisis |
| Producto | En análisis |
| Versiones | En análisis |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulnerabilidad CVE-2026-42208</td |
| Descripción | Vulnerabilidad con evidencia confirmada de explotación activa. Producto y proveedor están bajo análisis, detalles específicos aún no disponibles. |
| Estrategia | Dado que existe explotación activa, se recomienda monitorear detalladamente los sistemas para detectar indicadores de compromiso relacionados con esta vulnerabilidad. Establecer filtros de red y alertas a nivel de detección. Aplicar parches y actualizaciones tan pronto como estén disponibles tras confirmación del proveedor. Mantener máxima vigilancia en infraestructuras críticas hasta disponer de detalles completos. |
| CVE | CVE-2026-4047 |
| Severidad | Bajo análisis (sin valoración específica aún) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026, 03:32 (UTC) |
| Vendor | No determinado aún |
| Producto | No determinado aún |
| Versiones | No disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. |
| Estrategia | Recomendamos máxima vigilancia de anomalías en redes y sistemas, aplicar controles estrictos de acceso y monitorización continua. Priorizar identificación del producto afectado para parche inmediato y bloqueo de vectores de ataque conocidos. |
—
Se trata de una vulnerabilidad con explotación activa confirmada pero sin detalles sobre producto ni proveedor, lo que dificulta una mitigación directa. Por el riesgo activo y falta de información, debe ser considerada de alta prioridad para defensa proactiva.
*¿Está siendo explotada?* Sí, según fuentes confirmadas.
*¿Debo darle prioridad?* Sí, máxima prioridad ante explotación activa y falta de datos.
*¿Puede suponer un riesgo real para la empresa?* Sí, hasta que se identifique el software vulnerable y se apliquen mitigaciones.
| CVE | CVE-2023-3793 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | weaver e-cology |
| Producto | weaver e-cology |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2023-3793 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en weaver e-cology. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en consultas construidas por el sistema, comprometiendo la confidencialidad, integridad y disponibilidad de la base de datos, pudiendo acceder, modificar o eliminar información sensible. |
| Estrategia | Actualizar de inmediato a la versión corregida publicada por el fabricante. Aplicar controles estrictos de validación y sanitización de entradas usadas en consultas SQL. Implementar mecanismos de monitoreo para detectar patrones de intento de inyección SQL y revisar logs para signos de explotación activa, dado que esta vulnerabilidad ya está siendo usada en ataques. |
| CVE | CVE-2026-40453 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Apache |
| Producto | Apache Camel |
| Versiones | Desde 3.0.0 hasta antes de 4.14.6, de 4.15.0 hasta antes de 4.18.2 y de 4.19.0 hasta antes de 4.20.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Camel Advisory |
| Descripción | La corrección previa para CVE-2025-27636 añadió setLowerCase(true) a HttpHeaderFilterStrategy para filtrar cabeceras variantes en mayúsculas/minúsculas, pero no se aplicó a cinco implementaciones no HTTP como JmsHeaderFilterStrategy y ClassicJmsHeaderFilterStrategy en camel-jms, SjmsHeaderFilterStrategy en camel-sjms, CoAPHeaderFilterStrategy en camel-coap, y GooglePubsubHeaderFilterStrategy en camel-google-pubsub. Estas estrategias filtran cabeceras sensibles a mayúsculas con String.startsWith(‘Camel’/’camel’), pero el intercambio Camel almacena cabeceras en un mapa insensible a mayúsculas. Un atacante con acceso productor JMS puede inyectar cabeceras internas Camel variantes en mayúsculas, que al ser resueltas por componentes como camel-exec y camel-file con su forma canónica, permiten ejecución remota de código y escritura arbitraria de archivos en rutas que envían mensajes JMS a componentes dirigidos por cabecera. |
| Estrategia | Actualizar urgentemente Apache Camel a la versión 4.20.0 o a 4.14.6 / 4.18.2 según la rama usada. Restringir el acceso a productores JMS para evitar que usuarios no autorizados puedan enviar mensajes maliciosos. Además, monitorizar rutas que integran componentes header-driven para detectar anomalías y aplicar controles de seguridad en el broker de mensajería para impedir manipulación de cabeceras internas. |
| CVE | CVE-2026-40860 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Camel (camel-jms, camel-sjms, camel-amqp, camel-activemq, camel-activemq6) |
| Versiones | desde 3.0.0 antes de 4.14.7, desde 4.15.0 antes de 4.18.2, desde 4.19.0 antes de 4.20.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Camel Security Advisory |
| Descripción | La función JmsBinding.extractBodyFromJms() en camel-jms y clases equivalentes en camel-sjms deserializan la carga útil de mensajes JMS ObjectMessage sin aplicar filtros de entrada de objeto ni listas blancas o negras de clases. Esta ruta de código es utilizada siempre que la opción mapJmsMessage está habilitada (por defecto) y Apache Camel actúa como consumidor JMS. Un atacante que publique un ObjectMessage manipulado en una cola o tópico consumido por una aplicación Camel podría lograr ejecución remota de código si existe en el classpath una cadena de gadgets para deserialización maliciosa. Esta vulnerabilidad afecta también a componentes relacionados como camel-sjms2, camel-amqp y derivados basados en JmsComponent incluyendo camel-activemq y camel-activemq6. |
| Estrategia | Actualizar inmediatamente Apache Camel a la versión 4.20.0 o superior (para 4.14.x usar 4.14.7 y para 4.18.x usar 4.18.2). También limitar el acceso para publicar mensajes en colas o tópicos JMS consumidos por Camel, aplicar controles estrictos de red y monitoreo. Revisar y aplicar restricciones de deserialización seguras si es posible para impedir ejecución remota mediante cargas maliciosas. |
| CVE | CVE-2026-41635 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 abril 2026 |
| Vendor | Apache |
| Producto | Apache MINA |
| Versiones | 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5 |
| Exploit Públicos | Sí |
| Referencia | Apache Mailing List |
| Descripción | La función AbstractIoBuffer.resolveClass() de Apache MINA contiene dos ramas; una de ellas, para clases estáticas o tipos primitivos, no verifica la clase, lo que permite saltarse la lista blanca de nombres de clase y ejecutar código arbitrario. La vulnerabilidad afecta a versiones desde 2.0.0 hasta 2.0.27, 2.1.0 hasta 2.1.10 y 2.2.0 hasta 2.2.5. Se resuelve en versiones 2.0.28, 2.1.11 y 2.2.6 aplicando de forma previa la lista blanca antes de llamar a Class.forName(). El problema afecta a aplicaciones que utilizan Apache MINA y llaman a IoBuffer.getObject(). |
| Evaluación | Esta vulnerabilidad permite la ejecución remota de código arbitrario sin comprobar adecuadamente la clase permitida, exponiendo sistemas a ataques críticos y posiblemente control total por parte de atacantes. Dado que existen exploits públicos confirmados, la amenaza es real y activa. Su explotación compromete gravemente la seguridad y la integridad de los sistemas afectados. |
| Estrategia | Actualizar Apache MINA a las versiones corregidas 2.0.28, 2.1.11 o 2.2.6 según corresponda. Monitorizar activamente el uso de IoBuffer.getObject() y detectar comportamientos anómalos. Aplicar controles de seguridad adicionales para limitar la ejecución de código y revisar logs para indicios de explotación. Evitar el uso de versiones vulnerables en entornos productivos. |
| CVE | CVE-2026-33454 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Camel – componente camel-mail |
| Versiones | desde la 3.0.0 hasta antes de 4.14.6, 4.15.0 hasta antes de 4.18.1 |
| Exploit Públicos | Sí |
| Referencia | Apache Camel Advisory |
| Descripción | El componente camel-mail de Apache Camel es vulnerable a inyección de encabezados en mensajes Camel. La estrategia de filtrado personalizada (MailHeaderFilterStrategy) solo filtra en la dirección ‘out’, ignorando la dirección ‘in’. Esto permite que un atacante que pueda enviar un correo electrónico a un buzón monitoreado por este componente inyecte encabezados MIME con prefijo Camel sin filtrado, alterando el comportamiento de rutas Camel posteriores (como camel-bean, camel-exec o camel-sql). Afecta a Apache Camel versiones desde 3.0.0 antes de 4.14.6 y desde 4.15.0 antes de 4.18.1. Se recomienda actualizar a 4.19.0, 4.18.1 o 4.14.6 según la versión. |
| Estrategia | Actualizar de inmediato a Apache Camel versión 4.19.0 o versiones LTS 4.18.1 / 4.14.6 para corregir el fallo. Revisar el uso de camel-mail para restringir el acceso a buzones monitoreados y aplicar monitoreo de tráfico y logs para detectar intentos de inyección de encabezados Camel. Evitar la exposición de sistemas sensibles a correos no confiables. |
| CVE | CVE-2026-41409 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28/04/2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache MINA |
| Versiones | 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, 2.2.0 a 2.2.5 |
| Exploit Públicos | Sí |
| Referencia | Apache Advisory |
| Descripción | La corrección para CVE-2024-52046 en Apache MINA AbstractIoBuffer.getObject() fue incompleta. La lista blanca de nombres de clase permitidos para deserialización se aplicó demasiado tarde, después de que un inicializador estático en una clase a leer pudiera haberse ejecutado ya.
Las versiones afectadas son Apache MINA 2.0.0 a 2.0.27, 2.1.0 a 2.1.10, y 2.2.0 a 2.2.5. El problema se resuelve en Apache MINA 2.0.28, 2.1.11 y 2.2.6 aplicando la lista blanca de clases mucho antes en el proceso. Están afectadas las aplicaciones que usan Apache MINA y llaman a IoBuffer.getObject(). |
| Estrategia | Actualizar inmediatamente todas las aplicaciones que utilicen Apache MINA a las versiones 2.0.28, 2.1.11 o 2.2.6 o superiores para corregir esta vulnerabilidad crítica. Monitorizar intentos de deserialización no autorizada y aplicar controles adicionales de integridad y validación en los datos entrantes es recomendable para detectar posibles ataques en explotación. |
| CVE | CVE-2026-22336 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Abr 2026, 03:32 (UTC) |
| Vendor | Directorist |
| Producto | Directorist Booking Plugin |
| Versiones | versiones anteriores a 3.0.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Directorist Booking Vulnerabilidad SQL Injection |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Directorist Booking que permite ejecutar inyección SQL. Este problema afecta a Directorist Booking: versiones anteriores a 3.0.2.
Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en las consultas a la base de datos, lo que puede llevar a la divulgación no autorizada de información, modificación o eliminación de datos, y la posible toma de control del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 3.0.2 o superior que corrige esta vulnerabilidad crítica. Implementar validación y saneamiento riguroso de entradas para evitar inyecciones SQL. Monitorizar logs y actividad inusual para detectar intentos de explotación activa. |
| CVE | CVE-2026-22337 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Directorist |
| Producto | Directorist Social Login |
| Versiones | versiones anteriores a 2.1.4 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en Directorist Directorist Social Login que permite la escalada de privilegios. Este problema afecta a Directorist Social Login: desde versiones iniciales anteriores a la 2.1.4.
La vulnerabilidad puede ser explotada por un atacante para ganar privilegios elevados, comprometiendo la seguridad del sistema y potencialmente permitiendo acciones maliciosas como la modificación o acceso no autorizado a datos sensibles o administración del sistema. |
| Estrategia | Actualizar inmediatamente Directorist Social Login a la versión 2.1.4 o superior, donde se corrige esta falla. Además, revisar los permisos y roles asignados en la plataforma para limitar posibles impactos, y monitorizar la red para detectar actividad sospechosa que pueda indicar intento de escalada de privilegios. |
| CVE | CVE-2026-33453 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-28T03:32:16 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Camel – componente camel-coap |
| Versiones | desde 4.14.0 a 4.14.5, 4.18.0 hasta antes de 4.18.1, 4.19.0 |
| Exploit Públicos | Sí, explotación remota posible sin autenticación |
| Referencia | Apache Camel Advisory CVE-2026-33453 |
| Descripción | Vulnerabilidad de modificación inadecuada de atributos de objetos determinados dinámicamente en el componente camel-coap de Apache Camel. El componente mapea parámetros URI de solicitudes CoAP directamente a cabeceras internas de Camel sin aplicar filtrado, permitiendo a un atacante no autenticado enviar un solo paquete UDP CoAP y así inyectar cabeceras Camel internas (prefijadas con «Camel*») que alteran el comportamiento de productores sensibles a cabeceras como camel-exec. Esto puede resultar en ejecución remota de código (RCE) arbitraria del sistema operativo con los privilegios del proceso Camel, y la salida del comando se devuelve interactuando directamente en la respuesta CoAP. |
| Evaluación | Esta es una vulnerabilidad crítica con exploit público altamente efectivo que permite RCE remoto sin autenticación mediante un solo paquete UDP. El protocolo UDP y la falta de autenticación la hacen fácil de explotar, poniendo en grave riesgo la infraestructura que use este componente. La ausencia de filtrado de cabeceras genera un vector directo para ejecución arbitraria, incluyendo la posibilidad de control total del sistema comprometido. |
| Estrategia | Actualizar urgentemente a Apache Camel versión 4.18.1 o superior donde se corrige la vulnerabilidad. Bloquear a nivel de red el puerto UDP 5683 o restringir su acceso solo a sistemas confiables. Implementar monitoreo activo de tráfico CoAP para detectar y mitigar intentos de explotación. Revisar configuraciones para evitar uso de componentes sensibles a cabeceras para rutas CoAP sin mecanismos adicionales de seguridad (DTLS habilitado). |
| CVE | CVE-2026-30352 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28/04/2026 03:32 (UTC) |
| Vendor | Leonvanzyl |
| Producto | Autocoder |
| Versiones | Commit 79d02a |
| Exploit Públicos | Sí |
| Referencia | Autocoder official advisory |
| Descripción | Vulnerabilidad de ejecución remota de código (RCE) en el endpoint /devserver/start del producto Autocoder de Leonvanzyl, específicamente en el commit 79d02a. Permite a un atacante ejecutar código arbitrario proporcionando un parámetro de comando manipulado.
Esto facilita a un atacante remoto tomar control total del sistema afectado sin necesidad de autenticación previa, pudiendo comprometer completamente la infraestructura. |
| Estrategia | Actualizar inmediatamente el producto Autocoder a una versión corregida que no presente esta vulnerabilidad. Limitar el acceso a la interfaz /devserver/start solo a redes internas o mediante autenticación estricta. Monitorizar actividades sospechosas e implementar controles de ejecución de comandos para prevenir exploits activos. |
| CVE | CVE-2026-41462 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-abr-2026 03:32 (UTC) |
| Vendor | ProjeQtor |
| Producto | ProjeQtor |
| Versiones | 7.0 hasta 12.4.3 |
| Exploit Públicos | Sí |
| Referencia | damiri.fr</td |
| Descripción | ProjeQtor versiones 7.0 a 12.4.3 contiene una vulnerabilidad de inyección SQL sin autenticación en la funcionalidad de inicio de sesión donde la variable de login se concatena directamente en una consulta SQL sin parametrización ni saneamiento. Los atacantes pueden inyectar expresiones SQL arbitrarias a través del campo de nombre de usuario en el endpoint de autenticación para crear cuentas privilegiadas, leer datos sensibles y ejecutar comandos del sistema operativo si el usuario de la base de datos tiene permisos elevados. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a 12.4.3. Revisar y aplicar políticas de seguridad para limitar privilegios del usuario de base de datos. Implementar controles de validación y parametrización en las consultas SQL. Monitorizar indicadores de compromiso por actividad inusual en la autenticación. |
—–
| CVE | CVE-2026-40976 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril de 2026 |
| Vendor | Pivotal / VMware |
| Producto | Spring Boot |
| Versiones | 4.0.0 a 4.0.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad Spring Boot |
| Descripción |
Vulnerabilidad crítica en la seguridad web por defecto de Spring Boot que, en ciertas circunstancias, permite acceso no autorizado a todos los endpoints. Para que la vulnerabilidad sea explotable, la aplicación debe ser basada en servlets, no tener configuración propia de Spring Security y depender de spring-boot-actuator-autoconfigure sin depender de spring-boot-health.
Esto expone la aplicación a un acceso completo sin autenticación, facilitando la toma de control, acceso a datos sensibles y la ejecución de comandos maliciosos, representando un riesgo severo para la seguridad de la empresa. |
| Estrategia | Actualizar inmediatamente a Spring Boot 4.0.6 o superior según el aviso oficial. Revisar y aplicar configuraciones personalizadas de Spring Security para reforzar el control de acceso. Monitorizar sistemas para detectar accesos inusuales y preparar respuesta ante explotación activa. |
| CVE | CVE-2026-32644 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de abril 2026, 03:32 (UTC) |
| Vendor | Milesight |
| Producto | Cámaras AIOT Milesight |
| Versiones | Versiones específicas de firmware no detalladas en el aviso |
| Exploit Públicos | Sí, se confirma existencia de exploits públicos |
| Referencia | Aviso oficial DHS ICS-CERT |
| Descripción | Versiones específicas de firmware de cámaras AIOT de Milesight utilizan certificados SSL con claves privadas por defecto. Esto permite a un atacante interceptar o manipular comunicaciones cifradas, realizar ataques de hombre en el medio (MitM) o acceder no autorizado a la cámara.
Esta vulnerabilidad es crítica porque compromete la autenticidad y confidencialidad de las comunicaciones, pudiendo poner en riesgo la seguridad física y la privacidad en instalaciones que usan estas cámaras. |
| Estrategia | Actualizar de inmediato el firmware a la versión corregida proporcionada por Milesight. En caso de no estar disponible, evitar usar las cámaras afectadas en zonas sensibles y reforzar la monitorización de tráfico para detectar posibles ataques MitM. Cambiar certificados SSL y claves privadas por claves únicas y revisitarlas periódicamente. |
*****
He realizado la inserción del registro en Supabase para seguimiento y control interno.
Esta vulnerabilidad se está explotando públicamente y debe priorizarse sin demora para proteger la integridad y confidencialidad de los sistemas de videovigilancia.


