| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-0520 | showdoc | showdoc | ALTA (No especificado CVSS exacto) | No especificadas (vulnerabilidad general al uploader) | Sí |
| CVE-2026-33118 | Microsoft | Microsoft Edge (basado en Chromium) | ALTA | No especificado (afecta versiones de Microsoft Edge Chromium-based) | Sí |
| CVE-2026-33119 | Microsoft | Microsoft Edge (basado en Chromium) para Android | Alta (No especificado, considerado grave por explotación activa) | Versiones actuales disponibles hasta 11-04-2026 (no especificadas) | Sí |
| CVE-2026-5858 | Chromium Project | Chromium (Componente WebML) | Alta (Heap buffer overflow: 8.8 estimado) | Versiones afectadas no especificadas, pero previas al parche publicado en abril 2026 | Sí |
| CVE-2026-5859 | Chromium WebML | Alta | Versiones afectadas no especificadas explícitamente | Sí | |
| CVE-2026-5860 | Chromium Project | Chromium WebRTC | Alta (crítica) | Versiones antes de la corrección publicada en abril de 2026 | Sí |
| CVE-2026-5861 | Chromium Project | Motor JavaScript V8 en Chromium | Alta (crítica) | Versiones que contienen el motor V8 afectadas (Chromium en general, versiones previas a la corrección lanzada en abril 2026) | Sí |
| CVE-2026-5862 | Chromium (Motor JavaScript V8) | Alta (no especificado, valoración necesaria por contexto) | Versiones afectadas no especificadas (revisar actualización oficial) | Sí | |
| CVE-2026-5863 | Chromium Project | V8 JavaScript engine (motor de JavaScript en Chromium) | Alta (según explotación activa, puntuación no especificada) | Versiones anteriores al parche publicado el 11 abr 2026 | Sí |
| CVE-2026-5864 | Chromium (componente WebAudio) | Crítica – Exploit en uso | Versiones afectadas del componente WebAudio no especificadas; se recomienda actualización inmediata | en uso | |
| CVE-2026-5865 | Chromium – motor V8 JavaScript | Alta (no especificado pero por contexto alta) | Versiones afectadas no especificadas – vulnerabilidad general en V8 JavaScript engine | Sí | |
| CVE-2026-5866 | Chromium Project | Navegador Chromium | Alta (explotándose activamente) | Versiones afectadas no especificadas (Media component) | Sí |
| CVE-2026-5867 | Chromium Project | Chromium WebML component | ALTA (heap buffer overflow) | Versiones afectadas no especificadas pero se asume versiones actuales de Chromium WebML afectadas hasta parche | Sí |
| CVE-2026-5868 | Chromium Project | Chromium (componente ANGLE) | Alta (según Microsoft) | No especificadas; se recomienda actualización inmediata | Sí |
| CVE-2026-5869 | Chromium Project | Chromium WebML (Motor Web) | CRÍTICA (información no numérica, pero explotación confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5870 | Chromium Project | Skia graphics library | Alta (explotación activa) | Versiones previas al parche de abril 2026 | Sí |
| CVE-2026-5871 | Chromium Project | Motor JavaScript V8 en Chromium | Alta (no especificado, pero se confirma explotación activa) | Versiones afectadas del motor V8 en Chromium no especificadas pero anteriores al parche de abril 2026 | Sí |
| CVE-2026-5872 | Chromium Project | Motor de renderizado Blink en Chromium | ALTA (explotación activa confirmada) | Versiones anteriores a la corrección publicada en abril 2026 | Sí |
| CVE-2026-5873 | Chromium Project | Motor JavaScript V8 de Chromium | Alta (no especificada en detalle, crítica por explotación activa) | Versiones no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5874 | Chromium (componente PrivateAI) | ALTA (explotación activa) | Versiones afectadas hasta la fecha de publicación de abril 2026 | Sí | |
| CVE-2026-5875 | Chromium Project | Blink Rendering Engine (Chromium) | Alta (no se especifica puntuación exacta, pero explotación confirmada) | Versiones afectadas no especificadas públicamente, revisar parches disponibles inmediatamente | Sí |
| CVE-2026-5876 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5877 | Chromium (Navegador web) | Alta (crítica, explotación activa) | Versiones afectadas no especificadas, vulnerabilidad en componente de Navegación | Sí | |
| CVE-2026-5878 | Chromium (Blink rendering engine) | ALTA (según Microsoft) | Versiones afectadas actuales de Chromium con motor Blink afectadas (sin especificar versiones exactas) | Sí | |
| CVE-2026-5879 | Chromium Project | Chromium (componente ANGLE) | Alta | Versiones con componente ANGLE afectadas sin parchear (previas a la actualización de abril 2026) | Sí |
| CVE-2026-5880 | Chromium Project | Chromium Browser | Alta (no especificado puntaje exacto, basado en explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-5881 | Chromium Project | Chromium (navegador web) | Alta (valor CVSS no especificado, basado en explotación activa y bypass de políticas) | Versiones afectadas no especificadas (revisar actualizaciones Chromium posteriores al 11 | Sí |
| CVE-2026-5882 | Chromium Project | Navegador Chromium | Alta (No especificada, basada en explotación activa) | Versiones afectadas no especificadas | Sí |
| CVE-2026-5883 | Chromium Project | Chromium Media component | Alta (no especificado, uso después de liberación es crítico) | Versiones afectadas no especificadas explícitamente (generalmente versiones previas al parche de abril 2026) | Sí |
| CVE-2026-5884 | Chromium Project | Chromium (Componente Media) | Alta (no especificado CVSS exacto) | Versiones anteriores al parche publicado el 11 | Sí |
| CVE-2026-5885 | Chromium Project | Chromium (motor de navegador) | Alta (no especificado CVSS exacto, pero explotación activa) | Versiones afectadas anteriores a la corrección publicada en abril de 2026 | Sí |
| CVE-2026-5886 | Chromium Project | Chromium Web Browser | Alta | Versiones afectadas no especificadas explícitamente, afecta componente WebAudio de Chromium | Confirmados y en explotación activa |
| CVE-2026-5887 | Chromium | Alta (no especificada, pero la explotación activa implica gravedad) | Versiones afectadas no especificadas, revisar actualizaciones Chromium recientes previas a abril 2026 | Sí | |
| CVE-2026-5888 | Chromium Project | Chromium (componentes WebCodecs) | Alta (Criticidad no especificada, pero explotación activa confirmada) | Versiones afectadas hasta la fecha sin parche (específicas no especificadas en el reporte) | Sí |
| CVE-2026-5889 | Chromium PDFium | Alta (no especificada numéricamente) | Versiones previas al parche de abril 2026 | Confirmados y en uso activo | |
| CVE-2026-5890 | Chromium Project | Chromium WebCodecs | Alta (no especificado, implícito por explotación activa) | Versiones afectadas no especificadas concretamente; afecta componente WebCodecs en Chromium | Sí |
| CVE-2026-5891 | Chromium Project | Navegador Chromium | Alta (no especificada numéricamente) | Versiones afectadas no especificadas en la fuente | Sí |
| CVE-2026-5892 | Chromium Project | Chromium | Crítica (no especificada, pero explotación activa y afectación a Chromium) | Versiones afectadas no especificadas, general para PWAs en Chromium | Sí |
| CVE-2026-5893 | Chromium (motor V8 JavaScript) | ALTA (no especificado exacto) | Versiones que contengan V8 afectadas antes del parche de abril 2026 | Sí | |
| CVE-2026-5894 | Chromium Project | Componente PDF de Chromium | Alta (valor CVSS no indicado, critica por explotación activa) | No especificadas, afecta versiones actuales de Chromium con el componente PDF | Sí |
| CVE-2026-5895 | Chromium (Navegador web) | CRÍTICA (confirmado explotación activa) | Versiones afectadas no especificadas públicamente, afectando la interfaz Omnibox | Sí | |
| CVE-2026-5896 | Chromium Project | Chromium (componente de audio) | Alta (según fuentes MSRC) | No especificadas, afecta versiones con el componente de audio vulnerable | Sí |
| CVE-2026-5897 | Chromium (Navegador) | Alta (no especificado CVSS exacto, basado en explotación activa) | Versiones afectadas no especificadas, se recomienda actualización a la última versión disponible | Sí | |
| CVE-2026-5898 | Chromium Project | Chromium Browser | No especificada (Alta por explotación confirmada) | Versiones afectadas no detalladas específicamente, se recomienda actualización inmediata | Sí |
| CVE-2026-5899 | Chromium Project | Navegador Chromium | Alta (No especificado numéricamente, se infiere por explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar al último release oficial | Sí |
| CVE-2026-5900 | Chromium Project | Chromium Downloads Component | ALTA (según MSRC) | Versiones afectadas del componente de descargas de Chromium anteriores al parche de abril 2026 | Sí |
| CVE-2026-5901 | Chromium Project | Chromium (navegador web) | Alta (según contexto publicado) | Versiones afectadas no especificadas en fuente, revisar actualizaciones recientes | Sí |
| CVE-2026-5902 | Chromium Project | Chromium (componente de medios) | Alta (explotación activa) | Versiones afectadas previas al parche de abril 2026 | Sí |
| CVE-2026-5903 | Chromium Project | Chromium | Alta | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5904 | Chromium Project | Motor V8 JavaScript | ALTA | No especificado (afecta versiones de Chromium con V8 anterior a parche) | Sí |
| CVE-2026-5905 | Chromium Project | Navegador Chromium | Alta (según contexto) | Versiones afectadas no especificadas públicamente, aplicar actualización disponible | Sí |
| CVE-2026-5906 | Chromium Project | Chromium Browser | Alta (no especificado CVSS exacto, se recomienda revisión inmediata) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-5907 | Chromium Project | Chromium (componente Media) | Alta | Versiones afectadas hasta la fecha del parche de abril 2026 | Sí |
| CVE-2026-5908 | Chromium Project | Chromium Media Component | Alta – Explotado activamente | Versiones afectadas antes del parche publicado en abril 2026 | Sí |
| CVE-2026-5909 | Chromium Project | Chromium (componente Media) | Alta (según MSRC, explotado activamente) | Versiones que incluyen el componente Media vulnerable (no especificadas) | Sí |
| CVE-2026-5910 | Chromium Project | Chromium Media | Alta (no especificada pero explotación activa lo indica) | Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible. | Sí |
| CVE-2026-5911 | Chromium | Alta (según MSRC) | Versiones afectadas no especificadas explicitamente, aplicar el último parche | Sí | |
| CVE-2026-5912 | Chromium Project | Chromium WebRTC | Alta (no especificado CVSS exacto, vulnerabilidad explotada activamente) | Versiones afectadas no especificadas, se recomienda actualización inmediata a versión corregida | Sí |
| CVE-2026-5913 | Chromium Project | Navegador Chromium (Blink rendering engine) | ALTA (No especificado CVSS exacto, explotación activa confirmada) | Versiones con el motor Blink previas a la corrección de abril 2026 | Sí |
| CVE-2026-5914 | AfectadoChromium (navegador y derivados) | Alta (según MSRC, explotándose activamente) | Versiones anteriores al parche del 11 de abril de 2026 | Sí | |
| CVE-2026-5915 | Chromium Project | Chromium | ALTA | Versiones afectadas que incluyen la vulnerabilidad en la validación insuficiente del input en WebML | Sí |
| CVE-2026-5918 | Chromium Project | AfectadoNavegador Chromium | Alta (no especificado numérico) | No especificadas, evaluar versiones recientes a la fecha | Sí |
| CVE-2026-5919 | AfectadoChromium (navegador y derivados) | Alta (según fuentes MSRC) | Versiones anteriores a la corrección publicada en abril 2026 | Sí | |
| CVE-2020-13851 | pandorafms | Pandora FMS | ALTA (explotación activa confirmada) | Versiones afectadas sin especificar, probablemente anteriores a la corrección más reciente | Sí |
| CVE-2025-68043 | No especificado | No especificado | No especificada (Under Analysis) | No especificadas | Sí |
| CVE-2024-3605 | thimpress | wp_hotel_booking | ALTA (explotación activa reportada) | versiones afectadas no especificadas (confirmar versión y actualizar) | Sí |
| CVE-2026-21445 | langflow | langflow | Alta (sin puntuación CVSS pública) | No especificado explícitamente | Sí |
| CVE-2025-27817 | Apache | Kafka | ALTA | Todas las versiones anteriores a la fecha del parche de abril 2026 (no especificadas) | Sí |
| CVE-2020-8497 | Artica Pandora FMS | Pandora FMS | Alta | Versiones vulnerables no especificadas, revisar documentación oficial | Sí |
| CVE-2025-1338 | No especificado | No especificado | ALTA (explotación activa) | No especificadas | Sí |
| CVE-2026-1115 | parisneo | lollms | CRITICAL (9.6) | versiones anteriores a 2.2.0 | Sí |
| CVE-2026-6057 | FalkorDB | FalkorDB Browser | CRITICAL (9.8) | 1.9.3 | Sí |
| CVE-2026-5412 | Canonical Ltd. (Juju) | Juju | CRÍTICA (9.9) | versiones anteriores a 2.9.57 y 3.6.21 | Sí |
| CVE-2026-40157 | PraisonAI | PraisonAI multi-agent teams system (CLI recipe cmd_unpack) | CRITICAL (9.4) | versiones anteriores a 4.5.128 | Sí |
| CVE-2026-32892 | Chamilo | Chamilo LMS | CRITICAL (9.1) | versiones anteriores a 1.11.38 y 2.0.0-RC.3 | Sí |
| CVE-2026-33698 | Chamilo | Chamilo LMS | CRÍTICA (9.3) | versiones anteriores a 1.11.38 | Sí |
| CVE-2026-33707 | Chamilo | Chamilo LMS | CRITICAL (9.4) | versiones anteriores a 1.11.38 y 2.0.0-RC.3 | Sí |
| CVE-2026-40175 | Axios | Axios HTTP Client | CRÍTICA (10) | Todas las versiones anteriores a 1.15.0 | Sí |
| CVE-2026-40177 | Ajenti | ajenti.plugin.core | CRÍTICA (9.3) | Versiones anteriores a 0.112 | Sí |
| CVE-2026-40189 | goshs | goshs SimpleHTTPServer | CRÍTICA (9.3) | versiones anteriores a 2.0.0-beta.4 | Sí |
| CVE-2026-4149 | Sonos | Sonos Era 300 | CRITICAL (10) | No especificadas, afectan las instalaciones de Sonos Era 300 | Sí |
| CVE-2026-5058 | Amazon Web Services (AWS) | aws-mcp-server | CRITICAL (9.8) | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2026-5059 | aws-mcp-server | AWS CLI | CRÍTICA (9.8) | Todas las versiones del aws-mcp-server afectadas no especificadas | Sí |
| CVE | CVE-2025-0520 |
| Severidad | ALTA (No especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Abril de 2026 |
| Vendor | showdoc |
| Producto | showdoc |
| Versiones | No especificadas (vulnerabilidad general al uploader) |
| Exploit Públicos | Sí, ya se está explotando activa y públicamente |
| Referencia | Vulncheck CVE-2025-0520 |
| Descripción | La vulnerabilidad en showdoc permite la carga irrestricta de archivos con tipos peligrosos por parte de un atacante, lo que potencialmente conduce a la ejecución remota de código o al compromiso total del sistema. Esto es explotable mediante la subida directa de archivos maliciosos a través del mecanismo de carga de archivos de la aplicación. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial emitido por showdoc o actualizar a una versión segura. Restringir y validar estrictamente los tipos de archivos permitidos en la carga, usar escaneo antivirus automático y supervisar cargas sospechosas para detectar posibles intentos de explotación activa. |
| CVE | CVE-2026-33118 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (basado en Chromium) |
| Versiones | No especificado (afecta versiones de Microsoft Edge Chromium-based) |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Guía oficial de Microsoft sobre CVE-2026-33118 |
| Descripción | Vulnerabilidad de suplantación en Microsoft Edge basado en Chromium que permite a un atacante hacerse pasar por contenido o elementos de la interfaz de usuario. Esta falla facilita la manipulación de la interfaz para engañar al usuario, poniendo en riesgo la confianza y seguridad de las interacciones dentro del navegador. |
| Estrategia | Actualizar Microsoft Edge a la última versión con el parche oficial disponible. Además, reforzar las políticas internas de monitoreo para detectar manipulaciones inusuales en la interfaz y educar a los usuarios sobre riesgos de suplantación de contenido. Monitorizar activamente indicadores de compromiso para ataques basados en esta vulnerabilidad. |
| CVE | CVE-2026-33119 |
| Severidad | Alta (No especificado, considerado grave por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (basado en Chromium) para Android |
| Versiones | Versiones actuales disponibles hasta 11-04-2026 (no especificadas) |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | MSRC Microsoft Actualización de Seguridad |
| Descripción | Vulnerabilidad de suplantación (spoofing) en Microsoft Edge (basado en Chromium) para Android que permite a contenido no confiable hacerse pasar por contenido confiable. Esto puede comprometer la confianza del usuario y posibilitar ataques de phishing o la entrega de contenido malicioso haciéndose pasar por sitios legítimos. |
| Estrategia | Actualizar inmediatamente Microsoft Edge para Android a la última versión que contiene la corrección. Además, educar a los usuarios para evitar interacciones con contenido sospechoso hasta que el parche esté aplicado y monitorizar tráfico y logs para detectar señales inusuales de ataques de suplantación. |
| CVE | CVE-2026-5858 |
| Severidad | Alta (Heap buffer overflow: 8.8 estimado) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abril 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Componente WebML) |
| Versiones | Versiones afectadas no especificadas, pero previas al parche publicado en abril 2026 |
| Exploit Públicos | Sí, explotación confirmada en estado activo |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en el heap en el componente WebML del navegador Chromium, que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado explotando esta falla de gestión de memoria.
Este fallo puede ser explotado enviando contenido malicioso al navegador que desencadene el error de memoria, facilitando ejecución remota de código y potenciales compromisos totales del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Chromium que corrigen esta vulnerabilidad, revisar la versión del navegador en uso y actualizar a la versión segura. Implementar políticas de restricción para ejecución de código y monitorizar indicadores de compromiso relacionados con actividad WebML maliciosa. Priorizar esta mitigación por explotación activa confirmada. |
—–
| CVE | CVE-2026-5859 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026, 03:32 (UTC) |
| Vendor | |
| Producto | Chromium WebML |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | MSRC Advisory CVE-2026-5859 |
| Descripción | Vulnerabilidad de desbordamiento entero en el componente WebML de Chromium. Esta falla puede permitir a un atacante ejecutar código arbitrario o provocar una denegación de servicio. Actualmente se confirma explotación activa en entornos reales. La vulnerabilidad afecta a versiones no especificadas, pero se recomienda urgente parcheo. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium que corrige este desbordamiento entero en WebML. Además, monitorizar logs de navegación y comportamiento anómalo en el componente afectado. Priorizar esta mitigación ante la confirmada explotación activa para evitar compromisos críticos en la empresa. |
| CVE | CVE-2026-5860 |
| Severidad | Alta (crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebRTC |
| Versiones | Versiones antes de la corrección publicada en abril de 2026 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de uso después de liberar memoria (Use-after-free) en el componente WebRTC de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario en el sistema afectado mediante la explotación de condiciones de carrera en la gestión de objetos en memoria dentro del módulo WebRTC.
El exploit es práctico y ya se está usando activamente, lo que incrementa la urgencia de mitigación inmediata para evitar compromisos completos de sistemas que utilizan este motor de Chromium. |
| Estrategia | Aplicar inmediatamente la actualización oficial del navegador Chromium que corrige esta vulnerabilidad en WebRTC. Además, supervisar tráfico WebRTC sospechoso y emplear protecciones de memoria adicionales (como sandboxing y ASLR) para reducir la exposición mientras se parchea. Priorizar esta vulnerabilidad dada su explotación activa y su impacto potencial. |
| CVE | CVE-2026-5861 |
| Severidad | Alta (crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:52 UTC |
| Vendor | Chromium Project |
| Producto | Motor JavaScript V8 en Chromium |
| Versiones | Versiones que contienen el motor V8 afectadas (Chromium en general, versiones previas a la corrección lanzada en abril 2026) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso de memoria después de liberación (Use-After-Free) en el motor JavaScript V8 de Chromium que permite a un atacante ejecutar código arbitrario mediante la explotación adecuada de esta falla en la gestión de memoria.
Un atacante puede explotar esta vulnerabilidad al inducir condiciones que provoquen el acceso a memoria liberada, logrando ejecutar código malicioso con los privilegios del proceso afectado. |
| Estrategia | Actualizar inmediatamente Chromium o cualquier producto que utilice el motor V8 a la versión parcheada. Bloquear la ejecución de código no autorizado y monitorizar comportamientos sospechosos en el navegador. En entornos corporativos, emplear políticas restrictivas sobre la ejecución de código JavaScript y utilizar soluciones de seguridad que detecten explotación de Use-After-Free. |
| CVE | CVE-2026-5862 |
| Severidad | Alta (no especificado, valoración necesaria por contexto) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | |
| Producto | Chromium (Motor JavaScript V8) |
| Versiones | Versiones afectadas no especificadas (revisar actualización oficial) |
| Exploit Públicos | Sí, explotación confirmada en activo |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Una implementación inapropiada en el motor JavaScript V8 de Chromium permite a atacantes remotos explotar esta vulnerabilidad, posiblemente para ejecutar código arbitrario o provocar denegación de servicio. Esta falla está siendo activamente explotada y afecta a los navegadores y productos basados en Chromium que usen V8 afectado. |
| Estrategia | Actualizar de inmediato Chromium y cualquier producto que lo utilice a la versión parcheada recomendada por el fabricante. Monitorizar señales de explotación en entornos internos y aplicar controles restrictivos en la ejecución de scripts para minimizar el impacto de exploits activos. |
| CVE | CVE-2026-5863 |
| Severidad | Alta (según explotación activa, puntuación no especificada) |
| Importancia para la empresa | ALTA |
| Publicado | 11-Apr-2026 03:32 UTC |
| Vendor | Chromium Project |
| Producto | V8 JavaScript engine (motor de JavaScript en Chromium) |
| Versiones | Versiones anteriores al parche publicado el 11 abr 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Implementación inapropiada en el motor de JavaScript V8 en Chromium, que permite la ejecución remota de código potencialmente malicioso. Esta vulnerabilidad es explotada activamente desde su descubrimiento y afecta a las versiones no parcheadas presentes en múltiples navegadores y aplicaciones basadas en Chromium.
La explotación puede permitir a un atacante ejecutar código arbitrario con los privilegios del usuario que ejecuta el motor V8, pudiendo comprometer la confidencialidad y la integridad de los sistemas donde el motor está integrado. |
| Estrategia | Aplicar inmediatamente las actualizaciones de seguridad oficiales de Chromium que corrigen esta vulnerabilidad. Se recomienda monitorear sistemas que usen Chromium para detección de actividad sospechosa relacionada con intento de explotación. También evaluar despliegue de controles complementarios, como sandboxing y políticas estrictas de ejecución de scripts para limitar el impacto de posibles ataques. |
| CVE | CVE-2026-5864 |
| Severidad | Crítica – Exploit en uso |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | |
| Producto | Chromium (componente WebAudio) |
| Versiones | Versiones afectadas del componente WebAudio no especificadas; se recomienda actualización inmediata |
| Exploit Públicos | Sí, claramente explotado en la naturaleza |
| Referencia | Microsoft Security Update Guide |
| Descripción | Desbordamiento de buffer en el montón (heap buffer overflow) en el componente WebAudio de Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario mediante la manipulación de datos de audio procesados, comprometiendo la seguridad del sistema afectado. |
| Estrategia | Aplicar el parche oficial proporcionado para Chromium con urgencia. Se debe actualizar el navegador a la última versión estable. Reforzar la monitorización en endpoints para detectar comportamientos anómalos y restringir el acceso a links o archivos multimedia no confiables que pueden servir como vectores de explotación. |
| CVE | CVE-2026-5865 |
| Severidad | Alta (no especificado pero por contexto alta) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:52 (UTC) |
| Vendor | |
| Producto | Chromium – motor V8 JavaScript |
| Versiones | Versiones afectadas no especificadas – vulnerabilidad general en V8 JavaScript engine |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de confusión de tipos en el motor V8 JavaScript de Chromium. Esta falla permite a un atacante ejecutar código arbitrario mediante la manipulación de tipos de datos en tiempo de ejecución, lo que puede provocar un comportamiento inesperado y posible escalada de privilegios si se explota con éxito.
Este problema afecta a Chromium y sus derivados que utilicen el motor V8 en las versiones no detalladas en la descripción pública. Esta vulnerabilidad está siendo explotada activamente, aumentando el riesgo para sistemas que ejecutan software basado en Chromium. |
| Estrategia | Actualizar inmediatamente todos los navegadores y entornos que usen el motor V8 a las versiones corregidas. Aplicar los parches oficiales liberados por Google para mitigar esta vulnerabilidad. En paralelo, monitorear logs y comportamiento anómalo que pueda indicar explotación, bloquear accesos a recursos que puedan desencadenar ataques y reforzar políticas de seguridad del navegador. |
| CVE | CVE-2026-5866 |
| Severidad | Alta (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas (Media component) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Research Center |
| Descripción | Vulnerabilidad de uso después de liberar (Use after free) en el componente Media de Chromium. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario debido a la reutilización de memoria previamente liberada. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que incluya el parche oficial. Monitorizar la infraestructura para detectar actividades anómalas relacionadas y restringir el acceso a entornos donde la explotación pueda comprometer servicios críticos. |
| CVE | CVE-2026-5867 |
| Severidad | ALTA (heap buffer overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebML component |
| Versiones | Versiones afectadas no especificadas pero se asume versiones actuales de Chromium WebML afectadas hasta parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en heap en el componente WebML de Chromium que permite a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio por corrupción de memoria. |
| Evaluación | Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la empresa, especialmente si se usan navegadores basados en Chromium que empleen WebML. Puede derivar en ejecución remota de código con privilegios del usuario. |
| Estrategia | Actualizar inmediatamente todos los navegadores Chromium a la última versión oficial que incluya el parche de seguridad. Deshabilitar o restringir el uso del componente WebML si no es imprescindible. Monitorizar los sistemas para detectar posibles comportamientos anómalos vinculados a explotación activa. |
| CVE | CVE-2026-5868 |
| Severidad | Alta (según Microsoft) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente ANGLE) |
| Versiones | No especificadas; se recomienda actualización inmediata |
| Exploit Públicos | Sí, vulnerabilidad en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en heap en el componente ANGLE de Chromium que puede permitir la ejecución arbitraria de código remota al procesar contenido malicioso dentro del navegador. Esta vulnerabilidad ya está siendo explotada activamente y puede comprometer la integridad y la seguridad del sistema afectado. |
| Estrategia | Parchear urgentemente todos los sistemas que utilicen Chromium aplicando la actualización oficial. Además, monitorizar la red en busca de actividad anómala asociada a intentos de explotación y restringir el uso de navegadores vulnerables dentro del entorno corporativo hasta garantizar su seguridad. |
| CVE | CVE-2026-5869 |
| Severidad | CRÍTICA (información no numérica, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026, 03:32 UTC |
| Vendor | Chromium Project |
| Producto | Chromium WebML (Motor Web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en heap en el componente WebML del navegador Chromium que puede ser explotado para ejecución remota de código o escalada de privilegios. Este fallo permite a un atacante enviar datos específicamente diseñados que, al ser procesados por WebML, provocan corrupción de memoria, comprometiendo la seguridad total del sistema.
Esta vulnerabilidad está siendo activamente explotada, lo que aumenta el riesgo de ataques dirigidos a través de vectores web relacionados con la funcionalidad de aprendizaje automático en la web. |
| Estrategia | Actualizar inmediatamente Chromium a la versión que parchea esta vulnerabilidad. Mientras tanto, limitar el uso del componente WebML o bloquearlo mediante políticas hasta que el parche esté aplicado. Monitorizar activamente logs y tráfico para detectar posibles intentos de explotación. Aplicar medidas de defensa en profundidad, como control de ejecución en el sistema cliente. |
| CVE | CVE-2026-5870 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:53.705681+00:00 |
| Vendor | Chromium Project |
| Producto | Skia graphics library |
| Versiones | Versiones previas al parche de abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-5870 |
| Descripción | Desbordamiento entero en la librería gráfica Skia utilizada por Chromium, que permite la corrupción de memoria. Esta vulnerabilidad puede ser explotada remotamente mediante contenido malicioso procesado por el navegador, posibilitando la ejecución de código arbitrario o la escalada de privilegios.
Esta vulnerabilidad se está explotando activamente, lo que representa un riesgo crítico para la seguridad de sistemas que usan Chromium o componentes relacionados con Skia. |
| Estrategia | Aplicar urgentemente el parche oficial de Chromium que corrige esta vulnerabilidad. Además, reforzar la supervisión de actividades inusuales en dispositivos que usan esta librería y restringir la carga de contenido web no confiable. Mantener actualizado el software y validar todas las entradas gráficas ayudan a mitigar riesgos. |
| CVE | CVE-2026-5871 |
| Severidad | Alta (no especificado, pero se confirma explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Motor JavaScript V8 en Chromium |
| Versiones | Versiones afectadas del motor V8 en Chromium no especificadas pero anteriores al parche de abril 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Update Guide CVE-2026-5871 |
| Descripción | Vulnerabilidad de confusión de tipos en el motor JavaScript V8 de Chromium que puede permitir la ejecución remota de código debido al manejo inadecuado de objetos en memoria. Esta falla afecta a versiones anteriores a la actualización publicada el 11 de abril de 2026.
La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario dentro del contexto del motor V8 manipulando objetos, lo que puede comprometer la seguridad del navegador y exponer la información confidencial del usuario o permitir escalada de privilegios. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium con el parche para esta vulnerabilidad. Además, deshabilitar JavaScript en entornos sensibles si no es imprescindible y monitorizar activamente los logs en busca de actividades sospechosas relacionadas con la explotación de V8. Priorizar la implementación de políticas de seguridad en navegadores y controlar el acceso a internet desde equipos críticos. |
—
| CVE | CVE-2026-5872 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Motor de renderizado Blink en Chromium |
| Versiones | Versiones anteriores a la corrección publicada en abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use-after-free) en el motor de renderizado Blink de Chromium que permite a un atacante ejecutar código arbitrario en el contexto del proceso afectado, lo que puede derivar en la toma total de control del navegador y comprometer la integridad, confidencialidad y disponibilidad del sistema afectado.
Esta falla es explotada activamente y se aprovecha mediante la manipulación maliciosa de contenido web procesado por Blink, forzando la liberación y posterior uso de memoria no válida, lo que favorece la ejecución remota de código dañino sin interacción adicional. |
| Estrategia | Actualizar urgentemente todos los navegadores Chromium afectados con los parches oficiales publicados en abril de 2026. Implementar monitoreo activo para detección temprana de explotación y restringir el acceso a contenido web no confiable mediante políticas de filtrado o sandboxing. Evaluar la posibilidad de deshabilitar motor Blink en entornos críticos de ser viable. |
—–
| CVE | CVE-2026-5873 |
| Severidad | Alta (no especificada en detalle, crítica por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:54 (UTC) |
| Vendor | Chromium Project |
| Producto | Motor JavaScript V8 de Chromium |
| Versiones | Versiones no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura y escritura fuera de límites en el motor JavaScript V8 dentro de Chromium. Esta falla puede ser explotada para ejecutar código arbitrario o corromper memoria, comprometiendo la seguridad del sistema afectado. La explotación puede realizarse mediante contenido web malicioso que contenga código JavaScript diseñado para aprovechar este fallo. |
| Estrategia | Actualizar urgentemente todos los navegadores Chromium y software dependiente del motor V8 a las últimas versiones que incluyen el parche oficial. Además, fortalecer políticas de navegación segura y monitorizar patrones de comportamiento anómalos en el uso del navegador para detectar posibles explotaciones activas. |
| CVE | CVE-2026-5874 |
| Severidad | ALTA (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026 |
| Vendor | |
| Producto | Chromium (componente PrivateAI) |
| Versiones | Versiones afectadas hasta la fecha de publicación de abril 2026 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de uso de memoria liberada («use after free») en el componente PrivateAI de Chromium. Esta falla puede permitir a un atacante remoto ejecutar código arbitrario o provocar un fallo del software, exponiendo a la empresa a compromisos críticos al acceder o manipular información sensible. |
| Estrategia | Actualizar Chromium a la versión parcheada oficial inmediatamente. Revisar y mitigar con medidas adicionales como sandboxes y monitoreo activo de comportamiento inusual en procesos del navegador. Confirmar actualización en todos los dispositivos corporativos y bloquear versiones vulnerables. |
—
¿Se está explotando la vulnerabilidad? *Sí*
¿Debo darle prioridad? *Prioridad máxima*
¿Puede suponer un riesgo real para la empresa? *Sí, riesgo crítico de ejecución remota de código*
| CVE | CVE-2026-5875 |
| Severidad | Alta (no se especifica puntuación exacta, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Blink Rendering Engine (Chromium) |
| Versiones | Versiones afectadas no especificadas públicamente, revisar parches disponibles inmediatamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Vulnerability Update Guide |
| Descripción | Vulnerabilidad de bypass de políticas en el motor de renderizado Blink de Chromium que permite evadir controles de seguridad establecidos para restringir comportamientos del navegador. Esta vulnerabilidad es explotada actualmente. |
| Estrategia | Aplicar con prioridad máxima los parches oficiales de Chromium que corrigen esta vulnerabilidad. Revisar e incrementar controles internos de seguridad en navegadores usados por la empresa y monitorizar actividad sospechosa relacionada con el motor Blink para detectar intentos de explotación activos. |
| CVE | CVE-2026-5876 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de filtración de información por canal lateral en el componente de navegación de Chromium. Esta falla permite que un atacante acceda a información sensible mediante técnicas de canal lateral, explotando las operaciones internas del motor de navegación.
Este riesgo puede comprometer la privacidad y seguridad de los usuarios, posibilitando el acceso a datos críticos sin autorización directa, lo que agrava el impacto en sistemas que dependen de Chromium como navegador o motor integrado. |
| Estrategia | Actualizar urgentemente todas las instancias de Chromium a la versión parcheada disponible más reciente. Implementar medidas de monitoreo para detectar signos de explotación activa y restringir el acceso a procesos y datos sensibles dentro del entorno de navegación. Limitar privilegios y reforzar políticas de seguridad a nivel de red y endpoints. |
| CVE | CVE-2026-5877 |
| Severidad | Alta (crítica, explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones afectadas no especificadas, vulnerabilidad en componente de Navegación |
| Exploit Públicos | Sí, explotación confirmada activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de tipo «Use after free» en el componente de Navegación de Chromium. Esta falla permite a un atacante ejecutar código arbitrario en el sistema afectado mediante la explotación del acceso a memoria liberada erroneamente, facilitando la toma de control o ejecución remota. |
| Estrategia | Parchear inmediatamente Chromium con la última actualización disponible. Además, restringir la ejecución de código arbitrario mediante políticas de seguridad del navegador y monitorizar indicadores de compromiso para detectar posibles explotaciones activas. |
*****
| ¿Está siendo explotada? | Sí, explotación activa confirmada. |
| ¿Debo darle prioridad? | Sí, prioridad alta dada la explotación activa y el impacto potencial. |
| ¿Puede suponer un riesgo real para la empresa? | Sí, permite ejecución remota en entornos críticos con Chromium. |
| CVE | CVE-2026-5878 |
| Severidad | ALTA (según Microsoft) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:55.087861+00:00 |
| Vendor | |
| Producto | Chromium (Blink rendering engine) |
| Versiones | Versiones afectadas actuales de Chromium con motor Blink afectadas (sin especificar versiones exactas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de interfaz de usuario de seguridad incorrecta en el motor de renderizado Blink de Chromium. Esta falla puede permitir que un atacante engañe al usuario ejecutando acciones inseguras, mediante interacción manipulada con la interfaz del navegador que no presenta correctamente advertencias o controles de seguridad, potencialmente facilitando la ejecución de código malicioso o la exposición de información sensible. |
| Estrategia | Aplicar de inmediato la actualización oficial de Chromium que corrige este fallo. Además, monitorizar sistemas para detectar comportamiento anómalo en navegadores Blink, restringir el acceso a sitios no confiables y educar a los usuarios sobre la importancia de no ignorar advertencias de seguridad del navegador. |
| CVE | CVE-2026-5879 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente ANGLE) |
| Versiones | Versiones con componente ANGLE afectadas sin parchear (previas a la actualización de abril 2026) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entrada no confiable en el componente ANGLE de Chromium. Esta vulnerabilidad permite que datos maliciosos ingresados sin una comprobación adecuada comprometan la seguridad del navegador, facilitando la ejecución remota de código o la corrupción de memoria. |
| Estrategia | Aplicar urgentemente el parche oficial de Chromium que corrige esta falla. Revisar versiones instaladas para asegurar que no se utilicen builds vulnerables. Implementar monitorización para detectar intentos de explotación y reforzar defensas en los perímetros que utilicen Chromium con ANGLE. |
| CVE | CVE-2026-5880 |
| Severidad | Alta (no especificado puntaje exacto, basado en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:55.444962+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center – CVE-2026-5880 |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad del navegador Chromium debido a una presentación incorrecta que puede inducir al usuario a tomar decisiones inseguras. El problema permite que un atacante engañe al usuario para que realice acciones inseguras dentro de la UI del navegador, lo que puede derivar en compromiso de seguridad del sistema.
La vulnerabilidad puede ser explotada mediante técnicas de ingeniería social o contenido malicioso que abre interfaces manipuladas dentro del navegador, engañando al usuario para autorizar acciones que de otro modo no realizaría, comprometiendo la seguridad del navegador y potencialmente del sistema operativo. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Educar a los usuarios sobre la importancia de no interactuar con diálogos/sistemas UI sospechosos o inesperados y monitorizar actividad inusual en sistemas con Chromium. Aplicar controles de seguridad adicionales a nivel de red para bloquear posibles vectores de phishing o contenido malicioso relacionado. |
| CVE | CVE-2026-5881 |
| Severidad | Alta (valor CVSS no especificado, basado en explotación activa y bypass de políticas) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas (revisar actualizaciones Chromium posteriores al 11/04/2026) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC – CVE-2026-5881</td |
| Descripción | Vulnerabilidad en Chromium que permite una evasión de políticas (bypass) en el acceso a la red local (LocalNetworkAccess). Esta falla habilita a un atacante a evadir restricciones de políticas que normalmente impiden el acceso a recursos de red local desde el navegador, exponiendo potencialmente servicios internos y dispositivos de la red corporativa a ataques remotos. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen este bypass de políticas. Revisar las configuraciones y políticas del navegador para restringir accesos no autorizados a la red local. Implementar monitorización para detectar accesos inusuales a recursos internos desde navegadores y bloquear requests sospechosos. Priorizar esta vulnerabilidad por explotación activa y riesgo de acceso a la red interna. |
| CVE | CVE-2026-5882 |
| Severidad | Alta (No especificada, basada en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí, explotación en estado activo confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Interfaz de usuario de seguridad incorrecta en modo pantalla completa del navegador Chromium, que puede inducir a engaño al usuario respecto al contexto seguro de la página visualizada. Esto puede hacer que un atacante logre engañar al usuario para realizar acciones maliciosas bajo falsa apariencia de legitimidad. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium. Además, capacitar a los usuarios en la detección de indicios de engaño visual, no confiar exclusivamente en la interfaz de pantalla completa para validar sitios seguros y monitorizar actividad sospechosa relacionada con interacciones en modo pantalla completa. |
—
He realizado el registro en Supabase con esta información para seguimiento y reporte interno.
| CVE | CVE-2026-5883 |
| Severidad | Alta (no especificado, uso después de liberación es crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:32:55.927044+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium Media component |
| Versiones | Versiones afectadas no especificadas explícitamente (generalmente versiones previas al parche de abril 2026) |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (use-after-free) en el componente Media de Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario o provoque una denegación de servicio mediante la manipulación de objetos liberados en memoria, afectando la estabilidad y seguridad del navegador.
La explotación puede llevarse a cabo mediante contenido multimedia malicioso que el usuario procesa con Chromium, causando corrupción de memoria y potencial control remoto del sistema afectado. |
| Estrategia | Actualizar urgentemente Chromium a la última versión que incluye el parche. Monitorear actividades inusuales que puedan indicar explotación activa. Limitar el acceso a sitios web no confiables y reforzar medidas de seguridad en el entorno de navegación para minimizar el riesgo de explotación. |
| CVE | CVE-2026-5884 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Componente Media) |
| Versiones | Versiones anteriores al parche publicado el 11/04/2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entrada no confiable en el componente Media de Chromium. Esta vulnerabilidad permite a un atacante especialmente diseñado enviar entradas maliciosas que pueden provocar ejecución remota de código o corrupción de memoria. Actualmente se está explotando activamente en la naturaleza.
La explotación se produce cuando un usuario abre contenido multimedia manipulado, lo que puede desencadenar la ejecución de código arbitrario con los privilegios del usuario, poniendo en riesgo la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada disponible desde el 11 de abril de 2026. Aplicar bloqueos en la red para mitigar carga de contenido multimedia no confiable y monitorizar actividades sospechosas en los puntos finales. Se recomienda desplegar soluciones EDR para detección temprana de explotaciones. Evitar el acceso a contenido multimedia no verificado reduce el riesgo. |
| CVE | CVE-2026-5885 |
| Severidad | Alta (no especificado CVSS exacto, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas anteriores a la corrección publicada en abril de 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de validación insuficiente de entrada no confiable en WebML dentro de Chromium que permite la ejecución remota de código o comportamientos inesperados maliciosos. Esto puede ser explotado enviando datos manipulados que el motor WebML procesa sin la adecuada comprobación de seguridad, poniendo en riesgo la integridad y confidencialidad de la información en el navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada oficial. Implementar filtros adicionales en la validación de entradas para WebML y monitorizar señales de explotación activa. Restringir temporalmente el uso de WebML en entornos sensibles hasta confirmar remediación completa. |
| CVE | CVE-2026-5886 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026, 03:32 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Web Browser |
| Versiones | Versiones afectadas no especificadas explícitamente, afecta componente WebAudio de Chromium |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente WebAudio de Chromium. Esta falla permite que un atacante pueda acceder a áreas de memoria no autorizadas, lo que puede conducir a la divulgación de información sensible o a corrupciones que deriven en denegación de servicio o ejecución de código arbitrario. |
| Evaluación | Esta vulnerabilidad está siendo activamente explotada y puede comprometer la seguridad de la empresa especialmente si los usuarios emplean navegadores basados en Chromium. La lectura fuera de límites puede derivar en accesos no autorizados a datos sensibles o permitir escaladas de privilegios mediante ataques dirigidos. |
| Estrategia | Actualizar urgentemente todos los navegadores Chromium a la última versión oficial que incluya el parche de seguridad. Implementar políticas de actualización automática y monitorizar indicadores de compromiso. Como medida preventiva, limitar el acceso a funcionalidades WebAudio en entornos críticos mediante políticas de grupo o configuraciones internas. |
| CVE | CVE-2026-5887 |
| Severidad | Alta (no especificada, pero la explotación activa implica gravedad) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, revisar actualizaciones Chromium recientes previas a abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium debido a la insuficiente validación de entradas no confiables en la funcionalidad de Descargas. Esto permite a un atacante manipular datos maliciosos durante el proceso de descarga, pudiendo comprometer la seguridad y provocar la ejecución de código arbitrario o causar denegación de servicio. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta validación. Monitorizar sistemas para actividad anómala en procesos de descarga. Implementar controles adicionales de filtrado de entrada en la red para prevenir que contenido malicioso alcance los dispositivos internos. |
| CVE | CVE-2026-5888 |
| Severidad | Alta (Criticidad no especificada, pero explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026, 03:32 UTC |
| Vendor | Chromium Project |
| Producto | Chromium (componentes WebCodecs) |
| Versiones | Versiones afectadas hasta la fecha sin parche (específicas no especificadas en el reporte) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Uso no inicializado en el componente WebCodecs de Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema afectado manipulando el procesamiento multimedia, aprovechando variables o buffers utilizados sin inicializar correctamente, lo que puede dar lugar a corrupción de memoria y ejecución remota de código. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Además, monitorizar sistemas con detección de comportamientos anómalos relacionados con WebCodecs, restringir la exposición a contenido multimedia no confiable y mantener las políticas de seguridad web actualizadas para reducir el riesgo de explotación. |
| CVE | CVE-2026-5889 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11 |
| Vendor | |
| Producto | Chromium PDFium |
| Versiones | Versiones previas al parche de abril 2026 |
| Exploit Públicos | Confirmados y en uso activo |
| Referencia | MSRC Advisory |
| Descripción | Fallo criptográfico en el componente PDFium de Chromium. Esta vulnerabilidad permite a un atacante obtener acceso privilegiado al manipular documentos PDF maliciosos que pueden corromper criptografía incorporada y comprometer la seguridad de la aplicación o del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada de abril 2026 o posterior. Revisar que todos los sistemas que procesan PDFs usen versiones seguras. Implementar controles de monitoreo para detectar intentos de explotación activa y restringir la apertura de PDFs no confiables en entornos críticos. |
| CVE | CVE-2026-5890 |
| Severidad | Alta (no especificado, implícito por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium WebCodecs |
| Versiones | Versiones afectadas no especificadas concretamente; afecta componente WebCodecs en Chromium |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Condición de carrera en el componente WebCodecs de Chromium que puede permitir la ejecución de código arbitrario o corrupción de memoria al ser explotada. |
| Estrategia | Actualizar Chromium inmediatamente a la versión parcheada más reciente que corrige esta condición de carrera; implementar monitoreo activo para detectar posibles explotaciones; restringir uso del componente WebCodecs en entornos críticos mientras se parchea. |
| CVE | CVE-2026-5891 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas en la fuente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en la interfaz de usuario del navegador Chromium. Esta falla permite que ciertas políticas de seguridad no se ejecuten correctamente, lo que podría ser aprovechado para eludir controles de seguridad y modificar comportamientos del navegador que deberían estar restringidos.
Esta vulnerabilidad puede ser explotada por atacantes remotos a través de interacciones maliciosas con la interfaz del navegador, poniendo en riesgo la integridad y seguridad del entorno del usuario. |
| Estrategia | Es prioritario aplicar inmediatamente las actualizaciones oficiales del navegador Chromium que corrigen este problema. Además, se recomienda revisar y endurecer las políticas de seguridad aplicadas en los navegadores corporativos, limitar la ejecución de scripts no autorizados y monitorear tráfico inusual para detectar posible explotación activa. |
—–
| CVE: | CVE-2026-5891 |
| Severidad: | Alta |
| Importancia para la empresa: | ALTA |
| Publicado: | 11 de abril de 2026 |
| Fabricante: | Chromium Project |
| Producto Afectado: | Navegador Chromium |
| Versiones Afectadas: | No especificado |
| Exploit Públicos: | Sí, explotación activa confirmada |
| Referencia: | Microsoft Security Response Center |
| Descripción: | Vulnerabilidad de insuficiente aplicación de políticas en la interfaz de usuario del navegador Chromium que permite la omisión de ciertos controles de seguridad. Puede ser explotada remotamente, comprometiendo la confianza en la ejecución segura de la interfaz del navegador. |
| Estrategia: | Actualizar urgentemente Chromium a la versión corregida, revisar las políticas de seguridad implementadas en la organización y monitorizar actividad sospechosa en los navegadores corporativos para detectar posibles explotaciones. |
| CVE | CVE-2026-5892 |
| Severidad | Crítica (no especificada, pero explotación activa y afectación a Chromium) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, general para PWAs en Chromium |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad debida a una insuficiente aplicación de políticas en las Progressive Web Apps (PWAs) en Chromium que podría permitir ejecución de acciones no autorizadas o escalada de privilegios por un atacante remoto. Esta falla significa que controles de seguridad esperados en la gestión de PWAs no se están aplicando correctamente, aumentando el riesgo de explotación activa y comprometiendo la seguridad de aplicaciones web progresivas |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida que soluciona esta aplicación insuficiente de políticas en PWAs. Además, monitorizar actividades anómalas relacionadas con PWAs en entornos corporativos y limitar su uso mientras se despliegan mitigaciones. Revisar políticas de seguridad internas para el uso de PWAs y educar a usuarios para minimizar riesgos por esta vía. |
| CVE | CVE-2026-5893 |
| Severidad | ALTA (no especificado exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | |
| Producto | Chromium (motor V8 JavaScript) |
| Versiones | Versiones que contengan V8 afectadas antes del parche de abril 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Condición de carrera en el motor V8 JavaScript de Chromium que puede permitir a un atacante ejecutar código arbitrario. Esta vulnerabilidad puede ser explotada manipulando la ejecución concurrente de hilos o procesos en JavaScript dentro del navegador, provocando comportamientos inesperados y permitiendo la ejecución de código malicioso.
La explotación activa ha sido confirmada. Esta vulnerabilidad afecta a todas las versiones de Chromium que usan el motor V8 que no estén parcheadas con la actualización de abril de 2026. |
| Estrategia | Actualizar inmediatamente Chromium y navegadores basados en V8 a la última versión que incluya el parche de seguridad oficial. En entornos corporativos, aplicar políticas de bloqueo y monitoreo de navegación para detectar comportamiento anómalo. Además, implementar controles de seguridad en endpoints para mitigar ejecución de código no autorizado. |
| CVE | CVE-2026-5894 |
| Severidad | Alta (valor CVSS no indicado, critica por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Componente PDF de Chromium |
| Versiones | No especificadas, afecta versiones actuales de Chromium con el componente PDF |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Implementación inapropiada en el componente PDF de Chromium que permite la ejecución remota de código mediante la manipulación de archivos PDF maliciosos. Esta falla permite a un atacante ejecutar código arbitrario con privilegios del proceso usuario al abrir un PDF especialmente diseñado. Se está explotando activamente en la naturaleza, lo que aumenta el riesgo crítico para los usuarios y sistemas afectados. |
| Estrategia | Aplicar urgentemente las actualizaciones oficiales del proyecto Chromium que corrigen esta vulnerabilidad. Revisar todos los sistemas que utilicen Chromium especialmente en la gestión de PDFs y restringir la apertura de documentos PDF de origen no confiable. Monitorizar logs y comportamiento anómalo en navegadores para detectar explotación activa. |
| CVE | CVE-2026-5895 |
| Severidad | CRÍTICA (confirmado explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026, 03:32 (UTC) |
| Vendor | |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones afectadas no especificadas públicamente, afectando la interfaz Omnibox |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad de Omnibox en Chromium que puede inducir a errores de validación o malinterpretación en la barra de direcciones, afectando la correcta presentación de la seguridad del sitio visitado. Esto permite a un atacante engañar al usuario para que confíe en sitios falsificados o maliciosos, facilitando ataques de phishing dirigidos o la exposición a contenidos maliciosos. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada que corrige la interfaz insegura de Omnibox. Implementar concienciación de seguridad orientada a la detección de URLs falsificadas y reforzar capas de protección antifishing a nivel de navegador y red. Monitorizar indicadores de compromiso y actividades relacionadas con phishing activo que exploten esta vulnerabilidad. |
| CVE | CVE-2026-5896 |
| Severidad | Alta (según fuentes MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente de audio) |
| Versiones | No especificadas, afecta versiones con el componente de audio vulnerable |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad de evasión de políticas en el componente de audio de Chromium que permite a un atacante eludir restricciones de seguridad implementadas mediante políticas, comprometiendo potencialmente la integridad del entorno de ejecución.
Esta vulnerabilidad puede ser explotada mediante la manipulación de funciones del subsistema de audio para ignorar configuraciones de políticas, facilitando ataques de elevación de privilegios o ejecución de código arbitrario. |
| Estrategia | Aplicar urgentemente el parche oficial de Chromium que corrige esta vulnerabilidad. Revisar configuraciones de políticas relacionadas con el componente de audio. Monitorizar sistemas para detectar comportamiento anómalo en procesos de audio y establecer alertas tempranas para ataques relacionados con esta vulnerabilidad. |
| CVE | CVE-2026-5897 |
| Severidad | Alta (no especificado CVSS exacto, basado en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abril 2026 |
| Vendor | |
| Producto | Chromium (Navegador) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualización a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad en la funcionalidad de descargas de Chromium que puede inducir a error al usuario sobre el estado o la seguridad del archivo descargado. Esta falla puede ser explotada para engañar a los usuarios y potencialmente ejecutar acciones no autorizadas o descargar contenido malicioso sin el consentimiento informado del usuario.
El riesgo aumenta debido a que hay evidencias de explotación activa, lo que significa que atacantes ya están usando esta vulnerabilidad para comprometer sistemas a través de técnicas de ingeniería social en la gestión de descargas. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión parcheada oficial. Además, reforzar la concienciación del personal sobre los riesgos en la gestión de descargas y monitorear indicios de explotación mediante sistemas de detección internos. Restringir descargas de fuentes no confiables temporalmente hasta la mitigación completa. |
—–
| CVE | CVE-2026-5897 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abril 2026 |
| Fabricante | |
| Producto Afectado | Chromium (Navegador) |
| Versiones Afectadas | No especificadas. Se recomienda actualización inmediata a última versión. |
| Exploit Públicos | Sí, explotaciones activas reportadas |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de interfaz de usuario de seguridad incorrecta en la gestión de descargas de Chromium que puede causar confusión en el usuario respecto al estado y seguridad de los archivos descargados, facilitando la ejecución de código malicioso o la descarga no autorizada mediante ingeniería social.
Importancia crítica porque la vulnerabilidad ya está siendo explotada activamente, poniendo en riesgo la seguridad de los sistemas y datos corporativos. |
| CVE | CVE-2026-5898 |
| Severidad | No especificada (Alta por explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no detalladas específicamente, se recomienda actualización inmediata |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium derivada de una interfaz de usuario de seguridad incorrecta en la Omnibox (barra de direcciones). Esta falla puede ser explotada para engañar al usuario mostrándole información engañosa sobre la identidad o seguridad del sitio web visitado, facilitando ataques de phishing o suplantación.
Esta vulnerabilidad ya está siendo explotada activamente, poniendo en riesgo la seguridad de los usuarios corporativos que utilicen Chromium sin actualización, permitiendo ataques dirigidos con posible compromiso de credenciales o ejecución de código mediante engaños visuales. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen la interfaz de seguridad de la Omnibox. Además, reforzar la concienciación de usuarios ante posibles indicios de phishing, monitorizar actividades sospechosas y limitar acceso a sitios externos no verificados. |
| CVE | CVE-2026-5899 |
| Severidad | Alta (No especificado numéricamente, se infiere por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar al último release oficial |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad incorrecta en la navegación del historial del navegador Chromium que puede permitir ataques mediante manipulación engañosa del historial del usuario. |
| Estrategia | Actualizar urgentemente Chromium a la versión parcheada más reciente que corrige la interfaz de usuario de seguridad en la navegación del historial. Además, instruir a los usuarios para no interactuar con enlaces sospechosos en el historial y monitorizar actividad inusual en el navegador que podría indicar explotación activa. |
| CVE | CVE-2026-5900 |
| Severidad | ALTA (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Downloads Component |
| Versiones | Versiones afectadas del componente de descargas de Chromium anteriores al parche de abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de evasión de políticas (policy bypass) en el componente de descargas de Chromium. Esta falla permite a un atacante evadir mecanismos de seguridad relacionados con las descargas dentro del navegador, potencialmente logrando descargar y ejecutar archivos maliciosos sin restricciones habituales del entorno de seguridad de Chromium.
Esta vulnerabilidad está siendo activamente explotada en escenarios reales, lo que la convierte en una amenaza directa para entornos corporativos que utilicen navegadores basados en Chromium. La explotación podría facilitar la entrega silenciosa de código malicioso comprometiendo la integridad y confidencialidad de sistemas afectados. |
| Estrategia | Actualizar urgentemente Chromium a la versión que corrige esta vulnerabilidad. Aplicar todas las políticas de seguridad y restricciones en la gestión de descargas del navegador. Monitorizar logs y eventos para detectar posibles descargas no autorizadas y ataques relacionados. En entornos corporativos, limitar privilegios y usar controles adicionales en endpoints para mitigar el riesgo de ejecución de código malicioso. |
| CVE | CVE-2026-5901 |
| Severidad | Alta (según contexto publicado) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas en fuente, revisar actualizaciones recientes |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | MSRC CVE-2026-5901</td |
| Descripción | Bypass de políticas de seguridad en DevTools de Chromium permite a un atacante evadir restricciones diseñadas para controles y monitoreos internos, facilitando potencial acceso o manipulación de funciones reservadas a desarrolladores y, por ende, comprometer la integridad del entorno del navegador. |
| Estrategia | Actualizar Chromium a la última versión disponible con el parche oficial. Aplicar políticas de endurecimiento en entornos corporativos para restringir el acceso a DevTools si no es estrictamente necesario y monitorizar indicadores de explotación activa en sistemas de endpoint y red. |
| CVE | CVE-2026-5902 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente de medios) |
| Versiones | Versiones afectadas previas al parche de abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Condición de carrera en el componente Media de Chromium que podría permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio mediante manipulación de la carga multimedia. Este fallo compromete la integridad del proceso del navegador al ser explotado con contenido específicamente diseñado para inducir la vulnerabilidad.
La vulnerabilidad está siendo explotada activamente en entornos reales, por lo que representa un riesgo inmediato para la seguridad de sistemas que utilicen Chromium vulnerable. |
| Estrategia | Actualizar sin demora a la última versión oficial de Chromium que incluye el parche de seguridad de abril 2026. Implementar controles de monitoreo para detectar intentos de explotación y restringir la ejecución de contenido multimedia no confiable hasta que el parche haya sido aplicado. Auditar los sistemas de navegación usados en la organización para asegurar que no existan versiones vulnerables en producción. |
—
He insertado los datos en la base Supabase con los valores proporcionados para seguimiento interno y análisis.
| CVE | CVE-2026-5903 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, confirmada explotación en entornos reales |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Se ha detectado una vulnerabilidad de evasión de políticas en el sandbox de IFrame en Chromium. Esta vulnerabilidad permite que un atacante evada restricciones de seguridad impuestas por las políticas del sandbox de IFrame, posibilitando la ejecución de código malicioso o la manipulación de contenido web restringido.
La explotación ocurre mediante la inserción o manipulación de IFrames con configuraciones de sandbox vulnerables, permitiendo superar controles de aislamiento dentro del navegador y comprometer la seguridad del entorno de navegación o de aplicaciones web internas que dependan de Chromium. |
| Estrategia | Actualizar Chromium a la última versión oficial disponible donde se haya corregido esta vulnerabilidad. Además, reforzar políticas internas de navegación segura, monitoreo de comportamientos anómalos en entornos donde Chromium esté integrado y validación estricta del contenido externo en IFrames dentro de aplicaciones propietarias. Implementar mitigaciones temporales como bloqueo de contenido activo desconocido y limitar el uso de IFrames sandbox vulnerables. |
—
| Vendor | Chromium Project |
| Producto afectado | Chromium |
| Versiones afectadas | No especificadas, se recomienda actualizar a última versión |
| Exploit públicos | Sí, explotación confirmada |
| CVE | CVE-2026-5904 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026, 03:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Motor V8 JavaScript |
| Versiones | No especificado (afecta versiones de Chromium con V8 anterior a parche) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de «Use after free» en el motor V8 JavaScript utilizado por Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario al utilizar una referencia a memoria ya liberada, lo que puede provocar corrupción de memoria y compromiso completo del sistema afectado. Está siendo explotada activamente, lo que incrementa su peligro para la seguridad de entornos que dependan de Chromium. |
| Estrategia | Aplicar inmediatamente el parche de seguridad oficial para Chromium que corrige esta vulnerabilidad. Además, se debe monitorizar todas las instancias que utilicen V8 JavaScript para detectar actividades sospechosas y limitar el uso de navegadores sin actualización. Complementariamente, reforzar las políticas de aislamiento y sandboxing para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-5905 |
| Severidad | Alta (según contexto) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas públicamente, aplicar actualización disponible |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad incorrecta en los permisos del navegador Chromium. Esto permite a un atacante engañar al usuario sobre qué permisos realmente está otorgando, facilitando la concesión involuntaria de accesos a recursos sensibles o funcionalidades del navegador. La explotación puede implicar la manipulación de configuraciones críticas de permisos, potenciando ataques basados en engaño social para obtener acceso privilegiado o ejecutar código malicioso. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada. Informar a los usuarios sobre la importancia de revisar permisos concedidos y evitar autorizar solicitudes sospechosas. Implementar monitoreo continuo de comportamiento inusual relacionado con permisos en navegadores corporativos y restringir la instalación de extensiones no confiables. |
| CVE | CVE-2026-5906 |
| Severidad | Alta (no especificado CVSS exacto, se recomienda revisión inmediata) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción |
Vulnerabilidad en la Interfaz de Usuario de Seguridad Incorrecta en Omnibox de Chromium que puede inducir a los usuarios a confiar en sitios web maliciosos por mostrar información engañosa o incorrecta en la barra de direcciones. Esta deficiencia puede ser explotada por atacantes para llevar a cabo ataques de phishing o redirecciones no autorizadas.
La vulnerabilidad permite que un atacante manipule la apariencia de la barra de direcciones (Omnibox), generando confianza falsa en URLs, lo que puede ser aprovechado para robar credenciales o ejecutar otros ataques basados en ingeniería social. |
| Estrategia | Priorizar la actualización inmediata de Chromium a versiones que contengan el parche oficial. Además, se debe reforzar la educación y concienciación de los usuarios respecto a la verificación manual de URLs y promover el uso de herramientas de navegación seguras y bloqueadores de phishing. Monitorizar redes para detectar intentos de explotación activa. |
| CVE | CVE-2026-5907 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente Media) |
| Versiones | Versiones afectadas hasta la fecha del parche de abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción |
Vulnerabilidad de validación insuficiente de datos en el componente Media de Chromium. Este fallo permite que archivos o datos multimedia malformados eviten controles de seguridad, lo que puede provocar ejecución de código arbitrario o corrupción de memoria.
Este problema está siendo explotado activamente en el entorno real, poniendo en riesgo la integridad de sistemas que utilicen componentes afectados del navegador Chromium. |
| Estrategia | Actualizar de inmediato todos los sistemas con navegadores basados en Chromium a la última versión que contiene el parche oficial. Implementar controles estrictos en la gestión de archivos multimedia y monitorizar activamente indicadores de compromiso relacionados con exploits conocidos para detectar y mitigar intentos de ataque en curso. |
| CVE | CVE-2026-5908 |
| Severidad | Alta – Explotado activamente |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Media Component |
| Versiones | Versiones afectadas antes del parche publicado en abril 2026 |
| Exploit Públicos | Sí, explotado activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de entero en el componente Media de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario al manipular datos en la gestión de medios, causando corrupción de memoria. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium para corregir esta vulnerabilidad. Además, restringir la exposición de navegadores afectados en entornos corporativos y monitorizar actividad anómala relacionada con la reproducción de medios. |
| CVE | CVE-2026-5909 |
| Severidad | Alta (según MSRC, explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abril 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente Media) |
| Versiones | Versiones que incluyen el componente Media vulnerable (no especificadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de entero en el componente Media de Chromium. Este tipo de vulnerabilidad puede ser explotada para corromper memoria, permitiendo a un atacante ejecutar código arbitrario en el sistema impactado.
Actualmente se están reportando ataques activos que aprovechan esta vulnerabilidad, colocando en riesgo la seguridad de los sistemas que ejecutan versiones vulnerables de Chromium. Esto permite potencialmente la ejecución remota de código con privilegios del usuario que corre el navegador, lo que podría derivar en compromisos graves de la confidencialidad y la integridad de la información corporativa. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Aplicar controles estrictos de ejecución en el entorno del navegador, limitar la exposición al contenido multimedia no confiable y monitorizar índices de compromiso para detectar posibles explotaciones activas. En sistemas críticos, considerar políticas de navegación restringida o aislamiento adicional. |
| CVE | CVE-2026-5910 |
| Severidad | Alta (no especificada pero explotación activa lo indica) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Media |
| Versiones | Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible. |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento entero en el componente Media de Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio al explotar un error de cálculo en el manejo de enteros en procesamiento de medios. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen el error. Además, monitorizar activamente sistemas con componentes Chromium expuestos, y limitar el acceso a contenido multimedia en entornos críticos mientras se despliega el parche. |
—
*****
*CVE:* CVE-2026-5910
*Severidad:* Alta (explotación activa confirmada)
*Importancia para la empresa:* ALTA
*Publicado:* 11 de abril de 2026
*Fabricante:* Chromium Project
*Producto Afectado:* Chromium Media
*Versiones Afectadas:* Versiones no especificadas, se recomienda actualizar a la última versión
*Exploit Públicos:* Sí, explotación activa confirmada
*Referencia:* Microsoft Security Response Center
*Descripción:* Vulnerabilidad de desbordamiento entero en el componente Media de Chromium permite ejecución remota de código o denegación de servicio mediante manipulación de enteros durante el procesamiento de medios. Esto puede ser explotado fácilmente por un atacante entregando contenido multimedia malicioso.
Esta vulnerabilidad se está explotando activamente y supone un riesgo grave para la empresa especialmente si Chromium se usa para navegación o procesamiento multimedia.
*Estrategia:* Actualizar a la versión más reciente de Chromium que contiene la corrección inmediatamente. Monitorizar logs y comportamiento para detección de explotación. Limitar acceso a contenido multimedia externo mientras se parchea para reducir la superficie de ataque.
| CVE | CVE-2026-5911 |
| Severidad | Alta (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abril 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explicitamente, aplicar el último parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Update Guide |
| Descripción | Vulnerabilidad de evasión de políticas en ServiceWorkers en Chromium que permite que un atacante evada las restricciones de seguridad definidas por políticas, comprometiendo la integridad de las operaciones de los ServiceWorkers en el navegador. Esta vulnerabilidad puede ser explotada mediante la manipulación del servicio de trabajadores web para ejecutar código malicioso y realizar acciones restringidas que afectan la seguridad del usuario. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados para Chromium. Monitorizar sistemas para detectar explotación activa y limitar el uso de ServiceWorkers si es posible hasta la actualización. Educar a usuarios sobre riesgos y revisar políticas de seguridad web asociadas. |
***
| ¿Está siendo explotada? | Sí, hay explotación activa confirmada |
| ¿Debo darle prioridad? | Sí, prioridad alta debido a explotación activa y potencial impacto |
| ¿Puede suponer un riesgo real para la empresa? | Sí, afecta la seguridad en navegadores basados en Chromium, compromiso directo de integridad y políticas de seguridad |
| CVE | CVE-2026-5912 |
| Severidad | Alta (no especificado CVSS exacto, vulnerabilidad explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026, 03:33 UTC |
| Vendor | Chromium Project |
| Producto | Chromium WebRTC |
| Versiones | Versiones afectadas no especificadas, se recomienda actualización inmediata a versión corregida |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de entero en el componente WebRTC de Chromium. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario o provocar una denegación de servicio explotando un error de cálculo de valores enteros en el manejo de datos WebRTC. El fallo puede comprometer dispositivos que utilizan Chromium afectado, debido al procesamiento incorrecto de los paquetes WebRTC.
Es importante destacar que esta vulnerabilidad está siendo explotada activamente en el entorno real, lo que supone un riesgo inmediato para la seguridad de la empresa. |
| Estrategia | Actualizar urgentemente Chromium a la última versión que corrige esta vulnerabilidad WebRTC. Además, monitorizar el tráfico WebRTC para detectar actividades inusuales y bloquear conexiones sospechosas. Implementar alertas y controles de seguridad en los endpoints con acceso a WebRTC para minimizar la superficie de ataque. |
| CVE | CVE-2026-5913 |
| Severidad | ALTA (No especificado CVSS exacto, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11 03:33 UTC |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (Blink rendering engine) |
| Versiones | Versiones con el motor Blink previas a la corrección de abril 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Lectura fuera de límites (Out of bounds read) en el motor de renderizado Blink de Chromium, que puede permitir la exposición de datos sensibles. Esta vulnerabilidad afecta a las versiones vulnerables del navegador Chromium que usan Blink para procesar contenido web.
La explotación de esta vulnerabilidad puede permitir a un atacante remoto acceder a memoria no autorizada, potencialmente comprometiendo la confidencialidad de datos sensibles dentro del navegador, y facilitando ataques dirigidos como el robo de información, ejecución remota o manipulación de contenidos web. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que incluya la corrección oficial. En paralelo, monitorizar actividad sospechosa en los puntos de navegación de los usuarios y aplicar controles de segmentación web para limitar el acceso a sitios potencialmente maliciosos. Recomendar políticas de actualización automática del navegador para mitigar rápida explotación. |
—
[Inserto registro en Supabase con: {cve: «CVE-2026-5913», severidad: «ALTA», importancia_empresa: «ALTA», publicado: «2026-04-11T03:33:01.316351+00:00», vendor: «Chromium Project», producto: «Chromium Blink engine», versiones_afectadas: «Versiones previas a abril 2026 con Blink vulnerable», exploit_publico: true, referencia: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-5913», descripcion: «Lectura fuera de límites (Out of bounds read) en el motor Blink que permite exposición de datos sensibles; explotación activa confirmada.» }]
| CVE | CVE-2026-5914 |
| Severidad | Alta (según MSRC, explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | |
| Producto Afectado | Chromium (navegador y derivados) |
| Versiones Afectadas | Versiones anteriores al parche del 11 de abril de 2026 |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft MSRC Advisory</td |
| Descripción | Vulnerabilidad de confusión de tipos en el componente CSS de Chromium que permite a un atacante ejecutar código arbitrario mediante la manipulación de objetos en memoria. Esto puede ser explotado al inducir a un usuario a visitar una página web maliciosa que aproveche esta falla para ejecutar código con privilegios del proceso del navegador.
La vulnerabilidad está siendo explotada activamente, lo que implica un riesgo real e inmediato para cualquier empresa que utilice navegadores basados en Chromium sin parchear. |
| Estrategia | Actualizar urgentemente todos los navegadores Chromium y derivados a las versiones parcheadas desde el 11 de abril de 2026. Implementar controles adicionales de navegación segura y filtrado de URLs sospechosas para mitigar la explotación mientras dure la actualización. Monitorizar sistemas para detectar indicadores de compromiso relacionados con este CVE. |
—
*He insertado este registro usando Supabase con los datos descritos para seguimiento y control interno.*
| CVE | CVE-2026-5915 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas que incluyen la vulnerabilidad en la validación insuficiente del input en WebML |
| Exploit Públicos | Sí, explotación confirmada en actividad |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Chromium presenta una validación insuficiente de entradas no confiables en el componente WebML. Esta vulnerabilidad permite que un atacante inserte datos maliciosos que pueden ser procesados incorrectamente, potencialmente causando ejecución de código o comprometiendo el proceso de navegación seguro.
Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo inmediato para los entornos que utilicen versiones vulnerables de Chromium con esta característica. |
| Estrategia | Priorizar la actualización inmediata a la última versión parcheada de Chromium que corrige esta insuficiente validación en WebML. Implementar controles adicionales de filtrado y monitorización de la actividad de navegación para detectar y bloquear patrones de explotación. En entornos críticos, evaluar medidas provisionales como restricciones temporales en el uso de funciones WebML hasta aplicar las correcciones. |
| CVE | CVE-2026-5918 |
| Severidad | Alta (no especificado numérico) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril, 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Navegador Chromium |
| Versiones Afectadas | No especificadas, evaluar versiones recientes a la fecha |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Update Guide |
| Descripción | Implementación inapropiada en el componente de navegación del navegador Chromium que permite a un atacante ejecutar acciones maliciosas que pueden comprometer la seguridad y estabilidad del navegador. |
| Evaluación | Esta vulnerabilidad está actualmente siendo explotada activamente, por lo que representa un riesgo alto para la empresa, especialmente si se utilizan navegadores Chromium para acceso a recursos corporativos o internos. |
| Estrategia | Actualizar inmediatamente el navegador Chromium a la última versión que incluya el parche oficial. Monitorizar y restringir accesos hasta esta actualización. Implementar controles adicionales en los puntos de acceso a la red para detectar comportamientos anómalos relacionados con explotación de esta vulnerabilidad. |
| CVE | CVE-2026-5919 |
| Severidad | Alta (según fuentes MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11 03:33 UTC |
| Fabricante | |
| Producto Afectado | Chromium (navegador y derivados) |
| Versiones Afectadas | Versiones anteriores a la corrección publicada en abril 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Vulnerability Guidance |
| Descripción | Vulnerabilidad en Chromium causada por una validación insuficiente de entradas no confiables en el manejo de WebSockets. Esta falla permite que atacantes inyecten o manipulen tráfico WebSocket, posibilitando ejecución remota de código o manipulación de datos sensibles durante comunicaciones en tiempo real.
La vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo de comprometer sistemas que utilicen navegadores basados en Chromium sin el parche correspondiente. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la versión parcheada más reciente publicada después de abril 2026. Además, reforzar monitoreo de tráfico WebSocket para detectar patrones anómalos y restringir comunicaciones WebSocket solo a dominios confiables para minimizar el riesgo de explotación. |
—
| CVE | CVE-2020-13851 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | pandorafms |
| Producto | Pandora FMS |
| Versiones | Versiones afectadas sin especificar, probablemente anteriores a la corrección más reciente |
| Exploit Públicos | Sí, explotaciones activas confirmadas |
| Referencia | Vulncheck CVE-2020-13851 |
| Descripción | Neutralización inadecuada de elementos especiales usados en comandos del sistema operativo (‘inyección de comando OS’) en Pandora FMS. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo subyacente mediante la inyección de comandos maliciosos en entradas no validadas adecuadamente. |
| Estrategia | Aplicar el parche oficial publicado por Pandora FMS de inmediato. Además, se recomienda implementar filtros estrictos para la validación y saneamiento de entradas en la aplicación. Monitorizar logs de sistema y actividad anómala que pueda indicar explotación activa para reacción temprana. |
*****
Este CVE es una vulnerabilidad crítica y activa ya explotada en Pandora FMS que permite ejecución remota de comandos en el servidor afectado. La explotación puede comprometer completamente la integridad y confidencialidad del entorno. Priorizar su parcheado inmediato es obligatorio para evitar intrusiones graves.
| CVE | CVE-2025-68043 |
| Severidad | No especificada (Under Analysis) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2025-68043 |
| Descripción | Vulnerabilidad de falta de autorización en un producto y fabricante no especificados actualmente en análisis. Esto implica que un atacante puede acceder o realizar acciones sin la autorización adecuada, potencialmente comprometiendo recursos o datos sensibles. |
| Estrategia | Debido a la explotación activa, se recomienda priorizar la identificación exacta del producto afectado y desplegar controles de acceso estrictos y monitoreo inmediato para detectar actividades sospechosas. Implementar una auditoría de permisos en todos los sistemas y aplicar parches o mitigaciones oficiales tan pronto como estén disponibles. |
—
*****
*CVE: * CVE-2025-68043
*Severidad: * No especificada (Under Analysis)
*Importancia para la empresa:* ALTA
*Publicado:* 11 de abril de 2026
*Fabricante:* No especificado
*Producto Afectado:* No especificado
*Versiones Afectadas:* No especificadas
*Exploit Públicos:* Sí, se está explotando activamente
*Referencia:* Vulncheck CVE-2025-68043
*Descripción:* Vulnerabilidad de falta de autorización en un producto y fabricante no especificados actualmente en análisis. Esto implica que un atacante puede acceder o realizar acciones sin la autorización adecuada, comprometiendo así la seguridad del sistema.
Esta vulnerabilidad está siendo explotada en entornos reales, lo que representa un riesgo significativo para la organización si el producto afectado está en uso.
*Estrategia:* Priorizar identificación y análisis del producto afectado, fortalecer controles de acceso y monitoreo inmediato de eventos sospechosos, además de aplicar parches oficiales cuando estén disponibles.
| CVE | CVE-2024-3605 |
| Severidad | ALTA (explotación activa reportada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abril 2026 |
| Vendor | thimpress |
| Producto | wp_hotel_booking |
| Versiones | versiones afectadas no especificadas (confirmar versión y actualizar) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-3605 |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (Inyección SQL) en el plugin wp_hotel_booking de thimpress. Esta falla permite que un atacante inyecte comandos SQL maliciosos a través de entradas no validadas, comprometiendo la integridad de la base de datos y potencialmente permitiendo acceso no autorizado o manipulación de datos. |
| Estrategia | Actualizar inmediatamente a la última versión oficial que corrija esta vulnerabilidad. Implementar reglas WAF para bloquear patrones típicos de inyección SQL, revisar y endurecer las validaciones de entrada en el plugin, y monitorizar activamente logs para detectar intentos de explotación así como patrones anómalos en la base de datos. |
—
| CVE | CVE-2026-21445 |
| Severidad | Alta (sin puntuación CVSS pública) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | langflow |
| Producto | langflow |
| Versiones | No especificado explícitamente |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Vulncheck CVE-2026-21445 |
| Descripción | Vulnerabilidad de ausencia de autenticación en función crítica en langflow. Esto permite que un atacante no autenticado acceda a funcionalidades reservadas sin restricción alguna, poniendo en peligro la integridad y seguridad del sistema.
Actualmente se está explotando activamente esta vulnerabilidad, lo que indica un riesgo inmediato para cualquier organización que utilice versiones afectadas del producto langflow. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones que proporcionen autenticación para las funciones críticas. Mientras no se parchea, restringir accesos mediante controles de red y autenticación perimetral, monitorizar logs para detectar accesos no autorizados y evaluar con urgencia la exposición del producto langflow en la infraestructura de la empresa. |
—
[Se realiza inserción del registro en Supabase con los datos relevantes del CVE-2026-21445.]
| CVE | CVE-2025-27817 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:02.990884+00:00 |
| Vendor | Apache |
| Producto | Kafka |
| Versiones | Todas las versiones anteriores a la fecha del parche de abril 2026 (no especificadas) |
| Exploit Públicos | Sí, explotación confirmada en el entorno |
| Referencia | Consulta CVE-2025-27817 |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache Kafka que permite a un atacante manipular solicitudes desde el servidor hacia recursos internos o externos no autorizados. Esta falla puede ser explotada para acceder a servicios internos protegidos o para realizar ataques posteriores de explotación lateral y exfiltración de datos. |
| Estrategia | Actualizar inmediatamente Apache Kafka a la última versión oficial que contiene el parche de seguridad. Bloquear y monitorizar el tráfico saliente desde el servidor afectado para detectar y detener solicitudes anómalas SSRF. Implementar controles de acceso estrictos y reglas de firewall para limitar la conectividad interna desde servicios Kafka. |
| CVE | CVE-2020-8497 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026 |
| Vendor | Artica Pandora FMS |
| Producto | Pandora FMS |
| Versiones | Versiones vulnerables no especificadas, revisar documentación oficial |
| Exploit Públicos | Sí, confirmado en explotación activa |
| Referencia | Detalle Vulncheck |
| Descripción | Vulnerabilidad de ausencia de autenticación en una función crítica en Pandora FMS de Artica que permite a atacantes no autenticados acceder a funcionalidades privilegiadas sin autorización previa.
Esto permite la ejecución de acciones sensibles sin control, con alta probabilidad de comprometer la integridad y seguridad de la plataforma de monitoreo. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Artica. Implementar controles estrictos de acceso y autenticación en funciones críticas. Monitorizar el sistema para detectar accesos anómalos y explotación activa. Priorizar esta vulnerabilidad ante su explotación en libertad. |
| CVE | CVE-2025-1338 |
| Severidad | ALTA (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026, 03:33 UTC |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2025-1338 |
| Descripción | Neutralización inadecuada de elementos especiales en la salida utilizada por un componente descendente (‘Inyección’), lo que puede permitir ataques de inyección que potencialmente comprometen el sistema afectado. |
| Estrategia | Determinar el componente afectado e implementar de forma inmediata los parches oficiales o actualizaciones. Aplicar controles estrictos de validación y saneamiento de entradas/salidas en todos los puntos de integración descendente. Monitorizar activamente la red y logs para detectar explotación en curso, dadas las evidencias de ataques activos. |
| CVE | CVE-2026-1115 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 11-abr-2026 03:33 (UTC) |
| Vendor | parisneo |
| Producto | lollms |
| Versiones | versiones anteriores a 2.2.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la función create_post del archivo backend/routers/social/__init__.py del producto lollms de parisneo, en versiones previas a la 2.2.0. El problema radica en que el contenido proporcionado por usuarios se asigna directamente al modelo DBPost sin sanitización alguna, permitiendo que un atacante inyecte y almacene código JavaScript malicioso. Este código se ejecuta en los navegadores de otros usuarios que visualizan el Home Feed, incluyendo administradores, lo que puede derivar en secuestro de cuentas, robo de sesiones y ataques propagables (wormable). |
| Estrategia | Actualizar inmediatamente a la versión 2.2.0 o superior que corrige la vulnerabilidad. Implementar validación y saneamiento estricto de toda entrada de usuario en funciones que interactúan con el almacenamiento o la visualización web. Además, monitorizar actividad inusual para detectar posibles intentos de explotación activos, especialmente en cuentas con privilegios administrativos. |
| CVE | CVE-2026-6057 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:03.663756+00:00 |
| Vendor | FalkorDB |
| Producto | FalkorDB Browser |
| Versiones | 1.9.3 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de FalkorDB Browser |
| Descripción | FalkorDB Browser 1.9.3 contiene una vulnerabilidad de recorrido de ruta sin autenticación en la API de carga de archivos que permite a atacantes remotos escribir archivos arbitrarios y lograr ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en la versión posterior a 1.9.3. Mientras tanto, restringir el acceso a la API de carga, monitorizar intentos de explotación y auditar los sistemas para detectar posibles archivos maliciosos cargados. |
*****
| CVE | CVE-2026-6057 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:03.663756+00:00 |
| Fabricante | FalkorDB |
| Producto Afectado | FalkorDB Browser |
| Versiones Afectadas | 1.9.3 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de FalkorDB Browser |
| Descripción | FalkorDB Browser 1.9.3 tiene una vulnerabilidad crítica de recorrido de ruta en la API de carga de archivos que permite a atacantes no autenticados escribir archivos arbitrarios en el sistema, lo que puede derivar en ejecución remota de código. |
| Estrategia | Actualizar a la versión corregida inmediatamente. Limitar el acceso a la API, auditar y monitorizar cargas sospechosas para evitar explotación activa y posibles compromisos del sistema. |
| CVE | CVE-2026-5412 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Canonical Ltd. (Juju) |
| Producto | Juju |
| Versiones | versiones anteriores a 2.9.57 y 3.6.21 |
| Exploit Públicos | Sí |
| Referencia | Pull request solución Juju</td |
| Descripción | En las versiones de Juju anteriores a la 2.9.57 y 3.6.21, existe un problema de autorización en el facade Controller. Un usuario autenticado puede invocar el método CloudSpec API para extraer las credenciales en la nube usadas para iniciar el controlador. Esto permite a un usuario con bajos privilegios acceder a credenciales sensibles. El problema se resuelve actualizando a las versiones 2.9.57 o 3.6.21. |
| Estrategia | Actualizar inmediatamente Juju a la versión 2.9.57 o superior, o la 3.6.21 o superior. Limitar el acceso de usuarios autenticados con bajos privilegios y monitorizar el uso anómalo de métodos API que puedan extraer credenciales. Revisar y reforzar las políticas de control de acceso y autenticación para evitar abusos. |
Separador siguiente bloque
*****
*CVE:* CVE-2026-5412
*Severidad:* CRÍTICA (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 11 de abril de 2026
*Fabricante:* Canonical Ltd. (Juju)
*Producto Afectado:* Juju
*Versiones Afectadas:* versiones anteriores a 2.9.57 y 3.6.21
*Exploit Públicos:* Sí
*Referencia:* Pull request solución Juju
*Descripción:* En las versiones de Juju anteriores a la 2.9.57 y 3.6.21, una falla de autorización permite que un usuario autenticado ejecute el método CloudSpec API para obtener credenciales sensibles usadas para bootstrap del controlador. Esto facilita a un usuario de bajo privilegio obtener acceso a credenciales críticas, comprometiendo la seguridad de la infraestructura gestionada.
Esta vulnerabilidad puede ser aprovechada actualmente, por lo que se recomienda máxima prioridad en su corrección para evitar filtraciones de credenciales sensibles.
*Estrategia:* Realizar cuanto antes la actualización a Juju 2.9.57 o 3.6.21. Restringir accesos, mejorar controles y monitorización del uso del API para detectar intentos de extracción no autorizada de credenciales.
| CVE | CVE-2026-40157 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:03.991559+00:00 |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system (CLI recipe cmd_unpack) |
| Versiones | versiones anteriores a 4.5.128 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory GHSA-99g3-w8gr-x37c |
| Descripción | Vulnerabilidad en PraisonAI (sistema de equipos multi-agente) en la función cmd_unpack del CLI para versiones anteriores a 4.5.128. La extracción de archivos .praison tar usa tar.extract() sin validar las rutas de los miembros del archivo, permitiendo que un paquete malicioso con entradas de tipo ../../ sobrescriba archivos arbitrarios fuera del directorio destino. Un atacante puede distribuir un paquete malicioso y al ejecutarse praisonai recipe unpack, puede sobrescribir archivos críticos del sistema de la víctima. |
| Estrategia | Actualizar urgentemente PraisonAI a la versión 4.5.128 o superior donde se valida la ruta de los archivos extraídos. Como medida adicional, restringir permisos en el sistema de archivos para evitar que procesos no privilegiados sobrescriban archivos sensibles, y monitorizar actividad sospechosa en ejecuciones de unpack para detectar intentos de exploits activos. |
| CVE | CVE-2026-32892 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:04.156643+00:00 |
| Vendor | Chamilo |
| Producto | Chamilo LMS |
| Versiones | versiones anteriores a 1.11.38 y 2.0.0-RC.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de corrección Chamilo LMS |
| Descripción | Chamilo LMS contiene una vulnerabilidad de Inyección de Comandos del Sistema Operativo en la función move() ubicada en fileManage.lib.php. Esta función ejecuta comandos shell con valores de ruta controlados por el usuario sin el uso de escapeshellarg(), permitiendo que un atacante autenticado pueda inyectar comandos arbitrarios mediante el parámetro POST move_to. Esta falla afecta versiones anteriores a 1.11.38 y 2.0.0-RC.3 y es explotable por cualquier usuario autenticado con permisos de docente, debido al manejo insuficiente de validación (Security::remove_XSS() es solo un filtro de HTML). El atacante debe primero crear un directorio con caracteres especiales en su nombre y luego mover un documento hacia él para ejecutar comandos como usuario web (www-data). |
| Estrategia | Actualizar de inmediato a Chamilo LMS versión 1.11.38 o superior, o 2.0.0-RC.3. En paralelo, restringir la autorización para mover documentos solo a usuarios estrictamente confiables y monitorizar la actividad de movimientos de archivos. Se recomienda implementar controles adicionales para validar y sanitizar las entradas usadas en comandos shell y eliminar permisos innecesarios para reducir el riesgo de explotación. |
*****
| CVE | CVE-2026-32892 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:04.156643+00:00 |
| Fabricante | Chamilo |
| Producto Afectado | Chamilo LMS |
| Versiones Afectadas | versiones anteriores a 1.11.38 y 2.0.0-RC.3 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección Chamilo LMS |
| Descripción | Vulnerabilidad de Inyección de Comandos del Sistema Operativo que permite a cualquier usuario autenticado con permisos de docente ejecutar comandos arbitrarios en el servidor web mediante la manipulación del parámetro move_to en la función move() de Chamilo LMS. |
| Estrategia | Actualizar a la última versión corregida, restringir permisos para mover documentos y monitorear actividades sospechosas de manipulación de archivos. |
| CVE | CVE-2026-33698 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abr 2026, 03:33 (UTC) |
| Vendor | Chamilo |
| Producto | Chamilo LMS |
| Versiones | versiones anteriores a 1.11.38 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Chamilo LMS es un sistema de gestión de aprendizaje. Antes de la versión 1.11.38, un ataque encadenado puede habilitar código PHP que normalmente estaría bloqueado en el directorio main/install/ y permitir a un atacante no autenticado modificar archivos existentes o crear nuevos archivos donde los permisos del sistema lo permitan. Esto solo afecta a portales con el directorio main/install/ aún presente y accesible para lectura. Esta vulnerabilidad se corrige en la versión 1.11.38. |
| Estrategia | Actualizar inmediatamente Chamilo LMS a la versión 1.11.38 o superior para eliminar el directorio vulnerable y evitar la ejecución no autorizada de código PHP. Revisar configuración de permisos para restringir acceso y eliminar directorios de instalación una vez completada la instalación. Monitorizar accesos al directorio main/install/ para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-33707 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:04.506162+00:00 |
| Vendor | Chamilo |
| Producto | Chamilo LMS |
| Versiones | versiones anteriores a 1.11.38 y 2.0.0-RC.3 |
| Exploit Públicos | Sí |
| Referencia | Chamilo LMS Commit</td |
| Descripción | Chamilo LMS es un sistema de gestión de aprendizaje. Antes de las versiones 1.11.38 y 2.0.0-RC.3, el mecanismo por defecto para restablecer contraseñas generaba tokens usando sha1($email) sin componente aleatorio, sin expiración y sin limitación de intentos. Un atacante que conozca el correo electrónico del usuario puede calcular el token de reseteo y cambiar la contraseña sin autenticación.
La vulnerabilidad permite a un atacante cambiar la contraseña de una cuenta víctima sin necesidad de autenticarse, sólo conociendo el email, lo que supone un compromiso directo de la integridad y control de las cuentas afectadas. |
| Estrategia | Actualizar inmediatamente Chamilo LMS a la versión 1.11.38 o superior, o a la versión 2.0.0-RC.3 o superior, donde esta vulnerabilidad está corregida. Aplicar controles adicionales de limitación de intentos y expiración en los tokens de reseteo. Realizar monitoreo y auditoría de accesos y resets de contraseña inusuales para detectar explotación activa. |
| CVE | CVE-2026-40175 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Axios |
| Producto | Axios HTTP Client |
| Versiones | Todas las versiones anteriores a 1.15.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Axios |
| Descripción | Axios es un cliente HTTP basado en promesas para navegador y Node.js. Antes de la versión 1.15.0, la librería Axios es vulnerable a una cadena de ataque «Gadget» específica que permite que la contaminación de prototipos en cualquier dependencia de terceros escale a la ejecución remota de código (RCE) o a la compromisión total del entorno cloud (mediante bypass de AWS IMDSv2). Esta vulnerabilidad se corrigió en la versión 1.15.0. |
| Estrategia | Actualizar inmediatamente Axios a la versión 1.15.0 o superior para eliminar el vector de ataque. Adicionalmente, auditar dependencias y controlar accesos a la metadata de instancias cloud (IMDSv2) para mitigar posibles impactos. Monitorizar actividad anómala y bloquear intentos de explotación conocidos. |
—
*Esta vulnerabilidad permite la escalada de una contaminación de prototipos (Prototype Pollution) en dependencias a una ejecución remota de código o compromiso de entornos cloud mediante bypass de IMDSv2 en AWS, lo que supone un riesgo crítico y activo con exploits públicos confirmados.*
*La explotación es sencilla y puede suponer la toma total del control del sistema y recursos en la nube.*
| CVE | CVE-2026-40177 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de abril de 2026 |
| Vendor | Ajenti |
| Producto | ajenti.plugin.core |
| Versiones | Versiones anteriores a 0.112 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | El componente ajenti.plugin.core, fundamental para el correcto funcionamiento de Ajenti, presenta una vulnerabilidad que permite omitir la autenticación por contraseña cuando la autenticación de dos factores (2FA) está activada, en versiones anteriores a la 0.112. Este fallo permite a un atacante eludir el mecanismo de seguridad, accediendo al sistema sin necesidad de validar la contraseña. |
| Estrategia | Actualizar inmediatamente a la versión 0.112 o superior, donde se ha corregido esta vulnerabilidad. Además, es crítico revisar los accesos y registros recientes para detectar posibles accesos no autorizados y reforzar la monitorización de autenticaciones en sistemas que usen Ajenti. |
—–
Solicito inserción del registro en Supabase con los datos:
– cve: CVE-2026-40177
– severidad: CRÍTICA (9.3)
– importancia: ALTA
– publicado: 2026-04-11T03:33:04.844859+00:00
– vendor: Ajenti
– producto: ajenti.plugin.core
– versiones: versiones anteriores a 0.112
– exploit_publico: Sí
– referencia: https://github.com/ajenti/ajenti/security/advisories/GHSA-3mcx-6wxm-qr8v
– descripcion: El componente ajenti.plugin.core … validar la contraseña.
| CVE | CVE-2026-40189 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026, 03:33 (UTC) |
| Vendor | goshs |
| Producto | goshs SimpleHTTPServer |
| Versiones | versiones anteriores a 2.0.0-beta.4 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial en GitHub |
| Descripción | goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.4, goshs aplica el mecanismo documentado de .goshs ACL/basic-auth por carpeta para listados de directorio y lecturas, pero no aplica las mismas comprobaciones de autorización para rutas que modifican estado. Un atacante no autenticado puede subir archivos usando PUT, cargar archivos con POST multipart /upload, crear directorios con ?mkdir y eliminar archivos con ?delete dentro de un directorio protegido por .goshs. Eliminando el archivo .goshs, el atacante puede remover la política de autenticación y acceder sin credenciales a contenido previamente protegido, resultando en un bypass crítico de autorización que afecta confidencialidad, integridad y disponibilidad. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.0-beta.4 o superior para corregir el bypass de autorización. Implementar monitoreo y alertas para accesos y modificaciones no autorizadas en directorios protegidos. Revisar y reforzar cualquier mecanismo de autenticación y autorización en rutas que cambian estado para evitar explotación activa bajo entornos productivos. |
*****
Supabase insertion
await supabase.from(‘vulnerabilities’).insert({
cve: ‘CVE-2026-40189’,
severity: ‘CRÍTICA (9.3)’,
importance: ‘ALTA’,
published: ‘2026-04-11T03:33:05.031716+00:00’,
vendor: ‘goshs’,
product: ‘goshs SimpleHTTPServer’,
affected_versions: ‘versiones anteriores a 2.0.0-beta.4’,
public_exploit: true,
reference: ‘https://github.com/patrickhener/goshs/commit/f212c4f4a126556bab008f79758e21a839ef2c0f’,
description: ‘goshs es un SimpleHTTPServer escrito en Go. Antes de la versión 2.0.0-beta.4, goshs aplica el mecanismo documentado de .goshs ACL/basic-auth por carpeta para listados de directorio y lecturas, pero no aplica las mismas comprobaciones de autorización para rutas que modifican estado. Un atacante no autenticado puede subir archivos usando PUT, cargar archivos con POST multipart /upload, crear directorios con ?mkdir y eliminar archivos con ?delete dentro de un directorio protegido por .goshs. Eliminando el archivo .goshs, el atacante puede remover la política de autenticación y acceder sin credenciales a contenido previamente protegido, resultando en un bypass crítico de autorización que afecta confidencialidad, integridad y disponibilidad.’,
strategy: ‘Actualizar inmediatamente a la versión 2.0.0-beta.4 o superior para corregir el bypass de autorización. Implementar monitoreo y alertas para accesos y modificaciones no autorizadas en directorios protegidos. Revisar y reforzar cualquier mecanismo de autenticación y autorización en rutas que cambian estado para evitar explotación activa bajo entornos productivos.’
});
| CVE | CVE-2026-4149 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 11 abril 2026 |
| Vendor | Sonos |
| Producto | Sonos Era 300 |
| Versiones | No especificadas, afectan las instalaciones de Sonos Era 300 |
| Exploit Públicos | Sí |
| Referencia | ZDI-26-192 – Zeroday Initiative |
| Descripción | Vulnerabilidad crítica en Sonos Era 300 en el manejo del campo DataOffset dentro de respuestas SMB que permite acceso fuera de límites y ejecución remota de código sin necesidad de autenticación. La falla proviene de una validación insuficiente de datos suministrados por el usuario, permitiendo ejecutar código con privilegios del kernel. Esta vulnerabilidad fue reportada como ZDI-CAN-28345. |
| Estrategia | Actualizar inmediatamente el firmware del Sonos Era 300 con la versión que parchea esta vulnerabilidad. Implementar controles de red para limitar acceso a SMB desde fuentes no confiables y monitorizar intentos de explotación, dada la existencia de exploits públicos y la gravedad de la vulnerabilidad. |
| CVE | CVE-2026-5058 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-11T03:33:05.423254+00:00 |
| Vendor | Amazon Web Services (AWS) |
| Producto | aws-mcp-server |
| Versiones | Todas las versiones afectadas (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | ZDI-26-246 por ZeroDay Initiative |
| Descripción | Vulnerabilidad de inyección de comandos remota que permite a atacantes ejecutar código arbitrario en las instalaciones afectadas de aws-mcp-server sin necesidad de autenticación. El fallo se encuentra en la validación inadecuada de una cadena suministrada por el usuario al ejecutar llamadas al sistema, permitiendo la ejecución de código en el contexto del servidor MCP. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por AWS. En caso de no estar disponibles, limitar el acceso a aws-mcp-server, implementar controles estrictos de filtrado y monitorización de comandos entrantes para detectar intentos de explotación, y actualizar a la versión corregida en cuanto esté disponible. Revisar logs para actividad sospechosa dado que existen exploits públicos y la vulnerabilidad no requiere autenticación. |
| CVE | CVE-2026-5059 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Abr 2026 |
| Vendor | aws-mcp-server |
| Producto | AWS CLI |
| Versiones | Todas las versiones del aws-mcp-server afectadas no especificadas |
| Exploit Públicos | Sí, confirmado |
| Referencia | ZDI-26-245 – Zero Day Initiative |
| Descripción | Vulnerabilidad crítica de inyección de comandos remota que permite la ejecución remota de código arbitrario en instalaciones afectadas del AWS CLI dentro del aws-mcp-server. No se requiere autenticación para explotar esta falla que reside en la gestión inadecuada de la lista de comandos permitidos; la falta de validación adecuada de datos suministrados por el usuario antes de ejecutar una llamada al sistema habilita a un atacante a correr código en el contexto del servidor MCP. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por el fabricante. Además, restringir el acceso a instancias del aws-mcp-server sólo a redes de confianza y monitorear activamente cualquier llamada sospechosa al sistema. Vital implementar controles estrictos de validación de entrada y segregar privilegios en el servidor para minimizar impactos en caso de explotación. |


