| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-32201 | Por determinar | Por determinar | Bajo análisis (exploit activo confirmado) | Por determinar | activo confirmado) |
| CVE-2026-40288 | PraisonAI | PraisonAI y praisonaiagents | CRÍTICA (9.8) | Versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents) | Sí |
| CVE-2026-40289 | PraisonAI | PraisonAI y praisonaiagents | CRÍTICA (9.1) | versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents) | Sí |
| CVE-2026-40313 | PraisonAI | PraisonAI Multi-Agent Teams System | CRÍTICA (9.1) | versiones 4.5.139 y anteriores | Sí |
| CVE-2026-2449 | upKeeper Solutions | upKeeper Instant Privilege Access | CRITICAL (9) | hasta la versión 1.5.0 | Sí |
| CVE-2025-8095 | Progress Software | OpenEdge Platform | CRÍTICA (9.1) | No se especifican versiones afectadas concretas; afecta a la implementación OECH1 en OpenEdge | Sí |
| CVE-2025-63939 | anirudhkannan | Grocery Store Management System 1.0 | CRITICAL (9.8) | Versión 1.0 | Sí |
| CVE-2025-65135 | manikandan580 | School-management-system 1.0 | CRITICAL (9.8) | 1.0 | Sí |
| CVE-2026-38526 | Webkul | Krayin CRM | CRITICAL (9.9) | v2.2.x | Sí |
| CVE-2026-39808 | Fortinet | FortiSandbox | CRÍTICA (9.8) | 4.4.0 hasta 4.4.8 | Sí |
| CVE-2026-39813 | Fortinet | FortiSandbox | CRITICAL (9.8) | 5.0.0 a 5.0.5, 4.4.0 a 4.4.8 | Sí |
| CVE-2026-26149 | Microsoft | Microsoft Power Apps | CRÍTICA (9.0) | Versiones afectadas no especificadas; se recomienda revisar la guía de Microsoft para versiones vulnerables | Sí |
| CVE-2026-27243 | Adobe | Adobe Connect | CRITICAL (9.3) | 2025.3, 12.10 y anteriores | Sí |
| CVE-2026-27245 | Adobe | Adobe Connect | CRITICAL (9.3) | 2025.3, 12.10 y anteriores | Sí |
| CVE-2026-27246 | Adobe | Adobe Connect | CRÍTICA (9.3) | 2025.3, 12.10 y anteriores | Sí |
| CVE-2026-27303 | Adobe | Adobe Connect | CRITICAL (9.6) | versiones 2025.3, 12.10 y anteriores | Sí |
| CVE-2026-33824 | Microsoft | Windows IKE Extension | CRITICAL (9.8) | No especificadas en el aviso oficial | Sí |
| CVE-2026-34615 | Adobe | Adobe Connect | CRÍTICA (9.3) | 2025.3, 12.10 y anteriores | Sí |
| CVE-2026-5752 | Cohere AI | AfectadoTerrarium | CRÍTICA (9.3) | No especificadas, revisar versión vigente antes del 15 | Sí |
| CVE-2026-27304 | Adobe | ColdFusion | CRITICAL (9.3) | ColdFusion 2023.18, 2025.6 y anteriores | Sí |
| CVE-2026-34457 | OAuth2 Proxy | OAuth2 Proxy | CRITICAL (9.1) | versiones anteriores a 7.15.2 | Sí |
| CVE-2026-35031 | Jellyfin | Jellyfin (Servidor multimedia autoalojado) | CRÍTICA (9.9) | versiones anteriores a 10.11.7 | Sí |
| CVE-2026-35033 | Jellyfin | Jellyfin Media Server | CRITICAL (9.3) | Versiones anteriores a 10.11.7 | Sí |
| CVE-2026-39399 | NuGet Gallery | NuGetGallery backend job | CRITICAL (9.6) | versiones anteriores al commit 0e80f87628349207cdcaf55358491f8a6f1ca276 | Sí |
| CVE | CVE-2026-32201 |
| Severidad | Bajo análisis (exploit activo confirmado) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026, 03:30 (UTC) |
| Vendor | Por determinar |
| Producto | Por determinar |
| Versiones | Por determinar |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-32201 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. |
| Estrategia | Monitorear activamente fuentes de información para identificar fabricante y producto afectados. Implementar alertas y revisar logs para detección temprana de explotación en sus sistemas. Preparar respuesta rápida con parches o mitigaciones específicas una vez se identifique el producto. Mientras tanto, reforzar controles básicos como segmentación y monitoreo de tráfico sospechoso. |
—
| CVE | CVE-2026-40288 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI y praisonaiagents |
| Versiones | Versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial de PraisonAI |
| Descripción | El motor de workflows de PraisonAI, en versiones anteriores a 4.5.139 de PraisonAI y 1.5.140 de praisonaiagents, es vulnerable a ejecución arbitraria de comandos y código mediante archivos YAML no confiables. Al ejecutar workflows definidos en YAML con tipo: job, el motor procesa sin validación comandos en la clave run: (shell), script: (Python inline con exec()) y python: (código Python arbitrario), lo que permite a un atacante capaz de controlar o influir en el archivo YAML ejecutar comandos con el mismo nivel de privilegio que el servicio, comprometiendo la máquina y datos accesibles. Esto es especialmente crítico en entornos multi-tenant, pipelines CI o repositorios compartidos. |
| Estrategia | Actualizar inmediatamente a versiones 4.5.139 o superiores en PraisonAI y 1.5.140 o superiores en praisonaiagents. Limitar estrictamente el acceso y la capacidad de modificar archivos YAML de workflows a usuarios de confianza. Implementar mecanismos de validación y sandboxing para la ejecución de código en workflows y monitorizar cualquier ejecución inusual o no autorizada. Revisar pipelines CI/CD y entornos multi-tenant por posibles exploitaciones. |
—
| CVE | CVE-2026-40289 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI y praisonaiagents |
| Versiones | versiones anteriores a 4.5.139 (PraisonAI) y 1.5.140 (praisonaiagents) |
| Exploit Públicos | Sí |
| Referencia | GHSA-8x8f-54wf-vv92 |
| Descripción | PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a 4.5.139 de PraisonAI y 1.5.140 de praisonaiagents, el browser bridge (inicio del navegador praisonai) es vulnerable a secuestro remoto de sesión sin autenticación debido a la ausencia de autenticación y una validación de origen fácilmente eludible en su endpoint WebSocket /ws. El servidor está ligado a 0.0.0.0 por defecto y solo valida la cabecera Origin cuando está presente, permitiendo que cualquier cliente no navegador que omita esta cabecera sea aceptado sin restricción. Un atacante en la red puede conectarse, enviar un mensaje start_session, y el servidor redirige esto a la primera conexión WebSocket idle de extensión de navegador (secuestrando efectivamente esa sesión), retransmitiendo todas las acciones y resultados de automatización al atacante. Esto permite el control remoto no autorizado de sesiones de automatización del navegador, filtración de contexto sensible y resultados, y uso indebido de acciones automatizadas basadas en modelos en cualquier entorno accesible desde la red. La vulnerabilidad se ha corregido en las versiones 4.5.139 y 1.5.140 respectivamente. |
| Estrategia | Actualizar inmediatamente a las versiones 4.5.139 de PraisonAI y 1.5.140 de praisonaiagents para corregir la vulnerabilidad crítica. Adicionalmente, restringir el acceso de red al endpoint WebSocket /ws para que no sea accesible externamente, implementar un control estricto de validación de cabeceras Origin y autenticación en todas las sesiones que usen browser bridge, y monitorizar cualquier actividad de conexión WebSocket inusual para detectar ataques en curso. |
| CVE | CVE-2026-40313 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril 2026, 03:30 UTC |
| Vendor | PraisonAI |
| Producto | PraisonAI Multi-Agent Teams System |
| Versiones | versiones 4.5.139 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PraisonAI es un sistema de equipos multi-agentes. En versiones 4.5.139 y anteriores, los flujos de trabajo de GitHub Actions son vulnerables al ataque ArtiPACKED, un vector conocido de filtración de credenciales causado por el uso de actions/checkout sin establecer persist-credentials: false. Por defecto, actions/checkout escribe el GITHUB_TOKEN (y a veces ACTIONS_RUNTIME_TOKEN) en el archivo .git/config para persistencia, y si cualquier paso posterior del flujo sube artefactos (resultados de compilación, logs, pruebas, etc.), estos tokens pueden incluirse accidentalmente. Como PraisonAI es un repositorio público, cualquier usuario con acceso de lectura puede descargar estos artefactos y extraer los tokens filtrados, permitiendo a un atacante poner código malicioso, envenenar lanzamientos y paquetes PyPI/Docker, robar secretos del repositorio y ejecutar un compromiso completo de la cadena de suministro que afecta a todos los usuarios aguas abajo. |
| Estrategia | Actualizar inmediatamente a la versión 4.5.140 o superior que corrige esta vulnerabilidad. Revisar y asegurar que en todos los workflows de GitHub Actions se usa persist-credentials: false en actions/checkout para evitar filtraciones. Limitar el acceso y monitorear artefactos subidos que puedan contener secretos, además de auditar cualquier uso anómalo de tokens para detectar explotación activa. |
| CVE | CVE-2026-2449 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-15T03:30:52 (UTC) |
| Vendor | upKeeper Solutions |
| Producto | upKeeper Instant Privilege Access |
| Versiones | hasta la versión 1.5.0 |
| Exploit Públicos | Sí |
| Referencia | Soporte Oficial upKeeper |
| Descripción | Vulnerabilidad de neutralización incorrecta de delimitadores de argumentos en un comando (‘inyección de argumentos’) en upKeeper Solutions upKeeper Instant Privilege Access permite el secuestro de un hilo de ejecución con privilegios. Este problema afecta a upKeeper Instant Privilege Access: hasta la versión 1.5.0.
La vulnerabilidad puede ser explotada mediante la manipulación maliciosa de delimitadores de argumentos en comandos, permitiendo a un atacante tomar el control de un hilo privilegiado, comprometiendo potencialmente la integridad del sistema y acceso administrativo. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial que corrige esta vulnerabilidad. Si no hay parche disponible, restringir estrictamente los accesos y entradas de comandos en la herramienta hasta la actualización. Monitorizar eventos anómalos en hilos de ejecución privilegiados y preparar planes de respuesta ante posibles explotaciones activas. |
—–
¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos que facilitan su explotación inmediata.
¿Debo darle prioridad? Prioridad ALTA debido a la gravedad y facilidad de explotación que permiten comprometer la ejecución privilegiada.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo crítico por posibilidad de secuestro de hilos con privilegios y acceso administrativo.
| CVE | CVE-2025-8095 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026, 03:30 (UTC) |
| Vendor | Progress Software |
| Producto | OpenEdge Platform |
| Versiones | No se especifican versiones afectadas concretas; afecta a la implementación OECH1 en OpenEdge |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial Progress Software |
| Descripción |
El esquema de codificación OECH1 empleado en la plataforma OpenEdge para ofuscar valores es criptográficamente débil e inadecuado para proteger secretos almacenados y aplicaciones empresariales. Se considera explotable, poniendo en riesgo la confidencialidad de contraseñas y secretos en la plataforma.
Esto permite a un atacante con acceso a los datos codificados romper la protección y exponer valores sensibles, lo que podría conducir a escaladas de privilegios y acceso no autorizado a sistemas críticos. |
| Estrategia | Reemplazar inmediatamente todas las codificaciones OECH1 por otras basadas en cifrado simétrico soportadas oficialmente. Parchear o actualizar a versiones del software que hayan eliminado la dependencia de OECH1. Implementar monitoreo para detectar posibles explotaciones de este vector y revisar accesos y registros vinculados a secretos protegidos por OECH1. |
| CVE | CVE-2025-63939 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Abril 2026, 03:30 (UTC) |
| Vendor | anirudhkannan |
| Producto | Grocery Store Management System 1.0 |
| Versiones | Versión 1.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Manejo incorrecto de entrada en /Grocery/search_products_itname.php del sistema anirudhkannan Grocery Store Management System 1.0 que permite inyección SQL a través del parámetro POST sitem_name. |
| Estrategia | Priorizar la aplicación inmediata de parches o actualizaciones que solucionen esta vulnerabilidad. Implementar validación y saneamiento estricto de entradas en el servidor para bloquear inyecciones SQL. Monitorizar tráfico y accesos para detectar intentos de explotación activa. |
*****
Esta vulnerabilidad crítica es explotable remotamente mediante inyección SQL, lo que podría comprometer la integridad y confidencialidad de la base de datos, afectando gravemente la seguridad del sistema. Se recomienda máxima prioridad para su parcheo y vigilancia constante ante posibles ataques activos.
| CVE | CVE-2025-65135 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026, 03:30 (UTC) |
| Vendor | manikandan580 |
| Producto | School-management-system 1.0 |
| Versiones | 1.0 |
| Exploit Públicos | Sí |
| Referencia | Security Advisories GitHub |
| Descripción | Existe una vulnerabilidad crítica de inyección SQL ciega basada en tiempo en School-management-system 1.0 de manikandan580 en el archivo /studentms/admin/between-date-reprtsdetails.php a través del parámetro POST fromdate.
Esta vulnerabilidad permite a un atacante inyectar consultas SQL maliciosas que pueden extraer o manipular datos sensibles sin ser detectados mediante inferencias temporales en la respuesta del servidor. Dado que hay exploits públicos confirmados, la explotación puede ser automatizada y remota sin necesidad de autenticación previa. |
| Estrategia | Aplicar de inmediato parches oficiales o actualizar a una versión corregida. En caso contrario, implementar filtros estrictos de validación y saneamiento en el parámetro fromdate para evitar inyección SQL. Monitorizar logs de base de datos y comportamiento anómalo en peticiones POST a la ruta vulnerable para identificar posibles ataques en curso. |
| CVE | CVE-2026-38526 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026, 03:30 (UTC) |
| Vendor | Webkul |
| Producto | Krayin CRM |
| Versiones | v2.2.x |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción |
Vulnerabilidad de carga arbitraria de archivos autenticada en el endpoint /admin/tinymce/upload de Webkul Krayin CRM v2.2.x que permite a atacantes ejecutar código arbitrario mediante la subida de un archivo PHP manipulado.
La vulnerabilidad permite a un atacante con credenciales legítimas enviar un archivo PHP malicioso a través del endpoint de administración, lo que resulta en ejecución remota de código, comprometiendo la integridad y control del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión corregida de Krayin CRM. Limitar el acceso al endpoint de carga solo a usuarios totalmente confiables. Implementar controles adicionales de validación y sanitización de archivos subidos y monitorizar logs para detección temprana de intentos de explotación. |
| CVE | CVE-2026-39808 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026, 03:30 (UTC) |
| Vendor | Fortinet |
| Producto | FortiSandbox |
| Versiones | 4.4.0 hasta 4.4.8 |
| Exploit Públicos | Sí |
| Referencia | Fortinet Security Advisory FG-IR-26-100 |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando del sistema operativo (inyección de comandos OS) en Fortinet FortiSandbox versiones 4.4.0 a 4.4.8 que permite a un atacante ejecutar código o comandos no autorizados a través de un vector de ataque específico no detallado.
Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario con privilegios del sistema afectado, comprometiendo la integridad y disponibilidad del entorno. La existencia de exploits públicos incrementa el riesgo de ataques activos y potenciales intrusiones en la infraestructura crítica de la empresa. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por Fortinet para FortiSandbox versiones 4.4.0 a 4.4.8 o actualizar a una versión segura. Implementar monitoreo específico para detectar uso de comandos anómalos en los sistemas afectados. Restringir el acceso externo a FortiSandbox y reforzar controles de autenticación y segmentación de red. |
—–
¿Se está explotando la vulnerabilidad? Sí, debido a la existencia confirmada de exploits públicos.
¿Debo darle prioridad? Sí, prioridad ALTA dada la gravedad crítica y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, compromete control y ejecución en sistemas clave de sandboxing, afectando la seguridad integral.
| CVE | CVE-2026-39813 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Abr 2026, 03:30 (UTC) |
| Vendor | Fortinet |
| Producto | FortiSandbox |
| Versiones | 5.0.0 a 5.0.5, 4.4.0 a 4.4.8 |
| Exploit Públicos | Sí |
| Referencia | FG-IR-26-112 Fortinet Advisory |
| Descripción | Vulnerabilidad de recorrido de ruta (‘../filedir’) en Fortinet FortiSandbox versiones 5.0.0 a 5.0.5 y 4.4.0 a 4.4.8, que puede permitir a un atacante escalar privilegios a través de un vector de ataque no divulgado. |
| Estrategia | Actualizar inmediatamente FortiSandbox a versiones superiores a 5.0.5 o 4.4.8 con los parches oficiales. Limitar acceso a la interfaz vulnerable mediante controles de red y reforzar la monitorización de actividades inusuales para detectar intentos de explotación. |
| CVE | CVE-2026-26149 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Power Apps |
| Versiones | Versiones afectadas no especificadas; se recomienda revisar la guía de Microsoft para versiones vulnerables |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Neutralización incorrecta de secuencias de escape, meta o de control en Microsoft Power Apps que permite a un atacante autorizado evadir una función de seguridad a través de la red. Esto podría permitir al atacante sortear controles de seguridad críticos y comprometer la integridad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft para esta vulnerabilidad. Revisar y reforzar las políticas de control de acceso y monitorear tráfico inusual en la red que pueda indicar intentos de evasión. Considerar segmentación de red para limitar el alcance en caso de explotación. |
| CVE | CVE-2026-27243 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | 2025.3, 12.10 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Adobe Security Advisory APSB26-37 |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) reflejada en Adobe Connect versiones 2025.3, 12.10 y anteriores. Un atacante que convenza a un usuario de visitar una URL maliciosa que referencia una página vulnerable puede ejecutar código JavaScript malicioso en el contexto del navegador de la víctima, comprometiendo sesiones y datos sensibles. |
| Importancia específica | Debido a la capacidad de ejecutar código arbitrario en el navegador del usuario, esta vulnerabilidad puede ser explotada fácilmente para robo de credenciales, secuestro de sesiones o distribución de malware mediante ingeniería social. Si la empresa utiliza Adobe Connect, el riesgo es elevado, dado que el ataque solo requiere que una víctima acceda a un enlace malicioso. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe, actualizar a versiones superiores a 2025.3 o 12.10 según corresponda. Complementariamente, limitar el acceso a Adobe Connect mediante controles de red y autenticación robusta, y concienciar a los usuarios para no abrir enlaces sospechosos. Monitorizar actividad inusual relacionada con sesiones de Adobe Connect para detectar explotación activa. |
—
Este registro ha sido creado en Supabase para seguimiento y priorización.
| CVE | CVE-2026-27245 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Abr 2026, 03:30 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | 2025.3, 12.10 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-37 Advisory |
| Descripción | Adobe Connect versiones 2025.3, 12.10 y anteriores son vulnerables a un Cross-Site Scripting (XSS) reflejado. Si un atacante convence a una víctima para que visite una URL que referencia una página vulnerable, contenido malicioso en JavaScript podría ejecutarse en el contexto del navegador de la víctima. El alcance ha cambiado. |
| Estrategia | Actualizar inmediatamente Adobe Connect a una versión parcheada que corrija esta vulnerabilidad. Evitar que los usuarios hagan clic en enlaces sospechosos mediante campañas de concienciación. Monitorizar logs y tráfico web para detectar intentos de explotación activa y aplicar filtros WAF que bloqueen peticiones con scripts en URLs. |
| CVE | CVE-2026-27246 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Abril 2026, 03:30 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | 2025.3, 12.10 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe Connect APSB26-37 |
| Descripción | Vulnerabilidad de Cross-Site Scripting basado en DOM (XSS) en Adobe Connect versiones 2025.3, 12.10 y anteriores. Un atacante puede manipular el entorno DOM para ejecutar JavaScript malicioso en el navegador de la víctima si esta visita una página web especialmente diseñada. Se requiere interacción del usuario para explotar esta vulnerabilidad, y el alcance impacta el contexto de seguridad del navegador del usuario. |
| Estrategia | Priorizar actualización inmediata a la versión corregida publicada por Adobe. Reforzar políticas de segmentación y monitorización de tráfico web para detectar intentos de redirección a contenido malicioso, y sensibilizar a los usuarios sobre la peligrosidad de hacer clic en enlaces desconocidos. Implementar controles de seguridad en el navegador y en la red para mitigar explotación basada en interacción del usuario. |
—–
| CVE | CVE-2026-27303 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-15 03:30 UTC |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | versiones 2025.3, 12.10 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe Connect APSB26-37 |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Adobe Connect versiones 2025.3, 12.10 y anteriores que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. La explotación de esta vulnerabilidad no requiere interacción del usuario y cambia el ámbito de impacto. |
| Estrategia | Actualizar inmediatamente Adobe Connect a la versión más reciente que corrija esta vulnerabilidad y aplicar los parches oficiales de Adobe. Implementar monitoreo de actividad anómala para detectar intentos de explotación y limitar privilegios de usuario para reducir el impacto potencial. |
| CVE | CVE-2026-33824 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 abril 2026, 03:30 (UTC) |
| Vendor | Microsoft |
| Producto | Windows IKE Extension |
| Versiones | No especificadas en el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Doble liberación de memoria en Windows IKE Extension permite que un atacante no autorizado ejecute código remotamente a través de la red.
Esta vulnerabilidad permite la ejecución remota de código, lo que puede comprometer totalmente los sistemas afectados si es explotada. La presencia de exploit públicos indica que ya hay herramientas para su explotación, incrementando el riesgo real de ataque. |
| Estrategia | Aplicar inmediatamente el parche oficial suministrado por Microsoft. Adicionalmente, monitorizar las redes para actividades sospechosas relacionadas con tráfico IKE y reforzar controles de acceso a la red para mitigar posibles vectores de ataque. |
| CVE | CVE-2026-34615 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | 2025.3, 12.10 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad de Adobe Connect</td |
| Descripción | Adobe Connect versiones 2025.3, 12.10 y anteriores presentan una vulnerabilidad de deserialización de datos no confiables que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance del ataque cambia con la vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión corregida disponible de Adobe Connect. Implementar controles de validación estricta de entrada y monitorear actividad anómala para detectar intentos de explotación. Esta vulnerabilidad debe considerarse prioritaria, dado el riesgo alto y la existencia de exploits públicos. |
| CVE | CVE-2026-5752 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Fabricante | Cohere AI |
| Producto Afectado | Terrarium |
| Versiones Afectadas | No especificadas, revisar versión vigente antes del 15/04/2026 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Terrarium GitHub |
| Descripción | Vulnerabilidad de escape de sandbox en Terrarium que permite la ejecución arbitraria de código con privilegios root en el proceso anfitrión mediante la explotación de la cadena de prototipos de JavaScript. |
| Importancia | Este fallo permite a un atacante ejecutar código malicioso con privilegios máximos, comprometiendo totalmente la seguridad del sistema anfitrión y permitiendo control absoluto sobre la infraestructura afectada. |
| Estrategia | Aplicar de inmediato el parche oficial o actualización de Terrarium disponible en el repositorio de Cohere AI. Hasta entonces, limitar la exposición del componente vulnerable, evitar la ejecución de código no confiable y monitorizar actividad sospechosa para detectar explotación activa. |
| CVE | CVE-2026-27304 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026, 03:30 (UTC) |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | ColdFusion 2023.18, 2025.6 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad Adobe ColdFusion |
| Descripción | ColdFusion versiones 2023.18, 2025.6 y anteriores contienen una vulnerabilidad de validación incorrecta de entradas que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario.
Esta vulnerabilidad permite a un atacante ejecutar código malicioso directamente en el servidor, comprometiendo la confidencialidad, integridad y disponibilidad de la plataforma ColdFusion sin necesidad de que el usuario afectado realice ninguna acción activa. |
| Estrategia | Actualizar urgentemente ColdFusion a una versión parcheada posterior a 2023.18 o 2025.6. Monitorizar logs para detectar cualquier comportamiento sospechoso que indique explotación. Como medida adicional, restringir accesos y segregar privilegios para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-34457 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | OAuth2 Proxy |
| Producto | OAuth2 Proxy |
| Versiones | versiones anteriores a 7.15.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory CVE-2026-34457 |
| Descripción | OAuth2 Proxy es un proxy inverso que proporciona autenticación mediante proveedores OAuth2. Las versiones anteriores a la 7.15.2 contienen una vulnerabilidad de omisión de autenticación dependiente de la configuración en despliegues donde OAuth2 Proxy se usa con una integración estilo auth_request (como nginx auth_request) y donde está habilitado –ping-user-agent o –gcp-healthchecks. En estas configuraciones afectadas, OAuth2 Proxy trata cualquier solicitud con el User-Agent configurado para health check como un chequeo exitoso, independientemente del path solicitado, permitiendo a un atacante remoto no autenticado evadir la autenticación y acceder a recursos protegidos upstream. No están afectados despliegues que no utilicen sub-requests estilo auth_request o que no habiliten –ping-user-agent / –gcp-healthchecks. Esta vulnerabilidad fue corregida en la versión 7.15.2. |
| Importancia | Esta vulnerabilidad permite que un atacante remoto no autenticado acceda a recursos protegidos al manipular el User-Agent de health check, evadiendo así los mecanismos de autenticación establecidos en entornos configurados específicamente con auth_request y opciones de chequeo activadas. Es una brecha crítica para la seguridad y acceso a datos sensibles. |
| Estrategia | Actualizar con máxima prioridad a la versión 7.15.2 o superior que corrige esta vulnerabilidad. Revisar y limitar el uso de la opción –ping-user-agent o –gcp-healthchecks si no es estrictamente necesaria. Monitorizar accesos inusuales y configurar controles adicionales en el proxy inverso para detectar accesos no autorizados mediante User-Agent falsificados. |
—
**Inserción del registro en Supabase realizada con los valores:**
CVE: CVE-2026-34457
Severidad: CRITICAL (9.1)
Importancia: ALTA
Publicado: 2026-04-15
Vendor: OAuth2 Proxy
Producto: OAuth2 Proxy
Versiones: anteriores a 7.15.2
Exploit Públicos: Sí
Referencia: https://github.com/oauth2-proxy/oauth2-proxy/releases/tag/v7.15.2
Descripción: OAuth2 Proxy es un proxy inverso que proporciona autenticación mediante proveedores OAuth2. Las versiones anteriores a la 7.15.2 contienen una vulnerabilidad de omisión de autenticación dependiente de la configuración en ciertos despliegues con auth_request y chequeos ping o healthchecks activados. La vulnerabilidad permite a atacantes remotos sin autenticar acceder a recursos protegidos.
—
Esta vulnerabilidad ya está siendo explotable en entornos con configuraciones impactadas. Se recomienda máxima prioridad para mitigación.
| CVE | CVE-2026-35031 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de abril de 2026 |
| Vendor | Jellyfin |
| Producto | Jellyfin (Servidor multimedia autoalojado) |
| Versiones | versiones anteriores a 10.11.7 |
| Exploit Públicos | Sí |
| Referencia | Jellyfin Release v10.11.7 |
| Descripción | Jellyfin, servidor multimedia autoalojado de código abierto, versiones anteriores a 10.11.7 contienen una cadena de vulnerabilidades en el endpoint de subida de subtítulos (POST /Videos/{itemId}/Subtitles), donde no se valida el campo Format, permitiendo traversal de rutas mediante la extensión del archivo y habilitando escritura arbitraria de archivos. Esto puede encadenarse con lectura arbitraria de archivos a través de archivos .strm, extracción de base de datos, escalada de privilegios a administrador y finalmente ejecución remota de código con permisos root aprovechando ld.so.preload. La explotación requiere cuenta de administrador o permisos explícitos para «Subir Subtítulos». Está corregido en versión 10.11.7. |
| Estrategia | Actualizar de inmediato a Jellyfin 10.11.7 o superior. Mientras tanto, restringir permisos de subida de subtítulos solo a administradores o usuarios confiables para minimizar superficie de ataque. Monitorizar actividades anómalas en la gestión de archivos y accesos administrativos para detectar explotación activa. |
—–
Realizar esta actualización es urgente dado que la vulnerabilidad permite a un usuario con permisos de subida de subtítulos ejecutar código arbitrario como root, comprometendo todo el sistema. La explotación activa es posible y existen exploits públicos, por lo que debe recibir máxima prioridad en la gestión de parches y controles de acceso.
| CVE | CVE-2026-35033 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 abril 2026, 03:30 (UTC) |
| Vendor | Jellyfin |
| Producto | Jellyfin Media Server |
| Versiones | Versiones anteriores a 10.11.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Jellyfin CVE-2026-35033 |
| Descripción | Jellyfin, servidor de medios autoalojado y de código abierto, presenta una vulnerabilidad crítica de lectura arbitraria de archivos sin autenticación por inyección de argumentos en ffmpeg a través del parámetro StreamOptions. El método ParseStreamOptions añade parámetros sin validar, permitiendo inyectar un filtro drawtext con argumento textfile. Esto posibilita a un atacante leer archivos sensibles del servidor (como /etc/shadow) y exfiltrar contenido como texto en la respuesta del vídeo. El endpoint vulnerable /Videos/{itemId}/stream no requiere autenticación, si bien el GUID del item se obtiene con usuario autenticado. El fallo se corrige en la versión 10.11.7. |
| Estrategia | Actualizar sin demora a Jellyfin 10.11.7 o superior para eliminar la vulnerabilidad. Revisar y limitar el acceso a los endpoints y parámetros de streaming, implementar controles adicionales de validación de entradas en la aplicación, y monitorizar señales de explotación activa dada la existencia de exploits públicos. Restringir acceso a usuarios autenticados y endurecer controles de acceso para minimizar el riesgo. |
| CVE | CVE-2026-39399 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Abril 2026, 03:30 (UTC) |
| Vendor | NuGet Gallery |
| Producto | NuGetGallery backend job |
| Versiones | versiones anteriores al commit 0e80f87628349207cdcaf55358491f8a6f1ca276 |
| Exploit Públicos | Sí |
| Referencia | Commit Oficial GitHub NuGetGallery |
| Descripción | Existe una vulnerabilidad en el backend job de NuGetGallery que gestiona archivos .nuspec dentro de paquetes NuGet. Un atacante puede suministrar un archivo nuspec manipulado con metadatos maliciosos, causando una inyección cruzada de metadatos entre paquetes que puede derivar en ejecución remota de código (RCE) y/o escrituras arbitrarias en blobs debido a insuficiente validación de entrada. La explotación se realiza vía inyección de fragmentos URI usando identificadores de paquete no saneados, permitiendo controlar la ruta del blob resuelto. Esto posibilita escrituras en blobs arbitrarios dentro del contenedor de almacenamiento, no limitándose a archivos .nupkg, con riesgo de manipulación de contenido existente. |
| Estrategia | Actualice inmediatamente a la versión con el parche aplicado en el commit 0e80f87628349207cdcaf55358491f8a6f1ca276. Revise y refuerce la validación y saneamiento estricto de todos los metadatos en archivos .nuspec y los identificadores de paquetes para evitar inyección. Monitorice los accesos y escrituras en blobs con alertas para detectar comportamientos anómalos que indiquen una posible explotación activa. |


