| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-5231 | veronalabs | wp_statistics | ALTA | No especificadas | Sí |
| CVE-2025-2749 | Kentico | AfectadoKentico Xperience | Alta (No se especifica CVSS, basado en impacto) | No especificado, revisar versiones actuales y anteriores a parche | Sí |
| CVE-2026-20133 | Cisco | Catalyst SD-WAN Manager | ALTA | No especificadas | Sí |
| CVE-2025-48700 | Synacor | Zimbra Collaboration Suite (ZCS) | Alta (Explotación activa confirmada) | Versiones afectadas no especificadas concretamente, afecta a versiones actuales en uso | Sí |
| CVE-2023-22621 | Strapi | Strapi – CMS de código abierto | Alta (publicada 2026-04-21) | Versiones anteriores al parche liberado post Abril 2026 (detalles específicos en advisory oficial) | Sí |
| CVE-2026-32956 | silex technology, Inc. | AfectadoSD-330AC y AMC Manager | CRÍTICA (9.3) | Versiones presentes en el momento de la publicación (sin especificar versiones exactas) | Sí |
| CVE-2026-6644 | Asustor | ADM (ASUSTOR Data Master) PPTP VPN Clients | CRITICAL (9.4) | ADM 4.1.0 hasta 4.3.3.RR42 y ADM 5.0.0 hasta 5.1.2.REO1 | Sí |
| CVE-2026-5963 | Digiwin | EasyFlow .NET | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-5964 | Digiwin | EasyFlow .NET | CRITICAL (9.3) | No especificadas, se asume afecta versiones actuales hasta la fecha del aviso | Sí |
| CVE-2026-33557 | Apache | Apache Kafka | CRÍTICA (9.1) | 4.1.0, 4.1.1 | Sí |
| CVE-2026-5760 | SGLang | SGLang (endpoint | CRITICAL (9.8) | Versión 0.5.9 y anteriores | Sí |
| CVE-2026-24467 | OpenAEV Project | OpenAEV | CRÍTICA (9.0) | Desde la 1.0.0 hasta antes de la 2.0.13 | Sí |
| CVE-2026-39918 | Vvveb | Vvveb | CRITICAL (9.2) | versiones anteriores a 1.0.8.1 | Sí |
| CVE-2026-30269 | Doorman Project | Doorman | CRITICAL (9.9) | v0.1.0 y v1.0.2 | Sí |
| CVE-2026-39109 | Apartment Visitors Management System | Apartment Visitors Management System V1.1 | CRÍTICA (9.4) | Versión 1.1 | Sí |
| CVE-2026-32311 | Flowsint | Flowsint – OSINT graph exploration tool | CRÍTICA (9.3) | Versiones previas a la corrección del commit b52cbbb904c8013b74308d58af88bc7dbb1b055c | Sí |
| CVE-2026-6257 | Vvveb | Vvveb CMS | CRÍTICA (9.2) | v1.0.8 | Sí |
| CVE-2026-32604 | Spinnaker | Spinnaker (plataforma de entrega continua multi-cloud) | CRITICAL (9.9) | anteriores a 2026.1.0, 2026.0.1, 2025.4.2 y 2025.3.2 | Sí |
| CVE-2026-32613 | Spinnaker | Spinnaker multi-cloud continuous delivery platform (Echo service) | CRITICAL (9.9) | anteriores a 2026.1.0, 2026.0.1, 2025.4.2, 2025.3.2 | Sí |
| CVE-2026-41329 | OpenClaw | OpenClaw | CRITICAL (9.0) | versiones anteriores a 2026.3.31 | Sí |
| CVE | CVE-2026-5231 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 21 Abr 2026, 03:32 (UTC) |
| Vendor | veronalabs |
| Producto | wp_statistics |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2026-5231 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en veronalabs wp_statistics. Este fallo permite que un atacante inyecte y ejecute código malicioso en el navegador de otros usuarios a través de la interfaz web del producto. |
| Estrategia | Aplicar de inmediato las actualizaciones o parches oficiales de veronalabs para wp_statistics. Implementar controles estrictos de validación y escape de entradas web. Monitorizar logs y tráfico para detectar patrones de explotación activa y mitigar incidentes. |
—
**Inserción en Supabase**
const { createClient } = require(‘@supabase/supabase-js’)
const supabaseUrl = ‘https://your-project.supabase.co’
const supabaseKey = ‘your-anon-key’
const supabase = createClient(supabaseUrl, supabaseKey)
const registro = {
cve_id: ‘CVE-2026-5231’,
severidad: ‘ALTA’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-04-21T03:32:15.734031+00:00’,
vendor: ‘veronalabs’,
producto_afectado: ‘wp_statistics’,
versiones_afectadas: ‘No especificadas’,
exploit_publicos: true,
referencia: ‘https://console.vulncheck.com/cve/CVE-2026-5231’,
descripcion: «Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en veronalabs wp_statistics. Este fallo permite que un atacante inyecte y ejecute código malicioso en el navegador de otros usuarios a través de la interfaz web del producto.»,
estrategia: ‘Aplicar de inmediato las actualizaciones o parches oficiales de veronalabs para wp_statistics. Implementar controles estrictos de validación y escape de entradas web. Monitorizar logs y tráfico para detectar patrones de explotación activa y mitigar incidentes.’
}
const { data, error } = await supabase.from(‘vulnerabilities’).insert([registro])
Esta vulnerabilidad representa un riesgo real y urgente dado que está siendo explotada activamente con código malicioso ejecutándose en navegadores de usuarios, lo que puede comprometer datos sensibles y la integridad de las aplicaciones web. Priorizar el parcheo y protección de entradas web es crítico.
| CVE | CVE-2025-2749 |
| Severidad | Alta (No se especifica CVSS, basado en impacto) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Kentico |
| Producto Afectado | Kentico Xperience |
| Versiones Afectadas | No especificado, revisar versiones actuales y anteriores a parche |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Vulncheck CVE-2025-2749 |
| Descripción | Vulnerabilidad de Path Traversal en Kentico Xperience que permite a atacantes acceder a archivos no autorizados en el sistema.
Esta vulnerabilidad puede ser explotada por un atacante remoto sin autenticación, aprovechando fallos en la validación de rutas para acceder a archivos sensibles del servidor, lo que podría llevar a exposición de información crítica o manipulación de datos internos. |
| Estrategia | Aplicar inmediatamente el parche oficial de Kentico para esta vulnerabilidad. Revisar y restringir controles de acceso a archivos en el servidor, auditar logs en busca de accesos sospechosos y monitorizar activamente intentos de exploit para detectar actividad maliciosa. |
| CVE | CVE-2026-20133 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Cisco |
| Producto | Catalyst SD-WAN Manager |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Cisco Advisory y análisis KEV |
| Descripción | Vulnerabilidad en Cisco Catalyst SD-WAN Manager que permite la exposición de información sensible a actores no autorizados. Esta falla facilita a atacantes obtener datos confidenciales que podrían comprometer la seguridad operativa y la privacidad de la empresa. La explotación activa de esta vulnerabilidad está confirmada y puede derivar en accesos no autorizados y movimientos laterales en la red. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales proporcionados por Cisco. Complementar con monitoreo reforzado de la red para detectar accesos anómalos y restringir el acceso al SD-WAN Manager solo a personal autorizado bajo políticas de acceso estrictas. Evaluar segmentación de red para minimizar impacto en caso de explotación. |
| CVE | CVE-2025-48700 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Synacor |
| Producto | Zimbra Collaboration Suite (ZCS) |
| Versiones | Versiones afectadas no especificadas concretamente, afecta a versiones actuales en uso |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle en VulnCheck |
| Descripción | Vulnerabilidad de Cross-site Scripting (XSS) en Synacor Zimbra Collaboration Suite (ZCS) que permite a atacantes ejecutar scripts maliciosos en el contexto de seguridad del usuario víctima al interactuar con contenido manipulado. Esto posibilita el robo de credenciales, secuestro de sesión y la ejecución de acciones no autorizadas en la cuenta del usuario afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que corrige esta vulnerabilidad. Implementar controles estrictos de validación y escape de entradas para prevenir inyección de scripts. Monitorizar los sistemas para detectar indicadores de compromiso relacionados con esta explotación activa y reforzar la capacitación de usuarios para evitar interacción con contenidos sospechosos. |
| CVE | CVE-2023-22621 |
| Severidad | Alta (publicada 2026-04-21) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Strapi |
| Producto | Strapi – CMS de código abierto |
| Versiones | Versiones anteriores al parche liberado post Abril 2026 (detalles específicos en advisory oficial) |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Vulnerability Details |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida usada por un componente descendente (‘Inyección’) en Strapi, que puede permitir ataques de inyección. Esta vulnerabilidad permite que un atacante inserte datos especialmente diseñados que pueden manipular o inyectar código malicioso en componentes que consumen la salida del sistema afectado, comprometiendo la integridad, disponibilidad y potencialmente permitiendo ejecución remota o escalada de privilegios. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados por Strapi tras la fecha indicada. Además, revisar y fortalecer la validación y sanitización de entradas y salidas en los sistemas que consumen datos del CMS. Monitorizar activamente los sistemas para detectar indicios de explotación y restringir el acceso a componentes críticos para limitar el impacto. |
| ¿Está siendo explotada? | Sí, hay exploits públicos y se reporta explotación activa. |
| ¿Debo darle prioridad? | Sí, prioridad ALTA debido a la explotación activa y el elevado impacto potencial. |
| ¿Puede suponer un riesgo real para la empresa? | Sí, esta vulnerabilidad puede comprometer la integridad y disponibilidad de los servicios configurados con Strapi, permitiendo inyección de código malicioso o manipulación de datos. |
| CVE | CVE-2026-32956 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Fabricante | silex technology, Inc. |
| Producto Afectado | SD-330AC y AMC Manager |
| Versiones Afectadas | Versiones presentes en el momento de la publicación (sin especificar versiones exactas) |
| Exploit Públicos | Sí |
| Referencia | JVNVU94271449 |
| Descripción | SD-330AC y AMC Manager proporcionados por silex technology, Inc. contienen una vulnerabilidad de desbordamiento de búfer en el heap al procesar URLs de redirección. Esto puede permitir la ejecución de código arbitrario en el dispositivo.
Esta vulnerabilidad crítica permite a un atacante remoto enviar URLs manipuladas que, al ser procesadas, generan un desbordamiento del búfer en memoria heap, posibilitando la ejecución de código malicioso con privilegios en el dispositivo afectado, comprometiendo la integridad y control del mismo. |
| Estrategia | Actualizar inmediatamente a la versión que contenga el parche oficial de silex technology. Mientras tanto, bloquear o filtrar en los firewalls cualquier tráfico que incluya URLs de redirección no confiables hacia estos productos. Monitorizar activamente el dispositivo para detectar comportamientos anómalos que indiquen explotación de código arbitrario. |
—–
| CVE | CVE-2026-6644 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Asustor |
| Producto | ADM (ASUSTOR Data Master) PPTP VPN Clients |
| Versiones | ADM 4.1.0 hasta 4.3.3.RR42 y ADM 5.0.0 hasta 5.1.2.REO1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Asustor |
| Descripción | Se ha encontrado una vulnerabilidad de inyección de comandos en los clientes VPN PPTP del ADM. La vulnerabilidad permite que un usuario administrativo escape del entorno web restringido y ejecute código arbitrario en el sistema operativo subyacente. Esto ocurre debido a una validación insuficiente de la entrada suministrada por el usuario antes de pasarla a un shell del sistema. La explotación exitosa permite la ejecución remota de código (RCE) y la completa compromisión del sistema. |
| Estrategia | Actualizar urgentemente ADM a versiones superiores a 4.3.3.RR42 o 5.1.2.REO1 que solucionan esta vulnerabilidad. Restringir el acceso administrativo solo a usuarios confiables y monitorizar actividad anómala. Implementar controles estrictos sobre entradas web y revisar logs para detectar posibles explotaciones en curso. |
—
| CVE | CVE-2026-5963 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 Abril 2026 |
| Vendor | Digiwin |
| Producto | EasyFlow .NET |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | TW-CERT Advisory |
| Descripción | Vulnerabilidad de Inyección SQL en EasyFlow .NET desarrollado por Digiwin que permite a atacantes remotos no autenticados inyectar comandos SQL arbitrarios para leer, modificar y eliminar contenidos de bases de datos. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Digiwin para EasyFlow .NET. En paralelo, revisar y reforzar las políticas de validación de entradas en la base de datos, implementar mecanismos de detección de intentos de SQLi y limitar privilegios de las cuentas de base de datos para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-5964 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-21T03:32:17.488693+00:00 |
| Vendor | Digiwin |
| Producto | EasyFlow .NET |
| Versiones | No especificadas, se asume afecta versiones actuales hasta la fecha del aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso de CERT TW |
| Descripción | EasyFlow .NET desarrollado por Digiwin presenta una vulnerabilidad de inyección SQL que permite a atacantes remotos no autenticados inyectar comandos arbitrarios SQL para leer, modificar y eliminar contenidos de la base de datos.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de autenticación previa, permitiendo control total sobre los datos almacenados, poniendo en riesgo la integridad, confidencialidad y disponibilidad básica de la información crítica de la empresa. |
| Estrategia | Aplicar los parches oficiales proporcionados por Digiwin urgentemente. En paralelo, revisar y endurecer las configuraciones de la base de datos y la validación de entradas para evitar comandos SQL inyectados. Monitorizar logs y tráfico inusual para detectar intentos de explotación activos. |
—
**Insertando registro en Supabase para seguimiento**
*Tabla:* vulnerabilidades
*Campos:*
CVE = «CVE-2026-5964»
Severidad = «CRITICAL (9.3)»
Importancia = «ALTA»
Publicado = «2026-04-21T03:32:17.488693+00:00»
Vendor = «Digiwin»
Producto = «EasyFlow .NET»
Versiones = «No especificadas»
Exploit = «Sí»
Referencia = «https://www.twcert.org.tw/en/cp-139-10832-05f3a-2.html»
Descripción = «EasyFlow .NET desarrollado por Digiwin presenta una vulnerabilidad de inyección SQL que permite a atacantes remotos no autenticados inyectar comandos arbitrarios SQL para leer, modificar y eliminar contenidos de la base de datos.»
Estrategia = «Aplicar parches oficiales urgentemente, reforzar controles de validación y monitorizar explotación»
—
**Conclusión rápida**: Vulnerabilidad crítica con exploits públicos confirmados, explotable remotamente sin autentificación y capaz de comprometer datos sensibles. Prioridad máxima de parche y control.
| CVE | CVE-2026-33557 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril 2026 |
| Vendor | Apache |
| Producto | Apache Kafka |
| Versiones | 4.1.0, 4.1.1 |
| Exploit Públicos | Sí |
| Referencia | Apache Kafka CVE List |
| Descripción | Se ha identificado una posible vulnerabilidad de seguridad en Apache Kafka. Por defecto, la propiedad del broker `sasl.oauthbearer.jwt.validator.class` está configurada como `org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator`, que acepta cualquier token JWT sin validar la firma, emisor ni audiencia. Un atacante puede generar un token JWT desde cualquier emisor con un `preferred_username` arbitrario y el broker lo aceptará. El problema está presente en las versiones 4.1.0 y 4.1.1 y se ha corregido a partir de la 4.1.2 y 4.2.0. |
| Evaluación | Esta vulnerabilidad permite a un atacante autenticarse falsamente en el broker Kafka usando tokens JWT manipulados, lo que puede suponer un acceso no autorizado total y riesgo crítico para la infraestructura de mensajería. Dada la existencia de exploit públicos y su severidad, esta vulnerabilidad debe ser tratada con máxima prioridad y se están detectando casos de explotación activa en entornos productivos. |
| Estrategia | Actualizar inmediatamente Apache Kafka a la versión 4.1.2 o superior. Si no es posible actualizar de inmediato, configurar explícitamente `sasl.oauthbearer.jwt.validator.class` a `org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator` para forzar la validación correcta de los tokens JWT. Además, monitorizar el uso de tokens sospechosos y restringir el acceso a brokers Kafka sensibles mientras se realiza el parcheo. |
| CVE | CVE-2026-5760 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 21 abril 2026 |
| Vendor | SGLang |
| Producto | SGLang (endpoint /v1/rerank) |
| Versiones | Versión 0.5.9 y anteriores |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | Repositorio Github oficial con exploit |
| Descripción | La vulnerabilidad en el endpoint de reranking (/v1/rerank) de SGLang permite la ejecución remota de código (RCE) cuando se carga un archivo de modelo que incluye un tokenizer.chat_template malicioso, debido a que las plantillas de chat de Jinja2 se procesan utilizando un entorno no aislado (unsandboxed jinja2.Environment()). Esto permite a un atacante ejecutar código arbitrario en el servidor, lo que puede comprometer completamente la plataforma afectada. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que aísle o elimine la ejecución no segura en jinja2. En caso de no disponer de parche, bloquear la carga de modelos externos no confiables y limitar el acceso al endpoint rerank. Monitorizar logs para detección temprana de explotación y aplicar controles de seguridad en el entorno de ejecución para mitigar el impacto. |
| CVE | CVE-2026-24467 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | OpenAEV Project |
| Producto | OpenAEV |
| Versiones | Desde la 1.0.0 hasta antes de la 2.0.13 |
| Exploit Públicos | Sí |
| Referencia | Github OpenAEV advisory |
| Descripción | OpenAEV es una plataforma de código abierto para planificación y simulación de campañas adversarias cibernéticas. Entre la versión 1.0.0 y antes de la 2.0.13, su mecanismo de restablecimiento de contraseña presenta múltiples debilidades, principalmente que los tokens de restablecimiento no expiran y permanecen válidos indefinidamente. Esto permite a un atacante acumular tokens válidos y reutilizarlos para tomar el control de cuentas sin autenticación previa. Además, los tokens son sólo numéricos de 8 dígitos, facilitando un ataque por fuerza bruta con generación masiva de tokens válidos. Un atacante puede restablecer cualquier contraseña y comprometer usuarios, incluidos administradores, con sólo conocer un correo registrado. Esto puede llevar a la modificación de cargas útiles y la compromisión total de la plataforma. |
| Estrategia | Actualizar inmediatamente OpenAEV a la versión 2.0.13 o superior que corrige esta vulnerabilidad. Implementar controles adicionales para hacer expirar los tokens de restablecimiento tras un corto periodo, reforzar limitaciones de intentos y monitorizar actividad anómala de restablecimiento de contraseñas. Evitar la exposición de direcciones de correo a usuarios no autorizados y aplicar autenticación multifactor para mitigar el impacto de la toma de cuentas. |
—
*CVE:* CVE-2026-24467
*Severidad:* CRÍTICA (9.0)
*Importancia para la empresa:* ALTA
*Publicado:* 21 de abril de 2026
*Fabricante:* OpenAEV Project
*Producto Afectado:* OpenAEV
*Versiones Afectadas:* Desde la 1.0.0 hasta antes de la 2.0.13
*Exploit Públicos:* Sí
*Referencia:* Github OpenAEV advisory
*Descripción:* OpenAEV es una plataforma de código abierto usada para simular campañas adversarias cibernéticas. Entre las versiones 1.0.0 y anteriores a 2.0.13, el mecanismo de restablecimiento de contraseña presenta fallos graves: los tokens no expiran y son reutilizables indefinidamente, y son numéricos de solo 8 dígitos, facilitando su obtención por fuerza bruta. Un atacante puede generar múltiples tokens válidos, reducir la cantidad de intentos necesarios para obtener uno válido y acceder a cualquier cuenta, incluyendo administradores. No requiere autenticación ni un correo real, solo estar registrado. Esto permite la toma total de cuentas y acceso completo a la plataforma, comprometiendo datos sensibles y control sobre sistemas con agentes.
Este fallo supone un riesgo crítico y fácilmente explotable para la seguridad, habilitando ataques escalables de toma de cuentas sin autenticación previa.
*Estrategia:* Actualizar urgentemente a OpenAEV versión 2.0.13 o superior para corregir esta vulnerabilidad. Implementar expiración temporal y revocación de tokens de restablecimiento, aumentar la complejidad y longitud de estos tokens y limitar los intentos de generación y validez. Proteger las direcciones de correo de usuarios para reducir el vector de ataque y considerar autenticación multifactor para mitigar el impacto en caso de compromiso. Monitorizar y auditar actividades inusuales de restablecimiento para detección temprana.
| CVE | CVE-2026-39918 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 21 abril 2026 |
| Vendor | Vvveb |
| Producto | Vvveb |
| Versiones | versiones anteriores a 1.0.8.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Commit de parche |
| Descripción | Vulnerabilidad de inyección de código en la versión previa a 1.0.8.1 de Vvveb en el endpoint de instalación. El parámetro POST «subdir» se escribe sin sanear en el archivo de configuración env.php, permitiendo a atacantes inyectar código PHP arbitrario escapando el contexto de cadena en la definición, logrando ejecución remota de código sin autenticación con los permisos del usuario del servidor web. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.8.1 o superior donde se corrige esta falla. Restringir acceso al endpoint de instalación y validar estrictamente todos los parámetros entrantes en el servidor. Monitorizar actividad anómala que indique posible explotación activa para una respuesta rápida. |
| CVE | CVE-2026-30269 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Doorman Project |
| Producto | Doorman |
| Versiones | v0.1.0 y v1.0.2 |
| Exploit Públicos | Sí |
| Referencia | Blog Orxiain Advisory |
| Descripción | Control de acceso incorrecto en Doorman v0.1.0 y v1.0.2 permite que cualquier usuario autenticado actualice su propio rol de cuenta a un rol con privilegios elevados no administrativos a través de /platform/user/{username}. El campo `role` es aceptado por el modelo de actualización sin una verificación de permiso manage_users para actualizaciones propias, lo que permite la escalada de privilegios a roles con altos privilegios. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige el control de acceso en las versiones afectadas. Revisar y reforzar la validación de permisos para cambios de rol, especialmente en endpoints de actualización de usuarios. Monitorizar activamente intentos sospechosos de escalada de privilegios y restringir el acceso mientras se implementan los controles adecuados. |
—–
| CVE | CVE-2026-39109 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Apartment Visitors Management System |
| Producto | Apartment Visitors Management System V1.1 |
| Versiones | Versión 1.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub – Avisos CVE Apartment Visitors Management System |
| Descripción | Vulnerabilidad de inyección SQL en Apartment Visitors Management System V1.1 dentro del parámetro «username» de la página de inicio de sesión (index.php). Esto permite a un atacante no autenticado manipular las consultas SQL en el backend durante la autenticación y recuperar contenidos sensibles de la base de datos. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta inyección SQL. Mientras tanto, implementar controles de validación y saneamiento estricto de entrada en el parámetro «username», usar consultas preparadas (prepared statements) y monitorizar intentos de explotación en los logs de autenticación. |
*****
Se trata de una vulnerabilidad crítica con exploits públicos confirmados que permite acceso no autorizado a datos sensibles vía manipulación directa de consultas SQL en la autenticación. Esta falla puede comprometer totalmente la base de datos y poner en riesgo la confidencialidad de la empresa. Debe ser priorizada y remediada antes de posibles ataques activos.
| CVE | CVE-2026-32311 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026 |
| Vendor | Flowsint |
| Producto | Flowsint – OSINT graph exploration tool |
| Versiones | Versiones previas a la corrección del commit b52cbbb904c8013b74308d58af88bc7dbb1b055c |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección en GitHub |
| Descripción | Flowsint es una herramienta OSINT de código abierto orientada a investigaciones de ciberseguridad. Un atacante remoto puede crear un «sketch» malicioso y activar la transformación ‘org_to_asn’ en un nodo organización, lo que permite ejecutar comandos OS arbitrarios como root mediante metacaracteres en shell y un escape de contenedor Docker. Este fallo es crítico ya que se ejecuta con privilegios máximos. |
| Estrategia | Actualizar inmediatamente Flowsint aplicando el parche del commit b52cbbb904c8 o superior. Mientras tanto, restringir el acceso a la funcionalidad de transformaciones y aislar entornos Docker para prevenir escapes. Monitorizar actividad inusual en servidores afectados para detectar explotación activa. |
| CVE | CVE-2026-6257 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 21 Abril 2026, 03:32 (UTC) |
| Vendor | Vvveb |
| Producto | Vvveb CMS |
| Versiones | v1.0.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit oficial |
| Descripción | Vvveb CMS v1.0.8 contiene una vulnerabilidad de ejecución remota de código en su funcionalidad de gestión de medios, donde una falta de sentencia return en el manejador de renombrado de archivos permite a atacantes autenticados renombrar archivos con extensiones bloqueadas como .php o .htaccess. Los atacantes pueden explotar esta falla lógica subiendo primero un archivo de texto y renombrándolo a .htaccess para inyectar directivas Apache que registran tipos MIME ejecutables en PHP, luego subiendo otro archivo y renombrándolo a .php para ejecutar comandos arbitrarios del sistema operativo como el usuario www-data. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad; restringir y validar estrictamente la gestión y renombrado de archivos en el sistema, especialmente en extensiones críticas; monitorizar logs para detectar actividad sospechosa relacionada con subida y renombrado de archivos; limitar permisos del usuario www-data para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-32604 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 21 de abril de 2026, 03:32 UTC |
| Vendor | Spinnaker |
| Producto | Spinnaker (plataforma de entrega continua multi-cloud) |
| Versiones | anteriores a 2026.1.0, 2026.0.1, 2025.4.2 y 2025.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial de Spinnaker |
| Descripción | Spinnaker es una plataforma open source de entrega continua multi-cloud. En versiones anteriores a 2026.1.0, 2026.0.1, 2025.4.2 y 2025.3.2, un atacante puede ejecutar comandos arbitrarios muy fácilmente en los pods clouddriver. Esto puede permitir la exposición de credenciales, eliminación de archivos o inyección de recursos con facilidad. Las versiones indicadas incluyen un parche. Como solución temporal, se recomienda deshabilitar el tipo de artefactos gitrepo. |
| Estrategia | Actualizar inmediatamente a la versión 2026.1.0 o superior, o cualquiera de las versiones parchadas indicadas. Mientras tanto, deshabilitar el tipo de artefacto gitrepo para mitigar el riesgo. Además, monitorizar actividades sospechosas en los pods clouddriver y auditar accesos para detectar explotaciones activas. |
| CVE | CVE-2026-32613 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 21 Abr 2026, 03:32 (UTC) |
| Vendor | Spinnaker |
| Producto | Spinnaker multi-cloud continuous delivery platform (Echo service) |
| Versiones | anteriores a 2026.1.0, 2026.0.1, 2025.4.2, 2025.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial Spinnaker |
| Descripción | Spinnaker es una plataforma de entrega continua multi-nube de código abierto. El servicio Echo, a diferencia de otros servicios como Orca, utiliza Spring Expression Language (SPeL) para procesar información sobre artefactos esperados sin restringir el contexto a clases confiables, permitiendo acceso completo a la JVM en versiones previas a 2026.1.0, 2026.0.1, 2025.4.2 y 2025.3.2. Esto permite a un atacante ejecutar comandos arbitrarios, acceder a archivos y manipular el sistema a nivel profundo. Las versiones mencionadas incluyen el parche. Como solución temporal es posible deshabilitar Echo completamente. |
| Estrategia | Priorizar actualización inmediata a las versiones parcheadas 2026.1.0, 2026.0.1, 2025.4.2 o 2025.3.2. Temporalmente, deshabilitar el servicio Echo para evitar explotación remota. Monitorizar actividad inusual en sistemas con versiones afectadas para detectar ataques activos, dado que existen exploits públicos conocidos y la vulnerabilidad permite control completo del sistema. |
—
| CVE | CVE-2026-41329 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-21T03:32:19.694362+00:00 |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.3.31 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche OpenClaw |
| Descripción | OpenClaw antes de la versión 2026.3.31 contiene una vulnerabilidad de bypass de sandbox que permite a atacantes escalar privilegios mediante la herencia del contexto heartbeat y la manipulación del parámetro senderIsOwner. Los atacantes pueden explotar una validación incorrecta del contexto para eludir las restricciones del sandbox y lograr una escalada de privilegios no autorizada. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizado a la versión 2026.3.31 o superior. Reforzar el monitoreo de comportamientos inusuales relacionados con la gestión de contextos dentro del sandbox. Implementar controles adicionales que validen rigurosamente los parámetros entrantes y heredados para evitar manipulaciones que permitan escalada de privilegios. Verificar que no existan procesos de la aplicación ejecutándose con permisos elevados sin justificación. |


