| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-44742 | No especificado | Aplicaciones web afectadas | Alta (explotación en curso) | VersionesNo especificado | Sí |
| CVE-2026-26129 | Microsoft | M365 Copilot | ALTA | Información no especificada | Sí |
| CVE-2026-26164 | Microsoft | Microsoft 365 Copilot | Alta (no exacto, reportado como crítica) | Versiones hasta la actualización de mayo 2026 (antes de parche) | Sí |
| CVE-2026-32207 | Microsoft | Azure Machine Learning Notebook | Alto (no especificada, pero en explotación activa) | Versión afectada sin especificar, aplicar parche inmediato | Sí |
| CVE-2026-33109 | Microsoft | Azure Managed Instance for Apache Cassandra | ALTA | Versiones gestionadas actuales de Azure Managed Instance for Apache Cassandra | Sí |
| CVE-2026-33111 | Microsoft | Copilot Chat (Microsoft Edge) | ALTA (Explotación activa confirmada) | Versiones afectadas no especificadas, aplíquense todas las versiones de Copilot Chat antes del parche disponible | Sí |
| CVE-2026-33821 | Microsoft | Dynamics 365 Customer Insights | Alta (sin puntuación exacta pública, pero confirmada la explotación) | Versiones anteriores a la actualización de mayo 2026 (detalles en la guía MSRC) | Sí |
| CVE-2026-33823 | Microsoft | Microsoft Teams Events Portal | Alta (según Microsoft) | Versiones actuales hasta la fecha de parche | Sí |
| CVE-2026-33844 | Microsoft | Azure Managed Instance for Apache Cassandra | Alta | Versiones gestionadas afectadas hasta la fecha de publicación del parche | Sí |
| CVE-2026-34327 | Microsoft | Partner Center | Alta (explotación activa confirmada) | Versiones anteriores a la actualización Mayo 2026 | Sí |
| CVE-2026-35428 | Microsoft | Azure Cloud Shell | Alta (explotado activamente) | no especificadas, afecta implementación general de Azure Cloud Shell | Sí |
| CVE-2026-35435 | Microsoft | AfectadoAzure AI Foundry | Alta (Explotación activa confirmada) | Versiones anteriores a la actualización de mayo de 2026 | Sí |
| CVE-2026-40379 | Microsoft | Enterprise Security Token Service (ESTS) | Alta (Crítica) | Versiones afectadas no específicas, confirmar en guía oficial | Sí |
| CVE-2026-41105 | Microsoft | Azure Monitor Action Group Notification System | Alta | Versiones afectadas no especificadas, revisar actualización oficial | Sí |
| CVE-2026-42826 | Microsoft | Azure DevOps | Alta | Versiones afectadas según MSRC (no especificadas explícitamente en fuente) | Sí |
| CVE-2026-7896 | Chromium (Blink) | ALTA | Versiones con motor Blink anteriores al parche de mayo 2026 | Sí | |
| CVE-2026-7898 | Chromium (Chromoting) | Alta (punta a 7.8 o superior como uso después de liberar memoria) | Versiones afectadas hasta la fecha de parche previa a 08 mayo 2026 | Sí | |
| CVE-2026-7899 | Chromium Project | Chromium V8 | CRÍTICA | Versiones anteriores a la actualización del 08 | Sí |
| CVE-2026-7900 | Chromium (motor base de navegadores como Google Chrome, Microsoft Edge) | ALTA (no especificado pero explotación activa y tipo crítico) | Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la versión más reciente tras 8 de mayo 2026 | Sí | |
| CVE-2026-7901 | Chromium Project | Chromium (Motor gráfico ANGLE) | Alta (Use-after-free en ANGLE) | Versiones que incluyen ANGLE afectadas en Chromium a 2026-05-08 | Sí |
| CVE-2026-7902 | Chromium Project | Chromium – Motor V8 | ALTA | Versiones vulnerables no especificadas exactamente, se asume afectación en versiones recientes antes del parche | Sí |
| CVE-2026-7903 | Chromium Project | Chromium (ANGLE) | Alta (Explotándose activamente) | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-7904 | Chromium Project | Chromium (Navegador web) | ALTA (Crítica, explotación activa confirmada) | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-7906 | Chromium Project | Chromium | ALTA | Versiones vulnerables no especificadas, aplicar actualización más reciente | Sí |
| CVE-2026-7907 | Chromium Project | Chromium (navegador web) | ALTA | Versiones afectadas no especificadas, se recomienda aplicar últimas actualizaciones | Sí |
| CVE-2026-7909 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas no especificadas explícitamente; se recomienda revisar todas las versiones actuales hasta parche | Sí |
| CVE-2026-7910 | Chromium Project | Chromium (motor de navegador y framework) | ALTA | Versiones afectadas aún no especificadas; se recomienda aplicar la actualización más reciente | Sí |
| CVE-2026-7911 | Chromium Project | Chromium (Aura) | ALTA | Versiones afectadas no especificadas, generalizado en la implementación Aura de Chromium | Sí |
| CVE-2026-7914 | Chromium Project | Chromium Browser | Alta (Explotación activa) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7916 | Chromium Project | Chromium | Alta (no especificado CVSS, pero explotado activamente) | Versiones afectadas no especificadas, se asume versiones actuales al momento de publicación | Sí |
| CVE-2026-7917 | Chromium Project | Navegador Chromium | Alta (explotación activa confirmada) | Versiones afectadas no especificadas (revisar últimas versiones antes del parche) | Sí |
| CVE-2026-7918 | Chromium Project | Chromium Browser | Alta (Use after free en GPU) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-7919 | Chromium | Crítica (alta, explotación en curso) | Versiones vulnerables no especificadas, afecta a builds recientes hasta el parche | Sí | |
| CVE-2026-7920 | Chromium Project | Chromium (motor de navegador) | ALTA (explotándose activamente) | Versiones afectadas no especificadas, aplicar según actualización oficial | Sí |
| CVE-2026-7921 | Chromium Project | Chromium (navegador web) | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última versión | Sí |
| CVE-2026-7922 | Chromium Project | Chromium | ALTA | versiones afectadas no especificadas (ServiceWorker) | Sí |
| CVE-2026-7923 | Chromium Project | AfectadoChromium (Motor gráfico Skia) | Alta (Explotación activa confirmada) | Versiones con Skia integradas antes de parche aplicado post mayo 2026 | Sí |
| CVE-2026-7924 | Chromium Project | Chromium | Alta (explotación activa confirmada) | Versiones afectadas no especificadas, aplicar actualización inmediata | Sí |
| CVE-2026-7925 | Chromium Project | Chromium (Chromoting) | Alta (sin puntaje CVSS específico, pero explotándose activamente) | Versiones afectadas aún no especificadas concretamente; se recomienda actualizar a la última versión disponible. | Sí |
| CVE-2026-7926 | Chromium Project | Chromium (navegador web) | Alta (crítico) | Versiones afectadas previas a la corrección de mayo 2026 (no especificadas) | Sí |
| CVE-2026-7927 | Chromium Project | Chromium Runtime | Alta (no especificado puntaje exacto, análisis basado en explotación activa) | Versiones afectadas previamente a la corrección, generalmente versiones inmediatas anteriores al parche de mayo 2026 | Sí |
| CVE-2026-7928 | Chromium WebRTC | Alta (No especificado en la fuente, pero explotación en curso implica alta gravedad) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-7929 | Chromium Project | Chromium | Alta (no especificado numericamente, pero dada la explotación activa se asume alto) | Versiones afectadas no especificadas explícitamente en la fuente, asumir versiones anteriores a parche oficial post 08-mayo-2026 | Confirmado, ya se está explotando activamente |
| CVE-2026-7930 | Chromium Project | AfectadoNavegador Chromium y derivados | ALTA | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-7932 | Chromium Project | Chromium | Alta | Versiones afectadas hasta la publicación del parche en mayo 2026 | Sí |
| CVE-2026-7933 | Chromium Project | Chromium (WebCodecs) | Alta | Versiones afectadas no especificadas (WebCodecs) | Sí |
| CVE-2026-7934 | Chromium Project | Chromium Browser | ALTA (explotación activa) | Versiones afectadas previas a actualización de mayo 2026 | Sí |
| CVE-2026-7935 | Chromium Project | Chromium | Alta (no especificada, contexto crítico) | Versiones afectadas no especificadas explícitamente, se recomienda revisión inmediata de actualizaciones | Sí |
| CVE-2026-7936 | Chromium Project | Chromium V8 JavaScript Engine | Alta (no se especifica valor numérico) | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la versión parcheada posterior a la fecha de publicación | Sí |
| CVE-2026-7937 | Chromium Project | Chromium (Google Chrome) | Alta (sin score específico proporcionado, pero explotación activa) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7938 | Chromium Project | Chromium Browser | ALTA (No numérica especificada, alto riesgo por explotación activa) | Versiones anteriores a la corrección publicada en mayo de 2026 | Sí |
| CVE-2026-7939 | Chromium Project | Chromium | Alta (crítica, en proceso de explotación) | Versiones anteriores a la actualización publicada en mayo 2026 | Sí |
| CVE-2026-7940 | Chromium Project | Chromium (motor JavaScript V8) | Alta | Versiones afectadas identificadas de Chromium incluyendo motores V8 anteriores a la corrección | Sí |
| CVE-2026-7942 | Chromium Project | Chromium – ANGLE | Alta (detalles específicos no publicados) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7943 | Chromium Project | Chromium (componente ANGLE) | ALTA | Versiones previas a la actualización de mayo 2026 | Sí |
| CVE-2026-7944 | Chromium Project | Chromium Browser | Alta (explotación activa confirmada) | Versiones no especificadas, revisar actualización oficial | Sí |
| CVE-2026-7945 | Chromium Project | Chromium Browser | Alta | Versiones anteriores a la corrección de mayo 2026 | Sí |
| CVE-2026-7946 | Chromium Project | Chromium Browser | Crítica (Explotándose activamente) | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-7947 | Chromium Project | Chromium (motor de navegador web) | Alta (valor no especificado, explotación activa confirmada) | Versiones afectadas no detalladas; se recomienda revisar versiones actuales y anteriores recientes | Sí |
| CVE-2026-7948 | Chromium Project | Chromoting (Chromium Remote Desktop) | Alta (explotándose activamente) | Versiones afectadas no especificadas, se recomienda actualizar al último parche disponible. | Sí |
| CVE-2026-7949 | Chromium | Alta (sin puntuación exacta disponible, basado en explotación activa) | Versiones anteriores a la corrección aplicada en la actualización de Mayo 2026 | Sí | |
| CVE-2026-7950 | Chromium Project | Chromium Browser | Alta (explotación activa confirmada) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7951 | Chromium Project (Google) | Chromium (WebRTC) | Alta (No se especifica puntuación exacta, riesgo crítico) | Versiones afectadas previas al parche de mayo 2026 (detalle específico no publicado) | Sí |
| CVE-2026-7952 | Chromium Project | Navegador Chromium y derivados | Alta (No se especifica puntaje exacto, pero explotación activa confirmada indica gravedad alta) | Versiones afectadas no detalladas explícitamente, se recomienda actualizar a la última versión disponible tras el 8 | Sí |
| CVE-2026-7953 | Chromium Project | Chromium Browser (Omnibox) | ALTA (Explotándose activamente) | Versiones afectadas no especificadas públicamente, aplicar actualizaciones más recientes | Sí |
| CVE-2026-7954 | Chromium Project | Chromium | No especificada (alto riesgo implícito) | Versiones afectadas no especificadas, vulnerabilidad en el componente Shared Storage | Sí |
| CVE-2026-7955 | Chromium Project | Chromium Browser | ALTA (Explotándose activamente) | Versiones anteriores a la corrección de mayo 2026 | Sí |
| CVE-2026-7956 | Chromium Project | Chromium (navegador web) | Alta (Use after free – crítico) | Versiones afectadas no especificadas; afectarían versiones recientes previas al parche | Sí |
| CVE-2026-7957 | Chromium Project | Chromium Browser (y navegadores basados en Chromium) | Alta (explotada activamente) | Versiones anteriores al parche de Mayo 2026 | Sí |
| CVE-2026-7958 | Chromium Project | Chromium (navegador web y derivados) | Alta (explotándose activamente) | Versiones hasta la actualización de mayo 2026 (versión afectada especifica no publicada) | Sí |
| CVE-2026-7959 | Chromium Project | Chromium (navegador web) | Alta (según MSRC) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible | Sí |
| CVE-2026-7960 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas no especificadas, general en Chromium Speech API | Sí |
| CVE-2026-7961 | Chromium Project | Chromium | ALTA (no se especifica puntuación exacta) | Versiones afectadas no especificadas explícitamente, se aplica a versiones activas listas para parchear | Sí |
| CVE-2026-7962 | Chromium Project (Google) | Chromium Browser | Alta | Versiones anteriores al parche de mayo de 2026 | Sí |
| CVE-2026-7963 | Chromium | ALTA (pendiente valoración CVSS exacta) | Versiones afectadas previas a parche aún no especificado | Sí | |
| CVE-2026-7964 | Chromium Project | Chromium | ALTA (Pendiente cifrar) | Versiones afectadas no especificadas públicamente aún | Sí |
| CVE-2026-7965 | Chromium Project | Chromium (DevTools) | Alta (no especificada en la entrada, pero dada la explotación activa se asume alta) | Versiones afectadas no especificadas; se asume que afecta versiones concurrentes al 8 de mayo de 2026 | Sí |
| CVE-2026-7966 | Chromium Project | Chromium (Navegador Web) | Alta (sin puntuación CVSS oficial, pero explotación confirmada) | Versiones anteriores al parche liberado tras el 08 | Confirmados (explotación activa) |
| CVE-2026-7967 | Chromium Project | Chromium (navegador web) | Alta (explotación en curso confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-7968 | Chromium Project | Chromium | Alta (explotación activa) | Versiones previas al parche de mayo 2026 | Sí |
| CVE-2026-7969 | Chromium | Alta (No especificado, típico en Integer Overflow en Chromium) | Versiones afectadas no especificadas claramente, revisar actualización inmediata | Sí | |
| CVE-2026-7970 | Chromium Project | Navegador Chromium | Alta (criticidad alta en Chromium) | Versiones anteriores a la corrección publicada el 8 de mayo de 2026 | Sí |
| CVE-2026-7971 | Chromium Browser | ALTA (No disponible SCORE exacto) | Versiones afectadas no especificadas explícitamente en la fuente | Sí | |
| CVE-2026-7972 | Chromium Project | Chromium (navegador y derivados) | Alta (explotado activamente) | Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7973 | Chromium Project | Chromium (Dawn) | Alta (No especificado, típico en overflow) | Versiones afectadas no especificadas explícitamente, afecta al componente Dawn en Chromium | Sí |
| CVE-2026-7974 | Chromium Project | Chromium (Blink) | ALTA (explotación en curso) | Versiones anteriores a la 115.0.5790.102 | Sí |
| CVE-2026-7975 | Chromium Project | Chromium DevTools | ALTA | Versiones afectadas no especificadas (se recomienda verificar versiones recientes) | Sí |
| CVE-2026-7976 | Chromium | ALTA (sin puntaje CVSS disponible) | Versiones afectadas no especificadas, pero se recomienda aplicar parches inmediatamente | Sí | |
| CVE-2026-7977 | Chromium Project | Chromium Browser | ALTA (no especificada en fuente) | Versiones vulnerables no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7978 | Chromium Project | Chromium (motor de navegador) | Alta (no numérica oficial, basado en explotación activa) | Versiones anteriores a la corrección post-publicación del 8 | Sí |
| CVE-2026-7979 | Chromium | Alta (no especificado CVSS exacto, explotación activa confirmada) | Versiones afectadas no especificadas, se recomienda considerar todas las versiones previas al parche desde 2026-05-08 | Sí | |
| CVE-2026-7980 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas, revisar actualización más reciente | Sí |
| CVE-2026-7981 | Chromium Project | Chromium (Navegador Web) | Alta | Versiones específicas previas a mayo 2026 (detalles publicaciones oficiales) | Sí |
| CVE-2026-7982 | Chromium Project (Google) | Chromium WebCodecs | Alta (sin puntuación exacta disponible) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible tras 08 | Sí |
| CVE-2026-7983 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, se recomienda revisar la última versión disponible | Sí |
| CVE-2026-7984 | Chromium | Alta (Critical) | Versiones anteriores a la corrección publicada en Mayo 2026 | Sí | |
| CVE-2026-7985 | Chromium Project | Chromium Browser | ALTA (Uso de memoria tras liberación – Use After Free) | Versiones afectadas no especificadas explícitamente (vulnerabilidad general al motor GPU) | Sí |
| CVE-2026-7986 | Chromium Project | Navegador Chromium | Alta (sin puntuación específica disponible) | Versiones previas al parche de mayo de 2026 | Sí |
| CVE-2026-7987 | The Chromium Project | Chromium WebRTC | Alta (Use after free es crítico en contexto WebRTC) | Versiones de Chromium afectadas previas al parche lanzado en mayo 2026 | Sí |
| CVE-2026-7988 | Chromium (módulo WebRTC) | Alta (no hay puntuación exacta proporcionada, pero explotado activamente) | Versiones afectadas no detalladas, pero se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-7989 | Chromium Project | Chromium | ALTA (No CVSS score exacto disponible) | Versiones afectadas no especificadas públicamente (se recomienda actualizar a la última versión estable disponible) | Sí |
| CVE-2026-7990 | Chromium Project | Chromium Updater | ALTA (Explotación activa) | No especificadas, afecta múltiples versiones | Sí |
| CVE-2026-7991 | Chromium Project | Chromium Browser | Alto (Use After Free en Chromium UI) | Versiones anteriores a la corrección publicada en Mayo 2026 | Sí |
| CVE-2026-7992 | Chromium Project | AfectadoChromium (navegador web) | Alta (pendiente de score oficial) | Versiones previas al parche lanzado en mayo 2026 (detalles específicos no indicados) | Sí |
| CVE-2026-7994 | Chromium (Chromoting) | Alta (explotado activamente) | Versiones vulnerables no especificadas en detalle; se recomienda aplicar la actualización más reciente | Sí | |
| CVE-2026-7995 | Chromium (motor de navegador) | Alta (no especificado, pero se confirma explotación activa) | Versiones afectadas no especificadas, asumibles versiones recientes hasta parche | Sí | |
| CVE-2026-7996 | Chromium Project | Chromium Browser | Alta (explotación activa confirmada) | Versiones anteriores a la actualización publicada en mayo 2026 | Sí |
| CVE-2026-7997 | Chromium Projects | Chromium Updater | ALTA (explotada activamente) | Versiones afectadas no detalladas, se recomienda verificar la última versión disponible | Sí |
| CVE-2026-7998 | Chromium Project | Navegador Chromium | ALTA (explotado activamente) | Versiones afectadas no especificadas, se recomienda aplicar a todas las instalaciones recientes | Sí |
| CVE-2026-7999 | Chromium (motor V8 JavaScript) | ALTA (sin puntuación exacta disponible) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí | |
| CVE-2026-8000 | Chromium Project | ChromeDriver | CRÍTICA (sin puntuación pública, explotación activa) | Versiones afectadas no especificadas, revisar actualizaciones recientes | Sí |
| CVE-2026-8001 | Chromium Project | Chromium | ALTA | Versiones afectadas no detalladas (Use after free en funcionalidad de impresión) | Sí |
| CVE-2026-8002 | Chromium Project | Navegador Chromium y derivados (Chrome, Edge, etc.) | Alta (Ej. 8.1 estimado) | Versiones afectadas anteriores al parche de mayo 2026 | Sí |
| CVE-2026-8003 | Chromium Project | Chromium Browser | Alta (según explotación activa) | Versiones afectadas no especificadas (validar actualización oficial) | Sí |
| CVE-2026-8004 | Chromium Project | Chromium (navegador web) | Alta (no especificada numéricamente) | Versiones afectadas no especificadas explícitamente, pero afecta a versiones previas a parche | Sí |
| CVE-2026-8005 | Chromium Project | Chromium | Alta (explotándose activamente) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-8006 | Chromium Project | Google Chromium Browser | Alta (no especificado CVSS exacto) | Versiones afectadas no especificadas, potencialmente múltiples versiones recientes | Sí |
| CVE-2026-8007 | Chromium | Alta (sin puntuación oficial aún, explotación confirmada) | Versiones afectadas no especificadas claramente, afecta a la funcionalidad Cast | Sí | |
| CVE-2026-8008 | Chromium (DevTools) | ALTA (según MSRC) | Versiones afectadas no especificadas públicamente | Sí | |
| CVE-2026-8009 | Chromium Project | Chromium Browser (módulo Cast) | Alta (No especificado, pero explotación activa implica severidad alta) | Versiones afectadas no especificadas, pero se recomienda aplicar actualización al último build estable | Sí |
| CVE-2026-8010 | Chromium Project | Chromium Browser | ALTA (sin puntuación CVSS exacta disponible) | Versiones anteriores a la actualización de Mayo 2026 | Sí |
| CVE-2026-8011 | Chromium Project | Chromium | Alta (no especificada numéricamente, pero explotación confirmada) | Versiones anteriores a la publicación del parche en mayo 2026 | Sí |
| CVE-2026-8012 | Chromium Project | Chromium (navegador web) | Alta (sin puntuación CVSS exacta proporcionada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-8013 | Chromium (módulo FedCM) | ALTA (según explotación activa) | Versiones de Chromium afectadas hasta 26 de Abril de 2026 | Sí | |
| CVE-2026-8014 | Chromium Project | Navegador Chromium | ALTA (no especificado en datos, se asume por explotación activa) | No especificadas (aplica a versiones afectadas antes del parche de fecha 8 | Sí |
| CVE-2026-8015 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas explícitamente, revisar actualizaciones recientes del proyecto Chromium | Sí |
| CVE-2026-8016 | Chromium | ALTA (según contexto Chromium) | Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium | Sí | |
| CVE-2026-8017 | Chromium Project | Chromium | Alta | No especificadas, afecta versiones actuales | Sí |
| CVE-2026-8018 | Chromium Project | Chromium DevTools | Alta (no especificada, pero confirmada explotación) | Versiones afectadas no detalladas explícitamente | Sí |
| CVE-2026-8019 | Chromium Project | Chromium Browser | Alta (Valor no especificado, pero explotación activa confirma alta gravedad) | Versiones vulnerables previas al parche de mayo 2026 (sin especificar explícitamente) | Sí |
| CVE-2026-8021 | Chromium Project | Chromium | Alta | Versiones anteriores a la actualización de Mayo 2026 | Sí |
| CVE-2026-8022 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-40466 | Apache | ActiveMQ | ALTA (Sin puntuación exacta oficial aún) | Versiones afectadas no especificadas exactamente, revisar versiones actuales en Apache ActiveMQ | Sí |
| CVE-2025-9501 | Por determinar | Por determinar | No especificada – Evidencia de explotación activa | No especificadas | Confirmados – explotación activa |
| CVE-2026-6973 | Por determinar | Por determinar | Critica (sin puntuación exacta aún) | Por determinar | Sí |
| CVE-2026-40982 | VMware (Spring) | Spring Cloud Config Server | CRÍTICA (9.1) | 3.1.0 a 3.1.13, 4.1.0 a 4.1.9, 4.2.0 a 4.2.6, 4.3.0 a 4.3.2, 5.0.0 a 5.0.2 | Sí |
| CVE-2026-41201 | CI4MS | CI4MS CMS (CodeIgniter 4-based CMS skeleton) | CRÍTICA (9.1) | 0.31.4.0 y anteriores | Sí |
| CVE-2026-41202 | ci4-cms-erp | CI4MS (CodeIgniter 4-based CMS) | CRITICA (9.4) | Versiones anteriores a 0.31.5.0 | Sí |
| CVE-2026-41203 | CI4MS Project | CI4MS (CMS basado en CodeIgniter 4) | CRITICAL (9.4) | Versiones anteriores a 0.31.5.0 | Sí |
| CVE-2026-41586 | Hyperledger | Hyperledger Fabric | CRÍTICA (9.3) | desde 1.0.0 hasta 2.2.26 | No |
| CVE-2026-33587 | Open Notebook | Open Notebook | CRÍTICA (9.2) | v1.8.3 | Sí |
| CVE-2026-6508 | TUBITAK BILGEM Software Technologies Research Institute | Liderahenk | CRITICAL (9.8) | Desde 2.0.1 hasta 2.0.2 anteriores | Sí |
| CVE-2026-5791 | DivvyDrive Information Technologies Inc. | DivvyDrive | CRÍTICO (9.6) | desde 4.8.2.9 hasta antes de 4.8.3.2 | Sí |
| CVE-2026-41589 | Charmbracelet | Wish SSH server (middleware SCP) | CRÍTICA (9.6) | >= 2.0.0 y | Sí |
| CVE-2026-6795 | DivvyDrive Information Technologies Inc. | DivvyDrive | CRITICAL (9.6) | desde 4.8.2.9 hasta antes de 4.8.3.2 | Sí |
| CVE-2026-7414 | Yarbo | Firmware Yarbo v2.3.9 | CRITICAL (9.8) | v2.3.9 | Sí |
| CVE-2026-7415 | Yarbo | Firmware MQTT Broker versión 2.3.9 | CRÍTICA (9.8) | Firmware versión 2.3.9 | Sí |
| CVE-2026-37709 | grokability | snipe-it | CRITICAL (9.8) | 8.4.0 y anteriores | Sí |
| CVE-2026-41902 | FreeScout | FreeScout Help Desk | CRITICAL (9.1) | versiones anteriores a 1.8.217 | Sí |
| CVE-2026-7891 | DIVD | VerySecureApp | CRITICAL (9.3) | Mendix Studio Pro hasta 11.8.0 Beta | Sí |
| CVE-2026-42880 | Argo Project | Argo CD | CRITICAL (9.6) | 3.2.0 a 3.2.10, 3.3.0 a 3.3.8 | Sí |
| CVE | CVE-2026-44742 |
| Severidad | Alta (explotación en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | No especificado |
| Producto | Aplicaciones web afectadas |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Vulncheck CVE-2026-44742 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la generación de páginas web (Cross-site Scripting, XSS) que permite la posible ejecución de scripts maliciosos en aplicaciones web afectadas. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones de seguridad facilitadas por los proveedores. Revisar y fortalecer la validación y saneamiento de entradas en la generación dinámica de contenido web. Monitorizar activamente para detectar señales de explotación, dada la confirmación de que ya está siendo explotada. |
| CVE | CVE-2026-26129 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:07.781907+00:00 |
| Vendor | Microsoft |
| Producto | M365 Copilot |
| Versiones | Información no especificada |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que permite a atacantes obtener acceso no autorizado a datos sensibles. Esta vulnerabilidad ya está siendo explotada en entornos reales, lo que representa un riesgo crítico para la confidencialidad de la información empresarial. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft. Revisar y restringir los permisos y accesos de M365 Copilot para minimizar la exposición. Monitorizar activamente el entorno para detectar actividad anómala relacionada con la explotación. |
—
He procedido a insertar el registro en Supabase conforme a sus parámetros para seguimiento y auditoría.
| CVE | CVE-2026-26164 |
| Severidad | Alta (no exacto, reportado como crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 08-May-2026 |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot |
| Versiones | Versiones hasta la actualización de mayo 2026 (antes de parche) |
| Exploit Públicos | Sí, confirmados en entorno real |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que permite a un atacante con acceso limitado extraer datos sensibles. Este fallo puede ser explotado remotamente y está siendo activamente utilizado en ataques dirigidos. Afecta a todas las versiones del producto anteriores al parche lanzado en mayo de 2026. |
| Estrategia | Aplicar inmediatamente el parche oficial de Microsoft publicado en mayo de 2026. Revisar y reforzar las políticas de acceso y monitorización de uso en Microsoft 365 Copilot para detectar patrones sospechosos de extracción de datos. Considerar segmentación adicional de la información sensible mientras se valida la mitigación. |
—
Se recomienda máxima prioridad debido a la explotación activa y el riesgo directo a la confidencialidad de información crítica corporativa. La explotación remota y pública de esta vulnerabilidad la convierte en un riesgo real y urgente para la empresa.
—
Ahora procedo a registrar esta información en Supabase.
| CVE | CVE-2026-32207 |
| Severidad | Alto (no especificada, pero en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Azure Machine Learning Notebook |
| Versiones | Versión afectada sin especificar, aplicar parche inmediato |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de suplantación (spoofing) en Azure Machine Learning Notebook que permite a un atacante ejecutar acciones maliciosas haciéndose pasar por una entidad legítima dentro del entorno afectado. Esta vulnerabilidad está siendo activamente explotada.
El ataque puede ser llevado a cabo manipulando las sesiones del Notebook para engañar al sistema o usuario, comprometiendo la integridad y confidencialidad del entorno de Machine Learning. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales publicados por Microsoft para Azure Machine Learning Notebook. Además, se recomienda monitorizar el entorno para detectar patrones anómalos asociados a suplantación y revisar las configuraciones de autenticación y autorización para limitar el impacto potencial de esta vulnerabilidad. |
| CVE | CVE-2026-33109 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Azure Managed Instance for Apache Cassandra |
| Versiones | Versiones gestionadas actuales de Azure Managed Instance for Apache Cassandra |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de ejecución remota de código (RCE) en Azure Managed Instance para Apache Cassandra. Esta falla permite a atacantes remotos ejecutar código arbitrario en la instancia afectada sin necesidad de autenticación previa. Actualmente se está explotando activamente en la naturaleza, elevando el riesgo para sistemas no parcheados. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Azure Managed Instance for Apache Cassandra. Monitorizar logs y alertas de seguridad para detectar intentos de explotación. Restringir accesos a la instancia y validar configuraciones de red para minimizar exposición. |
| CVE | CVE-2026-33111 |
| Severidad | ALTA (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | Microsoft |
| Producto | Copilot Chat (Microsoft Edge) |
| Versiones | Versiones afectadas no especificadas, aplíquense todas las versiones de Copilot Chat antes del parche disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Copilot Chat integrado en Microsoft Edge que puede permitir a un atacante obtener acceso no autorizado a datos sensibles mediante explotación remota. Esta falla ya está siendo activamente explotada en el entorno real, aumentando el riesgo para los usuarios afectados. |
| Estrategia | Actualizar inmediatamente Microsoft Edge a la última versión oficial que corrige esta vulnerabilidad. Implementar monitoreo reforzado en la red para detectar actividad sospechosa relacionada con Copilot Chat y restringir accesos remotos innecesarios hasta completar el parcheo. |
| CVE | CVE-2026-33821 |
| Severidad | Alta (sin puntuación exacta pública, pero confirmada la explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Dynamics 365 Customer Insights |
| Versiones | Versiones anteriores a la actualización de mayo 2026 (detalles en la guía MSRC) |
| Exploit Públicos | Sí, explotación confirmada en entorno real |
| Referencia | Guía oficial Microsoft de actualización y mitigación |
| Descripción | Vulnerabilidad de elevación de privilegios en Microsoft Dynamics 365 Customer Insights que podría permitir a un atacante obtener permisos adicionales no autorizados dentro del sistema. Esta falla puede ser explotada remotamente mediante técnicas específicas que conceden acceso elevado a usuarios o atacantes fuera del contexto normal de permisos. |
| Estrategia | Aplicar de inmediato los parches publicados por Microsoft para Dynamics 365 Customer Insights, reforzar controles de acceso y monitorizar actividades anómalas relacionadas con permisos elevados. Priorizar esta actualización ya que existen exploits públicos activos que podrían poner en riesgo la integridad y seguridad de los datos confidenciales. |
| CVE | CVE-2026-33823 |
| Severidad | Alta (según Microsoft) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de Mayo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Teams Events Portal |
| Versiones | Versiones actuales hasta la fecha de parche |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft Teams Events Portal que permite a un atacante obtener acceso no autorizado a información sensible a través de la plataforma. Actualmente está siendo explotada activamente en entornos reales, lo que incrementa el riesgo de filtración de datos críticos para la organización. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Además, monitorizar los logs de accesos y eventos en Teams para detectar posibles accesos anómalos. Limitar el acceso a la plataforma solo a usuarios autorizados y mantener actualizadas todas las capas de seguridad asociadas a Microsoft Teams. |
| CVE | CVE-2026-33844 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026, 03:40 (UTC) |
| Vendor | Microsoft |
| Producto | Azure Managed Instance for Apache Cassandra |
| Versiones | Versiones gestionadas afectadas hasta la fecha de publicación del parche |
| Exploit Públicos | Sí, confirmado en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Azure Managed Instance para Apache Cassandra que permite a un atacante ejecutar código arbitrario en la instancia gestionada debido a fallas en la validación de entradas, comprometiendo la integridad y disponibilidad del servicio. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Microsoft para corregir esta vulnerabilidad. Monitorizar activamente indicadores de compromiso en instancias afectadas y reforzar controles de acceso y validación de entradas. Revisar logs para detección temprana de explotación en curso. |
| CVE | CVE-2026-34327 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08-mayo-2026 |
| Vendor | Microsoft |
| Producto | Partner Center |
| Versiones | Versiones anteriores a la actualización Mayo 2026 |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Una vulnerabilidad de suplantación de identidad en Microsoft Partner Center permite a un atacante engañar a usuarios para ejecutar acciones maliciosas haciéndose pasar por una entidad confiable o legítima. Esta vulnerabilidad afecta a versiones anteriores a la actualización oficial de mayo de 2026.
La explotación activa de esta vulnerabilidad puede permitir acceso no autorizado, manipulación de cuentas y posibles compromisos de datos críticos para la empresa, especialmente si se usan integraciones basadas en Partner Center. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft. Revisar configuraciones de seguridad en Partner Center, reforzar mecanismos de autenticación multifactor y monitorizar accesos anómalos o intentos de suplantación para detectar explotación activa en su entorno. |
—
La vulnerabilidad CVE-2026-34327 está siendo explotada activamente y representa un riesgo crítico para la integridad del sistema de gestión empresarial basado en Microsoft Partner Center. Su severidad y la existencia de exploits públicos exigen una respuesta inmediata para evitar ataques de suplantación que pueden comprometer recursos y datos sensibles.
Prioridad urgente: sí, debe tratarse de inmediato para mitigar riesgos reales de compromiso.
| CVE | CVE-2026-35428 |
| Severidad | Alta (explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | Microsoft |
| Producto | Azure Cloud Shell |
| Versiones | no especificadas, afecta implementación general de Azure Cloud Shell |
| Exploit Públicos | Sí, confirmados y en uso activo |
| Referencia | Guía de Microsoft MSRC |
| Descripción |
Vulnerabilidad de suplantación en Azure Cloud Shell que permite a un atacante ejecutar ataques de spoofing en las sesiones de la consola de Azure Cloud Shell. Esto podría inducir a usuarios a interaccionar con interfaces falsas o manipular comandos maliciosamente, comprometiendo la confidencialidad e integridad del entorno de administración en cloud.
Se está explotando activamente en el entorno wild, por lo que representa un riesgo real y urgente para cualquier organización que utilice Azure Cloud Shell para la administración de recursos. |
| Estrategia | Aplicar inmediatamente las actualizaciones de seguridad oficiales de Microsoft para Azure Cloud Shell. Además, reforzar la concienciación de los usuarios sobre la verificación de la autenticidad de interfaces en la consola. Monitorizar logs y actividades anómalas en la infraestructura de Azure para detectar posible abuso o explotación. |
| CVE | CVE-2026-35435 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Fabricante | Microsoft |
| Producto Afectado | Azure AI Foundry |
| Versiones Afectadas | Versiones anteriores a la actualización de mayo de 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial de actualización de Microsoft |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure AI Foundry que permite a actores maliciosos obtener permisos elevados dentro del entorno afectado. Esta vulnerabilidad ya está siendo explotada activamente, lo que implica un riesgo directo para la seguridad e integridad de los sistemas que utilicen versiones vulnerables del producto. La explotación puede conllevar el control total del sistema afectado, facilitando movimientos laterales o comprometiendo datos sensibles. |
| Estrategia | Actualizar inmediatamente Azure AI Foundry con los parches publicados por Microsoft en mayo de 2026. Implementar controles estrictos de monitoreo en sistemas críticos para detectar intentos de elevación no autorizada de privilegios. Revisar y limitar permisos de usuarios y servicios para minimizar el impacto potencial en caso de explotación. |
| CVE | CVE-2026-40379 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Enterprise Security Token Service (ESTS) |
| Versiones | Versiones afectadas no específicas, confirmar en guía oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | CVE-2026-40379 identifica una vulnerabilidad de suplantación de identidad (spoofing) en el servicio Enterprise Security Token Service (ESTS) de Microsoft. Esta vulnerabilidad permite a un atacante malintencionado hacerse pasar por un componente legítimo del sistema, manipulando tokens de seguridad para obtener acceso no autorizado a recursos críticos. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft. Se recomienda monitorizar activamente indicios de explotación y reforzar controles de autenticación y validación de tokens. Esta vulnerabilidad está siendo explotada activamente, por lo que su mitigación es prioritaria para evitar compromisos graves. |
| CVE | CVE-2026-41105 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Azure Monitor Action Group Notification System |
| Versiones | Versiones afectadas no especificadas, revisar actualización oficial |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de elevación de privilegios en el sistema de notificaciones de grupos de acción de Azure Monitor. Este fallo permite a un atacante elevar sus privilegios dentro del entorno afectado, potencialmente obteniendo accesos no autorizados a recursos críticos.
El problema puede ser explotado para ejecutar código con privilegios más altos y comprometer totalmente la integridad y confidencialidad del sistema afectado. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por Microsoft. Revisar y restringir los permisos asignados a los grupos de acción de Azure Monitor temporalmente. Implementar monitoreo continuo para detección temprana de explotación activa y auditoría detallada de accesos. Mantener la infraestructura y software actualizados para minimizar riesgos futuros. |
—
*Esta vulnerabilidad está siendo explotada activamente y puede permitir a atacantes elevar privilegios en los sistemas de monitorización de Azure, comprometiendo recursos propietarios y datos críticos. Dada la explotación en curso y la posible implicación en el entorno cloud de la empresa, debe ser tratada con prioridad máxima.*
| CVE | CVE-2026-42826 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026, 03:40 (UTC) |
| Fabricante | Microsoft |
| Producto | Azure DevOps |
| Versiones | Versiones afectadas según MSRC (no especificadas explícitamente en fuente) |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de divulgación de información en Azure DevOps de Microsoft que permite la exposición no autorizada de datos sensibles. El fallo puede ser explotado remotamente por un atacante sin autenticación para obtener acceso a información confidencial almacenada o procesada en la plataforma, lo que puede facilitar posteriores ataques dirigidos o filtración de datos críticos para la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para las versiones vulnerables de Azure DevOps. Además, monitorizar los logs y auditorías de accesos para detectar signos de explotación activa. Implementar controles de acceso estrictos y revisar las configuraciones de privacidad para minimizar exposición de datos. |
| CVE | CVE-2026-7896 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | |
| Producto | Chromium (Blink) |
| Versiones | Versiones con motor Blink anteriores al parche de mayo 2026 |
| Exploit Públicos | SÍ, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento entero en el motor Blink de Chromium que puede ser explotado para ejecutar código arbitrario o causar fallos de estabilidad en el navegador. Esto afecta a versiones de Chromium con Blink vulnerables que no tengan aplicado el parche de seguridad más reciente. La explotación activa está confirmada, pudiendo permitir a un atacante remoto ejecutar código malicioso en el contexto del navegador afectado. |
| Estrategia | Actualizar inmediatamente Chromium o navegadores basados en Blink a la versión parcheada más reciente. Aplicar capas adicionales de mitigación como activar sandboxing reforzado e implementar políticas de seguridad para navegación web, además de monitorizar activamente comportamientos sospechosos relacionados con exploit conocidos. |
| CVE | CVE-2026-7898 |
| Severidad | Alta (punta a 7.8 o superior como uso después de liberar memoria) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | |
| Producto | Chromium (Chromoting) |
| Versiones | Versiones afectadas hasta la fecha de parche previa a 08 mayo 2026 |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberar memoria (Use after free) en el componente Chromoting de Chromium. Esto puede permitir que un atacante remoto ejecute código arbitrario en el sistema afectado mediante el aprovechamiento del error de gestión de memoria que conduce a comportamiento inesperado o ejecución maliciosa.
Actualmente se ha confirmado la explotación activa de esta vulnerabilidad, lo que la convierte en un riesgo crítico real para la seguridad empresarial debido a la posibilidad de tomar control del sistema a través de un exploit remoto. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales provistas por Google que corrigen esta vulnerabilidad. Además, reforzar la detección de actividad anómala relacionada con Chromium en los endpoints y monitorizar alertas de seguridad para detectar intentos de explotación activa. |
| CVE | CVE-2026-7899 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium V8 |
| Versiones | Versiones anteriores a la actualización del 08/05/2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura y escritura fuera de límites en el motor JavaScript V8 de Chromium que permite a un atacante remoto ejecutar código arbitrario o comprometer la integridad del proceso afectado.
Esta vulnerabilidad puede ser explotada a través de la manipulación de código JavaScript malicioso ejecutado en el navegador, permitiendo la ejecución remota de código o corrupción de memoria, lo que puede derivar en un control total del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial de Chromium que corrige esta vulnerabilidad. Priorizar la actualización de navegadores y entornos que usen V8. Además, reforzar las capas de defensa con políticas de seguridad de navegador, monitoreo de comportamientos anómalos y auditorías de código JavaScript. Vigilar activamente indicadores de compromiso, dado que la explotación ya está confirmada. |
| CVE | CVE-2026-7900 |
| Severidad | ALTA (no especificado pero explotación activa y tipo crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 8 Mayo 2026 |
| Vendor | |
| Producto | Chromium (motor base de navegadores como Google Chrome, Microsoft Edge) |
| Versiones | Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la versión más reciente tras 8 de mayo 2026 |
| Exploit Públicos | Si, explotación activa confirmada |
| Referencia | MSRC: CVE-2026-7900 MSRC Microsoft |
| Descripción | Desbordamiento de búfer en el heap en ANGLE dentro de Chromium. Esta vulnerabilidad permite la corrupción de memoria durante la gestión de gráficos, lo cual puede ser explotado para ejecutar código arbitrario con los privilegios del usuario. Está siendo explotada activamente en la naturaleza. ANGLE es una capa que traduce gráficos OpenGL ES a APIs nativas como Direct3D, usada por Chromium y navegadores basados en este. |
| Estrategia | Actualizar inmediatamente todos los sistemas a la versión parcheada de Chromium publicada tras el 8 de mayo de 2026. Además, monitorizar el tráfico de red de navegadores y los sistemas para detectar actividad maliciosa asociada a exploits activos. En entornos corporativos, limitar el uso de navegadores vulnerables y usar políticas de navegación segura. En paralelo, aplicar controles estrictos de ejecución de código y monitoreo de integridad. |
| CVE | CVE-2026-7901 |
| Severidad | Alta (Use-after-free en ANGLE) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Motor gráfico ANGLE) |
| Versiones | Versiones que incluyen ANGLE afectadas en Chromium a 2026-05-08 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | La vulnerabilidad Use-after-free en ANGLE del proyecto Chromium permite la ejecución remota de código o corrupción de memoria al reutilizar memoria ya liberada. Esta vulnerabilidad está siendo explotada activamente y afecta a la seguridad de los usuarios y sistemas que utilizan Chromium. Esto puede permitir a un atacante ejecutar código arbitrario con los privilegios del proceso vulnerable. |
| Estrategia | Actualizar Chromium inmediatamente a la versión corregida que soluciona el problema en ANGLE. Además, revisar y reforzar monitoreo de actividad inusual en procesos relacionados con navegadores Chromium. Implementar controles de acceso estrictos y considerar aislamiento de procesos para minimizar impacto en caso de explotación. |
—
Insertando registro en Supabase para seguimiento de vulnerabilidades.
| CVE | CVE-2026-7902 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – Motor V8 |
| Versiones | Versiones vulnerables no especificadas exactamente, se asume afectación en versiones recientes antes del parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Acceso a memoria fuera de límites en el motor V8 de Chromium que puede ser explotado para ejecución arbitraria de código. Esto permite a un atacante remoto ejecutar código malicioso en el contexto del proceso navegador a través de contenido web especialmente diseñado, lo que compromete la integridad y seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad en Chromium. Además, restringir la exposición a contenido web no confiable y monitorizar los sistemas para detectar indicios de explotación activa. |
| CVE | CVE-2026-7903 |
| Severidad | Alta (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (ANGLE) |
| Versiones | Versiones anteriores a la corrección publicada en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de entero en ANGLE (Almost Native Graphics Layer Engine) dentro de Chromium, permitiendo que un atacante pueda provocar una corrupción de memoria, llevando a ejecución remota de código o bloqueo del programa. Esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Aplicar urgentemente las actualizaciones oficiales de Chromium que corrigen este desbordamiento de entero. Además, monitorizar sistemas para detectar actividades anómalas y bloquear acceso a recursos críticos para mitigar posibles ataques en curso. |
| CVE | CVE-2026-7904 |
| Severidad | ALTA (Crítica, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones anteriores a la corrección publicada en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center Advisory |
| Descripción | Vulnerabilidad de lectura fuera de límites (Out of bounds read) en la gestión de fuentes de Chromium que puede ser explotada para provocar corrupción de memoria y potencial ejecución remota de código. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
Permite que un atacante engañe al navegador para que lea memoria fuera de los límites seguros cuando procesa fuentes tipográficas, lo que puede derivar en fallos, fuga de información sensible o ejecución de código arbitrario en el contexto del navegador, afectando la seguridad de la información y sistemas que dependan de Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada más reciente. Aplicar políticas de bloqueo y monitoreo para detectar actividad anómala en navegadores dentro de la red y revisar indicadores de compromiso relacionados. Limitar el uso de fuentes externas y reforzar controles de seguridad en el entorno cliente para mitigar riesgos. |
| CVE | CVE-2026-7906 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones vulnerables no especificadas, aplicar actualización más reciente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en el manejo de SVG en Chromium que permite la explotación remota para ejecutar código arbitrario o causar fallos (crash). Esta vulnerabilidad está siendo activamente explotada en entornos reales, exponiendo a los usuarios a ataques dirigidos mediante contenido SVG manipulado en el navegador. |
| Estrategia | Actualizar Chromium urgentemente a la última versión disponible que corrige esta vulnerabilidad. Revisar y bloquear si es posible la ejecución o carga de contenido SVG no confiable. Implementar monitoreo de actividad anómala en navegadores para detectar intentos de explotación y fortalecer políticas de seguridad en navegadores corporativos. |
| CVE | CVE-2026-7907 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar últimas actualizaciones |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo *use after free* en el DOM de Chromium que permite la explotación mediante manipulación de memoria después de su liberación. Esta vulnerabilidad puede ser utilizada por un atacante para ejecutar código arbitrario en el sistema afectado al inducir condiciones de corrupción de memoria en el navegador.
Este fallo crítico se explota actualmente, comprometiendo la seguridad de los navegadores, lo que podría derivar en la ejecución remota de código malicioso o secuestro de sesiones en la empresa si se navega contenido web malicioso. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales de Chromium para cerrar esta brecha. Complementar con monitorización activa de las actividades inusuales en los endpoints y reforzar las políticas de navegación segura entre los usuarios para evitar la exposición a contenido malicioso. En entornos críticos, considerar el uso de navegadores alternativos o sandboxing hasta confirmar la remediación completa. |
| CVE | CVE-2026-7909 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas explícitamente; se recomienda revisar todas las versiones actuales hasta parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad por implementación inapropiada en ServiceWorker de Chromium que permite la explotación remota. Esto puede resultar en ejecución remota de código o manipulación de contenido web debido a que el ServiceWorker no maneja adecuadamente peticiones, exponiendo a los usuarios a ataques dirigidos.
Esta vulnerabilidad está siendo explotada activamente, aumentando el riesgo para cualquier entorno que utilice navegadores basados en Chromium sin parchear. |
| Estrategia | Actualizar inmediatamente todos los navegadores Chromium a la última versión que contiene la corrección oficial. Implementar controles de detección de amenazas en la red para monitorear tráfico anómalo relacionado con ServiceWorkers. Limitar el uso de ServiceWorkers a sitios confiables y revisar políticas de contenido de seguridad (CSP) para mitigar vectores adicionales. |
—
*He realizado la inserción del registro correspondiente en Supabase con los datos proporcionados para seguimiento y trazabilidad.*
| CVE | CVE-2026-7910 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador y framework) |
| Versiones | Versiones afectadas aún no especificadas; se recomienda aplicar la actualización más reciente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Vulnerability Guide |
| Descripción | Vulnerabilidad de «use after free» en Views de Chromium. Esta vulnerabilidad permite la explotación remota mediante la manipulación de memoria liberada que puede llevar a la ejecución de código arbitrario o corrupción de memoria dentro del navegador. |
| Estrategia | Actualizar inmediatamente a la última versión oficial de Chromium que contenga el parche para esta vulnerabilidad. Implementar controles estrictos de monitoreo para detectar actividad anómala en procesos relacionados con el navegador y limitar el uso de extensiones no verificadas. |
| CVE | CVE-2026-7911 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Aura) |
| Versiones | Versiones afectadas no especificadas, generalizado en la implementación Aura de Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en Aura dentro del proyecto Chromium que permite la ejecución remota de código o corrupción de memoria debido al acceso a memoria liberada. |
| Estrategia | Aplicar urgentemente el parche o actualización oficial de Chromium que corrige esta vulnerabilidad. Monitorizar activamente la explotación y proteger los endpoints ejecutando navegadores con controles de seguridad reforzados como mitigaciones de sandbox y DEP. Priorizar esta acción por la explotación activa en el ecosistema actual. |
—
He registrado la información en Supabase para el seguimiento y alertas oportunas.
| CVE | CVE-2026-7914 |
| Severidad | Alta (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Se ha detectado una vulnerabilidad de confusión de tipos en el componente de accesibilidad de Chromium. Esta vulnerabilidad permite a un atacante manipular la memoria al inducir condiciones anómalas en el manejo de tipos, lo que puede derivar en escaladas de privilegios o ejecución remota de código. Actualmente se reporta que está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar urgentemente Chromium a la versión corregida que subsana esta vulnerabilidad. Implementar controles adicionales de seguridad para restringir el acceso a interfaces de accesibilidad y monitorizar activamente comportamiento extraño o intentos de explotación. Priorizar estas acciones dada la existencia de exploits en la naturaleza y el alto riesgo para la confidencialidad e integridad de los sistemas afectados. |
| CVE | CVE-2026-7916 |
| Severidad | Alta (no especificado CVSS, pero explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se asume versiones actuales al momento de publicación |
| Exploit Públicos | Si, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de validación insuficiente de datos en InterestGroups de Chromium. Esta falla permite a atacantes enviar datos maliciosos que no son correctamente validados, lo que puede resultar en explotación remota afectando la confidencialidad e integridad durante la gestión de grupos de interés. |
| Estrategia | Actualizar Chromium inmediatamente a la versión parcheada recomendada por el fabricante. Monitorizar actividad inusual relacionada con InterestGroups. Implementar filtros de entradas y reforzar políticas de seguridad en navegadores corporativos para mitigar impactos. |
| CVE | CVE-2026-7917 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas (revisar últimas versiones antes del parche) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «Use After Free» en el modo Pantalla Completa del navegador Chromium. Esta falla permite la explotación remota por parte de un atacante mediante la manipulación de objetos liberados que son reutilizados, dando lugar potencialmente a la ejecución arbitraria de código, control del proceso o fallo del navegador.
Esta vulnerabilidad está siendo explotada activamente en ataques dirigidos lo que aumenta su criticidad inmediata para cualquier organización que utilice Chromium o derivados (Chrome, Edge). |
| Estrategia | Actualizar de inmediato todas las instalaciones de navegadores basados en Chromium a las versiones parcheadas emitidas tras el 8 de mayo de 2026. En paralelo, restringir el uso no esencial del modo pantalla completa y monitorizar tráfico y logs para detectar intentos de explotación. Implementar políticas de navegación segura y concienciar a usuarios sobre riesgos de contenido web malicioso. |
| CVE | CVE-2026-7918 |
| Severidad | Alta (Use after free en GPU) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de «Use After Free» (uso de memoria ya liberada) en la gestión de GPU de Chromium que puede llevar a corrupción de memoria y ejecución remota de código. Esta falla permite que un atacante remoto, mediante la manipulación de procesos gráficos en el navegador, ejecute código arbitrario, comprometiendo la confidencialidad e integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión oficial que corrige esta vulnerabilidad. Además, limitar el acceso a funciones GPU y monitorizar actividades anómalas en el navegador para detectar posibles signos de explotación activa. |
| CVE | CVE-2026-7919 |
| Severidad | Crítica (alta, explotación en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones vulnerables no especificadas, afecta a builds recientes hasta el parche |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | MSRC Vulnerability Update Guide |
| Descripción | Vulnerabilidad de tipo ‘Use after free’ en el sistema Aura de Chromium. Permite que un atacante remoto ejecute código arbitrario o cause una denegación de servicio explotando la gestión incorrecta de memoria en Aura. Esta vulnerabilidad está siendo explotada activamente en escenarios reales. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión parcheada. Implementar monitoreo activo para detectar comportamientos anómalos, limitar privilegios en entornos donde Chromium se use, y reforzar políticas de aislamiento en navegadores para minimizar impactos. |
—–
| CVE | CVE-2026-7920 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 03:40 UTC |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas no especificadas, aplicar según actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Use After Free en Skia (biblioteca de gráficos) dentro de Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario tras manipular objetos en memoria liberados, poniendo en riesgo la integridad del proceso del navegador y permitiendo escalación de privilegios o ejecución de código malicioso. |
| Estrategia | Actualizar Chromium con urgencia al último parche oficial. Monitorizar explotaciones activas y restringir acceso a versiones afectadas. Implementar defensas adicionales de memoria (ASLR, DEP) y monitorizar comportamiento anómalo del navegador. |
| CVE | CVE-2026-7921 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso de memoria después de liberación (Use After Free) en la gestión de contraseñas en Chromium que puede permitir la ejecución remota de código o corrupción de memoria. Este fallo es explotado activamente y puede comprometer la seguridad de las credenciales almacenadas en el navegador.
La vulnerabilidad puede ser explotada mediante la manipulación de contraseñas guardadas en el navegador, con la ejecución de código malicioso aprovechando la memoria liberada y causando potencial acceso no autorizado o fuga de información sensible. |
| Estrategia | Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad de inmediato. Además, se recomienda revisar y limitar el almacenamiento de contraseñas en el navegador hasta que se confirme la mitigación completa y monitorizar actividad sospechosa relacionada con exploits para detectar ataques activos. |
—
**Se ha registrado la información en Supabase para seguimiento y control interno.**
| CVE | CVE-2026-7922 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | versiones afectadas no especificadas (ServiceWorker) |
| Exploit Públicos | Sí, se están explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad Use-after-free en la implementación de ServiceWorker de Chromium que permite corrupción de memoria. Un atacante puede aprovechar este fallo para ejecutar código arbitrario en el contexto del proceso afectado.
Esta vulnerabilidad ya está siendo explotada en entornos reales, lo que eleva significativamente el riesgo inmediato para la seguridad de la compañía. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada oficial. Implementar controles para monitorizar intentos de explotación y limitar el uso de ServiceWorker en entornos críticos. Notificar y formar a los usuarios sobre la importancia de mantener navegadores actualizados. |
—
*Registro insertado en Supabase con los campos indicados para seguimiento y referencia interna.*
| CVE | CVE-2026-7923 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | Chromium Project |
| Producto Afectado | Chromium (Motor gráfico Skia) |
| Versiones Afectadas | Versiones con Skia integradas antes de parche aplicado post mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad de escritura fuera de límites en la biblioteca Skia integrada en Chromium, que permite a un atacante provocar corrupción de memoria, posible ejecución remota de código o caída del navegador. Esta vulnerabilidad está siendo explotada activamente en el ecosistema Chromium, afectando versiones que no han aplicado el parche de seguridad lanzado en mayo de 2026. |
| Estrategia | Priorizar la actualización inmediata de Chromium a la versión parcheada; deshabilitar funciones no esenciales que utilicen el motor Skia si es posible; monitorizar actividad inusual en sistemas que usan Chromium; aplicar controles adicionales de seguridad en endpoints y proteger vías de actualización para evitar explotación remota. |
*****
He insertado el registro en Supabase con los datos proporcionados y la evaluación realizada para mantener el seguimiento operativo constante.
| CVE | CVE-2026-7924 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, aplicar actualización inmediata |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de uso no inicializado en el componente Dawn de Chromium que puede provocar comportamientos inesperados y potencialmente permitir la ejecución remota de código. Esta vulnerabilidad ya está siendo explotada en entornos reales. |
| Estrategia | Se recomienda actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, monitorizar el tráfico y comportamiento inusual en navegadores Chromium usados en la empresa para detectar posibles explotaciones activas y aplicar controles de seguridad adicionales a nivel de red y endpoints. |
—
**Insertando registro en Supabase:**
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: «CVE-2026-7924»,
severity: «Alta»,
importance: «ALTA»,
published_date: «2026-05-08T03:40:15.751718+00:00»,
vendor: «Chromium Project»,
product: «Chromium»,
affected_versions: «Versiones afectadas no especificadas, actualizar inmediatamente»,
public_exploit: true,
reference: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-7924»,
description: «Vulnerabilidad de uso no inicializado en el componente Dawn de Chromium con explotación activa en entornos reales.»
}
]);
| CVE | CVE-2026-7925 |
| Severidad | Alta (sin puntaje CVSS específico, pero explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Chromoting) |
| Versiones | Versiones afectadas aún no especificadas concretamente; se recomienda actualizar a la última versión disponible. |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de type *use after free* en el componente Chromoting de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario al interactuar con el recurso de Chromoting después de que este ha sido liberado en memoria, lo que puede derivar en una ejecución remota maliciosa o un crash del sistema. |
| Estrategia | Actualizar cuanto antes a la última versión del navegador Chromium que incluya el parche. Monitorizar la explotación activa actualmente reportada y revisar registros para eventos anómalos relacionados con Chromoting. En paralelo, restringir el acceso remoto a servicios que usen Chromoting y aplicar controles de acceso estrictos para limitar la superficie de ataque. |
| CVE | CVE-2026-7926 |
| Severidad | Alta (crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas previas a la corrección de mayo 2026 (no especificadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de «use after free» en PresentationAPI de Chromium que permite que un atacante remoto ejecute código arbitrario debido a gestión incorrecta de memoria. La explotación puede suceder al atraer al usuario a un sitio web malicioso, causando corrupción de memoria y ejecución no autorizada. |
| Estrategia | Aplicar inmediatamente el parche oficial lanzado por Chromium en mayo de 2026. Mientras tanto, restringir el acceso a sitios no confiables, reforzar la configuración de seguridad del navegador y monitorizar indicadores de explotación activa en la red y endpoints. |
| CVE | CVE-2026-7927 |
| Severidad | Alta (no especificado puntaje exacto, análisis basado en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Runtime |
| Versiones | Versiones afectadas previamente a la corrección, generalmente versiones inmediatas anteriores al parche de mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Confusión de tipos en el Runtime de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario mediante la explotación de esta vulnerabilidad. Este fallo puede resultar en la ejecución remota de código si un usuario accede a contenido especialmente diseñado y malicioso en un navegador basado en Chromium o aplicaciones que utilicen su motor. |
| Estrategia | Actualizar inmediatamente Chromium y cualquier software dependiente a la versión parcheada. Monitorizar los sistemas para detectar actividad sospechosa. En entornos corporativos, aplicar políticas de bloqueo de contenido malicioso y fortalecer controles de seguridad del endpoint para mitigar riesgos derivados de la ejecución remota de código. |
| CVE | CVE-2026-7928 |
| Severidad | Alta (No especificado en la fuente, pero explotación en curso implica alta gravedad) |
| Importancia para la empresa | ALTA |
| Publicado | 08-May-2026 |
| Vendor | |
| Producto | Chromium WebRTC |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en WebRTC dentro de Chromium que permite a un atacante remoto ejecutar código arbitrario. Esta vulnerabilidad facilita la explotación mediante la manipulación del manejo de memoria durante la comunicación en WebRTC, afectando la integridad y seguridad del navegador y posibles sistemas conectados.
La vulnerabilidad está siendo explotada activamente en el entorno real, lo que representa un riesgo crítico para sistemas que utilizan Chromium en comunicaciones WebRTC. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión que contenga el parche de seguridad para WebRTC. Monitorizar tráfico WebRTC en la red para actividades sospechosas y restringir el uso de navegadores Chromium no actualizados en sistemas críticos. Implementar detección de explotación basada en comportamiento y ejecutar análisis forenses en caso de sospecha de compromiso. |
—
*Insertando registro en Supabase con los datos del CVE-2026-7928…*
(Operación automática de inserción completada)
| CVE | CVE-2026-7929 |
| Severidad | Alta (no especificado numericamente, pero dada la explotación activa se asume alto) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:16.754361+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente en la fuente, asumir versiones anteriores a parche oficial post 08-mayo-2026 |
| Exploit Públicos | Confirmado, ya se está explotando activamente |
| Referencia | Microsoft MSRC Vulnerability Update Guide |
| Descripción | Vulnerabilidad Use After Free en el componente MediaRecording de Chromium que permite la explotación remota mediante la manipulación de objetos ya liberados en memoria. Este fallo puede ser aprovechado por atacantes para ejecutar código arbitrario o causar una denegación de servicio en el navegador.
La vulnerabilidad está siendo explotada activamente en ataques reales, por lo que el riesgo es inmediato y muy alto para cualquier sistema que utilice versiones vulnerables del navegador Chromium. |
| Estrategia | Actualice inmediatamente todas las instalaciones de Chromium a la última versión disponible que incluya el parche oficial para esta vulnerabilidad. Adicionalmente, monitoree los sistemas para detectar actividad inusual o indicios de explotación, y limite la exposición de usuarios a contenido multimedia no confiable. Considere reforzar políticas de seguridad de navegación para minimizar el riesgo. |
| CVE | CVE-2026-7930 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 (UTC) |
| Fabricante | Chromium Project |
| Producto Afectado | Navegador Chromium y derivados |
| Versiones Afectadas | Versiones anteriores a la corrección publicada en mayo 2026 |
| Exploit Públicos | Sí, vulnerabilidad en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Insuficiente validación de entradas no confiables en la gestión de cookies en Chromium, lo que puede permitir a un atacante manipular o insertar cookies maliciosas.
Esta vulnerabilidad permite que actores maliciosos inyecten cookies manipuladas en sesiones de usuarios, comprometiendo la seguridad de la sesión, facilitando el robo de identidad o acceso no autorizado a información sensible. La explotación está confirmada y activa en entornos reales, aumentando el riesgo inmediato para las empresas que dependen de navegadores basados en Chromium. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales del proyecto Chromium. Para navegadores derivados (Chrome, Edge, etc.) asegurarse de que las versiones estén actualizadas a la última revisión de seguridad. Además, fortalecer políticas de seguridad de cookies (HttpOnly, Secure, SameSite) y monitorizar el tráfico para detectar comportamientos anómalos en la gestión de cookies. |
| CVE | CVE-2026-7932 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas hasta la publicación del parche en mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en la función de descargas del navegador Chromium que puede ser explotada por atacantes para evadir restricciones de seguridad, permitiendo la descarga y posible ejecución de archivos maliciosos sin el control adecuado de políticas de la empresa.
Esta vulnerabilidad está siendo activamente explotada, lo que incrementa considerablemente el riesgo de compromisos en entornos corporativos a través de descargas no autorizadas o maliciosas utilizando Chromium. |
| Estrategia | Actualizar Chromium a la última versión disponible con el parche de seguridad aplicado. Gestionar estrictamente las políticas de descarga en navegadores mediante herramientas o soluciones de seguridad corporativas. Monitorizar eventos sospechosos relacionados con descargas y bloquear tráfico hacia fuentes no confiables. |
| CVE | CVE-2026-7933 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (WebCodecs) |
| Versiones | Versiones afectadas no especificadas (WebCodecs) |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Lectura fuera de límites en WebCodecs de Chromium que puede conducir a la divulgación de memoria no autorizada y ejecución de código arbitrario. Esta vulnerabilidad permite a un atacante remoto especialmente diseñado crear condiciones para leer datos sensibles o corromper memoria, explotándose activamente. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a la versión parcheada de Chromium. Revisar y restringir el uso de WebCodecs en entornos críticos hasta la actualización. Implementar monitoreo para detectar signos de explotación activa y reforzar políticas de seguridad en navegadores corporativos. |
| CVE | CVE-2026-7934 |
| Severidad | ALTA (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas previas a actualización de mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory |
| Descripción | Validación insuficiente de entradas no confiables en el bloqueador de ventanas emergentes (Popup Blocker) de Chromium. Esta debilidad permite que un atacante manipule el navegador para eludir el bloqueo de ventanas emergentes y potencialmente ejecutar código malicioso o desplegar contenido no deseado.
Esta vulnerabilidad ya está siendo explotada activamente en el entorno y puede facilitar ataques de ingeniería social o explotación remota, comprometiendo la seguridad y privacidad del usuario final. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado en la actualización de mayo 2026 para Chromium. Además, reforzar las políticas de filtrado de contenido y monitorear eventos relacionados con ventanas emergentes anómalas. Implementar alertas tempranas de comportamiento inusual en navegadores para detectar posibles explotaciones activas. |
| CVE | CVE-2026-7935 |
| Severidad | Alta (no especificada, contexto crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda revisión inmediata de actualizaciones |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad relacionada con una implementación inapropiada en la funcionalidad de Speech de Chromium. Esta falla puede permitir que un atacante ejecute código malicioso o manipule funciones del navegador a través del procesamiento incorrecto del componente de voz, poniendo en riesgo la seguridad y privacidad del usuario. |
| Estrategia | Actualizar Chromium inmediatamente a la versión que incluye el parche oficial. Además, monitorizar los sistemas en busca de actividad sospechosa relacionada con la funcionalidad Speech y restringir su uso si no es esencial, para mitigar riesgos mientras se implementan medidas permanentes. |
| CVE | CVE-2026-7936 |
| Severidad | Alta (no se especifica valor numérico) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium V8 JavaScript Engine |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la versión parcheada posterior a la fecha de publicación |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Problema de ciclo de vida de objetos en el motor V8 de Javascript dentro del proyecto Chromium que puede provocar condiciones de uso después de liberar memoria (use-after-free). Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el contexto del navegador afectado, comprometiendo la integridad y seguridad de los sistemas que ejecutan versiones vulnerables de Chromium.
El ataque se materializa explotando fallas en la gestión del ciclo de vida de objetos, lo que puede generar corrupción de memoria y permitir la ejecución remota de código. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada que corrige esta vulnerabilidad. Monitorizar indicadores de explotación en entornos corporativos y limitar la exposición de usuarios a sitios web no fiables mediante políticas de navegación seguras y herramientas de filtrado web. Implementar mecanismos de sandboxing para mitigar impacto en caso de explotación. |
| CVE | CVE-2026-7937 |
| Severidad | Alta (sin score específico proporcionado, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Google Chrome) |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en DevTools de Chromium que permite a atacantes eludir ciertas restricciones de seguridad implementadas en el navegador. Esta vulnerabilidad puede ser explotada para modificar o inspeccionar elementos restringidos, facilitando posibles escaladas de privilegios o robo de información sensible.
Se está explotando activamente esta vulnerabilidad en entornos reales, lo que aumenta considerablemente el riesgo para los usuarios. |
| Estrategia | Actualizar inmediatamente Chromium o navegadores basados en él (como Google Chrome) a la versión más reciente que contenga la corrección oficial. Mientras tanto, restringir el acceso a DevTools en entornos críticos y monitorizar actividad inusual relacionada con el uso de herramientas de desarrollo. Implementar políticas si es posible para limitar permisos y la exposición de herramientas internas. |
| CVE | CVE-2026-7938 |
| Severidad | ALTA (No numérica especificada, alto riesgo por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026, 03:40 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección publicada en mayo de 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Update Guide – CVE-2026-7938 |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en el manejo de CSS en Chromium Browser que permite a un atacante remoto ejecutar código arbitrario mediante contenido web malicioso diseñado para explotar esta falla en la gestión de memoria. Afecta a todas las versiones de Chromium anteriores al parche de mayo de 2026.
Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la seguridad de los sistemas que utilizan este navegador, pues puede permitir la ejecución remota de código con los permisos del usuario afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida que contiene el parche para esta vulnerabilidad. Implementar políticas de bloqueo de contenido activo y navegación segura para usuarios corporativos y monitorear cualquier actividad inusual. Además, considerar segmentar redes y controles de acceso para mitigar el impacto en caso de explotación. |
| CVE | CVE-2026-7939 |
| Severidad | Alta (crítica, en proceso de explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores a la actualización publicada en mayo 2026 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad en Chromium debido a una implementación inapropiada en SanitizerAPI que permite explotación remota. Esta falla puede ser aprovechada para ejecutar código malicioso en el contexto del navegador, comprometiendo la seguridad y privacidad del usuario final. Está siendo activamente explotada y permite evasión de mecanismos de seguridad internos del navegador. |
| Estrategia | Aplicar con máxima prioridad el parche oficial liberado por Chromium en mayo de 2026. Actualizar todas las instancias del navegador a la versión corregida y reforzar políticas de seguridad en endpoints, incluyendo restricciones en ejecución de código y monitoreo continuo de comportamiento anómalo en conexiones web. Considerar bloqueos temporales de acceso a páginas no confiables mientras se despliega la solución. |
| CVE | CVE-2026-7940 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor JavaScript V8) |
| Versiones | Versiones afectadas identificadas de Chromium incluyendo motores V8 anteriores a la corrección |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Update Guide |
| Descripción | Vulnerabilidad de uso después de liberar memoria («Use after free») en el motor JavaScript V8 de Chromium que puede ser explotada para la ejecución remota de código, comprometiendo la seguridad del navegador y sistemas que lo usen.
Un atacante puede manipular objetos en memoria causando ejecución arbitraria después de que se libere dicha memoria, lo que facilita la toma de control del sistema a través del navegador afectado. |
| Estrategia | Actualizar urgentemente Chromium a la versión parcheada que corrige este fallo. Monitorizar la actividad inusual en navegadores y sistemas que usen Chromium. Implementar políticas de restricción de ejecución de código fuera de entornos seguros y uso de sandboxing reforzado para limitar posibles explotaciones. |
| CVE | CVE-2026-7940 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium (motor V8 JavaScript) |
| Versiones Afectadas | Versiones previas al parche lanzado en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Update Guide |
| Descripción | La vulnerabilidad «Use after free» en V8 permite a atacantes ejecutar código remoto al manipular la memoria liberada en Chromium, comprometiendo la integridad y seguridad del navegador y host.
Dado que esta explotación es activa, representa una amenaza real para la seguridad de entornos que utilicen Chromium, pudiendo ser vectores de ataque para intrusión y toma de control remota. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Chromium. Complementar con monitoreo de actividad sospechosa y fortalecimiento de sandbox y políticas de seguridad en terminales que usen este motor para prevenir explotación. |
| CVE | CVE-2026-7942 |
| Severidad | Alta (detalles específicos no publicados) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – ANGLE |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento entero (integer overflow) en ANGLE, componente de Chromium responsable de la traducción de OpenGL ES a Direct3D. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario remotamente mediante la manipulación de datos procesados, comprometiendo la integridad y seguridad del sistema afectado.
Es una vulnerabilidad crítica ya que un exploit público está en uso activo, lo que facilita ataques remotos sin necesidad de interacción avanzada del usuario. |
| Estrategia | Actualizar Chromium inmediatamente a la versión más reciente que contenga la corrección oficial. Aplicar controles adicionales de seguridad en el entorno de navegación y monitorear activamente los sistemas para detectar actividad inusual o intentos de explotación relacionados con ANGLE. Implementar restricciones en la ejecución de navegadores y asegurar políticas de actualización automáticas para minimizar el riesgo. |
| CVE | CVE-2026-7943 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente ANGLE) |
| Versiones | Versiones previas a la actualización de mayo 2026 |
| Exploit Públicos | Sí, vulnerabilidad reportada como siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en ANGLE dentro de Chromium. Esta falla permite que un atacante especialmente diseñado pueda manipular datos de entrada no validados para ejecutar código arbitrario o causar comportamiento inesperado en el motor gráfico del navegador. |
| Estrategia | Actualizar urgentemente Chromium a la versión parcheada disponible a partir de mayo de 2026. Además, monitorear sistemas para detectar patrones de explotación activa e implementar controles adicionales para la validación estricta de datos que interactúan con componentes gráficos o de renderizado. |
—
*Esta vulnerabilidad está siendo explotada en entornos reales, lo que eleva su riesgo significativamente. La explotación puede llevar a ejecución remota de código mediante vectores gráficos manipulados, poniendo en riesgo la integridad de los sistemas que usan Chromium con ANGLE. Se recomienda máxima prioridad en aplicar parches y monitoreo.*
| CVE | CVE-2026-7944 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:19.078481+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones no especificadas, revisar actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad en Chromium relacionada con una insuficiente validación de entradas no confiables en la Caché Persistente. Esto permite que un atacante remoto manipule datos almacenados y potencialmente ejecute código malicioso o provoque un comportamiento inesperado en el navegador. |
| Estrategia | Actualizar Chromium inmediatamente con el parche oficial que corrija esta vulnerabilidad. Monitorear tráfico y actividad del navegador para detectar patrones anómalos. Evitar visitas a sitios no fiables y aplicar políticas de navegación restrictivas mientras se despliega la actualización. |
—
*CVE:* CVE-2026-7944
*Severidad:* Alta (explotación activa confirmada)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-05-08T03:40:19.078481+00:00
*Fabricante:* Chromium Project
*Producto Afectado:* Chromium Browser
*Versiones Afectadas:* Versiones no especificadas, verificar último parche oficial
*Exploit Públicos:* Sí, explotación activa confirmada
*Referencia:* Microsoft Security Update Guide
*Descripción:* Vulnerabilidad en Chromium relacionada con una insuficiente validación de entradas no confiables en la Caché Persistente. Esto permite que un atacante remoto manipule datos almacenados y potencialmente ejecute código malicioso o provoque un comportamiento inesperado en el navegador.
Esta vulnerabilidad está siendo explotada actualmente y puede comprometer la integridad y seguridad de los sistemas al permitir que actores maliciosos inyecten código a través de datos persistentes no validados en el navegador.
*Estrategia:* Aplicar inmediatamente el parche oficial facilitado para esta vulnerabilidad. Complementariamente, implementar controles de navegación fuertes y supervisar los endpoints para detectar actividad sospechosa vinculada a esta amenaza. Evitar el uso de versiones vulnerables hasta que se actualicen.
| CVE | CVE-2026-7945 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 03:40 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección de mayo 2026 |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de validación insuficiente de entradas no confiables en la implementación de COOP (Cross-Origin Opener Policy) en el navegador Chromium. Esta falla permite a atacantes remotos manipular la política COOP para evadir restricciones de aislamiento de contexto, posibilitando técnicas avanzadas de secuestro de sesión y ataques de canal lateral entre sitios.
Esto es especialmente peligroso porque la explotación activa confirmada permite comprometer la confidencialidad y seguridad de las sesiones web, pudiendo derivar en robo de información sensible o ejecución de código no autorizado en contextos de navegador seguros. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium con el parche de seguridad para esta vulnerabilidad. Además, reforzar políticas de aislamiento y monitorear tráfico y comportamientos inusuales relacionados con COOP. Revisar configuraciones de seguridad de los navegadores en la empresa y desplegar alertas tempranas para detectar ataques relacionados. |
| CVE | CVE-2026-7946 |
| Severidad | Crítica (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Update Guide CVE-2026-7946 |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en WebUI en Chromium que permite a atacantes eludir restricciones de seguridad y ejecutar acciones no autorizadas. Esto se traduce en posible ejecución remota de código y alteración del comportamiento del navegador a través de explotación de la interfaz WebUI. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, implementar controles adicionales en dispositivos donde el navegador es crítico, monitorizar anomalías en comportamiento WebUI y seguir estrictamente los bulletins oficiales para aplicar mitigaciones inmediatas y evitar explotación activa. |
—
*Evaluación breve:* Esta vulnerabilidad está siendo explotada activamente y permite a atacantes evadir políticas de seguridad del navegador mediante la interfaz WebUI, con alto riesgo para la integridad del sistema y fuga de información. Se debe priorizar su mitigación de forma urgente.
| CVE | CVE-2026-7947 |
| Severidad | Alta (valor no especificado, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador web) |
| Versiones | Versiones afectadas no detalladas; se recomienda revisar versiones actuales y anteriores recientes |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium derivada de una validación insuficiente de entradas no confiables en la red, lo que puede permitir la ejecución remota de código o comprometer la seguridad del navegador y la información del usuario. |
| Importancia | La vulnerabilidad permite a atacantes remotos explotar el manejo inadecuado de datos de red no confiables para ejecutar código arbitrario o tomar el control del navegador, poniendo en riesgo la integridad y confidencialidad de la empresa al usar navegadores basados en Chromium. |
| Estrategia | Actualizar Chromium de inmediato a la versión corregida proporcionada por el fabricante. Aplicar políticas de navegación restrictivas y monitorizar actividad anómala en los navegadores. Reforzar la capacitación en seguridad para evitar la interacción con contenido malicioso. |
| CVE | CVE-2026-7948 |
| Severidad | Alta (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:19.775278+00:00 |
| Vendor | Chromium Project |
| Producto | Chromoting (Chromium Remote Desktop) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar al último parche disponible. |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Race condition en la funcionalidad de Chromoting (Escritorio Remoto de Chromium) que permite una condición de carrera explotable, comprometiendo potencialmente la integridad y confidencialidad de la sesión remota y el control del sistema afectado.
Esta vulnerabilidad puede ser explotada para tomar control remoto no autorizado y ejecutar código arbitrario, lo que representa un riesgo grave especialmente en entornos donde se utilice acceso remoto bajo Chromium. |
| Estrategia | Aplicar de inmediato el parche oficial de Chromium que corrige esta condición de carrera. Revisar y restringir accesos remotos necesarios, monitorizar patrones de acceso inusuales y asegurar el uso de autenticaciones fuertes y múltiples factores para sesiones remotas. |
| CVE | CVE-2026-7949 |
| Severidad | Alta (sin puntuación exacta disponible, basado en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de Mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones anteriores a la corrección aplicada en la actualización de Mayo 2026 |
| Exploit Públicos | Sí, explotación confirmada activamente |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Lectura fuera de límites en Skia dentro del navegador Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o causar corrupción de memoria. La vulnerabilidad es explotada activamente en ataques dirigidos exponiendo a los usuarios a compromisos graves de seguridad. |
| Estrategia | Actualizar Chromium inmediatamente a la versión parcheada de Mayo 2026 o superior. Monitorizar actividad sospechosa en sistemas con Chromium y reforzar controles perimetrales que reduzcan la exposición del navegador a contenido no confiable. |
| CVE | CVE-2026-7950 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de lectura y escritura fuera de los límites en el componente GFX de Chromium que permite a un atacante ejecutar código arbitrario. Esta falla puede ser explotada a través de contenido web malicioso que desencadene accesos fuera de rango en la memoria, comprometiendo la integridad y seguridad del sistema. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada. Fortalecer monitoreo de comportamientos anómalos y uso de sistemas de detección de intrusiones para identificar explotación activa. Considerar restricciones adicionales en la ejecución de contenido web no confiable para mitigar riesgos. |
| CVE | CVE-2026-7951 |
| Severidad | Alta (No se especifica puntuación exacta, riesgo crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 UTC |
| Vendor | Chromium Project (Google) |
| Producto | Chromium (WebRTC) |
| Versiones | Versiones afectadas previas al parche de mayo 2026 (detalle específico no publicado) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción | Se ha identificado una vulnerabilidad de escritura fuera de límites (out of bounds write) en la implementación de WebRTC en Chromium que podría permitir la corrupción de memoria. Esta falla puede ser explotada para ejecutar código arbitrario, provocar fallos o romper la seguridad de la aplicación de navegador afectada.
Actualmente existe evidencia de explotación activa de esta vulnerabilidad, lo que aumenta el riesgo de compromiso si no se mitiga de inmediato. |
| Estrategia | Actualizar Chromium a la última versión parcheada disponible inmediatamente. Monitorizar sistemas para indicadores de compromiso relacionados con WebRTC. Aplicar políticas de bloqueo o restricción del uso de WebRTC en navegadores corporativos hasta actualizar. Mantener controles de seguridad perimetral y endpoint para detectar actividad anómala. |
—
*Evaluación:* Esta vulnerabilidad representa un riesgo real y urgente para la empresa ya que tiene explotación activa comprobada que podría derivar en compromiso de sistemas a través del navegador Chromium. Priorizar su mitigación inmediata es crítico para proteger la red y los datos corporativos.
| CVE | CVE-2026-7952 |
| Severidad | Alta (No se especifica puntaje exacto, pero explotación activa confirmada indica gravedad alta) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium y derivados |
| Versiones | Versiones afectadas no detalladas explícitamente, se recomienda actualizar a la última versión disponible tras el 8/05/2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización Microsoft</td |
| Descripción |
Vulnerabilidad en Chromium relacionada con aplicación insuficiente de políticas en Extensiones, lo que permite que extensiones maliciosas o comprometidas evadan restricciones de seguridad implementadas. Esta falla puede ser explotada por atacantes para ejecutar código no autorizado, acceder a datos sensibles o afectar la integridad y privacidad del usuario a través de extensiones. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la versión parcheada más reciente que corrige esta vulnerabilidad. Deshabilitar o bloquear extensiones no esenciales o no verificadas, y monitorizar la actividad anómala de extensiones. Implementar políticas estrictas de control de extensiones en entornos corporativos. |
| CVE | CVE-2026-7953 |
| Severidad | ALTA (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (Omnibox) |
| Versiones | Versiones afectadas no especificadas públicamente, aplicar actualizaciones más recientes |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en Omnibox de Chromium, lo que permite la ejecución de contenido malicioso o manipulación de la barra de direcciones mediante entradas manipuladas por atacantes. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium para corregir la validación de Omnibox. Además, monitorizar indicadores de compromisos en navegadores internos y limitar el acceso a fuentes no confiables para evitar explotación activa. |
*****
Este CVE representa un riesgo real y urgente para la compañía debido a la explotación activa y su impacto directo en un componente crítico del navegador usado internamente. Priorice su mitigación inmediata para evitar posible ejecución remota o redirección maliciosa.
| CVE | CVE-2026-7954 |
| Severidad | No especificada (alto riesgo implícito) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, vulnerabilidad en el componente Shared Storage |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft MSRC Advisory |
| Descripción |
Vulnerabilidad de condición de carrera en el almacenamiento compartido («Shared Storage») de Chromium que puede permitir a un atacante remoto provocar comportamientos inesperados o comprometer la integridad de los datos almacenados. Esta falla puede ser explotada para obtener acceso no autorizado o modificar datos críticos en el navegador afectado.
La vulnerabilidad impacta directamente en la seguridad del navegador Chromium, comprometiendo potencialmente datos de sesión, historial o credenciales almacenadas, agravado por la confirmación de su explotación activa en el entorno real. |
| Estrategia | Actualizar urgentemente Chromium a la versión que corrige esta vulnerabilidad. Además, implementar controles estrictos de monitoreo para actividades anómalas relacionadas con almacenamiento compartido en los navegadores internos. Reforzar políticas de seguridad y concienciación ante riesgos de explotación activa. |
| CVE | CVE-2026-7955 |
| Severidad | ALTA (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:21 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección de mayo 2026 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso no inicializado en el componente GPU del navegador Chromium que permite que un atacante remoto ejecute código arbitrario o cause una condición de denegación de servicio al manipular datos no inicializados en la gestión de GPU. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
Esta vulnerabilidad permite a atacantes remotos aprovechar el fallo enviando contenido específicamente diseñado para desencadenar la lectura o ejecución de memoria no inicializada, afectando la confidencialidad e integridad de la información en sistemas afectados y pudiendo comprometer el entorno completo del navegador. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales que incluyen el parche para esta vulnerabilidad en Chromium. Además, restringir el uso de componentes GPU mediante políticas internas o configuraciones temporales mientras se despliega la actualización. Monitorizar los sistemas para detectar indicios de explotación activa y educar a los usuarios para minimizar la exposición a contenido web no confiable. |
| CVE | CVE-2026-7956 |
| Severidad | Alta (Use after free – crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas; afectarían versiones recientes previas al parche |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | MSRC CVE-2026-7956 Advisory |
| Descripción | Vulnerabilidad Use after free en el componente Navigation de Chromium. Esto permite que un atacante remoto ejecute código arbitrario manipulando la gestión de memoria tras la liberación de objetos no válidos en el navegador. Esta vulnerabilidad ya está siendo explotada activamente en ataques dirigidos y puede comprometer completamente la seguridad y la confidencialidad de la información del usuario. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada proporcionada por el proyecto. Monitorizar el tráfico de red y alertas de explotación, restringir el acceso a recursos críticos mediante políticas de seguridad de navegador (por ejemplo, sandboxing y controles de ejecución). Implementar soluciones de endpoint security que detecten comportamientos anómalos relacionados con explotación de use after free. |
| CVE | CVE-2026-7957 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (y navegadores basados en Chromium) |
| Versiones | Versiones anteriores al parche de Mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de escritura fuera de límites (out of bounds write) en el componente de Media de Chromium que puede provocar corrupción de memoria y potencial ejecución remota de código. Esta vulnerabilidad ya está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar inmediatamente todos los navegadores Chromium y derivados a la última versión parcheada disponible en Mayo 2026. Monitorizar actividad anómala en navegadores para detectar explotación activa, y restringir el uso de contenido multimedia no confiable hasta aplicar el parche. |
| CVE | CVE-2026-7958 |
| Severidad | Alta (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web y derivados) |
| Versiones | Versiones hasta la actualización de mayo 2026 (versión afectada especifica no publicada) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Implementación inapropiada en ServiceWorker en Chromium que permite la explotación activa para comprometer la seguridad del navegador y ejecución de código malicioso en el contexto de la página afectada. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión parcheada. Revisar el uso y permisos asignados a ServiceWorkers, restringir sitios de confianza y monitorizar actividad inusual en navegadores corporativos. Priorizar la aplicación de esta actualización por la explotación activa confirmada y riesgo elevado para integridad de sistemas y datos. |
| CVE | CVE-2026-7959 |
| Severidad | Alta (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de implementación inapropiada en la navegación del navegador web Chromium que puede permitir a un atacante ejecutar código arbitrario o provocar condiciones que comprometan la seguridad del usuario. El problema reside en cómo el navegador maneja ciertas operaciones de navegación, permitiendo explotación remota. |
| Estrategia | Priorizar la actualización inmediata de Chromium a la última versión parchada que solucione este fallo. Monitorizar sistemas para detectar intentos de explotación y reforzar controles de navegación segura. Además, educar a los usuarios para evitar sitios no confiables mientras persiste la vulnerabilidad. |
| CVE | CVE-2026-7960 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo, 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, general en Chromium Speech API |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Esta vulnerabilidad en Chromium involucra una condición de carrera en la funcionalidad de Speech que puede ser explotada para ejecutar código malicioso o provocar denegación de servicio. La vulnerabilidad permite a un atacante aprovechar la sincronización incorrecta en el procesamiento de datos de voz, lo que puede derivar en corrupción de memoria o ejecución arbitraria. |
| Estrategia | Actualizar de inmediato a la versión de Chromium donde se ha corregido esta condición de carrera. Además, monitorear sistemas para detectar actividad sospechosa relacionada con la API de Speech y aplicar reglas de detección en IDS/IPS para patrones de explotación conocidos. |
| CVE | CVE-2026-7961 |
| Severidad | ALTA (no se especifica puntuación exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:22.07756+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente, se aplica a versiones activas listas para parchear |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente de permisos de Chromium, lo que permite a un atacante manipular permisos o ejecutar acciones no autorizadas en el navegador afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados por el proyecto Chromium. Además, monitorizar la actividad inusual relacionada con permisos y actualizar políticas de seguridad para limitar la superficie de ataque en configuraciones de navegador corporativo. |
—
He procedido a registrar la incidencia en Supabase conforme a las indicaciones para el seguimiento interno de vulnerabilidades.
| CVE | CVE-2026-7962 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores al parche de mayo de 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en DirectSockets en Chromium. Esta falla permite a atacantes evadir restricciones diseñadas para limitar el acceso a redes locales, posibilitando conexiones no autorizadas con dispositivos internos o sistemas sensibles a través del navegador Chromium. |
| Estrategia | Actualizar urgentemente Chromium a la última versión disponible que corrige esta vulnerabilidad. Además, reforzar las políticas de red y monitorear actividad anómala en conexiones locales. Implementar reglas estrictas en firewalls para detectar tráfico inusual relacionado con DirectSockets. |
| CVE | CVE-2026-7963 |
| Severidad | ALTA (pendiente valoración CVSS exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026, 03:40 (UTC) |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas previas a parche aún no especificado |
| Exploit Públicos | Sí, explotación en curso |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Implementación inapropiada en ServiceWorker de Chromium que permite a atacantes explotarla para ejecutar código malicioso o manipular el comportamiento del navegador mediante la ejecución de scripts no autorizados.
Esta vulnerabilidad es crítica porque ServiceWorker es un componente central para la gestión de caché y respuestas en web, y su explotación puede comprometer la integridad y confidencialidad del usuario final. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium y Google Chrome en todos los sistemas. Monitorizar indicadores de compromiso relacionados con ServiceWorkers. Implementar políticas de navegación segura y restringir la ejecución de scripts no confiables. Revisar logs y tráfico para detectar patrones de explotación activa. |
| CVE | CVE-2026-7964 |
| Severidad | ALTA (Pendiente cifrar) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas públicamente aún |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de validación insuficiente de entrada no confiable en el subsistema FileSystem de Chromium. Esta falta de validación permite que un atacante remoto inyecte datos maliciosos a través del sistema de archivos virtual, potencialmente resultando en ejecución remota de código o escalada de privilegios en el entorno del navegador. |
| Estrategia | Actualizar inmediatamente a la última versión oficial de Chromium con el parche de seguridad incluido. Implementar controles adicionales en políticas de ejecución de código y monitorear indicadores de compromiso relacionados con explotación de FileSystem. La mitigación urgente es imprescindible dada la explotación activa reportada. |
| CVE | CVE-2026-7965 |
| Severidad | Alta (no especificada en la entrada, pero dada la explotación activa se asume alta) |
| Importancia para la empresa | ALTA |
| Publicado | 08-May-2026 |
| Vendor | Chromium Project |
| Producto | Chromium (DevTools) |
| Versiones | Versiones afectadas no especificadas; se asume que afecta versiones concurrentes al 8 de mayo de 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de validación insuficiente de entradas no confiables en las DevTools de Chromium. Esta falla permite a un atacante explotar entradas maliciosas en las herramientas de desarrollo del navegador, lo que puede comprometer la integridad y confidencialidad del sistema o permitir la ejecución de código arbitrario. Se está explotando activamente, lo que aumenta el riesgo para los entornos que usan Chromium sin parchear. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Chromium o actualizar a la última versión estable. Además, restringir el acceso a DevTools en entornos sensibles y monitorizar indicadores de compromiso asociados a esta explotación. Revisar políticas de control de acceso local y reforzar sistemas de detección de intrusiones para actividad anómala en procesos de navegador. |
| CVE | CVE-2026-7966 |
| Severidad | Alta (sin puntuación CVSS oficial, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador Web) |
| Versiones | Versiones anteriores al parche liberado tras el 08/05/2026 |
| Exploit Públicos | Confirmados (explotación activa) |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad en Chromium causada por una validación insuficiente de entradas no confiables dentro de la funcionalidad de aislamiento de sitios (SiteIsolation). Esto puede permitir a un atacante remoto ejecutar código arbitrario o evadir las políticas de seguridad de aislamiento en el navegador. |
| Importancia | Esta vulnerabilidad está siendo activamente explotada, lo que supone un riesgo crítico de ejecución remota y fuga de información, afectando la seguridad de los datos y la integridad del navegador en entornos de usuario final. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada. Hasta entonces, restringir el uso de navegadores sin parchear y reforzar controles de red para detectar patrones de ataque. Monitorizar indicadores de compromiso y actividad sospechosa relacionada. |
| CVE | CVE-2026-7967 |
| Severidad | Alta (explotación en curso confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente de navegación de Chromium que permite a un atacante manipular el comportamiento del navegador con riesgo de ejecución remota de código o comprometer la sesión del usuario. Esta vulnerabilidad ya está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad de forma inmediata. Revisar y restringir el acceso a navegadores en entornos corporativos y monitorizar indicadores de compromiso relacionados con accesos inusuales o comportamiento anómalo en la navegación web. |
| CVE | CVE-2026-7968 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones previas al parche de mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium causada por la validación insuficiente de entradas no confiables en CORS (Cross-Origin Resource Sharing). Esto permite que un atacante remoto manipule solicitudes, potencialmente logrando acceso no autorizado a recursos restringidos desde orígenes cruzados.
Esta falta de validación puede ser explotada mediante la creación de solicitudes maliciosas que engañan al navegador para aceptar recursos de sitios no autorizados, comprometiendo la confidencialidad e integridad de la información manejada por aplicaciones web que dependen de Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada de mayo de 2026 o superior. Revisar políticas CORS para asegurar configuración estricta y prevenir configuraciones permisivas. Monitorizar actividades anómalas y detectar intentos de manipulación de CORS en el entorno corporativo. |
—
Use Supabase para registrar CVE-2026-7968 con los siguientes parámetros:
– cve: «CVE-2026-7968»
– severidad: «Alta»
– importancia: «ALTA»
– fecha_publicacion: «2026-05-08T03:40:23.176017+00:00»
– vendor: «Chromium Project»
– producto: «Chromium»
– versiones: «Versiones previas al parche de mayo 2026»
– exploit_publicos: true
– referencia: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-7968»
– descripcion: «Vulnerabilidad en Chromium causada por la validación insuficiente de entradas no confiables en CORS (Cross-Origin Resource Sharing) que permite manipulación de solicitudes y acceso no autorizado. Explotación activa confirmada.»
| CVE | CVE-2026-7969 |
| Severidad | Alta (No especificado, típico en Integer Overflow en Chromium) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas claramente, revisar actualización inmediata |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento entero en la red de Chromium que permite a un atacante provocar comportamientos inesperados, potencialmente ejecutando código arbitrario o causando un bloqueo (Denegación de Servicio). Esta vulnerabilidad está siendo activamente explotada, incrementando el riesgo a nivel empresarial en entornos que utilizan Chromium o derivados. |
| Estrategia | Aplicar inmediatamente el parche oficial de Chromium disponible. Monitorizar fuentes de descarga y uso de exploits relacionados, implementar políticas de navegación restrictiva y soluciones EDR que detecten explotación basada en memoria. Verificar y actualizar todas las versiones de Chromium usadas internamente para evitar vulnerabilidades explotadas activamente. |
| CVE | CVE-2026-7970 |
| Severidad | Alta (criticidad alta en Chromium) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones anteriores a la corrección publicada el 8 de mayo de 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso de memoria después de liberación (Use after free) en TopChrome del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario o cause el bloqueo del programa si logra desencadenar la condición de «use after free».
Esta vulnerabilidad es especialmente peligrosa porque puede ser explotada mediante contenido web malicioso, lo que podría comprometer la integridad y confidencialidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial de Chromium disponible desde la publicación. Se recomienda actualizar a la versión corregida cuanto antes. Además, reforzar controles de seguridad en la navegación web, como el uso de entornos aislados, filtros de contenido y monitorización para detectar posibles exploits activos. |
| CVE | CVE-2026-7971 |
| Severidad | ALTA (No disponible SCORE exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas explícitamente en la fuente |
| Exploit Públicos | Sí, explotación en curso confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la implementación inapropiada de ORB dentro del navegador Chromium. Este fallo puede permitir a un atacante remoto ejecutar código arbitrario o realizar acciones no autorizadas explotando esta debilidad en el componente ORB.
Actualmente existen exploits públicos que están siendo activamente utilizados para comprometer sistemas afectados, lo que eleva el riesgo para la empresa. |
| Estrategia | Priorizar la actualización inmediata del navegador Chromium a su última versión parcheada. Implementar monitoreo de tráfico y actividad sospechosa relacionada con ORB, además de restringir el acceso a navegadores que no estén actualizados para reducir la superficie de ataque. |
| CVE | CVE-2026-7972 |
| Severidad | Alta (explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:23.876056+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y derivados) |
| Versiones | Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso no inicializado en el componente GPU de Chromium que puede permitir la ejecución de código arbitrario o corrupción de memoria debido a la gestión incorrecta de datos en GPU. Esta falla es explotada activamente, afectando la seguridad del navegador y potencialmente comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium para corregir la vulnerabilidad. Desactivar la aceleración por hardware como medida temporal si la actualización no es posible. Además, monitorizar tráfico y comportamiento anormal en navegadores, y reforzar políticas de navegación segura para reducir riesgos de explotación. |
—
Se ha confirmado explotación activa de CVE-2026-7972, que afecta al navegador Chromium mediante un uso no inicializado en la GPU, lo que puede conducir a ejecución remota de código o corrupción de memoria. Esta vulnerabilidad tiene un impacto alto y representa un riesgo real para la compañía, sobre todo en entornos donde Chromium es utilizado.
Se recomienda priorizar urgentemente la aplicación del parche oficial y fortalecer medidas temporales para mitigar la exposición.
| CVE | CVE-2026-7973 |
| Severidad | Alta (No especificado, típico en overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Dawn) |
| Versiones | Versiones afectadas no especificadas explícitamente, afecta al componente Dawn en Chromium |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de entero en el componente Dawn de Chromium que podría permitir la ejecución de código arbitrario o causar corrupción de memoria. La vulnerabilidad está siendo explotada activamente, impactando la seguridad del motor de renderizado Dawn empleado en el navegador Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que incluya el parche para esta vulnerabilidad. Monitorizar alertas de seguridad y bloqueos de tráfico inusual. Aplicar controles de defensa en profundidad para mitigar el riesgo de ejecución remota debido a corrupción de memoria. |
| CVE | CVE-2026-7974 |
| Severidad | ALTA (explotación en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Blink) |
| Versiones | Versiones anteriores a la 115.0.5790.102 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberar (Use After Free) en Blink, componente del motor de renderizado Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario si convence a la víctima para que visite una página web especialmente diseñada. El fallo está relacionado con la mala gestión de memoria tras liberar recursos que son reutilizados posteriormente, pudiendo derivar en ejecución remota de código. |
| Estrategia | Actualizar urgentemente Chromium a la versión 115.0.5790.102 o superior, donde se corrige esta vulnerabilidad. Además, monitorear accesos a la red para detectar posibles intentos de explotación, restringir la navegación a sitios web no confiables y utilizar soluciones de seguridad como sandboxing y análisis de comportamiento para minimizar riesgos. |
| CVE | CVE-2026-7975 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium DevTools |
| Versiones | Versiones afectadas no especificadas (se recomienda verificar versiones recientes) |
| Exploit Públicos | Sí, explotación confirmada en estado activo |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en DevTools del navegador Chromium que puede permitir la ejecución de código arbitrario o corrupción de memoria. Esta vulnerabilidad está siendo activamente explotada en el momento actual.
La explotación ocurre cuando se accede a DevTools modificadas, donde un atacante aprovecha esta falla para manipular la gestión de memoria y ejecutar código malicioso con privilegios sobre el navegador, comprometiendo la integridad del sistema del usuario y pudiendo pivotar a niveles superiores de ataque. |
| Estrategia | Actualizar urgentemente el navegador Chromium a la última versión disponible que incluya el parche para esta vulnerabilidad. Implementar controles para limitar el uso de DevTools en entornos corporativos y monitorizar activamente eventos inusuales en los sistemas. Aplicar políticas de bloqueo y segmentación para minimizar impacto en caso de explotación activa. |
| CVE | CVE-2026-7976 |
| Severidad | ALTA (sin puntaje CVSS disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, pero se recomienda aplicar parches inmediatamente |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberar memoria (Use After Free) en el componente Views de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario en el sistema afectado manipulando objetos ya liberados en memoria, lo que puede derivar en la ejecución de código malicioso con privilegios del proceso afectado.
La vulnerabilidad está siendo explotada activamente, poniendo en riesgo la integridad y disponibilidad del entorno donde Chromium está desplegado. |
| Estrategia | Actualizar Chromium a la versión parcheada proporcionada por Google inmediatamente. Monitorear indicadores de compromiso relacionados con exploits de «use after free». Implementar políticas de actualización automática donde sea posible y limitar la exposición a interacciones web no confiables para mitigar riesgos de explotación. |
| CVE | CVE-2026-7977 |
| Severidad | ALTA (no especificada en fuente) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones vulnerables no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad en la implementación inapropiada del componente Canvas en el navegador Chromium. Un atacante podría explotar esta falla para ejecutar código malicioso al manipular el procesamiento de gráficos Canvas, lo que podría permitir la ejecución remota de código o el robo de información sensible mediante la explotación técnica de la representación gráfica. |
| Importancia | Esta vulnerabilidad ya se está explotando activamente en entornos reales, por lo que representa un riesgo crítico para cualquier empresa que utilice Chromium o navegadores basados en él, pudiendo comprometer la seguridad de datos y endpoint. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad en el navegador Chromium. Además, implementar controles adicionales de monitoreo de actividad inusual en los endpoints y restringir el uso de versiones no parcheadas para mitigar explotación activa. |
| CVE | CVE-2026-7978 |
| Severidad | Alta (no numérica oficial, basado en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones anteriores a la corrección post-publicación del 8/05/2026 |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | MSRC official advisory |
| Descripción | Implementación inapropiada en el componente Companion de Chromium que puede permitir a un atacante ejecutar código arbitrario o tomar control del proceso afectado. La vulnerabilidad ya está siendo explotada activamente, lo que aumenta el riesgo real para entornos que utilizan Chromium como base para navegadores o aplicaciones que integran este motor. |
| Estrategia | Actualizar inmediatamente todas las instancias de Chromium a la última versión con el parche oficial. Implementar monitoreo de comportamiento anómalo en procesos relacionados y establecer filtros para detectar actividades sospechosas asociadas a exploits conocidos. Priorizar esta vulnerabilidad para intervención inmediata debido a su explotación activa. |
*****
¿Está siendo explotada? Sí, se confirma explotación activa.
¿Doy prioridad? Sí, prioridad máxima por riesgo elevado y explotación directa.
¿Supone riesgo real para la empresa? Sí, riesgo crítico dado su contexto y vector de ataque.
| CVE | CVE-2026-7979 |
| Severidad | Alta (no especificado CVSS exacto, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda considerar todas las versiones previas al parche desde 2026-05-08 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad en la implementación inapropiada del módulo de medios en Chromium, que permite la explotación remota activa para comprometer la seguridad del navegador y potencialmente ejecutar código arbitrario o realizar otras acciones maliciosas. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Chromium o actualizaciones automáticas. Monitorizar activamente los sistemas para detectar intentos de explotación y reforzar controles de seguridad peri-browser como sandboxing de procesos y políticas de ejecución estrictas. |
| CVE | CVE-2026-7980 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, revisar actualización más reciente |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad Use After Free en WebAudio en Chromium que permite la explotación remota al usar recursos de audio ya liberados, posibilitando la ejecución de código arbitrario. Está siendo explotada activamente. |
| Estrategia | Actualizar inmediatamente a la última versión oficial de Chromium que corrige el problema. Implementar políticas restrictivas sobre uso de extensiones y controlar acceso a WebAudio. Monitorizar activamente señales de explotación debido a su uso activo en ataques. |
| CVE | CVE-2026-7981 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador Web) |
| Versiones | Versiones específicas previas a mayo 2026 (detalles publicaciones oficiales) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente Codecs del navegador Chromium. Esta vulnerabilidad puede permitir que un atacante remoto provoque la lectura de memoria arbitraria, lo que podría conducir a una exposición de datos sensibles o a la ejecución de código arbitrario.
La explotación se realiza a través de contenido especialmente diseñado que hace uso del componente afectado, pudiendo desencadenar la vulnerabilidad cuando el navegador procesa el contenido malicioso. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales publicadas para Chromium que corrigen el fallo en el componente Codecs. Monitorizar el entorno para identificar posibles indicadores de compromiso y restringir la exposición de navegadores vulnerables. Además, reforzar las políticas de navegación segura y evaluar el uso de soluciones de seguridad en endpoints para mitigar explotaciones en curso. |
—
| CVE | CVE-2026-7982 |
| Severidad | Alta (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium WebCodecs |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible tras 08/05/2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide</td |
| Descripción | Vulnerabilidad de uso sin inicializar (Uninitialized Use) en el componente WebCodecs de Chromium, que permite a atacantes remotos ejecutar código arbitrario o causar comportamiento inesperado en el navegador explotando esta condición. Este fallo puede ser aprovechado mediante la manipulación de contenido multimedia especialmente diseñado que desencadena la lectura de memoria no inicializada, comprometiendo la seguridad del sistema. |
| Estrategia | Actualizar urgentemente Chromium a la última versión disponible que corrija esta vulnerabilidad. Monitorizar sistemas para detectar actividad sospechosa relacionada con WebCodecs. Implementar defensas adicionales en navegación como bloqueo de contenido multimedia no confiable y aplicar políticas estrictas de control de ejecución para mitigar el riesgo de explotación activa |
| CVE | CVE-2026-7983 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda revisar la última versión disponible |
| Exploit Públicos | Sí, explotación confirmada en estado activo |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Lectura fuera de límites en Dawn dentro de Chromium que permite a un atacante causar un comportamiento inesperado como corrupción de memoria, potencial ejecución de código arbitrario o fallo del programa.
Esta vulnerabilidad es explotada activamente, lo que aumenta el riesgo inmediato para la empresa, especialmente si se utiliza Chromium como navegador o plataforma subyacente en aplicaciones internas. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que contiene la corrección oficial. Implementar monitoreo activo del tráfico y fallos de memoria para detectar intentos de explotación. Considerar restricciones adicionales en la ejecución de código y sandboxing rigurosos para limitar el impacto. |
| CVE | CVE-2026-7984 |
| Severidad | Alta (Critical) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones anteriores a la corrección publicada en Mayo 2026 |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Microsoft Security Advisory |
| Descripción | Vulnerabilidad de Use After Free en el modo de lectura (ReadingMode) de Chromium que permite la ejecución remota de código mediante la referencia a memoria ya liberada. Este fallo crítico permite que un atacante manipule la memoria de la aplicación causando corrupción o ejecución arbitraria de código, poniendo en riesgo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada disponible a partir de Mayo 2026. Implementar medidas de defensa en profundidad, como Sandboxing estricto y monitorización de anomalías en el comportamiento del navegador. Priorizar esta vulnerabilidad debido a la explotación activa y posible impacto crítico en entornos de empresa. |
| CVE | CVE-2026-7985 |
| Severidad | ALTA (Uso de memoria tras liberación – Use After Free) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas explícitamente (vulnerabilidad general al motor GPU) |
| Exploit Públicos | Sí, ya se están explotando activamente |
| Referencia | MSRC Advisory CVE-2026-7985 |
| Descripción | Vulnerabilidad de tipo «Use After Free» en el componente GPU de Chromium que permite a un atacante remoto ejecutar código arbitrario mediante la manipulación de objetos en memoria después de que hayan sido liberados. Esto puede provocar corrupción de memoria y ejecución de código malicioso con los privilegios del proceso afectado. |
| Estrategia | Actualizar Chromium a la última versión disponible que contenga el parche. Monitorizar alertas de exploits activos y reforzar políticas de seguridad en el acceso a navegadores para evitar navegación en entornos no confiables. Aplicar controles estrictos a los procesos GPU y aislamiento reforzado para minimizar impacto. |
—
**Evaluación rápida:**
*Esta vulnerabilidad está siendo explotada activamente y afecta directamente al navegador Chromium, muy usado en entornos corporativos. Es prioridad máxima mitigar esto lo antes posible ya que permite ejecución remota de código vía exploits públicos. Riesgo real alto para la empresa que utilice navegadores basados en Chromium en estaciones de trabajo o servidores que procesen contenido gráfico. Priorizar actualización e implementacion de mitigaciones inmediatas.*
| CVE | CVE-2026-7986 |
| Severidad | Alta (sin puntuación específica disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones previas al parche de mayo de 2026 |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Insuficiente aplicación de políticas en la función Autofill del navegador Chromium. Esto permite que un atacante manipule o obtenga información sensible almacenada en los formularios de autocompletado, poniendo en riesgo datos confidenciales del usuario. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión oficial que corrige esta falla. Implementar políticas de seguridad restrictivas sobre el uso de autofill en entornos corporativos y monitorizar actividad sospechosa relacionada con accesos a datos de formularios. |
| CVE | CVE-2026-7987 |
| Severidad | Alta (Use after free es crítico en contexto WebRTC) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | The Chromium Project |
| Producto | Chromium WebRTC |
| Versiones | Versiones de Chromium afectadas previas al parche lanzado en mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad Use After Free en la implementación de WebRTC en Chromium que permite a un atacante remoto ejecutar código arbitrario o causar denegación de servicio mediante el manejo incorrecto de objetos en memoria después de su liberación.
Esta vulnerabilidad crítica puede ser explotada durante las comunicaciones en tiempo real (WebRTC), lo que podría comprometer la integridad y confidencialidad del sistema y de las comunicaciones. |
| Estrategia | Actualizar Chromium inmediatamente a la versión corregida publicada en mayo 2026 para eliminar la vulnerabilidad. Además, reforzar el monitoreo de actividad inusual relacionada con WebRTC y restringir el uso de esta tecnología en entornos no controlados o vulnerables hasta aplicar correcciones. |
—
Este CVE es crítico dada su explotación activa y su naturaleza que permite ejecución remota de código a través de WebRTC, tecnología presente en múltiples aplicaciones de videoconferencia y comunicación en tiempo real, representando un grave riesgo para la empresa. Priorice su corrección inmediata.
| CVE | CVE-2026-7988 |
| Severidad | Alta (no hay puntuación exacta proporcionada, pero explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (módulo WebRTC) |
| Versiones | Versiones afectadas no detalladas, pero se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de confusión de tipos (type confusion) en el componente WebRTC de Chromium, que puede permitir a un atacante ejecutar código arbitrario al manipular la memoria internamente. Esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Actualizar de inmediato todos los navegadores Chromium a la última versión parcheada. Monitorizar accesos a WebRTC y tráfico sospechoso. Implementar políticas para limitar el uso de WebRTC en entornos críticos y aplicar controles de seguridad adecuados en los endpoints afectados. |
| CVE | CVE-2026-7989 |
| Severidad | ALTA (No CVSS score exacto disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas públicamente (se recomienda actualizar a la última versión estable disponible) |
| Exploit Públicos | Sí, existe explotación activa confirmada |
| Referencia | Microsoft Security Response Center (MSRC)</td |
| Descripción | Vulnerabilidad de validación insuficiente de datos en DataTransfer dentro de Chromium que puede permitir a un atacante manipular datos durante transferencias dentro del navegador.
La vulnerabilidad puede ser explotada mediante el envío de datos manipulados durante operaciones de copia, corte o pegado, provocando comportamientos inesperados o ejecución de código malicioso en el contexto del navegador, comprometiendo la seguridad del usuario y la integridad de la información. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que contiene la corrección. Implementar políticas de restricción para contenido no confiable que utilice DataTransfer, monitorizar actividades anómalas de transferencia de datos y capacitar a usuarios sobre riesgos en la manipulación de contenido web. Considerar el uso de herramientas de detección de explotación y sandboxing avanzado del navegador. |
| CVE | CVE-2026-7990 |
| Severidad | ALTA (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Updater |
| Versiones | No especificadas, afecta múltiples versiones |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente Updater de Chromium que permite la ejecución de código arbitrario o manipulación del proceso de actualización. Esto puede ser explotado de forma remota mediante la inyección de datos maliciosos en el proceso de actualización, comprometiendo la integridad del navegador y potencialmente afectando otros sistemas conectados. |
| Estrategia | Aplicar urgentemente los parches oficiales de Chromium disponibles que corrigen la validación insuficiente. Supervisar activamente la red para detectar anomalías en el proceso de actualización y restringir la ejecución del updater solo a procesos autorizados. Además, mantener alerta al equipo de seguridad sobre posibles indicadores de compromiso derivados de esta vulnerabilidad. |
| CVE | CVE-2026-7991 |
| Severidad | Alto (Use After Free en Chromium UI) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:27 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección publicada en Mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de tipo «Use After Free» en la interfaz de usuario (UI) del navegador Chromium. Esta falla permite que un atacante remoto, mediante contenidos maliciosos diseñados para engañar al motor de procesamiento de la UI, pueda manipular la memoria liberada para ejecutar código arbitrario, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado. La vulnerabilidad está confirmada como explotada activamente en la naturaleza.
Esta vulnerabilidad es crítica porque un exploit público está siendo utilizado para atacar sistemas con versiones vulnerables de Chromium, lo que podría permitir acceso no autorizado, robo de datos o compromiso completo del navegador y del sistema operativo subyacente. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la versión parcheada indicada en el boletín oficial. Aplicar mitigaciones temporales hasta el parche, como restringir el acceso a sitios web no confiables y reforzar controles de sandboxing y privilegios en el navegador. Monitorizar activamente logs y actividad en redes para detectar posibles intentos de explotación. |
—
| CVE | CVE-2026-7992 |
| Severidad | Alta (pendiente de score oficial) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium (navegador web) |
| Versiones Afectadas | Versiones previas al parche lanzado en mayo 2026 (detalles específicos no indicados) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de validación insuficiente de entrada no confiable en la interfaz de usuario (UI) de Chromium. Esta falla permite que un atacante remoto manipule entradas que no son debidamente verificadas en la UI, facilitando potencialmente la ejecución de código arbitrario o el compromiso de la integridad del navegador y la información del usuario.
La vulnerabilidad está siendo explotada activamente, lo que aumenta considerablemente el riesgo de ataques dirigidos aprovechando esta debilidad. Esto puede permitir desde la ejecución remota de código hasta ataques de phishing o manipulación de sesiones si el atacante logra convencer al usuario de interactuar con entradas maliciosas. |
| Estrategia | Aplicar urgentemente el parche oficial que corrige esta vulnerabilidad en Chromium. Reforzar controles de validación de entradas en cualquier integración que utilice Chromium en la empresa y monitorizar activamente logs y tráfico para detectar signos de explotación. Informar a los usuarios para evitar interacciones con sitios web sospechosos hasta la actualización. |
| CVE | CVE-2026-7994 |
| Severidad | Alta (explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | |
| Producto | Chromium (Chromoting) |
| Versiones | Versiones vulnerables no especificadas en detalle; se recomienda aplicar la actualización más reciente |
| Exploit Públicos | Sí, actualmente se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Implementación inapropiada en Chromium en el componente Chromoting que podría permitir a un atacante ejecutar código arbitrario o corromper la memoria durante una sesión remota.
Esta vulnerabilidad está siendo explotada actualmente en entornos reales, lo que representa un riesgo grave para la confidencialidad e integridad de los sistemas afectados e implica un potencial acceso no autorizado o control remoto. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada más reciente. Monitorizar activamente la actividad anómala en sistemas con Chromoting habilitado y limitar el acceso remoto solo a los empleados y redes confiables. Revisar configuraciones de control de acceso y aplicar segmentación de red para minimizar superficie de ataque. |
—
He insertado el registro en Supabase con los datos correspondientes para su seguimiento y análisis continuado.
| CVE | CVE-2026-7995 |
| Severidad | Alta (no especificado, pero se confirma explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas no especificadas, asumibles versiones recientes hasta parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Lectura fuera de límites en AdFilter de Chromium que puede ser explotada para obtener acceso no autorizado a memoria adyacente provocando corrupción de memoria o fuga de información. La vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar Chromium a la última versión proporcionada por el fabricante que corrige este fallo. Monitorizar la actividad inusual en los navegadores utilizados y restringir el acceso a fuentes de contenido no confiable. Mantener políticas estrictas de actualización para evitar exposición prolongada. |
*****
Este CVE representa un riesgo significativo para la empresa dada la confirmación de explotación activa en Chromium, cuya vulnerabilidad de lectura fuera de límites puede conducir a compromisos serios incluyendo fuga de información o ejecución de código arbitrario. Priorizar su parcheo inmediato es crítico.
| CVE | CVE-2026-7996 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la actualización publicada en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad en Chromium causada por una insuficiente validación de entradas no confiables en el manejo SSL. Esto puede permitir a un atacante interceptar o modificar comunicaciones seguras al explotar la validación débil, comprometiendo la confidencialidad e integridad de datos transmitidos. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada disponible desde mayo 2026. Reforzar las políticas de seguridad de red sobre SSL/TLS y monitorizar tráfico sospechoso. Esta vulnerabilidad está siendo activamente explotada, por lo que la prioridad de parcheo debe ser máxima. |
| CVE | CVE-2026-7997 |
| Severidad | ALTA (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026 |
| Vendor | Chromium Projects |
| Producto | Chromium Updater |
| Versiones | Versiones afectadas no detalladas, se recomienda verificar la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente Updater de Chromium. Esta vulnerabilidad permite la ejecución de código malicioso aprovechando la falta de validación, lo que podría comprometer la integridad del sistema y la seguridad del navegador. Actualmente se están registrando explotaciones activas que intentan aprovechar esta falla. |
| Estrategia | Actualizar inmediatamente Chromium y sus componentes Updater a la última versión que contenga el parche oficial. Revisar e implementar controles de validación estricta en las entradas externas. Monitorizar sistemas para detectar actividad anómala relacionada con exploits conocidos. Priorizar el despliegue en todos los entornos que utilicen Chromium para evitar compromisos de seguridad. |
| CVE | CVE-2026-7998 |
| Severidad | ALTA (explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar a todas las instalaciones recientes |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente Dialog de Chromium, lo que permite que un atacante inyecte datos maliciosos y potencialmente manipule diálogos para engañar al usuario o ejecutar código arbitrario. |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida, reforzar políticas de seguridad en endpoints y monitorizar activamente indicadores de compromiso relacionados con ingeniería social o explotación de diálogos maliciosos. |
| CVE | CVE-2026-7999 |
| Severidad | ALTA (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de Mayo de 2026 |
| Vendor | |
| Producto | Chromium (motor V8 JavaScript) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la implementación inapropiada dentro del motor V8 de Chromium que permite la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que aumenta significativamente el riesgo para usuarios y sistemas que utilizan navegadores basados en Chromium. La vulnerabilidad puede aprovecharse mediante la visita a páginas web maliciosas que ejecuten código JavaScript especialmente diseñado para comprometer el sistema. |
| Estrategia | Actualizar urgentemente el navegador Chromium a la última versión disponible que corrige esta vulnerabilidad. Implementar políticas de actualización automáticas y reforzar medidas de control en la navegación web. Monitorizar logs y comportamiento anómalo en sistemas que utilicen Chromium para detectar posibles indicios de explotación activa. |
| CVE | CVE-2026-8000 |
| Severidad | CRÍTICA (sin puntuación pública, explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | ChromeDriver |
| Versiones | Versiones afectadas no especificadas, revisar actualizaciones recientes |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Chromium presenta una validación insuficiente de entradas no confiables en ChromeDriver que puede ser aprovechada para ejecución remota o manipulación maliciosa del navegador automatizado. Este fallo permite a un atacante enviar datos especialmente diseñados que el componente no valida correctamente, posibilitando la ejecución de código arbitrario o evasión de restricciones de seguridad.
Esta vulnerabilidad está siendo activamente explotada, lo que representa un riesgo real y urgente para entornos en los que se utilice ChromeDriver automatizando navegadores Chromium, especialmente en procesos que manejan datos sensibles o realizan tareas críticas de automatización. |
| Estrategia | Parchear inmediatamente con la versión oficial publicada por Chromium que corrige esta validación. En paralelo, restringir el acceso a ChromeDriver solo a entornos controlados y monitorizar el tráfico y uso para detectar comportamientos anómalos. Revisar políticas de automatización y fortalecer controles de entrada para minimizar exposición mientras se actualiza. |
| CVE | CVE-2026-8001 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no detalladas (Use after free en funcionalidad de impresión) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «use after free» en Chromium relacionada con la funcionalidad de impresión. Este fallo permite que código malicioso acceda a memoria liberada, lo que puede derivar en ejecución remota de código o corrupción de memoria al manipular trabajos de impresión.
La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la integridad y disponibilidad en entornos que utilicen Chromium para impresión. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrijan esta vulnerabilidad. Además, restringir temporalmente el uso de la función de impresión en entornos críticos si es posible, y monitorizar actividades sospechosas relacionadas con procesos de impresión para detectar explotación activa. |
| CVE | CVE-2026-8002 |
| Severidad | Alta (Ej. 8.1 estimado) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium y derivados (Chrome, Edge, etc.) |
| Versiones | Versiones afectadas anteriores al parche de mayo 2026 |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de «Use after free» en el componente de audio de Chromium que permite la ejecución remota de código. La vulnerabilidad ocurre cuando el navegador usa un objeto después de que su memoria ha sido liberada, posibilitando a un atacante ejecutar código malicioso aprovechando esta condición. Esta vulnerabilidad está siendo explotada activamente en la naturaleza y afecta a versiones anteriores al parche emitido en mayo de 2026. La explotación puede permitir a un atacante controlar remotamente el sistema afectado mediante un archivo multimedia o página web especialmente diseñada. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión parcheada liberada en mayo de 2026 o superior. Además, aplicar controles de seguridad en la red para bloquear contenido multimedia sospechoso. Monitorizar sistemas para detectar indicadores de compromiso relacionados con exploits de esta vulnerabilidad, dado que existe explotación activa. |
| CVE | CVE-2026-8003 |
| Severidad | Alta (según explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas (validar actualización oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad por insuficiente validación de entradas no confiables en la funcionalidad TabGroups del navegador Chromium. Esto puede permitir a un atacante manipular grupos de pestañas y potencialmente ejecutar código malicioso o comprometer la integridad de la sesión del usuario. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrija esta vulnerabilidad. Monitorear actividad inusual en las funciones de administración de pestañas. Implementar políticas de navegación segura y reforzar los controles de entrada para mitigar riesgos derivados de datos no validados. |
| CVE | CVE-2026-8004 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas explícitamente, pero afecta a versiones previas a parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de falta de aplicación adecuada de políticas en DevTools de Chromium. Esta vulnerabilidad permite que funciones o configuraciones de desarrollo que deberían estar restringidas por políticas corporativas puedan ser manipuladas o eludidas en el entorno del navegador.
El fallo en la aplicación de políticas puede ser explotado por atacantes con acceso local para ejecutar acciones no autorizadas mediante DevTools, pudiendo derivar en la manipulación del entorno del navegador, robo de información o evasión de controles de seguridad implantados a nivel corporativo. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados para Chromium que corrigen esta vulnerabilidad. Revisar y reforzar las políticas de seguridad aplicadas a DevTools, limitar el acceso a estas herramientas solo a usuarios que realmente lo necesitan, y monitorizar cualquier actividad anómala que implique el uso no autorizado de DevTools para detectar explotación activa. |
| CVE | CVE-2026-8005 |
| Severidad | Alta (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC – CVE-2026-8005</td |
| Descripción | Vulnerabilidad de validación insuficiente de entradas no confiables en el componente Cast de Chromium. Esta debilidad permite que un atacante inserte datos maliciosos que pueden ser usados para manipular el comportamiento del sistema o ejecutar código arbitrario a través del protocolo Cast.
El problema radica en que la entrada no confiable no es adecuadamente filtrada ni validada, facilitando ataques remotos y potencial acceso o control no autorizado sobre el dispositivo afectado. |
| Estrategia | Actualizar Chromium a la versión parcheada más reciente disponible que corrija esta vulnerabilidad. Además, deshabilitar temporalmente la funcionalidad Cast en entornos críticos si la actualización inmediata no es viable. Monitorizar activamente los sistemas para detectar indicadores de compromiso relacionados y reforzar políticas de acceso a dispositivos y redes. |
—
| CVE | CVE-2026-8006 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Google Chromium Browser |
| Versiones | Versiones afectadas no especificadas, potencialmente múltiples versiones recientes |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC CVE-2026-8006 Advisory |
| Descripción | Vulnerabilidad en Chromium relacionada con insuficiente aplicación de políticas en las DevTools que permite la posible ejecución de acciones no autorizadas o exposición de información crítica. Este fallo en la seguridad puede ser explotado aprovechando las herramientas de desarrollador para evadir controles de seguridad implementados en el navegador. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Además, restringir el acceso a las DevTools en entornos corporativos sensibles y monitorizar actividad anómala vinculada con su uso para mitigar explotación activa. |
—
| CVE | CVE-2026-8007 |
| Severidad | Alta (sin puntuación oficial aún, explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas claramente, afecta a la funcionalidad Cast |
| Exploit Públicos | Sí, explotación en curso confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de validación insuficiente de entrada no confiable en la funcionalidad Cast de Chromium. Esta falla permite que un atacante remoto manipule entradas para evadir controles de seguridad y potencialmente ejecutar código malicioso o tomar control de la sesión. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Chromium que corrigen la validación en el módulo Cast. Además, monitorizar logs para actividades anómalas relacionadas con Cast y restringir su uso en entornos de alto riesgo hasta parchear. Actualizar todas las instalaciones de Chromium a la última versión disponible. |
—–
| CVE | CVE-2026-8008 |
| Severidad | ALTA (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (DevTools) |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Implementación inapropiada en DevTools de Chromium que permite la explotación remota y puede comprometer la seguridad del navegador y los datos del usuario. Esta vulnerabilidad ya está siendo explotada en entornos reales, elevando el riesgo de ataques dirigidos mediante la consola o herramientas de desarrollo del navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada disponible que corrige esta vulnerabilidad. Vigilar las herramientas DevTools en entornos corporativos y restringir el acceso a usuarios confiables. Implementar monitoreo de actividades sospechosas relacionadas con la consola DevTools para detectar exploits activos en la red. |
| CVE | CVE-2026-8009 |
| Severidad | Alta (No especificado, pero explotación activa implica severidad alta) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (módulo Cast) |
| Versiones | Versiones afectadas no especificadas, pero se recomienda aplicar actualización al último build estable |
| Exploit Públicos | Sí, explotado activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Implementación inapropiada en el componente Cast de Chromium que permite a atacantes remotos ejecutar código arbitrario o provocar denegación de servicio mediante el envío de datos maliciosos al servicio Cast.
Esta vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo para las empresas que usan Chromium en entornos con acceso a redes o usuarios finales expuestos. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que corrige esta vulnerabilidad. Monitorizar comportamientos inusuales en el servicio Cast y bloquear tráfico no autorizado a esta función. Implementar políticas restrictivas de seguridad para el uso del navegador en entornos corporativos. |
| CVE | CVE-2026-8010 |
| Severidad | ALTA (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la actualización de Mayo 2026 |
| Exploit Públicos | Sí, explotación confirmada en activo |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad en Chromium Browser por insuficiente validación de entradas no confiables en SiteIsolation. Esto permite a atacantes remotos inyectar o manipular contenido malicioso evadiendo los contenedores de aislamiento del sitio, afectando la integridad y seguridad del navegador.
Esta vulnerabilidad está siendo explotada activamente, lo que facilita ataques remotos que pueden comprometer información sensible, sesiones y la seguridad integral de los usuarios dentro del navegador. |
| Estrategia | Priorizar la actualización inmediata del navegador Chromium a la versión parcheada de mayo 2026 o superior. Monitorizar sistemas para explotación activa, restringir navegación a sitios confiables y reforzar controles de seguridad en endpoints para detectar comportamientos anómalos derivados de esta vulnerabilidad. |
—
| CVE | CVE-2026-8011 |
| Severidad | Alta (no especificada numéricamente, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores a la publicación del parche en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium debido a una insuficiente aplicación de políticas en la función de búsqueda, que permite que un atacante pueda evadir restricciones de seguridad definidas para esta función. Esto puede usarse para realizar acciones no autorizadas dentro del navegador que comprometen la seguridad del sistema y las sesiones de usuario.
La explotación activa ya ha sido reportada, por lo que el riesgo es inmediato y real. |
| Estrategia | Actualizar urgentemente Chromium a la versión parcheada disponible desde mayo de 2026. Implementar controles adicionales que verifiquen la correcta aplicación de políticas en la búsqueda del navegador y monitorizar actividades inusuales relacionadas con este componente para detectar posible explotación en curso. |
| CVE | CVE-2026-8012 |
| Severidad | Alta (sin puntuación CVSS exacta proporcionada) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de implementación inapropiada en MHTML en Chromium que permite la explotación activa en ambientes afectados. Esta falla puede permitir que un atacante ejecute código malicioso o manipule contenido web dentro del navegador, comprometiendo la integridad y confidencialidad de la información del usuario. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, se recomienda restringir el acceso a archivos MHTML y monitorizar comportamiento anómalo en los navegadores para detectar posibles explotaciones activas. |
| CVE | CVE-2026-8013 |
| Severidad | ALTA (según explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de Mayo de 2026 |
| Vendor | |
| Producto | Chromium (módulo FedCM) |
| Versiones | Versiones de Chromium afectadas hasta 26 de Abril de 2026 |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad en Chromium relacionada con la validación insuficiente de entradas no confiables en el componente FedCM (Federated Credential Management). Esta falla permite la explotación remota mediante la manipulación de datos no validados, posibilitando ataques que podrían comprometer la integridad o confidencialidad de las credenciales gestionadas por FedCM. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen el problema. Adicionalmente, restringir o monitorear el uso de FedCM si es crítico para la empresa y fortalecer controles para la validación de entradas en sistemas que integren este componente. Monitorizar activamente indicadores de ataques relacionados debido a la existencia de exploits públicos. |
—–
| CVE | CVE-2026-8014 |
| Severidad | ALTA (no especificado en datos, se asume por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | No especificadas (aplica a versiones afectadas antes del parche de fecha 8/05/2026) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Implementación inapropiada en la funcionalidad de precarga (Preload) en Chromium que permite la explotación por atacantes para ejecutar código arbitrario o provocar condiciones inesperadas en el navegador, comprometiendo la seguridad del sistema afectado. Actualmente se está explotando activamente. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada publicada después del 8 de mayo de 2026. Monitorizar sistemas para detectar actividades anómalas relacionadas y restringir el acceso a contenido o sitios no confiables. Se recomienda además reforzar la política de seguridad en navegadores y capacitar usuarios para evitar posibles vectores de ataque. |
| CVE | CVE-2026-8015 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas explícitamente, revisar actualizaciones recientes del proyecto Chromium |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la implementación inapropiada del componente Media en Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o provocar una denegación de servicio. La vulnerabilidad está siendo activamente explotada en la naturaleza.
Esta falla se puede aprovechar mediante un ataque que involucre contenido multimedia malicioso que, al ser procesado por el navegador afectado, desencadena la vulnerabilidad comprometiendo la seguridad del sistema. |
| Estrategia | Actualizar de inmediato a la última versión estable de Chromium que contenga el parche para esta vulnerabilidad. Como medida adicional, monitorear la actividad de red y comportamiento anómalo en navegadores para detectar posibles intentos de explotación activa y restringir el acceso a contenido multimedia no confiable desde fuentes desconocidas. |
| CVE | CVE-2026-8016 |
| Severidad | ALTA (según contexto Chromium) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium |
| Exploit Públicos | Sí, vulnerabilidad está siendo explotada activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de tipo «Use after free» en WebRTC, componente de Chromium usado para comunicaciones en tiempo real. Esto permite que un atacante remoto provoque la ejecución de código arbitrario al acceder a memoria liberada incorrectamente. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión que corrige esta vulnerabilidad. Monitorizar alertas de actividad inusual en servicios que usan WebRTC. Aplicar controles de red para limitar tráfico WebRTC de fuentes no confiables. |
—
Insertar registro en Supabase:
await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-8016’,
severidad: ‘ALTA’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-05-08T03:40:31.591Z’,
vendor: ‘Google’,
producto: ‘Chromium’,
versiones_afectadas: ‘Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium’,
exploit_publicos: true,
referencia: ‘https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-8016’,
descripcion: ‘Vulnerabilidad de tipo «Use after free» en WebRTC, componente de Chromium usado para comunicaciones en tiempo real. Permite la ejecución remota de código arbitrario.’
}
])
Resumen operativo:
– Vulnerabilidad activa y explotada en entornos Chromium con WebRTC.
– Alta prioridad para parcheo inmediato.
– Riesgo real para cualquier sistema que utilice WebRTC en la empresa.
| CVE | CVE-2026-8017 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | No especificadas, afecta versiones actuales |
| Exploit Públicos | Sí, explotación en curso |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de fuga de información por canal lateral en el componente Media de Chromium. Esta falla permite que un atacante obtenga información confidencial a través de canales secundarios usando técnicas avanzadas de análisis del comportamiento del procesador durante el procesamiento de medios. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible para Chromium. Reforzar controles de seguridad, limitar la exposición a contenido multimedia no confiable, y monitorizar activamente indicadores de explotación para detectar actividad maliciosa. Actualizar navegadores y sistemas relacionados con rapidez para mitigar el riesgo. |
*****
| CVE | CVE-2026-8017 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium |
| Versiones Afectadas | Versiones actuales sin parche |
| Exploit Públicos | Sí, explotación en curso |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de fuga de información por canal lateral en el componente Media de Chromium que permite a un atacante acceder a información sensible aprovechando técnicas de análisis del comportamiento del CPU en la manipulación de datos multimedia, comprometiendo la confidencialidad. |
| Estrategia | Parchear inmediatamente el navegador Chromium y componentes relacionados. Adoptar medidas para limitar la exposición a contenido multimedia de fuentes no confiables, supervisar indicadores de ataques y mantener actualizados todos los sistemas del entorno. |
| CVE | CVE-2026-8018 |
| Severidad | Alta (no especificada, pero confirmada explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium DevTools |
| Versiones | Versiones afectadas no detalladas explícitamente |
| Exploit Públicos | Sí, confirmado en explotación activa |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en DevTools. Esta falla permite que un atacante pueda evadir restricciones de seguridad impuestas por políticas, explotando esta debilidad mediante la manipulación directa de las herramientas de desarrollo del navegador.
Esto conlleva a posibles compromisos de seguridad que pueden incluir acceso no autorizado a funcionalidades protegidas o ejecución de código malicioso en contextos restringidos. |
| Estrategia | Actualizar Chromium a la última versión disponible que contenga el parche oficial. Revisar y reforzar políticas de seguridad en entornos donde se utilicen DevTools. Monitorizar activamente la red para detectar intentos de explotación, dado que ya se reporta explotación activa y priorizar la mitigación inmediata. |
| CVE | CVE-2026-8019 |
| Severidad | Alta (Valor no especificado, pero explotación activa confirma alta gravedad) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones vulnerables previas al parche de mayo 2026 (sin especificar explícitamente) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium relacionada con insuficiente aplicación de políticas en WebApp, que permite a atacantes eludir restricciones de seguridad esperadas dentro del entorno de aplicaciones web. Esto puede facilitar la ejecución no autorizada de acciones o la contaminación del contexto de seguridad del navegador afectando la integridad, confidencialidad y disponibilidad. |
| Estrategia | Actualizar de inmediato Chromium a la versión parcheada disponible desde mayo 2026. Revisar y reforzar políticas internas de seguridad y control de aplicaciones web, además de monitorizar señales de ataque activo dada la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-8021 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores a la actualización de Mayo 2026 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de inyección de scripts en la interfaz de usuario (UI) en Chromium. Esta falla permite a atacantes remotos inyectar scripts maliciosos en la interfaz del navegador, lo que puede derivar en ejecución arbitraria de código, manipulación de la UI o robo de información mediante técnicas de cross-site scripting (XSS). Esta vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por el proyecto Chromium. Implementar controles adicionales en la validación y escape de entradas en los componentes de UI que interactúan con usuarios. Monitorizar activamente comportamientos inusuales o indicadores de compromiso relacionados con inyección de código script en navegadores. |
—–
| CVE | CVE-2026-8022 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, se están explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad por implementación inapropiada en el manejo de MHTML en Chromium Browser, que permite la ejecución de código malicioso o comportamiento inesperado. La explotación activa está confirmada, poniendo en riesgo la seguridad de los usuarios al procesar contenido MHTML especialmente diseñado. |
| Estrategia | Implementar de inmediato la actualización oficial a la última versión de Chromium Browser que corrige esta vulnerabilidad. Monitorizar actividades sospechosas relacionadas con MHTML y restringir el uso de archivos MHTML en la empresa mientras se aplica el parche. |
| CVE | CVE-2026-40466 |
| Severidad | ALTA (Sin puntuación exacta oficial aún) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:32.537376+00:00 |
| Vendor | Apache |
| Producto | ActiveMQ |
| Versiones | Versiones afectadas no especificadas exactamente, revisar versiones actuales en Apache ActiveMQ |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Vulncheck Advisory |
| Descripción | Vulnerabilidad en Apache ActiveMQ por validación de entrada inadecuada que permite la explotación debido a la insuficiente validación de datos recibidos. Esto posibilita que un atacante remoto envíe datos maliciosos que pueden comprometer la integridad o disponibilidad del sistema.
Actualmente se está explotando activamente esta vulnerabilidad, lo que representa un riesgo crítico para los entornos que utilicen versiones vulnerables de ActiveMQ. |
| Estrategia | Priorizar la actualización inmediata a la versión corregida de Apache ActiveMQ recomendada por el fabricante. Implementar controles de validación estrictos en inputs, monitorizar logs para detectar patrones de explotación y limitar acceso a servicios afectados con firewalls o segmentación de red para mitigar el riesgo de explotación. |
| CVE | CVE-2025-9501 |
| Severidad | No especificada – Evidencia de explotación activa |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Por determinar |
| Producto | Por determinar |
| Versiones | No especificadas |
| Exploit Públicos | Confirmados – explotación activa |
| Referencia | Vulncheck CVE-2025-9501 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no especificados. Actualmente se está explotando activamente esta vulnerabilidad, por lo que representa un riesgo real e inmediato para las organizaciones. |
| Estrategia | Dado que no se dispone aún de información concreta sobre el producto o versiones afectadas ni de un parche, es crítico monitorear activamente sistemas y redes para detectar indicadores de compromiso relacionados. Implementar controles estrictos de acceso, segmentación de red y aplicar reglas de firewall para mitigar posibles vectores de ataque. Actualizar inmediatamente con parches oficiales cuando estén disponibles y seguir fuentes oficiales para cualquier actualización. |
| CVE | CVE-2026-6973 |
| Severidad | Critica (sin puntuación exacta aún) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026, 03:40 UTC |
| Vendor | Por determinar |
| Producto | Por determinar |
| Versiones | Por determinar |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-6973 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Actualmente, se está explotando activamente esta vulnerabilidad, aunque no se han identificado aún detalles específicos sobre el fabricante ni las versiones afectadas. |
| Estrategia | Dada la confirmación de explotación activa, se recomienda monitorear de cerca cualquier actualización oficial que identifique el proveedor y producto afectados para aplicar parches lo antes posible. Mientras tanto, fortalecer las defensas perimetrales y el monitoreo de anomalías para detectar posibles ataques relacionados con esta vulnerabilidad. |
| CVE | CVE-2026-40982 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | VMware (Spring) |
| Producto | Spring Cloud Config Server |
| Versiones | 3.1.0 a 3.1.13, 4.1.0 a 4.1.9, 4.2.0 a 4.2.6, 4.3.0 a 4.3.2, 5.0.0 a 5.0.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Spring Security Advisory CVE-2026-40982 |
| Descripción | Spring Cloud Config permite que aplicaciones sirvan archivos arbitrarios de texto y binarios mediante el módulo spring-cloud-config-server. Un usuario malicioso puede enviar una solicitud con una URL especialmente diseñada que conduce a un ataque de traversión de directorios (directory traversal). Esto permite acceder y servir archivos no autorizados del sistema afectado en las versiones mencionadas. |
| Estrategia | Actualizar urgentemente a la versión 3.1.14 o superior para 3.1.x, 4.1.10 o superior para 4.1.x, 4.2.7 o superior para 4.2.x, 4.3.3 o superior para 4.3.x, y 5.0.3 o superior para 5.0.x. Aplicar restricciones adicionales al acceso al servidor de configuración y monitorizar solicitudes sospechosas para detectar posible explotación activa. |
| CVE | CVE-2026-41201 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 8 May 2026, 03:40 (UTC) |
| Vendor | CI4MS |
| Producto | CI4MS CMS (CodeIgniter 4-based CMS skeleton) |
| Versiones | 0.31.4.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub CI4MS – parche 0.31.5.0 |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y soporte RBAC. En la versión 0.31.4.0, un atacante puede lograr la toma completa de cuenta y escalación de privilegios mediante un Stored DOM XSS en el campo de nombre de archivo del módulo de backup. La vulnerabilidad se explota manipulando un archivo SQL que inserta una carga útil XSS oculta en dicho campo. Este problema fue corregido en la versión 0.31.5.0. |
| Estrategia | Actualizar urgentemente a la versión 0.31.5.0 o superior para eliminar la vulnerabilidad. Revisar y controlar estrictamente la carga y validación de ficheros en el módulo de backup, aplicando saneamiento de entradas y protecciones contra XSS almacenado. Monitorizar cualquier conducta anómala que sugiera intentos de explotación activos, especialmente en áreas con permisos administrativos. |
—
He procedido a insertar este registro en Supabase correspondiente.
| CVE | CVE-2026-41202 |
| Severidad | CRITICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | ci4-cms-erp |
| Producto | CI4MS (CodeIgniter 4-based CMS) |
| Versiones | Versiones anteriores a 0.31.5.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial de la corrección |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y soporte RBAC. En versiones anteriores a 0.31.5.0, la función Backup::restore extrae archivos ZIP subidos por el usuario sin validar los nombres de las entradas, permitiendo a un usuario autenticado con permiso de creación de backups escribir archivos en ubicaciones arbitrarias del sistema (vulnerabilidad Zip Slip) y lograr ejecución remota de código al insertar un archivo PHP en la raíz pública web. |
| Estrategia | Actualizar de forma urgente a la versión 0.31.5.0 o superior donde esta vulnerabilidad ha sido corregida. Limitar permisos de usuarios backend para minimizar impacto y monitorizar actividad anómala en el servidor web. Validar archivos ZIP antes de su extracción y restringir ubicaciones de escritura. |
—–
| CVE | CVE-2026-41202 |
| Severidad | CRITICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 08/05/2026 |
| Fabricante | ci4-cms-erp |
| Producto Afectado | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones Afectadas | Versiones anteriores a 0.31.5.0 |
| Exploit Públicos | Sí |
| Referencia | Corrección oficial disponible |
| Descripción | La vulnerabilidad permite a un usuario autenticado con permisos insuficientes escribir archivos PHP arbitrarios en el sistema a través de la extracción sin validación de archivos ZIP maliciosos en la función Backup::restore, conduciendo a ejecución remota de código en el servidor web. |
| CVE | CVE-2026-41203 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | CI4MS Project |
| Producto | CI4MS (CMS basado en CodeIgniter 4) |
| Versiones | Versiones anteriores a 0.31.5.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Release CI4MS 0.31.5.0</td |
| Descripción | CI4MS es un CMS basado en CodeIgniter 4 que permite una arquitectura modular con autorización RBAC y soporte de temas. En versiones anteriores a la 0.31.5.0, el componente Theme::upload extrae archivos ZIP subidos por usuarios sin validar los nombres de las entradas, lo que permite a un usuario autenticado con permiso de creación de temas escribir archivos en ubicaciones arbitrarias del sistema de ficheros (vulnerabilidad Zip Slip) y lograr ejecución remota de código colocando un archivo PHP bajo la raíz pública web. Este problema fue corregido en la versión 0.31.5.0. |
| Estrategia | Actualizar inmediatamente a la versión 0.31.5.0 o superior. Restringir permisos de creación de temas solo a usuarios completamente confiables y monitorizar el sistema para detectar posibles cargas maliciosas de archivos PHP en el directorio público. Implementar validación estricta de archivos ZIP antes de extraerlos para evitar Zip Slip. |
| CVE | CVE-2026-41586 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | Hyperledger |
| Producto | Hyperledger Fabric |
| Versiones | desde 1.0.0 hasta 2.2.26 |
| Exploit Públicos | No |
| Referencia | GitHub Security Advisory |
| Descripción | Hyperledger Fabric es un framework empresarial de ledger distribuido con permiso para desarrollar soluciones y aplicaciones. De la versión 1.0.0 a la 2.2.26, el archivo Channel.java implementa readObject() y expone deSerializeChannel() que llaman a ObjectInputStream.readObject() en arrays de bytes no confiables sin configurar un ObjectInputFilter. Esto es un patrón clásico de deserialización insegura en Java que puede permitir ejecución remota de código. Al momento de la publicación, no existen parches públicos disponibles. |
| Estrategia | Priorizar la revisión inmediata de instalaciones de Hyperledger Fabric en versiones afectadas. Evitar la deserialización de datos no confiables o aislarla estrictamente con filtros personalizados. Monitorizar la actividad en servicios ligados para detectar ejecuciones anómalas. Preparar planes para actualizar a versiones parcheadas cuando estén disponibles y restringir accesos no autorizados al entorno de ejecución. |
*****
¿Se está explotando? Actualmente no hay informaciones de exploits públicos activos, pero la vulnerabilidad es crítica y fácilmente explotable.
¿Prioridad? Prioridad ALTA inmediata por la naturaleza severa RCE y el uso empresarial del producto.
¿Riesgo real? Sí, puede comprometer completamente servidores que usen Hyperledger afectado.
| CVE | CVE-2026-33587 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026, 03:40 (UTC) |
| Vendor | Open Notebook |
| Producto | Open Notebook |
| Versiones | v1.8.3 |
| Exploit Públicos | Sí |
| Referencia | Open Notebook Advisory GitHub |
| Descripción | Falta de saneamiento de entrada de usuario en Open Notebook v1.8.3 permite a un usuario de la aplicación ejecutar código Python (y posteriormente comandos del sistema operativo) en el contenedor Docker mediante una inyección de plantilla del lado servidor (SSTI) en las transformaciones creadas por el usuario.
Esta vulnerabilidad permite que un atacante remoto que tenga acceso a crear transformaciones en la aplicación ejecute código arbitrario en el entorno del contenedor Docker, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Open Notebook a una versión parcheada superior a la 1.8.3. Además, restringir el acceso para crear transformaciones solo a usuarios de confianza y controlar estrictamente la ejecución de código en contenedores. Monitorizar actividad sospechosa en logs y aplicar un escaneo continuo para detectar intentos de explotación en entornos Docker. |
| CVE | CVE-2026-6508 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 May 2026, 03:40 (UTC) |
| Vendor | TUBITAK BILGEM Software Technologies Research Institute |
| Producto | Liderahenk |
| Versiones | Desde 2.0.1 hasta 2.0.2 anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad USOM |
| Descripción | Vulnerabilidad de Error en Validación de Origen en TUBITAK BILGEM Software Technologies Research Institute Liderahenk que permite acceder a funcionalidades no restringidas correctamente por listas de control de acceso (ACLs). Este problema afecta a Liderahenk desde la versión 2.0.1 hasta antes de la 2.0.2. La falla permite a un atacante autenticado eludir controles de acceso y realizar acciones que deberían estar restringidas, comprometiendo la seguridad del sistema y potencialmente exfiltrando o alterando datos sensibles. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.2 o superior provista por el fabricante que corrige la validación de acceso. Revisar y reforzar las políticas de control de acceso internas para prevenir accesos no autorizados y monitorear activamente la plataforma para detectar posibles intentos de explotación, dado que ya existen exploits públicos que facilitan ataques. |
*****
[
await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-6508’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published: ‘2026-05-08T03:40:33.990769+00:00’,
vendor: ‘TUBITAK BILGEM Software Technologies Research Institute’,
product: ‘Liderahenk’,
versions: ‘Desde 2.0.1 hasta 2.0.2 anteriores’,
public_exploit: true,
reference: ‘https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0181’,
description: ‘Vulnerabilidad de Error en Validación de Origen en TUBITAK BILGEM Software Technologies Research Institute Liderahenk que permite acceder a funcionalidades no restringidas correctamente por listas de control de acceso (ACLs). Este problema afecta a Liderahenk desde la versión 2.0.1 hasta antes de la 2.0.2. La falla permite a un atacante autenticado eludir controles de acceso y realizar acciones que deberían estar restringidas, comprometiendo la seguridad del sistema y potencialmente exfiltrando o alterando datos sensibles.’,
mitigation: ‘Actualizar inmediatamente a la versión 2.0.2 o superior provista por el fabricante que corrige la validación de acceso. Revisar y reforzar las políticas de control de acceso internas para prevenir accesos no autorizados y monitorear activamente la plataforma para detectar posibles intentos de explotación, dado que ya existen exploits públicos que facilitan ataques.’
}
])
]
| CVE | CVE-2026-5791 |
| Severidad | CRÍTICO (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | DivvyDrive Information Technologies Inc. |
| Producto | DivvyDrive |
| Versiones | desde 4.8.2.9 hasta antes de 4.8.3.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad USOM |
| Descripción | Vulnerabilidad de falsificación de solicitud en sitios cruzados (CSRF) en DivvyDrive Information Technologies Inc. DivvyDrive permite ataques de Cross Site Request Forgery que pueden ser explotados por un atacante para realizar acciones no autorizadas en nombre de usuarios autenticados. Afecta a DivvyDrive desde la versión 4.8.2.9 antes de la 4.8.3.2. |
| Evaluación | Esta vulnerabilidad crítica puede ser explotada por atacantes mediante engaño a usuarios autenticados para ejecutar operaciones no autorizadas, comprometiendo la integridad y seguridad de los datos y sistemas. Su explotación es posible y se han confirmado exploits públicos, por lo que debe ser priorizada inmediatamente. |
| Estrategia | Actualizar sin demora DivvyDrive a la versión 4.8.3.2 o superior. Implementar y reforzar tokens anti-CSRF y validar cabeceras de origen en todas las solicitudes sensibles. Monitorizar logs para detectar patrones sospechosos y aplicar mecanismos de autenticación fuerte para mitigar explotación activa. |
| CVE | CVE-2026-41589 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 08 mayo 2026 |
| Vendor | Charmbracelet |
| Producto | Wish SSH server (middleware SCP) |
| Versiones | >= 2.0.0 y < 2.0.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Wish es un servidor SSH con configuraciones por defecto y un conjunto de middlewares. Desde la versión 2.0.0 hasta antes de la versión 2.0.1, el middleware SCP en charm.land/wish/v2 es vulnerable a ataques de traversal de ruta. Un cliente SCP malicioso puede leer archivos arbitrarios, escribir archivos arbitrarios y crear directorios fuera del directorio raíz configurado mediante nombres de archivo manipulados con secuencias ../ a través del protocolo SCP. Esta vulnerabilidad ha sido corregida en la versión 2.0.1. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.1 o superior para corregir esta vulnerabilidad crítica. Revisar configuraciones del servidor SSH para limitar el acceso al sistema de archivos y monitorizar cualquier actividad inusual relacionada con el protocolo SCP. Detectar intentos de traversal de ruta mediante logs para anticipar exploits activos. |
—–
*Este CVE representa un riesgo alto para la empresa debido a que permite a un atacante remoto explotar el protocolo SCP para acceder, modificar o crear archivos fuera del directorio permitido sin autenticación adicional, poniendo en peligro la integridad y confidencialidad del sistema. Existe ya código público para explotar esta vulnerabilidad, por lo que el riesgo de ataque activo es importante y debe priorizarse su mitigación inmediata.*
| CVE | CVE-2026-6795 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08T03:40:34.468168+00:00 |
| Vendor | DivvyDrive Information Technologies Inc. |
| Producto | DivvyDrive |
| Versiones | desde 4.8.2.9 hasta antes de 4.8.3.2 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de redirección URL a sitio no confiable (‘open redirect’) en DivvyDrive Information Technologies Inc. DivvyDrive permite inyección de parámetros. Este problema afecta a DivvyDrive en versiones desde la 4.8.2.9 hasta antes de la 4.8.3.2.
Esta vulnerabilidad puede ser explotada manipulando parámetros URL para redirigir a usuarios a sitios maliciosos, facilitando phishing o ejecución de ataques de ingeniería social que comprometen la seguridad de la empresa y la confianza de los usuarios. |
| Estrategia | Actualizar inmediatamente DivvyDrive a la versión 4.8.3.2 o superior que corrige esta vulnerabilidad. Implementar validaciones estrictas en los parámetros URL para evitar redirecciones no autorizadas y monitorizar patrones anómalos de tráfico y redirecciones inusuales para detectar posibles intentos de explotación activos. |
—
Empieza a insertar el registro en Supabase con la siguiente estructura:
{
cve: «CVE-2026-6795»,
severidad: «CRITICAL (9.6)»,
importancia: «ALTA»,
fecha_publicacion: «2026-05-08T03:40:34.468168+00:00»,
vendor: «DivvyDrive Information Technologies Inc.»,
producto: «DivvyDrive»,
versiones_afectadas: «desde 4.8.2.9 hasta antes de 4.8.3.2»,
exploit_publico: true,
referencia: «https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0182»,
descripcion: «Vulnerabilidad de redirección URL a sitio no confiable (‘open redirect’) en DivvyDrive Information Technologies Inc. DivvyDrive permite inyección de parámetros. Este problema afecta a DivvyDrive en versiones desde la 4.8.2.9 hasta antes de la 4.8.3.2. Esta vulnerabilidad puede ser explotada manipulando parámetros URL para redirigir a usuarios a sitios maliciosos, facilitando phishing o ejecución de ataques de ingeniería social que comprometen la seguridad de la empresa y la confianza de los usuarios.»,
estrategia: «Actualizar inmediatamente DivvyDrive a la versión 4.8.3.2 o superior que corrige esta vulnerabilidad. Implementar validaciones estrictas en los parámetros URL para evitar redirecciones no autorizadas y monitorizar patrones anómalos de tráfico y redirecciones inusuales para detectar posibles intentos de explotación activos.»
}
| CVE | CVE-2026-7414 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Yarbo |
| Producto | Firmware Yarbo v2.3.9 |
| Versiones | v2.3.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Yarbo Firmware |
| Descripción | El firmware Yarbo v2.3.9 contiene credenciales administrativas codificadas de forma fija dentro de la imagen del firmware. Estas credenciales son idénticas en todos los dispositivos que ejecutan esta versión del firmware y no pueden ser cambiadas o eliminadas por los usuarios finales, lo que permite un acceso no autorizado trivial a las interfaces de gestión del dispositivo para cualquiera que conozca estas credenciales. |
| Estrategia | Priorizar la actualización o reemplazo inmediato del firmware con una versión corregida que elimine las credenciales hardcoded. Si no es posible, aislar estos dispositivos en redes segmentadas, limitar el acceso a interfaces de gestión y cambiar configuraciones de acceso físico. Monitorizar activamente logs en busca de accesos sospechosos ya que existen exploits públicos que facilitan la intrusión. |
| CVE | CVE-2026-7415 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de mayo de 2026 |
| Vendor | Yarbo |
| Producto | Firmware MQTT Broker versión 2.3.9 |
| Versiones | Firmware versión 2.3.9 |
| Exploit Públicos | Sí, confirmados (Github exploit) |
| Referencia | Github Yarbo exploit |
| Descripción | El broker MQTT embebido en el firmware Yarbo versión 2.3.9 está configurado para permitir conexiones anónimas sin controles de acceso (ACL) a nivel de tema. Cualquier equipo en la misma red puede suscribirse a temas de telemetría sensibles o publicar mensajes de control directamente al robot sin requerir autenticación ni autorización.
Esto permite a un atacante en la red interna manipular el comportamiento del robot o interceptar información sensible, originando potenciales daños físicos o fuga de datos operativos. |
| Estrategia | Actualizar inmediatamente al firmware Yarbo superior a la versión 2.3.9 donde se implementen controles de autenticación y ACLs para MQTT. Si no es posible actualizar, aislar la red del dispositivo, deshabilitar conexiones anónimas y monitorizar tráfico MQTT para detectar accesos no autorizados. |
| CVE | CVE-2026-37709 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 03:40 (UTC) |
| Vendor | grokability |
| Producto | snipe-it |
| Versiones | 8.4.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección</td |
| Descripción | Vulnerabilidad de Permisos Inseguros en grokability snipe-it versión 8.4.0 y anteriores, corregida tras el commit del 10 de marzo de 2026 (commit 676a9958), que permite a un atacante remoto ejecutar código arbitrario a través del componente app/Http/Controllers/Api/UploadedFilesController.php.
Esta vulnerabilidad crítica permite a un atacante remoto aprovechar configuraciones de permisos inadecuados para ejecutar código malicioso, lo que representa un riesgo directo de comprometer el sistema y acceder o modificar datos sensibles sin autorización. |
| Estrategia | Actualizar urgentemente a la versión posterior al commit 676a9958 o superior. Revisar y restringir los permisos de los archivos y controladores involucrados. Implementar monitoreo activo para detectar intentos de explotación y fortalecer la validación y autorización en todos los puntos de entrada del API afectados para evitar ejecución remota de código. |
—
*CVE: * CVE-2026-37709
*Severidad: * CRITICAL (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-05-08 03:40 (UTC)
*Fabricante:* grokability
*Producto Afectado:* snipe-it
*Versiones Afectadas:* 8.4.0 y anteriores
*Exploit Públicos:* Sí
*Referencia:* Commit oficial de corrección
*Descripción:* Vulnerabilidad de Permisos Inseguros en grokability snipe-it versión 8.4.0 y anteriores, corregida tras el commit del 10 de marzo de 2026 (commit 676a9958), que permite a un atacante remoto ejecutar código arbitrario a través del componente app/Http/Controllers/Api/UploadedFilesController.php. Esta vulnerabilidad crítica permite a un atacante remoto aprovechar configuraciones de permisos inadecuados para ejecutar código malicioso, lo que representa un riesgo directo de comprometer el sistema y acceder o modificar datos sensibles sin autorización.
Esta vulnerabilidad es altamente explotable debido a la ejecución remota de código mediante la API, lo que la convierte en una amenaza inmediata y prioritaria para nuestra infraestructura.
*Estrategia:* Actualizar urgentemente a la versión corregida posterior al commit 676a9958. Revisar y restringir permisos en los archivos afectados. Implementar monitoreo para detectar explotación activa y reforzar la validación y autorización en el API para mitigar ataques de ejecución remota.
| CVE | CVE-2026-41902 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Mayo 2026 |
| Vendor | FreeScout |
| Producto | FreeScout Help Desk |
| Versiones | versiones anteriores a 1.8.217 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory FreeScout |
| Descripción | FreeScout es un sistema gratuito de help desk y buzón compartido desarrollado en PHP con Laravel. Antes de la versión 1.8.217, el endpoint /user-setup/{hash} acepta un invite_hash aleatorio de 60 caracteres para configurar la contraseña de un nuevo usuario sin validar la expiración. Este hash permanece válido indefinidamente hasta ser usado. La vulnerabilidad permite la toma permanente y no autenticada de cuentas mucho después de enviado el invite, especialmente si el hash es filtrado por correos reenviados, referers HTTP a CDNs externos, logs del servidor o emails abandonados. La toma de cuentas de administradores concede control total. Fue corregida en la versión 1.8.217. |
| Estrategia | Actualizar urgentemente FreeScout a la versión 1.8.217 o superior que invalida hashes antiguos. Revisar la política de gestión y expiración de invites, evitar la exposición de hashes en logs y referers. Implementar monitoreo de accesos anómalos a cuentas administrativas para detectar posibles exploitación activa. |
| CVE | CVE-2026-7891 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-08 03:40:35 UTC |
| Vendor | DIVD / Mendix |
| Producto | VerySecureApp / Mendix Studio Pro |
| Versiones | Mendix Studio Pro hasta 11.8.0 Beta |
| Exploit Públicos | Sí, confirmados |
| Referencia | DIVD Advisory CVE-2026-7891 |
| Descripción | VerySecureApp desarrollado por DIVD usando Mendix Studio Pro 11.8.0 Beta permite una exposición no intencionada de datos debido a una mala configuración de autorización. Usuarios anónimos con el rol de usuario anónimo en MyFirstModule obtienen acceso a todos los registros almacenados a pesar de no tener derechos explícitos. Mendix Studio Pro hasta 11.8.0 Beta aplica silenciosamente reglas de herencia de usuario anónimo sin documentarlo.
Esta vulnerabilidad permite a atacantes no autenticados acceder sin restricciones a datos sensibles almacenados, exponiendo totalmente la información protegida. La explotación es sencilla dada la falta de controles explícitos y la documentación incorrecta que induce a error. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige la configuración de roles en Mendix Studio Pro 11.8.0 Beta. Revisar y restringir el acceso para roles anónimos en todos los módulos, especialmente MyFirstModule. Monitorizar accesos anónimos y revisar logs para detectar actividad anómala. En entornos críticos, deshabilitar el acceso anónimo hasta confirmar mitigación efectiva. |
—
*Nota para analistas:* Esta vulnerabilidad ya está siendo explotada públicamente y representa un riesgo grave para cualquier empresa que use Mendix Studio Pro en versiones afectadas, especialmente si permiten acceso anónimo sin configuraciones explícitas. Debe priorizarse la mitigación inmediata.
| CVE | CVE-2026-42880 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de mayo de 2026 |
| Vendor | Argo Project |
| Producto | Argo CD |
| Versiones | 3.2.0 a 3.2.10, 3.3.0 a 3.3.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Argo CD CVE-2026-42880 |
| Descripción | Falla de autorización y falta de ofuscación de datos en el endpoint ServerSideDiff de Argo CD (herramienta GitOps para Kubernetes) que permite a un atacante con acceso solo lectura extraer datos en texto claro de secretos de Kubernetes almacenados en etcd, usando el mecanismo de simulación (dry-run) de Server-Side Apply del API server de Kubernetes. Afecta las versiones de 3.2.0 hasta antes de la 3.2.11 y de 3.3.0 a antes de la 3.3.9. La vulnerabilidad ha sido corregida en las versiones 3.2.11 y 3.3.9. |
| Estrategia | Actualizar urgentemente Argo CD a la versión 3.2.11 o 3.3.9 o superiores. Revisar y limitar estrictamente los accesos de lectura dentro del clúster Kubernetes, monitorizar accesos inusuales al API server, y auditar uso del endpoint ServerSideDiff para detectar intentos de explotación activa. |
—
*La vulnerabilidad permite que un atacante con privilegios de solo lectura obtenga en texto claro secretos críticos de Kubernetes, lo que puede derivar en la exposición de credenciales internas y comprometer todo el entorno orquestado.* Este riesgo es altamente relevante y explotable, con exploits públicos disponibles. Se debe priorizar inmediatamente para evitar una brecha de seguridad grave.


