| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-3502 | No especificado | No especificado | Alta (sin puntaje numérico especificado) | No especificado | Sí |
| CVE-2026-3106 | Teampass | Teampass Password Manager | CRÍTICA (9.3) | Versiones anteriores a 3.1.5.16 | Sí |
| CVE-2026-3107 | Teampass | Teampass (gestor de contraseñas) | CRÍTICA (9.3) | Versiones anteriores a 3.1.5.16 | Sí |
| CVE-2026-4317 | Umami Software | Umami Software web application | CRITICAL (9.3) | No especificado (vulnerable en la versión con parámetro no sanitizado en 'timezone') | Sí |
| CVE-2025-15618 | Business::OnlinePayment | StoredTransaction para Perl | CRITICAL (9.1) | versiones hasta 0.01 | Sí |
| CVE-2026-32916 | OpenClaw | OpenClaw | CRÍTICA (9.2) | versiones 2026.3.7 anteriores a 2026.3.11 | Sí |
| CVE-2026-32917 | OpenClaw Project | OpenClaw | CRÍTICA (9.2) | versiones anteriores a 2026.3.13 | Sí |
| CVE-2026-34156 | NocoBase | NocoBase plataforma AI no-code | CRÍTICA (9.9) | Anterior a la versión 2.0.28 | Sí |
| CVE-2026-0596 | mlflow | mlflow | CRÍTICA (9.6) | Última versión (sin parchear) | Sí |
| CVE-2026-34162 | Labring | FastGPT (plataforma de construcción de agentes IA) | CRÍTICA (10) | Todas las anteriores a la 4.14.9.5 | Sí |
| CVE-2026-34202 | Zcash Foundation | ZEBRA (Nodo Zcash escrito en Rust) | CRÍTICA (9.2) | Versiones anteriores a zebrad 4.3.0 y zebra-chain 6.0.1 | Sí |
| CVE-2026-34532 | Parse Community | Parse Server | CRÍTICA (9.1) | Anterior a 8.6.67 y 9.7.0-alpha.11 | Sí |
| CVE-2026-34220 | MikroORM | MikroORM (TypeScript ORM para Node.js) | CRÍTICA (9.3) | Versiones anteriores a 6.6.10 y 7.0.6 | Sí |
| CVE-2026-34243 | njzjz (GitHub Project) | wenxian | CRÍTICA (9.8) | 0.3.1 y anteriores | Sí |
| CVE-2026-34361 | HAPI FHIR | FHIR Validator HTTP service | CRÍTICA (9.3) | anteriores a 6.9.4 | Sí |
| CVE-2026-30282 | UXGROUP LLC | Cast to TV Screen Mirroring | CRÍTICA (9.0) | v2.2.77 | Sí |
| CVE-2026-3356 | MS Technologies | MS27102A Remote Spectrum Monitor | CRITICAL (9.3) | Todas las versiones del dispositivo afectado | Sí |
| CVE-2026-1579 | PX4 | Protocolo de comunicación MAVLink 2.0 | CRITICAL (9.3) | Versiones sin activación del mensaje firmado de MAVLink 2.0 | Sí |
| CVE-2026-34406 | APTRS | APTRS (Automated Penetration Testing Reporting System) | CRITICAL (9.4) | versiones anteriores a 2.0.1 | Sí |
| CVE-2026-34448 | SiYuan | SiYuan Personal Knowledge Management System (Cliente Escritorio Electron) | CRÍTICA (9.0) | Antes de la versión 3.6.2 | Sí |
| CVE-2026-34449 | SiYuan | SiYuan (sistema de gestión de conocimientos personales) | CRÍTICA (9.6) | Versiones anteriores a 3.6.2 | Sí |
| CVE-2025-71279 | XenForo Ltd. | XenForo (Sistema de gestión de foros) | CRÍTICA (9.3) | Versiones anteriores a 2.3.7 | Sí |
| CVE | CVE-2026-3502 |
| Severidad | Alta (sin puntaje numérico especificado) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:32 UTC |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2026-3502 |
| Descripción | Vulnerabilidad en la descarga de código sin comprobación de integridad que permite la posible ejecución de código no verificado o malicioso.
Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario en el sistema afectado mediante la descarga y ejecución de código malicioso que no ha sido validado correctamente, lo que puede comprometer de forma grave la seguridad de la empresa. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones oficiales que implementen verificaciones de integridad en la descarga y ejecución de código. Además, reforzar políticas de control de integridad de software, bloquear fuentes no confiables y monitorizar la actividad para detectar indicios de ejecución de código malicioso. |
| CVE | CVE-2026-3106 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Abr-2026, 03:30 (UTC) |
| Vendor | Teampass |
| Producto | Teampass Password Manager |
| Versiones | Versiones anteriores a 3.1.5.16 |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE]</td |
| Descripción | Vulnerabilidad de Cross-Site Scripting ciego (Blind XSS) en Teampass, versiones anteriores a la 3.1.5.16, en la funcionalidad de login del gestor de contraseñas dentro del parámetro ‘contraseña’ del formulario de inicio de sesión ‘redacted/index.php’. Durante intentos fallidos de autenticación, la aplicación no limpia ni codifica adecuadamente la información introducida en el campo de usuario, permitiendo que código JavaScript arbitrario se ejecute automáticamente en el navegador del administrador que revisa dichos registros fallidos, resultando en una condición de Blind XSS. |
| Estrategia | Actualizar urgentemente Teampass a la versión 3.1.5.16 o superior que corrige esta vulnerabilidad. Además, implementar validación y saneamiento estricto de entradas en el formulario de login y monitorizar accesos administrativos para detectar posibles intentos de explotación. Alertar a los administradores para extremar precauciones al revisar logs de acceso.
Esta vulnerabilidad es explotada mediante inyección de código malicioso en campos que se muestran a administradores, por lo que puede suponer un acceso remoto indirecto crítico si se aprovecha. |
—–
| CVE | CVE-2026-3107 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de abril de 2026 |
| Vendor | Teampass |
| Producto | Teampass (gestor de contraseñas) |
| Versiones | Versiones anteriores a 3.1.5.16 |
| Exploit Públicos | Sí |
| Referencia | INCIBE Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Teampass versiones anteriores a 3.1.5.16 que afecta a la funcionalidad de importación de contraseñas en el endpoint ‘redacted/index.php?page=items’. La aplicación no sanitiza ni codifica adecuadamente los datos de entrada del usuario durante el proceso de importación, permitiendo que cargas JavaScript maliciosas sean almacenadas persistentemente en la base de datos. Cuando otros usuarios visualizan las contraseñas importadas, el código malicioso se ejecuta automáticamente en sus navegadores, posibilitando la ejecución arbitraria de scripts en contexto de usuarios múltiple y del administrador, con riesgos de secuestro de sesión, robo de credenciales, abuso de privilegios y comprometiendo la integridad de la aplicación. |
| Evaluación | Esta vulnerabilidad representa un riesgo real crítico para la empresa debido a la capacidad de un atacante de persistir scripts maliciosos que afectan a múltiples usuarios y administradores. El exploit público confirmado sugiere que ya puede estar siendo explotada activamente. Se recomienda priorizar su mitigación inmediatamente. |
| Estrategia | Actualizar cuanto antes a la versión 3.1.5.16 o superior que corrige el fallo de saneamiento. Implementar controles estrictos de validación y codificación de entrada para la importación de datos. Monitorizar actividad inusual y posibles signos de explotación activa, especialmente en sesiones administrativas. |
| CVE | CVE-2026-4317 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:33.542317+00:00 |
| Vendor | Umami Software |
| Producto | Umami Software web application |
| Versiones | No especificado (vulnerable en la versión con parámetro no sanitizado en ‘timezone’) |
| Exploit Públicos | Sí |
| Referencia | Aviso de INCIBE CERT |
| Descripción | Vulnerabilidad de inyección SQL (SQLi) en la aplicación web Umami Software debido a un parámetro ‘timezone’ mal sanitizado. Un atacante autenticado puede incluir caracteres maliciosos y comandos SQL en dicho parámetro, los cuales se interpolan directamente en consultas SQL sin validación adecuada, por ejemplo usando ‘prisma.rawQuery’, ‘prisma.$queryRawUnsafe’ o consultas en crudo con ‘ClickHouse’. Esto permite al atacante ejecutar comandos arbitrarios en la base de datos, comprometiendo datos y funcionalidades críticas. |
| Estrategia | Actualizar inmediatamente la aplicación aplicando el parche oficial que sanea correctamente el parámetro ‘timezone’ y evita la interpolación directa. Revisar y fortalecer todas las consultas SQL para usar parámetros preparados y evitar el uso de consultas en crudo que permitan inyección. Monitorizar logs para detectar intentos de inyección y activar alertas ante comportamiento sospechoso. |
—
| CVE | CVE-2026-4317 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:33.542317+00:00 |
| Fabricante | Umami Software |
| Producto Afectado | Umami Software web application |
| Versiones Afectadas | Versiones que no sanitizan correctamente el parámetro ‘timezone’ |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE CERT |
| Descripción | La vulnerabilidad permite a un atacante autenticado inyectar comandos SQL arbitrarios en la base de datos manipulando el parámetro ‘timezone’ sin una validación adecuada, lo que puede causar compromiso total de los datos y ejecución de funciones peligrosas. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige la sanitización del parámetro afectado y reemplazar consultas en crudo por consultas parametrizadas. Implementar monitorización continua para detectar y responder a intentos de explotación. |
| CVE | CVE-2025-15618 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:33.712254+00:00 |
| Vendor | Business::OnlinePayment |
| Producto | StoredTransaction para Perl |
| Versiones | versiones hasta 0.01 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Metacpan Advisory |
| Descripción | Business::OnlinePayment::StoredTransaction versiones hasta la 0.01 para Perl utiliza una clave secreta insegura. El producto genera una clave secreta usando un hash MD5 de una única llamada a la función incorporada rand, que no es adecuada para uso criptográfico. Esta clave se usa para cifrar datos de transacciones con tarjetas de crédito. Esto puede permitir que un atacante recupere datos sensibles cifrados y comprometa la confidencialidad de la información financiera almacenada. |
| Estrategia | Actualizar inmediatamente a una versión que emplee una generación de claves criptográficamente segura; implementar generación de claves con funciones de número aleatorio seguro (CSPRNG). Revisar el cifrado de datos sensibles y rotar claves donde sea posible. Monitorizar indicadores de acceso no autorizado o explotación activa, dado que ya hay exploits públicos disponibles. |
| CVE | CVE-2026-32916 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Mié, 1 Abr 2026, 03:30 (UTC) |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones 2026.3.7 anteriores a 2026.3.11 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory OpenClaw CVE-2026-32916 |
| Descripción | Las versiones de OpenClaw 2026.3.7 anteriores a 2026.3.11 contienen una vulnerabilidad de omisión de autorización donde las rutas del subagente del plugin ejecutan métodos del gateway a través de un cliente operador sintético con amplios alcances administrativos. Solicitudes remotas no autenticadas a rutas propiedad del plugin pueden invocar métodos runtime.subagent para realizar acciones privilegiadas en el gateway, incluyendo eliminación de sesiones y ejecución de agentes. |
| Estrategia | Actualizar inmediatamente a OpenClaw versión 2026.3.11 o superior. Restringir el acceso a rutas de plugin y subagentes solo a usuarios autenticados y autorizados. Monitorizar actividad sospechosa en endpoints afectados y aplicar controles de acceso estrictos para evitar acciones privilegiadas no autorizadas. |
| CVE | CVE-2026-32917 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abr 2026, 03:30 (UTC) |
| Vendor | OpenClaw Project |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.3.13 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw GitHub Commit |
| Descripción | OpenClaw anterior a la versión 2026.3.13 contiene una vulnerabilidad de inyección remota de comandos en el flujo de preparación de los adjuntos de iMessage que permite a atacantes ejecutar comandos arbitrarios en hosts remotos configurados. La vulnerabilidad existe porque las rutas de adjuntos remotos no sanitizados que contienen metacaracteres de shell se pasan directamente al operando SCP remoto sin validación, permitiendo la ejecución de comandos cuando la preparación de adjuntos remotos está habilitada. |
| Estrategia | Actualizar urgentemente OpenClaw a la versión 2026.3.13 o superior que corrige la validación de rutas. Deshabilitar la función de preparación de adjuntos remotos si no es estrictamente necesaria. Implementar controles de acceso reforzados a servidores remotos y monitorizar actividad inusual para detectar intentos de explotación |
—
*Esta vulnerabilidad es explotable de forma remota mediante el envío de rutas maliciosas para archivos adjuntos iMessage, que pueden ejecutar comandos arbitrarios en sistemas remotos configurados, comprometiendo gravemente la infraestructura de la empresa. La explotación activa ya cuenta con exploits públicos confirmados.*
*Se recomienda máxima prioridad para parchear y mitigar inmediatamente.*
| CVE | CVE-2026-34156 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 01-abr-2026 03:30 (UTC) |
| Vendor | NocoBase |
| Producto | NocoBase plataforma AI no-code/low-code |
| Versiones | Anterior a la versión 2.0.28 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Security Advisory |
| Descripción | NocoBase es una plataforma AI-powered no-code/low-code para construir aplicaciones de negocio y soluciones empresariales. Antes de la versión 2.0.28, el nodo Workflow Script ejecuta código JavaScript suministrado por el usuario dentro de una sandbox vm de Node.js con un allowlist de require personalizado (controlado por la variable de entorno WORKFLOW_SCRIPT_MODULES). Sin embargo, el objeto console pasado al contexto sandbox expone objetos de tipo WritableWorkerStdio a través de console._stdout y console._stderr dentro del prototype chain. Un atacante autenticado puede atravesar esta cadena para escapar del sandbox y lograr ejecución remota de código (RCE) con privilegios root. Esta vulnerabilidad fue parcheada en la versión 2.0.28. |
| Evaluación | La vulnerabilidad permite a un atacante con credenciales legítimas ejecutar código arbitrario con permisos root, lo que supone un riesgo crítico de compromiso total del sistema. Existe explotación pública confirmada, por lo que se detecta actividad activa en la comunidad. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.28 o superior. Revisar y restringir permisos de usuarios que puedan utilizar scripts Workflow y monitorizar logs para detectar posibles escapes del sandbox. Implementar controles estrictos en la creación y ejecución de scripts en la plataforma. |
—
¿Quieres que registre esta evaluación en Supabase?
| CVE | CVE-2026-0596 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:34.586814+00:00 |
| Vendor | mlflow |
| Producto | mlflow/mlflow |
| Versiones | Última versión (sin parchear) |
| Exploit Públicos | Sí |
| Referencia | Huntr Advisory |
| Descripción | Existe una vulnerabilidad de inyección de comandos en mlflow/mlflow al servir un modelo con `enable_mlserver=True`. El parámetro `model_uri` se inserta directamente en un comando shell ejecutado mediante `bash -c` sin una sanitización adecuada. Si `model_uri` incluye metacaracteres como `$()` o comillas invertidas, permite la sustitución de comandos y la ejecución de código controlado por el atacante. Esta falla afecta a la última versión y puede permitir escalada de privilegios si un servicio con más privilegios sirve modelos desde un directorio con permisos de escritura para usuarios con menos privilegios. |
| Estrategia | Actualizar inmediatamente a la versión parcheada de mlflow. En caso de no disponer de parche, restringir permisos de directorios para evitar accesos de usuarios menos privilegiados. Deshabilitar `enable_mlserver` si no es esencial. Monitorizar signos de explotación y controlar las entradas que se utilicen en comandos shell para evitar inyección de código. |
—
| CVE | CVE-2026-0596 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01 |
| Fabricante | mlflow |
| Producto Afectado | mlflow/mlflow |
| Versiones Afectadas | Última versión sin parche |
| Exploit Públicos | Sí |
| Referencia | Huntr Advisory |
| Descripción | Vulnerabilidad de inyección de comandos en mlflow/mlflow al habilitar `enable_mlserver=True`. El parámetro `model_uri` es incluido sin sanitización en comandos shell, permitiendo ejecución remota y posible escalada de privilegios. |
| Estrategia | Parchear la aplicación aplicando la última versión oficial. Restringir permisos en directorios de modelos para evitar escritura de usuarios no privilegiados. Deshabilitar la opción `enable_mlserver` si no es estrictamente necesaria. |
| CVE | CVE-2026-34162 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de abril de 2026, 03:30 (UTC) |
| Vendor | Labring |
| Producto | FastGPT (plataforma de construcción de agentes IA) |
| Versiones | Todas las anteriores a la 4.14.9.5 |
| Exploit Públicos | Sí |
| Referencia | Github Security Advisory |
| Descripción | FastGPT es una plataforma para construir agentes de IA. Antes de la versión 4.14.9.5, su endpoint de prueba HTTP (/api/core/app/httpTools/runTool) es accesible sin autenticación alguna. Este endpoint funciona como un proxy HTTP completo que acepta parámetros arbitrarios del usuario (baseUrl, ruta, método HTTP, encabezados personalizados y cuerpo) y realiza solicitudes HTTP en nombre del servidor, devolviendo la respuesta completa al atacante. |
| Estrategia | Actualizar urgentemente FastGPT a la versión 4.14.9.5 o superior que corrige esta grave exposición. Bloquear el acceso a endpoints internos mediante controles de autenticación estrictos y monitorizar tráfico inusual que pueda indicar explotación activa del proxy HTTP. |
| CVE | CVE-2026-34162 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de abril de 2026 |
| Fabricante | Labring |
| Producto Afectado | FastGPT (plataforma de agentes IA) |
| Versiones Afectadas | Todas las anteriores a 4.14.9.5 |
| Exploit Públicos | Sí |
| Referencia | Github Security Advisory |
| Descripción | El endpoint de test HTTP (/api/core/app/httpTools/runTool) de FastGPT permite realizar solicitudes HTTP arbitrarias sin autenticación previa, funcionando como un proxy abierto. Esto puede facilitar que un atacante evada controles de red internos, realice ataques de SSRF (Server-Side Request Forgery) o acceda a recursos internos de la red corporativa. |
| Estrategia | Priorizar la actualización inmediata a FastGPT versión 4.14.9.5. Implementar mecanismos de autenticación estrictos en servicios internos y monitorizar accesos inusuales a endpoints para detectar explotación temprana. |
| CVE | CVE-2026-34202 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:34.933598+00:00 |
| Vendor | Zcash Foundation |
| Producto | ZEBRA (Nodo Zcash escrito en Rust) |
| Versiones | Versiones anteriores a zebrad 4.3.0 y zebra-chain 6.0.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial de Seguridad |
| Descripción | Una vulnerabilidad en la lógica de procesamiento de transacciones de Zebra permite a un atacante remoto y no autenticado provocar una caída del nodo Zebra enviando una transacción V5 especialmente diseñada, que pasa la deserialización inicial pero falla durante el cálculo del ID de la transacción. El problema ha sido corregido en zebrad 4.3.0 y zebra-chain 6.0.1. |
| Estrategia | Actualizar urgentemente a zebrad 4.3.0 y zebra-chain 6.0.1 o superior. Monitorizar tráfico y logs para detectar envíos de transacciones V5 malformadas que puedan indicar intentos de explotación activa. Limitar accesos no autenticados al nodo para reducir la superficie de ataque. |
| CVE | CVE-2026-34532 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abr 2026, 03:30 (UTC) |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | Anterior a 8.6.67 y 9.7.0-alpha.11 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de parche</td |
| Descripción | Parse Server es un backend de código abierto que puede ejecutarse en cualquier infraestructura con Node.js. En versiones anteriores a la 8.6.67 y 9.7.0-alpha.11, un atacante puede omitir los controles de acceso del validador de Cloud Functions añadiendo «prototype.constructor» al nombre de la función en la URL. Cuando un manejador de Cloud Function se declara con la palabra clave function y su validador es un objeto simple o función flecha, el sistema resuelve el manejador a través de la cadena prototipo sin reflejar esto en el validador, lo que causa que se salten los controles de acceso. Esto permite a atacantes no autenticados invocar funciones protegidas por validadores como requireUser, requireMaster o lógica personalizada. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 8.6.67 o superior / 9.7.0-alpha.11 o superior para corregir esta vulnerabilidad. Revisar y reforzar la validación de acceso en Cloud Functions, monitorear logs para detectar llamadas sospechosas que exploten el bypass y bloquear accesos no autorizados mediante WAF o filtros de red. |
| CVE | CVE-2026-34220 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de abril de 2026 |
| Vendor | MikroORM |
| Producto | MikroORM (TypeScript ORM para Node.js) |
| Versiones | Versiones anteriores a 6.6.10 y 7.0.6 |
| Exploit Públicos | Sí, existen |
| Referencia | GitHub Security Advisory MikroORM |
| Descripción | MikroORM es un ORM de TypeScript para Node.js basado en patrones Data Mapper, Unit of Work e Identity Map. Antes de las versiones 6.6.10 y 7.0.6, existe una vulnerabilidad de inyección SQL cuando objetos especialmente creados son interpretados como fragmentos de consulta SQL en bruto. Esta vulnerabilidad ha sido corregida en las versiones 6.6.10 y 7.0.6. |
| Estrategia | Actualizar inmediatamente a MikroORM versión 6.6.10 o superior, o 7.0.6 o superior. Revisar el uso de consultas con objetos crudos que puedan ser manipulados para evitar inyección SQL. Monitorizar actividad inusual en bases de datos y restringir privilegios para prevenir explotación activa. |
—
| CVE | CVE-2026-34243 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abril 2026, 03:30 (UTC) |
| Vendor | njzjz (GitHub Project) |
| Producto | wenxian |
| Versiones | 0.3.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GHSA Security Advisory |
| Descripción | wenxian es una herramienta para generar archivos BIBTEX desde identificadores dados (DOI, PMID, arXiv ID o título de artículo). En versiones 0.3.1 y anteriores, un flujo de trabajo GitHub Actions usa entradas no confiables del campo issue_comment.body directamente dentro de un comando shell, permitiendo una posible inyección de comandos y ejecución arbitraria de código en el runner. En el momento de publicación, no hay parches públicos disponibles. |
| Estrategia | Evitar uso de versiones vulnerables y limitar permisos de ejecución en runners de GitHub Actions. Monitorizar actividad inusual en flujos de trabajo y aplicar filtros o validaciones estrictas a las entradas de usuarios. Preparar para desplegar el parche oficial tan pronto esté disponible. Priorizar revisión de configuración y posibles accesos comprometedores por esta vulnerabilidad. |
| CVE | CVE-2026-34361 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abr 2026, 03:30 (UTC) |
| Vendor | HAPI FHIR |
| Producto | FHIR Validator HTTP service |
| Versiones | anteriores a 6.9.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | HAPI FHIR, una implementación completa del estándar HL7 FHIR en Java para interoperabilidad sanitaria, tiene en versiones anteriores a la 6.9.4 un endpoint HTTP «/loadIG» sin autenticación que permite realizar peticiones HTTP externas a URLs controladas por un atacante. Combinado con un fallo en la comprobación de prefijos en el proveedor de credenciales, un atacante puede robar tokens de autenticación (Bearer, Basic, API keys) configurados para servidores FHIR legítimos, registrando un dominio que coincida con el prefijo de la URL del servidor objetivo. |
| Estrategia | Actualizar urgentemente HAPI FHIR a la versión 6.9.4 o superior que corrige este problema. Revisar la configuración de URLs y credenciales en servidores FHIR para evitar coincidencias de prefijos peligrosas. Monitorizar posibles accesos inusuales y restringir el acceso al endpoint «/loadIG» hasta su parcheo. |
| CVE | CVE-2026-30282 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abril 2026, 03:30 (UTC) |
| Vendor | UXGROUP LLC |
| Producto | Cast to TV Screen Mirroring |
| Versiones | v2.2.77 |
| Exploit Públicos | Sí |
| Referencia | Más información |
| Descripción | Vulnerabilidad de sobreescritura arbitraria de archivos en UXGROUP LLC Cast to TV Screen Mirroring versión 2.2.77 permite a atacantes sobrescribir archivos internos críticos mediante el proceso de importación de archivos, lo que puede derivar en ejecución de código arbitrario o exposición de información. |
| Estrategia | Actualizar inmediatamente a una versión parcheada para evitar explotación. Revisar permisos del sistema de archivos y restringir el acceso a procesos de importación. Monitorizar logs en busca de actividad sospechosa y vulnerabilidades explotadas activamente ya que existen exploits públicos disponibles. |
| CVE | CVE-2026-3356 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abr 2026, 03:30 (UTC) |
| Vendor | MS Technologies |
| Producto | MS27102A Remote Spectrum Monitor |
| Versiones | Todas las versiones del dispositivo afectado |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial ICS-CERT |
| Descripción | El MS27102A Remote Spectrum Monitor es vulnerable a una omisión de autenticación que permite a usuarios no autorizados acceder y manipular su interfaz de gestión. Debido a que el dispositivo no proporciona ningún mecanismo para habilitar o configurar la autenticación, el problema es inherente a su diseño y no a un error de implementación. |
| Estrategia | Dada la falta de mecanismos para habilitar la autenticación, se recomienda aislar el dispositivo en una red protegida sin acceso externo, implementar controles de acceso estrictos a nivel de red (firewalls, segmentación), y monitorizar de forma continua el tráfico para detectar accesos no autorizados. Consultar al fabricante para posibles actualizaciones o reemplazos con sistemas seguros. Priorizar esta vulnerabilidad ya que hay exploits públicos y su explotación puede comprometer directamente la gestión del dispositivo. |
| CVE | CVE-2026-1579 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abril 2026 |
| Vendor | PX4 |
| Producto | Protocolo de comunicación MAVLink 2.0 |
| Versiones | Versiones sin activación del mensaje firmado de MAVLink 2.0 |
| Exploit Públicos | Sí |
| Referencia | Documentación oficial PX4 MAVLink message signing |
| Descripción | El protocolo de comunicación MAVLink no requiere autenticación criptográfica por defecto. Cuando la firma de mensajes MAVLink 2.0 no está habilitada, cualquier mensaje — incluido SERIAL_CONTROL, que proporciona acceso shell interactivo — puede ser enviado por un actor no autenticado con acceso a la interfaz MAVLink. PX4 ofrece la firma de mensajes MAVLink 2.0 como mecanismo de autenticación criptográfica para toda la comunicación MAVLink. Al activar la firma, los mensajes sin firmar son rechazados a nivel de protocolo. |
| Estrategia | Habilitar inmediatamente la firma de mensajes MAVLink 2.0 en todos los dispositivos y sistemas que usen MAVLink para evitar la recepción de mensajes no autenticados. Monitorizar el tráfico MAVLink para detectar actividad anómala en la interfaz. Asegurar el control de acceso estricto a la interfaz MAVLink para prevenir accesos no autorizados. |
| CVE | CVE-2026-34406 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 01-abr-2026 03:30 UTC |
| Vendor | APTRS |
| Producto | APTRS (Automated Penetration Testing Reporting System) |
| Versiones | versiones anteriores a 2.0.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch |
| Descripción | Vulnerabilidad crítica en APTRS (Automated Penetration Testing Reporting System), un sistema de reporte automatizado basado en Python y Django. Antes de la versión 2.0.1, el endpoint edit_user (POST /api/auth/edituser/<pk>) permite a cualquier usuario con acceso enviar un campo «is_superuser»: true para escalar permisos y convertir su cuenta o cualquier otra en superusuario. Esto se debe a que CustomUserSerializer incluye is_superuser como campo modificable y no valida si el solicitante tiene permiso para cambiarlo. Con esta vulnerabilidad un atacante obtiene acceso total sin re-autenticación. |
| Estrategia | Actualizar urgentemente a la versión 2.0.1 o superior que corrige la falla. Revisar controles de acceso en todos los endpoints críticos para evitar modificaciones no autorizadas de campos sensibles. Monitorizar activamente logs por cambios de permisos sospechosos y limitar el acceso a APIs administrativas. |
| CVE | CVE-2026-34448 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 01-abr-2026 03:30 UTC |
| Vendor | SiYuan |
| Producto | SiYuan Personal Knowledge Management System (Cliente Escritorio Electron) |
| Versiones | Antes de la versión 3.6.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | SiYuan, un sistema de gestión personal de conocimiento, presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en versiones anteriores a la 3.6.2. Un atacante puede insertar una URL maliciosa en el campo Attribute View mAsse que se interpreta como imagen sin validación adecuada y se inyecta sin escape en el atributo <img src=»…»>. En el cliente de escritorio basado en Electron, con nodeIntegration habilitado y contextIsolation deshabilitado, este XSS permite ejecutar comandos arbitrarios en el sistema operativo con los permisos del usuario afectado. Esta vulnerabilidad está siendo explotada públicamente desde su descubrimiento. |
| Estrategia | Actualizar inmediatamente a la versión 3.6.2 o superior que contiene el parche correcto. Además, deshabilitar nodeIntegration y habilitar contextIsolation en la configuración de Electron para minimizar exposición futura. Monitorizar sistemas en busca de signos de explotación activa y restringir la apertura de enlaces no confiables en la aplicación. |
*****
| CVE | CVE-2026-34448 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 01-abr-2026 03:30 UTC |
| Fabricante | SiYuan |
| Producto Afectado | SiYuan Personal Knowledge Management System (Cliente Escritorio Electron) |
| Versiones Afectadas | Versiones anteriores a 3.6.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de XSS almacenado en SiYuan permite ejecución de comandos arbitrarios en el sistema operativo al inyectar URLs maliciosas en campos de visualización que no validan ni escapan correctamente, aprovechando configuración peligrosa de Electron (nodeIntegration habilitado, contextIsolation deshabilitado). |
| Estrategia | Actualizar a la versión 3.6.2 o superior para eliminar la vulnerabilidad, cambiar configuraciones de seguridad en Electron y monitorizar actividades sospechosas para evitar explotación y daño. |
| CVE | CVE-2026-34449 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Abril 2026, 03:30 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan (sistema de gestión de conocimientos personales) |
| Versiones | Versiones anteriores a 3.6.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory SiYuan |
| Descripción | SiYuan es un sistema de gestión de conocimientos personales. En versiones anteriores a la 3.6.2, un sitio web malicioso puede lograr una Ejecución Remota de Código (RCE) en cualquier escritorio con SiYuan ejecutándose. Esto se debe a una política CORS permisiva (Access-Control-Allow-Origin: * + Access-Control-Allow-Private-Network: true) que permite inyectar un fragmento de JavaScript a través de la API. El fragmento inyectado se ejecuta en el contexto Node.js de Electron con acceso total al sistema operativo cuando el usuario abre la interfaz de SiYuan. No se requiere interacción adicional salvo visitar el sitio malicioso mientras SiYuan está activo. La vulnerabilidad se ha corregido en la versión 3.6.2. |
| Estrategia | Actualizar urgentemente SiYuan a la versión 3.6.2 o superior. Deshabilitar o restringir políticas CORS permisivas donde sea posible y monitorear accesos inusuales a la API. Vigilar indicadores de compromiso en estaciones de trabajo que usen SiYuan y bloquear navegaciones a sitios sospechosos. |
| CVE | CVE-2025-71279 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-01T03:30:37.177956+00:00 |
| Vendor | XenForo Ltd. |
| Producto | XenForo (Sistema de gestión de foros) |
| Versiones | Versiones anteriores a 2.3.7 |
| Exploit Públicos | Sí |
| Referencia | VulnCheck Advisory |
| Descripción | XenForo versiones anteriores a la 2.3.7 contiene un problema de seguridad que afecta a las Passkeys añadidas a las cuentas de usuario. Un atacante podría comprometer la seguridad de la autenticación basada en Passkeys.
Esta vulnerabilidad permite a un atacante eludir o comprometer el mecanismo seguro de autenticación mediante Passkeys, facilitando accesos no autorizados a cuentas de usuario, lo que puede derivar en robo de identidad o acceso a información sensible. |
| Estrategia | Actualizar inmediatamente XenForo a la versión 2.3.7 o superior que corrige esta vulnerabilidad. Revisar configuraciones y registros de acceso para detectar indicios de explotación. Reforzar controles de acceso y monitoreo en sistemas de autenticación basados en Passkeys. |
—


