| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2023-21529 | Microsoft | Exchange Server | ALTA | No especificadas (todas las versiones afectadas por la vulnerabilidad) | Sí |
| CVE-2023-49606 | Tinyproxy | tinyproxy | Alta | Versiones afectadas no especificadas, revisar versiones actuales y anteriores de tinyproxy | Sí |
| CVE-2022-3254 | strategy11 | awp_classifieds | ALTA (explotándose activamente) | No especificado | Sí |
| CVE-2022-28987 | Zoho | ManageEngine ADSelfService Plus | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última disponible | Sí |
| CVE-2023-24000 | gamipress | gamipress | ALTA (explotación activa confirmada) | no especificadas | Sí |
| CVE-2026-1557 | No especificado | No especificado | ALTA (explotación activa confirmada) | No especificado | Sí |
| CVE-2026-26026 | GLPI Project | GLPI (software de gestión de activos y TI) | CRITICAL (9.1) | Desde 11.0.0 hasta antes de 11.0.6 | Sí |
| CVE-2026-34208 | SandboxJS | SandboxJS (librería de sandboxing JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.36 | Sí |
| CVE-2026-34950 | nearform | fast-jwt | CRITICAL (9.1) | 6.1.0 y anteriores | Sí |
| CVE-2026-34841 | Bruno (opensource) | Bruno IDE | CRÍTICA (9.8) | Versiones anteriores a 3.2.1 | Sí |
| CVE-2026-34976 | Dgraph Labs | Dgraph – base de datos GraphQL distribuida | CRÍTICA (10.0) | versiones anteriores a 25.3.1 | Sí |
| CVE-2026-34977 | Aperi'Solve | Aperi'Solve (plataforma web de esteganálisis) | CRITICAL (9.3) | Versiones anteriores a 3.2.1 | Sí |
| CVE-2026-34989 | CI4MS (CodeIgniter 4 CMS) | CI4MS CMS skeleton | CRITICAL (9.4) | Anteriores a la versión 31.0.0.0 | Sí |
| CVE-2026-35030 | LiteLLM | LiteLLM Proxy Server (AI Gateway) | CRITICAL (9.4) | versiones anteriores a 1.83.0 | Sí |
| CVE-2026-35039 | nearform | fast-jwt | CRÍTICA (9.1) | Desde 0.0.1 hasta antes de 6.1.0 | Sí |
| CVE-2026-35047 | Brave CMS | Brave CMS (versión anterior a 2.0.6) | CRITICAL (9.3) | Todas las versiones anteriores a 2.0.6 | Sí |
| CVE-2026-35050 | oobabooga | text-generation-webui | CRITICAL (9.1) | Todas las versiones anteriores a 4.1.1 | Sí |
| CVE-2026-35171 | Kedro | Kedro (toolbox para data science preparada para producción) | CRÍTICA (9.8) | Versiones anteriores a 1.3.0 | Sí |
| CVE-2026-35174 | Chyrp Lite | Chyrp Lite (motor de blogs ultraligero) | CRITICAL (9.1) | versiones anteriores a 2026.01 | Sí |
| CVE-2025-54328 | Samsung | Procesadores móviles y módems Exynos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 9110, W920, W930, W1000; Módems 5123, 5300, 5400 | CRITICAL (10) | Todas las versiones afectadas que manejan el procesamiento de SMS RP-DATA en los modelos mencionados | Sí |
| CVE-2026-35022 | Anthropic | Claude Code CLI y Claude Agent SDK | CRÍTICA (9.3) | Versiones afectadas previas al parche publicado en abril 2026 | Sí |
| CVE-2026-35178 | Salesforce.com | Workbench | CRÍTICA (9.3) | versiones anteriores a 65.0.0 | Sí |
| CVE-2026-35459 | pyLoad | pyLoad (gestor de descargas escrito en Python) | CRITICAL (9.3) | 0.5.0b3.dev96 y anteriores | Sí |
| CVE-2026-35392 | patrickhener | goshs (SimpleHTTPServer en Go) | CRITICAL (9.8) | Versiones anteriores a 2.0.0-beta.3 | Sí |
| CVE-2026-35393 | patrickhener | goshs (SimpleHTTPServer en Go) | CRÍTICA (9.8) | versiones anteriores a 2.0.0-beta.3 | Sí |
| CVE-2026-35471 | patrickhener (Github) | goshs (SimpleHTTPServer en Go) | CRÍTICA (9.8) | versiones anteriores a 2.0.0-beta.3 | Sí |
| CVE | CVE-2023-21529 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 7 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Exchange Server |
| Versiones | No especificadas (todas las versiones afectadas por la vulnerabilidad) |
| Exploit Públicos | Sí, explotación confirmada en libertad |
| Referencia | Vulncheck CVE-2023-21529 |
| Descripción | La vulnerabilidad de deserialización de datos no confiables en Microsoft Exchange Server permite a atacantes remotos ejecutar código arbitrario o causar denegación de servicio explotando el manejo inadecuado de datos serializados. Esta explotación remota es crítica porque el atacante puede tomar control total del servidor afectado o dejarlo inoperativo. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales de Microsoft para Exchange Server. Además, reforzar las defensas perimetrales y monitorear tráfico inusual o intentos de explotación, dado que se están detectando ataques activos. Implementar segmentación de red y controles de acceso estrictos para limitar impactos potenciales. |
| CVE | CVE-2023-49606 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 07 Abril 2026 |
| Vendor | Tinyproxy |
| Producto | tinyproxy |
| Versiones | Versiones afectadas no especificadas, revisar versiones actuales y anteriores de tinyproxy |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Detalles de CVE-2023-49606 |
| Descripción | Vulnerabilidad Use After Free en tinyproxy que puede permitir la ejecución de código o corrupción de memoria. Esto afecta a tinyproxy y puede ser explotado para ejecutar código arbitrario en el sistema o causar un fallo que comprometa la estabilidad de la aplicación. |
| Estrategia | Actualizar tinyproxy a la última versión parcheada inmediatamente. Revisar configuración y permisos de ejecución, y monitorizar logs de proxy para detectar actividad sospechosa. Limitar el acceso y uso de tinyproxy a usuarios y sistemas confiables mientras se aplica el parche. |
| CVE | CVE-2022-3254 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-07T03:30:51.857186+00:00 |
| Vendor | strategy11 |
| Producto | awp_classifieds |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE</td |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en strategy11 awp_classifieds. Esta vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos en entradas no validadas para manipular la base de datos subyacente. |
| Estrategia | Parchear inmediatamente con la versión oficial que corrige la vulnerabilidad. Implementar validación y sanitización rigurosa de todas las entradas de usuario que interactúan con consultas SQL. Monitorizar actividad sospechosa en bases de datos y logs para detectar explotación activa. |
| CVE | CVE-2022-28987 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 7 de abril de 2026 |
| Vendor | Zoho |
| Producto | ManageEngine ADSelfService Plus |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última disponible |
| Exploit Públicos | Sí, con evidencia de explotación activa |
| Referencia | Vulncheck Advisory |
| Descripción | Existe una vulnerabilidad crítica en Zoho ManageEngine ADSelfService Plus que está siendo activamente explotada. Este fallo puede permitir a un atacante ejecutar código arbitrario o comprometer la confidencialidad e integridad de los sistemas afectados, facilitando accesos no autorizados o interrupción del servicio. |
| Estrategia | Aplicar de inmediato el parche proporcionado por Zoho en la última versión del software. Monitorizar logs y alertas para detectar intentos de explotación y adoptar medidas restrictivas en el acceso a la interfaz administrativa. Además, revisar las políticas de gestión de contraseñas y autenticación implementadas para fortalecer la defensa. |
—–
| CVE | CVE-2023-24000 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-07 |
| Vendor | gamipress |
| Producto | gamipress |
| Versiones | no especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2023-24000 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en Comando SQL (‘Inyección SQL’) en gamipress. Esta falla permite que un atacante inyecte código SQL malicioso, manipulando las consultas a la base de datos para obtener acceso no autorizado o modificar información crítica. |
| Estrategia | Priorizar el parche inmediato del producto gamipress, revisar y actualizar las validaciones de entrada para evitar inyección SQL. Implantar monitoreo de actividad inusual en bases de datos y controles de acceso estrictos para minimizar impacto ante intentos de explotación. |
| CVE | CVE-2026-1557 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 07-04-2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-1557 |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido («Path Traversal»). Esta fallo permite a atacantes acceder a archivos fuera del directorio destinado, potencialmente exponiendo información sensible o permitiendo manipulación arbitraria de archivos en el sistema afectado. La vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales o mitigaciones disponibles. Revisar y reforzar la validación de rutas y permisos en el software afectado para impedir el acceso a recursos no autorizados. Implementar monitorización de intentos de path traversal para detección temprana y bloquear IPs maliciosas. Esta vulnerabilidad supone un riesgo real y urgente para las empresas. |
| CVE | CVE-2026-26026 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-07T03:30:52.805795+00:00 |
| Vendor | GLPI Project |
| Producto | GLPI (software de gestión de activos y TI) |
| Versiones | Desde 11.0.0 hasta antes de 11.0.6 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GLPI GitHub |
| Descripción | GLPI es un paquete gratuito de software para la gestión de activos y TI. Entre las versiones 11.0.0 y antes de la 11.0.6, una vulnerabilidad de inyección de plantillas por un administrador podría llevar a Ejecución Remota de Código (RCE). Esta vulnerabilidad fue corregida en la versión 11.0.6.
La vulnerabilidad permite que un atacante que tenga privilegios administrativos inyecte código malicioso en las plantillas, logrando ejecutar código arbitrario en el servidor afectado. Esto representa un riesgo crítico pues compromete completamente la integridad y disponibilidad de los sistemas afectados, permitiendo desde la escalada de privilegios hasta la toma total del sistema. |
| Estrategia | Actualizar inmediatamente a GLPI versión 11.0.6 o superior que corrige esta vulnerabilidad. Revisar los privilegios administrativos y limitar el acceso solo a personal estrictamente necesario. Monitorizar registros de actividad para detectar posibles intentos de explotación y aplicar controles adicionales para validar plantillas y entradas de usuarios administradores. |
—
| CVE | CVE-2026-34208 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-07 03:30:53 UTC |
| Vendor | SandboxJS |
| Producto | SandboxJS (librería de sandboxing JavaScript) |
| Versiones | versiones anteriores a 0.8.36 |
| Exploit Públicos | Sí, ruta explotable conocida públicamente |
| Referencia | GitHub Advisory GHSA-2gg9-6p7w-6cpj |
| Descripción | SandboxJS es una biblioteca de sandboxing para JavaScript. En versiones anteriores a la 0.8.36, aunque bloquea la asignación directa a objetos globales (por ejemplo, Math.random = …), esta protección puede ser eludida mediante un constructor accesible: this.constructor.call(target, atacanteObjeto). Debido a que this.constructor resuelve a la función interna SandboxGlobal y Function.prototype.call está permitido, código malicioso puede inyectar propiedades arbitrarias en objetos globales host, persistiendo estas mutaciones entre instancias sandbox en el mismo proceso. Esta vulnerabilidad se ha corregido en la versión 0.8.36. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.36 o superior para eliminar la ruta de bypass. Revisar el código para detectar instancias donde se utilice esta biblioteca y aplicar controles adicionales para restringir la ejecución de código no confiable. Monitorizar entornos afectados para detectar comportamientos anómalos que indiquen explotación activa. |
—
| CVE | CVE-2026-34950 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-07T03:30:53.252313+00:00 |
| Vendor | nearform |
| Producto | fast-jwt |
| Versiones | 6.1.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | fast-jwt ofrece una implementación rápida de JSON Web Token (JWT). En la versión 6.1.0 y anteriores, la expresión regular publicKeyPemMatcher en fast-jwt/src/crypto.js utiliza un ancla ^ que se ve invalidada por espacios en blanco al inicio de la cadena de clave, reactivando el ataque de confusión de algoritmo JWT que ya había sido parcheado en CVE-2023-48223.
Esta vulnerabilidad permite a un atacante manipular tokens JWT para engañar al sistema y validar tokens con algoritmos inseguros, comprometiendo la autenticación y autorización de la aplicación. |
| Estrategia | Actualizar urgentemente fast-jwt a una versión posterior a la 6.1.0 donde el problema esté corregido. Mientras tanto, validar estrictamente las claves públicas sin aceptar espacios en blanco iniciales y monitorizar intentos inusuales de autenticación para detectar posibles explotaciones activas. |
| CVE | CVE-2026-34841 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 07 Abril 2026, 03:30 (UTC) |
| Vendor | Bruno (opensource) |
| Producto | Bruno IDE |
| Versiones | Versiones anteriores a 3.2.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Axios Issue 10604 |
| Descripción | Bruno, un IDE de código abierto para explorar y probar APIs, sufrió un ataque a la cadena de suministro en versiones anteriores a 3.2.1 debido a una versión comprometida del paquete npm axios. Esta versión maliciosa introdujo una dependencia oculta que despliega un troyano de acceso remoto (RAT) multiplataforma. Los usuarios de @usebruno/cli que ejecutaron ‘npm install’ entre las 00:21 y 03:30 UTC del 31 de marzo de 2026 pueden estar afectados.
Esta vulnerabilidad permite a un atacante obtener acceso remoto y control sobre sistemas vulnerables mediante la explotación de la dependencia comprometida, lo que supone un riesgo crítico para la seguridad interna y la integridad de la empresa. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.1 o superior de Bruno IDE que corrige esta vulnerabilidad. Revisar y auditar todas las instalaciones dependientes del paquete @usebruno/cli para detectar posibles impactos. Implementar controles de seguridad en la cadena de suministro de software y monitorizar comportamientos inusuales en sistemas que utilicen esta herramienta para detectar indicios de compromiso activo. |
| CVE | CVE-2026-34976 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 07 Abr 2026 03:30 (UTC) |
| Vendor | Dgraph Labs |
| Producto | Dgraph – base de datos GraphQL distribuida |
| Versiones | versiones anteriores a 25.3.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-p5rh-vmhp-gvcw |
| Descripción | Dgraph es una base de datos GraphQL distribuida de código abierto. Antes de la versión 25.3.1, la mutación administrativa restoreTenant carece de la configuración de middleware de autorización (admin.go), lo que la hace completamente no autenticada. A diferencia de la mutación restore similar que requiere autenticación Guardian-of-Galaxy, restoreTenant se ejecuta sin middleware. Esta mutación acepta URLs de origen de backup controladas por el atacante (incluyendo file:// para acceso al sistema de archivos local), credenciales S3/MinIO, rutas de archivos de clave de cifrado y credenciales Vault. Un atacante no autenticado puede sobrescribir toda la base de datos, leer archivos del servidor y realizar ataques SSRF (Server Side Request Forgery). |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la versión 25.3.1 o superior. Restringir accesos administrativos y monitorizar activamente peticiones al endpoint restoreTenant. Implementar controles de red para limitar accesos no autorizados y activar alertas ante accesos anómalos o actividad sospechosa en la API administrativa. |
*****
*Evaluación:* Esta vulnerabilidad está siendo explotada debido a la existencia de exploits públicos y su nivel crítico. Debe ser priorizada con máxima urgencia ya que permite control total no autenticado sobre la base de datos y acceso a información sensible interna. Representa un riesgo real y muy alto para la integridad y disponibilidad de los activos de la empresa.
| CVE | CVE-2026-34977 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07-abr-2026 |
| Vendor | Aperi’Solve |
| Producto | Aperi’Solve (plataforma web de esteganálisis) |
| Versiones | Versiones anteriores a 3.2.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | Aperi’Solve es una plataforma web de esteganálisis open-source. En versiones anteriores a la 3.2.1, al subir un JPEG, el usuario puede especificar una contraseña opcional que se pasa directamente a un comando expect, ejecutado vía bash -c sin sanitización ni validación. Un atacante no autenticado puede ejecutar código remoto con privilegios root dentro del contenedor de trabajo con una sola petición HTTP. Esto permite acceso total de lectura/escritura a imágenes, resultados y contraseñas almacenadas. Además, el contenedor comparte red Docker con PostgreSQL y Redis sin autenticación, lo que permite al atacante volcar bases de datos o manipular colas de trabajo, extendiendo el daño a otros usuarios. Si hay volumenes montados con Docker, puede dar lugar a compromiso total del host incluyendo defacement del sitio web. Esta vulnerabilidad fue corregida en la versión 3.2.1. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.1 o superior para eliminar la ejecución insegura de comandos. Asegurar el aislamiento correcto de contenedores y aplicar autenticación obligatoria en PostgreSQL y Redis. Revisar montajes de volúmenes Docker y restringir acceso al Docker socket para prevenir escaladas de privilegios. Monitorizar actividades sospechosas y ataques para detectar explotaciones activas. |
| CVE | CVE-2026-34989 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de abril 2026 |
| Vendor | CI4MS (CodeIgniter 4 CMS) |
| Producto | CI4MS CMS skeleton |
| Versiones | Anteriores a la versión 31.0.0.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory</td |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 que, en versiones anteriores a la 31.0.0.0, no sanitiza correctamente la entrada controlada por el usuario cuando actualizan su nombre de perfil (p. ej., nombre completo o usuario). Un atacante puede inyectar un payload JavaScript malicioso en el nombre de perfil, que se almacena en el servidor y se renderiza de manera insegura en múltiples vistas de la aplicación sin una codificación adecuada, causando una vulnerabilidad de cross-site scripting almacenado (XSS). Esta falla se corrigió en la versión 31.0.0.0. |
| Importancia | Esta vulnerabilidad permite a un atacante ejecutar código malicioso en el navegador de otros usuarios con privilegios, facilitando robo de sesiones, secuestro de cuentas o manipulación de datos. Dada la explotación activa confirmada, es un riesgo real y urgente para integridad y seguridad de las aplicaciones que usan versiones afectadas del CMS. |
| Estrategia | Actualizar inmediatamente CI4MS a la versión 31.0.0.0 o superior. Aplicar validación y codificación estricta de todas las entradas de usuario en campos críticos como nombres de perfil. Implementar monitoreo continuo para detectar y bloquear ataques XSS e indicadores de compromiso. Revisar con urgencia aplicaciones web que expongan interfaces de edición de perfil. |
| CVE | CVE-2026-35030 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 07-abr-2026 |
| Vendor | LiteLLM |
| Producto | LiteLLM Proxy Server (AI Gateway) |
| Versiones | versiones anteriores a 1.83.0 |
| Exploit Públicos | Sí, exploit confirmado (token manipulado) |
| Referencia | GitHub Advisory |
| Descripción | LiteLLM es un servidor proxy para llamadas a APIs LLM en formato OpenAI o nativo. Antes de la versión 1.83.0, con la autenticación JWT activada, el caché de OIDC userinfo usa los primeros 20 caracteres del token como clave. Tokens diferentes, pero con los mismos 20 primeros caracteres, generan colisiones. Un atacante no autenticado puede crear un token malicioso con esos 20 primeros caracteres coincidentes y así heredar la identidad y permisos de un usuario legítimo. Esta vulnerabilidad afecta solo a despliegues con JWT/OIDC activado y no está habilitada por defecto. Corregido en la versión 1.83.0. |
| Estrategia | Actualizar inmediatamente a LiteLLM versión 1.83.0 o superior para resolver la corrupción de la clave del caché JWT. Revisar configuración para asegurar que la autenticación JWT/OIDC esté configurada de forma segura. Monitorizar intentos anómalos de acceso y tokens sospechosos. Priorizar esta actualización si se usa JWT/OIDC ya que la explotación es factible y permite escalado de privilegios sin autenticación. |
| CVE | CVE-2026-35039 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 07 abril 2026 |
| Vendor | nearform |
| Producto | fast-jwt |
| Versiones | Desde 0.0.1 hasta antes de 6.1.0 |
| Exploit Públicos | Sí |
| Referencia | Asesoría de seguridad GitHub |
| Descripción | fast-jwt proporciona una implementación rápida de JSON Web Token (JWT). Desde la versión 0.0.1 hasta antes de la 6.1.0, configurar un método personalizado cacheKeyBuilder que no crea claves únicas adecuadamente para diferentes tokens puede provocar colisiones en la caché. Esto puede causar que durante la verificación de tokens se identifiquen erróneamente tokens, devolviendo claims incorrectos de otros tokens válidos, lo que lleva a la identificación equivocada de usuarios basándose en tokens erróneos. |
| Estrategia | Actualizar urgentemente a la versión 6.1.0 o superior donde se corrige este fallo. Además, revisar y asegurar que el método cacheKeyBuilder genera claves únicas para cada token. Monitorizar sistemas para detectar comportamientos atípicos en la identificación de usuarios y vigilar la existencia de tokens ambiguos que puedan indicar explotación activa. |
| CVE | CVE-2026-35047 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 7 de abril de 2026 |
| Vendor | Brave CMS |
| Producto | Brave CMS (versión anterior a 2.0.6) |
| Versiones | Todas las versiones anteriores a 2.0.6 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Commit</td |
| Descripción | Brave CMS es un CMS de código abierto. Antes de la versión 2.0.6, existe una vulnerabilidad de carga de archivos sin restricciones en el endpoint CKEditor que permite a atacantes subir archivos arbitrarios, incluidos scripts ejecutables. Esto puede conducir a la ejecución remota de código (RCE) en el servidor, con potencial compromiso total del sistema, exfiltración de datos o interrupción del servicio. Todos los usuarios con versiones afectadas están en riesgo. |
| Estrategia | Actualizar de inmediato Brave CMS a la versión 2.0.6 o superior que corrige la vulnerabilidad. Implementar controles de seguridad estrictos en la carga de archivos, deshabilitar la ejecución de scripts desde directorios de carga y monitorizar actividad inusual que pueda indicar explotación activa. |
| CVE | CVE-2026-35050 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-07 |
| Vendor | oobabooga |
| Producto | text-generation-webui |
| Versiones | Todas las versiones anteriores a 4.1.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | text-generation-webui es una interfaz web de código abierto para ejecutar Grandes Modelos de Lenguaje. En versiones anteriores a la 4.1.1, los usuarios pueden guardar configuraciones de extensión en formato «py» en el directorio raíz de la aplicación, lo que permite sobrescribir archivos python, como «download-model.py». Este archivo puede ser ejecutado desde el menú «Model» al solicitar la descarga de un nuevo modelo. Esta vulnerabilidad permite a un atacante ejecutar código malicioso en el sistema afectado. Está corregida desde la versión 4.1.1. |
| Estrategia | Actualizar inmediatamente a la versión 4.1.1 o superior. Limitar el acceso de usuarios que pueden modificar archivos en el directorio raíz. Implementar controles de acceso y monitorizar actividades inusuales relacionadas con el uso del menú de descarga de modelos para detectar posibles explotaciones activas. |
—–
| CVE | CVE-2026-35171 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 7 de abril de 2026 |
| Vendor | Kedro |
| Producto | Kedro (toolbox para data science preparada para producción) |
| Versiones | Versiones anteriores a 1.3.0 |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | GitHub Advisory GHSA-9cqf-439c-j96r |
| Descripción | Kedro permite configurar la ruta del archivo de configuración de logging mediante la variable de entorno KEDRO_LOGGING_CONFIG, cargándolo sin validación previa. Dado que el esquema de configuración puede incluir la clave especial () que permite instanciar funciones arbitrarias, un atacante puede aprovechar esto para ejecutar comandos arbitrarios en el sistema durante el inicio de la aplicación. Esta vulnerabilidad crítica de ejecución remota de código (RCE) se debe al uso inseguro de logging.config.dictConfig() con entrada controlada por el usuario. Está corregida a partir de la versión 1.3.0. |
| Estrategia | Actualizar inmediatamente Kedro a la versión 1.3.0 o superior. Evitar la exposición pública de entornos que permitan establecer KEDRO_LOGGING_CONFIG sin restricciones. Además, auditar configuraciones de logging y revisar controles de acceso para impedir inyección de entradas no confiables. Monitorizar posibles ejecutables sospechosos durante el startup del sistema para detectar explotación activa. |
| CVE | CVE-2026-35174 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 07 Abr 2026 |
| Vendor | Chyrp Lite |
| Producto | Chyrp Lite (motor de blogs ultraligero) |
| Versiones | versiones anteriores a 2026.01 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-p6pf-2grm-8257 |
| Descripción | Existe una vulnerabilidad de recorrido de ruta en la consola de administración de Chyrp Lite que permite a un administrador o usuario con permiso para «Cambiar configuración» modificar la ruta de cargas hacia cualquier carpeta. Esto permite descargar cualquier archivo en el servidor, incluyendo config.json.php que contiene credenciales de base de datos, y sobrescribir archivos críticos del sistema, pudiendo derivar en ejecución remota de código. La vulnerabilidad está corregida a partir de la versión 2026.01. |
| Estrategia | Actualizar de inmediato a la versión 2026.01 o superior. Restringir los permisos de usuarios en la consola de administración limitando quién puede cambiar configuraciones sensibles. Monitorizar accesos inusuales y análisis de integridad de archivos críticos para detectar posibles exploits activos. |
—
***CVE:*** CVE-2026-35174
***Severidad:*** CRÍTICA (9.1)
***Importancia para la empresa:*** ALTA
***Publicado:*** 7 de abril de 2026
***Fabricante:*** Chyrp Lite
***Producto Afectado:*** Chyrp Lite (motor de blogs ultraligero)
***Versiones Afectadas:*** versiones anteriores a 2026.01
***Exploit Públicos:*** Sí
***Referencia:*** GitHub Security Advisory GHSA-p6pf-2grm-8257
***Descripción:***
Existe una vulnerabilidad de recorrido de ruta en la consola de administración de Chyrp Lite que permite a un administrador o usuario con permiso para «Cambiar configuración» modificar la ruta de cargas hacia cualquier carpeta. Esto permite descargar cualquier archivo en el servidor, incluyendo config.json.php que contiene credenciales de base de datos, y sobrescribir archivos críticos del sistema, pudiendo derivar en ejecución remota de código. La vulnerabilidad está corregida a partir de la versión 2026.01.
Esta vulnerabilidad expone a la empresa a riesgo inmediato de comprometer la confidencialidad y la integridad del servidor, con exploits públicos disponibles que facilitan su explotación activa.
***Estrategia:***
Actualizar urgentemente a la versión 2026.01 o superior para eliminar la vulnerabilidad. Limitar rigurosamente los usuarios con permisos para cambiar configuraciones sensibles, y monitorizar el sistema para detectar accesos o modificaciones inusuales en archivos críticos y accesos a rutas protegidas.
| CVE | CVE-2025-54328 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 07 abril 2026, 03:30 (UTC) |
| Vendor | Samsung |
| Producto | Procesadores móviles y módems Exynos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 9110, W920, W930, W1000; Módems 5123, 5300, 5400 |
| Versiones | Todas las versiones afectadas que manejan el procesamiento de SMS RP-DATA en los modelos mencionados |
| Exploit Públicos | Sí, exploit públicos confirmados |
| Referencia | Samsung Product Security Updates |
| Descripción | Se ha descubierto una vulnerabilidad de desbordamiento de buffer basado en pila (Stack-based Buffer Overflow) en el módulo que procesa mensajes SMS RP-DATA en múltiples procesadores móviles, procesadores wearables y módems Exynos de Samsung (modelos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 9110, W920, W930, W1000, y módems 5123, 5300 y 5400). Esta falla puede ser explotada mediante el envío de mensajes SMS especialmente diseñados que al ser parseados causan corrupción de memoria, potencialmente permitiendo ejecución remota de código o denegación de servicio en el dispositivo afectado. |
| Importancia | Esta vulnerabilidad posee severidad crítica (CVSS 10) y explotación activa con exploits públicos confirmados, lo que implica un riesgo directo para la confidencialidad, integridad y disponibilidad de dispositivos corporativos que usan estas plataformas. Puede ser explotada remotamente sin interacción del usuario más allá de recibir un SMS malicioso, por lo que es urgente su mitigación. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales publicados por Samsung para todos los dispositivos afectados. Monitorizar sistemas para detectar actividad sospechosa en el manejo de SMS, restringir la recepción de mensajes SMS de fuentes no confiables y capacitar a usuarios en prevención. Implementar controles adicionales en las redes móviles para filtrar mensajes sospechosos y asegurar que el firmware se actualice proactivamente. |
—
*Procedo a insertar registro en Supabase con los datos:*
– cve: CVE-2025-54328
– severidad: CRITICAL (10)
– importancia_empresa: ALTA
– publicado: 2026-04-07T03:30:55.317043+00:00
– vendor: Samsung
– producto: Procesadores móviles y módems Exynos mencionados
– versiones_afectadas: Versiones que procesan SMS RP-DATA en esos modelos
– exploit_publicos: Sí
– referencia: https://semiconductor.samsung.com/support/quality-support/product-security-updates/
| CVE | CVE-2026-35022 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07 abril 2026 |
| Vendor | Anthropic |
| Producto | Claude Code CLI y Claude Agent SDK |
| Versiones | Versiones afectadas previas al parche publicado en abril 2026 |
| Exploit Públicos | Sí, exploit conocidos y documentados |
| Referencia | Phoenix Security Advisory |
| Descripción | Vulnerabilidad crítica de inyección de comandos OS en Anthropic Claude Code CLI y Claude Agent SDK debido a la ejecución insegura de helpers de autenticación con shell=true sin validar entradas. Un atacante que controle la configuración de autenticación puede inyectar metacaracteres de shell en parámetros como apiKeyHelper, awsAuthRefresh, awsCredentialExport y gcpAuthRefresh, ejecutando comandos arbitrarios con los permisos del usuario o entorno automatizado, permitiendo el robo de credenciales y la exfiltración de variables de entorno. |
| Estrategia | Aplicar inmediatamente el parche oficial que elimina la ejecución insegura con shell=true y valida todas las entradas de configuración. Revisar y restringir permisos de usuarios y entornos automatizados que ejecutan estos procesos. Implementar monitoreo de comandos y anomalías de autenticación para detectar intentos de explotación activos. |
| CVE | CVE-2026-35178 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07-04-2026 03:30 (UTC) |
| Vendor | Salesforce.com |
| Producto | Workbench |
| Versiones | versiones anteriores a 65.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub PR 869</td |
| Descripción | Workbench es un conjunto de herramientas para administradores y desarrolladores que interactúan con organizaciones Salesforce.com vía Force.com APIs. Antes de la versión 65.0.0, Workbench contiene una vulnerabilidad de ejecución remota de código en el flujo de conversión de zona horaria, que procesa valores de cookies controladas por el atacante de forma insegura. Esta vulnerabilidad fue corregida en la versión 65.0.0. |
| Estrategia | Actualizar inmediatamente Workbench a la versión 65.0.0 o superior para eliminar la vulnerabilidad. Además, restringir el acceso a esta herramienta solo a usuarios confiables y monitorear actividad anómala relacionada con cookies en las sesiones. Implementar controles adicionales para validar entradas en cookies y desplegar monitoreo de explotación en el entorno. |
—–
| CVE | CVE-2026-35178 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07-04-2026 03:30 (UTC) |
| Vendor | Salesforce.com |
| Producto | Workbench |
| Versiones Afectadas | anteriores a 65.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub PR 869</td |
| Descripción | Vulnerabilidad crítica de ejecución remota de código a través del procesamiento inseguro de cookies en la conversión de zona horaria en Workbench. Permite a un atacante ejecutar código arbitrario en el sistema afectado manipulando cookies maliciosas. |
| Estrategia | Actualizar con urgencia a la versión 65.0.0, limitar acceso a Workbench y vigilar logs para detectar comportamiento sospechoso asociado a las cookies. |
| CVE | CVE-2026-35459 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de abril de 2026 |
| Vendor | pyLoad |
| Producto | pyLoad (gestor de descargas escrito en Python) |
| Versiones | 0.5.0b3.dev96 y anteriores |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Commit pyLoad |
| Descripción | pyLoad, gestor de descargas gratuito y open-source escrito en Python, presenta una vulnerabilidad Server-Side Request Forgery (SSRF) en versiones 0.5.0b3.dev96 y anteriores. A pesar de que se añadió una validación IP en BaseDownloader.download() para la URL inicial, la biblioteca pycurl, configurada para seguir redirecciones automáticas HTTP (FOLLOWLOCATION=1 y MAXREDIRS=10), no valida los destinos de redirección. Así, un usuario autenticado con permiso ADD puede superar este filtro SSRF y redirigir solicitudes hacia direcciones internas. |
| Estrategia | Aplicar inmediatamente la actualización que corrige esta vulnerabilidad. Además, restringir el acceso a usuarios con permisos ADD y monitorizar logs de redirecciones externas para detectar intentos de explotación. Considerar implementar validación adicional para URLs redirigidas y limitar las redirecciones en pycurl para evitar saltos no validados. |
| CVE | CVE-2026-35392 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de abril de 2026 |
| Vendor | patrickhener |
| Producto | goshs (SimpleHTTPServer en Go) |
| Versiones | Versiones anteriores a 2.0.0-beta.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial GitHub |
| Descripción | goshs es un servidor SimpleHTTPServer escrito en Go. En versiones anteriores a la 2.0.0-beta.3, la función de carga por PUT en httpserver/updown.go no realiza desinfección de la ruta (path sanitization). Esta vulnerabilidad permite a un atacante subir archivos usando rutas especialmente elaboradas que pueden sobrescribir archivos arbitrarios o colocar código malicioso en ubicaciones no previstas, lo que puede comprometer la integridad y la seguridad del servidor. El problema se corrige a partir de la versión 2.0.0-beta.3. |
| Estrategia | Actualizar urgentemente a la versión 2.0.0-beta.3 o superior para eliminar la falta de sanitización de rutas en cargas PUT. Implementar controles adicionales de validación de rutas en las interfaces HTTP. Monitorizar intentos de subida sospechosos y restringir acceso a funciones PUT solo a usuarios autorizados. |
| CVE | CVE-2026-35393 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 07-abr-2026 03:30 UTC |
| Vendor | patrickhener |
| Producto | goshs (SimpleHTTPServer en Go) |
| Versiones | versiones anteriores a 2.0.0-beta.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory Github</td |
| Descripción | goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.3, la ruta del directorio de carga multipart POST no estaba saneada. Esta vulnerabilidad ha sido corregida en la versión 2.0.0-beta.3.
La vulnerabilidad permite a un atacante subir archivos de manera maliciosa a directorios no controlados que podrían derivar en ejecución de código arbitrario o manipulación del servidor mediante rutas especialmente construidas. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.0-beta.3 o superior para eliminar la vulnerabilidad. Revisar y restringir los directorios permitidos para las cargas multipart POST. En paralelo, monitorear los logs para detectar intentos de uploads maliciosos y evaluar el uso de controles adicionales a nivel de firewall o WAF para estas peticiones |
| CVE | CVE-2026-35471 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de abril de 2026 |
| Vendor | patrickhener (Github) |
| Producto | goshs (SimpleHTTPServer en Go) |
| Versiones | versiones anteriores a 2.0.0-beta.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory GitHub Security |
| Descripción | goshs es un servidor SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.3, la función tdeleteFile() no devolvía tras comprobar la existencia de un path traversal, lo que permitía esta vulnerabilidad. Este problema se solucionó en la versión 2.0.0-beta.3.
Un atacante puede explotar esta vulnerabilidad mediante path traversal para eliminar archivos arbitrarios en el servidor, comprometiendo la integridad del sistema y potencialmente afectando la disponibilidad o integridad de datos críticos. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.0-beta.3 o superior. Revisar y restringir permisos en el sistema de archivos para minimizar el impacto si se explota. Monitorizar logs y sistemas en busca de intentos de eliminación no autorizada de archivos y aplicar controles de path traversal en capas adicionales si es posible. |


