CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-5779 MphRx Minerva V3.6.0 CRÍTICA (9.4) Minerva V3.6.0
CVE-2026-27760 OpenCATS OpenCATS (antes del commit 3002a29) CRITICAL (9.2) Versiones previas al commit 3002a29
CVE-2026-7321 Mozilla Firefox ESR CRITICAL (9.6) versiones anteriores a ESR 140.10.1
CVE-2026-41873 Pony Mail Project Pony Mail (implementación en Lua) CRITICAL (9.8) Todas las versiones de la implementación en Lua
CVE-2026-24178 NVIDIA NVFlare Dashboard CRITICAL (9.8) No especificadas en la información recibida
CVE-2026-3893 Carlson VASCO-B GNSS Receiver CRÍTICO (9.4) Versiones actuales sin mecanismo de autenticación
CVE-2026-41386 OpenClaw OpenClaw CRITICAL (9.1) versiones anteriores a 2026.3.22
CVE-2026-41446 Snap One WattBox series 800 y 820 (firmware) CRITICAL (9.2) firmware anterior a 2.10.0.0
CVE CVE-2026-5779
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 29 de abril de 2026
Vendor MphRx
Producto Minerva V3.6.0
Versiones Minerva V3.6.0
Exploit Públicos
Referencia Aviso INCIBE</td
Descripción Vulnerabilidad de referencia directa insegura de objetos (IDOR) en MphRx Minerva V3.6.0, específicamente en el endpoint ‘/minerva/user/updateUserProfile’. Esto permite que un usuario autenticado modifique la información de otros usuarios registrados, como su dirección de correo electrónico, y luego solicite un nuevo password a través del endpoint ‘/webconnect/#/forgotPassword’, lo que podría llevar a una toma total de control de la cuenta.
Estrategia Aplicar de inmediato el parche oficial suministrado por MphRx para Minerva V3.6.0. Adicionalmente, reforzar las validaciones de permisos en los endpoints de actualización de perfil para asegurar que solo el propietario pueda modificar sus datos. Monitorizar accesos inusuales y solicitudes de cambio de contraseña para detectar explotación activa.

CVE CVE-2026-5779
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 29 de abril de 2026
Fabricante MphRx
Producto Afectado Minerva V3.6.0
Versiones Afectadas Minerva V3.6.0
Exploit Públicos
Referencia Aviso INCIBE</td
Descripción Existe una vulnerabilidad de tipo referencia directa insegura de objetos (IDOR) en el endpoint ‘/minerva/user/updateUserProfile’ que permite a un usuario autenticado modificar perfiles de otros usuarios, cambiando datos críticos como su correo electrónico y facilitando la solicitud de un reinicio de contraseña. Esto puede desembocar en el control completo de la cuenta afectada.
Estrategia Priorizar el parche de seguridad y auditar las políticas de autorización en la aplicación para limitar modificaciones de perfiles a sus respectivos dueños. Además, implementar alertas y logs para detectar actividades sospechosas relacionadas con cambios de perfil y restablecimientos de contraseña.

CVE CVE-2026-27760
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-29T03:31:09 (UTC)
Vendor OpenCATS
Producto OpenCATS (antes del commit 3002a29)
Versiones Versiones previas al commit 3002a29
Exploit Públicos
Referencia Descripción técnica y análisis del exploit
Descripción Vulnerabilidad de inyección de código PHP en el endpoint AJAX del instalador de OpenCATS, presente en versiones anteriores al commit 3002a29. Esta falla permite a atacantes no autenticados ejecutar código arbitrario inyectando sentencias PHP en el parámetro databaseConnectivity. El atacante puede escapar del contexto de la cadena en config.php, persistiendo el código malicioso y ejecutándolo en cada carga de página mientras el asistente de instalación no esté completado.
Estrategia Actualizar urgentemente a la versión que incluya el commit 3002a29 o posterior que corrige esta vulnerabilidad. Asegurar que el asistente de instalación esté completado para no dejar la aplicación en estado vulnerable. Implementar monitoreo continuo de ejecución de código y actividades anómalas en servidores afectados. Aplicar controles estrictos de validación y saneamiento de entradas en endpoints expuestos.

Vendor OpenCATS
Producto OpenCATS
Versiones Afectadas Versiones anteriores al commit 3002a29
Exploit Públicos

CVE CVE-2026-7321
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 29 Abril 2026, 03:31 (UTC)
Vendor Mozilla
Producto Firefox ESR
Versiones versiones anteriores a ESR 140.10.1
Exploit Públicos
Referencia Bugzilla Mozilla Advisory
Descripción Vulnerabilidad crítica de escape del sandbox debido a condiciones de límite incorrectas en el componente de red WebRTC de Firefox ESR, que permitía a un atacante eludir las restricciones de seguridad del sandbox. Este problema fue corregido en Firefox ESR 140.10.1.

La explotación permite a un atacante ejecutar código fuera del entorno controlado del sandbox, poniendo en riesgo la integridad y seguridad del sistema afectado, especialmente en entornos corporativos donde Firefox ESR se usa para asegurar estabilidad y seguridad.

Estrategia Actualizar inmediatamente Firefox ESR a la versión 140.10.1 o superior. Monitorear posibles indicadores de compromiso relacionados con WebRTC y sandbox. Como medida complementaria, restringir el uso de funcionalidades WebRTC en aplicaciones críticas y aumentar la supervisión del tráfico de red generado por navegadores.

CVE CVE-2026-41873
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 de abril de 2026
Vendor Pony Mail Project
Producto Pony Mail (implementación en Lua)
Versiones Todas las versiones de la implementación en Lua
Exploit Públicos
Referencia Apache Security Mailing List
Descripción Vulnerabilidad de interpretación inconsistente en solicitudes HTTP, conocido como «HTTP Request/Response Smuggling», en Pony Mail que permite la toma de control de cuentas administrativas. Este problema afecta a todas las versiones de la implementación en Lua de Pony Mail. La implementación en Python («Pony Mail Foal») está en desarrollo y no se ve afectada, pero aún no ha sido publicada. La implementación en Lua está descontinuada por el mantenedor, quien no planea publicar un parche.
Estrategia Dada la falta de soporte y parche para esta vulnerabilidad crítica, se recomienda migrar a una solución alternativa o restringir el acceso a instancias existentes únicamente a usuarios completamente confiables. Es prioritario evaluar si se está explotando activamente y proceder a limitar o deshabilitar el servicio afectado para minimizar riesgo de compromiso administrativo.

CVE CVE-2026-24178
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-29T03:31:10.736376+00:00
Vendor NVIDIA
Producto NVFlare Dashboard
Versiones No especificadas en la información recibida
Exploit Públicos Sí, confirmados
Referencia NVD – CVE-2026-24178
Descripción La aplicación NVIDIA NVFlare Dashboard tiene una vulnerabilidad en el sistema de gestión de usuarios y autenticación donde un atacante no autenticado puede evitar la autorización mediante el control de una clave de usuario. La explotación exitosa de esta vulnerabilidad puede conducir a escalada de privilegios, manipulación de datos, divulgación de información, ejecución de código y denegación de servicio.
Estrategia Priorizar la aplicación inmediata del parche oficial de NVIDIA para NVFlare Dashboard. Implementar controles adicionales de monitoreo y alerta para detectar actividad anómala relacionada con autenticaciones y modificaciones inusuales. Revisar y fortalecer las políticas de gestión de claves de usuario para reducir la superficie de ataque. Dada la gravedad y existencia de exploits públicos, esta vulnerabilidad debe ser atendida de forma urgente para evitar riesgos críticos de compromiso completo.

CVE CVE-2026-3893
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 29 de abril de 2026
Vendor Carlson
Producto VASCO-B GNSS Receiver
Versiones Versiones actuales sin mecanismo de autenticación
Exploit Públicos
Referencia Aviso oficial ICS-CERT
Descripción El receptor GNSS VASCO-B de Carlson carece de un mecanismo de autenticación, permitiendo a un atacante con acceso a la red acceder y modificar directamente la configuración y funcionalidades operativas sin necesidad de credenciales. Esto pone en riesgo el control y la integridad del dispositivo, pudiendo impactar en sistemas dependientes de su correcto funcionamiento.
Estrategia Es urgente implementar un firewall o segmentar la red para restringir el acceso a este dispositivo solo a usuarios y sistemas autorizados. Actualizar y parchear el software del receptor si se libera una solución oficial. Monitorizar tráfico y logs para detectar accesos no autorizados que puedan indicar explotación activa.

—–

Activamente se dispone de exploits públicos que permiten acceso sin autenticar, por lo que esta vulnerabilidad debe ser priorizada y considerada de alta amenaza para la empresa. Su explotación comprometerá control total sobre el dispositivo GNSS crítico, pudiendo afectar a la operación y seguridad de los sistemas asociados.


CVE CVE-2026-41386
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-29T03:31:11.206223+00:00
Vendor OpenClaw
Producto OpenClaw
Versiones versiones anteriores a 2026.3.22
Exploit Públicos
Referencia Commit oficial OpenClaw
Descripción OpenClaw versiones anteriores a 2026.3.22 contiene una vulnerabilidad de escalada de privilegios donde los códigos de configuración inicial (bootstrap) no están vinculados a los roles del dispositivo ni a los ámbitos durante el emparejamiento. Los atacantes pueden explotar esto durante el emparejamiento del primer uso para escalar privilegios más allá de su rol y ámbito previsto.
Estrategia Aplicar inmediatamente la actualización a la versión 2026.3.22 o superior para corregir la vulnerabilidad. Revisar y restringir el proceso de emparejamiento para asegurar la correcta asignación de roles y ámbitos. Monitorizar posibles actividades anómalas durante el emparejamiento inicial y establecer alertas para intentos de escalada de privilegios.

CVE CVE-2026-41446
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 29 abril 2026, 03:31 (UTC)
Vendor Snap One
Producto WattBox series 800 y 820 (firmware)
Versiones firmware anterior a 2.10.0.0
Exploit Públicos
Referencia Aviso oficial de Snap One
Descripción El firmware de la serie 800 y 820 de Snap One WattBox, en versiones anteriores a la 2.10.0.0, contiene puntos finales HTTP diagnósticos no divulgados que solo requieren la dirección MAC del dispositivo y la etiqueta de servicio para autenticarse, ambos visibles en la etiqueta física del dispositivo. Un atacante con acceso a esta información puede autenticarse en varios puntos finales y ejecutar comandos arbitrarios con privilegios root en el dispositivo.
Estrategia Actualizar inmediatamente el firmware a la versión 2.10.0.0 o superior. Restringir físicamente el acceso a los dispositivos para evitar que atacantes obtengan la etiqueta con MAC y número de servicio. Monitorizar comportamiento anómalo y accesos no autorizados a los dispositivos, especialmente comandos remotos ejecutados.


Este fallo permite ataque remoto con privilegios root simplemente disponiendo de datos fácilmente accesibles en la etiqueta del dispositivo, exponiendo la red a control total de estos equipos. Ya hay exploits públicos, por lo que prioridad es máxima y posible explotación activa.

Enviar a un amigo: Share this page via Email