CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-21529 Microsoft Exchange Server ALTA No especificadas (todas las versiones afectadas por la vulnerabilidad)
CVE-2023-49606 Tinyproxy tinyproxy Alta Versiones afectadas no especificadas, revisar versiones actuales y anteriores de tinyproxy
CVE-2022-3254 strategy11 awp_classifieds ALTA (explotándose activamente) No especificado
CVE-2022-28987 Zoho ManageEngine ADSelfService Plus ALTA Versiones afectadas no especificadas, se recomienda actualizar a la última disponible
CVE-2023-24000 gamipress gamipress ALTA (explotación activa confirmada) no especificadas
CVE-2026-1557 No especificado No especificado ALTA (explotación activa confirmada) No especificado
CVE-2026-26026 GLPI Project GLPI (software de gestión de activos y TI) CRITICAL (9.1) Desde 11.0.0 hasta antes de 11.0.6
CVE-2026-34208 SandboxJS SandboxJS (librería de sandboxing JavaScript) CRITICAL (10) versiones anteriores a 0.8.36
CVE-2026-34950 nearform fast-jwt CRITICAL (9.1) 6.1.0 y anteriores
CVE-2026-34841 Bruno (opensource) Bruno IDE CRÍTICA (9.8) Versiones anteriores a 3.2.1
CVE-2026-34976 Dgraph Labs Dgraph – base de datos GraphQL distribuida CRÍTICA (10.0) versiones anteriores a 25.3.1
CVE-2026-34977 Aperi'Solve Aperi'Solve (plataforma web de esteganálisis) CRITICAL (9.3) Versiones anteriores a 3.2.1
CVE-2026-34989 CI4MS (CodeIgniter 4 CMS) CI4MS CMS skeleton CRITICAL (9.4) Anteriores a la versión 31.0.0.0
CVE-2026-35030 LiteLLM LiteLLM Proxy Server (AI Gateway) CRITICAL (9.4) versiones anteriores a 1.83.0
CVE-2026-35039 nearform fast-jwt CRÍTICA (9.1) Desde 0.0.1 hasta antes de 6.1.0
CVE-2026-35047 Brave CMS Brave CMS (versión anterior a 2.0.6) CRITICAL (9.3) Todas las versiones anteriores a 2.0.6
CVE-2026-35050 oobabooga text-generation-webui CRITICAL (9.1) Todas las versiones anteriores a 4.1.1
CVE-2026-35171 Kedro Kedro (toolbox para data science preparada para producción) CRÍTICA (9.8) Versiones anteriores a 1.3.0
CVE-2026-35174 Chyrp Lite Chyrp Lite (motor de blogs ultraligero) CRITICAL (9.1) versiones anteriores a 2026.01
CVE-2025-54328 Samsung Procesadores móviles y módems Exynos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 9110, W920, W930, W1000; Módems 5123, 5300, 5400 CRITICAL (10) Todas las versiones afectadas que manejan el procesamiento de SMS RP-DATA en los modelos mencionados
CVE-2026-35022 Anthropic Claude Code CLI y Claude Agent SDK CRÍTICA (9.3) Versiones afectadas previas al parche publicado en abril 2026
CVE-2026-35178 Salesforce.com Workbench CRÍTICA (9.3) versiones anteriores a 65.0.0
CVE-2026-35459 pyLoad pyLoad (gestor de descargas escrito en Python) CRITICAL (9.3) 0.5.0b3.dev96 y anteriores
CVE-2026-35392 patrickhener goshs (SimpleHTTPServer en Go) CRITICAL (9.8) Versiones anteriores a 2.0.0-beta.3
CVE-2026-35393 patrickhener goshs (SimpleHTTPServer en Go) CRÍTICA (9.8) versiones anteriores a 2.0.0-beta.3
CVE-2026-35471 patrickhener (Github) goshs (SimpleHTTPServer en Go) CRÍTICA (9.8) versiones anteriores a 2.0.0-beta.3

CVE CVE-2023-21529
Severidad ALTA
Importancia para la empresa ALTA
Publicado 7 de abril de 2026
Vendor Microsoft
Producto Exchange Server
Versiones No especificadas (todas las versiones afectadas por la vulnerabilidad)
Exploit Públicos Sí, explotación confirmada en libertad
Referencia Vulncheck CVE-2023-21529
Descripción La vulnerabilidad de deserialización de datos no confiables en Microsoft Exchange Server permite a atacantes remotos ejecutar código arbitrario o causar denegación de servicio explotando el manejo inadecuado de datos serializados. Esta explotación remota es crítica porque el atacante puede tomar control total del servidor afectado o dejarlo inoperativo.
Estrategia Aplicar inmediatamente los parches de seguridad oficiales de Microsoft para Exchange Server. Además, reforzar las defensas perimetrales y monitorear tráfico inusual o intentos de explotación, dado que se están detectando ataques activos. Implementar segmentación de red y controles de acceso estrictos para limitar impactos potenciales.

CVE CVE-2023-49606
Severidad Alta
Importancia para la empresa ALTA
Publicado 07 Abril 2026
Vendor Tinyproxy
Producto tinyproxy
Versiones Versiones afectadas no especificadas, revisar versiones actuales y anteriores de tinyproxy
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Detalles de CVE-2023-49606
Descripción Vulnerabilidad Use After Free en tinyproxy que puede permitir la ejecución de código o corrupción de memoria. Esto afecta a tinyproxy y puede ser explotado para ejecutar código arbitrario en el sistema o causar un fallo que comprometa la estabilidad de la aplicación.
Estrategia Actualizar tinyproxy a la última versión parcheada inmediatamente. Revisar configuración y permisos de ejecución, y monitorizar logs de proxy para detectar actividad sospechosa. Limitar el acceso y uso de tinyproxy a usuarios y sistemas confiables mientras se aplica el parche.

CVE CVE-2022-3254
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 2026-04-07T03:30:51.857186+00:00
Vendor strategy11
Producto awp_classifieds
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE</td
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en strategy11 awp_classifieds. Esta vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos en entradas no validadas para manipular la base de datos subyacente.
Estrategia Parchear inmediatamente con la versión oficial que corrige la vulnerabilidad. Implementar validación y sanitización rigurosa de todas las entradas de usuario que interactúan con consultas SQL. Monitorizar actividad sospechosa en bases de datos y logs para detectar explotación activa.

CVE CVE-2022-28987
Severidad ALTA
Importancia para la empresa ALTA
Publicado 7 de abril de 2026
Vendor Zoho
Producto ManageEngine ADSelfService Plus
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última disponible
Exploit Públicos Sí, con evidencia de explotación activa
Referencia Vulncheck Advisory
Descripción Existe una vulnerabilidad crítica en Zoho ManageEngine ADSelfService Plus que está siendo activamente explotada. Este fallo puede permitir a un atacante ejecutar código arbitrario o comprometer la confidencialidad e integridad de los sistemas afectados, facilitando accesos no autorizados o interrupción del servicio.
Estrategia Aplicar de inmediato el parche proporcionado por Zoho en la última versión del software. Monitorizar logs y alertas para detectar intentos de explotación y adoptar medidas restrictivas en el acceso a la interfaz administrativa. Además, revisar las políticas de gestión de contraseñas y autenticación implementadas para fortalecer la defensa.

—–


CVE CVE-2023-24000
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-04-07
Vendor gamipress
Producto gamipress
Versiones no especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2023-24000
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en Comando SQL (‘Inyección SQL’) en gamipress. Esta falla permite que un atacante inyecte código SQL malicioso, manipulando las consultas a la base de datos para obtener acceso no autorizado o modificar información crítica.
Estrategia Priorizar el parche inmediato del producto gamipress, revisar y actualizar las validaciones de entrada para evitar inyección SQL. Implantar monitoreo de actividad inusual en bases de datos y controles de acceso estrictos para minimizar impacto ante intentos de explotación.


CVE CVE-2026-1557
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 07-04-2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-1557
Descripción Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido («Path Traversal»). Esta fallo permite a atacantes acceder a archivos fuera del directorio destinado, potencialmente exponiendo información sensible o permitiendo manipulación arbitraria de archivos en el sistema afectado. La vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Priorizar la aplicación inmediata de los parches oficiales o mitigaciones disponibles. Revisar y reforzar la validación de rutas y permisos en el software afectado para impedir el acceso a recursos no autorizados. Implementar monitorización de intentos de path traversal para detección temprana y bloquear IPs maliciosas. Esta vulnerabilidad supone un riesgo real y urgente para las empresas.

CVE CVE-2026-26026
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-07T03:30:52.805795+00:00
Vendor GLPI Project
Producto GLPI (software de gestión de activos y TI)
Versiones Desde 11.0.0 hasta antes de 11.0.6
Exploit Públicos
Referencia Aviso de seguridad GLPI GitHub
Descripción GLPI es un paquete gratuito de software para la gestión de activos y TI. Entre las versiones 11.0.0 y antes de la 11.0.6, una vulnerabilidad de inyección de plantillas por un administrador podría llevar a Ejecución Remota de Código (RCE). Esta vulnerabilidad fue corregida en la versión 11.0.6.

La vulnerabilidad permite que un atacante que tenga privilegios administrativos inyecte código malicioso en las plantillas, logrando ejecutar código arbitrario en el servidor afectado. Esto representa un riesgo crítico pues compromete completamente la integridad y disponibilidad de los sistemas afectados, permitiendo desde la escalada de privilegios hasta la toma total del sistema.

Estrategia Actualizar inmediatamente a GLPI versión 11.0.6 o superior que corrige esta vulnerabilidad. Revisar los privilegios administrativos y limitar el acceso solo a personal estrictamente necesario. Monitorizar registros de actividad para detectar posibles intentos de explotación y aplicar controles adicionales para validar plantillas y entradas de usuarios administradores.


CVE CVE-2026-34208
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-04-07 03:30:53 UTC
Vendor SandboxJS
Producto SandboxJS (librería de sandboxing JavaScript)
Versiones versiones anteriores a 0.8.36
Exploit Públicos Sí, ruta explotable conocida públicamente
Referencia GitHub Advisory GHSA-2gg9-6p7w-6cpj
Descripción SandboxJS es una biblioteca de sandboxing para JavaScript. En versiones anteriores a la 0.8.36, aunque bloquea la asignación directa a objetos globales (por ejemplo, Math.random = …), esta protección puede ser eludida mediante un constructor accesible: this.constructor.call(target, atacanteObjeto). Debido a que this.constructor resuelve a la función interna SandboxGlobal y Function.prototype.call está permitido, código malicioso puede inyectar propiedades arbitrarias en objetos globales host, persistiendo estas mutaciones entre instancias sandbox en el mismo proceso. Esta vulnerabilidad se ha corregido en la versión 0.8.36.
Estrategia Actualizar inmediatamente a la versión 0.8.36 o superior para eliminar la ruta de bypass. Revisar el código para detectar instancias donde se utilice esta biblioteca y aplicar controles adicionales para restringir la ejecución de código no confiable. Monitorizar entornos afectados para detectar comportamientos anómalos que indiquen explotación activa.


CVE CVE-2026-34950
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-07T03:30:53.252313+00:00
Vendor nearform
Producto fast-jwt
Versiones 6.1.0 y anteriores
Exploit Públicos
Referencia GitHub Advisory
Descripción fast-jwt ofrece una implementación rápida de JSON Web Token (JWT). En la versión 6.1.0 y anteriores, la expresión regular publicKeyPemMatcher en fast-jwt/src/crypto.js utiliza un ancla ^ que se ve invalidada por espacios en blanco al inicio de la cadena de clave, reactivando el ataque de confusión de algoritmo JWT que ya había sido parcheado en CVE-2023-48223.

Esta vulnerabilidad permite a un atacante manipular tokens JWT para engañar al sistema y validar tokens con algoritmos inseguros, comprometiendo la autenticación y autorización de la aplicación.

Estrategia Actualizar urgentemente fast-jwt a una versión posterior a la 6.1.0 donde el problema esté corregido. Mientras tanto, validar estrictamente las claves públicas sin aceptar espacios en blanco iniciales y monitorizar intentos inusuales de autenticación para detectar posibles explotaciones activas.

CVE CVE-2026-34841
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 Abril 2026, 03:30 (UTC)
Vendor Bruno (opensource)
Producto Bruno IDE
Versiones Versiones anteriores a 3.2.1
Exploit Públicos
Referencia GitHub Advisory Axios Issue 10604
Descripción Bruno, un IDE de código abierto para explorar y probar APIs, sufrió un ataque a la cadena de suministro en versiones anteriores a 3.2.1 debido a una versión comprometida del paquete npm axios. Esta versión maliciosa introdujo una dependencia oculta que despliega un troyano de acceso remoto (RAT) multiplataforma. Los usuarios de @usebruno/cli que ejecutaron ‘npm install’ entre las 00:21 y 03:30 UTC del 31 de marzo de 2026 pueden estar afectados.

Esta vulnerabilidad permite a un atacante obtener acceso remoto y control sobre sistemas vulnerables mediante la explotación de la dependencia comprometida, lo que supone un riesgo crítico para la seguridad interna y la integridad de la empresa.

Estrategia Actualizar inmediatamente a la versión 3.2.1 o superior de Bruno IDE que corrige esta vulnerabilidad. Revisar y auditar todas las instalaciones dependientes del paquete @usebruno/cli para detectar posibles impactos. Implementar controles de seguridad en la cadena de suministro de software y monitorizar comportamientos inusuales en sistemas que utilicen esta herramienta para detectar indicios de compromiso activo.

CVE CVE-2026-34976
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 07 Abr 2026 03:30 (UTC)
Vendor Dgraph Labs
Producto Dgraph – base de datos GraphQL distribuida
Versiones versiones anteriores a 25.3.1
Exploit Públicos
Referencia GitHub Advisory GHSA-p5rh-vmhp-gvcw
Descripción Dgraph es una base de datos GraphQL distribuida de código abierto. Antes de la versión 25.3.1, la mutación administrativa restoreTenant carece de la configuración de middleware de autorización (admin.go), lo que la hace completamente no autenticada. A diferencia de la mutación restore similar que requiere autenticación Guardian-of-Galaxy, restoreTenant se ejecuta sin middleware. Esta mutación acepta URLs de origen de backup controladas por el atacante (incluyendo file:// para acceso al sistema de archivos local), credenciales S3/MinIO, rutas de archivos de clave de cifrado y credenciales Vault. Un atacante no autenticado puede sobrescribir toda la base de datos, leer archivos del servidor y realizar ataques SSRF (Server Side Request Forgery).
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 25.3.1 o superior. Restringir accesos administrativos y monitorizar activamente peticiones al endpoint restoreTenant. Implementar controles de red para limitar accesos no autorizados y activar alertas ante accesos anómalos o actividad sospechosa en la API administrativa.

*****

*Evaluación:* Esta vulnerabilidad está siendo explotada debido a la existencia de exploits públicos y su nivel crítico. Debe ser priorizada con máxima urgencia ya que permite control total no autenticado sobre la base de datos y acceso a información sensible interna. Representa un riesgo real y muy alto para la integridad y disponibilidad de los activos de la empresa.


CVE CVE-2026-34977
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07-abr-2026
Vendor Aperi’Solve
Producto Aperi’Solve (plataforma web de esteganálisis)
Versiones Versiones anteriores a 3.2.1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Aperi’Solve es una plataforma web de esteganálisis open-source. En versiones anteriores a la 3.2.1, al subir un JPEG, el usuario puede especificar una contraseña opcional que se pasa directamente a un comando expect, ejecutado vía bash -c sin sanitización ni validación. Un atacante no autenticado puede ejecutar código remoto con privilegios root dentro del contenedor de trabajo con una sola petición HTTP. Esto permite acceso total de lectura/escritura a imágenes, resultados y contraseñas almacenadas. Además, el contenedor comparte red Docker con PostgreSQL y Redis sin autenticación, lo que permite al atacante volcar bases de datos o manipular colas de trabajo, extendiendo el daño a otros usuarios. Si hay volumenes montados con Docker, puede dar lugar a compromiso total del host incluyendo defacement del sitio web. Esta vulnerabilidad fue corregida en la versión 3.2.1.
Estrategia Actualizar inmediatamente a la versión 3.2.1 o superior para eliminar la ejecución insegura de comandos. Asegurar el aislamiento correcto de contenedores y aplicar autenticación obligatoria en PostgreSQL y Redis. Revisar montajes de volúmenes Docker y restringir acceso al Docker socket para prevenir escaladas de privilegios. Monitorizar actividades sospechosas y ataques para detectar explotaciones activas.

CVE CVE-2026-34989
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 07 de abril 2026
Vendor CI4MS (CodeIgniter 4 CMS)
Producto CI4MS CMS skeleton
Versiones Anteriores a la versión 31.0.0.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory</td
Descripción CI4MS es un CMS basado en CodeIgniter 4 que, en versiones anteriores a la 31.0.0.0, no sanitiza correctamente la entrada controlada por el usuario cuando actualizan su nombre de perfil (p. ej., nombre completo o usuario). Un atacante puede inyectar un payload JavaScript malicioso en el nombre de perfil, que se almacena en el servidor y se renderiza de manera insegura en múltiples vistas de la aplicación sin una codificación adecuada, causando una vulnerabilidad de cross-site scripting almacenado (XSS). Esta falla se corrigió en la versión 31.0.0.0.
Importancia Esta vulnerabilidad permite a un atacante ejecutar código malicioso en el navegador de otros usuarios con privilegios, facilitando robo de sesiones, secuestro de cuentas o manipulación de datos. Dada la explotación activa confirmada, es un riesgo real y urgente para integridad y seguridad de las aplicaciones que usan versiones afectadas del CMS.
Estrategia Actualizar inmediatamente CI4MS a la versión 31.0.0.0 o superior. Aplicar validación y codificación estricta de todas las entradas de usuario en campos críticos como nombres de perfil. Implementar monitoreo continuo para detectar y bloquear ataques XSS e indicadores de compromiso. Revisar con urgencia aplicaciones web que expongan interfaces de edición de perfil.

CVE CVE-2026-35030
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 07-abr-2026
Vendor LiteLLM
Producto LiteLLM Proxy Server (AI Gateway)
Versiones versiones anteriores a 1.83.0
Exploit Públicos Sí, exploit confirmado (token manipulado)
Referencia GitHub Advisory
Descripción LiteLLM es un servidor proxy para llamadas a APIs LLM en formato OpenAI o nativo. Antes de la versión 1.83.0, con la autenticación JWT activada, el caché de OIDC userinfo usa los primeros 20 caracteres del token como clave. Tokens diferentes, pero con los mismos 20 primeros caracteres, generan colisiones. Un atacante no autenticado puede crear un token malicioso con esos 20 primeros caracteres coincidentes y así heredar la identidad y permisos de un usuario legítimo. Esta vulnerabilidad afecta solo a despliegues con JWT/OIDC activado y no está habilitada por defecto. Corregido en la versión 1.83.0.
Estrategia Actualizar inmediatamente a LiteLLM versión 1.83.0 o superior para resolver la corrupción de la clave del caché JWT. Revisar configuración para asegurar que la autenticación JWT/OIDC esté configurada de forma segura. Monitorizar intentos anómalos de acceso y tokens sospechosos. Priorizar esta actualización si se usa JWT/OIDC ya que la explotación es factible y permite escalado de privilegios sin autenticación.

CVE CVE-2026-35039
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 abril 2026
Vendor nearform
Producto fast-jwt
Versiones Desde 0.0.1 hasta antes de 6.1.0
Exploit Públicos
Referencia Asesoría de seguridad GitHub
Descripción fast-jwt proporciona una implementación rápida de JSON Web Token (JWT). Desde la versión 0.0.1 hasta antes de la 6.1.0, configurar un método personalizado cacheKeyBuilder que no crea claves únicas adecuadamente para diferentes tokens puede provocar colisiones en la caché. Esto puede causar que durante la verificación de tokens se identifiquen erróneamente tokens, devolviendo claims incorrectos de otros tokens válidos, lo que lleva a la identificación equivocada de usuarios basándose en tokens erróneos.
Estrategia Actualizar urgentemente a la versión 6.1.0 o superior donde se corrige este fallo. Además, revisar y asegurar que el método cacheKeyBuilder genera claves únicas para cada token. Monitorizar sistemas para detectar comportamientos atípicos en la identificación de usuarios y vigilar la existencia de tokens ambiguos que puedan indicar explotación activa.

CVE CVE-2026-35047
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 7 de abril de 2026
Vendor Brave CMS
Producto Brave CMS (versión anterior a 2.0.6)
Versiones Todas las versiones anteriores a 2.0.6
Exploit Públicos Sí, confirmado
Referencia GitHub Commit</td
Descripción Brave CMS es un CMS de código abierto. Antes de la versión 2.0.6, existe una vulnerabilidad de carga de archivos sin restricciones en el endpoint CKEditor que permite a atacantes subir archivos arbitrarios, incluidos scripts ejecutables. Esto puede conducir a la ejecución remota de código (RCE) en el servidor, con potencial compromiso total del sistema, exfiltración de datos o interrupción del servicio. Todos los usuarios con versiones afectadas están en riesgo.
Estrategia Actualizar de inmediato Brave CMS a la versión 2.0.6 o superior que corrige la vulnerabilidad. Implementar controles de seguridad estrictos en la carga de archivos, deshabilitar la ejecución de scripts desde directorios de carga y monitorizar actividad inusual que pueda indicar explotación activa.

CVE CVE-2026-35050
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-07
Vendor oobabooga
Producto text-generation-webui
Versiones Todas las versiones anteriores a 4.1.1
Exploit Públicos
Referencia GitHub Security Advisory
Descripción text-generation-webui es una interfaz web de código abierto para ejecutar Grandes Modelos de Lenguaje. En versiones anteriores a la 4.1.1, los usuarios pueden guardar configuraciones de extensión en formato «py» en el directorio raíz de la aplicación, lo que permite sobrescribir archivos python, como «download-model.py». Este archivo puede ser ejecutado desde el menú «Model» al solicitar la descarga de un nuevo modelo. Esta vulnerabilidad permite a un atacante ejecutar código malicioso en el sistema afectado. Está corregida desde la versión 4.1.1.
Estrategia Actualizar inmediatamente a la versión 4.1.1 o superior. Limitar el acceso de usuarios que pueden modificar archivos en el directorio raíz. Implementar controles de acceso y monitorizar actividades inusuales relacionadas con el uso del menú de descarga de modelos para detectar posibles explotaciones activas.

—–


CVE CVE-2026-35171
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 7 de abril de 2026
Vendor Kedro
Producto Kedro (toolbox para data science preparada para producción)
Versiones Versiones anteriores a 1.3.0
Exploit Públicos Sí, explotación confirmada
Referencia GitHub Advisory GHSA-9cqf-439c-j96r
Descripción Kedro permite configurar la ruta del archivo de configuración de logging mediante la variable de entorno KEDRO_LOGGING_CONFIG, cargándolo sin validación previa. Dado que el esquema de configuración puede incluir la clave especial () que permite instanciar funciones arbitrarias, un atacante puede aprovechar esto para ejecutar comandos arbitrarios en el sistema durante el inicio de la aplicación. Esta vulnerabilidad crítica de ejecución remota de código (RCE) se debe al uso inseguro de logging.config.dictConfig() con entrada controlada por el usuario. Está corregida a partir de la versión 1.3.0.
Estrategia Actualizar inmediatamente Kedro a la versión 1.3.0 o superior. Evitar la exposición pública de entornos que permitan establecer KEDRO_LOGGING_CONFIG sin restricciones. Además, auditar configuraciones de logging y revisar controles de acceso para impedir inyección de entradas no confiables. Monitorizar posibles ejecutables sospechosos durante el startup del sistema para detectar explotación activa.

CVE CVE-2026-35174
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 07 Abr 2026
Vendor Chyrp Lite
Producto Chyrp Lite (motor de blogs ultraligero)
Versiones versiones anteriores a 2026.01
Exploit Públicos
Referencia GitHub Security Advisory GHSA-p6pf-2grm-8257
Descripción Existe una vulnerabilidad de recorrido de ruta en la consola de administración de Chyrp Lite que permite a un administrador o usuario con permiso para «Cambiar configuración» modificar la ruta de cargas hacia cualquier carpeta. Esto permite descargar cualquier archivo en el servidor, incluyendo config.json.php que contiene credenciales de base de datos, y sobrescribir archivos críticos del sistema, pudiendo derivar en ejecución remota de código. La vulnerabilidad está corregida a partir de la versión 2026.01.
Estrategia Actualizar de inmediato a la versión 2026.01 o superior. Restringir los permisos de usuarios en la consola de administración limitando quién puede cambiar configuraciones sensibles. Monitorizar accesos inusuales y análisis de integridad de archivos críticos para detectar posibles exploits activos.

***CVE:*** CVE-2026-35174
***Severidad:*** CRÍTICA (9.1)
***Importancia para la empresa:*** ALTA
***Publicado:*** 7 de abril de 2026
***Fabricante:*** Chyrp Lite
***Producto Afectado:*** Chyrp Lite (motor de blogs ultraligero)
***Versiones Afectadas:*** versiones anteriores a 2026.01
***Exploit Públicos:*** Sí

***Referencia:*** GitHub Security Advisory GHSA-p6pf-2grm-8257

***Descripción:***
Existe una vulnerabilidad de recorrido de ruta en la consola de administración de Chyrp Lite que permite a un administrador o usuario con permiso para «Cambiar configuración» modificar la ruta de cargas hacia cualquier carpeta. Esto permite descargar cualquier archivo en el servidor, incluyendo config.json.php que contiene credenciales de base de datos, y sobrescribir archivos críticos del sistema, pudiendo derivar en ejecución remota de código. La vulnerabilidad está corregida a partir de la versión 2026.01.

Esta vulnerabilidad expone a la empresa a riesgo inmediato de comprometer la confidencialidad y la integridad del servidor, con exploits públicos disponibles que facilitan su explotación activa.

***Estrategia:***
Actualizar urgentemente a la versión 2026.01 o superior para eliminar la vulnerabilidad. Limitar rigurosamente los usuarios con permisos para cambiar configuraciones sensibles, y monitorizar el sistema para detectar accesos o modificaciones inusuales en archivos críticos y accesos a rutas protegidas.


CVE CVE-2025-54328
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 07 abril 2026, 03:30 (UTC)
Vendor Samsung
Producto Procesadores móviles y módems Exynos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 9110, W920, W930, W1000; Módems 5123, 5300, 5400
Versiones Todas las versiones afectadas que manejan el procesamiento de SMS RP-DATA en los modelos mencionados
Exploit Públicos Sí, exploit públicos confirmados
Referencia Samsung Product Security Updates
Descripción Se ha descubierto una vulnerabilidad de desbordamiento de buffer basado en pila (Stack-based Buffer Overflow) en el módulo que procesa mensajes SMS RP-DATA en múltiples procesadores móviles, procesadores wearables y módems Exynos de Samsung (modelos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 9110, W920, W930, W1000, y módems 5123, 5300 y 5400). Esta falla puede ser explotada mediante el envío de mensajes SMS especialmente diseñados que al ser parseados causan corrupción de memoria, potencialmente permitiendo ejecución remota de código o denegación de servicio en el dispositivo afectado.
Importancia Esta vulnerabilidad posee severidad crítica (CVSS 10) y explotación activa con exploits públicos confirmados, lo que implica un riesgo directo para la confidencialidad, integridad y disponibilidad de dispositivos corporativos que usan estas plataformas. Puede ser explotada remotamente sin interacción del usuario más allá de recibir un SMS malicioso, por lo que es urgente su mitigación.
Estrategia Aplicar inmediatamente los parches de seguridad oficiales publicados por Samsung para todos los dispositivos afectados. Monitorizar sistemas para detectar actividad sospechosa en el manejo de SMS, restringir la recepción de mensajes SMS de fuentes no confiables y capacitar a usuarios en prevención. Implementar controles adicionales en las redes móviles para filtrar mensajes sospechosos y asegurar que el firmware se actualice proactivamente.

*Procedo a insertar registro en Supabase con los datos:*
– cve: CVE-2025-54328
– severidad: CRITICAL (10)
– importancia_empresa: ALTA
– publicado: 2026-04-07T03:30:55.317043+00:00
– vendor: Samsung
– producto: Procesadores móviles y módems Exynos mencionados
– versiones_afectadas: Versiones que procesan SMS RP-DATA en esos modelos
– exploit_publicos: Sí
– referencia: https://semiconductor.samsung.com/support/quality-support/product-security-updates/


CVE CVE-2026-35022
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 abril 2026
Vendor Anthropic
Producto Claude Code CLI y Claude Agent SDK
Versiones Versiones afectadas previas al parche publicado en abril 2026
Exploit Públicos Sí, exploit conocidos y documentados
Referencia Phoenix Security Advisory
Descripción Vulnerabilidad crítica de inyección de comandos OS en Anthropic Claude Code CLI y Claude Agent SDK debido a la ejecución insegura de helpers de autenticación con shell=true sin validar entradas. Un atacante que controle la configuración de autenticación puede inyectar metacaracteres de shell en parámetros como apiKeyHelper, awsAuthRefresh, awsCredentialExport y gcpAuthRefresh, ejecutando comandos arbitrarios con los permisos del usuario o entorno automatizado, permitiendo el robo de credenciales y la exfiltración de variables de entorno.
Estrategia Aplicar inmediatamente el parche oficial que elimina la ejecución insegura con shell=true y valida todas las entradas de configuración. Revisar y restringir permisos de usuarios y entornos automatizados que ejecutan estos procesos. Implementar monitoreo de comandos y anomalías de autenticación para detectar intentos de explotación activos.

CVE CVE-2026-35178
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07-04-2026 03:30 (UTC)
Vendor Salesforce.com
Producto Workbench
Versiones versiones anteriores a 65.0.0
Exploit Públicos
Referencia GitHub PR 869</td
Descripción Workbench es un conjunto de herramientas para administradores y desarrolladores que interactúan con organizaciones Salesforce.com vía Force.com APIs. Antes de la versión 65.0.0, Workbench contiene una vulnerabilidad de ejecución remota de código en el flujo de conversión de zona horaria, que procesa valores de cookies controladas por el atacante de forma insegura. Esta vulnerabilidad fue corregida en la versión 65.0.0.
Estrategia Actualizar inmediatamente Workbench a la versión 65.0.0 o superior para eliminar la vulnerabilidad. Además, restringir el acceso a esta herramienta solo a usuarios confiables y monitorear actividad anómala relacionada con cookies en las sesiones. Implementar controles adicionales para validar entradas en cookies y desplegar monitoreo de explotación en el entorno.

—–

CVE CVE-2026-35178
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07-04-2026 03:30 (UTC)
Vendor Salesforce.com
Producto Workbench
Versiones Afectadas anteriores a 65.0.0
Exploit Públicos
Referencia GitHub PR 869</td
Descripción Vulnerabilidad crítica de ejecución remota de código a través del procesamiento inseguro de cookies en la conversión de zona horaria en Workbench. Permite a un atacante ejecutar código arbitrario en el sistema afectado manipulando cookies maliciosas.
Estrategia Actualizar con urgencia a la versión 65.0.0, limitar acceso a Workbench y vigilar logs para detectar comportamiento sospechoso asociado a las cookies.

CVE CVE-2026-35459
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07 de abril de 2026
Vendor pyLoad
Producto pyLoad (gestor de descargas escrito en Python)
Versiones 0.5.0b3.dev96 y anteriores
Exploit Públicos Sí, confirmado
Referencia GitHub Commit pyLoad
Descripción pyLoad, gestor de descargas gratuito y open-source escrito en Python, presenta una vulnerabilidad Server-Side Request Forgery (SSRF) en versiones 0.5.0b3.dev96 y anteriores. A pesar de que se añadió una validación IP en BaseDownloader.download() para la URL inicial, la biblioteca pycurl, configurada para seguir redirecciones automáticas HTTP (FOLLOWLOCATION=1 y MAXREDIRS=10), no valida los destinos de redirección. Así, un usuario autenticado con permiso ADD puede superar este filtro SSRF y redirigir solicitudes hacia direcciones internas.
Estrategia Aplicar inmediatamente la actualización que corrige esta vulnerabilidad. Además, restringir el acceso a usuarios con permisos ADD y monitorizar logs de redirecciones externas para detectar intentos de explotación. Considerar implementar validación adicional para URLs redirigidas y limitar las redirecciones en pycurl para evitar saltos no validados.

CVE CVE-2026-35392
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07 de abril de 2026
Vendor patrickhener
Producto goshs (SimpleHTTPServer en Go)
Versiones Versiones anteriores a 2.0.0-beta.3
Exploit Públicos
Referencia Advisory Oficial GitHub
Descripción goshs es un servidor SimpleHTTPServer escrito en Go. En versiones anteriores a la 2.0.0-beta.3, la función de carga por PUT en httpserver/updown.go no realiza desinfección de la ruta (path sanitization). Esta vulnerabilidad permite a un atacante subir archivos usando rutas especialmente elaboradas que pueden sobrescribir archivos arbitrarios o colocar código malicioso en ubicaciones no previstas, lo que puede comprometer la integridad y la seguridad del servidor. El problema se corrige a partir de la versión 2.0.0-beta.3.
Estrategia Actualizar urgentemente a la versión 2.0.0-beta.3 o superior para eliminar la falta de sanitización de rutas en cargas PUT. Implementar controles adicionales de validación de rutas en las interfaces HTTP. Monitorizar intentos de subida sospechosos y restringir acceso a funciones PUT solo a usuarios autorizados.

CVE CVE-2026-35393
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07-abr-2026 03:30 UTC
Vendor patrickhener
Producto goshs (SimpleHTTPServer en Go)
Versiones versiones anteriores a 2.0.0-beta.3
Exploit Públicos
Referencia Advisory Github</td
Descripción goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.3, la ruta del directorio de carga multipart POST no estaba saneada. Esta vulnerabilidad ha sido corregida en la versión 2.0.0-beta.3.

La vulnerabilidad permite a un atacante subir archivos de manera maliciosa a directorios no controlados que podrían derivar en ejecución de código arbitrario o manipulación del servidor mediante rutas especialmente construidas.

Estrategia Actualizar inmediatamente a la versión 2.0.0-beta.3 o superior para eliminar la vulnerabilidad. Revisar y restringir los directorios permitidos para las cargas multipart POST. En paralelo, monitorear los logs para detectar intentos de uploads maliciosos y evaluar el uso de controles adicionales a nivel de firewall o WAF para estas peticiones

CVE CVE-2026-35471
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 de abril de 2026
Vendor patrickhener (Github)
Producto goshs (SimpleHTTPServer en Go)
Versiones versiones anteriores a 2.0.0-beta.3
Exploit Públicos
Referencia Advisory GitHub Security
Descripción goshs es un servidor SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.3, la función tdeleteFile() no devolvía tras comprobar la existencia de un path traversal, lo que permitía esta vulnerabilidad. Este problema se solucionó en la versión 2.0.0-beta.3.

Un atacante puede explotar esta vulnerabilidad mediante path traversal para eliminar archivos arbitrarios en el servidor, comprometiendo la integridad del sistema y potencialmente afectando la disponibilidad o integridad de datos críticos.

Estrategia Actualizar inmediatamente a la versión 2.0.0-beta.3 o superior. Revisar y restringir permisos en el sistema de archivos para minimizar el impacto si se explota. Monitorizar logs y sistemas en busca de intentos de eliminación no autorizada de archivos y aplicar controles de path traversal en capas adicionales si es posible.
Enviar a un amigo: Share this page via Email