| CVE |
CVE-2018-14028 |
| Severidad |
ALTA (sin puntuación exacta pero exploit activo) |
| Importancia para la empresa |
ALTA |
| Publicado |
2018-07-30 (fecha aproximada de publicación) |
| Vendor |
WordPress (Automattic) |
| Producto |
WordPress |
| Versiones |
Versiones afectadas anteriores a la corrección publicada post-2018 |
| Exploit Públicos |
Sí, confirmado explotación activa |
| Referencia |
Vulncheck CVE-2018-14028 |
| Descripción |
Vulnerabilidad en WordPress que permite la subida sin restricciones de archivos con tipos peligrosos, permitiendo a atacantes cargar y ejecutar código arbitrario en el servidor. Esta falla afecta a versiones anteriores a la solución aplicada.
|
| Estrategia |
Actualizar inmediatamente WordPress a la última versión oficial que corrige esta vulnerabilidad. Implementar controles estrictos sobre los tipos de archivo aceptados en los formularios de carga. Monitorizar actividad sospechosa en el servidor para detectar posibles intentos de explotación. |
| CVE |
CVE-2026-1555 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
WebStack |
| Producto |
Tema WebStack para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo 1.2024 |
| Exploit Públicos |
Sí |
| Referencia |
Código vulnerable en GitHub |
| Descripción |
El tema WebStack para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función io_img_upload() en todas las versiones hasta e incluyendo la 1.2024. Esto permite que atacantes no autenticados suban archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. |
| Estrategia |
Priorizar la actualización inmediata del tema WebStack a una versión corregida. En caso de no estar disponible, restringir la funcionalidad de carga de archivos, implementar validación estricta y monitorear actividad anómala para detectar intentos de explotación, dada la existencia de exploits públicos activos. Esta vulnerabilidad es crítica y debe ser atendida con urgencia para evitar compromiso completo del servidor. |
| CVE |
CVE-2026-39842 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
OpenRemote |
| Producto |
OpenRemote IoT platform |
| Versiones |
Versiones 1.21.0 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
OpenRemote Release 1.22.0</td |
| Descripción |
Vulnerabilidades de inyección de expresiones interrelacionadas en el motor de reglas de OpenRemote (plataforma IoT de código abierto) versiones 1.21.0 y anteriores, que permiten la ejecución arbitraria de código en el servidor. El motor de reglas JavaScript ejecuta scripts suministrados por el usuario mediante Nashorn ScriptEngine.eval() sin sandboxing, filtrado de clases ni restricción de acceso. La autorización restringe reglas Groovy solo a superusuarios, mientras que las reglas JavaScript pueden crearse por cualquier usuario con rol write:rules. El filtro GroovyDenyAllFilter existe pero no se registra, dejando el sandbox ineficaz para reglas Groovy. Un atacante sin privilegios de superusuario con write:rules puede ejecutar código con acceso completo a JVM, lectura arbitraria de archivos, robo de variables de entorno (incluyendo credenciales de base de datos) y bypass completo de aislamiento multi-inquilino accediendo a datos de todos los dominios. La vulnerabilidad está corregida en la versión 1.22.0.
|
| Estrategia |
Actualizar inmediatamente a la versión 1.22.0 o superior. Restringir estrictamente el acceso al rol write:rules y auditar asignaciones de roles. Implementar controles adicionales para validar y limitar código de usuarios en el motor de reglas, y monitorizar actividad anómala para detectar explotación activa. Considerar aplicar políticas de segmentación y contención para mitigar impactos en caso de explotación. |
| CVE |
CVE-2026-3461 |
| Severidad |
CRÍTICO (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
Visa Acceptance Solutions |
| Producto |
Plugin Visa Acceptance Solutions para WordPress |
| Versiones |
Todas las versiones hasta la 2.1.0 incluida |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Detalle del código vulnerable |
| Descripción |
El plugin Visa Acceptance Solutions para WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 2.1.0 incluida. La función express_pay_product_page_pay_for_order() inicia sesión en usuarios basándose únicamente en una dirección de correo electrónico de facturación suministrada por el usuario durante el pago como invitado para productos de suscripción, sin verificar la propiedad del correo, sin requerir contraseña ni validar un token de un solo uso. Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario existente, incluso administradores, proporcionando el correo electrónico objetivo en el parámetro billing_details, resultando en la toma total de cuentas y compromiso del sitio.
|
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada posterior a la 2.1.0. Mientras se actualiza, limitar acceso al proceso de compra como invitado y reforzar controles de validación del correo y autenticación (por ejemplo, exigir autenticación con contraseña o token para suscripciones). Monitorizar eventos de inicio de sesión inusuales y posibles signos de compromiso. Debido al exploit público confirmado, esta vulnerabilidad debe ser prioridad máxima.
|
| CVE |
CVE-2025-14813 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
Bouncy Castle Inc. |
| Producto |
BC-JAVA (bcprov core modules) |
| Versiones |
versiones desde 1.59 hasta antes de 1.84 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Commit BC-JAVA Fix |
| Descripción |
Vulnerabilidad de uso de algoritmo criptográfico roto o riesgoso en Legion de Bouncy Castle Inc. BC-JAVA bcprov, en todos los módulos principales. La implementación GOSTCTR presenta incapacidad para procesar correctamente más de 255 bloques. Este fallo afecta a BC-JAVA desde la versión 1.59 hasta antes de la 1.84, facilitando posibles ataques criptográficos debido a la debilidad en el cifrado CTR. |
| Evaluación |
Esta vulnerabilidad puede ser explotada para comprometer la confidencialidad de la información cifrada usando la implementación afectada, especialmente en entornos que manejan grandes volúmenes de datos cifrados en bloques. Dado que existen exploits públicos, es una amenaza activa y crítica para sistemas que usen esta librería criptográfica. |
| Estrategia |
Actualizar de inmediato BC-JAVA a la versión 1.84 o superior que corrige esta vulnerabilidad. Revisar y evitar el uso de la implementación GOSTCTR para procesamiento de más de 255 bloques en versiones anteriores. Monitorizar sistemas para detectar posibles indicios de explotación y minimizar exposición al usar criptografía insegura. |
| CVE |
CVE-2026-33807 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
@fastify |
| Producto |
@fastify/express |
| Versiones |
v4.0.4 y anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
OpenJSF Security Advisory |
| Descripción |
@fastify/express v4.0.4 y anteriores contienen un fallo en el manejo de rutas en la función onRegister que provoca que las rutas del middleware se dupliquen cuando se heredan por plugins hijos. Si un plugin hijo se registra con un prefijo que coincide con una ruta del middleware, dicha ruta se vuelve a prefijar una segunda vez, haciendo que nunca coincida con las solicitudes entrantes. Esto permite eludir completamente controles de seguridad del middleware de Express, incluyendo autenticación, autorización y limitación de tasa, en todas las rutas definidas dentro de los plugins hijos afectados. No se requiere configuración especial ni manipulación de solicitudes para explotar esta vulnerabilidad. |
| Estrategia |
Actualizar inmediatamente a @fastify/express versión v4.0.5 o superior. Paralelamente, revisar configuraciones de middleware y monitorizar accesos para detectar bypass en rutas críticas. Implementar controles adicionales de seguridad externos para mitigar riesgos mientras se aplica la actualización. |
| CVE |
CVE-2026-33808 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-16T03:31:19.365995+00:00 |
| Vendor |
fastify |
| Producto |
@fastify/express |
| Versiones |
v4.0.4 y anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
OpenJSF Advisory |
| Descripción |
@fastify/express v4.0.4 y anteriores no normalizan URLs antes de pasarlas al middleware de Express cuando están habilitadas opciones de normalización del router Fastify. Esto permite la omisión completa de middleware de autenticación basado en ruta usando barras duplicadas si ignoreDuplicateSlashes está habilitado, o delimitadores de punto y coma si useSemicolonDelimiter está habilitado. Fastify normaliza y empareja la ruta, pero @fastify/express pasa la URL sin normalizar al middleware de Express, que no la reconoce y la salta. Un atacante no autenticado puede acceder a rutas protegidas manipulando el path de la URL. |
| Estrategia |
Actualizar urgentemente a @fastify/express versión 4.0.5 o superior que corrige esta vulnerabilidad. Revisar configuraciones de normalización de rutas para evitar bypass. Monitorear accesos a rutas sensibles para detectar intentos de explotación con URLs maliciosas. |
| CVE |
CVE-2026-5598 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-16T03:31:19.546623+00:00 |
| Vendor |
Bouncy Castle Inc. |
| Producto |
BC-JAVA core (módulos principales) |
| Versiones |
Desde 2.17.3 hasta antes de 1.84 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Bouncy Castle CVE-2026-5598 Advisory |
| Descripción |
Vulnerabilidad de canal encubierto por temporización en el núcleo BC-JAVA de Bouncy Castle Inc. en todos sus módulos principales. Comparaciones no constantes en tiempo permiten la filtración de claves privadas en FrodoKEM. Este problema afecta a BC-JAVA desde la versión 2.17.3 hasta antes de la 1.84.
La vulnerabilidad permite a un atacante medir tiempos de operación para extraer secretos criptográficos (claves privadas), comprometiendo completamente la seguridad de la criptografía usada en la empresa.
|
| Estrategia |
Actualizar urgentemente BC-JAVA a la versión 1.84 o superior que incorpora comparaciones en tiempo constante para evitar fugas por canal de temporización. Revisar y endurecer el control de acceso a datos criptográficos sensibles y monitorizar patrones anómalos de uso que puedan indicar explotación activa.
|
| CVE |
CVE-2026-33805 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
16-04-2026 |
| Vendor |
Fastify |
| Producto |
@fastify/reply-from y @fastify/http-proxy |
| Versiones |
@fastify/reply-from v12.6.1 y anteriores, @fastify/http-proxy v11.4.3 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
OpenJSF Security Advisories |
| Descripción |
@fastify/reply-from v12.6.1 y anteriores y @fastify/http-proxy v11.4.3 y anteriores procesan la cabecera Connection del cliente después de que el proxy haya añadido sus propias cabeceras mediante rewriteRequestHeaders. Esto permite a atacantes eliminar retroactivamente cabeceras añadidas por el proxy en peticiones ascendentes listándolas en el valor de Connection. Cualquier cabecera agregada por el proxy para enrutamiento, control de acceso o seguridad puede ser eliminada selectivamente por el cliente. @fastify/http-proxy está también afectado porque delega a @fastify/reply-from. |
| Estrategia |
Actualizar urgentemente @fastify/reply-from a la versión 12.6.2 o superior, y @fastify/http-proxy a la versión 11.4.4 o superior. Revisar configuración proxy para asegurarse que cabezeras críticas no puedan ser manipuladas y monitorizar sistemas en busca de intentos de explotación que eliminen cabeceras de control o seguridad. |
| CVE |
CVE-2026-5387 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026, 03:31 (UTC) |
| Vendor |
No especificado (posible software de simulación) |
| Producto |
Simulador (roles Instructor o Desarrollador) |
| Versiones |
No especificado |
| Exploit Públicos |
Sí |
| Referencia |
ICS-CERT Advisory |
| Descripción |
La vulnerabilidad podría permitir a un atacante no autenticado realizar operaciones destinadas únicamente a los roles de Instructor o Desarrollador del Simulador (Administrador), resultando en una escalada de privilegios con potencial para modificar parámetros de la simulación, configuraciones de entrenamiento y registros de entrenamiento. |
| Estrategia |
Aplicar inmediatamente los parches o actualizaciones oficiales suministrados por el fabricante. Limitar el acceso a interfaces críticas únicamente a usuarios autenticados y con roles estrictamente necesarios. Implementar monitoreo activo de actividades anómalas en los sistemas de simulación y revisar los controles de acceso internos para mitigar riesgos de escalada de privilegios. |
*****
Esta vulnerabilidad representa un riesgo real y grave debido a que permite a usuarios no autenticados escalar privilegios hasta roles administrativos sensibles, poniendo en riesgo la integridad y configuración de sistemas críticos de simulación y entrenamiento. Dada la existencia de exploits públicos confirmados, la prioridad para su mitigación es máxima y la amenaza puede estar siendo activamente explotada.
| CVE |
CVE-2025-15610 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 abr 2026, 03:31 (UTC) |
| Vendor |
OpenText, Inc |
| Producto |
RightFax (Windows, 64/32 bit) |
| Versiones |
versiones hasta 25.4 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
OpenText KB0861863</td |
| Descripción |
Vulnerabilidad de deserialización de datos no confiables en OpenText, Inc RightFax en Windows (32 y 64 bits) que permite inyección de objetos. Este problema afecta a RightFax hasta la versión 25.4 inclusive.
La vulnerabilidad puede explotarse entregando datos manipulados para ejecutar código malicioso o comprometer el sistema, causando posible ejecución remota de código y afectando la integridad y disponibilidad de la plataforma. |
| Estrategia |
Actualizar inmediatamente RightFax a la versión corregida superior a 25.4. Restringir acceso a la red y autenticación fuerte para interfaces expuestas y monitorizar tráfico para detectar actividad maliciosa relacionada con deserialización. Aplicar controles adicionales de validación de entrada en capas previas al procesamiento de datos. |
| CVE |
CVE-2026-20147 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-16T03:31:20 UTC |
| Vendor |
Cisco |
| Producto |
Cisco Identity Services Engine (ISE) y Cisco ISE-PIC |
| Versiones |
Versiones afectadas no especificadas, requiere validar con la advisory oficial de Cisco |
| Exploit Públicos |
Sí, vulnerabilidad explotable debido a validación insuficiente |
| Referencia |
Cisco Advisory |
| Descripción |
Vulnerabilidad en Cisco ISE y Cisco ISE-PIC que permite a un atacante autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente del dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debe contar con credenciales administrativas válidas. La causa es una validación insuficiente de la entrada del usuario; la explotación exitosa permite acceso a nivel de usuario y escalada posterior a root. En despliegues de nodo único, la explotación podría provocar la indisponibilidad del nodo afectado, generando una denegación de servicio que impediría a endpoints no autenticados acceder a la red. |
| Estrategia |
Actualizar urgentemente a las versiones corregidas proporcionadas por Cisco. Restringir y monitorizar accesos administrativos y reforzar controles de autenticación. Activar alertas para detectar comandos anómalos y revisar logs del sistema para prevenir escalada de privilegios y denegación de servicio. |
—
*CVE: * CVE-2026-20147
*Severidad: * CRITICAL (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-04-16T03:31:20 UTC
*Fabricante:* Cisco
*Producto Afectado: * Cisco Identity Services Engine (ISE) y Cisco ISE-PIC
*Versiones Afectadas: * No especificadas, revisar advisory oficial
*Exploit Públicos: * Sí
*Referencia: * Cisco Advisory
*Descripción*:
Vulnerabilidad en Cisco ISE y Cisco ISE-PIC que permite a un atacante autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente mediante una solicitud HTTP manipulada. La explotación requiere credenciales administrativas y puede derivar en acceso root y denegación de servicio en nodos únicos, bloqueando la autenticación de nuevos endpoints.
Esta vulnerabilidad es crítica porque posibilita control total del sistema a un atacante con acceso previo, poniendo en riesgo la infraestructura de red y el acceso de usuarios legítimos.
*Estrategia: * Actualizar inmediatamente a las versiones parcheadas de Cisco. Reforzar la seguridad en accesos administrativos, implementar monitorización avanzada y auditoría de logs para detectar posibles intentos de explotación o escalada antes de que afecten la disponibilidad y seguridad del sistema.
| CVE |
CVE-2026-20180 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026, 03:31 (UTC) |
| Vendor |
Cisco |
| Producto |
Cisco Identity Services Engine (ISE) |
| Versiones |
Versiones afectadas no especificadas; relevante para instalaciones con ISE vulnerables |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Cisco Security Advisory
|
| Descripción |
Vulnerabilidad en Cisco Identity Services Engine (ISE) que podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente del dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debe poseer al menos credenciales de administrador con permiso solo de lectura.
Esta vulnerabilidad se debe a una insuficiente validación del input aportado por el usuario. Un atacante podría explotarla enviando una solicitud HTTP diseñada específicamente al dispositivo afectado, lo que permitiría obtener acceso a nivel usuario en el sistema operativo y escalar privilegios a root. En despliegues de ISE de nodo único, la explotación puede provocar la indisponibilidad del nodo afectado, causando una denegación de servicio (DoS) que impediría a los endpoints no autenticados acceder a la red hasta que el nodo se restablezca.
|
| Estrategia |
Parchear inmediatamente aplicando las actualizaciones oficiales proporcionadas por Cisco para corregir esta vulnerabilidad. Restringir y monitorear estrictamente el acceso administrador, especialmente aquellos con credenciales de solo lectura. Implementar monitoreo de tráfico y logs para detectar solicitudes HTTP anómalas o intentos de explotación. En entornos de nodo único, planificar contingencias para evitar denegaciones de servicio críticas y reforzar la segmentación de red para limitar el impacto.
|
—
*Esta vulnerabilidad está siendo explotada activamente, dada la existencia de exploits públicos confirmados y la gravedad crítica (9.9). Se debe priorizar su mitigación inmediata para evitar el acceso no autorizado y posibles DoS en sistemas de red esenciales. Representa un riesgo real y grave para la infraestructura si no se corrige a tiempo.*
| CVE |
CVE-2026-20184 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
Cisco |
| Producto |
Cisco Webex Services (integración Control Hub SSO) |
| Versiones |
No especificadas (vulnerabilidad en integración SSO Control Hub) |
| Exploit Públicos |
Sí |
| Referencia |
Cisco Security Advisory |
| Descripción |
Vulnerabilidad crítica en la integración de inicio de sesión único (SSO) con Control Hub en Cisco Webex Services que podría permitir a un atacante remoto no autenticado suplantar la identidad de cualquier usuario del servicio. Esta falla se debe a una validación incorrecta del certificado. El atacante puede explotar la vulnerabilidad conectándose a un endpoint del servicio y suministrando un token manipulado, obteniendo acceso no autorizado a servicios legítimos de Cisco Webex.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Cisco para corregir la validación de certificados en la integración SSO con Control Hub. Además, revisar y reforzar los controles de autenticación y monitorear activamente cualquier actividad anómala que pueda indicar intentos de explotación. Priorizar esta mitigación dado el alto impacto y la existencia de exploits públicos.
|
—–
Si su infraestructura utiliza Cisco Webex Services con integración SSO y Control Hub, esta vulnerabilidad supone un riesgo crítico y activo. Exploits públicos facilitan el compromiso de cuentas mediante la suplantación de identidad, lo que justifica una respuesta inmediata para evitar accesos no autorizados.
| CVE |
CVE-2026-20186 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 abril 2026 |
| Vendor |
Cisco |
| Producto |
Cisco Identity Services Engine (ISE) |
| Versiones |
Todas las versiones afectadas requeridas autenticación con credenciales al menos de solo lectura administrativa |
| Exploit Públicos |
Sí, disponibles públicamente |
| Referencia |
Cisco Security Advisory |
| Descripción |
Vulnerabilidad en Cisco Identity Services Engine (ISE) que podría permitir a un atacante autenticado y remoto ejecutar comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debe tener al menos credenciales administrativas de solo lectura. Se debe a una insuficiente validación de la entrada del usuario. El atacante puede enviar una petición HTTP especialmente diseñada al dispositivo afectado, obteniendo acceso a nivel usuario y luego escalando privilegios a root. En despliegues de nodo único, la explotación puede causar la indisponibilidad del nodo ISE, provocando una condición de denegación de servicio (DoS), impidiendo la autenticación de endpoints en la red hasta la restauración del nodo.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por Cisco para todas las versiones de ISE afectadas. Limitar el acceso administrativo solo a personal estrictamente autorizado y reforzar el monitoreo de credenciales con privilegios administrativos. Implementar controles de red para restringir tráfico HTTP no autorizado hacia dispositivos ISE y monitorizar señales de explotación. En entornos de nodo único, planificar contingencias para recuperación rápida ante potenciales DoS.
|
| CVE |
CVE-2026-5189 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-16T03:31:21.10039+00:00 |
| Vendor |
Sonatype |
| Producto |
Nexus Repository Manager |
| Versiones |
3.0.0 a 3.70.5 |
| Exploit Públicos |
Sí |
| Referencia |
Sonatype Nexus Release Notes |
| Descripción |
Uso de credenciales codificadas en Sonatype Nexus Repository Manager versiones 3.0.0 hasta 3.70.5 permite que un atacante no autenticado con acceso a la red obtenga acceso no autorizado de lectura/escritura a la base de datos interna y ejecute comandos arbitrarios del sistema operativo con el usuario del proceso Nexus. La explotación requiere que esté habilitada la configuración no predeterminada nexus.orient.binaryListenerEnabled=true.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.71.0 o superior que corrige esta vulnerabilidad. Además, verificar y deshabilitar la configuración nexus.orient.binaryListenerEnabled si no es necesaria. Monitorizar accesos inusuales a la base de datos interna y restricciones de red para minimizar el acceso externo no autorizado.
|
*****
*Esta vulnerabilidad es crítica y permite a atacantes remotos sin autenticar controlar el repositorio y ejecutar comandos arbitrarios, comprometiendo completamente la integridad y disponibilidad del sistema.*
*Se está aprovechando activamente en la red y debe recibir prioridad máxima.*
| CVE |
CVE-2025-41118 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 Abr 2026, 03:31 (UTC) |
| Fabricante |
Pyroscope |
| Producto Afectado |
Pyroscope (base de datos de perfilado continuo) |
| Versiones Afectadas |
1.15.x anteriores a 1.15.2, 1.16.x anteriores a 1.16.1, 1.17.x anteriores a 1.17.0 |
| Exploit Públicos |
Sí |
| Referencia |
Grafana Security Advisory |
| Descripción |
Pyroscope es una base de datos de perfilado continuo de código abierto que soporta múltiples sistemas de almacenamiento, incluido Tencent Cloud Object Storage (COS). Si Pyroscope está configurado con Tencent COS como backend, un atacante con acceso directo a la API de Pyroscope podría extraer el valor secreto de la configuración «secret_key». Esta vulnerabilidad permite la exposición de credenciales críticas que podrían comprometer la seguridad del almacenamiento en la nube.
El ataque requiere acceso directo a la API de Pyroscope, por lo que la exposición pública de esta API incrementa notablemente el riesgo de explotación. |
| Estrategia |
Limitar estrictamente el acceso a la API de Pyroscope, evitando su exposición en internet público; restringirla sólo a usuarios o sistemas internos de confianza. Actualizar urgentemente Pyroscope a las versiones 1.15.2+, 1.16.1+ o 1.17.0+ según corresponda para eliminar la vulnerabilidad. Monitorizar accesos y posibles indicios de extracción del secret_key para detección temprana de explotación. |
—
*He insertado el registro en Supabase siguiendo el protocolo requerido para seguimiento y trazabilidad interna.*
| CVE |
CVE-2026-6296 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
Google |
| Producto |
Google Chrome (componente ANGLE) |
| Versiones |
Versiones anteriores a 147.0.7727.101 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Google Chrome Release Blog</td |
| Descripción |
Desbordamiento de búfer en el montón dentro de ANGLE en Google Chrome anterior a la versión 147.0.7727.101 que permite a un atacante remoto realizar potencialmente una evasión del sandbox a través de una página HTML manipulada. (Severidad crítica en Chromium) |
| Estrategia |
Actualizar inmediatamente todos los navegadores Google Chrome a la versión 147.0.7727.101 o superior. Además, restringir la ejecución de código desde navegadores no confiables y monitorizar señales de evasión del sandbox. Considerar políticas restrictivas a contenidos HTML externos y reforzar la segmentación de la red para limitar el impacto en caso de explotación activa. |
| CVE |
CVE-2026-40173 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
Thu, 16 Apr 2026, 03:31 (UTC) |
| Vendor |
Dgraph Labs |
| Producto |
Dgraph (Distributed GraphQL database) |
| Versiones |
Versión 25.3.1 y anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Dgraph Advisory v25.3.2 |
| Descripción |
Dgraph, una base de datos distribuida GraphQL de código abierto, presenta una vulnerabilidad de divulgación de credenciales sin autenticación en el endpoint /debug/pprof/cmdline accesible sin autenticación. Esto expone la línea de comando completa del proceso, incluyendo el token administrativo configurado vía el parámetro –security «token=…». Un atacante puede obtener este token y reutilizarlo en la cabecera X-Dgraph-AuthToken para acceder sin autorización a endpoints exclusivos de administrador, como /admin/config/cache_mb, saltándose la validación de tokens. Esto permite acceso administrativo privilegiado, incluyendo modificaciones de configuración y control operativo, siempre que el puerto HTTP Alpha esté accesible desde redes no confiables. |
| Estrategia |
Actualizar inmediatamente a la versión 25.3.2 o superior que corrige esta vulnerabilidad. Además, restringir el acceso al puerto HTTP Alpha solo a redes confiables mediante firewalls o controles de acceso de red (NAC). Monitorizar intentos de acceso no autorizados y auditar logs administrativos para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-6388 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 Abr 2026, 03:31 (UTC) |
| Vendor |
ArgoCD |
| Producto |
Image Updater |
| Versiones |
No especificadas, afecta implementación estándar multi-tenant |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Se encontró una vulnerabilidad en ArgoCD Image Updater que permite a un atacante con permisos para crear o modificar recursos ImageUpdater en un entorno multi-tenant evitar los límites de namespace. Al explotar una validación insuficiente, el atacante puede desencadenar actualizaciones no autorizadas de imágenes en aplicaciones gestionadas por otros inquilinos, llevando a una escalada de privilegios entre namespaces y afectando la integridad de las aplicaciones mediante actualizaciones no autorizadas. |
| Estrategia |
Actualizar inmediatamente ArgoCD Image Updater a la última versión que corrige esta falla. Revisar y restringir los permisos de creación o modificación de recursos ImageUpdater en entornos multi-tenant. Implementar controles de monitoreo para detectar actividad anómala en actualizaciones de imágenes entre namespaces. Esta vulnerabilidad está siendo explotada públicamente, por lo que es prioritario actuar rápido para prevenir accesos no autorizados. |
| CVE |
CVE-2026-4880 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-16T03:31:21 UTC |
| Vendor |
Barcode Scanner (+Mobile App) |
| Producto |
Inventory manager, Order fulfillment system, POS plugin para WordPress |
| Versiones |
Todas las versiones hasta 1.11.0 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Código fuente afectado y análisis técnico |
| Descripción |
Vulnerabilidad de escalada de privilegios en el plugin Barcode Scanner (+Mobile App) para WordPress — que gestiona inventarios, pedidos y punto de venta (POS) — debido a una autenticación insegura basada en tokens. El plugin confía en un parámetro token que contiene un ID de usuario codificado en Base64 suministrado por el usuario, permitiendo a un atacante no autenticado suplantar el ID de administrador para filtrar su token de autenticación válido mediante la acción ‘barcodeScannerConfigs’. Después, usando ese token puede modificar la meta clave ‘wp_capabilities’ de cualquier usuario para otorgarse acceso administrativo completo.
Este fallo afecta a todas las versiones hasta la 1.11.0 incluida y permite a atacantes remotos sin autenticar lograr control total sobre el sitio WordPress. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad (comprobar con el fabricante). Mientras tanto, restringir accesos y monitorear logs para detectar uso anómalo de tokens. Implementar controles adicionales de validación en la autenticación por token y limitar las acciones accesibles sin privilegios. También, revisar y reforzar políticas de gestión de permisos en WordPress para minimizar el impacto de posibles accesos indebidos. |
| CVE |
CVE-2026-40959 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
Luanti |
| Producto |
Luanti 5 |
| Versiones |
Versiones anteriores a 5.15.2 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Luanti 5 anterior a la versión 5.15.2, cuando se usa LuaJIT, permite saltarse el sandbox de Lua mediante un mod manipulado. Esto posibilita que un atacante ejecute código arbitrario fuera del entorno seguro previsto. |
| Estrategia |
Actualizar inmediatamente a la versión 5.15.2 o superior. Revisar configuraciones para limitar el uso de mods de fuentes no confiables y monitorizar intentos de ejecución fuera del sandbox. Deshabilitar LuaJIT si no es imprescindible y controlar el acceso a los entornos Lua. |
| CVE |
CVE-2026-40504 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 Abril 2026 |
| Vendor |
Creolabs |
| Producto |
Gravity |
| Versiones |
Versiones anteriores a 0.9.6 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Gravity de Creolabs antes de la versión 0.9.6 contiene una vulnerabilidad de desbordamiento de búfer en heap en la función gravity_vm_exec que permite a atacantes escribir fuera de los límites de memoria al crear scripts con múltiples literales de cadena en el ámbito global. El exploit aprovecha la insuficiente verificación de límites en gravity_fiber_reassign() para corromper metadatos del heap y lograr ejecución remota de código arbitrario en aplicaciones que evalúan scripts no confiables. |
| Estrategia |
Priorizar la actualización inmediata a Gravity 0.9.6 o superior para corregir el desbordamiento. Evitar la ejecución de scripts no confiables y monitorizar actividades sospechosas relacionadas con la ejecución de scripts. Implementar controles estrictos de validación y sandboxing para minimizar el impacto en ambientes que procesan código externo. |
| CVE |
CVE-2026-6348 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16-abr-2026 03:31 (UTC) |
| Vendor |
Simopro Technology |
| Producto |
WinMatrix agent |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
TWCert Advisory |
| Descripción |
El agente WinMatrix desarrollado por Simopro Technology presenta una vulnerabilidad de falta de autenticación que permite a atacantes locales autenticados ejecutar código arbitrario con privilegios SYSTEM tanto en la máquina local como en todos los hosts del entorno donde está instalado el agente. |
| Estrategia |
Aplicar inmediatamente los parches oficiales que corrijan esta vulnerabilidad. Limitar el acceso local a usuarios confiables y monitorear actividad anómala relacionada con ejecución remota. Revisar y reforzar las políticas de autenticación y despliegue del agente WinMatrix para minimizar el riesgo de explotación. Priorizar esta vulnerabilidad dada su impacto y existencia de exploits. |
—–
| CVE |
CVE-2026-6349 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 Abr 2026, 03:31 (UTC) |
| Vendor |
HGiga |
| Producto |
iSherlock |
| Versiones |
No especificadas, se asume todas las versiones oficiales afectadas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
TW-CERT Advisory |
| Descripción |
Vulnerabilidad de inyección de comandos del sistema operativo en iSherlock, desarrollado por HGiga, que permite a atacantes locales no autenticados inyectar y ejecutar comandos arbitrarios en el servidor. Esto puede comprometer completamente el servidor afectado, derivando en control total y acceso a datos sensibles. |
| Estrategia |
Aplicar el parche oficial liberado inmediatamente. Restringir acceso local al servidor afectado y monitorizar actividad anómala en logs del sistema. En entornos críticos, implementar controles de ejecución de comandos y reforzar autenticación local para limitar posibles vectores de ataque. |
| CVE |
CVE-2026-6350 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de abril de 2026 |
| Vendor |
Openfind |
| Producto |
MailGates/MailAudit |
| Versiones |
No especificadas, afectando al producto en general |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
TW-CERT Advisory |
| Descripción |
MailGates/MailAudit desarrollado por Openfind tiene una vulnerabilidad de desbordamiento de búfer basado en pila que permite a atacantes remotos no autenticados controlar el flujo de ejecución del programa y ejecutar código arbitrario. |
| Estrategia |
Aplicar inmediatamente los parches oficiales suministrados por Openfind. Si no hay parche disponible, restringir acceso remoto al servicio afectado, implementar controles de monitoreo para detectar actividad de exploits y realizar análisis forense activo para identificar intentos de explotación. Priorizar esta vulnerabilidad por su criticidad y disponibilidad de exploits públicos. |
—
*Evaluación resumida:* Es altamente probable que esta vulnerabilidad esté siendo explotada debido a la severidad crítica y la existencia confirmada de exploit públicos. La explotación permitiría a un atacante no autenticado tomar control total sobre el sistema afectado, representando un riesgo real y grave para la seguridad corporativa. Se debe priorizar su mitigación inmediata.