CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-26135 Microsoft Azure Custom Locations Resource Provider (RP) CRÍTICA (Explotación activa confirmada) Versiones actuales sin parchear de Azure Custom Locations RP Sí
CVE-2026-32173 Microsoft Azure SRE Agent Alta (no especificada, pero explotación activa) No especificadas públicamente Sí
CVE-2026-32186 Microsoft Microsoft Bing ALTA Versiones afectadas no especificadas públicamente Sí
CVE-2026-32211 Microsoft Azure MCP Server Alta (Explotándose activamente) No especificadas detalladamente Sí
CVE-2026-32213 Microsoft Azure AI Foundry Alta (no especificado exacto CVSS) Versiones anteriores a la corrección publicada en abril 2026 Sí
CVE-2026-33105 Microsoft Azure Kubernetes Service (AKS) ALTA No especificadas públicamente, se recomienda actualizar todos los entornos AKS Sí
CVE-2026-33107 Microsoft Azure Databricks Alta (explotándose activamente) Versiones anteriores al parche de abril 2026 Sí
CVE-2026-5272 Chromium Project Chromium (Navegador y derivados) Alta (no asignada explícitamente, explota corrupción de memoria) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-5273 Chromium Project Chromium Browser Alta (exploit activo) Versiones afectadas hasta la publicación, parche pendiente activo)
CVE-2026-5274 Google Chromium Alta (no especificado CVSS, explotación activa confirmada) Versiones anteriores a la corrección publicada en abril 2026 Sí
CVE-2026-5275 Chromium Project Chromium (ANGLE) Alta (no se indica puntaje exacto, pero explotación activa confirma gravedad) Versiones con la implementación actual de ANGLE previas al parche de abril 2026 Sí
CVE-2026-5276 Chromium Project Navegador web Chromium Alta (no numérico, clasificación basada en contexto) Versiones previas al parche de abril de 2026 Sí
CVE-2026-5277 Chromium Project Chromium (ANGLE) Alta (no especificado, se infiere por explotación activa) Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable Sí
CVE-2026-5279 Chromium Project Chromium V8 JavaScript Engine ALTA (explotación activa confirmada) Versiones anteriores parches de abril 2026 Sí
CVE-2026-5280 Google Chromium Alta (Crítico) Versiones afectadas hasta la actualización de abril 2026 Sí
CVE-2026-5283 The Chromium Project Chromium (ANGLE) ALTA (explotándose activamente) Versiones afectadas no especificadas concretamente, revisar actualizaciones recientes Sí
CVE-2026-5284 Chromium Project Chromium ALTA Versiones afectadas no especificadas, aplicar actualización más reciente Sí
CVE-2026-5285 Chromium Chromium WebGL ALTA (Explotación activa) Versiones anteriores a la corrección publicada el 3-Apr-2026 Sí
CVE-2026-5286 Chromium Project Chromium (Navegador web) ALTA (valor no especificado, explotación activa) Versiones afectadas no especificadas explícitamente pero relacionadas con el motor Dawn de Chromium Sí
CVE-2026-5287 Chromium Project Chromium Browser Alta (exploit activo) Versiones anteriores a la corrección divulgada en abril de 2026 activo)
CVE-2026-5291 Chromium Project Chromium (Navegador Web) ALTA (según contexto común para vulnerabilidades de ejecución remota en WebGL) Versiones anteriores al 2026-04-03 Sí
CVE-2026-5292 Google Chromium (WebCodecs) Alta (No especificado exacto, explotándose activamente) Versiones vulnerables no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2025-48281 No especificado No especificado Alta No especificadas Sí
CVE-2023-40600 ewww image_optimizer ewww image_optimizer Alta No especificadas, analizar versiones instaladas Confirmados y en explotación activa
CVE-2025-71257 No especificado No especificado CRÍTICO No especificadas Sí
CVE-2025-59716 ownCloud ownCloud Guests Alta Versiones afectadas no especificadas públicamente Sí
CVE-2024-12025 No especificado No especificado Alta (Explotación activa) No especificadas Sí
CVE-2026-24477 mintplexlabs anythingllm NO DISPONIBLE No especificadas Sí
CVE-2024-11868 ThimPress LearnPress Alta (no se especifica puntuación CVSS exacta) Versiones anteriores a la corrección oficial, sin detalles específicos de números Sí
CVE-2024-13609 1clickmigration 1_click_migration Alta (no especificada numéricamente) No especificadas Sí
CVE-2025-13920 wpdirectorykit wp_directory_kit Alto (no especificado, basado en impacto) No especificado (todas las versiones afectadas hasta parche) Sí
CVE-2022-1453 Carrcommunications RSVPMaker Alto No especificadas (todas las versiones anteriores al parche disponible) Sí
CVE-2025-8266 chancms chancms Alta (no numérica, extrapolación por explotación activa) Versiones afectadas no especificadas, revisar desplegables y actualizaciones recientes en chancms Sí
CVE-2025-66744 No especificado No especificado Alta (explotación activa) No especificadas Sí
CVE-2025-32257 Unknown 1clickmigration 1_click_migration No especificada (Exposición de información sensible) No especificadas Sí
CVE-2025-11368 Thimpress LearnPress Alta (no especificada numéricamente, pero alta por explotación activa) No especificadas, generalmente versiones actuales hasta parche Sí
CVE-2024-6265 ayecode userswp Alta (SQL Injection) No especificadas, se recomienda asumir todas las versiones activas mientras se confirma Sí
CVE-2025-14437 No especificado No especificado No especificada No especificadas Sí
CVE-2025-54726 No especificado No especificado Alta (SQL Injection) No especificado Sí
CVE-2026-1277 No especificado No especificado Media – Alta (información no precisa en la fuente, considerar impacto por exploit en producción) No especificadas en producción)
CVE-2025-10090 jinher jinher_oa Alta (no especificado el score exacto) No especificadas Sí
CVE-2026-33615 No especificado No especificado (endpoint setinfo afectado) CRÍTICA (9.1) No especificadas Sí
CVE-2026-2699 Progress Software Customer Managed ShareFile Storage Zones Controller (SZC) CRÍTICA (9.8) Versiones anteriores a 5.0 (según documentación oficial) Sí
CVE-2026-2701 Progress Software ShareFile StorageZones Controller CRITICAL (9.1) Antes de la versión 5.0 Sí
CVE-2026-32871 FastMCP Project FastMCP (OpenAPIProvider y RequestDirector) CRÍTICA (10) anteriores a la 3.2.0 Sí
CVE-2026-35002 Agno Agno CRÍTICA (9.3) versiones anteriores a 2.3.24 Sí
CVE-2026-33746 Convoy Convoy KVM server management panel CRITICAL (9.8) Desde 3.9.0-beta hasta antes de 4.5.1 Sí
CVE-2026-25212 Percona Percona PMM CRITICAL (9.9) Versiones anteriores a 3.7 Sí
CVE-2026-33950 Signal K Signal K Server CRITICAL (9.4) versiones anteriores a 2.24.0-beta.4 Sí
CVE-2026-34877 Mbed TLS Mbed TLS CRÍTICA (9.8) desde 2.19.0 hasta 3.6.5, y 4.0.0 Sí
CVE-2026-34717 OpenProject OpenProject (software de gestión de proyectos web) CRITICAL (9.9) versiones anteriores a 17.2.3 Sí
CVE-2026-34745 Fireshare Fireshare CRITICAL (9.1) anteriores a la versión 1.5.3 Sí
CVE-2026-34758 OneUptime OneUptime (plataforma de monitorización y observabilidad) CRITICAL (9.1) Versiones anteriores a 10.0.42 Sí
CVE-2026-34759 OneUptime OneUptime Plataforma de monitoreo y observabilidad CRÍTICA (9.2) anteriores a la 10.0.42 Sí
CVE-2024-14034 Hirschmann HiEOS devices CRITICAL (9.3) versiones anteriores a 01.1.00 Sí
CVE-2026-34838 Intermesh Group-Office (CRM y groupware empresarial) CRITICAL (9.9) versiones anteriores a 6.8.156, 25.0.90 y 26.0.12 Sí
CVE-2026-35053 OneUptime OneUptime Platform CRITICAL (9.2) versiones anteriores a 10.0.42 Sí
CVE-2025-15620 HiOS Switch Platform Plataforma HiOS Switch CRÍTICA (9.2) Versiones 09.1.00 anteriores a 09.4.05 y 10.3.01 Sí

CVE CVE-2026-26135
Severidad CRÍTICA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure Custom Locations Resource Provider (RP)
Versiones Versiones actuales sin parchear de Azure Custom Locations RP
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización de Microsoft Security Response Center
Descripción Vulnerabilidad de elevación de privilegios en Azure Custom Locations Resource Provider (RP) que permite a un atacante obtener permisos elevados dentro del entorno Azure afectado. Esta falla puede ser explotada para elevar privilegios y ejecutar acciones no autorizadas en recursos críticos del sistema.

Se ha confirmado explotación activa en entornos reales, lo que aumenta significativamente el riesgo para entornos empresariales que utilicen este proveedor de recursos, comprometiendo la confidencialidad, integridad y disponibilidad.

Estrategia Aplicar inmediatamente los parches oficiales facilitados por Microsoft a todas las instancias de Azure Custom Locations RP. Revisar los permisos de usuarios y roles para limitar privilegios excesivos y monitorizar activamente logs y alertas de seguridad para detectar actividades sospechosas relacionadas con esta falla.

CVE CVE-2026-32173
Severidad Alta (no especificada, pero explotación activa)
Importancia para la empresa ALTA
Publicado 3 de abril de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure SRE Agent
Versiones No especificadas públicamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización Microsoft Seguridad
Descripción Vulnerabilidad de divulgación de información en Azure SRE Agent que podría permitir a un atacante obtener datos confidenciales de la plataforma, explotada activamente en entornos reales. Esta vulnerabilidad afecta a componentes internos del agente utilizado para operaciones de fiabilidad del sitio (SRE) en Azure.
Estrategia Actualizar inmediatamente Azure SRE Agent con los parches publicados por Microsoft. Implementar monitoreo activo de logs para detectar accesos anómalos y evaluar controles adicionales de segregación y cifrado en la información sensible gestionada por el agente.

—–


CVE CVE-2026-32186
Severidad ALTA
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor Microsoft
Producto Microsoft Bing
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, actualmente en explotación activa
Referencia Guía oficial de Microsoft para CVE-2026-32186
Descripción Vulnerabilidad de Elevación de Privilegios en Microsoft Bing que permite a un atacante obtener permisos elevados. Esta vulnerabilidad está siendo explotada activamente, facilitando que un atacante local o remoto pueda ampliar sus privilegios dentro del sistema afectado y potencialmente tomar control completo o acceder a información sensible.
Estrategia Aplicar sin demora los parches oficiales de seguridad publicados por Microsoft. Además, reforzar la monitorización de eventos inusuales y accesos privilegiados, limitar los privilegios de los usuarios y aplicaciones al mínimo necesario, y revisar la configuración de seguridad para detectar posibles indicadores de compromiso relacionados.

CVE CVE-2026-32211
Severidad Alta (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 3 de abril de 2026
Vendor Microsoft
Producto Azure MCP Server
Versiones No especificadas detalladamente
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Azure MCP Server de Microsoft que está siendo explotada activamente. Esta falla permite que un atacante pueda obtener información sensible del servidor, lo que podría facilitar ataques posteriores o comprometer datos confidenciales. El problema se origina en un manejo inadecuado de la seguridad de los datos internos del servidor, permitiendo acceso no autorizado a dicha información.
Estrategia Actualizar inmediatamente Azure MCP Server con los parches oficiales que Microsoft ha liberado. Revisar y reforzar controles de acceso a la información sensible dentro del servidor. Monitorizar logs y actividad inusual que pueda indicar explotación activa, dado que ya se ha confirmado que hay exploits públicos en circulación.

CVE CVE-2026-32213
Severidad Alta (no especificado exacto CVSS)
Importancia para la empresa ALTA
Publicado 03 Abr 2026, 03:31 UTC
Vendor Microsoft
Producto Azure AI Foundry
Versiones Versiones anteriores a la corrección publicada en abril 2026
Exploit Públicos Sí, explotación en curso
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Elevación de Privilegios en Microsoft Azure AI Foundry que permite a un atacante obtener permisos más altos en el sistema afectado. La explotación activa está confirmada, facilitando un escalado de privilegios no autorizado que puede comprometer la seguridad completa del entorno de Azure AI Foundry.

Esta vulnerabilidad es especialmente crítica porque, tras la explotación inicial, un atacante puede obtener control elevado, acceder a datos confidenciales o modificar configuraciones sensibles dentro de entornos de inteligencia artificial gestionados en Azure.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Además, revisar los controles de acceso y monitorizar comportamientos anómalos en Azure AI Foundry. Priorizar restricciones de principio de menor privilegio y aumentar la vigilancia para detectar actividades sospechosas durante el despliegue y operación de los servicios afectados.

CVE CVE-2026-33105
Severidad ALTA
Importancia para la empresa ALTA
Publicado 03 de abril 2026
Vendor Microsoft
Producto Azure Kubernetes Service (AKS)
Versiones No especificadas públicamente, se recomienda actualizar todos los entornos AKS
Exploit Públicos Sí, está siendo explotada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Elevación de Privilegios en Microsoft Azure Kubernetes Service (AKS) que permite a un atacante autenticado obtener permisos mayores en el entorno de AKS. Esto puede ser explotado para ejecutar comandos con privilegios elevados, comprometiendo la integridad y disponibilidad del clúster y de las aplicaciones desplegadas.
Estrategia Actualizar inmediatamente Azure Kubernetes Service con el parche oficial proporcionado por Microsoft. Revisar los controles de acceso y permisos asignados en el clúster AKS, y monitorizar actividad inusual que pueda indicar explotación activa. Aplicar principios de mínimo privilegio y segmentación para minimizar impactos.

CVE CVE-2026-33107
Severidad Alta (explotándose activamente)
Importancia para la empresa ALTA
Publicado 3 de abril de 2026
Vendor Microsoft
Producto Azure Databricks
Versiones Versiones anteriores al parche de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de Elevación de Privilegios en Azure Databricks que permite a un atacante obtener privilegios elevados mediante vectores específicos no detallados públicamente. Esta vulnerabilidad está siendo explotada activamente, lo que implica que un atacante puede escalar privilegios para acceder o controlar recursos restringidos dentro de la plataforma.
Estrategia Aplicar sin demora el parche oficial disponible de Microsoft para Azure Databricks. Revisar y restringir permisos de usuarios con privilegios elevados hasta confirmar la correcta mitigación. Monitorear logs de acceso y actividad inusual para detectar intentos de explotación temprana. Fortalecer mecanismos de control de acceso y autenticación multifactor.

CVE CVE-2026-5272
Severidad Alta (no asignada explícitamente, explota corrupción de memoria)
Importancia para la empresa ALTA
Publicado 03 Abril 2026
Vendor Chromium Project
Producto Chromium (Navegador y derivados)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de Mitigación de Microsoft
Descripción Desbordamiento de búfer en heap en la GPU dentro de Chromium, que puede permitir a un atacante ejecutar código arbitrario. Esta vulnerabilidad afecta el motor de procesamiento gráfico (GPU) del navegador Chromium y deriva que puede llevar al control del sistema afectado mediante la explotación remota al visitar páginas maliciosas o contenido web diseñado para alcanzar esta vulnerabilidad.
Estrategia Actualizar inmediatamente todos los navegadores Chromium a la versión parcheada más reciente. Aplicar controles de seguridad adicionales como el uso de sandboxing del navegador, monitorización de actividad anómala y restringir el acceso a la GPU cuando sea posible. Además, vigilar indicadores de compromiso ya que se confirma explotación activa.

CVE CVE-2026-5273
Severidad Alta (exploit activo)
Importancia para la empresa ALTA
Publicado 03 April 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas hasta la publicación, parche pendiente
Exploit Públicos Sí, explotaciones activas confirmadas
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use after free» en el motor CSS del navegador Chromium, que permite la ejecución arbitraria de código debido a la reutilización de memoria liberada. Esta falla resulta en la potencial corrupción de memoria y puede ser explotada remotamente por un atacante mediante la carga de contenido web especialmente diseñado para desencadenar la vulnerabilidad. Esta explotación puede llevar a la ejecución de código malicioso en el contexto del usuario afectado.
Estrategia Actualizar Chromium a la versión parcheada inmediatamente. Mientras no se aplique el parche, bloquear o restringir el acceso a páginas web no confiables y utilizar soluciones de protección en el endpoint que detecten comportamientos anomalos en el navegador. Monitorizar activamente posibles indicadores de compromiso para identificar ataques en curso.

—–


CVE CVE-2026-5274
Severidad Alta (no especificado CVSS, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 3 de abril de 2026
Vendor Google
Producto Chromium
Versiones Versiones anteriores a la corrección publicada en abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de desbordamiento entero (integer overflow) en la gestión de códecs de Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado mediante la manipulación de medios multimedia maliciosos que desencadenan el error en el procesamiento de códecs. Está siendo explotada activamente en el entorno wild y puede comprometer la integridad y confidencialidad al tomar control del navegador o incluso del sistema subyacente.
Estrategia Aplicar inmediatamente las actualizaciones oficiales del navegador Chromium que corrigen este integer overflow. Bloquear o restringir la apertura de archivos multimedia de procedencia no confiable hasta parchear. Monitorizar logs y alertas de comportamiento anómalo post-actualización y reforzar controles de ejecución de código en entorno de navegación.

CVE CVE-2026-5275
Severidad Alta (no se indica puntaje exacto, pero explotación activa confirma gravedad)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:31:54.824245+00:00
Vendor Chromium Project
Producto Chromium (ANGLE)
Versiones Versiones con la implementación actual de ANGLE previas al parche de abril 2026
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de desbordamiento de búfer en el heap en ANGLE, componente usado por Chromium para la traducción de instrucciones gráficos. Este error puede ser explotado para corrupción de memoria, ejecución remota de código o elevación de privilegios dentro del navegador.

La vulnerabilidad está siendo explotada activamente, lo que indica riesgo real e inminente. Permite a un atacante control remoto ejecutar código arbitrario o provocar instabilidad en el navegador mediante datos manipulados.

Estrategia Actualizar Chromium inmediatamente a la última versión disponible que contiene el parche. Aplicar políticas restrictivas para plugins y contenido web no confiable. Monitorizar intentos de explotación y registros del navegador para detectar actividad anómala.

CVE CVE-2026-5276
Severidad Alta (no numérico, clasificación basada en contexto)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor Chromium Project
Producto Navegador web Chromium
Versiones Versiones previas al parche de abril de 2026
Exploit Públicos Sí, evidencias de explotación activa
Referencia Microsoft Security Response Center – CVE-2026-5276
Descripción Vulnerabilidad de aplicación insuficiente de políticas en WebUSB dentro del navegador Chromium que permite a un atacante evadir restricciones de seguridad, posibilitando acceso no autorizado a dispositivos USB conectados al sistema mediante páginas web maliciosas. Esto puede conducir a la exfiltración de datos sensibles o a la ejecución de acciones no autorizadas en dispositivos USB cercanos.

La explotación activa ya ha sido detectada, lo que indica un riesgo inmediato para los entornos donde se utilice Chromium sin parche.

Estrategia Actualice urgentemente Chromium a la última versión parcheada emitida en abril de 2026. Paralelamente, deshabilite la funcionalidad WebUSB en entornos críticos mediante políticas de grupo o configuraciones administrativas hasta asegurar la mitigación definitiva. Monitorice indicadores de compromiso para detectar intentos de explotación y refuerce el control de acceso a dispositivos USB corporativos.

CVE CVE-2026-5277
Severidad Alta (no especificado, se infiere por explotación activa)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor Chromium Project
Producto Chromium (ANGLE)
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center
Descripción Desbordamiento entero en ANGLE (una capa de compatibilidad gráfica usada en Chromium) que permite una posible corrupción de memoria. Esta vulnerabilidad puede ser explotada mediante contenido web especialmente elaborado que, al ser procesado por el motor gráfico de Chromium, puede ejecutar código arbitrario o provocar un fallo del sistema.
Estrategia Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad de desbordamiento entero en ANGLE. Monitorizar actividad inusual en navegadores y filtrar tráfico web sospechoso. En entornos corporativos, aplicar políticas estrictas de control de contenido web y usar navegadores con mitigaciones adicionales de seguridad habilitadas.

CVE CVE-2026-5279
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-04-03
Vendor Chromium Project
Producto Chromium V8 JavaScript Engine
Versiones Versiones anteriores parches de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Corrupción de objeto en el motor V8 de JavaScript de Chromium que puede ser explotada para ejecuciones arbitrarias de código. El exploit aprovecha vulnerabilidades internas del motor para alterar la memoria y ejecutar instrucciones maliciosas, poniendo en riesgo sistemas donde se usa Chromium para navegadores o aplicaciones embebidas.
Estrategia Actualizar de inmediato a la versión oficial parcheada de Chromium que corrige esta corrupción en V8. Además, revisar y restringir la ejecución de código JavaScript no confiable en entornos corporativos y monitorizar señales de explotación activa en los sistemas afectados.

CVE CVE-2026-5280
Severidad Alta (Crítico)
Importancia para la empresa ALTA
Publicado 3 Abr 2026, 03:31 UTC
Vendor Google
Producto Chromium
Versiones Versiones afectadas hasta la actualización de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente WebCodecs de Chromium, que puede permitir la ejecución remota de código arbitrario. Esta vulnerabilidad puede ser explotada a través de contenido web especialmente diseñado que manipula incorrectamente la gestión de memoria, causando corrupción que un atacante puede aprovechar para tomar control del sistema afectado.
Estrategia Actualizar Chromium a la versión parcheada publicada en abril de 2026 de inmediato. Adicionalmente, monitorizar logs de acceso y comportamiento anómalo en navegadores, reforzar políticas de aislamiento de procesos y limitar la ejecución de código no confiable en entornos corporativos para mitigar riesgo de explotación activa.

CVE CVE-2026-5283
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor The Chromium Project
Producto Chromium (ANGLE)
Versiones Versiones afectadas no especificadas concretamente, revisar actualizaciones recientes
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad por implementación inapropiada en ANGLE (Almost Native Graphics Layer Engine) dentro del navegador Chromium que puede permitir a un atacante ejecutar código arbitrario o causar denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en el momento actual.

Estrategia Priorizar la actualización inmediata a la última versión parcheada de Chromium que corrija esta falla. Mientras tanto, restringir y monitorizar el acceso a los sistemas con navegadores vulnerables y aplicar políticas de seguridad reforzadas para limitar la superficie de ataque. Mantener vigilancia activa para detectar cualquier intento de explotación y aplicar reglas de firewall o IPS para mitigar riesgos.

CVE CVE-2026-5284
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-04-03T03:31:56.028669+00:00
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, aplicar actualización más reciente
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Vulnerability Update Guide
Descripción Vulnerabilidad de uso después de liberar (Use After Free) en Dawn dentro del navegador Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario debido a la reutilización de memoria liberada, lo que puede causar corrupción de memoria y potencial ejecución remota de código.
Estrategia Actualizar Chromium inmediatamente a la versión más reciente que contenga el parche. Implementar soluciones complementarias como mecanismos de sandboxing estrictos y monitoreo de comportamiento para detectar explotación activa.

—–


CVE CVE-2026-5285
Severidad ALTA (Explotación activa)
Importancia para la empresa ALTA
Publicado Fri, 3 Abr 2026, 03:31 (UTC)
Vendor Chromium
Producto Chromium WebGL
Versiones Versiones anteriores a la corrección publicada el 3-Apr-2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de uso después de liberar memoria (Use After Free) en el componente WebGL del navegador Chromium que permite a atacantes ejecutar código arbitrario o provocar un bloqueo. Este fallo afecta a versiones anteriores a la actualización del 3 de abril de 2026.

La explotación activa confirma que atacantes pueden aprovechar esta vulnerabilidad enviando contenido WebGL malicioso que interactúa con la gestión inválida de memoria, facilitando el compromiso del sistema del usuario de manera remota y sin interacción adicional compleja.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión que corrige esta vulnerabilidad. Aplicar políticas de bloqueo o restricción de contenido WebGL en entornos sensibles y monitorizar tráfico sospechoso. Mantener sistemas y navegadores completamente parcheados para reducir riesgos de explotación remota.


CVE CVE-2026-5286
Severidad ALTA (valor no especificado, explotación activa)
Importancia para la empresa ALTA
Publicado 03-abril-2026
Vendor Chromium Project
Producto Chromium (Navegador web)
Versiones Versiones afectadas no especificadas explícitamente pero relacionadas con el motor Dawn de Chromium
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center Advisory
Descripción Vulnerabilidad de tipo «use after free» en el componente Dawn del navegador Chromium que permite la explotación remota activa. Esta vulnerabilidad puede ser aprovechada por atacantes para ejecutar código arbitrario en el contexto del navegador, comprometiendo la seguridad del sistema afectado.

Un atacante puede inducir el uso de memoria liberada lo cual puede corromper la memoria, provocar caídas o ejecución remota de código malicioso cuando el usuario navega contenido especialmente manipulado.

Estrategia Actualizar inmediatamente Chromium a la última versión estable que contenga la corrección oficial para esta vulnerabilidad. Además, implementar controles de monitoreo en la navegación web, bloquear sitios y contenido sospechoso, y capacitar a usuarios sobre riesgos en web para minimizar la exposición durante exploitación.

CVE CVE-2026-5287
Severidad Alta (exploit activo)
Importancia para la empresa ALTA
Publicado 03/04/2026 03:31 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección divulgada en abril de 2026
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso de memoria después de liberación (use-after-free) en el componente de manejo PDF del navegador Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el contexto del navegador al manipular un archivo PDF malicioso, provocando potencialmente la toma de control completa del sistema del usuario afectado.
Estrategia Implementar inmediatamente las actualizaciones y parches oficiales publicados por Chromium para corregir esta vulnerabilidad. Deshabilitar la visualización automática de PDFs dentro del navegador mientras se aplica el parche y monitorizar cualquier actividad sospechosa relacionada con la explotación de PDF maliciosos en los endpoints corporativos.

CVE CVE-2026-5291
Severidad ALTA (según contexto común para vulnerabilidades de ejecución remota en WebGL)
Importancia para la empresa ALTA
Publicado 03 de abril 2026
Vendor Chromium Project
Producto Chromium (Navegador Web)
Versiones Versiones anteriores al 2026-04-03
Exploit Públicos Sí, actualmente en explotación activa
Referencia Microsoft Security Update Guide
Descripción La vulnerabilidad en Chromium se debe a una implementación inadecuada en WebGL, el componente que gestiona gráficos 3D en el navegador. Esto permite la ejecución remota de código malicioso al manipular objetos WebGL, poniendo en riesgo la integridad del sistema y la confidencialidad del usuario.

Esta vulnerabilidad ya está siendo explotada activamente, lo que aumenta el riesgo para cualquier organización cuyo personal use versiones no parcheadas de Chromium. El exploit permite a un atacante ejecutar código arbitrario en el contexto del navegador, potencialmente escalando privilegios o accediendo a datos sensibles.

Estrategia Actualizar inmediatamente todas las instancias de Chromium a la versión oficial parcheada publicada después del 03 de abril de 2026. Implementar políticas de actualización automática y monitorizar el tráfico web para detectar intentos de explotación. En entornos corporativos, considerar restricciones al uso de WebGL y reforzar las políticas de control de aplicaciones para minimizar exposición.

—

Si requiere proceso de inserción en Supabase, puedo proceder con ello.¿Desea que registre esta información?


CVE CVE-2026-5292
Severidad Alta (No especificado exacto, explotándose activamente)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026, 03:31 UTC
Vendor Google
Producto Chromium (WebCodecs)
Versiones Versiones vulnerables no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory CVE-2026-5292
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente WebCodecs de Chromium. Esta falla puede ser explotada mediante contenido malicioso que manipule codecs web para causar un acceso a memoria no autorizado, posiblemente permitiendo la ejecución arbitraria de código o filtración de información sensible.

La vulnerabilidad afecta la seguridad de la empresa dado que puede explotarse activamente en entornos donde Chromium sea utilizado, comprometiendo la confidencialidad e integridad del sistema afectado.

Estrategia Actualizar Chromium a la versión más reciente que incluya la corrección. Implementar controles de monitorización para detectar comportamientos anómalos y ataques activos relacionados con WebCodecs. Limitar el acceso a contenido no fiable en entornos corporativos y realizar análisis forenses en caso de sospecha de explotación.

CVE CVE-2025-48281
Severidad Alta
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí – está siendo explotada activamente
Referencia Vulncheck CVE-2025-48281
Descripción Neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’). Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en la aplicación afectada, lo que puede resultar en extracción, manipulación o destrucción de datos sensibles, así como en compromiso total del sistema afectado.
Estrategia Priorizar la aplicación inmediata de parches oficiales o mitigaciones por parte del fabricante. Realizar una auditoría de las consultas SQL para implementar correctamente sentencias preparadas (prepared statements) y validación estricta de entradas. Monitorizar logs para detectar actividad anómala y posibles explotaciones en curso.

—

CVE: CVE-2025-48281
Severidad: Alta
Importancia para la empresa: ALTA
Publicado: 03 de abril de 2026
Fabricante: No especificado
Producto Afectado: No especificado
Versiones Afectadas: No especificadas
Exploit Públicos: Sí – explotada activamente

Referencia: Vulncheck CVE-2025-48281

Descripción: Neutralización inadecuada de elementos especiales usados en comando SQL (‘SQL Injection’). Esta vulnerabilidad permite que un atacante inserte código SQL malicioso para manipular la base de datos objetivo, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la información corporativa.

Esta vulnerabilidad está siendo explotada activamente y puede comprometer gravemente la seguridad de la empresa al permitir acceso no autorizado y manipulación de datos críticos.

Estrategia: Priorizar la aplicación de parches oficiales. Implementar validación fuerte de entradas y consultas parametrizadas. Monitorizar sistemas para detección temprana de explotación.


CVE CVE-2023-40600
Severidad Alta
Importancia para la empresa ALTA
Publicado 3 Abril 2026
Vendor ewww image_optimizer
Producto ewww image_optimizer
Versiones No especificadas, analizar versiones instaladas
Exploit Públicos Confirmados y en explotación activa
Referencia Vulncheck CVE-2023-40600
Descripción Exposición de información sensible a un actor no autorizado en ewww image_optimizer. Esta vulnerabilidad puede permitir a un atacante obtener datos confidenciales que deberían estar protegidos dentro del sistema afectado.
Estrategia Actualizar inmediatamente a la última versión del producto que contiene el parche. Revisar y restringir permisos de acceso a la información sensible y monitorizar activamente intentos de explotación mediante logs y alertas

***

CVE CVE-2023-40600
Severidad Alta
Importancia para la empresa ALTA
Publicado 3 Abril 2026
Fabricante ewww image_optimizer
Producto Afectado ewww image_optimizer
Versiones Afectadas Versiones no especificadas, se recomienda identificación inmediata
Exploit Públicos Sí, explotación activa confirmada
Referencia Enlace Vulncheck
Descripción Esta vulnerabilidad expone información sensible a actores no autorizados en el plugin ewww image_optimizer, permitiendo a atacantes acceder a datos que deberían estar protegidos, lo que puede comprometer la seguridad y privacidad de la compañía.
Estrategia Aplicar de forma inmediata el parche oficial, auditar accesos y permisos sobre la información sensible y establecer monitoreo continuo para detectar y responder a intentos de explotación

CVE CVE-2025-71257
Severidad CRÍTICO
Importancia para la empresa ALTA
Publicado 03 Abr 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotándose activamente
Referencia VulnCheck CVE-2025-71257
Descripción Falta de autenticación en función crítica. Esta vulnerabilidad permite que atacantes no autenticados accedan o ejecuten funciones críticas sin restricción, lo que puede provocar el compromiso total del sistema o la divulgación de información sensible.
Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales que habiliten la autenticación en todas las funciones críticas afectadas. Revisar y reforzar controles de acceso e implementar monitorización activa para detectar intentos de explotación. Priorizar esta vulnerabilidad debido a la explotación activa comprobada y el riesgo severo para la seguridad global de la empresa.

—

*CVE:* CVE-2025-71257
*Severidad:* CRÍTICO
*Importancia para la empresa:* ALTA
*Publicado:* 03 Abr 2026
*Fabricante:* No especificado
*Producto Afectado:* No especificado
*Versiones Afectadas:* No especificadas
*Exploit Públicos:* Sí, explotándose activamente

*Referencia:* VulnCheck CVE-2025-71257

*Descripción:* Falta de autenticación en función crítica. Esta vulnerabilidad permite que atacantes no autenticados accedan o ejecuten funciones críticas sin restricción, lo que puede provocar el compromiso total del sistema o la divulgación de información sensible.

Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo real e inmediato para la seguridad de la empresa, especialmente si estas funciones son accesibles desde entornos externos o especialmente sensibles.

*Estrategia:* Aplicar urgentemente los parches o actualizaciones que agreguen autentificación en estas funciones. Implementar controles de acceso estrictos y monitorización en tiempo real para detectar intentos de explotación. Priorizar esta vulnerabilidad para evitar compromisos severos.


CVE CVE-2025-59716
Severidad Alta
Importancia para la empresa ALTA
Publicado 03 de abril de 2026, 03:31 (UTC)
Vendor ownCloud
Producto ownCloud Guests
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2025-59716
Descripción Exposición de Información Sensible a un Actor No Autorizado en ownCloud Guests. Esta vulnerabilidad permite que un atacante no autorizado acceda a información confidencial que debería estar restringida al uso legítimo dentro de la plataforma ownCloud Guests.
Estrategia Priorizar la aplicación inmediata de parches oficiales proporcionados por ownCloud. Revisar las configuraciones de permisos de acceso a invitados y restringir el acceso a información sensible. Implementar monitoreo y alertas para detectar accesos no autorizados y posibles indicios de explotación.

CVE CVE-2024-12025
Severidad Alta (Explotación activa)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-12025
Descripción Neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘Inyección SQL’). Esta vulnerabilidad permite que un atacante inyecte código SQL malicioso en las consultas a bases de datos, lo que puede derivar en la manipulación no autorizada de datos, filtración de información sensible o control total sobre la base de datos afectada.
Estrategia Actualizar inmediatamente cualquier software afectado aplicando los parches oficiales disponibles. Revisar y reforzar todas las consultas a bases de datos para usar consultas parametrizadas o procedimientos almacenados que eviten la inyección SQL. Implementar monitoreo activo para detectar intentos de explotación y reforzar los controles de acceso a la base de datos.

CVE CVE-2026-24477
Severidad NO DISPONIBLE
Importancia para la empresa ALTA
Publicado 2026-04-03 03:31 UTC
Vendor mintplexlabs
Producto anythingllm
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada en curso
Referencia Vulncheck CVE-2026-24477
Descripción Inserción de Información Sensible en Datos Enviados en mintplexlabs anythingllm. Esta vulnerabilidad permite que información sensible sea incrustada involuntariamente en los datos enviados por la aplicación. Esta situación puede ser explotada para filtrar datos secretos o confidenciales durante la comunicación, poniendo en riesgo la privacidad y la seguridad de la información corporativa.
Estrategia Aplicar inmediatamente cualquier parche oficial proporcionado por mintplexlabs para anythingllm. Revisar y auditar los flujos de datos salientes para evitar filtraciones de información sensible y establecer controles estrictos de encriptación y validación. Implementar monitoreo activo para detectar intentos de explotación en la red.

—

¿Se está explotando la vulnerabilidad? Sí.
¿Deben darle prioridad? Prioridad ALTA debido a riesgo real de fugas de datos sensibles.
¿Puede suponer un riesgo real para la empresa? Sí, por la posible exfiltración de información confidencial.


CVE CVE-2024-11868
Severidad Alta (no se especifica puntuación CVSS exacta)
Importancia para la empresa ALTA
Publicado 3 Abril 2026
Vendor ThimPress
Producto LearnPress
Versiones Versiones anteriores a la corrección oficial, sin detalles específicos de números
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2024-11868
Descripción Vulnerabilidad de control de acceso inadecuado en ThimPress LearnPress que permite a usuarios no autorizados acceder o modificar funciones restringidas. Esto puede ser explotado para obtener privilegios indebidos dentro de la plataforma, afectando la integridad y confidencialidad de los datos educativos gestionados.
Estrategia Aplicar inmediatamente los parches oficiales publicados por ThimPress. Revisar todas las configuraciones de permisos y roles en LearnPress y limitar el acceso administrativo solo a personal autorizado. Implementar monitoreo de actividad sospechosa para detectar intentos de explotación activa.

CVE CVE-2024-13609
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 3 de abril, 2026
Vendor 1clickmigration
Producto 1_click_migration
Versiones No especificadas
Exploit Públicos Sí, explotado activamente
Referencia Vulncheck CVE-2024-13609
Descripción Exposición de información sensible a un actor no autorizado en 1clickmigration 1_click_migration.

Esta vulnerabilidad permite a un atacante acceder a información sensible sin autorización, lo que facilita la explotación para obtener datos críticos o realizar movimientos laterales dentro de la red corporativa.

Estrategia Actualizar inmediatamente el producto a la versión corregida que mitiga la exposición de información. Implementar controles rígidos de acceso y monitorización continua para detectar intentos de explotación. Revisar y limitar los permisos de los componentes afectados para reducir el impacto en caso de acceso no autorizado.

CVE CVE-2025-13920
Severidad Alto (no especificado, basado en impacto)
Importancia para la empresa ALTA
Publicado 03 Abr 2026, 03:31 (UTC)
Vendor wpdirectorykit
Producto wp_directory_kit
Versiones No especificado (todas las versiones afectadas hasta parche)
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-13920
Descripción Exposición de información sensible a un actor no autorizado en wpdirectorykit wp_directory_kit. Esta vulnerabilidad permite que un atacante acceda a datos que deberían estar protegidos, comprometiendo la confidencialidad de la información almacenada o transmitida por el producto.
Estrategia Priorizar el parche inmediato del producto wp_directory_kit si está en uso. Revisar controles de acceso y cifrado de información sensible en la aplicación. Monitorear activamente indicios de explotación dado que esta vulnerabilidad está siendo explotada en el entorno real.

CVE CVE-2022-1453
Severidad Alto
Importancia para la empresa ALTA
Publicado 2026-04-03T03:31:58.867531+00:00
Vendor Carrcommunications
Producto RSVPMaker
Versiones No especificadas (todas las versiones anteriores al parche disponible)
Exploit Públicos Sí, está siendo explotada activamente
Referencia VulnCheck CVE-2022-1453
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en el producto RSVPMaker de Carrcommunications.

Esta vulnerabilidad permite que un atacante inserte código SQL malicioso en las entradas del sistema, lo que puede resultar en la manipulación, robo o borrado de datos sensibles en la base de datos. Debido a que la explotación está confirmada, puede suponer un riesgo crítico para la integridad y confidencialidad de la información corporativa.

Estrategia Priorizar la aplicación inmediata de parches oficiales para RSVPMaker. Implementar controles estrictos de validación y saneamiento de entradas para prevenir inyección SQL. Monitorizar registros y alertas para detectar actividad sospechosa y posibles intentos de explotación.

CVE CVE-2025-8266
Severidad Alta (no numérica, extrapolación por explotación activa)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026, 03:31 (UTC)
Vendor chancms
Producto chancms
Versiones Versiones afectadas no especificadas, revisar desplegables y actualizaciones recientes en chancms
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulncheck CVE-2025-8266
Descripción Validación incorrecta de entrada en chancms que permite la explotación remota de la vulnerabilidad. Esta falla puede ser aprovechada por atacantes para enviar datos malformados o maliciosos a la aplicación, lo que podría derivar en ejecución no autorizada, escalación de privilegios o manipulación de datos críticos.

Dado que la vulnerabilidad está siendo activamente explotada, representa un riesgo inmediato de compromiso para la empresa.

Estrategia Actualizar inmediatamente a la versión parcheada publicada por chancms. Implementar controles estrictos de validación y saneamiento de entradas en todas las interfaces que interactúan con el CMS. Monitorizar activamente alertas de seguridad y comportamientos anómalos para detectar intentos de explotación en tiempo real.

CVE CVE-2025-66744
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 03 de Abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotado activamente
Referencia Vulncheck CVE-2025-66744
Descripción Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’). Esta falla permite a un atacante acceder a archivos y directorios fuera del directorio restringido previsto por la aplicación. Actualmente está siendo explotada activamente.
Estrategia Priorizar la aplicación inmediata de parches oficiales o actualizaciones que restrinjan correctamente el acceso a rutas fuera de las autorizadas. Implementar controles estrictos de validación y normalización de rutas en el software. Monitorizar logs de acceso para detectar patrones de exploit recientes y bloquear IPs sospechosas.

CVE CVE-2025-32257
Severidad No especificada (Exposición de información sensible)
Importancia para la empresa ALTA
Publicado 03 Abr 2026, 03:31 UTC
Vendor Unknown
Producto 1clickmigration 1_click_migration
Versiones No especificadas
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2025-32257
Descripción Exposición de información sensible del sistema debido a la no eliminación de información de depuración en 1clickmigration 1_click_migration.

Esta vulnerabilidad permite a un atacante acceder a datos críticos del sistema proporcionando información interna útil para escaladas de privilegios o ataques posteriores. Se confirma que está siendo explotada activamente, lo que incrementa el riesgo para la empresa de filtración de datos internos confidenciales o comprometer la integridad del entorno.

Estrategia Actualizar inmediatamente a la versión corregida que elimine la información de depuración del sistema. Si no hay parche disponible, restringir el acceso a funciones y archivos que contengan información sensible, monitorizar actividad inusual, y aplicar controles de acceso estrictos para minimizar el impacto.

—–

Nota: Se recomienda tratar esta vulnerabilidad con máxima prioridad dada la existencia de exploit público y la confirmación de explotación activa. Esto representa un riesgo real para la confidencialidad e integridad del sistema y debe ser corregido cuanto antes.


CVE CVE-2025-11368
Severidad Alta (no especificada numéricamente, pero alta por explotación activa)
Importancia para la empresa ALTA
Publicado 2026-04-03 03:31:59 UTC
Vendor Thimpress
Producto LearnPress
Versiones No especificadas, generalmente versiones actuales hasta parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVE-2025-11368
Descripción Exposición de información sensible a un actor no autorizado en Thimpress LearnPress. Esta vulnerabilidad permite a un atacante acceder o filtrar datos sensibles del sistema, lo que puede comprometer la privacidad y seguridad de los usuarios afectados.
Estrategia Actualizar inmediatamente LearnPress a la versión parcheada que corrige la exposición de información. Revisar y fortalecer controles de acceso y monitorizar logs en busca de accesos anómalos para detectar posible explotación activa.

CVE CVE-2024-6265
Severidad Alta (SQL Injection)
Importancia para la empresa ALTA
Publicado 03-Abr-2026
Vendor ayecode
Producto userswp
Versiones No especificadas, se recomienda asumir todas las versiones activas mientras se confirma
Exploit Públicos Confirmados (está siendo explotado)
Referencia Detalles CVE-2024-6265
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL («SQL Injection») en el producto userswp de ayecode. Esto permite que un atacante inyecte comandos SQL arbitrarios en la base de datos mediante entradas manipuladas, comprometiendo la integridad y confidencialidad de la información.

Actualmente se está explotando activamente esta vulnerabilidad, pudiendo provocar accesos no autorizados, robo de datos o ejecución remota de comandos potencialmente letales para la operativa de la empresa.

Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales facilitadas por ayecode para userswp. Implementar validación y saneamiento de entradas en todas las interfaces que interactúan con bases de datos. Monitorizar logs y patrones de actividad para detectar y mitigar intentos de explotación en curso.

CVE CVE-2025-14437
Severidad No especificada
Importancia para la empresa ALTA
Publicado 3 Abr 2026, 03:31 (UTC)
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2025-14437
Descripción Inserción de Información Sensible en Archivo de Registro. Esta vulnerabilidad permite que información confidencial sea registrada en logs, lo que puede ser explotado para revelar datos sensibles a atacantes con acceso a estos registros.
Estrategia Priorizar la revisión y parcheo inmediato del sistema afectado para evitar que la información sensible sea registrada en logs. Implementar controles estrictos de acceso a logs y monitoreo para detectar indicios de explotación debido a la actividad ya confirmada.

*****
*Esta vulnerabilidad está siendo explotada activamente y puede suponer un riesgo real al filtrar datos sensibles a través de logs, lo que puede comprometer la confidencialidad interna.*
*Deben priorizarse las acciones de mitigación inmediatas para proteger la infraestructura y monitorear actividad sospechosa relacionada.*


CVE CVE-2025-54726
Severidad Alta (SQL Injection)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026, 03:32 (UTC)
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación confirmada
Referencia Detalle CVE
Descripción Neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘SQL Injection’). Esta vulnerabilidad permite que un atacante ejecute comandos SQL arbitrarios en la base de datos afectada. El fallo facilita la manipulación, robo o destrucción de datos sensibles en sistemas que no filtran o validan correctamente las entradas.
Estrategia Priorizar la aplicación inmediata de parches oficiales o actualizaciones que solucionen el fallo. Implementar validaciones rigurosas y parametrizadas en todas las consultas SQL para evitar inyección. Monitorizar logs de base de datos y patrones anómalos de acceso para detectar explotación activa.

CVE CVE-2026-1277
Severidad Media – Alta (información no precisa en la fuente, considerar impacto por exploit en producción)
Importancia para la empresa ALTA
Publicado 3 de abril de 2026, 03:32 UTC
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, se reporta explotación activa
Referencia VulnCheck CVE-2026-1277
Descripción Redirección a URL no confiable (‘Open Redirect’). Esta vulnerabilidad permite a un atacante dirigir a los usuarios a sitios externos maliciosos bajo la apariencia de un enlace legítimo, facilitando ataques de phishing, robo de credenciales o distribución de malware.
Estrategia Verificar y actualizar inmediatamente los sistemas afectados para corregir las validaciones de URL en redirecciones. Implementar filtros en entradas de URLs para bloquear destinos externos no autorizados. Monitorizar tráfico para detectar patrones inusuales de redirección y alertar sobre posibles ataques activos.

CVE CVE-2025-10090
Severidad Alta (no especificado el score exacto)
Importancia para la empresa ALTA
Publicado 03 Abril 2026
Vendor jinher
Producto jinher_oa
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-10090
Descripción Neutralización inapropiada de elementos especiales en salida usada por un componente descendente (‘inyección’) en jinher jinher_oa. Este fallo permite la inyección que puede ser explotada para ejecutar código malicioso o atacar sistemas a través de la manipulación de datos de salida.
Estrategia Priorizar la aplicación inmediata de parches oficiales de jinher. Revisar y fortalecer la validación y saneamiento de datos en todas las salidas manejadas por componentes en la cadena de procesamiento para impedir inyecciones. Monitorizar sistemas para detectar actividad anómala indicativa de explotación activa.

—

*Importancia crítica, la vulnerabilidad está siendo explotada activamente y permite inyección de código que puede comprometer sistemas. Se recomienda máxima prioridad en parches y controles inmediatos para evitar impacto directo en la seguridad de la empresa.*


CVE CVE-2026-33615
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026, 03:32 UTC
Vendor No especificado
Producto No especificado (endpoint setinfo afectado)
Versiones No especificadas
Exploit Públicos Sí
Referencia CertVDE Advisory
Descripción Vulnerabilidad de Inyección SQL no autenticada en el endpoint setinfo debido a una neutralización inadecuada de elementos especiales en un comando SQL UPDATE. Un atacante remoto no autenticado puede explotarla causando una pérdida total de integridad y disponibilidad.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones que corrijan esta vulnerabilidad. En paralelo, implementar controles estrictos de validación y saneamiento de datos recibidos en el endpoint afectado, limitar accesos no autenticados y monitorizar intentos de explotación para detectar ataques activos.

CVE CVE-2026-2699
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 03 Abril 2026
Vendor Progress Software
Producto Customer Managed ShareFile Storage Zones Controller (SZC)
Versiones Versiones anteriores a 5.0 (según documentación oficial)
Exploit Públicos Sí
Referencia Documentación oficial de la vulnerabilidad ShareFile SZC
Descripción Controlador ShareFile Storage Zones gestionado por el cliente permite que un atacante no autenticado acceda a páginas de configuración restringidas. Esto puede llevar a cambios no autorizados en la configuración del sistema y a la posible ejecución remota de código.

Evaluación Es una vulnerabilidad crítica que ya está siendo explotada públicamente. La ausencia de autentificación para acceder a configuraciones sensibles permite a un atacante remoto cambiar parámetros del sistema con alto impacto, incluida la ejecución de código malicioso. Esto supone un riesgo inmediato y real para la empresa, especialmente si el producto está en uso.
Estrategia Actualizar a la versión 5.0 o superior que corrige esta vulnerabilidad inmediatamente. Si no es posible, restringir acceso a la consola SZC a redes internas de confianza y monitorizar intentos de acceso sospechosos. Revisar configuraciones para detectar cambios inesperados y aplicar controles adicionales de autenticación en la medida de lo posible.

CVE CVE-2026-2701
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 03 Abr 2026, 03:32 (UTC)
Vendor Progress Software
Producto ShareFile StorageZones Controller
Versiones Antes de la versión 5.0
Exploit Públicos Sí
Referencia Advisory Oficial Progress ShareFile
Descripción Un usuario autenticado puede subir un archivo malicioso al servidor y ejecutarlo, lo que conduce a la ejecución remota de código. Esta vulnerabilidad afecta a ShareFile StorageZones Controller antes de la versión 5.0 y puede ser explotada para comprometer totalmente el sistema afectado.
Estrategia Actualizar inmediatamente a la versión 5.0 o superior que corrige esta vulnerabilidad. Implementar controles estrictos en la validación de archivos subidos y monitorear cualquier actividad sospechosa relacionada con cargas y ejecuciones de archivos para detectar posibles ataques en curso.

—

*Esta vulnerabilidad supone un riesgo real e inmediato: usuarios con acceso legítimo pueden ejecutar código remoto, comprometiendo la seguridad completa del sistema.*
*Se recomienda priorizar su mitigación y considerar que existen exploits públicos disponibles que facilitan el ataque.*


CVE CVE-2026-32871
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor FastMCP Project
Producto FastMCP (OpenAPIProvider y RequestDirector)
Versiones anteriores a la 3.2.0
Exploit Públicos Sí
Referencia Patch oficial en GitHub
Descripción FastMCP, una herramienta Python para construir servidores y clientes MCP, contiene una vulnerabilidad en el método _build_url() del componente OpenAPIProvider antes de la versión 3.2.0. La función sustituye parámetros de ruta sin codificación URL, lo que permite que secuencias «../» sean interpretadas como recorrido de directorios por urllib.parse.urljoin(). Esto permite a un atacante autenticado realizar ataques de path traversal para evadir el prefijo API y acceder a endpoints backend arbitrarios, resultando en SSRF autenticado con cabeceras de autorización del proveedor MCP.
Estrategia Actualizar inmediatamente a la versión 3.2.0 o superior que corrige la explotación de path traversal. Revisar y restringir la validación de entradas en parámetros de ruta para evitar caracteres maliciosos como «../». Auditar registros y monitorizar tráfico para detectar posibles SSRF activos. Implementar controles de acceso adicionales para endpoints críticos backend.

—

vendor FastMCP Project
producto FastMCP (OpenAPIProvider y RequestDirector)
versiones anteriores a la 3.2.0
exploit públicos Sí

CVE CVE-2026-35002
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor Agno
Producto Agno
Versiones versiones anteriores a 2.3.24
Exploit Públicos Sí
Referencia Comité de parches oficial
Descripción Agno versiones anteriores a 2.3.24 contienen una vulnerabilidad de ejecución arbitraria de código en el componente de ejecución de modelos que permite a atacantes ejecutar código Python arbitrario manipulando el parámetro field_type pasado a eval(). Los atacantes pueden influir en el valor field_type en una FunctionCall para lograr ejecución remota de código.
Estrategia Actualizar inmediatamente a la versión 2.3.24 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación para los parámetros de entrada y restringir el uso de eval() en código desprotegido. Monitorizar logs y comportamientos inusuales para detectar posibles explotaciones activas. Priorizar esta vulnerabilidad dada su facilidad de explotación y riesgo crítico para la integridad del sistema.

CVE CVE-2026-33746
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor Convoy
Producto Convoy KVM server management panel
Versiones Desde 3.9.0-beta hasta antes de 4.5.1
Exploit Públicos Sí
Referencia GitHub Advisory Convoy v4.5.1
Descripción El método JWTService::decode() no verificaba la firma criptográfica de tokens JWT, solo validaba los claims temporales (exp, nbf, iat), permitiendo a un atacante forjar o modificar el payload, como el claim user_uuid. Esto afecta directamente el flujo de autenticación SSO permitiendo autenticarse como cualquier usuario mediante un token manipulado. Vulnerabilidad corregida en la versión 4.5.1.
Estrategia Actualizar inmediatamente a la versión 4.5.1 o superior que corrige la verificación de la firma JWT. Revisar y fortalecer controles de autenticación y monitorizar accesos sospechosos que puedan indicar explotación mediante tokens falsificados.

CVE CVE-2026-25212
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:01 (UTC)
Vendor Percona
Producto Percona PMM
Versiones Versiones anteriores a 3.7
Exploit Públicos Sí
Referencia Notas oficiales de Percona PMM 3.7.0
Descripción Se descubrió un problema en Percona PMM antes de la versión 3.7. Debido a que un usuario interno de la base de datos retiene privilegios específicos de superusuario, un atacante con derechos pmm-admin puede abusar de la función «Agregar fuente de datos» para escapar del contexto de la base de datos y ejecutar comandos shell en el sistema operativo subyacente.
Estrategia Actualizar inmediatamente a Percona PMM 3.7 o superior para eliminar esta vulnerabilidad crítica. Limitar y controlar estrictamente los accesos pmm-admin, mantener monitorización de actividades sospechosas y aplicar controles de privilegios mínimos para usuarios internos.

—–


CVE CVE-2026-33950
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:02 (UTC)
Vendor Signal K
Producto Signal K Server
Versiones versiones anteriores a 2.24.0-beta.4
Exploit Públicos Sí
Referencia Signal K Advisory 2.24.0-beta.4</td
Descripción Existe una vulnerabilidad de escalada de privilegios mediante inyección de rol administrador a través del endpoint /enableSecurity en Signal K Server, una aplicación que corre en un hub central en embarcaciones. Antes de la versión 2.24.0-beta.4, un atacante no autenticado puede obtener acceso completo de administrador en cualquier momento, pudiendo modificar datos sensibles de rutas de la embarcación, alterar configuraciones del servidor y acceder a endpoints restringidos. Esta vulnerabilidad ha sido corregida en la versión 2.24.0-beta.4.
Estrategia Actualizar de inmediato a la versión 2.24.0-beta.4 o superior para corregir esta grave vulnerabilidad. Implementar monitoreo en logs para detectar accesos sospechosos al endpoint /enableSecurity y restringir su acceso mediante mecanismos adicionales de autenticación y control de acceso. Priorizar esta acción dado el nivel crítico y la existencia de exploits públicos.

CVE CVE-2026-34877
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 03-abr-2026
Vendor Mbed TLS
Producto Mbed TLS
Versiones desde 2.19.0 hasta 3.6.5, y 4.0.0
Exploit Públicos Sí
Referencia Mbed TLS Seguridad Advisories
Descripción Se descubrió un problema en Mbed TLS versiones desde la 2.19.0 hasta la 3.6.5, y la 4.0.0. La protección insuficiente de estructuras serializadas del contexto SSL o sesión permite a un atacante que pueda modificar dichas estructuras serializadas inducir corrupción de memoria, llevando a la ejecución arbitraria de código. Esto es causado por un uso incorrecto de APIs privilegiadas.
Estrategia Actualizar inmediatamente a versiones de Mbed TLS posteriores a 4.0.0 que corrigen esta vulnerabilidad. Además, restringir el acceso y la modificación a las estructuras serializadas, monitorizar actividades anómalas y revisar el uso de APIs privilegiadas internas para evitar manipulaciones indebidas.

—

Este CVE representa una amenaza crítica para la empresa, ya que permite ejecución arbitraria de código mediante corrupción de memoria si un atacante modifica las estructuras serializadas del contexto SSL. Dado que existen exploits públicos, es urgente priorizar la mitigación para evitar compromiso total del sistema.
La explotación requiere capacidad de modificar estructuras serializadas, por lo que sistemas expuestos a datos no confiables relativos a estas sesiones deben ser protegidos con parches y controles reforzados.


CVE CVE-2026-34717
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 03-abr-2026
Vendor OpenProject
Producto OpenProject (software de gestión de proyectos web)
Versiones versiones anteriores a 17.2.3
Exploit Públicos Sí
Referencia OpenProject Release 17.2.3</td
Descripción OpenProject es un software de gestión de proyectos basado en web, código abierto. Antes de la versión 17.2.3, el operador =n en modules/reporting/lib/report/operator.rb:177 inserta directamente la entrada del usuario dentro de cláusulas WHERE SQL sin parametrizar. Este problema permite la inyección SQL. La vulnerabilidad fue parcheada en la versión 17.2.3.
Estrategia Actualizar inmediatamente a la versión 17.2.3 o superior para eliminar la inyección SQL. Verificar y restringir las entradas de usuario para evitar consultas SQL directas y monitorizar actividad anómala en bases de datos. Implementar controles de seguridad adicionales como WAF para bloquear ataques SQL conocidos.

CVE CVE-2026-34745
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:02.643501+00:00
Vendor Fireshare
Producto Fireshare
Versiones anteriores a la versión 1.5.3
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Fireshare facilita el uso compartido de medios y enlaces de forma autoalojada. Antes de la versión 1.5.3, la corrección para CVE-2026-33645 se aplicó al endpoint autenticado /api/uploadChunked pero no al endpoint no autenticado /api/uploadChunked/public en el mismo archivo (app/server/fireshare/api.py). Un atacante no autenticado puede explotar el parámetro checkSum para escribir archivos arbitrarios con contenido controlado por el atacante en cualquier ruta escribible del sistema de archivos del servidor. Este problema se corrigió en la versión 1.5.3.
Estrategia Actualizar inmediatamente a la versión 1.5.3 o superior donde se ha parcheado este fallo. Además, restringir accesos no autenticados a endpoints de subida, implementar monitorización de escritura en el sistema de archivos y revisar los permisos de escritura para reducir la superficie de ataque.

CVE CVE-2026-34758
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:02 UTC
Vendor OneUptime
Producto OneUptime (plataforma de monitorización y observabilidad)
Versiones Versiones anteriores a 10.0.42
Exploit Públicos Sí
Referencia GitHub Security Advisory más información
Descripción OneUptime es una plataforma de monitorización y observabilidad de código abierto. En versiones anteriores a 10.0.42, el acceso no autenticado a los endpoints de prueba de notificaciones y gestión de números telefónicos permite abusos como envío masivo de SMS, llamadas, emails y WhatsApp, así como la compra fraudulenta de números de teléfono.

Esta vulnerabilidad permite a un atacante sin necesidad de autenticación abusar de los servicios de mensajería y comunicación, lo que representa un riesgo alto de fraude, generación de coste económico y daño a la reputación de la empresa afectada al exponerse a ataques masivos.

Estrategia Actualizar urgentemente a la versión 10.0.42 o superior para eliminar el acceso no autenticado. Restringir el acceso a los endpoints sensibles mediante autenticación fuerte y controles de acceso. Monitorizar el uso inusual de servicios de mensajería y establecer límites para prevenir abusos futuros.

CVE CVE-2026-34759
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:03.102647+00:00
Vendor OneUptime
Producto OneUptime Plataforma de monitoreo y observabilidad
Versiones anteriores a la 10.0.42
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción OneUptime es una plataforma open-source para monitoreo y observabilidad. Antes de la versión 10.0.42, varios endpoints de la API de notificaciones están registrados sin middleware de autenticación, mientras que otros endpoints similares usan correctamente ClusterKeyAuthorization.isAuthorizedServiceMiddleware. Estos endpoints son accesibles externamente vía proxy Nginx en /notification/. Combinado con una filtración de projectId desde la API pública Status Page, un atacante no autenticado puede comprar números telefónicos en la cuenta Twilio de la víctima y eliminar todos los números de alerta existentes. Esta vulnerabilidad está corregida en la versión 10.0.42.
Importancia Esta vulnerabilidad permite que un atacante no autenticado controle la compra y eliminación de números telefónicos para alertas, poniendo en riesgo la disponibilidad y fiabilidad del sistema de notificaciones críticas. Dada la explotación confirmada y el acceso externo fácil, representa un riesgo real y urgente para la seguridad de la empresa.
Estrategia Actualizar inmediatamente a la versión 10.0.42 o superior que corrige la falta de autenticación en los endpoints vulnerables. Revisar configuraciones del proxy Nginx para restringir accesos externos a APIs sensibles y auditar el uso de la cuenta Twilio para detectar compras o eliminaciones no autorizadas. Implementar controles de autenticación y autorización robustos en todas las APIs expuestas públicamente.

CVE CVE-2024-14034
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:03.273606+00:00
Vendor Hirschmann
Producto HiEOS devices
Versiones versiones anteriores a 01.1.00
Exploit Públicos Sí
Referencia Belden Security Bulletin BSECV-2024-02
Descripción Dispositivos Hirschmann HiEOS en versiones anteriores a 01.1.00 contienen una vulnerabilidad de omisión de autenticación en el módulo de gestión HTTP(S) que permite a atacantes remotos sin autenticación obtener acceso administrativo mediante el envío de solicitudes HTTP(S) especialmente diseñadas. Los atacantes pueden aprovechar una gestión inadecuada de la autenticación para obtener privilegios elevados y realizar acciones no autorizadas, incluyendo descarga o carga de configuración y modificación de firmware.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a la versión 01.1.00 o superior. Limitar el acceso al módulo de gestión HTTP(S) a redes internas confiables y usar firewalls para restringir tráfico externo. Monitorizar logs e indicadores de gestión administrativa para detectar intentos de explotación.

—


CVE CVE-2026-34838
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 03 de abril de 2026
Vendor Intermesh
Producto Group-Office (CRM y groupware empresarial)
Versiones versiones anteriores a 6.8.156, 25.0.90 y 26.0.12
Exploit Públicos Sí
Referencia GitHub Advisory Intermesh Group-Office
Descripción Group-Office, una herramienta CRM y groupware empresarial, presenta una vulnerabilidad crítica debido a la deserialización insegura en el modelo AbstractSettingsCollection al cargar configuraciones en versiones anteriores a la 6.8.156, 25.0.90 y 26.0.12. Un atacante autenticado puede inyectar un objeto FileCookieJar serializado en una cadena de configuración para lograr escritura arbitraria de archivos y ejecutar código remotamente en el servidor. Esta vulnerabilidad ha sido corregida en las versiones mencionadas.
Estrategia Actualizar inmediatamente a la versión 6.8.156, 25.0.90 o superior para eliminar la vulnerabilidad. Complementar con auditoría de accesos y monitoreo de actividad inusual en la aplicación para detectar explotación. Restringir accesos autenticados innecesarios y aplicar principios de mínimo privilegio.

CVE CVE-2026-35053
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 03-abr-2026 03:32 (UTC)
Vendor OneUptime
Producto OneUptime Platform
Versiones versiones anteriores a 10.0.42
Exploit Públicos Sí
Referencia OneUptime Security Advisory
Descripción OneUptime es una plataforma de monitorización y observabilidad de código abierto. Antes de la versión 10.0.42, el servicio Worker exponía los endpoints de ejecución manual de workflows (GET /workflow/manual/run/:workflowId y POST /workflow/manual/run/:workflowId) sin autenticación alguna. Un atacante que conozca o pueda adivinar un ID de workflow puede ejecutar flujos arbitrarios con datos controlados por el atacante, lo que permite la ejecución de código JavaScript, abuso de notificaciones y manipulación de datos. Esta vulnerabilidad se ha corregido en la versión 10.0.42.
Estrategia Actualizar urgentemente a la versión 10.0.42 o superior, que aplica autenticación en los endpoints afectados. Mientras se parchea, restringir acceso a la API sólo a usuarios autorizados y monitorizar posibles usos anómalos o ejecución inusual de workflows para detectar explotación activa.

CVE CVE-2025-15620
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-03T03:32:03.85267+00:00
Vendor HiOS Switch Platform
Producto Plataforma HiOS Switch
Versiones Versiones 09.1.00 anteriores a 09.4.05 y 10.3.01
Exploit Públicos Sí
Referencia Aviso oficial de PSIRT HiOS
Descripción La plataforma HiOS Switch en versiones 09.1.00 anteriores a 09.4.05 y 10.3.01 presenta una vulnerabilidad de denegación de servicio en la interfaz web que permite a atacantes remotos reiniciar el dispositivo afectado mediante el envío de una solicitud HTTP GET maliciosa a un endpoint específico. El atacante puede provocar un reinicio incontrolado a través de peticiones HTTP manipuladas, causando interrupción del servicio y la indisponibilidad del switch.
Estrategia Actualizar urgentemente a versiones HiOS 09.4.05 o superiores para eliminar la vulnerabilidad. Además, restringir el acceso a la interfaz web solo a redes de confianza y monitorear intentos inusuales de solicitudes HTTP GET que puedan indicar explotación activa.
Enviar a un amigo: Share this page via Email