CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-29635 D-Link Firmware D-Link DIR-823x ALTA No especificadas en la información recibida Sí
CVE-2019-25714 Información no disponible AfectadoInformación no disponible Alta (evidencia confirmada de explotación activa) Información no disponible Sí
CVE-2026-5965 NewSoft NewSoftOA CRÍTICA (9.3) No especificadas Sí
CVE-2026-6748 Mozilla Firefox, Thunderbird CRITICAL (9.8) Firefox anteriores a 150, Firefox ESR anteriores a 140.10, Thunderbird anteriores a 150 y 140.10 Sí
CVE-2026-6768 Mozilla Firefox y Thunderbird CRÍTICA (9.8) Versiones anteriores a 150 Sí
CVE-2026-6771 Mozilla Firefox, Thunderbird CRITICAL (9.8) Firefox anteriores a 150, Firefox ESR anteriores a 140.10, Thunderbird anteriores a 150 y Thunderbird ESR anteriores a 140.10 Sí
CVE-2017-20230 Perl Storable CRITICAL (10) Versiones anteriores a 3.05 Sí
CVE-2025-15638 Net::Dropbear (perl.org) Net::Dropbear para Perl CRÍTICA (10) versiones anteriores a 0.14 (incluye Dropbear 2019.78 o anteriores y libtomcrypt v1.18.1 o anteriores) Sí
CVE-2025-41029 Zeon Global Tech Zeon Academy Pro CRITICAL (9.3) No especificadas Sí
CVE-2026-21571 Atlassian Bamboo Data Center CRÍTICA (9.4) 9.6.0, 10.0.0, 10.1.0, 10.2.0, 11.0.0, 11.1.0, 12.0.0, 12.1.0 Sí
CVE-2026-40050 CrowdStrike LogScale CRITICAL (9.8) Versiones específicas self-hosted afectadas (no afecta Next-Gen SIEM ni SaaS) Sí
CVE-2026-40569 FreeScout Team FreeScout (self-hosted help desk) CRITICAL (9.0) versiones anteriores a 1.8.213 Sí
CVE-2026-40576 Haris Musa (Github) excel-mcp-server CRÍTICA (9.4) hasta 0.1.7 incluido Sí
CVE-2026-5652 Crafty Controller Users API componente de Crafty Controller CRITICAL (9.0) No especificadas, afectadas versiones actuales sin parche Sí
CVE-2026-41193 FreeScout FreeScout CRITICAL (9.1) anteriores a 1.8.215 Sí
CVE-2026-40372 Microsoft ASP.NET Core CRITICAL (9.1) No especificadas explícitamente, pero afecta a versiones actuales de ASP.NET Core antes del parche Sí
CVE-2026-40872 mailcow mailcow: dockerized (suite grupal CRÍTICA (9.3) Anteriores a la versión 2026-03b Sí
CVE-2026-40884 patrickhener goshs SimpleHTTPServer (SFTP) CRITICAL (9.8) Anteriores a 2.0.0-beta.6 Sí
CVE-2026-40887 Vendure Vendure Shop API CRITICAL (9.1) Versiones desde 1.7.4 hasta anteriores a 2.3.4, 3.5.7 y 3.6.2 Sí
CVE-2026-40903 Goshs goshs (SimpleHTTPServer escrito en Go) CRÍTICA (9.1) Versiones anteriores a 2.0.0-beta.6 Sí
CVE-2026-33518 Esri Portal for ArcGIS 11.5 (Windows y Linux) CRITICAL (9.8) Versión 11.5 en Windows y Linux Sí
CVE-2026-33519 Esri Portal for ArcGIS CRITICAL (9.8) 11.4, 11.5 y 12.0 en Windows, Linux y Kubernetes Sí
CVE-2026-34275 Oracle Oracle Advanced Inbound Telephony (E-Business Suite) CRÍTICA (9.8) 12.2.3 a 12.2.15 Sí
CVE-2026-34279 Oracle Oracle Enterprise Manager Base Platform CRÍTICA (9.1) 13.5 y 24.1 Sí
CVE-2026-34285 Oracle Oracle Identity Manager Connector (Oracle Fusion Middleware) CRITICAL (9.1) 12.2.1.4.0 Sí
CVE-2026-34286 Oracle Oracle Identity Manager Connector (Oracle Fusion Middleware) CRITICAL (9.1) 12.2.1.4.0 Sí
CVE-2026-34287 Oracle Oracle Identity Manager Connector (Oracle Fusion Middleware) CRÍTICA (9.1) 12.2.1.4.0 Sí
CVE-2026-40906 ElectricSQL Electric (Postgres sync engine) CRÍTICA (9.9) Desde 1.1.12 hasta antes de 1.5.0 Sí
CVE-2026-40911 WWBN AVideo (plugin YPTSocket) CRITICAL (10) versiones 29.0 y anteriores Sí
CVE-2026-40933 FlowiseAI Flowise (Interfaz drag & drop para modelos de lenguaje grandes) CRITICAL (9.9) Versiones anteriores a 3.1.0 Sí
CVE-2026-40946 Oxia Oxia Metadata Store y Systema de Coordinación CRÍTICA (9.2) Versiones anteriores a 0.16.2 Sí
CVE-2026-40575 OAuth2 Proxy OAuth2 Proxy CRÍTICO (9.1) 7.5.0 a 7.15.1 Sí
CVE-2026-41064 WWBN AVideo (plataforma de vídeo open source) CRÍTICA (9.3) Versiones hasta 29.0 incluidas Sí

CVE CVE-2025-29635
Severidad ALTA
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor D-Link
Producto Firmware D-Link DIR-823x
Versiones No especificadas en la información recibida
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-29635
Descripción Vulnerabilidad de inadecuada neutralización de elementos especiales utilizados en comandos (‘Command Injection’) en el firmware D-Link DIR-823x. Esta vulnerabilidad permite la inyección remota de comandos, poniendo en riesgo la integridad del dispositivo afectado y la red interna.
Estrategia Actualizar inmediatamente al firmware oficial corregido proporcionado por D-Link para DIR-823x. Implementar monitoreo activo para detectar comandos remotos no autorizados y restringir accesos remotos innecesarios al dispositivo. Aplicar controles de red adicionales para limitar la exposición de dispositivos vulnerables.

—

La vulnerabilidad CVE-2025-29635 representa un riesgo real y crítico para la empresa debido a su capacidad para permitir la ejecución remota de comandos maliciosos en dispositivos D-Link DIR-823x. Dado que se confirma que está siendo explotada activamente, se debe dar prioridad máxima a su mitigación para evitar compromiso interno o acceso a la red.

He procedido a insertar este registro en Supabase para su seguimiento y análisis continuo.


CVE CVE-2019-25714
Severidad Alta (evidencia confirmada de explotación activa)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Fabricante Información no disponible
Producto Afectado Información no disponible
Versiones Afectadas Información no disponible
Exploit Públicos Sí, evidencia confirmada de explotación activa
Referencia Detalle oficial CVE-2019-25714
Descripción Vulnerabilidad con evidencia confirmada de explotación activa. Producto y proveedor están bajo análisis, detalles específicos no disponibles.
Estrategia Priorizar investigación y análisis interno para identificar sistemas afectados. Implementar monitorización avanzada para detección de explotación activa. Aplicar medidas de contención inmediatas y preparar plan de parcheo tan pronto se identifique fabricante y versión.

CVE CVE-2026-5965
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 22 Abr 2026, 03:31 (UTC)
Vendor NewSoft
Producto NewSoftOA
Versiones No especificadas
Exploit Públicos Sí
Referencia TW-CERT Advisory
Descripción NewSoftOA desarrollado por NewSoft contiene una vulnerabilidad de inyección de comandos en el sistema operativo, lo que permite a atacantes locales no autenticados inyectar y ejecutar comandos arbitrarios en el servidor.

Esto significa que un actor malicioso con acceso local podría tomar control total del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad de la infraestructura.

Estrategia Aplicar urgentemente los parches o actualizaciones proporcionadas por NewSoft. En caso de no estar disponibles, restringir accesos locales, aplicar controles de ejecución de comandos, y monitorizar actividad sospechosa en los servidores afectados para detectar intentos de explotación.

CVE CVE-2026-6748
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox anteriores a 150, Firefox ESR anteriores a 140.10, Thunderbird anteriores a 150 y 140.10
Exploit Públicos Sí
Referencia Bugzilla Mozilla Reporte oficial
Descripción Memoria no inicializada en el componente Audio/Video: Web Codecs. Esta vulnerabilidad fue corregida en Firefox 150, Firefox ESR 140.10, Thunderbird 150, y Thunderbird 140.10.

Este fallo permite que un atacante aproveche la falta de inicialización de memoria en la gestión de códecs multimedia para ejecutar código arbitrario o causar condiciones de denegación de servicio, poniendo en riesgo la integridad y disponibilidad del sistema afectado. La existencia de exploits públicos confirma que esta vulnerabilidad está siendo activamente explotada.

Estrategia Actualizar inmediatamente todos los navegadores Firefox y clientes Thunderbird afectados a las versiones 150 o superiores (o ESR 140.10 para entornos empresariales). Implementar controles de monitoreo para identificar explotaciones de esta vulnerabilidad y restringir el uso de contenido multimedia sospechoso mientras duren las actualizaciones.

CVE CVE-2026-6768
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones Versiones anteriores a 150
Exploit Públicos Sí, se confirma existencia de exploits públicos
Referencia Bugzilla Mozilla Advisory
Descripción Vulnerabilidad de evasión de mitigación en el componente de Networking: Cookies en Firefox y Thunderbird. Esta vulnerabilidad permite que un atacante pueda eludir restricciones de seguridad relacionadas con el manejo de cookies, comprometiendo la integridad de las sesiones y potencialmente facilitando ataques de secuestro de sesión o actividad maliciosa basada en la manipulación de las cookies. El problema fue corregido en las versiones 150 para ambos productos.
Estrategia Actualizar de inmediato a Firefox 150 y Thunderbird 150 o versiones superiores. Monitorizar tráfico de red para detectar uso anómalo de cookies y revisar políticas de seguridad relativas a la gestión y validación de cookies internas. Abordar esta vulnerabilidad es prioritario dada la existencia de exploits públicos efectivos y la criticidad alta de la falla.

CVE CVE-2026-6771
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 Abril 2026
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox anteriores a 150, Firefox ESR anteriores a 140.10, Thunderbird anteriores a 150 y Thunderbird ESR anteriores a 140.10
Exploit Públicos Sí
Referencia Bugzilla Mozilla 2025067
Descripción Bypass de mitigación en el componente de seguridad DOM en productos Mozilla. Esta vulnerabilidad permitía que un atacante eludiera mecanismos de protección del DOM, potencialmente facilitando la ejecución de código malicioso o la manipulación del contenido web sin restricciones adecuadas. Se corrigió en Firefox 150, Firefox ESR 140.10, Thunderbird 150 y Thunderbird 140.10.
Estrategia Actualizar de inmediato los navegadores Firefox y clientes Thunderbird a las versiones 150 (o superiores) para eliminar esta vulnerabilidad crítica. Monitorizar el tráfico web y comportamientos inesperados relacionados con manipulaciones DOM, y restringir el acceso a sitios web no confiables para reducir expuestos.

*****

Esta vulnerabilidad es explotable y tiene un impacto crítico para la seguridad de los usuarios corporativos que usan Firefox y Thunderbird. Su explotación permite evadir mecanismos de seguridad del DOM, potencialmente comprometiendo integridad y confidencialidad. Se recomienda prioridad máxima para parcheo inmediato y monitoreo activo ante posibles ataques.


CVE CVE-2017-20230
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Perl
Producto Storable
Versiones Versiones anteriores a 3.05
Exploit Públicos Sí
Referencia Commit oficial de parche
Descripción La función retrieve_hook en Storable para Perl almacenaba la longitud del nombre de clase en un entero con signo, pero al leerlo lo trataba como sin signo. Esto permite que un atacante cree datos especialmente diseñados que desencadenen un desbordamiento de pila.

Esta vulnerabilidad crítica puede permitir la ejecución remota de código o la corrupción de memoria mediante datos maliciosos preparados, poniendo en riesgo la disponibilidad y seguridad del sistema que utilice Storable en Perl.

Estrategia Aplicar inmediatamente el parche oficial y actualizar a la versión 3.05 o superior de Storable. Monitorizar los logs para detectar entradas sospechosas con datos manipulados. Limitar la exposición de servicios que procesan datos Storable y emplear controles de integridad y validación estricta en los datos recibidos.

CVE CVE-2025-15638
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Net::Dropbear (perl.org)
Producto Net::Dropbear para Perl
Versiones versiones anteriores a 0.14 (incluye Dropbear 2019.78 o anteriores y libtomcrypt v1.18.1 o anteriores)
Exploit Públicos Sí
Referencia Net::Dropbear Change Log
Descripción Net::Dropbear versiones anteriores a 0.14 para Perl contiene una versión vulnerable de libtomcrypt. Estas incluyen versiones de Dropbear 2019.78 o anteriores, que a su vez contienen libtomcrypt v1.18.1 o versiones anteriores, afectadas por las vulnerabilidades CVE-2016-6129 y CVE-2018-12437.

La vulnerabilidad permite explotación crítica debido a fallos en la implementación criptográfica, que pueden ser aprovechados para comprometer la integridad y confidencialidad del sistema.

Estrategia Actualizar inmediatamente Net::Dropbear a la versión 0.14 o superior que contiene libtomcrypt parcheado. Revisar dependencias de libtomcrypt y asegurarse de que no se utilicen versiones afectadas. Monitorizar logs y comportamiento para detectar explotación activa, dado que existen exploits públicos confirmados.

—–


CVE CVE-2025-41029
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 22 Abril 2026, 03:31 (UTC)
Vendor Zeon Global Tech
Producto Zeon Academy Pro
Versiones No especificadas
Exploit Públicos Sí
Referencia INCIBE CERT Aviso SQL Injection Zeon Academy Pro
Descripción Vulnerabilidad de inyección SQL en Zeon Academy Pro de Zeon Global Tech. Esta vulnerabilidad permite a un atacante recuperar, crear, actualizar y eliminar bases de datos enviando una petición POST usando el parámetro ‘phonenumber’ en ‘/private/continue-upload.php’. La explotación se realiza mediante manipulación directa de la entrada en este parámetro, comprometiendo la integridad total de la base de datos y la disponibilidad de la aplicación.
Estrategia Actualizar inmediatamente a la versión corregida proporcionada por Zeon Global Tech. Implementar validación estricta y parametrización de consultas para evitar la inyección de SQL. Monitorizar tráfico y logs en el endpoint afectado para detectar y mitigar intentos de explotación activos.

CVE CVE-2026-21571
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 22 Abr 2026, 03:31 (UTC)
Vendor Atlassian
Producto Bamboo Data Center
Versiones 9.6.0, 10.0.0, 10.1.0, 10.2.0, 11.0.0, 11.1.0, 12.0.0, 12.1.0
Exploit Públicos Sí
Referencia Notas de lanzamiento Atlassian Bamboo
Descripción Vulnerabilidad crítica de inyección de comandos OS en Bamboo Data Center que permite ejecución remota de código (RCE). El atacante autenticado puede ejecutar comandos arbitrarios en el sistema remoto sin interacción de usuario, con alto impacto en confidencialidad, integridad y disponibilidad. Afecta versiones 9.6.0, 10.0.0, 10.1.0, 10.2.0, 11.0.0, 11.1.0, 12.0.0 y 12.1.0.
Evaluación Esta vulnerabilidad está siendo activamente explotada y supone un riesgo grave para la infraestructura interna y datos sensibles de la empresa. Su vector es remoto y no requiere interacción, por lo que debe recibir máxima prioridad.
Estrategia Actualizar inmediatamente Bamboo Data Center a versiones parcheadas: >= 9.6.25, 10.2.18 o 12.1.6 según versión actual. En paralelo, restringir el acceso autenticado, auditar logs para detectar usos anómalos y revisar controles de ejecución remota. Monitorizar la infraestructura por actividad sospechosa.

CVE CVE-2026-40050
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor CrowdStrike
Producto LogScale
Versiones Versiones específicas self-hosted afectadas (no afecta Next-Gen SIEM ni SaaS)
Exploit Públicos Sí
Referencia CrowdStrike Advisory
Descripción Vulnerabilidad crítica de recorrido de ruta sin autenticación en un endpoint API específico del cluster en LogScale. Permite a un atacante remoto leer archivos arbitrarios del sistema de ficheros del servidor sin necesidad de autenticación. Esta vulnerabilidad afecta solo a versiones self-hosted de LogScale, no afecta a clientes Next-Gen SIEM ni SaaS. CrowdStrike mitigó la vulnerabilidad en SaaS con bloqueos a nivel de red y no hay evidencia de explotación activa.
Estrategia Actualizar inmediatamente los sistemas LogScale self-hosted a la versión parcheada. Verificar que el endpoint vulnerable no esté expuesto externamente. Revisar logs para detección de accesos anómalos y aplicar restricciones de red complementarias para limitar la exposición de API.

—

*Evaluación corta:*
Esta vulnerabilidad crítica (CVE-2026-40050) permite la lectura no autorizada de archivos del sistema a través de un endpoint API sin autenticar, lo cual puede comprometer datos sensibles, configuraciones internas y la integridad del servidor. Dado que existen exploits públicos y afecta versiones self-hosted, se debe priorizar su mitigación de forma urgente para evitar riesgos reales de explotación y daños a la confidencialidad.

—

Inserto ahora el registro en Supabase con los valores indicados.


CVE CVE-2026-40569
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor FreeScout Team
Producto FreeScout (self-hosted help desk)
Versiones versiones anteriores a 1.8.213
Exploit Públicos Sí, confirmado
Referencia FreeScout Fix Commit
Descripción Vulnerabilidad de asignación masiva en FreeScout (help desk self-hosted) en endpoints de configuración de conexiones de buzón que permiten a un administrador autenticado sobrescribir hasta 32 campos críticos del modelo Mailbox sin validación ni restricción adecuada. Entre los campos afectados están parámetros sensibles como auto_bcc, out_password y firma, lo que posibilita redirigir correos salientes, inyectar contenido malicioso o activar respuestas automáticas maliciosas sin ser detectado fácilmente por otros administradores. Esta vulnerabilidad permite vigilancia persistente y exfiltración silenciosa de correos en entornos multiadmin o si se compromete una sesión administrativa.
Estrategia Aplicar inmediatamente la actualización a la versión 1.8.213 o superior que corrige la vulnerabilidad; restringir y validar rigurosamente los campos modificables en configuraciones administrativas; monitorizar logs de configuración para detectar cambios sospechosos; auditar permisos administrativos y reforzar la seguridad en sesiones para prevenir accesos no autorizados que permitan explotación remota.

CVE CVE-2026-40576
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Haris Musa (Github)
Producto excel-mcp-server
Versiones hasta 0.1.7 incluido
Exploit Públicos Sí, explotables fácilmente en red
Referencia Advisory oficial GitHub
Descripción Una vulnerabilidad de salto de ruta (path traversal) en excel-mcp-server (hasta versión 0.1.7), un servidor de protocolo para manipulación de archivos Excel, permite a un atacante no autenticado leer, escribir y sobrescribir archivos arbitrarios en el sistema anfitrión. Esto es explotable remotamente en modos SSE o Streamable-HTTP, donde el servidor expone 25 manejadores MCP vulnerables que pasan rutas absolutas sin validación y gestionan incorrectamente rutas relativas, incumpliendo el confinamiento previsto en la variable EXCEL_FILES_PATH. El servidor por defecto escucha en todas las interfaces sin autenticar. Esta falla crítica está corregida desde la versión 0.1.8.
Estrategia Actualizar inmediatamente a excel-mcp-server versión 0.1.8 o superior. Mientras tanto, restringir acceso a la red para que sólo hosts autorizados puedan conectar, y monitorizar actividad anómala. Implementar controles de autenticación robustos y validar estrictamente rutas de archivo para evitar explotación remota. Esta vulnerabilidad es crítica y debe recibir máxima prioridad dado que permite control total sobre archivos del servidor sin autenticación.

CVE CVE-2026-5652
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Crafty Controller
Producto Users API componente de Crafty Controller
Versiones No especificadas, afectadas versiones actuales sin parche
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Crafty Controller
Descripción Vulnerabilidad de referencia directa insegura en el componente Users API de Crafty Controller que permite a un atacante remoto y autenticado modificar usuarios mediante una validación incorrecta de permisos en la API.

Esta vulnerabilidad puede ser explotada por usuarios con acceso autenticado para alterar información sensible de otros usuarios, potencialmente escalando privilegios o comprometiendo cuentas internas.

Estrategia Aplicar inmediatamente el parche oficial disponible del proveedor. Revisar y reforzar las políticas de control de acceso y validación de permisos en la API de usuarios. Monitorizar auditorías y logs para detectar accesos o modificaciones sospechosas que indiquen explotación en curso.

CVE CVE-2026-41193
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 Abril 2026
Vendor FreeScout
Producto FreeScout
Versiones anteriores a 1.8.215
Exploit Públicos Sí
Referencia Commit Fix FreeScout CVE-2026-41193
Descripción FreeScout es un help desk de código abierto y libre que se hospeda autónomamente. Antes de la versión 1.8.215, la función de instalación de módulos de FreeScout extraía archivos ZIP sin validar las rutas de los archivos, permitiendo a un administrador autenticado escribir archivos arbitrarios en el sistema de archivos del servidor mediante un ZIP especialmente diseñado. La versión 1.8.215 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente FreeScout a la versión 1.8.215 o superior para eliminar esta vulnerabilidad crítica. Además, limitar estrictamente el acceso administrativo a usuarios confiables y monitorizar logs de sistema para detectar intentos inusuales de modificación de archivos mediante instalaciones de módulos.

—–


CVE CVE-2026-40372
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 April 2026
Vendor Microsoft
Producto ASP.NET Core
Versiones No especificadas explícitamente, pero afecta a versiones actuales de ASP.NET Core antes del parche
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción La verificación inadecuada de firmas criptográficas en ASP.NET Core permite a un atacante no autorizado elevar privilegios a través de la red. Esto significa que un adversario puede falsificar tokens o mensajes firmados para ejecutar acciones con permisos superiores a los que debería tener, comprometiendo la seguridad de aplicaciones basadas en esta plataforma.

Esta vulnerabilidad permite explotación remota sin necesidad de credenciales previas, lo que la convierte en un riesgo crítico para la infraestructura que utilice ASP.NET Core.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para ASP.NET Core. Revisar y reforzar la autenticación basada en firmas criptográficas, vigilar logs para detectar intentos de elevación de privilegios y restringir el acceso a redes internas para servicios críticos. Además, monitorizar activamente indicadores de compromiso relacionados con explotación.

CVE CVE-2026-40872
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor mailcow
Producto mailcow: dockerized (suite grupal/email basada en docker)
Versiones Anteriores a la versión 2026-03b
Exploit Públicos Sí
Referencia GitHub Security Advisory mailcow CVE-2026-40872
Descripción mailcow: dockerized es una suite de grupo de trabajo/email basada en docker. En versiones anteriores a la 2026-03b, los registros Autodiscover del panel de administración muestran el valor EMailAddress (registrado como el campo «user») sin escapar HTML. Mediante una solicitud Autodiscover no autenticada con un EMailAddress manipulado que contenga HTML/JS malicioso, la carga útil se almacena en Redis y se ejecuta cuando un administrador visualiza los registros Autodiscover. La versión 2026-03b corrige esta vulnerabilidad.
Estrategia Actualizar urgentemente a la versión 2026-03b o superior para eliminar la capacidad de ejecutar código JS malicioso en el panel administrativo. Monitorizar accesos al dashboard y actividades inusuales, limitar el acceso administrativo y validar la entrada en logs para prevenir inyecciones. Evaluar la configuración de Redis para evitar almacenamiento de datos no confiables.

—

*Evaluación de riesgo:*

Esta vulnerabilidad es crítica y de alta prioridad, ya que permite ejecución remota de código JavaScript en el dashboard administrativo sin autenticación previa, facilitando ataques de Cross-Site Scripting (XSS) persistente que comprometen la integridad del entorno administrativo y pueden derivar en control completo sobre la plataforma.

Actualmente existen exploits públicos, aumentando la probabilidad de ataques activos. Se recomienda la mitigación inmediata para evitar riesgos reales que impacten la seguridad corporativa.

—

**Inserción Supabase realizada para registro CVE-2026-40872**


CVE CVE-2026-40884
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor patrickhener
Producto goshs SimpleHTTPServer (SFTP)
Versiones Anteriores a 2.0.0-beta.6
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.6, goshs tiene una vulnerabilidad de omisión de autenticación SFTP cuando se utiliza la sintaxis de autenticación básica con nombre de usuario vacío documentada. Si el servidor se inicia con la opción -b ‘:pass’ junto con -sftp, goshs acepta esta configuración pero no instala ningún manejador de contraseña para SFTP. Como resultado, un atacante de red no autenticado puede conectarse al servicio SFTP y acceder a archivos sin necesidad de contraseña. Esta vulnerabilidad fue corregida en la versión 2.0.0-beta.6.
Estrategia Actualizar urgentemente a la versión 2.0.0-beta.6 o superior. Mientras tanto, deshabilitar la opción ‘-b ‘:pass» cuando se usa ‘-sftp’ para evitar permitir accesos sin autenticación. Se recomienda monitorear accesos inusuales y restringir el acceso de red al servidor SFTP solo a fuentes confiables.

—–


CVE CVE-2026-40887
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026, 03:31 (UTC)
Vendor Vendure
Producto Vendure Shop API
Versiones Versiones desde 1.7.4 hasta anteriores a 2.3.4, 3.5.7 y 3.6.2
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vendure es una plataforma de comercio sin cabeza de código abierto. Desde la versión 1.7.4 y antes de las versiones 2.3.4, 3.5.7 y 3.6.2, existe una vulnerabilidad de inyección SQL sin autenticación en la API Vendure Shop. Un parámetro de cadena de consulta controlado por el usuario se interpola directamente en una expresión SQL sin parametrización ni validación, lo que permite a un atacante ejecutar SQL arbitrario en la base de datos. Esto afecta a todos los sistemas gestores compatibles (PostgreSQL, MySQL/MariaDB, SQLite). La API de administración también está afectada, aunque su explotación requiere autenticación. Las versiones 2.3.4, 3.5.7 y 3.6.2 contienen el parche para la vulnerabilidad. Se ha proporcionado un hotfix que valida la entrada `languageCode` para bloquear cargas útiles de inyección antes de ser procesadas. Las versiones parcheadas convierten la interpolación SQL vulnerable en consultas parametrizadas como defensa en profundidad.
Estrategia Actualizar urgentemente a las versiones 2.3.4, 3.5.7 o 3.6.2 o superiores. Si no es posible la actualización inmediata, aplicar el hotfix oficial que valida el parámetro `languageCode` para prevenir la inyección SQL. Además, reforzar la monitorización de la base de datos para detectar actividad anómala y restringir el acceso a la API Admin para minimizar riesgos.

CVE CVE-2026-40903
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026, 03:31 (UTC)
Vendor Goshs
Producto goshs (SimpleHTTPServer escrito en Go)
Versiones Versiones anteriores a 2.0.0-beta.6
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-hpxj-9fgp-fhhf
Descripción Goshs es un servidor SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.6, goshs presenta una vulnerabilidad ArtiPACKED que puede provocar la filtración del GITHUB_TOKEN a través de artefactos del flujo de trabajo, aunque el token no esté presente en el código fuente del repositorio. Esta vulnerabilidad ha sido corregida en la versión 2.0.0-beta.6.
Estrategia Actualizar inmediatamente a la versión 2.0.0-beta.6 o superior para eliminar la vulnerabilidad. Revisar y restringir el acceso a GITHUB_TOKEN para minimizar posibles impactos en caso de filtración. Monitorizar los artefactos de workflow para detectar accesos no autorizados y aplicar políticas estrictas de seguridad en gestión de tokens.

CVE CVE-2026-33518
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Esri
Producto Portal for ArcGIS 11.5 (Windows y Linux)
Versiones Versión 11.5 en Windows y Linux
Exploit Públicos Sí
Referencia Boletín de seguridad Esri Abril 2026
Descripción Existe una vulnerabilidad de asignación incorrecta de privilegios en Esri Portal for ArcGIS 11.5 en Windows y Linux que permite a usuarios altamente privilegiados crear credenciales de desarrollador que pueden otorgar más privilegios de los esperados.

Esta vulnerabilidad puede ser explotada por usuarios con altos privilegios internos para escalar sus permisos más allá de lo autorizado, potencialmente comprometiendo la integridad del sistema y realizando acciones no permitidas por la política de seguridad de la organización.

Estrategia Aplicar inmediatamente el parche provisto por Esri para la versión 11.5. Limitar estrictamente el acceso a usuarios con privilegios altos y auditar la creación de credenciales de desarrollador para detectar cualquier uso inadecuado o fuera de política. Monitorizar los registros de acceso y mecanismos de control para actividad sospechosa relacionada con escalada de privilegios.

CVE CVE-2026-33519
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Esri
Producto Portal for ArcGIS
Versiones 11.4, 11.5 y 12.0 en Windows, Linux y Kubernetes
Exploit Públicos Sí
Referencia Boletín de Seguridad ArcGIS Abril 2026
Descripción Vulnerabilidad de autorización incorrecta en Esri Portal for ArcGIS versiones 11.4, 11.5 y 12.0 en plataformas Windows, Linux y Kubernetes que no verifica correctamente los permisos asignados a credenciales de desarrollador.
Esto permite que actores con credenciales de desarrollador puedan eludir restricciones de acceso, accediendo y modificando recursos sin la autorización adecuada, lo que puede derivar en compromisos graves de integridad y confidencialidad.
Estrategia Aplicar inmediatamente los parches oficiales de Esri para las versiones afectadas. Revisar y limitar el uso de credenciales de desarrollador solo a personal absolutamente necesario. Monitorizar accesos anómalos y auditar permisos asignados para detectar posibles ataques activos.

—–

CVE CVE-2026-33519
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22/04/2026
Fabricante Esri
Producto Afectado Portal for ArcGIS
Versiones Afectadas 11.4, 11.5, 12.0 (Windows, Linux, Kubernetes)
Exploit Públicos Sí
Referencia Boletín oficial de Esri
Descripción Existe una vulnerabilidad de autorización incorrecta en Portal for ArcGIS que no verifica adecuadamente los permisos de las credenciales de desarrollador. Esto puede ser explotado por un atacante con dichas credenciales para obtener acceso y realizar acciones no autorizadas, comprometiendo la seguridad del sistema.

CVE CVE-2026-34275
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 22 Abril 2026
Vendor Oracle
Producto Oracle Advanced Inbound Telephony (E-Business Suite)
Versiones 12.2.3 a 12.2.15
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad Oracle Abril 2026
Descripción Vulnerabilidad en Oracle Advanced Inbound Telephony del Oracle E-Business Suite (componente: configuración y administración). Afecta versiones 12.2.3 a 12.2.15. Vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso de red vía HTTP comprometer completamente el producto Oracle Advanced Inbound Telephony, permitiendo la toma total del sistema. Impactos en confidencialidad, integridad y disponibilidad según CVSS 3.1 con puntuación base 9.8.
Estrategia Aplicar inmediatamente el parche oficial de Oracle publicado en el aviso de seguridad. Restringir el acceso HTTP al componente vulnerable, implementar filtros perimetrales y monitorizar tráfico anómalo. Priorizar detección de intentos de explotación ya que existen exploits públicos confirmados.

CVE CVE-2026-34279
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Oracle
Producto Oracle Enterprise Manager Base Platform
Versiones 13.5 y 24.1
Exploit Públicos Sí
Referencia Oracle Security Alert Abril 2026
Descripción Vulnerabilidad en Oracle Enterprise Manager Base Platform (componente: Event Management). Las versiones afectadas son 13.5 y 24.1. Esta vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios y acceso en red vía HTTP comprometer completamente la plataforma. Aunque está localizada en Oracle Enterprise Manager Base Platform, el ataque puede afectar productos adicionales. Esta vulnerabilidad permite la toma total del sistema afectado, impactando la confidencialidad, integridad y disponibilidad (CVSS 9.1).
Estrategia Actualizar inmediatamente a las versiones corregidas indicadas por Oracle. Implementar controles de acceso estrictos a la red para limitar accesos HTTP no autorizados a la plataforma. Monitorizar actividad inusual y revisar logs de auditoría para detección temprana de ataques. Evitar exposición pública del servicio y segmentar su red para mitigar posibles impactos en otros productos.

CVE CVE-2026-34285
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 Abr 2026, 03:31 (UTC)
Vendor Oracle
Producto Oracle Identity Manager Connector (Oracle Fusion Middleware)
Versiones 12.2.1.4.0
Exploit Públicos Sí
Referencia Aviso de seguridad Oracle Abril 2026
Descripción Vulnerabilidad en Oracle Identity Manager Connector de Oracle Fusion Middleware (componente: Core). La versión afectada es la 12.2.1.4.0. Esta vulnerabilidad fácil de explotar permite a un atacante no autenticado con acceso de red por HTTPS comprometer el conector. Un ataque exitoso puede resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a toda la información accesible en Oracle Identity Manager Connector. Impactos en confidencialidad e integridad. CVSS 3.1 Base Score 9.1.
Estrategia Priorizar inmediatamente la aplicación del parche oficial disponible en Aviso de seguridad Oracle Abril 2026. Restringir acceso de red externo al servicio, reforzar controles de autenticación y monitorear actividad inusual en Oracle Identity Manager Connector para detectar posibles explotaciones en curso.

CVE CVE-2026-34286
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026, 03:31 (UTC)
Vendor Oracle
Producto Oracle Identity Manager Connector (Oracle Fusion Middleware)
Versiones 12.2.1.4.0
Exploit Públicos Sí, confirmados
Referencia Alerta oficial de seguridad Oracle
Descripción Vulnerabilidad en Oracle Identity Manager Connector del producto Oracle Fusion Middleware (componente: Core). La versión afectada es la 12.2.1.4.0. La vulnerabilidad es fácilmente explotable por un atacante no autenticado con acceso de red vía HTTPS y permite comprometer Oracle Identity Manager Connector. Los ataques exitosos pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles por Oracle Identity Manager Connector. (CVSS 3.1: Confidencialidad e Integridad afectadas severamente).
Estrategia Parchear inmediatamente aplicando la actualización oficial para la versión 12.2.1.4.0 de Oracle Identity Manager Connector. Limitar el acceso a la red HTTPS solo a usuarios y sistemas confiables y monitorizar activamente los logs por actividades sospechosas que indiquen intentos de explotación o acceso no autorizado.

CVE CVE-2026-34287
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 22 abr 2026, 03:31 (UTC)
Vendor Oracle
Producto Oracle Identity Manager Connector (Oracle Fusion Middleware)
Versiones 12.2.1.4.0
Exploit Públicos Sí
Referencia Oracle Security Alert
Descripción Vulnerabilidad en el producto Oracle Identity Manager Connector de Oracle Fusion Middleware (componente: Core). La versión soportada afectada es 12.2.1.4.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTPS comprometer el Oracle Identity Manager Connector. Un ataque exitoso puede resultar en la creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles del Oracle Identity Manager Connector. Impactos en confidencialidad e integridad son altos, sin impacto en disponibilidad. CVSS 3.1 Base Score 9.1.
Estrategia Aplicar inmediatamente el parche oficial publicado por Oracle. Limitar el acceso de red sólo a usuarios y sistemas autorizados mediante firewalls y segmentación. Monitorizar accesos inusuales y registros de auditoría para detectar explotación. Revisar las configuraciones de seguridad del Oracle Identity Manager Connector para minimizar la superficie de ataque.

CVE CVE-2026-40906
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor ElectricSQL
Producto Electric (Postgres sync engine)
Versiones Desde 1.1.12 hasta antes de 1.5.0
Exploit Públicos Sí
Referencia GitHub PR 4081</td
Descripción Electric es un motor de sincronización para Postgres. Desde la versión 1.1.12 hasta antes de la 1.5.0, el parámetro order_by en la API ElectricSQL /v1/shape es vulnerable a inyección SQL basada en errores, lo que permite a cualquier usuario autenticado leer, escribir y destruir el contenido completo de la base de datos PostgreSQL subyacente mediante expresiones ORDER BY manipuladas. Esta vulnerabilidad se corrige en la versión 1.5.0.
Evaluación Esta vulnerabilidad permite la ejecución remota de comandos SQL maliciosos con privilegios completos a cualquier usuario autenticado, lo que supone un riesgo crítico para la confidencialidad, integridad y disponibilidad de los datos corporativos almacenados en PostgreSQL. Dado que existen exploits públicos, la explotación activa es probable y debe priorizarse la mitigación inmediata.
Estrategia Actualizar sin demora Electric a la versión 1.5.0 o superior que corrige la inyección SQL. Limitar y auditar accesos de usuarios autenticados al API afectado. Implementar monitoreo de consultas anómalas para detección temprana de explotación y reforzar políticas de seguridad en la base de datos.

CVE CVE-2026-40911
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 22 abril 2026, 03:31 (UTC)
Vendor WWBN
Producto AVideo (plugin YPTSocket)
Versiones versiones 29.0 y anteriores
Exploit Públicos Sí
Referencia Commit Oficial de Corrección
Descripción AVideo es una plataforma de video open source. En versiones 29.0 y anteriores, el plugin YPTSocket tiene un servidor WebSocket que retransmite cuerpos de mensajes JSON proporcionados por atacantes a todos los clientes conectados sin sanear los campos `msg` o `callback`. Del lado cliente, `plugin/YPTSocket/script.js` contiene dos puntos de ejecución `eval()` que reciben directamente esos campos relayados (`json.msg.autoEvalCodeOnHTML` línea 568 y `json.callback` línea 95). Los tokens emitidos para visitantes anónimos no se revalidan tras el descifrado, permitiendo a un atacante no autenticado propagar código JavaScript arbitrario que se ejecuta en el origen de todos los usuarios conectados (incluyendo administradores), causando toma universal de cuentas, robo de sesiones y ejecución de acciones privilegiadas.
Estrategia Actualizar urgentemente el plugin YPTSocket a la versión corregida disponible en el commit oficial. Bloquear el acceso no autenticado a WebSockets y monitorizar actividad inusual relacionada. Si no se puede actualizar de inmediato, restringir la conexión a WebSocket solo a usuarios autenticados y reforzar controles de saneamiento y validación en el cliente y servidor.

CVE CVE-2026-40933
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 Abril 2026, 03:31 (UTC)
Vendor FlowiseAI
Producto Flowise (Interfaz drag & drop para modelos de lenguaje grandes)
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory Flowise CVE-2026-40933
Descripción Flowise es una interfaz drag & drop para construir flujos personalizados con grandes modelos de lenguaje. En versiones anteriores a la 3.1.0, debido a una serialización insegura de comandos stdio en el adaptador MCP, un atacante autenticado puede agregar un servidor MCP stdio con un comando arbitrario, logrando ejecución remota de código. La vulnerabilidad proviene de una falla en la sanitización de entrada en la configuración «Custom MCP» en http://localhost:3000/canvas, permitiendo a cualquier usuario autenticado añadir comandos potencialmente maliciosos, eludiendo protecciones como validateCommandInjection y validateArgsForLocalFileAccess. Por ejemplo, el comando «npx» combinado con argumentos para ejecución de código como «-c touch /tmp/pwn» permite ejecución directa en el sistema operativo subyacente. Esta vulnerabilidad fue corregida en la versión 3.1.0.
Estrategia Actualizar inmediatamente Flowise a la versión 3.1.0 o superior que corrige esta vulnerabilidad. En paralelo, restringir el acceso a la gestión de MCP sólo a usuarios de confianza con privilegios mínimos y monitorizar logs de actividad para detectar intentos de explotación. Implementar controles adicionales de validación de comandos y limitar la capacidad de ejecución arbitraria en el entorno.


CVE CVE-2026-40946
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 22 de abril de 2026
Vendor Oxia
Producto Oxia Metadata Store y Systema de Coordinación
Versiones Versiones anteriores a 0.16.2
Exploit Públicos Sí
Referencia Oxia Security Advisory
Descripción Oxia es un almacén de metadatos y sistema de coordinación. Antes de la versión 0.16.2, el proveedor de autenticación OIDC configuraba incondicionalmente SkipClientIDCheck: true en el verificador go-oidc, desactivando así la validación estándar del claim de audiencia (aud) a nivel de librería. Esto permite que tokens emitidos para servicios no relacionados por el mismo emisor OIDC sean aceptados por Oxia. Esta vulnerabilidad fue corregida en la versión 0.16.2.
Estrategia Actualizar inmediatamente a la versión 0.16.2 o superior que corrige este fallo crítico. Además, revisar las configuraciones de autenticación OIDC para asegurar que la validación del claim «aud» esté habilitada y monitorear posibles accesos irregulares que involucren tokens con audiencias no autorizadas.

CVE CVE-2026-40575
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-22T03:31:42.047095+00:00
Vendor OAuth2 Proxy
Producto OAuth2 Proxy
Versiones 7.5.0 a 7.15.1
Exploit Públicos Sí
Referencia GitHub Security Advisory</td
Descripción OAuth2 Proxy es un proxy inverso que ofrece autenticación mediante proveedores OAuth2. Las versiones 7.5.0 hasta 7.15.1 pueden confiar en el encabezado `X-Forwarded-Uri` proporcionado por el cliente cuando está habilitado `–reverse-proxy` y configurado `–skip-auth-regex` o `–skip-auth-route`. Un atacante puede falsificar este encabezado para que OAuth2 Proxy evalúe las reglas de autenticación y de omisión de autenticación en una ruta distinta a la realmente enviada al backend, permitiendo a un atacante remoto no autenticado eludir la autenticación y acceder a rutas protegidas sin sesión válida. Esto afecta a despliegues que usen `–reverse-proxy` con al menos una regla `–skip-auth-regex` o `–skip-auth-route`. El problema se ha corregido en la versión 7.15.2 y existen mitigaciones para quienes no puedan actualizar de inmediato, como eliminar o sobreescribir el encabezado `X-Forwarded-Uri` y restringir el acceso directo al proxy.

Esta vulnerabilidad permite un bypass crítico de autenticación que puede exponer sistemas protegidos por OAuth2 Proxy a accesos no autorizados remotos sin necesidad de credenciales válidas.

Estrategia Actualizar urgentemente a la versión 7.15.2 o superior. Mientras no sea posible, implementar mitigaciones como eliminar o sobrescribir el encabezado `X-Forwarded-Uri` en el proxy inverso o balanceador de carga, restringir el acceso directo a OAuth2 Proxy para que solo sea accesible tras un proxy de confianza, y limitar o refinar las reglas `–skip-auth-regex`/`–skip-auth-route`. Además, monitorizar accesos anómalos a rutas protegidas para detectar posibles intentos de explotación activos.

CVE CVE-2026-41064
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 22-abr-2026, 03:31 (UTC)
Vendor WWBN
Producto AVideo (plataforma de vídeo open source)
Versiones Versiones hasta 29.0 incluidas
Exploit Públicos Sí
Referencia Commit oficial de parche
Descripción Vulnerabilidad crítica en WWBN AVideo, una plataforma de vídeo open source. En versiones hasta la 29.0, la corrección incompleta del archivo test.php añade escapeshellarg para wget pero deja sin sanitizar las rutas de código que usan file_get_contents y curl. Además, el regex de validación de URL /^http/ acepta cadenas inválidas que pueden incluir URLs maliciosas (ej. httpevil.com). La explotación permite a atacantes remotos ejecutar código arbitrario o causar impactos en la disponibilidad mediante la manipulación de URLs no validadas.
Estrategia Aplicar inmediatamente el parche oficial disponible en el commit referenciado para corregir todas las rutas de entrada y robustecer la validación de URLs. Revisar todas las funciones que procesan entradas externas para asegurar sanitización completa. Monitorizar logs para detectar accesos anómalos a test.php y posibles intentos de ejecución remota. Priorizar actualización a la versión parcheada.

*****

Si la vulnerabilidad está siendo explotada actualmente, dada la existencia de exploit público y la alta severidad, se debe dar prioridad máxima a su mitigación para evitar compromisos graves a la plataforma de vídeo que pudieran derivar en ejecución remota o interrupción del servicio.

Enviar a un amigo: Share this page via Email