CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32201 Por determinar Por determinar Bajo análisis (exploit activo confirmado) Por determinar activo confirmado)
CVE-2026-40288 PraisonAI PraisonAI y praisonaiagents CRÍTICA (9.8) Versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents) Sí
CVE-2026-40289 PraisonAI PraisonAI y praisonaiagents CRÍTICA (9.1) versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents) Sí
CVE-2026-40313 PraisonAI PraisonAI Multi-Agent Teams System CRÍTICA (9.1) versiones 4.5.139 y anteriores Sí
CVE-2026-2449 upKeeper Solutions upKeeper Instant Privilege Access CRITICAL (9) hasta la versión 1.5.0 Sí
CVE-2025-8095 Progress Software OpenEdge Platform CRÍTICA (9.1) No se especifican versiones afectadas concretas; afecta a la implementación OECH1 en OpenEdge Sí
CVE-2025-63939 anirudhkannan Grocery Store Management System 1.0 CRITICAL (9.8) Versión 1.0 Sí
CVE-2025-65135 manikandan580 School-management-system 1.0 CRITICAL (9.8) 1.0 Sí
CVE-2026-38526 Webkul Krayin CRM CRITICAL (9.9) v2.2.x Sí
CVE-2026-39808 Fortinet FortiSandbox CRÍTICA (9.8) 4.4.0 hasta 4.4.8 Sí
CVE-2026-39813 Fortinet FortiSandbox CRITICAL (9.8) 5.0.0 a 5.0.5, 4.4.0 a 4.4.8 Sí
CVE-2026-26149 Microsoft Microsoft Power Apps CRÍTICA (9.0) Versiones afectadas no especificadas; se recomienda revisar la guía de Microsoft para versiones vulnerables Sí
CVE-2026-27243 Adobe Adobe Connect CRITICAL (9.3) 2025.3, 12.10 y anteriores Sí
CVE-2026-27245 Adobe Adobe Connect CRITICAL (9.3) 2025.3, 12.10 y anteriores Sí
CVE-2026-27246 Adobe Adobe Connect CRÍTICA (9.3) 2025.3, 12.10 y anteriores Sí
CVE-2026-27303 Adobe Adobe Connect CRITICAL (9.6) versiones 2025.3, 12.10 y anteriores Sí
CVE-2026-33824 Microsoft Windows IKE Extension CRITICAL (9.8) No especificadas en el aviso oficial Sí
CVE-2026-34615 Adobe Adobe Connect CRÍTICA (9.3) 2025.3, 12.10 y anteriores Sí
CVE-2026-5752 Cohere AI AfectadoTerrarium CRÍTICA (9.3) No especificadas, revisar versión vigente antes del 15 Sí
CVE-2026-27304 Adobe ColdFusion CRITICAL (9.3) ColdFusion 2023.18, 2025.6 y anteriores Sí
CVE-2026-34457 OAuth2 Proxy OAuth2 Proxy CRITICAL (9.1) versiones anteriores a 7.15.2 Sí
CVE-2026-35031 Jellyfin Jellyfin (Servidor multimedia autoalojado) CRÍTICA (9.9) versiones anteriores a 10.11.7 Sí
CVE-2026-35033 Jellyfin Jellyfin Media Server CRITICAL (9.3) Versiones anteriores a 10.11.7 Sí
CVE-2026-39399 NuGet Gallery NuGetGallery backend job CRITICAL (9.6) versiones anteriores al commit 0e80f87628349207cdcaf55358491f8a6f1ca276 Sí

CVE CVE-2026-32201
Severidad Bajo análisis (exploit activo confirmado)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026, 03:30 (UTC)
Vendor Por determinar
Producto Por determinar
Versiones Por determinar
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-32201
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Estrategia Monitorear activamente fuentes de información para identificar fabricante y producto afectados. Implementar alertas y revisar logs para detección temprana de explotación en sus sistemas. Preparar respuesta rápida con parches o mitigaciones específicas una vez se identifique el producto. Mientras tanto, reforzar controles básicos como segmentación y monitoreo de tráfico sospechoso.

—


CVE CVE-2026-40288
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor PraisonAI
Producto PraisonAI y praisonaiagents
Versiones Versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents)
Exploit Públicos Sí, confirmados
Referencia Advisory oficial de PraisonAI
Descripción El motor de workflows de PraisonAI, en versiones anteriores a 4.5.139 de PraisonAI y 1.5.140 de praisonaiagents, es vulnerable a ejecución arbitraria de comandos y código mediante archivos YAML no confiables. Al ejecutar workflows definidos en YAML con tipo: job, el motor procesa sin validación comandos en la clave run: (shell), script: (Python inline con exec()) y python: (código Python arbitrario), lo que permite a un atacante capaz de controlar o influir en el archivo YAML ejecutar comandos con el mismo nivel de privilegio que el servicio, comprometiendo la máquina y datos accesibles. Esto es especialmente crítico en entornos multi-tenant, pipelines CI o repositorios compartidos.
Estrategia Actualizar inmediatamente a versiones 4.5.139 o superiores en PraisonAI y 1.5.140 o superiores en praisonaiagents. Limitar estrictamente el acceso y la capacidad de modificar archivos YAML de workflows a usuarios de confianza. Implementar mecanismos de validación y sandboxing para la ejecución de código en workflows y monitorizar cualquier ejecución inusual o no autorizada. Revisar pipelines CI/CD y entornos multi-tenant por posibles exploitaciones.

—


CVE CVE-2026-40289
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor PraisonAI
Producto PraisonAI y praisonaiagents
Versiones versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents)
Exploit Públicos Sí
Referencia GHSA-8x8f-54wf-vv92
Descripción PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a 4.5.139 de PraisonAI y 1.5.140 de praisonaiagents, el browser bridge (inicio del navegador praisonai) es vulnerable a secuestro remoto de sesión sin autenticación debido a la ausencia de autenticación y una validación de origen fácilmente eludible en su endpoint WebSocket /ws. El servidor está ligado a 0.0.0.0 por defecto y solo valida la cabecera Origin cuando está presente, permitiendo que cualquier cliente no navegador que omita esta cabecera sea aceptado sin restricción. Un atacante en la red puede conectarse, enviar un mensaje start_session, y el servidor redirige esto a la primera conexión WebSocket idle de extensión de navegador (secuestrando efectivamente esa sesión), retransmitiendo todas las acciones y resultados de automatización al atacante. Esto permite el control remoto no autorizado de sesiones de automatización del navegador, filtración de contexto sensible y resultados, y uso indebido de acciones automatizadas basadas en modelos en cualquier entorno accesible desde la red. La vulnerabilidad se ha corregido en las versiones 4.5.139 y 1.5.140 respectivamente.
Estrategia Actualizar inmediatamente a las versiones 4.5.139 de PraisonAI y 1.5.140 de praisonaiagents para corregir la vulnerabilidad crítica. Adicionalmente, restringir el acceso de red al endpoint WebSocket /ws para que no sea accesible externamente, implementar un control estricto de validación de cabeceras Origin y autenticación en todas las sesiones que usen browser bridge, y monitorizar cualquier actividad de conexión WebSocket inusual para detectar ataques en curso.

CVE CVE-2026-40313
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de abril 2026, 03:30 UTC
Vendor PraisonAI
Producto PraisonAI Multi-Agent Teams System
Versiones versiones 4.5.139 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción PraisonAI es un sistema de equipos multi-agentes. En versiones 4.5.139 y anteriores, los flujos de trabajo de GitHub Actions son vulnerables al ataque ArtiPACKED, un vector conocido de filtración de credenciales causado por el uso de actions/checkout sin establecer persist-credentials: false. Por defecto, actions/checkout escribe el GITHUB_TOKEN (y a veces ACTIONS_RUNTIME_TOKEN) en el archivo .git/config para persistencia, y si cualquier paso posterior del flujo sube artefactos (resultados de compilación, logs, pruebas, etc.), estos tokens pueden incluirse accidentalmente. Como PraisonAI es un repositorio público, cualquier usuario con acceso de lectura puede descargar estos artefactos y extraer los tokens filtrados, permitiendo a un atacante poner código malicioso, envenenar lanzamientos y paquetes PyPI/Docker, robar secretos del repositorio y ejecutar un compromiso completo de la cadena de suministro que afecta a todos los usuarios aguas abajo.
Estrategia Actualizar inmediatamente a la versión 4.5.140 o superior que corrige esta vulnerabilidad. Revisar y asegurar que en todos los workflows de GitHub Actions se usa persist-credentials: false en actions/checkout para evitar filtraciones. Limitar el acceso y monitorear artefactos subidos que puedan contener secretos, además de auditar cualquier uso anómalo de tokens para detectar explotación activa.

CVE CVE-2026-2449
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-04-15T03:30:52 (UTC)
Vendor upKeeper Solutions
Producto upKeeper Instant Privilege Access
Versiones hasta la versión 1.5.0
Exploit Públicos Sí
Referencia Soporte Oficial upKeeper
Descripción Vulnerabilidad de neutralización incorrecta de delimitadores de argumentos en un comando (‘inyección de argumentos’) en upKeeper Solutions upKeeper Instant Privilege Access permite el secuestro de un hilo de ejecución con privilegios. Este problema afecta a upKeeper Instant Privilege Access: hasta la versión 1.5.0.

La vulnerabilidad puede ser explotada mediante la manipulación maliciosa de delimitadores de argumentos en comandos, permitiendo a un atacante tomar el control de un hilo privilegiado, comprometiendo potencialmente la integridad del sistema y acceso administrativo.

Estrategia Aplicar inmediatamente el parche o actualización oficial que corrige esta vulnerabilidad. Si no hay parche disponible, restringir estrictamente los accesos y entradas de comandos en la herramienta hasta la actualización. Monitorizar eventos anómalos en hilos de ejecución privilegiados y preparar planes de respuesta ante posibles explotaciones activas.

—–

¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos que facilitan su explotación inmediata.
¿Debo darle prioridad? Prioridad ALTA debido a la gravedad y facilidad de explotación que permiten comprometer la ejecución privilegiada.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo crítico por posibilidad de secuestro de hilos con privilegios y acceso administrativo.


CVE CVE-2025-8095
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026, 03:30 (UTC)
Vendor Progress Software
Producto OpenEdge Platform
Versiones No se especifican versiones afectadas concretas; afecta a la implementación OECH1 en OpenEdge
Exploit Públicos Sí
Referencia Aviso Oficial Progress Software
Descripción El esquema de codificación OECH1 empleado en la plataforma OpenEdge para ofuscar valores es criptográficamente débil e inadecuado para proteger secretos almacenados y aplicaciones empresariales. Se considera explotable, poniendo en riesgo la confidencialidad de contraseñas y secretos en la plataforma.

Esto permite a un atacante con acceso a los datos codificados romper la protección y exponer valores sensibles, lo que podría conducir a escaladas de privilegios y acceso no autorizado a sistemas críticos.

Estrategia Reemplazar inmediatamente todas las codificaciones OECH1 por otras basadas en cifrado simétrico soportadas oficialmente. Parchear o actualizar a versiones del software que hayan eliminado la dependencia de OECH1. Implementar monitoreo para detectar posibles explotaciones de este vector y revisar accesos y registros vinculados a secretos protegidos por OECH1.


CVE CVE-2025-63939
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Abril 2026, 03:30 (UTC)
Vendor anirudhkannan
Producto Grocery Store Management System 1.0
Versiones Versión 1.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Manejo incorrecto de entrada en /Grocery/search_products_itname.php del sistema anirudhkannan Grocery Store Management System 1.0 que permite inyección SQL a través del parámetro POST sitem_name.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones que solucionen esta vulnerabilidad. Implementar validación y saneamiento estricto de entradas en el servidor para bloquear inyecciones SQL. Monitorizar tráfico y accesos para detectar intentos de explotación activa.

*****

Esta vulnerabilidad crítica es explotable remotamente mediante inyección SQL, lo que podría comprometer la integridad y confidencialidad de la base de datos, afectando gravemente la seguridad del sistema. Se recomienda máxima prioridad para su parcheo y vigilancia constante ante posibles ataques activos.


CVE CVE-2025-65135
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026, 03:30 (UTC)
Vendor manikandan580
Producto School-management-system 1.0
Versiones 1.0
Exploit Públicos Sí
Referencia Security Advisories GitHub
Descripción Existe una vulnerabilidad crítica de inyección SQL ciega basada en tiempo en School-management-system 1.0 de manikandan580 en el archivo /studentms/admin/between-date-reprtsdetails.php a través del parámetro POST fromdate.

Esta vulnerabilidad permite a un atacante inyectar consultas SQL maliciosas que pueden extraer o manipular datos sensibles sin ser detectados mediante inferencias temporales en la respuesta del servidor. Dado que hay exploits públicos confirmados, la explotación puede ser automatizada y remota sin necesidad de autenticación previa.

Estrategia Aplicar de inmediato parches oficiales o actualizar a una versión corregida. En caso contrario, implementar filtros estrictos de validación y saneamiento en el parámetro fromdate para evitar inyección SQL. Monitorizar logs de base de datos y comportamiento anómalo en peticiones POST a la ruta vulnerable para identificar posibles ataques en curso.

CVE CVE-2026-38526
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026, 03:30 (UTC)
Vendor Webkul
Producto Krayin CRM
Versiones v2.2.x
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Vulnerabilidad de carga arbitraria de archivos autenticada en el endpoint /admin/tinymce/upload de Webkul Krayin CRM v2.2.x que permite a atacantes ejecutar código arbitrario mediante la subida de un archivo PHP manipulado.

La vulnerabilidad permite a un atacante con credenciales legítimas enviar un archivo PHP malicioso a través del endpoint de administración, lo que resulta en ejecución remota de código, comprometiendo la integridad y control del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión corregida de Krayin CRM. Limitar el acceso al endpoint de carga solo a usuarios totalmente confiables. Implementar controles adicionales de validación y sanitización de archivos subidos y monitorizar logs para detección temprana de intentos de explotación.

CVE CVE-2026-39808
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026, 03:30 (UTC)
Vendor Fortinet
Producto FortiSandbox
Versiones 4.4.0 hasta 4.4.8
Exploit Públicos Sí
Referencia Fortinet Security Advisory FG-IR-26-100
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando del sistema operativo (inyección de comandos OS) en Fortinet FortiSandbox versiones 4.4.0 a 4.4.8 que permite a un atacante ejecutar código o comandos no autorizados a través de un vector de ataque específico no detallado.

Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario con privilegios del sistema afectado, comprometiendo la integridad y disponibilidad del entorno. La existencia de exploits públicos incrementa el riesgo de ataques activos y potenciales intrusiones en la infraestructura crítica de la empresa.

Estrategia Aplicar de inmediato los parches oficiales proporcionados por Fortinet para FortiSandbox versiones 4.4.0 a 4.4.8 o actualizar a una versión segura. Implementar monitoreo específico para detectar uso de comandos anómalos en los sistemas afectados. Restringir el acceso externo a FortiSandbox y reforzar controles de autenticación y segmentación de red.

—–

¿Se está explotando la vulnerabilidad? Sí, debido a la existencia confirmada de exploits públicos.
¿Debo darle prioridad? Sí, prioridad ALTA dada la gravedad crítica y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, compromete control y ejecución en sistemas clave de sandboxing, afectando la seguridad integral.


CVE CVE-2026-39813
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Abr 2026, 03:30 (UTC)
Vendor Fortinet
Producto FortiSandbox
Versiones 5.0.0 a 5.0.5, 4.4.0 a 4.4.8
Exploit Públicos Sí
Referencia FG-IR-26-112 Fortinet Advisory
Descripción Vulnerabilidad de recorrido de ruta (‘../filedir’) en Fortinet FortiSandbox versiones 5.0.0 a 5.0.5 y 4.4.0 a 4.4.8, que puede permitir a un atacante escalar privilegios a través de un vector de ataque no divulgado.
Estrategia Actualizar inmediatamente FortiSandbox a versiones superiores a 5.0.5 o 4.4.8 con los parches oficiales. Limitar acceso a la interfaz vulnerable mediante controles de red y reforzar la monitorización de actividades inusuales para detectar intentos de explotación.

CVE CVE-2026-26149
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor Microsoft
Producto Microsoft Power Apps
Versiones Versiones afectadas no especificadas; se recomienda revisar la guía de Microsoft para versiones vulnerables
Exploit Públicos Sí, existen exploits públicos
Referencia Microsoft Security Response Center</td
Descripción Neutralización incorrecta de secuencias de escape, meta o de control en Microsoft Power Apps que permite a un atacante autorizado evadir una función de seguridad a través de la red. Esto podría permitir al atacante sortear controles de seguridad críticos y comprometer la integridad del sistema.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para esta vulnerabilidad. Revisar y reforzar las políticas de control de acceso y monitorear tráfico inusual en la red que pueda indicar intentos de evasión. Considerar segmentación de red para limitar el alcance en caso de explotación.

CVE CVE-2026-27243
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor Adobe
Producto Adobe Connect
Versiones 2025.3, 12.10 y anteriores
Exploit Públicos Sí
Referencia Adobe Security Advisory APSB26-37
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) reflejada en Adobe Connect versiones 2025.3, 12.10 y anteriores. Un atacante que convenza a un usuario de visitar una URL maliciosa que referencia una página vulnerable puede ejecutar código JavaScript malicioso en el contexto del navegador de la víctima, comprometiendo sesiones y datos sensibles.
Importancia específica Debido a la capacidad de ejecutar código arbitrario en el navegador del usuario, esta vulnerabilidad puede ser explotada fácilmente para robo de credenciales, secuestro de sesiones o distribución de malware mediante ingeniería social. Si la empresa utiliza Adobe Connect, el riesgo es elevado, dado que el ataque solo requiere que una víctima acceda a un enlace malicioso.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe, actualizar a versiones superiores a 2025.3 o 12.10 según corresponda. Complementariamente, limitar el acceso a Adobe Connect mediante controles de red y autenticación robusta, y concienciar a los usuarios para no abrir enlaces sospechosos. Monitorizar actividad inusual relacionada con sesiones de Adobe Connect para detectar explotación activa.

—

Este registro ha sido creado en Supabase para seguimiento y priorización.


CVE CVE-2026-27245
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 Abr 2026, 03:30 (UTC)
Vendor Adobe
Producto Adobe Connect
Versiones 2025.3, 12.10 y anteriores
Exploit Públicos Sí
Referencia Adobe APSB26-37 Advisory
Descripción Adobe Connect versiones 2025.3, 12.10 y anteriores son vulnerables a un Cross-Site Scripting (XSS) reflejado. Si un atacante convence a una víctima para que visite una URL que referencia una página vulnerable, contenido malicioso en JavaScript podría ejecutarse en el contexto del navegador de la víctima. El alcance ha cambiado.
Estrategia Actualizar inmediatamente Adobe Connect a una versión parcheada que corrija esta vulnerabilidad. Evitar que los usuarios hagan clic en enlaces sospechosos mediante campañas de concienciación. Monitorizar logs y tráfico web para detectar intentos de explotación activa y aplicar filtros WAF que bloqueen peticiones con scripts en URLs.

CVE CVE-2026-27246
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 Abril 2026, 03:30 (UTC)
Vendor Adobe
Producto Adobe Connect
Versiones 2025.3, 12.10 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe Connect APSB26-37
Descripción Vulnerabilidad de Cross-Site Scripting basado en DOM (XSS) en Adobe Connect versiones 2025.3, 12.10 y anteriores. Un atacante puede manipular el entorno DOM para ejecutar JavaScript malicioso en el navegador de la víctima si esta visita una página web especialmente diseñada. Se requiere interacción del usuario para explotar esta vulnerabilidad, y el alcance impacta el contexto de seguridad del navegador del usuario.
Estrategia Priorizar actualización inmediata a la versión corregida publicada por Adobe. Reforzar políticas de segmentación y monitorización de tráfico web para detectar intentos de redirección a contenido malicioso, y sensibilizar a los usuarios sobre la peligrosidad de hacer clic en enlaces desconocidos. Implementar controles de seguridad en el navegador y en la red para mitigar explotación basada en interacción del usuario.

—–


CVE CVE-2026-27303
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-04-15 03:30 UTC
Vendor Adobe
Producto Adobe Connect
Versiones versiones 2025.3, 12.10 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe Connect APSB26-37
Descripción Vulnerabilidad de deserialización de datos no confiables en Adobe Connect versiones 2025.3, 12.10 y anteriores que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. La explotación de esta vulnerabilidad no requiere interacción del usuario y cambia el ámbito de impacto.
Estrategia Actualizar inmediatamente Adobe Connect a la versión más reciente que corrija esta vulnerabilidad y aplicar los parches oficiales de Adobe. Implementar monitoreo de actividad anómala para detectar intentos de explotación y limitar privilegios de usuario para reducir el impacto potencial.

CVE CVE-2026-33824
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 abril 2026, 03:30 (UTC)
Vendor Microsoft
Producto Windows IKE Extension
Versiones No especificadas en el aviso oficial
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Doble liberación de memoria en Windows IKE Extension permite que un atacante no autorizado ejecute código remotamente a través de la red.

Esta vulnerabilidad permite la ejecución remota de código, lo que puede comprometer totalmente los sistemas afectados si es explotada. La presencia de exploit públicos indica que ya hay herramientas para su explotación, incrementando el riesgo real de ataque.

Estrategia Aplicar inmediatamente el parche oficial suministrado por Microsoft. Adicionalmente, monitorizar las redes para actividades sospechosas relacionadas con tráfico IKE y reforzar controles de acceso a la red para mitigar posibles vectores de ataque.

CVE CVE-2026-34615
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor Adobe
Producto Adobe Connect
Versiones 2025.3, 12.10 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad de Adobe Connect</td
Descripción Adobe Connect versiones 2025.3, 12.10 y anteriores presentan una vulnerabilidad de deserialización de datos no confiables que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance del ataque cambia con la vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión corregida disponible de Adobe Connect. Implementar controles de validación estricta de entrada y monitorear actividad anómala para detectar intentos de explotación. Esta vulnerabilidad debe considerarse prioritaria, dado el riesgo alto y la existencia de exploits públicos.

CVE CVE-2026-5752
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Fabricante Cohere AI
Producto Afectado Terrarium
Versiones Afectadas No especificadas, revisar versión vigente antes del 15/04/2026
Exploit Públicos Sí
Referencia Repositorio oficial Terrarium GitHub
Descripción Vulnerabilidad de escape de sandbox en Terrarium que permite la ejecución arbitraria de código con privilegios root en el proceso anfitrión mediante la explotación de la cadena de prototipos de JavaScript.
Importancia Este fallo permite a un atacante ejecutar código malicioso con privilegios máximos, comprometiendo totalmente la seguridad del sistema anfitrión y permitiendo control absoluto sobre la infraestructura afectada.
Estrategia Aplicar de inmediato el parche oficial o actualización de Terrarium disponible en el repositorio de Cohere AI. Hasta entonces, limitar la exposición del componente vulnerable, evitar la ejecución de código no confiable y monitorizar actividad sospechosa para detectar explotación activa.

CVE CVE-2026-27304
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026, 03:30 (UTC)
Vendor Adobe
Producto ColdFusion
Versiones ColdFusion 2023.18, 2025.6 y anteriores
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad Adobe ColdFusion
Descripción ColdFusion versiones 2023.18, 2025.6 y anteriores contienen una vulnerabilidad de validación incorrecta de entradas que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario.

Esta vulnerabilidad permite a un atacante ejecutar código malicioso directamente en el servidor, comprometiendo la confidencialidad, integridad y disponibilidad de la plataforma ColdFusion sin necesidad de que el usuario afectado realice ninguna acción activa.

Estrategia Actualizar urgentemente ColdFusion a una versión parcheada posterior a 2023.18 o 2025.6. Monitorizar logs para detectar cualquier comportamiento sospechoso que indique explotación. Como medida adicional, restringir accesos y segregar privilegios para minimizar impacto en caso de explotación.

CVE CVE-2026-34457
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor OAuth2 Proxy
Producto OAuth2 Proxy
Versiones versiones anteriores a 7.15.2
Exploit Públicos Sí
Referencia GitHub Advisory CVE-2026-34457
Descripción OAuth2 Proxy es un proxy inverso que proporciona autenticación mediante proveedores OAuth2. Las versiones anteriores a la 7.15.2 contienen una vulnerabilidad de omisión de autenticación dependiente de la configuración en despliegues donde OAuth2 Proxy se usa con una integración estilo auth_request (como nginx auth_request) y donde está habilitado –ping-user-agent o –gcp-healthchecks. En estas configuraciones afectadas, OAuth2 Proxy trata cualquier solicitud con el User-Agent configurado para health check como un chequeo exitoso, independientemente del path solicitado, permitiendo a un atacante remoto no autenticado evadir la autenticación y acceder a recursos protegidos upstream. No están afectados despliegues que no utilicen sub-requests estilo auth_request o que no habiliten –ping-user-agent / –gcp-healthchecks. Esta vulnerabilidad fue corregida en la versión 7.15.2.
Importancia Esta vulnerabilidad permite que un atacante remoto no autenticado acceda a recursos protegidos al manipular el User-Agent de health check, evadiendo así los mecanismos de autenticación establecidos en entornos configurados específicamente con auth_request y opciones de chequeo activadas. Es una brecha crítica para la seguridad y acceso a datos sensibles.
Estrategia Actualizar con máxima prioridad a la versión 7.15.2 o superior que corrige esta vulnerabilidad. Revisar y limitar el uso de la opción –ping-user-agent o –gcp-healthchecks si no es estrictamente necesaria. Monitorizar accesos inusuales y configurar controles adicionales en el proxy inverso para detectar accesos no autorizados mediante User-Agent falsificados.

—

**Inserción del registro en Supabase realizada con los valores:**

CVE: CVE-2026-34457
Severidad: CRITICAL (9.1)
Importancia: ALTA
Publicado: 2026-04-15
Vendor: OAuth2 Proxy
Producto: OAuth2 Proxy
Versiones: anteriores a 7.15.2
Exploit Públicos: Sí
Referencia: https://github.com/oauth2-proxy/oauth2-proxy/releases/tag/v7.15.2
Descripción: OAuth2 Proxy es un proxy inverso que proporciona autenticación mediante proveedores OAuth2. Las versiones anteriores a la 7.15.2 contienen una vulnerabilidad de omisión de autenticación dependiente de la configuración en ciertos despliegues con auth_request y chequeos ping o healthchecks activados. La vulnerabilidad permite a atacantes remotos sin autenticar acceder a recursos protegidos.

—

Esta vulnerabilidad ya está siendo explotable en entornos con configuraciones impactadas. Se recomienda máxima prioridad para mitigación.


CVE CVE-2026-35031
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 15 de abril de 2026
Vendor Jellyfin
Producto Jellyfin (Servidor multimedia autoalojado)
Versiones versiones anteriores a 10.11.7
Exploit Públicos Sí
Referencia Jellyfin Release v10.11.7
Descripción Jellyfin, servidor multimedia autoalojado de código abierto, versiones anteriores a 10.11.7 contienen una cadena de vulnerabilidades en el endpoint de subida de subtítulos (POST /Videos/{itemId}/Subtitles), donde no se valida el campo Format, permitiendo traversal de rutas mediante la extensión del archivo y habilitando escritura arbitraria de archivos. Esto puede encadenarse con lectura arbitraria de archivos a través de archivos .strm, extracción de base de datos, escalada de privilegios a administrador y finalmente ejecución remota de código con permisos root aprovechando ld.so.preload. La explotación requiere cuenta de administrador o permisos explícitos para «Subir Subtítulos». Está corregido en versión 10.11.7.
Estrategia Actualizar de inmediato a Jellyfin 10.11.7 o superior. Mientras tanto, restringir permisos de subida de subtítulos solo a administradores o usuarios confiables para minimizar superficie de ataque. Monitorizar actividades anómalas en la gestión de archivos y accesos administrativos para detectar explotación activa.

—–

Realizar esta actualización es urgente dado que la vulnerabilidad permite a un usuario con permisos de subida de subtítulos ejecutar código arbitrario como root, comprometendo todo el sistema. La explotación activa es posible y existen exploits públicos, por lo que debe recibir máxima prioridad en la gestión de parches y controles de acceso.


CVE CVE-2026-35033
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 abril 2026, 03:30 (UTC)
Vendor Jellyfin
Producto Jellyfin Media Server
Versiones Versiones anteriores a 10.11.7
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Jellyfin CVE-2026-35033
Descripción Jellyfin, servidor de medios autoalojado y de código abierto, presenta una vulnerabilidad crítica de lectura arbitraria de archivos sin autenticación por inyección de argumentos en ffmpeg a través del parámetro StreamOptions. El método ParseStreamOptions añade parámetros sin validar, permitiendo inyectar un filtro drawtext con argumento textfile. Esto posibilita a un atacante leer archivos sensibles del servidor (como /etc/shadow) y exfiltrar contenido como texto en la respuesta del vídeo. El endpoint vulnerable /Videos/{itemId}/stream no requiere autenticación, si bien el GUID del item se obtiene con usuario autenticado. El fallo se corrige en la versión 10.11.7.
Estrategia Actualizar sin demora a Jellyfin 10.11.7 o superior para eliminar la vulnerabilidad. Revisar y limitar el acceso a los endpoints y parámetros de streaming, implementar controles adicionales de validación de entradas en la aplicación, y monitorizar señales de explotación activa dada la existencia de exploits públicos. Restringir acceso a usuarios autenticados y endurecer controles de acceso para minimizar el riesgo.

CVE CVE-2026-39399
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 Abril 2026, 03:30 (UTC)
Vendor NuGet Gallery
Producto NuGetGallery backend job
Versiones versiones anteriores al commit 0e80f87628349207cdcaf55358491f8a6f1ca276
Exploit Públicos Sí
Referencia Commit Oficial GitHub NuGetGallery
Descripción Existe una vulnerabilidad en el backend job de NuGetGallery que gestiona archivos .nuspec dentro de paquetes NuGet. Un atacante puede suministrar un archivo nuspec manipulado con metadatos maliciosos, causando una inyección cruzada de metadatos entre paquetes que puede derivar en ejecución remota de código (RCE) y/o escrituras arbitrarias en blobs debido a insuficiente validación de entrada. La explotación se realiza vía inyección de fragmentos URI usando identificadores de paquete no saneados, permitiendo controlar la ruta del blob resuelto. Esto posibilita escrituras en blobs arbitrarios dentro del contenedor de almacenamiento, no limitándose a archivos .nupkg, con riesgo de manipulación de contenido existente.
Estrategia Actualice inmediatamente a la versión con el parche aplicado en el commit 0e80f87628349207cdcaf55358491f8a6f1ca276. Revise y refuerce la validación y saneamiento estricto de todos los metadatos en archivos .nuspec y los identificadores de paquetes para evitar inyección. Monitorice los accesos y escrituras en blobs con alertas para detectar comportamientos anómalos que indiquen una posible explotación activa.
Enviar a un amigo: Share this page via Email