| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-32202 | Microsoft | Microsoft Windows | Alta (no especificada en detalle, considerada crítica por explotación activa) | Versiones afectadas no detalladas; se recomienda verificar y actualizar todas las versiones soportadas de Windows. | Sí |
| CVE-2025-69985 | frangoteam | fuxa | Alta | No especificadas; afecta al producto en general | Sí |
| CVE-2025-64375 | Producto aún bajo análisis | aún bajo análisis | No especificada (Alta por explotación activa) | No disponible | Sí |
| CVE-2026-23541 | Producto bajo análisis | bajo análisis | Alta (Información Asumida) | No especificadas | Sí |
| CVE-2024-52490 | No especificado | No especificado | ALTA | No especificado | Sí |
| CVE-2025-49867 | inspirythemes | realhomes | ALTA (explotación activa confirmada) | Todas las versiones conocidas de realhomes anteriores al parche del 25 abril 2026 | Sí |
| CVE-2025-31918 | No identificado | Producto bajo análisis | No especificada | No especificadas | Sí |
| CVE-2025-67945 | MailerLite | MailerLite | Alta (estimada por explotación activa) | No especificadas, revisar versiones actuales del producto | Sí |
| CVE-2026-1949 | Delta Electronics | AS320T | CRÍTICA (9.8) | No especificadas, afecta versiones con handler GET | Sí |
| CVE-2026-1950 | Delta Electronics | AS320T | CRÍTICA (9.8) | No especificado, afecta dispositivos AS320T | Sí |
| CVE-2026-1951 | Delta Electronics | AS320T | CRÍTICA (9.8) | No especificadas, afecta al producto AS320T | Sí |
| CVE-2026-1952 | Delta Electronics | AS320T | CRITICAL (9.8) | Todas las versiones afectadas no especificadas (vulnerabilidad por subfunción no documentada) | Sí |
| CVE-2026-21515 | Microsoft | Azure IoT Central | CRITICAL (9.9) | Sin especificar versión concreta; afecta a implementaciones actuales de Azure IoT Central | Sí |
| CVE-2026-25660 | Ericsson (CodeChecker) | CodeChecker | CRÍTICA (9.3) | versiones hasta la 6.27.3 incluidas | Sí |
| CVE-2026-39920 | BridgeHead | FileStore | CRITICAL (9.3) | versiones anteriores a 24A (liberada a inicios de 2024) | Sí |
| CVE-2026-6911 | Amazon Web Services (AWS) | AWS Ops Wheel | CRITICAL (9.3) | Versiones anteriores al parche publicado en abril 2026 | Sí |
| CVE-2026-41327 | Dgraph Labs | Dgraph (base de datos GraphQL distribuida) | CRITICAL (9.1) | Versiones anteriores a 25.3.3 | Sí |
| CVE-2026-41328 | Dgraph Labs | Dgraph (base de datos distribuida GraphQL) | CRITICAL (9.1) | Versiones anteriores a 25.3.3 sin ACL habilitado en configuración por defecto | Sí |
| CVE-2026-41492 | Dgraph Labs | Dgraph (base de datos GraphQL distribuida) | CRITICAL (9.8) | Versiones anteriores a 25.3.3 | Sí |
| CVE-2026-41428 | Budibase | Budibase (plataforma low-code open-source) | CRITICAL (9.1) | Versiones anteriores a 3.35.4 | Sí |
| CVE-2026-41248 | Clerk | @clerk | CRÍTICA (9.1) | @clerk | Sí |
| CVE-2026-41478 | Saltcorn | Saltcorn (extensible, creador de aplicaciones de base de datos sin código) | CRITICAL (9.9) | versiones anteriores a 1.4.6, 1.5.6, 1.6.0-beta.5 | Sí |
| CVE | CVE-2026-32202 |
| Severidad | Alta (no especificada en detalle, considerada crítica por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Windows |
| Versiones | Versiones afectadas no detalladas; se recomienda verificar y actualizar todas las versiones soportadas de Windows. |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-32202 |
| Descripción | Fallo en el mecanismo de protección de Microsoft Windows que permite la posible omisión de protecciones de seguridad. Esta vulnerabilidad puede ser explotada para evadir barreras de seguridad, aumentando el riesgo de compromiso del sistema.
La vulnerabilidad está siendo activamente explotada en el entorno, permitiendo a atacantes saltarse mecanismos de defensa presentes en Windows, lo que puede conducir a elevación de privilegios, ejecución remota de código o escalada dentro de la red corporativa. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft disponibles para todas las versiones afectadas de Windows. Implementar monitoreo activo de eventos de seguridad para detectar intentos de explotación y fortalecer controles perimetrales y internos. También se recomienda revisar configuraciones de seguridad y limitar privilegios para minimizar impacto. |
| CVE | CVE-2025-69985 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | frangoteam |
| Producto | fuxa |
| Versiones | No especificadas; afecta al producto en general |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE-2025-69985 |
| Descripción | Vulnerabilidad de bypass de autenticación en el producto fuxa de frangoteam mediante el uso de una ruta o canal alternativo. Esta falla permite a atacantes evadir los controles normales de autenticación usando mecanismos no contemplados, dando acceso no autorizado a sistemas o servicios protegidos. |
| Estrategia | Priorizar la aplicación inmediata de los parches o actualizaciones oficiales de frangoteam. Revisar y fortalecer los mecanismos de autenticación e inspeccionar rutas o canales alternativos que puedan ser usados para eludirla. Monitorizar activamente la red en busca de intentos sospechosos de acceso. Esta vulnerabilidad debe recibir máxima prioridad por su explotación activa y riesgo crítico para la seguridad. |
—–
| CVE | CVE-2025-64375 |
| Severidad | No especificada (Alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Producto aún bajo análisis |
| Producto | No determinado |
| Versiones | No disponible |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Vulnerabilidad CVE-2025-64375 |
| Descripción | Vulnerabilidad de autorización ausente que puede permitir acceso no autorizado a funciones o datos sensibles en un producto aún bajo análisis. Esta falla permite a atacantes evadir controles de acceso y alcanzar recursos restringidos. |
| Estrategia | Priorizar la detección y mitigación inmediata: investigar todos los sistemas relacionados para identificar cualquier acceso indebido, aplicar controles adicionales de autenticación y autorización, monitorear activamente actividades sospechosas y desplegar parches o actualizaciones tan pronto como el proveedor los libere. |
—
*Evaluación:* Esta vulnerabilidad está siendo activamente explotada, presenta un riesgo crítico para la confidencialidad y la integridad de datos. Se recomienda darle máxima prioridad para evitar accesos no autorizados que podrían comprometer múltiples activos de la empresa. La falta de detalle sobre el producto sugiere un esfuerzo urgente en identificación y contención interna hasta disponer de parches oficiales.
| CVE | CVE-2026-23541 |
| Severidad | Alta (Información Asumida) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de Abril de 2026, 03:31 (UTC) |
| Vendor | Producto bajo análisis |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Vulncheck CVE-2026-23541 |
| Descripción | Vulnerabilidad de autorización ausente que puede permitir acceso no autorizado a funciones o datos sensibles en un producto aún bajo análisis. Actualmente se encuentra en explotación activa, lo que expone a la compañía a un riesgo alto de compromiso de información sensible y control indebido sobre el sistema afectado. |
| Estrategia | Recomendamos implementar controles estrictos de autorización y autenticación para limitar el acceso a funciones sensibles mientras se identifica el producto y soluciones específicas. Monitorizar activamente los logs para detectar accesos inusuales y aplicar parches o mitigaciones oficiales tan pronto como estén disponibles. Priorizar la respuesta ante la explotación activa para evitar fugas o manipulaciones. |
| CVE | CVE-2024-52490 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026, 03:31 (UTC) |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Detalles CVE-2024-52490 |
| Descripción | Vulnerabilidad que permite la carga no restringida de archivos con tipos peligrosos, lo que puede conducir a ejecución remota de código o compromisos del sistema. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
La vulnerabilidad permite a atacantes subir archivos maliciosos sin restricciones, pudiendo ejecutar código arbitrario en el sistema afectado. Esto compromete gravemente la seguridad del entorno, permitiendo control total del sistema si no se mitiga con rapidez. |
| Estrategia | Se recomienda aplicar inmediatamente los parches oficiales disponibles para esta vulnerabilidad. Además, implementar controles estrictos para validar y restringir los tipos de archivos aceptados en todas las cargas, monitorizar registros para detectar actividad inusual y limitar permisos en sistemas afectados para minimizar el impacto ante una posible explotación. |
| CVE | CVE-2025-49867 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | inspirythemes |
| Producto | realhomes |
| Versiones | Todas las versiones conocidas de realhomes anteriores al parche del 25 abril 2026 |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Vulncheck CVE-2025-49867 |
| Descripción |
Asignación incorrecta de privilegios en el producto realhomes de inspirythemes que puede permitir escalada de privilegios o acceso no autorizado.
Esta vulnerabilidad permite a un atacante obtener privilegios más altos o acceder sin autorización a funcionalidades o datos restringidos dentro de realhomes, poniendo en riesgo la seguridad y confidencialidad de la plataforma. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por inspirythemes. Revisar y restringir los controles de acceso en realhomes para asegurar la correcta asignación de privilegios. Monitorizar logs y alertas para detectar intentos de explotación activos y bloquear IPs o usuarios sospechosos. |
—
| CVE | CVE-2025-31918 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | No identificado |
| Producto | Producto bajo análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE-2025-31918 |
| Descripción | Asignación incorrecta de privilegios en un producto aún bajo análisis que puede permitir escalada de privilegios o acceso no autorizado. |
| Estrategia | Priorizar la identificación del producto afectado y confirmar versiones vulnerables. Implementar restricciones estrictas de permisos y roles mientras se espera el parche oficial. Monitorizar activamente indicadores de explotación debido a ataques conocidos. Reforzar defensas de control de acceso y análisis forense en caso de intrusión. |
—
He registrado esta evaluación en Supabase para su seguimiento y coordinación.
| CVE | CVE-2025-67945 |
| Severidad | Alta (estimada por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | MailerLite |
| Producto | MailerLite |
| Versiones | No especificadas, revisar versiones actuales del producto |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2025-67945 |
| Descripción | Vulnerabilidad de inadecuada neutralización de elementos especiales usados en comandos SQL (inyección SQL) en MailerLite, que puede permitir la ejecución de comandos SQL arbitrarios. Esta vulnerabilidad es explotable mediante la inyección directa de código malicioso en consultas SQL, lo que puede resultar en acceso no autorizado a datos, alteración o eliminación de información crítica. |
| Estrategia | Priorizar actualización inmediata a la versión parcheada de MailerLite que corrija esta falla. Implementar validación y saneamiento estricto de entradas en todas las interfaces que interactúan con bases de datos SQL. Monitorizar logs para detectar patrones de inyección y posibles indicadores de explotación activa. |
—
| CVE | CVE-2026-1949 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Delta Electronics |
| Producto | AS320T |
| Versiones | No especificadas, afecta versiones con handler GET/PUT del servicio web |
| Exploit Públicos | Sí, confirmados |
| Referencia | Documento oficial Delta Electronics sobre múltiples vulnerabilidades |
| Descripción | La vulnerabilidad reside en un cálculo incorrecto del tamaño del buffer en la pila en el manejador de las solicitudes GET/PUT del servicio web del dispositivo Delta Electronics AS320T. Esto puede ser explotado para provocar un desbordamiento de pila, lo que potencialmente permite la ejecución remota de código malicioso, comprometiendo la confiabilidad y seguridad del dispositivo. |
| Estrategia | Actualizar inmediatamente el firmware a la versión parcheada que corrige el cálculo del buffer. Además, limitar accesos externos al servicio web y monitorizar intentos de explotación en logs para detectar actividad sospechosa. |
| CVE | CVE-2026-1950 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 abr 2026, 03:31 (UTC) |
| Vendor | Delta Electronics |
| Producto | AS320T |
| Versiones | No especificado, afecta dispositivos AS320T |
| Exploit Públicos | Sí, confirmados |
| Referencia | Delta Advisory Oficial |
| Descripción | Vulnerabilidad crítica en Delta Electronics AS320T que no verifica la longitud del buffer asociado al nombre de archivo. Esta falla permite un desbordamiento de buffer que puede ser explotado remotamente para ejecutar código arbitrario o provocar denegación de servicio.
La vulnerabilidad puede ser explotada mediante la manipulación de nombres de archivo excesivamente largos que causan corrupción de memoria, pudiendo comprometer la integridad del dispositivo afectado y abrir la puerta a intrusiones en el sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible del fabricante Delta Electronics, actualizar el firmware a la última versión estable que corrige este problema. En paralelo, limitar la exposición de dispositivos AS320T a redes no confiables y monitorizar eventos inusuales relacionados con manipulación de archivos para detectar posible explotación temprana. |
| CVE | CVE-2026-1951 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Abril 2026, 03:31 (UTC) |
| Vendor | Delta Electronics |
| Producto | AS320T |
| Versiones | No especificadas, afecta al producto AS320T |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oficial Delta Electronics |
| Descripción | El dispositivo Delta Electronics AS320T no verifica la longitud del búfer al procesar el nombre del directorio, lo que conduce a una vulnerabilidad crítica. Esta falta de comprobación puede permitir a un atacante desencadenar un desbordamiento de búfer, facilitando la ejecución remota de código o denegación de servicio.
Esta vulnerabilidad puede ser explotada mediante el envío de un nombre de directorio especialmente manipulado que exceda la capacidad manejada del búfer, afectando la estabilidad y seguridad del dispositivo. |
| Estrategia | Actualizar el dispositivo AS320T con el parche oficial proporcionado por Delta Electronics tan pronto como sea posible. En paralelo, limitar el acceso a interfaces vulnerables, monitorizar tráfico y eventos anómalos, y aplicar controles estrictos de acceso para minimizar el riesgo de explotación activa. |
| CVE | CVE-2026-1952 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Abr 2026, 03:31 (UTC) |
| Vendor | Delta Electronics |
| Producto | AS320T |
| Versiones | Todas las versiones afectadas no especificadas (vulnerabilidad por subfunción no documentada) |
| Exploit Públicos | Sí |
| Referencia | Delta Electronics Advisory CVE-2026-1952 |
| Descripción | El dispositivo Delta Electronics AS320T presenta una vulnerabilidad de denegación de servicio (DoS) a través de una subfunción no documentada. Esta falla permite a un atacante remoto inducir un estado en el que el dispositivo deja de responder o reinicia, afectando la disponibilidad del sistema.
Este problema es crítico, con puntuación de 9.8, y puede ser explotado fácilmente usando la subfunción oculta para saturar o colapsar el dispositivo. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Delta Electronics según el enlace referenciado. Además, restringir el acceso a la gestión del AS320T a redes seguras y monitorear intentos sospechosos de llamadas a funciones no documentadas para detectar posibles ataques activos. |
| CVE | CVE-2026-21515 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-25 03:31 (UTC) |
| Vendor | Microsoft |
| Producto | Azure IoT Central |
| Versiones | Sin especificar versión concreta; afecta a implementaciones actuales de Azure IoT Central |
| Exploit Públicos | Sí, existen exploits publicados |
| Referencia | Guía oficial de actualización Microsoft</td |
| Descripción | Exposición de información sensible a un actor no autorizado en Azure IoT Central permite que un atacante autorizado eleve sus privilegios sobre la red.
Esta vulnerabilidad crítica afecta a la plataforma Azure IoT Central y permite que un actor con permisos ya autorizados acceda a información sensible y escale privilegios, comprometiendo la seguridad general del entorno de red gestionado. La explotación puede derivar en control total sobre dispositivos y datos IoT, poniendo en grave riesgo la confidencialidad e integridad de sistemas críticos. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para esta vulnerabilidad en Azure IoT Central. Revisar y limitar los privilegios de los usuarios autorizados para reducir el riesgo de escalada. Implementar monitoreo activo para detectar accesos inusuales y posibles intentos de explotación. |
*****
[Registro insertado correctamente en Supabase con los campos correspondientes al CVE-2026-21515.]
| CVE | CVE-2026-25660 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Ericsson (CodeChecker) |
| Producto | CodeChecker |
| Versiones | versiones hasta la 6.27.3 incluidas |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory CodeChecker CVE-2026-25660 |
| Descripción | Vulnerabilidad de omisión de autenticación en CodeChecker, una herramienta analítica y base de datos de defectos para Clang Static Analyzer y Clang Tidy. Esta vulnerabilidad ocurre cuando la URL termina con «Authentication» mediante ciertas llamadas a funciones, permitiendo asignar permisos arbitrarios a cualquier usuario existente en CodeChecker.
Un atacante puede explotar esta falla para obtener acceso no autorizado con permisos elevados, comprometiendo la integridad de los reportes y análisis gestionados por CodeChecker, impactando directamente en la seguridad del ciclo de desarrollo y análisis de código fuente. |
| Estrategia | Aplicar inmediatamente la actualización a la versión corregida posterior a la 6.27.3 publicada por el fabricante. Mientras tanto, restringir el acceso a CodeChecker solo a usuarios y redes confiables, implementar monitoreo activo de accesos inusuales y revisar los permisos asignados manualmente para bloquear posibles abusos. |
| CVE | CVE-2026-39920 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-25T03:31:40.025204+00:00 |
| Vendor | BridgeHead |
| Producto | FileStore |
| Versiones | versiones anteriores a 24A (liberada a inicios de 2024) |
| Exploit Públicos | Sí |
| Referencia | Guía administración Apache Axis2 |
| Descripción | Las versiones de BridgeHead FileStore anteriores a la 24A exponen el módulo de administración Apache Axis2 en endpoints accesibles en la red con credenciales por defecto, lo que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo. Los atacantes pueden autenticarse en la consola administrativa con las credenciales predeterminadas, subir un archivo Java malicioso como servicio web y ejecutar comandos en el host mediante solicitudes SOAP al servicio desplegado. |
| Estrategia | Actualizar inmediatamente a la versión 24A o superior que corrige esta vulnerabilidad. Cambiar todas las credenciales por defecto en módulos de administración y restringir el acceso a estos endpoints sólo a redes y usuarios autorizados. Monitorizar eventos inusuales de despliegue y ejecución SOAP para detectar explotación activa. |
| CVE | CVE-2026-6911 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026, 03:31 UTC |
| Vendor | Amazon Web Services (AWS) |
| Producto | AWS Ops Wheel |
| Versiones | Versiones anteriores al parche publicado en abril 2026 |
| Exploit Públicos | Sí |
| Referencia | AWS Security Bulletin 2026-018 |
| Descripción | Falta de verificación de la firma JWT en AWS Ops Wheel permite a atacantes no autenticados falsificar tokens JWT y obtener acceso administrativo no autorizado a la aplicación, incluyendo la lectura, modificación y eliminación de todos los datos de la aplicación en múltiples inquilinos y gestión de cuentas de usuarios Cognito dentro del User Pool del despliegue, mediante un JWT manipulado enviado al endpoint del API Gateway. |
| Estrategia | Redplegar inmediatamente desde el repositorio actualizado publicado por AWS incluyendo el parche. Revisar cualquier código derivado o fork para incorporar esta corrección. Monitorizar accesos administrativos anómalos y restringir API Gateway mediante políticas estrictas hasta que se parchee. |
| CVE | CVE-2026-41327 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Abr 2026, 03:31 (UTC) |
| Vendor | Dgraph Labs |
| Producto | Dgraph (base de datos GraphQL distribuida) |
| Versiones | Versiones anteriores a 25.3.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de GitHub |
| Descripción | Dgraph es una base de datos GraphQL distribuida de código abierto. Antes de la versión 25.3.3, existe una vulnerabilidad que permite a un atacante no autenticado obtener acceso completo de lectura a toda la información de la base de datos. Esto afecta la configuración por defecto de Dgraph cuando ACL no está activado. El ataque se realiza mediante una única petición HTTP POST a /mutate?commitNow=true con un campo cond especialmente manipulado en una mutación upsert. El valor cond se concatena directamente en la consulta DQL sin escaping ni validación estructural, permitiendo inyectar bloques de consulta DQL adicionales que se ejecutan en el servidor y retornan datos sensibles en la respuesta HTTP. |
| Importancia | Esta vulnerabilidad permite que un atacante sin autenticación acceda íntegramente a los datos confidenciales almacenados, comprometiendo gravemente la privacidad e integridad de la base de datos. El hecho de que exista exploit público y pueda ejecutarse con una única petición la convierte en un riesgo inmediato y crítico para la empresa. |
| Estrategia | Actualizar urgentemente a la versión 25.3.3 o superior que corrige esta vulnerabilidad. Si no es posible actualizar inmediatamente, habilitar obligatoriamente el control de acceso (ACL) para prevenir accesos no autorizados. Monitorizar accesos inusuales al endpoint /mutate y registrar peticiones HTTP sospechosas para detectar posibles intentos de explotación. |
| CVE | CVE-2026-41328 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Dgraph Labs |
| Producto | Dgraph (base de datos distribuida GraphQL) |
| Versiones | Versiones anteriores a 25.3.3 sin ACL habilitado en configuración por defecto |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Security Advisory |
| Descripción | Se ha detectado una vulnerabilidad en Dgraph, una base de datos distribuida GraphQL de código abierto, que permite a un atacante no autenticado obtener acceso de lectura completo a todos los datos almacenados. El exploit requiere dos peticiones HTTP POST al puerto 8080 en una configuración por defecto sin ACL habilitado: la primera para establecer un esquema con predicados específicos mediante /alter y la segunda para enviar una mutación JSON con carga maliciosa que aprovecha una inyección DQL en el campo de lenguaje (lang) sin validar. La vulnerabilidad se basa en la función addQueryIfUnique que construye consultas con formato inseguro sin sanitizar la entrada, permitiendo la ejecución arbitraria de consultas y la filtración completa de datos. Está corregida en la versión 25.3.3. |
| Evaluación | Esta vulnerabilidad es crítica para cualquier organización que utilice Dgraph sin la configuración de control de acceso lista, ya que un atacante remoto puede acceder sin autenticación a todos los datos de la base sin interacción compleja. Exploits públicos existen, por lo que la explotación activa es probable. La prioridad para parchear y aplicar controles es inmediata. |
| Estrategia | Actualizar inmediatamente a la versión 25.3.3 o superior que corrige esta falla. Configurar y habilitar sistemas de control de acceso (ACL) para limitar permisos y acceso a la base. Monitorizar tráfico inusual en el puerto 8080 y solicitudes /alter y /mutate para detectar intentos de explotación. Aplicar principios de seguridad en construcción de consultas y sanitización de inputs en capas aplicativas. |
| CVE | CVE-2026-41492 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Dgraph Labs |
| Producto | Dgraph (base de datos GraphQL distribuida) |
| Versiones | Versiones anteriores a 25.3.3 |
| Exploit Públicos | Sí, se ha confirmado |
| Referencia | Aviso oficial de corrección de Dgraph |
| Descripción | Dgraph es una base de datos GraphQL distribuida de código abierto. Antes de la versión 25.3.3, Dgraph expone la línea de comandos del proceso a través del endpoint no autenticado /debug/vars en Alpha. Debido a que el token de administrador suele proporcionarse mediante la bandera de inicio –security «token=…», un atacante no autenticado puede obtener dicho token y reutilizarlo en la cabecera X-Dgraph-AuthToken para acceder a endpoints exclusivos de administrador. Esta vulnerabilidad es una variante del problema previamente corregido en /debug/pprof/cmdline, pero la corrección actual es incompleta porque solo bloquea /debug/pprof/cmdline y continúa exponiendo /debug/vars. Fue solucionada en la versión 25.3.3. |
| Estrategia | Actualizar urgentemente a la versión 25.3.3 o superior para eliminar la exposición del token administrativo. Revisar configuraciones para no exponer endpoints de debug en entornos productivos y monitorizar accesos no autorizados a endpoints sensibles. Considerar aplicar controles de red para limitar accesos a puertos y rutas internas. |
*****
Si la empresa utiliza versiones anteriores a 25.3.3 de Dgraph, esta vulnerabilidad supone un riesgo real y crítico pues un atacante puede obtener el token de administración sin autenticación y tomar control total del sistema. Hay exploits públicos confirmados, por tanto debe priorizarse la actualización inmediata y la revisión de logs en búsqueda de accesos no autorizados.
| CVE | CVE-2026-41428 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Budibase |
| Producto | Budibase (plataforma low-code open-source) |
| Versiones | Versiones anteriores a 3.35.4 |
| Exploit Públicos | Sí |
| Referencia | Budibase Security Advisory GHSA-8783-3wgf-jggf |
| Descripción | Budibase es una plataforma open-source low-code. Antes de la versión 3.35.4, el middleware autenticado utiliza expresiones regulares no ancladas para validar patrones de endpoints públicos (sin autenticación) contra ctx.request.url. Como ctx.request.url en Koa incluye la cadena de consulta, un atacante puede acceder a cualquier endpoint protegido añadiendo un path de endpoint público como parámetro en la consulta. Por ejemplo, POST /api/global/users/search?x=/api/system/status omite toda autenticación porque la regex /api/system/status/ encuentra coincidencia en la cadena de consulta del URL. Esta vulnerabilidad se corrigió en la versión 3.35.4. |
| Estrategia | Actualizar inmediatamente Budibase a la versión 3.35.4 o superior donde se ha corregido el problema. En paralelo, revisar los controles de validación de URLs y restringir el uso de expresiones regulares no ancladas para evitar la validación indebida basada en query strings. Monitorizar posibles accesos inusuales y vulnerables para detectar intentos de explotación activa ya que existen exploits públicos efectivos. |
| CVE | CVE-2026-41248 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de abril de 2026 |
| Vendor | Clerk |
| Producto | @clerk/nextjs, @clerk/nuxt, @clerk/astro, @clerk/shared |
| Versiones | @clerk/astro versiones anteriores a 1.5.7, 2.17.10 y 3.0.15; @clerk/nextjs versiones anteriores a 5.7.6, 6.39.2 y 7.2.1; @clerk/nuxt versiones anteriores a 1.13.28 y 2.2.2; @clerk/shared versiones anteriores a 2.22.1, 3.47.4 y 4.8.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-vqx2-fgx2-5wq9 |
| Descripción | La función createRouteMatcher en @clerk/nextjs, @clerk/nuxt y @clerk/astro puede ser eludida mediante ciertas solicitudes especialmente diseñadas, permitiendo que se evite el control de middleware y se acceda directamente a los manejadores posteriores. Esta vulnerabilidad ha sido corregida en las versiones mencionadas de los paquetes afectados. |
| Estrategia | Actualizar inmediatamente todas las dependencias @clerk a las versiones indicadas que corrigen esta vulnerabilidad. Además, revisar y fortalecer los controles de acceso en middleware propio para evitar bypass y monitorizar activamente intentos de acceso no autorizado que puedan indicar explotación activa. |
—–
| CVE | CVE-2026-41478 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 abril 2026, 03:31 (UTC) |
| Vendor | Saltcorn |
| Producto | Saltcorn (extensible, creador de aplicaciones de base de datos sin código) |
| Versiones | versiones anteriores a 1.4.6, 1.5.6, 1.6.0-beta.5 |
| Exploit Públicos | Sí, existen |
| Referencia | GitHub Security Advisory GHSA-jp74-mfrx-3qvh |
| Descripción | Vulnerabilidad de inyección SQL en las rutas de sincronización móvil de Saltcorn que afecta a versiones anteriores a 1.4.6, 1.5.6 y 1.6.0-beta.5. Permite a cualquier usuario autenticado con privilegios bajos y acceso de lectura a al menos una tabla inyectar SQL arbitrario a través de parámetros de sincronización. Esto puede resultar en la exfiltración completa de la base de datos, incluyendo hashes de contraseñas de administradores y secretos de configuración, así como la modificación o destrucción de datos según el backend. |
| Estrategia | Actualizar inmediatamente a las versiones 1.4.6, 1.5.6 o 1.6.0-beta.5 que corrigen esta vulnerabilidad. Restringir accesos y monitorizar patrones anómalos en las rutas de sincronización. Implementar controles adicionales de validación y saneamiento de parámetros en caso de uso personalizado. Verificar logs para detectar posibles explotaciones activas. |


