| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-4020 | Por determinar | AfectadoPor determinar | No especificada | Por determinar | Sí |
| CVE-2023-36899 | Microsoft | Microsoft .NET Framework | Alta (no especificado CVSS exacto) | Versiones afectadas no indicadas explícitamente | Sí |
| CVE-2026-35056 | Xenforo | Xenforo | Alta (no especificado CVSS) | Versiones afectadas no especificadas en la descripción | Sí |
| CVE-2026-5281 | No especificado | No especificado | No especificada | No especificadas | Sí |
| CVE-2026-5288 | Google Chrome para Android (WebView) | CRITICAL (9.6) | versiones anteriores a 146.0.7680.178 | Sí | |
| CVE-2026-5289 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 146.0.7680.178 | Sí | |
| CVE-2026-5290 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 146.0.7680.178 | Sí | |
| CVE-2025-15484 | WooCommerce | Order Notification para WooCommerce (plugin WordPress) | CRÍTICA (9.1) | versiones anteriores a 3.6.3 | Sí |
| CVE-2026-4370 | Canonical (Juju) | Juju (orquestador de servicios) | CRÍTICA (10) | 3.2.0 a 3.6.19 y 4.0 a 4.0.4 | Sí |
| CVE-2026-29014 | MetInfo CMS | MetInfo CMS | CRITICAL (9.3) | 7.9, 8.0 y 8.1 | Sí |
| CVE-2026-31027 | TOTOlink | AfectadoA3600R | CRÍTICA (9.8) | v5.9c.4959 | Sí |
| CVE-2024-40489 | jeecg boot | jeecg boot | CRITICAL (9.8) | 3.0.0 a 3.5.3 | Sí |
| CVE-2024-43028 | Jeecg | Jeecg Boot | CRITICAL (9.8) | v3.0.0 a v3.5.3 | Sí |
| CVE-2026-20093 | Cisco | Integrated Management Controller (IMC) | CRITICAL (9.8) | Todas las versiones afectadas no especificadas claramente, verificar el advisory oficial | Sí |
| CVE-2026-20160 | Cisco Systems, Inc. | Cisco Smart Software Manager On-Prem (SSM On-Prem) | CRÍTICA (9.8) | Todas las versiones afectadas por la exposición de servicio interno (no especificadas explícitamente) | Sí |
| CVE-2026-30643 | DedeCMS | DedeCMS versión 5.7.118 | CRÍTICA (9.8) | Versión 5.7.118 | Sí |
| CVE-2026-34159 | ggml-org | llama.cpp (backend RPC de modelos LLM en C | CRÍTICA (9.8) | Versiones anteriores a b8492 | Sí |
| CVE-2026-34751 | Payload CMS | AfectadoPayload CMS (y @payloadcms | CRÍTICA (9.1) | Versiones anteriores a la 3.79.1 | Sí |
| CVE-2026-34875 | Mbed TLS | Mbed TLS | CRÍTICA (9.8) | versiones hasta 3.6.5 y TF-PSA-Crypto 1.0.0 | Sí |
| CVE-2026-34456 | Reviactyl | Panel de gestión de servidores de juegos | CRITICAL (9.1) | Desde 26.2.0-beta.1 hasta antes de 26.2.0-beta.5 | Sí |
| CVE-2026-34872 | Mbed TLS | Mbed TLS y TF-PSA-Crypto | CRITICAL (9.1) | Mbed TLS 3.5.x y 3.6.x hasta 3.6.5; TF-PSA-Crypto 1.0 | Sí |
| CVE-2026-34559 | CI4MS | CI4MS CMS basado en CodeIgniter 4 | CRÍTICA (9.1) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34560 | CI4MS (CodeIgniter 4) | CI4MS CMS | CRÍTICA (9.1) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34563 | CI4MS (CodeIgniter 4 CMS) | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (9.1) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34564 | CI4MS | CI4MS (CodeIgniter 4-based CMS skeleton) | CRITICAL (9.1) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34565 | CI4MS | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (9.1) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34566 | ci4-cms-erp (Desarrollador de CI4MS) | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (9.1) | Versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34567 | CI4MS | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (9.1) | anteriores a 0.31.0.0 | Sí |
| CVE-2026-34568 | CI4MS | CodeIgniter 4 – CMS skeleton | CRITICAL (9.1) | anteriores a 0.31.0.0 | Sí |
| CVE-2026-34569 | CI4MS | AfectadoCI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (9.9) | versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34570 | CI4MS | CI4MS (CMS basado en CodeIgniter 4) | CRÍTICA (10) | Todas las versiones anteriores a 0.31.0.0 | Sí |
| CVE-2026-34571 | CI4MS | CI4MS CodeIgniter 4-based CMS skeleton | CRITICAL (9.9) | anterior a 0.31.0.0 | Sí |
| CVE | CVE-2026-4020 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 2 de abril de 2026 |
| Fabricante | Por determinar |
| Producto Afectado | Por determinar |
| Versiones Afectadas | Por determinar |
| Exploit Públicos | Sí, está siendo explotado |
| Referencia | Vulncheck CVE-2026-4020 |
| Descripción | Exposición de información sensible a un atacante no autorizado en un producto y fabricante no especificados y actualmente bajo análisis. La vulnerabilidad está siendo explotada activamente. |
| Estrategia | Se recomienda vigilancia inmediata para identificar si productos internos corresponden al análisis. Implementar monitoreo de tráfico y accesos inusuales para detectar posibles fugas. Aplicar parches o mitigaciones tan pronto se publique información oficial para el producto afectado. |
| CVE | CVE-2023-36899 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Abr 2026, 03:30 UTC |
| Vendor | Microsoft |
| Producto | Microsoft .NET Framework |
| Versiones | Versiones afectadas no indicadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2023-36899 |
| Descripción | Vulnerabilidad de validación inadecuada de entrada en Microsoft .NET Framework que podría permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio. |
| Estrategia | Actualizar inmediatamente Microsoft .NET Framework a la versión parcheada recomendada por Microsoft. Monitorizar sistemas para detectar actividad sospechosa dada la explotación activa conocida y limitar el acceso remoto no autorizado mediante firewalls y segmentación de red. |
—
Este CVE representa un riesgo real para la empresa dado que la vulnerabilidad permite ejecución remota de código o denegación de servicio, y su explotación está confirmada en entornos reales. Se recomienda asignar máxima prioridad a su mitigación para evitar compromisos críticos.
| CVE | CVE-2026-35056 |
| Severidad | Alta (no especificado CVSS) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Abril 2026 |
| Vendor | Xenforo |
| Producto | Xenforo |
| Versiones | Versiones afectadas no especificadas en la descripción |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | VulnCheck CVE-2026-35056 |
| Descripción | Vulnerabilidad de Control Inadecuado en la generación de código (‘Inyección de Código’) en Xenforo que permite la posible inyección de código malicioso. La vulnerabilidad ya está siendo explotada activamente en ataques reales.
Este fallo permite a atacantes remotos inyectar código arbitrario en el sistema, comprometiendo potencialmente la integridad, confidencialidad y disponibilidad de la plataforma afectada, pudiendo ejecutarse código con permisos elevados. |
| Estrategia | Priorizar la instalación inmediata de los parches oficiales liberados por Xenforo. Además, reforzar la monitorización de actividad sospechosa en los sistemas afectados, limitar y auditar permisos de ejecución, y revisar los controles de generación y validación de código para prevenir inyección. |
| CVE | CVE-2026-5281 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 02 de abril de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, está siendo explotada |
| Referencia | VulnCheck CVE-2026-5281 |
| Descripción | Vulnerabilidad de tipo Use After Free en un producto y fabricante no especificados, actualmente bajo análisis. Esta vulnerabilidad permite que un atacante use memoria después de haber sido liberada, lo que puede derivar en ejecución remota de código o corrupción de memoria.
El uso indebido de memoria liberada puede ser explotado remotamente, permitiendo a atacantes ejecutar código arbitrario o provocar fallos del sistema, lo que representa un riesgo grave para la integridad y disponibilidad. |
| Estrategia | Debido a la explotación activa, se recomienda máxima vigilancia y detección de actividad sospechosa relacionada con esta vulnerabilidad. Aplicar parches oficiales tan pronto estén disponibles. Implementar controles estrictos de gestión de memoria y segmentación para detectar usos indebidos. Monitorear y bloquear intentos de explotación conocidos. |
| CVE | CVE-2026-5288 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 02 abril 2026, 03:30 (UTC) |
| Vendor | |
| Producto | Google Chrome para Android (WebView) |
| Versiones | versiones anteriores a 146.0.7680.178 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Google Chrome |
| Descripción | Uso después de liberación (use-after-free) en WebView en Google Chrome para Android antes de la versión 146.0.7680.178 permitió a un atacante remoto que comprometió el proceso del renderizador realizar potencialmente una evasión del sandbox mediante una página HTML manipulada.
Esta vulnerabilidad permite que un atacante que ya haya obtenido un nivel de acceso en el proceso de renderizado pueda superar las barreras de seguridad del sandbox, aumentando su nivel de control en el sistema afectado y ejecutando código arbitrario con mayores privilegios. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 146.0.7680.178 o superior en todos los dispositivos que utilizan Google Chrome WebView. Monitorizar activamente actividades sospechosas y reforzar la segmentación de procesos para contener posibles escapes de sandbox. |
| CVE | CVE-2026-5289 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:44.190781+00:00 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | Versiones anteriores a 146.0.7680.178 |
| Exploit Públicos | Sí |
| Referencia | Aviso de actualización estable de Chrome |
| Descripción | Use after free en Navigation en Google Chrome antes de la versión 146.0.7680.178 permitía que un atacante remoto que había comprometido el proceso de renderizado pudiera potencialmente escapar del sandbox mediante una página HTML especialmente diseñada. (Severidad de seguridad en Chromium: Alta) |
| Estrategia | Actualizar urgentemente Google Chrome a la versión 146.0.7680.178 o superior para eliminar la vulnerabilidad. Monitorizar comportamiento anómalo en procesos de renderizado y restringir privilegios de los mismos. Confirmar que no hay explotación activa mediante análisis forense en endpoints críticos. |
| CVE | CVE-2026-5290 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:44.36818+00:00 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 146.0.7680.178 |
| Exploit Públicos | Sí |
| Referencia | Actualización estable de Chrome |
| Descripción |
Vulnerabilidad de uso después de liberar memoria (use after free) en la composición (Compositing) de Google Chrome en versiones anteriores a la 146.0.7680.178 que permitía a un atacante remoto que ya hubiese comprometido el proceso del renderizador potencialmente escapar del sandbox mediante una página HTML especialmente diseñada.
Este fallo permite a un atacante con acceso al proceso renderizador evadir las restricciones de sandbox, poniendo en serio riesgo la integridad y seguridad del sistema afectado. Dado que existen exploits públicos confirmados, el riesgo de explotación activa es elevado. |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 146.0.7680.178 o superior, que corrige esta vulnerabilidad crítica. Revisar y limitar el uso del navegador en entornos sensibles, y monitorizar de cerca actividades sospechosas en los procesos de renderizado. Aplicar protección adicional como sandbox reforzado y políticas restrictivas de ejecución de código. |
—
YA realicé la inserción del registro en Supabase con los datos proporcionados para seguimiento interno y gestión adecuada.
| CVE | CVE-2025-15484 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de abril de 2026, 03:30 (UTC) |
| Vendor | WooCommerce |
| Producto | Order Notification para WooCommerce (plugin WordPress) |
| Versiones | versiones anteriores a 3.6.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPSCAN Advisory |
| Descripción |
El plugin Order Notification para WooCommerce WordPress versiones anteriores a 3.6.3 sobrescribe las comprobaciones de permisos de WooCommerce para otorgar acceso completo a todas las solicitudes no autenticadas, permitiendo acceso total de lectura y escritura a recursos de la tienda como productos, cupones y clientes.
Esta vulnerabilidad puede ser explotada por un atacante remoto sin necesidad de autenticación para manipular, modificar o eliminar recursos críticos de la tienda online, lo que supone un impacto directo en la confidencialidad, integridad y disponibilidad del negocio ecommerce. |
| Estrategia | Actualizar inmediatamente el plugin Order Notification a la versión 3.6.3 o superior que corrige esta falla. Revisar logs para detectar accesos no autorizados recientes y restringir el acceso a la administración de WordPress. Implementar monitorización y alertas para actividades inusuales sobre recursos críticos de la tienda. |
| CVE | CVE-2026-4370 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 02-abr-2026 |
| Vendor | Canonical (Juju) |
| Producto | Juju (orquestador de servicios) |
| Versiones | 3.2.0 a 3.6.19 y 4.0 a 4.0.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Juju GHSA-gvrj-cjch-728p |
| Descripción | Se ha identificado una vulnerabilidad en Juju desde la versión 3.2.0 hasta la 3.6.19 y desde la 4.0 hasta la 4.0.4, donde el clúster interno de base de datos Dqlite no realiza una autenticación correcta TLS de cliente y servidor. Concretamente, el endpoint de base de datos del controlador Juju no valida certificados cliente cuando un nuevo nodo intenta unirse al clúster. Un atacante no autenticado con acceso a la red del puerto Dqlite del controlador Juju puede explotar esta falla para unirse al clúster de base de datos. Una vez unido, el atacante obtiene acceso total de lectura y escritura a la base de datos subyacente, permitiendo la total compromisión de datos. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales para Juju disponibles a partir de la versión 3.6.20 y 4.0.5 o superiores. Restringir el acceso a la red para el puerto Dqlite del controlador sólo a nodos autorizados mediante firewall y segmentación de red. Monitorizar los registros de autenticación y conexiones del clúster para detectar intentos de unión no autorizados y posibles indicios de explotación. |
—
¿Está explotándose esta vulnerabilidad?: Sí, existen exploits públicos y la facilidad para un atacante sin autenticar con acceso al puerto Dqlite de Juju hace esta vulnerabilidad muy crítica.
¿Debo darle prioridad?: Sí, prioridad máxima dada la severidad crítica y el acceso completo a la base de datos que puede obtener un intruso.
¿Puede suponer un riesgo real para la empresa?: Sí, compromete la integridad y confidencialidad total de los datos administrados por Juju. Se recomienda acción inmediata para mitigar riesgos.
| CVE | CVE-2026-29014 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:44 (UTC) |
| Vendor | MetInfo CMS |
| Producto | MetInfo CMS |
| Versiones | 7.9, 8.0 y 8.1 |
| Exploit Públicos | Sí |
| Referencia | KarmaInSecurity Advisory |
| Descripción | MetInfo CMS versiones 7.9, 8.0 y 8.1 contienen una vulnerabilidad de inyección de código PHP no autenticada que permite a atacantes remotos ejecutar código arbitrario enviando solicitudes especialmente diseñadas con código PHP malicioso. Los atacantes explotan una insuficiente neutralización de entrada en la ruta de ejecución para lograr ejecución remota de código y obtener control total sobre el servidor afectado. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas que corrijan esta vulnerabilidad. Mientras se aplica el parche, restringir el acceso a las interfaces web expuestas y monitorizar tráfico anómalo en solicitudes HTTP. Revisar reglas de firewall y WAF para bloquear cargas útiles sospechosas que incluyan código PHP malicioso. |
| CVE | CVE-2026-31027 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 2 Abr 2026, 03:30 (UTC) |
| Fabricante | TOTOlink |
| Producto Afectado | A3600R |
| Versiones Afectadas | v5.9c.4959 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | La versión 5.9c.4959 del router TOTOlink A3600R contiene una vulnerabilidad de desbordamiento de búfer en la interfaz setAppEasyWizardConfig dentro de /lib/cste_modules/app.so. El parámetro rootSsid no es validado correctamente en cuanto a longitud, lo que permite a atacantes remotos provocar un desbordamiento de búfer, con el potencial de ejecutar código arbitrario o causar una denegación de servicio. |
| Estrategia | Priorizar la actualización inmediata del firmware a una versión corregida. Mientras tanto, restringir el acceso remoto a la interfaz vulnerable y monitorizar tráfico anómalo. Implementar controles de firewall que limiten conexiones externas al dispositivo y realizar auditorías regulares para detectar intentos de explotación activa. |
| CVE | CVE-2024-40489 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Abr 2026, 03:30 (UTC) |
| Vendor | jeecg boot |
| Producto | jeecg boot |
| Versiones | 3.0.0 a 3.5.3 |
| Exploit Públicos | Sí |
| Referencia | Detalle de la vulnerabilidad |
| Descripción | Existe una vulnerabilidad de inyección en jeecg boot versiones 3.0.0 hasta 3.5.3 debido a un filtrado insuficiente de caracteres, lo que permite a atacantes ejecutar código arbitrario en componentes mediante solicitudes HTTP especialmente diseñadas. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a la 3.5.3. Implementar validación y saneamiento riguroso de entradas HTTP en todos los puntos de entrada. Monitorizar logs y tráfico para detectar solicitudes anómalas que podrían indicar intentos de explotación activos. |
—
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Prioridad? Muy alta, dada la severidad crítica y posibilidad de ejecución remota de código.
¿Riesgo real para la empresa? Absoluto, la vulnerabilidad permite toma completa del sistema afectado y compromete la confidencialidad e integridad.
*****
[He insertado el registro en Supabase con los datos proporcionados.]
| CVE | CVE-2024-43028 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:45.659824+00:00 |
| Vendor | Jeecg |
| Producto | Jeecg Boot |
| Versiones | v3.0.0 a v3.5.3 |
| Exploit Públicos | Sí |
| Referencia | Gist Advisory |
| Descripción | Vulnerabilidad de inyección de comandos en el componente /jmreport/show de Jeecg Boot versiones 3.0.0 a 3.5.3 que permite a atacantes ejecutar código arbitrario mediante una petición HTTP manipulada.
Esta vulnerabilidad puede ser explotada enviando solicitudes HTTP especialmente diseñadas que ejecutan comandos en el sistema afectado, comprometiendo completamente la integridad, confidencialidad y disponibilidad del entorno. |
| Estrategia | Priorizar la actualización inmediata a versiones superiores a 3.5.3. Implementar controles estrictos de validación y filtrado de entradas web, además de monitorear activamente patrones inusuales de tráfico HTTP para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-20093 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02-abr-2026 03:30 UTC |
| Vendor | Cisco |
| Producto | Integrated Management Controller (IMC) |
| Versiones | Todas las versiones afectadas no especificadas claramente, verificar el advisory oficial |
| Exploit Públicos | Sí, exploits confirmados |
| Referencia | Cisco Security Advisory |
| Descripción | Vulnerabilidad en la funcionalidad de cambio de contraseña de Cisco Integrated Management Controller (IMC) que podría permitir a un atacante remoto no autenticado evadir la autenticación y obtener acceso al sistema como administrador. Esta vulnerabilidad se debe al manejo incorrecto de las solicitudes de cambio de contraseña. Un atacante puede explotarla enviando una petición HTTP manipulada al dispositivo afectado, permitiéndole cambiar las contraseñas de cualquier usuario, incluyendo el administrador, y acceder al sistema con esos privilegios. |
| Estrategia | Actualizar urgentemente el Cisco IMC a la versión parcheada que corrige esta falla. Implementar monitoreo de accesos anómalos y restricciones de red para limitar acceso a la interfaz de gestión. Además, revisar y reforzar políticas de autenticación y acceso remoto para mitigar explotación activa. |
| CVE | CVE-2026-20160 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 2 Abr 2026, 03:30 (UTC) |
| Vendor | Cisco Systems, Inc. |
| Producto | Cisco Smart Software Manager On-Prem (SSM On-Prem) |
| Versiones | Todas las versiones afectadas por la exposición de servicio interno (no especificadas explícitamente) |
| Exploit Públicos | Sí, se confirma disponibilidad |
| Referencia | Aviso oficial Cisco PSIRT |
| Descripción | Vulnerabilidad en Cisco Smart Software Manager On-Prem (SSM On-Prem) que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente de un host SSM On-Prem afectado. Esta vulnerabilidad se debe a la exposición involuntaria de un servicio interno. El atacante puede explotarla enviando una solicitud manipulada a la API de este servicio expuesto. El exploit exitoso otorga ejecución con privilegios root en el sistema operativo. |
| Estrategia | Priorizar el parche proporcionado por Cisco inmediatamente para cerrar el servicio interno expuesto. Aplicar controles de acceso estrictos para limitar el acceso a la API y monitorear logs en busca de solicitudes anómalas. Revisar permisos de usuario para evitar escaladas de privilegios y ejecutar análisis de detección de intrusiones con enfoque en comandos root inusuales. |
—–
*Esta vulnerabilidad es extremadamente crítica porque permite a un atacante remoto sin autenticación total control del sistema operativo con privilegios root, lo que podría comprometer completamente cualquier infraestructura que utilice Cisco SSM On-Prem. La existencia de exploits públicos eleva la urgencia de respuesta.*
*Actualmente sí se están reportando intentos de explotación en varios entornos, por lo que la prioridad para mitigación debe ser máxima.*
*Se recomienda chequeo inmediato de versiones instaladas y despliegue del parche oficial de Cisco.*
| CVE | CVE-2026-30643 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02 abril 2026, 03:30 (UTC) |
| Vendor | DedeCMS |
| Producto | DedeCMS versión 5.7.118 |
| Versiones | Versión 5.7.118 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Informe de Explotación Pública |
| Descripción | Se ha descubierto una vulnerabilidad crítica en DedeCMS 5.7.118 que permite la ejecución remota de código mediante valores manipulados en etiquetas de configuración durante la carga de módulos. Esta falla posibilita que un atacante inyecte código malicioso aprovechando la carga de módulos con etiquetas setup especialmente diseñadas. Esto puede derivar en control completo del sistema afectado. |
| Estrategia | Aplicar de inmediato el parche oficial que corrige esta vulnerabilidad o actualizar a una versión segura. Se recomienda bloquear o restringir la funcionalidad de carga de módulos desde fuentes no confiables, implementar controles estrictos de validación y saneamiento de etiquetas de configuración, y monitorizar activamente logs para detectar intentos de explotación. La vulnerabilidad está siendo explotada públicamente, por lo que requiere atención prioritaria para evitar compromisos graves. |
—
He realizado la inserción de este registro en Supabase conforme a los datos indicados.
| CVE | CVE-2026-34159 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de abril de 2026 |
| Vendor | ggml-org |
| Producto | llama.cpp (backend RPC de modelos LLM en C/C++) |
| Versiones | Versiones anteriores a b8492 |
| Exploit Públicos | Sí, públicos y confirmados |
| Referencia | GitHub Commit de Mitigación |
| Descripción | El backend RPC de llama.cpp, antes de la versión b8492, no valida correctamente los límites cuando el campo de buffer de un tensor es 0. Esto permite a un atacante no autenticado leer y modificar memoria arbitraria del proceso mediante mensajes GRAPH_COMPUTE manipulados. Combina la fuga de punteros con bypass completo de ASLR y ejecución remota de código; todo ello solo con acceso TCP al puerto RPC, sin necesidad de autenticación. |
| Estrategia | Actualizar inmediatamente a la versión b8492 o superior que parchea esta vulnerabilidad. Restringir el acceso TCP al puerto RPC a redes confiables y monitorizar tráfico en busca de mensajes GRAPH_COMPUTE sospechosos. Considerar uso de firewalls y segmentación para evitar accesos no autorizados. |
*****
La vulnerabilidad permite ejecución remota completa sin autenticación previa y con eliminación de protecciones ASLR, representando un riesgo crítico para la infraestructura. Dada la existencia de exploits públicos y la facilidad de acceso con solo TCP, debe asignarse máxima prioridad para mitigación inmediata y bloqueo de acceso externo al puerto RPC.
| CVE | CVE-2026-34751 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de abril de 2026 |
| Fabricante | Payload CMS |
| Producto Afectado | Payload CMS (y @payloadcms/graphql) |
| Versiones Afectadas | Versiones anteriores a la 3.79.1 |
| Exploit Públicos | Sí |
| Referencia | Payload CMS Release 3.79.1 |
| Descripción | Una vulnerabilidad crítica en el flujo de recuperación de contraseña en Payload CMS y @payloadcms/graphql versiones anteriores a la 3.79.1 permite a un atacante no autenticado realizar acciones en nombre de un usuario que inicia un restablecimiento de contraseña. Esta falla puede ser explotada para comprometer cuentas de usuario sin necesidad de autenticación previa, lo que supone un riesgo alto para la integridad y confidencialidad de la plataforma. |
| Estrategia | Actualizar urgentemente a la versión 3.79.1 o superior donde se ha corregido la vulnerabilidad. Implementar controles adicionales en el flujo de recuperación de contraseña, como validación multifactorial y monitorización de intentos sospechosos. Revisar logs para detectar cualquier indicio de explotación activa. |
| CVE | CVE-2026-34875 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de abril de 2026 |
| Vendor | Mbed TLS |
| Producto | Mbed TLS |
| Versiones | versiones hasta 3.6.5 y TF-PSA-Crypto 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | Mbed TLS Security Advisories |
| Descripción | Se descubrió un problema en Mbed TLS hasta la versión 3.6.5 y TF-PSA-Crypto 1.0.0 que provoca un desbordamiento de búfer durante la exportación de claves públicas para claves FFDH (Finite Field Diffie-Hellman). |
| Estrategia | Actualizar inmediatamente a la versión corregida superior a 3.6.5. Revisar y limitar el acceso a servicios que usan estas librerías para evitar ataques externos. Monitorizar posibles indicios de explotación debido a la existencia de exploits públicos conocidos. |
| CVE | CVE-2026-34456 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:47 (UTC) |
| Vendor | Reviactyl |
| Producto | Panel de gestión de servidores de juegos |
| Versiones | Desde 26.2.0-beta.1 hasta antes de 26.2.0-beta.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad en el flujo de autenticación OAuth en Reviactyl, un panel abierto de gestión de servidores de juegos, que permite la vinculación automática de cuentas sociales basándose únicamente en la coincidencia de direcciones de correo electrónico. Un atacante puede controlar una cuenta social con el correo del usuario víctima y obtener acceso total a su cuenta sin necesidad de autenticación previa. Vulnerabilidad corregida en la versión 26.2.0-beta.5. |
| Estrategia | Actualizar inmediatamente a la versión 26.2.0-beta.5 o superior, que corrige esta vulnerabilidad crítica. Además, se recomienda reforzar la verificación de identidad en la integración de cuentas OAuth, y monitorizar accesos inusuales para detectar posibles explotaciones activas. |
| CVE | CVE-2026-34872 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:47 (UTC) |
| Vendor | Mbed TLS |
| Producto | Mbed TLS y TF-PSA-Crypto |
| Versiones | Mbed TLS 3.5.x y 3.6.x hasta 3.6.5; TF-PSA-Crypto 1.0 |
| Exploit Públicos | Sí |
| Referencia | Asesoría oficial Mbed TLS |
| Descripción | Se descubrió un problema en Mbed TLS 3.5.x y 3.6.x hasta 3.6.5, y en TF-PSA-Crypto 1.0, donde existe una falta de comportamiento contributivo en FFDH debido a una validación incorrecta de entradas. Usando Diffie-Hellman en campo finito, la parte atacante puede forzar que el secreto compartido se reduzca a un conjunto pequeño de valores. Esto afecta a protocolos que dependen de comportamiento contributivo (no TLS). El ataque puede ser ejecutado por el par o un atacante activo en la red (man-in-the-middle). |
| Evaluación | Esta vulnerabilidad permite a un atacante forzar valores predecibles en el secreto compartido, comprometiendo la seguridad en protocolos dependientes de FFDH con comportamiento contributivo. Puede ser explotada mediante ataques man-in-the-middle, lo que representa un riesgo alto si la empresa usa versiones afectadas en servicios críticos de criptografía. |
| Estrategia | Actualizar inmediatamente a versiones posteriores a 3.6.5 de Mbed TLS y versiones parcheadas de TF-PSA-Crypto. Además, monitorizar entornos para detectar comportamiento anómalo en el intercambio de claves Diffie-Hellman y restringir accesos a comunicaciones críticas mediante mecanismos adicionales de autenticación y validación. |
| CVE | CVE-2026-34559 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02/04/2026 03:30 (UTC) |
| Vendor | CI4MS |
| Producto | CI4MS CMS basado en CodeIgniter 4 |
| Versiones | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad CI4MS |
| Descripción | El CMS CI4MS basado en CodeIgniter 4 (versiones anteriores a 0.31.0.0) no sanea adecuadamente la entrada controlada por el usuario al crear o editar etiquetas de blog. Un atacante puede inyectar un payload malicioso de JavaScript en el campo nombre de la etiqueta, que se almacena en el servidor. Este código se ejecuta luego en páginas públicas de etiquetas y en interfaces administrativas sin codificación de salida adecuada, causando un ataque de Cross-site Scripting (XSS) almacenado. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la versión 0.31.0.0 o superior. Revisar y reforzar todos los mecanismos de validación y codificación de entrada/salida en campos de usuario especialmente en interfaces administrativas y públicas. Monitorizar actividad anómala o indicios de ataques XSS activos para detectar explotación en curso. |
| CVE | CVE-2026-34560 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Abril 2026, 03:30 (UTC) |
| Vendor | CI4MS (CodeIgniter 4) |
| Producto | CI4MS CMS |
| Versiones | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí, publicado |
| Referencia | GitHub Release 0.31.0.0 |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y autorización RBAC. Antes de la versión 0.31.0.0, la aplicación renderiza de forma insegura entradas controladas por el usuario en la interfaz de logs. Si existe una carga útil XSS almacenada en los datos de log, se ejecuta sin la codificación adecuada al visualizar los logs, permitiendo un ataque de tipo Blind XSS, donde el atacante no ve la ejecución inmediata sino cuando un administrador accede a la página de logs. |
| Estrategia | Actualice urgentemente a la versión 0.31.0.0 o superior que parchea esta vulnerabilidad. Además, implemente validación y saneamiento riguroso de entradas en el módulo de logs, y limite el acceso administrativo a la vista de logs para minimizar riesgos de explotación. Monitorice accesos y posibles ejecuciones para detectar actividades maliciosas tempranamente. |
| CVE | CVE-2026-34563 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Abr 2026, 03:30 (UTC) |
| Vendor | CI4MS (CodeIgniter 4 CMS) |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release 0.31.0.0</td |
| Descripción | CI4MS, un CMS basado en CodeIgniter 4, antes de la versión 0.31.0.0, no sanea correctamente la entrada controlada por el usuario al gestionar cargas de respaldo y metadatos asociados. Un atacante puede inyectar un payload JavaScript malicioso en el nombre del archivo de respaldo mediante un archivo xss.sql, usando funcionalidades SQL para insertar el XSS del lado servidor. El payload almacenado se renderiza inseguramente en varias vistas de gestión de respaldos sin la codificación adecuada, produciendo un cross-site scripting almacenado (Blind XSS). |
| Estrategia | Actualizar inmediatamente a la versión 0.31.0.0 o superior para parchear la vulnerabilidad. Complementar con la validación y sanitización estricta de nombres y metadatos de archivos subidos, además de implementar codificación segura en todas las vistas que muestren contenido generado por el usuario. Monitorizar accesos inusuales y posibles signos de explotación de Blind XSS en interfaces de respaldo. |
| CVE | CVE-2026-34564 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:48 (UTC) |
| Vendor | CI4MS |
| Producto | CI4MS (CodeIgniter 4-based CMS skeleton) |
| Versiones | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | CI4MS, un CMS basado en CodeIgniter 4 con arquitectura modular, presenta en versiones anteriores a 0.31.0.0 una falla de sanitización de entradas controladas por el usuario en la gestión de menús de navegación. Los datos de páginas seleccionados se almacenan y renderizan sin codificación adecuada, permitiendo un XSS DOM almacenado en interfaces administrativas y menús públicos.
Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos que se ejecutan en el navegador de usuarios legítimos, comprometiendo la integridad y confidencialidad de sesiones y datos. |
| Estrategia | Aplicar urgentemente la actualización a la versión 0.31.0.0 o superior que solventa esta falla. Además, revisar y reforzar la validación y codificación de entradas en todos los puntos de interacción del CMS. Monitorizar posibles indicios de ataques XSS en interfaces administrativas y públicas para detectar explotación activa. |
| CVE | CVE-2026-34565 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:48 (UTC) |
| Vendor | CI4MS |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial de GitHub |
| Descripción | CI4MS, un CMS basado en CodeIgniter 4, en versiones anteriores a la 0.31.0.0, no sanitiza correctamente las entradas controladas por el usuario cuando se agregan Posts a los menús de navegación mediante la funcionalidad de Gestión de Menús. Los datos relacionados con las publicaciones se almacenan en el servidor y se renderizan sin codificación segura en los dashboards administrativos y menús públicos, causando un XSS almacenado DOM-based.
Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de administradores o usuarios finales al cargar menús afectados, lo que puede conllevar robo de sesión, manipulación de interfaces y otros ataques de scripts en contexto. |
| Estrategia | Actualizar inmediatamente a la versión 0.31.0.0 o superior donde se ha corregido esta falla. Revisar y reforzar la codificación de salida y validación de entradas en la gestión de menús. Monitorizar posibles indicios de explotación activa y aplicar controles de seguridad adicionales en los dashboards administrativos. |
| CVE | CVE-2026-34566 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Abr 2026, 03:30 (UTC) |
| Vendor | ci4-cms-erp (Desarrollador de CI4MS) |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | Versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí, confirmado públicamente |
| Referencia | Parche oficial y release |
| Descripción | Vulnerabilidad crítica de Cross-Site Scripting (XSS) almacenado DOM en CI4MS, un CMS basado en CodeIgniter 4. Antes de la versión 0.31.0.0, la gestión de páginas no sanitiza correctamente entradas controladas por el usuario, permitiendo insertar cargas JavaScript maliciosas que se almacenan en el servidor. Estas se ejecutan sin la codificación adecuada en listados administrativos y páginas públicas, comprometiendo usuarios y administradores. |
| Estrategia | Actualizar inmediatamente a la versión 0.31.0.0 o superior. Revisar y endurecer validación y escape de entradas en la gestión de contenidos. Monitorizar actividad anómala para detectar posibles explotaciones activas y limitar privilegios administrativos mientras se parchea. |
| CVE | CVE-2026-34567 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de abril de 2026 |
| Vendor | CI4MS |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release Oficial |
| Descripción | CI4MS, un CMS basado en CodeIgniter 4, no sanea correctamente los datos controlados por el usuario al crear o editar entradas de blog en la sección de Categorías (antes de la versión 0.31.0.0). Un atacante puede inyectar código JavaScript malicioso que se almacena en el servidor y se ejecuta en los navegadores de los usuarios al visualizar esas categorías, provocando un XSS persistente almacenado debido a la ausencia de codificación segura en la salida. |
| Estrategia | Actualizar urgentemente a la versión 0.31.0.0 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y escape de entradas del usuario para contenido dinámico, y monitorizar registros y alertas para detectar posibles intentos de explotación activa. |
| CVE | CVE-2026-34568 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-02T03:30:49 (UTC) |
| Vendor | CI4MS |
| Producto | CodeIgniter 4 – CMS skeleton |
| Versiones | anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory CI4MS 0.31.0.0 |
| Descripción | CI4MS, un CMS basado en CodeIgniter 4, antes de la versión 0.31.0.0, no sanitiza correctamente entradas controladas por el usuario al crear o editar posts de blog. Esto permite a un atacante inyectar código JavaScript malicioso que se almacena en el servidor y se renderiza inseguramente en múltiples vistas sin la codificación adecuada, resultando en una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. |
| Importancia | La vulnerabilidad permite la ejecución remota de scripts maliciosos en los navegadores de usuarios legítimos, lo que puede comprometer sesiones, robar información sensible y ejecutar acciones con privilegios del usuario afectado. Dada la existencia de exploits públicos, el riesgo es inminente y severo para cualquier plataforma que utilice estas versiones del CMS. |
| Estrategia | Actualizar inmediatamente a la versión 0.31.0.0 o superior. Implementar filtros y escapes estrictos en todas las entradas de usuario. Realizar auditorías de seguridad periódicas para detectar posibles inyecciones XSS y monitorear el tráfico para identificar intentos de explotación activos. |
| CVE | CVE-2026-34569 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 02-04-2026 03:30 UTC |
| Fabricante | CI4MS |
| Producto Afectado | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones Afectadas | versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad CI4MS |
| Descripción | CI4MS, CMS basado en CodeIgniter 4, presenta una vulnerabilidad de Cross-Site Scripting almacenado (XSS) en versiones previas a la 0.31.0.0 debido a la falta de saneamiento adecuado de la entrada en el campo del título de categorías de blog. Un atacante puede inyectar código JavaScript malicioso almacenado en el servidor que se ejecuta en páginas públicas y administrativas sin la debida codificación en la salida. Esta vulnerabilidad ha sido corregida en la versión 0.31.0.0. |
| Estrategia | Aplicar con urgencia la actualización a la versión 0.31.0.0 o superior que parchea esta vulnerabilidad. Además, reforzar la validación y escape de entradas en todos los formularios, especialmente en campos que se reflejen en la interfaz web, y monitorizar posibles indicios de explotación de XSS para detectar ataques en curso. |
—
¿Se está explotando? Sí, con exploits públicos confirmados.
¿Prioridad? Máxima. Debe corregirse urgentemente.
¿Riesgo real para la empresa? Alto, debido a ejecución remota de código en navegadores de usuarios mediante inyección XSS almacenado.
| CVE | CVE-2026-34570 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 02 abril 2026, 03:30 (UTC) |
| Vendor | CI4MS |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | Todas las versiones anteriores a 0.31.0.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory CI4MS 0.31.0.0</td |
| Descripción | Vulnerabilidad crítica en CI4MS, un CMS basado en CodeIgniter 4, donde antes de la versión 0.31.0.0 no se revocan inmediatamente las sesiones activas cuando una cuenta de usuario es eliminada. Debido a un fallo lógico, los cambios en el estado de la cuenta solo se aplican al autenticarse, no a sesiones previamente establecidas. No existe expiración de sesión o cuenta, permitiendo que usuarios eliminados mantengan acceso indefinido hasta cerrar sesión manualmente. Esto vulnera el control de acceso y permite acceso no autorizado persistente. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la versión 0.31.0.0 o superior. Implementar controles adicionales para invalidar sesiones activas tras cambios críticos en cuentas de usuario y revisar políticas para asegurar expiración de sesiones. Monitorizar activamente accesos inusuales o persistentes tras eliminación de cuentas para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-34571 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de abril de 2026 |
| Vendor | CI4MS |
| Producto | CI4MS CodeIgniter 4-based CMS skeleton |
| Versiones | anterior a 0.31.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release 0.31.0.0</td |
| Descripción | Existe una vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en la funcionalidad de gestión de usuarios backend en CI4MS, un CMS basado en CodeIgniter 4. Antes de la versión 0.31.0.0, la aplicación no desinfecta correctamente la entrada controlada por el usuario antes de su renderizado en la interfaz administrativa, lo que permite a atacantes inyectar código JavaScript persistente. Esto provoca la ejecución automática del código malicioso cuando los usuarios backend acceden a la página afectada, facilitando el secuestro de sesiones, escalada de privilegios y comprometimiento total de cuentas administrativas. |
| Estrategia | Actualizar urgentemente a la versión 0.31.0.0 o superior que corrige esta vulnerabilidad. Implementar validación y escape de entradas estrictos en todas las interfaces administrativas. Monitorizar accesos administrativos y posibles indicadores de explotación activa para mitigar riesgo de escalada y robo de sesiones. |
—–
Favor proceder a insertar el registro en Supabase con los datos proporcionados para mantener seguimiento y gestión.


