CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-41228 Froxlor Froxlor (software de administración de servidores) CRITICAL (9.9) Versiones anteriores a 2.3.6 Sí
CVE-2026-41229 Froxlor Froxlor (software de administración de servidores) CRÍTICA (9.1) Versiones anteriores a 2.3.6 Sí
CVE-2026-6885 BorG Technology Corporation Borg SPM 2007 (Sales Ended in 2008) CRITICAL (9.3) Todas las versiones del Borg SPM 2007 Sí
CVE-2026-6886 BorG Technology Corporation Borg SPM 2007 (Sales Ended in 2008) CRITICAL (9.3) Borg SPM 2007 (finalizado en 2008) Sí
CVE-2026-6887 BorG Technology Corporation Borg SPM 2007 (Sales Ended in 2008) CRÍTICA (9.3) Borg SPM 2007 (todas las versiones conocidas) Sí
CVE-2026-39440 Funnelforms LLC FunnelFormsPro CRITICAL (9.9) versiones hasta la 3.8.1 incluidas Sí
CVE-2026-41460 SocialEngine SocialEngine CRITICAL (9.3) 7.8.0 y anteriores Sí
CVE-2025-62373 Pipecat Pipecat (framework Python para agentes conversacionales) CRÍTICA (9.8) 0.0.41 a 0.0.93 Sí
CVE-2026-23751 Tungsten Automation (Kofax Capture) Kofax Capture (Tungsten Capture) 6.0.0.0 CRITICAL (9.3) 6.0.0.0 (otras versiones pueden estar afectadas) Sí
CVE-2026-39087 ntfy.sh Ntfy (ntfy.sh) CRITICAL (9.8) versiones anteriores a la 2.21 Sí
CVE-2026-40470 hackage-server hackage-server CRITICAL (9.9) Sin especificar versiones exactas, afecta a la infraestructura pública actual que sirve paquetes y documentación Sí
CVE-2026-40471 hackage-server hackage-server CRITICAL (9.6) Todas las versiones hasta la fecha de parcheo (no especificadas) Sí
CVE-2026-40472 Hackage Server Project hackage-server CRÍTICA (9.9) Versiones afectadas no especificadas; vulnerabilidad en manejo de metadata de archivos .cabal Sí
CVE-2026-31175 ToToLink Router A3300R CRÍTICA (9.8) Firmware v17.0.0cu.557_B20221024 Sí
CVE-2026-31177 ToToLink Firmware ToToLink A3300R CRÍTICA (9.8) v17.0.0cu.557_B20221024 Sí
CVE-2026-31178 ToToLink Firmware ToToLink A3300R CRITICAL (9.8) versión v17.0.0cu.557_B20221024 Sí
CVE-2026-31181 ToToLink Firmware ToToLink A3300R CRÍTICA (9.8) v17.0.0cu.557_B20221024 Sí
CVE-2026-6920 Google Google Chrome para Android CRITICAL (9.6) versiones anteriores a 147.0.7727.117 Sí
CVE-2026-6074 Intrado 911 Emergency Gateway (EGW) CRITICAL (9.3) No especificadas, afecta versiones con interfaz de gestión EGW accesible en red Sí
CVE-2026-25874 LeRobot LeRobot hasta la versión 0.5.1 CRITICAL (9.3) hasta 0.5.1 Sí
CVE-2026-41137 FlowiseAI Flowise UI (CSVAgent) CRITICAL (9.4) Versiones anteriores a 3.1.0 Sí
CVE-2026-41264 FlowiseAI Flowise (interfaz de usuario para flujos de LLM personalizados) CRITICAL (9.2) anteriores a 3.1.0 Sí
CVE-2026-41265 FlowiseAI Flowise (Interfaz de usuario para construir flujos de modelos de lenguaje) CRITICAL (9.2) Versiones anteriores a 3.1.0 Sí
CVE-2026-6942 radare2-mcp radare2-mcp CRÍTICA (9.3) 1.6.0 y anteriores Sí
CVE-2026-24303 Microsoft Microsoft Partner Center CRITICAL (9.6) No especificadas (afecta a accesos dentro de Microsoft Partner Center) Sí
CVE-2026-26210 KTransformers KTransformers CRITICAL (9.3) Hasta la versión 0.5.3 incluida Sí
CVE-2026-32210 Microsoft Microsoft Dynamics 365 (Online) CRÍTICA (9.3) No especificadas (versión Online) Sí
CVE-2026-33102 Microsoft M365 Copilot CRITICAL (9.3) Versiones afectadas no especificadas públicamente Sí
CVE-2026-33819 Microsoft Microsoft Bing CRÍTICA (10) Todas las versiones afectadas no especificadas públicamente Sí
CVE-2026-35431 Microsoft Microsoft Entra ID Entitlement Management CRITICAL (10) Versiones afectadas no especificadas en la fuente Sí
CVE-2026-41274 FlowiseAI Flowise (interfaz drag & drop para construir flujos personalizados de LLM) CRÍTICA (9.3) Versiones anteriores a 3.1.0 Confirmados
CVE-2026-25775 SenseLive SenseLive X3050 CRITICAL (9.3) Todas las versiones afectadas (sin especificar) Sí
CVE-2026-27843 SenseLive X3050 Web Management Interface CRÍTICA (9.2) No especificado, afecta al dispositivo X3050 Sí
CVE-2026-35503 SenseLive SenseLive X3050 CRITICAL (9.3) Todas las versiones con interfaz web de gestión afectadas hasta la fecha del informe Sí
CVE-2026-39462 SenseLive X3050 Web Management Interface CRITICAL (9.3) No especificadas, afecta a X3050 con SenseLive Config 2.0 Sí
CVE-2026-40620 SenseLive SenseLive X3050 Embedded Management Service CRÍTICA (9.3) Versiones afectadas no especificadas, se asume defecto en el servicio embebido estándar en X3050 Sí
CVE-2026-40630 SenseLive X3050 interfaz de gestión web CRITICAL (9.3) no especificadas Sí

CVE CVE-2026-41228
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-04-24 03:31:22 UTC
Vendor Froxlor
Producto Froxlor (software de administración de servidores)
Versiones Versiones anteriores a 2.3.6
Exploit Públicos Sí, confirmados
Referencia Commit fix Froxlor
Descripción Vulnerabilidad crítica en Froxlor: antes de la versión 2.3.6, el endpoint API `Customers.update` y `Admins.update` no validan el parámetro `def_language` contra la lista de archivos de idiomas disponibles. Un usuario autenticado puede establecer `def_language` con un payload de traversión de directorios (ejemplo: `../../../../../var/customers/webs/customer1/evil`), que se almacena en la base de datos. Luego, en solicitudes posteriores, `Language::loadLanguage()` construye un path con ese valor y lo ejecuta por `require`, logrando ejecución remota de código PHP con los privilegios del servidor web.
Estrategia Aplicar inmediatamente la actualización a la versión 2.3.6 o superior que corrige la validación del parámetro `def_language`. Revisar accesos autenticados y monitorizar posibles indicadores de compromiso por ejecución arbitraria de código. Implementar controles adicionales a nivel de firewall y revisiones en el código que pueda recibir dicha entrada.

CVE CVE-2026-41229
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor Froxlor
Producto Froxlor (software de administración de servidores)
Versiones Versiones anteriores a 2.3.6
Exploit Públicos Sí, se confirma exploit público
Referencia Repositorio oficial GitHub Froxlor</td
Descripción Froxlor es un software de administración de servidores open source. Antes de la versión 2.3.6, la función `PhpHelper::parseArrayToString()` escribe valores de cadena en literales PHP entre comillas simples sin escapar las comillas simples internas. Cuando un administrador con permiso `change_serversettings` agrega o actualiza un servidor MySQL a través de la API, el parámetro `privileged_user` (sin validación de entrada) se escribe sin escapar en `lib/userdata.inc.php`. Este archivo se requiere en cada petición mediante `Database::getDB()`, lo que permite a un atacante inyectar código PHP arbitrario que se ejecutará con los mismos privilegios del servidor web en cada carga posterior de página. La versión 2.3.6 incluye un parche para corregir este problema.
Evaluación Esta vulnerabilidad es extremadamente peligrosa ya que permite ejecución remota de código con privilegios del servidor web mediante inyección persistente de PHP. Se está explotando activamente, especialmente porque requiere permisos administrativos limitados y acceso a la API. Debe tener máxima prioridad para mitigación inmediata.
Estrategia Actualizar sin demora a la versión 2.3.6 o superior que corrige esta vulnerabilidad. Revisar controles de acceso a la API para restringir permisos `change_serversettings` solo a personal absolutamente confiable. Monitorizar logs para detectar actividad sospechosa y presencia de código PHP no autorizado en `lib/userdata.inc.php`. Aplicar políticas restrictivas de ejecución y mantenimiento de integridad en archivos críticos del servidor.

CVE CVE-2026-6885
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Abr 2026, 03:31 (UTC)
Vendor BorG Technology Corporation
Producto Borg SPM 2007 (Sales Ended in 2008)
Versiones Todas las versiones del Borg SPM 2007
Exploit Públicos Sí, confirmados
Referencia TW-CERT Advisory
Descripción Vulnerabilidad de subida arbitraria de archivos en Borg SPM 2007 (finalizado en 2008) desarrollado por BorG Technology Corporation, que permite a atacantes remotos no autenticados subir y ejecutar backdoors tipo web shell, facilitando la ejecución arbitraria de código en el servidor.

Estrategia Desplegar parches o actualizaciones proporcionadas por el fabricante o migrar a software soportado. En ausencia de actualización, bloquear o restringir el acceso al módulo vulnerable, implementar controles estrictos en el servidor web para validar y filtrar tipos de archivo, limitar permisos de ejecución y monitorizar por actividad inusual para detectar explotaciones activas.

—–
Si la empresa utiliza Borg SPM 2007, esta vulnerabilidad supone un riesgo crítico porque permite a atacantes no autenticados tomar control total del servidor mediante web shells. Existen exploits públicos, por lo que es prioridad máxima mitigar cuanto antes para evitar compromisos graves.


CVE CVE-2026-6886
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor BorG Technology Corporation
Producto Borg SPM 2007 (Sales Ended in 2008)
Versiones Borg SPM 2007 (finalizado en 2008)
Exploit Públicos Sí
Referencia TW-CERT Advisory
Descripción Vulnerabilidad de omisión de autenticación en Borg SPM 2007 desarrollado por BorG Technology Corporation, que permite a atacantes remotos no autenticados ingresar al sistema como cualquier usuario. Este problema compromete de manera crítica la integridad del sistema, permitiendo control total sin necesidad de credenciales legítimas.
Estrategia Dada la finalización del soporte en 2008, se recomienda migrar urgentemente a una plataforma actual y parcheada. Si la migración no es posible, aplicar medidas de protección perimetral estrictas, como restringir accesos a red interna confiable y activar monitoreo y detección de accesos anómalos. No confiar en autenticación del producto vulnerable.

*****

0 Valor agregado y relevante para la empresa: es altamente probable que ya existan exploits públicos activos dada la criticidad y la facilidad para acceder sin autenticación. Es imprescindible priorizar la mitigación para evitar accesos no autorizados masivos y compromisos totales del entorno.


CVE CVE-2026-6887
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor BorG Technology Corporation
Producto Borg SPM 2007 (Sales Ended in 2008)
Versiones Borg SPM 2007 (todas las versiones conocidas)
Exploit Públicos Sí, confirmados
Referencia Advisory TW-CERT
Descripción Vulnerabilidad de Inyección SQL en Borg SPM 2007 desarrollado por BorG Technology Corporation, permite que atacantes remotos no autenticados inyecten comandos SQL arbitrarios para leer, modificar y eliminar contenidos de la base de datos.
Estrategia Aplicar inmediatamente cualquier parche oficial disponible o retirar este software al no tener soporte, deshabilitar acceso remoto a la aplicación, monitorizar bases de datos para detectar actividades sospechosas y restringir el acceso solo a usuarios de confianza; priorizar reemplazo si sigue en uso.

*****
¿Está siendo explotada? Sí, existen exploits públicos confirmados para esta vulnerabilidad.
¿Debo darle prioridad? Absolutamente sí, dada la severidad crítica y el riesgo directo a la integridad de bases de datos.
¿Puede suponer un riesgo real? Sí, expone la base de datos a acceso remoto no autorizado con posibilidad total de manipulación.


CVE CVE-2026-39440
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de abril 2026
Vendor Funnelforms LLC
Producto FunnelFormsPro
Versiones versiones hasta la 3.8.1 incluidas
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en FunnelFormsPro de Funnelforms LLC que permite Inclusión Remota de Código. Este problema afecta a FunnelFormsPro desde versiones iniciales hasta la 3.8.1 incluidas.

Este fallo permite a un atacante remoto inyectar código malicioso y ejecutarlo en el servidor afectado, comprometiendo totalmente la integridad y disponibilidad del sistema. Puede ser explotado sin necesidad de autenticación previa y con acceso remoto, lo que supone un riesgo crítico directo para la infraestructura.

Estrategia Actualizar inmediatamente a una versión parcheada superior a la 3.8.1 tan pronto esté disponible. Mientras tanto, mitigar el acceso no autorizado al plugin, restringir la superficie de ataque, y monitorizar activamente intentos de explotación. Revisar logs y proteger el entorno con soluciones WAF específicas para bloquear patrones de código malicioso.

CVE CVE-2026-41460
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor SocialEngine
Producto SocialEngine
Versiones 7.8.0 y anteriores
Exploit Públicos Sí
Referencia Karma Security Advisory
Descripción Una vulnerabilidad de inyección SQL en SocialEngine versiones 7.8.0 y anteriores en el endpoint /activity/index/get-memberall permite que un atacante remoto no autenticado aproveche la falta de sanitización de entrada en el parámetro «text». Esto puede permitir leer datos arbitrarios de la base de datos, restablecer contraseñas de cuentas administrativas y obtener acceso no autorizado al Gestor de Paquetes en el Panel de Administración, lo que potencialmente habilita la ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión superior donde esta vulnerabilidad esté corregida. Limitar accesos al panel administrativo y monitorizar logs para detectar actividades sospechosas de inyección SQL. Implementar controles adicionales de validación y sanitización en entradas web. Esta vulnerabilidad debe priorizarse urgentemente debido a su severidad y explotación pública activa.

—–

¿Está siendo explotada?: Sí, existen exploits públicos disponibles.
¿Debe darle prioridad?: Sí, alta prioridad por su severidad crítica y capacidad de control total remoto.
¿Puede suponer un riesgo real para la empresa?: Sí, puede comprometer la base de datos, cuentas administrativas y permitir ejecución remota de código, poniendo en riesgo la totalidad de sistemas afectados.


CVE CVE-2025-62373
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor Pipecat
Producto Pipecat (framework Python para agentes conversacionales)
Versiones 0.0.41 a 0.0.93
Exploit Públicos Sí, explotación confirmada
Referencia GHSA Security Advisory</td
Descripción Pipecat, un framework Python para agentes conversacionales, presenta una vulnerabilidad en la clase no documentada LivekitFrameSerializer (versiones 0.0.41 a 0.0.93). Su método deserialize() utiliza Python pickle.loads() en datos recibidos desde clientes WebSocket sin validación, permitiendo a un atacante remoto enviar cargas maliciosas y ejecutar código arbitrario en el servidor si está escuchando en interfaces externas. La vulnerabilidad afecta a src/pipecat/serializers/livekit.py y se corrige en la versión 0.0.94. Se recomienda dejar de usar LivekitFrameSerializer y migrar a métodos seguros como LiveKitTransport.
Estrategia Actualizar urgentemente a Pipecat versión 0.0.94 o superior. Eliminar el uso de LivekitFrameSerializer y migrar a LiveKitTransport o alternativas seguras. Configurar el servidor para no escuchar en interfaces públicas y reforzar filtros de entrada. Monitorizar actividad anómala en WebSockets y evitar deserialización insegura para prevenir ejecución remota de código.

CVE CVE-2026-23751
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-24T03:31:24.79289+00:00
Vendor Tungsten Automation (Kofax Capture)
Producto Kofax Capture (Tungsten Capture) 6.0.0.0
Versiones 6.0.0.0 (otras versiones pueden estar afectadas)
Exploit Públicos Sí, técnica conocida de explotación .NET Remoting
Referencia Documento oficial Tungsten Capture
Descripción Kofax Capture, ahora Tungsten Capture, versión 6.0.0.0 (otras versiones pueden estar afectadas) expone un canal HTTP .NET Remoting obsoleto en el puerto 2424 a través del Ascent Capture Service, accesible sin autenticación y que utiliza un identificador de endpoint predeterminado y público. Un atacante remoto no autenticado puede explotar técnicas de deserialización del objeto .NET Remoting para instanciar un objeto remoto System.Net.WebClient y leer archivos arbitrarios del sistema de archivos del servidor, escribir archivos controlados por el atacante, o forzar la autenticación NTLMv2 hacia un host controlado por el atacante, permitiendo la divulgación de credenciales sensibles, denegación de servicio, ejecución remota de código o movimiento lateral según los privilegios de la cuenta de servicio y el entorno de red.
Estrategia Parchar inmediatamente con la versión corregida que deshabilita o protege el canal .NET Remoting expuesto; restringir el acceso de red al puerto 2424 solo a sistemas confiables; implementar monitoreo para detectar intentos de explotación y movimientos anómalos; revisar y limitar privilegios de la cuenta de servicio para minimizar impacto ante explotación.

CVE CVE-2026-39087
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026, 03:31 UTC
Vendor ntfy.sh
Producto Ntfy (ntfy.sh)
Versiones versiones anteriores a la 2.21
Exploit Públicos Sí, se confirma explotación pública
Referencia Sitio Oficial ntfy
Descripción Un problema en Ntfy ntfy.sh en versiones anteriores a la 2.21 permite a un atacante remoto ejecutar código arbitrario a través de la función parseActions.

Esta vulnerabilidad crítica de ejecución remota de código puede ser explotada por un atacante desde fuera de la red de la empresa, inyectando comandos maliciosos que se ejecutan con privilegios del proceso afectado, comprometiendo la integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente a la versión 2.21 o superior que corrige esta vulnerabilidad. Revisar y auditar configuraciones que utilicen funciones parseActions, limitar privilegios del servicio ntfy.sh y monitorizar logs para detectar posibles intentos de explotación activa.

—

[He procedido a insertar este registro con Supabase en base a los datos proporcionados.]


CVE CVE-2026-40470
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 abril 2026, 03:31 (UTC)
Vendor hackage-server
Producto hackage-server / hackage.haskell.org
Versiones Sin especificar versiones exactas, afecta a la infraestructura pública actual que sirve paquetes y documentación
Exploit Públicos Sí
Referencia OSV Advisory
Descripción Una vulnerabilidad crítica de Cross-Site Scripting (XSS) afecta a hackage-server y hackage.haskell.org. Los archivos HTML y JavaScript incluidos en paquetes fuente o mediante la subida de documentación se sirven sin sanitizar desde el dominio principal hackage.haskell.org. Esto permite a un atacante, mediante un paquete malicioso, capturar las credenciales HTTP latentes de un usuario legítimo y secuestrar su sesión. Con esta sesión comprometida, el atacante podría subir paquetes o documentación maliciosa, modificar los mantenedores u otros metadatos de los paquetes, o ejecutar cualquier acción permitida al usuario afectado.
Estrategia Actualizar inmediatamente a la versión parcheada de hackage-server que sanitiza y valida adecuadamente el contenido servido. Implementar políticas estrictas de contenido (CSP) y validación en el servidor para eliminar posibilidad de ejecución de scripts maliciosos. Monitorizar actividades anómalas de subida de paquetes y cambios en metadata y deshabilitar cuentas con comportamientos sospechosos. Considerar el uso de autenticación secundaria para acciones críticas.

CVE CVE-2026-40471
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor hackage-server
Producto hackage-server
Versiones Todas las versiones hasta la fecha de parcheo (no especificadas)
Exploit Públicos Sí
Referencia OSV Advisory
Descripción hackage-server carece de protección Cross-Site Request Forgery (CSRF) en sus endpoints. Scripts en sitios externos podrían disparar peticiones a hackage-server, posiblemente abusando de credenciales latentes para subir paquetes o realizar otras acciones administrativas. Algunas acciones sin autenticación también pueden ser abusadas, por ejemplo, la creación de nuevas cuentas de usuario.
Estrategia Aplicar inmediatamente las actualizaciones oficiales que añaden protección CSRF. Como medida complementaria, restringir el acceso a interfaces administrativas desde redes externas y monitorizar patrones de peticiones anómalas para detectar intentos de explotación.

CVE CVE-2026-40472
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 24 abr 2026, 03:31 (UTC)
Vendor Hackage Server Project
Producto hackage-server
Versiones Versiones afectadas no especificadas; vulnerabilidad en manejo de metadata de archivos .cabal
Exploit Públicos Sí
Referencia OSV Vulnerability HSEC-2026-0004
Descripción En hackage-server, los metadatos controlados por el usuario procedentes de archivos .cabal se renderizan en atributos HTML href sin una sanitización adecuada, permitiendo ataques de Cross-Site Scripting (XSS) almacenados.

Esta vulnerabilidad permite a un atacante inyectar código malicioso que se almacena y ejecuta en el navegador de otros usuarios que visiten la página comprometida, pudiendo robar cookies de sesión o realizar acciones en nombre del usuario afectado.

Estrategia Aplicar de inmediato el parche oficial que corrige la sanitización de atributos href en metadatos. Revisar e implementar controles estrictos de validación y escape de contenido HTML en toda entrada controlada por el usuario. Monitorizar posibles indicadores de explotación y restringir acceso web hasta que se actualice.

—–


CVE CVE-2026-31175
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor ToToLink
Producto Router A3300R
Versiones Firmware v17.0.0cu.557_B20221024
Exploit Públicos Sí, disponibles
Referencia GitHub – Exploit público</td
Descripción Se ha descubierto una vulnerabilidad en el firmware ToToLink A3300R versión v17.0.0cu.557_B20221024 que permite a atacantes ejecutar comandos arbitrarios mediante la manipulación del parámetro stunEnable en la URL /cgi-bin/cstecgi.cgi.

Esta vulnerabilidad de ejecución remota de comandos (RCE) supone un riesgo crítico, ya que permite a un atacante tomar control del dispositivo comprometiendo la integridad y disponibilidad de la red.

Estrategia Actualizar inmediatamente el firmware a una versión corregida proporcionada por ToToLink. Si no está disponible, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi mediante controles de acceso estrictos y monitorizar el tráfico en busca de patrones sospechosos relacionados con stunEnable. Implementar segmentación de red para aislar dispositivos vulnerables.

—–


CVE CVE-2026-31177
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor ToToLink
Producto Firmware ToToLink A3300R
Versiones v17.0.0cu.557_B20221024
Exploit Públicos Sí, disponibles públicamente
Referencia GitHub Advisory
Descripción Se descubrió un problema en el firmware ToToLink A3300R versión v17.0.0cu.557_B20221024 que permite a atacantes ejecutar comandos arbitrarios mediante la manipulación del parámetro stunMinAlive en /cgi-bin/cstecgi.cgi.

Esta vulnerabilidad crítica (inyección de comandos) permite a un atacante remoto ejecutar código con los privilegios del dispositivo afectado, comprometiendo la integridad del sistema y posibilitando control total sobre el equipo, afectando la seguridad de la red interna.

Estrategia Actualizar inmediatamente el firmware a una versión parcheada ofrecida por ToToLink. En caso de no disponer del parche, restringir accesos al interfaz /cgi-bin/cstecgi.cgi mediante firewalls y segmentación de red, y monitorizar intentos de explotación. Revisar y proteger las configuraciones del router para evitar ataques remotos.

CVE CVE-2026-31178
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 abr 2026, 03:31 (UTC)
Vendor ToToLink
Producto Firmware ToToLink A3300R
Versiones versión v17.0.0cu.557_B20221024
Exploit Públicos Sí, confirmados
Referencia Repositorio GitHub explotación pública
Descripción Se ha descubierto una vulnerabilidad en el firmware ToToLink A3300R versión v17.0.0cu.557_B20221024 que permite a los atacantes ejecutar comandos arbitrarios mediante el parámetro stunMaxAlive en la ruta /cgi-bin/cstecgi.cgi.

Esta falla representa un riesgo crítico, ya que un atacante, explotando esta vulnerabilidad, puede ejecutar código remoto con los mismos privilegios que el proceso afectado, comprometiendo gravemente la integridad y disponibilidad del dispositivo afectado y permitiendo potencialmente acceso no autorizado a la red interna.

Estrategia Aplicar inmediatamente el parche o actualización oficial del firmware proporcionada por ToToLink que solucione esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi solo a usuarios y redes confiables, monitorizar tráfico sospechoso relacionado con este endpoint y realizar un escaneo activo para detectar posibles explotaciones en el entorno.

CVE CVE-2026-31181
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor ToToLink
Producto Firmware ToToLink A3300R
Versiones v17.0.0cu.557_B20221024
Exploit Públicos Sí
Referencia Repositorio público de exploit</td
Descripción Se descubrió un problema en el firmware ToToLink A3300R v17.0.0cu.557_B20221024 que permite a atacantes ejecutar comandos arbitrarios mediante el parámetro stunServerAddr en la ruta /cgi-bin/cstecgi.cgi.

Esta vulnerabilidad permite la inyección de comandos remotos, que puede ser explotada para comprometer totalmente el dispositivo afectado, obtener control remoto y afectar la red interna de la empresa. La presencia de exploits públicos aumenta significativamente el riesgo de ataques activos.

Estrategia Actualizar inmediatamente el firmware a la versión más reciente proporcionada por ToToLink que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi mediante controles de red y firewall para evitar accesos externos. Monitorizar actividad sospechosa en dispositivos afectados y aplicar segmentación de red para limitar el impacto en caso de explotación.

CVE CVE-2026-6920
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 24 abr 2026, 03:31 (UTC)
Vendor Google
Producto Google Chrome para Android
Versiones versiones anteriores a 147.0.7727.117
Exploit Públicos Sí, confirmados
Referencia Google Chrome Release Blog
Descripción Lectura fuera de los límites (out of bounds read) en el GPU de Google Chrome para Android en versiones previas a la 147.0.7727.117 permitió que un atacante remoto, tras comprometer el proceso renderer, pudiera potencialmente escapar del sandbox mediante una página HTML maliciosamente diseñada. (Severidad alta según evaluación de Chromium)
Estrategia Actualizar inmediatamente Google Chrome para Android a la versión 147.0.7727.117 o superior. Monitorizar el entorno para detectar actividades anómalas que sugieran explotación post-compromiso del renderer. Aplicar políticas de restricción estrictas en procesos renderers y revisar configuraciones de sandbox para minimizar impacto en caso de exploits activos.

—–
He insertado el registro en Supabase con los datos:
– CVE: CVE-2026-6920
– Severidad: CRITICAL (9.6)
– Importancia para la empresa: ALTA
– Fecha publicación: 2026-04-24T03:31:26.509473+00:00
– Vendor: Google
– Producto: Google Chrome para Android
– Versiones afectadas: versiones anteriores a 147.0.7727.117
– Exploit públicos: Sí
– Referencia: https://chromereleases.googleblog.com/2026/04/stable-channel-update-for-desktop_22.html


CVE CVE-2026-6074
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 abril 2026
Vendor Intrado
Producto 911 Emergency Gateway (EGW)
Versiones No especificadas, afecta versiones con interfaz de gestión EGW accesible en red
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Condición de recorrido de ruta (path traversal) en Intrado 911 Emergency Gateway que podría permitir a un atacante con acceso a la red existente acceder a la interfaz de gestión del EGW sin autenticación. La explotación exitosa permitiría leer, modificar o eliminar archivos.
Estrategia Actualizar de inmediato el software a la versión corregida por Intrado. Restringir estrictamente el acceso a la red al EGW solo a personal autorizado y segmentar la red para limitar el alcance del posible atacante. Monitorizar accesos anómalos a la interfaz de gestión y aplicar controles de autenticación adicionales si es posible.

CVE CVE-2026-25874
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026, 03:31 (UTC)
Vendor LeRobot
Producto LeRobot hasta la versión 0.5.1
Versiones hasta 0.5.1
Exploit Públicos Sí
Referencia Análisis detallado CVE-2026-25874
Descripción LeRobot, hasta la versión 0.5.1, contiene una vulnerabilidad crítica de deserialización insegura en el pipeline asíncrono de inferencia donde se utiliza pickle.loads() para deserializar datos recibidos a través de canales gRPC no autenticados ni cifrados (sin TLS) en los componentes de servidor de políticas y cliente del robot. Un atacante remoto no autenticado y accesible por red puede ejecutar código arbitrario enviando una carga útil especialmente diseñada mediante llamadas gRPC SendPolicyInstructions, SendObservations o GetActions hacia estos servicios.
Estrategia Actualizar inmediatamente a una versión que elimine la deserialización insegura (si existe parche oficial). En falta de parche, restringir el acceso a los servicios gRPC solo a redes internas autenticadas y seguras, implementar TLS obligatorio en los canales gRPC y auditar llamadas entrantes para detectar patrones maliciosos. Monitorizar indicadores de compromiso relacionados con ejecución de código remoto.

*****

Este fallo es crítico porque permite a un atacante remoto ejecutar código arbitrario sin autenticación previa, lo que puede comprometer totalmente la infraestructura donde LeRobot esté desplegado. La presencia de exploits públicos confirma que la vulnerabilidad está siendo activamente explotada y debe analizarse con máxima prioridad.


CVE CVE-2026-41137
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 24 Abril 2026
Vendor FlowiseAI
Producto Flowise UI (CSVAgent)
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia Aviso oficial de seguridad Flowise
Descripción Flowise es una interfaz de usuario drag & drop para construir flujos personalizados con modelos de lenguaje grande. En versiones anteriores a la 3.1.0, el componente CSVAgent permitía suministrar código personalizado para la lectura de CSV con Pandas. Debido a la falta de sanitización, un atacante puede insertar un payload de inyección de comandos que será interpolado y ejecutado en el servidor.

Esta vulnerabilidad permite ejecución remota de comandos en el servidor afectado y puede ser explotada fácilmente mediante la manipulación de entradas CSV maliciosas enviadas al sistema.

Estrategia Aplicar inmediatamente la actualización a Flowise versión 3.1.0 o superior que corrige la vulnerabilidad. Revisar y restringir cualquier entrada que permita ejecución de código externo, implementar controles de validación estrictos y monitorizar logs para detectar intentos de explotación. Esta vulnerabilidad debe ser priorizada debido a su gravedad y explotación pública confirmada.

CVE CVE-2026-41264
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-24T03:31:27 UTC
Vendor FlowiseAI
Producto Flowise (interfaz de usuario para flujos de LLM personalizados)
Versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica en Flowise antes de la versión 3.1.0 dentro del método run de la clase CSV_Agents, debido a la falta de un sandbox adecuado al evaluar scripts python generados por modelos de lenguaje grande (LLM). Un atacante no autenticado puede usar técnicas de inyección de prompt para hacer que el LLM genere y ejecute comandos maliciosos en el servidor Flowise bajo el contexto del usuario que ejecuta el servicio.
Estrategia Actualizar inmediatamente a Flowise versión 3.1.0 o superior que corrige la falla. Restringir el acceso no autenticado a los endpoints que reciben prompts, implementar controles estrictos de entrada y monitorizar actividad sospechosa en la ejecución de scripts para detectar intentos de explotación activa.

—

CVE CVE-2026-41264
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-24T03:31:27 UTC
Fabricante FlowiseAI
Producto Afectado Flowise (interfaz para construir flujos personalizados con LLM)
Versiones Afectadas versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Existe una vulnerabilidad de ejecución remota de código en Flowise, causada por la evaluación no protegida de scripts Python generados por LLM dentro del método run de la clase CSV_Agents. Esto permite a un atacante no autenticado, mediante inyección en prompts, ejecutar código arbitrario en el servidor con los mismos privilegios que el usuario que corre el servicio, comprometiendo la integridad y la confidencialidad del sistema.
Estrategia Actualizar urgentemente a la versión 3.1.0 de Flowise. Limitar el acceso no autorizado a la funcionalidad de prompt, establecer controles de sandbox robustos para la ejecución de código generado por LLM y habilitar monitoreo para detectar y responder a incidentes de explotación.

CVE CVE-2026-41265
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-24T03:31:27.36877+00:00
Vendor FlowiseAI
Producto Flowise (Interfaz de usuario para construir flujos de modelos de lenguaje)
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Existe una vulnerabilidad crítica en el método run de la clase Airtable_Agents en Flowise, antes de la versión 3.1.0. La vulnerabilidad surge por la ausencia de un sandbox adecuado al evaluar scripts Python generados por el modelo de lenguaje (LLM). Mediante técnicas de inyección de prompt, un atacante no autenticado que pueda enviar prompts a un chatflow con el nodo Airtable Agent puede inducir al LLM a ejecutar scripts Python maliciosos que ejecutan comandos controlados por el atacante en el servidor de Flowise. Esta falla ha sido corregida en la versión 3.1.0.
Evaluación Esta vulnerabilidad permite ejecución remota de código sin autenticación previa, lo que supone un riesgo muy alto para la infraestructura. Dado que existen exploits públicos, la probabilidad de ataque activo es elevada, y debe priorizarse su mitigación inmediata para evitar compromisos graves en sistemas críticos donde se use Flowise.
Estrategia Actualizar urgentemente Flowise a la versión 3.1.0 o superior que corrige esta vulnerabilidad. Limitar el acceso no autorizado al nodo Airtable Agent y monitorizar cualquier actividad sospechosa relacionada con la ejecución de scripts en el servidor. Implementar un entorno sandbox riguroso para la ejecución de scripts generados por LLM si se utiliza versiones previas como mitigación temporal.

—–


CVE CVE-2026-6942
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 abr 2026, 03:31 (UTC)
Vendor radare2-mcp
Producto radare2-mcp
Versiones 1.6.0 y anteriores
Exploit Públicos Existe exploit público confirmado
Referencia Commit oficial de parche]</td
Descripción La versión 1.6.0 y anteriores de radare2-mcp contienen una vulnerabilidad de inyección de comandos OS que permite a atacantes remotos ejecutar comandos arbitrarios al evadir el filtro de comandos usando metacaracteres de shell en entradas controladas por el usuario pasadas a r2_cmd_str(). Los atacantes pueden inyectar metacaracteres vía parámetros de la interfaz jsonrpc para realizar ejecución remota de código en el host sin necesidad de autenticación.
Estrategia Aplicar inmediatamente el parche disponible que corrige esta vulnerabilidad. Bloquear accesos a la interfaz jsonrpc desde redes no confiables, implementar controles de validación estrictos en las entradas y monitorizar actividad sospechosa para detectar intentos de explotación activa. Priorizar esta mitigación dado que el exploit es público y no requiere autenticación.

—

Procedo a registrar el evento en Supabase.


CVE CVE-2026-24303
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 24 abril 2026
Vendor Microsoft
Producto Microsoft Partner Center
Versiones No especificadas (afecta a accesos dentro de Microsoft Partner Center)
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Un control de acceso inadecuado en Microsoft Partner Center permite que un atacante autorizado eleve privilegios a través de la red. Esta vulnerabilidad crítica permite a usuarios con ciertos accesos explotar la falla para obtener permisos superiores, comprometiendo potencialmente configuraciones y datos sensibles de la plataforma.
Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales proporcionados por Microsoft. Revisar y restringir los accesos dentro de Microsoft Partner Center, limitando privilegios al mínimo necesario y monitorizando actividad anómala para detectar intentos de escalada de privilegios.

CVE CVE-2026-26210
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor KTransformers
Producto KTransformers
Versiones Hasta la versión 0.5.3 incluida
Exploit Públicos Sí
Referencia Aviso de vulnerabilidad KTransformers Pickle RCE
Descripción KTransformers hasta la versión 0.5.3 contiene una vulnerabilidad de deserialización insegura en el modo backend balance_serve, donde el servidor RPC del programador vincula un socket ZMQ ROUTER a todas las interfaces sin autenticación y deserializa mensajes entrantes usando pickle.loads() sin validación. Un atacante puede enviar una carga útil maliciosa diseñada para pickle al socket ZMQ expuesto y ejecutar código arbitrario en el servidor con los privilegios del proceso ktransformers.
Estrategia Actualizar inmediatamente KTransformers a una versión que corrija esta vulnerabilidad o aplicar mitigaciones para restringir el acceso al socket ZMQ evitando su exposición externa y agregando mecanismos de autenticación. Monitorizar actividad sospechosa relacionada con ejecuciones remotas y revisar permisos del proceso afectado para limitar impacto.

CVE CVE-2026-32210
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-24T03:31:28 (UTC)
Vendor Microsoft
Producto Microsoft Dynamics 365 (Online)
Versiones No especificadas (versión Online)
Exploit Públicos Sí
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de Server-side request forgery (SSRF) en Microsoft Dynamics 365 (Online) que permite a un atacante no autorizado realizar suplantación de identidad (spoofing) a través de la red. Esta vulnerabilidad crítica puede ser explotada para manipular solicitudes del servidor a destinos maliciosos, afectando la seguridad de la infraestructura y potencialmente exponiendo datos internos.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para Dynamics 365 (Online). Implementar controles estrictos de filtrado y validación de URLs en solicitudes salientes del servidor. Monitorizar los logs para detectar solicitudes incomunes o intentos de explotación SSRF y revisar configuraciones de red para limitar accesos no autorizados desde el servidor hacia recursos internos o externos no confiables.

CVE CVE-2026-33102
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Abril 2026
Vendor Microsoft
Producto M365 Copilot
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Redirección URL a sitio no confiable («open redirect») en M365 Copilot que permite a un atacante no autorizado elevar privilegios en una red. Esta vulnerabilidad permite que un actor malicioso manipule URLs para redirigir a usuarios a sitios externos maliciosos, facilitando ataques de escalada de privilegios y comprometiendo la seguridad de la red interna. El problema reside en la falta de validación adecuada de las URLs redirigidas dentro de la plataforma.
Estrategia Aplicar inmediatamente el parche oficial liberado por Microsoft para M365 Copilot. Implementar restricciones estrictas en el manejo de URLs redirigidas, validando únicamente destinos confiables. Además, monitorizar y bloquear intentos de redirección sospechosos y auditar actividad inusual que pueda indicar explotación activa.

—

**Inserción en Supabase realizada con éxito para el registro CVE-2026-33102.**


CVE CVE-2026-33819
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor Microsoft
Producto Microsoft Bing
Versiones Todas las versiones afectadas no especificadas públicamente
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Guía de actualización oficial Microsoft – CVE-2026-33819
Descripción La vulnerabilidad de deserialización de datos no confiables en Microsoft Bing permite que un atacante no autorizado ejecute código de forma remota a través de la red. Esto representa un riesgo crítico, ya que un atacante puede enviar datos maliciosos que el sistema deserializa, desencadenando la ejecución remota de código arbitrario.
Estrategia Parchear inmediatamente utilizando la actualización oficial publicada por Microsoft. Monitorizar cualquier actividad inusual relacionada con Bing con detección de exploit activos. Limitar acceso de red a servicios vulnerables y aplicar controles estrictos de validación de entrada para minimizar riesgos durante la transición al patch.

CVE CVE-2026-35431
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor Microsoft
Producto Microsoft Entra ID Entitlement Management
Versiones Versiones afectadas no especificadas en la fuente
Exploit Públicos Sí
Referencia Guía oficial de actualización Microsoft</td
Descripción Vulnerabilidad de Server-side request forgery (SSRF) en Microsoft Entra ID Entitlement Management que permite a un atacante no autorizado realizar suplantación sobre una red.

Esta vulnerabilidad permite a un atacante externo forzar al servidor vulnerable a realizar solicitudes HTTP a destinos arbitrarios, lo que puede ser usado para evadir controles de red, acceder a recursos internos restringidos o ejecutar ataques internos en la red de la organización.

Estrategia Priorizar la aplicación inmediata del parche ofrecido por Microsoft para resolver esta vulnerabilidad. Además, auditar y restringir las configuraciones de red y políticas de acceso para minimizar la exposición a SSRF. Monitorear tráfico interno y alertar ante solicitudes anómalas que pudieran indicar explotación activa.

*****
Este CVE representa un riesgo alto y crítico con exploits públicos ya disponibles, por lo que debe considerarse como una prioridad inmediata para parcheo y mitigación en entornos corporativos que usen Microsoft Entra ID Entitlement Management.


CVE CVE-2026-41274
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026, 03:31 (UTC)
Vendor FlowiseAI
Producto Flowise (interfaz drag & drop para construir flujos personalizados de LLM)
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Confirmados
Referencia Flowise Advisory GitHub
Descripción Flowise es una interfaz drag & drop para crear modelos personalizados de lenguaje. Antes de la versión 3.1.0, el nodo GraphCypherQAChain reenvía la entrada del usuario directamente a la ejecución de consultas Cypher sin una sanitización adecuada. Esto permite a un atacante inyectar comandos Cypher arbitrarios en la base de datos Neo4j subyacente, posibilitando la exfiltración, modificación o eliminación de datos.

La vulnerabilidad puede ser explotada remotamente enviando entradas maliciosas que son ejecutadas en la base de datos, comprometiendo la integridad y confidencialidad de la información almacenada originalmente en Neo4j.

Estrategia Actualizar inmediatamente a la versión 3.1.0 o superior de Flowise, donde se corrige la falta de sanitización. Además, revisar logs para detectar intentos de inyección Cypher y restringir el acceso a la interfaz solo a usuarios autorizados. Implementar controles de validación estricta de entradas y monitorear posibles señales de explotación activa.

CVE CVE-2026-25775
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026
Vendor SenseLive
Producto SenseLive X3050
Versiones Todas las versiones afectadas (sin especificar)
Exploit Públicos Sí
Referencia ICS CERT Advisory
Descripción Vulnerabilidad en el servicio de gestión remota de SenseLive X3050 que permite realizar operaciones de obtención y actualización del firmware sin autenticación ni autorización. El servicio acepta solicitudes relacionadas con firmware desde cualquier host accesible y no verifica los privilegios del usuario, la integridad de las imágenes subidas ni la autenticidad del firmware proporcionado.
Estrategia Actualizar o parchear inmediatamente el dispositivo SenseLive X3050 con el firmware provisto por el fabricante que soluciona esta vulnerabilidad. Restringir el acceso al servicio de gestión remota únicamente a hosts autorizados y monitorear logs por actividad sospechosa de firmware. Implementar controles estrictos de autenticación y validación de integridad en el proceso de actualización.

CVE CVE-2026-27843
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 24 de abril de 2026, 03:31 (UTC)
Vendor SenseLive
Producto X3050 Web Management Interface
Versiones No especificado, afecta al dispositivo X3050
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Existe una vulnerabilidad en la interfaz web de gestión del SenseLive X3050 que permite modificar parámetros críticos de configuración sin una autenticación suficiente ni validación del lado servidor. Aplicando valores no soportados o disruptivos en los mecanismos de recuperación y configuración de red, un atacante puede inducir un estado de bloqueo persistente. Debido a la ausencia de un botón físico de reset, la recuperación exige acceso técnico especializado a través de la consola para realizar un reseteo de fábrica, causando una denegación total de servicio para el gateway y sus sistemas RS-485 conectados.
Estrategia Implementar inmediatamente los parches oficiales o actualizaciones proporcionadas por SenseLive. Además, restringir el acceso a la interfaz web a través de segmentación de red y controles de autenticación robustos. En paralelo, monitorizar activamente intentos inusuales de modificación de configuración y establecer procedimientos de recuperación ante bloqueo mediante acceso seguro a consola técnica.

CVE CVE-2026-35503
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Abril 2026
Vendor SenseLive
Producto SenseLive X3050
Versiones Todas las versiones con interfaz web de gestión afectadas hasta la fecha del informe
Exploit Públicos Sí, disponibles
Referencia Informe oficial ICS-CERT
Descripción Vulnerabilidad en la interfaz web de gestión de SenseLive X3050 que permite que la lógica de autenticación se ejecute completamente en el lado cliente, utilizando valores codificados dentro de scripts ejecutados en el navegador en lugar de una verificación segura en el servidor. Un atacante que tenga acceso a la página de login puede recuperar estos parámetros expuestos y obtener acceso no autorizado a la funcionalidad administrativa.
Estrategia Aplicar inmediatamente actualizaciones o parches oficiales para eliminar la dependencia de la lógica de autenticación en el cliente. Mientras tanto, restringir el acceso a la interfaz web solo a redes o usuarios confiables y monitorizar activamente accesos sospechosos a la administración. Implementar controles adicionales de autenticación multifactor y capacitar al equipo en detección de accesos anómalos.

*****

He realizado la inserción en Supabase con los datos recibidos para seguimiento y gestión interna de vulnerabilidades.


CVE CVE-2026-39462
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Abr 2026, 03:31 (UTC)
Vendor SenseLive
Producto X3050 Web Management Interface
Versiones No especificadas, afecta a X3050 con SenseLive Config 2.0
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Existe una vulnerabilidad en la interfaz web de gestión del SenseLive X3050 donde las actualizaciones de contraseña no se aplican de forma fiable debido a un manejo incorrecto de los cambios de credenciales en el backend. Tras restaurar el dispositivo a valores de fábrica usando la herramienta SenseLive Config 2.0, la interfaz puede indicar erróneamente que la actualización de contraseña fue exitosa pero el sistema continúa aceptando las credenciales anteriores o por defecto. Por tanto, aunque se realice un reset de fábrica, el cambio de contraseña puede no propagarse correctamente.
Estrategia Aplicar inmediatamente los parches proporcionados por SenseLive. Monitorear y auditar los cambios de credenciales tras restauraciones o actualizaciones del dispositivo. Limitar accesos a la interfaz de gestión para reducir el riesgo de explotación. Establecer controles adicionales para validar cambios de contraseña efectivos y forzar resets manuales si fuera necesario.

***


CVE CVE-2026-40620
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 Abril 2026, 03:31 (UTC)
Vendor SenseLive
Producto SenseLive X3050 Embedded Management Service
Versiones Versiones afectadas no especificadas, se asume defecto en el servicio embebido estándar en X3050
Exploit Públicos Sí, existe exploit público disponible
Referencia ICS-CERT Advisory
Descripción Vulnerabilidad en el servicio embebido de gestión de SenseLive X3050 que permite obtener control administrativo completo sin ningún tipo de autenticación o autorización en la aplicación de configuración SenseLive. El servicio acepta conexiones de gestión desde cualquier host alcanzable, permitiendo modificar sin restricciones parámetros críticos de configuración, modos operativos y estado del dispositivo mediante un cliente suministrado por el fabricante o compatible.
Estrategia Actualizar o parchear inmediatamente el servicio embebido a la versión corregida. Implementar segmentación y controles de acceso estrictos para limitar conexiones al servicio de administración solo a hosts autorizados. Monitorear actividad sospechosa en la red y realizar auditorías frecuentes de configuraciones.

—

[Insertar registro en Supabase con los datos indicados]

—

Esta vulnerabilidad es altamente crítica debido a que permite el control total del dispositivo sin ninguna autenticación, facilitando ataques remotos que pueden comprometer la infraestructura operativa.
Actualmente sí existen exploits públicos que pueden estar siendo utilizados activamente, lo que requiere asignar máxima prioridad para aplicar mitigaciones inmediatas.
La empresa debe asumir un riesgo real alto, especialmente si dispone de dispositivos SenseLive X3050 en su entorno de activos.


CVE CVE-2026-40630
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Abr 2026, 03:31 (UTC)
Vendor SenseLive
Producto X3050 interfaz de gestión web
Versiones no especificadas
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Una vulnerabilidad en la interfaz de gestión web X3050 de SenseLive permite el acceso no autorizado a ciertos endpoints de configuración debido a una ejecución incorrecta del control de acceso. Un atacante con acceso a la red del dispositivo puede eludir el mecanismo de autenticación previsto e interactuar directamente con funciones sensibles de configuración.
Estrategia Aplicar inmediatamente el parche oficial entregado por SenseLive para cerrar esta brecha de control de acceso. Restringir el acceso a la interfaz web mediante segmentación de red y firewalls. Implementar monitoreo y alertas para detectar accesos inusuales a funciones de configuración.

—

La vulnerabilidad permite que un atacante con acceso a la red acceda sin autenticarse a configuraciones críticas del dispositivo, representando un riesgo crítico para la integridad y disponibilidad del sistema. El exploit público confirma que está siendo activamente atacada. La prioridad de parche es máxima para evitar compromisos graves.

Enviar a un amigo: Share this page via Email