| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-5779 |
MphRx |
Minerva V3.6.0 |
CRÍTICA (9.4) |
Minerva V3.6.0 |
Sí |
| CVE-2026-27760 |
OpenCATS |
OpenCATS (antes del commit 3002a29) |
CRITICAL (9.2) |
Versiones previas al commit 3002a29 |
Sí |
| CVE-2026-7321 |
Mozilla |
Firefox ESR |
CRITICAL (9.6) |
versiones anteriores a ESR 140.10.1 |
Sí |
| CVE-2026-41873 |
Pony Mail Project |
Pony Mail (implementación en Lua) |
CRITICAL (9.8) |
Todas las versiones de la implementación en Lua |
Sí |
| CVE-2026-24178 |
NVIDIA |
NVFlare Dashboard |
CRITICAL (9.8) |
No especificadas en la información recibida |
Sí |
| CVE-2026-3893 |
Carlson |
VASCO-B GNSS Receiver |
CRÍTICO (9.4) |
Versiones actuales sin mecanismo de autenticación |
Sí |
| CVE-2026-41386 |
OpenClaw |
OpenClaw |
CRITICAL (9.1) |
versiones anteriores a 2026.3.22 |
Sí |
| CVE-2026-41446 |
Snap One |
WattBox series 800 y 820 (firmware) |
CRITICAL (9.2) |
firmware anterior a 2.10.0.0 |
Sí |
| CVE |
CVE-2026-5779 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de abril de 2026 |
| Vendor |
MphRx |
| Producto |
Minerva V3.6.0 |
| Versiones |
Minerva V3.6.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso INCIBE</td |
| Descripción |
Vulnerabilidad de referencia directa insegura de objetos (IDOR) en MphRx Minerva V3.6.0, específicamente en el endpoint ‘/minerva/user/updateUserProfile’. Esto permite que un usuario autenticado modifique la información de otros usuarios registrados, como su dirección de correo electrónico, y luego solicite un nuevo password a través del endpoint ‘/webconnect/#/forgotPassword’, lo que podría llevar a una toma total de control de la cuenta. |
| Estrategia |
Aplicar de inmediato el parche oficial suministrado por MphRx para Minerva V3.6.0. Adicionalmente, reforzar las validaciones de permisos en los endpoints de actualización de perfil para asegurar que solo el propietario pueda modificar sus datos. Monitorizar accesos inusuales y solicitudes de cambio de contraseña para detectar explotación activa. |
—
| CVE |
CVE-2026-5779 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de abril de 2026 |
| Fabricante |
MphRx |
| Producto Afectado |
Minerva V3.6.0 |
| Versiones Afectadas |
Minerva V3.6.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso INCIBE</td |
| Descripción |
Existe una vulnerabilidad de tipo referencia directa insegura de objetos (IDOR) en el endpoint ‘/minerva/user/updateUserProfile’ que permite a un usuario autenticado modificar perfiles de otros usuarios, cambiando datos críticos como su correo electrónico y facilitando la solicitud de un reinicio de contraseña. Esto puede desembocar en el control completo de la cuenta afectada. |
| Estrategia |
Priorizar el parche de seguridad y auditar las políticas de autorización en la aplicación para limitar modificaciones de perfiles a sus respectivos dueños. Además, implementar alertas y logs para detectar actividades sospechosas relacionadas con cambios de perfil y restablecimientos de contraseña. |
| CVE |
CVE-2026-27760 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-29T03:31:09 (UTC) |
| Vendor |
OpenCATS |
| Producto |
OpenCATS (antes del commit 3002a29) |
| Versiones |
Versiones previas al commit 3002a29 |
| Exploit Públicos |
Sí |
| Referencia |
Descripción técnica y análisis del exploit |
| Descripción |
Vulnerabilidad de inyección de código PHP en el endpoint AJAX del instalador de OpenCATS, presente en versiones anteriores al commit 3002a29. Esta falla permite a atacantes no autenticados ejecutar código arbitrario inyectando sentencias PHP en el parámetro databaseConnectivity. El atacante puede escapar del contexto de la cadena en config.php, persistiendo el código malicioso y ejecutándolo en cada carga de página mientras el asistente de instalación no esté completado. |
| Estrategia |
Actualizar urgentemente a la versión que incluya el commit 3002a29 o posterior que corrige esta vulnerabilidad. Asegurar que el asistente de instalación esté completado para no dejar la aplicación en estado vulnerable. Implementar monitoreo continuo de ejecución de código y actividades anómalas en servidores afectados. Aplicar controles estrictos de validación y saneamiento de entradas en endpoints expuestos. |
| Vendor |
OpenCATS |
| Producto |
OpenCATS |
| Versiones Afectadas |
Versiones anteriores al commit 3002a29 |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-7321 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 Abril 2026, 03:31 (UTC) |
| Vendor |
Mozilla |
| Producto |
Firefox ESR |
| Versiones |
versiones anteriores a ESR 140.10.1 |
| Exploit Públicos |
Sí |
| Referencia |
Bugzilla Mozilla Advisory |
| Descripción |
Vulnerabilidad crítica de escape del sandbox debido a condiciones de límite incorrectas en el componente de red WebRTC de Firefox ESR, que permitía a un atacante eludir las restricciones de seguridad del sandbox. Este problema fue corregido en Firefox ESR 140.10.1.
La explotación permite a un atacante ejecutar código fuera del entorno controlado del sandbox, poniendo en riesgo la integridad y seguridad del sistema afectado, especialmente en entornos corporativos donde Firefox ESR se usa para asegurar estabilidad y seguridad.
|
| Estrategia |
Actualizar inmediatamente Firefox ESR a la versión 140.10.1 o superior. Monitorear posibles indicadores de compromiso relacionados con WebRTC y sandbox. Como medida complementaria, restringir el uso de funcionalidades WebRTC en aplicaciones críticas y aumentar la supervisión del tráfico de red generado por navegadores. |
| CVE |
CVE-2026-41873 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de abril de 2026 |
| Vendor |
Pony Mail Project |
| Producto |
Pony Mail (implementación en Lua) |
| Versiones |
Todas las versiones de la implementación en Lua |
| Exploit Públicos |
Sí |
| Referencia |
Apache Security Mailing List |
| Descripción |
Vulnerabilidad de interpretación inconsistente en solicitudes HTTP, conocido como «HTTP Request/Response Smuggling», en Pony Mail que permite la toma de control de cuentas administrativas. Este problema afecta a todas las versiones de la implementación en Lua de Pony Mail. La implementación en Python («Pony Mail Foal») está en desarrollo y no se ve afectada, pero aún no ha sido publicada. La implementación en Lua está descontinuada por el mantenedor, quien no planea publicar un parche.
|
| Estrategia |
Dada la falta de soporte y parche para esta vulnerabilidad crítica, se recomienda migrar a una solución alternativa o restringir el acceso a instancias existentes únicamente a usuarios completamente confiables. Es prioritario evaluar si se está explotando activamente y proceder a limitar o deshabilitar el servicio afectado para minimizar riesgo de compromiso administrativo.
|
| CVE |
CVE-2026-24178 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-29T03:31:10.736376+00:00 |
| Vendor |
NVIDIA |
| Producto |
NVFlare Dashboard |
| Versiones |
No especificadas en la información recibida |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
NVD – CVE-2026-24178 |
| Descripción |
La aplicación NVIDIA NVFlare Dashboard tiene una vulnerabilidad en el sistema de gestión de usuarios y autenticación donde un atacante no autenticado puede evitar la autorización mediante el control de una clave de usuario. La explotación exitosa de esta vulnerabilidad puede conducir a escalada de privilegios, manipulación de datos, divulgación de información, ejecución de código y denegación de servicio. |
| Estrategia |
Priorizar la aplicación inmediata del parche oficial de NVIDIA para NVFlare Dashboard. Implementar controles adicionales de monitoreo y alerta para detectar actividad anómala relacionada con autenticaciones y modificaciones inusuales. Revisar y fortalecer las políticas de gestión de claves de usuario para reducir la superficie de ataque. Dada la gravedad y existencia de exploits públicos, esta vulnerabilidad debe ser atendida de forma urgente para evitar riesgos críticos de compromiso completo. |
| CVE |
CVE-2026-3893 |
| Severidad |
CRÍTICO (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 de abril de 2026 |
| Vendor |
Carlson |
| Producto |
VASCO-B GNSS Receiver |
| Versiones |
Versiones actuales sin mecanismo de autenticación |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial ICS-CERT |
| Descripción |
El receptor GNSS VASCO-B de Carlson carece de un mecanismo de autenticación, permitiendo a un atacante con acceso a la red acceder y modificar directamente la configuración y funcionalidades operativas sin necesidad de credenciales. Esto pone en riesgo el control y la integridad del dispositivo, pudiendo impactar en sistemas dependientes de su correcto funcionamiento. |
| Estrategia |
Es urgente implementar un firewall o segmentar la red para restringir el acceso a este dispositivo solo a usuarios y sistemas autorizados. Actualizar y parchear el software del receptor si se libera una solución oficial. Monitorizar tráfico y logs para detectar accesos no autorizados que puedan indicar explotación activa. |
—–
Activamente se dispone de exploits públicos que permiten acceso sin autenticar, por lo que esta vulnerabilidad debe ser priorizada y considerada de alta amenaza para la empresa. Su explotación comprometerá control total sobre el dispositivo GNSS crítico, pudiendo afectar a la operación y seguridad de los sistemas asociados.
| CVE |
CVE-2026-41386 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-29T03:31:11.206223+00:00 |
| Vendor |
OpenClaw |
| Producto |
OpenClaw |
| Versiones |
versiones anteriores a 2026.3.22 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial OpenClaw |
| Descripción |
OpenClaw versiones anteriores a 2026.3.22 contiene una vulnerabilidad de escalada de privilegios donde los códigos de configuración inicial (bootstrap) no están vinculados a los roles del dispositivo ni a los ámbitos durante el emparejamiento. Los atacantes pueden explotar esto durante el emparejamiento del primer uso para escalar privilegios más allá de su rol y ámbito previsto. |
| Estrategia |
Aplicar inmediatamente la actualización a la versión 2026.3.22 o superior para corregir la vulnerabilidad. Revisar y restringir el proceso de emparejamiento para asegurar la correcta asignación de roles y ámbitos. Monitorizar posibles actividades anómalas durante el emparejamiento inicial y establecer alertas para intentos de escalada de privilegios. |
| CVE |
CVE-2026-41446 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
29 abril 2026, 03:31 (UTC) |
| Vendor |
Snap One |
| Producto |
WattBox series 800 y 820 (firmware) |
| Versiones |
firmware anterior a 2.10.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial de Snap One |
| Descripción |
El firmware de la serie 800 y 820 de Snap One WattBox, en versiones anteriores a la 2.10.0.0, contiene puntos finales HTTP diagnósticos no divulgados que solo requieren la dirección MAC del dispositivo y la etiqueta de servicio para autenticarse, ambos visibles en la etiqueta física del dispositivo. Un atacante con acceso a esta información puede autenticarse en varios puntos finales y ejecutar comandos arbitrarios con privilegios root en el dispositivo. |
| Estrategia |
Actualizar inmediatamente el firmware a la versión 2.10.0.0 o superior. Restringir físicamente el acceso a los dispositivos para evitar que atacantes obtengan la etiqueta con MAC y número de servicio. Monitorizar comportamiento anómalo y accesos no autorizados a los dispositivos, especialmente comandos remotos ejecutados. |
Este fallo permite ataque remoto con privilegios root simplemente disponiendo de datos fácilmente accesibles en la etiqueta del dispositivo, exponiendo la red a control total de estos equipos. Ya hay exploits públicos, por lo que prioridad es máxima y posible explotación activa.
—
Enviar a un amigo:
Posted by IA Generativa
Sin categoría