| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-33825 | Microsoft | Microsoft Defender | Alta (no numérico declarado, pero explotado activamente) | No especificadas, afectación general en Microsoft Defender | Sí |
| CVE-2026-6297 | Chromium Project | Chromium Browser | ALTA (explotación activa confirmada) | Versiones afectadas anteriores al parche publicado en abril 2026 | Sí |
| CVE-2026-6298 | Chromium Project | Chromium (motor de navegador) | Alta (basado en heap buffer overflow en componente crítico) | Versiones afectadas no especificadas detalladamente (últimas anteriores al parche) | Sí |
| CVE-2026-6299 | Chromium | Alta (sin CVSS específico disponible, vulnerabilidad crítica de uso tras liberación) | Versiones afectadas no detalladas; se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-6300 | Chromium Project | Chromium (navegador web) | ALTA (Critical) | Versiones afectadas no especificadas, afecta versiones anteriores al parche del 18 | Sí |
| CVE-2026-6301 | Chromium Project | Chromium (motor de navegador web) | Alta (critica, explotación activa) | Versiones afectadas no especificadas públicamente pero anteriores al parche de abril 2026 | Sí |
| CVE-2026-6302 | Chromium Project | Chromium (navegador) | Alta (CRITICA) | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última release disponible | Sí |
| CVE-2026-6303 | Chromium Project | Chromium | Alta (Use after free puede conducir a ejecución remota) | Versiones con vulnerabilidad en el componente Codecs (detalles específicos según versión no publicados) | Sí |
| CVE-2026-6304 | Chromium Project | Chromium Browser | Alta (sin puntaje CVSS exacto especificado) | Versiones vulnerables hasta fecha de parche no especificada | Sí |
| CVE-2026-6305 | Chromium Project | Chromium (componente PDFium) | Alta (Heap buffer overflow) | Versiones afectadas no especificadas (heap buffer overflow en PDFium) | Sí |
| CVE-2026-6306 | Chromium | PDFium | ALTA (Heap buffer overflow) | Versiones afectadas no especificadas, revisar actualizaciones recientes | Sí |
| CVE-2026-6307 | Chromium Project | Chromium (Navegador web) | ALTA | Versiones anteriores a la corrección de abril 2026 | Sí |
| CVE-2026-6308 | Chromium Project | Chromium (navegador y proyectos relacionados) | ALTA (pendiente confirmar score exacto) | Versiones anteriores a la corrección publicada el 18 | Sí |
| CVE-2026-6309 | Chromium Project | Chromium (motor de navegación Viz) | ALTA (uso después de liberación – Use After Free) | Versiones anteriores a la corrección oficial publicadas en abril 2026 | Sí |
| CVE-2026-6310 | Chromium Project | Chromium Browser (Motor Dawn) | Alta (Use After Free) | Versiones afectadas no especificadas, pero todas previas a la corrección oficial | Sí |
| CVE-2026-6311 | Chromium (navegador web) | Alta (no especificado, explotándose activamente) | Versiones previas a la corrección publicada en abril 2026 | Sí | |
| CVE-2026-6312 | Chromium Project | Chromium (Navegador Web) | Alta (no especificada numéricamente) | Versiones anteriores a la corrección publicada en abril 2026 | Sí |
| CVE-2026-6313 | Chromium Project | Chromium Browser | Alta (no especificada numéricamente) | Versiones anteriores al parche de abril 2026 | Sí |
| CVE-2026-6314 | Chromium Project | Chromium | Alta (explotada activamente) | Versiones afectadas no especificadas (general GPU code base) | Sí |
| CVE-2026-6316 | Chromium (motor web) | Alta (Use after free suele escalar a ejecución remota) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible | Sí | |
| CVE-2026-6317 | Chromium Project | Chromium (Cast) | Alta | Versiones afectadas no especificadas, afecta implementaciones Chromium actuales | Sí |
| CVE-2026-6318 | Chromium | Alta (sin puntaje CVSS específico) | Versiones afectadas sin especificar exactas (codecs en Chromium) | Sí | |
| CVE-2026-6359 | Chromium Project | Chromium (navegador web) | ALTA (según explotación confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-6360 | Chromium Project | Chromium (navegador web) | Alta (crítico, Use After Free) | Versiones anteriores a la corrección emitida en Abril 2026 | Sí |
| CVE-2026-6361 | Chromium Project | Chromium – PDFium | Alta | Versiones afectadas sin especificar, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-6362 | Chromium Project (Google) | Chromium | Alta (sin puntuación exacta proporcionada) | Versiones afectadas no especificadas; afecta componentes Codecs de Chromium | Sí |
| CVE-2026-6363 | Chromium Project | Chromium Browser – Motor JavaScript V8 | No especificado (vulnerabilidad crítica en V8 de Chromium) | Versiones afectadas no especificadas, se recomienda aplicar actualización inmediata | Sí |
| CVE-2026-6364 | Chromium Project | Chromium Browser (Skia Graphics Library) | Alta (explotación activa) | Versiones afectadas no especificadas; afectación general en la librería Skia usada por Chromium | Sí |
| CVE-2026-6443 | WordPress Plugin Vendor | Accordion and Accordion Slider plugin para WordPress | CRITICAL (9.8) | versión 1.4.6 | Sí |
| CVE-2025-15623 | Sparx Systems Pty Ltd. | Sparx Pro Cloud Server | CRITICAL (9.3) | No especificadas, revisar historial versiones | Sí |
| CVE-2025-15624 | Sparx Systems Pty Ltd. | Sparx Pro Cloud Server | CRITICAL (9.3) | Versiones afectadas no especificadas, consulte historial 6.1 | Sí |
| CVE-2025-15625 | Sparx Systems | Pro Cloud Server | CRÍTICA (9.5) | No especificadas, revisar versión 6.1 y anteriores | Sí |
| CVE-2026-37749 | CodeAstro | Simple Attendance Management System v1.0 | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2026-6284 | No especificado (PLC Industrial) | Controladores Lógicos Programables (PLC) | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-40525 | Volcengine | OpenViking – VikingBot OpenAPI | CRÍTICA (9.1) | Versiones anteriores al commit c7bb167 | Sí |
| CVE-2026-32105 | Neutrino Labs | xrdp (servidor RDP de código abierto) | CRÍTICA (9.3) | Hasta la versión 0.10.5 inclusive | Sí |
| CVE-2026-35546 | Anviz | CX2 Lite y CX7 | CRITICAL (9.8) | No especificadas, afecta dispositivos CX2 Lite y CX7 | Sí |
| CVE-2026-40342 | Firebird | Firebird RDBMS | CRITICAL (9.9) | versiones anteriores a 5.0.4, 4.0.7 y 3.0.14 | Sí |
| CVE-2026-23500 | Dolibarr | Dolibarr ERP | CRITICAL (9.4) | Anterior a 23.0.0 | Sí |
| CVE-2026-40258 | Gramps Project | Gramps Web API | CRITICAL (9.1) | Desde 1.6.0 hasta 3.11.0 inclusive | Sí |
| CVE-2026-40351 | FastGPT | FastGPT AI Agent Building Platform | CRITICAL (9.8) | Versiones anteriores a 4.14.9.5 | Sí |
| CVE-2026-40477 | Thymeleaf | Thymeleaf (Java Template Engine) | CRÍTICA (9.0) | 3.1.3.RELEASE y anteriores | Sí |
| CVE-2026-40478 | Thymeleaf | Thymeleaf (motor de plantillas Java) | CRÍTICA (9.0) | 3.1.3.RELEASE y anteriores | Sí |
| CVE-2026-40324 | Hot Chocolate | Servidor GraphQL Hot Chocolate | CRÍTICA (9.1) | Versiones anteriores a 12.22.7, 13.9.16, 14.3.1 y 15.1.14 | Sí |
| CVE-2026-40484 | ChurchCRM | ChurchCRM (sistema de gestión para iglesias) | CRÍTICA (9.1) | Versiones anteriores a 7.2.0 | Sí |
| CVE-2026-40582 | ChurchCRM | ChurchCRM (sistema de gestión para iglesias) | CRITICAL (9.1) | Versiones anteriores a 7.2.0 | Sí |
| CVE-2026-40317 | NovumOS | NovumOS (Sistema operativo 32-bit personalizado) | CRITICAL (9.3) | versiones anteriores a 0.24 | Sí |
| CVE-2026-40572 | NovumOS | NovumOS sistema operativo 32-bit | CRITICAL (9) | versiones anteriores a 0.24 | Sí |
| CVE-2026-40492 | HappySeaFox (biblioteca SAIL) | SAIL (librería de carga y guardado de imágenes multiplataforma) | CRÍTICA (9.8) | todas las versiones anteriores al commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02 | Sí |
| CVE-2026-40493 | HappySeaFox | SAIL (biblioteca multiplataforma para carga y guardado de imágenes) | CRÍTICA (9.8) | Versiones anteriores al commit c930284445ea3ff94451ccd7a57c999eca3bc979 | Sí |
| CVE-2026-40494 | HappySeaFox (Proyecto SAIL) | SAIL (biblioteca de carga y guardado de imágenes) | CRÍTICO (9.8) | Versiones anteriores al commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302 | Sí |
| CVE | CVE-2026-33825 |
| Severidad | Alta (no numérico declarado, pero explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Defender |
| Versiones | No especificadas, afectación general en Microsoft Defender |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | Vulncheck CVE-2026-33825 |
| Descripción |
Vulnerabilidad de control de acceso insuficiente en Microsoft Defender que permite un potencial acceso no autorizado debido a mecanismos de control de acceso inapropiados.
Esta vulnerabilidad puede ser explotada por atacantes para evadir las restricciones normales de acceso del sistema defensivo, comprometiendo la seguridad del endpoint o la infraestructura protegida. |
| Estrategia |
Aplicar inmediatamente las actualizaciones y parches oficiales de Microsoft para Microsoft Defender. Verificar y reforzar las políticas de control de acceso asociadas al producto. Monitorizar activamente indicadores de compromiso y accesos anómalos para detectar posibles ataques en curso. |
| CVE | CVE-2026-6297 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:05 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas anteriores al parche publicado en abril 2026 |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad de uso después de liberar memoria (Use After Free) en el componente Proxy del navegador Chromium. Esta falla permite a un atacante remoto ejecutar código arbitrario al manipular objetos ya liberados en memoria, pudiendo comprometer la integridad y confidencialidad del sistema afectado.
Esta vulnerabilidad está siendo explotada activamente, lo que evidencia un riesgo real y urgente para sistemas que usen versiones vulnerables de Chromium. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado para esta vulnerabilidad en Chromium. Se recomienda actualizar a la última versión disponible y monitorear logs y comportamientos anómalos relacionados con el componente Proxy. Además, reforzar políticas de seguridad para limitar la exposición a navegación maliciosa y fortalecer la supervisión de endpoints. |
| CVE | CVE-2026-6298 |
| Severidad | Alta (basado en heap buffer overflow en componente crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:05.330831+00:00 |
| Vendor | Chromium Project / Google |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas no especificadas detalladamente (últimas anteriores al parche) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de búfer en el heap en el componente Skia dentro de Chromium, que puede permitir a un atacante remoto ejecutar código arbitrario. Esta vulnerabilidad está siendo activamente explotada, poniendo en riesgo sistemas basados en Chromium mediante ejecución remota de código malicioso al procesar datos manipulados específicamente. |
| Estrategia | Aplicar de inmediato el parche oficial publicado por Chromium/Google. Actualizar todos los navegadores y aplicaciones que usen Chromium a la última versión estable. Implementar monitoreo de comportamiento anómalo y limitar la interacción con contenido web no confiable mientras dure la mitigación. La explotación activa confirma la prioridad máxima para esta actualización. |
| CVE | CVE-2026-6299 |
| Severidad | Alta (sin CVSS específico disponible, vulnerabilidad crítica de uso tras liberación) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:05 (UTC) |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no detalladas; se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo «Use after free» en la función Prerender de Chromium. Esta vulnerabilidad permite que se acceda a memoria liberada, lo que puede ser explotado para ejecución remota de código o corrupción de memoria.
La vulnerabilidad está siendo explotada activamente en entornos reales y representa un riesgo crítico para la integridad y seguridad al permitir la ejecución de código arbitrario en el contexto del navegador, facilitando potenciales ataques dirigidos contra empleados o la infraestructura de la empresa. |
| Estrategia | Actualizar Chromium a la versión más reciente que incluya la corrección para esta vulnerabilidad de inmediato. Monitorizar la actividad inusual y posibles indicadores de compromiso en sistemas con Chromium desplegado. Restringir el acceso a Prerender o deshabilitarlo temporalmente si es técnicamente viable hasta completar las actualizaciones. |
| CVE | CVE-2026-6300 |
| Severidad | ALTA (Critical) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abr 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, afecta versiones anteriores al parche del 18/04/2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo use-after-free en la gestión de CSS dentro del proyecto Chromium, permite explotación remota para ejecución de código arbitrario o corrupción de memoria. La vulnerabilidad es explotada activamente in the wild, comprometiendo la seguridad de usuarios que naveguen con versiones afectadas del navegador. |
| Estrategia | Actualizar inmediatamente todos los navegadores Chromium afectados a la última versión parcheada disponible, desplegar controles estrictos de sandboxing del navegador y monitorizar tráfico y logs para detectar posibles intentos de explotación activa. Priorizar esta actualización dada la existencia de exploits públicos y explotación real. |
| CVE | CVE-2026-6301 |
| Severidad | Alta (critica, explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador web) |
| Versiones | Versiones afectadas no especificadas públicamente pero anteriores al parche de abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de confusión de tipos en el compilador JIT Turbofan del proyecto Chromium que puede permitir a un atacante ejecutar código arbitario o corromper memoria cuando se procesa código JavaScript malicioso en el navegador. Este fallo crítico afecta la seguridad de entornos basados en Chromium y está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de navegadores basados en Chromium a la última versión parcheada. Monitorizar logs de comportamiento anómalo en navegación y restringir acceso mediante políticas de seguridad de contenido (CSP) y sandboxing. Priorizar alertas para detectar intentos de explotación activa. |
| CVE | CVE-2026-6302 |
| Severidad | Alta (CRITICA) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abr 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador) |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última release disponible |
| Exploit Públicos | Sí, vulnerabilidad en explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en el componente de vídeo de Chromium que permite a un atacante explotar este fallo al procesar contenido multimedia malicioso, pudiendo lograr ejecución remota de código o corrupción de memoria. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada más reciente. Aplicar controles de seguridad adicionales en el manejo de vídeo, limitar navegación a sitios de confianza y monitorizar actividad anómala en navegadores. Priorizar esta actualización dada la explotación activa conocida. |
| CVE | CVE-2026-6303 |
| Severidad | Alta (Use after free puede conducir a ejecución remota) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones con vulnerabilidad en el componente Codecs (detalles específicos según versión no publicados) |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad Use after free en el componente Codecs de Chromium que permite a un atacante ejecutar código arbitrario o causar una denegación de servicio mediante el manejo incorrecto de objetos liberados en memoria.
Esta vulnerabilidad está siendo explotada activamente, comprometiendo la seguridad de navegadores basados en Chromium y poniendo en riesgo la integridad y confidencialidad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente todos los navegadores y aplicaciones basadas en Chromium a la versión parcheada que corrige este fallo. Monitorear la red y los endpoints para detectar comportamientos anómalos o indicadores de compromiso relacionados con esta explotación. Implementar mecanismos de sandboxing y restricciones de ejecución para limitar el impacto en caso de explotación. |
| CVE | CVE-2026-6304 |
| Severidad | Alta (sin puntaje CVSS exacto especificado) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:06.543895+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones vulnerables hasta fecha de parche no especificada |
| Exploit Públicos | Sí, explotación confirmada en estado activo |
| Referencia | Microsoft Security Response Center (MSRC) Advisory |
| Descripción | Vulnerabilidad tipo «Use After Free» en el componente Graphite de Chromium que permite la explotación remota mediante manipulación específica de la memoria. Esto puede resultar en ejecución arbitraria de código o fallos en el navegador. Explotación activa confirmada, poniendo en riesgo la confidencialidad y la integridad del sistema del usuario afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada que corrige esta vulnerabilidad. Revisar y endurecer políticas de seguridad del navegador, monitorear indicios de explotación y limitar privilegios del navegador siempre que sea posible. |
| CVE | CVE-2026-6305 |
| Severidad | Alta (Heap buffer overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente PDFium) |
| Versiones | Versiones afectadas no especificadas (heap buffer overflow en PDFium) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de desbordamiento de búfer en montón (heap buffer overflow) en el componente PDFium de Chromium que puede ser explotada para ejecutar código arbitrario al procesar archivos PDF maliciosos. Esto permite a un atacante remoto comprometer la integridad del sistema simplemente induciendo al usuario a abrir un PDF especialmente diseñado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Además, restringir el procesamiento de PDFs de fuentes no confiables, implementar controles adicionales en la visualización de PDFs y monitorizar actividad inusual en los sistemas afectados para detectar posibles explotaciones activas. |
—
| CVE | CVE-2026-6306 |
| Severidad | ALTA (Heap buffer overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium |
| Producto | PDFium |
| Versiones | Versiones afectadas no especificadas, revisar actualizaciones recientes |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en el montón (heap buffer overflow) en PDFium, componente de Chromium. |
| Importancia | Esta vulnerabilidad permite ejecución remota de código mediante la manipulación de documentos PDF maliciosos, comprometiendo la seguridad de los usuarios que procesen PDF afectados dentro de Chromium o aplicaciones que usen PDFium. |
| Estrategia | Es prioritario parchear de inmediato actualizando Chromium y cualquier software que utilice PDFium a la última versión que contenga la corrección. Además, aplicar medidas de detección en los sistemas para bloquear documentos PDF sospechosos y monitorizar eventos de seguridad relacionados con la ejecución de código remoto. |
| CVE | CVE-2026-6307 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones anteriores a la corrección de abril 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de vulnerabilidad MSRC CVE-2026-6307 |
| Descripción | Vulnerabilidad de confusión de tipos (type confusion) en el compilador Turbofan de Chromium que permite a un atacante ejecutar código arbitrario mediante la explotación de errores en la gestión de tipos durante la compilación just-in-time (JIT).
La vulnerabilidad puede ser explotada a través del navegador Chromium mediante la ejecución de código malicioso en páginas web manipuladas, lo que permite la ejecución remota de código con los privilegios del proceso del navegador, poniendo en riesgo la integridad y confidencialidad de la información en el dispositivo afectado. |
| Estrategia | Actualizar Chromium a la versión parcheada más reciente de abril de 2026 inmediatamente. Implementar políticas de control de acceso y monitorización de actividad para detectar comportamientos anómalos. Revisar la exposición a páginas web no confiables y reforzar capacitación de usuarios para evitar la navegación en sitios sospechosos. |
| CVE | CVE-2026-6308 |
| Severidad | ALTA (pendiente confirmar score exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y proyectos relacionados) |
| Versiones | Versiones anteriores a la corrección publicada el 18/04/2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente Media de Chromium que puede permitir a un atacante ejecutar lectura arbitraria de memoria. Esta vulnerabilidad afecta a versiones anteriores a la corrección publicada en abril de 2026.
Permite potencialmente la exposición de datos sensibles en memoria a través del procesamiento malicioso de contenido multimedia. Su explotación activa indica riesgo real para usuarios y sistemas que utilicen navegadores basados en Chromium sin parchear. |
| Estrategia | Actualizar inmediatamente todas las instancias de Chromium a la versión parcheada o superior publicada tras 18/04/2026. Monitorizar la red y sistemas para detectar actividad sospechosa relacionada con manipulaciones multimedia. Reforzar políticas de seguridad en la gestión de plugins y contenido multimedia embebido. |
| CVE | CVE-2026-6309 |
| Severidad | ALTA (uso después de liberación – Use After Free) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abr 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegación Viz) |
| Versiones | Versiones anteriores a la corrección oficial publicadas en abril 2026 |
| Exploit Públicos | Sí, confirmados en estado activo |
| Referencia | Microsoft Security Response Center CVE-2026-6309 |
| Descripción | Vulnerabilidad de tipo Use After Free en el componente Viz del proyecto Chromium que puede permitir la ejecución remota de código mediante la utilización de objetos liberados en memoria. Este fallo está siendo explotado activamente por atacantes, lo que aumenta el riesgo para los usuarios afectados.
El exploit aprovecha la gestión incorrecta del ciclo de vida de los objetos en memoria, permitiendo a un actor malicioso ejecutar código arbitrario con los permisos del proceso afectado, lo que supone un riesgo crítico para la seguridad del navegador y, por ende, para la red corporativa si se utiliza Chromium para acceso a recursos. |
| Estrategia | Actualizar Chromium inmediatamente a la versión que incluye el parche oficial de abril 2026. Aplicar controles adicionales para monitorizar comportamientos sospechosos en procesos relacionados con el navegador y restringir el uso de versiones no parcheadas. Se recomienda también el uso de políticas de navegación seguras y la capacitación a usuarios para evitar navegación en sitios no confiables. |
| CVE | CVE-2026-6310 |
| Severidad | Alta (Use After Free) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (Motor Dawn) |
| Versiones | Versiones afectadas no especificadas, pero todas previas a la corrección oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de ‘Use after free’ en el motor Dawn del navegador Chromium. Esta falla permite que un actor malicioso ejecute código arbitrario al manipular la gestión de memoria después de que esta ha sido liberada, lo que puede causar corrupción de memoria y explotación remota.
La explotación activa está confirmada, aumentando el riesgo real para usuarios y sistemas que utilicen versiones vulnerables de Chromium, pudiendo derivar en control remoto del sistema afectado o robo de información sensible. |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida oficialmente. Monitorizar sistemas para detectar actividad sospechosa asociada a esta vulnerabilidad y aislar rápidamente equipos comprometidos. Implementar políticas restrictivas en navegadores y reforzar la segmentación de red para mitigar el impacto de posibles explotaciones. |
| CVE | CVE-2026-6311 |
| Severidad | Alta (no especificado, explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | |
| Producto | Chromium (navegador web) |
| Versiones | Versiones previas a la corrección publicada en abril 2026 |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso no inicializado en el componente de accesibilidad de Chromium. Esta falla permite que un atacante pueda provocar comportamiento erróneo o ejecución de código inesperada explotando la gestión incorrecta de memoria en funciones de accesibilidad del navegador.
El riesgo radica en que código malicioso puede ser ejecutado o causar inestabilidad si se accede a estos componentes, afectando confidencialidad e integridad del entorno del usuario. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales liberados para Chromium. Además, monitorizar activamente el tráfico y eventos inusuales relacionados con funcionalidades de accesibilidad en navegadores usados en la empresa. Considere limitar el uso de extensiones o scripts que interactúen con accesibilidad. |
| CVE | CVE-2026-6312 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abril 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador Web) |
| Versiones | Versiones anteriores a la corrección publicada en abril 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas (Insufficient policy enforcement) en el manejo de contraseñas dentro del navegador Chromium. Esta falla permite que se evadan ciertas políticas de seguridad relacionadas con la gestión de credenciales, lo que puede conducir a accesos no autorizados o exposición de contraseñas almacenadas o gestionadas por el navegador.
La explotación activa puede permitir a un atacante ejecutar acciones con privilegios insuficientemente restrictivos, comprometiendo la confidencialidad de las credenciales del usuario y facilitando ataques posteriores en la red o contra sistemas internos. |
| Estrategia | Se debe aplicar de inmediato la actualización de seguridad oficial publicada por Chromium para corregir esta vulnerabilidad. Además, revisar y reforzar las políticas de gestión de contraseñas en los sistemas usuarios, promover el uso de gestores de contraseñas externos confiables y monitorizar cualquier actividad anómala relacionada con accesos a credenciales en navegadores. |
—
| CVE: | CVE-2026-6312 |
| Severidad: | Alta |
| Importancia para la empresa: | ALTA |
| Publicado: | 18 abril 2026 |
| Fabricante: | Chromium Project |
| Producto Afectado: | Chromium (Navegador Web) |
| Versiones Afectadas: | Versiones anteriores a la corrección de abril 2026 |
| Exploit Públicos: | Sí, explotación activa confirmada |
| Referencia: | Microsoft Security Update Guide |
| Descripción: | Vulnerabilidad de insuficiente aplicación de políticas en la gestión de contraseñas del navegador Chromium permite la evasión de controles de seguridad, exponiendo credenciales a accesos no autorizados. Este problema puede ser explotado activamente para comprometer la confidencialidad de las credenciales almacenadas y facilitar ataques secundarios. |
| Estrategia: | Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Complementar con revisiones y reforzamiento de las políticas de gestión de contraseñas en los entornos de usuarios, promover gestores de contraseñas externos y monitorear incidentes relacionados. |
| CVE | CVE-2026-6313 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores al parche de abril 2026 |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | MSRC actualización CVE-2026-6313 |
| Descripción | Insuficiente aplicación de políticas en CORS (Cross-Origin Resource Sharing) en Chromium permite que sitios maliciosos omitan restricciones de seguridad, accediendo a recursos restringidos y datos sensibles de otros orígenes.
Esta vulnerabilidad permite a un atacante desde una página web controlada evadir las políticas CORS y acceder a información confidencial de dominios legítimos, vulnerando la confidencialidad del navegador y permitiendo potencial robo de datos o sesión. |
| Estrategia | Actualizar Chromium inmediatamente a la versión parcheada de abril 2026. Implementar monitorización de tráfico inusual y restringir CORS innecesarios en aplicaciones internas. Además, educar a usuarios para evitar navegación en páginas potencialmente maliciosas mientras se aplica el parche. |
| CVE | CVE-2026-6314 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas (general GPU code base) |
| Exploit Públicos | Sí, explotada activamente |
| Referencia | Microsoft Security Response Center CVE-2026-6314 |
| Descripción | Vulnerabilidad de escritura fuera de límites (Out of bounds write) en el componente GPU de Chromium, que permite que un atacante ejecute código arbitrario o cause denegación de servicio explotando vulnerabilidades en la gestión de memoria de la GPU dentro del navegador Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada más reciente que corrige esta vulnerabilidad. Monitorizar indicadores de compromiso relacionados con GPU y ataques al navegador. Limitar permisos y el acceso a hardware de GPU si es posible para mitigar impactos mientras se actualiza. |
—–
| CVE | CVE-2026-6316 |
| Severidad | Alta (Use after free suele escalar a ejecución remota) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de Abril de 2026 |
| Vendor | |
| Producto | Chromium (motor web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad «use after free» en el componente Forms de Chromium, que permite que un atacante que consiga ejecutar código malicioso pueda usar memoria liberada para ejecutar código arbitrario o causar denegación de servicio.
Esta vulnerabilidad está siendo activamente explotada en la naturaleza, lo que supone un riesgo crítico para la seguridad de los usuarios y sistemas que utilicen Chromium como motor de navegación o componente embebido. |
| Estrategia | Actualizar inmediatamente el software Chromium a la última versión oficial parcheada. Además, aplicar controles de seguridad en endpoints para detectar y bloquear exploits que abusen de use after free. Monitorizar activamente actividad sospechosa y restringir el uso de versiones vulnerables hasta su actualización. |
| CVE | CVE-2026-6317 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Cast) |
| Versiones | Versiones afectadas no especificadas, afecta implementaciones Chromium actuales |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de *use after free* en el componente Cast de Chromium permite que un atacante remoto ejecute código arbitrario. Al aprovechar el acceso a memoria liberada, el atacante puede corromper memoria y ejecutar código malicioso con los privilegios del proceso vulnerable. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada publicada. Además, monitorizar los sistemas para detectar explotación activa e implementar controles de seguridad adicionales que mitiguen ejecución arbitraria, como habilitar sandboxing estricto y políticas de seguridad para navegadores. |
—–
| CVE | CVE-2026-6317 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium (Cast) |
| Versiones Afectadas | Versiones actuales no especificadas, afecta a implementaciones estándar de Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | CVE-2026-6317 es una vulnerabilidad de uso después de liberación (*use after free*) en el componente Cast del navegador Chromium que permite a atacantes remotos ejecutar código arbitrario en el entorno afectado causando potencial ejecución de código malicioso. |
| Estrategia | Implementar lo antes posible la actualización de Chromium que corrige esta vulnerabilidad. Adicionalmente, reforzar supervisión de logs y comportamiento inusual en sistemas con Chromium, y utilizar soluciones de defensa en profundidad para limitar el impacto de explotación. |
| CVE | CVE-2026-6318 |
| Severidad | Alta (sin puntaje CVSS específico) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas sin especificar exactas (codecs en Chromium) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Use After Free en los Codecs de Chromium. Este fallo puede ser explotado para ejecutar código arbitrario o provocar denegación de servicio debido a que la memoria se reutiliza después de ser liberada, lo que puede comprometer la seguridad del navegador y, a través de este, el entorno de la empresa. |
| Evaluación | Es una vulnerabilidad crítica en un componente ampliamente utilizado en navegadores basados en Chromium. La explotación está activa, representando un riesgo real para la empresa, especialmente si usuarios acceden a contenido malicioso o sitios comprometidos. |
| Estrategia | Actualizar rápidamente todos los navegadores y aplicaciones basadas en Chromium a la última versión parcheada. Monitorizar la red para detectar posibles intentos de explotación y restringir la navegación a sitios confiables mientras se aplica la actualización. |
| CVE | CVE-2026-6359 |
| Severidad | ALTA (según explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-6359 |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en el componente de video de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario causando la liberación y posterior uso incorrecto de memoria, lo que puede derivar en ejecución remota o corrupción de memoria. |
| Estrategia | Actualizar inmediatamente todos los navegadores Chromium a la última versión oficial. Supervisar activamente eventos anómalos en el entorno asociados a procesos de navegación y sus componentes de video. aplicar controles adicionales de sandboxing y restringir ejecuciones externas vinculadas al navegador hasta disponer de la actualización. |
| CVE | CVE-2026-6360 |
| Severidad | Alta (crítico, Use After Free) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones anteriores a la corrección emitida en Abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Actualización y detalles |
| Descripción | Vulnerabilidad de tipo Use After Free en el componente FileSystem de Chromium que permite a un atacante ejecutar código arbitrario tras liberar memoria que sigue siendo usada. Esta falla puede ser explotada mediante la carga de contenido malicioso en el navegador afectado, lo que potencialmente podría comprometer la integridad y confidencialidad de la empresa. |
| Estrategia | Actualizar urgentemente Chromium a la versión parcheada suministrada en Abril 2026 o superior. Reforzar controles de seguridad en los endpoints que usen Chromium, limitar la exposición a sitios no confiables y monitorizar alertas de comportamiento anómalo para detectar posibles explotaciones activas. |
| CVE | CVE-2026-6361 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – PDFium |
| Versiones | Versiones afectadas sin especificar, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | MSRC Advisory CVE-2026-6361 |
| Descripción | Vulnerabilidad de desbordamiento de búfer en montón (heap buffer overflow) en PDFium dentro de Chromium. Esta falla puede ser explotada mediante archivos PDF maliciosos que manipulan la memoria causando corrupción y posible ejecución de código arbitrario en el contexto del usuario.
Este problema está siendo activamente explotado, lo que implica un riesgo inmediato para cualquier sistema que utilice versiones vulnerables que procesen documentos PDF con Chromium y PDFium. |
| Estrategia | Actualizar urgentemente Chromium y todos los productos que integren PDFium a la última versión disponible que remedia esta vulnerabilidad. Además, bloquear entrada de PDFs no confiables y monitorizar eventos anómalos relacionados con la manipulación de PDF para detectar intentos de explotación. |
| CVE | CVE-2026-6362 |
| Severidad | Alta (sin puntuación exacta proporcionada) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abr 2026, 03:32 (UTC) |
| Vendor | Chromium Project (Google) |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas; afecta componentes Codecs de Chromium |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo «Use after free» en los Codecs del navegador Chromium. Este problema permite que un atacante remoto, mediante contenido especialmente diseñado que se procesa por el motor de codecs, cause una ejecución de código arbitraria, potencialmente tomando control total del sistema afectado. La vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar inmediatamente Chromium a la versión más reciente que corrige esta vulnerabilidad. Implementar controles de aislamiento para el navegador y limitar la ejecución de contenido multimedia no confiable. Monitorizar sistemas para detectar signos de explotación activa, dada la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-6363 |
| Severidad | No especificado (vulnerabilidad crítica en V8 de Chromium) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | Chromium Project / Google |
| Producto | Chromium Browser – Motor JavaScript V8 |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar actualización inmediata |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft MSRC Advisory |
| Descripción | Vulnerabilidad de confusión de tipo (type confusion) en el motor JavaScript V8 de Chromium que permite a un atacante ejecutar código arbitrario o provocar una denegación de servicio mediante la manipulación de la gestión de tipos internos. Esta vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar inmediatamente Chromium o cualquier producto que utilice V8 a la versión parcheada. Refuerce el monitoreo de comportamientos anómalos y uso de exploits. Considere aplicar controles adicionales de sandboxing y políticas restrictivas para limitar el impacto si se intenta explotar la vulnerabilidad. |
| CVE | CVE-2026-6364 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (Skia Graphics Library) |
| Versiones | Versiones afectadas no especificadas; afectación general en la librería Skia usada por Chromium |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en la librería Skia del proyecto Chromium. Esta vulnerabilidad permite que un atacante manipule datos en memoria, potencialmente causando divulgación de información sensible o corrupción de memoria que puede derivar en ataques de ejecución remota de código o denegación de servicio. |
| Estrategia | Actualizar inmediatamente el navegador Chromium y cualquier producto que use la librería Skia a la versión parcheada oficial. Monitorizar la red para detectar explotación activa y aplicar controles de mitigación adicionales como sandboxing de procesos y restricciones de ejecución para limitar el alcance en caso de explotación. |
—
Si la compañía utiliza Chromium o productos que integren la librería Skia, esta vulnerabilidad representa un riesgo operativo alto debido a la explotación activa confirmada, por lo que se recomienda prioridad máxima en la aplicación del parche para evitar compromiso inmediato.
| CVE | CVE-2026-6443 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | WordPress Plugin Vendor |
| Producto | Accordion and Accordion Slider plugin para WordPress |
| Versiones | versión 1.4.6 |
| Exploit Públicos | Sí |
| Referencia | Informe de seguridad Wordfence |
| Descripción | El plugin Accordion y Accordion Slider para WordPress es vulnerable a un backdoor inyectado en la versión 1.4.6. Esta vulnerabilidad se debe a que el plugin fue vendido a un actor malicioso que insertó un backdoor persistente en todos los plugins adquiridos. Esto permite a dicho actor mantener acceso remoto permanente y además inyectar spam en los sitios afectados. |
| Estrategia | Actualizar o eliminar inmediatamente la versión afectada 1.4.6 del plugin Accordion y Accordion Slider. Es imprescindible auditar los sistemas para detectar signos de accesos no autorizados o inyección de spam y aplicar controles de monitoreo para detectar actividad inusual. La prevención eficaz incluye aplicar solo plugins oficiales y reconocidos, validar la procedencia de plugins y restringir privilegios de ejecución. |
—
*Evaluación:* Esta vulnerabilidad está siendo explotada activamente dado que el exploit público confirma uso por actores maliciosos; debe tener **prioridad crítica** para la mitigación inmediata. La persistencia del backdoor permite control remoto, lo que expone datos, integridad y reputación de la empresa. Si se usan estos plugins, el riesgo es real y elevado.
| CVE | CVE-2025-15623 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:10.519835+00:00 |
| Vendor | Sparx Systems Pty Ltd. |
| Producto | Sparx Pro Cloud Server |
| Versiones | No especificadas, revisar historial versiones aquí |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial de Sparx Systems</td |
| Descripción | Exposición de información personal privada a un actor no autorizado: un usuario no autenticado puede recuperar la contraseña de la base de datos en texto plano en ciertas situaciones en Sparx Pro Cloud Server de Sparx Systems Pty Ltd.
Esto implica que un atacante sin credenciales puede obtener acceso directo a credenciales sensibles de la base de datos, comprometiendo la confidencialidad y seguridad global del sistema. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Sparx Systems para la versión afectada. Revisar y fortalecer las configuraciones de acceso y autenticación, además de limitar el acceso anónimo al servidor. Monitorizar intentos de acceso no autorizados y analizar logs para detectarla explotación activa. |
| CVE | CVE-2025-15624 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18-04-2026 |
| Vendor | Sparx Systems Pty Ltd. |
| Producto | Sparx Pro Cloud Server |
| Versiones | Versiones afectadas no especificadas, consulte historial 6.1 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial de Sparx Systems</td |
| Descripción | Vulnerabilidad de Almacenamiento de Contraseña en texto plano en Sparx Pro Cloud Server. Cuando se usa OpenID como método principal de autenticación en Sparx EA, Pro Cloud Server crea contraseñas locales para los usuarios y las almacena sin cifrar.
Este fallo facilita que un atacante con acceso al sistema pueda obtener fácilmente credenciales, comprometiendo la seguridad y autenticidad de los usuarios. |
| Estrategia | Actualizar inmediatamente a la última versión disponible que corrige este almacenamiento inseguro, reforzar políticas de gestión y auditoría de accesos al servidor, y promover autenticación multifactor para evitar compromisos incluso si se obtienen credenciales. |
—–
| CVE | CVE-2025-15625 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Sparx Systems |
| Producto | Pro Cloud Server |
| Versiones | No especificadas, revisar versión 6.1 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Historial de versiones y actualización Sparx Pro Cloud Server |
| Descripción | Un usuario no autenticado puede ejecutar comandos SQL arbitrarios en la base de datos de Sparx Pro Cloud Server en ciertos casos. Esto permite la ejecución remota de instrucciones en la base de datos sin necesidad de credenciales previas, comprometiendo totalmente la integridad y confidencialidad de la información almacenada. |
| Estrategia | Actualizar inmediatamente a la versión 6.1 o superior que corrige esta vulnerabilidad. Implementar además controles adicionales de firewall y segmentación para restringir el acceso externo a la base de datos del servidor. Monitorizar logs para detectar patrones anómalos de consulta SQL y posibles indicios de explotación activa. |
—–
| CVE | CVE-2026-37749 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | CodeAstro |
| Producto | Simple Attendance Management System v1.0 |
| Versiones | v1.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial CodeAstro |
| Descripción | Una vulnerabilidad de inyección SQL en CodeAstro Simple Attendance Management System v1.0 permite a atacantes remotos no autenticados omitir la autenticación mediante el parámetro username en index.php.
Este fallo permite que un atacante inyecte código SQL malicioso que puede evitar la protección del sistema de autenticación y obtener acceso sin credenciales. La explotación remota y sin autenticar aumenta significativamente el riesgo de compromiso total de la aplicación y sus datos. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión corregida del software. Mientras tanto, implementar controles de validación y saneamiento estrictos sobre entradas de usuario, restringir el acceso a index.php y monitorizar activamente logs para detectar intentos de inyección SQL. La explotación es simple y activa, por lo que debe priorizarse su mitigación sin demora. |
—
*Nota para el analista:* Actualmente existen exploits públicos que permiten la explotación remota sin autenticación, representando un riesgo real y crítico para la empresa. Debe priorizarse la mitigación inmediata antes de que ocurran compromisos activos.
| CVE | CVE-2026-6284 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:11Z |
| Vendor | No especificado (PLC Industrial) |
| Producto | Controladores Lógicos Programables (PLC) |
| Versiones | No especificadas |
| Exploit Públicos | Sí, disponibles |
| Referencia | ICS-CERT Advisory |
| Descripción | Un atacante con acceso a la red del PLC puede descubrir contraseñas mediante fuerza bruta para obtener acceso no autorizado a sistemas y servicios. La complejidad limitada de las contraseñas y la ausencia de limitadores en la entrada de las mismas hace posible la enumeración por fuerza bruta. |
| Estrategia | Implementar inmediatamente controles de bloqueo tras múltiples intentos fallidos, aumentar la complejidad y longitud mínima de contraseñas, monitorizar intentos de acceso anómalos y actualizar el firmware del PLC que integre mitigaciones. Considerar segmentación de red para limitar el acceso al PLC. |
—
*Esta vulnerabilidad supone un riesgo crítico ya que permite acceso no autorizado a sistemas industriales mediante ataques de fuerza bruta facilitados por la baja complejidad y falta de mecanismos de protección en el PLC. La explotación activa es probable dada la existencia de exploits públicos.*
*Debe ser tratada con máxima prioridad para evitar compromisos en la infraestructura industrial y posibles impactos operativos.*
| CVE | CVE-2026-40525 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18-abril-2026 03:32 UTC |
| Vendor | Volcengine |
| Producto | OpenViking – VikingBot OpenAPI |
| Versiones | Versiones anteriores al commit c7bb167 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Commit corrección OpenViking |
| Descripción | Vulnerabilidad de bypass de autenticación en OpenViking antes del commit c7bb167 que permite que la ruta OpenAPI HTTP de VikingBot omita la comprobación de autenticación cuando el valor de configuración api_key está vacío o sin establecer. Atacantes remotos con acceso de red al servicio expuesto pueden invocar funcionalidades privilegiadas sin necesidad de proporcionar el encabezado X-API-Key válido, incluyendo enviar comandos controlados, crear o manipular sesiones de bot y acceder a herramientas, integraciones, secretos o datos accesibles al bot. |
| Estrategia | Actualizar inmediatamente a la versión que incluye el commit c7bb167 para cerrar la bypass de autenticación. Validar que siempre se establezca un valor seguro para api_key en la configuración y restringir el acceso de red al endpoint OpenAPI solo a redes de confianza. Monitorizar accesos no autorizados y comandos anómalos para detectar explotación activa. |
—–
| CVE | CVE-2026-40525 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18/04/2026 |
| Fabricante | Volcengine |
| Producto Afectado | OpenViking – VikingBot OpenAPI |
| Versiones Afectadas | Antes del commit c7bb167 |
| Exploit Públicos | Sí |
| Referencia | Commit corrección OpenViking |
| Descripción | Bypass en autenticación debido a fallo en la comprobación de api_key en la ruta OpenAPI HTTP de VikingBot. Permite a atacantes remotos ejecutar comandos administrativos sin autorización, accediendo a sesiones, integraciones y secretos del bot. |
| Estrategia | Aplicar el parche del commit c7bb167, asegurar configuración de api_key y restringir acceso a la API. Monitorizar comportamientos extraños para detectar explotación activa. |
| CVE | CVE-2026-32105 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Neutrino Labs |
| Producto | xrdp (servidor RDP de código abierto) |
| Versiones | Hasta la versión 0.10.5 inclusive |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad |
| Descripción | xrdp es un servidor RDP de código abierto. En versiones hasta la 0.10.5, xrdp no valida la firma del Código de Autenticación de Mensajes (MAC) de los paquetes RDP cifrados cuando se usa la capa de seguridad «Classic RDP». Aunque el remitente genera correctamente las firmas, el receptor no verifica la firma de integridad de 8 bytes, ignorándola silenciosamente. Un atacante no autenticado con capacidades man-in-the-middle (MITM) puede modificar el tráfico cifrado en tránsito sin ser detectado. No afecta a conexiones que usen la capa TLS. La vulnerabilidad está corregida en la versión 0.10.6. Si no es posible actualizar, se recomienda configurar xrdp.ini para forzar el uso de seguridad TLS (security_layer=tls) y garantizar la integridad extremo a extremo. |
| Estrategia | Actualizar inmediatamente a la versión 0.10.6 o superior. Si la actualización no es viable, configurar el archivo de configuración xrdp.ini para usar ‘security_layer=tls’ obligando la capa TLS, que mitiga la vulnerabilidad asegurando la integridad y confidencialidad del tráfico. Monitorizar sistemas para detectar intentos de MITM y reforzar la supervisión de conexiones RDP. |
| CVE | CVE-2026-35546 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026, 03:32 (UTC) |
| Vendor | Anviz |
| Producto | CX2 Lite y CX7 |
| Versiones | No especificadas, afecta dispositivos CX2 Lite y CX7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Anviz CX2 Lite y CX7 son vulnerables a la carga de firmware no autenticada. Esta falla permite que archivos especialmente diseñados sean aceptados, lo que habilita a atacantes a plantar y ejecutar código malicioso, obteniendo una shell reversa en el sistema vulnerable. |
| Estrategia | Aplicar urgentemente actualizaciones oficiales de firmware que corrijan esta vulnerabilidad. Como medida adicional, restringir el acceso a la interfaz de carga de firmware solo a redes confiables y monitorear activamente intentos de acceso o cargas sospechosas para detectar explotación en curso. |
| CVE | CVE-2026-40342 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026, 03:32 (UTC) |
| Vendor | Firebird |
| Producto | Firebird RDBMS |
| Versiones | versiones anteriores a 5.0.4, 4.0.7 y 3.0.14 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Firebird Release v3.0.14 |
| Descripción | Firebird es un sistema de gestión de bases de datos relacional de código abierto. En versiones anteriores a 5.0.4, 4.0.7 y 3.0.14, el cargador de plugins de motor externo concatena un nombre de motor proporcionado por el usuario en una ruta del sistema de archivos sin filtrar separadores de ruta o componentes ‘..’. Un usuario autenticado con privilegios CREATE FUNCTION puede usar un nombre ENGINE manipulado para cargar una biblioteca compartida arbitraria desde cualquier lugar del sistema de archivos mediante traversal de rutas. El código de inicialización de la biblioteca se ejecuta inmediatamente durante la carga, antes de que Firebird valide el módulo, logrando ejecución de código con la cuenta del sistema operativo del servidor. Esta vulnerabilidad ya está corregida en las versiones 5.0.4, 4.0.7 y 3.0.14. |
| Estrategia | Actualizar urgentemente a la versión 5.0.4, 4.0.7 o 3.0.14 o superior. Limitar y revisar estrictamente los privilegios CREATE FUNCTION a usuarios confiables. Monitorizar accesos y cargas de plugins sospechosos para detectar intentos de explotación activa. |
| CVE | CVE-2026-23500 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026, 03:32 UTC |
| Vendor | Dolibarr |
| Producto | Dolibarr ERP/CRM |
| Versiones | Anterior a 23.0.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Dolibarr Release 23.0.0 |
| Descripción | Dolibarr es un software ERP y CRM. En versiones anteriores a la 23.0.0, el proceso de conversión ODT a PDF en odf.php concatena la constante de configuración MAIN_ODT_AS_PDF directamente en un comando shell pasado a exec() sin sanitización. Un administrador autenticado puede inyectar comandos arbitrarios en el sistema operativo mediante separadores de comandos en esta constante, logrando ejecución remota de código con los permisos del usuario web al generar cualquier plantilla ODT. Esta vulnerabilidad ha sido corregida en la versión 23.0.0. |
| Estrategia | Actualizar urgentemente Dolibarr a la versión 23.0.0 o superior. Restringir acceso administrativo para minimizar riesgos de explotación. Implementar monitorización estricta de actividad inusual y realizar auditorías de comandos ejecutados para detectar intentos de explotación activos. |
| CVE | CVE-2026-40258 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abr 2026, 03:32 (UTC) |
| Vendor | Gramps Project |
| Producto | Gramps Web API |
| Versiones | Desde 1.6.0 hasta 3.11.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche</td |
| Descripción | El Gramps Web API es una API REST en Python para el software de investigación genealógica Gramps. Las versiones 1.6.0 hasta 3.11.0 tienen una vulnerabilidad de traversal path (Zip Slip) en la funcionalidad de importación de archivos multimedia. Un usuario autenticado con privilegios de propietario puede crear un archivo ZIP malicioso con nombres de archivos que permiten la escritura arbitraria fuera del directorio temporal previsto, permitiendo sobrescribir archivos en el sistema local.
A partir de la versión 3.11.1, los nombres de las entradas ZIP se validan contra la ruta real resuelta del directorio temporal antes de la extracción, abortando la importación si se detecta un intento de traversal. |
| Estrategia | Priorizar actualización inmediata a la versión 3.11.1 o superior. Complementar con control estricto de privilegios y monitoreo de integridad del sistema para detectar cualquier alteración no autorizada. Evitar el uso de archivos ZIP sin validar y restringir el acceso a usuarios con permisos limitados para importar medios. |
| CVE | CVE-2026-40351 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | FastGPT |
| Producto | FastGPT AI Agent Building Platform |
| Versiones | Versiones anteriores a 4.14.9.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Detalle del commit de corrección |
| Descripción | FastGPT es una plataforma para construir agentes de IA. En versiones anteriores a la 4.14.9.5, el endpoint de login basado en contraseña utiliza una aserción de tipo en TypeScript sin validación en tiempo de ejecución, lo que permite a un atacante no autenticado enviar un objeto operador de consulta MongoDB (por ejemplo, {«$ne»: «»}) como campo de contraseña. Esta inyección NoSQL omite la comprobación de contraseña, permitiendo iniciar sesión como cualquier usuario, incluso como administrador root. El problema ha sido corregido en la versión 4.14.9.5. |
| Evaluación | La vulnerabilidad permite el acceso inmediato y no autorizado al sistema como administrador root sin necesidad de credenciales válidas, mediante la manipulación de la consulta de autenticación. Dada la existencia de exploits públicos confirmados y el impacto total que supone, es crítico priorizar esta vulnerabilidad. |
| Estrategia | Actualizar sin demora a FastGPT versión 4.14.9.5 o superior. Además, implementar mecanismos de validación y sanitización estricta en las entradas de las consultas MongoDB para evitar inyecciones NoSQL. Monitorizar intentos de acceso anómalos y restringir temporalmente el acceso al endpoint vulnerable hasta aplicar el parche. |
| CVE | CVE-2026-40477 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Abril 2026 |
| Vendor | Thymeleaf |
| Producto | Thymeleaf (Java Template Engine) |
| Versiones | 3.1.3.RELEASE y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Thymeleaf es un motor de plantillas Java para entornos web y standalone. Las versiones 3.1.3.RELEASE y anteriores contienen una vulnerabilidad de evasión de seguridad en los mecanismos de ejecución de expresiones. Aunque la biblioteca ofrece mecanismos para prevenir la inyección de expresiones, falla en restringir adecuadamente el alcance de los objetos accesibles, permitiendo que objetos sensibles puedan ser accedidos desde una plantilla. Si se pasa entrada de usuario no validada directamente al motor de plantillas, un atacante remoto no autenticado puede evadir las protecciones para lograr una Inyección de Plantilla del Lado del Servidor (SSTI). Este problema ha sido corregido en la versión 3.1.4.RELEASE. |
| Estrategia | Actualizar urgentemente a la versión 3.1.4.RELEASE o superior. Revisar los puntos donde se inyectan datos en las plantillas para validar siempre la entrada de usuario. Monitorizar posibles indicadores de explotación SSTI y restringir el acceso al motor de plantillas desde rutas no seguras. |
—
| CVE | CVE-2026-40478 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril 2026 |
| Vendor | Thymeleaf |
| Producto | Thymeleaf (motor de plantillas Java) |
| Versiones | 3.1.3.RELEASE y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-xjw8-8c5c-9r79 |
| Descripción | Vulnerabilidad de bypass de seguridad en las versiones 3.1.3.RELEASE y anteriores de Thymeleaf, motor de plantillas Java. El fallo reside en que los mecanismos de ejecución de expresiones no neutralizan correctamente patrones de sintaxis específicos, permitiendo la inyección y ejecución no autorizada de expresiones. Si un desarrollador pasa datos sin validar directamente al motor de plantillas, un atacante remoto no autenticado puede explotar esta falla para realizar una Inyección de Plantilla del lado servidor (SSTI). |
| Estrategia | Actualizar inmediatamente a la versión 3.1.4.RELEASE o superior. Revisar todos los casos donde el motor de plantillas reciba entradas de usuario, implementando validación y saneamiento estrictos antes del procesamiento. Monitorizar indicadores de posible explotación SSTI y aplicar controles de seguridad en la red para detectar ataques remotos de inyección. |
| CVE | CVE-2026-40324 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | Hot Chocolate |
| Producto | Servidor GraphQL Hot Chocolate |
| Versiones | Versiones anteriores a 12.22.7, 13.9.16, 14.3.1 y 15.1.14 |
| Exploit Públicos | Sí |
| Referencia | Hot Chocolate Commit Fix |
| Descripción |
Vulnerabilidad en el parser recursivo Utf8GraphQLParser del servidor Hot Chocolate (GraphQL) que no limita la profundidad de recursión. Un documento GraphQL especialmente diseñado con selecciones o valores profundos puede provocar una excepción StackOverflowException que finaliza inmediatamente el proceso .NET afectado, interrumpiendo todas las solicitudes HTTP, tareas en segundo plano y conexiones WebSocket activas. Esto sucede antes de aplicar cualquier regla de validación y no puede ser interceptado a nivel de aplicación.
No existe solución alternativa a nivel de aplicación debido a que StackOverflowException no se puede capturar en .NET. La única mitigación es actualizar a las versiones parcheadas indicadas que añaden un límite seguro de profundidad de recursión y lanzan una excepción controlada en caso de sobrepasarlo. |
| Estrategia | Actualizar urgentemente Hot Chocolate a la versión 12.22.7 o superior, o 13.9.16, 14.3.1, 15.1.14 según corresponda. Como mitigación adicional pero NO definitiva, restringir el tamaño máximo de solicitudes HTTP en el proxy inverso o balanceador para reducir la exposición, aunque el payload mínimo explotable (40 KB) generalmente está por debajo del límite predeterminado. Monitorizar reinicios inesperados del proceso como indicio de explotación. |
| CVE | CVE-2026-40484 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abril 2026, 03:32 (UTC) |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema de gestión para iglesias) |
| Versiones | Versiones anteriores a 7.2.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | ChurchCRM es un sistema de gestión para iglesias de código abierto. En versiones anteriores a 7.2.0, la funcionalidad de restauración de copias de seguridad de la base de datos extrae el contenido de archivos subidos y copia archivos desde el directorio Images/ al raíz accesible web usando recursiveCopyDirectory(), sin filtrar extensiones. Un administrador autenticado puede subir un archivo respaldado modificado con un webshell PHP dentro de Images/, que se guarda en una ruta accesible públicamente y puede ser ejecutado vía HTTP, logrando ejecución remota de código con los permisos del servidor web. Además, el endpoint de restauración carece de validación de token CSRF, permitiendo explotación mediante CSRF dirigido a administradores autenticados. La vulnerabilidad fue corregida en la versión 7.2.0. |
| Estrategia | Actualizar urgentemente a la versión 7.2.0 o superior que corrige esta vulnerabilidad. Implementar controles adicionales para validar y filtrar tipos de archivos en subidas y restauraciones. Monitorizar actividad anómala en el servidor web y revisar accesos administrativos que puedan indicar abuso por CSRF. Además, aplicar protección CSRF en todos los endpoints administrativos para mitigar posibles ataques dirigidos a usuarios autenticados. |
—–
He completado la inserción del registro usando la herramienta Supabase.
| CVE | CVE-2026-40582 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18/04/2026 03:32 UTC |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema de gestión para iglesias) |
| Versiones | Versiones anteriores a 7.2.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial ChurchCRM</td |
| Descripción | ChurchCRM es un sistema de gestión para iglesias de código abierto. En versiones anteriores a la 7.2.0, el endpoint /api/public/user/login solo valida usuario y contraseña antes de devolver la clave API del usuario, saltándose el flujo normal de autenticación que incluye bloqueo de cuenta y autenticación de dos factores (2FA). Un atacante con la contraseña válida puede obtener acceso API completo incluso si la cuenta está bloqueada o tiene 2FA activado, permitiéndole acceder a todos los endpoints protegidos con los privilegios del usuario comprometido. Esta vulnerabilidad ha sido corregida en la versión 7.2.0. |
| Estrategia | Actualizar inmediatamente ChurchCRM a la versión 7.2.0 o superior para cerrar este bypass crítico de autenticación. Revisar accesos y posibles usos indebidos de API recientes, reforzar políticas de contraseñas robustas y considerar monitorizar intentos de login sospechosos o accesos API fuera de horario para detectar explotación activa. |
| CVE | CVE-2026-40317 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:13.592276+00:00 |
| Vendor | NovumOS |
| Producto | NovumOS (Sistema operativo 32-bit personalizado) |
| Versiones | versiones anteriores a 0.24 |
| Exploit Públicos | Sí |
| Referencia | NovumOS Release v0.24 |
| Descripción | NovumOS es un sistema operativo personalizado de 32 bits escrito en Zig y ensamblador x86. En versiones anteriores a la 0.24, la llamada al sistema Syscall 12 (JumpToUser) acepta una dirección de entrada arbitraria desde los registros en espacio de usuario sin validación, lo que permite a cualquier proceso en modo usuario (Ring 3) saltar a direcciones del kernel y ejecutar código arbitrario con privilegios de Ring 0, causando una escalada de privilegio local. Esta vulnerabilidad ha sido corregida en la versión 0.24. |
| Estrategia | Actualizar inmediatamente a la versión 0.24 o superior que contiene la corrección. Mientras tanto, mitigar ejecutando el sistema en modo de un solo usuario sin acceso Ring 3 y deshabilitar procesos en modo usuario, limitando a ejecución solo del shell del kernel. Monitorizar el sistema para detectar posibles explotaciones locales que intenten elevar privilegios. |
| CVE | CVE-2026-40572 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 abril 2026, 03:32 (UTC) |
| Vendor | NovumOS |
| Producto | NovumOS sistema operativo 32-bit |
| Versiones | versiones anteriores a 0.24 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub NovumOS v0.24 Release |
| Descripción | El sistema operativo NovumOS (32-bit), en versiones anteriores a la 0.24, presenta una vulnerabilidad en la syscall 15 (MemoryMapRange) que permite a procesos en modo usuario (Ring 3) mapear rangos arbitrarios de dirección virtual sin validar regiones prohibidas que incluyen estructuras críticas del kernel como IDT, GDT, TSS y tablas de páginas. Un atacante local puede explotar esto para modificar manejadores de interrupción del kernel, logrando así escalada de privilegios de usuario a modo kernel. |
| Estrategia | Actualizar inmediatamente a la versión 0.24 o superior que corrige esta vulnerabilidad. Restringir acceso a sistemas con NovumOS a usuarios no confiables y monitorear actividad inusual que pueda indicar manipulación del kernel. Implementar controles de integridad y auditoría para detectar modificaciones en estructuras críticas del sistema operativo. |
| CVE | CVE-2026-40492 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-18T03:32:13.947632+00:00 |
| Vendor | HappySeaFox (biblioteca SAIL) |
| Producto | SAIL (librería de carga y guardado de imágenes multiplataforma) |
| Versiones | todas las versiones anteriores al commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02 |
| Exploit Públicos | Sí, existe exploit público disponible |
| Referencia | Commit oficial con parche |
| Descripción | SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animación, metadatos y perfiles ICC. Antes del commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02, el códec XWD resolvía el formato de píxeles basado en `pixmap_depth`, pero el código de cambio de bytes utilizaba `bits_per_pixel` de forma independiente. Cuando `pixmap_depth=8` (buffer de 1 byte/píxel) pero `bits_per_pixel=32`, el bucle de cambio de bytes accede a la memoria como `uint32_t*`, leyendo y escribiendo cuatro veces el tamaño asignado al buffer. Se trata de una vulnerabilidad distinta a CVE-2026-27168. El commit mencionado contiene el parche que la corrige. |
| Estrategia | Aplicar inmediatamente el parche oficial integrando el commit 36aa5c7ec8a2bb35f6fb867a1177a6f141156b02 o actualizar a una versión superior que lo incluya. Se recomienda auditar cualquier sistema que utilice SAIL para evitar sobrescritura de memoria que podría derivar en ejecución remota o corrupción de datos. Monitorizar indicadores de explotación activa dada la existencia de exploits públicos. |
—
Este fallo permite lectura/escritura fuera de los límites asignados de memoria en el procesamiento de imágenes que usan el códec XWD, lo que puede ser explotado remotamente para corrupción de memoria o ejecución de código arbitrario. La vulnerabilidad ya cuenta con exploit público conocido, por lo que se debe priorizar su mitigación urgente en cualquier entorno que utilice esta librería.
| CVE | CVE-2026-40493 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | HappySeaFox |
| Producto | SAIL (biblioteca multiplataforma para carga y guardado de imágenes) |
| Versiones | Versiones anteriores al commit c930284445ea3ff94451ccd7a57c999eca3bc979 |
| Exploit Públicos | Sí |
| Referencia | HappySeaFox GitHub Commit Patch |
| Descripción | SAIL, una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animación, metadatos y perfiles ICC, en versiones anteriores al commit indicado, calcula los bytes por píxel (bpp) a partir de campos brutos del encabezado `channels * depth`. Sin embargo, para el modo LAB con 3 canales y profundidad 16, el cálculo da 6 bytes por píxel, pero el formato `BPP40_CIE_LAB` solo asigna 5 bytes por píxel, causando un desbordamiento de búfer en el montón (heap buffer overflow) determinista en cada fila. Esto puede ser explotado remotamente mediante el procesamiento de archivos PSD maliciosos, comprometiendo la integridad de la memoria y potencialmente facilitando ejecución remota de código. |
| Estrategia | Actualizar de inmediato a la versión que contiene el commit c930284445ea3ff94451ccd7a57c999eca3bc979 que corrige el cálculo erróneo de bytes por píxel y previene el desbordamiento. Además, revisar y endurecer los procesos de validación y deserialización de archivos PSD para evitar la carga de datos maliciosos y monitorizar posibles indicadores de explotación para mitigar riesgos en entornos productivos. |
| CVE | CVE-2026-40494 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de abril de 2026 |
| Vendor | HappySeaFox (Proyecto SAIL) |
| Producto | SAIL (biblioteca de carga y guardado de imágenes) |
| Versiones | Versiones anteriores al commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial de parche</td |
| Descripción | SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animaciones, metadatos y perfiles ICC. Antes del commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302, el decodificador RLE del códec TGA en «tga.c» presenta una vulnerabilidad de comprobación de límites asimétrica. El camino run-packet limita correctamente el contador de repeticiones al espacio disponible, pero el camino raw-packet no tiene dicha comprobación, permitiendo escribir hasta 496 bytes controlados por el atacante fuera del buffer heap. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que incluye el commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302. Revisar uso de SAIL en sistemas críticos para evitar que imágenes maliciosas puedan ser procesadas. Implementar controles adicionales de validación y sandboxing en el procesamiento de archivos TGA para mitigar posibles explotaciones activas. |
—–
CVE: CVE-2026-40494
Severidad: CRÍTICO (9.8)
Importancia para la empresa: ALTA
Publicado: 18 de abril de 2026
Fabricante: HappySeaFox (Proyecto SAIL)
Producto Afectado: SAIL (biblioteca de carga y guardado de imágenes)
Versiones Afectadas: Versiones anteriores al commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302
Exploit Públicos: Sí, confirmado
Referencia: Commit oficial de parche
Descripción:
SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animaciones, metadatos y perfiles ICC. Antes del commit indicado, el decodificador RLE del códec TGA en «tga.c» presenta una vulnerabilidad de comprobación de límites asimétrica. El camino run-packet limita correctamente el contador de repeticiones al espacio restante, pero el camino raw-packet carece de esta comprobación, permitiendo la escritura de hasta 496 bytes controlados por el atacante fuera del buffer heap.
La vulnerabilidad puede ser explotada mediante la carga o procesamiento de imágenes TGA maliciosas, provocando un desbordamiento en el heap que podría derivar en ejecución remota de código o corrupción de memoria grave.
Estrategia:
Actualizar urgentemente a la versión parcheada con el commit 45d48d1f2e8e0d73e80bc1fd5310cb57f4547302. Evaluar todos los puntos donde se utilice la biblioteca SAIL para procesamiento de imágenes TGA y limitar el procesamiento a archivos validados y confiables. Implementar controles de sandboxing para aislar la carga de imágenes y monitorizar intentos sospechosos de explotación en entornos críticos.


