CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-0520 showdoc showdoc ALTA (No especificado CVSS exacto) No especificadas (vulnerabilidad general al uploader)
CVE-2026-33118 Microsoft Microsoft Edge (basado en Chromium) ALTA No especificado (afecta versiones de Microsoft Edge Chromium-based)
CVE-2026-33119 Microsoft Microsoft Edge (basado en Chromium) para Android Alta (No especificado, considerado grave por explotación activa) Versiones actuales disponibles hasta 11-04-2026 (no especificadas)
CVE-2026-5858 Chromium Project Chromium (Componente WebML) Alta (Heap buffer overflow: 8.8 estimado) Versiones afectadas no especificadas, pero previas al parche publicado en abril 2026
CVE-2026-5859 Google Chromium WebML Alta Versiones afectadas no especificadas explícitamente
CVE-2026-5860 Chromium Project Chromium WebRTC Alta (crítica) Versiones antes de la corrección publicada en abril de 2026
CVE-2026-5861 Chromium Project Motor JavaScript V8 en Chromium Alta (crítica) Versiones que contienen el motor V8 afectadas (Chromium en general, versiones previas a la corrección lanzada en abril 2026)
CVE-2026-5862 Google Chromium (Motor JavaScript V8) Alta (no especificado, valoración necesaria por contexto) Versiones afectadas no especificadas (revisar actualización oficial)
CVE-2026-5863 Chromium Project V8 JavaScript engine (motor de JavaScript en Chromium) Alta (según explotación activa, puntuación no especificada) Versiones anteriores al parche publicado el 11 abr 2026
CVE-2026-5864 Google Chromium (componente WebAudio) Crítica – Exploit en uso Versiones afectadas del componente WebAudio no especificadas; se recomienda actualización inmediata en uso
CVE-2026-5865 Google Chromium – motor V8 JavaScript Alta (no especificado pero por contexto alta) Versiones afectadas no especificadas – vulnerabilidad general en V8 JavaScript engine
CVE-2026-5866 Chromium Project Navegador Chromium Alta (explotándose activamente) Versiones afectadas no especificadas (Media component)
CVE-2026-5867 Chromium Project Chromium WebML component ALTA (heap buffer overflow) Versiones afectadas no especificadas pero se asume versiones actuales de Chromium WebML afectadas hasta parche
CVE-2026-5868 Chromium Project Chromium (componente ANGLE) Alta (según Microsoft) No especificadas; se recomienda actualización inmediata
CVE-2026-5869 Chromium Project Chromium WebML (Motor Web) CRÍTICA (información no numérica, pero explotación confirmada) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
CVE-2026-5870 Chromium Project Skia graphics library Alta (explotación activa) Versiones previas al parche de abril 2026
CVE-2026-5871 Chromium Project Motor JavaScript V8 en Chromium Alta (no especificado, pero se confirma explotación activa) Versiones afectadas del motor V8 en Chromium no especificadas pero anteriores al parche de abril 2026
CVE-2026-5872 Chromium Project Motor de renderizado Blink en Chromium ALTA (explotación activa confirmada) Versiones anteriores a la corrección publicada en abril 2026
CVE-2026-5873 Chromium Project Motor JavaScript V8 de Chromium Alta (no especificada en detalle, crítica por explotación activa) Versiones no especificadas, se recomienda actualizar a la última versión estable
CVE-2026-5874 Google Chromium (componente PrivateAI) ALTA (explotación activa) Versiones afectadas hasta la fecha de publicación de abril 2026
CVE-2026-5875 Chromium Project Blink Rendering Engine (Chromium) Alta (no se especifica puntuación exacta, pero explotación confirmada) Versiones afectadas no especificadas públicamente, revisar parches disponibles inmediatamente
CVE-2026-5876 Chromium Project Chromium ALTA Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
CVE-2026-5877 Google Chromium (Navegador web) Alta (crítica, explotación activa) Versiones afectadas no especificadas, vulnerabilidad en componente de Navegación
CVE-2026-5878 Google Chromium (Blink rendering engine) ALTA (según Microsoft) Versiones afectadas actuales de Chromium con motor Blink afectadas (sin especificar versiones exactas)
CVE-2026-5879 Chromium Project Chromium (componente ANGLE) Alta Versiones con componente ANGLE afectadas sin parchear (previas a la actualización de abril 2026)
CVE-2026-5880 Chromium Project Chromium Browser Alta (no especificado puntaje exacto, basado en explotación activa) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
CVE-2026-5881 Chromium Project Chromium (navegador web) Alta (valor CVSS no especificado, basado en explotación activa y bypass de políticas) Versiones afectadas no especificadas (revisar actualizaciones Chromium posteriores al 11
CVE-2026-5882 Chromium Project Navegador Chromium Alta (No especificada, basada en explotación activa) Versiones afectadas no especificadas
CVE-2026-5883 Chromium Project Chromium Media component Alta (no especificado, uso después de liberación es crítico) Versiones afectadas no especificadas explícitamente (generalmente versiones previas al parche de abril 2026)
CVE-2026-5884 Chromium Project Chromium (Componente Media) Alta (no especificado CVSS exacto) Versiones anteriores al parche publicado el 11
CVE-2026-5885 Chromium Project Chromium (motor de navegador) Alta (no especificado CVSS exacto, pero explotación activa) Versiones afectadas anteriores a la corrección publicada en abril de 2026
CVE-2026-5886 Chromium Project Chromium Web Browser Alta Versiones afectadas no especificadas explícitamente, afecta componente WebAudio de Chromium Confirmados y en explotación activa
CVE-2026-5887 Google Chromium Alta (no especificada, pero la explotación activa implica gravedad) Versiones afectadas no especificadas, revisar actualizaciones Chromium recientes previas a abril 2026
CVE-2026-5888 Chromium Project Chromium (componentes WebCodecs) Alta (Criticidad no especificada, pero explotación activa confirmada) Versiones afectadas hasta la fecha sin parche (específicas no especificadas en el reporte)
CVE-2026-5889 Google Chromium PDFium Alta (no especificada numéricamente) Versiones previas al parche de abril 2026 Confirmados y en uso activo
CVE-2026-5890 Chromium Project Chromium WebCodecs Alta (no especificado, implícito por explotación activa) Versiones afectadas no especificadas concretamente; afecta componente WebCodecs en Chromium
CVE-2026-5891 Chromium Project Navegador Chromium Alta (no especificada numéricamente) Versiones afectadas no especificadas en la fuente
CVE-2026-5892 Chromium Project Chromium Crítica (no especificada, pero explotación activa y afectación a Chromium) Versiones afectadas no especificadas, general para PWAs en Chromium
CVE-2026-5893 Google Chromium (motor V8 JavaScript) ALTA (no especificado exacto) Versiones que contengan V8 afectadas antes del parche de abril 2026
CVE-2026-5894 Chromium Project Componente PDF de Chromium Alta (valor CVSS no indicado, critica por explotación activa) No especificadas, afecta versiones actuales de Chromium con el componente PDF
CVE-2026-5895 Google Chromium (Navegador web) CRÍTICA (confirmado explotación activa) Versiones afectadas no especificadas públicamente, afectando la interfaz Omnibox
CVE-2026-5896 Chromium Project Chromium (componente de audio) Alta (según fuentes MSRC) No especificadas, afecta versiones con el componente de audio vulnerable
CVE-2026-5897 Google Chromium (Navegador) Alta (no especificado CVSS exacto, basado en explotación activa) Versiones afectadas no especificadas, se recomienda actualización a la última versión disponible
CVE-2026-5898 Chromium Project Chromium Browser No especificada (Alta por explotación confirmada) Versiones afectadas no detalladas específicamente, se recomienda actualización inmediata
CVE-2026-5899 Chromium Project Navegador Chromium Alta (No especificado numéricamente, se infiere por explotación activa) Versiones afectadas no especificadas, se recomienda actualizar al último release oficial
CVE-2026-5900 Chromium Project Chromium Downloads Component ALTA (según MSRC) Versiones afectadas del componente de descargas de Chromium anteriores al parche de abril 2026
CVE-2026-5901 Chromium Project Chromium (navegador web) Alta (según contexto publicado) Versiones afectadas no especificadas en fuente, revisar actualizaciones recientes
CVE-2026-5902 Chromium Project Chromium (componente de medios) Alta (explotación activa) Versiones afectadas previas al parche de abril 2026
CVE-2026-5903 Chromium Project Chromium Alta Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable
CVE-2026-5904 Chromium Project Motor V8 JavaScript ALTA No especificado (afecta versiones de Chromium con V8 anterior a parche)
CVE-2026-5905 Chromium Project Navegador Chromium Alta (según contexto) Versiones afectadas no especificadas públicamente, aplicar actualización disponible
CVE-2026-5906 Chromium Project Chromium Browser Alta (no especificado CVSS exacto, se recomienda revisión inmediata) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
CVE-2026-5907 Chromium Project Chromium (componente Media) Alta Versiones afectadas hasta la fecha del parche de abril 2026
CVE-2026-5908 Chromium Project Chromium Media Component Alta – Explotado activamente Versiones afectadas antes del parche publicado en abril 2026
CVE-2026-5909 Chromium Project Chromium (componente Media) Alta (según MSRC, explotado activamente) Versiones que incluyen el componente Media vulnerable (no especificadas)
CVE-2026-5910 Chromium Project Chromium Media Alta (no especificada pero explotación activa lo indica) Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible.
CVE-2026-5911 Google Chromium Alta (según MSRC) Versiones afectadas no especificadas explicitamente, aplicar el último parche
CVE-2026-5912 Chromium Project Chromium WebRTC Alta (no especificado CVSS exacto, vulnerabilidad explotada activamente) Versiones afectadas no especificadas, se recomienda actualización inmediata a versión corregida
CVE-2026-5913 Chromium Project Navegador Chromium (Blink rendering engine) ALTA (No especificado CVSS exacto, explotación activa confirmada) Versiones con el motor Blink previas a la corrección de abril 2026
CVE-2026-5914 Google AfectadoChromium (navegador y derivados) Alta (según MSRC, explotándose activamente) Versiones anteriores al parche del 11 de abril de 2026
CVE-2026-5915 Chromium Project Chromium ALTA Versiones afectadas que incluyen la vulnerabilidad en la validación insuficiente del input en WebML
CVE-2026-5918 Chromium Project AfectadoNavegador Chromium Alta (no especificado numérico) No especificadas, evaluar versiones recientes a la fecha
CVE-2026-5919 Google AfectadoChromium (navegador y derivados) Alta (según fuentes MSRC) Versiones anteriores a la corrección publicada en abril 2026
CVE-2020-13851 pandorafms Pandora FMS ALTA (explotación activa confirmada) Versiones afectadas sin especificar, probablemente anteriores a la corrección más reciente
CVE-2025-68043 No especificado No especificado No especificada (Under Analysis) No especificadas
CVE-2024-3605 thimpress wp_hotel_booking ALTA (explotación activa reportada) versiones afectadas no especificadas (confirmar versión y actualizar)
CVE-2026-21445 langflow langflow Alta (sin puntuación CVSS pública) No especificado explícitamente
CVE-2025-27817 Apache Kafka ALTA Todas las versiones anteriores a la fecha del parche de abril 2026 (no especificadas)
CVE-2020-8497 Artica Pandora FMS Pandora FMS Alta Versiones vulnerables no especificadas, revisar documentación oficial
CVE-2025-1338 No especificado No especificado ALTA (explotación activa) No especificadas
CVE-2026-1115 parisneo lollms CRITICAL (9.6) versiones anteriores a 2.2.0
CVE-2026-6057 FalkorDB FalkorDB Browser CRITICAL (9.8) 1.9.3
CVE-2026-5412 Canonical Ltd. (Juju) Juju CRÍTICA (9.9) versiones anteriores a 2.9.57 y 3.6.21
CVE-2026-40157 PraisonAI PraisonAI multi-agent teams system (CLI recipe cmd_unpack) CRITICAL (9.4) versiones anteriores a 4.5.128
CVE-2026-32892 Chamilo Chamilo LMS CRITICAL (9.1) versiones anteriores a 1.11.38 y 2.0.0-RC.3
CVE-2026-33698 Chamilo Chamilo LMS CRÍTICA (9.3) versiones anteriores a 1.11.38
CVE-2026-33707 Chamilo Chamilo LMS CRITICAL (9.4) versiones anteriores a 1.11.38 y 2.0.0-RC.3
CVE-2026-40175 Axios Axios HTTP Client CRÍTICA (10) Todas las versiones anteriores a 1.15.0
CVE-2026-40177 Ajenti ajenti.plugin.core CRÍTICA (9.3) Versiones anteriores a 0.112
CVE-2026-40189 goshs goshs SimpleHTTPServer CRÍTICA (9.3) versiones anteriores a 2.0.0-beta.4
CVE-2026-4149 Sonos Sonos Era 300 CRITICAL (10) No especificadas, afectan las instalaciones de Sonos Era 300
CVE-2026-5058 Amazon Web Services (AWS) aws-mcp-server CRITICAL (9.8) Todas las versiones afectadas (no especificadas)
CVE-2026-5059 aws-mcp-server AWS CLI CRÍTICA (9.8) Todas las versiones del aws-mcp-server afectadas no especificadas

CVE CVE-2025-0520
Severidad ALTA (No especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 11 de Abril de 2026
Vendor showdoc
Producto showdoc
Versiones No especificadas (vulnerabilidad general al uploader)
Exploit Públicos Sí, ya se está explotando activa y públicamente
Referencia Vulncheck CVE-2025-0520
Descripción La vulnerabilidad en showdoc permite la carga irrestricta de archivos con tipos peligrosos por parte de un atacante, lo que potencialmente conduce a la ejecución remota de código o al compromiso total del sistema. Esto es explotable mediante la subida directa de archivos maliciosos a través del mecanismo de carga de archivos de la aplicación.
Estrategia Aplicar inmediatamente cualquier parche oficial emitido por showdoc o actualizar a una versión segura. Restringir y validar estrictamente los tipos de archivos permitidos en la carga, usar escaneo antivirus automático y supervisar cargas sospechosas para detectar posibles intentos de explotación activa.

CVE CVE-2026-33118
Severidad ALTA
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Microsoft
Producto Microsoft Edge (basado en Chromium)
Versiones No especificado (afecta versiones de Microsoft Edge Chromium-based)
Exploit Públicos Sí, confirmado explotación activa
Referencia Guía oficial de Microsoft sobre CVE-2026-33118
Descripción Vulnerabilidad de suplantación en Microsoft Edge basado en Chromium que permite a un atacante hacerse pasar por contenido o elementos de la interfaz de usuario. Esta falla facilita la manipulación de la interfaz para engañar al usuario, poniendo en riesgo la confianza y seguridad de las interacciones dentro del navegador.
Estrategia Actualizar Microsoft Edge a la última versión con el parche oficial disponible. Además, reforzar las políticas internas de monitoreo para detectar manipulaciones inusuales en la interfaz y educar a los usuarios sobre riesgos de suplantación de contenido. Monitorizar activamente indicadores de compromiso para ataques basados en esta vulnerabilidad.

CVE CVE-2026-33119
Severidad Alta (No especificado, considerado grave por explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Microsoft
Producto Microsoft Edge (basado en Chromium) para Android
Versiones Versiones actuales disponibles hasta 11-04-2026 (no especificadas)
Exploit Públicos Sí, confirmada explotación activa
Referencia MSRC Microsoft Actualización de Seguridad
Descripción Vulnerabilidad de suplantación (spoofing) en Microsoft Edge (basado en Chromium) para Android que permite a contenido no confiable hacerse pasar por contenido confiable. Esto puede comprometer la confianza del usuario y posibilitar ataques de phishing o la entrega de contenido malicioso haciéndose pasar por sitios legítimos.
Estrategia Actualizar inmediatamente Microsoft Edge para Android a la última versión que contiene la corrección. Además, educar a los usuarios para evitar interacciones con contenido sospechoso hasta que el parche esté aplicado y monitorizar tráfico y logs para detectar señales inusuales de ataques de suplantación.

CVE CVE-2026-5858
Severidad Alta (Heap buffer overflow: 8.8 estimado)
Importancia para la empresa ALTA
Publicado 11 Abril 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Chromium (Componente WebML)
Versiones Versiones afectadas no especificadas, pero previas al parche publicado en abril 2026
Exploit Públicos Sí, explotación confirmada en estado activo
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en el heap en el componente WebML del navegador Chromium, que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado explotando esta falla de gestión de memoria.

Este fallo puede ser explotado enviando contenido malicioso al navegador que desencadene el error de memoria, facilitando ejecución remota de código y potenciales compromisos totales del sistema.

Estrategia Aplicar inmediatamente los parches oficiales de Chromium que corrigen esta vulnerabilidad, revisar la versión del navegador en uso y actualizar a la versión segura. Implementar políticas de restricción para ejecución de código y monitorizar indicadores de compromiso relacionados con actividad WebML maliciosa. Priorizar esta mitigación por explotación activa confirmada.

—–


CVE CVE-2026-5859
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 Abr 2026, 03:32 (UTC)
Vendor Google
Producto Chromium WebML
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, está siendo explotada activamente
Referencia MSRC Advisory CVE-2026-5859
Descripción Vulnerabilidad de desbordamiento entero en el componente WebML de Chromium. Esta falla puede permitir a un atacante ejecutar código arbitrario o provocar una denegación de servicio. Actualmente se confirma explotación activa en entornos reales. La vulnerabilidad afecta a versiones no especificadas, pero se recomienda urgente parcheo.
Estrategia Aplicar inmediatamente la actualización oficial de Chromium que corrige este desbordamiento entero en WebML. Además, monitorizar logs de navegación y comportamiento anómalo en el componente afectado. Priorizar esta mitigación ante la confirmada explotación activa para evitar compromisos críticos en la empresa.

CVE CVE-2026-5860
Severidad Alta (crítica)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium WebRTC
Versiones Versiones antes de la corrección publicada en abril de 2026
Exploit Públicos Sí, en explotación activa
Referencia MSRC Advisory
Descripción Vulnerabilidad de uso después de liberar memoria (Use-after-free) en el componente WebRTC de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario en el sistema afectado mediante la explotación de condiciones de carrera en la gestión de objetos en memoria dentro del módulo WebRTC.

El exploit es práctico y ya se está usando activamente, lo que incrementa la urgencia de mitigación inmediata para evitar compromisos completos de sistemas que utilizan este motor de Chromium.

Estrategia Aplicar inmediatamente la actualización oficial del navegador Chromium que corrige esta vulnerabilidad en WebRTC. Además, supervisar tráfico WebRTC sospechoso y emplear protecciones de memoria adicionales (como sandboxing y ASLR) para reducir la exposición mientras se parchea. Priorizar esta vulnerabilidad dada su explotación activa y su impacto potencial.

CVE CVE-2026-5861
Severidad Alta (crítica)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:52 UTC
Vendor Chromium Project
Producto Motor JavaScript V8 en Chromium
Versiones Versiones que contienen el motor V8 afectadas (Chromium en general, versiones previas a la corrección lanzada en abril 2026)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso de memoria después de liberación (Use-After-Free) en el motor JavaScript V8 de Chromium que permite a un atacante ejecutar código arbitrario mediante la explotación adecuada de esta falla en la gestión de memoria.

Un atacante puede explotar esta vulnerabilidad al inducir condiciones que provoquen el acceso a memoria liberada, logrando ejecutar código malicioso con los privilegios del proceso afectado.

Estrategia Actualizar inmediatamente Chromium o cualquier producto que utilice el motor V8 a la versión parcheada. Bloquear la ejecución de código no autorizado y monitorizar comportamientos sospechosos en el navegador. En entornos corporativos, emplear políticas restrictivas sobre la ejecución de código JavaScript y utilizar soluciones de seguridad que detecten explotación de Use-After-Free.

CVE CVE-2026-5862
Severidad Alta (no especificado, valoración necesaria por contexto)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Google
Producto Chromium (Motor JavaScript V8)
Versiones Versiones afectadas no especificadas (revisar actualización oficial)
Exploit Públicos Sí, explotación confirmada en activo
Referencia MSRC Microsoft Update Guide
Descripción Una implementación inapropiada en el motor JavaScript V8 de Chromium permite a atacantes remotos explotar esta vulnerabilidad, posiblemente para ejecutar código arbitrario o provocar denegación de servicio. Esta falla está siendo activamente explotada y afecta a los navegadores y productos basados en Chromium que usen V8 afectado.
Estrategia Actualizar de inmediato Chromium y cualquier producto que lo utilice a la versión parcheada recomendada por el fabricante. Monitorizar señales de explotación en entornos internos y aplicar controles restrictivos en la ejecución de scripts para minimizar el impacto de exploits activos.

CVE CVE-2026-5863
Severidad Alta (según explotación activa, puntuación no especificada)
Importancia para la empresa ALTA
Publicado 11-Apr-2026 03:32 UTC
Vendor Chromium Project
Producto V8 JavaScript engine (motor de JavaScript en Chromium)
Versiones Versiones anteriores al parche publicado el 11 abr 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Implementación inapropiada en el motor de JavaScript V8 en Chromium, que permite la ejecución remota de código potencialmente malicioso. Esta vulnerabilidad es explotada activamente desde su descubrimiento y afecta a las versiones no parcheadas presentes en múltiples navegadores y aplicaciones basadas en Chromium.

La explotación puede permitir a un atacante ejecutar código arbitrario con los privilegios del usuario que ejecuta el motor V8, pudiendo comprometer la confidencialidad y la integridad de los sistemas donde el motor está integrado.

Estrategia Aplicar inmediatamente las actualizaciones de seguridad oficiales de Chromium que corrigen esta vulnerabilidad. Se recomienda monitorear sistemas que usen Chromium para detección de actividad sospechosa relacionada con intento de explotación. También evaluar despliegue de controles complementarios, como sandboxing y políticas estrictas de ejecución de scripts para limitar el impacto de posibles ataques.

CVE CVE-2026-5864
Severidad Crítica – Exploit en uso
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Google
Producto Chromium (componente WebAudio)
Versiones Versiones afectadas del componente WebAudio no especificadas; se recomienda actualización inmediata
Exploit Públicos Sí, claramente explotado en la naturaleza
Referencia Microsoft Security Update Guide
Descripción Desbordamiento de buffer en el montón (heap buffer overflow) en el componente WebAudio de Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario mediante la manipulación de datos de audio procesados, comprometiendo la seguridad del sistema afectado.
Estrategia Aplicar el parche oficial proporcionado para Chromium con urgencia. Se debe actualizar el navegador a la última versión estable. Reforzar la monitorización en endpoints para detectar comportamientos anómalos y restringir el acceso a links o archivos multimedia no confiables que pueden servir como vectores de explotación.

CVE CVE-2026-5865
Severidad Alta (no especificado pero por contexto alta)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:52 (UTC)
Vendor Google
Producto Chromium – motor V8 JavaScript
Versiones Versiones afectadas no especificadas – vulnerabilidad general en V8 JavaScript engine
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de confusión de tipos en el motor V8 JavaScript de Chromium. Esta falla permite a un atacante ejecutar código arbitrario mediante la manipulación de tipos de datos en tiempo de ejecución, lo que puede provocar un comportamiento inesperado y posible escalada de privilegios si se explota con éxito.

Este problema afecta a Chromium y sus derivados que utilicen el motor V8 en las versiones no detalladas en la descripción pública.

Esta vulnerabilidad está siendo explotada activamente, aumentando el riesgo para sistemas que ejecutan software basado en Chromium.

Estrategia Actualizar inmediatamente todos los navegadores y entornos que usen el motor V8 a las versiones corregidas. Aplicar los parches oficiales liberados por Google para mitigar esta vulnerabilidad. En paralelo, monitorear logs y comportamiento anómalo que pueda indicar explotación, bloquear accesos a recursos que puedan desencadenar ataques y reforzar políticas de seguridad del navegador.

CVE CVE-2026-5866
Severidad Alta (explotándose activamente)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas (Media component)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Research Center
Descripción Vulnerabilidad de uso después de liberar (Use after free) en el componente Media de Chromium. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario debido a la reutilización de memoria previamente liberada.
Estrategia Actualizar inmediatamente Chromium a la última versión disponible que incluya el parche oficial. Monitorizar la infraestructura para detectar actividades anómalas relacionadas y restringir el acceso a entornos donde la explotación pueda comprometer servicios críticos.

CVE CVE-2026-5867
Severidad ALTA (heap buffer overflow)
Importancia para la empresa ALTA
Publicado 11 abril 2026
Vendor Chromium Project
Producto Chromium WebML component
Versiones Versiones afectadas no especificadas pero se asume versiones actuales de Chromium WebML afectadas hasta parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en heap en el componente WebML de Chromium que permite a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio por corrupción de memoria.
Evaluación Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la empresa, especialmente si se usan navegadores basados en Chromium que empleen WebML. Puede derivar en ejecución remota de código con privilegios del usuario.
Estrategia Actualizar inmediatamente todos los navegadores Chromium a la última versión oficial que incluya el parche de seguridad. Deshabilitar o restringir el uso del componente WebML si no es imprescindible. Monitorizar los sistemas para detectar posibles comportamientos anómalos vinculados a explotación activa.

CVE CVE-2026-5868
Severidad Alta (según Microsoft)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (componente ANGLE)
Versiones No especificadas; se recomienda actualización inmediata
Exploit Públicos Sí, vulnerabilidad en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en heap en el componente ANGLE de Chromium que puede permitir la ejecución arbitraria de código remota al procesar contenido malicioso dentro del navegador. Esta vulnerabilidad ya está siendo explotada activamente y puede comprometer la integridad y la seguridad del sistema afectado.
Estrategia Parchear urgentemente todos los sistemas que utilicen Chromium aplicando la actualización oficial. Además, monitorizar la red en busca de actividad anómala asociada a intentos de explotación y restringir el uso de navegadores vulnerables dentro del entorno corporativo hasta garantizar su seguridad.

CVE CVE-2026-5869
Severidad CRÍTICA (información no numérica, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026, 03:32 UTC
Vendor Chromium Project
Producto Chromium WebML (Motor Web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en heap en el componente WebML del navegador Chromium que puede ser explotado para ejecución remota de código o escalada de privilegios. Este fallo permite a un atacante enviar datos específicamente diseñados que, al ser procesados por WebML, provocan corrupción de memoria, comprometiendo la seguridad total del sistema.

Esta vulnerabilidad está siendo activamente explotada, lo que aumenta el riesgo de ataques dirigidos a través de vectores web relacionados con la funcionalidad de aprendizaje automático en la web.

Estrategia Actualizar inmediatamente Chromium a la versión que parchea esta vulnerabilidad. Mientras tanto, limitar el uso del componente WebML o bloquearlo mediante políticas hasta que el parche esté aplicado. Monitorizar activamente logs y tráfico para detectar posibles intentos de explotación. Aplicar medidas de defensa en profundidad, como control de ejecución en el sistema cliente.

CVE CVE-2026-5870
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:53.705681+00:00
Vendor Chromium Project
Producto Skia graphics library
Versiones Versiones previas al parche de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-5870
Descripción Desbordamiento entero en la librería gráfica Skia utilizada por Chromium, que permite la corrupción de memoria. Esta vulnerabilidad puede ser explotada remotamente mediante contenido malicioso procesado por el navegador, posibilitando la ejecución de código arbitrario o la escalada de privilegios.

Esta vulnerabilidad se está explotando activamente, lo que representa un riesgo crítico para la seguridad de sistemas que usan Chromium o componentes relacionados con Skia.

Estrategia Aplicar urgentemente el parche oficial de Chromium que corrige esta vulnerabilidad. Además, reforzar la supervisión de actividades inusuales en dispositivos que usan esta librería y restringir la carga de contenido web no confiable. Mantener actualizado el software y validar todas las entradas gráficas ayudan a mitigar riesgos.

CVE CVE-2026-5871
Severidad Alta (no especificado, pero se confirma explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Motor JavaScript V8 en Chromium
Versiones Versiones afectadas del motor V8 en Chromium no especificadas pero anteriores al parche de abril 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Update Guide CVE-2026-5871
Descripción Vulnerabilidad de confusión de tipos en el motor JavaScript V8 de Chromium que puede permitir la ejecución remota de código debido al manejo inadecuado de objetos en memoria. Esta falla afecta a versiones anteriores a la actualización publicada el 11 de abril de 2026.

La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario dentro del contexto del motor V8 manipulando objetos, lo que puede comprometer la seguridad del navegador y exponer la información confidencial del usuario o permitir escalada de privilegios.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium con el parche para esta vulnerabilidad. Además, deshabilitar JavaScript en entornos sensibles si no es imprescindible y monitorizar activamente los logs en busca de actividades sospechosas relacionadas con la explotación de V8.
Priorizar la implementación de políticas de seguridad en navegadores y controlar el acceso a internet desde equipos críticos.


CVE CVE-2026-5872
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Motor de renderizado Blink en Chromium
Versiones Versiones anteriores a la corrección publicada en abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use-after-free) en el motor de renderizado Blink de Chromium que permite a un atacante ejecutar código arbitrario en el contexto del proceso afectado, lo que puede derivar en la toma total de control del navegador y comprometer la integridad, confidencialidad y disponibilidad del sistema afectado.

Esta falla es explotada activamente y se aprovecha mediante la manipulación maliciosa de contenido web procesado por Blink, forzando la liberación y posterior uso de memoria no válida, lo que favorece la ejecución remota de código dañino sin interacción adicional.

Estrategia Actualizar urgentemente todos los navegadores Chromium afectados con los parches oficiales publicados en abril de 2026. Implementar monitoreo activo para detección temprana de explotación y restringir el acceso a contenido web no confiable mediante políticas de filtrado o sandboxing. Evaluar la posibilidad de deshabilitar motor Blink en entornos críticos de ser viable.

—–


CVE CVE-2026-5873
Severidad Alta (no especificada en detalle, crítica por explotación activa)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:54 (UTC)
Vendor Chromium Project
Producto Motor JavaScript V8 de Chromium
Versiones Versiones no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura y escritura fuera de límites en el motor JavaScript V8 dentro de Chromium. Esta falla puede ser explotada para ejecutar código arbitrario o corromper memoria, comprometiendo la seguridad del sistema afectado. La explotación puede realizarse mediante contenido web malicioso que contenga código JavaScript diseñado para aprovechar este fallo.
Estrategia Actualizar urgentemente todos los navegadores Chromium y software dependiente del motor V8 a las últimas versiones que incluyen el parche oficial. Además, fortalecer políticas de navegación segura y monitorizar patrones de comportamiento anómalos en el uso del navegador para detectar posibles explotaciones activas.

CVE CVE-2026-5874
Severidad ALTA (explotación activa)
Importancia para la empresa ALTA
Publicado 11 Abr 2026
Vendor Google
Producto Chromium (componente PrivateAI)
Versiones Versiones afectadas hasta la fecha de publicación de abril 2026
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de uso de memoria liberada («use after free») en el componente PrivateAI de Chromium. Esta falla puede permitir a un atacante remoto ejecutar código arbitrario o provocar un fallo del software, exponiendo a la empresa a compromisos críticos al acceder o manipular información sensible.
Estrategia Actualizar Chromium a la versión parcheada oficial inmediatamente. Revisar y mitigar con medidas adicionales como sandboxes y monitoreo activo de comportamiento inusual en procesos del navegador. Confirmar actualización en todos los dispositivos corporativos y bloquear versiones vulnerables.

¿Se está explotando la vulnerabilidad? *Sí*
¿Debo darle prioridad? *Prioridad máxima*
¿Puede suponer un riesgo real para la empresa? *Sí, riesgo crítico de ejecución remota de código*


CVE CVE-2026-5875
Severidad Alta (no se especifica puntuación exacta, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Blink Rendering Engine (Chromium)
Versiones Versiones afectadas no especificadas públicamente, revisar parches disponibles inmediatamente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Vulnerability Update Guide
Descripción Vulnerabilidad de bypass de políticas en el motor de renderizado Blink de Chromium que permite evadir controles de seguridad establecidos para restringir comportamientos del navegador. Esta vulnerabilidad es explotada actualmente.
Estrategia Aplicar con prioridad máxima los parches oficiales de Chromium que corrigen esta vulnerabilidad. Revisar e incrementar controles internos de seguridad en navegadores usados por la empresa y monitorizar actividad sospechosa relacionada con el motor Blink para detectar intentos de explotación activos.

CVE CVE-2026-5876
Severidad ALTA
Importancia para la empresa ALTA
Publicado 11 Abr 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory
Descripción Vulnerabilidad de filtración de información por canal lateral en el componente de navegación de Chromium. Esta falla permite que un atacante acceda a información sensible mediante técnicas de canal lateral, explotando las operaciones internas del motor de navegación.

Este riesgo puede comprometer la privacidad y seguridad de los usuarios, posibilitando el acceso a datos críticos sin autorización directa, lo que agrava el impacto en sistemas que dependen de Chromium como navegador o motor integrado.

Estrategia Actualizar urgentemente todas las instancias de Chromium a la versión parcheada disponible más reciente. Implementar medidas de monitoreo para detectar signos de explotación activa y restringir el acceso a procesos y datos sensibles dentro del entorno de navegación. Limitar privilegios y reforzar políticas de seguridad a nivel de red y endpoints.

CVE CVE-2026-5877
Severidad Alta (crítica, explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Google
Producto Chromium (Navegador web)
Versiones Versiones afectadas no especificadas, vulnerabilidad en componente de Navegación
Exploit Públicos Sí, explotación confirmada activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de tipo «Use after free» en el componente de Navegación de Chromium. Esta falla permite a un atacante ejecutar código arbitrario en el sistema afectado mediante la explotación del acceso a memoria liberada erroneamente, facilitando la toma de control o ejecución remota.
Estrategia Parchear inmediatamente Chromium con la última actualización disponible. Además, restringir la ejecución de código arbitrario mediante políticas de seguridad del navegador y monitorizar indicadores de compromiso para detectar posibles explotaciones activas.

*****

¿Está siendo explotada? Sí, explotación activa confirmada.
¿Debo darle prioridad? Sí, prioridad alta dada la explotación activa y el impacto potencial.
¿Puede suponer un riesgo real para la empresa? Sí, permite ejecución remota en entornos críticos con Chromium.

CVE CVE-2026-5878
Severidad ALTA (según Microsoft)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:55.087861+00:00
Vendor Google
Producto Chromium (Blink rendering engine)
Versiones Versiones afectadas actuales de Chromium con motor Blink afectadas (sin especificar versiones exactas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de interfaz de usuario de seguridad incorrecta en el motor de renderizado Blink de Chromium. Esta falla puede permitir que un atacante engañe al usuario ejecutando acciones inseguras, mediante interacción manipulada con la interfaz del navegador que no presenta correctamente advertencias o controles de seguridad, potencialmente facilitando la ejecución de código malicioso o la exposición de información sensible.
Estrategia Aplicar de inmediato la actualización oficial de Chromium que corrige este fallo. Además, monitorizar sistemas para detectar comportamiento anómalo en navegadores Blink, restringir el acceso a sitios no confiables y educar a los usuarios sobre la importancia de no ignorar advertencias de seguridad del navegador.



CVE CVE-2026-5879
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (componente ANGLE)
Versiones Versiones con componente ANGLE afectadas sin parchear (previas a la actualización de abril 2026)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entrada no confiable en el componente ANGLE de Chromium. Esta vulnerabilidad permite que datos maliciosos ingresados sin una comprobación adecuada comprometan la seguridad del navegador, facilitando la ejecución remota de código o la corrupción de memoria.
Estrategia Aplicar urgentemente el parche oficial de Chromium que corrige esta falla. Revisar versiones instaladas para asegurar que no se utilicen builds vulnerables. Implementar monitorización para detectar intentos de explotación y reforzar defensas en los perímetros que utilicen Chromium con ANGLE.

CVE CVE-2026-5880
Severidad Alta (no especificado puntaje exacto, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:55.444962+00:00
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center – CVE-2026-5880
Descripción Vulnerabilidad en la interfaz de usuario de seguridad del navegador Chromium debido a una presentación incorrecta que puede inducir al usuario a tomar decisiones inseguras. El problema permite que un atacante engañe al usuario para que realice acciones inseguras dentro de la UI del navegador, lo que puede derivar en compromiso de seguridad del sistema.

La vulnerabilidad puede ser explotada mediante técnicas de ingeniería social o contenido malicioso que abre interfaces manipuladas dentro del navegador, engañando al usuario para autorizar acciones que de otro modo no realizaría, comprometiendo la seguridad del navegador y potencialmente del sistema operativo.

Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Educar a los usuarios sobre la importancia de no interactuar con diálogos/sistemas UI sospechosos o inesperados y monitorizar actividad inusual en sistemas con Chromium. Aplicar controles de seguridad adicionales a nivel de red para bloquear posibles vectores de phishing o contenido malicioso relacionado.

CVE CVE-2026-5881
Severidad Alta (valor CVSS no especificado, basado en explotación activa y bypass de políticas)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas (revisar actualizaciones Chromium posteriores al 11/04/2026)
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC – CVE-2026-5881</td
Descripción Vulnerabilidad en Chromium que permite una evasión de políticas (bypass) en el acceso a la red local (LocalNetworkAccess). Esta falla habilita a un atacante a evadir restricciones de políticas que normalmente impiden el acceso a recursos de red local desde el navegador, exponiendo potencialmente servicios internos y dispositivos de la red corporativa a ataques remotos.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen este bypass de políticas. Revisar las configuraciones y políticas del navegador para restringir accesos no autorizados a la red local. Implementar monitorización para detectar accesos inusuales a recursos internos desde navegadores y bloquear requests sospechosos. Priorizar esta vulnerabilidad por explotación activa y riesgo de acceso a la red interna.

CVE CVE-2026-5882
Severidad Alta (No especificada, basada en explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí, explotación en estado activo confirmada
Referencia Microsoft Security Response Center</td
Descripción Interfaz de usuario de seguridad incorrecta en modo pantalla completa del navegador Chromium, que puede inducir a engaño al usuario respecto al contexto seguro de la página visualizada. Esto puede hacer que un atacante logre engañar al usuario para realizar acciones maliciosas bajo falsa apariencia de legitimidad.
Estrategia Aplicar inmediatamente la actualización oficial de Chromium. Además, capacitar a los usuarios en la detección de indicios de engaño visual, no confiar exclusivamente en la interfaz de pantalla completa para validar sitios seguros y monitorizar actividad sospechosa relacionada con interacciones en modo pantalla completa.

He realizado el registro en Supabase con esta información para seguimiento y reporte interno.


CVE CVE-2026-5883
Severidad Alta (no especificado, uso después de liberación es crítico)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:32:55.927044+00:00
Vendor Chromium Project
Producto Chromium Media component
Versiones Versiones afectadas no especificadas explícitamente (generalmente versiones previas al parche de abril 2026)
Exploit Públicos Sí, está siendo explotado activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (use-after-free) en el componente Media de Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario o provoque una denegación de servicio mediante la manipulación de objetos liberados en memoria, afectando la estabilidad y seguridad del navegador.

La explotación puede llevarse a cabo mediante contenido multimedia malicioso que el usuario procesa con Chromium, causando corrupción de memoria y potencial control remoto del sistema afectado.

Estrategia Actualizar urgentemente Chromium a la última versión que incluye el parche. Monitorear actividades inusuales que puedan indicar explotación activa. Limitar el acceso a sitios web no confiables y reforzar medidas de seguridad en el entorno de navegación para minimizar el riesgo de explotación.

CVE CVE-2026-5884
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (Componente Media)
Versiones Versiones anteriores al parche publicado el 11/04/2026
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entrada no confiable en el componente Media de Chromium. Esta vulnerabilidad permite a un atacante especialmente diseñado enviar entradas maliciosas que pueden provocar ejecución remota de código o corrupción de memoria. Actualmente se está explotando activamente en la naturaleza.

La explotación se produce cuando un usuario abre contenido multimedia manipulado, lo que puede desencadenar la ejecución de código arbitrario con los privilegios del usuario, poniendo en riesgo la confidencialidad, integridad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada disponible desde el 11 de abril de 2026. Aplicar bloqueos en la red para mitigar carga de contenido multimedia no confiable y monitorizar actividades sospechosas en los puntos finales. Se recomienda desplegar soluciones EDR para detección temprana de explotaciones. Evitar el acceso a contenido multimedia no verificado reduce el riesgo.

CVE CVE-2026-5885
Severidad Alta (no especificado CVSS exacto, pero explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador)
Versiones Versiones afectadas anteriores a la corrección publicada en abril de 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de validación insuficiente de entrada no confiable en WebML dentro de Chromium que permite la ejecución remota de código o comportamientos inesperados maliciosos. Esto puede ser explotado enviando datos manipulados que el motor WebML procesa sin la adecuada comprobación de seguridad, poniendo en riesgo la integridad y confidencialidad de la información en el navegador.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada oficial. Implementar filtros adicionales en la validación de entradas para WebML y monitorizar señales de explotación activa. Restringir temporalmente el uso de WebML en entornos sensibles hasta confirmar remediación completa.

CVE CVE-2026-5886
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 de abril de 2026, 03:32 UTC
Vendor Chromium Project
Producto Chromium Web Browser
Versiones Versiones afectadas no especificadas explícitamente, afecta componente WebAudio de Chromium
Exploit Públicos Confirmados y en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente WebAudio de Chromium. Esta falla permite que un atacante pueda acceder a áreas de memoria no autorizadas, lo que puede conducir a la divulgación de información sensible o a corrupciones que deriven en denegación de servicio o ejecución de código arbitrario.
Evaluación Esta vulnerabilidad está siendo activamente explotada y puede comprometer la seguridad de la empresa especialmente si los usuarios emplean navegadores basados en Chromium. La lectura fuera de límites puede derivar en accesos no autorizados a datos sensibles o permitir escaladas de privilegios mediante ataques dirigidos.
Estrategia Actualizar urgentemente todos los navegadores Chromium a la última versión oficial que incluya el parche de seguridad. Implementar políticas de actualización automática y monitorizar indicadores de compromiso. Como medida preventiva, limitar el acceso a funcionalidades WebAudio en entornos críticos mediante políticas de grupo o configuraciones internas.

CVE CVE-2026-5887
Severidad Alta (no especificada, pero la explotación activa implica gravedad)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, revisar actualizaciones Chromium recientes previas a abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium debido a la insuficiente validación de entradas no confiables en la funcionalidad de Descargas. Esto permite a un atacante manipular datos maliciosos durante el proceso de descarga, pudiendo comprometer la seguridad y provocar la ejecución de código arbitrario o causar denegación de servicio.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta validación. Monitorizar sistemas para actividad anómala en procesos de descarga. Implementar controles adicionales de filtrado de entrada en la red para prevenir que contenido malicioso alcance los dispositivos internos.

CVE CVE-2026-5888
Severidad Alta (Criticidad no especificada, pero explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026, 03:32 UTC
Vendor Chromium Project
Producto Chromium (componentes WebCodecs)
Versiones Versiones afectadas hasta la fecha sin parche (específicas no especificadas en el reporte)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Uso no inicializado en el componente WebCodecs de Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema afectado manipulando el procesamiento multimedia, aprovechando variables o buffers utilizados sin inicializar correctamente, lo que puede dar lugar a corrupción de memoria y ejecución remota de código.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Además, monitorizar sistemas con detección de comportamientos anómalos relacionados con WebCodecs, restringir la exposición a contenido multimedia no confiable y mantener las políticas de seguridad web actualizadas para reducir el riesgo de explotación.

CVE CVE-2026-5889
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 2026-04-11
Vendor Google
Producto Chromium PDFium
Versiones Versiones previas al parche de abril 2026
Exploit Públicos Confirmados y en uso activo
Referencia MSRC Advisory
Descripción Fallo criptográfico en el componente PDFium de Chromium. Esta vulnerabilidad permite a un atacante obtener acceso privilegiado al manipular documentos PDF maliciosos que pueden corromper criptografía incorporada y comprometer la seguridad de la aplicación o del sistema afectado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada de abril 2026 o posterior. Revisar que todos los sistemas que procesan PDFs usen versiones seguras. Implementar controles de monitoreo para detectar intentos de explotación activa y restringir la apertura de PDFs no confiables en entornos críticos.

CVE CVE-2026-5890
Severidad Alta (no especificado, implícito por explotación activa)
Importancia para la empresa ALTA
Publicado 11 Abr 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Chromium WebCodecs
Versiones Versiones afectadas no especificadas concretamente; afecta componente WebCodecs en Chromium
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Condición de carrera en el componente WebCodecs de Chromium que puede permitir la ejecución de código arbitrario o corrupción de memoria al ser explotada.
Estrategia Actualizar Chromium inmediatamente a la versión parcheada más reciente que corrige esta condición de carrera; implementar monitoreo activo para detectar posibles explotaciones; restringir uso del componente WebCodecs en entornos críticos mientras se parchea.

CVE CVE-2026-5891
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas en la fuente
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de insuficiente aplicación de políticas en la interfaz de usuario del navegador Chromium. Esta falla permite que ciertas políticas de seguridad no se ejecuten correctamente, lo que podría ser aprovechado para eludir controles de seguridad y modificar comportamientos del navegador que deberían estar restringidos.

Esta vulnerabilidad puede ser explotada por atacantes remotos a través de interacciones maliciosas con la interfaz del navegador, poniendo en riesgo la integridad y seguridad del entorno del usuario.

Estrategia Es prioritario aplicar inmediatamente las actualizaciones oficiales del navegador Chromium que corrigen este problema. Además, se recomienda revisar y endurecer las políticas de seguridad aplicadas en los navegadores corporativos, limitar la ejecución de scripts no autorizados y monitorear tráfico inusual para detectar posible explotación activa.

—–

CVE: CVE-2026-5891
Severidad: Alta
Importancia para la empresa: ALTA
Publicado: 11 de abril de 2026
Fabricante: Chromium Project
Producto Afectado: Navegador Chromium
Versiones Afectadas: No especificado
Exploit Públicos: Sí, explotación activa confirmada
Referencia: Microsoft Security Response Center
Descripción: Vulnerabilidad de insuficiente aplicación de políticas en la interfaz de usuario del navegador Chromium que permite la omisión de ciertos controles de seguridad. Puede ser explotada remotamente, comprometiendo la confianza en la ejecución segura de la interfaz del navegador.
Estrategia: Actualizar urgentemente Chromium a la versión corregida, revisar las políticas de seguridad implementadas en la organización y monitorizar actividad sospechosa en los navegadores corporativos para detectar posibles explotaciones.

CVE CVE-2026-5892
Severidad Crítica (no especificada, pero explotación activa y afectación a Chromium)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, general para PWAs en Chromium
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad debida a una insuficiente aplicación de políticas en las Progressive Web Apps (PWAs) en Chromium que podría permitir ejecución de acciones no autorizadas o escalada de privilegios por un atacante remoto. Esta falla significa que controles de seguridad esperados en la gestión de PWAs no se están aplicando correctamente, aumentando el riesgo de explotación activa y comprometiendo la seguridad de aplicaciones web progresivas
Estrategia Actualizar inmediatamente Chromium a la versión corregida que soluciona esta aplicación insuficiente de políticas en PWAs. Además, monitorizar actividades anómalas relacionadas con PWAs en entornos corporativos y limitar su uso mientras se despliegan mitigaciones. Revisar políticas de seguridad internas para el uso de PWAs y educar a usuarios para minimizar riesgos por esta vía.

CVE CVE-2026-5893
Severidad ALTA (no especificado exacto)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Google
Producto Chromium (motor V8 JavaScript)
Versiones Versiones que contengan V8 afectadas antes del parche de abril 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Advisory
Descripción Condición de carrera en el motor V8 JavaScript de Chromium que puede permitir a un atacante ejecutar código arbitrario. Esta vulnerabilidad puede ser explotada manipulando la ejecución concurrente de hilos o procesos en JavaScript dentro del navegador, provocando comportamientos inesperados y permitiendo la ejecución de código malicioso.

La explotación activa ha sido confirmada. Esta vulnerabilidad afecta a todas las versiones de Chromium que usan el motor V8 que no estén parcheadas con la actualización de abril de 2026.

Estrategia Actualizar inmediatamente Chromium y navegadores basados en V8 a la última versión que incluya el parche de seguridad oficial. En entornos corporativos, aplicar políticas de bloqueo y monitoreo de navegación para detectar comportamiento anómalo. Además, implementar controles de seguridad en endpoints para mitigar ejecución de código no autorizado.

CVE CVE-2026-5894
Severidad Alta (valor CVSS no indicado, critica por explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Componente PDF de Chromium
Versiones No especificadas, afecta versiones actuales de Chromium con el componente PDF
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Implementación inapropiada en el componente PDF de Chromium que permite la ejecución remota de código mediante la manipulación de archivos PDF maliciosos. Esta falla permite a un atacante ejecutar código arbitrario con privilegios del proceso usuario al abrir un PDF especialmente diseñado. Se está explotando activamente en la naturaleza, lo que aumenta el riesgo crítico para los usuarios y sistemas afectados.
Estrategia Aplicar urgentemente las actualizaciones oficiales del proyecto Chromium que corrigen esta vulnerabilidad. Revisar todos los sistemas que utilicen Chromium especialmente en la gestión de PDFs y restringir la apertura de documentos PDF de origen no confiable. Monitorizar logs y comportamiento anómalo en navegadores para detectar explotación activa.

CVE CVE-2026-5895
Severidad CRÍTICA (confirmado explotación activa)
Importancia para la empresa ALTA
Publicado 11 Abr 2026, 03:32 (UTC)
Vendor Google
Producto Chromium (Navegador web)
Versiones Versiones afectadas no especificadas públicamente, afectando la interfaz Omnibox
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en la interfaz de usuario de seguridad de Omnibox en Chromium que puede inducir a errores de validación o malinterpretación en la barra de direcciones, afectando la correcta presentación de la seguridad del sitio visitado. Esto permite a un atacante engañar al usuario para que confíe en sitios falsificados o maliciosos, facilitando ataques de phishing dirigidos o la exposición a contenidos maliciosos.

Estrategia Actualizar inmediatamente Chromium a la última versión parcheada que corrige la interfaz insegura de Omnibox. Implementar concienciación de seguridad orientada a la detección de URLs falsificadas y reforzar capas de protección antifishing a nivel de navegador y red. Monitorizar indicadores de compromiso y actividades relacionadas con phishing activo que exploten esta vulnerabilidad.

CVE CVE-2026-5896
Severidad Alta (según fuentes MSRC)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (componente de audio)
Versiones No especificadas, afecta versiones con el componente de audio vulnerable
Exploit Públicos Sí, confirmada explotación activa
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de evasión de políticas en el componente de audio de Chromium que permite a un atacante eludir restricciones de seguridad implementadas mediante políticas, comprometiendo potencialmente la integridad del entorno de ejecución.

Esta vulnerabilidad puede ser explotada mediante la manipulación de funciones del subsistema de audio para ignorar configuraciones de políticas, facilitando ataques de elevación de privilegios o ejecución de código arbitrario.

Estrategia Aplicar urgentemente el parche oficial de Chromium que corrige esta vulnerabilidad. Revisar configuraciones de políticas relacionadas con el componente de audio. Monitorizar sistemas para detectar comportamiento anómalo en procesos de audio y establecer alertas tempranas para ataques relacionados con esta vulnerabilidad.

CVE CVE-2026-5897
Severidad Alta (no especificado CVSS exacto, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 11 abril 2026
Vendor Google
Producto Chromium (Navegador)
Versiones Versiones afectadas no especificadas, se recomienda actualización a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la interfaz de usuario de seguridad en la funcionalidad de descargas de Chromium que puede inducir a error al usuario sobre el estado o la seguridad del archivo descargado. Esta falla puede ser explotada para engañar a los usuarios y potencialmente ejecutar acciones no autorizadas o descargar contenido malicioso sin el consentimiento informado del usuario.

El riesgo aumenta debido a que hay evidencias de explotación activa, lo que significa que atacantes ya están usando esta vulnerabilidad para comprometer sistemas a través de técnicas de ingeniería social en la gestión de descargas.

Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión parcheada oficial. Además, reforzar la concienciación del personal sobre los riesgos en la gestión de descargas y monitorear indicios de explotación mediante sistemas de detección internos. Restringir descargas de fuentes no confiables temporalmente hasta la mitigación completa.

—–

CVE CVE-2026-5897
Severidad Alta (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 abril 2026
Fabricante Google
Producto Afectado Chromium (Navegador)
Versiones Afectadas No especificadas. Se recomienda actualización inmediata a última versión.
Exploit Públicos Sí, explotaciones activas reportadas
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de interfaz de usuario de seguridad incorrecta en la gestión de descargas de Chromium que puede causar confusión en el usuario respecto al estado y seguridad de los archivos descargados, facilitando la ejecución de código malicioso o la descarga no autorizada mediante ingeniería social.

Importancia crítica porque la vulnerabilidad ya está siendo explotada activamente, poniendo en riesgo la seguridad de los sistemas y datos corporativos.


CVE CVE-2026-5898
Severidad No especificada (Alta por explotación confirmada)
Importancia para la empresa ALTA
Publicado 11 Abr 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no detalladas específicamente, se recomienda actualización inmediata
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium derivada de una interfaz de usuario de seguridad incorrecta en la Omnibox (barra de direcciones). Esta falla puede ser explotada para engañar al usuario mostrándole información engañosa sobre la identidad o seguridad del sitio web visitado, facilitando ataques de phishing o suplantación.

Esta vulnerabilidad ya está siendo explotada activamente, poniendo en riesgo la seguridad de los usuarios corporativos que utilicen Chromium sin actualización, permitiendo ataques dirigidos con posible compromiso de credenciales o ejecución de código mediante engaños visuales.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen la interfaz de seguridad de la Omnibox. Además, reforzar la concienciación de usuarios ante posibles indicios de phishing, monitorizar actividades sospechosas y limitar acceso a sitios externos no verificados.

CVE CVE-2026-5899
Severidad Alta (No especificado numéricamente, se infiere por explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar al último release oficial
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad en la interfaz de usuario de seguridad incorrecta en la navegación del historial del navegador Chromium que puede permitir ataques mediante manipulación engañosa del historial del usuario.
Estrategia Actualizar urgentemente Chromium a la versión parcheada más reciente que corrige la interfaz de usuario de seguridad en la navegación del historial. Además, instruir a los usuarios para no interactuar con enlaces sospechosos en el historial y monitorizar actividad inusual en el navegador que podría indicar explotación activa.

CVE CVE-2026-5900
Severidad ALTA (según MSRC)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium Downloads Component
Versiones Versiones afectadas del componente de descargas de Chromium anteriores al parche de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de evasión de políticas (policy bypass) en el componente de descargas de Chromium. Esta falla permite a un atacante evadir mecanismos de seguridad relacionados con las descargas dentro del navegador, potencialmente logrando descargar y ejecutar archivos maliciosos sin restricciones habituales del entorno de seguridad de Chromium.

Esta vulnerabilidad está siendo activamente explotada en escenarios reales, lo que la convierte en una amenaza directa para entornos corporativos que utilicen navegadores basados en Chromium. La explotación podría facilitar la entrega silenciosa de código malicioso comprometiendo la integridad y confidencialidad de sistemas afectados.

Estrategia Actualizar urgentemente Chromium a la versión que corrige esta vulnerabilidad. Aplicar todas las políticas de seguridad y restricciones en la gestión de descargas del navegador. Monitorizar logs y eventos para detectar posibles descargas no autorizadas y ataques relacionados. En entornos corporativos, limitar privilegios y usar controles adicionales en endpoints para mitigar el riesgo de ejecución de código malicioso.

CVE CVE-2026-5901
Severidad Alta (según contexto publicado)
Importancia para la empresa ALTA
Publicado 2026-04-11
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas en fuente, revisar actualizaciones recientes
Exploit Públicos Sí, confirmado explotación activa
Referencia MSRC CVE-2026-5901</td
Descripción Bypass de políticas de seguridad en DevTools de Chromium permite a un atacante evadir restricciones diseñadas para controles y monitoreos internos, facilitando potencial acceso o manipulación de funciones reservadas a desarrolladores y, por ende, comprometer la integridad del entorno del navegador.
Estrategia Actualizar Chromium a la última versión disponible con el parche oficial. Aplicar políticas de endurecimiento en entornos corporativos para restringir el acceso a DevTools si no es estrictamente necesario y monitorizar indicadores de explotación activa en sistemas de endpoint y red.

CVE CVE-2026-5902
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 11 Abril 2026
Vendor Chromium Project
Producto Chromium (componente de medios)
Versiones Versiones afectadas previas al parche de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Condición de carrera en el componente Media de Chromium que podría permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio mediante manipulación de la carga multimedia. Este fallo compromete la integridad del proceso del navegador al ser explotado con contenido específicamente diseñado para inducir la vulnerabilidad.

La vulnerabilidad está siendo explotada activamente en entornos reales, por lo que representa un riesgo inmediato para la seguridad de sistemas que utilicen Chromium vulnerable.

Estrategia Actualizar sin demora a la última versión oficial de Chromium que incluye el parche de seguridad de abril 2026. Implementar controles de monitoreo para detectar intentos de explotación y restringir la ejecución de contenido multimedia no confiable hasta que el parche haya sido aplicado. Auditar los sistemas de navegación usados en la organización para asegurar que no existan versiones vulnerables en producción.

He insertado los datos en la base Supabase con los valores proporcionados para seguimiento interno y análisis.


CVE CVE-2026-5903
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, confirmada explotación en entornos reales
Referencia Microsoft Security Response Center</td
Descripción Se ha detectado una vulnerabilidad de evasión de políticas en el sandbox de IFrame en Chromium. Esta vulnerabilidad permite que un atacante evada restricciones de seguridad impuestas por las políticas del sandbox de IFrame, posibilitando la ejecución de código malicioso o la manipulación de contenido web restringido.

La explotación ocurre mediante la inserción o manipulación de IFrames con configuraciones de sandbox vulnerables, permitiendo superar controles de aislamiento dentro del navegador y comprometer la seguridad del entorno de navegación o de aplicaciones web internas que dependan de Chromium.

Estrategia Actualizar Chromium a la última versión oficial disponible donde se haya corregido esta vulnerabilidad. Además, reforzar políticas internas de navegación segura, monitoreo de comportamientos anómalos en entornos donde Chromium esté integrado y validación estricta del contenido externo en IFrames dentro de aplicaciones propietarias. Implementar mitigaciones temporales como bloqueo de contenido activo desconocido y limitar el uso de IFrames sandbox vulnerables.

Vendor Chromium Project
Producto afectado Chromium
Versiones afectadas No especificadas, se recomienda actualizar a última versión
Exploit públicos Sí, explotación confirmada

CVE CVE-2026-5904
Severidad ALTA
Importancia para la empresa ALTA
Publicado 11 de abril de 2026, 03:32 (UTC)
Vendor Chromium Project
Producto Motor V8 JavaScript
Versiones No especificado (afecta versiones de Chromium con V8 anterior a parche)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de «Use after free» en el motor V8 JavaScript utilizado por Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario al utilizar una referencia a memoria ya liberada, lo que puede provocar corrupción de memoria y compromiso completo del sistema afectado. Está siendo explotada activamente, lo que incrementa su peligro para la seguridad de entornos que dependan de Chromium.
Estrategia Aplicar inmediatamente el parche de seguridad oficial para Chromium que corrige esta vulnerabilidad. Además, se debe monitorizar todas las instancias que utilicen V8 JavaScript para detectar actividades sospechosas y limitar el uso de navegadores sin actualización. Complementariamente, reforzar las políticas de aislamiento y sandboxing para minimizar el impacto en caso de explotación.

CVE CVE-2026-5905
Severidad Alta (según contexto)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas públicamente, aplicar actualización disponible
Exploit Públicos Sí, confirmada explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad en la interfaz de usuario de seguridad incorrecta en los permisos del navegador Chromium. Esto permite a un atacante engañar al usuario sobre qué permisos realmente está otorgando, facilitando la concesión involuntaria de accesos a recursos sensibles o funcionalidades del navegador. La explotación puede implicar la manipulación de configuraciones críticas de permisos, potenciando ataques basados en engaño social para obtener acceso privilegiado o ejecutar código malicioso.
Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada. Informar a los usuarios sobre la importancia de revisar permisos concedidos y evitar autorizar solicitudes sospechosas. Implementar monitoreo continuo de comportamiento inusual relacionado con permisos en navegadores corporativos y restringir la instalación de extensiones no confiables.

CVE CVE-2026-5906
Severidad Alta (no especificado CVSS exacto, se recomienda revisión inmediata)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en la Interfaz de Usuario de Seguridad Incorrecta en Omnibox de Chromium que puede inducir a los usuarios a confiar en sitios web maliciosos por mostrar información engañosa o incorrecta en la barra de direcciones. Esta deficiencia puede ser explotada por atacantes para llevar a cabo ataques de phishing o redirecciones no autorizadas.

La vulnerabilidad permite que un atacante manipule la apariencia de la barra de direcciones (Omnibox), generando confianza falsa en URLs, lo que puede ser aprovechado para robar credenciales o ejecutar otros ataques basados en ingeniería social.

Estrategia Priorizar la actualización inmediata de Chromium a versiones que contengan el parche oficial. Además, se debe reforzar la educación y concienciación de los usuarios respecto a la verificación manual de URLs y promover el uso de herramientas de navegación seguras y bloqueadores de phishing. Monitorizar redes para detectar intentos de explotación activa.

CVE CVE-2026-5907
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium (componente Media)
Versiones Versiones afectadas hasta la fecha del parche de abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de validación insuficiente de datos en el componente Media de Chromium. Este fallo permite que archivos o datos multimedia malformados eviten controles de seguridad, lo que puede provocar ejecución de código arbitrario o corrupción de memoria.

Este problema está siendo explotado activamente en el entorno real, poniendo en riesgo la integridad de sistemas que utilicen componentes afectados del navegador Chromium.

Estrategia Actualizar de inmediato todos los sistemas con navegadores basados en Chromium a la última versión que contiene el parche oficial. Implementar controles estrictos en la gestión de archivos multimedia y monitorizar activamente indicadores de compromiso relacionados con exploits conocidos para detectar y mitigar intentos de ataque en curso.

CVE CVE-2026-5908
Severidad Alta – Explotado activamente
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium Media Component
Versiones Versiones afectadas antes del parche publicado en abril 2026
Exploit Públicos Sí, explotado activamente
Referencia Microsoft Security Response Center
Descripción Desbordamiento de entero en el componente Media de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario al manipular datos en la gestión de medios, causando corrupción de memoria.
Estrategia Aplicar inmediatamente la actualización oficial de Chromium para corregir esta vulnerabilidad. Además, restringir la exposición de navegadores afectados en entornos corporativos y monitorizar actividad anómala relacionada con la reproducción de medios.

CVE CVE-2026-5909
Severidad Alta (según MSRC, explotado activamente)
Importancia para la empresa ALTA
Publicado 11 Abril 2026
Vendor Chromium Project
Producto Chromium (componente Media)
Versiones Versiones que incluyen el componente Media vulnerable (no especificadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de entero en el componente Media de Chromium. Este tipo de vulnerabilidad puede ser explotada para corromper memoria, permitiendo a un atacante ejecutar código arbitrario en el sistema impactado.

Actualmente se están reportando ataques activos que aprovechan esta vulnerabilidad, colocando en riesgo la seguridad de los sistemas que ejecutan versiones vulnerables de Chromium. Esto permite potencialmente la ejecución remota de código con privilegios del usuario que corre el navegador, lo que podría derivar en compromisos graves de la confidencialidad y la integridad de la información corporativa.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Aplicar controles estrictos de ejecución en el entorno del navegador, limitar la exposición al contenido multimedia no confiable y monitorizar índices de compromiso para detectar posibles explotaciones activas. En sistemas críticos, considerar políticas de navegación restringida o aislamiento adicional.

CVE CVE-2026-5910
Severidad Alta (no especificada pero explotación activa lo indica)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium Media
Versiones Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible.
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento entero en el componente Media de Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio al explotar un error de cálculo en el manejo de enteros en procesamiento de medios.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen el error. Además, monitorizar activamente sistemas con componentes Chromium expuestos, y limitar el acceso a contenido multimedia en entornos críticos mientras se despliega el parche.

*****
*CVE:* CVE-2026-5910
*Severidad:* Alta (explotación activa confirmada)
*Importancia para la empresa:* ALTA
*Publicado:* 11 de abril de 2026
*Fabricante:* Chromium Project
*Producto Afectado:* Chromium Media
*Versiones Afectadas:* Versiones no especificadas, se recomienda actualizar a la última versión
*Exploit Públicos:* Sí, explotación activa confirmada

*Referencia:* Microsoft Security Response Center

*Descripción:* Vulnerabilidad de desbordamiento entero en el componente Media de Chromium permite ejecución remota de código o denegación de servicio mediante manipulación de enteros durante el procesamiento de medios. Esto puede ser explotado fácilmente por un atacante entregando contenido multimedia malicioso.

Esta vulnerabilidad se está explotando activamente y supone un riesgo grave para la empresa especialmente si Chromium se usa para navegación o procesamiento multimedia.

*Estrategia:* Actualizar a la versión más reciente de Chromium que contiene la corrección inmediatamente. Monitorizar logs y comportamiento para detección de explotación. Limitar acceso a contenido multimedia externo mientras se parchea para reducir la superficie de ataque.


CVE CVE-2026-5911
Severidad Alta (según MSRC)
Importancia para la empresa ALTA
Publicado 11 abril 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas explicitamente, aplicar el último parche
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Update Guide
Descripción Vulnerabilidad de evasión de políticas en ServiceWorkers en Chromium que permite que un atacante evada las restricciones de seguridad definidas por políticas, comprometiendo la integridad de las operaciones de los ServiceWorkers en el navegador. Esta vulnerabilidad puede ser explotada mediante la manipulación del servicio de trabajadores web para ejecutar código malicioso y realizar acciones restringidas que afectan la seguridad del usuario.
Estrategia Aplicar inmediatamente los parches oficiales publicados para Chromium. Monitorizar sistemas para detectar explotación activa y limitar el uso de ServiceWorkers si es posible hasta la actualización. Educar a usuarios sobre riesgos y revisar políticas de seguridad web asociadas.

***

¿Está siendo explotada? Sí, hay explotación activa confirmada
¿Debo darle prioridad? Sí, prioridad alta debido a explotación activa y potencial impacto
¿Puede suponer un riesgo real para la empresa? Sí, afecta la seguridad en navegadores basados en Chromium, compromiso directo de integridad y políticas de seguridad

CVE CVE-2026-5912
Severidad Alta (no especificado CVSS exacto, vulnerabilidad explotada activamente)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026, 03:33 UTC
Vendor Chromium Project
Producto Chromium WebRTC
Versiones Versiones afectadas no especificadas, se recomienda actualización inmediata a versión corregida
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center
Descripción Desbordamiento de entero en el componente WebRTC de Chromium. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario o provocar una denegación de servicio explotando un error de cálculo de valores enteros en el manejo de datos WebRTC. El fallo puede comprometer dispositivos que utilizan Chromium afectado, debido al procesamiento incorrecto de los paquetes WebRTC.

Es importante destacar que esta vulnerabilidad está siendo explotada activamente en el entorno real, lo que supone un riesgo inmediato para la seguridad de la empresa.

Estrategia Actualizar urgentemente Chromium a la última versión que corrige esta vulnerabilidad WebRTC. Además, monitorizar el tráfico WebRTC para detectar actividades inusuales y bloquear conexiones sospechosas. Implementar alertas y controles de seguridad en los endpoints con acceso a WebRTC para minimizar la superficie de ataque.

CVE CVE-2026-5913
Severidad ALTA (No especificado CVSS exacto, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-04-11 03:33 UTC
Vendor Chromium Project
Producto Navegador Chromium (Blink rendering engine)
Versiones Versiones con el motor Blink previas a la corrección de abril 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Lectura fuera de límites (Out of bounds read) en el motor de renderizado Blink de Chromium, que puede permitir la exposición de datos sensibles. Esta vulnerabilidad afecta a las versiones vulnerables del navegador Chromium que usan Blink para procesar contenido web.

La explotación de esta vulnerabilidad puede permitir a un atacante remoto acceder a memoria no autorizada, potencialmente comprometiendo la confidencialidad de datos sensibles dentro del navegador, y facilitando ataques dirigidos como el robo de información, ejecución remota o manipulación de contenidos web.

Estrategia Actualizar inmediatamente Chromium a la última versión disponible que incluya la corrección oficial. En paralelo, monitorizar actividad sospechosa en los puntos de navegación de los usuarios y aplicar controles de segmentación web para limitar el acceso a sitios potencialmente maliciosos. Recomendar políticas de actualización automática del navegador para mitigar rápida explotación.

[Inserto registro en Supabase con: {cve: «CVE-2026-5913», severidad: «ALTA», importancia_empresa: «ALTA», publicado: «2026-04-11T03:33:01.316351+00:00», vendor: «Chromium Project», producto: «Chromium Blink engine», versiones_afectadas: «Versiones previas a abril 2026 con Blink vulnerable», exploit_publico: true, referencia: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-5913», descripcion: «Lectura fuera de límites (Out of bounds read) en el motor Blink que permite exposición de datos sensibles; explotación activa confirmada.» }]


CVE CVE-2026-5914
Severidad Alta (según MSRC, explotándose activamente)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Google
Producto Afectado Chromium (navegador y derivados)
Versiones Afectadas Versiones anteriores al parche del 11 de abril de 2026
Exploit Públicos Sí, confirmados en explotación activa
Referencia Microsoft MSRC Advisory</td
Descripción Vulnerabilidad de confusión de tipos en el componente CSS de Chromium que permite a un atacante ejecutar código arbitrario mediante la manipulación de objetos en memoria. Esto puede ser explotado al inducir a un usuario a visitar una página web maliciosa que aproveche esta falla para ejecutar código con privilegios del proceso del navegador.

La vulnerabilidad está siendo explotada activamente, lo que implica un riesgo real e inmediato para cualquier empresa que utilice navegadores basados en Chromium sin parchear.

Estrategia Actualizar urgentemente todos los navegadores Chromium y derivados a las versiones parcheadas desde el 11 de abril de 2026. Implementar controles adicionales de navegación segura y filtrado de URLs sospechosas para mitigar la explotación mientras dure la actualización. Monitorizar sistemas para detectar indicadores de compromiso relacionados con este CVE.

*He insertado este registro usando Supabase con los datos descritos para seguimiento y control interno.*


CVE CVE-2026-5915
Severidad ALTA
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas que incluyen la vulnerabilidad en la validación insuficiente del input en WebML
Exploit Públicos Sí, explotación confirmada en actividad
Referencia MSRC Microsoft Update Guide
Descripción Chromium presenta una validación insuficiente de entradas no confiables en el componente WebML. Esta vulnerabilidad permite que un atacante inserte datos maliciosos que pueden ser procesados incorrectamente, potencialmente causando ejecución de código o comprometiendo el proceso de navegación seguro.

Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo inmediato para los entornos que utilicen versiones vulnerables de Chromium con esta característica.

Estrategia Priorizar la actualización inmediata a la última versión parcheada de Chromium que corrige esta insuficiente validación en WebML. Implementar controles adicionales de filtrado y monitorización de la actividad de navegación para detectar y bloquear patrones de explotación. En entornos críticos, evaluar medidas provisionales como restricciones temporales en el uso de funciones WebML hasta aplicar las correcciones.

CVE CVE-2026-5918
Severidad Alta (no especificado numérico)
Importancia para la empresa ALTA
Publicado 11 de abril, 2026
Fabricante Chromium Project
Producto Afectado Navegador Chromium
Versiones Afectadas No especificadas, evaluar versiones recientes a la fecha
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Update Guide
Descripción Implementación inapropiada en el componente de navegación del navegador Chromium que permite a un atacante ejecutar acciones maliciosas que pueden comprometer la seguridad y estabilidad del navegador.
Evaluación Esta vulnerabilidad está actualmente siendo explotada activamente, por lo que representa un riesgo alto para la empresa, especialmente si se utilizan navegadores Chromium para acceso a recursos corporativos o internos.
Estrategia Actualizar inmediatamente el navegador Chromium a la última versión que incluya el parche oficial. Monitorizar y restringir accesos hasta esta actualización. Implementar controles adicionales en los puntos de acceso a la red para detectar comportamientos anómalos relacionados con explotación de esta vulnerabilidad.

CVE CVE-2026-5919
Severidad Alta (según fuentes MSRC)
Importancia para la empresa ALTA
Publicado 2026-04-11 03:33 UTC
Fabricante Google
Producto Afectado Chromium (navegador y derivados)
Versiones Afectadas Versiones anteriores a la corrección publicada en abril 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Vulnerability Guidance
Descripción Vulnerabilidad en Chromium causada por una validación insuficiente de entradas no confiables en el manejo de WebSockets. Esta falla permite que atacantes inyecten o manipulen tráfico WebSocket, posibilitando ejecución remota de código o manipulación de datos sensibles durante comunicaciones en tiempo real.

La vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo de comprometer sistemas que utilicen navegadores basados en Chromium sin el parche correspondiente.

Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la versión parcheada más reciente publicada después de abril 2026. Además, reforzar monitoreo de tráfico WebSocket para detectar patrones anómalos y restringir comunicaciones WebSocket solo a dominios confiables para minimizar el riesgo de explotación.


CVE CVE-2020-13851
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor pandorafms
Producto Pandora FMS
Versiones Versiones afectadas sin especificar, probablemente anteriores a la corrección más reciente
Exploit Públicos Sí, explotaciones activas confirmadas
Referencia Vulncheck CVE-2020-13851
Descripción Neutralización inadecuada de elementos especiales usados en comandos del sistema operativo (‘inyección de comando OS’) en Pandora FMS. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo subyacente mediante la inyección de comandos maliciosos en entradas no validadas adecuadamente.
Estrategia Aplicar el parche oficial publicado por Pandora FMS de inmediato. Además, se recomienda implementar filtros estrictos para la validación y saneamiento de entradas en la aplicación. Monitorizar logs de sistema y actividad anómala que pueda indicar explotación activa para reacción temprana.

*****

Este CVE es una vulnerabilidad crítica y activa ya explotada en Pandora FMS que permite ejecución remota de comandos en el servidor afectado. La explotación puede comprometer completamente la integridad y confidencialidad del entorno. Priorizar su parcheado inmediato es obligatorio para evitar intrusiones graves.


CVE CVE-2025-68043
Severidad No especificada (Under Analysis)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-68043
Descripción Vulnerabilidad de falta de autorización en un producto y fabricante no especificados actualmente en análisis. Esto implica que un atacante puede acceder o realizar acciones sin la autorización adecuada, potencialmente comprometiendo recursos o datos sensibles.
Estrategia Debido a la explotación activa, se recomienda priorizar la identificación exacta del producto afectado y desplegar controles de acceso estrictos y monitoreo inmediato para detectar actividades sospechosas. Implementar una auditoría de permisos en todos los sistemas y aplicar parches o mitigaciones oficiales tan pronto como estén disponibles.

*****
*CVE: * CVE-2025-68043
*Severidad: * No especificada (Under Analysis)
*Importancia para la empresa:* ALTA
*Publicado:* 11 de abril de 2026
*Fabricante:* No especificado
*Producto Afectado:* No especificado
*Versiones Afectadas:* No especificadas
*Exploit Públicos:* Sí, se está explotando activamente

*Referencia:* Vulncheck CVE-2025-68043

*Descripción:* Vulnerabilidad de falta de autorización en un producto y fabricante no especificados actualmente en análisis. Esto implica que un atacante puede acceder o realizar acciones sin la autorización adecuada, comprometiendo así la seguridad del sistema.

Esta vulnerabilidad está siendo explotada en entornos reales, lo que representa un riesgo significativo para la organización si el producto afectado está en uso.

*Estrategia:* Priorizar identificación y análisis del producto afectado, fortalecer controles de acceso y monitoreo inmediato de eventos sospechosos, además de aplicar parches oficiales cuando estén disponibles.


CVE CVE-2024-3605
Severidad ALTA (explotación activa reportada)
Importancia para la empresa ALTA
Publicado 11 abril 2026
Vendor thimpress
Producto wp_hotel_booking
Versiones versiones afectadas no especificadas (confirmar versión y actualizar)
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-3605
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (Inyección SQL) en el plugin wp_hotel_booking de thimpress. Esta falla permite que un atacante inyecte comandos SQL maliciosos a través de entradas no validadas, comprometiendo la integridad de la base de datos y potencialmente permitiendo acceso no autorizado o manipulación de datos.
Estrategia Actualizar inmediatamente a la última versión oficial que corrija esta vulnerabilidad. Implementar reglas WAF para bloquear patrones típicos de inyección SQL, revisar y endurecer las validaciones de entrada en el plugin, y monitorizar activamente logs para detectar intentos de explotación así como patrones anómalos en la base de datos.


CVE CVE-2026-21445
Severidad Alta (sin puntuación CVSS pública)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor langflow
Producto langflow
Versiones No especificado explícitamente
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Vulncheck CVE-2026-21445
Descripción Vulnerabilidad de ausencia de autenticación en función crítica en langflow. Esto permite que un atacante no autenticado acceda a funcionalidades reservadas sin restricción alguna, poniendo en peligro la integridad y seguridad del sistema.

Actualmente se está explotando activamente esta vulnerabilidad, lo que indica un riesgo inmediato para cualquier organización que utilice versiones afectadas del producto langflow.

Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones que proporcionen autenticación para las funciones críticas. Mientras no se parchea, restringir accesos mediante controles de red y autenticación perimetral, monitorizar logs para detectar accesos no autorizados y evaluar con urgencia la exposición del producto langflow en la infraestructura de la empresa.

[Se realiza inserción del registro en Supabase con los datos relevantes del CVE-2026-21445.]


CVE CVE-2025-27817
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:02.990884+00:00
Vendor Apache
Producto Kafka
Versiones Todas las versiones anteriores a la fecha del parche de abril 2026 (no especificadas)
Exploit Públicos Sí, explotación confirmada en el entorno
Referencia Consulta CVE-2025-27817
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache Kafka que permite a un atacante manipular solicitudes desde el servidor hacia recursos internos o externos no autorizados. Esta falla puede ser explotada para acceder a servicios internos protegidos o para realizar ataques posteriores de explotación lateral y exfiltración de datos.
Estrategia Actualizar inmediatamente Apache Kafka a la última versión oficial que contiene el parche de seguridad. Bloquear y monitorizar el tráfico saliente desde el servidor afectado para detectar y detener solicitudes anómalas SSRF. Implementar controles de acceso estrictos y reglas de firewall para limitar la conectividad interna desde servicios Kafka.

CVE CVE-2020-8497
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 Abr 2026
Vendor Artica Pandora FMS
Producto Pandora FMS
Versiones Versiones vulnerables no especificadas, revisar documentación oficial
Exploit Públicos Sí, confirmado en explotación activa
Referencia Detalle Vulncheck
Descripción Vulnerabilidad de ausencia de autenticación en una función crítica en Pandora FMS de Artica que permite a atacantes no autenticados acceder a funcionalidades privilegiadas sin autorización previa.

Esto permite la ejecución de acciones sensibles sin control, con alta probabilidad de comprometer la integridad y seguridad de la plataforma de monitoreo.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Artica. Implementar controles estrictos de acceso y autenticación en funciones críticas. Monitorizar el sistema para detectar accesos anómalos y explotación activa. Priorizar esta vulnerabilidad ante su explotación en libertad.

CVE CVE-2025-1338
Severidad ALTA (explotación activa)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026, 03:33 UTC
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2025-1338
Descripción Neutralización inadecuada de elementos especiales en la salida utilizada por un componente descendente (‘Inyección’), lo que puede permitir ataques de inyección que potencialmente comprometen el sistema afectado.
Estrategia Determinar el componente afectado e implementar de forma inmediata los parches oficiales o actualizaciones. Aplicar controles estrictos de validación y saneamiento de entradas/salidas en todos los puntos de integración descendente. Monitorizar activamente la red y logs para detectar explotación en curso, dadas las evidencias de ataques activos.

CVE CVE-2026-1115
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 11-abr-2026 03:33 (UTC)
Vendor parisneo
Producto lollms
Versiones versiones anteriores a 2.2.0
Exploit Públicos
Referencia Commit de corrección oficial
Descripción Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la función create_post del archivo backend/routers/social/__init__.py del producto lollms de parisneo, en versiones previas a la 2.2.0. El problema radica en que el contenido proporcionado por usuarios se asigna directamente al modelo DBPost sin sanitización alguna, permitiendo que un atacante inyecte y almacene código JavaScript malicioso. Este código se ejecuta en los navegadores de otros usuarios que visualizan el Home Feed, incluyendo administradores, lo que puede derivar en secuestro de cuentas, robo de sesiones y ataques propagables (wormable).
Estrategia Actualizar inmediatamente a la versión 2.2.0 o superior que corrige la vulnerabilidad. Implementar validación y saneamiento estricto de toda entrada de usuario en funciones que interactúan con el almacenamiento o la visualización web. Además, monitorizar actividad inusual para detectar posibles intentos de explotación activos, especialmente en cuentas con privilegios administrativos.

CVE CVE-2026-6057
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:03.663756+00:00
Vendor FalkorDB
Producto FalkorDB Browser
Versiones 1.9.3
Exploit Públicos
Referencia Repositorio oficial de FalkorDB Browser
Descripción FalkorDB Browser 1.9.3 contiene una vulnerabilidad de recorrido de ruta sin autenticación en la API de carga de archivos que permite a atacantes remotos escribir archivos arbitrarios y lograr ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial disponible en la versión posterior a 1.9.3. Mientras tanto, restringir el acceso a la API de carga, monitorizar intentos de explotación y auditar los sistemas para detectar posibles archivos maliciosos cargados.

*****

CVE CVE-2026-6057
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:03.663756+00:00
Fabricante FalkorDB
Producto Afectado FalkorDB Browser
Versiones Afectadas 1.9.3
Exploit Públicos
Referencia Repositorio oficial de FalkorDB Browser
Descripción FalkorDB Browser 1.9.3 tiene una vulnerabilidad crítica de recorrido de ruta en la API de carga de archivos que permite a atacantes no autenticados escribir archivos arbitrarios en el sistema, lo que puede derivar en ejecución remota de código.
Estrategia Actualizar a la versión corregida inmediatamente. Limitar el acceso a la API, auditar y monitorizar cargas sospechosas para evitar explotación activa y posibles compromisos del sistema.

CVE CVE-2026-5412
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Canonical Ltd. (Juju)
Producto Juju
Versiones versiones anteriores a 2.9.57 y 3.6.21
Exploit Públicos
Referencia Pull request solución Juju</td
Descripción En las versiones de Juju anteriores a la 2.9.57 y 3.6.21, existe un problema de autorización en el facade Controller. Un usuario autenticado puede invocar el método CloudSpec API para extraer las credenciales en la nube usadas para iniciar el controlador. Esto permite a un usuario con bajos privilegios acceder a credenciales sensibles. El problema se resuelve actualizando a las versiones 2.9.57 o 3.6.21.
Estrategia Actualizar inmediatamente Juju a la versión 2.9.57 o superior, o la 3.6.21 o superior. Limitar el acceso de usuarios autenticados con bajos privilegios y monitorizar el uso anómalo de métodos API que puedan extraer credenciales. Revisar y reforzar las políticas de control de acceso y autenticación para evitar abusos.

Separador siguiente bloque

*****
*CVE:* CVE-2026-5412
*Severidad:* CRÍTICA (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 11 de abril de 2026
*Fabricante:* Canonical Ltd. (Juju)
*Producto Afectado:* Juju
*Versiones Afectadas:* versiones anteriores a 2.9.57 y 3.6.21
*Exploit Públicos:* Sí

*Referencia:* Pull request solución Juju

*Descripción:* En las versiones de Juju anteriores a la 2.9.57 y 3.6.21, una falla de autorización permite que un usuario autenticado ejecute el método CloudSpec API para obtener credenciales sensibles usadas para bootstrap del controlador. Esto facilita a un usuario de bajo privilegio obtener acceso a credenciales críticas, comprometiendo la seguridad de la infraestructura gestionada.

Esta vulnerabilidad puede ser aprovechada actualmente, por lo que se recomienda máxima prioridad en su corrección para evitar filtraciones de credenciales sensibles.

*Estrategia:* Realizar cuanto antes la actualización a Juju 2.9.57 o 3.6.21. Restringir accesos, mejorar controles y monitorización del uso del API para detectar intentos de extracción no autorizada de credenciales.


CVE CVE-2026-40157
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:03.991559+00:00
Vendor PraisonAI
Producto PraisonAI multi-agent teams system (CLI recipe cmd_unpack)
Versiones versiones anteriores a 4.5.128
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory GHSA-99g3-w8gr-x37c
Descripción Vulnerabilidad en PraisonAI (sistema de equipos multi-agente) en la función cmd_unpack del CLI para versiones anteriores a 4.5.128. La extracción de archivos .praison tar usa tar.extract() sin validar las rutas de los miembros del archivo, permitiendo que un paquete malicioso con entradas de tipo ../../ sobrescriba archivos arbitrarios fuera del directorio destino. Un atacante puede distribuir un paquete malicioso y al ejecutarse praisonai recipe unpack, puede sobrescribir archivos críticos del sistema de la víctima.

Estrategia Actualizar urgentemente PraisonAI a la versión 4.5.128 o superior donde se valida la ruta de los archivos extraídos. Como medida adicional, restringir permisos en el sistema de archivos para evitar que procesos no privilegiados sobrescriban archivos sensibles, y monitorizar actividad sospechosa en ejecuciones de unpack para detectar intentos de exploits activos.

CVE CVE-2026-32892
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:04.156643+00:00
Vendor Chamilo
Producto Chamilo LMS
Versiones versiones anteriores a 1.11.38 y 2.0.0-RC.3
Exploit Públicos Sí, confirmados
Referencia Commit de corrección Chamilo LMS
Descripción Chamilo LMS contiene una vulnerabilidad de Inyección de Comandos del Sistema Operativo en la función move() ubicada en fileManage.lib.php. Esta función ejecuta comandos shell con valores de ruta controlados por el usuario sin el uso de escapeshellarg(), permitiendo que un atacante autenticado pueda inyectar comandos arbitrarios mediante el parámetro POST move_to. Esta falla afecta versiones anteriores a 1.11.38 y 2.0.0-RC.3 y es explotable por cualquier usuario autenticado con permisos de docente, debido al manejo insuficiente de validación (Security::remove_XSS() es solo un filtro de HTML). El atacante debe primero crear un directorio con caracteres especiales en su nombre y luego mover un documento hacia él para ejecutar comandos como usuario web (www-data).
Estrategia Actualizar de inmediato a Chamilo LMS versión 1.11.38 o superior, o 2.0.0-RC.3. En paralelo, restringir la autorización para mover documentos solo a usuarios estrictamente confiables y monitorizar la actividad de movimientos de archivos. Se recomienda implementar controles adicionales para validar y sanitizar las entradas usadas en comandos shell y eliminar permisos innecesarios para reducir el riesgo de explotación.

*****

CVE CVE-2026-32892
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:04.156643+00:00
Fabricante Chamilo
Producto Afectado Chamilo LMS
Versiones Afectadas versiones anteriores a 1.11.38 y 2.0.0-RC.3
Exploit Públicos
Referencia Commit de corrección Chamilo LMS
Descripción Vulnerabilidad de Inyección de Comandos del Sistema Operativo que permite a cualquier usuario autenticado con permisos de docente ejecutar comandos arbitrarios en el servidor web mediante la manipulación del parámetro move_to en la función move() de Chamilo LMS.
Estrategia Actualizar a la última versión corregida, restringir permisos para mover documentos y monitorear actividades sospechosas de manipulación de archivos.

CVE CVE-2026-33698
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 abr 2026, 03:33 (UTC)
Vendor Chamilo
Producto Chamilo LMS
Versiones versiones anteriores a 1.11.38
Exploit Públicos
Referencia GitHub Advisory
Descripción Chamilo LMS es un sistema de gestión de aprendizaje. Antes de la versión 1.11.38, un ataque encadenado puede habilitar código PHP que normalmente estaría bloqueado en el directorio main/install/ y permitir a un atacante no autenticado modificar archivos existentes o crear nuevos archivos donde los permisos del sistema lo permitan. Esto solo afecta a portales con el directorio main/install/ aún presente y accesible para lectura. Esta vulnerabilidad se corrige en la versión 1.11.38.
Estrategia Actualizar inmediatamente Chamilo LMS a la versión 1.11.38 o superior para eliminar el directorio vulnerable y evitar la ejecución no autorizada de código PHP. Revisar configuración de permisos para restringir acceso y eliminar directorios de instalación una vez completada la instalación. Monitorizar accesos al directorio main/install/ para detectar posibles intentos de explotación activos.

CVE CVE-2026-33707
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:04.506162+00:00
Vendor Chamilo
Producto Chamilo LMS
Versiones versiones anteriores a 1.11.38 y 2.0.0-RC.3
Exploit Públicos
Referencia Chamilo LMS Commit</td
Descripción Chamilo LMS es un sistema de gestión de aprendizaje. Antes de las versiones 1.11.38 y 2.0.0-RC.3, el mecanismo por defecto para restablecer contraseñas generaba tokens usando sha1($email) sin componente aleatorio, sin expiración y sin limitación de intentos. Un atacante que conozca el correo electrónico del usuario puede calcular el token de reseteo y cambiar la contraseña sin autenticación.

La vulnerabilidad permite a un atacante cambiar la contraseña de una cuenta víctima sin necesidad de autenticarse, sólo conociendo el email, lo que supone un compromiso directo de la integridad y control de las cuentas afectadas.

Estrategia Actualizar inmediatamente Chamilo LMS a la versión 1.11.38 o superior, o a la versión 2.0.0-RC.3 o superior, donde esta vulnerabilidad está corregida. Aplicar controles adicionales de limitación de intentos y expiración en los tokens de reseteo. Realizar monitoreo y auditoría de accesos y resets de contraseña inusuales para detectar explotación activa.

CVE CVE-2026-40175
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Axios
Producto Axios HTTP Client
Versiones Todas las versiones anteriores a 1.15.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Axios
Descripción Axios es un cliente HTTP basado en promesas para navegador y Node.js. Antes de la versión 1.15.0, la librería Axios es vulnerable a una cadena de ataque «Gadget» específica que permite que la contaminación de prototipos en cualquier dependencia de terceros escale a la ejecución remota de código (RCE) o a la compromisión total del entorno cloud (mediante bypass de AWS IMDSv2). Esta vulnerabilidad se corrigió en la versión 1.15.0.
Estrategia Actualizar inmediatamente Axios a la versión 1.15.0 o superior para eliminar el vector de ataque. Adicionalmente, auditar dependencias y controlar accesos a la metadata de instancias cloud (IMDSv2) para mitigar posibles impactos. Monitorizar actividad anómala y bloquear intentos de explotación conocidos.

*Esta vulnerabilidad permite la escalada de una contaminación de prototipos (Prototype Pollution) en dependencias a una ejecución remota de código o compromiso de entornos cloud mediante bypass de IMDSv2 en AWS, lo que supone un riesgo crítico y activo con exploits públicos confirmados.*
*La explotación es sencilla y puede suponer la toma total del control del sistema y recursos en la nube.*


CVE CVE-2026-40177
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de abril de 2026
Vendor Ajenti
Producto ajenti.plugin.core
Versiones Versiones anteriores a 0.112
Exploit Públicos
Referencia GitHub Security Advisory
Descripción El componente ajenti.plugin.core, fundamental para el correcto funcionamiento de Ajenti, presenta una vulnerabilidad que permite omitir la autenticación por contraseña cuando la autenticación de dos factores (2FA) está activada, en versiones anteriores a la 0.112. Este fallo permite a un atacante eludir el mecanismo de seguridad, accediendo al sistema sin necesidad de validar la contraseña.
Estrategia Actualizar inmediatamente a la versión 0.112 o superior, donde se ha corregido esta vulnerabilidad. Además, es crítico revisar los accesos y registros recientes para detectar posibles accesos no autorizados y reforzar la monitorización de autenticaciones en sistemas que usen Ajenti.

—–
Solicito inserción del registro en Supabase con los datos:
– cve: CVE-2026-40177
– severidad: CRÍTICA (9.3)
– importancia: ALTA
– publicado: 2026-04-11T03:33:04.844859+00:00
– vendor: Ajenti
– producto: ajenti.plugin.core
– versiones: versiones anteriores a 0.112
– exploit_publico: Sí
– referencia: https://github.com/ajenti/ajenti/security/advisories/GHSA-3mcx-6wxm-qr8v
– descripcion: El componente ajenti.plugin.core … validar la contraseña.


CVE CVE-2026-40189
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 Abr 2026, 03:33 (UTC)
Vendor goshs
Producto goshs SimpleHTTPServer
Versiones versiones anteriores a 2.0.0-beta.4
Exploit Públicos
Referencia Advisory oficial en GitHub
Descripción goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.4, goshs aplica el mecanismo documentado de .goshs ACL/basic-auth por carpeta para listados de directorio y lecturas, pero no aplica las mismas comprobaciones de autorización para rutas que modifican estado. Un atacante no autenticado puede subir archivos usando PUT, cargar archivos con POST multipart /upload, crear directorios con ?mkdir y eliminar archivos con ?delete dentro de un directorio protegido por .goshs. Eliminando el archivo .goshs, el atacante puede remover la política de autenticación y acceder sin credenciales a contenido previamente protegido, resultando en un bypass crítico de autorización que afecta confidencialidad, integridad y disponibilidad.
Estrategia Actualizar inmediatamente a la versión 2.0.0-beta.4 o superior para corregir el bypass de autorización. Implementar monitoreo y alertas para accesos y modificaciones no autorizadas en directorios protegidos. Revisar y reforzar cualquier mecanismo de autenticación y autorización en rutas que cambian estado para evitar explotación activa bajo entornos productivos.

*****

Supabase insertion
await supabase.from(‘vulnerabilities’).insert({
cve: ‘CVE-2026-40189’,
severity: ‘CRÍTICA (9.3)’,
importance: ‘ALTA’,
published: ‘2026-04-11T03:33:05.031716+00:00’,
vendor: ‘goshs’,
product: ‘goshs SimpleHTTPServer’,
affected_versions: ‘versiones anteriores a 2.0.0-beta.4’,
public_exploit: true,
reference: ‘https://github.com/patrickhener/goshs/commit/f212c4f4a126556bab008f79758e21a839ef2c0f’,
description: ‘goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.4, goshs aplica el mecanismo documentado de .goshs ACL/basic-auth por carpeta para listados de directorio y lecturas, pero no aplica las mismas comprobaciones de autorización para rutas que modifican estado. Un atacante no autenticado puede subir archivos usando PUT, cargar archivos con POST multipart /upload, crear directorios con ?mkdir y eliminar archivos con ?delete dentro de un directorio protegido por .goshs. Eliminando el archivo .goshs, el atacante puede remover la política de autenticación y acceder sin credenciales a contenido previamente protegido, resultando en un bypass crítico de autorización que afecta confidencialidad, integridad y disponibilidad.’,
strategy: ‘Actualizar inmediatamente a la versión 2.0.0-beta.4 o superior para corregir el bypass de autorización. Implementar monitoreo y alertas para accesos y modificaciones no autorizadas en directorios protegidos. Revisar y reforzar cualquier mecanismo de autenticación y autorización en rutas que cambian estado para evitar explotación activa bajo entornos productivos.’
});


CVE CVE-2026-4149
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 11 abril 2026
Vendor Sonos
Producto Sonos Era 300
Versiones No especificadas, afectan las instalaciones de Sonos Era 300
Exploit Públicos
Referencia ZDI-26-192 – Zeroday Initiative
Descripción Vulnerabilidad crítica en Sonos Era 300 en el manejo del campo DataOffset dentro de respuestas SMB que permite acceso fuera de límites y ejecución remota de código sin necesidad de autenticación. La falla proviene de una validación insuficiente de datos suministrados por el usuario, permitiendo ejecutar código con privilegios del kernel. Esta vulnerabilidad fue reportada como ZDI-CAN-28345.
Estrategia Actualizar inmediatamente el firmware del Sonos Era 300 con la versión que parchea esta vulnerabilidad. Implementar controles de red para limitar acceso a SMB desde fuentes no confiables y monitorizar intentos de explotación, dada la existencia de exploits públicos y la gravedad de la vulnerabilidad.

CVE CVE-2026-5058
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-11T03:33:05.423254+00:00
Vendor Amazon Web Services (AWS)
Producto aws-mcp-server
Versiones Todas las versiones afectadas (no especificadas)
Exploit Públicos
Referencia ZDI-26-246 por ZeroDay Initiative
Descripción Vulnerabilidad de inyección de comandos remota que permite a atacantes ejecutar código arbitrario en las instalaciones afectadas de aws-mcp-server sin necesidad de autenticación. El fallo se encuentra en la validación inadecuada de una cadena suministrada por el usuario al ejecutar llamadas al sistema, permitiendo la ejecución de código en el contexto del servidor MCP.
Estrategia Aplicar inmediatamente los parches oficiales publicados por AWS. En caso de no estar disponibles, limitar el acceso a aws-mcp-server, implementar controles estrictos de filtrado y monitorización de comandos entrantes para detectar intentos de explotación, y actualizar a la versión corregida en cuanto esté disponible. Revisar logs para actividad sospechosa dado que existen exploits públicos y la vulnerabilidad no requiere autenticación.

CVE CVE-2026-5059
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 Abr 2026
Vendor aws-mcp-server
Producto AWS CLI
Versiones Todas las versiones del aws-mcp-server afectadas no especificadas
Exploit Públicos Sí, confirmado
Referencia ZDI-26-245 – Zero Day Initiative
Descripción Vulnerabilidad crítica de inyección de comandos remota que permite la ejecución remota de código arbitrario en instalaciones afectadas del AWS CLI dentro del aws-mcp-server. No se requiere autenticación para explotar esta falla que reside en la gestión inadecuada de la lista de comandos permitidos; la falta de validación adecuada de datos suministrados por el usuario antes de ejecutar una llamada al sistema habilita a un atacante a correr código en el contexto del servidor MCP.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por el fabricante. Además, restringir el acceso a instancias del aws-mcp-server sólo a redes de confianza y monitorear activamente cualquier llamada sospechosa al sistema. Vital implementar controles estrictos de validación de entrada y segregar privilegios en el servidor para minimizar impactos en caso de explotación.
Enviar a un amigo: Share this page via Email