CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-0300 Por determinar Por determinar Pendiente de evaluación (explotación activa confirmada) Por determinar Sí
CVE-2026-40010 Apache Software Foundation Apache Wicket CRÍTICA (9.1) Desde 8.0.0 hasta 8.17.0, 9.0.0, desde 10.0.0 hasta 10.8.0 Sí
CVE-2026-5081 Apache Apache::Session::Generate::ModUniqueId para Perl CRÍTICA (9.1) desde 1.54 hasta 1.94 Sí
CVE-2026-29080 Rucio Rucio CRÍTICA (9.4) 1.27.0 hasta versiones previas a 35.8.5, 38.5.5, 39.4.2 y 40.1.1 Sí
CVE-2026-7875 NanoClaw NanoClaw Host CRÍTICA (9.3) No especificado, afecta al manejo de archivos adjuntos y limpieza del buzón de salida Sí
CVE-2026-29090 Rucio Rucio CRÍTICA (9.0) 1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1 Sí
CVE-2026-41930 Vvveb Vvveb CRÍTICA (9.2) Versiones anteriores a 1.0.8.2 Sí
CVE-2026-7908 Google Google Chrome CRITICAL (9.6) Anterior a 148.0.7778.96 Sí
CVE-2026-40076 OpenMRS Core OpenMRS Core (plataforma de registro electrónico médico) CRÍTICA (9.4) ≤ 2.7.8, 2.8.0 – 2.8.5 Sí
CVE-2026-43575 OpenClaw OpenClaw CRITICAL (9.2) versiones 2026.2.21 hasta antes de 2026.4.10 Sí
CVE-2026-43578 OpenClaw OpenClaw CRITICAL (9.1) versiones 2026.3.31 anteriores a 2026.4.10 Sí
CVE-2026-43581 OpenClaw OpenClaw Sandbox Browser CRÍTICA (9.0) anteriores a la 2026.4.10 Sí
CVE-2026-43585 OpenClaw OpenClaw Gateway HTTP y WebSocket handlers CRITICAL (9.2) versiones anteriores a 2026.4.15 Sí
CVE-2026-44109 OpenClaw OpenClaw CRITICAL (9.2) versiones anteriores a 2026.4.15 Sí
CVE-2026-40281 Gotenberg Gotenberg (API stateless para PDF en Docker) CRITICAL (10) 8.30.1 y anteriores Sí

CVE CVE-2026-0300
Severidad Pendiente de evaluación (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 7 de mayo de 2026
Vendor Por determinar
Producto Por determinar
Versiones Por determinar
Exploit Públicos Sí, explotación activa confirmada
Referencia Consola VulnCheck CVE-2026-0300
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. El ataque está en curso y puede comprometer sistemas sin haberse publicado detalles técnicos completos.
Estrategia Implementar todas las medidas de monitoreo y detección de anomalías para identificar actividad relacionada. Mantener sistemas actualizados y restringir accesos mientras se obtiene más información. Establecer bloqueo temporal de componentes o servicios afectados si se identifican. Preparar parche o mitigaciones inmediatas en cuanto se definan detalles.

CVE CVE-2026-40010
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 mayo 2026
Vendor Apache Software Foundation
Producto Apache Wicket
Versiones Desde 8.0.0 hasta 8.17.0, 9.0.0, desde 10.0.0 hasta 10.8.0
Exploit Públicos Sí
Referencia Aviso oficial de Apache
Descripción Falta de invocación al método changeSessionId del servlet HTTP web request tras la vinculación de sesión, lo que puede ser explotado para realizar un ataque de fijación de sesión en Apache Wicket. Este problema afecta a Apache Wicket: desde la versión 8.0.0 hasta la 8.17.0, 9.0.0, y de la 10.0.0 hasta la 10.8.0. Se recomienda actualizar a la versión 10.9.0 que corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente todas las aplicaciones que usen Apache Wicket afectado a la versión 10.9.0 o superior. Monitorizar intentos de fijación de sesión en los servicios expuestos y reforzar controles de sesión para evitar que un atacante pueda apoderarse de sesiones válidas mediante la manipulación previa del identificador de sesión.

—

vendor Apache Software Foundation
producto Apache Wicket
versiones afectadas 8.0.0-8.17.0, 9.0.0, 10.0.0-10.8.0
exploits públicos Sí

CVE CVE-2026-5081
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 de mayo de 2026
Vendor Apache
Producto Apache::Session::Generate::ModUniqueId para Perl
Versiones desde 1.54 hasta 1.94
Exploit Públicos Sí
Referencia Documentación oficial Apache mod_unique_id
Descripción Apache::Session::Generate::ModUniqueId (desde la versión 1.54) usa el valor de la variable de entorno UNIQUE_ID para el id de sesión, generado por el plugin Apache mod_unique_id basado en IP IPv4, ID de proceso, tiempo epoch, contador de 16 bits e índice de hilo sin ninguna ofuscación.

La IP del servidor es a menudo pública o puede adivinarse desde IDs de sesión anteriores, al igual que los IDs de proceso y timestamp (fácilmente accesible en cabecera HTTP Date).

mod_unique_id está diseñado solo para identificar peticiones en logs, no para seguridad, por lo que la exposición de IDs de sesión puede permitir a atacantes predecir o manipular sesiones.

Estrategia Priorizar la actualización inmediata a una versión que no use mod_unique_id para la generación de IDs de sesiones o implementar un método de generación de IDs con verdadera aleatoriedad y ofuscación. Además, limitar la exposición pública de variables relacionadas y monitorizar patrones anómalos de sesiones para detectar intentos de explotación activa.

CVE CVE-2026-29080
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 7 de mayo de 2026
Vendor Rucio
Producto Rucio
Versiones 1.27.0 hasta versiones previas a 35.8.5, 38.5.5, 39.4.2 y 40.1.1
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Una vulnerabilidad de inyección SQL en `FilterEngine.create_sqla_query()` permite a cualquier usuario autenticado de Rucio ejecutar SQL arbitrario contra la base de datos backend mediante el endpoint de búsqueda DID (`GET /dids/<scope>/dids/search`). En despliegues Oracle, las claves y valores de filtro controlados por el atacante se interpolan directamente en `sqlalchemy.text()` usando Python `.format()`, sin parametrización, lo que permite compromiso total de la base de datos incluyendo extracción de tokens de autenticación, hashes de contraseñas y todos los identificadores manejados. Afecta versiones 1.27.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1. Este problema no afecta despliegues con PostgreSQL o MySQL.

Un atacante autenticado puede explotar la API para obtener acceso completo a datos sensibles y modificar contenido en la base de datos.

Estrategia Actualizar inmediatamente a alguna de las versiones corregidas: 35.8.5, 38.5.5, 39.4.2 o 40.1.1. Revisar el control de acceso y monitorear actividad inusual en la base de datos para detectar posibles explotaciones. Evitar el uso de la función `sqlalchemy.text()` con interpolación directa para parámetros controlados por usuarios, aplicando correctamente la parametrización y validación de entrada.

CVE CVE-2026-7875
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de mayo de 2026
Vendor NanoClaw
Producto NanoClaw Host/Container Filesystem
Versiones No especificado, afecta al manejo de archivos adjuntos y limpieza del buzón de salida
Exploit Públicos Sí
Referencia NanoClaw Commit Advisory
Descripción NanoClaw contiene una vulnerabilidad en el límite del sistema de archivos entre host y contenedor relacionada con el manejo de archivos adjuntos salientes y la limpieza del buzón de salida, que permite a un contenedor comprometido o con inyección de comandos (prompt injection) leer archivos fuera del directorio previsto mediante mensajes maliciosos en messages_out.id y content.files o creando enlaces simbólicos en los archivos del buzón de salida. Un atacante puede explotar esta vulnerabilidad para provocar lecturas en el host de archivos arbitrarios y, en algunos casos, lograr la eliminación recursiva de rutas fuera del objetivo previsto de la limpieza.
Estrategia Actualizar inmediatamente a la versión corregida que soluciona esta vulnerabilidad. Restringir privilegios de contenedores para evitar acceso fuera del directorio designado. Monitorear logs de acceso y modificación de archivos inusuales, y auditar la manipulación externa de mensajes_out.id y content.files para prevenir explotación activa.

CVE CVE-2026-29090
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 07 de Mayo de 2026
Vendor Rucio
Producto Rucio
Versiones 1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory GHSA-6j7p-qjhg-9947
Descripción Existe una vulnerabilidad de inyección SQL en Rucio versiones 1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1, en la función FilterEngine.create_postgres_query(). Permite a cualquier usuario autenticado ejecutar comandos SQL arbitrarios contra la base de datos PostgreSQL de metadatos mediante el endpoint DID search (`GET /dids/<scope>/dids/search`). Cuando el plugin de metadatos postgres_meta está configurado, las claves y valores del filtro controlados por el atacante se interpolan directamente en cadenas SQL crudas, tratadas como sintaxis SQL confiable por psycopg3. Esto puede permitir exfiltración, modificación o borrado de metadatos, acceso a archivos del servidor o ejecución de código mediante características PostgreSQL como COPY … FROM PROGRAM. Esta vulnerabilidad afecta solo a despliegues que usan explícitamente el plugin postgres_meta y ya ha sido corregida en las versiones mencionadas.
Estrategia Actualizar de inmediato a cualquiera de las versiones corregidas (35.8.5, 38.5.5, 39.4.2, 40.1.1). Revisar y restringir los privilegios asignados a la cuenta de servicio de la base de datos. Deshabilitar el plugin postgres_meta si no es estrictamente necesario. Monitorizar logs de acceso y consultas SQL para detectar intentos de explotación activa.

CVE CVE-2026-41930
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 07 de mayo de 2026
Vendor Vvveb
Producto Vvveb
Versiones Versiones anteriores a 1.0.8.2
Exploit Públicos Sí
Referencia Actualización de corrección en GitHub
Descripción Vulnerabilidad de credenciales codificadas en duro en la configuración docker-compose-apache.yaml de Vvveb (antes de la versión 1.0.8.2) que permite a atacantes no autenticados acceder al contenedor phpMyAdmin con credenciales de base de datos preconfiguradas. Esto posibilita acceso completo de lectura y escritura a la base de datos, exponiendo hashes de contraseñas de administradores, datos personales de clientes y pedidos, facilitando la toma de control de cuentas y manipulación de datos.
Estrategia Actualizar urgentemente a la versión 1.0.8.2 o superior que elimina credenciales codificadas. Revisar configuraciones Docker para evitar credenciales en duro y restringir acceso externo al servicio phpMyAdmin. Monitorizar accesos anómalos y cambios en la base de datos para detectar explotación activa.

CVE CVE-2026-7908
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 07 mayo 2026
Vendor Google
Producto Google Chrome
Versiones Anterior a 148.0.7778.96
Exploit Públicos Sí, confirmados
Referencia Actualización oficial Google Chrome
Descripción Uso de memoria liberada (Use after free) en el modo Pantalla Completa en Google Chrome anterior a la versión 148.0.7778.96 permite que un atacante remoto pueda ejecutar un escape del sandbox mediante una página HTML manipulada.
Evaluación Esta vulnerabilidad crítica permite a atacantes remotos evadir las restricciones de sandbox de Chrome a través de contenido web malicioso, comprometiendo la seguridad del sistema. Explotación activa es probable dada la existencia de exploits públicos y la alta severidad.
Estrategia Actualizar inmediatamente Google Chrome a la versión 148.0.7778.96 o superior. Monitorizar accesos y bloqueos de contenido sospechoso en navegadores y restringir la visualización de contenido HTML no confiable en entornos corporativos críticos.

—

Procedo a registrar esta información en la base de datos Supabase para seguimiento y reporte.


CVE CVE-2026-40076
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 07 mayo 2026
Vendor OpenMRS Core
Producto OpenMRS Core (plataforma de registro electrónico médico)
Versiones ≤ 2.7.8, 2.8.0 – 2.8.5
Exploit Públicos Sí, se confirma
Referencia GitHub Security Advisory OpenMRS Core
Descripción Vulnerabilidad de salto de ruta (Zip Slip) en el endpoint de subida de módulos POST `/openmrs/ws/rest/v1/module` en OpenMRS Core, versiones 2.7.8 y anteriores y 2.8.0 a 2.8.5. La extracción de archivos .omod permite que un atacante autenticado con acceso a subir módulos escriba archivos arbitrarios fuera del directorio previsto, como la raíz de la aplicación web, mediante rutas manipuladas en archivos ZIP. Este fallo permite ejecución remota de código al subir y luego invocar archivos JSP maliciosos. La protección basada en la propiedad runtime `module.allow_web_admin` no se aplica por la API REST, dejando exposiciones en despliegues que confían en ella. La vulnerabilidad está corregida en 2.7.x posteriores a 2.7.8 y en 2.8.6 y versiones superiores.
Estrategia Actualizar de inmediato a la versión 2.7.9 o superior en la rama 2.7.x, o a la 2.8.6 o superior para evitar la vulnerabilidad. Restringir estrictamente el acceso a la función de subida de módulos a usuarios plenamente confiables y auditar actividades relacionadas. Revisar configuraciones que permitan la administración web y fortalecer controles de validación de archivos recibidos. Monitorizar posibles indicios de explotación mediante solicitudes inusuales de archivos JSP en la aplicación.

—–


CVE CVE-2026-43575
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 07 mayo 2026
Vendor OpenClaw
Producto OpenClaw
Versiones versiones 2026.2.21 hasta antes de 2026.4.10
Exploit Públicos Sí
Referencia OpenClaw Commit de corrección</td
Descripción OpenClaw versiones 2026.2.21 antes de 2026.4.10 contienen una vulnerabilidad de bypass de autenticación en la ruta auxiliar de sandbox noVNC que expone las credenciales de sesiones interactivas del navegador. Los atacantes pueden acceder a dicha ruta sin autenticación de puente y obtener acceso no autorizado a la sesión interactiva del navegador.
Estrategia Aplicar urgentemente la actualización a la versión 2026.4.10 o superior que corrige el bypass de autenticación. Además, restringir el acceso a la ruta noVNC sólo a usuarios autenticados y monitorizar accesos inusuales para detectar intentos de explotación activos.

*****
Por favor, confirme que se inserte este registro en Supabase con los datos:
CVE: CVE-2026-43575, Severidad: 9.2, Importancia: ALTA, Fecha: 2026-05-07, Vendor: OpenClaw, Producto: OpenClaw, Versiones: 2026.2.21 – 2026.4.10 (excl.), Exploit público: Sí, Referencia: https://github.com/openclaw/openclaw/commit/8dfbf3268bd224b7377d1ecca77a445100746085


CVE CVE-2026-43578
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 07 mayo 2026, 03:32 (UTC)
Vendor OpenClaw
Producto OpenClaw
Versiones versiones 2026.3.31 anteriores a 2026.4.10
Exploit Públicos Sí
Referencia OpenClaw commit 19a2e9ddb5a8a494abcba812bb11f51075026a27
Descripción OpenClaw versiones 2026.3.31 anteriores a 2026.4.10 contienen una vulnerabilidad de escalada de privilegios donde la detección de degradación de propietario del latido (heartbeat owner downgrade) no captura correctamente eventos asíncronos de ejecución en segundo plano completados localmente. Un atacante puede explotar esta falla proporcionando contenido de finalización no confiable para ejecutar procesos en un contexto con privilegios superiores a los permitidos originalmente.
Estrategia Aplicar sin demora la actualización oficial a la versión 2026.4.10 o superior que corrige la detección de eventos y cierra la posibilidad de escalada. Además, revisar y limitar estrictamente los permisos en los procesos de ejecución asíncrona para dificultar la ejecución en contextos privilegiados y monitorizar comportamientos anómalos locales que puedan indicar explotación activa.

—


CVE CVE-2026-43581
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 07 mayo 2026, 03:32 (UTC)
Vendor OpenClaw
Producto OpenClaw Sandbox Browser
Versiones anteriores a la 2026.4.10
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Vulnerabilidad de enlace de red inapropiado en OpenClaw, versiones anteriores a la 2026.4.10, que afecta al sandbox browser CDP relay. La configuración demasiado amplia vincula el protocolo Chrome DevTools (CDP) a 0.0.0.0, exponiéndolo fuera de los límites locales previstos del sandbox. Esto permite a atacantes remotos acceder y manipular el protocolo DevTools fuera del entorno controlado del sandbox. Esta falla puede ser explotada para realizar acciones arbitrarias que comprometan la seguridad e integridad del sistema afectado.
Estrategia Actualizar inmediatamente a la versión 2026.4.10 o superior que corrige la vinculación insegura de red. Limitar el acceso al protocolo CDP sólo a interfaces de loopback u orígenes confiables. Implementar monitoreo para detectar accesos anómalos a DevTools y restringir accesos externos mediante firewalls o reglas de red.

CVE CVE-2026-43585
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 07 mayo 2026
Vendor OpenClaw
Producto OpenClaw Gateway HTTP y WebSocket handlers
Versiones versiones anteriores a 2026.4.15
Exploit Públicos Sí
Referencia Commit oficial de parche OpenClaw
Descripción OpenClaw versiones anteriores a 2026.4.15 capturan la configuración bearer-auth resuelta al inicio, lo que permite que tokens revocados sigan siendo válidos tras la rotación de SecretRef. Los manejadores Gateway HTTP y WebSocket no vuelven a resolver la autenticación en cada solicitud, permitiendo que atacantes utilicen tokens revocados para acceder sin autorización al gateway.
Estrategia Actualizar inmediatamente a la versión 2026.4.15 o superior que corrige la gestión de tokens autenticados. Además, auditar y renovar todas las tokens bearer tras la rotación de secretos y monitorear accesos inusuales a los gateways HTTP y WebSocket. Implementar controles en la validación de autenticación por solicitud para evitar la reutilización de tokens revocados.

CVE CVE-2026-44109
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-07T03:32:03.644403+00:00
Vendor OpenClaw
Producto OpenClaw
Versiones versiones anteriores a 2026.4.15
Exploit Públicos Sí
Referencia OpenClaw Commit Fix</td
Descripción OpenClaw antes de la versión 2026.4.15 contiene una vulnerabilidad de omisión de autenticación en la validación de webhook y card-action de Feishu que permite que solicitudes no autenticadas alcancen el despacho de comandos. La falta de configuración de encryptKey y tokens de callback vacíos fallan en abierto en lugar de rechazar solicitudes, posibilitando que atacantes evadan la verificación de firmas y la protección contra reproducción para ejecutar comandos arbitrarios.
Estrategia Actualizar urgentemente a la versión 2026.4.15 o superior que corrige esta vulnerabilidad. Verificar y reforzar la configuración de encryptKey y tokens de callback para que las solicitudes no válidas sean rechazadas explícitamente. Monitorizar actividad inusual en puntos de webhook y comandos para detectar explotación en curso.

—


CVE CVE-2026-40281
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 7 de mayo de 2026
Vendor Gotenberg
Producto Gotenberg (API stateless para PDF en Docker)
Versiones 8.30.1 y anteriores
Exploit Públicos Sí (confirmado)
Referencia Gotenberg Fix Commit
Descripción Gotenberg, una API stateless para gestión de PDF sobre Docker, en versiones 8.30.1 y anteriores, valida las claves de metadatos para caracteres de control pero no sanea los valores. Un carácter de nueva línea en un valor de metadato divide la línea stdin de ExifTool en dos argumentos, permitiendo la inyección de pseudo-etiquetas arbitrarias (-FileName, -Directory, -SymLink, -HardLink). Esto permite a un atacante no autenticado renombrar o mover PDFs, sobrescribir archivos o crear enlaces simbólicos y duros en el sistema de archivos del contenedor.
Estrategia Aplicar inmediatamente el parche oficial que corrige la validación de valores en metadatos. Limitar los permisos del contenedor para minimizar el impacto de posibles sobrescrituras y monitorizar accesos no autorizados. Evaluar despliegues para eliminar versiones vulnerables y bloquear el tráfico no autenticado hacia el endpoint afectado.
Enviar a un amigo: Share this page via Email