CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32202 Microsoft Microsoft Windows Alta (no especificada en detalle, considerada crítica por explotación activa) Versiones afectadas no detalladas; se recomienda verificar y actualizar todas las versiones soportadas de Windows. Sí
CVE-2025-69985 frangoteam fuxa Alta No especificadas; afecta al producto en general Sí
CVE-2025-64375 Producto aún bajo análisis aún bajo análisis No especificada (Alta por explotación activa) No disponible Sí
CVE-2026-23541 Producto bajo análisis bajo análisis Alta (Información Asumida) No especificadas Sí
CVE-2024-52490 No especificado No especificado ALTA No especificado Sí
CVE-2025-49867 inspirythemes realhomes ALTA (explotación activa confirmada) Todas las versiones conocidas de realhomes anteriores al parche del 25 abril 2026 Sí
CVE-2025-31918 No identificado Producto bajo análisis No especificada No especificadas Sí
CVE-2025-67945 MailerLite MailerLite Alta (estimada por explotación activa) No especificadas, revisar versiones actuales del producto Sí
CVE-2026-1949 Delta Electronics AS320T CRÍTICA (9.8) No especificadas, afecta versiones con handler GET Sí
CVE-2026-1950 Delta Electronics AS320T CRÍTICA (9.8) No especificado, afecta dispositivos AS320T Sí
CVE-2026-1951 Delta Electronics AS320T CRÍTICA (9.8) No especificadas, afecta al producto AS320T Sí
CVE-2026-1952 Delta Electronics AS320T CRITICAL (9.8) Todas las versiones afectadas no especificadas (vulnerabilidad por subfunción no documentada) Sí
CVE-2026-21515 Microsoft Azure IoT Central CRITICAL (9.9) Sin especificar versión concreta; afecta a implementaciones actuales de Azure IoT Central Sí
CVE-2026-25660 Ericsson (CodeChecker) CodeChecker CRÍTICA (9.3) versiones hasta la 6.27.3 incluidas Sí
CVE-2026-39920 BridgeHead FileStore CRITICAL (9.3) versiones anteriores a 24A (liberada a inicios de 2024) Sí
CVE-2026-6911 Amazon Web Services (AWS) AWS Ops Wheel CRITICAL (9.3) Versiones anteriores al parche publicado en abril 2026 Sí
CVE-2026-41327 Dgraph Labs Dgraph (base de datos GraphQL distribuida) CRITICAL (9.1) Versiones anteriores a 25.3.3 Sí
CVE-2026-41328 Dgraph Labs Dgraph (base de datos distribuida GraphQL) CRITICAL (9.1) Versiones anteriores a 25.3.3 sin ACL habilitado en configuración por defecto Sí
CVE-2026-41492 Dgraph Labs Dgraph (base de datos GraphQL distribuida) CRITICAL (9.8) Versiones anteriores a 25.3.3 Sí
CVE-2026-41428 Budibase Budibase (plataforma low-code open-source) CRITICAL (9.1) Versiones anteriores a 3.35.4 Sí
CVE-2026-41248 Clerk @clerk CRÍTICA (9.1) @clerk Sí
CVE-2026-41478 Saltcorn Saltcorn (extensible, creador de aplicaciones de base de datos sin código) CRITICAL (9.9) versiones anteriores a 1.4.6, 1.5.6, 1.6.0-beta.5 Sí

CVE CVE-2026-32202
Severidad Alta (no especificada en detalle, considerada crítica por explotación activa)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Microsoft
Producto Microsoft Windows
Versiones Versiones afectadas no detalladas; se recomienda verificar y actualizar todas las versiones soportadas de Windows.
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-32202
Descripción Fallo en el mecanismo de protección de Microsoft Windows que permite la posible omisión de protecciones de seguridad. Esta vulnerabilidad puede ser explotada para evadir barreras de seguridad, aumentando el riesgo de compromiso del sistema.

La vulnerabilidad está siendo activamente explotada en el entorno, permitiendo a atacantes saltarse mecanismos de defensa presentes en Windows, lo que puede conducir a elevación de privilegios, ejecución remota de código o escalada dentro de la red corporativa.

Estrategia Aplicar inmediatamente los parches oficiales de Microsoft disponibles para todas las versiones afectadas de Windows. Implementar monitoreo activo de eventos de seguridad para detectar intentos de explotación y fortalecer controles perimetrales y internos. También se recomienda revisar configuraciones de seguridad y limitar privilegios para minimizar impacto.

CVE CVE-2025-69985
Severidad Alta
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor frangoteam
Producto fuxa
Versiones No especificadas; afecta al producto en general
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2025-69985
Descripción Vulnerabilidad de bypass de autenticación en el producto fuxa de frangoteam mediante el uso de una ruta o canal alternativo. Esta falla permite a atacantes evadir los controles normales de autenticación usando mecanismos no contemplados, dando acceso no autorizado a sistemas o servicios protegidos.
Estrategia Priorizar la aplicación inmediata de los parches o actualizaciones oficiales de frangoteam. Revisar y fortalecer los mecanismos de autenticación e inspeccionar rutas o canales alternativos que puedan ser usados para eludirla. Monitorizar activamente la red en busca de intentos sospechosos de acceso. Esta vulnerabilidad debe recibir máxima prioridad por su explotación activa y riesgo crítico para la seguridad.

—–


CVE CVE-2025-64375
Severidad No especificada (Alta por explotación activa)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Producto aún bajo análisis
Producto No determinado
Versiones No disponible
Exploit Públicos Sí, explotación confirmada activa
Referencia Vulnerabilidad CVE-2025-64375
Descripción Vulnerabilidad de autorización ausente que puede permitir acceso no autorizado a funciones o datos sensibles en un producto aún bajo análisis. Esta falla permite a atacantes evadir controles de acceso y alcanzar recursos restringidos.
Estrategia Priorizar la detección y mitigación inmediata: investigar todos los sistemas relacionados para identificar cualquier acceso indebido, aplicar controles adicionales de autenticación y autorización, monitorear activamente actividades sospechosas y desplegar parches o actualizaciones tan pronto como el proveedor los libere.

—

*Evaluación:* Esta vulnerabilidad está siendo activamente explotada, presenta un riesgo crítico para la confidencialidad y la integridad de datos. Se recomienda darle máxima prioridad para evitar accesos no autorizados que podrían comprometer múltiples activos de la empresa. La falta de detalle sobre el producto sugiere un esfuerzo urgente en identificación y contención interna hasta disponer de parches oficiales.


CVE CVE-2026-23541
Severidad Alta (Información Asumida)
Importancia para la empresa ALTA
Publicado 25 de Abril de 2026, 03:31 (UTC)
Vendor Producto bajo análisis
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulncheck CVE-2026-23541
Descripción Vulnerabilidad de autorización ausente que puede permitir acceso no autorizado a funciones o datos sensibles en un producto aún bajo análisis. Actualmente se encuentra en explotación activa, lo que expone a la compañía a un riesgo alto de compromiso de información sensible y control indebido sobre el sistema afectado.
Estrategia Recomendamos implementar controles estrictos de autorización y autenticación para limitar el acceso a funciones sensibles mientras se identifica el producto y soluciones específicas. Monitorizar activamente los logs para detectar accesos inusuales y aplicar parches o mitigaciones oficiales tan pronto como estén disponibles. Priorizar la respuesta ante la explotación activa para evitar fugas o manipulaciones.

CVE CVE-2024-52490
Severidad ALTA
Importancia para la empresa ALTA
Publicado 25 de abril de 2026, 03:31 (UTC)
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, en explotación activa
Referencia Detalles CVE-2024-52490
Descripción Vulnerabilidad que permite la carga no restringida de archivos con tipos peligrosos, lo que puede conducir a ejecución remota de código o compromisos del sistema. Esta vulnerabilidad está siendo explotada activamente en entornos reales.

La vulnerabilidad permite a atacantes subir archivos maliciosos sin restricciones, pudiendo ejecutar código arbitrario en el sistema afectado. Esto compromete gravemente la seguridad del entorno, permitiendo control total del sistema si no se mitiga con rapidez.

Estrategia Se recomienda aplicar inmediatamente los parches oficiales disponibles para esta vulnerabilidad. Además, implementar controles estrictos para validar y restringir los tipos de archivos aceptados en todas las cargas, monitorizar registros para detectar actividad inusual y limitar permisos en sistemas afectados para minimizar el impacto ante una posible explotación.

CVE CVE-2025-49867
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor inspirythemes
Producto realhomes
Versiones Todas las versiones conocidas de realhomes anteriores al parche del 25 abril 2026
Exploit Públicos Sí, explotación activa reportada
Referencia Vulncheck CVE-2025-49867
Descripción Asignación incorrecta de privilegios en el producto realhomes de inspirythemes que puede permitir escalada de privilegios o acceso no autorizado.

Esta vulnerabilidad permite a un atacante obtener privilegios más altos o acceder sin autorización a funcionalidades o datos restringidos dentro de realhomes, poniendo en riesgo la seguridad y confidencialidad de la plataforma.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por inspirythemes. Revisar y restringir los controles de acceso en realhomes para asegurar la correcta asignación de privilegios. Monitorizar logs y alertas para detectar intentos de explotación activos y bloquear IPs o usuarios sospechosos.

—


CVE CVE-2025-31918
Severidad No especificada
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor No identificado
Producto Producto bajo análisis
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle CVE-2025-31918
Descripción Asignación incorrecta de privilegios en un producto aún bajo análisis que puede permitir escalada de privilegios o acceso no autorizado.
Estrategia Priorizar la identificación del producto afectado y confirmar versiones vulnerables. Implementar restricciones estrictas de permisos y roles mientras se espera el parche oficial. Monitorizar activamente indicadores de explotación debido a ataques conocidos. Reforzar defensas de control de acceso y análisis forense en caso de intrusión.

—

He registrado esta evaluación en Supabase para su seguimiento y coordinación.


CVE CVE-2025-67945
Severidad Alta (estimada por explotación activa)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor MailerLite
Producto MailerLite
Versiones No especificadas, revisar versiones actuales del producto
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2025-67945
Descripción Vulnerabilidad de inadecuada neutralización de elementos especiales usados en comandos SQL (inyección SQL) en MailerLite, que puede permitir la ejecución de comandos SQL arbitrarios. Esta vulnerabilidad es explotable mediante la inyección directa de código malicioso en consultas SQL, lo que puede resultar en acceso no autorizado a datos, alteración o eliminación de información crítica.
Estrategia Priorizar actualización inmediata a la versión parcheada de MailerLite que corrija esta falla. Implementar validación y saneamiento estricto de entradas en todas las interfaces que interactúan con bases de datos SQL. Monitorizar logs para detectar patrones de inyección y posibles indicadores de explotación activa.

—


CVE CVE-2026-1949
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Delta Electronics
Producto AS320T
Versiones No especificadas, afecta versiones con handler GET/PUT del servicio web
Exploit Públicos Sí, confirmados
Referencia Documento oficial Delta Electronics sobre múltiples vulnerabilidades
Descripción La vulnerabilidad reside en un cálculo incorrecto del tamaño del buffer en la pila en el manejador de las solicitudes GET/PUT del servicio web del dispositivo Delta Electronics AS320T. Esto puede ser explotado para provocar un desbordamiento de pila, lo que potencialmente permite la ejecución remota de código malicioso, comprometiendo la confiabilidad y seguridad del dispositivo.
Estrategia Actualizar inmediatamente el firmware a la versión parcheada que corrige el cálculo del buffer. Además, limitar accesos externos al servicio web y monitorizar intentos de explotación en logs para detectar actividad sospechosa.

CVE CVE-2026-1950
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 abr 2026, 03:31 (UTC)
Vendor Delta Electronics
Producto AS320T
Versiones No especificado, afecta dispositivos AS320T
Exploit Públicos Sí, confirmados
Referencia Delta Advisory Oficial
Descripción Vulnerabilidad crítica en Delta Electronics AS320T que no verifica la longitud del buffer asociado al nombre de archivo. Esta falla permite un desbordamiento de buffer que puede ser explotado remotamente para ejecutar código arbitrario o provocar denegación de servicio.

La vulnerabilidad puede ser explotada mediante la manipulación de nombres de archivo excesivamente largos que causan corrupción de memoria, pudiendo comprometer la integridad del dispositivo afectado y abrir la puerta a intrusiones en el sistema.

Estrategia Aplicar inmediatamente el parche oficial disponible del fabricante Delta Electronics, actualizar el firmware a la última versión estable que corrige este problema. En paralelo, limitar la exposición de dispositivos AS320T a redes no confiables y monitorizar eventos inusuales relacionados con manipulación de archivos para detectar posible explotación temprana.

CVE CVE-2026-1951
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 Abril 2026, 03:31 (UTC)
Vendor Delta Electronics
Producto AS320T
Versiones No especificadas, afecta al producto AS320T
Exploit Públicos Sí
Referencia Aviso de Seguridad Oficial Delta Electronics
Descripción El dispositivo Delta Electronics AS320T no verifica la longitud del búfer al procesar el nombre del directorio, lo que conduce a una vulnerabilidad crítica. Esta falta de comprobación puede permitir a un atacante desencadenar un desbordamiento de búfer, facilitando la ejecución remota de código o denegación de servicio.

Esta vulnerabilidad puede ser explotada mediante el envío de un nombre de directorio especialmente manipulado que exceda la capacidad manejada del búfer, afectando la estabilidad y seguridad del dispositivo.

Estrategia Actualizar el dispositivo AS320T con el parche oficial proporcionado por Delta Electronics tan pronto como sea posible. En paralelo, limitar el acceso a interfaces vulnerables, monitorizar tráfico y eventos anómalos, y aplicar controles estrictos de acceso para minimizar el riesgo de explotación activa.

CVE CVE-2026-1952
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 Abr 2026, 03:31 (UTC)
Vendor Delta Electronics
Producto AS320T
Versiones Todas las versiones afectadas no especificadas (vulnerabilidad por subfunción no documentada)
Exploit Públicos Sí
Referencia Delta Electronics Advisory CVE-2026-1952
Descripción El dispositivo Delta Electronics AS320T presenta una vulnerabilidad de denegación de servicio (DoS) a través de una subfunción no documentada. Esta falla permite a un atacante remoto inducir un estado en el que el dispositivo deja de responder o reinicia, afectando la disponibilidad del sistema.

Este problema es crítico, con puntuación de 9.8, y puede ser explotado fácilmente usando la subfunción oculta para saturar o colapsar el dispositivo.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Delta Electronics según el enlace referenciado. Además, restringir el acceso a la gestión del AS320T a redes seguras y monitorear intentos sospechosos de llamadas a funciones no documentadas para detectar posibles ataques activos.

CVE CVE-2026-21515
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-04-25 03:31 (UTC)
Vendor Microsoft
Producto Azure IoT Central
Versiones Sin especificar versión concreta; afecta a implementaciones actuales de Azure IoT Central
Exploit Públicos Sí, existen exploits publicados
Referencia Guía oficial de actualización Microsoft</td
Descripción Exposición de información sensible a un actor no autorizado en Azure IoT Central permite que un atacante autorizado eleve sus privilegios sobre la red.

Esta vulnerabilidad crítica afecta a la plataforma Azure IoT Central y permite que un actor con permisos ya autorizados acceda a información sensible y escale privilegios, comprometiendo la seguridad general del entorno de red gestionado. La explotación puede derivar en control total sobre dispositivos y datos IoT, poniendo en grave riesgo la confidencialidad e integridad de sistemas críticos.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para esta vulnerabilidad en Azure IoT Central. Revisar y limitar los privilegios de los usuarios autorizados para reducir el riesgo de escalada. Implementar monitoreo activo para detectar accesos inusuales y posibles intentos de explotación.

*****

[Registro insertado correctamente en Supabase con los campos correspondientes al CVE-2026-21515.]


CVE CVE-2026-25660
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Ericsson (CodeChecker)
Producto CodeChecker
Versiones versiones hasta la 6.27.3 incluidas
Exploit Públicos Sí
Referencia GitHub Advisory CodeChecker CVE-2026-25660
Descripción Vulnerabilidad de omisión de autenticación en CodeChecker, una herramienta analítica y base de datos de defectos para Clang Static Analyzer y Clang Tidy. Esta vulnerabilidad ocurre cuando la URL termina con «Authentication» mediante ciertas llamadas a funciones, permitiendo asignar permisos arbitrarios a cualquier usuario existente en CodeChecker.

Un atacante puede explotar esta falla para obtener acceso no autorizado con permisos elevados, comprometiendo la integridad de los reportes y análisis gestionados por CodeChecker, impactando directamente en la seguridad del ciclo de desarrollo y análisis de código fuente.

Estrategia Aplicar inmediatamente la actualización a la versión corregida posterior a la 6.27.3 publicada por el fabricante. Mientras tanto, restringir el acceso a CodeChecker solo a usuarios y redes confiables, implementar monitoreo activo de accesos inusuales y revisar los permisos asignados manualmente para bloquear posibles abusos.

CVE CVE-2026-39920
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-25T03:31:40.025204+00:00
Vendor BridgeHead
Producto FileStore
Versiones versiones anteriores a 24A (liberada a inicios de 2024)
Exploit Públicos Sí
Referencia Guía administración Apache Axis2
Descripción Las versiones de BridgeHead FileStore anteriores a la 24A exponen el módulo de administración Apache Axis2 en endpoints accesibles en la red con credenciales por defecto, lo que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo. Los atacantes pueden autenticarse en la consola administrativa con las credenciales predeterminadas, subir un archivo Java malicioso como servicio web y ejecutar comandos en el host mediante solicitudes SOAP al servicio desplegado.
Estrategia Actualizar inmediatamente a la versión 24A o superior que corrige esta vulnerabilidad. Cambiar todas las credenciales por defecto en módulos de administración y restringir el acceso a estos endpoints sólo a redes y usuarios autorizados. Monitorizar eventos inusuales de despliegue y ejecución SOAP para detectar explotación activa.

CVE CVE-2026-6911
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026, 03:31 UTC
Vendor Amazon Web Services (AWS)
Producto AWS Ops Wheel
Versiones Versiones anteriores al parche publicado en abril 2026
Exploit Públicos Sí
Referencia AWS Security Bulletin 2026-018
Descripción Falta de verificación de la firma JWT en AWS Ops Wheel permite a atacantes no autenticados falsificar tokens JWT y obtener acceso administrativo no autorizado a la aplicación, incluyendo la lectura, modificación y eliminación de todos los datos de la aplicación en múltiples inquilinos y gestión de cuentas de usuarios Cognito dentro del User Pool del despliegue, mediante un JWT manipulado enviado al endpoint del API Gateway.

Estrategia Redplegar inmediatamente desde el repositorio actualizado publicado por AWS incluyendo el parche. Revisar cualquier código derivado o fork para incorporar esta corrección. Monitorizar accesos administrativos anómalos y restringir API Gateway mediante políticas estrictas hasta que se parchee.

CVE CVE-2026-41327
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 Abr 2026, 03:31 (UTC)
Vendor Dgraph Labs
Producto Dgraph (base de datos GraphQL distribuida)
Versiones Versiones anteriores a 25.3.3
Exploit Públicos Sí
Referencia Aviso oficial de GitHub
Descripción Dgraph es una base de datos GraphQL distribuida de código abierto. Antes de la versión 25.3.3, existe una vulnerabilidad que permite a un atacante no autenticado obtener acceso completo de lectura a toda la información de la base de datos. Esto afecta la configuración por defecto de Dgraph cuando ACL no está activado. El ataque se realiza mediante una única petición HTTP POST a /mutate?commitNow=true con un campo cond especialmente manipulado en una mutación upsert. El valor cond se concatena directamente en la consulta DQL sin escaping ni validación estructural, permitiendo inyectar bloques de consulta DQL adicionales que se ejecutan en el servidor y retornan datos sensibles en la respuesta HTTP.
Importancia Esta vulnerabilidad permite que un atacante sin autenticación acceda íntegramente a los datos confidenciales almacenados, comprometiendo gravemente la privacidad e integridad de la base de datos. El hecho de que exista exploit público y pueda ejecutarse con una única petición la convierte en un riesgo inmediato y crítico para la empresa.
Estrategia Actualizar urgentemente a la versión 25.3.3 o superior que corrige esta vulnerabilidad. Si no es posible actualizar inmediatamente, habilitar obligatoriamente el control de acceso (ACL) para prevenir accesos no autorizados. Monitorizar accesos inusuales al endpoint /mutate y registrar peticiones HTTP sospechosas para detectar posibles intentos de explotación.

CVE CVE-2026-41328
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Dgraph Labs
Producto Dgraph (base de datos distribuida GraphQL)
Versiones Versiones anteriores a 25.3.3 sin ACL habilitado en configuración por defecto
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory
Descripción Se ha detectado una vulnerabilidad en Dgraph, una base de datos distribuida GraphQL de código abierto, que permite a un atacante no autenticado obtener acceso de lectura completo a todos los datos almacenados. El exploit requiere dos peticiones HTTP POST al puerto 8080 en una configuración por defecto sin ACL habilitado: la primera para establecer un esquema con predicados específicos mediante /alter y la segunda para enviar una mutación JSON con carga maliciosa que aprovecha una inyección DQL en el campo de lenguaje (lang) sin validar. La vulnerabilidad se basa en la función addQueryIfUnique que construye consultas con formato inseguro sin sanitizar la entrada, permitiendo la ejecución arbitraria de consultas y la filtración completa de datos. Está corregida en la versión 25.3.3.
Evaluación Esta vulnerabilidad es crítica para cualquier organización que utilice Dgraph sin la configuración de control de acceso lista, ya que un atacante remoto puede acceder sin autenticación a todos los datos de la base sin interacción compleja. Exploits públicos existen, por lo que la explotación activa es probable. La prioridad para parchear y aplicar controles es inmediata.
Estrategia Actualizar inmediatamente a la versión 25.3.3 o superior que corrige esta falla. Configurar y habilitar sistemas de control de acceso (ACL) para limitar permisos y acceso a la base. Monitorizar tráfico inusual en el puerto 8080 y solicitudes /alter y /mutate para detectar intentos de explotación. Aplicar principios de seguridad en construcción de consultas y sanitización de inputs en capas aplicativas.

CVE CVE-2026-41492
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Dgraph Labs
Producto Dgraph (base de datos GraphQL distribuida)
Versiones Versiones anteriores a 25.3.3
Exploit Públicos Sí, se ha confirmado
Referencia Aviso oficial de corrección de Dgraph
Descripción Dgraph es una base de datos GraphQL distribuida de código abierto. Antes de la versión 25.3.3, Dgraph expone la línea de comandos del proceso a través del endpoint no autenticado /debug/vars en Alpha. Debido a que el token de administrador suele proporcionarse mediante la bandera de inicio –security «token=…», un atacante no autenticado puede obtener dicho token y reutilizarlo en la cabecera X-Dgraph-AuthToken para acceder a endpoints exclusivos de administrador. Esta vulnerabilidad es una variante del problema previamente corregido en /debug/pprof/cmdline, pero la corrección actual es incompleta porque solo bloquea /debug/pprof/cmdline y continúa exponiendo /debug/vars. Fue solucionada en la versión 25.3.3.
Estrategia Actualizar urgentemente a la versión 25.3.3 o superior para eliminar la exposición del token administrativo. Revisar configuraciones para no exponer endpoints de debug en entornos productivos y monitorizar accesos no autorizados a endpoints sensibles. Considerar aplicar controles de red para limitar accesos a puertos y rutas internas.

*****
Si la empresa utiliza versiones anteriores a 25.3.3 de Dgraph, esta vulnerabilidad supone un riesgo real y crítico pues un atacante puede obtener el token de administración sin autenticación y tomar control total del sistema. Hay exploits públicos confirmados, por tanto debe priorizarse la actualización inmediata y la revisión de logs en búsqueda de accesos no autorizados.


CVE CVE-2026-41428
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Budibase
Producto Budibase (plataforma low-code open-source)
Versiones Versiones anteriores a 3.35.4
Exploit Públicos Sí
Referencia Budibase Security Advisory GHSA-8783-3wgf-jggf
Descripción Budibase es una plataforma open-source low-code. Antes de la versión 3.35.4, el middleware autenticado utiliza expresiones regulares no ancladas para validar patrones de endpoints públicos (sin autenticación) contra ctx.request.url. Como ctx.request.url en Koa incluye la cadena de consulta, un atacante puede acceder a cualquier endpoint protegido añadiendo un path de endpoint público como parámetro en la consulta. Por ejemplo, POST /api/global/users/search?x=/api/system/status omite toda autenticación porque la regex /api/system/status/ encuentra coincidencia en la cadena de consulta del URL. Esta vulnerabilidad se corrigió en la versión 3.35.4.
Estrategia Actualizar inmediatamente Budibase a la versión 3.35.4 o superior donde se ha corregido el problema. En paralelo, revisar los controles de validación de URLs y restringir el uso de expresiones regulares no ancladas para evitar la validación indebida basada en query strings. Monitorizar posibles accesos inusuales y vulnerables para detectar intentos de explotación activa ya que existen exploits públicos efectivos.

CVE CVE-2026-41248
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de abril de 2026
Vendor Clerk
Producto @clerk/nextjs, @clerk/nuxt, @clerk/astro, @clerk/shared
Versiones @clerk/astro versiones anteriores a 1.5.7, 2.17.10 y 3.0.15; @clerk/nextjs versiones anteriores a 5.7.6, 6.39.2 y 7.2.1; @clerk/nuxt versiones anteriores a 1.13.28 y 2.2.2; @clerk/shared versiones anteriores a 2.22.1, 3.47.4 y 4.8.1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-vqx2-fgx2-5wq9
Descripción La función createRouteMatcher en @clerk/nextjs, @clerk/nuxt y @clerk/astro puede ser eludida mediante ciertas solicitudes especialmente diseñadas, permitiendo que se evite el control de middleware y se acceda directamente a los manejadores posteriores. Esta vulnerabilidad ha sido corregida en las versiones mencionadas de los paquetes afectados.
Estrategia Actualizar inmediatamente todas las dependencias @clerk a las versiones indicadas que corrigen esta vulnerabilidad. Además, revisar y fortalecer los controles de acceso en middleware propio para evitar bypass y monitorizar activamente intentos de acceso no autorizado que puedan indicar explotación activa.

—–


CVE CVE-2026-41478
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 abril 2026, 03:31 (UTC)
Vendor Saltcorn
Producto Saltcorn (extensible, creador de aplicaciones de base de datos sin código)
Versiones versiones anteriores a 1.4.6, 1.5.6, 1.6.0-beta.5
Exploit Públicos Sí, existen
Referencia GitHub Security Advisory GHSA-jp74-mfrx-3qvh
Descripción Vulnerabilidad de inyección SQL en las rutas de sincronización móvil de Saltcorn que afecta a versiones anteriores a 1.4.6, 1.5.6 y 1.6.0-beta.5. Permite a cualquier usuario autenticado con privilegios bajos y acceso de lectura a al menos una tabla inyectar SQL arbitrario a través de parámetros de sincronización. Esto puede resultar en la exfiltración completa de la base de datos, incluyendo hashes de contraseñas de administradores y secretos de configuración, así como la modificación o destrucción de datos según el backend.
Estrategia Actualizar inmediatamente a las versiones 1.4.6, 1.5.6 o 1.6.0-beta.5 que corrigen esta vulnerabilidad. Restringir accesos y monitorizar patrones anómalos en las rutas de sincronización. Implementar controles adicionales de validación y saneamiento de parámetros en caso de uso personalizado. Verificar logs para detectar posibles explotaciones activas.
Enviar a un amigo: Share this page via Email