CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-34424 No especificado No especificado No especificada No especificadas
CVE-2026-39987 No especificado No especificado Alta (sin puntuación CVSS específica, pero explotación confirmada) No especificado
CVE-2026-1830 WordPress Quick Playground plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.3.1 incluida
CVE-2026-34177 Canonical LXD CRITICAL (9.1) versiones 4.12 hasta 6.7
CVE-2026-34178 Canonical LXD CRITICAL (9.1) versiones anteriores a 6.8
CVE-2026-34179 Canonical LXD CRITICAL (9.1) versiones 4.12 hasta 6.7
CVE-2025-57735 Apache Software Foundation Apache Airflow CRITICAL (9.1) Versiones anteriores a 3.2.0
CVE-2025-62718 Axios Axios (HTTP client para navegador y Node.js) CRITICAL (9.3) versiones anteriores a 1.15.0
CVE-2026-39980 OpenCTI OpenCTI Platform CRITICAL (9.1) Todas las versiones anteriores a 6.9.5
CVE-2026-28205 OpenPLC Group OpenPLC_V3 CRÍTICA (9.2) No especificado – afecta versión V3
CVE-2026-34971 Bytecode Alliance Wasmtime (runtime para WebAssembly) CRITICAL (9.0) 32.0.0 hasta antes de 36.0.7, 42.0.2 y 43.0.1
CVE-2026-34987 Bytecode Alliance Wasmtime (runtime de WebAssembly) CRÍTICA (9) Desde la 25.0.0 hasta antes de la 36.0.7, 42.0.2 y 43.0.1
CVE-2026-35556 OpenPLC OpenPLC_V3 CRITICAL (9.2) Versiones que almacenan contraseñas en texto plano (todas las versiones anteriores a la corrección del 10
CVE-2026-39912 V2Board V2Board (1.6.1 a 1.7.4) y Xboard (hasta 0.1.9) CRITICAL (9.1) V2Board 1.6.1 hasta 1.7.4 y Xboard hasta 0.1.9
CVE-2025-13926 Contemporary Controls BASC 20T CRITICAL (9.3) No especificadas
CVE-2026-40088 PraisonAI PraisonAI (sistema de equipos multiagentes) CRÍTICA (9.6) Versiones anteriores a 4.5.121
CVE-2026-40089 Sonicverse Sonicverse Radio Audio Streaming Stack (Dashboard API client) CRÍTICA (9.9) Instalaciones realizadas con install.sh o el script one-liner bash
CVE-2026-5194 wolfSSL wolfSSL TLS library CRITICAL (9.3) versiones con EdDSA o ML-DSA habilitadas para verificación ECDSA
CVE-2026-33771 Juniper Networks CTP OS CRÍTICA (9.1) 9.2R1, 9.2R2
CVE-2026-33784 Juniper Networks Support Insights (JSI) Virtual Lightweight Collector (vLWC) CRÍTICA (9.3) Todas las versiones anteriores a 3.0.94
CVE-2026-40111 PraisonAI PraisonAIAgents (multi-agent teams system) CRÍTICA (9.3) versiones anteriores a 1.5.128
CVE-2026-40154 PraisonAI PraisonAI (Sistema de agentes múltiples) CRÍTICA (9.3) Versiones anteriores a 4.5.128 Confirmados

CVE CVE-2026-34424
Severidad No especificada
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de código malicioso embebido en un producto y fabricante no especificados, actualmente bajo análisis. Se ha confirmado explotación activa en entornos reales. La falta de detalles concretos impide identificar versiones afectadas, pero la confirmación de explotación indica un riesgo crítico para la seguridad de la empresa.
Estrategia Priorizar la monitorización intensa de sistemas ante posibles indicadores de compromiso relacionados con código malicioso embebido. Contactar con fabricantes para obtener información precisa y parches. Aumentar controles de seguridad perimetral y de análisis de integridad hasta recibir actualizaciones oficiales.

CVE CVE-2026-39987
Severidad Alta (sin puntuación CVSS específica, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotándose activamente
Referencia Detalles CVE, KEV Vulncheck, FAQ KEV
Descripción Vulnerabilidad de falta de autenticación para función crítica, permitiendo acceso no autorizado a operaciones sensibles. Este fallo de seguridad puede ser explotado por atacantes para realizar acciones privilegiadas sin credenciales válidas, comprometiendo la integridad y confidencialidad de sistemas afectados. Se confirma explotación activa en entornos reales.
Estrategia Priorizar la identificación inmediata de sistemas que expongan funciones críticas sin autenticación. Implementar controles estrictos de autenticación y autorización para todas operaciones sensibles. Aplicar parches oficiales o actualizaciones recomendadas por el proveedor sin demora y monitorizar actividades inusuales para detectar intentos de explotación en tiempo real.

—–


CVE CVE-2026-1830
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 Abr 2026, 03:31 (UTC)
Vendor WordPress
Producto Quick Playground plugin para WordPress
Versiones Todas las versiones hasta la 1.3.1 incluida
Exploit Públicos
Referencia Repositorio oficial Quick Playground API php
Descripción El plugin Quick Playground para WordPress es vulnerable a la ejecución remota de código (RCE) en todas las versiones hasta la 1.3.1 debido a comprobaciones insuficientes de autorización en los endpoints REST API que exponen un código de sincronización y permiten cargas arbitrarias de archivos. Esto posibilita que atacantes no autenticados recuperen el código de sincronización, suban archivos PHP con recorrido de ruta (path traversal) y ejecuten código remoto en el servidor.
Estrategia Aplicar inmediatamente el parche o actualizar a la versión más reciente del plugin que corrija esta vulnerabilidad. Bloquear accesos no autorizados al endpoint REST afectado y realizar auditorías de seguridad en servidores web para detectar posibles cargas maliciosas. Además, monitorizar actividad sospechosa para identificar cualquier intento de explotación en la red.

CVE CVE-2026-34177
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor Canonical
Producto LXD
Versiones versiones 4.12 hasta 6.7
Exploit Públicos
Referencia GitHub Pull Request Canonical LXD
Descripción Canonical LXD versiones 4.12 hasta 6.7 contienen una denegación incompleta en la función isVMLowLevelOptionForbidden (lxd/project/limits/permissions.go), que omite las claves raw.apparmor y raw.qemu.conf del conjunto de claves bloqueadas bajo la restricción restricted.virtual-machines.lowlevel=block. Un atacante remoto con permiso can_edit sobre una instancia VM en un proyecto restringido puede inyectar una regla AppArmor y una configuración QEMU chardev que conecta el socket Unix de LXD dentro de la VM huésped, permitiendo una escalada de privilegios a administrador del cluster LXD y posteriormente a root del host.
Estrategia Actualizar inmediatamente a una versión posterior a la 6.7 donde se ha corregido la denegación incompleta. Restringir y auditar cuidadosamente los permisos can_edit en máquinas virtuales dentro de proyectos restringidos. Implementar monitorización para detectar posibles intentos de inyección de reglas AppArmor y configuraciones QEMU manipuladas.

CVE CVE-2026-34178
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 Abril 2026
Vendor Canonical
Producto LXD
Versiones versiones anteriores a 6.8
Exploit Públicos Sí, confirmados
Referencia Pull Request oficial Canonical LXD CVE-2026-34178
Descripción En Canonical LXD antes de la versión 6.8, la ruta de importación de backups valida las restricciones de proyecto contra backup/index.yaml en el archivo tar proporcionado, pero crea la instancia a partir de backup/container/backup.yaml, un archivo separado en el mismo archivo que no es validado contra las restricciones de proyecto. Un atacante remoto autenticado con permiso para crear instancias en un proyecto restringido puede modificar el archivo backup.yaml con configuraciones restringidas como security.privileged=true o directivas raw.lxc, lo que permite evadir la aplicación de restricciones y lograr la toma de control total del host.
Estrategia Aplicar de inmediato el parche oficial actualizado en LXD versión 6.8 o superior. Restringir permisos de creación de instancias solo a personal de confianza. Monitorizar activamente creación de instancias y análisis de archivos de backup para detectar modificaciones irregulares en backup.yaml. Mantener actualizado el inventario de permisos sobre proyectos restringidos para evitar que usuarios con acceso limitado puedan explotar esta vulnerabilidad. Ante la existencia de exploits públicos, acelerar su despliegue y supervisar posibles ataques activos.

—–


CVE CVE-2026-34179
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor Canonical
Producto LXD
Versiones versiones 4.12 hasta 6.7
Exploit Públicos
Referencia GitHub Canonical LXD Pull Request 17936
Descripción En Canonical LXD versiones 4.12 a 6.7, la función doCertificateUpdate en lxd/certificates.go no valida el campo Type cuando se manejan solicitudes PUT/PATCH a /1.0/certificates/{fingerprint} para usuarios restringidos de certificados TLS, lo que permite a un atacante remoto autenticado escalar privilegios a administrador de clúster.

Esta vulnerabilidad puede ser explotada mediante solicitudes HTTP manipuladas por un atacante autenticado con permisos reducidos para modificar certificados, logrando privilegios administrativos completos en el clúster LXD.

Estrategia Aplicar inmediatamente el parche oficial disponible en la URL referenciada, actualizando LXD a la versión superior a 6.7. En paralelo, restringir el acceso a usuarios certificados TLS y monitorizar actividad inusual en la gestión de certificados para detectar explotación activa.

CVE CVE-2025-57735
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 Abr 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache Airflow
Versiones Versiones anteriores a 3.2.0
Exploit Públicos Sí, confirmados
Referencia Pull Request oficial Apache Airflow
Descripción Cuando un usuario cerraba sesión, el token JWT con el que se había autenticado no era invalidado, lo que podría permitir la reutilización de dicho token si era interceptado. En Airflow 3.2 se implementó un mecanismo para invalidar el token al cerrar sesión, mitigando este riesgo. Se recomienda actualizar a la versión 3.2.0 o superior para corregir esta vulnerabilidad.
Estrategia Actualizar inmediatamente a Apache Airflow 3.2.0 o superior, pues la ausencia de invalidación del token permite ataques de reutilización en caso de interceptación, comprometiendo cuentas y acceso no autorizado. Además, se recomienda monitorizar accesos sospechosos y reforzar la seguridad en la transmisión de tokens para evitar intercepciones.

CVE CVE-2025-62718
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor Axios
Producto Axios (HTTP client para navegador y Node.js)
Versiones versiones anteriores a 1.15.0
Exploit Públicos
Referencia IETF RFC 1034 Sección 3.1
Descripción Axios es un cliente HTTP basado en promesas para navegador y Node.js. En versiones anteriores a la 1.15.0, Axios no maneja correctamente la normalización del hostname al verificar las reglas NO_PROXY. Solicitudes a direcciones de loopback como localhost. (con un punto final) o [::1] (IPv6 literal) omiten la comprobación NO_PROXY y pasan a través del proxy configurado. Esto permite que un atacante fuerce que las solicitudes a servicios internos o de loopback pasen por el proxy, burlando las protecciones esperadas. Esta vulnerabilidad puede ser explotada para realizar ataques SSRF y acceso no autorizado a servicios internos, pese a las configuraciones NO_PROXY establecidas. La vulnerabilidad está corregida en la versión 1.15.0.
Estrategia Actualizar Axios a la versión 1.15.0 o superior de inmediato para corregir la normalización de hostnames en NO_PROXY. Revisar configuraciones de proxy para asegurar que las reglas NO_PROXY funcionan correctamente y monitorizar accesos inusuales a servicios internos que puedan indicar explotación activa. Implementar controles de firewall para restricciones adicionales sobre accesos internos desde aplicaciones que usen Axios.

CVE CVE-2026-39980
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 abril 2026
Vendor OpenCTI
Producto OpenCTI Platform
Versiones Todas las versiones anteriores a 6.9.5
Exploit Públicos
Referencia OpenCTI Advisory</td
Descripción La vulnerabilidad está en OpenCTI Platform, un sistema abierto para gestionar inteligencia de amenazas cibernéticas. Antes de la versión 6.9.5, el archivo safeEjs.ts no sanea correctamente las plantillas EJS, lo que permite a usuarios con capacidad de «Manage customization» ejecutar código JavaScript arbitrario dentro del proceso del plataforma durante la ejecución de notificaciones. Esta falla ha sido corregida en la versión 6.9.5.
Estrategia Actualizar inmediatamente a la versión 6.9.5 o superior para eliminar la vulnerabilidad. Limitar estrictamente los permisos «Manage customization» a usuarios de confianza y monitorizar actividades inusuales en la ejecución de plantillas para detectar posible explotación.


CVE CVE-2026-28205
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor OpenPLC Group
Producto OpenPLC_V3
Versiones No especificado – afecta versión V3
Exploit Públicos
Referencia Aviso CISA ICS-25-345-10
Descripción OpenPLC_V3 es vulnerable a la inicialización de un recurso con una configuración predeterminada insegura, lo que podría permitir a un atacante eludir la autenticación a través de la API y obtener acceso al sistema.

Esta vulnerabilidad es explotable mediante una API que no protege el acceso correctamente, permitiendo así a un atacante autenticarse sin credenciales válidas y comprometer control y manipulación indirecta del sistema industrial afectado.

Evaluación Esta vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico para entornos industriales gestionados con OpenPLC_V3, pudiendo permitir acceso completo no autorizado. Se debe priorizar la mitigación inmediata para evitar intrusiones y manipulaciones potencialmente peligrosas.
Estrategia Actualizar inmediatamente a la versión parcheada de OpenPLC si está disponible. En caso contrario, restringir temporariamente el acceso a la API vulnerable mediante controles de red y autenticación adicional. Implementar monitoreo activo para detectar accesos anómalos y revisar configuraciones iniciales para eliminar valores predeterminados inseguros.

He realizado la inserción del registro en Supabase con los datos correspondientes.


CVE CVE-2026-34971
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor Bytecode Alliance
Producto Wasmtime (runtime para WebAssembly)
Versiones 32.0.0 hasta antes de 36.0.7, 42.0.2 y 43.0.1
Exploit Públicos
Referencia GitHub Security Advisory Wasmtime
Descripción Wasmtime, un runtime para WebAssembly, contiene un error en su backend de compilación Cranelift en arquitecturas aarch64 al realizar ciertas operaciones de acceso a memoria heap que provoca que se acceda a direcciones erróneas. Esto permite que un módulo WebAssembly malicioso pueda pasar una comprobación de límites sobre una dirección pero cargar o escribir en una dirección distinta, habilitando una lectura/escritura arbitraria en memoria del host y escapando del sandbox. La vulnerabilidad afecta a memorias lineales WebAssembly de 64 bits o si se habilita Config::wasm_memory64. Requiere que mitigaciones Spectre estén deshabilitadas y que no se usen traps basados en señales. El bug fue corregido en las versiones 36.0.7, 42.0.2 y 43.0.1.
Estrategia Actualizar inmediatamente Wasmtime a las versiones 36.0.7, 42.0.2 o 43.0.1 o superiores. Verificar que las mitigaciones Spectre estén habilitadas y que el entorno use traps basados en señales para evitar la generación del código vulnerable. Monitorizar signos de explotación en entornos con WebAssembly aarch64 y memoria de 64 bits.

*CVE: * CVE-2026-34971
*Severidad: * CRITICAL (9.0)
*Importancia para la empresa:* ALTA
*Publicado:* 10 de abril de 2026
*Fabricante:* Bytecode Alliance
*Producto Afectado: * Wasmtime (runtime para WebAssembly)
*Versiones Afectadas: * 32.0.0 hasta antes de 36.0.7, 42.0.2 y 43.0.1
*Exploit Públicos: * Sí

*Referencia: * GitHub Security Advisory Wasmtime

*Descripción*: Wasmtime contiene un error en el backend Cranelift para arquitecturas aarch64 que en ciertas operaciones causa que la dirección usada para la validación de límites y la dirección usada para la carga real difieran. Esto permite que un módulo WebAssembly malicioso escape del sandbox y realice lectura y escritura arbitraria en memoria del host. Solo afecta a WebAssembly 64-bit o si se habilita wasm_memory64, y si mitigaciones Spectre y traps basados en señales están desactivados. Solucionado en versiones 36.0.7, 42.0.2 y 43.0.1.

Esta vulnerabilidad representa un riesgo crítico ya que permite a código malicioso en WebAssembly acceder libremente a memoria del host, bypass de seguridad grave pudiendo comprometer toda la plataforma.

*Estrategia: * Actualizar sin demora a las versiones corregidas señaladas. Asegurar que las mitigaciones Spectre estén activas y que el sistema utilice traps basados en señales. Además, mantener monitoreo activo para detectar explotación, especialmente en entornos con WebAssembly aarch64 y memoria 64-bit.


CVE CVE-2026-34987
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026, 03:31 (UTC)
Vendor Bytecode Alliance
Producto Wasmtime (runtime de WebAssembly)
Versiones Desde la 25.0.0 hasta antes de la 36.0.7, 42.0.2 y 43.0.1
Exploit Públicos Sí, existe POC para aarch64, exploit teórico para x86-64
Referencia Aviso oficial de seguridad Wasmtime
Descripción Wasmtime es un runtime para WebAssembly. Desde la versión 25.0.0 hasta antes de la 36.0.7, 42.0.2 y 43.0.1, usando el compilador Winch (no predeterminado) permite que código Wasm malicioso acceda a memoria del host fuera de su sandbox lineal. Esto puede provocar DoS por fallos de segmentación, fuga arbitraria de datos o ejecución remota de código arbitrario (RCE) si el atacante logra escribir en memoria. El exploit está confirmado para arquitecturas aarch64 y es teórico en x86-64.
Estrategia Actualizar inmediatamente Wasmtime a las versiones 36.0.7, 42.0.2 o 43.0.1 donde se ha corregido la vulnerabilidad. Evitar usar el backend Winch si no es imprescindible y reforzar controles de seguridad en cualquier código WebAssembly ejecutado. Monitorizar comportamiento anómalo en la memoria de procesos hospedados para detectar intentos de ataque.

CVE CVE-2026-34987
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 2026-04-10T03:31:09.628761+00:00
Vendor Bytecode Alliance
Producto Wasmtime
Versiones Desde 25.0.0 hasta antes de 36.0.7, 42.0.2 y 43.0.1
Exploit Públicos

He registrado esta información en Supabase para seguimiento y acciones inmediatas.


CVE CVE-2026-35556
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor OpenPLC
Producto OpenPLC_V3
Versiones Versiones que almacenan contraseñas en texto plano (todas las versiones anteriores a la corrección del 10/04/2026)
Exploit Públicos
Referencia CISA Advisory ICSA-25-345-10
Descripción OpenPLC_V3 es vulnerable a una vulnerabilidad de almacenamiento de contraseña en texto plano que podría permitir a un atacante recuperar credenciales y acceder a información sensible. Esta exposición directa de las credenciales facilita comprometer el sistema afectado con acceso no autorizado.
Estrategia Aplicar de inmediato el parche oficial que elimina el almacenamiento de contraseñas en texto plano y reemplazar por almacenamiento seguro cifrado. Revisar y auditar accesos para detectar intentos sospechosos y modificar todas las credenciales afectadas para mitigar riesgo activo. Monitorizar exploits públicos para detectar ataques en curso.

CVE CVE-2026-39912
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor V2Board/Xboard
Producto V2Board (1.6.1 a 1.7.4) y Xboard (hasta 0.1.9)
Versiones V2Board 1.6.1 hasta 1.7.4 y Xboard hasta 0.1.9
Exploit Públicos Sí, disponibles públicamente
Referencia Disclosure y análisis de la vulnerabilidad
Descripción V2Board 1.6.1 hasta 1.7.4 y Xboard hasta 0.1.9 exponen tokens de autenticación en el cuerpo de la respuesta HTTP del endpoint loginWithMailLink cuando la funcionalidad login_with_mail_link_enable está activa. Un atacante no autenticado puede enviar una petición POST con un correo conocido para recibir la URL completa de autenticación, que luego puede intercambiar en el endpoint token2Login para obtener un token válido que otorga acceso completo a la cuenta, incluyendo privilegios de administrador.
Estrategia Aplicar inmediatamente las actualizaciones que corrijan esta exposición o desactivar la funcionalidad login_with_mail_link_enable. Revisar los logs para detectar accesos sospechosos y cambiar credenciales afectadas. Limitar temporalmente el acceso a los endpoints vulnerables mediante controles adicionales y monitorizar intentos de abuso para impedir compromisos activos.

*Esta vulnerabilidad es altamente crítica porque permite a atacantes no autenticados obtener tokens de autenticación con privilegios completos solo con conocer un correo electrónico válido, facilitando la toma total de control de cuentas, incluyendo administradores. La existencia de exploit público aumenta el riesgo real e inmediato para la empresa.*


CVE CVE-2025-13926
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado Thu, 10 Abr 2026, 03:31 (UTC)
Vendor Contemporary Controls
Producto BASC 20T
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia ICS-CERT Advisory
Descripción Un atacante podría usar datos obtenidos al capturar tráfico de red para forjar paquetes y así realizar solicitudes arbitrarias al producto BASC 20T de Contemporary Controls.

Esta vulnerabilidad crítica permite a un atacante con capacidad de espiar el tráfico de red, manipular la comunicación para enviar comandos no autorizados al dispositivo afectado, comprometiendo potencialmente la integridad y disponibilidad de sistemas industriales conectados.

Estrategia Implementar los parches oficiales de Contemporary Controls tan pronto estén disponibles. Mientras tanto, aplicar segmentación de red estricta y monitoreo intensivo del tráfico para detectar actividad inusual o intentos de manipulación de paquetes. Utilizar mecanismos de cifrado y autenticación en la comunicación con el BASC 20T para evitar la captura y la falsificación de paquetes.

CVE CVE-2026-40088
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 10 Abril 2026, 03:31 (UTC)
Vendor PraisonAI
Producto PraisonAI (sistema de equipos multiagentes)
Versiones Versiones anteriores a 4.5.121
Exploit Públicos
Referencia Aviso Oficial de Seguridad
Descripción La función execute_command y la ejecución de shell en flujos de trabajo en PraisonAI, antes de la versión 4.5.121, están expuestas a entradas controladas por el usuario a través de definiciones YAML y llamadas de herramientas generadas por LLM, permitiendo a un atacante inyectar comandos arbitrarios mediante metacaracteres de shell.

Esta vulnerabilidad permite a atacantes ejecutar código malicioso en el sistema afectado, comprometiendo completamente la integridad y confidencialidad del entorno.

Estrategia Actualizar inmediatamente a la versión 4.5.121 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a la definición YAML y flujos de trabajo solo a usuarios autorizados, y monitorizar la actividad para detectar ejecuciones de comandos no autorizados. Aplicar controles estrictos de validación contra inyección en las entradas utilizadas para generar comandos shell.

CVE CVE-2026-40089
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor Sonicverse
Producto Sonicverse Radio Audio Streaming Stack (Dashboard API client)
Versiones Instalaciones realizadas con install.sh o el script one-liner bash <(curl -fsSL https://sonicverse.short.gy/install-audiostack)
Exploit Públicos
Referencia GitHub Security Advisory Sonicverse
Descripción El dashboard de Sonicverse Radio Audio Streaming Stack contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en su cliente API (archivo apps/dashboard/lib/api.ts). En instalaciones realizadas con el script install.sh o el one-liner bash de instalación, el dashboard acepta URLs controladas por el usuario y las pasa directamente a un cliente HTTP server-side sin la validación necesaria. Esto permite que un operador autenticado abuse de esta funcionalidad para realizar solicitudes HTTP arbitrarias desde el backend del dashboard a sistemas internos o externos. Esta vulnerabilidad ha sido corregida en el commit cb1ddbacafcb441549fe87d3eeabdb6a085325e4.
Evaluación Esta vulnerabilidad es crítica y puede ser explotada internamente por usuarios autenticados con permisos de operador para acceder a sistemas internos no expuestos o atacar recursos externos, constituyendo un riesgo real para la empresa si utiliza esta plataforma. Ya existen exploits públicos, aumentando la posibilidad de ataques dirigidos. Es necesario priorizar su mitigación inmediata.
Estrategia Actualizar el software aplicando el parche incluido en el commit cb1ddbacafcb441549fe87d3eeabdb6a085325e4. Limitar el acceso a usuarios confiables y validar todas las entradas que puedan controlar URLs en el dashboard. Monitorizar los logs para detectar posibles accesos no autorizados o solicitudes sospechosas desde el backend.

CVE CVE-2026-5194
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 Abril 2026
Vendor wolfSSL
Producto wolfSSL TLS library
Versiones versiones con EdDSA o ML-DSA habilitadas para verificación ECDSA/ECC afectadas
Exploit Públicos
Referencia Pull request wolfSSL</td
Descripción La falta de comprobación del tamaño del hash/digest y del OID permite que se acepten digests más pequeños de lo permitido durante la verificación de certificados ECDSA, o tamaños inapropiados para el tipo de clave relevante, en las funciones de verificación de firmas. Esto puede reducir la seguridad de la autenticación basada en certificados ECDSA si se conoce la clave pública CA utilizada. Afecta la verificación ECDSA/ECC cuando EdDSA o ML-DSA están habilitados.
Estrategia Actualizar inmediatamente wolfSSL a la última versión que corrige esta falla, añadiendo verificaciones estrictas de tamaño del hash y OID. Además, monitorear sistemas para detectar certificados sospechosos y limitar el uso de certificados ECDSA en modelos afectados. Esto evitará la explotación que compromete la integridad de la autenticación basada en certificados.


CVE CVE-2026-33771
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026, 03:31 (UTC)
Vendor Juniper Networks
Producto CTP OS
Versiones 9.2R1, 9.2R2
Exploit Públicos
Referencia Juniper Security Advisory JSA107864
Descripción Vulnerabilidad en los requisitos débiles de contraseña en la función de gestión de contraseñas de Juniper Networks CTP OS que podría permitir a un atacante no autenticado, a través de la red, explotar contraseñas débiles de cuentas locales y potencialmente tomar el control total del dispositivo.

El menú de gestión de contraseñas permite al administrador establecer requisitos de complejidad de contraseña, pero estos ajustes no se guardan. Esto puede confirmarse con la opción «Show password requirements». La falta de aplicación efectiva de estos requisitos facilita el uso de contraseñas débiles, aumentando significativamente la probabilidad de que un atacante las adivine y obtenga acceso no autorizado.

Estrategia Actualizar urgentemente a una versión corregida que solucione el fallo de preservación de los requisitos de contraseña. Revisar y fortalecer las políticas de contraseñas, aplicando complejidad y longitud mínima. Realizar auditorías periódicas de las cuentas locales y monitorear accesos no autorizados para detectar intentos de explotación en la red.

CVE CVE-2026-33784
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 Abr 2026, 03:31 (UTC)
Vendor Juniper Networks
Producto Support Insights (JSI) Virtual Lightweight Collector (vLWC)
Versiones Todas las versiones anteriores a 3.0.94
Exploit Públicos
Referencia Juniper KB Advisory
Descripción Vulnerabilidad de Uso de Contraseña por Defecto en Juniper Networks Support Insights (JSI) Virtual Lightweight Collector (vLWC) permite a un atacante no autenticado y basado en red obtener control total del dispositivo. Las imágenes de software vLWC incluyen una contraseña inicial para una cuenta con altos privilegios y no se obliga a cambiarla durante la provisión, lo que posibilita el acceso completo por agentes no autorizados. Afecta a todas las versiones anteriores a 3.0.94.
Estrategia Actualizar inmediatamente a la versión 3.0.94 o superior que corrige el defecto. Hasta entonces, cambiar manualmente la contraseña por defecto antes de la exposición en red y restringir el acceso a la red admin con controles estrictos. Monitorizar intentos de acceso inusuales y aplicar políticas de autenticación robusta.

CVE CVE-2026-40111
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor PraisonAI
Producto PraisonAIAgents (multi-agent teams system)
Versiones versiones anteriores a 1.5.128
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory
Descripción PraisonAIAgents, sistema de equipos multi-agente, presenta una vulnerabilidad crítica en versiones anteriores a 1.5.128 por la ejecución insegura de comandos de usuario en subprocess.run() con shell=True sin sanitización. Comandos controlados por el usuario se pasan directamente y se interpretan por /bin/sh, permitiendo la ejecución arbitraria de código. Existen dos superficies de ataque: hooks configurados mediante pre_run_command y post_run_command, y la configuración de ciclo de vida .praisonai/hooks.json, que permite a un atacante con acceso de escritura modificar hooks para ejecutar código malicioso automáticamente en cada evento. Esta vulnerabilidad es explotable silenciosamente tras la escritura inicial, elevando el riesgo de persistencia y compromiso total del sistema.
Evaluación Esta vulnerabilidad es altamente crítica y debe atenderse con máxima prioridad dado que la explotación permite ejecutar comandos arbitrarios sin interacción adicional, lo que puede comprometer completamente la infraestructura que utilice PraisonAIAgents. Actualmente existen exploits públicos, por lo que el riesgo de explotación activa es real y elevado.
Estrategia Actualizar inmediatamente PraisonAIAgents a la versión 1.5.128 o superior que corrige la vulnerabilidad. Además, limitar y monitorizar estrictamente los accesos de escritura a la configuración .praisonai/hooks.json y evitar la ejecución de comandos con shell si no es estrictamente necesario. Implementar controles de integridad para detectar modificaciones no autorizadas en configuración crítica y supervisar eventos de hooks para actividad sospechosa.

CVE CVE-2026-40154
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de abril de 2026
Vendor PraisonAI
Producto PraisonAI (Sistema de agentes múltiples)
Versiones Versiones anteriores a 4.5.128
Exploit Públicos Confirmados
Referencia Advisory oficial GHSA-pv9q-275h-rh7x
Descripción PraisonAI es un sistema de equipos multiagente. Antes de la versión 4.5.128, PraisonAI trata los archivos de plantilla obtenidos remotamente como código ejecutable confiable sin verificación de integridad, validación de origen ni confirmación del usuario, lo que permite ataques a la cadena de suministro mediante plantillas maliciosas. Esta vulnerabilidad ha sido corregida en la versión 4.5.128.
Importancia específica Esta vulnerabilidad permite la ejecución remota de código malicioso vía plantillas externas manipuladas, lo que puede comprometer todo el sistema mediante ataques dirigidos a la cadena de suministro, poniendo en riesgo la confidencialidad, integridad y disponibilidad de datos críticos.
Estrategia Actualizar inmediatamente a la versión 4.5.128 o superior. Implementar controles para validar la integridad y el origen de plantillas o código externo antes de su ejecución. Monitorizar actividades sospechosas y aplicar políticas de seguridad estrictas para gestión de dependencias remotas.

Quedo a la espera de más CVEs para análisis o de la confirmación para proceder con la inserción de este registro en Supabase.

Enviar a un amigo: Share this page via Email