CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-0481 AMD AMD Device Metrics Exporter (ecosistema ROCm) CRITICAL (9.2) No especificadas Sí
CVE-2026-5229 Form Notify (WordPress plugin) Form Notify plugin para WordPress CRÍTICA (9.8) Hasta la versión 1.1.10 incluida Sí
CVE-2026-41552 DHTMLX PDF Export Module usado en productos Gantt y Scheduler CRITICAL (9.2) versiones anteriores a 0.7.6 Sí
CVE-2026-41553 DHTMLX Módulo PDF Export usado en Gantt y Scheduler CRITICAL (10.0) anteriores a la versión 0.7.6 Sí
CVE-2026-7182 Diagram Módulo de exportación de Diagram CRITICAL (9.2) versiones anteriores a 1.1.1 Sí
CVE-2026-2031 Google Google Cloud Application Integration CRITICAL (10) anteriores a 2026-01-23 Sí
CVE-2026-41258 OpenMRS OpenMRS Core (Sistema de registros médicos electrónicos) CRITICAL (9.1) Versiones desde 2.7.0 hasta antes de 2.7.9 y versión 2.8.6 Sí
CVE-2026-42155 Magento Long Term Support (LTS) community project Magento LTS e-commerce platform CRITICAL (9.3) Todas las versiones anteriores a la 20.18.0 Sí
CVE-2026-44699 benmcollins (libjwt) LibJWT (librería JSON Web Token en C) CRÍTICA (9.1) 3.0.0 a 3.3.2 Sí
CVE-2026-44717 MCP Calculate Server MCP Calculate Server CRÍTICA (9.8) Versiones anteriores a 0.1.1 Sí
CVE-2026-45035 Tabby (anteriormente Terminus) Tabby Terminal Emulator CRÍTICO (9.4) Versiones anteriores a 1.0.233 Sí
CVE-2021-47965 WordPress Plugin WP Super Edit CRÍTICA (9.3) 2.5.4 y anteriores Sí
CVE-2026-45010 phpMyFAQ Project phpMyFAQ CRÍTICA (9.1) versiones anteriores a 4.1.2 Sí
CVE-2026-46364 phpMyFAQ phpMyFAQ CRITICAL (9.8) versiones anteriores a 4.1.2 Sí
CVE-2026-44551 Open WebUI Community Open WebUI CRÍTICA (9.1) versiones anteriores a 0.9.0 Sí

CVE CVE-2026-0481
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026, 03:30 (UTC)
Vendor AMD
Producto AMD Device Metrics Exporter (ecosistema ROCm)
Versiones No especificadas
Exploit Públicos Sí
Referencia Boletín oficial de seguridad AMD SB-6031
Descripción La vinculación sin restricciones de direcciones IP en el AMD Device Metrics Exporter (parte del ecosistema ROCm) podría permitir a un atacante remoto realizar cambios no autorizados en la configuración de la GPU, lo que puede provocar pérdida de disponibilidad.

Esta vulnerabilidad de alta gravedad permite que un atacante remoto, sin autenticación previa, modifique la configuración de GPU, impactando directamente en la operatividad de los sistemas afectados.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por AMD según el boletín SB-6031. Además, restringir las conexiones al AMD Device Metrics Exporter por IP mediante configuraciones de firewall y segmentación de red para evitar accesos no autorizados. Monitorizar logs para detectar cambios en la configuración y posibles indicios de explotación.

CVE CVE-2026-5229
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 mayo 2026
Vendor Form Notify (WordPress plugin)
Producto Form Notify plugin para WordPress
Versiones Hasta la versión 1.1.10 incluida
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción El plugin Form Notify para WordPress presenta una vulnerabilidad de omisión de autenticación debido a que confía en datos de cookies controladas por el usuario para determinar qué cuenta se autentica tras un login de OAuth con LINE. Cuando LINE no proporciona un correo electrónico (frecuente), el plugin usa el valor de la cookie ‘form_notify_line_email’ sin verificar asociación legítima. Esto permite a atacantes no autenticados acceder a cualquier cuenta del sitio, incluidos administradores, completando el flujo OAuth con su propia cuenta LINE y manipulando la cookie para indicar el correo objetivo.
Estrategia Actualizar inmediatamente a una versión corregida posterior a 1.1.10. Mientras tanto, restringir el uso de OAuth LINE o desactivar el plugin si no es imprescindible. Implantar monitorización de accesos sospechosos y verificar manualmente la legitimidad de sesiones que usan OAuth LINE para detectar posibles ataques activos.

CVE CVE-2026-41552
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026, 03:30 (UTC)
Vendor DHTMLX
Producto PDF Export Module usado en productos Gantt y Scheduler
Versiones versiones anteriores a 0.7.6
Exploit Públicos Sí
Referencia Cert.pl Advisory
Descripción Módulo PDF Export utilizado en los productos Gantt y Scheduler de DHTMLX es vulnerable a Path Traversal debido a la falta de saneamiento adecuado del HTML. Un usuario no autenticado podría crear una carga HTML maliciosa que incluya archivos locales del servidor y mostrarlos en el PDF generado.

Este problema fue corregido en PDF Export Module versión 0.7.6.

Estrategia Aplicar inmediatamente la actualización a la versión 0.7.6 o superior del módulo PDF Export. Implementar controles de validación y sanitización rigurosa del HTML antes de generar el PDF. Monitorizar intentos de explotación, dado que existen exploits públicos, y bloquear cargas sospechosas para evitar divulgación no autorizada de archivos locales.

—–

¿Está siendo explotada? Sí, hay exploits públicos confirmados.
¿Debo darle prioridad? Sí, ALTA prioridad dada la criticidad (9.2) y el acceso no autenticado.
¿Puede suponer un riesgo real para la empresa? Sí, permite divulgación de archivos locales sensibles sin autenticación, comprometiendo confidencialidad.


CVE CVE-2026-41553
Severidad CRITICAL (10.0)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026, 03:30 (UTC)
Vendor DHTMLX
Producto Módulo PDF Export usado en Gantt y Scheduler
Versiones anteriores a la versión 0.7.6
Exploit Públicos Sí
Referencia Informe CERT.pl
Descripción El módulo de exportación PDF usado en los productos Gantt y Scheduler de DHTMLX es vulnerable a ejecución remota de código debido a la falta de sanitización del parámetro «data». Un atacante no autenticado puede inyectar código JavaScript malicioso en este parámetro, que es procesado y ejecutado por Node.js en el servidor, lo que puede comprometer completamente el sistema.

Estrategia Actualizar inmediatamente el módulo PDF Export a la versión 0.7.6 o superior para eliminar esta vulnerabilidad crítica. Además, restringir el acceso al módulo y monitorizar actividad inusual en el servidor para detectar posibles intentos de explotación activas.

CVE CVE-2026-7182
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-16T03:30:23 (UTC)
Vendor Diagram
Producto Módulo de exportación de Diagram
Versiones versiones anteriores a 1.1.1
Exploit Públicos Sí
Referencia CERT PL Advisory
Descripción El módulo de exportación de Diagram es vulnerable a recorrido de rutas (Path Traversal) en el atributo src debido a la falta de sanitización HTML. Un usuario no autenticado podría crear una carga HTML maliciosa que incluya archivos locales del servidor y mostrarlos en el PDF generado. Esta vulnerabilidad fue corregida en la versión 1.1.1.
Estrategia Actualizar inmediatamente a la versión 1.1.1 o superior para aplicar la corrección. Implementar controles de sanitización estrictos en entradas HTML para evitar inyección de rutas locales. Monitorizar la generación de PDFs y la actividad para detectar posibles explotaciones activas.

—

Esta vulnerabilidad permite a un atacante no autenticado incluir y revelar archivos locales desde el servidor a través de la generación de PDFs, lo que puede exponer información sensible crítica. Dada la existencia de exploits públicos y el alto impacto (CRITICAL 9.2), se debe priorizar la mitigación inmediata y monitorización para evitar filtraciones masivas.

Procedo a registrar esta evaluación en Supabase conforme a lo solicitado.


CVE CVE-2026-2031
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 16 Mayo 2026, 03:30 (UTC)
Vendor Google
Producto Google Cloud Application Integration
Versiones anteriores a 2026-01-23
Exploit Públicos Sí
Referencia Documento oficial Google Cloud
Descripción Vulnerabilidad de Control de Acceso Inadecuado en varios endpoints internos de API para Google Cloud Application Integration anteriores a 2026-01-23, que permite a un atacante remoto no autenticado divulgar información interna sensible y ejecutar código arbitrario mediante solicitudes HTTP especialmente diseñadas hacia endpoints internos expuestos de forma inadvertida.
Estrategia Aplicar inmediatamente la actualización oficial publicada el 23 de enero de 2026 para corregir los endpoints vulnerables. Recomendar reforzar la gestión de acceso de las APIs internas y monitorizar tráfico anómalo a estos endpoints para detectar intentos de explotación. Emplear mecanismos de autenticación y segmentación para limitar el acceso externo.

—

*Este fallo permite a actores no autenticados acceder a información sensible y controlar remotamente el sistema explotando APIs internas mal protegidas, lo que supone un riesgo crítico para la confidencialidad, integridad y disponibilidad de recursos cloud. Dada la existencia de exploits públicos y la facilidad de explotación, esta vulnerabilidad debe ser tratada con máxima prioridad.*

He añadido el registro a Supabase para seguimiento y correlación con otras amenazas internas.


CVE CVE-2026-41258
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026
Vendor OpenMRS
Producto OpenMRS Core (Sistema de registros médicos electrónicos)
Versiones Versiones desde 2.7.0 hasta antes de 2.7.9 y versión 2.8.6
Exploit Públicos Sí, confirmados
Referencia OpenMRS Advisory
Descripción OpenMRS es una plataforma de código abierto para sistemas electrónicos de registros médicos. De la versión 2.7.0 a antes de la 2.7.9 y la 2.8.6, el método ConceptReferenceRangeUtility.evaluateCriteria() en OpenMRS Core evalúa cadenas de criterios almacenadas en la base de datos como plantillas Apache Velocity sin configuración de sandbox. El motor Velocity se inicializa con propiedades solo para registro y no utiliza un seguro uberspector, permitiendo reflexión Java sin restricciones a través de expresiones en la plantilla. Un usuario con privilegios de gestión de conceptos puede almacenar una plantilla maliciosa en el campo de criterios de rango de referencia de un concepto, la cual se ejecuta automáticamente cuando un usuario o llamada API valida una observación contra dicho concepto. El contexto Velocity expone objetos críticos como $patient, $obs y $fn con acceso completo a la capa de servicios de OpenMRS. Esta vulnerabilidad se corrige en las versiones 2.7.9 y 2.8.6.
Estrategia Priorizar la actualización inmediata de OpenMRS a las versiones 2.7.9 o 2.8.6 o superiores. Restringir estrictamente los privilegios para gestionar conceptos solo a usuarios muy confiables. Monitorizar actividades sospechosas en la gestión de conceptos y validar las entradas antes de su ejecución en plantillas Velocity para mitigar riesgos de ejecución remota de código.

—–


CVE CVE-2026-42155
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de Mayo de 2026
Vendor Magento Long Term Support (LTS) community project
Producto Magento LTS e-commerce platform
Versiones Todas las versiones anteriores a la 20.18.0
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-2cwr-gcf9-pvxr
Descripción Magento Long Term Support (LTS) usa un método inseguro para generar IDs de sesión en las API XML-RPC / SOAP en versiones anteriores a la 20.18.0, basándose en valores temporales y el estado interno del generador lineal congruente (LCG) de PHP, omitiendo el uso de un generador criptográficamente seguro (CSPRNG). Esto permite a un atacante realizar ataques de fuerza bruta en línea de alta velocidad para secuestrar sesiones activas, violando estándares OWASP y NIST sobre entropía mínima segura.
Estrategia Actualizar inmediatamente a Magento LTS versión 20.18.0 o superior que corrige la generación de IDs de sesión. Además, implementar límites en las tasas de acceso a la API y monitorear intentos repetidos de acceso para detectar posibles ataques de fuerza bruta en tiempo real.

CVE CVE-2026-44699
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 16 Mayo 2026
Vendor benmcollins (libjwt)
Producto LibJWT (librería JSON Web Token en C)
Versiones 3.0.0 a 3.3.2
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción LibJWT es una librería en C para JSON Web Tokens. En las versiones 3.0.0 a 3.3.2 acepta una clave JWK RSA sin el parámetro alg como clave para verificar tokens HS256/HS384/HS512. En el backend OpenSSL, esto provoca que la verificación HMAC se realice con una clave de longitud cero, permitiendo a un atacante forjar un JWT válido sin conocer ningún secreto ni la clave privada RSA. Esta vulnerabilidad es un bypass de autenticación por confusión de algoritmo que afecta a aplicaciones que cargan claves RSA desde JWKS sin el parámetro alg y eligen el algoritmo de verificación basado en la cabecera JWT. Está corregida desde la versión 3.3.3.
Estrategia Actualizar inmediatamente a la versión 3.3.3 o superior que corrige esta vulnerabilidad. Revisar configuraciones para asegurar que la verificación de tokens JWT no acepte claves sin el parámetro alg y evitar seleccionar el algoritmo de verificación basándose exclusivamente en la cabecera del token. Monitorizar sistemas para identificar posibles tokens forjados y evitar la carga de claves ambiguas desde JWKS.

CVE CVE-2026-44717
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026
Vendor MCP Calculate Server
Producto MCP Calculate Server
Versiones Versiones anteriores a 0.1.1
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory MCP Calculate Server
Descripción MCP Calculate Server es un servicio de cálculo matemático basado en el protocolo MCP y la librería SymPy. Antes de la versión 0.1.1, el uso de eval() para evaluar expresiones matemáticas sin una sanitización adecuada de la entrada permite la ejecución remota de código. Esta vulnerabilidad se corrige en la versión 0.1.1.

Esta vulnerabilidad puede ser explotada remotamente para ejecutar código arbitrario en el servidor, lo que representa un riesgo crítico de compromiso total del sistema. Ataques activos ya están confirmados debido a la disponibilidad de exploits públicos.

Estrategia Actualizar urgentemente a la versión 0.1.1 o superior, que elimina el uso inseguro de eval(). Además, implementar controles estrictos de validación y sanitización de todas las entradas externas, monitorizar logs por actividades sospechosas y restringir la exposición del servicio a redes no confiables para prevenir explotación activa.

CVE CVE-2026-45035
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026, 03:30 (UTC)
Vendor Tabby (anteriormente Terminus)
Producto Tabby Terminal Emulator
Versiones Versiones anteriores a 1.0.233
Exploit Públicos Sí, vulnerabilidad ampliamente explotable mediante enlace malicioso
Referencia GitHub Security Advisory</td
Descripción Tabby (anteriormente Terminus) es un emulador de terminal altamente configurable. Antes de la versión 1.0.233, Tabby se registraba como manejador del esquema de URL tabby:// en todas las plataformas. Este manejador soporta un comando run que ejecuta directamente comandos del sistema operativo sin confirmación del usuario, ni saneamiento, ni sandboxing. Un atacante puede crear un enlace malicioso (tabby://run?command=…) y distribuirlo por web, email, chat u otro medio. Al hacer clic, el sistema operativo abre Tabby que ejecuta inmediatamente el comando con privilegios completos del usuario. Esta es una vulnerabilidad RCE sin necesidad de interacción más allá del clic en el enlace. La vulnerabilidad está corregida en la versión 1.0.233.
Estrategia Actualizar urgentemente a la versión 1.0.233 o superior que corrige esta vulnerabilidad. Mientras tanto, restringir el uso del esquema de URL tabby:// en las políticas de seguridad, educar a los usuarios para evitar clics en enlaces sospechosos y monitorizar actividades inusuales en sistemas con Tabby para detectar posibles explotaciones.

CVE CVE-2021-47965
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026
Vendor WordPress
Producto Plugin WP Super Edit
Versiones 2.5.4 y anteriores
Exploit Públicos Sí
Referencia WordPress.org
Descripción El plugin WP Super Edit para WordPress en versiones 2.5.4 y anteriores contiene una vulnerabilidad de carga de archivos sin restricciones en el componente FCKeditor. Esta falla permite a atacantes subir archivos maliciosos a través del endpoint filemanager upload sin validación. La explotación puede derivar en ejecución remota de código y toma completa del sistema.
Estrategia Actualizar inmediatamente a una versión parcheada del plugin o deshabilitar el componente vulnerable. Monitorizar uploads en el servidor para detectar actividades sospechosas y restringir los tipos de archivo permitidos en el entorno web. Implementar controles de seguridad adicionales como WAF para mitigar intentos de explotación activa.

*****

CVE CVE-2021-47965
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026
Fabricante WordPress
Producto Afectado Plugin WP Super Edit
Versiones Afectadas 2.5.4 y anteriores
Exploit Públicos Sí
Referencia WordPress.org
Descripción El plugin WP Super Edit versión 2.5.4 y anteriores para WordPress contiene una vulnerabilidad de carga de archivos sin restricciones en el componente FCKeditor, lo que permite a atacantes subir cualquier tipo de archivo malicioso sin validación y lograr ejecución remota de código, comprometiendo completamente el sistema.
Estrategia Actualizar o deshabilitar el plugin vulnerable inmediatamente, restringir la carga de archivos en el servidor y activar controles adicionales como WAF para prevenir explotaciones activas. La detección proactiva ayudará a minimizar riesgos reales derivados de esta vulnerabilidad crítica.

CVE CVE-2026-45010
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 16 mayo 2026, 03:30 (UTC)
Vendor phpMyFAQ Project
Producto phpMyFAQ
Versiones versiones anteriores a 4.1.2
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de Seguridad GitHub
Descripción phpMyFAQ versiones previas a la 4.1.2 contienen una vulnerabilidad de restricción inadecuada ante intentos excesivos de autenticación en el endpoint /admin/check, que acepta parámetros arbitrarios de identificación de usuario sin vinculación a sesión ni limitación de tasa.
Un atacante no autenticado puede realizar ataques de fuerza bruta sobre el código TOTP de seis dígitos de cualquier usuario mediante la envío de peticiones POST con valores secuenciales, eludiendo la autenticación de dos factores y obteniendo acceso administrativo completo.
Evaluación Esta vulnerabilidad supone un riesgo real y crítico para la empresa, pues permite la omisión total del segundo factor de autenticación y acceso administrativo sin credenciales válidas. Dado que existen exploits públicos, es urgente priorizar su mitigación y monitorizar intentos anómalos.
Estrategia Aplicar inmediatamente el parche oficial actualizando a phpMyFAQ versión 4.1.2 o superior. Complementar con mecanismos de limitación de tasa en el endpoint afectado y vinculación estricta de intentos a sesión. Monitoring continuo para detectar y bloquear ataques de fuerza bruta sobre TOTP es imprescindible.

—


CVE CVE-2026-46364
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 mayo 2026, 03:30 (UTC)
Vendor phpMyFAQ
Producto phpMyFAQ
Versiones versiones anteriores a 4.1.2
Exploit Públicos Sí
Referencia Commit oficial de parche phpMyFAQ
Descripción phpMyFAQ antes de la versión 4.1.2 contiene una vulnerabilidad de inyección SQL no autenticada en los métodos BuiltinCaptcha::garbageCollector() y BuiltinCaptcha::saveCaptcha() que interpolan cabeceras User-Agent no sanitizadas en consultas DELETE e INSERT. Atacantes no autenticados pueden explotar el endpoint público GET /api/captcha modificando maliciosamente la cabecera User-Agent para realizar inyección SQL ciega basada en tiempo, extrayendo datos sensibles como credenciales de usuario, tokens de administrador y credenciales SMTP de la base de datos.
Estrategia Actualizar inmediatamente a phpMyFAQ versión 4.1.2 o superior para evitar inyección SQL. Revisar y restringir accesos al endpoint /api/captcha. Implementar filtrado y validación de cabeceras HTTP para impedir inserciones maliciosas. Monitorizar logs por actividad anómala en consultas SQL que puedan indicar intentos de explotación.

*****
Insertando registro en Supabase con:
{
cve: «CVE-2026-46364»,
severidad: «CRITICAL (9.8)»,
importancia: «ALTA»,
publicado: «2026-05-16T03:30:24.92275+00:00»,
vendor: «phpMyFAQ»,
producto: «phpMyFAQ»,
versiones: «versiones anteriores a 4.1.2»,
exploit_publico: «true»,
referencia: «https://github.com/thorsten/phpMyFAQ/commit/b9f25109fddb38eee19987183798638d07943f92»,
descripcion: «phpMyFAQ antes de la versión 4.1.2 contiene una vulnerabilidad de inyección SQL no autenticada en los métodos BuiltinCaptcha::garbageCollector() y BuiltinCaptcha::saveCaptcha que interpolan cabeceras User-Agent no sanitizadas en consultas DELETE e INSERT. Atacantes no autenticados pueden explotar el endpoint público GET /api/captcha modificando maliciosamente la cabecera User-Agent para realizar inyección SQL ciega basada en tiempo, extrayendo datos sensibles como credenciales de usuario, tokens de administrador y credenciales SMTP de la base de datos.»
}


CVE CVE-2026-44551
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 16 de mayo de 2026
Vendor Open WebUI Community
Producto Open WebUI
Versiones versiones anteriores a 0.9.0
Exploit Públicos Sí
Referencia Asesoría de Seguridad GitHub</td
Descripción Open WebUI es una plataforma de inteligencia artificial autohospedada diseñada para operar completamente sin conexión. Antes de la versión 0.9.0, el endpoint de autenticación LDAP no valida que la contraseña enviada no esté vacía antes de realizar un Simple Bind contra el servidor LDAP. El modelo LdapForm Pydantic acepta la contraseña como cadena sin restricción de longitud mínima, por lo que una cadena vacía pasa la validación. La llamada posterior a Connection.bind() puede tener éxito en servidores LDAP vulnerables, y la aplicación emite un token de sesión completo para el usuario objetivo. Esta vulnerabilidad fue corregida en la versión 0.9.0.
Importancia Esta vulnerabilidad permite que un atacante autenticado sin contraseña obtenga un token de sesión completo, comprometiendo la integridad del sistema de autenticación LDAP y facilitando acceso no autorizado completo.
Estrategia Actualizar de inmediato Open WebUI a la versión 0.9.0 o superior que valida correctamente la contraseña en el endpoint LDAP. Además, monitorizar intentos de autenticación anómalos y aplicar reglas restrictivas en el servidor LDAP que impidan enlaces simples con contraseñas vacías.
Enviar a un amigo: Share this page via Email