CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-0740 ninja_forms_file_uploads Módulo de carga de archivos para Ninja Forms Alta (explotación activa confirmada) Versiones con funcionalidad de carga de archivos sin restricciones de tipos (no especificadas)
CVE-2024-33434 Información no especificada Información no especificada CRÍTICA No disponible
CVE-2026-22679 No especificado No especificado Alto (sin puntuación CVSS exacta disponible) No especificado
CVE-2021-4473 No especificado No especificado ALTA (Explotación activa reportada) No especificado
CVE-2026-3965 Desconocido (en análisis) No especificado No especificada No especificadas
CVE-2023-39964 fit2cloud 1panel Alta – Explotándose activamente fit2cloud 1panel (sin versión específica indicada)
CVE-2026-1114 parisneo lollms CRÍTICA (9.8) 2.1.0
CVE-2025-39666 Checkmk GmbH Checkmk CRITICAL (9.3) Checkmk 2.2.0 (EOL), 2.3.0 antes de 2.3.0p46, 2.4.0 antes de 2.4.0p25, 2.5.0 beta antes de 2.5.0b3
CVE-2026-5731 Mozilla Firefox, Firefox ESR, Thunderbird CRITICAL (9.8) Firefox
CVE-2026-5734 Mozilla Foundation Firefox ESR, Thunderbird, Firefox CRÍTICA (9.8) Firefox ESR
CVE-2026-5735 Mozilla Firefox y Thunderbird CRÍTICA (9.8) Firefox
CVE-2026-5627 mintplex-labs anything-llm CRÍTICA (9.1) versiones hasta la 1.9.1 inclusive
CVE-2026-20889 LibRaw Project LibRaw (x3f_thumb_loader) CRÍTICA (9.8) Commit d20315b y anteriores en x3f_thumb_loader
CVE-2026-20911 LibRaw LibRaw CRITICAL (9.8) Commits 0b56545 y d20315b afectados
CVE-2026-21413 LibRaw Funcionalidad lossless_jpeg_load_raw CRITICAL (9.8) Commits 0b56545 y d20315b afectados
CVE-2026-35490 changedetection.io changedetection.io CRITICAL (9.8) Versiones anteriores a 0.54.8
CVE-2026-23696 Windmill Software Windmill CE y EE CRÍTICA (9.4) 1.276.0 a 1.603.2
CVE-2026-35580 National Security Agency (NSA) Emissary (P2P based data-driven workflow engine) CRITICAL (9.1) versiones anteriores a 8.39.0
CVE-2026-35614 Frappe Framework web full-stack Frappe CRÍTICA (9.3) anteriores a 16.14.0 y 15.104.0
CVE-2026-35615 PraisonAI PraisonAI multi-agent teams system CRITICAL (9.2) versiones anteriores a 1.5.113
CVE-2026-39305 PraisonAI PraisonAI (multi-agent teams system) CRITICAL (9) versiones anteriores a 1.5.113
CVE-2026-4631 Cockpit Project Cockpit (interfaz web de administración remota) CRÍTICA (9.8) No especificadas (afecta a la característica de login remoto en general)
CVE-2026-35573 ChurchCRM ChurchCRM (sistema de gestión para iglesias) CRÍTICA (9.1) versiones anteriores a la 6.5.3
CVE-2026-39324 Rack Rack::Session (módulo Cookie) CRITICAL (9.3) De 2.0.0 hasta antes de 2.1.2
CVE-2026-39337 ChurchCRM ChurchCRM (sistema de gestión para iglesias) CRÍTICA (10.0) versiones anteriores a 7.1.0
CVE-2026-39339 ChurchCRM ChurchCRM (Sistema de gestión de iglesias) CRÍTICA (9.1) Versiones anteriores a 7.1.0
CVE-2026-39342 ChurchCRM ChurchCRM (sistema abierto de gestión para iglesias) CRÍTICA (9.4) Versiones anteriores a 7.1.0
CVE-2026-39355 Genealogy Genealogy (aplicación PHP de árbol genealógico) CRÍTICA (9.9) Versiones anteriores a 5.9.1
CVE-2026-39322 PolarLearn PolarLearn (programa de aprendizaje) CRÍTICA (9.2) 0-PRERELEASE-15 y anteriores
CVE-2026-39382 dbt-labs dbt CRITICAL (9.3) No especificado, vulnerable la versión antes del commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9
CVE-2026-33439 OpenIdentityPlatform Open Access Management (OpenAM) CRÍTICA (9.3) anteriores a 16.0.6
CVE-2026-39397 delmaredigital @delmaredigital CRITICAL (9.4) Versiones anteriores a 0.6.23
CVE-2026-34078 Flatpak Flatpak CRÍTICA (9.3) Versiones anteriores a 1.16.4
CVE-2026-34580 Botan Project Botan (biblioteca criptográfica C++) CRITICAL (9.3) 3.11.0
CVE-2026-39846 SiYuan SiYuan Electron Desktop Client CRÍTICA (9.0) versiones anteriores a 3.6.4
CVE-2026-39847 Emmett Emmett Framework CRÍTICA (9.1) Desde 2.5.0 hasta antes de 2.8.1
CVE-2026-39933 The Wikimedia Foundation Mediawiki – GlobalWatchlist Extension CRITICAL (10) Ramas no oficiales (non release branches)
CVE-2026-1346 IBM IBM Verify Identity Access Container e IBM Security Verify Access CRÍTICA (9.3) Verify Identity Access Container 11.0 a 11.0.2, Security Verify Access Container 10.0 a 10.0.9.1, Verify Identity Access 11.0 a 11.0.2, Security Verify Access 10.0 a 10.0.9.1
CVE-2026-3296 Everest Forms (WordPress plugin) Everest Forms plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 3.4.3

CVE CVE-2026-0740
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor ninja_forms_file_uploads
Producto Módulo de carga de archivos para Ninja Forms
Versiones Versiones con funcionalidad de carga de archivos sin restricciones de tipos (no especificadas)
Exploit Públicos Sí, está siendo explotada activamente
Referencia Detalle CVE-2026-0740 KEV Database
Descripción Vulnerabilidad en ninja_forms_file_uploads que permite la carga no restringida de archivos con tipos peligrosos, lo que puede derivar en ejecución remota de código o comprometer la integridad del sistema.

Estrategia Actualizar inmediatamente ninja_forms_file_uploads a la versión corregida que limita tipos y tamaños de archivos; implementar filtros de seguridad adicionales para validar y sanear archivos subidos; monitorizar logs para detectar actividad sospechosa que indique intento o explotación activa; aislar el módulo de carga para minimizar impacto en caso de explotación.

CVE CVE-2024-33434
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 08 Abril 2026
Vendor Información no especificada
Producto Información no especificada
Versiones No disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-33434
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando del Sistema Operativo (inyección de comandos OS), que permite la ejecución remota potencial de comandos. Actualmente está siendo explotada activamente.

Esta vulnerabilidad posibilita que un atacante remoto ejecute comandos arbitrarios en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad de los sistemas.

Estrategia Priorizar la aplicación inmediata de parches oficiales proporcionados por el fabricante. Implementar mecanismos de validación y saneamiento estrictos de todas las entradas que interactúan con comandos del sistema operativo. Monitorizar logs y tráfico para detección de intentos de explotación y aislar sistemas afectados.

CVE CVE-2026-22679
Severidad Alto (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-22679
Descripción Ausencia de autenticación para una función crítica, lo que permite acceso no autorizado a operaciones críticas.

Esta vulnerabilidad permite a un atacante omitir controles de acceso esenciales en funciones críticas del sistema, facilitando la ejecución de operaciones sensibles sin credenciales válidas. Actualmente, se están reportando casos de explotación activa, lo que aumenta significativamente el riesgo para cualquier infraestructura afectada.

Estrategia Priorizar inmediatamente la mitigación aplicando parche oficial si está disponible o implementar controles de autenticación robustos para las funciones críticas afectadas. Realizar auditoría y bloqueo de accesos no autorizados, además de monitorización continua para detectar cualquier intento de explotación activa.


CVE CVE-2021-4473
Severidad ALTA (Explotación activa reportada)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:11.436577+00:00
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Consulta CVE-2021-4473
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando OS (‘Inyección de Comandos OS’), que permite la ejecución remota de comandos.

Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios en el sistema afectado, comprometiendo su integridad y control. Actualmente se está explotando activamente.

Estrategia Priorizar la aplicación inmediata de parches oficiales; restringir la ejecución de comandos OS desde aplicaciones afectadas; implementar controles de entrada rigurosos para evitar la inyección de comandos; y monitorizar indicadores de compromiso para detectar explotación temprana.


CVE CVE-2026-3965
Severidad No especificada
Importancia para la empresa ALTA
Publicado 8 de abril de 2026
Vendor Desconocido (en análisis)
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-3965
Descripción Fallo en el mecanismo de protección que afecta a un producto y fabricante no especificados, actualmente bajo análisis. Esta vulnerabilidad está siendo explotada en entornos reales, aunque los detalles específicos del producto afectado y versiones quedan pendientes de confirmación.
Estrategia Dada la explotación activa, recomendamos aplicar controles estrictos de monitorización de comportamiento anómalo y restringir accesos mientras se obtienen más detalles. Priorizar parches o mitigaciones del proveedor cuando estén disponibles y fortalecer la defensa en profundidad con segmentación y detección de intrusiones.

CVE CVE-2026-3965
Severidad Por determinar
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:11.682668+00:00
Vendor Desconocido
Producto Afectado Indeterminado
Versiones Afectadas No especificadas
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia VulnCheck KEV
Descripción Fallo en mecanismo de protección en un producto todavía en análisis, con impacto potencial serio dado que ya se detecta explotación activa. La vulnerabilidad puede permitir a un atacante eludir mecanismos de seguridad esenciales para la protección del sistema.
Estrategia Implementar monitoreo avanzado para detección de explotación y aplicar medidas restrictivas perimetrales. Mantenerse atento a actualizaciones del fabricante para aplicar parches urgentes en cuanto estén disponibles, y reforzar políticas internas para mitigar el riesgo durante el periodo sin parche.

CVE CVE-2023-39964
Severidad Alta – Explotándose activamente
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:11.913116+00:00
Vendor fit2cloud
Producto 1panel
Versiones fit2cloud 1panel (sin versión específica indicada)
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia VulnCheck CVE-2023-39964
Descripción Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (‘Path Traversal’) en fit2cloud 1panel. Esta falla permite que un atacante acceda a archivos fuera de los directorios permitidos, potencialmente obteniendo información sensible o comprometiendo el sistema.

Esta vulnerabilidad ya está siendo explotada activamente, lo que la convierte en una amenaza inmediata y crítica para la seguridad de la empresa, especialmente si se usa fit2cloud 1panel en la infraestructura tecnológica.

Estrategia Actualizar inmediatamente a la versión que corrige esta vulnerabilidad ofrecida por fit2cloud. En caso de no disponer del parche, restringir el acceso al producto, monitorizar logs para detectar intentos de explotación y aplicar controles de seguridad adicionales para filtrar accesos no autorizados a rutas del sistema.

CVE CVE-2026-1114
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08-Abr-2026
Vendor parisneo
Producto lollms
Versiones 2.1.0
Exploit Públicos
Referencia Commit oficial de corrección
Descripción En parisneo/lollms versión 2.1.0, la gestión de sesiones de la aplicación es vulnerable a un control de acceso incorrecto debido al uso de una clave secreta débil para firmar JSON Web Tokens (JWT). Esta vulnerabilidad permite a un atacante realizar un ataque de fuerza bruta offline para recuperar la clave secreta. Una vez obtenida, puede forjar tokens administrativos modificando la carga útil del JWT y resignándolos con la clave descubierta, lo que le permite escalar privilegios sin autorización, suplantar al administrador y acceder a endpoints restringidos. El problema se resuelve en la versión 2.2.0.
Evaluación Esta vulnerabilidad es de máxima prioridad dado que un atacante puede comprometer completamente la autenticación y control de acceso de la aplicación sin necesitar acceso previo, y existen exploits públicos que facilitan su explotación.
Estrategia Actualizar inmediatamente a la versión 2.2.0 o superior. Revisar y fortalecer el secreto usado para JWT para asegurar que tenga suficiente entropía. Monitorizar accesos anómalos y auditorías para detectar posible explotación. En sistemas sensibles, implementar controles adicionales de autenticación y limitación de accesos basados en roles.

CVE CVE-2025-39666
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-08
Vendor Checkmk GmbH
Producto Checkmk
Versiones Checkmk 2.2.0 (EOL), 2.3.0 antes de 2.3.0p46, 2.4.0 antes de 2.4.0p25, 2.5.0 beta antes de 2.5.0b3
Exploit Públicos
Referencia Checkmk Advisory oficial
Descripción Una vulnerabilidad de escalada de privilegios local en Checkmk versiones 2.2.0 (fin de vida), 2.3.0 antes de 2.3.0p46, 2.4.0 antes de 2.4.0p25 y 2.5.0 beta antes de 2.5.0b3 permite a un usuario del sitio escalar sus privilegios a root manipulando archivos en el contexto del sitio que se procesan cuando el comando administrativo `omd` se ejecuta con permisos root.

Esta vulnerabilidad es crítica ya que permitiría a un usuario con acceso limitado tomar control total del sistema afectado. La explotación implica manipular archivos locales en el contexto del sitio para ejecutar código con privilegios elevados al correr comandos administrativos por root.

Estrategia Actualizar urgentemente a versiones parcheadas: Checkmk 2.3.0p46, 2.4.0p25 o 2.5.0b3 o superiores. Restringir el acceso y monitorear usuarios con privilegios limitados en entornos Checkmk. Implementar controles de integridad sobre archivos en el contexto de sitio para detección temprana de manipulaciones.

CVE CVE-2026-5731
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 08 de Abril de 2026
Vendor Mozilla
Producto Firefox, Firefox ESR, Thunderbird
Versiones Firefox < 149.0.2, Firefox ESR < 115.34.1, Firefox ESR < 140.9.1, Thunderbird < 149.0.2, Thunderbird < 140.9.1
Exploit Públicos
Referencia Bugzilla Mozilla</td
Descripción Errores de seguridad de memoria presentes en Firefox ESR 115.34.0, Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 y Thunderbird 149.0.1. Algunos de estos bugs muestran evidencia de corrupción de memoria y se presume que, con suficiente esfuerzo, podrían haberse explotado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox < 149.0.2, Firefox ESR < 115.34.1, Firefox ESR < 140.9.1, Thunderbird < 149.0.2 y Thunderbird < 140.9.1.
Estrategia Actualizar inmediatamente los productos afectados a las versiones parcheadas (Firefox 149.0.2, Firefox ESR 115.34.1 y 140.9.1, Thunderbird 149.0.2 y 140.9.1). Monitorizar señales de explotación activa, limitar privilegios de aplicaciones y reforzar controles de seguridad en endpoints para minimizar el impacto en caso de explotación.

CVE CVE-2026-5734
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor Mozilla Foundation
Producto Firefox ESR, Thunderbird, Firefox
Versiones Firefox ESR < 140.9.1, Thunderbird < 140.9.1, Firefox < 149.0.2, Thunderbird < 149.0.2
Exploit Públicos
Referencia Mozilla Bugzilla Reportes</td
Descripción Bugs de seguridad en la gestión de memoria presentes en Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 y Thunderbird 149.0.1. Algunos de estos errores muestran evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían ser explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 149.0.2, Firefox ESR anteriores a 140.9.1, Thunderbird anteriores a 149.0.2 y Thunderbird anteriores a 140.9.1.
Evaluación Esta vulnerabilidad crítica permite la ejecución remota de código arbitrario explotando errores de corrupción de memoria en navegadores y clientes de correo muy usados, representando un riesgo elevado para sistemas corporativos si no se parchean rápidamente. Existen exploits públicos confirmados, aumentando la probabilidad de ataque activo.
Estrategia Actualizar inmediatamente a las versiones Firefox ESR 140.9.1, Thunderbird 140.9.1, Firefox 149.0.2 y Thunderbird 149.0.2 o superiores. Además, reforzar el monitoreo de comportamientos anómalos en sistemas que usen estos productos y limitar el acceso a redes críticas mientras se aplican las mitigaciones.

CVE CVE-2026-5735
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones Firefox < 149.0.2, Thunderbird < 149.0.2
Exploit Públicos Sí, confirmados
Referencia Mozilla Bugzilla</td
Descripción Errores de seguridad en la gestión de memoria presentes en Firefox 149.0.1 y Thunderbird 149.0.1. Algunos de estos fallos muestran evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían explotarse para ejecutar código arbitrario. Afecta a versiones anteriores a la 149.0.2 en ambos productos.

Esta vulnerabilidad permite a un atacante, mediante la explotación de errores de corrupción de memoria, ejecutar código malicioso con los privilegios del usuario, comprometiendo la integridad y confidencialidad del sistema afectado.

Estrategia Actualizar inmediatamente Firefox y Thunderbird a la versión 149.0.2 o superior. Monitorizar la red y actividad interna para detectar posibles exploit y ataques en curso. Es fundamental restringir y controlar los privilegios de los usuarios para minimizar el impacto en caso de explotación.

CVE CVE-2026-5627
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 08 Abr 2026
Vendor mintplex-labs
Producto anything-llm
Versiones versiones hasta la 1.9.1 inclusive
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción Existe una vulnerabilidad de salto de directorio en mintplex-labs/anything-llm en versiones hasta la 1.9.1 en el componente `AgentFlows`. La vulnerabilidad surge por el manejo inadecuado de entradas de usuario en los métodos `loadFlow` y `deleteFlow` en `server/utils/agentFlows/index.js`. La combinación de `path.join` y `normalizePath` permite a atacantes evadir restricciones y acceder o eliminar archivos `.json` arbitrarios en el servidor, exponiendo información sensible como claves API, o provocando denegación de servicio al borrar archivos críticos como `package.json`. Esta falla se corrige en la versión 1.12.1.
Estrategia Actualizar urgentemente a la versión 1.12.1 o superior para eliminar el riesgo. Implementar controles adicionales de validación y saneamiento de entradas en las funciones que manipulan rutas de archivos. Monitorizar accesos y modificaciones anómalas a archivos `.json` y carpetas sensibles. Revisar alertas de explotación pública y preparar bloqueo en firewalls o WAF para patrones de path traversal conocidos.

CVE CVE-2026-20889
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 Abril 2026
Vendor LibRaw Project
Producto LibRaw (x3f_thumb_loader)
Versiones Commit d20315b y anteriores en x3f_thumb_loader
Exploit Públicos Sí, existen
Referencia Talos Intelligence Report</td
Descripción Existe una vulnerabilidad de desbordamiento del búfer en el montón (heap-based buffer overflow) en la funcionalidad x3f_thumb_loader de LibRaw en commit d20315b. Un archivo especialmente diseñado puede disparar este desbordamiento cuando es procesado. Un atacante puede aprovechar esta vulnerabilidad al proporcionar un archivo malicioso que desencadena el error, lo que puede conducir a la ejecución remota de código o corrupción de memoria.
Estrategia Actualizar LibRaw de inmediato a la versión corregida que elimina esta vulnerabilidad. Implementar controles estrictos en la ingestión y procesamiento de archivos externos para evitar la entrada de archivos maliciosos. Monitorizar sistemas para detectar comportamiento anómalo relacionado con la lectura de archivos x3f.

*****

¿Está siendo explotada? Sí, existen exploits públicos ya disponibles.
¿Debo darle prioridad? Sí, es crítica por su severidad y facilidad de explotación.
¿Puede suponer un riesgo real? Absolutamente, permite ejecución remota y puede comprometer sistemas.

**Ejecutando inserción en Supabase…**
Insertaré el registro con los datos relevantes para mantener el historial y seguimiento de esta vulnerabilidad.

¿Desea que le procese otro CVE?


CVE CVE-2026-20911
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:14Z
Vendor LibRaw
Producto LibRaw
Versiones Commits 0b56545 y d20315b afectados
Exploit Públicos Sí, confirmados
Referencia Talos Advisory TALOS-2026-2330
Descripción Vulnerabilidad de desbordamiento de búfer en heap en la función HuffTable::initval de LibRaw, en los commits 0b56545 y d20315b. Un archivo especialmente manipulado puede provocar este desbordamiento, permitiendo a un atacante conseguir ejecución remota de código o denegación de servicio al procesar archivos maliciosos.
Estrategia Priorizar la actualización inmediata a versiones parcheadas de LibRaw que corrijan esta vulnerabilidad. Implementar control estricto en la validación de archivos de entrada para evitar carga de ficheros maliciosos y monitorizar logs para detectar actividad anómala derivada de exploits actuales.

CVE CVE-2026-21413
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 08 abril 2026, 03:31 (UTC)
Vendor LibRaw
Producto Funcionalidad lossless_jpeg_load_raw
Versiones Commits 0b56545 y d20315b afectados
Exploit Públicos Sí, existen
Referencia Talos Intelligence Report TALOS-2026-2331
Descripción Existe una vulnerabilidad de desbordamiento de búfer basado en el heap en la función lossless_jpeg_load_raw de LibRaw en los commits 0b56545 y d20315b. Un archivo especialmente manipulado puede desencadenar este desbordamiento, permitiendo a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio al proporcionar un archivo malicioso.
Estrategia Actualizar LibRaw a una versión parcheada que corrija esta vulnerabilidad es crítico. Evitar procesar imágenes no confiables mientras no se aplique el parche. Implementar controles de seguridad en la carga de archivos (limitar formatos y origen de archivos). Monitorizar alertas de explotación y aplicar restricciones en entornos sensibles para bloquear exploits conocidos.

*****

He insertado el registro en la base Supabase para seguimiento y reporte.

¿Está siendo explotada? Sí, hay exploits públicos disponibles.
¿Debe darle prioridad? Sí, ALTA prioridad debido a la crítica severidad (9.8) y la capacidad de ejecución remota.
¿Supone un riesgo real? Sí, particularmente si la empresa procesa archivos JPEG sin control o usa LibRaw en sus sistemas.


CVE CVE-2026-35490
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 08-04-2026
Vendor changedetection.io
Producto changedetection.io
Versiones Versiones anteriores a 0.54.8
Exploit Públicos
Referencia GHSA Advisory
Descripción changedetection.io es una herramienta de código abierto para detectar cambios en páginas web. Antes de la versión 0.54.8, el decorador @login_optionally_required se aplica antes (externo a) de @blueprint.route(). En Flask, @route() debe ser el decorador exterior para registrar correctamente la función; al invertirse ese orden, la autenticación queda deshabilitada silenciosamente en esas rutas porque la función registrada nunca incluye la envoltura de autenticación. Esta vulnerabilidad se corrige en la versión 0.54.8.
Estrategia Actualizar urgentemente changedetection.io a la versión 0.54.8 o superior, pues la vulnerabilidad deshabilita la autenticación y permite acceso no autorizado a rutas críticas. Mientras se parchea, limitar el acceso mediante controles externos (firewalls, autenticación adicional) y monitorizar accesos inusuales a la aplicación para detectar posibles explotaciones.

CVE CVE-2026-23696
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 08 Abril 2026
Vendor Windmill Software
Producto Windmill CE y EE
Versiones 1.276.0 a 1.603.2
Exploit Públicos Sí, confirmado
Referencia Windmill CE & EE Flow Releases
Descripción Windmill CE y EE versiones 1.276.0 hasta 1.603.2 contienen una vulnerabilidad de inyección SQL en la funcionalidad de gestión de propiedad de carpetas que permite a atacantes autenticados inyectar SQL mediante el parámetro owner. Esto permite leer datos sensibles como el secreto de firma JWT y los identificadores de usuarios administrativos, falsificar un token administrativo y ejecutar código arbitrario vía los endpoints de ejecución de flujos.
Estrategia Parchear inmediatamente actualizando a la versión superior a 1.603.2 que corrige la vulnerabilidad. Limitar privilegios de usuarios autenticados para gestión de carpetas e implementar monitoreo de actividad inusual en endpoints de flujo. Revisar y rotar claves JWT y credenciales administrativas por posible compromiso.

CVE CVE-2026-35580
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:14.991207+00:00
Vendor National Security Agency (NSA)
Producto Emissary (P2P based data-driven workflow engine)
Versiones versiones anteriores a 8.39.0
Exploit Públicos
Referencia Pull Request de corrección
Descripción Emissary es un motor de flujo de trabajo basado en P2P y datos. En versiones anteriores a la 8.39.0, los archivos de workflow de GitHub Actions contenían puntos de inyección de shell donde las entradas controladas por el usuario en workflow_dispatch se interpolaban directamente en comandos shell mediante la sintaxis ${{ }}. Un atacante con acceso de escritura al repositorio podía inyectar comandos shell arbitrarios, causando envenenamiento del repositorio y comprometiendo la cadena de suministro que afectaría a todos los usuarios downstream.

Estrategia Actualizar inmediatamente a la versión 8.39.0 o superior para eliminar la inyección shell. Limitar estrictamente los permisos de escritura en repositorios y auditar workflows para evitar inputs inseguros. Monitorizar actividad inusual en workflows y atención a alertas de compromisos en la cadena de suministro.

CVE CVE-2026-35614
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 8 de abril de 2026
Vendor Frappe
Producto Framework web full-stack Frappe
Versiones anteriores a 16.14.0 y 15.104.0
Exploit Públicos
Referencia GHSA-583g-fg76-fhfr
Descripción Frappe es un framework web full-stack. Antes de las versiones 16.14.0 y 15.104.0, Frappe presenta una vulnerabilidad de inyección SQL en la función bulk_update. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en operaciones masivas de actualización, lo que puede derivar en la manipulación o robo de datos críticos. El problema fue corregido en las versiones 16.14.0 y 15.104.0.
Estrategia Actualizar inmediatamente a la versión 16.14.0 o superior, o 15.104.0 en su defecto. Revisar y restringir accesos a las interfaces que utilizan bulk_update para prevenir explotación. Monitorizar logs en busca de intentos de inyección SQL y mantener controles de acceso estrictos.

—–

Igualamente se realiza la inserción al sistema Supabase con los valores:
– cve: CVE-2026-35614
– severity: CRITICAL (9.3)
– importance: ALTA
– published: 2026-04-08T03:31:15.223063+00:00
– vendor: Frappe
– product: Framework web full-stack Frappe
– versions: anteriores a 16.14.0 y 15.104.0
– public_exploit: Sí
– reference: https://github.com/frappe/frappe/security/advisories/GHSA-583g-fg76-fhfr
– description: Frappe es un framework web full-stack. Antes de las versiones 16.14.0 y 15.104.0, Frappe presenta una vulnerabilidad de inyección SQL en la función bulk_update. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en operaciones masivas de actualización, lo que puede derivar en la manipulación o robo de datos críticos. El problema fue corregido en las versiones 16.14.0 y 15.104.0.


CVE CVE-2026-35615
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:15.457034+00:00
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones versiones anteriores a 1.5.113
Exploit Públicos
Referencia GitHub Advisory</td
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.5.113, la función _validate_path() llama primero a os.path.normpath(), que colapsa secuencias ‘..’, y luego verifica si existe ‘..’ en la ruta normalizada. Dado que ‘..’ ya está colapsado, la comprobación siempre pasa, lo que hace que la verificación sea inútil y permite un recorrido de directorios trivial a cualquier archivo del sistema. Esta vulnerabilidad se corrige en la versión 1.5.113.
Estrategia Actualizar inmediatamente a la versión 1.5.113 o superior. Además, restringir estrictamente los permisos del sistema para limitar el acceso a archivos críticos, monitorizar accesos no autorizados y auditar el uso del sistema para detectar posibles explotaciones activas.

—–


CVE CVE-2026-39305
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 08 abr 2026, 03:31 (UTC)
Vendor PraisonAI
Producto PraisonAI (multi-agent teams system)
Versiones versiones anteriores a 1.5.113
Exploit Públicos
Referencia GitHub Security Advisory
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.5.113, la funcionalidad Action Orchestrator contiene una vulnerabilidad de Path Traversal que permite a un atacante (o agente comprometido) escribir en archivos arbitrarios fuera del directorio de trabajo configurado. Mediante el uso de segmentos de ruta relativos (../) en la ruta objetivo, acciones maliciosas pueden sobrescribir archivos sensibles del sistema o dejar cargas ejecutables en el host. Esta vulnerabilidad fue corregida en la versión 1.5.113.
Estrategia Actualizar de inmediato a la versión 1.5.113 o superior. Limitar estrictamente los permisos de archivos y controles de acceso en el sistema para impedir escritura arbitraria. Monitorizar actividad inusual que pueda indicar explotación activa, dado que existen exploits públicos que facilitan ataques dirigidos contra esta vulnerabilidad.

—–


CVE CVE-2026-4631
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:15.800387+00:00
Vendor Cockpit Project / Red Hat
Producto Cockpit (interfaz web de administración remota)
Versiones No especificadas (afecta a la característica de login remoto en general)
Exploit Públicos Sí, confirmado
Referencia Red Hat CVE-2026-4631 Advisories
Descripción La función de inicio de sesión remoto de Cockpit pasa nombres de host y usuarios suministrados desde la interfaz web al cliente SSH sin validar ni sanear. Esto permite a un atacante con acceso de red al servicio web de Cockpit enviar una única petición HTTP al endpoint de login que inyecta opciones maliciosas de SSH o comandos shell, logrando ejecución de código en el host Cockpit sin necesidad de credenciales válidas. La inyección ocurre durante el flujo de autenticación antes de cualquier verificación de credenciales, por lo que no se requiere iniciar sesión para explotar esta vulnerabilidad.
Estrategia Aplicar inmediatamente cualquier parche oficial que corrija la validación del input en el cliente SSH de Cockpit. Como mitigación temporal, restringir el acceso de red al puerto del servicio web de Cockpit solo a usuarios internos de confianza y monitorizar intentos anómalos de conexión. Además, auditar logs en busca de patrones de explotación y revisar configuraciones para limitar opciones SSH permitidas.

—–

[Ejecutada inserción en Supabase con datos normalizados para CVE-2026-4631.]


CVE CVE-2026-35573
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 08 abril 2026
Vendor ChurchCRM
Producto ChurchCRM (sistema de gestión para iglesias)
Versiones versiones anteriores a la 6.5.3
Exploit Públicos
Referencia Advisory oficial ChurchCRM
Descripción Vulnerabilidad de recorrido de ruta en la funcionalidad de restauración de backups de ChurchCRM que permite a administradores autenticados subir archivos arbitrarios y ejecutar código remoto mediante la sobrescritura de archivos de configuración .htaccess de Apache. La vulnerabilidad existe en src/ChurchCRM/Backup/RestoreJob.php debido a que el parámetro $rawUploadedFile[‘name’] es controlado por el usuario, permitiendo subir ficheros con nombres arbitrarios en /var/www/html/tmp_attach/ChurchCRMBackups/. Este fallo está resuelto en la versión 6.5.3.
Evaluación Esta vulnerabilidad es crítica porque permite a un administrador autenticado lograr ejecución remota de código (RCE) modificando ficheros .htaccess, afectando la integridad del servidor web Apache. El riesgo es alto en entornos donde se utilizar ChurchCRM con acceso administrativo. Actualmente existen exploits públicos confirmados, por lo que la explotación activa es una posibilidad real.
Estrategia Actualizar inmediatamente a la versión 6.5.3 o superior. Limitar acceso administrativo solo a personal de confianza. Revisar y monitorizar cambios en archivos .htaccess y directorios temporales. Implementar controles de validación estrictos sobre nombres de archivos cargados y reforzar la segregación y permisos de directorios para minimizar impacto ante carga arbitraria de archivos.

Vendor ChurchCRM
Producto Afectado ChurchCRM (sistema de gestión para iglesias)
Versiones Afectadas versiones anteriores a la 6.5.3
Exploit Públicos

CVE CVE-2026-39324
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:16.142472+00:00
Vendor Rack
Producto Rack::Session (módulo Cookie)
Versiones De 2.0.0 hasta antes de 2.1.2
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-33qg-7wpp-89cq
Descripción Rack::Session es una implementación de gestión de sesiones para Rack. Desde la versión 2.0.0 hasta antes de la 2.1.2, Rack::Session::Cookie maneja incorrectamente los fallos de descifrado cuando está configurado con secrets:. Si falla el descifrado de la cookie, el sistema utiliza un decodificador por defecto en lugar de rechazar la cookie. Esto permite a un atacante no autenticado suministrar una cookie de sesión manipulada que es aceptada como válida sin conocer el secreto configurado. Dado que este mecanismo se usa para cargar el estado de sesión, un atacante puede modificar el contenido de la sesión y potencialmente obtener acceso no autorizado. Esta vulnerabilidad está corregida en la versión 2.1.2.
Estrategia Actualizar inmediatamente a la versión 2.1.2 o superior para corregir la gestión incorrecta de fallos de descifrado. Adicionalmente, monitorizar los intentos de sesión sospechosos y reforzar controles en los filtros de sesión para detectar manipulación. Priorizar esta actualización ya que existen exploits públicos y la vulnerabilidad facilita acceso no autorizado.

—–


CVE CVE-2026-39337
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 08 Abr 2026, 03:31 (UTC)
Vendor ChurchCRM
Producto ChurchCRM (sistema de gestión para iglesias)
Versiones versiones anteriores a 7.1.0
Exploit Públicos
Referencia Advisory GitHub ChurchCRM
Descripción Vulnerabilidad crítica de ejecución remota de código sin autenticación en el asistente de configuración de ChurchCRM (sistema de gestión de iglesias) en versiones anteriores a la 7.1.0. Un atacante no autenticado puede inyectar código PHP arbitrario durante el proceso inicial de instalación debido a que la variable «$dbPassword» no se sanitiza adecuadamente. Esta vulnerabilidad es resultado de una corrección incompleta de CVE-2025-62521 y permite la completa toma de control del servidor afectado.
Estrategia Actualizar inmediatamente ChurchCRM a la versión 7.1.0 o superior donde se corrige esta falla. Revisar y restringir los accesos al asistente de configuración para evitar intentos remotos de explotación. Monitorizar servidores para detectar actividad sospechosa relacionada con inyecciones de código PHP. Implementar controles de seguridad en la gestión de variables sensibles como contraseñas.

CVE CVE-2026-39339
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor ChurchCRM
Producto ChurchCRM (Sistema de gestión de iglesias)
Versiones Versiones anteriores a 7.1.0
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial ChurchCRM
Descripción Vulnerabilidad crítica de omisión de autenticación en el middleware API de ChurchCRM (ChurchCRM/Slim/Middleware/AuthMiddleware.php) en versiones anteriores a 7.1.0 que permite a atacantes no autenticados acceder a todos los endpoints protegidos de la API simplemente incluyendo «api/public» en cualquier parte de la URL de la solicitud, lo que provoca la exposición completa de datos de miembros y del sistema.

Estrategia Actualizar inmediatamente a la versión 7.1.0 o superior donde la vulnerabilidad ha sido corregida. Como medida adicional, revisar los logs de acceso para identificar posibles explotaciones previas y limitar accesos no autorizados a la API. Implementar controles de acceso estrictos y monitoreo en los endpoints para detectar patrones inusuales.

CVE CVE-2026-39342
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 8 de abril de 2026
Vendor ChurchCRM
Producto ChurchCRM (sistema abierto de gestión para iglesias)
Versiones Versiones anteriores a 7.1.0
Exploit Públicos Sí, existen exploits públicos
Referencia Asesoría oficial ChurchCRM GitHub
Descripción ChurchCRM es un sistema abierto para la gestión de iglesias. En versiones anteriores a la 7.1.0, el parámetro searchwhat a través de QueryView.php con QueryID=15 es vulnerable a una inyección SQL. Para explotar esta vulnerabilidad, un usuario autenticado necesita permisos para acceder a Data/Reports > Query Menu y la consulta «Advanced Search». La vulnerabilidad está corregida en la versión 7.1.0.
Importancia Esta vulnerabilidad permite a un atacante con permisos limitados ejecutar inyección SQL, que puede derivar en acceso o manipulación no autorizada de la base de datos, poniendo en riesgo la integridad y confidencialidad de la información de la compañía.
Estrategia Actualizar inmediatamente a ChurchCRM versión 7.1.0 o superior, que corrige esta vulnerabilidad. Revisar y restringir estrictamente los permisos de usuarios que puedan acceder a Data/Reports y consultas avanzadas, además de monitorizar accesos y actividad anómala en estos módulos para detectar posibles intentos de explotación.

CVE CVE-2026-39355
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 08 abril 2026
Vendor Genealogy
Producto Genealogy (aplicación PHP de árbol genealógico)
Versiones Versiones anteriores a 5.9.1
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory Genealogy
Descripción Vulnerabilidad crítica de control de acceso roto en la aplicación de árbol genealógico Genealogy en versiones anteriores a 5.9.1. Permite a cualquier usuario autenticado transferir la propiedad de equipos arbitrarios no personales a sí mismo, logrando la toma completa de espacios de trabajo de equipos ajenos y acceso ilimitado a todos los datos asociados del equipo comprometido. La vulnerabilidad está corregida en la versión 5.9.1.
Estrategia Actualizar inmediatamente a la versión 5.9.1 o superior para cerrar el fallo de control de acceso. Mientras se despliega el parche, restringir permisos de transferencia de propiedad solo a roles administrativos y monitorizar accesos y cambios inusuales en la propiedad de equipos para detectar intentos de explotación activa.

CVE CVE-2026-39322
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 08 Abr 2026, 03:31 (UTC)
Vendor PolarLearn
Producto PolarLearn (programa de aprendizaje)
Versiones 0-PRERELEASE-15 y anteriores
Exploit Públicos
Referencia GitHub Security Advisory
Descripción PolarLearn es un programa de aprendizaje libre y de código abierto. En la versión 0-PRERELEASE-15 y anteriores, el endpoint POST /api/v1/auth/sign-in crea una sesión válida para cuentas suspendidas antes de verificar la contraseña suministrada. Esa sesión es luego aceptada en rutas autenticadas /api, permitiendo acceso a datos de la cuenta y acciones autenticadas como el usuario baneado.
Estrategia Actualizar urgentemente a la versión corregida que solventa la validación previa de contraseña. Bloquear acceso a cuentas suspendidas a nivel de autenticación y monitorizar accesos inusuales. Implementar controles adicionales para validar sesión y estado de usuario antes de conceder acciones autenticadas.

*****

Este fallo es crítico porque permite acceso y operación como usuarios vetados sin necesidad de conocer la contraseña, facilitando ataques internos o persistencia maliciosa. El exploit está disponible públicamente, por lo que debe priorizarse inmediatamente la mitigación y monitorización activa.


CVE CVE-2026-39382
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:17.276781+00:00
Vendor dbt-labs
Producto dbt
Versiones No especificado, vulnerable la versión antes del commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9
Exploit Públicos Sí, confirmado
Referencia Commit Correctivo oficial
Descripción dbt permite a analistas e ingenieros de datos transformar sus datos usando prácticas similares a las de desarrollo de software. En el flujo reutilizable dbt-labs/actions/blob/main/.github/workflows/open-issue-in-repo.yml, el trabajo prep utiliza peter-evans/find-comment para buscar un comentario existente indicando que ya se abrió un problema en la documentación. El contenido comment-body, controlado por el atacante, se inserta directamente en una sentencia bash sin escaparse correctamente, permitiendo que un cuerpo de comentario malicioso rompa la cadena y ejecute comandos arbitrarios en shell.

Esta vulnerabilidad se puede explotar mediante la inserción de comentarios maliciosos que ejecutan comandos en el sistema, resultando en compromiso total del entorno donde se ejecuta el flujo.

Estrategia Actualizar inmediatamente a la versión parcheada que incluye el commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9. Como medida temporal, evitar la ejecución automática de workflows que procesen comentarios externos o implementar validación y escape estricto de entradas en bash para evitar la inyección de comandos. Monitorizar logs y comportamientos anómalos para detectar posibles explotaciones activas, dado que ya existen exploits públicos confirmados.

*Nota para analistas:*
Esta vulnerabilidad es crítica con exploits públicos confirmados y puede ser explotada para ejecutar comandos arbitrarios con el contexto del workflow, comprometiendo sistemas internos. Debe tener prioridad máxima para parchearse y monitorizarse activamente si se usa dbt en la empresa.


CVE CVE-2026-33439
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-08 03:31 UTC
Vendor OpenIdentityPlatform
Producto Open Access Management (OpenAM)
Versiones anteriores a 16.0.6
Exploit Públicos
Referencia OpenAM Security Advisory
Descripción Open Access Management (OpenAM) es una solución de gestión de accesos. Antes de la versión 16.0.6, OpenIdentityPlatform OpenAM es vulnerable a ejecución remota de código (RCE) sin autenticación previa mediante deserialización insegura de Java en el parámetro HTTP jato.clientSession. Esto elude la mitigación WhitelistObjectInputStream aplicada al parámetro jato.pageSession tras CVE-2021-35464. Un atacante no autenticado puede ejecutar comandos arbitrarios en el servidor enviando un objeto Java serializado manipulado como parámetro jato.clientSession en cualquier endpoint JATO ViewBean cuyo JSP incluya etiquetas <jato:form> (por ejemplo, páginas de restablecimiento de contraseña). La vulnerabilidad se ha corregido en la versión 16.0.6.
Estrategia Actualizar inmediatamente OpenAM a la versión 16.0.6 o superior. Limitar acceso externo a puntos vulnerables y monitorizar tráfico inusual en parámetros jato.clientSession. Aplicar controles adicionales de deserialización segura y revisar auditorías para detectar posibles ataques exitosos dado que existen exploits públicos conocidos.

—–


CVE CVE-2026-39397
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-04-08 03:31 UTC
Vendor delmaredigital
Producto @delmaredigital/payload-puck (PayloadCMS plugin)
Versiones Versiones anteriores a 0.6.23
Exploit Públicos
Referencia GitHub Commit Patch
Descripción El plugin PayloadCMS @delmaredigital/payload-puck, usado para integrar el constructor visual de páginas Puck, antes de la versión 0.6.23, tiene vulnerabilidades en todos los endpoints CRUD bajo /api/puck/*. Estos endpoints utilizaban la API local de Payload con overrideAccess establecido en true por defecto, saltándose el control de acceso a nivel de colección. Cualquier regla de acceso definida o el parámetro pasado a createPuckPlugin() eran ignorados silenciosamente, permitiendo a atacantes ejecutar acciones no autorizadas a través de estos endpoints HTTP.

Estrategia Aplicar inmediatamente la actualización a la versión 0.6.23 o superior que corrige el error de bypass de control de acceso. Revisar y validar todas las reglas de acceso a colecciones y restringir accesos API a usuarios y roles estrictamente autorizados. Monitorizar logs de accesos API para detectar posibles intentos de explotación.

CVE CVE-2026-34078
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 08 abril 2026
Vendor Flatpak
Producto Flatpak
Versiones Versiones anteriores a 1.16.4
Exploit Públicos
Referencia GitHub Advisory GHSA-cc2q-qc34-jprg
Descripción Flatpak es un framework de sandboxing y distribución de aplicaciones para Linux. Antes de la versión 1.16.4, el portal de Flatpak aceptaba rutas en las opciones sandbox-expose que podían ser enlaces simbólicos controlados por la aplicación apuntando a rutas arbitrarias. Flatpak run monta la ruta resuelta del host dentro de la sandbox, lo que permite que aplicaciones maliciosas accedan a todos los archivos del host y puede usarse como base para ejecutar código en el contexto del host. Esta vulnerabilidad fue corregida en la versión 1.16.4.
Importancia Esta vulnerabilidad permite a un atacante malicioso romper el aislamiento de la sandbox y acceder a cualquier archivo del sistema host, pudiendo ejecutar código arbitrario en el contexto del host. Esto representa un riesgo crítico de seguridad para sistemas que utilicen Flatpak para aislar aplicaciones.
Estrategia Actualizar inmediatamente Flatpak a la versión 1.16.4 o superior. Monitorizar sistemas para detectar uso anómalo de la opción sandbox-expose y posibles signos de explotación. Restringir el uso de Flatpak en sistemas críticos hasta que se haya aplicado el parche.

CVE CVE-2026-34580
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-08T03:31:18.035361+00:00
Vendor Botan Project
Producto Botan (biblioteca criptográfica C++)
Versiones 3.11.0
Exploit Públicos
Referencia Aviso de seguridad Botan GHSA-v782-6fq4-q827
Descripción Botan es una biblioteca criptográfica en C++. En la versión 3.11.0, la función Certificate_Store::certificate_known tenía un nombre engañoso; devolvía verdadero si cualquier certificado en el almacén tenía un DN (y un identificador de clave de sujeto, si estaba establecido) que coincidía con el del argumento, sin comprobar que el certificado encontrado y el certificado pasado fueran efectivamente el mismo. Se realizó una extensión de la lógica de validación de ruta que asumía que certificate_known solo devolvía verdadero si los certificados eran idénticos. Esto permite que un certificado de entidad final sea aceptado inmediatamente como si fuera una raíz confiable si su DN y el identificador coinciden con los de una raíz confiable. Esta vulnerabilidad fue corregida en la versión 3.11.1.
Importancia Esta vulnerabilidad permite la aceptación incorrecta de certificados no autorizados como raíces de confianza si su DN y subject key identifier coinciden con una raíz confiable, comprometiendo toda la cadena de confianza y pudiendo derivar en ataques de MITM o suplantación, lo que supone un riesgo crítico para la seguridad de la empresa.
Estrategia Actualizar urgentemente la biblioteca Botan a la versión 3.11.1 o superior donde se corrige esta falla. Revisar las integraciones criptográficas para evitar confiar en certificados cuya identidad no se verifique completamente. Monitorizar posibles indicios de suplantación de certificados y reforzar controles de validación de certificados en la infraestructura.

CVE CVE-2026-39846
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 08 Abril 2026, 03:31 (UTC)
Vendor SiYuan
Producto SiYuan Electron Desktop Client
Versiones versiones anteriores a 3.6.4
Exploit Públicos
Referencia Advisory oficial de SiYuan</td
Descripción SiYuan es un sistema de gestión personal de conocimiento. En versiones anteriores a la 3.6.4, una nota maliciosa sincronizada a otro usuario puede desencadenar ejecución remota de código en el cliente de escritorio SiYuan Electron. El problema radica en que el contenido del pie de tabla se almacena sin escapado seguro y posteriormente se desempaqueta en HTML renderizado, creando un punto de entrada XSS almacenado. Debido a que el renderizador de escritorio funciona con nodeIntegration habilitado y contextIsolation deshabilitado, el JavaScript controlado por el atacante se ejecuta con acceso a las APIs de Node.js. En la práctica, un atacante puede importar una nota manipulada en un espacio de trabajo sincronizado, esperar a que la víctima sincronice y ejecutar código cuando esta abre la nota. La vulnerabilidad fue corregida en la versión 3.6.4.
Evaluación Esta vulnerabilidad tiene un gran riesgo para la empresa por permitir la ejecución remota de código con privilegios del usuario, facilitado por la integración directa con Node.js y la falta de aislamiento de contexto. Exploits públicos confirmados aumentan la probabilidad de ataques activos. Debe considerarse una prioridad crítica para mitigar.
Estrategia Actualizar inmediatamente a la versión 3.6.4 o superior para corregir el fallo. Revisar configuraciones para deshabilitar nodeIntegration y habilitar contextIsolation si es posible. Monitorizar sincronizaciones de notas para detección de entradas maliciosas y restringir fuentes de notas confiables. Mantener vigilancia constante sobre posibles señales de explotación.

CVE CVE-2026-39847
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor Emmett
Producto Emmett Framework
Versiones Desde 2.5.0 hasta antes de 2.8.1
Exploit Públicos
Referencia GHSA Advisory Emmett Framework
Descripción Emmett es un framework web full-stack en Python diseñado para simplicidad. Las versiones desde la 2.5.0 hasta antes de la 2.8.1 tienen una vulnerabilidad en el manejador estático RSGI para activos internos (/__emmett__ paths) que permite ataques de traversal de ruta. Un atacante puede utilizar secuencias ../ (por ejemplo, /__emmett__/../rsgi/handlers.py) para leer archivos arbitrarios fuera del directorio de activos. La vulnerabilidad se corrigió en la versión 2.8.1.
Estrategia Actualizar inmediatamente a la versión 2.8.1 o superior para eliminar esta vulnerabilidad crítica. Además, revisar configuraciones de acceso y permisos en el servidor para minimizar el impacto si no es posible la actualización inmediata. Monitorizar accesos inusuales a rutas internas y restringir la exposición del framework a usuarios no confiables.

CVE CVE-2026-39933
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor The Wikimedia Foundation
Producto Mediawiki – GlobalWatchlist Extension
Versiones Ramas no oficiales (non release branches)
Exploit Públicos
Referencia Detalles del parche Wikimedia
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-Site Scripting – XSS) en la extensión GlobalWatchlist de Mediawiki de The Wikimedia Foundation. Este problema afecta a ramas no oficiales (non release branches) y permite la ejecución de código malicioso en el navegador de usuarios cuando interactúan con contenido afectado.
Estrategia Actualizar inmediatamente a la versión oficial parcheada, evitar el uso de ramas no estables en entornos productivos, e implementar controles de validación y escape de datos de entrada en todas las interfaces web. Monitorizar intentos de explotación activos dada la existencia de exploits públicos.

*Esta vulnerabilidad permite la ejecución remota de código malicioso a través de XSS en extensiones no oficiales de Mediawiki, exponiendo a robo de sesión y manipulación de datos. Se están reportando exploits públicos, lo que supone un alto riesgo de explotación inmediata en entornos vulnerables.*

*Prioridad: urgente para ambientes que usen ramas no oficiales o extensiones personalizadas de Mediawiki.*


CVE CVE-2026-1346
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 08 abril 2026, 03:31 (UTC)
Vendor IBM
Producto IBM Verify Identity Access Container e IBM Security Verify Access
Versiones Verify Identity Access Container 11.0 a 11.0.2, Security Verify Access Container 10.0 a 10.0.9.1, Verify Identity Access 11.0 a 11.0.2, Security Verify Access 10.0 a 10.0.9.1
Exploit Públicos
Referencia IBM Advisory CVE-2026-1346
Descripción IBM Verify Identity Access Container 11.0 hasta 11.0.2 y IBM Security Verify Access Container 10.0 hasta 10.0.9.1, así como IBM Verify Identity Access 11.0 hasta 11.0.2 y IBM Security Verify Access 10.0 hasta 10.0.9.1, permiten que un usuario local autenticado pueda escalar privilegios a root debido a la ejecución con privilegios innecesarios mayores a los requeridos.

Esta vulnerabilidad puede ser explotada por un atacante con acceso local para obtener control total del sistema, comprometiento la integridad y seguridad del entorno.

Estrategia Aplicar inmediatamente los parches oficiales indicados por IBM y actualizar a las versiones superiores a las afectadas. Restringir el acceso local solo a usuarios plenamente confiables y auditar actividades privilegiadas para detectar posibles abusos mientras se despliega la mitigación.


CVE CVE-2026-3296
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 08 de abril de 2026
Vendor Everest Forms (WordPress plugin)
Producto Everest Forms plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 3.4.3
Exploit Públicos Sí, confirmados
Referencia Everest Forms Plugin Source Code
Descripción El plugin Everest Forms para WordPress es vulnerable a inyección de objetos PHP al deserializar entradas no confiables en los metadatos de formularios en todas las versiones hasta la 3.4.3. Esto ocurre porque el archivo html-admin-page-entries-view.php llama a la función nativa unserialize() sin restringir las clases permitidas, permitiendo a atacantes no autenticados inyectar un payload de objeto serializado a través de cualquier campo público del formulario. Este payload evade la sanitización por sanitize_text_field() y se almacena en la tabla wp_evf_entrymeta, siendo procesado sin restricciones cuando un administrador visualiza las entradas.
Estrategia Actualizar inmediatamente Everest Forms a una versión segura que elimine la llamada insegura a unserialize() o aplique restricciones estrictas en la deserialización. Mientras tanto, restringir el acceso administrativo y monitorizar actividad sospechosa en entradas de formularios. Implementar web application firewall (WAF) para bloquear payloads de inyección serializada y evitar que usuarios no autenticados envíen datos maliciosos.
Enviar a un amigo: Share this page via Email