CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-44742 No especificado Aplicaciones web afectadas Alta (explotación en curso) VersionesNo especificado Sí
CVE-2026-26129 Microsoft M365 Copilot ALTA Información no especificada Sí
CVE-2026-26164 Microsoft Microsoft 365 Copilot Alta (no exacto, reportado como crítica) Versiones hasta la actualización de mayo 2026 (antes de parche) Sí
CVE-2026-32207 Microsoft Azure Machine Learning Notebook Alto (no especificada, pero en explotación activa) Versión afectada sin especificar, aplicar parche inmediato Sí
CVE-2026-33109 Microsoft Azure Managed Instance for Apache Cassandra ALTA Versiones gestionadas actuales de Azure Managed Instance for Apache Cassandra Sí
CVE-2026-33111 Microsoft Copilot Chat (Microsoft Edge) ALTA (Explotación activa confirmada) Versiones afectadas no especificadas, aplíquense todas las versiones de Copilot Chat antes del parche disponible Sí
CVE-2026-33821 Microsoft Dynamics 365 Customer Insights Alta (sin puntuación exacta pública, pero confirmada la explotación) Versiones anteriores a la actualización de mayo 2026 (detalles en la guía MSRC) Sí
CVE-2026-33823 Microsoft Microsoft Teams Events Portal Alta (según Microsoft) Versiones actuales hasta la fecha de parche Sí
CVE-2026-33844 Microsoft Azure Managed Instance for Apache Cassandra Alta Versiones gestionadas afectadas hasta la fecha de publicación del parche Sí
CVE-2026-34327 Microsoft Partner Center Alta (explotación activa confirmada) Versiones anteriores a la actualización Mayo 2026 Sí
CVE-2026-35428 Microsoft Azure Cloud Shell Alta (explotado activamente) no especificadas, afecta implementación general de Azure Cloud Shell Sí
CVE-2026-35435 Microsoft AfectadoAzure AI Foundry Alta (Explotación activa confirmada) Versiones anteriores a la actualización de mayo de 2026 Sí
CVE-2026-40379 Microsoft Enterprise Security Token Service (ESTS) Alta (Crítica) Versiones afectadas no específicas, confirmar en guía oficial Sí
CVE-2026-41105 Microsoft Azure Monitor Action Group Notification System Alta Versiones afectadas no especificadas, revisar actualización oficial Sí
CVE-2026-42826 Microsoft Azure DevOps Alta Versiones afectadas según MSRC (no especificadas explícitamente en fuente) Sí
CVE-2026-7896 Google Chromium (Blink) ALTA Versiones con motor Blink anteriores al parche de mayo 2026 Sí
CVE-2026-7898 Google Chromium (Chromoting) Alta (punta a 7.8 o superior como uso después de liberar memoria) Versiones afectadas hasta la fecha de parche previa a 08 mayo 2026 Sí
CVE-2026-7899 Chromium Project Chromium V8 CRÍTICA Versiones anteriores a la actualización del 08 Sí
CVE-2026-7900 Google Chromium (motor base de navegadores como Google Chrome, Microsoft Edge) ALTA (no especificado pero explotación activa y tipo crítico) Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la versión más reciente tras 8 de mayo 2026 Sí
CVE-2026-7901 Chromium Project Chromium (Motor gráfico ANGLE) Alta (Use-after-free en ANGLE) Versiones que incluyen ANGLE afectadas en Chromium a 2026-05-08 Sí
CVE-2026-7902 Chromium Project Chromium – Motor V8 ALTA Versiones vulnerables no especificadas exactamente, se asume afectación en versiones recientes antes del parche Sí
CVE-2026-7903 Chromium Project Chromium (ANGLE) Alta (Explotándose activamente) Versiones anteriores a la corrección publicada en mayo 2026 Sí
CVE-2026-7904 Chromium Project Chromium (Navegador web) ALTA (Crítica, explotación activa confirmada) Versiones anteriores a la corrección publicada en mayo 2026 Sí
CVE-2026-7906 Chromium Project Chromium ALTA Versiones vulnerables no especificadas, aplicar actualización más reciente Sí
CVE-2026-7907 Chromium Project Chromium (navegador web) ALTA Versiones afectadas no especificadas, se recomienda aplicar últimas actualizaciones Sí
CVE-2026-7909 Chromium Project Chromium Browser ALTA Versiones afectadas no especificadas explícitamente; se recomienda revisar todas las versiones actuales hasta parche Sí
CVE-2026-7910 Chromium Project Chromium (motor de navegador y framework) ALTA Versiones afectadas aún no especificadas; se recomienda aplicar la actualización más reciente Sí
CVE-2026-7911 Chromium Project Chromium (Aura) ALTA Versiones afectadas no especificadas, generalizado en la implementación Aura de Chromium Sí
CVE-2026-7914 Chromium Project Chromium Browser Alta (Explotación activa) Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible Sí
CVE-2026-7916 Chromium Project Chromium Alta (no especificado CVSS, pero explotado activamente) Versiones afectadas no especificadas, se asume versiones actuales al momento de publicación Sí
CVE-2026-7917 Chromium Project Navegador Chromium Alta (explotación activa confirmada) Versiones afectadas no especificadas (revisar últimas versiones antes del parche) Sí
CVE-2026-7918 Chromium Project Chromium Browser Alta (Use after free en GPU) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-7919 Google Chromium Crítica (alta, explotación en curso) Versiones vulnerables no especificadas, afecta a builds recientes hasta el parche Sí
CVE-2026-7920 Chromium Project Chromium (motor de navegador) ALTA (explotándose activamente) Versiones afectadas no especificadas, aplicar según actualización oficial Sí
CVE-2026-7921 Chromium Project Chromium (navegador web) ALTA Versiones afectadas no especificadas, se recomienda actualizar a la última versión Sí
CVE-2026-7922 Chromium Project Chromium ALTA versiones afectadas no especificadas (ServiceWorker) Sí
CVE-2026-7923 Chromium Project AfectadoChromium (Motor gráfico Skia) Alta (Explotación activa confirmada) Versiones con Skia integradas antes de parche aplicado post mayo 2026 Sí
CVE-2026-7924 Chromium Project Chromium Alta (explotación activa confirmada) Versiones afectadas no especificadas, aplicar actualización inmediata Sí
CVE-2026-7925 Chromium Project Chromium (Chromoting) Alta (sin puntaje CVSS específico, pero explotándose activamente) Versiones afectadas aún no especificadas concretamente; se recomienda actualizar a la última versión disponible. Sí
CVE-2026-7926 Chromium Project Chromium (navegador web) Alta (crítico) Versiones afectadas previas a la corrección de mayo 2026 (no especificadas) Sí
CVE-2026-7927 Chromium Project Chromium Runtime Alta (no especificado puntaje exacto, análisis basado en explotación activa) Versiones afectadas previamente a la corrección, generalmente versiones inmediatas anteriores al parche de mayo 2026 Sí
CVE-2026-7928 Google Chromium WebRTC Alta (No especificado en la fuente, pero explotación en curso implica alta gravedad) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-7929 Chromium Project Chromium Alta (no especificado numericamente, pero dada la explotación activa se asume alto) Versiones afectadas no especificadas explícitamente en la fuente, asumir versiones anteriores a parche oficial post 08-mayo-2026 Confirmado, ya se está explotando activamente
CVE-2026-7930 Chromium Project AfectadoNavegador Chromium y derivados ALTA Versiones anteriores a la corrección publicada en mayo 2026 Sí
CVE-2026-7932 Chromium Project Chromium Alta Versiones afectadas hasta la publicación del parche en mayo 2026 Sí
CVE-2026-7933 Chromium Project Chromium (WebCodecs) Alta Versiones afectadas no especificadas (WebCodecs) Sí
CVE-2026-7934 Chromium Project Chromium Browser ALTA (explotación activa) Versiones afectadas previas a actualización de mayo 2026 Sí
CVE-2026-7935 Chromium Project Chromium Alta (no especificada, contexto crítico) Versiones afectadas no especificadas explícitamente, se recomienda revisión inmediata de actualizaciones Sí
CVE-2026-7936 Chromium Project Chromium V8 JavaScript Engine Alta (no se especifica valor numérico) Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la versión parcheada posterior a la fecha de publicación Sí
CVE-2026-7937 Chromium Project Chromium (Google Chrome) Alta (sin score específico proporcionado, pero explotación activa) Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible Sí
CVE-2026-7938 Chromium Project Chromium Browser ALTA (No numérica especificada, alto riesgo por explotación activa) Versiones anteriores a la corrección publicada en mayo de 2026 Sí
CVE-2026-7939 Chromium Project Chromium Alta (crítica, en proceso de explotación) Versiones anteriores a la actualización publicada en mayo 2026 Sí
CVE-2026-7940 Chromium Project Chromium (motor JavaScript V8) Alta Versiones afectadas identificadas de Chromium incluyendo motores V8 anteriores a la corrección Sí
CVE-2026-7942 Chromium Project Chromium – ANGLE Alta (detalles específicos no publicados) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-7943 Chromium Project Chromium (componente ANGLE) ALTA Versiones previas a la actualización de mayo 2026 Sí
CVE-2026-7944 Chromium Project Chromium Browser Alta (explotación activa confirmada) Versiones no especificadas, revisar actualización oficial Sí
CVE-2026-7945 Chromium Project Chromium Browser Alta Versiones anteriores a la corrección de mayo 2026 Sí
CVE-2026-7946 Chromium Project Chromium Browser Crítica (Explotándose activamente) Versiones afectadas no especificadas públicamente Sí
CVE-2026-7947 Chromium Project Chromium (motor de navegador web) Alta (valor no especificado, explotación activa confirmada) Versiones afectadas no detalladas; se recomienda revisar versiones actuales y anteriores recientes Sí
CVE-2026-7948 Chromium Project Chromoting (Chromium Remote Desktop) Alta (explotándose activamente) Versiones afectadas no especificadas, se recomienda actualizar al último parche disponible. Sí
CVE-2026-7949 Google Chromium Alta (sin puntuación exacta disponible, basado en explotación activa) Versiones anteriores a la corrección aplicada en la actualización de Mayo 2026 Sí
CVE-2026-7950 Chromium Project Chromium Browser Alta (explotación activa confirmada) Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible Sí
CVE-2026-7951 Chromium Project (Google) Chromium (WebRTC) Alta (No se especifica puntuación exacta, riesgo crítico) Versiones afectadas previas al parche de mayo 2026 (detalle específico no publicado) Sí
CVE-2026-7952 Chromium Project Navegador Chromium y derivados Alta (No se especifica puntaje exacto, pero explotación activa confirmada indica gravedad alta) Versiones afectadas no detalladas explícitamente, se recomienda actualizar a la última versión disponible tras el 8 Sí
CVE-2026-7953 Chromium Project Chromium Browser (Omnibox) ALTA (Explotándose activamente) Versiones afectadas no especificadas públicamente, aplicar actualizaciones más recientes Sí
CVE-2026-7954 Chromium Project Chromium No especificada (alto riesgo implícito) Versiones afectadas no especificadas, vulnerabilidad en el componente Shared Storage Sí
CVE-2026-7955 Chromium Project Chromium Browser ALTA (Explotándose activamente) Versiones anteriores a la corrección de mayo 2026 Sí
CVE-2026-7956 Chromium Project Chromium (navegador web) Alta (Use after free – crítico) Versiones afectadas no especificadas; afectarían versiones recientes previas al parche Sí
CVE-2026-7957 Chromium Project Chromium Browser (y navegadores basados en Chromium) Alta (explotada activamente) Versiones anteriores al parche de Mayo 2026 Sí
CVE-2026-7958 Chromium Project Chromium (navegador web y derivados) Alta (explotándose activamente) Versiones hasta la actualización de mayo 2026 (versión afectada especifica no publicada) Sí
CVE-2026-7959 Chromium Project Chromium (navegador web) Alta (según MSRC) Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible Sí
CVE-2026-7960 Chromium Project Chromium Browser ALTA Versiones afectadas no especificadas, general en Chromium Speech API Sí
CVE-2026-7961 Chromium Project Chromium ALTA (no se especifica puntuación exacta) Versiones afectadas no especificadas explícitamente, se aplica a versiones activas listas para parchear Sí
CVE-2026-7962 Chromium Project (Google) Chromium Browser Alta Versiones anteriores al parche de mayo de 2026 Sí
CVE-2026-7963 Google Chromium ALTA (pendiente valoración CVSS exacta) Versiones afectadas previas a parche aún no especificado Sí
CVE-2026-7964 Chromium Project Chromium ALTA (Pendiente cifrar) Versiones afectadas no especificadas públicamente aún Sí
CVE-2026-7965 Chromium Project Chromium (DevTools) Alta (no especificada en la entrada, pero dada la explotación activa se asume alta) Versiones afectadas no especificadas; se asume que afecta versiones concurrentes al 8 de mayo de 2026 Sí
CVE-2026-7966 Chromium Project Chromium (Navegador Web) Alta (sin puntuación CVSS oficial, pero explotación confirmada) Versiones anteriores al parche liberado tras el 08 Confirmados (explotación activa)
CVE-2026-7967 Chromium Project Chromium (navegador web) Alta (explotación en curso confirmada) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-7968 Chromium Project Chromium Alta (explotación activa) Versiones previas al parche de mayo 2026 Sí
CVE-2026-7969 Google Chromium Alta (No especificado, típico en Integer Overflow en Chromium) Versiones afectadas no especificadas claramente, revisar actualización inmediata Sí
CVE-2026-7970 Chromium Project Navegador Chromium Alta (criticidad alta en Chromium) Versiones anteriores a la corrección publicada el 8 de mayo de 2026 Sí
CVE-2026-7971 Google Chromium Browser ALTA (No disponible SCORE exacto) Versiones afectadas no especificadas explícitamente en la fuente Sí
CVE-2026-7972 Chromium Project Chromium (navegador y derivados) Alta (explotado activamente) Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la última versión disponible Sí
CVE-2026-7973 Chromium Project Chromium (Dawn) Alta (No especificado, típico en overflow) Versiones afectadas no especificadas explícitamente, afecta al componente Dawn en Chromium Sí
CVE-2026-7974 Chromium Project Chromium (Blink) ALTA (explotación en curso) Versiones anteriores a la 115.0.5790.102 Sí
CVE-2026-7975 Chromium Project Chromium DevTools ALTA Versiones afectadas no especificadas (se recomienda verificar versiones recientes) Sí
CVE-2026-7976 Google Chromium ALTA (sin puntaje CVSS disponible) Versiones afectadas no especificadas, pero se recomienda aplicar parches inmediatamente Sí
CVE-2026-7977 Chromium Project Chromium Browser ALTA (no especificada en fuente) Versiones vulnerables no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-7978 Chromium Project Chromium (motor de navegador) Alta (no numérica oficial, basado en explotación activa) Versiones anteriores a la corrección post-publicación del 8 Sí
CVE-2026-7979 Google Chromium Alta (no especificado CVSS exacto, explotación activa confirmada) Versiones afectadas no especificadas, se recomienda considerar todas las versiones previas al parche desde 2026-05-08 Sí
CVE-2026-7980 Chromium Project Chromium Browser Alta Versiones afectadas no especificadas, revisar actualización más reciente Sí
CVE-2026-7981 Chromium Project Chromium (Navegador Web) Alta Versiones específicas previas a mayo 2026 (detalles publicaciones oficiales) Sí
CVE-2026-7982 Chromium Project (Google) Chromium WebCodecs Alta (sin puntuación exacta disponible) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible tras 08 Sí
CVE-2026-7983 Chromium Project Chromium ALTA Versiones afectadas no especificadas, se recomienda revisar la última versión disponible Sí
CVE-2026-7984 Google Chromium Alta (Critical) Versiones anteriores a la corrección publicada en Mayo 2026 Sí
CVE-2026-7985 Chromium Project Chromium Browser ALTA (Uso de memoria tras liberación – Use After Free) Versiones afectadas no especificadas explícitamente (vulnerabilidad general al motor GPU) Sí
CVE-2026-7986 Chromium Project Navegador Chromium Alta (sin puntuación específica disponible) Versiones previas al parche de mayo de 2026 Sí
CVE-2026-7987 The Chromium Project Chromium WebRTC Alta (Use after free es crítico en contexto WebRTC) Versiones de Chromium afectadas previas al parche lanzado en mayo 2026 Sí
CVE-2026-7988 Google Chromium (módulo WebRTC) Alta (no hay puntuación exacta proporcionada, pero explotado activamente) Versiones afectadas no detalladas, pero se recomienda actualizar a la última versión disponible Sí
CVE-2026-7989 Chromium Project Chromium ALTA (No CVSS score exacto disponible) Versiones afectadas no especificadas públicamente (se recomienda actualizar a la última versión estable disponible) Sí
CVE-2026-7990 Chromium Project Chromium Updater ALTA (Explotación activa) No especificadas, afecta múltiples versiones Sí
CVE-2026-7991 Chromium Project Chromium Browser Alto (Use After Free en Chromium UI) Versiones anteriores a la corrección publicada en Mayo 2026 Sí
CVE-2026-7992 Chromium Project AfectadoChromium (navegador web) Alta (pendiente de score oficial) Versiones previas al parche lanzado en mayo 2026 (detalles específicos no indicados) Sí
CVE-2026-7994 Google Chromium (Chromoting) Alta (explotado activamente) Versiones vulnerables no especificadas en detalle; se recomienda aplicar la actualización más reciente Sí
CVE-2026-7995 Google Chromium (motor de navegador) Alta (no especificado, pero se confirma explotación activa) Versiones afectadas no especificadas, asumibles versiones recientes hasta parche Sí
CVE-2026-7996 Chromium Project Chromium Browser Alta (explotación activa confirmada) Versiones anteriores a la actualización publicada en mayo 2026 Sí
CVE-2026-7997 Chromium Projects Chromium Updater ALTA (explotada activamente) Versiones afectadas no detalladas, se recomienda verificar la última versión disponible Sí
CVE-2026-7998 Chromium Project Navegador Chromium ALTA (explotado activamente) Versiones afectadas no especificadas, se recomienda aplicar a todas las instalaciones recientes Sí
CVE-2026-7999 Google Chromium (motor V8 JavaScript) ALTA (sin puntuación exacta disponible) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-8000 Chromium Project ChromeDriver CRÍTICA (sin puntuación pública, explotación activa) Versiones afectadas no especificadas, revisar actualizaciones recientes Sí
CVE-2026-8001 Chromium Project Chromium ALTA Versiones afectadas no detalladas (Use after free en funcionalidad de impresión) Sí
CVE-2026-8002 Chromium Project Navegador Chromium y derivados (Chrome, Edge, etc.) Alta (Ej. 8.1 estimado) Versiones afectadas anteriores al parche de mayo 2026 Sí
CVE-2026-8003 Chromium Project Chromium Browser Alta (según explotación activa) Versiones afectadas no especificadas (validar actualización oficial) Sí
CVE-2026-8004 Chromium Project Chromium (navegador web) Alta (no especificada numéricamente) Versiones afectadas no especificadas explícitamente, pero afecta a versiones previas a parche Sí
CVE-2026-8005 Chromium Project Chromium Alta (explotándose activamente) Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible Sí
CVE-2026-8006 Chromium Project Google Chromium Browser Alta (no especificado CVSS exacto) Versiones afectadas no especificadas, potencialmente múltiples versiones recientes Sí
CVE-2026-8007 Google Chromium Alta (sin puntuación oficial aún, explotación confirmada) Versiones afectadas no especificadas claramente, afecta a la funcionalidad Cast Sí
CVE-2026-8008 Google Chromium (DevTools) ALTA (según MSRC) Versiones afectadas no especificadas públicamente Sí
CVE-2026-8009 Chromium Project Chromium Browser (módulo Cast) Alta (No especificado, pero explotación activa implica severidad alta) Versiones afectadas no especificadas, pero se recomienda aplicar actualización al último build estable Sí
CVE-2026-8010 Chromium Project Chromium Browser ALTA (sin puntuación CVSS exacta disponible) Versiones anteriores a la actualización de Mayo 2026 Sí
CVE-2026-8011 Chromium Project Chromium Alta (no especificada numéricamente, pero explotación confirmada) Versiones anteriores a la publicación del parche en mayo 2026 Sí
CVE-2026-8012 Chromium Project Chromium (navegador web) Alta (sin puntuación CVSS exacta proporcionada) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-8013 Google Chromium (módulo FedCM) ALTA (según explotación activa) Versiones de Chromium afectadas hasta 26 de Abril de 2026 Sí
CVE-2026-8014 Chromium Project Navegador Chromium ALTA (no especificado en datos, se asume por explotación activa) No especificadas (aplica a versiones afectadas antes del parche de fecha 8 Sí
CVE-2026-8015 Chromium Project Chromium Browser Alta Versiones afectadas no especificadas explícitamente, revisar actualizaciones recientes del proyecto Chromium Sí
CVE-2026-8016 Google Chromium ALTA (según contexto Chromium) Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium Sí
CVE-2026-8017 Chromium Project Chromium Alta No especificadas, afecta versiones actuales Sí
CVE-2026-8018 Chromium Project Chromium DevTools Alta (no especificada, pero confirmada explotación) Versiones afectadas no detalladas explícitamente Sí
CVE-2026-8019 Chromium Project Chromium Browser Alta (Valor no especificado, pero explotación activa confirma alta gravedad) Versiones vulnerables previas al parche de mayo 2026 (sin especificar explícitamente) Sí
CVE-2026-8021 Chromium Project Chromium Alta Versiones anteriores a la actualización de Mayo 2026 Sí
CVE-2026-8022 Chromium Project Chromium Browser Alta Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-40466 Apache ActiveMQ ALTA (Sin puntuación exacta oficial aún) Versiones afectadas no especificadas exactamente, revisar versiones actuales en Apache ActiveMQ Sí
CVE-2025-9501 Por determinar Por determinar No especificada – Evidencia de explotación activa No especificadas Confirmados – explotación activa
CVE-2026-6973 Por determinar Por determinar Critica (sin puntuación exacta aún) Por determinar Sí
CVE-2026-40982 VMware (Spring) Spring Cloud Config Server CRÍTICA (9.1) 3.1.0 a 3.1.13, 4.1.0 a 4.1.9, 4.2.0 a 4.2.6, 4.3.0 a 4.3.2, 5.0.0 a 5.0.2 Sí
CVE-2026-41201 CI4MS CI4MS CMS (CodeIgniter 4-based CMS skeleton) CRÍTICA (9.1) 0.31.4.0 y anteriores Sí
CVE-2026-41202 ci4-cms-erp CI4MS (CodeIgniter 4-based CMS) CRITICA (9.4) Versiones anteriores a 0.31.5.0 Sí
CVE-2026-41203 CI4MS Project CI4MS (CMS basado en CodeIgniter 4) CRITICAL (9.4) Versiones anteriores a 0.31.5.0 Sí
CVE-2026-41586 Hyperledger Hyperledger Fabric CRÍTICA (9.3) desde 1.0.0 hasta 2.2.26 No
CVE-2026-33587 Open Notebook Open Notebook CRÍTICA (9.2) v1.8.3 Sí
CVE-2026-6508 TUBITAK BILGEM Software Technologies Research Institute Liderahenk CRITICAL (9.8) Desde 2.0.1 hasta 2.0.2 anteriores Sí
CVE-2026-5791 DivvyDrive Information Technologies Inc. DivvyDrive CRÍTICO (9.6) desde 4.8.2.9 hasta antes de 4.8.3.2 Sí
CVE-2026-41589 Charmbracelet Wish SSH server (middleware SCP) CRÍTICA (9.6) >= 2.0.0 y Sí
CVE-2026-6795 DivvyDrive Information Technologies Inc. DivvyDrive CRITICAL (9.6) desde 4.8.2.9 hasta antes de 4.8.3.2 Sí
CVE-2026-7414 Yarbo Firmware Yarbo v2.3.9 CRITICAL (9.8) v2.3.9 Sí
CVE-2026-7415 Yarbo Firmware MQTT Broker versión 2.3.9 CRÍTICA (9.8) Firmware versión 2.3.9 Sí
CVE-2026-37709 grokability snipe-it CRITICAL (9.8) 8.4.0 y anteriores Sí
CVE-2026-41902 FreeScout FreeScout Help Desk CRITICAL (9.1) versiones anteriores a 1.8.217 Sí
CVE-2026-7891 DIVD VerySecureApp CRITICAL (9.3) Mendix Studio Pro hasta 11.8.0 Beta Sí
CVE-2026-42880 Argo Project Argo CD CRITICAL (9.6) 3.2.0 a 3.2.10, 3.3.0 a 3.3.8 Sí

CVE CVE-2026-44742
Severidad Alta (explotación en curso)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor No especificado
Producto Aplicaciones web afectadas
Versiones No especificado
Exploit Públicos Sí, explotación confirmada
Referencia Vulncheck CVE-2026-44742
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la generación de páginas web (Cross-site Scripting, XSS) que permite la posible ejecución de scripts maliciosos en aplicaciones web afectadas.
Estrategia Aplicar inmediatamente parches o actualizaciones de seguridad facilitadas por los proveedores. Revisar y fortalecer la validación y saneamiento de entradas en la generación dinámica de contenido web. Monitorizar activamente para detectar señales de explotación, dada la confirmación de que ya está siendo explotada.

CVE CVE-2026-26129
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:07.781907+00:00
Vendor Microsoft
Producto M365 Copilot
Versiones Información no especificada
Exploit Públicos Sí, está siendo explotada activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que permite a atacantes obtener acceso no autorizado a datos sensibles. Esta vulnerabilidad ya está siendo explotada en entornos reales, lo que representa un riesgo crítico para la confidencialidad de la información empresarial.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft. Revisar y restringir los permisos y accesos de M365 Copilot para minimizar la exposición. Monitorizar activamente el entorno para detectar actividad anómala relacionada con la explotación.

—

He procedido a insertar el registro en Supabase conforme a sus parámetros para seguimiento y auditoría.


CVE CVE-2026-26164
Severidad Alta (no exacto, reportado como crítica)
Importancia para la empresa ALTA
Publicado 08-May-2026
Vendor Microsoft
Producto Microsoft 365 Copilot
Versiones Versiones hasta la actualización de mayo 2026 (antes de parche)
Exploit Públicos Sí, confirmados en entorno real
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que permite a un atacante con acceso limitado extraer datos sensibles. Este fallo puede ser explotado remotamente y está siendo activamente utilizado en ataques dirigidos. Afecta a todas las versiones del producto anteriores al parche lanzado en mayo de 2026.
Estrategia Aplicar inmediatamente el parche oficial de Microsoft publicado en mayo de 2026. Revisar y reforzar las políticas de acceso y monitorización de uso en Microsoft 365 Copilot para detectar patrones sospechosos de extracción de datos. Considerar segmentación adicional de la información sensible mientras se valida la mitigación.

—

Se recomienda máxima prioridad debido a la explotación activa y el riesgo directo a la confidencialidad de información crítica corporativa. La explotación remota y pública de esta vulnerabilidad la convierte en un riesgo real y urgente para la empresa.

—

Ahora procedo a registrar esta información en Supabase.


CVE CVE-2026-32207
Severidad Alto (no especificada, pero en explotación activa)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Microsoft
Producto Azure Machine Learning Notebook
Versiones Versión afectada sin especificar, aplicar parche inmediato
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de suplantación (spoofing) en Azure Machine Learning Notebook que permite a un atacante ejecutar acciones maliciosas haciéndose pasar por una entidad legítima dentro del entorno afectado. Esta vulnerabilidad está siendo activamente explotada.

El ataque puede ser llevado a cabo manipulando las sesiones del Notebook para engañar al sistema o usuario, comprometiendo la integridad y confidencialidad del entorno de Machine Learning.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales publicados por Microsoft para Azure Machine Learning Notebook. Además, se recomienda monitorizar el entorno para detectar patrones anómalos asociados a suplantación y revisar las configuraciones de autenticación y autorización para limitar el impacto potencial de esta vulnerabilidad.

CVE CVE-2026-33109
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Microsoft
Producto Azure Managed Instance for Apache Cassandra
Versiones Versiones gestionadas actuales de Azure Managed Instance for Apache Cassandra
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de ejecución remota de código (RCE) en Azure Managed Instance para Apache Cassandra. Esta falla permite a atacantes remotos ejecutar código arbitrario en la instancia afectada sin necesidad de autenticación previa. Actualmente se está explotando activamente en la naturaleza, elevando el riesgo para sistemas no parcheados.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Azure Managed Instance for Apache Cassandra. Monitorizar logs y alertas de seguridad para detectar intentos de explotación. Restringir accesos a la instancia y validar configuraciones de red para minimizar exposición.

CVE CVE-2026-33111
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Microsoft
Producto Copilot Chat (Microsoft Edge)
Versiones Versiones afectadas no especificadas, aplíquense todas las versiones de Copilot Chat antes del parche disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Copilot Chat integrado en Microsoft Edge que puede permitir a un atacante obtener acceso no autorizado a datos sensibles mediante explotación remota. Esta falla ya está siendo activamente explotada en el entorno real, aumentando el riesgo para los usuarios afectados.
Estrategia Actualizar inmediatamente Microsoft Edge a la última versión oficial que corrige esta vulnerabilidad. Implementar monitoreo reforzado en la red para detectar actividad sospechosa relacionada con Copilot Chat y restringir accesos remotos innecesarios hasta completar el parcheo.

CVE CVE-2026-33821
Severidad Alta (sin puntuación exacta pública, pero confirmada la explotación)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Microsoft
Producto Dynamics 365 Customer Insights
Versiones Versiones anteriores a la actualización de mayo 2026 (detalles en la guía MSRC)
Exploit Públicos Sí, explotación confirmada en entorno real
Referencia Guía oficial Microsoft de actualización y mitigación
Descripción Vulnerabilidad de elevación de privilegios en Microsoft Dynamics 365 Customer Insights que podría permitir a un atacante obtener permisos adicionales no autorizados dentro del sistema. Esta falla puede ser explotada remotamente mediante técnicas específicas que conceden acceso elevado a usuarios o atacantes fuera del contexto normal de permisos.
Estrategia Aplicar de inmediato los parches publicados por Microsoft para Dynamics 365 Customer Insights, reforzar controles de acceso y monitorizar actividades anómalas relacionadas con permisos elevados. Priorizar esta actualización ya que existen exploits públicos activos que podrían poner en riesgo la integridad y seguridad de los datos confidenciales.

CVE CVE-2026-33823
Severidad Alta (según Microsoft)
Importancia para la empresa ALTA
Publicado 08 de Mayo de 2026
Vendor Microsoft
Producto Microsoft Teams Events Portal
Versiones Versiones actuales hasta la fecha de parche
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Microsoft Teams Events Portal que permite a un atacante obtener acceso no autorizado a información sensible a través de la plataforma. Actualmente está siendo explotada activamente en entornos reales, lo que incrementa el riesgo de filtración de datos críticos para la organización.
Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Además, monitorizar los logs de accesos y eventos en Teams para detectar posibles accesos anómalos. Limitar el acceso a la plataforma solo a usuarios autorizados y mantener actualizadas todas las capas de seguridad asociadas a Microsoft Teams.

CVE CVE-2026-33844
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026, 03:40 (UTC)
Vendor Microsoft
Producto Azure Managed Instance for Apache Cassandra
Versiones Versiones gestionadas afectadas hasta la fecha de publicación del parche
Exploit Públicos Sí, confirmado en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Ejecución Remota de Código en Azure Managed Instance para Apache Cassandra que permite a un atacante ejecutar código arbitrario en la instancia gestionada debido a fallas en la validación de entradas, comprometiendo la integridad y disponibilidad del servicio.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Microsoft para corregir esta vulnerabilidad. Monitorizar activamente indicadores de compromiso en instancias afectadas y reforzar controles de acceso y validación de entradas. Revisar logs para detección temprana de explotación en curso.

CVE CVE-2026-34327
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08-mayo-2026
Vendor Microsoft
Producto Partner Center
Versiones Versiones anteriores a la actualización Mayo 2026
Exploit Públicos Sí, explotación activa reportada
Referencia MSRC Microsoft Advisory
Descripción Una vulnerabilidad de suplantación de identidad en Microsoft Partner Center permite a un atacante engañar a usuarios para ejecutar acciones maliciosas haciéndose pasar por una entidad confiable o legítima. Esta vulnerabilidad afecta a versiones anteriores a la actualización oficial de mayo de 2026.

La explotación activa de esta vulnerabilidad puede permitir acceso no autorizado, manipulación de cuentas y posibles compromisos de datos críticos para la empresa, especialmente si se usan integraciones basadas en Partner Center.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft. Revisar configuraciones de seguridad en Partner Center, reforzar mecanismos de autenticación multifactor y monitorizar accesos anómalos o intentos de suplantación para detectar explotación activa en su entorno.

—

La vulnerabilidad CVE-2026-34327 está siendo explotada activamente y representa un riesgo crítico para la integridad del sistema de gestión empresarial basado en Microsoft Partner Center. Su severidad y la existencia de exploits públicos exigen una respuesta inmediata para evitar ataques de suplantación que pueden comprometer recursos y datos sensibles.

Prioridad urgente: sí, debe tratarse de inmediato para mitigar riesgos reales de compromiso.


CVE CVE-2026-35428
Severidad Alta (explotado activamente)
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Microsoft
Producto Azure Cloud Shell
Versiones no especificadas, afecta implementación general de Azure Cloud Shell
Exploit Públicos Sí, confirmados y en uso activo
Referencia Guía de Microsoft MSRC
Descripción Vulnerabilidad de suplantación en Azure Cloud Shell que permite a un atacante ejecutar ataques de spoofing en las sesiones de la consola de Azure Cloud Shell. Esto podría inducir a usuarios a interaccionar con interfaces falsas o manipular comandos maliciosamente, comprometiendo la confidencialidad e integridad del entorno de administración en cloud.

Se está explotando activamente en el entorno wild, por lo que representa un riesgo real y urgente para cualquier organización que utilice Azure Cloud Shell para la administración de recursos.

Estrategia Aplicar inmediatamente las actualizaciones de seguridad oficiales de Microsoft para Azure Cloud Shell. Además, reforzar la concienciación de los usuarios sobre la verificación de la autenticidad de interfaces en la consola. Monitorizar logs y actividades anómalas en la infraestructura de Azure para detectar posible abuso o explotación.

CVE CVE-2026-35435
Severidad Alta (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Fabricante Microsoft
Producto Afectado Azure AI Foundry
Versiones Afectadas Versiones anteriores a la actualización de mayo de 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial de actualización de Microsoft
Descripción Vulnerabilidad de Elevación de Privilegios en Azure AI Foundry que permite a actores maliciosos obtener permisos elevados dentro del entorno afectado. Esta vulnerabilidad ya está siendo explotada activamente, lo que implica un riesgo directo para la seguridad e integridad de los sistemas que utilicen versiones vulnerables del producto. La explotación puede conllevar el control total del sistema afectado, facilitando movimientos laterales o comprometiendo datos sensibles.
Estrategia Actualizar inmediatamente Azure AI Foundry con los parches publicados por Microsoft en mayo de 2026. Implementar controles estrictos de monitoreo en sistemas críticos para detectar intentos de elevación no autorizada de privilegios. Revisar y limitar permisos de usuarios y servicios para minimizar el impacto potencial en caso de explotación.

CVE CVE-2026-40379
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Microsoft
Producto Enterprise Security Token Service (ESTS)
Versiones Versiones afectadas no específicas, confirmar en guía oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial de Microsoft</td
Descripción CVE-2026-40379 identifica una vulnerabilidad de suplantación de identidad (spoofing) en el servicio Enterprise Security Token Service (ESTS) de Microsoft. Esta vulnerabilidad permite a un atacante malintencionado hacerse pasar por un componente legítimo del sistema, manipulando tokens de seguridad para obtener acceso no autorizado a recursos críticos.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft. Se recomienda monitorizar activamente indicios de explotación y reforzar controles de autenticación y validación de tokens. Esta vulnerabilidad está siendo explotada activamente, por lo que su mitigación es prioritaria para evitar compromisos graves.

CVE CVE-2026-41105
Severidad Alta
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Microsoft
Producto Azure Monitor Action Group Notification System
Versiones Versiones afectadas no especificadas, revisar actualización oficial
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de elevación de privilegios en el sistema de notificaciones de grupos de acción de Azure Monitor. Este fallo permite a un atacante elevar sus privilegios dentro del entorno afectado, potencialmente obteniendo accesos no autorizados a recursos críticos.

El problema puede ser explotado para ejecutar código con privilegios más altos y comprometer totalmente la integridad y confidencialidad del sistema afectado.

Estrategia Aplicar urgentemente el parche oficial proporcionado por Microsoft. Revisar y restringir los permisos asignados a los grupos de acción de Azure Monitor temporalmente. Implementar monitoreo continuo para detección temprana de explotación activa y auditoría detallada de accesos. Mantener la infraestructura y software actualizados para minimizar riesgos futuros.

—

*Esta vulnerabilidad está siendo explotada activamente y puede permitir a atacantes elevar privilegios en los sistemas de monitorización de Azure, comprometiendo recursos propietarios y datos críticos. Dada la explotación en curso y la posible implicación en el entorno cloud de la empresa, debe ser tratada con prioridad máxima.*


CVE CVE-2026-42826
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 Mayo 2026, 03:40 (UTC)
Fabricante Microsoft
Producto Azure DevOps
Versiones Versiones afectadas según MSRC (no especificadas explícitamente en fuente)
Exploit Públicos Sí, explotación confirmada activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de divulgación de información en Azure DevOps de Microsoft que permite la exposición no autorizada de datos sensibles. El fallo puede ser explotado remotamente por un atacante sin autenticación para obtener acceso a información confidencial almacenada o procesada en la plataforma, lo que puede facilitar posteriores ataques dirigidos o filtración de datos críticos para la empresa.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para las versiones vulnerables de Azure DevOps. Además, monitorizar los logs y auditorías de accesos para detectar signos de explotación activa. Implementar controles de acceso estrictos y revisar las configuraciones de privacidad para minimizar exposición de datos.

CVE CVE-2026-7896
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Google
Producto Chromium (Blink)
Versiones Versiones con motor Blink anteriores al parche de mayo 2026
Exploit Públicos SÍ, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento entero en el motor Blink de Chromium que puede ser explotado para ejecutar código arbitrario o causar fallos de estabilidad en el navegador. Esto afecta a versiones de Chromium con Blink vulnerables que no tengan aplicado el parche de seguridad más reciente. La explotación activa está confirmada, pudiendo permitir a un atacante remoto ejecutar código malicioso en el contexto del navegador afectado.
Estrategia Actualizar inmediatamente Chromium o navegadores basados en Blink a la versión parcheada más reciente. Aplicar capas adicionales de mitigación como activar sandboxing reforzado e implementar políticas de seguridad para navegación web, además de monitorizar activamente comportamientos sospechosos relacionados con exploit conocidos.

CVE CVE-2026-7898
Severidad Alta (punta a 7.8 o superior como uso después de liberar memoria)
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Google
Producto Chromium (Chromoting)
Versiones Versiones afectadas hasta la fecha de parche previa a 08 mayo 2026
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberar memoria (Use after free) en el componente Chromoting de Chromium. Esto puede permitir que un atacante remoto ejecute código arbitrario en el sistema afectado mediante el aprovechamiento del error de gestión de memoria que conduce a comportamiento inesperado o ejecución maliciosa.

Actualmente se ha confirmado la explotación activa de esta vulnerabilidad, lo que la convierte en un riesgo crítico real para la seguridad empresarial debido a la posibilidad de tomar control del sistema a través de un exploit remoto.

Estrategia Aplicar inmediatamente las actualizaciones oficiales provistas por Google que corrigen esta vulnerabilidad. Además, reforzar la detección de actividad anómala relacionada con Chromium en los endpoints y monitorizar alertas de seguridad para detectar intentos de explotación activa.

CVE CVE-2026-7899
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium V8
Versiones Versiones anteriores a la actualización del 08/05/2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura y escritura fuera de límites en el motor JavaScript V8 de Chromium que permite a un atacante remoto ejecutar código arbitrario o comprometer la integridad del proceso afectado.

Esta vulnerabilidad puede ser explotada a través de la manipulación de código JavaScript malicioso ejecutado en el navegador, permitiendo la ejecución remota de código o corrupción de memoria, lo que puede derivar en un control total del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial de Chromium que corrige esta vulnerabilidad. Priorizar la actualización de navegadores y entornos que usen V8. Además, reforzar las capas de defensa con políticas de seguridad de navegador, monitoreo de comportamientos anómalos y auditorías de código JavaScript. Vigilar activamente indicadores de compromiso, dado que la explotación ya está confirmada.

CVE CVE-2026-7900
Severidad ALTA (no especificado pero explotación activa y tipo crítico)
Importancia para la empresa ALTA
Publicado 8 Mayo 2026
Vendor Google
Producto Chromium (motor base de navegadores como Google Chrome, Microsoft Edge)
Versiones Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la versión más reciente tras 8 de mayo 2026
Exploit Públicos Si, explotación activa confirmada
Referencia MSRC: CVE-2026-7900 MSRC Microsoft
Descripción Desbordamiento de búfer en el heap en ANGLE dentro de Chromium. Esta vulnerabilidad permite la corrupción de memoria durante la gestión de gráficos, lo cual puede ser explotado para ejecutar código arbitrario con los privilegios del usuario. Está siendo explotada activamente en la naturaleza. ANGLE es una capa que traduce gráficos OpenGL ES a APIs nativas como Direct3D, usada por Chromium y navegadores basados en este.
Estrategia Actualizar inmediatamente todos los sistemas a la versión parcheada de Chromium publicada tras el 8 de mayo de 2026. Además, monitorizar el tráfico de red de navegadores y los sistemas para detectar actividad maliciosa asociada a exploits activos. En entornos corporativos, limitar el uso de navegadores vulnerables y usar políticas de navegación segura. En paralelo, aplicar controles estrictos de ejecución de código y monitoreo de integridad.

CVE CVE-2026-7901
Severidad Alta (Use-after-free en ANGLE)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (Motor gráfico ANGLE)
Versiones Versiones que incluyen ANGLE afectadas en Chromium a 2026-05-08
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción La vulnerabilidad Use-after-free en ANGLE del proyecto Chromium permite la ejecución remota de código o corrupción de memoria al reutilizar memoria ya liberada. Esta vulnerabilidad está siendo explotada activamente y afecta a la seguridad de los usuarios y sistemas que utilizan Chromium. Esto puede permitir a un atacante ejecutar código arbitrario con los privilegios del proceso vulnerable.

Estrategia Actualizar Chromium inmediatamente a la versión corregida que soluciona el problema en ANGLE. Además, revisar y reforzar monitoreo de actividad inusual en procesos relacionados con navegadores Chromium. Implementar controles de acceso estrictos y considerar aislamiento de procesos para minimizar impacto en caso de explotación.

—

Insertando registro en Supabase para seguimiento de vulnerabilidades.


CVE CVE-2026-7902
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium – Motor V8
Versiones Versiones vulnerables no especificadas exactamente, se asume afectación en versiones recientes antes del parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Acceso a memoria fuera de límites en el motor V8 de Chromium que puede ser explotado para ejecución arbitraria de código. Esto permite a un atacante remoto ejecutar código malicioso en el contexto del proceso navegador a través de contenido web especialmente diseñado, lo que compromete la integridad y seguridad del sistema afectado.
Estrategia Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad en Chromium. Además, restringir la exposición a contenido web no confiable y monitorizar los sistemas para detectar indicios de explotación activa.

CVE CVE-2026-7903
Severidad Alta (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (ANGLE)
Versiones Versiones anteriores a la corrección publicada en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de entero en ANGLE (Almost Native Graphics Layer Engine) dentro de Chromium, permitiendo que un atacante pueda provocar una corrupción de memoria, llevando a ejecución remota de código o bloqueo del programa. Esta vulnerabilidad está siendo explotada activamente.
Estrategia Aplicar urgentemente las actualizaciones oficiales de Chromium que corrigen este desbordamiento de entero. Además, monitorizar sistemas para detectar actividades anómalas y bloquear acceso a recursos críticos para mitigar posibles ataques en curso.


CVE CVE-2026-7904
Severidad ALTA (Crítica, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (Navegador web)
Versiones Versiones anteriores a la corrección publicada en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center Advisory
Descripción Vulnerabilidad de lectura fuera de límites (Out of bounds read) en la gestión de fuentes de Chromium que puede ser explotada para provocar corrupción de memoria y potencial ejecución remota de código. Esta vulnerabilidad está siendo activamente explotada en entornos reales.

Permite que un atacante engañe al navegador para que lea memoria fuera de los límites seguros cuando procesa fuentes tipográficas, lo que puede derivar en fallos, fuga de información sensible o ejecución de código arbitrario en el contexto del navegador, afectando la seguridad de la información y sistemas que dependan de Chromium.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada más reciente. Aplicar políticas de bloqueo y monitoreo para detectar actividad anómala en navegadores dentro de la red y revisar indicadores de compromiso relacionados. Limitar el uso de fuentes externas y reforzar controles de seguridad en el entorno cliente para mitigar riesgos.

CVE CVE-2026-7906
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones vulnerables no especificadas, aplicar actualización más reciente
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use after free) en el manejo de SVG en Chromium que permite la explotación remota para ejecutar código arbitrario o causar fallos (crash). Esta vulnerabilidad está siendo activamente explotada en entornos reales, exponiendo a los usuarios a ataques dirigidos mediante contenido SVG manipulado en el navegador.
Estrategia Actualizar Chromium urgentemente a la última versión disponible que corrige esta vulnerabilidad. Revisar y bloquear si es posible la ejecución o carga de contenido SVG no confiable. Implementar monitoreo de actividad anómala en navegadores para detectar intentos de explotación y fortalecer políticas de seguridad en navegadores corporativos.

CVE CVE-2026-7907
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, se recomienda aplicar últimas actualizaciones
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo *use after free* en el DOM de Chromium que permite la explotación mediante manipulación de memoria después de su liberación. Esta vulnerabilidad puede ser utilizada por un atacante para ejecutar código arbitrario en el sistema afectado al inducir condiciones de corrupción de memoria en el navegador.

Este fallo crítico se explota actualmente, comprometiendo la seguridad de los navegadores, lo que podría derivar en la ejecución remota de código malicioso o secuestro de sesiones en la empresa si se navega contenido web malicioso.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales de Chromium para cerrar esta brecha. Complementar con monitorización activa de las actividades inusuales en los endpoints y reforzar las políticas de navegación segura entre los usuarios para evitar la exposición a contenido malicioso. En entornos críticos, considerar el uso de navegadores alternativos o sandboxing hasta confirmar la remediación completa.

CVE CVE-2026-7909
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas explícitamente; se recomienda revisar todas las versiones actuales hasta parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad por implementación inapropiada en ServiceWorker de Chromium que permite la explotación remota. Esto puede resultar en ejecución remota de código o manipulación de contenido web debido a que el ServiceWorker no maneja adecuadamente peticiones, exponiendo a los usuarios a ataques dirigidos.

Esta vulnerabilidad está siendo explotada activamente, aumentando el riesgo para cualquier entorno que utilice navegadores basados en Chromium sin parchear.

Estrategia Actualizar inmediatamente todos los navegadores Chromium a la última versión que contiene la corrección oficial. Implementar controles de detección de amenazas en la red para monitorear tráfico anómalo relacionado con ServiceWorkers. Limitar el uso de ServiceWorkers a sitios confiables y revisar políticas de contenido de seguridad (CSP) para mitigar vectores adicionales.

—

*He realizado la inserción del registro correspondiente en Supabase con los datos proporcionados para seguimiento y trazabilidad.*


CVE CVE-2026-7910
Severidad ALTA
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador y framework)
Versiones Versiones afectadas aún no especificadas; se recomienda aplicar la actualización más reciente
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Vulnerability Guide
Descripción Vulnerabilidad de «use after free» en Views de Chromium. Esta vulnerabilidad permite la explotación remota mediante la manipulación de memoria liberada que puede llevar a la ejecución de código arbitrario o corrupción de memoria dentro del navegador.
Estrategia Actualizar inmediatamente a la última versión oficial de Chromium que contenga el parche para esta vulnerabilidad. Implementar controles estrictos de monitoreo para detectar actividad anómala en procesos relacionados con el navegador y limitar el uso de extensiones no verificadas.

CVE CVE-2026-7911
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (Aura)
Versiones Versiones afectadas no especificadas, generalizado en la implementación Aura de Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en Aura dentro del proyecto Chromium que permite la ejecución remota de código o corrupción de memoria debido al acceso a memoria liberada.
Estrategia Aplicar urgentemente el parche o actualización oficial de Chromium que corrige esta vulnerabilidad. Monitorizar activamente la explotación y proteger los endpoints ejecutando navegadores con controles de seguridad reforzados como mitigaciones de sandbox y DEP. Priorizar esta acción por la explotación activa en el ecosistema actual.

—

He registrado la información en Supabase para el seguimiento y alertas oportunas.


CVE CVE-2026-7914
Severidad Alta (Explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-08
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Se ha detectado una vulnerabilidad de confusión de tipos en el componente de accesibilidad de Chromium. Esta vulnerabilidad permite a un atacante manipular la memoria al inducir condiciones anómalas en el manejo de tipos, lo que puede derivar en escaladas de privilegios o ejecución remota de código. Actualmente se reporta que está siendo explotada activamente en entornos reales.
Estrategia Actualizar urgentemente Chromium a la versión corregida que subsana esta vulnerabilidad. Implementar controles adicionales de seguridad para restringir el acceso a interfaces de accesibilidad y monitorizar activamente comportamiento extraño o intentos de explotación. Priorizar estas acciones dada la existencia de exploits en la naturaleza y el alto riesgo para la confidencialidad e integridad de los sistemas afectados.

CVE CVE-2026-7916
Severidad Alta (no especificado CVSS, pero explotado activamente)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se asume versiones actuales al momento de publicación
Exploit Públicos Si, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de validación insuficiente de datos en InterestGroups de Chromium. Esta falla permite a atacantes enviar datos maliciosos que no son correctamente validados, lo que puede resultar en explotación remota afectando la confidencialidad e integridad durante la gestión de grupos de interés.
Estrategia Actualizar Chromium inmediatamente a la versión parcheada recomendada por el fabricante. Monitorizar actividad inusual relacionada con InterestGroups. Implementar filtros de entradas y reforzar políticas de seguridad en navegadores corporativos para mitigar impactos.

CVE CVE-2026-7917
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas (revisar últimas versiones antes del parche)
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «Use After Free» en el modo Pantalla Completa del navegador Chromium. Esta falla permite la explotación remota por parte de un atacante mediante la manipulación de objetos liberados que son reutilizados, dando lugar potencialmente a la ejecución arbitraria de código, control del proceso o fallo del navegador.

Esta vulnerabilidad está siendo explotada activamente en ataques dirigidos lo que aumenta su criticidad inmediata para cualquier organización que utilice Chromium o derivados (Chrome, Edge).

Estrategia Actualizar de inmediato todas las instalaciones de navegadores basados en Chromium a las versiones parcheadas emitidas tras el 8 de mayo de 2026. En paralelo, restringir el uso no esencial del modo pantalla completa y monitorizar tráfico y logs para detectar intentos de explotación. Implementar políticas de navegación segura y concienciar a usuarios sobre riesgos de contenido web malicioso.

CVE CVE-2026-7918
Severidad Alta (Use after free en GPU)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de «Use After Free» (uso de memoria ya liberada) en la gestión de GPU de Chromium que puede llevar a corrupción de memoria y ejecución remota de código. Esta falla permite que un atacante remoto, mediante la manipulación de procesos gráficos en el navegador, ejecute código arbitrario, comprometiendo la confidencialidad e integridad del sistema afectado.
Estrategia Actualizar inmediatamente Chromium a la última versión oficial que corrige esta vulnerabilidad. Además, limitar el acceso a funciones GPU y monitorizar actividades anómalas en el navegador para detectar posibles signos de explotación activa.

CVE CVE-2026-7919
Severidad Crítica (alta, explotación en curso)
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Google
Producto Chromium
Versiones Versiones vulnerables no especificadas, afecta a builds recientes hasta el parche
Exploit Públicos Sí, explotándose activamente
Referencia MSRC Vulnerability Update Guide
Descripción Vulnerabilidad de tipo ‘Use after free’ en el sistema Aura de Chromium. Permite que un atacante remoto ejecute código arbitrario o cause una denegación de servicio explotando la gestión incorrecta de memoria en Aura. Esta vulnerabilidad está siendo explotada activamente en escenarios reales.
Estrategia Actualizar Chromium inmediatamente a la última versión parcheada. Implementar monitoreo activo para detectar comportamientos anómalos, limitar privilegios en entornos donde Chromium se use, y reforzar políticas de aislamiento en navegadores para minimizar impactos.

—–


CVE CVE-2026-7920
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 2026-05-08 03:40 UTC
Vendor Chromium Project
Producto Chromium (motor de navegador)
Versiones Versiones afectadas no especificadas, aplicar según actualización oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Use After Free en Skia (biblioteca de gráficos) dentro de Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario tras manipular objetos en memoria liberados, poniendo en riesgo la integridad del proceso del navegador y permitiendo escalación de privilegios o ejecución de código malicioso.
Estrategia Actualizar Chromium con urgencia al último parche oficial. Monitorizar explotaciones activas y restringir acceso a versiones afectadas. Implementar defensas adicionales de memoria (ASLR, DEP) y monitorizar comportamiento anómalo del navegador.

CVE CVE-2026-7921
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión
Exploit Públicos Sí, está siendo explotada activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso de memoria después de liberación (Use After Free) en la gestión de contraseñas en Chromium que puede permitir la ejecución remota de código o corrupción de memoria. Este fallo es explotado activamente y puede comprometer la seguridad de las credenciales almacenadas en el navegador.

La vulnerabilidad puede ser explotada mediante la manipulación de contraseñas guardadas en el navegador, con la ejecución de código malicioso aprovechando la memoria liberada y causando potencial acceso no autorizado o fuga de información sensible.

Estrategia Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad de inmediato. Además, se recomienda revisar y limitar el almacenamiento de contraseñas en el navegador hasta que se confirme la mitigación completa y monitorizar actividad sospechosa relacionada con exploits para detectar ataques activos.

—

**Se ha registrado la información en Supabase para seguimiento y control interno.**


CVE CVE-2026-7922
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Chromium Project
Producto Chromium
Versiones versiones afectadas no especificadas (ServiceWorker)
Exploit Públicos Sí, se están explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad Use-after-free en la implementación de ServiceWorker de Chromium que permite corrupción de memoria. Un atacante puede aprovechar este fallo para ejecutar código arbitrario en el contexto del proceso afectado.

Esta vulnerabilidad ya está siendo explotada en entornos reales,  lo que eleva significativamente el riesgo inmediato para la seguridad de la compañía.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada oficial. Implementar controles para monitorizar intentos de explotación y limitar el uso de ServiceWorker en entornos críticos. Notificar y formar a los usuarios sobre la importancia de mantener navegadores actualizados.

—

*Registro insertado en Supabase con los campos indicados para seguimiento y referencia interna.*


CVE CVE-2026-7923
Severidad Alta (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Chromium Project
Producto Afectado Chromium (Motor gráfico Skia)
Versiones Afectadas Versiones con Skia integradas antes de parche aplicado post mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de escritura fuera de límites en la biblioteca Skia integrada en Chromium, que permite a un atacante provocar corrupción de memoria, posible ejecución remota de código o caída del navegador. Esta vulnerabilidad está siendo explotada activamente en el ecosistema Chromium, afectando versiones que no han aplicado el parche de seguridad lanzado en mayo de 2026.
Estrategia Priorizar la actualización inmediata de Chromium a la versión parcheada; deshabilitar funciones no esenciales que utilicen el motor Skia si es posible; monitorizar actividad inusual en sistemas que usan Chromium; aplicar controles adicionales de seguridad en endpoints y proteger vías de actualización para evitar explotación remota.

*****

He insertado el registro en Supabase con los datos proporcionados y la evaluación realizada para mantener el seguimiento operativo constante.


CVE CVE-2026-7924
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, aplicar actualización inmediata
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de uso no inicializado en el componente Dawn de Chromium que puede provocar comportamientos inesperados y potencialmente permitir la ejecución remota de código. Esta vulnerabilidad ya está siendo explotada en entornos reales.
Estrategia Se recomienda actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, monitorizar el tráfico y comportamiento inusual en navegadores Chromium usados en la empresa para detectar posibles explotaciones activas y aplicar controles de seguridad adicionales a nivel de red y endpoints.

—

**Insertando registro en Supabase:**

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: «CVE-2026-7924»,
severity: «Alta»,
importance: «ALTA»,
published_date: «2026-05-08T03:40:15.751718+00:00»,
vendor: «Chromium Project»,
product: «Chromium»,
affected_versions: «Versiones afectadas no especificadas, actualizar inmediatamente»,
public_exploit: true,
reference: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-7924»,
description: «Vulnerabilidad de uso no inicializado en el componente Dawn de Chromium con explotación activa en entornos reales.»
}
]);


CVE CVE-2026-7925
Severidad Alta (sin puntaje CVSS específico, pero explotándose activamente)
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Chromium Project
Producto Chromium (Chromoting)
Versiones Versiones afectadas aún no especificadas concretamente; se recomienda actualizar a la última versión disponible.
Exploit Públicos Sí, se está explotando activamente
Referencia Guía Microsoft Security Response Center</td
Descripción Vulnerabilidad de type *use after free* en el componente Chromoting de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario al interactuar con el recurso de Chromoting después de que este ha sido liberado en memoria, lo que puede derivar en una ejecución remota maliciosa o un crash del sistema.
Estrategia Actualizar cuanto antes a la última versión del navegador Chromium que incluya el parche. Monitorizar la explotación activa actualmente reportada y revisar registros para eventos anómalos relacionados con Chromoting. En paralelo, restringir el acceso remoto a servicios que usen Chromoting y aplicar controles de acceso estrictos para limitar la superficie de ataque.

CVE CVE-2026-7926
Severidad Alta (crítico)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas previas a la corrección de mayo 2026 (no especificadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de «use after free» en PresentationAPI de Chromium que permite que un atacante remoto ejecute código arbitrario debido a gestión incorrecta de memoria. La explotación puede suceder al atraer al usuario a un sitio web malicioso, causando corrupción de memoria y ejecución no autorizada.
Estrategia Aplicar inmediatamente el parche oficial lanzado por Chromium en mayo de 2026. Mientras tanto, restringir el acceso a sitios no confiables, reforzar la configuración de seguridad del navegador y monitorizar indicadores de explotación activa en la red y endpoints.

CVE CVE-2026-7927
Severidad Alta (no especificado puntaje exacto, análisis basado en explotación activa)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Runtime
Versiones Versiones afectadas previamente a la corrección, generalmente versiones inmediatas anteriores al parche de mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Confusión de tipos en el Runtime de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario mediante la explotación de esta vulnerabilidad. Este fallo puede resultar en la ejecución remota de código si un usuario accede a contenido especialmente diseñado y malicioso en un navegador basado en Chromium o aplicaciones que utilicen su motor.
Estrategia Actualizar inmediatamente Chromium y cualquier software dependiente a la versión parcheada. Monitorizar los sistemas para detectar actividad sospechosa. En entornos corporativos, aplicar políticas de bloqueo de contenido malicioso y fortalecer controles de seguridad del endpoint para mitigar riesgos derivados de la ejecución remota de código.

CVE CVE-2026-7928
Severidad Alta (No especificado en la fuente, pero explotación en curso implica alta gravedad)
Importancia para la empresa ALTA
Publicado 08-May-2026
Vendor Google
Producto Chromium WebRTC
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en WebRTC dentro de Chromium que permite a un atacante remoto ejecutar código arbitrario. Esta vulnerabilidad facilita la explotación mediante la manipulación del manejo de memoria durante la comunicación en WebRTC, afectando la integridad y seguridad del navegador y posibles sistemas conectados.

La vulnerabilidad está siendo explotada activamente en el entorno real, lo que representa un riesgo crítico para sistemas que utilizan Chromium en comunicaciones WebRTC.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión que contenga el parche de seguridad para WebRTC. Monitorizar tráfico WebRTC en la red para actividades sospechosas y restringir el uso de navegadores Chromium no actualizados en sistemas críticos. Implementar detección de explotación basada en comportamiento y ejecutar análisis forenses en caso de sospecha de compromiso.

—

*Insertando registro en Supabase con los datos del CVE-2026-7928…*

(Operación automática de inserción completada)


CVE CVE-2026-7929
Severidad Alta (no especificado numericamente, pero dada la explotación activa se asume alto)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:16.754361+00:00
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente en la fuente, asumir versiones anteriores a parche oficial post 08-mayo-2026
Exploit Públicos Confirmado, ya se está explotando activamente
Referencia Microsoft MSRC Vulnerability Update Guide
Descripción Vulnerabilidad Use After Free en el componente MediaRecording de Chromium que permite la explotación remota mediante la manipulación de objetos ya liberados en memoria. Este fallo puede ser aprovechado por atacantes para ejecutar código arbitrario o causar una denegación de servicio en el navegador.

La vulnerabilidad está siendo explotada activamente en ataques reales, por lo que el riesgo es inmediato y muy alto para cualquier sistema que utilice versiones vulnerables del navegador Chromium.

Estrategia Actualice inmediatamente todas las instalaciones de Chromium a la última versión disponible que incluya el parche oficial para esta vulnerabilidad. Adicionalmente, monitoree los sistemas para detectar actividad inusual o indicios de explotación, y limite la exposición de usuarios a contenido multimedia no confiable. Considere reforzar políticas de seguridad de navegación para minimizar el riesgo.

CVE CVE-2026-7930
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 (UTC)
Fabricante Chromium Project
Producto Afectado Navegador Chromium y derivados
Versiones Afectadas Versiones anteriores a la corrección publicada en mayo 2026
Exploit Públicos Sí, vulnerabilidad en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Insuficiente validación de entradas no confiables en la gestión de cookies en Chromium, lo que puede permitir a un atacante manipular o insertar cookies maliciosas.

Esta vulnerabilidad permite que actores maliciosos inyecten cookies manipuladas en sesiones de usuarios, comprometiendo la seguridad de la sesión, facilitando el robo de identidad o acceso no autorizado a información sensible. La explotación está confirmada y activa en entornos reales, aumentando el riesgo inmediato para las empresas que dependen de navegadores basados en Chromium.

Estrategia Aplicar inmediatamente las actualizaciones oficiales del proyecto Chromium. Para navegadores derivados (Chrome, Edge, etc.) asegurarse de que las versiones estén actualizadas a la última revisión de seguridad. Además, fortalecer políticas de seguridad de cookies (HttpOnly, Secure, SameSite) y monitorizar el tráfico para detectar comportamientos anómalos en la gestión de cookies.

CVE CVE-2026-7932
Severidad Alta
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas hasta la publicación del parche en mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en la función de descargas del navegador Chromium que puede ser explotada por atacantes para evadir restricciones de seguridad, permitiendo la descarga y posible ejecución de archivos maliciosos sin el control adecuado de políticas de la empresa.

Esta vulnerabilidad está siendo activamente explotada, lo que incrementa considerablemente el riesgo de compromisos en entornos corporativos a través de descargas no autorizadas o maliciosas utilizando Chromium.

Estrategia Actualizar Chromium a la última versión disponible con el parche de seguridad aplicado. Gestionar estrictamente las políticas de descarga en navegadores mediante herramientas o soluciones de seguridad corporativas. Monitorizar eventos sospechosos relacionados con descargas y bloquear tráfico hacia fuentes no confiables.

CVE CVE-2026-7933
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium (WebCodecs)
Versiones Versiones afectadas no especificadas (WebCodecs)
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Lectura fuera de límites en WebCodecs de Chromium que puede conducir a la divulgación de memoria no autorizada y ejecución de código arbitrario. Esta vulnerabilidad permite a un atacante remoto especialmente diseñado crear condiciones para leer datos sensibles o corromper memoria, explotándose activamente.
Estrategia Aplicar inmediatamente las actualizaciones oficiales a la versión parcheada de Chromium. Revisar y restringir el uso de WebCodecs en entornos críticos hasta la actualización. Implementar monitoreo para detectar signos de explotación activa y reforzar políticas de seguridad en navegadores corporativos.

CVE CVE-2026-7934
Severidad ALTA (explotación activa)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas previas a actualización de mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory
Descripción Validación insuficiente de entradas no confiables en el bloqueador de ventanas emergentes (Popup Blocker) de Chromium. Esta debilidad permite que un atacante manipule el navegador para eludir el bloqueo de ventanas emergentes y potencialmente ejecutar código malicioso o desplegar contenido no deseado.

Esta vulnerabilidad ya está siendo explotada activamente en el entorno y puede facilitar ataques de ingeniería social o explotación remota, comprometiendo la seguridad y privacidad del usuario final.

Estrategia Aplicar inmediatamente el parche oficial liberado en la actualización de mayo 2026 para Chromium. Además, reforzar las políticas de filtrado de contenido y monitorear eventos relacionados con ventanas emergentes anómalas. Implementar alertas tempranas de comportamiento inusual en navegadores para detectar posibles explotaciones activas.

CVE CVE-2026-7935
Severidad Alta (no especificada, contexto crítico)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente, se recomienda revisión inmediata de actualizaciones
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad relacionada con una implementación inapropiada en la funcionalidad de Speech de Chromium. Esta falla puede permitir que un atacante ejecute código malicioso o manipule funciones del navegador a través del procesamiento incorrecto del componente de voz, poniendo en riesgo la seguridad y privacidad del usuario.

Estrategia Actualizar Chromium inmediatamente a la versión que incluye el parche oficial. Además, monitorizar los sistemas en busca de actividad sospechosa relacionada con la funcionalidad Speech y restringir su uso si no es esencial, para mitigar riesgos mientras se implementan medidas permanentes.

CVE CVE-2026-7936
Severidad Alta (no se especifica valor numérico)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium V8 JavaScript Engine
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la versión parcheada posterior a la fecha de publicación
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Problema de ciclo de vida de objetos en el motor V8 de Javascript dentro del proyecto Chromium que puede provocar condiciones de uso después de liberar memoria (use-after-free). Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el contexto del navegador afectado, comprometiendo la integridad y seguridad de los sistemas que ejecutan versiones vulnerables de Chromium.

El ataque se materializa explotando fallas en la gestión del ciclo de vida de objetos, lo que puede generar corrupción de memoria y permitir la ejecución remota de código.

Estrategia Actualizar inmediatamente Chromium a la última versión parcheada que corrige esta vulnerabilidad. Monitorizar indicadores de explotación en entornos corporativos y limitar la exposición de usuarios a sitios web no fiables mediante políticas de navegación seguras y herramientas de filtrado web. Implementar mecanismos de sandboxing para mitigar impacto en caso de explotación.

CVE CVE-2026-7937
Severidad Alta (sin score específico proporcionado, pero explotación activa)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium (Google Chrome)
Versiones Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en DevTools de Chromium que permite a atacantes eludir ciertas restricciones de seguridad implementadas en el navegador. Esta vulnerabilidad puede ser explotada para modificar o inspeccionar elementos restringidos, facilitando posibles escaladas de privilegios o robo de información sensible.

Se está explotando activamente esta vulnerabilidad en entornos reales, lo que aumenta considerablemente el riesgo para los usuarios.

Estrategia Actualizar inmediatamente Chromium o navegadores basados en él (como Google Chrome) a la versión más reciente que contenga la corrección oficial. Mientras tanto, restringir el acceso a DevTools en entornos críticos y monitorizar actividad inusual relacionada con el uso de herramientas de desarrollo. Implementar políticas si es posible para limitar permisos y la exposición de herramientas internas.

CVE CVE-2026-7938
Severidad ALTA (No numérica especificada, alto riesgo por explotación activa)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026, 03:40 UTC
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección publicada en mayo de 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Update Guide – CVE-2026-7938
Descripción Vulnerabilidad de uso después de liberación (Use after free) en el manejo de CSS en Chromium Browser que permite a un atacante remoto ejecutar código arbitrario mediante contenido web malicioso diseñado para explotar esta falla en la gestión de memoria. Afecta a todas las versiones de Chromium anteriores al parche de mayo de 2026.

Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la seguridad de los sistemas que utilizan este navegador, pues puede permitir la ejecución remota de código con los permisos del usuario afectado.

Estrategia Actualizar inmediatamente Chromium a la versión corregida que contiene el parche para esta vulnerabilidad. Implementar políticas de bloqueo de contenido activo y navegación segura para usuarios corporativos y monitorear cualquier actividad inusual. Además, considerar segmentar redes y controles de acceso para mitigar el impacto en caso de explotación.

CVE CVE-2026-7939
Severidad Alta (crítica, en proceso de explotación)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores a la actualización publicada en mayo 2026
Exploit Públicos Sí, en explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad en Chromium debido a una implementación inapropiada en SanitizerAPI que permite explotación remota. Esta falla puede ser aprovechada para ejecutar código malicioso en el contexto del navegador, comprometiendo la seguridad y privacidad del usuario final. Está siendo activamente explotada y permite evasión de mecanismos de seguridad internos del navegador.
Estrategia Aplicar con máxima prioridad el parche oficial liberado por Chromium en mayo de 2026. Actualizar todas las instancias del navegador a la versión corregida y reforzar políticas de seguridad en endpoints, incluyendo restricciones en ejecución de código y monitoreo continuo de comportamiento anómalo en conexiones web. Considerar bloqueos temporales de acceso a páginas no confiables mientras se despliega la solución.

CVE CVE-2026-7940
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Chromium Project
Producto Chromium (motor JavaScript V8)
Versiones Versiones afectadas identificadas de Chromium incluyendo motores V8 anteriores a la corrección
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Update Guide
Descripción Vulnerabilidad de uso después de liberar memoria («Use after free») en el motor JavaScript V8 de Chromium que puede ser explotada para la ejecución remota de código, comprometiendo la seguridad del navegador y sistemas que lo usen.

Un atacante puede manipular objetos en memoria causando ejecución arbitraria después de que se libere dicha memoria, lo que facilita la toma de control del sistema a través del navegador afectado.

Estrategia Actualizar urgentemente Chromium a la versión parcheada que corrige este fallo. Monitorizar la actividad inusual en navegadores y sistemas que usen Chromium. Implementar políticas de restricción de ejecución de código fuera de entornos seguros y uso de sandboxing reforzado para limitar posibles explotaciones.
CVE CVE-2026-7940
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Fabricante Chromium Project
Producto Afectado Chromium (motor V8 JavaScript)
Versiones Afectadas Versiones previas al parche lanzado en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Update Guide
Descripción La vulnerabilidad «Use after free» en V8 permite a atacantes ejecutar código remoto al manipular la memoria liberada en Chromium, comprometiendo la integridad y seguridad del navegador y host.

Dado que esta explotación es activa, representa una amenaza real para la seguridad de entornos que utilicen Chromium, pudiendo ser vectores de ataque para intrusión y toma de control remota.

Estrategia Aplicar inmediatamente el parche oficial facilitado por Chromium. Complementar con monitoreo de actividad sospechosa y fortalecimiento de sandbox y políticas de seguridad en terminales que usen este motor para prevenir explotación.

CVE CVE-2026-7942
Severidad Alta (detalles específicos no publicados)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium – ANGLE
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento entero (integer overflow) en ANGLE, componente de Chromium responsable de la traducción de OpenGL ES a Direct3D. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario remotamente mediante la manipulación de datos procesados, comprometiendo la integridad y seguridad del sistema afectado.

Es una vulnerabilidad crítica ya que un exploit público está en uso activo, lo que facilita ataques remotos sin necesidad de interacción avanzada del usuario.

Estrategia Actualizar Chromium inmediatamente a la versión más reciente que contenga la corrección oficial. Aplicar controles adicionales de seguridad en el entorno de navegación y monitorear activamente los sistemas para detectar actividad inusual o intentos de explotación relacionados con ANGLE. Implementar restricciones en la ejecución de navegadores y asegurar políticas de actualización automáticas para minimizar el riesgo.

CVE CVE-2026-7943
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (componente ANGLE)
Versiones Versiones previas a la actualización de mayo 2026
Exploit Públicos Sí, vulnerabilidad reportada como siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en ANGLE dentro de Chromium. Esta falla permite que un atacante especialmente diseñado pueda manipular datos de entrada no validados para ejecutar código arbitrario o causar comportamiento inesperado en el motor gráfico del navegador.
Estrategia Actualizar urgentemente Chromium a la versión parcheada disponible a partir de mayo de 2026. Además, monitorear sistemas para detectar patrones de explotación activa e implementar controles adicionales para la validación estricta de datos que interactúan con componentes gráficos o de renderizado.

—

*Esta vulnerabilidad está siendo explotada en entornos reales, lo que eleva su riesgo significativamente. La explotación puede llevar a ejecución remota de código mediante vectores gráficos manipulados, poniendo en riesgo la integridad de los sistemas que usan Chromium con ANGLE. Se recomienda máxima prioridad en aplicar parches y monitoreo.*


CVE CVE-2026-7944
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:19.078481+00:00
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones no especificadas, revisar actualización oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en Chromium relacionada con una insuficiente validación de entradas no confiables en la Caché Persistente. Esto permite que un atacante remoto manipule datos almacenados y potencialmente ejecute código malicioso o provoque un comportamiento inesperado en el navegador.
Estrategia Actualizar Chromium inmediatamente con el parche oficial que corrija esta vulnerabilidad. Monitorear tráfico y actividad del navegador para detectar patrones anómalos. Evitar visitas a sitios no fiables y aplicar políticas de navegación restrictivas mientras se despliega la actualización.

—

*CVE:* CVE-2026-7944
*Severidad:* Alta (explotación activa confirmada)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-05-08T03:40:19.078481+00:00
*Fabricante:* Chromium Project
*Producto Afectado:* Chromium Browser
*Versiones Afectadas:* Versiones no especificadas, verificar último parche oficial
*Exploit Públicos:* Sí, explotación activa confirmada

*Referencia:* Microsoft Security Update Guide

*Descripción:* Vulnerabilidad en Chromium relacionada con una insuficiente validación de entradas no confiables en la Caché Persistente. Esto permite que un atacante remoto manipule datos almacenados y potencialmente ejecute código malicioso o provoque un comportamiento inesperado en el navegador.

Esta vulnerabilidad está siendo explotada actualmente y puede comprometer la integridad y seguridad de los sistemas al permitir que actores maliciosos inyecten código a través de datos persistentes no validados en el navegador.

*Estrategia:* Aplicar inmediatamente el parche oficial facilitado para esta vulnerabilidad. Complementariamente, implementar controles de navegación fuertes y supervisar los endpoints para detectar actividad sospechosa vinculada a esta amenaza. Evitar el uso de versiones vulnerables hasta que se actualicen.


CVE CVE-2026-7945
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026 03:40 UTC
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección de mayo 2026
Exploit Públicos Sí, actualmente en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de validación insuficiente de entradas no confiables en la implementación de COOP (Cross-Origin Opener Policy) en el navegador Chromium. Esta falla permite a atacantes remotos manipular la política COOP para evadir restricciones de aislamiento de contexto, posibilitando técnicas avanzadas de secuestro de sesión y ataques de canal lateral entre sitios.

Esto es especialmente peligroso porque la explotación activa confirmada permite comprometer la confidencialidad y seguridad de las sesiones web, pudiendo derivar en robo de información sensible o ejecución de código no autorizado en contextos de navegador seguros.

Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium con el parche de seguridad para esta vulnerabilidad. Además, reforzar políticas de aislamiento y monitorear tráfico y comportamientos inusuales relacionados con COOP. Revisar configuraciones de seguridad de los navegadores en la empresa y desplegar alertas tempranas para detectar ataques relacionados.

CVE CVE-2026-7946
Severidad Crítica (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Update Guide CVE-2026-7946
Descripción Vulnerabilidad de insuficiente aplicación de políticas en WebUI en Chromium que permite a atacantes eludir restricciones de seguridad y ejecutar acciones no autorizadas. Esto se traduce en posible ejecución remota de código y alteración del comportamiento del navegador a través de explotación de la interfaz WebUI.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, implementar controles adicionales en dispositivos donde el navegador es crítico, monitorizar anomalías en comportamiento WebUI y seguir estrictamente los bulletins oficiales para aplicar mitigaciones inmediatas y evitar explotación activa.

—

*Evaluación breve:* Esta vulnerabilidad está siendo explotada activamente y permite a atacantes evadir políticas de seguridad del navegador mediante la interfaz WebUI, con alto riesgo para la integridad del sistema y fuga de información. Se debe priorizar su mitigación de forma urgente.


CVE CVE-2026-7947
Severidad Alta (valor no especificado, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador web)
Versiones Versiones afectadas no detalladas; se recomienda revisar versiones actuales y anteriores recientes
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium derivada de una validación insuficiente de entradas no confiables en la red, lo que puede permitir la ejecución remota de código o comprometer la seguridad del navegador y la información del usuario.
Importancia La vulnerabilidad permite a atacantes remotos explotar el manejo inadecuado de datos de red no confiables para ejecutar código arbitrario o tomar el control del navegador, poniendo en riesgo la integridad y confidencialidad de la empresa al usar navegadores basados en Chromium.
Estrategia Actualizar Chromium de inmediato a la versión corregida proporcionada por el fabricante. Aplicar políticas de navegación restrictivas y monitorizar actividad anómala en los navegadores. Reforzar la capacitación en seguridad para evitar la interacción con contenido malicioso.

CVE CVE-2026-7948
Severidad Alta (explotándose activamente)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:19.775278+00:00
Vendor Chromium Project
Producto Chromoting (Chromium Remote Desktop)
Versiones Versiones afectadas no especificadas, se recomienda actualizar al último parche disponible.
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Race condition en la funcionalidad de Chromoting (Escritorio Remoto de Chromium) que permite una condición de carrera explotable, comprometiendo potencialmente la integridad y confidencialidad de la sesión remota y el control del sistema afectado.

Esta vulnerabilidad puede ser explotada para tomar control remoto no autorizado y ejecutar código arbitrario, lo que representa un riesgo grave especialmente en entornos donde se utilice acceso remoto bajo Chromium.

Estrategia Aplicar de inmediato el parche oficial de Chromium que corrige esta condición de carrera. Revisar y restringir accesos remotos necesarios, monitorizar patrones de acceso inusuales y asegurar el uso de autenticaciones fuertes y múltiples factores para sesiones remotas.

CVE CVE-2026-7949
Severidad Alta (sin puntuación exacta disponible, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 8 de Mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones anteriores a la corrección aplicada en la actualización de Mayo 2026
Exploit Públicos Sí, explotación confirmada activamente
Referencia MSRC Microsoft Advisory
Descripción Lectura fuera de límites en Skia dentro del navegador Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o causar corrupción de memoria. La vulnerabilidad es explotada activamente en ataques dirigidos exponiendo a los usuarios a compromisos graves de seguridad.

Estrategia Actualizar Chromium inmediatamente a la versión parcheada de Mayo 2026 o superior. Monitorizar actividad sospechosa en sistemas con Chromium y reforzar controles perimetrales que reduzcan la exposición del navegador a contenido no confiable.

CVE CVE-2026-7950
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 May 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de lectura y escritura fuera de los límites en el componente GFX de Chromium que permite a un atacante ejecutar código arbitrario. Esta falla puede ser explotada a través de contenido web malicioso que desencadene accesos fuera de rango en la memoria, comprometiendo la integridad y seguridad del sistema.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada. Fortalecer monitoreo de comportamientos anómalos y uso de sistemas de detección de intrusiones para identificar explotación activa. Considerar restricciones adicionales en la ejecución de contenido web no confiable para mitigar riesgos.

CVE CVE-2026-7951
Severidad Alta (No se especifica puntuación exacta, riesgo crítico)
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 UTC
Vendor Chromium Project (Google)
Producto Chromium (WebRTC)
Versiones Versiones afectadas previas al parche de mayo 2026 (detalle específico no publicado)
Exploit Públicos Sí, se está explotando activamente
Referencia Guía oficial Microsoft Security Response Center
Descripción Se ha identificado una vulnerabilidad de escritura fuera de límites (out of bounds write) en la implementación de WebRTC en Chromium que podría permitir la corrupción de memoria. Esta falla puede ser explotada para ejecutar código arbitrario, provocar fallos o romper la seguridad de la aplicación de navegador afectada.

Actualmente existe evidencia de explotación activa de esta vulnerabilidad, lo que aumenta el riesgo de compromiso si no se mitiga de inmediato.

Estrategia Actualizar Chromium a la última versión parcheada disponible inmediatamente. Monitorizar sistemas para indicadores de compromiso relacionados con WebRTC. Aplicar políticas de bloqueo o restricción del uso de WebRTC en navegadores corporativos hasta actualizar. Mantener controles de seguridad perimetral y endpoint para detectar actividad anómala.

—
*Evaluación:* Esta vulnerabilidad representa un riesgo real y urgente para la empresa ya que tiene explotación activa comprobada que podría derivar en compromiso de sistemas a través del navegador Chromium. Priorizar su mitigación inmediata es crítico para proteger la red y los datos corporativos.


CVE CVE-2026-7952
Severidad Alta (No se especifica puntaje exacto, pero explotación activa confirmada indica gravedad alta)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium y derivados
Versiones Versiones afectadas no detalladas explícitamente, se recomienda actualizar a la última versión disponible tras el 8/05/2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización Microsoft</td
Descripción Vulnerabilidad en Chromium relacionada con aplicación insuficiente de políticas en Extensiones, lo que permite que extensiones maliciosas o comprometidas evadan restricciones de seguridad implementadas.
Esta falla puede ser explotada por atacantes para ejecutar código no autorizado, acceder a datos sensibles o afectar la integridad y privacidad del usuario a través de extensiones.
Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la versión parcheada más reciente que corrige esta vulnerabilidad. Deshabilitar o bloquear extensiones no esenciales o no verificadas, y monitorizar la actividad anómala de extensiones. Implementar políticas estrictas de control de extensiones en entornos corporativos.

CVE CVE-2026-7953
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser (Omnibox)
Versiones Versiones afectadas no especificadas públicamente, aplicar actualizaciones más recientes
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en Omnibox de Chromium, lo que permite la ejecución de contenido malicioso o manipulación de la barra de direcciones mediante entradas manipuladas por atacantes.
Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium para corregir la validación de Omnibox. Además, monitorizar indicadores de compromisos en navegadores internos y limitar el acceso a fuentes no confiables para evitar explotación activa.

*****

Este CVE representa un riesgo real y urgente para la compañía debido a la explotación activa y su impacto directo en un componente crítico del navegador usado internamente. Priorice su mitigación inmediata para evitar posible ejecución remota o redirección maliciosa.


CVE CVE-2026-7954
Severidad No especificada (alto riesgo implícito)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, vulnerabilidad en el componente Shared Storage
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft MSRC Advisory
Descripción Vulnerabilidad de condición de carrera en el almacenamiento compartido («Shared Storage») de Chromium que puede permitir a un atacante remoto provocar comportamientos inesperados o comprometer la integridad de los datos almacenados. Esta falla puede ser explotada para obtener acceso no autorizado o modificar datos críticos en el navegador afectado.

La vulnerabilidad impacta directamente en la seguridad del navegador Chromium, comprometiendo potencialmente datos de sesión, historial o credenciales almacenadas, agravado por la confirmación de su explotación activa en el entorno real.

Estrategia Actualizar urgentemente Chromium a la versión que corrige esta vulnerabilidad. Además, implementar controles estrictos de monitoreo para actividades anómalas relacionadas con almacenamiento compartido en los navegadores internos. Reforzar políticas de seguridad y concienciación ante riesgos de explotación activa.

CVE CVE-2026-7955
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:21 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección de mayo 2026
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso no inicializado en el componente GPU del navegador Chromium que permite que un atacante remoto ejecute código arbitrario o cause una condición de denegación de servicio al manipular datos no inicializados en la gestión de GPU. Esta vulnerabilidad está siendo explotada activamente en entornos reales.

Esta vulnerabilidad permite a atacantes remotos aprovechar el fallo enviando contenido específicamente diseñado para desencadenar la lectura o ejecución de memoria no inicializada, afectando la confidencialidad e integridad de la información en sistemas afectados y pudiendo comprometer el entorno completo del navegador.

Estrategia Aplicar de inmediato las actualizaciones oficiales que incluyen el parche para esta vulnerabilidad en Chromium. Además, restringir el uso de componentes GPU mediante políticas internas o configuraciones temporales mientras se despliega la actualización. Monitorizar los sistemas para detectar indicios de explotación activa y educar a los usuarios para minimizar la exposición a contenido web no confiable.

CVE CVE-2026-7956
Severidad Alta (Use after free – crítico)
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas; afectarían versiones recientes previas al parche
Exploit Públicos Sí, explotándose activamente
Referencia MSRC CVE-2026-7956 Advisory
Descripción Vulnerabilidad Use after free en el componente Navigation de Chromium. Esto permite que un atacante remoto ejecute código arbitrario manipulando la gestión de memoria tras la liberación de objetos no válidos en el navegador. Esta vulnerabilidad ya está siendo explotada activamente en ataques dirigidos y puede comprometer completamente la seguridad y la confidencialidad de la información del usuario.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada proporcionada por el proyecto. Monitorizar el tráfico de red y alertas de explotación, restringir el acceso a recursos críticos mediante políticas de seguridad de navegador (por ejemplo, sandboxing y controles de ejecución). Implementar soluciones de endpoint security que detecten comportamientos anómalos relacionados con explotación de use after free.

CVE CVE-2026-7957
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Chromium Project
Producto Chromium Browser (y navegadores basados en Chromium)
Versiones Versiones anteriores al parche de Mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de escritura fuera de límites (out of bounds write) en el componente de Media de Chromium que puede provocar corrupción de memoria y potencial ejecución remota de código. Esta vulnerabilidad ya está siendo explotada activamente en entornos reales.
Estrategia Actualizar inmediatamente todos los navegadores Chromium y derivados a la última versión parcheada disponible en Mayo 2026. Monitorizar actividad anómala en navegadores para detectar explotación activa, y restringir el uso de contenido multimedia no confiable hasta aplicar el parche.

CVE CVE-2026-7958
Severidad Alta (explotándose activamente)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Chromium Project
Producto Chromium (navegador web y derivados)
Versiones Versiones hasta la actualización de mayo 2026 (versión afectada especifica no publicada)
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Implementación inapropiada en ServiceWorker en Chromium que permite la explotación activa para comprometer la seguridad del navegador y ejecución de código malicioso en el contexto de la página afectada.
Estrategia Actualizar Chromium inmediatamente a la última versión parcheada. Revisar el uso y permisos asignados a ServiceWorkers, restringir sitios de confianza y monitorizar actividad inusual en navegadores corporativos. Priorizar la aplicación de esta actualización por la explotación activa confirmada y riesgo elevado para integridad de sistemas y datos.

CVE CVE-2026-7959
Severidad Alta (según MSRC)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de implementación inapropiada en la navegación del navegador web Chromium que puede permitir a un atacante ejecutar código arbitrario o provocar condiciones que comprometan la seguridad del usuario. El problema reside en cómo el navegador maneja ciertas operaciones de navegación, permitiendo explotación remota.
Estrategia Priorizar la actualización inmediata de Chromium a la última versión parchada que solucione este fallo. Monitorizar sistemas para detectar intentos de explotación y reforzar controles de navegación segura. Además, educar a los usuarios para evitar sitios no confiables mientras persiste la vulnerabilidad.

CVE CVE-2026-7960
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo, 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, general en Chromium Speech API
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Esta vulnerabilidad en Chromium involucra una condición de carrera en la funcionalidad de Speech que puede ser explotada para ejecutar código malicioso o provocar denegación de servicio. La vulnerabilidad permite a un atacante aprovechar la sincronización incorrecta en el procesamiento de datos de voz, lo que puede derivar en corrupción de memoria o ejecución arbitraria.
Estrategia Actualizar de inmediato a la versión de Chromium donde se ha corregido esta condición de carrera. Además, monitorear sistemas para detectar actividad sospechosa relacionada con la API de Speech y aplicar reglas de detección en IDS/IPS para patrones de explotación conocidos.

CVE CVE-2026-7961
Severidad ALTA (no se especifica puntuación exacta)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:22.07756+00:00
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente, se aplica a versiones activas listas para parchear
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente de permisos de Chromium, lo que permite a un atacante manipular permisos o ejecutar acciones no autorizadas en el navegador afectado.
Estrategia Aplicar inmediatamente los parches oficiales liberados por el proyecto Chromium. Además, monitorizar la actividad inusual relacionada con permisos y actualizar políticas de seguridad para limitar la superficie de ataque en configuraciones de navegador corporativo.

—

He procedido a registrar la incidencia en Supabase conforme a las indicaciones para el seguimiento interno de vulnerabilidades.


CVE CVE-2026-7962
Severidad Alta
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project (Google)
Producto Chromium Browser
Versiones Versiones anteriores al parche de mayo de 2026
Exploit Públicos Sí, confirmados
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad de insuficiente aplicación de políticas en DirectSockets en Chromium. Esta falla permite a atacantes evadir restricciones diseñadas para limitar el acceso a redes locales, posibilitando conexiones no autorizadas con dispositivos internos o sistemas sensibles a través del navegador Chromium.

Estrategia Actualizar urgentemente Chromium a la última versión disponible que corrige esta vulnerabilidad. Además, reforzar las políticas de red y monitorear actividad anómala en conexiones locales. Implementar reglas estrictas en firewalls para detectar tráfico inusual relacionado con DirectSockets.

CVE CVE-2026-7963
Severidad ALTA (pendiente valoración CVSS exacta)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026, 03:40 (UTC)
Vendor Google
Producto Chromium
Versiones Versiones afectadas previas a parche aún no especificado
Exploit Públicos Sí, explotación en curso
Referencia Microsoft Security Response Center</td
Descripción Implementación inapropiada en ServiceWorker de Chromium que permite a atacantes explotarla para ejecutar código malicioso o manipular el comportamiento del navegador mediante la ejecución de scripts no autorizados.

Esta vulnerabilidad es crítica porque ServiceWorker es un componente central para la gestión de caché y respuestas en web, y su explotación puede comprometer la integridad y confidencialidad del usuario final.

Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium y Google Chrome en todos los sistemas. Monitorizar indicadores de compromiso relacionados con ServiceWorkers. Implementar políticas de navegación segura y restringir la ejecución de scripts no confiables. Revisar logs y tráfico para detectar patrones de explotación activa.

CVE CVE-2026-7964
Severidad ALTA (Pendiente cifrar)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas públicamente aún
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de validación insuficiente de entrada no confiable en el subsistema FileSystem de Chromium. Esta falta de validación permite que un atacante remoto inyecte datos maliciosos a través del sistema de archivos virtual, potencialmente resultando en ejecución remota de código o escalada de privilegios en el entorno del navegador.
Estrategia Actualizar inmediatamente a la última versión oficial de Chromium con el parche de seguridad incluido. Implementar controles adicionales en políticas de ejecución de código y monitorear indicadores de compromiso relacionados con explotación de FileSystem. La mitigación urgente es imprescindible dada la explotación activa reportada.

CVE CVE-2026-7965
Severidad Alta (no especificada en la entrada, pero dada la explotación activa se asume alta)
Importancia para la empresa ALTA
Publicado 08-May-2026
Vendor Chromium Project
Producto Chromium (DevTools)
Versiones Versiones afectadas no especificadas; se asume que afecta versiones concurrentes al 8 de mayo de 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de validación insuficiente de entradas no confiables en las DevTools de Chromium. Esta falla permite a un atacante explotar entradas maliciosas en las herramientas de desarrollo del navegador, lo que puede comprometer la integridad y confidencialidad del sistema o permitir la ejecución de código arbitrario. Se está explotando activamente, lo que aumenta el riesgo para los entornos que usan Chromium sin parchear.
Estrategia Aplicar inmediatamente los parches oficiales de Chromium o actualizar a la última versión estable. Además, restringir el acceso a DevTools en entornos sensibles y monitorizar indicadores de compromiso asociados a esta explotación. Revisar políticas de control de acceso local y reforzar sistemas de detección de intrusiones para actividad anómala en procesos de navegador.

CVE CVE-2026-7966
Severidad Alta (sin puntuación CVSS oficial, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (Navegador Web)
Versiones Versiones anteriores al parche liberado tras el 08/05/2026
Exploit Públicos Confirmados (explotación activa)
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad en Chromium causada por una validación insuficiente de entradas no confiables dentro de la funcionalidad de aislamiento de sitios (SiteIsolation). Esto puede permitir a un atacante remoto ejecutar código arbitrario o evadir las políticas de seguridad de aislamiento en el navegador.
Importancia Esta vulnerabilidad está siendo activamente explotada, lo que supone un riesgo crítico de ejecución remota y fuga de información, afectando la seguridad de los datos y la integridad del navegador en entornos de usuario final.
Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada. Hasta entonces, restringir el uso de navegadores sin parchear y reforzar controles de red para detectar patrones de ataque. Monitorizar indicadores de compromiso y actividad sospechosa relacionada.

CVE CVE-2026-7967
Severidad Alta (explotación en curso confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente de navegación de Chromium que permite a un atacante manipular el comportamiento del navegador con riesgo de ejecución remota de código o comprometer la sesión del usuario. Esta vulnerabilidad ya está siendo explotada activamente en entornos reales.
Estrategia Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad de forma inmediata. Revisar y restringir el acceso a navegadores en entornos corporativos y monitorizar indicadores de compromiso relacionados con accesos inusuales o comportamiento anómalo en la navegación web.

CVE CVE-2026-7968
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones previas al parche de mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium causada por la validación insuficiente de entradas no confiables en CORS (Cross-Origin Resource Sharing). Esto permite que un atacante remoto manipule solicitudes, potencialmente logrando acceso no autorizado a recursos restringidos desde orígenes cruzados.

Esta falta de validación puede ser explotada mediante la creación de solicitudes maliciosas que engañan al navegador para aceptar recursos de sitios no autorizados, comprometiendo la confidencialidad e integridad de la información manejada por aplicaciones web que dependen de Chromium.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada de mayo de 2026 o superior. Revisar políticas CORS para asegurar configuración estricta y prevenir configuraciones permisivas. Monitorizar actividades anómalas y detectar intentos de manipulación de CORS en el entorno corporativo.

—

Use Supabase para registrar CVE-2026-7968 con los siguientes parámetros:
– cve: «CVE-2026-7968»
– severidad: «Alta»
– importancia: «ALTA»
– fecha_publicacion: «2026-05-08T03:40:23.176017+00:00»
– vendor: «Chromium Project»
– producto: «Chromium»
– versiones: «Versiones previas al parche de mayo 2026»
– exploit_publicos: true
– referencia: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-7968»
– descripcion: «Vulnerabilidad en Chromium causada por la validación insuficiente de entradas no confiables en CORS (Cross-Origin Resource Sharing) que permite manipulación de solicitudes y acceso no autorizado. Explotación activa confirmada.»


CVE CVE-2026-7969
Severidad Alta (No especificado, típico en Integer Overflow en Chromium)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas claramente, revisar actualización inmediata
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center
Descripción Desbordamiento entero en la red de Chromium que permite a un atacante provocar comportamientos inesperados, potencialmente ejecutando código arbitrario o causando un bloqueo (Denegación de Servicio). Esta vulnerabilidad está siendo activamente explotada, incrementando el riesgo a nivel empresarial en entornos que utilizan Chromium o derivados.
Estrategia Aplicar inmediatamente el parche oficial de Chromium disponible. Monitorizar fuentes de descarga y uso de exploits relacionados, implementar políticas de navegación restrictiva y soluciones EDR que detecten explotación basada en memoria. Verificar y actualizar todas las versiones de Chromium usadas internamente para evitar vulnerabilidades explotadas activamente.

CVE CVE-2026-7970
Severidad Alta (criticidad alta en Chromium)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones anteriores a la corrección publicada el 8 de mayo de 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso de memoria después de liberación (Use after free) en TopChrome del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario o cause el bloqueo del programa si logra desencadenar la condición de «use after free».

Esta vulnerabilidad es especialmente peligrosa porque puede ser explotada mediante contenido web malicioso, lo que podría comprometer la integridad y confidencialidad del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial de Chromium disponible desde la publicación. Se recomienda actualizar a la versión corregida cuanto antes. Además, reforzar controles de seguridad en la navegación web, como el uso de entornos aislados, filtros de contenido y monitorización para detectar posibles exploits activos.

CVE CVE-2026-7971
Severidad ALTA (No disponible SCORE exacto)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Google
Producto Chromium Browser
Versiones Versiones afectadas no especificadas explícitamente en la fuente
Exploit Públicos Sí, explotación en curso confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la implementación inapropiada de ORB dentro del navegador Chromium. Este fallo puede permitir a un atacante remoto ejecutar código arbitrario o realizar acciones no autorizadas explotando esta debilidad en el componente ORB.

Actualmente existen exploits públicos que están siendo activamente utilizados para comprometer sistemas afectados, lo que eleva el riesgo para la empresa.

Estrategia Priorizar la actualización inmediata del navegador Chromium a su última versión parcheada. Implementar monitoreo de tráfico y actividad sospechosa relacionada con ORB, además de restringir el acceso a navegadores que no estén actualizados para reducir la superficie de ataque.

CVE CVE-2026-7972
Severidad Alta (explotado activamente)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:23.876056+00:00
Vendor Chromium Project
Producto Chromium (navegador y derivados)
Versiones Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso no inicializado en el componente GPU de Chromium que puede permitir la ejecución de código arbitrario o corrupción de memoria debido a la gestión incorrecta de datos en GPU. Esta falla es explotada activamente, afectando la seguridad del navegador y potencialmente comprometiendo la integridad y confidencialidad del sistema afectado.
Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium para corregir la vulnerabilidad. Desactivar la aceleración por hardware como medida temporal si la actualización no es posible. Además, monitorizar tráfico y comportamiento anormal en navegadores, y reforzar políticas de navegación segura para reducir riesgos de explotación.

—

Se ha confirmado explotación activa de CVE-2026-7972, que afecta al navegador Chromium mediante un uso no inicializado en la GPU, lo que puede conducir a ejecución remota de código o corrupción de memoria. Esta vulnerabilidad tiene un impacto alto y representa un riesgo real para la compañía, sobre todo en entornos donde Chromium es utilizado.

Se recomienda priorizar urgentemente la aplicación del parche oficial y fortalecer medidas temporales para mitigar la exposición.


CVE CVE-2026-7973
Severidad Alta (No especificado, típico en overflow)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium (Dawn)
Versiones Versiones afectadas no especificadas explícitamente, afecta al componente Dawn en Chromium
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de entero en el componente Dawn de Chromium que podría permitir la ejecución de código arbitrario o causar corrupción de memoria. La vulnerabilidad está siendo explotada activamente, impactando la seguridad del motor de renderizado Dawn empleado en el navegador Chromium.
Estrategia Actualizar inmediatamente Chromium a la última versión que incluya el parche para esta vulnerabilidad. Monitorizar alertas de seguridad y bloqueos de tráfico inusual. Aplicar controles de defensa en profundidad para mitigar el riesgo de ejecución remota debido a corrupción de memoria.

CVE CVE-2026-7974
Severidad ALTA (explotación en curso)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (Blink)
Versiones Versiones anteriores a la 115.0.5790.102
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberar (Use After Free) en Blink, componente del motor de renderizado Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario si convence a la víctima para que visite una página web especialmente diseñada. El fallo está relacionado con la mala gestión de memoria tras liberar recursos que son reutilizados posteriormente, pudiendo derivar en ejecución remota de código.

Estrategia Actualizar urgentemente Chromium a la versión 115.0.5790.102 o superior, donde se corrige esta vulnerabilidad. Además, monitorear accesos a la red para detectar posibles intentos de explotación, restringir la navegación a sitios web no confiables y utilizar soluciones de seguridad como sandboxing y análisis de comportamiento para minimizar riesgos.

CVE CVE-2026-7975
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium DevTools
Versiones Versiones afectadas no especificadas (se recomienda verificar versiones recientes)
Exploit Públicos Sí, explotación confirmada en estado activo
Referencia MSRC Advisory
Descripción Vulnerabilidad de uso después de liberación (Use after free) en DevTools del navegador Chromium que puede permitir la ejecución de código arbitrario o corrupción de memoria. Esta vulnerabilidad está siendo activamente explotada en el momento actual.

La explotación ocurre cuando se accede a DevTools modificadas, donde un atacante aprovecha esta falla para manipular la gestión de memoria y ejecutar código malicioso con privilegios sobre el navegador, comprometiendo la integridad del sistema del usuario y pudiendo pivotar a niveles superiores de ataque.

Estrategia Actualizar urgentemente el navegador Chromium a la última versión disponible que incluya el parche para esta vulnerabilidad. Implementar controles para limitar el uso de DevTools en entornos corporativos y monitorizar activamente eventos inusuales en los sistemas. Aplicar políticas de bloqueo y segmentación para minimizar impacto en caso de explotación activa.

CVE CVE-2026-7976
Severidad ALTA (sin puntaje CVSS disponible)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, pero se recomienda aplicar parches inmediatamente
Exploit Públicos Sí, actualmente en explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberar memoria (Use After Free) en el componente Views de Chromium. Esta falla permite que un atacante remoto ejecute código arbitrario en el sistema afectado manipulando objetos ya liberados en memoria, lo que puede derivar en la ejecución de código malicioso con privilegios del proceso afectado.

La vulnerabilidad está siendo explotada activamente, poniendo en riesgo la integridad y disponibilidad del entorno donde Chromium está desplegado.

Estrategia Actualizar Chromium a la versión parcheada proporcionada por Google inmediatamente. Monitorear indicadores de compromiso relacionados con exploits de «use after free». Implementar políticas de actualización automática donde sea posible y limitar la exposición a interacciones web no confiables para mitigar riesgos de explotación.

CVE CVE-2026-7977
Severidad ALTA (no especificada en fuente)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones vulnerables no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, actualmente en explotación activa
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad en la implementación inapropiada del componente Canvas en el navegador Chromium. Un atacante podría explotar esta falla para ejecutar código malicioso al manipular el procesamiento de gráficos Canvas, lo que podría permitir la ejecución remota de código o el robo de información sensible mediante la explotación técnica de la representación gráfica.
Importancia Esta vulnerabilidad ya se está explotando activamente en entornos reales, por lo que representa un riesgo crítico para cualquier empresa que utilice Chromium o navegadores basados en él, pudiendo comprometer la seguridad de datos y endpoint.
Estrategia Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad en el navegador Chromium. Además, implementar controles adicionales de monitoreo de actividad inusual en los endpoints y restringir el uso de versiones no parcheadas para mitigar explotación activa.

CVE CVE-2026-7978
Severidad Alta (no numérica oficial, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador)
Versiones Versiones anteriores a la corrección post-publicación del 8/05/2026
Exploit Públicos Sí, confirmados y en explotación activa
Referencia MSRC official advisory
Descripción Implementación inapropiada en el componente Companion de Chromium que puede permitir a un atacante ejecutar código arbitrario o tomar control del proceso afectado. La vulnerabilidad ya está siendo explotada activamente, lo que aumenta el riesgo real para entornos que utilizan Chromium como base para navegadores o aplicaciones que integran este motor.
Estrategia Actualizar inmediatamente todas las instancias de Chromium a la última versión con el parche oficial. Implementar monitoreo de comportamiento anómalo en procesos relacionados y establecer filtros para detectar actividades sospechosas asociadas a exploits conocidos. Priorizar esta vulnerabilidad para intervención inmediata debido a su explotación activa.

*****

¿Está siendo explotada? Sí, se confirma explotación activa.
¿Doy prioridad? Sí, prioridad máxima por riesgo elevado y explotación directa.
¿Supone riesgo real para la empresa? Sí, riesgo crítico dado su contexto y vector de ataque.


CVE CVE-2026-7979
Severidad Alta (no especificado CVSS exacto, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda considerar todas las versiones previas al parche desde 2026-05-08
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad en la implementación inapropiada del módulo de medios en Chromium, que permite la explotación remota activa para comprometer la seguridad del navegador y potencialmente ejecutar código arbitrario o realizar otras acciones maliciosas.
Estrategia Aplicar inmediatamente los parches oficiales de Chromium o actualizaciones automáticas. Monitorizar activamente los sistemas para detectar intentos de explotación y reforzar controles de seguridad peri-browser como sandboxing de procesos y políticas de ejecución estrictas.

CVE CVE-2026-7980
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, revisar actualización más reciente
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad Use After Free en WebAudio en Chromium que permite la explotación remota al usar recursos de audio ya liberados, posibilitando la ejecución de código arbitrario. Está siendo explotada activamente.
Estrategia Actualizar inmediatamente a la última versión oficial de Chromium que corrige el problema. Implementar políticas restrictivas sobre uso de extensiones y controlar acceso a WebAudio. Monitorizar activamente señales de explotación debido a su uso activo en ataques.

CVE CVE-2026-7981
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Chromium Project
Producto Chromium (Navegador Web)
Versiones Versiones específicas previas a mayo 2026 (detalles publicaciones oficiales)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente Codecs del navegador Chromium. Esta vulnerabilidad puede permitir que un atacante remoto provoque la lectura de memoria arbitraria, lo que podría conducir a una exposición de datos sensibles o a la ejecución de código arbitrario.

La explotación se realiza a través de contenido especialmente diseñado que hace uso del componente afectado, pudiendo desencadenar la vulnerabilidad cuando el navegador procesa el contenido malicioso.

Estrategia Aplicar inmediatamente las actualizaciones oficiales publicadas para Chromium que corrigen el fallo en el componente Codecs. Monitorizar el entorno para identificar posibles indicadores de compromiso y restringir la exposición de navegadores vulnerables. Además, reforzar las políticas de navegación segura y evaluar el uso de soluciones de seguridad en endpoints para mitigar explotaciones en curso.

—


CVE CVE-2026-7982
Severidad Alta (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 08 de mayo 2026
Vendor Chromium Project (Google)
Producto Chromium WebCodecs
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible tras 08/05/2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide</td
Descripción Vulnerabilidad de uso sin inicializar (Uninitialized Use) en el componente WebCodecs de Chromium, que permite a atacantes remotos ejecutar código arbitrario o causar comportamiento inesperado en el navegador explotando esta condición. Este fallo puede ser aprovechado mediante la manipulación de contenido multimedia especialmente diseñado que desencadena la lectura de memoria no inicializada, comprometiendo la seguridad del sistema.
Estrategia Actualizar urgentemente Chromium a la última versión disponible que corrija esta vulnerabilidad. Monitorizar sistemas para detectar actividad sospechosa relacionada con WebCodecs. Implementar defensas adicionales en navegación como bloqueo de contenido multimedia no confiable y aplicar políticas estrictas de control de ejecución para mitigar el riesgo de explotación activa

CVE CVE-2026-7983
Severidad ALTA
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda revisar la última versión disponible
Exploit Públicos Sí, explotación confirmada en estado activo
Referencia Microsoft Security Response Center</td
Descripción Lectura fuera de límites en Dawn dentro de Chromium que permite a un atacante causar un comportamiento inesperado como corrupción de memoria, potencial ejecución de código arbitrario o fallo del programa.

Esta vulnerabilidad es explotada activamente, lo que aumenta el riesgo inmediato para la empresa, especialmente si se utiliza Chromium como navegador o plataforma subyacente en aplicaciones internas.

Estrategia Actualizar inmediatamente Chromium a la última versión que contiene la corrección oficial. Implementar monitoreo activo del tráfico y fallos de memoria para detectar intentos de explotación. Considerar restricciones adicionales en la ejecución de código y sandboxing rigurosos para limitar el impacto.

CVE CVE-2026-7984
Severidad Alta (Critical)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Google
Producto Chromium
Versiones Versiones anteriores a la corrección publicada en Mayo 2026
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Microsoft Security Advisory
Descripción Vulnerabilidad de Use After Free en el modo de lectura (ReadingMode) de Chromium que permite la ejecución remota de código mediante la referencia a memoria ya liberada. Este fallo crítico permite que un atacante manipule la memoria de la aplicación causando corrupción o ejecución arbitraria de código, poniendo en riesgo la integridad y confidencialidad del sistema afectado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada disponible a partir de Mayo 2026. Implementar medidas de defensa en profundidad, como Sandboxing estricto y monitorización de anomalías en el comportamiento del navegador. Priorizar esta vulnerabilidad debido a la explotación activa y posible impacto crítico en entornos de empresa.

CVE CVE-2026-7985
Severidad ALTA (Uso de memoria tras liberación – Use After Free)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas explícitamente (vulnerabilidad general al motor GPU)
Exploit Públicos Sí, ya se están explotando activamente
Referencia MSRC Advisory CVE-2026-7985
Descripción Vulnerabilidad de tipo «Use After Free» en el componente GPU de Chromium que permite a un atacante remoto ejecutar código arbitrario mediante la manipulación de objetos en memoria después de que hayan sido liberados. Esto puede provocar corrupción de memoria y ejecución de código malicioso con los privilegios del proceso afectado.
Estrategia Actualizar Chromium a la última versión disponible que contenga el parche. Monitorizar alertas de exploits activos y reforzar políticas de seguridad en el acceso a navegadores para evitar navegación en entornos no confiables. Aplicar controles estrictos a los procesos GPU y aislamiento reforzado para minimizar impacto.

—

**Evaluación rápida:**
*Esta vulnerabilidad está siendo explotada activamente y afecta directamente al navegador Chromium, muy usado en entornos corporativos. Es prioridad máxima mitigar esto lo antes posible ya que permite ejecución remota de código vía exploits públicos. Riesgo real alto para la empresa que utilice navegadores basados en Chromium en estaciones de trabajo o servidores que procesen contenido gráfico. Priorizar actualización e implementacion de mitigaciones inmediatas.*


CVE CVE-2026-7986
Severidad Alta (sin puntuación específica disponible)
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones previas al parche de mayo de 2026
Exploit Públicos Sí, confirmados en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Insuficiente aplicación de políticas en la función Autofill del navegador Chromium. Esto permite que un atacante manipule o obtenga información sensible almacenada en los formularios de autocompletado, poniendo en riesgo datos confidenciales del usuario.
Estrategia Actualizar Chromium inmediatamente a la última versión oficial que corrige esta falla. Implementar políticas de seguridad restrictivas sobre el uso de autofill en entornos corporativos y monitorizar actividad sospechosa relacionada con accesos a datos de formularios.

CVE CVE-2026-7987
Severidad Alta (Use after free es crítico en contexto WebRTC)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor The Chromium Project
Producto Chromium WebRTC
Versiones Versiones de Chromium afectadas previas al parche lanzado en mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad Use After Free en la implementación de WebRTC en Chromium que permite a un atacante remoto ejecutar código arbitrario o causar denegación de servicio mediante el manejo incorrecto de objetos en memoria después de su liberación.

Esta vulnerabilidad crítica puede ser explotada durante las comunicaciones en tiempo real (WebRTC), lo que podría comprometer la integridad y confidencialidad del sistema y de las comunicaciones.

Estrategia Actualizar Chromium inmediatamente a la versión corregida publicada en mayo 2026 para eliminar la vulnerabilidad. Además, reforzar el monitoreo de actividad inusual relacionada con WebRTC y restringir el uso de esta tecnología en entornos no controlados o vulnerables hasta aplicar correcciones.

—

Este CVE es crítico dada su explotación activa y su naturaleza que permite ejecución remota de código a través de WebRTC, tecnología presente en múltiples aplicaciones de videoconferencia y comunicación en tiempo real, representando un grave riesgo para la empresa. Priorice su corrección inmediata.


CVE CVE-2026-7988
Severidad Alta (no hay puntuación exacta proporcionada, pero explotado activamente)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Google
Producto Chromium (módulo WebRTC)
Versiones Versiones afectadas no detalladas, pero se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa reportada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de confusión de tipos (type confusion) en el componente WebRTC de Chromium, que puede permitir a un atacante ejecutar código arbitrario al manipular la memoria internamente. Esta vulnerabilidad está siendo explotada activamente.
Estrategia Actualizar de inmediato todos los navegadores Chromium a la última versión parcheada. Monitorizar accesos a WebRTC y tráfico sospechoso. Implementar políticas para limitar el uso de WebRTC en entornos críticos y aplicar controles de seguridad adecuados en los endpoints afectados.

CVE CVE-2026-7989
Severidad ALTA (No CVSS score exacto disponible)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas públicamente (se recomienda actualizar a la última versión estable disponible)
Exploit Públicos Sí, existe explotación activa confirmada
Referencia Microsoft Security Response Center (MSRC)</td
Descripción Vulnerabilidad de validación insuficiente de datos en DataTransfer dentro de Chromium que puede permitir a un atacante manipular datos durante transferencias dentro del navegador.

La vulnerabilidad puede ser explotada mediante el envío de datos manipulados durante operaciones de copia, corte o pegado, provocando comportamientos inesperados o ejecución de código malicioso en el contexto del navegador, comprometiendo la seguridad del usuario y la integridad de la información.

Estrategia Actualizar inmediatamente Chromium a la última versión disponible que contiene la corrección. Implementar políticas de restricción para contenido no confiable que utilice DataTransfer, monitorizar actividades anómalas de transferencia de datos y capacitar a usuarios sobre riesgos en la manipulación de contenido web. Considerar el uso de herramientas de detección de explotación y sandboxing avanzado del navegador.

CVE CVE-2026-7990
Severidad ALTA (Explotación activa)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Updater
Versiones No especificadas, afecta múltiples versiones
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente Updater de Chromium que permite la ejecución de código arbitrario o manipulación del proceso de actualización. Esto puede ser explotado de forma remota mediante la inyección de datos maliciosos en el proceso de actualización, comprometiendo la integridad del navegador y potencialmente afectando otros sistemas conectados.
Estrategia Aplicar urgentemente los parches oficiales de Chromium disponibles que corrigen la validación insuficiente. Supervisar activamente la red para detectar anomalías en el proceso de actualización y restringir la ejecución del updater solo a procesos autorizados. Además, mantener alerta al equipo de seguridad sobre posibles indicadores de compromiso derivados de esta vulnerabilidad.

CVE CVE-2026-7991
Severidad Alto (Use After Free en Chromium UI)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:27 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección publicada en Mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de tipo «Use After Free» en la interfaz de usuario (UI) del navegador Chromium. Esta falla permite que un atacante remoto, mediante contenidos maliciosos diseñados para engañar al motor de procesamiento de la UI, pueda manipular la memoria liberada para ejecutar código arbitrario, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado. La vulnerabilidad está confirmada como explotada activamente en la naturaleza.

Esta vulnerabilidad es crítica porque un exploit público está siendo utilizado para atacar sistemas con versiones vulnerables de Chromium, lo que podría permitir acceso no autorizado, robo de datos o compromiso completo del navegador y del sistema operativo subyacente.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la versión parcheada indicada en el boletín oficial. Aplicar mitigaciones temporales hasta el parche, como restringir el acceso a sitios web no confiables y reforzar controles de sandboxing y privilegios en el navegador. Monitorizar activamente logs y actividad en redes para detectar posibles intentos de explotación.

—


CVE CVE-2026-7992
Severidad Alta (pendiente de score oficial)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Fabricante Chromium Project
Producto Afectado Chromium (navegador web)
Versiones Afectadas Versiones previas al parche lanzado en mayo 2026 (detalles específicos no indicados)
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de validación insuficiente de entrada no confiable en la interfaz de usuario (UI) de Chromium. Esta falla permite que un atacante remoto manipule entradas que no son debidamente verificadas en la UI, facilitando potencialmente la ejecución de código arbitrario o el compromiso de la integridad del navegador y la información del usuario.

La vulnerabilidad está siendo explotada activamente, lo que aumenta considerablemente el riesgo de ataques dirigidos aprovechando esta debilidad. Esto puede permitir desde la ejecución remota de código hasta ataques de phishing o manipulación de sesiones si el atacante logra convencer al usuario de interactuar con entradas maliciosas.

Estrategia Aplicar urgentemente el parche oficial que corrige esta vulnerabilidad en Chromium. Reforzar controles de validación de entradas en cualquier integración que utilice Chromium en la empresa y monitorizar activamente logs y tráfico para detectar signos de explotación. Informar a los usuarios para evitar interacciones con sitios web sospechosos hasta la actualización.

CVE CVE-2026-7994
Severidad Alta (explotado activamente)
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Google
Producto Chromium (Chromoting)
Versiones Versiones vulnerables no especificadas en detalle; se recomienda aplicar la actualización más reciente
Exploit Públicos Sí, actualmente se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Implementación inapropiada en Chromium en el componente Chromoting que podría permitir a un atacante ejecutar código arbitrario o corromper la memoria durante una sesión remota.

Esta vulnerabilidad está siendo explotada actualmente en entornos reales, lo que representa un riesgo grave para la confidencialidad e integridad de los sistemas afectados e implica un potencial acceso no autorizado o control remoto.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada más reciente. Monitorizar activamente la actividad anómala en sistemas con Chromoting habilitado y limitar el acceso remoto solo a los empleados y redes confiables. Revisar configuraciones de control de acceso y aplicar segmentación de red para minimizar superficie de ataque.

—
He insertado el registro en Supabase con los datos correspondientes para su seguimiento y análisis continuado.


CVE CVE-2026-7995
Severidad Alta (no especificado, pero se confirma explotación activa)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Google
Producto Chromium (motor de navegador)
Versiones Versiones afectadas no especificadas, asumibles versiones recientes hasta parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Lectura fuera de límites en AdFilter de Chromium que puede ser explotada para obtener acceso no autorizado a memoria adyacente provocando corrupción de memoria o fuga de información. La vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Actualizar Chromium a la última versión proporcionada por el fabricante que corrige este fallo. Monitorizar la actividad inusual en los navegadores utilizados y restringir el acceso a fuentes de contenido no confiable. Mantener políticas estrictas de actualización para evitar exposición prolongada.

*****
Este CVE representa un riesgo significativo para la empresa dada la confirmación de explotación activa en Chromium, cuya vulnerabilidad de lectura fuera de límites puede conducir a compromisos serios incluyendo fuga de información o ejecución de código arbitrario. Priorizar su parcheo inmediato es crítico.


CVE CVE-2026-7996
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la actualización publicada en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad en Chromium causada por una insuficiente validación de entradas no confiables en el manejo SSL. Esto puede permitir a un atacante interceptar o modificar comunicaciones seguras al explotar la validación débil, comprometiendo la confidencialidad e integridad de datos transmitidos.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada disponible desde mayo 2026. Reforzar las políticas de seguridad de red sobre SSL/TLS y monitorizar tráfico sospechoso. Esta vulnerabilidad está siendo activamente explotada, por lo que la prioridad de parcheo debe ser máxima.

CVE CVE-2026-7997
Severidad ALTA (explotada activamente)
Importancia para la empresa ALTA
Publicado 08 May 2026
Vendor Chromium Projects
Producto Chromium Updater
Versiones Versiones afectadas no detalladas, se recomienda verificar la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente Updater de Chromium. Esta vulnerabilidad permite la ejecución de código malicioso aprovechando la falta de validación, lo que podría comprometer la integridad del sistema y la seguridad del navegador. Actualmente se están registrando explotaciones activas que intentan aprovechar esta falla.
Estrategia Actualizar inmediatamente Chromium y sus componentes Updater a la última versión que contenga el parche oficial. Revisar e implementar controles de validación estricta en las entradas externas. Monitorizar sistemas para detectar actividad anómala relacionada con exploits conocidos. Priorizar el despliegue en todos los entornos que utilicen Chromium para evitar compromisos de seguridad.

CVE CVE-2026-7998
Severidad ALTA (explotado activamente)
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas, se recomienda aplicar a todas las instalaciones recientes
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente Dialog de Chromium, lo que permite que un atacante inyecte datos maliciosos y potencialmente manipule diálogos para engañar al usuario o ejecutar código arbitrario.
Estrategia Actualizar inmediatamente Chromium a la versión corregida, reforzar políticas de seguridad en endpoints y monitorizar activamente indicadores de compromiso relacionados con ingeniería social o explotación de diálogos maliciosos.

CVE CVE-2026-7999
Severidad ALTA (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 8 de Mayo de 2026
Vendor Google
Producto Chromium (motor V8 JavaScript)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la implementación inapropiada dentro del motor V8 de Chromium que permite la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que aumenta significativamente el riesgo para usuarios y sistemas que utilizan navegadores basados en Chromium. La vulnerabilidad puede aprovecharse mediante la visita a páginas web maliciosas que ejecuten código JavaScript especialmente diseñado para comprometer el sistema.
Estrategia Actualizar urgentemente el navegador Chromium a la última versión disponible que corrige esta vulnerabilidad. Implementar políticas de actualización automáticas y reforzar medidas de control en la navegación web. Monitorizar logs y comportamiento anómalo en sistemas que utilicen Chromium para detectar posibles indicios de explotación activa.

CVE CVE-2026-8000
Severidad CRÍTICA (sin puntuación pública, explotación activa)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto ChromeDriver
Versiones Versiones afectadas no especificadas, revisar actualizaciones recientes
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center</td
Descripción Chromium presenta una validación insuficiente de entradas no confiables en ChromeDriver que puede ser aprovechada para ejecución remota o manipulación maliciosa del navegador automatizado. Este fallo permite a un atacante enviar datos especialmente diseñados que el componente no valida correctamente, posibilitando la ejecución de código arbitrario o evasión de restricciones de seguridad.

Esta vulnerabilidad está siendo activamente explotada, lo que representa un riesgo real y urgente para entornos en los que se utilice ChromeDriver automatizando navegadores Chromium, especialmente en procesos que manejan datos sensibles o realizan tareas críticas de automatización.

Estrategia Parchear inmediatamente con la versión oficial publicada por Chromium que corrige esta validación. En paralelo, restringir el acceso a ChromeDriver solo a entornos controlados y monitorizar el tráfico y uso para detectar comportamientos anómalos. Revisar políticas de automatización y fortalecer controles de entrada para minimizar exposición mientras se actualiza.

CVE CVE-2026-8001
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-05-08
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no detalladas (Use after free en funcionalidad de impresión)
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «use after free» en Chromium relacionada con la funcionalidad de impresión. Este fallo permite que código malicioso acceda a memoria liberada, lo que puede derivar en ejecución remota de código o corrupción de memoria al manipular trabajos de impresión.

La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la integridad y disponibilidad en entornos que utilicen Chromium para impresión.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrijan esta vulnerabilidad. Además, restringir temporalmente el uso de la función de impresión en entornos críticos si es posible, y monitorizar actividades sospechosas relacionadas con procesos de impresión para detectar explotación activa.

CVE CVE-2026-8002
Severidad Alta (Ej. 8.1 estimado)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium y derivados (Chrome, Edge, etc.)
Versiones Versiones afectadas anteriores al parche de mayo 2026
Exploit Públicos Sí, explotación confirmada activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de «Use after free» en el componente de audio de Chromium que permite la ejecución remota de código. La vulnerabilidad ocurre cuando el navegador usa un objeto después de que su memoria ha sido liberada, posibilitando a un atacante ejecutar código malicioso aprovechando esta condición. Esta vulnerabilidad está siendo explotada activamente en la naturaleza y afecta a versiones anteriores al parche emitido en mayo de 2026. La explotación puede permitir a un atacante controlar remotamente el sistema afectado mediante un archivo multimedia o página web especialmente diseñada.
Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión parcheada liberada en mayo de 2026 o superior. Además, aplicar controles de seguridad en la red para bloquear contenido multimedia sospechoso. Monitorizar sistemas para detectar indicadores de compromiso relacionados con exploits de esta vulnerabilidad, dado que existe explotación activa.

CVE CVE-2026-8003
Severidad Alta (según explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-08
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas (validar actualización oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad por insuficiente validación de entradas no confiables en la funcionalidad TabGroups del navegador Chromium. Esto puede permitir a un atacante manipular grupos de pestañas y potencialmente ejecutar código malicioso o comprometer la integridad de la sesión del usuario.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrija esta vulnerabilidad. Monitorear actividad inusual en las funciones de administración de pestañas. Implementar políticas de navegación segura y reforzar los controles de entrada para mitigar riesgos derivados de datos no validados.

CVE CVE-2026-8004
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas explícitamente, pero afecta a versiones previas a parche
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de falta de aplicación adecuada de políticas en DevTools de Chromium. Esta vulnerabilidad permite que funciones o configuraciones de desarrollo que deberían estar restringidas por políticas corporativas puedan ser manipuladas o eludidas en el entorno del navegador.

El fallo en la aplicación de políticas puede ser explotado por atacantes con acceso local para ejecutar acciones no autorizadas mediante DevTools, pudiendo derivar en la manipulación del entorno del navegador, robo de información o evasión de controles de seguridad implantados a nivel corporativo.

Estrategia Aplicar inmediatamente los parches oficiales liberados para Chromium que corrigen esta vulnerabilidad. Revisar y reforzar las políticas de seguridad aplicadas a DevTools, limitar el acceso a estas herramientas solo a usuarios que realmente lo necesitan, y monitorizar cualquier actividad anómala que implique el uso no autorizado de DevTools para detectar explotación activa.

CVE CVE-2026-8005
Severidad Alta (explotándose activamente)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC – CVE-2026-8005</td
Descripción Vulnerabilidad de validación insuficiente de entradas no confiables en el componente Cast de Chromium. Esta debilidad permite que un atacante inserte datos maliciosos que pueden ser usados para manipular el comportamiento del sistema o ejecutar código arbitrario a través del protocolo Cast.

El problema radica en que la entrada no confiable no es adecuadamente filtrada ni validada, facilitando ataques remotos y potencial acceso o control no autorizado sobre el dispositivo afectado.

Estrategia Actualizar Chromium a la versión parcheada más reciente disponible que corrija esta vulnerabilidad. Además, deshabilitar temporalmente la funcionalidad Cast en entornos críticos si la actualización inmediata no es viable. Monitorizar activamente los sistemas para detectar indicadores de compromiso relacionados y reforzar políticas de acceso a dispositivos y redes.

—


CVE CVE-2026-8006
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Chromium Project
Producto Google Chromium Browser
Versiones Versiones afectadas no especificadas, potencialmente múltiples versiones recientes
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC CVE-2026-8006 Advisory
Descripción Vulnerabilidad en Chromium relacionada con insuficiente aplicación de políticas en las DevTools que permite la posible ejecución de acciones no autorizadas o exposición de información crítica. Este fallo en la seguridad puede ser explotado aprovechando las herramientas de desarrollador para evadir controles de seguridad implementados en el navegador.
Estrategia Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Además, restringir el acceso a las DevTools en entornos corporativos sensibles y monitorizar actividad anómala vinculada con su uso para mitigar explotación activa.

—


CVE CVE-2026-8007
Severidad Alta (sin puntuación oficial aún, explotación confirmada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas claramente, afecta a la funcionalidad Cast
Exploit Públicos Sí, explotación en curso confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de validación insuficiente de entrada no confiable en la funcionalidad Cast de Chromium. Esta falla permite que un atacante remoto manipule entradas para evadir controles de seguridad y potencialmente ejecutar código malicioso o tomar control de la sesión.
Estrategia Aplicar inmediatamente los parches oficiales de Chromium que corrigen la validación en el módulo Cast. Además, monitorizar logs para actividades anómalas relacionadas con Cast y restringir su uso en entornos de alto riesgo hasta parchear. Actualizar todas las instalaciones de Chromium a la última versión disponible.

—–


CVE CVE-2026-8008
Severidad ALTA (según MSRC)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Google
Producto Chromium (DevTools)
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Implementación inapropiada en DevTools de Chromium que permite la explotación remota y puede comprometer la seguridad del navegador y los datos del usuario. Esta vulnerabilidad ya está siendo explotada en entornos reales, elevando el riesgo de ataques dirigidos mediante la consola o herramientas de desarrollo del navegador.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada disponible que corrige esta vulnerabilidad. Vigilar las herramientas DevTools en entornos corporativos y restringir el acceso a usuarios confiables. Implementar monitoreo de actividades sospechosas relacionadas con la consola DevTools para detectar exploits activos en la red.

CVE CVE-2026-8009
Severidad Alta (No especificado, pero explotación activa implica severidad alta)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser (módulo Cast)
Versiones Versiones afectadas no especificadas, pero se recomienda aplicar actualización al último build estable
Exploit Públicos Sí, explotado activamente
Referencia Microsoft Security Response Center</td
Descripción Implementación inapropiada en el componente Cast de Chromium que permite a atacantes remotos ejecutar código arbitrario o provocar denegación de servicio mediante el envío de datos maliciosos al servicio Cast.

Esta vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo para las empresas que usan Chromium en entornos con acceso a redes o usuarios finales expuestos.

Estrategia Actualizar inmediatamente Chromium a la última versión disponible que corrige esta vulnerabilidad. Monitorizar comportamientos inusuales en el servicio Cast y bloquear tráfico no autorizado a esta función. Implementar políticas restrictivas de seguridad para el uso del navegador en entornos corporativos.

CVE CVE-2026-8010
Severidad ALTA (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la actualización de Mayo 2026
Exploit Públicos Sí, explotación confirmada en activo
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad en Chromium Browser por insuficiente validación de entradas no confiables en SiteIsolation. Esto permite a atacantes remotos inyectar o manipular contenido malicioso evadiendo los contenedores de aislamiento del sitio, afectando la integridad y seguridad del navegador.

Esta vulnerabilidad está siendo explotada activamente, lo que facilita ataques remotos que pueden comprometer información sensible, sesiones y la seguridad integral de los usuarios dentro del navegador.

Estrategia Priorizar la actualización inmediata del navegador Chromium a la versión parcheada de mayo 2026 o superior. Monitorizar sistemas para explotación activa, restringir navegación a sitios confiables y reforzar controles de seguridad en endpoints para detectar comportamientos anómalos derivados de esta vulnerabilidad.

—


CVE CVE-2026-8011
Severidad Alta (no especificada numéricamente, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 2026-05-08 03:40 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores a la publicación del parche en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium debido a una insuficiente aplicación de políticas en la función de búsqueda, que permite que un atacante pueda evadir restricciones de seguridad definidas para esta función. Esto puede usarse para realizar acciones no autorizadas dentro del navegador que comprometen la seguridad del sistema y las sesiones de usuario.

La explotación activa ya ha sido reportada, por lo que el riesgo es inmediato y real.

Estrategia Actualizar urgentemente Chromium a la versión parcheada disponible desde mayo de 2026. Implementar controles adicionales que verifiquen la correcta aplicación de políticas en la búsqueda del navegador y monitorizar actividades inusuales relacionadas con este componente para detectar posible explotación en curso.

CVE CVE-2026-8012
Severidad Alta (sin puntuación CVSS exacta proporcionada)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de implementación inapropiada en MHTML en Chromium que permite la explotación activa en ambientes afectados. Esta falla puede permitir que un atacante ejecute código malicioso o manipule contenido web dentro del navegador, comprometiendo la integridad y confidencialidad de la información del usuario.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, se recomienda restringir el acceso a archivos MHTML y monitorizar comportamiento anómalo en los navegadores para detectar posibles explotaciones activas.

CVE CVE-2026-8013
Severidad ALTA (según explotación activa)
Importancia para la empresa ALTA
Publicado 08 de Mayo de 2026
Vendor Google
Producto Chromium (módulo FedCM)
Versiones Versiones de Chromium afectadas hasta 26 de Abril de 2026
Exploit Públicos Sí, explotación activa reportada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad en Chromium relacionada con la validación insuficiente de entradas no confiables en el componente FedCM (Federated Credential Management). Esta falla permite la explotación remota mediante la manipulación de datos no validados, posibilitando ataques que podrían comprometer la integridad o confidencialidad de las credenciales gestionadas por FedCM.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen el problema. Adicionalmente, restringir o monitorear el uso de FedCM si es crítico para la empresa y fortalecer controles para la validación de entradas en sistemas que integren este componente. Monitorizar activamente indicadores de ataques relacionados debido a la existencia de exploits públicos.

—–


CVE CVE-2026-8014
Severidad ALTA (no especificado en datos, se asume por explotación activa)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones No especificadas (aplica a versiones afectadas antes del parche de fecha 8/05/2026)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Implementación inapropiada en la funcionalidad de precarga (Preload) en Chromium que permite la explotación por atacantes para ejecutar código arbitrario o provocar condiciones inesperadas en el navegador, comprometiendo la seguridad del sistema afectado. Actualmente se está explotando activamente.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada publicada después del 8 de mayo de 2026. Monitorizar sistemas para detectar actividades anómalas relacionadas y restringir el acceso a contenido o sitios no confiables. Se recomienda además reforzar la política de seguridad en navegadores y capacitar usuarios para evitar posibles vectores de ataque.


CVE CVE-2026-8015
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de Mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas explícitamente, revisar actualizaciones recientes del proyecto Chromium
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la implementación inapropiada del componente Media en Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o provocar una denegación de servicio. La vulnerabilidad está siendo activamente explotada en la naturaleza.

Esta falla se puede aprovechar mediante un ataque que involucre contenido multimedia malicioso que, al ser procesado por el navegador afectado, desencadena la vulnerabilidad comprometiendo la seguridad del sistema.

Estrategia Actualizar de inmediato a la última versión estable de Chromium que contenga el parche para esta vulnerabilidad. Como medida adicional, monitorear la actividad de red y comportamiento anómalo en navegadores para detectar posibles intentos de explotación activa y restringir el acceso a contenido multimedia no confiable desde fuentes desconocidas.

CVE CVE-2026-8016
Severidad ALTA (según contexto Chromium)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium
Exploit Públicos Sí, vulnerabilidad está siendo explotada activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de tipo «Use after free» en WebRTC, componente de Chromium usado para comunicaciones en tiempo real. Esto permite que un atacante remoto provoque la ejecución de código arbitrario al acceder a memoria liberada incorrectamente.
Estrategia Actualizar Chromium inmediatamente a la última versión que corrige esta vulnerabilidad. Monitorizar alertas de actividad inusual en servicios que usan WebRTC. Aplicar controles de red para limitar tráfico WebRTC de fuentes no confiables.

—

Insertar registro en Supabase:
await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-8016’,
severidad: ‘ALTA’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-05-08T03:40:31.591Z’,
vendor: ‘Google’,
producto: ‘Chromium’,
versiones_afectadas: ‘Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium’,
exploit_publicos: true,
referencia: ‘https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-8016’,
descripcion: ‘Vulnerabilidad de tipo «Use after free» en WebRTC, componente de Chromium usado para comunicaciones en tiempo real. Permite la ejecución remota de código arbitrario.’
}
])

Resumen operativo:
– Vulnerabilidad activa y explotada en entornos Chromium con WebRTC.
– Alta prioridad para parcheo inmediato.
– Riesgo real para cualquier sistema que utilice WebRTC en la empresa.


CVE CVE-2026-8017
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones No especificadas, afecta versiones actuales
Exploit Públicos Sí, explotación en curso
Referencia MSRC Advisory
Descripción Vulnerabilidad de fuga de información por canal lateral en el componente Media de Chromium. Esta falla permite que un atacante obtenga información confidencial a través de canales secundarios usando técnicas avanzadas de análisis del comportamiento del procesador durante el procesamiento de medios.
Estrategia Aplicar inmediatamente el parche oficial disponible para Chromium. Reforzar controles de seguridad, limitar la exposición a contenido multimedia no confiable, y monitorizar activamente indicadores de explotación para detectar actividad maliciosa. Actualizar navegadores y sistemas relacionados con rapidez para mitigar el riesgo.

*****

CVE CVE-2026-8017
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Fabricante Chromium Project
Producto Afectado Chromium
Versiones Afectadas Versiones actuales sin parche
Exploit Públicos Sí, explotación en curso
Referencia MSRC Advisory
Descripción Vulnerabilidad de fuga de información por canal lateral en el componente Media de Chromium que permite a un atacante acceder a información sensible aprovechando técnicas de análisis del comportamiento del CPU en la manipulación de datos multimedia, comprometiendo la confidencialidad.
Estrategia Parchear inmediatamente el navegador Chromium y componentes relacionados. Adoptar medidas para limitar la exposición a contenido multimedia de fuentes no confiables, supervisar indicadores de ataques y mantener actualizados todos los sistemas del entorno.

CVE CVE-2026-8018
Severidad Alta (no especificada, pero confirmada explotación)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Chromium Project
Producto Chromium DevTools
Versiones Versiones afectadas no detalladas explícitamente
Exploit Públicos Sí, confirmado en explotación activa
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en DevTools. Esta falla permite que un atacante pueda evadir restricciones de seguridad impuestas por políticas, explotando esta debilidad mediante la manipulación directa de las herramientas de desarrollo del navegador.

Esto conlleva a posibles compromisos de seguridad que pueden incluir acceso no autorizado a funcionalidades protegidas o ejecución de código malicioso en contextos restringidos.

Estrategia Actualizar Chromium a la última versión disponible que contenga el parche oficial. Revisar y reforzar políticas de seguridad en entornos donde se utilicen DevTools. Monitorizar activamente la red para detectar intentos de explotación, dado que ya se reporta explotación activa y priorizar la mitigación inmediata.

CVE CVE-2026-8019
Severidad Alta (Valor no especificado, pero explotación activa confirma alta gravedad)
Importancia para la empresa ALTA
Publicado 08 de Mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones vulnerables previas al parche de mayo 2026 (sin especificar explícitamente)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium relacionada con insuficiente aplicación de políticas en WebApp, que permite a atacantes eludir restricciones de seguridad esperadas dentro del entorno de aplicaciones web. Esto puede facilitar la ejecución no autorizada de acciones o la contaminación del contexto de seguridad del navegador afectando la integridad, confidencialidad y disponibilidad.
Estrategia Actualizar de inmediato Chromium a la versión parcheada disponible desde mayo 2026. Revisar y reforzar políticas internas de seguridad y control de aplicaciones web, además de monitorizar señales de ataque activo dada la existencia de exploits públicos confirmados.

CVE CVE-2026-8021
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 Mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores a la actualización de Mayo 2026
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de inyección de scripts en la interfaz de usuario (UI) en Chromium. Esta falla permite a atacantes remotos inyectar scripts maliciosos en la interfaz del navegador, lo que puede derivar en ejecución arbitraria de código, manipulación de la UI o robo de información mediante técnicas de cross-site scripting (XSS). Esta vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por el proyecto Chromium. Implementar controles adicionales en la validación y escape de entradas en los componentes de UI que interactúan con usuarios. Monitorizar activamente comportamientos inusuales o indicadores de compromiso relacionados con inyección de código script en navegadores.

—–


CVE CVE-2026-8022
Severidad Alta
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, se están explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad por implementación inapropiada en el manejo de MHTML en Chromium Browser, que permite la ejecución de código malicioso o comportamiento inesperado. La explotación activa está confirmada, poniendo en riesgo la seguridad de los usuarios al procesar contenido MHTML especialmente diseñado.
Estrategia Implementar de inmediato la actualización oficial a la última versión de Chromium Browser que corrige esta vulnerabilidad. Monitorizar actividades sospechosas relacionadas con MHTML y restringir el uso de archivos MHTML en la empresa mientras se aplica el parche.

CVE CVE-2026-40466
Severidad ALTA (Sin puntuación exacta oficial aún)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:32.537376+00:00
Vendor Apache
Producto ActiveMQ
Versiones Versiones afectadas no especificadas exactamente, revisar versiones actuales en Apache ActiveMQ
Exploit Públicos Sí, explotándose activamente
Referencia Vulncheck Advisory
Descripción Vulnerabilidad en Apache ActiveMQ por validación de entrada inadecuada que permite la explotación debido a la insuficiente validación de datos recibidos. Esto posibilita que un atacante remoto envíe datos maliciosos que pueden comprometer la integridad o disponibilidad del sistema.

Actualmente se está explotando activamente esta vulnerabilidad, lo que representa un riesgo crítico para los entornos que utilicen versiones vulnerables de ActiveMQ.

Estrategia Priorizar la actualización inmediata a la versión corregida de Apache ActiveMQ recomendada por el fabricante. Implementar controles de validación estrictos en inputs, monitorizar logs para detectar patrones de explotación y limitar acceso a servicios afectados con firewalls o segmentación de red para mitigar el riesgo de explotación.

CVE CVE-2025-9501
Severidad No especificada – Evidencia de explotación activa
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Por determinar
Producto Por determinar
Versiones No especificadas
Exploit Públicos Confirmados – explotación activa
Referencia Vulncheck CVE-2025-9501
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no especificados. Actualmente se está explotando activamente esta vulnerabilidad, por lo que representa un riesgo real e inmediato para las organizaciones.
Estrategia Dado que no se dispone aún de información concreta sobre el producto o versiones afectadas ni de un parche, es crítico monitorear activamente sistemas y redes para detectar indicadores de compromiso relacionados. Implementar controles estrictos de acceso, segmentación de red y aplicar reglas de firewall para mitigar posibles vectores de ataque. Actualizar inmediatamente con parches oficiales cuando estén disponibles y seguir fuentes oficiales para cualquier actualización.

CVE CVE-2026-6973
Severidad Critica (sin puntuación exacta aún)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026, 03:40 UTC
Vendor Por determinar
Producto Por determinar
Versiones Por determinar
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-6973
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.

Actualmente, se está explotando activamente esta vulnerabilidad, aunque no se han identificado aún detalles específicos sobre el fabricante ni las versiones afectadas.

Estrategia Dada la confirmación de explotación activa, se recomienda monitorear de cerca cualquier actualización oficial que identifique el proveedor y producto afectados para aplicar parches lo antes posible. Mientras tanto, fortalecer las defensas perimetrales y el monitoreo de anomalías para detectar posibles ataques relacionados con esta vulnerabilidad.

CVE CVE-2026-40982
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor VMware (Spring)
Producto Spring Cloud Config Server
Versiones 3.1.0 a 3.1.13, 4.1.0 a 4.1.9, 4.2.0 a 4.2.6, 4.3.0 a 4.3.2, 5.0.0 a 5.0.2
Exploit Públicos Sí, confirmados
Referencia Spring Security Advisory CVE-2026-40982
Descripción Spring Cloud Config permite que aplicaciones sirvan archivos arbitrarios de texto y binarios mediante el módulo spring-cloud-config-server. Un usuario malicioso puede enviar una solicitud con una URL especialmente diseñada que conduce a un ataque de traversión de directorios (directory traversal). Esto permite acceder y servir archivos no autorizados del sistema afectado en las versiones mencionadas.
Estrategia Actualizar urgentemente a la versión 3.1.14 o superior para 3.1.x, 4.1.10 o superior para 4.1.x, 4.2.7 o superior para 4.2.x, 4.3.3 o superior para 4.3.x, y 5.0.3 o superior para 5.0.x. Aplicar restricciones adicionales al acceso al servidor de configuración y monitorizar solicitudes sospechosas para detectar posible explotación activa.

CVE CVE-2026-41201
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 8 May 2026, 03:40 (UTC)
Vendor CI4MS
Producto CI4MS CMS (CodeIgniter 4-based CMS skeleton)
Versiones 0.31.4.0 y anteriores
Exploit Públicos Sí
Referencia Repositorio oficial GitHub CI4MS – parche 0.31.5.0
Descripción CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y soporte RBAC. En la versión 0.31.4.0, un atacante puede lograr la toma completa de cuenta y escalación de privilegios mediante un Stored DOM XSS en el campo de nombre de archivo del módulo de backup. La vulnerabilidad se explota manipulando un archivo SQL que inserta una carga útil XSS oculta en dicho campo. Este problema fue corregido en la versión 0.31.5.0.
Estrategia Actualizar urgentemente a la versión 0.31.5.0 o superior para eliminar la vulnerabilidad. Revisar y controlar estrictamente la carga y validación de ficheros en el módulo de backup, aplicando saneamiento de entradas y protecciones contra XSS almacenado. Monitorizar cualquier conducta anómala que sugiera intentos de explotación activos, especialmente en áreas con permisos administrativos.

—

He procedido a insertar este registro en Supabase correspondiente.


CVE CVE-2026-41202
Severidad CRITICA (9.4)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor ci4-cms-erp
Producto CI4MS (CodeIgniter 4-based CMS)
Versiones Versiones anteriores a 0.31.5.0
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial de la corrección
Descripción CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y soporte RBAC. En versiones anteriores a 0.31.5.0, la función Backup::restore extrae archivos ZIP subidos por el usuario sin validar los nombres de las entradas, permitiendo a un usuario autenticado con permiso de creación de backups escribir archivos en ubicaciones arbitrarias del sistema (vulnerabilidad Zip Slip) y lograr ejecución remota de código al insertar un archivo PHP en la raíz pública web.
Estrategia Actualizar de forma urgente a la versión 0.31.5.0 o superior donde esta vulnerabilidad ha sido corregida. Limitar permisos de usuarios backend para minimizar impacto y monitorizar actividad anómala en el servidor web. Validar archivos ZIP antes de su extracción y restringir ubicaciones de escritura.

—–

CVE CVE-2026-41202
Severidad CRITICA (9.4)
Importancia para la empresa ALTA
Publicado 08/05/2026
Fabricante ci4-cms-erp
Producto Afectado CI4MS (CMS basado en CodeIgniter 4)
Versiones Afectadas Versiones anteriores a 0.31.5.0
Exploit Públicos Sí
Referencia Corrección oficial disponible
Descripción La vulnerabilidad permite a un usuario autenticado con permisos insuficientes escribir archivos PHP arbitrarios en el sistema a través de la extracción sin validación de archivos ZIP maliciosos en la función Backup::restore, conduciendo a ejecución remota de código en el servidor web.

CVE CVE-2026-41203
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor CI4MS Project
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones Versiones anteriores a 0.31.5.0
Exploit Públicos Sí, confirmados
Referencia GitHub Release CI4MS 0.31.5.0</td
Descripción CI4MS es un CMS basado en CodeIgniter 4 que permite una arquitectura modular con autorización RBAC y soporte de temas. En versiones anteriores a la 0.31.5.0, el componente Theme::upload extrae archivos ZIP subidos por usuarios sin validar los nombres de las entradas, lo que permite a un usuario autenticado con permiso de creación de temas escribir archivos en ubicaciones arbitrarias del sistema de ficheros (vulnerabilidad Zip Slip) y lograr ejecución remota de código colocando un archivo PHP bajo la raíz pública web. Este problema fue corregido en la versión 0.31.5.0.
Estrategia Actualizar inmediatamente a la versión 0.31.5.0 o superior. Restringir permisos de creación de temas solo a usuarios completamente confiables y monitorizar el sistema para detectar posibles cargas maliciosas de archivos PHP en el directorio público. Implementar validación estricta de archivos ZIP antes de extraerlos para evitar Zip Slip.

CVE CVE-2026-41586
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Hyperledger
Producto Hyperledger Fabric
Versiones desde 1.0.0 hasta 2.2.26
Exploit Públicos No
Referencia GitHub Security Advisory
Descripción Hyperledger Fabric es un framework empresarial de ledger distribuido con permiso para desarrollar soluciones y aplicaciones. De la versión 1.0.0 a la 2.2.26, el archivo Channel.java implementa readObject() y expone deSerializeChannel() que llaman a ObjectInputStream.readObject() en arrays de bytes no confiables sin configurar un ObjectInputFilter. Esto es un patrón clásico de deserialización insegura en Java que puede permitir ejecución remota de código. Al momento de la publicación, no existen parches públicos disponibles.
Estrategia Priorizar la revisión inmediata de instalaciones de Hyperledger Fabric en versiones afectadas. Evitar la deserialización de datos no confiables o aislarla estrictamente con filtros personalizados. Monitorizar la actividad en servicios ligados para detectar ejecuciones anómalas. Preparar planes para actualizar a versiones parcheadas cuando estén disponibles y restringir accesos no autorizados al entorno de ejecución.

*****
¿Se está explotando? Actualmente no hay informaciones de exploits públicos activos, pero la vulnerabilidad es crítica y fácilmente explotable.
¿Prioridad? Prioridad ALTA inmediata por la naturaleza severa RCE y el uso empresarial del producto.
¿Riesgo real? Sí, puede comprometer completamente servidores que usen Hyperledger afectado.


CVE CVE-2026-33587
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 08 mayo 2026, 03:40 (UTC)
Vendor Open Notebook
Producto Open Notebook
Versiones v1.8.3
Exploit Públicos Sí
Referencia Open Notebook Advisory GitHub
Descripción Falta de saneamiento de entrada de usuario en Open Notebook v1.8.3 permite a un usuario de la aplicación ejecutar código Python (y posteriormente comandos del sistema operativo) en el contenedor Docker mediante una inyección de plantilla del lado servidor (SSTI) en las transformaciones creadas por el usuario.

Esta vulnerabilidad permite que un atacante remoto que tenga acceso a crear transformaciones en la aplicación ejecute código arbitrario en el entorno del contenedor Docker, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente Open Notebook a una versión parcheada superior a la 1.8.3. Además, restringir el acceso para crear transformaciones solo a usuarios de confianza y controlar estrictamente la ejecución de código en contenedores. Monitorizar actividad sospechosa en logs y aplicar un escaneo continuo para detectar intentos de explotación en entornos Docker.

CVE CVE-2026-6508
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 08 May 2026, 03:40 (UTC)
Vendor TUBITAK BILGEM Software Technologies Research Institute
Producto Liderahenk
Versiones Desde 2.0.1 hasta 2.0.2 anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad USOM
Descripción Vulnerabilidad de Error en Validación de Origen en TUBITAK BILGEM Software Technologies Research Institute Liderahenk que permite acceder a funcionalidades no restringidas correctamente por listas de control de acceso (ACLs). Este problema afecta a Liderahenk desde la versión 2.0.1 hasta antes de la 2.0.2. La falla permite a un atacante autenticado eludir controles de acceso y realizar acciones que deberían estar restringidas, comprometiendo la seguridad del sistema y potencialmente exfiltrando o alterando datos sensibles.
Estrategia Actualizar inmediatamente a la versión 2.0.2 o superior provista por el fabricante que corrige la validación de acceso. Revisar y reforzar las políticas de control de acceso internas para prevenir accesos no autorizados y monitorear activamente la plataforma para detectar posibles intentos de explotación, dado que ya existen exploits públicos que facilitan ataques.

*****

[
await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-6508’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published: ‘2026-05-08T03:40:33.990769+00:00’,
vendor: ‘TUBITAK BILGEM Software Technologies Research Institute’,
product: ‘Liderahenk’,
versions: ‘Desde 2.0.1 hasta 2.0.2 anteriores’,
public_exploit: true,
reference: ‘https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0181’,
description: ‘Vulnerabilidad de Error en Validación de Origen en TUBITAK BILGEM Software Technologies Research Institute Liderahenk que permite acceder a funcionalidades no restringidas correctamente por listas de control de acceso (ACLs). Este problema afecta a Liderahenk desde la versión 2.0.1 hasta antes de la 2.0.2. La falla permite a un atacante autenticado eludir controles de acceso y realizar acciones que deberían estar restringidas, comprometiendo la seguridad del sistema y potencialmente exfiltrando o alterando datos sensibles.’,
mitigation: ‘Actualizar inmediatamente a la versión 2.0.2 o superior provista por el fabricante que corrige la validación de acceso. Revisar y reforzar las políticas de control de acceso internas para prevenir accesos no autorizados y monitorear activamente la plataforma para detectar posibles intentos de explotación, dado que ya existen exploits públicos que facilitan ataques.’
}
])
]


CVE CVE-2026-5791
Severidad CRÍTICO (9.6)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor DivvyDrive Information Technologies Inc.
Producto DivvyDrive
Versiones desde 4.8.2.9 hasta antes de 4.8.3.2
Exploit Públicos Sí
Referencia Aviso de Seguridad USOM
Descripción Vulnerabilidad de falsificación de solicitud en sitios cruzados (CSRF) en DivvyDrive Information Technologies Inc. DivvyDrive permite ataques de Cross Site Request Forgery que pueden ser explotados por un atacante para realizar acciones no autorizadas en nombre de usuarios autenticados. Afecta a DivvyDrive desde la versión 4.8.2.9 antes de la 4.8.3.2.
Evaluación Esta vulnerabilidad crítica puede ser explotada por atacantes mediante engaño a usuarios autenticados para ejecutar operaciones no autorizadas, comprometiendo la integridad y seguridad de los datos y sistemas. Su explotación es posible y se han confirmado exploits públicos, por lo que debe ser priorizada inmediatamente.
Estrategia Actualizar sin demora DivvyDrive a la versión 4.8.3.2 o superior. Implementar y reforzar tokens anti-CSRF y validar cabeceras de origen en todas las solicitudes sensibles. Monitorizar logs para detectar patrones sospechosos y aplicar mecanismos de autenticación fuerte para mitigar explotación activa.

CVE CVE-2026-41589
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 08 mayo 2026
Vendor Charmbracelet
Producto Wish SSH server (middleware SCP)
Versiones >= 2.0.0 y < 2.0.1
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Wish es un servidor SSH con configuraciones por defecto y un conjunto de middlewares. Desde la versión 2.0.0 hasta antes de la versión 2.0.1, el middleware SCP en charm.land/wish/v2 es vulnerable a ataques de traversal de ruta. Un cliente SCP malicioso puede leer archivos arbitrarios, escribir archivos arbitrarios y crear directorios fuera del directorio raíz configurado mediante nombres de archivo manipulados con secuencias ../ a través del protocolo SCP. Esta vulnerabilidad ha sido corregida en la versión 2.0.1.
Estrategia Actualizar inmediatamente a la versión 2.0.1 o superior para corregir esta vulnerabilidad crítica. Revisar configuraciones del servidor SSH para limitar el acceso al sistema de archivos y monitorizar cualquier actividad inusual relacionada con el protocolo SCP. Detectar intentos de traversal de ruta mediante logs para anticipar exploits activos.

—–

*Este CVE representa un riesgo alto para la empresa debido a que permite a un atacante remoto explotar el protocolo SCP para acceder, modificar o crear archivos fuera del directorio permitido sin autenticación adicional, poniendo en peligro la integridad y confidencialidad del sistema. Existe ya código público para explotar esta vulnerabilidad, por lo que el riesgo de ataque activo es importante y debe priorizarse su mitigación inmediata.*


CVE CVE-2026-6795
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-08T03:40:34.468168+00:00
Vendor DivvyDrive Information Technologies Inc.
Producto DivvyDrive
Versiones desde 4.8.2.9 hasta antes de 4.8.3.2
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de redirección URL a sitio no confiable (‘open redirect’) en DivvyDrive Information Technologies Inc. DivvyDrive permite inyección de parámetros. Este problema afecta a DivvyDrive en versiones desde la 4.8.2.9 hasta antes de la 4.8.3.2.

Esta vulnerabilidad puede ser explotada manipulando parámetros URL para redirigir a usuarios a sitios maliciosos, facilitando phishing o ejecución de ataques de ingeniería social que comprometen la seguridad de la empresa y la confianza de los usuarios.

Estrategia Actualizar inmediatamente DivvyDrive a la versión 4.8.3.2 o superior que corrige esta vulnerabilidad. Implementar validaciones estrictas en los parámetros URL para evitar redirecciones no autorizadas y monitorizar patrones anómalos de tráfico y redirecciones inusuales para detectar posibles intentos de explotación activos.

—

Empieza a insertar el registro en Supabase con la siguiente estructura:

{
cve: «CVE-2026-6795»,
severidad: «CRITICAL (9.6)»,
importancia: «ALTA»,
fecha_publicacion: «2026-05-08T03:40:34.468168+00:00»,
vendor: «DivvyDrive Information Technologies Inc.»,
producto: «DivvyDrive»,
versiones_afectadas: «desde 4.8.2.9 hasta antes de 4.8.3.2»,
exploit_publico: true,
referencia: «https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0182»,
descripcion: «Vulnerabilidad de redirección URL a sitio no confiable (‘open redirect’) en DivvyDrive Information Technologies Inc. DivvyDrive permite inyección de parámetros. Este problema afecta a DivvyDrive en versiones desde la 4.8.2.9 hasta antes de la 4.8.3.2. Esta vulnerabilidad puede ser explotada manipulando parámetros URL para redirigir a usuarios a sitios maliciosos, facilitando phishing o ejecución de ataques de ingeniería social que comprometen la seguridad de la empresa y la confianza de los usuarios.»,
estrategia: «Actualizar inmediatamente DivvyDrive a la versión 4.8.3.2 o superior que corrige esta vulnerabilidad. Implementar validaciones estrictas en los parámetros URL para evitar redirecciones no autorizadas y monitorizar patrones anómalos de tráfico y redirecciones inusuales para detectar posibles intentos de explotación activos.»
}


CVE CVE-2026-7414
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Yarbo
Producto Firmware Yarbo v2.3.9
Versiones v2.3.9
Exploit Públicos Sí
Referencia GitHub Advisory Yarbo Firmware
Descripción El firmware Yarbo v2.3.9 contiene credenciales administrativas codificadas de forma fija dentro de la imagen del firmware. Estas credenciales son idénticas en todos los dispositivos que ejecutan esta versión del firmware y no pueden ser cambiadas o eliminadas por los usuarios finales, lo que permite un acceso no autorizado trivial a las interfaces de gestión del dispositivo para cualquiera que conozca estas credenciales.
Estrategia Priorizar la actualización o reemplazo inmediato del firmware con una versión corregida que elimine las credenciales hardcoded. Si no es posible, aislar estos dispositivos en redes segmentadas, limitar el acceso a interfaces de gestión y cambiar configuraciones de acceso físico. Monitorizar activamente logs en busca de accesos sospechosos ya que existen exploits públicos que facilitan la intrusión.


CVE CVE-2026-7415
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de mayo de 2026
Vendor Yarbo
Producto Firmware MQTT Broker versión 2.3.9
Versiones Firmware versión 2.3.9
Exploit Públicos Sí, confirmados (Github exploit)
Referencia Github Yarbo exploit
Descripción El broker MQTT embebido en el firmware Yarbo versión 2.3.9 está configurado para permitir conexiones anónimas sin controles de acceso (ACL) a nivel de tema. Cualquier equipo en la misma red puede suscribirse a temas de telemetría sensibles o publicar mensajes de control directamente al robot sin requerir autenticación ni autorización.

Esto permite a un atacante en la red interna manipular el comportamiento del robot o interceptar información sensible, originando potenciales daños físicos o fuga de datos operativos.

Estrategia Actualizar inmediatamente al firmware Yarbo superior a la versión 2.3.9 donde se implementen controles de autenticación y ACLs para MQTT. Si no es posible actualizar, aislar la red del dispositivo, deshabilitar conexiones anónimas y monitorizar tráfico MQTT para detectar accesos no autorizados.

CVE CVE-2026-37709
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-08 03:40 (UTC)
Vendor grokability
Producto snipe-it
Versiones 8.4.0 y anteriores
Exploit Públicos Sí
Referencia Commit oficial de corrección</td
Descripción Vulnerabilidad de Permisos Inseguros en grokability snipe-it versión 8.4.0 y anteriores, corregida tras el commit del 10 de marzo de 2026 (commit 676a9958), que permite a un atacante remoto ejecutar código arbitrario a través del componente app/Http/Controllers/Api/UploadedFilesController.php.

Esta vulnerabilidad crítica permite a un atacante remoto aprovechar configuraciones de permisos inadecuados para ejecutar código malicioso, lo que representa un riesgo directo de comprometer el sistema y acceder o modificar datos sensibles sin autorización.

Estrategia Actualizar urgentemente a la versión posterior al commit 676a9958 o superior. Revisar y restringir los permisos de los archivos y controladores involucrados. Implementar monitoreo activo para detectar intentos de explotación y fortalecer la validación y autorización en todos los puntos de entrada del API afectados para evitar ejecución remota de código.

—

*CVE: * CVE-2026-37709
*Severidad: * CRITICAL (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-05-08 03:40 (UTC)
*Fabricante:* grokability
*Producto Afectado:* snipe-it
*Versiones Afectadas:* 8.4.0 y anteriores
*Exploit Públicos:* Sí

*Referencia:* Commit oficial de corrección

*Descripción:* Vulnerabilidad de Permisos Inseguros en grokability snipe-it versión 8.4.0 y anteriores, corregida tras el commit del 10 de marzo de 2026 (commit 676a9958), que permite a un atacante remoto ejecutar código arbitrario a través del componente app/Http/Controllers/Api/UploadedFilesController.php. Esta vulnerabilidad crítica permite a un atacante remoto aprovechar configuraciones de permisos inadecuados para ejecutar código malicioso, lo que representa un riesgo directo de comprometer el sistema y acceder o modificar datos sensibles sin autorización.

Esta vulnerabilidad es altamente explotable debido a la ejecución remota de código mediante la API, lo que la convierte en una amenaza inmediata y prioritaria para nuestra infraestructura.

*Estrategia:* Actualizar urgentemente a la versión corregida posterior al commit 676a9958. Revisar y restringir permisos en los archivos afectados. Implementar monitoreo para detectar explotación activa y reforzar la validación y autorización en el API para mitigar ataques de ejecución remota.


CVE CVE-2026-41902
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 08 Mayo 2026
Vendor FreeScout
Producto FreeScout Help Desk
Versiones versiones anteriores a 1.8.217
Exploit Públicos Sí
Referencia GitHub Advisory FreeScout
Descripción FreeScout es un sistema gratuito de help desk y buzón compartido desarrollado en PHP con Laravel. Antes de la versión 1.8.217, el endpoint /user-setup/{hash} acepta un invite_hash aleatorio de 60 caracteres para configurar la contraseña de un nuevo usuario sin validar la expiración. Este hash permanece válido indefinidamente hasta ser usado. La vulnerabilidad permite la toma permanente y no autenticada de cuentas mucho después de enviado el invite, especialmente si el hash es filtrado por correos reenviados, referers HTTP a CDNs externos, logs del servidor o emails abandonados. La toma de cuentas de administradores concede control total. Fue corregida en la versión 1.8.217.
Estrategia Actualizar urgentemente FreeScout a la versión 1.8.217 o superior que invalida hashes antiguos. Revisar la política de gestión y expiración de invites, evitar la exposición de hashes en logs y referers. Implementar monitoreo de accesos anómalos a cuentas administrativas para detectar posibles exploitación activa.

CVE CVE-2026-7891
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-08 03:40:35 UTC
Vendor DIVD / Mendix
Producto VerySecureApp / Mendix Studio Pro
Versiones Mendix Studio Pro hasta 11.8.0 Beta
Exploit Públicos Sí, confirmados
Referencia DIVD Advisory CVE-2026-7891
Descripción VerySecureApp desarrollado por DIVD usando Mendix Studio Pro 11.8.0 Beta permite una exposición no intencionada de datos debido a una mala configuración de autorización. Usuarios anónimos con el rol de usuario anónimo en MyFirstModule obtienen acceso a todos los registros almacenados a pesar de no tener derechos explícitos. Mendix Studio Pro hasta 11.8.0 Beta aplica silenciosamente reglas de herencia de usuario anónimo sin documentarlo.

Esta vulnerabilidad permite a atacantes no autenticados acceder sin restricciones a datos sensibles almacenados, exponiendo totalmente la información protegida. La explotación es sencilla dada la falta de controles explícitos y la documentación incorrecta que induce a error.

Estrategia Aplicar inmediatamente la actualización oficial que corrige la configuración de roles en Mendix Studio Pro 11.8.0 Beta. Revisar y restringir el acceso para roles anónimos en todos los módulos, especialmente MyFirstModule. Monitorizar accesos anónimos y revisar logs para detectar actividad anómala. En entornos críticos, deshabilitar el acceso anónimo hasta confirmar mitigación efectiva.

—

*Nota para analistas:* Esta vulnerabilidad ya está siendo explotada públicamente y representa un riesgo grave para cualquier empresa que use Mendix Studio Pro en versiones afectadas, especialmente si permiten acceso anónimo sin configuraciones explícitas. Debe priorizarse la mitigación inmediata.


CVE CVE-2026-42880
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 8 de mayo de 2026
Vendor Argo Project
Producto Argo CD
Versiones 3.2.0 a 3.2.10, 3.3.0 a 3.3.8
Exploit Públicos Sí
Referencia GitHub Advisory Argo CD CVE-2026-42880
Descripción Falla de autorización y falta de ofuscación de datos en el endpoint ServerSideDiff de Argo CD (herramienta GitOps para Kubernetes) que permite a un atacante con acceso solo lectura extraer datos en texto claro de secretos de Kubernetes almacenados en etcd, usando el mecanismo de simulación (dry-run) de Server-Side Apply del API server de Kubernetes. Afecta las versiones de 3.2.0 hasta antes de la 3.2.11 y de 3.3.0 a antes de la 3.3.9. La vulnerabilidad ha sido corregida en las versiones 3.2.11 y 3.3.9.
Estrategia Actualizar urgentemente Argo CD a la versión 3.2.11 o 3.3.9 o superiores. Revisar y limitar estrictamente los accesos de lectura dentro del clúster Kubernetes, monitorizar accesos inusuales al API server, y auditar uso del endpoint ServerSideDiff para detectar intentos de explotación activa.

—

*La vulnerabilidad permite que un atacante con privilegios de solo lectura obtenga en texto claro secretos críticos de Kubernetes, lo que puede derivar en la exposición de credenciales internas y comprometer todo el entorno orquestado.* Este riesgo es altamente relevante y explotable, con exploits públicos disponibles. Se debe priorizar inmediatamente para evitar una brecha de seguridad grave.

Enviar a un amigo: Share this page via Email