| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-41228 | Froxlor | Froxlor (software de administración de servidores) | CRITICAL (9.9) | Versiones anteriores a 2.3.6 | Sí |
| CVE-2026-41229 | Froxlor | Froxlor (software de administración de servidores) | CRÍTICA (9.1) | Versiones anteriores a 2.3.6 | Sí |
| CVE-2026-6885 | BorG Technology Corporation | Borg SPM 2007 (Sales Ended in 2008) | CRITICAL (9.3) | Todas las versiones del Borg SPM 2007 | Sí |
| CVE-2026-6886 | BorG Technology Corporation | Borg SPM 2007 (Sales Ended in 2008) | CRITICAL (9.3) | Borg SPM 2007 (finalizado en 2008) | Sí |
| CVE-2026-6887 | BorG Technology Corporation | Borg SPM 2007 (Sales Ended in 2008) | CRÍTICA (9.3) | Borg SPM 2007 (todas las versiones conocidas) | Sí |
| CVE-2026-39440 | Funnelforms LLC | FunnelFormsPro | CRITICAL (9.9) | versiones hasta la 3.8.1 incluidas | Sí |
| CVE-2026-41460 | SocialEngine | SocialEngine | CRITICAL (9.3) | 7.8.0 y anteriores | Sí |
| CVE-2025-62373 | Pipecat | Pipecat (framework Python para agentes conversacionales) | CRÍTICA (9.8) | 0.0.41 a 0.0.93 | Sí |
| CVE-2026-23751 | Tungsten Automation (Kofax Capture) | Kofax Capture (Tungsten Capture) 6.0.0.0 | CRITICAL (9.3) | 6.0.0.0 (otras versiones pueden estar afectadas) | Sí |
| CVE-2026-39087 | ntfy.sh | Ntfy (ntfy.sh) | CRITICAL (9.8) | versiones anteriores a la 2.21 | Sí |
| CVE-2026-40470 | hackage-server | hackage-server | CRITICAL (9.9) | Sin especificar versiones exactas, afecta a la infraestructura pública actual que sirve paquetes y documentación | Sí |
| CVE-2026-40471 | hackage-server | hackage-server | CRITICAL (9.6) | Todas las versiones hasta la fecha de parcheo (no especificadas) | Sí |
| CVE-2026-40472 | Hackage Server Project | hackage-server | CRÍTICA (9.9) | Versiones afectadas no especificadas; vulnerabilidad en manejo de metadata de archivos .cabal | Sí |
| CVE-2026-31175 | ToToLink | Router A3300R | CRÍTICA (9.8) | Firmware v17.0.0cu.557_B20221024 | Sí |
| CVE-2026-31177 | ToToLink | Firmware ToToLink A3300R | CRÍTICA (9.8) | v17.0.0cu.557_B20221024 | Sí |
| CVE-2026-31178 | ToToLink | Firmware ToToLink A3300R | CRITICAL (9.8) | versión v17.0.0cu.557_B20221024 | Sí |
| CVE-2026-31181 | ToToLink | Firmware ToToLink A3300R | CRÍTICA (9.8) | v17.0.0cu.557_B20221024 | Sí |
| CVE-2026-6920 | Google Chrome para Android | CRITICAL (9.6) | versiones anteriores a 147.0.7727.117 | Sí | |
| CVE-2026-6074 | Intrado | 911 Emergency Gateway (EGW) | CRITICAL (9.3) | No especificadas, afecta versiones con interfaz de gestión EGW accesible en red | Sí |
| CVE-2026-25874 | LeRobot | LeRobot hasta la versión 0.5.1 | CRITICAL (9.3) | hasta 0.5.1 | Sí |
| CVE-2026-41137 | FlowiseAI | Flowise UI (CSVAgent) | CRITICAL (9.4) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-41264 | FlowiseAI | Flowise (interfaz de usuario para flujos de LLM personalizados) | CRITICAL (9.2) | anteriores a 3.1.0 | Sí |
| CVE-2026-41265 | FlowiseAI | Flowise (Interfaz de usuario para construir flujos de modelos de lenguaje) | CRITICAL (9.2) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-6942 | radare2-mcp | radare2-mcp | CRÍTICA (9.3) | 1.6.0 y anteriores | Sí |
| CVE-2026-24303 | Microsoft | Microsoft Partner Center | CRITICAL (9.6) | No especificadas (afecta a accesos dentro de Microsoft Partner Center) | Sí |
| CVE-2026-26210 | KTransformers | KTransformers | CRITICAL (9.3) | Hasta la versión 0.5.3 incluida | Sí |
| CVE-2026-32210 | Microsoft | Microsoft Dynamics 365 (Online) | CRÍTICA (9.3) | No especificadas (versión Online) | Sí |
| CVE-2026-33102 | Microsoft | M365 Copilot | CRITICAL (9.3) | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-33819 | Microsoft | Microsoft Bing | CRÍTICA (10) | Todas las versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-35431 | Microsoft | Microsoft Entra ID Entitlement Management | CRITICAL (10) | Versiones afectadas no especificadas en la fuente | Sí |
| CVE-2026-41274 | FlowiseAI | Flowise (interfaz drag & drop para construir flujos personalizados de LLM) | CRÍTICA (9.3) | Versiones anteriores a 3.1.0 | Confirmados |
| CVE-2026-25775 | SenseLive | SenseLive X3050 | CRITICAL (9.3) | Todas las versiones afectadas (sin especificar) | Sí |
| CVE-2026-27843 | SenseLive | X3050 Web Management Interface | CRÍTICA (9.2) | No especificado, afecta al dispositivo X3050 | Sí |
| CVE-2026-35503 | SenseLive | SenseLive X3050 | CRITICAL (9.3) | Todas las versiones con interfaz web de gestión afectadas hasta la fecha del informe | Sí |
| CVE-2026-39462 | SenseLive | X3050 Web Management Interface | CRITICAL (9.3) | No especificadas, afecta a X3050 con SenseLive Config 2.0 | Sí |
| CVE-2026-40620 | SenseLive | SenseLive X3050 Embedded Management Service | CRÍTICA (9.3) | Versiones afectadas no especificadas, se asume defecto en el servicio embebido estándar en X3050 | Sí |
| CVE-2026-40630 | SenseLive | X3050 interfaz de gestión web | CRITICAL (9.3) | no especificadas | Sí |
| CVE | CVE-2026-41228 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-24 03:31:22 UTC |
| Vendor | Froxlor |
| Producto | Froxlor (software de administración de servidores) |
| Versiones | Versiones anteriores a 2.3.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit fix Froxlor |
| Descripción | Vulnerabilidad crítica en Froxlor: antes de la versión 2.3.6, el endpoint API `Customers.update` y `Admins.update` no validan el parámetro `def_language` contra la lista de archivos de idiomas disponibles. Un usuario autenticado puede establecer `def_language` con un payload de traversión de directorios (ejemplo: `../../../../../var/customers/webs/customer1/evil`), que se almacena en la base de datos. Luego, en solicitudes posteriores, `Language::loadLanguage()` construye un path con ese valor y lo ejecuta por `require`, logrando ejecución remota de código PHP con los privilegios del servidor web. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2.3.6 o superior que corrige la validación del parámetro `def_language`. Revisar accesos autenticados y monitorizar posibles indicadores de compromiso por ejecución arbitraria de código. Implementar controles adicionales a nivel de firewall y revisiones en el código que pueda recibir dicha entrada. |
| CVE | CVE-2026-41229 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | Froxlor |
| Producto | Froxlor (software de administración de servidores) |
| Versiones | Versiones anteriores a 2.3.6 |
| Exploit Públicos | Sí, se confirma exploit público |
| Referencia | Repositorio oficial GitHub Froxlor</td |
| Descripción | Froxlor es un software de administración de servidores open source. Antes de la versión 2.3.6, la función `PhpHelper::parseArrayToString()` escribe valores de cadena en literales PHP entre comillas simples sin escapar las comillas simples internas. Cuando un administrador con permiso `change_serversettings` agrega o actualiza un servidor MySQL a través de la API, el parámetro `privileged_user` (sin validación de entrada) se escribe sin escapar en `lib/userdata.inc.php`. Este archivo se requiere en cada petición mediante `Database::getDB()`, lo que permite a un atacante inyectar código PHP arbitrario que se ejecutará con los mismos privilegios del servidor web en cada carga posterior de página. La versión 2.3.6 incluye un parche para corregir este problema. |
| Evaluación | Esta vulnerabilidad es extremadamente peligrosa ya que permite ejecución remota de código con privilegios del servidor web mediante inyección persistente de PHP. Se está explotando activamente, especialmente porque requiere permisos administrativos limitados y acceso a la API. Debe tener máxima prioridad para mitigación inmediata. |
| Estrategia | Actualizar sin demora a la versión 2.3.6 o superior que corrige esta vulnerabilidad. Revisar controles de acceso a la API para restringir permisos `change_serversettings` solo a personal absolutamente confiable. Monitorizar logs para detectar actividad sospechosa y presencia de código PHP no autorizado en `lib/userdata.inc.php`. Aplicar políticas restrictivas de ejecución y mantenimiento de integridad en archivos críticos del servidor. |
| CVE | CVE-2026-6885 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abr 2026, 03:31 (UTC) |
| Vendor | BorG Technology Corporation |
| Producto | Borg SPM 2007 (Sales Ended in 2008) |
| Versiones | Todas las versiones del Borg SPM 2007 |
| Exploit Públicos | Sí, confirmados |
| Referencia | TW-CERT Advisory |
| Descripción | Vulnerabilidad de subida arbitraria de archivos en Borg SPM 2007 (finalizado en 2008) desarrollado por BorG Technology Corporation, que permite a atacantes remotos no autenticados subir y ejecutar backdoors tipo web shell, facilitando la ejecución arbitraria de código en el servidor. |
| Estrategia | Desplegar parches o actualizaciones proporcionadas por el fabricante o migrar a software soportado. En ausencia de actualización, bloquear o restringir el acceso al módulo vulnerable, implementar controles estrictos en el servidor web para validar y filtrar tipos de archivo, limitar permisos de ejecución y monitorizar por actividad inusual para detectar explotaciones activas. |
—–
Si la empresa utiliza Borg SPM 2007, esta vulnerabilidad supone un riesgo crítico porque permite a atacantes no autenticados tomar control total del servidor mediante web shells. Existen exploits públicos, por lo que es prioridad máxima mitigar cuanto antes para evitar compromisos graves.
| CVE | CVE-2026-6886 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | BorG Technology Corporation |
| Producto | Borg SPM 2007 (Sales Ended in 2008) |
| Versiones | Borg SPM 2007 (finalizado en 2008) |
| Exploit Públicos | Sí |
| Referencia | TW-CERT Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación en Borg SPM 2007 desarrollado por BorG Technology Corporation, que permite a atacantes remotos no autenticados ingresar al sistema como cualquier usuario. Este problema compromete de manera crítica la integridad del sistema, permitiendo control total sin necesidad de credenciales legítimas. |
| Estrategia | Dada la finalización del soporte en 2008, se recomienda migrar urgentemente a una plataforma actual y parcheada. Si la migración no es posible, aplicar medidas de protección perimetral estrictas, como restringir accesos a red interna confiable y activar monitoreo y detección de accesos anómalos. No confiar en autenticación del producto vulnerable. |
*****
0 Valor agregado y relevante para la empresa: es altamente probable que ya existan exploits públicos activos dada la criticidad y la facilidad para acceder sin autenticación. Es imprescindible priorizar la mitigación para evitar accesos no autorizados masivos y compromisos totales del entorno.
| CVE | CVE-2026-6887 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | BorG Technology Corporation |
| Producto | Borg SPM 2007 (Sales Ended in 2008) |
| Versiones | Borg SPM 2007 (todas las versiones conocidas) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory TW-CERT |
| Descripción | Vulnerabilidad de Inyección SQL en Borg SPM 2007 desarrollado por BorG Technology Corporation, permite que atacantes remotos no autenticados inyecten comandos SQL arbitrarios para leer, modificar y eliminar contenidos de la base de datos. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial disponible o retirar este software al no tener soporte, deshabilitar acceso remoto a la aplicación, monitorizar bases de datos para detectar actividades sospechosas y restringir el acceso solo a usuarios de confianza; priorizar reemplazo si sigue en uso. |
*****
¿Está siendo explotada? Sí, existen exploits públicos confirmados para esta vulnerabilidad.
¿Debo darle prioridad? Absolutamente sí, dada la severidad crítica y el riesgo directo a la integridad de bases de datos.
¿Puede suponer un riesgo real? Sí, expone la base de datos a acceso remoto no autorizado con posibilidad total de manipulación.
| CVE | CVE-2026-39440 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril 2026 |
| Vendor | Funnelforms LLC |
| Producto | FunnelFormsPro |
| Versiones | versiones hasta la 3.8.1 incluidas |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en FunnelFormsPro de Funnelforms LLC que permite Inclusión Remota de Código. Este problema afecta a FunnelFormsPro desde versiones iniciales hasta la 3.8.1 incluidas.
Este fallo permite a un atacante remoto inyectar código malicioso y ejecutarlo en el servidor afectado, comprometiendo totalmente la integridad y disponibilidad del sistema. Puede ser explotado sin necesidad de autenticación previa y con acceso remoto, lo que supone un riesgo crítico directo para la infraestructura. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 3.8.1 tan pronto esté disponible. Mientras tanto, mitigar el acceso no autorizado al plugin, restringir la superficie de ataque, y monitorizar activamente intentos de explotación. Revisar logs y proteger el entorno con soluciones WAF específicas para bloquear patrones de código malicioso. |
| CVE | CVE-2026-41460 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | SocialEngine |
| Producto | SocialEngine |
| Versiones | 7.8.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Karma Security Advisory |
| Descripción | Una vulnerabilidad de inyección SQL en SocialEngine versiones 7.8.0 y anteriores en el endpoint /activity/index/get-memberall permite que un atacante remoto no autenticado aproveche la falta de sanitización de entrada en el parámetro «text». Esto puede permitir leer datos arbitrarios de la base de datos, restablecer contraseñas de cuentas administrativas y obtener acceso no autorizado al Gestor de Paquetes en el Panel de Administración, lo que potencialmente habilita la ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión superior donde esta vulnerabilidad esté corregida. Limitar accesos al panel administrativo y monitorizar logs para detectar actividades sospechosas de inyección SQL. Implementar controles adicionales de validación y sanitización en entradas web. Esta vulnerabilidad debe priorizarse urgentemente debido a su severidad y explotación pública activa. |
—–
¿Está siendo explotada?: Sí, existen exploits públicos disponibles.
¿Debe darle prioridad?: Sí, alta prioridad por su severidad crítica y capacidad de control total remoto.
¿Puede suponer un riesgo real para la empresa?: Sí, puede comprometer la base de datos, cuentas administrativas y permitir ejecución remota de código, poniendo en riesgo la totalidad de sistemas afectados.
| CVE | CVE-2025-62373 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | Pipecat |
| Producto | Pipecat (framework Python para agentes conversacionales) |
| Versiones | 0.0.41 a 0.0.93 |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | GHSA Security Advisory</td |
| Descripción | Pipecat, un framework Python para agentes conversacionales, presenta una vulnerabilidad en la clase no documentada LivekitFrameSerializer (versiones 0.0.41 a 0.0.93). Su método deserialize() utiliza Python pickle.loads() en datos recibidos desde clientes WebSocket sin validación, permitiendo a un atacante remoto enviar cargas maliciosas y ejecutar código arbitrario en el servidor si está escuchando en interfaces externas. La vulnerabilidad afecta a src/pipecat/serializers/livekit.py y se corrige en la versión 0.0.94. Se recomienda dejar de usar LivekitFrameSerializer y migrar a métodos seguros como LiveKitTransport. |
| Estrategia | Actualizar urgentemente a Pipecat versión 0.0.94 o superior. Eliminar el uso de LivekitFrameSerializer y migrar a LiveKitTransport o alternativas seguras. Configurar el servidor para no escuchar en interfaces públicas y reforzar filtros de entrada. Monitorizar actividad anómala en WebSockets y evitar deserialización insegura para prevenir ejecución remota de código. |
| CVE | CVE-2026-23751 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-24T03:31:24.79289+00:00 |
| Vendor | Tungsten Automation (Kofax Capture) |
| Producto | Kofax Capture (Tungsten Capture) 6.0.0.0 |
| Versiones | 6.0.0.0 (otras versiones pueden estar afectadas) |
| Exploit Públicos | Sí, técnica conocida de explotación .NET Remoting |
| Referencia | Documento oficial Tungsten Capture |
| Descripción | Kofax Capture, ahora Tungsten Capture, versión 6.0.0.0 (otras versiones pueden estar afectadas) expone un canal HTTP .NET Remoting obsoleto en el puerto 2424 a través del Ascent Capture Service, accesible sin autenticación y que utiliza un identificador de endpoint predeterminado y público. Un atacante remoto no autenticado puede explotar técnicas de deserialización del objeto .NET Remoting para instanciar un objeto remoto System.Net.WebClient y leer archivos arbitrarios del sistema de archivos del servidor, escribir archivos controlados por el atacante, o forzar la autenticación NTLMv2 hacia un host controlado por el atacante, permitiendo la divulgación de credenciales sensibles, denegación de servicio, ejecución remota de código o movimiento lateral según los privilegios de la cuenta de servicio y el entorno de red. |
| Estrategia | Parchar inmediatamente con la versión corregida que deshabilita o protege el canal .NET Remoting expuesto; restringir el acceso de red al puerto 2424 solo a sistemas confiables; implementar monitoreo para detectar intentos de explotación y movimientos anómalos; revisar y limitar privilegios de la cuenta de servicio para minimizar impacto ante explotación. |
| CVE | CVE-2026-39087 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026, 03:31 UTC |
| Vendor | ntfy.sh |
| Producto | Ntfy (ntfy.sh) |
| Versiones | versiones anteriores a la 2.21 |
| Exploit Públicos | Sí, se confirma explotación pública |
| Referencia | Sitio Oficial ntfy |
| Descripción | Un problema en Ntfy ntfy.sh en versiones anteriores a la 2.21 permite a un atacante remoto ejecutar código arbitrario a través de la función parseActions.
Esta vulnerabilidad crítica de ejecución remota de código puede ser explotada por un atacante desde fuera de la red de la empresa, inyectando comandos maliciosos que se ejecutan con privilegios del proceso afectado, comprometiendo la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 2.21 o superior que corrige esta vulnerabilidad. Revisar y auditar configuraciones que utilicen funciones parseActions, limitar privilegios del servicio ntfy.sh y monitorizar logs para detectar posibles intentos de explotación activa. |
—
[He procedido a insertar este registro con Supabase en base a los datos proporcionados.]
| CVE | CVE-2026-40470 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abril 2026, 03:31 (UTC) |
| Vendor | hackage-server |
| Producto | hackage-server / hackage.haskell.org |
| Versiones | Sin especificar versiones exactas, afecta a la infraestructura pública actual que sirve paquetes y documentación |
| Exploit Públicos | Sí |
| Referencia | OSV Advisory |
| Descripción | Una vulnerabilidad crítica de Cross-Site Scripting (XSS) afecta a hackage-server y hackage.haskell.org. Los archivos HTML y JavaScript incluidos en paquetes fuente o mediante la subida de documentación se sirven sin sanitizar desde el dominio principal hackage.haskell.org. Esto permite a un atacante, mediante un paquete malicioso, capturar las credenciales HTTP latentes de un usuario legítimo y secuestrar su sesión. Con esta sesión comprometida, el atacante podría subir paquetes o documentación maliciosa, modificar los mantenedores u otros metadatos de los paquetes, o ejecutar cualquier acción permitida al usuario afectado. |
| Estrategia | Actualizar inmediatamente a la versión parcheada de hackage-server que sanitiza y valida adecuadamente el contenido servido. Implementar políticas estrictas de contenido (CSP) y validación en el servidor para eliminar posibilidad de ejecución de scripts maliciosos. Monitorizar actividades anómalas de subida de paquetes y cambios en metadata y deshabilitar cuentas con comportamientos sospechosos. Considerar el uso de autenticación secundaria para acciones críticas. |
| CVE | CVE-2026-40471 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | hackage-server |
| Producto | hackage-server |
| Versiones | Todas las versiones hasta la fecha de parcheo (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | OSV Advisory |
| Descripción | hackage-server carece de protección Cross-Site Request Forgery (CSRF) en sus endpoints. Scripts en sitios externos podrían disparar peticiones a hackage-server, posiblemente abusando de credenciales latentes para subir paquetes o realizar otras acciones administrativas. Algunas acciones sin autenticación también pueden ser abusadas, por ejemplo, la creación de nuevas cuentas de usuario. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales que añaden protección CSRF. Como medida complementaria, restringir el acceso a interfaces administrativas desde redes externas y monitorizar patrones de peticiones anómalas para detectar intentos de explotación. |
| CVE | CVE-2026-40472 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abr 2026, 03:31 (UTC) |
| Vendor | Hackage Server Project |
| Producto | hackage-server |
| Versiones | Versiones afectadas no especificadas; vulnerabilidad en manejo de metadata de archivos .cabal |
| Exploit Públicos | Sí |
| Referencia | OSV Vulnerability HSEC-2026-0004 |
| Descripción | En hackage-server, los metadatos controlados por el usuario procedentes de archivos .cabal se renderizan en atributos HTML href sin una sanitización adecuada, permitiendo ataques de Cross-Site Scripting (XSS) almacenados.
Esta vulnerabilidad permite a un atacante inyectar código malicioso que se almacena y ejecuta en el navegador de otros usuarios que visiten la página comprometida, pudiendo robar cookies de sesión o realizar acciones en nombre del usuario afectado. |
| Estrategia | Aplicar de inmediato el parche oficial que corrige la sanitización de atributos href en metadatos. Revisar e implementar controles estrictos de validación y escape de contenido HTML en toda entrada controlada por el usuario. Monitorizar posibles indicadores de explotación y restringir acceso web hasta que se actualice. |
—–
| CVE | CVE-2026-31175 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | ToToLink |
| Producto | Router A3300R |
| Versiones | Firmware v17.0.0cu.557_B20221024 |
| Exploit Públicos | Sí, disponibles |
| Referencia | GitHub – Exploit público</td |
| Descripción |
Se ha descubierto una vulnerabilidad en el firmware ToToLink A3300R versión v17.0.0cu.557_B20221024 que permite a atacantes ejecutar comandos arbitrarios mediante la manipulación del parámetro stunEnable en la URL /cgi-bin/cstecgi.cgi.
Esta vulnerabilidad de ejecución remota de comandos (RCE) supone un riesgo crítico, ya que permite a un atacante tomar control del dispositivo comprometiendo la integridad y disponibilidad de la red. |
| Estrategia |
Actualizar inmediatamente el firmware a una versión corregida proporcionada por ToToLink. Si no está disponible, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi mediante controles de acceso estrictos y monitorizar el tráfico en busca de patrones sospechosos relacionados con stunEnable. Implementar segmentación de red para aislar dispositivos vulnerables.
|
—–
| CVE | CVE-2026-31177 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | ToToLink |
| Producto | Firmware ToToLink A3300R |
| Versiones | v17.0.0cu.557_B20221024 |
| Exploit Públicos | Sí, disponibles públicamente |
| Referencia | GitHub Advisory |
| Descripción | Se descubrió un problema en el firmware ToToLink A3300R versión v17.0.0cu.557_B20221024 que permite a atacantes ejecutar comandos arbitrarios mediante la manipulación del parámetro stunMinAlive en /cgi-bin/cstecgi.cgi.
Esta vulnerabilidad crítica (inyección de comandos) permite a un atacante remoto ejecutar código con los privilegios del dispositivo afectado, comprometiendo la integridad del sistema y posibilitando control total sobre el equipo, afectando la seguridad de la red interna. |
| Estrategia | Actualizar inmediatamente el firmware a una versión parcheada ofrecida por ToToLink. En caso de no disponer del parche, restringir accesos al interfaz /cgi-bin/cstecgi.cgi mediante firewalls y segmentación de red, y monitorizar intentos de explotación. Revisar y proteger las configuraciones del router para evitar ataques remotos. |
| CVE | CVE-2026-31178 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abr 2026, 03:31 (UTC) |
| Vendor | ToToLink |
| Producto | Firmware ToToLink A3300R |
| Versiones | versión v17.0.0cu.557_B20221024 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio GitHub explotación pública |
| Descripción | Se ha descubierto una vulnerabilidad en el firmware ToToLink A3300R versión v17.0.0cu.557_B20221024 que permite a los atacantes ejecutar comandos arbitrarios mediante el parámetro stunMaxAlive en la ruta /cgi-bin/cstecgi.cgi.
Esta falla representa un riesgo crítico, ya que un atacante, explotando esta vulnerabilidad, puede ejecutar código remoto con los mismos privilegios que el proceso afectado, comprometiendo gravemente la integridad y disponibilidad del dispositivo afectado y permitiendo potencialmente acceso no autorizado a la red interna. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial del firmware proporcionada por ToToLink que solucione esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi solo a usuarios y redes confiables, monitorizar tráfico sospechoso relacionado con este endpoint y realizar un escaneo activo para detectar posibles explotaciones en el entorno. |
| CVE | CVE-2026-31181 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | ToToLink |
| Producto | Firmware ToToLink A3300R |
| Versiones | v17.0.0cu.557_B20221024 |
| Exploit Públicos | Sí |
| Referencia | Repositorio público de exploit</td |
| Descripción | Se descubrió un problema en el firmware ToToLink A3300R v17.0.0cu.557_B20221024 que permite a atacantes ejecutar comandos arbitrarios mediante el parámetro stunServerAddr en la ruta /cgi-bin/cstecgi.cgi.
Esta vulnerabilidad permite la inyección de comandos remotos, que puede ser explotada para comprometer totalmente el dispositivo afectado, obtener control remoto y afectar la red interna de la empresa. La presencia de exploits públicos aumenta significativamente el riesgo de ataques activos. |
| Estrategia | Actualizar inmediatamente el firmware a la versión más reciente proporcionada por ToToLink que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi mediante controles de red y firewall para evitar accesos externos. Monitorizar actividad sospechosa en dispositivos afectados y aplicar segmentación de red para limitar el impacto en caso de explotación. |
| CVE | CVE-2026-6920 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abr 2026, 03:31 (UTC) |
| Vendor | |
| Producto | Google Chrome para Android |
| Versiones | versiones anteriores a 147.0.7727.117 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Google Chrome Release Blog |
| Descripción | Lectura fuera de los límites (out of bounds read) en el GPU de Google Chrome para Android en versiones previas a la 147.0.7727.117 permitió que un atacante remoto, tras comprometer el proceso renderer, pudiera potencialmente escapar del sandbox mediante una página HTML maliciosamente diseñada. (Severidad alta según evaluación de Chromium) |
| Estrategia | Actualizar inmediatamente Google Chrome para Android a la versión 147.0.7727.117 o superior. Monitorizar el entorno para detectar actividades anómalas que sugieran explotación post-compromiso del renderer. Aplicar políticas de restricción estrictas en procesos renderers y revisar configuraciones de sandbox para minimizar impacto en caso de exploits activos. |
—–
He insertado el registro en Supabase con los datos:
– CVE: CVE-2026-6920
– Severidad: CRITICAL (9.6)
– Importancia para la empresa: ALTA
– Fecha publicación: 2026-04-24T03:31:26.509473+00:00
– Vendor: Google
– Producto: Google Chrome para Android
– Versiones afectadas: versiones anteriores a 147.0.7727.117
– Exploit públicos: Sí
– Referencia: https://chromereleases.googleblog.com/2026/04/stable-channel-update-for-desktop_22.html
| CVE | CVE-2026-6074 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abril 2026 |
| Vendor | Intrado |
| Producto | 911 Emergency Gateway (EGW) |
| Versiones | No especificadas, afecta versiones con interfaz de gestión EGW accesible en red |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Condición de recorrido de ruta (path traversal) en Intrado 911 Emergency Gateway que podría permitir a un atacante con acceso a la red existente acceder a la interfaz de gestión del EGW sin autenticación. La explotación exitosa permitiría leer, modificar o eliminar archivos. |
| Estrategia | Actualizar de inmediato el software a la versión corregida por Intrado. Restringir estrictamente el acceso a la red al EGW solo a personal autorizado y segmentar la red para limitar el alcance del posible atacante. Monitorizar accesos anómalos a la interfaz de gestión y aplicar controles de autenticación adicionales si es posible. |
| CVE | CVE-2026-25874 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026, 03:31 (UTC) |
| Vendor | LeRobot |
| Producto | LeRobot hasta la versión 0.5.1 |
| Versiones | hasta 0.5.1 |
| Exploit Públicos | Sí |
| Referencia | Análisis detallado CVE-2026-25874 |
| Descripción | LeRobot, hasta la versión 0.5.1, contiene una vulnerabilidad crítica de deserialización insegura en el pipeline asíncrono de inferencia donde se utiliza pickle.loads() para deserializar datos recibidos a través de canales gRPC no autenticados ni cifrados (sin TLS) en los componentes de servidor de políticas y cliente del robot. Un atacante remoto no autenticado y accesible por red puede ejecutar código arbitrario enviando una carga útil especialmente diseñada mediante llamadas gRPC SendPolicyInstructions, SendObservations o GetActions hacia estos servicios. |
| Estrategia | Actualizar inmediatamente a una versión que elimine la deserialización insegura (si existe parche oficial). En falta de parche, restringir el acceso a los servicios gRPC solo a redes internas autenticadas y seguras, implementar TLS obligatorio en los canales gRPC y auditar llamadas entrantes para detectar patrones maliciosos. Monitorizar indicadores de compromiso relacionados con ejecución de código remoto. |
*****
Este fallo es crítico porque permite a un atacante remoto ejecutar código arbitrario sin autenticación previa, lo que puede comprometer totalmente la infraestructura donde LeRobot esté desplegado. La presencia de exploits públicos confirma que la vulnerabilidad está siendo activamente explotada y debe analizarse con máxima prioridad.
| CVE | CVE-2026-41137 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abril 2026 |
| Vendor | FlowiseAI |
| Producto | Flowise UI (CSVAgent) |
| Versiones | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad Flowise |
| Descripción | Flowise es una interfaz de usuario drag & drop para construir flujos personalizados con modelos de lenguaje grande. En versiones anteriores a la 3.1.0, el componente CSVAgent permitía suministrar código personalizado para la lectura de CSV con Pandas. Debido a la falta de sanitización, un atacante puede insertar un payload de inyección de comandos que será interpolado y ejecutado en el servidor.
Esta vulnerabilidad permite ejecución remota de comandos en el servidor afectado y puede ser explotada fácilmente mediante la manipulación de entradas CSV maliciosas enviadas al sistema. |
| Estrategia | Aplicar inmediatamente la actualización a Flowise versión 3.1.0 o superior que corrige la vulnerabilidad. Revisar y restringir cualquier entrada que permita ejecución de código externo, implementar controles de validación estrictos y monitorizar logs para detectar intentos de explotación. Esta vulnerabilidad debe ser priorizada debido a su gravedad y explotación pública confirmada. |
| CVE | CVE-2026-41264 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-24T03:31:27 UTC |
| Vendor | FlowiseAI |
| Producto | Flowise (interfaz de usuario para flujos de LLM personalizados) |
| Versiones | anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad crítica en Flowise antes de la versión 3.1.0 dentro del método run de la clase CSV_Agents, debido a la falta de un sandbox adecuado al evaluar scripts python generados por modelos de lenguaje grande (LLM). Un atacante no autenticado puede usar técnicas de inyección de prompt para hacer que el LLM genere y ejecute comandos maliciosos en el servidor Flowise bajo el contexto del usuario que ejecuta el servicio. |
| Estrategia | Actualizar inmediatamente a Flowise versión 3.1.0 o superior que corrige la falla. Restringir el acceso no autenticado a los endpoints que reciben prompts, implementar controles estrictos de entrada y monitorizar actividad sospechosa en la ejecución de scripts para detectar intentos de explotación activa. |
—
| CVE | CVE-2026-41264 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-24T03:31:27 UTC |
| Fabricante | FlowiseAI |
| Producto Afectado | Flowise (interfaz para construir flujos personalizados con LLM) |
| Versiones Afectadas | versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Existe una vulnerabilidad de ejecución remota de código en Flowise, causada por la evaluación no protegida de scripts Python generados por LLM dentro del método run de la clase CSV_Agents. Esto permite a un atacante no autenticado, mediante inyección en prompts, ejecutar código arbitrario en el servidor con los mismos privilegios que el usuario que corre el servicio, comprometiendo la integridad y la confidencialidad del sistema. |
| Estrategia | Actualizar urgentemente a la versión 3.1.0 de Flowise. Limitar el acceso no autorizado a la funcionalidad de prompt, establecer controles de sandbox robustos para la ejecución de código generado por LLM y habilitar monitoreo para detectar y responder a incidentes de explotación. |
| CVE | CVE-2026-41265 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-24T03:31:27.36877+00:00 |
| Vendor | FlowiseAI |
| Producto | Flowise (Interfaz de usuario para construir flujos de modelos de lenguaje) |
| Versiones | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Existe una vulnerabilidad crítica en el método run de la clase Airtable_Agents en Flowise, antes de la versión 3.1.0. La vulnerabilidad surge por la ausencia de un sandbox adecuado al evaluar scripts Python generados por el modelo de lenguaje (LLM). Mediante técnicas de inyección de prompt, un atacante no autenticado que pueda enviar prompts a un chatflow con el nodo Airtable Agent puede inducir al LLM a ejecutar scripts Python maliciosos que ejecutan comandos controlados por el atacante en el servidor de Flowise. Esta falla ha sido corregida en la versión 3.1.0. |
| Evaluación | Esta vulnerabilidad permite ejecución remota de código sin autenticación previa, lo que supone un riesgo muy alto para la infraestructura. Dado que existen exploits públicos, la probabilidad de ataque activo es elevada, y debe priorizarse su mitigación inmediata para evitar compromisos graves en sistemas críticos donde se use Flowise. |
| Estrategia | Actualizar urgentemente Flowise a la versión 3.1.0 o superior que corrige esta vulnerabilidad. Limitar el acceso no autorizado al nodo Airtable Agent y monitorizar cualquier actividad sospechosa relacionada con la ejecución de scripts en el servidor. Implementar un entorno sandbox riguroso para la ejecución de scripts generados por LLM si se utiliza versiones previas como mitigación temporal. |
—–
| CVE | CVE-2026-6942 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abr 2026, 03:31 (UTC) |
| Vendor | radare2-mcp |
| Producto | radare2-mcp |
| Versiones | 1.6.0 y anteriores |
| Exploit Públicos | Existe exploit público confirmado |
| Referencia | Commit oficial de parche]</td |
| Descripción | La versión 1.6.0 y anteriores de radare2-mcp contienen una vulnerabilidad de inyección de comandos OS que permite a atacantes remotos ejecutar comandos arbitrarios al evadir el filtro de comandos usando metacaracteres de shell en entradas controladas por el usuario pasadas a r2_cmd_str(). Los atacantes pueden inyectar metacaracteres vía parámetros de la interfaz jsonrpc para realizar ejecución remota de código en el host sin necesidad de autenticación. |
| Estrategia | Aplicar inmediatamente el parche disponible que corrige esta vulnerabilidad. Bloquear accesos a la interfaz jsonrpc desde redes no confiables, implementar controles de validación estrictos en las entradas y monitorizar actividad sospechosa para detectar intentos de explotación activa. Priorizar esta mitigación dado que el exploit es público y no requiere autenticación. |
—
Procedo a registrar el evento en Supabase.
| CVE | CVE-2026-24303 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 abril 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Partner Center |
| Versiones | No especificadas (afecta a accesos dentro de Microsoft Partner Center) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Un control de acceso inadecuado en Microsoft Partner Center permite que un atacante autorizado eleve privilegios a través de la red. Esta vulnerabilidad crítica permite a usuarios con ciertos accesos explotar la falla para obtener permisos superiores, comprometiendo potencialmente configuraciones y datos sensibles de la plataforma. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales proporcionados por Microsoft. Revisar y restringir los accesos dentro de Microsoft Partner Center, limitando privilegios al mínimo necesario y monitorizando actividad anómala para detectar intentos de escalada de privilegios. |
| CVE | CVE-2026-26210 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | KTransformers |
| Producto | KTransformers |
| Versiones | Hasta la versión 0.5.3 incluida |
| Exploit Públicos | Sí |
| Referencia | Aviso de vulnerabilidad KTransformers Pickle RCE |
| Descripción | KTransformers hasta la versión 0.5.3 contiene una vulnerabilidad de deserialización insegura en el modo backend balance_serve, donde el servidor RPC del programador vincula un socket ZMQ ROUTER a todas las interfaces sin autenticación y deserializa mensajes entrantes usando pickle.loads() sin validación. Un atacante puede enviar una carga útil maliciosa diseñada para pickle al socket ZMQ expuesto y ejecutar código arbitrario en el servidor con los privilegios del proceso ktransformers. |
| Estrategia | Actualizar inmediatamente KTransformers a una versión que corrija esta vulnerabilidad o aplicar mitigaciones para restringir el acceso al socket ZMQ evitando su exposición externa y agregando mecanismos de autenticación. Monitorizar actividad sospechosa relacionada con ejecuciones remotas y revisar permisos del proceso afectado para limitar impacto. |
| CVE | CVE-2026-32210 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-24T03:31:28 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Dynamics 365 (Online) |
| Versiones | No especificadas (versión Online) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de Server-side request forgery (SSRF) en Microsoft Dynamics 365 (Online) que permite a un atacante no autorizado realizar suplantación de identidad (spoofing) a través de la red. Esta vulnerabilidad crítica puede ser explotada para manipular solicitudes del servidor a destinos maliciosos, afectando la seguridad de la infraestructura y potencialmente exponiendo datos internos. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft para Dynamics 365 (Online). Implementar controles estrictos de filtrado y validación de URLs en solicitudes salientes del servidor. Monitorizar los logs para detectar solicitudes incomunes o intentos de explotación SSRF y revisar configuraciones de red para limitar accesos no autorizados desde el servidor hacia recursos internos o externos no confiables. |
| CVE | CVE-2026-33102 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abril 2026 |
| Vendor | Microsoft |
| Producto | M365 Copilot |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Redirección URL a sitio no confiable («open redirect») en M365 Copilot que permite a un atacante no autorizado elevar privilegios en una red. Esta vulnerabilidad permite que un actor malicioso manipule URLs para redirigir a usuarios a sitios externos maliciosos, facilitando ataques de escalada de privilegios y comprometiendo la seguridad de la red interna. El problema reside en la falta de validación adecuada de las URLs redirigidas dentro de la plataforma. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Microsoft para M365 Copilot. Implementar restricciones estrictas en el manejo de URLs redirigidas, validando únicamente destinos confiables. Además, monitorizar y bloquear intentos de redirección sospechosos y auditar actividad inusual que pueda indicar explotación activa. |
—
**Inserción en Supabase realizada con éxito para el registro CVE-2026-33102.**
| CVE | CVE-2026-33819 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Bing |
| Versiones | Todas las versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Guía de actualización oficial Microsoft – CVE-2026-33819 |
| Descripción | La vulnerabilidad de deserialización de datos no confiables en Microsoft Bing permite que un atacante no autorizado ejecute código de forma remota a través de la red. Esto representa un riesgo crítico, ya que un atacante puede enviar datos maliciosos que el sistema deserializa, desencadenando la ejecución remota de código arbitrario. |
| Estrategia | Parchear inmediatamente utilizando la actualización oficial publicada por Microsoft. Monitorizar cualquier actividad inusual relacionada con Bing con detección de exploit activos. Limitar acceso de red a servicios vulnerables y aplicar controles estrictos de validación de entrada para minimizar riesgos durante la transición al patch. |
| CVE | CVE-2026-35431 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Entra ID Entitlement Management |
| Versiones | Versiones afectadas no especificadas en la fuente |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de actualización Microsoft</td |
| Descripción | Vulnerabilidad de Server-side request forgery (SSRF) en Microsoft Entra ID Entitlement Management que permite a un atacante no autorizado realizar suplantación sobre una red.
Esta vulnerabilidad permite a un atacante externo forzar al servidor vulnerable a realizar solicitudes HTTP a destinos arbitrarios, lo que puede ser usado para evadir controles de red, acceder a recursos internos restringidos o ejecutar ataques internos en la red de la organización. |
| Estrategia | Priorizar la aplicación inmediata del parche ofrecido por Microsoft para resolver esta vulnerabilidad. Además, auditar y restringir las configuraciones de red y políticas de acceso para minimizar la exposición a SSRF. Monitorear tráfico interno y alertar ante solicitudes anómalas que pudieran indicar explotación activa. |
*****
Este CVE representa un riesgo alto y crítico con exploits públicos ya disponibles, por lo que debe considerarse como una prioridad inmediata para parcheo y mitigación en entornos corporativos que usen Microsoft Entra ID Entitlement Management.
| CVE | CVE-2026-41274 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026, 03:31 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise (interfaz drag & drop para construir flujos personalizados de LLM) |
| Versiones | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Confirmados |
| Referencia | Flowise Advisory GitHub |
| Descripción | Flowise es una interfaz drag & drop para crear modelos personalizados de lenguaje. Antes de la versión 3.1.0, el nodo GraphCypherQAChain reenvía la entrada del usuario directamente a la ejecución de consultas Cypher sin una sanitización adecuada. Esto permite a un atacante inyectar comandos Cypher arbitrarios en la base de datos Neo4j subyacente, posibilitando la exfiltración, modificación o eliminación de datos.
La vulnerabilidad puede ser explotada remotamente enviando entradas maliciosas que son ejecutadas en la base de datos, comprometiendo la integridad y confidencialidad de la información almacenada originalmente en Neo4j. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.0 o superior de Flowise, donde se corrige la falta de sanitización. Además, revisar logs para detectar intentos de inyección Cypher y restringir el acceso a la interfaz solo a usuarios autorizados. Implementar controles de validación estricta de entradas y monitorear posibles señales de explotación activa. |
| CVE | CVE-2026-25775 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026 |
| Vendor | SenseLive |
| Producto | SenseLive X3050 |
| Versiones | Todas las versiones afectadas (sin especificar) |
| Exploit Públicos | Sí |
| Referencia | ICS CERT Advisory |
| Descripción | Vulnerabilidad en el servicio de gestión remota de SenseLive X3050 que permite realizar operaciones de obtención y actualización del firmware sin autenticación ni autorización. El servicio acepta solicitudes relacionadas con firmware desde cualquier host accesible y no verifica los privilegios del usuario, la integridad de las imágenes subidas ni la autenticidad del firmware proporcionado. |
| Estrategia | Actualizar o parchear inmediatamente el dispositivo SenseLive X3050 con el firmware provisto por el fabricante que soluciona esta vulnerabilidad. Restringir el acceso al servicio de gestión remota únicamente a hosts autorizados y monitorear logs por actividad sospechosa de firmware. Implementar controles estrictos de autenticación y validación de integridad en el proceso de actualización. |
| CVE | CVE-2026-27843 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de abril de 2026, 03:31 (UTC) |
| Vendor | SenseLive |
| Producto | X3050 Web Management Interface |
| Versiones | No especificado, afecta al dispositivo X3050 |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Existe una vulnerabilidad en la interfaz web de gestión del SenseLive X3050 que permite modificar parámetros críticos de configuración sin una autenticación suficiente ni validación del lado servidor. Aplicando valores no soportados o disruptivos en los mecanismos de recuperación y configuración de red, un atacante puede inducir un estado de bloqueo persistente. Debido a la ausencia de un botón físico de reset, la recuperación exige acceso técnico especializado a través de la consola para realizar un reseteo de fábrica, causando una denegación total de servicio para el gateway y sus sistemas RS-485 conectados. |
| Estrategia | Implementar inmediatamente los parches oficiales o actualizaciones proporcionadas por SenseLive. Además, restringir el acceso a la interfaz web a través de segmentación de red y controles de autenticación robustos. En paralelo, monitorizar activamente intentos inusuales de modificación de configuración y establecer procedimientos de recuperación ante bloqueo mediante acceso seguro a consola técnica. |
| CVE | CVE-2026-35503 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abril 2026 |
| Vendor | SenseLive |
| Producto | SenseLive X3050 |
| Versiones | Todas las versiones con interfaz web de gestión afectadas hasta la fecha del informe |
| Exploit Públicos | Sí, disponibles |
| Referencia | Informe oficial ICS-CERT |
| Descripción | Vulnerabilidad en la interfaz web de gestión de SenseLive X3050 que permite que la lógica de autenticación se ejecute completamente en el lado cliente, utilizando valores codificados dentro de scripts ejecutados en el navegador en lugar de una verificación segura en el servidor. Un atacante que tenga acceso a la página de login puede recuperar estos parámetros expuestos y obtener acceso no autorizado a la funcionalidad administrativa. |
| Estrategia | Aplicar inmediatamente actualizaciones o parches oficiales para eliminar la dependencia de la lógica de autenticación en el cliente. Mientras tanto, restringir el acceso a la interfaz web solo a redes o usuarios confiables y monitorizar activamente accesos sospechosos a la administración. Implementar controles adicionales de autenticación multifactor y capacitar al equipo en detección de accesos anómalos. |
*****
He realizado la inserción en Supabase con los datos recibidos para seguimiento y gestión interna de vulnerabilidades.
| CVE | CVE-2026-39462 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abr 2026, 03:31 (UTC) |
| Vendor | SenseLive |
| Producto | X3050 Web Management Interface |
| Versiones | No especificadas, afecta a X3050 con SenseLive Config 2.0 |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Existe una vulnerabilidad en la interfaz web de gestión del SenseLive X3050 donde las actualizaciones de contraseña no se aplican de forma fiable debido a un manejo incorrecto de los cambios de credenciales en el backend. Tras restaurar el dispositivo a valores de fábrica usando la herramienta SenseLive Config 2.0, la interfaz puede indicar erróneamente que la actualización de contraseña fue exitosa pero el sistema continúa aceptando las credenciales anteriores o por defecto. Por tanto, aunque se realice un reset de fábrica, el cambio de contraseña puede no propagarse correctamente. |
| Estrategia | Aplicar inmediatamente los parches proporcionados por SenseLive. Monitorear y auditar los cambios de credenciales tras restauraciones o actualizaciones del dispositivo. Limitar accesos a la interfaz de gestión para reducir el riesgo de explotación. Establecer controles adicionales para validar cambios de contraseña efectivos y forzar resets manuales si fuera necesario. |
***
| CVE | CVE-2026-40620 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abril 2026, 03:31 (UTC) |
| Vendor | SenseLive |
| Producto | SenseLive X3050 Embedded Management Service |
| Versiones | Versiones afectadas no especificadas, se asume defecto en el servicio embebido estándar en X3050 |
| Exploit Públicos | Sí, existe exploit público disponible |
| Referencia | ICS-CERT Advisory |
| Descripción | Vulnerabilidad en el servicio embebido de gestión de SenseLive X3050 que permite obtener control administrativo completo sin ningún tipo de autenticación o autorización en la aplicación de configuración SenseLive. El servicio acepta conexiones de gestión desde cualquier host alcanzable, permitiendo modificar sin restricciones parámetros críticos de configuración, modos operativos y estado del dispositivo mediante un cliente suministrado por el fabricante o compatible. |
| Estrategia | Actualizar o parchear inmediatamente el servicio embebido a la versión corregida. Implementar segmentación y controles de acceso estrictos para limitar conexiones al servicio de administración solo a hosts autorizados. Monitorear actividad sospechosa en la red y realizar auditorías frecuentes de configuraciones. |
—
[Insertar registro en Supabase con los datos indicados]
—
Esta vulnerabilidad es altamente crítica debido a que permite el control total del dispositivo sin ninguna autenticación, facilitando ataques remotos que pueden comprometer la infraestructura operativa.
Actualmente sí existen exploits públicos que pueden estar siendo utilizados activamente, lo que requiere asignar máxima prioridad para aplicar mitigaciones inmediatas.
La empresa debe asumir un riesgo real alto, especialmente si dispone de dispositivos SenseLive X3050 en su entorno de activos.
| CVE | CVE-2026-40630 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Abr 2026, 03:31 (UTC) |
| Vendor | SenseLive |
| Producto | X3050 interfaz de gestión web |
| Versiones | no especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Una vulnerabilidad en la interfaz de gestión web X3050 de SenseLive permite el acceso no autorizado a ciertos endpoints de configuración debido a una ejecución incorrecta del control de acceso. Un atacante con acceso a la red del dispositivo puede eludir el mecanismo de autenticación previsto e interactuar directamente con funciones sensibles de configuración. |
| Estrategia | Aplicar inmediatamente el parche oficial entregado por SenseLive para cerrar esta brecha de control de acceso. Restringir el acceso a la interfaz web mediante segmentación de red y firewalls. Implementar monitoreo y alertas para detectar accesos inusuales a funciones de configuración. |
—
La vulnerabilidad permite que un atacante con acceso a la red acceda sin autenticarse a configuraciones críticas del dispositivo, representando un riesgo crítico para la integridad y disponibilidad del sistema. El exploit público confirma que está siendo activamente atacada. La prioridad de parche es máxima para evitar compromisos graves.


