| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-0300 |
Por determinar |
Por determinar |
Pendiente de evaluación (explotación activa confirmada) |
Por determinar |
Sí |
| CVE-2026-40010 |
Apache Software Foundation |
Apache Wicket |
CRÍTICA (9.1) |
Desde 8.0.0 hasta 8.17.0, 9.0.0, desde 10.0.0 hasta 10.8.0 |
Sí |
| CVE-2026-5081 |
Apache |
Apache::Session::Generate::ModUniqueId para Perl |
CRÍTICA (9.1) |
desde 1.54 hasta 1.94 |
Sí |
| CVE-2026-29080 |
Rucio |
Rucio |
CRÍTICA (9.4) |
1.27.0 hasta versiones previas a 35.8.5, 38.5.5, 39.4.2 y 40.1.1 |
Sí |
| CVE-2026-7875 |
NanoClaw |
NanoClaw Host |
CRÍTICA (9.3) |
No especificado, afecta al manejo de archivos adjuntos y limpieza del buzón de salida |
Sí |
| CVE-2026-29090 |
Rucio |
Rucio |
CRÍTICA (9.0) |
1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1 |
Sí |
| CVE-2026-41930 |
Vvveb |
Vvveb |
CRÍTICA (9.2) |
Versiones anteriores a 1.0.8.2 |
Sí |
| CVE-2026-7908 |
Google |
Google Chrome |
CRITICAL (9.6) |
Anterior a 148.0.7778.96 |
Sí |
| CVE-2026-40076 |
OpenMRS Core |
OpenMRS Core (plataforma de registro electrónico médico) |
CRÍTICA (9.4) |
≤ 2.7.8, 2.8.0 – 2.8.5 |
Sí |
| CVE-2026-43575 |
OpenClaw |
OpenClaw |
CRITICAL (9.2) |
versiones 2026.2.21 hasta antes de 2026.4.10 |
Sí |
| CVE-2026-43578 |
OpenClaw |
OpenClaw |
CRITICAL (9.1) |
versiones 2026.3.31 anteriores a 2026.4.10 |
Sí |
| CVE-2026-43581 |
OpenClaw |
OpenClaw Sandbox Browser |
CRÍTICA (9.0) |
anteriores a la 2026.4.10 |
Sí |
| CVE-2026-43585 |
OpenClaw |
OpenClaw Gateway HTTP y WebSocket handlers |
CRITICAL (9.2) |
versiones anteriores a 2026.4.15 |
Sí |
| CVE-2026-44109 |
OpenClaw |
OpenClaw |
CRITICAL (9.2) |
versiones anteriores a 2026.4.15 |
Sí |
| CVE-2026-40281 |
Gotenberg |
Gotenberg (API stateless para PDF en Docker) |
CRITICAL (10) |
8.30.1 y anteriores |
Sí |
| CVE |
CVE-2026-0300 |
| Severidad |
Pendiente de evaluación (explotación activa confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de mayo de 2026 |
| Vendor |
Por determinar |
| Producto |
Por determinar |
| Versiones |
Por determinar |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Consola VulnCheck CVE-2026-0300 |
| Descripción |
Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. El ataque está en curso y puede comprometer sistemas sin haberse publicado detalles técnicos completos. |
| Estrategia |
Implementar todas las medidas de monitoreo y detección de anomalías para identificar actividad relacionada. Mantener sistemas actualizados y restringir accesos mientras se obtiene más información. Establecer bloqueo temporal de componentes o servicios afectados si se identifican. Preparar parche o mitigaciones inmediatas en cuanto se definan detalles. |
| CVE |
CVE-2026-40010 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026 |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Wicket |
| Versiones |
Desde 8.0.0 hasta 8.17.0, 9.0.0, desde 10.0.0 hasta 10.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial de Apache |
| Descripción |
Falta de invocación al método changeSessionId del servlet HTTP web request tras la vinculación de sesión, lo que puede ser explotado para realizar un ataque de fijación de sesión en Apache Wicket. Este problema afecta a Apache Wicket: desde la versión 8.0.0 hasta la 8.17.0, 9.0.0, y de la 10.0.0 hasta la 10.8.0. Se recomienda actualizar a la versión 10.9.0 que corrige esta vulnerabilidad. |
| Estrategia |
Actualizar inmediatamente todas las aplicaciones que usen Apache Wicket afectado a la versión 10.9.0 o superior. Monitorizar intentos de fijación de sesión en los servicios expuestos y reforzar controles de sesión para evitar que un atacante pueda apoderarse de sesiones válidas mediante la manipulación previa del identificador de sesión. |
—
| vendor |
Apache Software Foundation |
| producto |
Apache Wicket |
| versiones afectadas |
8.0.0-8.17.0, 9.0.0, 10.0.0-10.8.0 |
| exploits públicos |
Sí |
| CVE |
CVE-2026-5081 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de mayo de 2026 |
| Vendor |
Apache |
| Producto |
Apache::Session::Generate::ModUniqueId para Perl |
| Versiones |
desde 1.54 hasta 1.94 |
| Exploit Públicos |
Sí |
| Referencia |
Documentación oficial Apache mod_unique_id |
| Descripción |
Apache::Session::Generate::ModUniqueId (desde la versión 1.54) usa el valor de la variable de entorno UNIQUE_ID para el id de sesión, generado por el plugin Apache mod_unique_id basado en IP IPv4, ID de proceso, tiempo epoch, contador de 16 bits e índice de hilo sin ninguna ofuscación.
La IP del servidor es a menudo pública o puede adivinarse desde IDs de sesión anteriores, al igual que los IDs de proceso y timestamp (fácilmente accesible en cabecera HTTP Date).
mod_unique_id está diseñado solo para identificar peticiones en logs, no para seguridad, por lo que la exposición de IDs de sesión puede permitir a atacantes predecir o manipular sesiones.
|
| Estrategia |
Priorizar la actualización inmediata a una versión que no use mod_unique_id para la generación de IDs de sesiones o implementar un método de generación de IDs con verdadera aleatoriedad y ofuscación. Además, limitar la exposición pública de variables relacionadas y monitorizar patrones anómalos de sesiones para detectar intentos de explotación activa. |
| CVE |
CVE-2026-29080 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de mayo de 2026 |
| Vendor |
Rucio |
| Producto |
Rucio |
| Versiones |
1.27.0 hasta versiones previas a 35.8.5, 38.5.5, 39.4.2 y 40.1.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Una vulnerabilidad de inyección SQL en `FilterEngine.create_sqla_query()` permite a cualquier usuario autenticado de Rucio ejecutar SQL arbitrario contra la base de datos backend mediante el endpoint de búsqueda DID (`GET /dids/<scope>/dids/search`). En despliegues Oracle, las claves y valores de filtro controlados por el atacante se interpolan directamente en `sqlalchemy.text()` usando Python `.format()`, sin parametrización, lo que permite compromiso total de la base de datos incluyendo extracción de tokens de autenticación, hashes de contraseñas y todos los identificadores manejados. Afecta versiones 1.27.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1. Este problema no afecta despliegues con PostgreSQL o MySQL.
Un atacante autenticado puede explotar la API para obtener acceso completo a datos sensibles y modificar contenido en la base de datos. |
| Estrategia |
Actualizar inmediatamente a alguna de las versiones corregidas: 35.8.5, 38.5.5, 39.4.2 o 40.1.1. Revisar el control de acceso y monitorear actividad inusual en la base de datos para detectar posibles explotaciones. Evitar el uso de la función `sqlalchemy.text()` con interpolación directa para parámetros controlados por usuarios, aplicando correctamente la parametrización y validación de entrada. |
| CVE |
CVE-2026-7875 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de mayo de 2026 |
| Vendor |
NanoClaw |
| Producto |
NanoClaw Host/Container Filesystem |
| Versiones |
No especificado, afecta al manejo de archivos adjuntos y limpieza del buzón de salida |
| Exploit Públicos |
Sí |
| Referencia |
NanoClaw Commit Advisory |
| Descripción |
NanoClaw contiene una vulnerabilidad en el límite del sistema de archivos entre host y contenedor relacionada con el manejo de archivos adjuntos salientes y la limpieza del buzón de salida, que permite a un contenedor comprometido o con inyección de comandos (prompt injection) leer archivos fuera del directorio previsto mediante mensajes maliciosos en messages_out.id y content.files o creando enlaces simbólicos en los archivos del buzón de salida. Un atacante puede explotar esta vulnerabilidad para provocar lecturas en el host de archivos arbitrarios y, en algunos casos, lograr la eliminación recursiva de rutas fuera del objetivo previsto de la limpieza. |
| Estrategia |
Actualizar inmediatamente a la versión corregida que soluciona esta vulnerabilidad. Restringir privilegios de contenedores para evitar acceso fuera del directorio designado. Monitorear logs de acceso y modificación de archivos inusuales, y auditar la manipulación externa de mensajes_out.id y content.files para prevenir explotación activa. |
| CVE |
CVE-2026-29090 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de Mayo de 2026 |
| Vendor |
Rucio |
| Producto |
Rucio |
| Versiones |
1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory GHSA-6j7p-qjhg-9947 |
| Descripción |
Existe una vulnerabilidad de inyección SQL en Rucio versiones 1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1, en la función FilterEngine.create_postgres_query(). Permite a cualquier usuario autenticado ejecutar comandos SQL arbitrarios contra la base de datos PostgreSQL de metadatos mediante el endpoint DID search (`GET /dids/<scope>/dids/search`). Cuando el plugin de metadatos postgres_meta está configurado, las claves y valores del filtro controlados por el atacante se interpolan directamente en cadenas SQL crudas, tratadas como sintaxis SQL confiable por psycopg3. Esto puede permitir exfiltración, modificación o borrado de metadatos, acceso a archivos del servidor o ejecución de código mediante características PostgreSQL como COPY … FROM PROGRAM. Esta vulnerabilidad afecta solo a despliegues que usan explícitamente el plugin postgres_meta y ya ha sido corregida en las versiones mencionadas. |
| Estrategia |
Actualizar de inmediato a cualquiera de las versiones corregidas (35.8.5, 38.5.5, 39.4.2, 40.1.1). Revisar y restringir los privilegios asignados a la cuenta de servicio de la base de datos. Deshabilitar el plugin postgres_meta si no es estrictamente necesario. Monitorizar logs de acceso y consultas SQL para detectar intentos de explotación activa. |
| CVE |
CVE-2026-41930 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de mayo de 2026 |
| Vendor |
Vvveb |
| Producto |
Vvveb |
| Versiones |
Versiones anteriores a 1.0.8.2 |
| Exploit Públicos |
Sí |
| Referencia |
Actualización de corrección en GitHub |
| Descripción |
Vulnerabilidad de credenciales codificadas en duro en la configuración docker-compose-apache.yaml de Vvveb (antes de la versión 1.0.8.2) que permite a atacantes no autenticados acceder al contenedor phpMyAdmin con credenciales de base de datos preconfiguradas. Esto posibilita acceso completo de lectura y escritura a la base de datos, exponiendo hashes de contraseñas de administradores, datos personales de clientes y pedidos, facilitando la toma de control de cuentas y manipulación de datos. |
| Estrategia |
Actualizar urgentemente a la versión 1.0.8.2 o superior que elimina credenciales codificadas. Revisar configuraciones Docker para evitar credenciales en duro y restringir acceso externo al servicio phpMyAdmin. Monitorizar accesos anómalos y cambios en la base de datos para detectar explotación activa. |
| CVE |
CVE-2026-7908 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026 |
| Vendor |
Google |
| Producto |
Google Chrome |
| Versiones |
Anterior a 148.0.7778.96 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Actualización oficial Google Chrome |
| Descripción |
Uso de memoria liberada (Use after free) en el modo Pantalla Completa en Google Chrome anterior a la versión 148.0.7778.96 permite que un atacante remoto pueda ejecutar un escape del sandbox mediante una página HTML manipulada.
|
| Evaluación |
Esta vulnerabilidad crítica permite a atacantes remotos evadir las restricciones de sandbox de Chrome a través de contenido web malicioso, comprometiendo la seguridad del sistema. Explotación activa es probable dada la existencia de exploits públicos y la alta severidad.
|
| Estrategia |
Actualizar inmediatamente Google Chrome a la versión 148.0.7778.96 o superior. Monitorizar accesos y bloqueos de contenido sospechoso en navegadores y restringir la visualización de contenido HTML no confiable en entornos corporativos críticos.
|
—
Procedo a registrar esta información en la base de datos Supabase para seguimiento y reporte.
| CVE |
CVE-2026-40076 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026 |
| Vendor |
OpenMRS Core |
| Producto |
OpenMRS Core (plataforma de registro electrónico médico) |
| Versiones |
≤ 2.7.8, 2.8.0 – 2.8.5 |
| Exploit Públicos |
Sí, se confirma |
| Referencia |
GitHub Security Advisory OpenMRS Core |
| Descripción |
Vulnerabilidad de salto de ruta (Zip Slip) en el endpoint de subida de módulos POST `/openmrs/ws/rest/v1/module` en OpenMRS Core, versiones 2.7.8 y anteriores y 2.8.0 a 2.8.5. La extracción de archivos .omod permite que un atacante autenticado con acceso a subir módulos escriba archivos arbitrarios fuera del directorio previsto, como la raíz de la aplicación web, mediante rutas manipuladas en archivos ZIP. Este fallo permite ejecución remota de código al subir y luego invocar archivos JSP maliciosos. La protección basada en la propiedad runtime `module.allow_web_admin` no se aplica por la API REST, dejando exposiciones en despliegues que confían en ella. La vulnerabilidad está corregida en 2.7.x posteriores a 2.7.8 y en 2.8.6 y versiones superiores.
|
| Estrategia |
Actualizar de inmediato a la versión 2.7.9 o superior en la rama 2.7.x, o a la 2.8.6 o superior para evitar la vulnerabilidad. Restringir estrictamente el acceso a la función de subida de módulos a usuarios plenamente confiables y auditar actividades relacionadas. Revisar configuraciones que permitan la administración web y fortalecer controles de validación de archivos recibidos. Monitorizar posibles indicios de explotación mediante solicitudes inusuales de archivos JSP en la aplicación.
|
—–
| CVE |
CVE-2026-43575 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026 |
| Vendor |
OpenClaw |
| Producto |
OpenClaw |
| Versiones |
versiones 2026.2.21 hasta antes de 2026.4.10 |
| Exploit Públicos |
Sí |
| Referencia |
OpenClaw Commit de corrección</td |
| Descripción |
OpenClaw versiones 2026.2.21 antes de 2026.4.10 contienen una vulnerabilidad de bypass de autenticación en la ruta auxiliar de sandbox noVNC que expone las credenciales de sesiones interactivas del navegador. Los atacantes pueden acceder a dicha ruta sin autenticación de puente y obtener acceso no autorizado a la sesión interactiva del navegador. |
| Estrategia |
Aplicar urgentemente la actualización a la versión 2026.4.10 o superior que corrige el bypass de autenticación. Además, restringir el acceso a la ruta noVNC sólo a usuarios autenticados y monitorizar accesos inusuales para detectar intentos de explotación activos. |
*****
Por favor, confirme que se inserte este registro en Supabase con los datos:
CVE: CVE-2026-43575, Severidad: 9.2, Importancia: ALTA, Fecha: 2026-05-07, Vendor: OpenClaw, Producto: OpenClaw, Versiones: 2026.2.21 – 2026.4.10 (excl.), Exploit público: Sí, Referencia: https://github.com/openclaw/openclaw/commit/8dfbf3268bd224b7377d1ecca77a445100746085
| CVE |
CVE-2026-43578 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026, 03:32 (UTC) |
| Vendor |
OpenClaw |
| Producto |
OpenClaw |
| Versiones |
versiones 2026.3.31 anteriores a 2026.4.10 |
| Exploit Públicos |
Sí |
| Referencia |
OpenClaw commit 19a2e9ddb5a8a494abcba812bb11f51075026a27 |
| Descripción |
OpenClaw versiones 2026.3.31 anteriores a 2026.4.10 contienen una vulnerabilidad de escalada de privilegios donde la detección de degradación de propietario del latido (heartbeat owner downgrade) no captura correctamente eventos asíncronos de ejecución en segundo plano completados localmente. Un atacante puede explotar esta falla proporcionando contenido de finalización no confiable para ejecutar procesos en un contexto con privilegios superiores a los permitidos originalmente. |
| Estrategia |
Aplicar sin demora la actualización oficial a la versión 2026.4.10 o superior que corrige la detección de eventos y cierra la posibilidad de escalada. Además, revisar y limitar estrictamente los permisos en los procesos de ejecución asíncrona para dificultar la ejecución en contextos privilegiados y monitorizar comportamientos anómalos locales que puedan indicar explotación activa. |
—
| CVE |
CVE-2026-43581 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026, 03:32 (UTC) |
| Vendor |
OpenClaw |
| Producto |
OpenClaw Sandbox Browser |
| Versiones |
anteriores a la 2026.4.10 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Vulnerabilidad de enlace de red inapropiado en OpenClaw, versiones anteriores a la 2026.4.10, que afecta al sandbox browser CDP relay. La configuración demasiado amplia vincula el protocolo Chrome DevTools (CDP) a 0.0.0.0, exponiéndolo fuera de los límites locales previstos del sandbox. Esto permite a atacantes remotos acceder y manipular el protocolo DevTools fuera del entorno controlado del sandbox. Esta falla puede ser explotada para realizar acciones arbitrarias que comprometan la seguridad e integridad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente a la versión 2026.4.10 o superior que corrige la vinculación insegura de red. Limitar el acceso al protocolo CDP sólo a interfaces de loopback u orígenes confiables. Implementar monitoreo para detectar accesos anómalos a DevTools y restringir accesos externos mediante firewalls o reglas de red. |
| CVE |
CVE-2026-43585 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mayo 2026 |
| Vendor |
OpenClaw |
| Producto |
OpenClaw Gateway HTTP y WebSocket handlers |
| Versiones |
versiones anteriores a 2026.4.15 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de parche OpenClaw |
| Descripción |
OpenClaw versiones anteriores a 2026.4.15 capturan la configuración bearer-auth resuelta al inicio, lo que permite que tokens revocados sigan siendo válidos tras la rotación de SecretRef. Los manejadores Gateway HTTP y WebSocket no vuelven a resolver la autenticación en cada solicitud, permitiendo que atacantes utilicen tokens revocados para acceder sin autorización al gateway. |
| Estrategia |
Actualizar inmediatamente a la versión 2026.4.15 o superior que corrige la gestión de tokens autenticados. Además, auditar y renovar todas las tokens bearer tras la rotación de secretos y monitorear accesos inusuales a los gateways HTTP y WebSocket. Implementar controles en la validación de autenticación por solicitud para evitar la reutilización de tokens revocados. |
| CVE |
CVE-2026-44109 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-07T03:32:03.644403+00:00 |
| Vendor |
OpenClaw |
| Producto |
OpenClaw |
| Versiones |
versiones anteriores a 2026.4.15 |
| Exploit Públicos |
Sí |
| Referencia |
OpenClaw Commit Fix</td |
| Descripción |
OpenClaw antes de la versión 2026.4.15 contiene una vulnerabilidad de omisión de autenticación en la validación de webhook y card-action de Feishu que permite que solicitudes no autenticadas alcancen el despacho de comandos. La falta de configuración de encryptKey y tokens de callback vacíos fallan en abierto en lugar de rechazar solicitudes, posibilitando que atacantes evadan la verificación de firmas y la protección contra reproducción para ejecutar comandos arbitrarios. |
| Estrategia |
Actualizar urgentemente a la versión 2026.4.15 o superior que corrige esta vulnerabilidad. Verificar y reforzar la configuración de encryptKey y tokens de callback para que las solicitudes no válidas sean rechazadas explícitamente. Monitorizar actividad inusual en puntos de webhook y comandos para detectar explotación en curso. |
—
| CVE |
CVE-2026-40281 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de mayo de 2026 |
| Vendor |
Gotenberg |
| Producto |
Gotenberg (API stateless para PDF en Docker) |
| Versiones |
8.30.1 y anteriores |
| Exploit Públicos |
Sí (confirmado) |
| Referencia |
Gotenberg Fix Commit |
| Descripción |
Gotenberg, una API stateless para gestión de PDF sobre Docker, en versiones 8.30.1 y anteriores, valida las claves de metadatos para caracteres de control pero no sanea los valores. Un carácter de nueva línea en un valor de metadato divide la línea stdin de ExifTool en dos argumentos, permitiendo la inyección de pseudo-etiquetas arbitrarias (-FileName, -Directory, -SymLink, -HardLink). Esto permite a un atacante no autenticado renombrar o mover PDFs, sobrescribir archivos o crear enlaces simbólicos y duros en el sistema de archivos del contenedor. |
| Estrategia |
Aplicar inmediatamente el parche oficial que corrige la validación de valores en metadatos. Limitar los permisos del contenedor para minimizar el impacto de posibles sobrescrituras y monitorizar accesos no autorizados. Evaluar despliegues para eliminar versiones vulnerables y bloquear el tráfico no autenticado hacia el endpoint afectado. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría