| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-34621 |
Adobe |
Acrobat Reader |
CRITICAL (9.6) |
versiones 24.001.30356, 26.001.21367 y anteriores |
Sí |
| CVE-2026-31845 |
Rukovoditel |
Rukovoditel CRM |
CRITICAL (9.3) |
3.6.4 y anteriores |
Sí |
| CVE |
CVE-2026-34621 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de abril de 2026 |
| Vendor |
Adobe |
| Producto |
Acrobat Reader |
| Versiones |
versiones 24.001.30356, 26.001.21367 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad Adobe |
| Descripción |
Vulnerabilidad de manipulación inadecuada de atributos de prototipo de objeto (‘Prototype Pollution’) en versiones 24.001.30356, 26.001.21367 y anteriores de Acrobat Reader, que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación requiere la interacción del usuario, que debe abrir un archivo malicioso. |
| Estrategia |
Actualizar inmediatamente Acrobat Reader a la versión más reciente disponible que corrija esta vulnerabilidad. Además, alertar a los usuarios para evitar abrir archivos sospechosos o no verificados. Implementar soluciones de seguridad perimetral que detecten archivos maliciosos y monitorizar comportamientos anómalos en endpoints para detectar posibles explotaciones activas. |
| Vendor |
Adobe |
| Producto |
Acrobat Reader |
| Versiones Afectadas |
24.001.30356, 26.001.21367 y anteriores |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-31845 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 Abril 2026, 03:30 (UTC) |
| Vendor |
Rukovoditel |
| Producto |
Rukovoditel CRM |
| Versiones |
3.6.4 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Rukovoditel Forum Advisory |
| Descripción |
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Rukovoditel CRM versión 3.6.4 y anteriores en el endpoint de la API telefónica Zadarma (/api/tel/zadarma.php). La aplicación refleja directamente el parámetro ‘zd_echo’ proporcionado por el usuario sin sanitización, codificación de salida ni restricciones de tipo de contenido.
El código vulnerable es:
if (isset($_GET[‘zd_echo’])) exit($_GET[‘zd_echo’]);
Un atacante no autenticado puede explotar esta vulnerabilidad creando una URL maliciosa con cargas JavaScript, que se ejecutan en el navegador de la víctima al visitar el enlace, pudiendo robar sesiones, credenciales, realizar phishing o tomar control de la cuenta.
Esta vulnerabilidad está corregida en la versión 3.7, que aplica validación y codificación adecuadas para prevenir la inyección de scripts. |
| Estrategia |
Actualizar urgentemente a la versión 3.7 o superior de Rukovoditel CRM donde se corrige esta vulnerabilidad. Mientras, bloquear o filtrar las peticiones que utilicen el parámetro ‘zd_echo’ para impedir la ejecución de scripts maliciosos. Monitorizar accesos y links sospechosos que puedan contener payloads XSS para detectar ataques activos. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría