CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-33825 Microsoft Microsoft Defender Alta (no numérico declarado, pero explotado activamente) No especificadas, afectación general en Microsoft Defender Sí
CVE-2026-6297 Chromium Project Chromium Browser ALTA (explotación activa confirmada) Versiones afectadas anteriores al parche publicado en abril 2026 Sí
CVE-2026-6298 Chromium Project Chromium (motor de navegador) Alta (basado en heap buffer overflow en componente crítico) Versiones afectadas no especificadas detalladamente (últimas anteriores al parche) Sí
CVE-2026-6299 Google Chromium Alta (sin CVSS específico disponible, vulnerabilidad crítica de uso tras liberación) Versiones afectadas no detalladas; se recomienda actualizar a la última versión disponible Sí
CVE-2026-6300 Chromium Project Chromium (navegador web) ALTA (Critical) Versiones afectadas no especificadas, afecta versiones anteriores al parche del 18 Sí
CVE-2026-6301 Chromium Project Chromium (motor de navegador web) Alta (critica, explotación activa) Versiones afectadas no especificadas públicamente pero anteriores al parche de abril 2026 Sí
CVE-2026-6302 Chromium Project Chromium (navegador) Alta (CRITICA) Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última release disponible Sí
CVE-2026-6303 Chromium Project Chromium Alta (Use after free puede conducir a ejecución remota) Versiones con vulnerabilidad en el componente Codecs (detalles específicos según versión no publicados) Sí
CVE-2026-6304 Chromium Project Chromium Browser Alta (sin puntaje CVSS exacto especificado) Versiones vulnerables hasta fecha de parche no especificada Sí
CVE-2026-6305 Chromium Project Chromium (componente PDFium) Alta (Heap buffer overflow) Versiones afectadas no especificadas (heap buffer overflow en PDFium) Sí
CVE-2026-6306 Chromium PDFium ALTA (Heap buffer overflow) Versiones afectadas no especificadas, revisar actualizaciones recientes Sí
CVE-2026-6307 Chromium Project Chromium (Navegador web) ALTA Versiones anteriores a la corrección de abril 2026 Sí
CVE-2026-6308 Chromium Project Chromium (navegador y proyectos relacionados) ALTA (pendiente confirmar score exacto) Versiones anteriores a la corrección publicada el 18 Sí
CVE-2026-6309 Chromium Project Chromium (motor de navegación Viz) ALTA (uso después de liberación – Use After Free) Versiones anteriores a la corrección oficial publicadas en abril 2026 Sí
CVE-2026-6310 Chromium Project Chromium Browser (Motor Dawn) Alta (Use After Free) Versiones afectadas no especificadas, pero todas previas a la corrección oficial Sí
CVE-2026-6311 Google Chromium (navegador web) Alta (no especificado, explotándose activamente) Versiones previas a la corrección publicada en abril 2026 Sí
CVE-2026-6312 Chromium Project Chromium (Navegador Web) Alta (no especificada numéricamente) Versiones anteriores a la corrección publicada en abril 2026 Sí
CVE-2026-6313 Chromium Project Chromium Browser Alta (no especificada numéricamente) Versiones anteriores al parche de abril 2026 Sí
CVE-2026-6314 Chromium Project Chromium Alta (explotada activamente) Versiones afectadas no especificadas (general GPU code base) Sí
CVE-2026-6316 Google Chromium (motor web) Alta (Use after free suele escalar a ejecución remota) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible Sí
CVE-2026-6317 Chromium Project Chromium (Cast) Alta Versiones afectadas no especificadas, afecta implementaciones Chromium actuales Sí
CVE-2026-6318 Google Chromium Alta (sin puntaje CVSS específico) Versiones afectadas sin especificar exactas (codecs en Chromium) Sí
CVE-2026-6359 Chromium Project Chromium (navegador web) ALTA (según explotación confirmada) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-6360 Chromium Project Chromium (navegador web) Alta (crítico, Use After Free) Versiones anteriores a la corrección emitida en Abril 2026 Sí
CVE-2026-6361 Chromium Project Chromium – PDFium Alta Versiones afectadas sin especificar, se recomienda actualizar a la última versión disponible Sí
CVE-2026-6362 Chromium Project (Google) Chromium Alta (sin puntuación exacta proporcionada) Versiones afectadas no especificadas; afecta componentes Codecs de Chromium Sí
CVE-2026-6363 Chromium Project Chromium Browser – Motor JavaScript V8 No especificado (vulnerabilidad crítica en V8 de Chromium) Versiones afectadas no especificadas, se recomienda aplicar actualización inmediata Sí
CVE-2026-6364 Chromium Project Chromium Browser (Skia Graphics Library) Alta (explotación activa) Versiones afectadas no especificadas; afectación general en la librería Skia usada por Chromium Sí
CVE-2026-6443 WordPress Plugin Vendor Accordion and Accordion Slider plugin para WordPress CRITICAL (9.8) versión 1.4.6 Sí
CVE-2025-15623 Sparx Systems Pty Ltd. Sparx Pro Cloud Server CRITICAL (9.3) No especificadas, revisar historial versiones Sí
CVE-2025-15624 Sparx Systems Pty Ltd. Sparx Pro Cloud Server CRITICAL (9.3) Versiones afectadas no especificadas, consulte historial 6.1 Sí
CVE-2025-15625 Sparx Systems Pro Cloud Server CRÍTICA (9.5) No especificadas, revisar versión 6.1 y anteriores Sí
CVE-2026-37749 CodeAstro Simple Attendance Management System v1.0 CRITICAL (9.8) v1.0 Sí
CVE-2026-6284 No especificado (PLC Industrial) Controladores Lógicos Programables (PLC) CRITICAL (9.3) No especificadas Sí
CVE-2026-40525 Volcengine OpenViking – VikingBot OpenAPI CRÍTICA (9.1) Versiones anteriores al commit c7bb167 Sí
CVE-2026-32105 Neutrino Labs xrdp (servidor RDP de código abierto) CRÍTICA (9.3) Hasta la versión 0.10.5 inclusive Sí
CVE-2026-35546 Anviz CX2 Lite y CX7 CRITICAL (9.8) No especificadas, afecta dispositivos CX2 Lite y CX7 Sí
CVE-2026-40342 Firebird Firebird RDBMS CRITICAL (9.9) versiones anteriores a 5.0.4, 4.0.7 y 3.0.14 Sí
CVE-2026-23500 Dolibarr Dolibarr ERP CRITICAL (9.4) Anterior a 23.0.0 Sí
CVE-2026-40258 Gramps Project Gramps Web API CRITICAL (9.1) Desde 1.6.0 hasta 3.11.0 inclusive Sí
CVE-2026-40351 FastGPT FastGPT AI Agent Building Platform CRITICAL (9.8) Versiones anteriores a 4.14.9.5 Sí
CVE-2026-40477 Thymeleaf Thymeleaf (Java Template Engine) CRÍTICA (9.0) 3.1.3.RELEASE y anteriores Sí
CVE-2026-40478 Thymeleaf Thymeleaf (motor de plantillas Java) CRÍTICA (9.0) 3.1.3.RELEASE y anteriores Sí
CVE-2026-40324 Hot Chocolate Servidor GraphQL Hot Chocolate CRÍTICA (9.1) Versiones anteriores a 12.22.7, 13.9.16, 14.3.1 y 15.1.14 Sí
CVE-2026-40484 ChurchCRM ChurchCRM (sistema de gestión para iglesias) CRÍTICA (9.1) Versiones anteriores a 7.2.0 Sí
CVE-2026-40582 ChurchCRM ChurchCRM (sistema de gestión para iglesias) CRITICAL (9.1) Versiones anteriores a 7.2.0 Sí
CVE-2026-40317 NovumOS NovumOS (Sistema operativo 32-bit personalizado) CRITICAL (9.3) versiones anteriores a 0.24 Sí
CVE-2026-40572 NovumOS NovumOS sistema operativo 32-bit CRITICAL (9) versiones anteriores a 0.24 Sí
CVE-2026-40492 HappySeaFox (biblioteca SAIL) SAIL (librería de carga y guardado de imágenes multiplataforma) CRÍTICA (9.8) todas las versiones anteriores al commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02 Sí
CVE-2026-40493 HappySeaFox SAIL (biblioteca multiplataforma para carga y guardado de imágenes) CRÍTICA (9.8) Versiones anteriores al commit c930284445ea3ff94451ccd7a57c999eca3bc979 Sí
CVE-2026-40494 HappySeaFox (Proyecto SAIL) SAIL (biblioteca de carga y guardado de imágenes) CRÍTICO (9.8) Versiones anteriores al commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302 Sí

CVE CVE-2026-33825
Severidad Alta (no numérico declarado, pero explotado activamente)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Microsoft
Producto Microsoft Defender
Versiones No especificadas, afectación general en Microsoft Defender
Exploit Públicos Sí, está siendo explotado activamente
Referencia Vulncheck CVE-2026-33825
Descripción Vulnerabilidad de control de acceso insuficiente en Microsoft Defender que permite un potencial acceso no autorizado debido a mecanismos de control de acceso inapropiados.

Esta vulnerabilidad puede ser explotada por atacantes para evadir las restricciones normales de acceso del sistema defensivo, comprometiendo la seguridad del endpoint o la infraestructura protegida.

Estrategia

Aplicar inmediatamente las actualizaciones y parches oficiales de Microsoft para Microsoft Defender. Verificar y reforzar las políticas de control de acceso asociadas al producto. Monitorizar activamente indicadores de compromiso y accesos anómalos para detectar posibles ataques en curso.


CVE CVE-2026-6297
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:05 UTC
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas anteriores al parche publicado en abril 2026
Exploit Públicos Sí, explotación activa reportada
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de uso después de liberar memoria (Use After Free) en el componente Proxy del navegador Chromium. Esta falla permite a un atacante remoto ejecutar código arbitrario al manipular objetos ya liberados en memoria, pudiendo comprometer la integridad y confidencialidad del sistema afectado.

Esta vulnerabilidad está siendo explotada activamente, lo que evidencia un riesgo real y urgente para sistemas que usen versiones vulnerables de Chromium.

Estrategia Aplicar inmediatamente el parche oficial publicado para esta vulnerabilidad en Chromium. Se recomienda actualizar a la última versión disponible y monitorear logs y comportamientos anómalos relacionados con el componente Proxy. Además, reforzar políticas de seguridad para limitar la exposición a navegación maliciosa y fortalecer la supervisión de endpoints.

CVE CVE-2026-6298
Severidad Alta (basado en heap buffer overflow en componente crítico)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:05.330831+00:00
Vendor Chromium Project / Google
Producto Chromium (motor de navegador)
Versiones Versiones afectadas no especificadas detalladamente (últimas anteriores al parche)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Desbordamiento de búfer en el heap en el componente Skia dentro de Chromium, que puede permitir a un atacante remoto ejecutar código arbitrario. Esta vulnerabilidad está siendo activamente explotada, poniendo en riesgo sistemas basados en Chromium mediante ejecución remota de código malicioso al procesar datos manipulados específicamente.
Estrategia Aplicar de inmediato el parche oficial publicado por Chromium/Google. Actualizar todos los navegadores y aplicaciones que usen Chromium a la última versión estable. Implementar monitoreo de comportamiento anómalo y limitar la interacción con contenido web no confiable mientras dure la mitigación. La explotación activa confirma la prioridad máxima para esta actualización.

CVE CVE-2026-6299
Severidad Alta (sin CVSS específico disponible, vulnerabilidad crítica de uso tras liberación)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:05 (UTC)
Vendor Google
Producto Chromium
Versiones Versiones afectadas no detalladas; se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use after free» en la función Prerender de Chromium. Esta vulnerabilidad permite que se acceda a memoria liberada, lo que puede ser explotado para ejecución remota de código o corrupción de memoria.

La vulnerabilidad está siendo explotada activamente en entornos reales y representa un riesgo crítico para la integridad y seguridad al permitir la ejecución de código arbitrario en el contexto del navegador, facilitando potenciales ataques dirigidos contra empleados o la infraestructura de la empresa.

Estrategia Actualizar Chromium a la versión más reciente que incluya la corrección para esta vulnerabilidad de inmediato. Monitorizar la actividad inusual y posibles indicadores de compromiso en sistemas con Chromium desplegado. Restringir el acceso a Prerender o deshabilitarlo temporalmente si es técnicamente viable hasta completar las actualizaciones.

CVE CVE-2026-6300
Severidad ALTA (Critical)
Importancia para la empresa ALTA
Publicado 18 abr 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, afecta versiones anteriores al parche del 18/04/2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo use-after-free en la gestión de CSS dentro del proyecto Chromium, permite explotación remota para ejecución de código arbitrario o corrupción de memoria. La vulnerabilidad es explotada activamente in the wild, comprometiendo la seguridad de usuarios que naveguen con versiones afectadas del navegador.
Estrategia Actualizar inmediatamente todos los navegadores Chromium afectados a la última versión parcheada disponible, desplegar controles estrictos de sandboxing del navegador y monitorizar tráfico y logs para detectar posibles intentos de explotación activa. Priorizar esta actualización dada la existencia de exploits públicos y explotación real.

CVE CVE-2026-6301
Severidad Alta (critica, explotación activa)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Chromium Project
Producto Chromium (motor de navegador web)
Versiones Versiones afectadas no especificadas públicamente pero anteriores al parche de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de confusión de tipos en el compilador JIT Turbofan del proyecto Chromium que puede permitir a un atacante ejecutar código arbitario o corromper memoria cuando se procesa código JavaScript malicioso en el navegador. Este fallo crítico afecta la seguridad de entornos basados en Chromium y está siendo explotada activamente en entornos reales.
Estrategia Actualizar inmediatamente todas las instalaciones de navegadores basados en Chromium a la última versión parcheada. Monitorizar logs de comportamiento anómalo en navegación y restringir acceso mediante políticas de seguridad de contenido (CSP) y sandboxing. Priorizar alertas para detectar intentos de explotación activa.

CVE CVE-2026-6302
Severidad Alta (CRITICA)
Importancia para la empresa ALTA
Publicado 18 abr 2026
Vendor Chromium Project
Producto Chromium (navegador)
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última release disponible
Exploit Públicos Sí, vulnerabilidad en explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use after free) en el componente de vídeo de Chromium que permite a un atacante explotar este fallo al procesar contenido multimedia malicioso, pudiendo lograr ejecución remota de código o corrupción de memoria.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada más reciente. Aplicar controles de seguridad adicionales en el manejo de vídeo, limitar navegación a sitios de confianza y monitorizar actividad anómala en navegadores. Priorizar esta actualización dada la explotación activa conocida.

CVE CVE-2026-6303
Severidad Alta (Use after free puede conducir a ejecución remota)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones con vulnerabilidad en el componente Codecs (detalles específicos según versión no publicados)
Exploit Públicos Sí, explotación confirmada activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad Use after free en el componente Codecs de Chromium que permite a un atacante ejecutar código arbitrario o causar una denegación de servicio mediante el manejo incorrecto de objetos liberados en memoria.

Esta vulnerabilidad está siendo explotada activamente, comprometiendo la seguridad de navegadores basados en Chromium y poniendo en riesgo la integridad y confidencialidad de los sistemas afectados.

Estrategia Actualizar inmediatamente todos los navegadores y aplicaciones basadas en Chromium a la versión parcheada que corrige este fallo. Monitorear la red y los endpoints para detectar comportamientos anómalos o indicadores de compromiso relacionados con esta explotación. Implementar mecanismos de sandboxing y restricciones de ejecución para limitar el impacto en caso de explotación.

CVE CVE-2026-6304
Severidad Alta (sin puntaje CVSS exacto especificado)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:06.543895+00:00
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones vulnerables hasta fecha de parche no especificada
Exploit Públicos Sí, explotación confirmada en estado activo
Referencia Microsoft Security Response Center (MSRC) Advisory
Descripción Vulnerabilidad tipo «Use After Free» en el componente Graphite de Chromium que permite la explotación remota mediante manipulación específica de la memoria. Esto puede resultar en ejecución arbitraria de código o fallos en el navegador. Explotación activa confirmada, poniendo en riesgo la confidencialidad y la integridad del sistema del usuario afectado.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada que corrige esta vulnerabilidad. Revisar y endurecer políticas de seguridad del navegador, monitorear indicios de explotación y limitar privilegios del navegador siempre que sea posible.


CVE CVE-2026-6305
Severidad Alta (Heap buffer overflow)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium Project
Producto Chromium (componente PDFium)
Versiones Versiones afectadas no especificadas (heap buffer overflow en PDFium)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de desbordamiento de búfer en montón (heap buffer overflow) en el componente PDFium de Chromium que puede ser explotada para ejecutar código arbitrario al procesar archivos PDF maliciosos. Esto permite a un atacante remoto comprometer la integridad del sistema simplemente induciendo al usuario a abrir un PDF especialmente diseñado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Además, restringir el procesamiento de PDFs de fuentes no confiables, implementar controles adicionales en la visualización de PDFs y monitorizar actividad inusual en los sistemas afectados para detectar posibles explotaciones activas.

—


CVE CVE-2026-6306
Severidad ALTA (Heap buffer overflow)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium
Producto PDFium
Versiones Versiones afectadas no especificadas, revisar actualizaciones recientes
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en el montón (heap buffer overflow) en PDFium, componente de Chromium.
Importancia Esta vulnerabilidad permite ejecución remota de código mediante la manipulación de documentos PDF maliciosos, comprometiendo la seguridad de los usuarios que procesen PDF afectados dentro de Chromium o aplicaciones que usen PDFium.
Estrategia Es prioritario parchear de inmediato actualizando Chromium y cualquier software que utilice PDFium a la última versión que contenga la corrección. Además, aplicar medidas de detección en los sistemas para bloquear documentos PDF sospechosos y monitorizar eventos de seguridad relacionados con la ejecución de código remoto.

CVE CVE-2026-6307
Severidad ALTA
Importancia para la empresa ALTA
Publicado 18 Abril 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Chromium (Navegador web)
Versiones Versiones anteriores a la corrección de abril 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de vulnerabilidad MSRC CVE-2026-6307
Descripción Vulnerabilidad de confusión de tipos (type confusion) en el compilador Turbofan de Chromium que permite a un atacante ejecutar código arbitrario mediante la explotación de errores en la gestión de tipos durante la compilación just-in-time (JIT).

La vulnerabilidad puede ser explotada a través del navegador Chromium mediante la ejecución de código malicioso en páginas web manipuladas, lo que permite la ejecución remota de código con los privilegios del proceso del navegador, poniendo en riesgo la integridad y confidencialidad de la información en el dispositivo afectado.

Estrategia Actualizar Chromium a la versión parcheada más reciente de abril de 2026 inmediatamente. Implementar políticas de control de acceso y monitorización de actividad para detectar comportamientos anómalos. Revisar la exposición a páginas web no confiables y reforzar capacitación de usuarios para evitar la navegación en sitios sospechosos.

CVE CVE-2026-6308
Severidad ALTA (pendiente confirmar score exacto)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium Project
Producto Chromium (navegador y proyectos relacionados)
Versiones Versiones anteriores a la corrección publicada el 18/04/2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente Media de Chromium que puede permitir a un atacante ejecutar lectura arbitraria de memoria. Esta vulnerabilidad afecta a versiones anteriores a la corrección publicada en abril de 2026.

Permite potencialmente la exposición de datos sensibles en memoria a través del procesamiento malicioso de contenido multimedia. Su explotación activa indica riesgo real para usuarios y sistemas que utilicen navegadores basados en Chromium sin parchear.

Estrategia Actualizar inmediatamente todas las instancias de Chromium a la versión parcheada o superior publicada tras 18/04/2026. Monitorizar la red y sistemas para detectar actividad sospechosa relacionada con manipulaciones multimedia. Reforzar políticas de seguridad en la gestión de plugins y contenido multimedia embebido.

CVE CVE-2026-6309
Severidad ALTA (uso después de liberación – Use After Free)
Importancia para la empresa ALTA
Publicado 18 Abr 2026
Vendor Chromium Project
Producto Chromium (motor de navegación Viz)
Versiones Versiones anteriores a la corrección oficial publicadas en abril 2026
Exploit Públicos Sí, confirmados en estado activo
Referencia Microsoft Security Response Center CVE-2026-6309
Descripción Vulnerabilidad de tipo Use After Free en el componente Viz del proyecto Chromium que puede permitir la ejecución remota de código mediante la utilización de objetos liberados en memoria. Este fallo está siendo explotado activamente por atacantes, lo que aumenta el riesgo para los usuarios afectados.

El exploit aprovecha la gestión incorrecta del ciclo de vida de los objetos en memoria, permitiendo a un actor malicioso ejecutar código arbitrario con los permisos del proceso afectado, lo que supone un riesgo crítico para la seguridad del navegador y, por ende, para la red corporativa si se utiliza Chromium para acceso a recursos.

Estrategia Actualizar Chromium inmediatamente a la versión que incluye el parche oficial de abril 2026. Aplicar controles adicionales para monitorizar comportamientos sospechosos en procesos relacionados con el navegador y restringir el uso de versiones no parcheadas. Se recomienda también el uso de políticas de navegación seguras y la capacitación a usuarios para evitar navegación en sitios no confiables.

CVE CVE-2026-6310
Severidad Alta (Use After Free)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Chromium Project
Producto Chromium Browser (Motor Dawn)
Versiones Versiones afectadas no especificadas, pero todas previas a la corrección oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de ‘Use after free’ en el motor Dawn del navegador Chromium. Esta falla permite que un actor malicioso ejecute código arbitrario al manipular la gestión de memoria después de que esta ha sido liberada, lo que puede causar corrupción de memoria y explotación remota.

La explotación activa está confirmada, aumentando el riesgo real para usuarios y sistemas que utilicen versiones vulnerables de Chromium, pudiendo derivar en control remoto del sistema afectado o robo de información sensible.

Estrategia Actualizar inmediatamente Chromium a la versión corregida oficialmente. Monitorizar sistemas para detectar actividad sospechosa asociada a esta vulnerabilidad y aislar rápidamente equipos comprometidos. Implementar políticas restrictivas en navegadores y reforzar la segmentación de red para mitigar el impacto de posibles explotaciones.

CVE CVE-2026-6311
Severidad Alta (no especificado, explotándose activamente)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Google
Producto Chromium (navegador web)
Versiones Versiones previas a la corrección publicada en abril 2026
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso no inicializado en el componente de accesibilidad de Chromium. Esta falla permite que un atacante pueda provocar comportamiento erróneo o ejecución de código inesperada explotando la gestión incorrecta de memoria en funciones de accesibilidad del navegador.

El riesgo radica en que código malicioso puede ser ejecutado o causar inestabilidad si se accede a estos componentes, afectando confidencialidad e integridad del entorno del usuario.

Estrategia Aplicar inmediatamente los parches de seguridad oficiales liberados para Chromium. Además, monitorizar activamente el tráfico y eventos inusuales relacionados con funcionalidades de accesibilidad en navegadores usados en la empresa. Considere limitar el uso de extensiones o scripts que interactúen con accesibilidad.

CVE CVE-2026-6312
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 18 abril 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Chromium (Navegador Web)
Versiones Versiones anteriores a la corrección publicada en abril 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de insuficiente aplicación de políticas (Insufficient policy enforcement) en el manejo de contraseñas dentro del navegador Chromium. Esta falla permite que se evadan ciertas políticas de seguridad relacionadas con la gestión de credenciales, lo que puede conducir a accesos no autorizados o exposición de contraseñas almacenadas o gestionadas por el navegador.

La explotación activa puede permitir a un atacante ejecutar acciones con privilegios insuficientemente restrictivos, comprometiendo la confidencialidad de las credenciales del usuario y facilitando ataques posteriores en la red o contra sistemas internos.

Estrategia Se debe aplicar de inmediato la actualización de seguridad oficial publicada por Chromium para corregir esta vulnerabilidad. Además, revisar y reforzar las políticas de gestión de contraseñas en los sistemas usuarios, promover el uso de gestores de contraseñas externos confiables y monitorizar cualquier actividad anómala relacionada con accesos a credenciales en navegadores.

—

CVE: CVE-2026-6312
Severidad: Alta
Importancia para la empresa: ALTA
Publicado: 18 abril 2026
Fabricante: Chromium Project
Producto Afectado: Chromium (Navegador Web)
Versiones Afectadas: Versiones anteriores a la corrección de abril 2026
Exploit Públicos: Sí, explotación activa confirmada
Referencia: Microsoft Security Update Guide
Descripción: Vulnerabilidad de insuficiente aplicación de políticas en la gestión de contraseñas del navegador Chromium permite la evasión de controles de seguridad, exponiendo credenciales a accesos no autorizados. Este problema puede ser explotado activamente para comprometer la confidencialidad de las credenciales almacenadas y facilitar ataques secundarios.
Estrategia: Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Complementar con revisiones y reforzamiento de las políticas de gestión de contraseñas en los entornos de usuarios, promover gestores de contraseñas externos y monitorear incidentes relacionados.

CVE CVE-2026-6313
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores al parche de abril 2026
Exploit Públicos Sí, confirmados en explotación activa
Referencia MSRC actualización CVE-2026-6313
Descripción Insuficiente aplicación de políticas en CORS (Cross-Origin Resource Sharing) en Chromium permite que sitios maliciosos omitan restricciones de seguridad, accediendo a recursos restringidos y datos sensibles de otros orígenes.

Esta vulnerabilidad permite a un atacante desde una página web controlada evadir las políticas CORS y acceder a información confidencial de dominios legítimos, vulnerando la confidencialidad del navegador y permitiendo potencial robo de datos o sesión.

Estrategia Actualizar Chromium inmediatamente a la versión parcheada de abril 2026. Implementar monitorización de tráfico inusual y restringir CORS innecesarios en aplicaciones internas. Además, educar a usuarios para evitar navegación en páginas potencialmente maliciosas mientras se aplica el parche.

CVE CVE-2026-6314
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas (general GPU code base)
Exploit Públicos Sí, explotada activamente
Referencia Microsoft Security Response Center CVE-2026-6314
Descripción Vulnerabilidad de escritura fuera de límites (Out of bounds write) en el componente GPU de Chromium, que permite que un atacante ejecute código arbitrario o cause denegación de servicio explotando vulnerabilidades en la gestión de memoria de la GPU dentro del navegador Chromium.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada más reciente que corrige esta vulnerabilidad. Monitorizar indicadores de compromiso relacionados con GPU y ataques al navegador. Limitar permisos y el acceso a hardware de GPU si es posible para mitigar impactos mientras se actualiza.

—–


CVE CVE-2026-6316
Severidad Alta (Use after free suele escalar a ejecución remota)
Importancia para la empresa ALTA
Publicado 18 de Abril de 2026
Vendor Google
Producto Chromium (motor web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad «use after free» en el componente Forms de Chromium, que permite que un atacante que consiga ejecutar código malicioso pueda usar memoria liberada para ejecutar código arbitrario o causar denegación de servicio.

Esta vulnerabilidad está siendo activamente explotada en la naturaleza, lo que supone un riesgo crítico para la seguridad de los usuarios y sistemas que utilicen Chromium como motor de navegación o componente embebido.

Estrategia Actualizar inmediatamente el software Chromium a la última versión oficial parcheada. Además, aplicar controles de seguridad en endpoints para detectar y bloquear exploits que abusen de use after free. Monitorizar activamente actividad sospechosa y restringir el uso de versiones vulnerables hasta su actualización.

CVE CVE-2026-6317
Severidad Alta
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium Project
Producto Chromium (Cast)
Versiones Versiones afectadas no especificadas, afecta implementaciones Chromium actuales
Exploit Públicos Sí, se está explotando activamente
Referencia Guía Microsoft Security Response Center</td
Descripción Vulnerabilidad de *use after free* en el componente Cast de Chromium permite que un atacante remoto ejecute código arbitrario. Al aprovechar el acceso a memoria liberada, el atacante puede corromper memoria y ejecutar código malicioso con los privilegios del proceso vulnerable.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada publicada. Además, monitorizar los sistemas para detectar explotación activa e implementar controles de seguridad adicionales que mitiguen ejecución arbitraria, como habilitar sandboxing estricto y políticas de seguridad para navegadores.

—–

CVE CVE-2026-6317
Severidad Alta
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Fabricante Chromium Project
Producto Afectado Chromium (Cast)
Versiones Afectadas Versiones actuales no especificadas, afecta a implementaciones estándar de Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción CVE-2026-6317 es una vulnerabilidad de uso después de liberación (*use after free*) en el componente Cast del navegador Chromium que permite a atacantes remotos ejecutar código arbitrario en el entorno afectado causando potencial ejecución de código malicioso.
Estrategia Implementar lo antes posible la actualización de Chromium que corrige esta vulnerabilidad. Adicionalmente, reforzar supervisión de logs y comportamiento inusual en sistemas con Chromium, y utilizar soluciones de defensa en profundidad para limitar el impacto de explotación.

CVE CVE-2026-6318
Severidad Alta (sin puntaje CVSS específico)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas sin especificar exactas (codecs en Chromium)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Use After Free en los Codecs de Chromium. Este fallo puede ser explotado para ejecutar código arbitrario o provocar denegación de servicio debido a que la memoria se reutiliza después de ser liberada, lo que puede comprometer la seguridad del navegador y, a través de este, el entorno de la empresa.
Evaluación Es una vulnerabilidad crítica en un componente ampliamente utilizado en navegadores basados en Chromium. La explotación está activa, representando un riesgo real para la empresa, especialmente si usuarios acceden a contenido malicioso o sitios comprometidos.
Estrategia Actualizar rápidamente todos los navegadores y aplicaciones basadas en Chromium a la última versión parcheada. Monitorizar la red para detectar posibles intentos de explotación y restringir la navegación a sitios confiables mientras se aplica la actualización.

CVE CVE-2026-6359
Severidad ALTA (según explotación confirmada)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-6359
Descripción Vulnerabilidad de uso después de liberación (Use after free) en el componente de video de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario causando la liberación y posterior uso incorrecto de memoria, lo que puede derivar en ejecución remota o corrupción de memoria.
Estrategia Actualizar inmediatamente todos los navegadores Chromium a la última versión oficial. Supervisar activamente eventos anómalos en el entorno asociados a procesos de navegación y sus componentes de video. aplicar controles adicionales de sandboxing y restringir ejecuciones externas vinculadas al navegador hasta disponer de la actualización.

CVE CVE-2026-6360
Severidad Alta (crítico, Use After Free)
Importancia para la empresa ALTA
Publicado 18 Abril 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones anteriores a la corrección emitida en Abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Actualización y detalles
Descripción Vulnerabilidad de tipo Use After Free en el componente FileSystem de Chromium que permite a un atacante ejecutar código arbitrario tras liberar memoria que sigue siendo usada. Esta falla puede ser explotada mediante la carga de contenido malicioso en el navegador afectado, lo que potencialmente podría comprometer la integridad y confidencialidad de la empresa.
Estrategia Actualizar urgentemente Chromium a la versión parcheada suministrada en Abril 2026 o superior. Reforzar controles de seguridad en los endpoints que usen Chromium, limitar la exposición a sitios no confiables y monitorizar alertas de comportamiento anómalo para detectar posibles explotaciones activas.

CVE CVE-2026-6361
Severidad Alta
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Chromium Project
Producto Chromium – PDFium
Versiones Versiones afectadas sin especificar, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa reportada
Referencia MSRC Advisory CVE-2026-6361
Descripción Vulnerabilidad de desbordamiento de búfer en montón (heap buffer overflow) en PDFium dentro de Chromium. Esta falla puede ser explotada mediante archivos PDF maliciosos que manipulan la memoria causando corrupción y posible ejecución de código arbitrario en el contexto del usuario.

Este problema está siendo activamente explotado, lo que implica un riesgo inmediato para cualquier sistema que utilice versiones vulnerables que procesen documentos PDF con Chromium y PDFium.

Estrategia Actualizar urgentemente Chromium y todos los productos que integren PDFium a la última versión disponible que remedia esta vulnerabilidad. Además, bloquear entrada de PDFs no confiables y monitorizar eventos anómalos relacionados con la manipulación de PDF para detectar intentos de explotación.

CVE CVE-2026-6362
Severidad Alta (sin puntuación exacta proporcionada)
Importancia para la empresa ALTA
Publicado 18 abr 2026, 03:32 (UTC)
Vendor Chromium Project (Google)
Producto Chromium
Versiones Versiones afectadas no especificadas; afecta componentes Codecs de Chromium
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use after free» en los Codecs del navegador Chromium. Este problema permite que un atacante remoto, mediante contenido especialmente diseñado que se procesa por el motor de codecs, cause una ejecución de código arbitraria, potencialmente tomando control total del sistema afectado. La vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Actualizar inmediatamente Chromium a la versión más reciente que corrige esta vulnerabilidad. Implementar controles de aislamiento para el navegador y limitar la ejecución de contenido multimedia no confiable. Monitorizar sistemas para detectar signos de explotación activa, dada la existencia de exploits públicos confirmados.

CVE CVE-2026-6363
Severidad No especificado (vulnerabilidad crítica en V8 de Chromium)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Chromium Project / Google
Producto Chromium Browser – Motor JavaScript V8
Versiones Versiones afectadas no especificadas, se recomienda aplicar actualización inmediata
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft MSRC Advisory
Descripción Vulnerabilidad de confusión de tipo (type confusion) en el motor JavaScript V8 de Chromium que permite a un atacante ejecutar código arbitrario o provocar una denegación de servicio mediante la manipulación de la gestión de tipos internos. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Actualizar inmediatamente Chromium o cualquier producto que utilice V8 a la versión parcheada. Refuerce el monitoreo de comportamientos anómalos y uso de exploits. Considere aplicar controles adicionales de sandboxing y políticas restrictivas para limitar el impacto si se intenta explotar la vulnerabilidad.

CVE CVE-2026-6364
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 18 abril 2026
Vendor Chromium Project
Producto Chromium Browser (Skia Graphics Library)
Versiones Versiones afectadas no especificadas; afectación general en la librería Skia usada por Chromium
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en la librería Skia del proyecto Chromium. Esta vulnerabilidad permite que un atacante manipule datos en memoria, potencialmente causando divulgación de información sensible o corrupción de memoria que puede derivar en ataques de ejecución remota de código o denegación de servicio.
Estrategia Actualizar inmediatamente el navegador Chromium y cualquier producto que use la librería Skia a la versión parcheada oficial. Monitorizar la red para detectar explotación activa y aplicar controles de mitigación adicionales como sandboxing de procesos y restricciones de ejecución para limitar el alcance en caso de explotación.

—

Si la compañía utiliza Chromium o productos que integren la librería Skia, esta vulnerabilidad representa un riesgo operativo alto debido a la explotación activa confirmada, por lo que se recomienda prioridad máxima en la aplicación del parche para evitar compromiso inmediato.


CVE CVE-2026-6443
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor WordPress Plugin Vendor
Producto Accordion and Accordion Slider plugin para WordPress
Versiones versión 1.4.6
Exploit Públicos Sí
Referencia Informe de seguridad Wordfence
Descripción El plugin Accordion y Accordion Slider para WordPress es vulnerable a un backdoor inyectado en la versión 1.4.6. Esta vulnerabilidad se debe a que el plugin fue vendido a un actor malicioso que insertó un backdoor persistente en todos los plugins adquiridos. Esto permite a dicho actor mantener acceso remoto permanente y además inyectar spam en los sitios afectados.
Estrategia Actualizar o eliminar inmediatamente la versión afectada 1.4.6 del plugin Accordion y Accordion Slider. Es imprescindible auditar los sistemas para detectar signos de accesos no autorizados o inyección de spam y aplicar controles de monitoreo para detectar actividad inusual. La prevención eficaz incluye aplicar solo plugins oficiales y reconocidos, validar la procedencia de plugins y restringir privilegios de ejecución.

—

*Evaluación:* Esta vulnerabilidad está siendo explotada activamente dado que el exploit público confirma uso por actores maliciosos; debe tener **prioridad crítica** para la mitigación inmediata. La persistencia del backdoor permite control remoto, lo que expone datos, integridad y reputación de la empresa. Si se usan estos plugins, el riesgo es real y elevado.


CVE CVE-2025-15623
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:10.519835+00:00
Vendor Sparx Systems Pty Ltd.
Producto Sparx Pro Cloud Server
Versiones No especificadas, revisar historial versiones aquí
Exploit Públicos Sí
Referencia Sitio oficial de Sparx Systems</td
Descripción Exposición de información personal privada a un actor no autorizado: un usuario no autenticado puede recuperar la contraseña de la base de datos en texto plano en ciertas situaciones en Sparx Pro Cloud Server de Sparx Systems Pty Ltd.

Esto implica que un atacante sin credenciales puede obtener acceso directo a credenciales sensibles de la base de datos, comprometiendo la confidencialidad y seguridad global del sistema.

Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Sparx Systems para la versión afectada. Revisar y fortalecer las configuraciones de acceso y autenticación, además de limitar el acceso anónimo al servidor. Monitorizar intentos de acceso no autorizados y analizar logs para detectarla explotación activa.

CVE CVE-2025-15624
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18-04-2026
Vendor Sparx Systems Pty Ltd.
Producto Sparx Pro Cloud Server
Versiones Versiones afectadas no especificadas, consulte historial 6.1
Exploit Públicos Sí
Referencia Sitio oficial de Sparx Systems</td
Descripción Vulnerabilidad de Almacenamiento de Contraseña en texto plano en Sparx Pro Cloud Server. Cuando se usa OpenID como método principal de autenticación en Sparx EA, Pro Cloud Server crea contraseñas locales para los usuarios y las almacena sin cifrar.

Este fallo facilita que un atacante con acceso al sistema pueda obtener fácilmente credenciales, comprometiendo la seguridad y autenticidad de los usuarios.

Estrategia Actualizar inmediatamente a la última versión disponible que corrige este almacenamiento inseguro, reforzar políticas de gestión y auditoría de accesos al servidor, y promover autenticación multifactor para evitar compromisos incluso si se obtienen credenciales.

—–


CVE CVE-2025-15625
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Sparx Systems
Producto Pro Cloud Server
Versiones No especificadas, revisar versión 6.1 y anteriores
Exploit Públicos Sí, confirmados
Referencia Historial de versiones y actualización Sparx Pro Cloud Server
Descripción Un usuario no autenticado puede ejecutar comandos SQL arbitrarios en la base de datos de Sparx Pro Cloud Server en ciertos casos. Esto permite la ejecución remota de instrucciones en la base de datos sin necesidad de credenciales previas, comprometiendo totalmente la integridad y confidencialidad de la información almacenada.
Estrategia Actualizar inmediatamente a la versión 6.1 o superior que corrige esta vulnerabilidad. Implementar además controles adicionales de firewall y segmentación para restringir el acceso externo a la base de datos del servidor. Monitorizar logs para detectar patrones anómalos de consulta SQL y posibles indicios de explotación activa.

—–


CVE CVE-2026-37749
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor CodeAstro
Producto Simple Attendance Management System v1.0
Versiones v1.0
Exploit Públicos Sí
Referencia Advisory oficial CodeAstro
Descripción Una vulnerabilidad de inyección SQL en CodeAstro Simple Attendance Management System v1.0 permite a atacantes remotos no autenticados omitir la autenticación mediante el parámetro username en index.php.

Este fallo permite que un atacante inyecte código SQL malicioso que puede evitar la protección del sistema de autenticación y obtener acceso sin credenciales. La explotación remota y sin autenticar aumenta significativamente el riesgo de compromiso total de la aplicación y sus datos.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión corregida del software. Mientras tanto, implementar controles de validación y saneamiento estrictos sobre entradas de usuario, restringir el acceso a index.php y monitorizar activamente logs para detectar intentos de inyección SQL. La explotación es simple y activa, por lo que debe priorizarse su mitigación sin demora.

—

*Nota para el analista:* Actualmente existen exploits públicos que permiten la explotación remota sin autenticación, representando un riesgo real y crítico para la empresa. Debe priorizarse la mitigación inmediata antes de que ocurran compromisos activos.


CVE CVE-2026-6284
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:11Z
Vendor No especificado (PLC Industrial)
Producto Controladores Lógicos Programables (PLC)
Versiones No especificadas
Exploit Públicos Sí, disponibles
Referencia ICS-CERT Advisory
Descripción Un atacante con acceso a la red del PLC puede descubrir contraseñas mediante fuerza bruta para obtener acceso no autorizado a sistemas y servicios. La complejidad limitada de las contraseñas y la ausencia de limitadores en la entrada de las mismas hace posible la enumeración por fuerza bruta.
Estrategia Implementar inmediatamente controles de bloqueo tras múltiples intentos fallidos, aumentar la complejidad y longitud mínima de contraseñas, monitorizar intentos de acceso anómalos y actualizar el firmware del PLC que integre mitigaciones. Considerar segmentación de red para limitar el acceso al PLC.

—

*Esta vulnerabilidad supone un riesgo crítico ya que permite acceso no autorizado a sistemas industriales mediante ataques de fuerza bruta facilitados por la baja complejidad y falta de mecanismos de protección en el PLC. La explotación activa es probable dada la existencia de exploits públicos.*

*Debe ser tratada con máxima prioridad para evitar compromisos en la infraestructura industrial y posibles impactos operativos.*


CVE CVE-2026-40525
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 18-abril-2026 03:32 UTC
Vendor Volcengine
Producto OpenViking – VikingBot OpenAPI
Versiones Versiones anteriores al commit c7bb167
Exploit Públicos Sí, existe exploit público confirmado
Referencia Commit corrección OpenViking
Descripción Vulnerabilidad de bypass de autenticación en OpenViking antes del commit c7bb167 que permite que la ruta OpenAPI HTTP de VikingBot omita la comprobación de autenticación cuando el valor de configuración api_key está vacío o sin establecer. Atacantes remotos con acceso de red al servicio expuesto pueden invocar funcionalidades privilegiadas sin necesidad de proporcionar el encabezado X-API-Key válido, incluyendo enviar comandos controlados, crear o manipular sesiones de bot y acceder a herramientas, integraciones, secretos o datos accesibles al bot.
Estrategia Actualizar inmediatamente a la versión que incluye el commit c7bb167 para cerrar la bypass de autenticación. Validar que siempre se establezca un valor seguro para api_key en la configuración y restringir el acceso de red al endpoint OpenAPI solo a redes de confianza. Monitorizar accesos no autorizados y comandos anómalos para detectar explotación activa.

—–

CVE CVE-2026-40525
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 18/04/2026
Fabricante Volcengine
Producto Afectado OpenViking – VikingBot OpenAPI
Versiones Afectadas Antes del commit c7bb167
Exploit Públicos Sí
Referencia Commit corrección OpenViking
Descripción Bypass en autenticación debido a fallo en la comprobación de api_key en la ruta OpenAPI HTTP de VikingBot. Permite a atacantes remotos ejecutar comandos administrativos sin autorización, accediendo a sesiones, integraciones y secretos del bot.
Estrategia Aplicar el parche del commit c7bb167, asegurar configuración de api_key y restringir acceso a la API. Monitorizar comportamientos extraños para detectar explotación activa.

CVE CVE-2026-32105
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Neutrino Labs
Producto xrdp (servidor RDP de código abierto)
Versiones Hasta la versión 0.10.5 inclusive
Exploit Públicos Sí
Referencia Aviso oficial de seguridad
Descripción xrdp es un servidor RDP de código abierto. En versiones hasta la 0.10.5, xrdp no valida la firma del Código de Autenticación de Mensajes (MAC) de los paquetes RDP cifrados cuando se usa la capa de seguridad «Classic RDP». Aunque el remitente genera correctamente las firmas, el receptor no verifica la firma de integridad de 8 bytes, ignorándola silenciosamente. Un atacante no autenticado con capacidades man-in-the-middle (MITM) puede modificar el tráfico cifrado en tránsito sin ser detectado. No afecta a conexiones que usen la capa TLS. La vulnerabilidad está corregida en la versión 0.10.6. Si no es posible actualizar, se recomienda configurar xrdp.ini para forzar el uso de seguridad TLS (security_layer=tls) y garantizar la integridad extremo a extremo.
Estrategia Actualizar inmediatamente a la versión 0.10.6 o superior. Si la actualización no es viable, configurar el archivo de configuración xrdp.ini para usar ‘security_layer=tls’ obligando la capa TLS, que mitiga la vulnerabilidad asegurando la integridad y confidencialidad del tráfico. Monitorizar sistemas para detectar intentos de MITM y reforzar la supervisión de conexiones RDP.

CVE CVE-2026-35546
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026, 03:32 (UTC)
Vendor Anviz
Producto CX2 Lite y CX7
Versiones No especificadas, afecta dispositivos CX2 Lite y CX7
Exploit Públicos Sí, confirmados
Referencia ICS-CERT Advisory
Descripción Anviz CX2 Lite y CX7 son vulnerables a la carga de firmware no autenticada. Esta falla permite que archivos especialmente diseñados sean aceptados, lo que habilita a atacantes a plantar y ejecutar código malicioso, obteniendo una shell reversa en el sistema vulnerable.
Estrategia Aplicar urgentemente actualizaciones oficiales de firmware que corrijan esta vulnerabilidad. Como medida adicional, restringir el acceso a la interfaz de carga de firmware solo a redes confiables y monitorear activamente intentos de acceso o cargas sospechosas para detectar explotación en curso.

CVE CVE-2026-40342
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026, 03:32 (UTC)
Vendor Firebird
Producto Firebird RDBMS
Versiones versiones anteriores a 5.0.4, 4.0.7 y 3.0.14
Exploit Públicos Sí, confirmados
Referencia GitHub Firebird Release v3.0.14
Descripción Firebird es un sistema de gestión de bases de datos relacional de código abierto. En versiones anteriores a 5.0.4, 4.0.7 y 3.0.14, el cargador de plugins de motor externo concatena un nombre de motor proporcionado por el usuario en una ruta del sistema de archivos sin filtrar separadores de ruta o componentes ‘..’. Un usuario autenticado con privilegios CREATE FUNCTION puede usar un nombre ENGINE manipulado para cargar una biblioteca compartida arbitraria desde cualquier lugar del sistema de archivos mediante traversal de rutas. El código de inicialización de la biblioteca se ejecuta inmediatamente durante la carga, antes de que Firebird valide el módulo, logrando ejecución de código con la cuenta del sistema operativo del servidor. Esta vulnerabilidad ya está corregida en las versiones 5.0.4, 4.0.7 y 3.0.14.
Estrategia Actualizar urgentemente a la versión 5.0.4, 4.0.7 o 3.0.14 o superior. Limitar y revisar estrictamente los privilegios CREATE FUNCTION a usuarios confiables. Monitorizar accesos y cargas de plugins sospechosos para detectar intentos de explotación activa.

CVE CVE-2026-23500
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 Abril 2026, 03:32 UTC
Vendor Dolibarr
Producto Dolibarr ERP/CRM
Versiones Anterior a 23.0.0
Exploit Públicos Sí, confirmados
Referencia Github Dolibarr Release 23.0.0
Descripción Dolibarr es un software ERP y CRM. En versiones anteriores a la 23.0.0, el proceso de conversión ODT a PDF en odf.php concatena la constante de configuración MAIN_ODT_AS_PDF directamente en un comando shell pasado a exec() sin sanitización. Un administrador autenticado puede inyectar comandos arbitrarios en el sistema operativo mediante separadores de comandos en esta constante, logrando ejecución remota de código con los permisos del usuario web al generar cualquier plantilla ODT. Esta vulnerabilidad ha sido corregida en la versión 23.0.0.
Estrategia Actualizar urgentemente Dolibarr a la versión 23.0.0 o superior. Restringir acceso administrativo para minimizar riesgos de explotación. Implementar monitorización estricta de actividad inusual y realizar auditorías de comandos ejecutados para detectar intentos de explotación activos.

CVE CVE-2026-40258
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 Abr 2026, 03:32 (UTC)
Vendor Gramps Project
Producto Gramps Web API
Versiones Desde 1.6.0 hasta 3.11.0 inclusive
Exploit Públicos Sí
Referencia Commit oficial de parche</td
Descripción El Gramps Web API es una API REST en Python para el software de investigación genealógica Gramps. Las versiones 1.6.0 hasta 3.11.0 tienen una vulnerabilidad de traversal path (Zip Slip) en la funcionalidad de importación de archivos multimedia. Un usuario autenticado con privilegios de propietario puede crear un archivo ZIP malicioso con nombres de archivos que permiten la escritura arbitraria fuera del directorio temporal previsto, permitiendo sobrescribir archivos en el sistema local.

A partir de la versión 3.11.1, los nombres de las entradas ZIP se validan contra la ruta real resuelta del directorio temporal antes de la extracción, abortando la importación si se detecta un intento de traversal.

Estrategia Priorizar actualización inmediata a la versión 3.11.1 o superior. Complementar con control estricto de privilegios y monitoreo de integridad del sistema para detectar cualquier alteración no autorizada. Evitar el uso de archivos ZIP sin validar y restringir el acceso a usuarios con permisos limitados para importar medios.


CVE CVE-2026-40351
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor FastGPT
Producto FastGPT AI Agent Building Platform
Versiones Versiones anteriores a 4.14.9.5
Exploit Públicos Sí, confirmados
Referencia Detalle del commit de corrección
Descripción FastGPT es una plataforma para construir agentes de IA. En versiones anteriores a la 4.14.9.5, el endpoint de login basado en contraseña utiliza una aserción de tipo en TypeScript sin validación en tiempo de ejecución, lo que permite a un atacante no autenticado enviar un objeto operador de consulta MongoDB (por ejemplo, {«$ne»: «»}) como campo de contraseña. Esta inyección NoSQL omite la comprobación de contraseña, permitiendo iniciar sesión como cualquier usuario, incluso como administrador root. El problema ha sido corregido en la versión 4.14.9.5.
Evaluación La vulnerabilidad permite el acceso inmediato y no autorizado al sistema como administrador root sin necesidad de credenciales válidas, mediante la manipulación de la consulta de autenticación. Dada la existencia de exploits públicos confirmados y el impacto total que supone, es crítico priorizar esta vulnerabilidad.
Estrategia Actualizar sin demora a FastGPT versión 4.14.9.5 o superior. Además, implementar mecanismos de validación y sanitización estricta en las entradas de las consultas MongoDB para evitar inyecciones NoSQL. Monitorizar intentos de acceso anómalos y restringir temporalmente el acceso al endpoint vulnerable hasta aplicar el parche.

CVE CVE-2026-40477
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 18 Abril 2026
Vendor Thymeleaf
Producto Thymeleaf (Java Template Engine)
Versiones 3.1.3.RELEASE y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Thymeleaf es un motor de plantillas Java para entornos web y standalone. Las versiones 3.1.3.RELEASE y anteriores contienen una vulnerabilidad de evasión de seguridad en los mecanismos de ejecución de expresiones. Aunque la biblioteca ofrece mecanismos para prevenir la inyección de expresiones, falla en restringir adecuadamente el alcance de los objetos accesibles, permitiendo que objetos sensibles puedan ser accedidos desde una plantilla. Si se pasa entrada de usuario no validada directamente al motor de plantillas, un atacante remoto no autenticado puede evadir las protecciones para lograr una Inyección de Plantilla del Lado del Servidor (SSTI). Este problema ha sido corregido en la versión 3.1.4.RELEASE.
Estrategia Actualizar urgentemente a la versión 3.1.4.RELEASE o superior. Revisar los puntos donde se inyectan datos en las plantillas para validar siempre la entrada de usuario. Monitorizar posibles indicadores de explotación SSTI y restringir el acceso al motor de plantillas desde rutas no seguras.

—


CVE CVE-2026-40478
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 18 de abril 2026
Vendor Thymeleaf
Producto Thymeleaf (motor de plantillas Java)
Versiones 3.1.3.RELEASE y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-xjw8-8c5c-9r79
Descripción Vulnerabilidad de bypass de seguridad en las versiones 3.1.3.RELEASE y anteriores de Thymeleaf, motor de plantillas Java. El fallo reside en que los mecanismos de ejecución de expresiones no neutralizan correctamente patrones de sintaxis específicos, permitiendo la inyección y ejecución no autorizada de expresiones. Si un desarrollador pasa datos sin validar directamente al motor de plantillas, un atacante remoto no autenticado puede explotar esta falla para realizar una Inyección de Plantilla del lado servidor (SSTI).
Estrategia Actualizar inmediatamente a la versión 3.1.4.RELEASE o superior. Revisar todos los casos donde el motor de plantillas reciba entradas de usuario, implementando validación y saneamiento estrictos antes del procesamiento. Monitorizar indicadores de posible explotación SSTI y aplicar controles de seguridad en la red para detectar ataques remotos de inyección.

CVE CVE-2026-40324
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor Hot Chocolate
Producto Servidor GraphQL Hot Chocolate
Versiones Versiones anteriores a 12.22.7, 13.9.16, 14.3.1 y 15.1.14
Exploit Públicos Sí
Referencia Hot Chocolate Commit Fix
Descripción Vulnerabilidad en el parser recursivo Utf8GraphQLParser del servidor Hot Chocolate (GraphQL) que no limita la profundidad de recursión. Un documento GraphQL especialmente diseñado con selecciones o valores profundos puede provocar una excepción StackOverflowException que finaliza inmediatamente el proceso .NET afectado, interrumpiendo todas las solicitudes HTTP, tareas en segundo plano y conexiones WebSocket activas. Esto sucede antes de aplicar cualquier regla de validación y no puede ser interceptado a nivel de aplicación.

No existe solución alternativa a nivel de aplicación debido a que StackOverflowException no se puede capturar en .NET. La única mitigación es actualizar a las versiones parcheadas indicadas que añaden un límite seguro de profundidad de recursión y lanzan una excepción controlada en caso de sobrepasarlo.

Estrategia Actualizar urgentemente Hot Chocolate a la versión 12.22.7 o superior, o 13.9.16, 14.3.1, 15.1.14 según corresponda. Como mitigación adicional pero NO definitiva, restringir el tamaño máximo de solicitudes HTTP en el proxy inverso o balanceador para reducir la exposición, aunque el payload mínimo explotable (40 KB) generalmente está por debajo del límite predeterminado. Monitorizar reinicios inesperados del proceso como indicio de explotación.

CVE CVE-2026-40484
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 18 abril 2026, 03:32 (UTC)
Vendor ChurchCRM
Producto ChurchCRM (sistema de gestión para iglesias)
Versiones Versiones anteriores a 7.2.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción ChurchCRM es un sistema de gestión para iglesias de código abierto. En versiones anteriores a 7.2.0, la funcionalidad de restauración de copias de seguridad de la base de datos extrae el contenido de archivos subidos y copia archivos desde el directorio Images/ al raíz accesible web usando recursiveCopyDirectory(), sin filtrar extensiones. Un administrador autenticado puede subir un archivo respaldado modificado con un webshell PHP dentro de Images/, que se guarda en una ruta accesible públicamente y puede ser ejecutado vía HTTP, logrando ejecución remota de código con los permisos del servidor web. Además, el endpoint de restauración carece de validación de token CSRF, permitiendo explotación mediante CSRF dirigido a administradores autenticados. La vulnerabilidad fue corregida en la versión 7.2.0.
Estrategia Actualizar urgentemente a la versión 7.2.0 o superior que corrige esta vulnerabilidad. Implementar controles adicionales para validar y filtrar tipos de archivos en subidas y restauraciones. Monitorizar actividad anómala en el servidor web y revisar accesos administrativos que puedan indicar abuso por CSRF. Además, aplicar protección CSRF en todos los endpoints administrativos para mitigar posibles ataques dirigidos a usuarios autenticados.

—–

He completado la inserción del registro usando la herramienta Supabase.


CVE CVE-2026-40582
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18/04/2026 03:32 UTC
Vendor ChurchCRM
Producto ChurchCRM (sistema de gestión para iglesias)
Versiones Versiones anteriores a 7.2.0
Exploit Públicos Sí, confirmados
Referencia Parche oficial ChurchCRM</td
Descripción ChurchCRM es un sistema de gestión para iglesias de código abierto. En versiones anteriores a la 7.2.0, el endpoint /api/public/user/login solo valida usuario y contraseña antes de devolver la clave API del usuario, saltándose el flujo normal de autenticación que incluye bloqueo de cuenta y autenticación de dos factores (2FA). Un atacante con la contraseña válida puede obtener acceso API completo incluso si la cuenta está bloqueada o tiene 2FA activado, permitiéndole acceder a todos los endpoints protegidos con los privilegios del usuario comprometido. Esta vulnerabilidad ha sido corregida en la versión 7.2.0.
Estrategia Actualizar inmediatamente ChurchCRM a la versión 7.2.0 o superior para cerrar este bypass crítico de autenticación. Revisar accesos y posibles usos indebidos de API recientes, reforzar políticas de contraseñas robustas y considerar monitorizar intentos de login sospechosos o accesos API fuera de horario para detectar explotación activa.

CVE CVE-2026-40317
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:13.592276+00:00
Vendor NovumOS
Producto NovumOS (Sistema operativo 32-bit personalizado)
Versiones versiones anteriores a 0.24
Exploit Públicos Sí
Referencia NovumOS Release v0.24
Descripción NovumOS es un sistema operativo personalizado de 32 bits escrito en Zig y ensamblador x86. En versiones anteriores a la 0.24, la llamada al sistema Syscall 12 (JumpToUser) acepta una dirección de entrada arbitraria desde los registros en espacio de usuario sin validación, lo que permite a cualquier proceso en modo usuario (Ring 3) saltar a direcciones del kernel y ejecutar código arbitrario con privilegios de Ring 0, causando una escalada de privilegio local. Esta vulnerabilidad ha sido corregida en la versión 0.24.
Estrategia Actualizar inmediatamente a la versión 0.24 o superior que contiene la corrección. Mientras tanto, mitigar ejecutando el sistema en modo de un solo usuario sin acceso Ring 3 y deshabilitar procesos en modo usuario, limitando a ejecución solo del shell del kernel. Monitorizar el sistema para detectar posibles explotaciones locales que intenten elevar privilegios.

CVE CVE-2026-40572
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 18 abril 2026, 03:32 (UTC)
Vendor NovumOS
Producto NovumOS sistema operativo 32-bit
Versiones versiones anteriores a 0.24
Exploit Públicos Sí, confirmado
Referencia GitHub NovumOS v0.24 Release
Descripción El sistema operativo NovumOS (32-bit), en versiones anteriores a la 0.24, presenta una vulnerabilidad en la syscall 15 (MemoryMapRange) que permite a procesos en modo usuario (Ring 3) mapear rangos arbitrarios de dirección virtual sin validar regiones prohibidas que incluyen estructuras críticas del kernel como IDT, GDT, TSS y tablas de páginas. Un atacante local puede explotar esto para modificar manejadores de interrupción del kernel, logrando así escalada de privilegios de usuario a modo kernel.
Estrategia Actualizar inmediatamente a la versión 0.24 o superior que corrige esta vulnerabilidad. Restringir acceso a sistemas con NovumOS a usuarios no confiables y monitorear actividad inusual que pueda indicar manipulación del kernel. Implementar controles de integridad y auditoría para detectar modificaciones en estructuras críticas del sistema operativo.

CVE CVE-2026-40492
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-18T03:32:13.947632+00:00
Vendor HappySeaFox (biblioteca SAIL)
Producto SAIL (librería de carga y guardado de imágenes multiplataforma)
Versiones todas las versiones anteriores al commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02
Exploit Públicos Sí, existe exploit público disponible
Referencia Commit oficial con parche
Descripción SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animación, metadatos y perfiles ICC. Antes del commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02, el códec XWD resolvía el formato de píxeles basado en `pixmap_depth`, pero el código de cambio de bytes utilizaba `bits_per_pixel` de forma independiente. Cuando `pixmap_depth=8` (buffer de 1 byte/píxel) pero `bits_per_pixel=32`, el bucle de cambio de bytes accede a la memoria como `uint32_t*`, leyendo y escribiendo cuatro veces el tamaño asignado al buffer. Se trata de una vulnerabilidad distinta a CVE-2026-27168. El commit mencionado contiene el parche que la corrige.
Estrategia Aplicar inmediatamente el parche oficial integrando el commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02 o actualizar a una versión superior que lo incluya. Se recomienda auditar cualquier sistema que utilice SAIL para evitar sobrescritura de memoria que podría derivar en ejecución remota o corrupción de datos. Monitorizar indicadores de explotación activa dada la existencia de exploits públicos.

—

Este fallo permite lectura/escritura fuera de los límites asignados de memoria en el procesamiento de imágenes que usan el códec XWD, lo que puede ser explotado remotamente para corrupción de memoria o ejecución de código arbitrario. La vulnerabilidad ya cuenta con exploit público conocido, por lo que se debe priorizar su mitigación urgente en cualquier entorno que utilice esta librería.


CVE CVE-2026-40493
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor HappySeaFox
Producto SAIL (biblioteca multiplataforma para carga y guardado de imágenes)
Versiones Versiones anteriores al commit c930284445ea3ff94451ccd7a57c999eca3bc979
Exploit Públicos Sí
Referencia HappySeaFox GitHub Commit Patch
Descripción SAIL, una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animación, metadatos y perfiles ICC, en versiones anteriores al commit indicado, calcula los bytes por píxel (bpp) a partir de campos brutos del encabezado `channels * depth`. Sin embargo, para el modo LAB con 3 canales y profundidad 16, el cálculo da 6 bytes por píxel, pero el formato `BPP40_CIE_LAB` solo asigna 5 bytes por píxel, causando un desbordamiento de búfer en el montón (heap buffer overflow) determinista en cada fila. Esto puede ser explotado remotamente mediante el procesamiento de archivos PSD maliciosos, comprometiendo la integridad de la memoria y potencialmente facilitando ejecución remota de código.
Estrategia Actualizar de inmediato a la versión que contiene el commit c930284445ea3ff94451ccd7a57c999eca3bc979 que corrige el cálculo erróneo de bytes por píxel y previene el desbordamiento. Además, revisar y endurecer los procesos de validación y deserialización de archivos PSD para evitar la carga de datos maliciosos y monitorizar posibles indicadores de explotación para mitigar riesgos en entornos productivos.

CVE CVE-2026-40494
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 18 de abril de 2026
Vendor HappySeaFox (Proyecto SAIL)
Producto SAIL (biblioteca de carga y guardado de imágenes)
Versiones Versiones anteriores al commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302
Exploit Públicos Sí, confirmado
Referencia Commit oficial de parche</td
Descripción SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animaciones, metadatos y perfiles ICC. Antes del commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302, el decodificador RLE del códec TGA en «tga.c» presenta una vulnerabilidad de comprobación de límites asimétrica. El camino run-packet limita correctamente el contador de repeticiones al espacio disponible, pero el camino raw-packet no tiene dicha comprobación, permitiendo escribir hasta 496 bytes controlados por el atacante fuera del buffer heap.
Estrategia Actualizar inmediatamente a la versión parcheada que incluye el commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302. Revisar uso de SAIL en sistemas críticos para evitar que imágenes maliciosas puedan ser procesadas. Implementar controles adicionales de validación y sandboxing en el procesamiento de archivos TGA para mitigar posibles explotaciones activas.

—–

CVE: CVE-2026-40494
Severidad: CRÍTICO (9.8)
Importancia para la empresa: ALTA
Publicado: 18 de abril de 2026
Fabricante: HappySeaFox (Proyecto SAIL)
Producto Afectado: SAIL (biblioteca de carga y guardado de imágenes)
Versiones Afectadas: Versiones anteriores al commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302
Exploit Públicos: Sí, confirmado

Referencia: Commit oficial de parche

Descripción:
SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animaciones, metadatos y perfiles ICC. Antes del commit indicado, el decodificador RLE del códec TGA en «tga.c» presenta una vulnerabilidad de comprobación de límites asimétrica. El camino run-packet limita correctamente el contador de repeticiones al espacio restante, pero el camino raw-packet carece de esta comprobación, permitiendo la escritura de hasta 496 bytes controlados por el atacante fuera del buffer heap.

La vulnerabilidad puede ser explotada mediante la carga o procesamiento de imágenes TGA maliciosas, provocando un desbordamiento en el heap que podría derivar en ejecución remota de código o corrupción de memoria grave.

Estrategia:
Actualizar urgentemente a la versión parcheada con el commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302. Evaluar todos los puntos donde se utilice la biblioteca SAIL para procesamiento de imágenes TGA y limitar el procesamiento a archivos validados y confiables. Implementar controles de sandboxing para aislar la carga de imágenes y monitorizar intentos sospechosos de explotación en entornos críticos.

Enviar a un amigo: Share this page via Email