| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-5463 | DanMcInerney | pymetasploit3 | CRÍTICA (9.3) | versiones hasta la 1.0.6 inclusive | Sí |
| CVE-2026-31818 | Budibase | Plataforma low-code Budibase | CRÍTICA (9.6) | versiones anteriores a 3.33.4 | Sí |
| CVE-2026-35216 | Budibase | Budibase plataforma low-code | CRÍTICA (9.0) | versiones anteriores a 3.33.4 | Sí |
| CVE-2026-28373 | Stackfield | Stackfield Desktop App | CRITICAL (9.6) | Versiones anteriores a 1.10.2 para macOS y Windows | Sí |
| CVE-2026-0545 | mlflow | mlflow (FastAPI job endpoints) | CRÍTICA (9.1) | Última versión afectada del repositorio mlflow | Sí |
| CVE-2026-28798 | IceWhaleTech | ZimaOS | CRITICAL (9.0) | anteriores a 1.5.3 | Sí |
| CVE-2017-20237 | Hirschmann | Industrial HiVision | CRITICAL (9.3) | versiones anteriores a 06.0.07 y 07.0.03 | Sí |
| CVE-2026-25197 | No especificado | API con endpoint vulnerable | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-28766 | Gardyn | Plataforma de usuarios registrados Gardyn | CRITICAL (9.2) | No especificadas | Sí |
| CVE-2026-35560 | Amazon | Amazon Athena ODBC driver | CRÍTICA (9.1) | Versiones anteriores a 2.1.0.0 | Sí |
| CVE-2026-35561 | Amazon | Amazon Athena ODBC driver | CRÍTICA (9.1) | versiones anteriores a 2.1.0.0 | Sí |
| CVE-2018-25237 | Hirschmann | HiSecOS devices | CRÍTICA (9.3) | versiones anteriores a 05.3.03 | Sí |
| CVE-2017-20234 | GarrettCom | Magnum 6K y 10K managed switches | CRITICAL (9.3) | Todas las versiones con el fallo en la cadena de autenticación integrada | Sí |
| CVE-2017-20235 | ProSoft Technology | ICX35-HWC cellular gateways | CRITICAL (9.3) | Version 1.3 y anteriores | Sí |
| CVE-2017-20236 | ProSoft Technology | ICX35-HWC cellular gateways | CRITICAL (9.3) | versiones 1.3 y anteriores | Sí |
| CVE-2018-25236 | Hirschmann | HiOS y HiSecOS (RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE) | CRÍTICA (9.3) | Todas las versiones que contienen el módulo de gestión HTTP(S) afectado | Sí |
| CVE-2021-4477 | Hirschmann | HiLCOS OpenBAT y BAT450 | CRÍTICO (9.3) | Todas las versiones que usan IPv6 IPsec (IKEv1 o IKEv2), sin parche | Sí |
| CVE-2026-34612 | Kestra | Kestra (plataforma de orquestación orientada a eventos) | CRITICAL (9.9) | versiones anteriores a 1.3.7 (incluyendo despliegue por defecto docker-compose) | Sí |
| CVE-2026-34934 | PraisonAI | PraisonAI sistema multi-agente | CRÍTICA (9.8) | Versiones anteriores a 4.5.90 | Sí |
| CVE-2026-34935 | PraisonAI | PraisonAI multi-agent teams system | CRITICAL (9.8) | desde 4.5.15 hasta antes de 4.5.69 | Sí |
| CVE-2026-34938 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICO (10) | Versiones anteriores a 1.5.90 | Sí |
| CVE-2026-34952 | PraisonAI | PraisonAI Gateway Server | CRÍTICA (9.1) | Versiones anteriores a 4.5.97 | Sí |
| CVE-2026-34953 | PraisonAI | PraisonAI Multi-agent Teams System | CRÍTICA (9.1) | Versiones anteriores a 4.5.97 | Sí |
| CVE-2026-35616 | Fortinet | AfectadoFortiClientEMS | CRITICAL (9.8) | 7.4.5 a 7.4.6 | Sí |
| CVE | CVE-2026-5463 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de abril de 2026 |
| Vendor | DanMcInerney |
| Producto | pymetasploit3 |
| Versiones | versiones hasta la 1.0.6 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial github</td |
| Descripción | Vulnerabilidad de inyección de comandos en la función console.run_module_with_output() de pymetasploit3 hasta la versión 1.0.6. Permite a un atacante inyectar caracteres de nueva línea en opciones de módulos como RHOSTS, lo que rompe la estructura del comando y provoca la ejecución de comandos adicionales no intencionados en la consola Metasploit. Esto puede derivar en ejecución arbitraria de comandos y manipulación de sesiones Metasploit. |
| Estrategia | Actualizar pymetasploit3 a la versión más reciente que corrige esta vulnerabilidad. En caso de imposibilidad, restringir acceso al entorno Metasploit y validar cuidadosamente las entradas de los módulos. Monitorizar actividad sospechosa en sesiones y comandos para detectar intentos de explotación. |
*****
| CVE: | CVE-2026-5463 |
| Severidad: | CRÍTICA (9.3) |
| Importancia para la empresa: | ALTA |
| Publicado: | 04 de abril de 2026 |
| Fabricante: | DanMcInerney |
| Producto Afectado: | pymetasploit3 |
| Versiones Afectadas: | hasta la versión 1.0.6 inclusive |
| Exploit Públicos: | Sí |
| Referencia: | Repositorio oficial github |
| Descripción: | Vulnerabilidad de inyección de comandos que permite romper la estructura de comandos en Metasploit y ejecutar comandos arbitrarios, comprometiendo la seguridad y control de sesiones. |
| CVE | CVE-2026-31818 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de abril de 2026 |
| Vendor | Budibase |
| Producto | Plataforma low-code Budibase |
| Versiones | versiones anteriores a 3.33.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | Budibase es una plataforma low-code open-source. Antes de la versión 3.33.4, existe una vulnerabilidad SSRF (Server-Side Request Forgery) en el conector REST datasource debido a que el mecanismo de protección SSRF basado en lista negra de IPs no está activo por defecto (la variable de entorno BLACKLIST_IPS no se configura). Si esta variable está vacía, la función de lista negra siempre devuelve falso, permitiendo todas las solicitudes sin restricción. Esta vulnerabilidad ha sido corregida en la versión 3.33.4. |
| Estrategia | Actualizar inmediatamente a la versión 3.33.4 o superior para activar el mecanismo correcto de lista negra y mitigar la vulnerabilidad SSRF. Revisar y reforzar la configuración de entorno en despliegues oficiales para asegurar que BLACKLIST_IPS está correctamente definida. Monitorizar intentos anómalos de acceso a servicios internos que puedan derivar de esta vulnerabilidad. |
| CVE | CVE-2026-35216 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | Sat, 4 Abr 2026, 03:31 (UTC) |
| Vendor | Budibase |
| Producto | Budibase plataforma low-code |
| Versiones | versiones anteriores a 3.33.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de parche oficial |
| Descripción | Budibase es una plataforma low-code open-source. En versiones anteriores a 3.33.4, un atacante no autenticado puede lograr ejecución remota de código (RCE) en el servidor de Budibase activando una automatización que incluye un paso Bash mediante el endpoint público webhook. No se requiere autenticación para desencadenar el exploit, y el proceso se ejecuta con privilegios root dentro del contenedor.
Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios máximos sin necesidad de autenticación previa, poniendo en riesgo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 3.33.4 o superior que corrige el fallo. Además, restringir accesos al endpoint webhooks públicamente accesible y monitorizar actividad inusual o automatizaciones sospechosas. Revisar y endurecer políticas de ejecución de scripts dentro de contenedores y aplicar principios de mínimo privilegio en la infraestructura. |
| CVE | CVE-2026-28373 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:02 (UTC) |
| Vendor | Stackfield |
| Producto | Stackfield Desktop App |
| Versiones | Versiones anteriores a 1.10.2 para macOS y Windows |
| Exploit Públicos | Sí |
| Referencia | RCESecurity Advisory |
| Descripción | La aplicación de escritorio Stackfield anterior a la versión 1.10.2 para macOS y Windows contiene una vulnerabilidad de traversal de ruta en cierta funcionalidad de descifrado al procesar la propiedad filePath. Una exportación maliciosa puede escribir contenido arbitrario en cualquier ruta del sistema de archivos de la víctima. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.10.2 o superior para mitigar la vulnerabilidad. Implementar controles adicionales de validación y saneamiento de rutas en los procesos que manipulan ficheros. Monitorizar la actividad inusual en los sistemas que usen esta aplicación, especialmente en creación o modificación de archivos. |
| CVE | CVE-2026-0545 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de abril de 2026 |
| Vendor | mlflow |
| Producto | mlflow (FastAPI job endpoints) |
| Versiones | Última versión afectada del repositorio mlflow |
| Exploit Públicos | Sí, confirmados |
| Referencia | Huntr Advisory |
| Descripción | En mlflow/mlflow, los endpoints de trabajos FastAPI bajo `/ajax-api/3.0/jobs/*` no están protegidos por autenticación ni autorización cuando la aplicación `basic-auth` está habilitada. Esta vulnerabilidad afecta la última versión del repositorio. Si la ejecución de trabajos está habilitada (`MLFLOW_SERVER_ENABLE_JOB_EXECUTION=true`) y alguna función de trabajo está en la lista permitida, cualquier cliente de red puede enviar, leer, buscar y cancelar trabajos sin credenciales, eludiendo totalmente la autenticación básica. Esto puede provocar ejecución remota de código no autenticado si los trabajos permitidos realizan acciones privilegiadas como ejecución de shell o cambios en el sistema de archivos. Incluso si los trabajos se consideran seguros, sigue siendo un bypass de autenticación que puede derivar en spam de trabajos, denegación de servicio (DoS) o exposición de datos en resultados de trabajos. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizar a versiones que corrijan el fallo. Deshabilitar la opción `MLFLOW_SERVER_ENABLE_JOB_EXECUTION` si no es estrictamente necesaria. Revisar la configuración de autorización en los endpoints de trabajos y reforzar la autenticación más allá del basic-auth. Monitorizar la plataforma en busca de accesos no autorizados o ejecuciones inusuales. Implementar controles para limitar las funciones permitidas en la lista blanca y auditar permisos de ejecución remota. |
| CVE | CVE-2026-28798 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04 03:31 UTC |
| Vendor | IceWhaleTech |
| Producto | ZimaOS |
| Versiones | anteriores a 1.5.3 |
| Exploit Públicos | Sí |
| Referencia | Detalle del parche oficial |
| Descripción | ZimaOS (un fork de CasaOS para dispositivos Zima y sistemas x86-64 con UEFI) presenta una vulnerabilidad antes de la versión 1.5.3 en su endpoint proxy (/v1/sys/proxy) accesible desde la interfaz web. Mediante un dominio externo alcanzable con un túnel Cloudflare, un atacante puede abusar de este proxy para hacer peticiones a servicios internos localhost, logrando acceso no autenticado a endpoints y servicios locales sensibles. Este fallo se corrige en la versión 1.5.3. |
| Estrategia | Actualizar urgentemente ZimaOS a la versión 1.5.3 o superior. Restringir accesos a la interfaz web, especialmente cuando se utilicen túneles públicos (Cloudflare Tunnel). Monitorizar tráfico inusual hacia /v1/sys/proxy y evaluar segmentación adicional para servicios locales para evitar accesos no autorizados. |
| CVE | CVE-2017-20237 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:03.56133+00:00 |
| Vendor | Hirschmann |
| Producto | Industrial HiVision |
| Versiones | versiones anteriores a 06.0.07 y 07.0.03 |
| Exploit Públicos | Sí, existen |
| Referencia | Security Bulletin Hirschmann BSECV-2017-02 |
| Descripción | Vulnerabilidad de omisión de autenticación en Hirschmann Industrial HiVision versiones anteriores a 06.0.07 y 07.0.03 en el servicio maestro que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios con privilegios administrativos. Los atacantes pueden invocar métodos de la interfaz expuesta a través del servicio remoto para saltarse la autenticación y lograr ejecución remota de código en el sistema operativo subyacente. |
| Estrategia | Actualizar inmediatamente a las versiones 06.0.07 o 07.0.03 o posteriores. Asegurar la segmentación de red del servicio impactado, restringir el acceso remoto únicamente a usuarios autorizados y monitorizar los logs de ejecución para detectar posibles intentos de explotación. Implementar controles adicionales de seguridad perimetral para limitar el tráfico hacia el dispositivo. |
—–
| CVE | CVE-2026-25197 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 abril 2026 |
| Vendor | No especificado |
| Producto | API con endpoint vulnerable |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Informe ICS-CERT CVE-2026-25197 |
| Descripción | Un endpoint específico permite a usuarios autenticados pivotar hacia otros perfiles de usuario modificando el número de identificación en la llamada API. Esto expone datos de otros usuarios que no deberían ser accesibles. |
| Estrategia | Aplicar inmediatamente los parches oficiales que restringen el acceso a perfiles solo al usuario autorizado. Implementar controles de acceso estrictos y validación de identidades en la API. Monitorizar accesos anómalos para detección temprana de explotación. |
| CVE | CVE-2026-28766 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:03Z |
| Vendor | Gardyn |
| Producto | Plataforma de usuarios registrados Gardyn |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Un endpoint específico expone toda la información de las cuentas de usuario para los usuarios registrados de Gardyn sin requerir autenticación. Esto permite que cualquier actor malicioso acceda a datos sensibles de usuarios sin necesidad de permisos, facilitando potencialmente robo de identidad, espionaje o ataques posteriores. |
| Estrategia | Aplicar de inmediato los parches que limiten el acceso a dicho endpoint solo a usuarios autenticados y autorizados. Implementar controles estrictos de autenticación y autorización en la API afectada, así como monitorizar accesos anómalos para detectar intentos de explotación en curso. |
| CVE | CVE-2026-35560 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 04 abril 2026 |
| Vendor | Amazon |
| Producto | Amazon Athena ODBC driver |
| Versiones | Versiones anteriores a 2.1.0.0 |
| Exploit Públicos | Sí |
| Referencia | AWS Security Bulletin 2026-013 |
| Descripción | Validación inadecuada de certificados en los componentes de conexión al proveedor de identidad del controlador ODBC de Amazon Athena anterior a la versión 2.1.0.0 puede permitir a un atacante realizar un ataque tipo hombre-en-el-medio (MITM) e interceptar credenciales de autenticación debido a una seguridad de transporte insuficiente por configuración predeterminada. Esto solo afecta conexiones con proveedores de identidad externos, no las conexiones directas con Athena. |
| Estrategia | Actualizar urgentemente a la versión 2.1.0.0 del driver Amazon Athena ODBC para corregir la validez de certificados y mitigar ataques MITM. Además, verificar las configuraciones de seguridad de transporte para conexiones con proveedores de identidad externos y monitorizar actividad inusual para detección temprana de explotación. Prioridad máxima para proteger credenciales de autenticación. |
| CVE | CVE-2026-35561 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04 03:31 (UTC) |
| Vendor | Amazon |
| Producto | Amazon Athena ODBC driver |
| Versiones | versiones anteriores a 2.1.0.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad AWS |
| Descripción | Controles insuficientes de seguridad en la autenticación en componentes basados en navegador del controlador ODBC de Amazon Athena anteriores a la versión 2.1.0.0, que pueden permitir a un atacante interceptar o secuestrar sesiones de autenticación debido a protecciones insuficientes en los flujos de autenticación basados en navegador. |
| Estrategia | Actualizar inmediatamente el controlador Amazon Athena ODBC a la versión 2.1.0.0 o superior. Implantar monitoreo reforzado de sesiones para detectar posibles interceptaciones o secuestros y restringir uso de versiones antiguas en entornos críticos. |
| CVE | CVE-2018-25237 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:04Z |
| Vendor | Hirschmann |
| Producto | HiSecOS devices |
| Versiones | versiones anteriores a 05.3.03 |
| Exploit Públicos | Sí |
| Referencia | Boletín de Seguridad Hirschmann |
| Descripción | Los dispositivos Hirschmann HiSecOS versiones anteriores a 05.3.03 contienen una vulnerabilidad de desbordamiento de búfer en la interfaz de inicio de sesión HTTPS cuando la autenticación RADIUS está habilitada, que permite a atacantes remotos bloquear el dispositivo o ejecutar código arbitrario enviando una contraseña con más de 128 caracteres. Los atacantes pueden explotar la comprobación incorrecta de límites durante el manejo de la contraseña para provocar denegación de servicio o ejecución remota de código. |
| Estrategia | Actualizar inmediatamente todos los dispositivos Hirschmann HiSecOS a la versión 05.3.03 o superior. Mientras se despliega el parche, restringir el acceso a la interfaz HTTPS y controlar los intentos de inicio de sesión para detectar contraseñas anómalamente largas. Monitorizar logs para detectar posibles intentos de explotación y aplicar reglas de cortafuegos específicas para bloquear ataques remotos conocidos. |
| CVE | CVE-2017-20234 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:04.840894+00:00 |
| Vendor | GarrettCom |
| Producto | Magnum 6K y 10K managed switches |
| Versiones | Todas las versiones con el fallo en la cadena de autenticación integrada |
| Exploit Públicos | Sí, existe explotación pública confirmada |
| Referencia | Boletín de Seguridad GarrettCom MNS 6K y 10K |
| Descripción | La vulnerabilidad en switches gestionados GarrettCom Magnum 6K y 10K permite a atacantes no autenticados obtener acceso administrativo sin credenciales válidas mediante la explotación de una cadena codificada en el mecanismo de autenticación. Esto posibilita eludir los controles de acceso y manipular la configuración crítica del switch. |
| Estrategia | Actualizar inmediatamente a las versiones oficiales corregidas proporcionadas por GarrettCom. Deshabilitar temporalmente el acceso remoto a los switches afectados y auditar accesos administrativos. Implementar controles adicionales de segmentación de red y monitoreo para detectar intentos de explotación. |
—
*Esta vulnerabilidad es altamente crítica porque permite acceso administrativo sin autenticación a dispositivos de red esenciales, exponiendo la infraestructura a riesgos de manipulación maliciosa.*
*Dado que existen exploits públicos, debe considerarse prioridad máxima y posible explotación activa en entornos expuestos.*
| CVE | CVE-2017-20235 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:05.025214+00:00 |
| Vendor | ProSoft Technology |
| Producto | ICX35-HWC cellular gateways |
| Versiones | Version 1.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Boletín de Seguridad ProSoft ICX35 |
| Descripción | La puerta de enlace celular ProSoft Technology ICX35-HWC versión 1.3 y anteriores contiene una vulnerabilidad de omisión de autenticación en la interfaz web de usuario que permite a atacantes no autenticados acceder a funciones administrativas sin credenciales válidas. Los atacantes pueden evadir el mecanismo de autenticación en las versiones de firmware afectadas para obtener un acceso administrativo completo a la configuración y ajustes del dispositivo. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 1.3. Revisar y restringir el acceso a la interfaz web administrativa solo desde redes seguras o VPN internas. Monitorizar intentos de acceso no autorizados y alertar ante actividades sospechosas con privilegios administrativos. Aplicar controles de red para limitar la exposición del dispositivo a internet público. |
—–
| CVE | CVE-2017-20236 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:05.193481+00:00 |
| Vendor | ProSoft Technology |
| Producto | ICX35-HWC cellular gateways |
| Versiones | versiones 1.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Boletín de Seguridad ProSoft ICX35 |
| Descripción | Una vulnerabilidad de validación de entrada en la interfaz web de los gateways celulares ICX35-HWC de ProSoft Technology (versiones 1.3 y anteriores) permite a atacantes remotos inyectar y ejecutar comandos del sistema enviando entradas maliciosas a través de campos no validados. Esto permite a un atacante obtener privilegios root y ejecutar comandos arbitrarios en el dispositivo vía la interfaz web accesible. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida que valide adecuadamente todas las entradas en la interfaz web. En paralelo, limitar el acceso a la interfaz web mediante firewalls y autenticación robusta, y monitorizar actividades anómalas para detectar intentos de explotación activos. |
| CVE | CVE-2018-25236 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:05 UTC |
| Vendor | Hirschmann |
| Producto | HiOS y HiSecOS (RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE) |
| Versiones | Todas las versiones que contienen el módulo de gestión HTTP(S) afectado |
| Exploit Públicos | Sí, confirmados |
| Referencia | Boletín de Seguridad Hirschmann – BSECV-2018-05 |
| Descripción | Vulnerabilidad de omisión de autenticación en el módulo de gestión HTTP(S) de los productos Hirschmann HiOS y HiSecOS (RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE) que permite a atacantes remotos no autenticados obtener acceso administrativo mediante solicitudes HTTP especialmente manipuladas. La mala gestión de la autenticación permite al atacante obtener el estado y privilegios de un usuario autenticado previamente sin necesidad de credenciales válidas. |
| Estrategia | Actualizar inmediatamente a la versión parcheada disponible según el boletín oficial. Restringir el acceso al módulo de gestión HTTP(S) solo a redes internas o direcciones IP confiables. Implementar detección y monitorización de solicitudes anómalas para identificar posibles intentos de bypass. Revisar y fortalecer políticas de autenticación y control de acceso en la infraestructura afectada. |
| CVE | CVE-2021-4477 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04 |
| Vendor | Hirschmann |
| Producto | HiLCOS OpenBAT y BAT450 |
| Versiones | Todas las versiones que usan IPv6 IPsec (IKEv1 o IKEv2), sin parche |
| Exploit Públicos | Sí |
| Referencia | Belden Security Bulletin BSECV-1v0-2019-09 |
| Descripción | Los productos Hirschmann HiLCOS OpenBAT y BAT450 contienen una vulnerabilidad de bypass en el firewall en implementaciones IPv6 IPsec que permite que el tráfico de conexiones VPN evade las reglas configuradas del firewall. Los atacantes pueden explotar esta vulnerabilidad estableciendo conexiones IPv6 IPsec (IKEv1 o IKEv2) mientras utilizan simultáneamente una conexión IPv6 a Internet para eludir la aplicación de las políticas del firewall. |
| Estrategia | Actualizar inmediatamente los dispositivos Hirschmann HiLCOS OpenBAT y BAT450 con el parche oficial disponible. Mientras tanto, restringir y monitorear conexiones IPv6 y tráfico IPsec para detectar posibles evasiones. Revisar y endurecer las políticas y configuraciones del firewall para prevenir accesos no autorizados vía VPN IPv6 y aplicar segmentación de red como medida compensatoria. La existencia de exploits públicos hace imprescindible la priorización inmediata. |
| CVE | CVE-2026-34612 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:05.700304+00:00 |
| Vendor | Kestra |
| Producto | Kestra (plataforma de orquestación orientada a eventos) |
| Versiones | versiones anteriores a 1.3.7 (incluyendo despliegue por defecto docker-compose) |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Commit mitigación oficial |
| Descripción | Kestra es una plataforma de orquestación orientada a eventos open-source. En versiones anteriores a la 1.3.7, el despliegue por defecto con docker-compose contiene una vulnerabilidad de inyección SQL en el endpoint «GET /api/v1/main/flows/search». Una vez autenticado, visitar un enlace malicioso es suficiente para activar la vulnerabilidad. El payload inyectado se ejecuta en PostgreSQL mediante COPY … TO PROGRAM …, permitiendo la ejecución remota de comandos arbitrarios en el sistema operativo host. La falla fue corregida en la versión 1.3.7. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Kestra a la versión 1.3.7 o superior. Restringir acceso a usuarios autenticados únicamente a entornos seguros. Monitorizar logs y tráfico para detectar accesos a este endpoint con parámetros sospechosos. Aplicar controles de seguridad adicionales a nivel de base de datos para limitar ejecución de comandos externos. |
| CVE | CVE-2026-34934 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de abril de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI sistema multi-agente |
| Versiones | Versiones anteriores a 4.5.90 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.5.90, la función get_all_user_threads construye consultas SQL sin filtrar utilizando f-strings con IDs de hilos sin escapar recuperados de la base de datos. Un atacante almacena un ID de hilo malicioso mediante update_thread. Cuando la aplicación carga la lista de hilos, el payload inyectado se ejecuta y concede acceso completo a la base de datos. Este problema fue parcheado en la versión 4.5.90. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 4.5.90 o superior. Revisar y validar exhaustivamente todas las entradas que se usen en consultas SQL para evitar inyección. Implementar controles de monitoreo para detectar accesos no autorizados a la base de datos y verificar si se ha explotado la vulnerabilidad en sistemas en producción. |
| CVE | CVE-2026-34935 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:06.116121+00:00 |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | desde 4.5.15 hasta antes de 4.5.69 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit de Corrección |
| Descripción | PraisonAI es un sistema multi-agente de equipos. Desde la versión 4.5.15 hasta antes de la 4.5.69, el argumento CLI –mcp se pasa directamente a shlex.split() y se propaga sin validación ni sanitización a través de la cadena de llamadas a anyio.open_process(), permitiendo la ejecución arbitraria de comandos en el sistema operativo con los permisos del usuario que ejecuta el proceso. Este problema fue corregido en la versión 4.5.69. |
| Estrategia | Actualizar urgentemente PraisonAI a la versión 4.5.69 o superior. Paralelamente, restringir el uso de argumentos CLI no validados y monitorizar actividades inusuales en los procesos del sistema para detectar y bloquear intentos de ejecución de comandos remotos. |
| CVE | CVE-2026-34935 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-04T03:31:06.116121+00:00 |
| Fabricante | PraisonAI |
| Producto Afectado | PraisonAI multi-agent teams system |
| Versiones Afectadas | Desde 4.5.15 hasta antes de 4.5.69 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de Corrección |
| Descripción | PraisonAI permite la ejecución arbitraria de comandos en el sistema debido a la falta de validación del argumento –mcp en versiones de 4.5.15 a antes de 4.5.69, lo que facilita que un atacante ejecute código con los mismos privilegios que el proceso. |
| Estrategia | Priorizar la actualización inmediata a la versión 4.5.69 o superior, aplicar políticas de control de entrada y monitorizar actividad del sistema para detectar ejecuciones anómalas de procesos. |
| CVE | CVE-2026-34938 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de abril de 2026, 03:31 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | Versiones anteriores a 1.5.90 |
| Exploit Públicos | Sí |
| Referencia | Security Advisory GHSA-6vh2-h83c-9294 |
| Descripción | PraisonAI es un sistema de equipos multiagente. Antes de la versión 1.5.90, la función execute_code() en praisonai-agents ejecuta código Python controlado por atacante dentro de un sandbox de tres capas que puede ser completamente eludido al pasar una subclase de str con un método startswith() sobreescrito al wrapper _safe_getattr, logrando la ejecución arbitraria de comandos OS en el anfitrión. Este problema fue corregido en la versión 1.5.90. |
| Estrategia | Actualizar inmediatamente a la versión 1.5.90 o superior. Monitorizar activamente cualquier indicio de explotación debido a la existencia de exploits públicos. Implementar controles adicionales para restringir la ejecución de código arbitrario y revisar permisos del entorno donde se ejecuta PraisonAI para limitar el impacto. |
| CVE | CVE-2026-34952 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de abril de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI Gateway Server |
| Versiones | Versiones anteriores a 4.5.97 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso de seguridad GitHub |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.5.97, el servidor Gateway de PraisonAI acepta conexiones WebSocket en /ws y ofrece la topología de agentes en /info sin autenticación. Cualquier cliente en la red puede conectarse, enumerar agentes registrados y enviar mensajes arbitrarios a los agentes y sus conjuntos de herramientas. Este problema fue corregido en la versión 4.5.97. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando PraisonAI Gateway a la versión 4.5.97 o superior. Restringir accesos a los endpoints /ws y /info mediante controles de autenticación y firewall. Monitorear actividad anómala del tráfico WebSocket para detectar intentos de explotación activos. |
| CVE | CVE-2026-34953 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Abril 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI Multi-agent Teams System |
| Versiones | Versiones anteriores a 4.5.97 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial en GitHub |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.5.97, OAuthManager.validate_token() devuelve True para cualquier token que no se encuentre en su almacenamiento interno, que está vacío por defecto. Esto permite que cualquier solicitud HTTP al servidor MCP con un token Bearer arbitrario sea tratada como autenticada, otorgando acceso completo a todas las herramientas y capacidades registradas del agente. Este problema se ha corregido en la versión 4.5.97. |
| Estrategia | Actualizar urgentemente a la versión 4.5.97 o superior para corregir la validación de tokens. Mientras tanto, restringir el acceso a la red del servidor MCP y monitorizar solicitudes anómalas con tokens inválidos para detectar posibles explotaciones activas. |
| CVE | CVE-2026-35616 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de abril de 2026 |
| Fabricante | Fortinet |
| Producto Afectado | FortiClientEMS |
| Versiones Afectadas | 7.4.5 a 7.4.6 |
| Exploit Públicos | Sí |
| Referencia | Fortinet Advisory FG-IR-26-099 |
| Descripción | Vulnerabilidad de control de acceso incorrecto en Fortinet FortiClientEMS versiones 7.4.5 a 7.4.6 que puede permitir que un atacante no autenticado ejecute código o comandos no autorizados mediante solicitudes manipuladas.
Esta falla puede ser explotada remotamente sin necesidad de autenticación previa, lo que puede derivar en la ejecución de código malicioso y toma de control parcial o total del sistema afectado. |
| Estrategia | Actualizar inmediatamente FortiClientEMS a la versión corregida posterior a 7.4.6. Implementar restricciones de acceso estrictas y monitorizar logs para detectar intentos de explotación activos. Mantener controles de red y alertas para detectar patrones de peticiones maliciosas similares. |
—–
Esta vulnerabilidad es crítica y explotable actualmente con exploits públicos; debe ser priorizada al máximo, ya que el control de acceso incorrecto permite acceso remoto sin autenticación para ejecutar código arbitrario, poniendo en riesgo sistemas y datos sensibles de la empresa.


