| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-0740 | ninja_forms_file_uploads | Módulo de carga de archivos para Ninja Forms | Alta (explotación activa confirmada) | Versiones con funcionalidad de carga de archivos sin restricciones de tipos (no especificadas) | Sí |
| CVE-2024-33434 | Información no especificada | Información no especificada | CRÍTICA | No disponible | Sí |
| CVE-2026-22679 | No especificado | No especificado | Alto (sin puntuación CVSS exacta disponible) | No especificado | Sí |
| CVE-2021-4473 | No especificado | No especificado | ALTA (Explotación activa reportada) | No especificado | Sí |
| CVE-2026-3965 | Desconocido (en análisis) | No especificado | No especificada | No especificadas | Sí |
| CVE-2023-39964 | fit2cloud | 1panel | Alta – Explotándose activamente | fit2cloud 1panel (sin versión específica indicada) | Sí |
| CVE-2026-1114 | parisneo | lollms | CRÍTICA (9.8) | 2.1.0 | Sí |
| CVE-2025-39666 | Checkmk GmbH | Checkmk | CRITICAL (9.3) | Checkmk 2.2.0 (EOL), 2.3.0 antes de 2.3.0p46, 2.4.0 antes de 2.4.0p25, 2.5.0 beta antes de 2.5.0b3 | Sí |
| CVE-2026-5731 | Mozilla | Firefox, Firefox ESR, Thunderbird | CRITICAL (9.8) | Firefox | Sí |
| CVE-2026-5734 | Mozilla Foundation | Firefox ESR, Thunderbird, Firefox | CRÍTICA (9.8) | Firefox ESR | Sí |
| CVE-2026-5735 | Mozilla | Firefox y Thunderbird | CRÍTICA (9.8) | Firefox | Sí |
| CVE-2026-5627 | mintplex-labs | anything-llm | CRÍTICA (9.1) | versiones hasta la 1.9.1 inclusive | Sí |
| CVE-2026-20889 | LibRaw Project | LibRaw (x3f_thumb_loader) | CRÍTICA (9.8) | Commit d20315b y anteriores en x3f_thumb_loader | Sí |
| CVE-2026-20911 | LibRaw | LibRaw | CRITICAL (9.8) | Commits 0b56545 y d20315b afectados | Sí |
| CVE-2026-21413 | LibRaw | Funcionalidad lossless_jpeg_load_raw | CRITICAL (9.8) | Commits 0b56545 y d20315b afectados | Sí |
| CVE-2026-35490 | changedetection.io | changedetection.io | CRITICAL (9.8) | Versiones anteriores a 0.54.8 | Sí |
| CVE-2026-23696 | Windmill Software | Windmill CE y EE | CRÍTICA (9.4) | 1.276.0 a 1.603.2 | Sí |
| CVE-2026-35580 | National Security Agency (NSA) | Emissary (P2P based data-driven workflow engine) | CRITICAL (9.1) | versiones anteriores a 8.39.0 | Sí |
| CVE-2026-35614 | Frappe | Framework web full-stack Frappe | CRÍTICA (9.3) | anteriores a 16.14.0 y 15.104.0 | Sí |
| CVE-2026-35615 | PraisonAI | PraisonAI multi-agent teams system | CRITICAL (9.2) | versiones anteriores a 1.5.113 | Sí |
| CVE-2026-39305 | PraisonAI | PraisonAI (multi-agent teams system) | CRITICAL (9) | versiones anteriores a 1.5.113 | Sí |
| CVE-2026-4631 | Cockpit Project | Cockpit (interfaz web de administración remota) | CRÍTICA (9.8) | No especificadas (afecta a la característica de login remoto en general) | Sí |
| CVE-2026-35573 | ChurchCRM | ChurchCRM (sistema de gestión para iglesias) | CRÍTICA (9.1) | versiones anteriores a la 6.5.3 | Sí |
| CVE-2026-39324 | Rack | Rack::Session (módulo Cookie) | CRITICAL (9.3) | De 2.0.0 hasta antes de 2.1.2 | Sí |
| CVE-2026-39337 | ChurchCRM | ChurchCRM (sistema de gestión para iglesias) | CRÍTICA (10.0) | versiones anteriores a 7.1.0 | Sí |
| CVE-2026-39339 | ChurchCRM | ChurchCRM (Sistema de gestión de iglesias) | CRÍTICA (9.1) | Versiones anteriores a 7.1.0 | Sí |
| CVE-2026-39342 | ChurchCRM | ChurchCRM (sistema abierto de gestión para iglesias) | CRÍTICA (9.4) | Versiones anteriores a 7.1.0 | Sí |
| CVE-2026-39355 | Genealogy | Genealogy (aplicación PHP de árbol genealógico) | CRÍTICA (9.9) | Versiones anteriores a 5.9.1 | Sí |
| CVE-2026-39322 | PolarLearn | PolarLearn (programa de aprendizaje) | CRÍTICA (9.2) | 0-PRERELEASE-15 y anteriores | Sí |
| CVE-2026-39382 | dbt-labs | dbt | CRITICAL (9.3) | No especificado, vulnerable la versión antes del commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9 | Sí |
| CVE-2026-33439 | OpenIdentityPlatform | Open Access Management (OpenAM) | CRÍTICA (9.3) | anteriores a 16.0.6 | Sí |
| CVE-2026-39397 | delmaredigital | @delmaredigital | CRITICAL (9.4) | Versiones anteriores a 0.6.23 | Sí |
| CVE-2026-34078 | Flatpak | Flatpak | CRÍTICA (9.3) | Versiones anteriores a 1.16.4 | Sí |
| CVE-2026-34580 | Botan Project | Botan (biblioteca criptográfica C++) | CRITICAL (9.3) | 3.11.0 | Sí |
| CVE-2026-39846 | SiYuan | SiYuan Electron Desktop Client | CRÍTICA (9.0) | versiones anteriores a 3.6.4 | Sí |
| CVE-2026-39847 | Emmett | Emmett Framework | CRÍTICA (9.1) | Desde 2.5.0 hasta antes de 2.8.1 | Sí |
| CVE-2026-39933 | The Wikimedia Foundation | Mediawiki – GlobalWatchlist Extension | CRITICAL (10) | Ramas no oficiales (non release branches) | Sí |
| CVE-2026-1346 | IBM | IBM Verify Identity Access Container e IBM Security Verify Access | CRÍTICA (9.3) | Verify Identity Access Container 11.0 a 11.0.2, Security Verify Access Container 10.0 a 10.0.9.1, Verify Identity Access 11.0 a 11.0.2, Security Verify Access 10.0 a 10.0.9.1 | Sí |
| CVE-2026-3296 | Everest Forms (WordPress plugin) | Everest Forms plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 3.4.3 | Sí |
| CVE | CVE-2026-0740 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | ninja_forms_file_uploads |
| Producto | Módulo de carga de archivos para Ninja Forms |
| Versiones | Versiones con funcionalidad de carga de archivos sin restricciones de tipos (no especificadas) |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Detalle CVE-2026-0740 KEV Database |
| Descripción | Vulnerabilidad en ninja_forms_file_uploads que permite la carga no restringida de archivos con tipos peligrosos, lo que puede derivar en ejecución remota de código o comprometer la integridad del sistema. |
| Estrategia | Actualizar inmediatamente ninja_forms_file_uploads a la versión corregida que limita tipos y tamaños de archivos; implementar filtros de seguridad adicionales para validar y sanear archivos subidos; monitorizar logs para detectar actividad sospechosa que indique intento o explotación activa; aislar el módulo de carga para minimizar impacto en caso de explotación. |
| CVE | CVE-2024-33434 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abril 2026 |
| Vendor | Información no especificada |
| Producto | Información no especificada |
| Versiones | No disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-33434 |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando del Sistema Operativo (inyección de comandos OS), que permite la ejecución remota potencial de comandos. Actualmente está siendo explotada activamente.
Esta vulnerabilidad posibilita que un atacante remoto ejecute comandos arbitrarios en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad de los sistemas. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales proporcionados por el fabricante. Implementar mecanismos de validación y saneamiento estrictos de todas las entradas que interactúan con comandos del sistema operativo. Monitorizar logs y tráfico para detección de intentos de explotación y aislar sistemas afectados. |
| CVE | CVE-2026-22679 |
| Severidad | Alto (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-22679 |
| Descripción | Ausencia de autenticación para una función crítica, lo que permite acceso no autorizado a operaciones críticas.
Esta vulnerabilidad permite a un atacante omitir controles de acceso esenciales en funciones críticas del sistema, facilitando la ejecución de operaciones sensibles sin credenciales válidas. Actualmente, se están reportando casos de explotación activa, lo que aumenta significativamente el riesgo para cualquier infraestructura afectada. |
| Estrategia | Priorizar inmediatamente la mitigación aplicando parche oficial si está disponible o implementar controles de autenticación robustos para las funciones críticas afectadas. Realizar auditoría y bloqueo de accesos no autorizados, además de monitorización continua para detectar cualquier intento de explotación activa. |
| CVE | CVE-2021-4473 |
| Severidad | ALTA (Explotación activa reportada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:11.436577+00:00 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Consulta CVE-2021-4473 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando OS (‘Inyección de Comandos OS’), que permite la ejecución remota de comandos.
Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios en el sistema afectado, comprometiendo su integridad y control. Actualmente se está explotando activamente. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales; restringir la ejecución de comandos OS desde aplicaciones afectadas; implementar controles de entrada rigurosos para evitar la inyección de comandos; y monitorizar indicadores de compromiso para detectar explotación temprana. |
—
| CVE | CVE-2026-3965 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 8 de abril de 2026 |
| Vendor | Desconocido (en análisis) |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-3965 |
| Descripción | Fallo en el mecanismo de protección que afecta a un producto y fabricante no especificados, actualmente bajo análisis. Esta vulnerabilidad está siendo explotada en entornos reales, aunque los detalles específicos del producto afectado y versiones quedan pendientes de confirmación. |
| Estrategia | Dada la explotación activa, recomendamos aplicar controles estrictos de monitorización de comportamiento anómalo y restringir accesos mientras se obtienen más detalles. Priorizar parches o mitigaciones del proveedor cuando estén disponibles y fortalecer la defensa en profundidad con segmentación y detección de intrusiones. |
—
| CVE | CVE-2026-3965 |
| Severidad | Por determinar |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:11.682668+00:00 |
| Vendor | Desconocido |
| Producto Afectado | Indeterminado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | VulnCheck KEV |
| Descripción | Fallo en mecanismo de protección en un producto todavía en análisis, con impacto potencial serio dado que ya se detecta explotación activa. La vulnerabilidad puede permitir a un atacante eludir mecanismos de seguridad esenciales para la protección del sistema. |
| Estrategia | Implementar monitoreo avanzado para detección de explotación y aplicar medidas restrictivas perimetrales. Mantenerse atento a actualizaciones del fabricante para aplicar parches urgentes en cuanto estén disponibles, y reforzar políticas internas para mitigar el riesgo durante el periodo sin parche. |
| CVE | CVE-2023-39964 |
| Severidad | Alta – Explotándose activamente |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:11.913116+00:00 |
| Vendor | fit2cloud |
| Producto | 1panel |
| Versiones | fit2cloud 1panel (sin versión específica indicada) |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | VulnCheck CVE-2023-39964 |
| Descripción | Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (‘Path Traversal’) en fit2cloud 1panel. Esta falla permite que un atacante acceda a archivos fuera de los directorios permitidos, potencialmente obteniendo información sensible o comprometiendo el sistema.
Esta vulnerabilidad ya está siendo explotada activamente, lo que la convierte en una amenaza inmediata y crítica para la seguridad de la empresa, especialmente si se usa fit2cloud 1panel en la infraestructura tecnológica. |
| Estrategia | Actualizar inmediatamente a la versión que corrige esta vulnerabilidad ofrecida por fit2cloud. En caso de no disponer del parche, restringir el acceso al producto, monitorizar logs para detectar intentos de explotación y aplicar controles de seguridad adicionales para filtrar accesos no autorizados a rutas del sistema. |
| CVE | CVE-2026-1114 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08-Abr-2026 |
| Vendor | parisneo |
| Producto | lollms |
| Versiones | 2.1.0 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | En parisneo/lollms versión 2.1.0, la gestión de sesiones de la aplicación es vulnerable a un control de acceso incorrecto debido al uso de una clave secreta débil para firmar JSON Web Tokens (JWT). Esta vulnerabilidad permite a un atacante realizar un ataque de fuerza bruta offline para recuperar la clave secreta. Una vez obtenida, puede forjar tokens administrativos modificando la carga útil del JWT y resignándolos con la clave descubierta, lo que le permite escalar privilegios sin autorización, suplantar al administrador y acceder a endpoints restringidos. El problema se resuelve en la versión 2.2.0. |
| Evaluación | Esta vulnerabilidad es de máxima prioridad dado que un atacante puede comprometer completamente la autenticación y control de acceso de la aplicación sin necesitar acceso previo, y existen exploits públicos que facilitan su explotación. |
| Estrategia | Actualizar inmediatamente a la versión 2.2.0 o superior. Revisar y fortalecer el secreto usado para JWT para asegurar que tenga suficiente entropía. Monitorizar accesos anómalos y auditorías para detectar posible explotación. En sistemas sensibles, implementar controles adicionales de autenticación y limitación de accesos basados en roles. |
| CVE | CVE-2025-39666 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08 |
| Vendor | Checkmk GmbH |
| Producto | Checkmk |
| Versiones | Checkmk 2.2.0 (EOL), 2.3.0 antes de 2.3.0p46, 2.4.0 antes de 2.4.0p25, 2.5.0 beta antes de 2.5.0b3 |
| Exploit Públicos | Sí |
| Referencia | Checkmk Advisory oficial |
| Descripción | Una vulnerabilidad de escalada de privilegios local en Checkmk versiones 2.2.0 (fin de vida), 2.3.0 antes de 2.3.0p46, 2.4.0 antes de 2.4.0p25 y 2.5.0 beta antes de 2.5.0b3 permite a un usuario del sitio escalar sus privilegios a root manipulando archivos en el contexto del sitio que se procesan cuando el comando administrativo `omd` se ejecuta con permisos root.
Esta vulnerabilidad es crítica ya que permitiría a un usuario con acceso limitado tomar control total del sistema afectado. La explotación implica manipular archivos locales en el contexto del sitio para ejecutar código con privilegios elevados al correr comandos administrativos por root. |
| Estrategia | Actualizar urgentemente a versiones parcheadas: Checkmk 2.3.0p46, 2.4.0p25 o 2.5.0b3 o superiores. Restringir el acceso y monitorear usuarios con privilegios limitados en entornos Checkmk. Implementar controles de integridad sobre archivos en el contexto de sitio para detección temprana de manipulaciones. |
| CVE | CVE-2026-5731 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de Abril de 2026 |
| Vendor | Mozilla |
| Producto | Firefox, Firefox ESR, Thunderbird |
| Versiones | Firefox < 149.0.2, Firefox ESR < 115.34.1, Firefox ESR < 140.9.1, Thunderbird < 149.0.2, Thunderbird < 140.9.1 |
| Exploit Públicos | Sí |
| Referencia | Bugzilla Mozilla</td |
| Descripción | Errores de seguridad de memoria presentes en Firefox ESR 115.34.0, Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 y Thunderbird 149.0.1. Algunos de estos bugs muestran evidencia de corrupción de memoria y se presume que, con suficiente esfuerzo, podrían haberse explotado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox < 149.0.2, Firefox ESR < 115.34.1, Firefox ESR < 140.9.1, Thunderbird < 149.0.2 y Thunderbird < 140.9.1. |
| Estrategia | Actualizar inmediatamente los productos afectados a las versiones parcheadas (Firefox 149.0.2, Firefox ESR 115.34.1 y 140.9.1, Thunderbird 149.0.2 y 140.9.1). Monitorizar señales de explotación activa, limitar privilegios de aplicaciones y reforzar controles de seguridad en endpoints para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-5734 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | Mozilla Foundation |
| Producto | Firefox ESR, Thunderbird, Firefox |
| Versiones | Firefox ESR < 140.9.1, Thunderbird < 140.9.1, Firefox < 149.0.2, Thunderbird < 149.0.2 |
| Exploit Públicos | Sí |
| Referencia | Mozilla Bugzilla Reportes</td |
| Descripción | Bugs de seguridad en la gestión de memoria presentes en Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 y Thunderbird 149.0.1. Algunos de estos errores muestran evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían ser explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 149.0.2, Firefox ESR anteriores a 140.9.1, Thunderbird anteriores a 149.0.2 y Thunderbird anteriores a 140.9.1. |
| Evaluación | Esta vulnerabilidad crítica permite la ejecución remota de código arbitrario explotando errores de corrupción de memoria en navegadores y clientes de correo muy usados, representando un riesgo elevado para sistemas corporativos si no se parchean rápidamente. Existen exploits públicos confirmados, aumentando la probabilidad de ataque activo. |
| Estrategia | Actualizar inmediatamente a las versiones Firefox ESR 140.9.1, Thunderbird 140.9.1, Firefox 149.0.2 y Thunderbird 149.0.2 o superiores. Además, reforzar el monitoreo de comportamientos anómalos en sistemas que usen estos productos y limitar el acceso a redes críticas mientras se aplican las mitigaciones. |
| CVE | CVE-2026-5735 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | Mozilla |
| Producto | Firefox y Thunderbird |
| Versiones | Firefox < 149.0.2, Thunderbird < 149.0.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Mozilla Bugzilla</td |
| Descripción | Errores de seguridad en la gestión de memoria presentes en Firefox 149.0.1 y Thunderbird 149.0.1. Algunos de estos fallos muestran evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían explotarse para ejecutar código arbitrario. Afecta a versiones anteriores a la 149.0.2 en ambos productos.
Esta vulnerabilidad permite a un atacante, mediante la explotación de errores de corrupción de memoria, ejecutar código malicioso con los privilegios del usuario, comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Firefox y Thunderbird a la versión 149.0.2 o superior. Monitorizar la red y actividad interna para detectar posibles exploit y ataques en curso. Es fundamental restringir y controlar los privilegios de los usuarios para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-5627 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abr 2026 |
| Vendor | mintplex-labs |
| Producto | anything-llm |
| Versiones | versiones hasta la 1.9.1 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | Existe una vulnerabilidad de salto de directorio en mintplex-labs/anything-llm en versiones hasta la 1.9.1 en el componente `AgentFlows`. La vulnerabilidad surge por el manejo inadecuado de entradas de usuario en los métodos `loadFlow` y `deleteFlow` en `server/utils/agentFlows/index.js`. La combinación de `path.join` y `normalizePath` permite a atacantes evadir restricciones y acceder o eliminar archivos `.json` arbitrarios en el servidor, exponiendo información sensible como claves API, o provocando denegación de servicio al borrar archivos críticos como `package.json`. Esta falla se corrige en la versión 1.12.1. |
| Estrategia | Actualizar urgentemente a la versión 1.12.1 o superior para eliminar el riesgo. Implementar controles adicionales de validación y saneamiento de entradas en las funciones que manipulan rutas de archivos. Monitorizar accesos y modificaciones anómalas a archivos `.json` y carpetas sensibles. Revisar alertas de explotación pública y preparar bloqueo en firewalls o WAF para patrones de path traversal conocidos. |
| CVE | CVE-2026-20889 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abril 2026 |
| Vendor | LibRaw Project |
| Producto | LibRaw (x3f_thumb_loader) |
| Versiones | Commit d20315b y anteriores en x3f_thumb_loader |
| Exploit Públicos | Sí, existen |
| Referencia | Talos Intelligence Report</td |
| Descripción | Existe una vulnerabilidad de desbordamiento del búfer en el montón (heap-based buffer overflow) en la funcionalidad x3f_thumb_loader de LibRaw en commit d20315b. Un archivo especialmente diseñado puede disparar este desbordamiento cuando es procesado. Un atacante puede aprovechar esta vulnerabilidad al proporcionar un archivo malicioso que desencadena el error, lo que puede conducir a la ejecución remota de código o corrupción de memoria. |
| Estrategia | Actualizar LibRaw de inmediato a la versión corregida que elimina esta vulnerabilidad. Implementar controles estrictos en la ingestión y procesamiento de archivos externos para evitar la entrada de archivos maliciosos. Monitorizar sistemas para detectar comportamiento anómalo relacionado con la lectura de archivos x3f. |
*****
¿Está siendo explotada? Sí, existen exploits públicos ya disponibles.
¿Debo darle prioridad? Sí, es crítica por su severidad y facilidad de explotación.
¿Puede suponer un riesgo real? Absolutamente, permite ejecución remota y puede comprometer sistemas.
—
**Ejecutando inserción en Supabase…**
Insertaré el registro con los datos relevantes para mantener el historial y seguimiento de esta vulnerabilidad.
¿Desea que le procese otro CVE?
| CVE | CVE-2026-20911 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:14Z |
| Vendor | LibRaw |
| Producto | LibRaw |
| Versiones | Commits 0b56545 y d20315b afectados |
| Exploit Públicos | Sí, confirmados |
| Referencia | Talos Advisory TALOS-2026-2330 |
| Descripción | Vulnerabilidad de desbordamiento de búfer en heap en la función HuffTable::initval de LibRaw, en los commits 0b56545 y d20315b. Un archivo especialmente manipulado puede provocar este desbordamiento, permitiendo a un atacante conseguir ejecución remota de código o denegación de servicio al procesar archivos maliciosos. |
| Estrategia | Priorizar la actualización inmediata a versiones parcheadas de LibRaw que corrijan esta vulnerabilidad. Implementar control estricto en la validación de archivos de entrada para evitar carga de ficheros maliciosos y monitorizar logs para detectar actividad anómala derivada de exploits actuales. |
| CVE | CVE-2026-21413 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 abril 2026, 03:31 (UTC) |
| Vendor | LibRaw |
| Producto | Funcionalidad lossless_jpeg_load_raw |
| Versiones | Commits 0b56545 y d20315b afectados |
| Exploit Públicos | Sí, existen |
| Referencia | Talos Intelligence Report TALOS-2026-2331 |
| Descripción | Existe una vulnerabilidad de desbordamiento de búfer basado en el heap en la función lossless_jpeg_load_raw de LibRaw en los commits 0b56545 y d20315b. Un archivo especialmente manipulado puede desencadenar este desbordamiento, permitiendo a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio al proporcionar un archivo malicioso. |
| Estrategia | Actualizar LibRaw a una versión parcheada que corrija esta vulnerabilidad es crítico. Evitar procesar imágenes no confiables mientras no se aplique el parche. Implementar controles de seguridad en la carga de archivos (limitar formatos y origen de archivos). Monitorizar alertas de explotación y aplicar restricciones en entornos sensibles para bloquear exploits conocidos. |
*****
He insertado el registro en la base Supabase para seguimiento y reporte.
—
¿Está siendo explotada? Sí, hay exploits públicos disponibles.
¿Debe darle prioridad? Sí, ALTA prioridad debido a la crítica severidad (9.8) y la capacidad de ejecución remota.
¿Supone un riesgo real? Sí, particularmente si la empresa procesa archivos JPEG sin control o usa LibRaw en sus sistemas.
| CVE | CVE-2026-35490 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08-04-2026 |
| Vendor | changedetection.io |
| Producto | changedetection.io |
| Versiones | Versiones anteriores a 0.54.8 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | changedetection.io es una herramienta de código abierto para detectar cambios en páginas web. Antes de la versión 0.54.8, el decorador @login_optionally_required se aplica antes (externo a) de @blueprint.route(). En Flask, @route() debe ser el decorador exterior para registrar correctamente la función; al invertirse ese orden, la autenticación queda deshabilitada silenciosamente en esas rutas porque la función registrada nunca incluye la envoltura de autenticación. Esta vulnerabilidad se corrige en la versión 0.54.8. |
| Estrategia | Actualizar urgentemente changedetection.io a la versión 0.54.8 o superior, pues la vulnerabilidad deshabilita la autenticación y permite acceso no autorizado a rutas críticas. Mientras se parchea, limitar el acceso mediante controles externos (firewalls, autenticación adicional) y monitorizar accesos inusuales a la aplicación para detectar posibles explotaciones. |
| CVE | CVE-2026-23696 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abril 2026 |
| Vendor | Windmill Software |
| Producto | Windmill CE y EE |
| Versiones | 1.276.0 a 1.603.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Windmill CE & EE Flow Releases |
| Descripción | Windmill CE y EE versiones 1.276.0 hasta 1.603.2 contienen una vulnerabilidad de inyección SQL en la funcionalidad de gestión de propiedad de carpetas que permite a atacantes autenticados inyectar SQL mediante el parámetro owner. Esto permite leer datos sensibles como el secreto de firma JWT y los identificadores de usuarios administrativos, falsificar un token administrativo y ejecutar código arbitrario vía los endpoints de ejecución de flujos. |
| Estrategia | Parchear inmediatamente actualizando a la versión superior a 1.603.2 que corrige la vulnerabilidad. Limitar privilegios de usuarios autenticados para gestión de carpetas e implementar monitoreo de actividad inusual en endpoints de flujo. Revisar y rotar claves JWT y credenciales administrativas por posible compromiso. |
| CVE | CVE-2026-35580 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:14.991207+00:00 |
| Vendor | National Security Agency (NSA) |
| Producto | Emissary (P2P based data-driven workflow engine) |
| Versiones | versiones anteriores a 8.39.0 |
| Exploit Públicos | Sí |
| Referencia | Pull Request de corrección |
| Descripción | Emissary es un motor de flujo de trabajo basado en P2P y datos. En versiones anteriores a la 8.39.0, los archivos de workflow de GitHub Actions contenían puntos de inyección de shell donde las entradas controladas por el usuario en workflow_dispatch se interpolaban directamente en comandos shell mediante la sintaxis ${{ }}. Un atacante con acceso de escritura al repositorio podía inyectar comandos shell arbitrarios, causando envenenamiento del repositorio y comprometiendo la cadena de suministro que afectaría a todos los usuarios downstream. |
| Estrategia | Actualizar inmediatamente a la versión 8.39.0 o superior para eliminar la inyección shell. Limitar estrictamente los permisos de escritura en repositorios y auditar workflows para evitar inputs inseguros. Monitorizar actividad inusual en workflows y atención a alertas de compromisos en la cadena de suministro. |
| CVE | CVE-2026-35614 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de abril de 2026 |
| Vendor | Frappe |
| Producto | Framework web full-stack Frappe |
| Versiones | anteriores a 16.14.0 y 15.104.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA-583g-fg76-fhfr |
| Descripción | Frappe es un framework web full-stack. Antes de las versiones 16.14.0 y 15.104.0, Frappe presenta una vulnerabilidad de inyección SQL en la función bulk_update. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en operaciones masivas de actualización, lo que puede derivar en la manipulación o robo de datos críticos. El problema fue corregido en las versiones 16.14.0 y 15.104.0. |
| Estrategia | Actualizar inmediatamente a la versión 16.14.0 o superior, o 15.104.0 en su defecto. Revisar y restringir accesos a las interfaces que utilizan bulk_update para prevenir explotación. Monitorizar logs en busca de intentos de inyección SQL y mantener controles de acceso estrictos. |
—–
Igualamente se realiza la inserción al sistema Supabase con los valores:
– cve: CVE-2026-35614
– severity: CRITICAL (9.3)
– importance: ALTA
– published: 2026-04-08T03:31:15.223063+00:00
– vendor: Frappe
– product: Framework web full-stack Frappe
– versions: anteriores a 16.14.0 y 15.104.0
– public_exploit: Sí
– reference: https://github.com/frappe/frappe/security/advisories/GHSA-583g-fg76-fhfr
– description: Frappe es un framework web full-stack. Antes de las versiones 16.14.0 y 15.104.0, Frappe presenta una vulnerabilidad de inyección SQL en la función bulk_update. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en operaciones masivas de actualización, lo que puede derivar en la manipulación o robo de datos críticos. El problema fue corregido en las versiones 16.14.0 y 15.104.0.
| CVE | CVE-2026-35615 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:15.457034+00:00 |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | versiones anteriores a 1.5.113 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.5.113, la función _validate_path() llama primero a os.path.normpath(), que colapsa secuencias ‘..’, y luego verifica si existe ‘..’ en la ruta normalizada. Dado que ‘..’ ya está colapsado, la comprobación siempre pasa, lo que hace que la verificación sea inútil y permite un recorrido de directorios trivial a cualquier archivo del sistema. Esta vulnerabilidad se corrige en la versión 1.5.113. |
| Estrategia | Actualizar inmediatamente a la versión 1.5.113 o superior. Además, restringir estrictamente los permisos del sistema para limitar el acceso a archivos críticos, monitorizar accesos no autorizados y auditar el uso del sistema para detectar posibles explotaciones activas. |
—–
| CVE | CVE-2026-39305 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 08 abr 2026, 03:31 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI (multi-agent teams system) |
| Versiones | versiones anteriores a 1.5.113 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.5.113, la funcionalidad Action Orchestrator contiene una vulnerabilidad de Path Traversal que permite a un atacante (o agente comprometido) escribir en archivos arbitrarios fuera del directorio de trabajo configurado. Mediante el uso de segmentos de ruta relativos (../) en la ruta objetivo, acciones maliciosas pueden sobrescribir archivos sensibles del sistema o dejar cargas ejecutables en el host. Esta vulnerabilidad fue corregida en la versión 1.5.113. |
| Estrategia | Actualizar de inmediato a la versión 1.5.113 o superior. Limitar estrictamente los permisos de archivos y controles de acceso en el sistema para impedir escritura arbitraria. Monitorizar actividad inusual que pueda indicar explotación activa, dado que existen exploits públicos que facilitan ataques dirigidos contra esta vulnerabilidad. |
—–
| CVE | CVE-2026-4631 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:15.800387+00:00 |
| Vendor | Cockpit Project / Red Hat |
| Producto | Cockpit (interfaz web de administración remota) |
| Versiones | No especificadas (afecta a la característica de login remoto en general) |
| Exploit Públicos | Sí, confirmado |
| Referencia | Red Hat CVE-2026-4631 Advisories |
| Descripción | La función de inicio de sesión remoto de Cockpit pasa nombres de host y usuarios suministrados desde la interfaz web al cliente SSH sin validar ni sanear. Esto permite a un atacante con acceso de red al servicio web de Cockpit enviar una única petición HTTP al endpoint de login que inyecta opciones maliciosas de SSH o comandos shell, logrando ejecución de código en el host Cockpit sin necesidad de credenciales válidas. La inyección ocurre durante el flujo de autenticación antes de cualquier verificación de credenciales, por lo que no se requiere iniciar sesión para explotar esta vulnerabilidad. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial que corrija la validación del input en el cliente SSH de Cockpit. Como mitigación temporal, restringir el acceso de red al puerto del servicio web de Cockpit solo a usuarios internos de confianza y monitorizar intentos anómalos de conexión. Además, auditar logs en busca de patrones de explotación y revisar configuraciones para limitar opciones SSH permitidas. |
—–
[Ejecutada inserción en Supabase con datos normalizados para CVE-2026-4631.]
| CVE | CVE-2026-35573 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 08 abril 2026 |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema de gestión para iglesias) |
| Versiones | versiones anteriores a la 6.5.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial ChurchCRM |
| Descripción | Vulnerabilidad de recorrido de ruta en la funcionalidad de restauración de backups de ChurchCRM que permite a administradores autenticados subir archivos arbitrarios y ejecutar código remoto mediante la sobrescritura de archivos de configuración .htaccess de Apache. La vulnerabilidad existe en src/ChurchCRM/Backup/RestoreJob.php debido a que el parámetro $rawUploadedFile[‘name’] es controlado por el usuario, permitiendo subir ficheros con nombres arbitrarios en /var/www/html/tmp_attach/ChurchCRMBackups/. Este fallo está resuelto en la versión 6.5.3. |
| Evaluación | Esta vulnerabilidad es crítica porque permite a un administrador autenticado lograr ejecución remota de código (RCE) modificando ficheros .htaccess, afectando la integridad del servidor web Apache. El riesgo es alto en entornos donde se utilizar ChurchCRM con acceso administrativo. Actualmente existen exploits públicos confirmados, por lo que la explotación activa es una posibilidad real. |
| Estrategia | Actualizar inmediatamente a la versión 6.5.3 o superior. Limitar acceso administrativo solo a personal de confianza. Revisar y monitorizar cambios en archivos .htaccess y directorios temporales. Implementar controles de validación estrictos sobre nombres de archivos cargados y reforzar la segregación y permisos de directorios para minimizar impacto ante carga arbitraria de archivos. |
—
| Vendor | ChurchCRM |
| Producto Afectado | ChurchCRM (sistema de gestión para iglesias) |
| Versiones Afectadas | versiones anteriores a la 6.5.3 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-39324 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:16.142472+00:00 |
| Vendor | Rack |
| Producto | Rack::Session (módulo Cookie) |
| Versiones | De 2.0.0 hasta antes de 2.1.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-33qg-7wpp-89cq |
| Descripción | Rack::Session es una implementación de gestión de sesiones para Rack. Desde la versión 2.0.0 hasta antes de la 2.1.2, Rack::Session::Cookie maneja incorrectamente los fallos de descifrado cuando está configurado con secrets:. Si falla el descifrado de la cookie, el sistema utiliza un decodificador por defecto en lugar de rechazar la cookie. Esto permite a un atacante no autenticado suministrar una cookie de sesión manipulada que es aceptada como válida sin conocer el secreto configurado. Dado que este mecanismo se usa para cargar el estado de sesión, un atacante puede modificar el contenido de la sesión y potencialmente obtener acceso no autorizado. Esta vulnerabilidad está corregida en la versión 2.1.2. |
| Estrategia | Actualizar inmediatamente a la versión 2.1.2 o superior para corregir la gestión incorrecta de fallos de descifrado. Adicionalmente, monitorizar los intentos de sesión sospechosos y reforzar controles en los filtros de sesión para detectar manipulación. Priorizar esta actualización ya que existen exploits públicos y la vulnerabilidad facilita acceso no autorizado. |
—–
| CVE | CVE-2026-39337 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abr 2026, 03:31 (UTC) |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema de gestión para iglesias) |
| Versiones | versiones anteriores a 7.1.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory GitHub ChurchCRM |
| Descripción | Vulnerabilidad crítica de ejecución remota de código sin autenticación en el asistente de configuración de ChurchCRM (sistema de gestión de iglesias) en versiones anteriores a la 7.1.0. Un atacante no autenticado puede inyectar código PHP arbitrario durante el proceso inicial de instalación debido a que la variable «$dbPassword» no se sanitiza adecuadamente. Esta vulnerabilidad es resultado de una corrección incompleta de CVE-2025-62521 y permite la completa toma de control del servidor afectado. |
| Estrategia | Actualizar inmediatamente ChurchCRM a la versión 7.1.0 o superior donde se corrige esta falla. Revisar y restringir los accesos al asistente de configuración para evitar intentos remotos de explotación. Monitorizar servidores para detectar actividad sospechosa relacionada con inyecciones de código PHP. Implementar controles de seguridad en la gestión de variables sensibles como contraseñas. |
| CVE | CVE-2026-39339 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (Sistema de gestión de iglesias) |
| Versiones | Versiones anteriores a 7.1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial ChurchCRM |
| Descripción | Vulnerabilidad crítica de omisión de autenticación en el middleware API de ChurchCRM (ChurchCRM/Slim/Middleware/AuthMiddleware.php) en versiones anteriores a 7.1.0 que permite a atacantes no autenticados acceder a todos los endpoints protegidos de la API simplemente incluyendo «api/public» en cualquier parte de la URL de la solicitud, lo que provoca la exposición completa de datos de miembros y del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 7.1.0 o superior donde la vulnerabilidad ha sido corregida. Como medida adicional, revisar los logs de acceso para identificar posibles explotaciones previas y limitar accesos no autorizados a la API. Implementar controles de acceso estrictos y monitoreo en los endpoints para detectar patrones inusuales. |
| CVE | CVE-2026-39342 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de abril de 2026 |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema abierto de gestión para iglesias) |
| Versiones | Versiones anteriores a 7.1.0 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Asesoría oficial ChurchCRM GitHub |
| Descripción | ChurchCRM es un sistema abierto para la gestión de iglesias. En versiones anteriores a la 7.1.0, el parámetro searchwhat a través de QueryView.php con QueryID=15 es vulnerable a una inyección SQL. Para explotar esta vulnerabilidad, un usuario autenticado necesita permisos para acceder a Data/Reports > Query Menu y la consulta «Advanced Search». La vulnerabilidad está corregida en la versión 7.1.0. |
| Importancia | Esta vulnerabilidad permite a un atacante con permisos limitados ejecutar inyección SQL, que puede derivar en acceso o manipulación no autorizada de la base de datos, poniendo en riesgo la integridad y confidencialidad de la información de la compañía. |
| Estrategia | Actualizar inmediatamente a ChurchCRM versión 7.1.0 o superior, que corrige esta vulnerabilidad. Revisar y restringir estrictamente los permisos de usuarios que puedan acceder a Data/Reports y consultas avanzadas, además de monitorizar accesos y actividad anómala en estos módulos para detectar posibles intentos de explotación. |
| CVE | CVE-2026-39355 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 08 abril 2026 |
| Vendor | Genealogy |
| Producto | Genealogy (aplicación PHP de árbol genealógico) |
| Versiones | Versiones anteriores a 5.9.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Advisory Genealogy |
| Descripción | Vulnerabilidad crítica de control de acceso roto en la aplicación de árbol genealógico Genealogy en versiones anteriores a 5.9.1. Permite a cualquier usuario autenticado transferir la propiedad de equipos arbitrarios no personales a sí mismo, logrando la toma completa de espacios de trabajo de equipos ajenos y acceso ilimitado a todos los datos asociados del equipo comprometido. La vulnerabilidad está corregida en la versión 5.9.1. |
| Estrategia | Actualizar inmediatamente a la versión 5.9.1 o superior para cerrar el fallo de control de acceso. Mientras se despliega el parche, restringir permisos de transferencia de propiedad solo a roles administrativos y monitorizar accesos y cambios inusuales en la propiedad de equipos para detectar intentos de explotación activa. |
| CVE | CVE-2026-39322 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abr 2026, 03:31 (UTC) |
| Vendor | PolarLearn |
| Producto | PolarLearn (programa de aprendizaje) |
| Versiones | 0-PRERELEASE-15 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PolarLearn es un programa de aprendizaje libre y de código abierto. En la versión 0-PRERELEASE-15 y anteriores, el endpoint POST /api/v1/auth/sign-in crea una sesión válida para cuentas suspendidas antes de verificar la contraseña suministrada. Esa sesión es luego aceptada en rutas autenticadas /api, permitiendo acceso a datos de la cuenta y acciones autenticadas como el usuario baneado. |
| Estrategia | Actualizar urgentemente a la versión corregida que solventa la validación previa de contraseña. Bloquear acceso a cuentas suspendidas a nivel de autenticación y monitorizar accesos inusuales. Implementar controles adicionales para validar sesión y estado de usuario antes de conceder acciones autenticadas. |
*****
Este fallo es crítico porque permite acceso y operación como usuarios vetados sin necesidad de conocer la contraseña, facilitando ataques internos o persistencia maliciosa. El exploit está disponible públicamente, por lo que debe priorizarse inmediatamente la mitigación y monitorización activa.
| CVE | CVE-2026-39382 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:17.276781+00:00 |
| Vendor | dbt-labs |
| Producto | dbt |
| Versiones | No especificado, vulnerable la versión antes del commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit Correctivo oficial |
| Descripción |
dbt permite a analistas e ingenieros de datos transformar sus datos usando prácticas similares a las de desarrollo de software. En el flujo reutilizable dbt-labs/actions/blob/main/.github/workflows/open-issue-in-repo.yml, el trabajo prep utiliza peter-evans/find-comment para buscar un comentario existente indicando que ya se abrió un problema en la documentación. El contenido comment-body, controlado por el atacante, se inserta directamente en una sentencia bash sin escaparse correctamente, permitiendo que un cuerpo de comentario malicioso rompa la cadena y ejecute comandos arbitrarios en shell.
Esta vulnerabilidad se puede explotar mediante la inserción de comentarios maliciosos que ejecutan comandos en el sistema, resultando en compromiso total del entorno donde se ejecuta el flujo. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada que incluye el commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9. Como medida temporal, evitar la ejecución automática de workflows que procesen comentarios externos o implementar validación y escape estricto de entradas en bash para evitar la inyección de comandos. Monitorizar logs y comportamientos anómalos para detectar posibles explotaciones activas, dado que ya existen exploits públicos confirmados.
|
—
*Nota para analistas:*
Esta vulnerabilidad es crítica con exploits públicos confirmados y puede ser explotada para ejecutar comandos arbitrarios con el contexto del workflow, comprometiendo sistemas internos. Debe tener prioridad máxima para parchearse y monitorizarse activamente si se usa dbt en la empresa.
| CVE | CVE-2026-33439 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08 03:31 UTC |
| Vendor | OpenIdentityPlatform |
| Producto | Open Access Management (OpenAM) |
| Versiones | anteriores a 16.0.6 |
| Exploit Públicos | Sí |
| Referencia | OpenAM Security Advisory |
| Descripción | Open Access Management (OpenAM) es una solución de gestión de accesos. Antes de la versión 16.0.6, OpenIdentityPlatform OpenAM es vulnerable a ejecución remota de código (RCE) sin autenticación previa mediante deserialización insegura de Java en el parámetro HTTP jato.clientSession. Esto elude la mitigación WhitelistObjectInputStream aplicada al parámetro jato.pageSession tras CVE-2021-35464. Un atacante no autenticado puede ejecutar comandos arbitrarios en el servidor enviando un objeto Java serializado manipulado como parámetro jato.clientSession en cualquier endpoint JATO ViewBean cuyo JSP incluya etiquetas <jato:form> (por ejemplo, páginas de restablecimiento de contraseña). La vulnerabilidad se ha corregido en la versión 16.0.6. |
| Estrategia | Actualizar inmediatamente OpenAM a la versión 16.0.6 o superior. Limitar acceso externo a puntos vulnerables y monitorizar tráfico inusual en parámetros jato.clientSession. Aplicar controles adicionales de deserialización segura y revisar auditorías para detectar posibles ataques exitosos dado que existen exploits públicos conocidos. |
—–
| CVE | CVE-2026-39397 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08 03:31 UTC |
| Vendor | delmaredigital |
| Producto | @delmaredigital/payload-puck (PayloadCMS plugin) |
| Versiones | Versiones anteriores a 0.6.23 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch |
| Descripción | El plugin PayloadCMS @delmaredigital/payload-puck, usado para integrar el constructor visual de páginas Puck, antes de la versión 0.6.23, tiene vulnerabilidades en todos los endpoints CRUD bajo /api/puck/*. Estos endpoints utilizaban la API local de Payload con overrideAccess establecido en true por defecto, saltándose el control de acceso a nivel de colección. Cualquier regla de acceso definida o el parámetro pasado a createPuckPlugin() eran ignorados silenciosamente, permitiendo a atacantes ejecutar acciones no autorizadas a través de estos endpoints HTTP. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 0.6.23 o superior que corrige el error de bypass de control de acceso. Revisar y validar todas las reglas de acceso a colecciones y restringir accesos API a usuarios y roles estrictamente autorizados. Monitorizar logs de accesos API para detectar posibles intentos de explotación. |
| CVE | CVE-2026-34078 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 abril 2026 |
| Vendor | Flatpak |
| Producto | Flatpak |
| Versiones | Versiones anteriores a 1.16.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-cc2q-qc34-jprg |
| Descripción | Flatpak es un framework de sandboxing y distribución de aplicaciones para Linux. Antes de la versión 1.16.4, el portal de Flatpak aceptaba rutas en las opciones sandbox-expose que podían ser enlaces simbólicos controlados por la aplicación apuntando a rutas arbitrarias. Flatpak run monta la ruta resuelta del host dentro de la sandbox, lo que permite que aplicaciones maliciosas accedan a todos los archivos del host y puede usarse como base para ejecutar código en el contexto del host. Esta vulnerabilidad fue corregida en la versión 1.16.4. |
| Importancia | Esta vulnerabilidad permite a un atacante malicioso romper el aislamiento de la sandbox y acceder a cualquier archivo del sistema host, pudiendo ejecutar código arbitrario en el contexto del host. Esto representa un riesgo crítico de seguridad para sistemas que utilicen Flatpak para aislar aplicaciones. |
| Estrategia | Actualizar inmediatamente Flatpak a la versión 1.16.4 o superior. Monitorizar sistemas para detectar uso anómalo de la opción sandbox-expose y posibles signos de explotación. Restringir el uso de Flatpak en sistemas críticos hasta que se haya aplicado el parche. |
| CVE | CVE-2026-34580 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-08T03:31:18.035361+00:00 |
| Vendor | Botan Project |
| Producto | Botan (biblioteca criptográfica C++) |
| Versiones | 3.11.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Botan GHSA-v782-6fq4-q827 |
| Descripción | Botan es una biblioteca criptográfica en C++. En la versión 3.11.0, la función Certificate_Store::certificate_known tenía un nombre engañoso; devolvía verdadero si cualquier certificado en el almacén tenía un DN (y un identificador de clave de sujeto, si estaba establecido) que coincidía con el del argumento, sin comprobar que el certificado encontrado y el certificado pasado fueran efectivamente el mismo. Se realizó una extensión de la lógica de validación de ruta que asumía que certificate_known solo devolvía verdadero si los certificados eran idénticos. Esto permite que un certificado de entidad final sea aceptado inmediatamente como si fuera una raíz confiable si su DN y el identificador coinciden con los de una raíz confiable. Esta vulnerabilidad fue corregida en la versión 3.11.1. |
| Importancia | Esta vulnerabilidad permite la aceptación incorrecta de certificados no autorizados como raíces de confianza si su DN y subject key identifier coinciden con una raíz confiable, comprometiendo toda la cadena de confianza y pudiendo derivar en ataques de MITM o suplantación, lo que supone un riesgo crítico para la seguridad de la empresa. |
| Estrategia | Actualizar urgentemente la biblioteca Botan a la versión 3.11.1 o superior donde se corrige esta falla. Revisar las integraciones criptográficas para evitar confiar en certificados cuya identidad no se verifique completamente. Monitorizar posibles indicios de suplantación de certificados y reforzar controles de validación de certificados en la infraestructura. |
| CVE | CVE-2026-39846 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Abril 2026, 03:31 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan Electron Desktop Client |
| Versiones | versiones anteriores a 3.6.4 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial de SiYuan</td |
| Descripción | SiYuan es un sistema de gestión personal de conocimiento. En versiones anteriores a la 3.6.4, una nota maliciosa sincronizada a otro usuario puede desencadenar ejecución remota de código en el cliente de escritorio SiYuan Electron. El problema radica en que el contenido del pie de tabla se almacena sin escapado seguro y posteriormente se desempaqueta en HTML renderizado, creando un punto de entrada XSS almacenado. Debido a que el renderizador de escritorio funciona con nodeIntegration habilitado y contextIsolation deshabilitado, el JavaScript controlado por el atacante se ejecuta con acceso a las APIs de Node.js. En la práctica, un atacante puede importar una nota manipulada en un espacio de trabajo sincronizado, esperar a que la víctima sincronice y ejecutar código cuando esta abre la nota. La vulnerabilidad fue corregida en la versión 3.6.4. |
| Evaluación | Esta vulnerabilidad tiene un gran riesgo para la empresa por permitir la ejecución remota de código con privilegios del usuario, facilitado por la integración directa con Node.js y la falta de aislamiento de contexto. Exploits públicos confirmados aumentan la probabilidad de ataques activos. Debe considerarse una prioridad crítica para mitigar. |
| Estrategia | Actualizar inmediatamente a la versión 3.6.4 o superior para corregir el fallo. Revisar configuraciones para deshabilitar nodeIntegration y habilitar contextIsolation si es posible. Monitorizar sincronizaciones de notas para detección de entradas maliciosas y restringir fuentes de notas confiables. Mantener vigilancia constante sobre posibles señales de explotación. |
| CVE | CVE-2026-39847 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | Emmett |
| Producto | Emmett Framework |
| Versiones | Desde 2.5.0 hasta antes de 2.8.1 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory Emmett Framework |
| Descripción | Emmett es un framework web full-stack en Python diseñado para simplicidad. Las versiones desde la 2.5.0 hasta antes de la 2.8.1 tienen una vulnerabilidad en el manejador estático RSGI para activos internos (/__emmett__ paths) que permite ataques de traversal de ruta. Un atacante puede utilizar secuencias ../ (por ejemplo, /__emmett__/../rsgi/handlers.py) para leer archivos arbitrarios fuera del directorio de activos. La vulnerabilidad se corrigió en la versión 2.8.1. |
| Estrategia | Actualizar inmediatamente a la versión 2.8.1 o superior para eliminar esta vulnerabilidad crítica. Además, revisar configuraciones de acceso y permisos en el servidor para minimizar el impacto si no es posible la actualización inmediata. Monitorizar accesos inusuales a rutas internas y restringir la exposición del framework a usuarios no confiables. |
| CVE | CVE-2026-39933 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | The Wikimedia Foundation |
| Producto | Mediawiki – GlobalWatchlist Extension |
| Versiones | Ramas no oficiales (non release branches) |
| Exploit Públicos | Sí |
| Referencia | Detalles del parche Wikimedia |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-Site Scripting – XSS) en la extensión GlobalWatchlist de Mediawiki de The Wikimedia Foundation. Este problema afecta a ramas no oficiales (non release branches) y permite la ejecución de código malicioso en el navegador de usuarios cuando interactúan con contenido afectado. |
| Estrategia | Actualizar inmediatamente a la versión oficial parcheada, evitar el uso de ramas no estables en entornos productivos, e implementar controles de validación y escape de datos de entrada en todas las interfaces web. Monitorizar intentos de explotación activos dada la existencia de exploits públicos. |
—
*Esta vulnerabilidad permite la ejecución remota de código malicioso a través de XSS en extensiones no oficiales de Mediawiki, exponiendo a robo de sesión y manipulación de datos. Se están reportando exploits públicos, lo que supone un alto riesgo de explotación inmediata en entornos vulnerables.*
*Prioridad: urgente para ambientes que usen ramas no oficiales o extensiones personalizadas de Mediawiki.*
| CVE | CVE-2026-1346 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 abril 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | IBM Verify Identity Access Container e IBM Security Verify Access |
| Versiones | Verify Identity Access Container 11.0 a 11.0.2, Security Verify Access Container 10.0 a 10.0.9.1, Verify Identity Access 11.0 a 11.0.2, Security Verify Access 10.0 a 10.0.9.1 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory CVE-2026-1346 |
| Descripción | IBM Verify Identity Access Container 11.0 hasta 11.0.2 y IBM Security Verify Access Container 10.0 hasta 10.0.9.1, así como IBM Verify Identity Access 11.0 hasta 11.0.2 y IBM Security Verify Access 10.0 hasta 10.0.9.1, permiten que un usuario local autenticado pueda escalar privilegios a root debido a la ejecución con privilegios innecesarios mayores a los requeridos.
Esta vulnerabilidad puede ser explotada por un atacante con acceso local para obtener control total del sistema, comprometiento la integridad y seguridad del entorno. |
| Estrategia | Aplicar inmediatamente los parches oficiales indicados por IBM y actualizar a las versiones superiores a las afectadas. Restringir el acceso local solo a usuarios plenamente confiables y auditar actividades privilegiadas para detectar posibles abusos mientras se despliega la mitigación. |
—
| CVE | CVE-2026-3296 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de abril de 2026 |
| Vendor | Everest Forms (WordPress plugin) |
| Producto | Everest Forms plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 3.4.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Everest Forms Plugin Source Code |
| Descripción | El plugin Everest Forms para WordPress es vulnerable a inyección de objetos PHP al deserializar entradas no confiables en los metadatos de formularios en todas las versiones hasta la 3.4.3. Esto ocurre porque el archivo html-admin-page-entries-view.php llama a la función nativa unserialize() sin restringir las clases permitidas, permitiendo a atacantes no autenticados inyectar un payload de objeto serializado a través de cualquier campo público del formulario. Este payload evade la sanitización por sanitize_text_field() y se almacena en la tabla wp_evf_entrymeta, siendo procesado sin restricciones cuando un administrador visualiza las entradas. |
| Estrategia | Actualizar inmediatamente Everest Forms a una versión segura que elimine la llamada insegura a unserialize() o aplique restricciones estrictas en la deserialización. Mientras tanto, restringir el acceso administrativo y monitorizar actividad sospechosa en entradas de formularios. Implementar web application firewall (WAF) para bloquear payloads de inyección serializada y evitar que usuarios no autenticados envíen datos maliciosos. |


