CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-34621 Adobe Acrobat Reader CRITICAL (9.6) versiones 24.001.30356, 26.001.21367 y anteriores Sí
CVE-2026-31845 Rukovoditel Rukovoditel CRM CRITICAL (9.3) 3.6.4 y anteriores Sí
CVE CVE-2026-34621
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 12 de abril de 2026
Vendor Adobe
Producto Acrobat Reader
Versiones versiones 24.001.30356, 26.001.21367 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe
Descripción Vulnerabilidad de manipulación inadecuada de atributos de prototipo de objeto (‘Prototype Pollution’) en versiones 24.001.30356, 26.001.21367 y anteriores de Acrobat Reader, que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación requiere la interacción del usuario, que debe abrir un archivo malicioso.
Estrategia Actualizar inmediatamente Acrobat Reader a la versión más reciente disponible que corrija esta vulnerabilidad. Además, alertar a los usuarios para evitar abrir archivos sospechosos o no verificados. Implementar soluciones de seguridad perimetral que detecten archivos maliciosos y monitorizar comportamientos anómalos en endpoints para detectar posibles explotaciones activas.

Vendor Adobe
Producto Acrobat Reader
Versiones Afectadas 24.001.30356, 26.001.21367 y anteriores
Exploit Públicos Sí

CVE CVE-2026-31845
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 Abril 2026, 03:30 (UTC)
Vendor Rukovoditel
Producto Rukovoditel CRM
Versiones 3.6.4 y anteriores
Exploit Públicos Sí
Referencia Rukovoditel Forum Advisory
Descripción Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Rukovoditel CRM versión 3.6.4 y anteriores en el endpoint de la API telefónica Zadarma (/api/tel/zadarma.php). La aplicación refleja directamente el parámetro ‘zd_echo’ proporcionado por el usuario sin sanitización, codificación de salida ni restricciones de tipo de contenido.

El código vulnerable es:
if (isset($_GET[‘zd_echo’])) exit($_GET[‘zd_echo’]);

Un atacante no autenticado puede explotar esta vulnerabilidad creando una URL maliciosa con cargas JavaScript, que se ejecutan en el navegador de la víctima al visitar el enlace, pudiendo robar sesiones, credenciales, realizar phishing o tomar control de la cuenta.

Esta vulnerabilidad está corregida en la versión 3.7, que aplica validación y codificación adecuadas para prevenir la inyección de scripts.

Estrategia Actualizar urgentemente a la versión 3.7 o superior de Rukovoditel CRM donde se corrige esta vulnerabilidad. Mientras, bloquear o filtrar las peticiones que utilicen el parámetro ‘zd_echo’ para impedir la ejecución de scripts maliciosos. Monitorizar accesos y links sospechosos que puedan contener payloads XSS para detectar ataques activos.
Enviar a un amigo: Share this page via Email