| CVE |
CVE-2026-31431 |
| Severidad |
Alta (sin puntuación específica disponible) |
| Importancia para la empresa |
ALTA |
| Publicado |
2 Mayo 2026, 03:31 UTC |
| Vendor |
Linux Foundation |
| Producto |
Linux Kernel |
| Versiones |
Versiones no especificadas, último kernel Linux afectado |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Detalles en VulnCheck |
| Descripción |
Vulnerabilidad en el kernel de Linux que permite una incorrecta transferencia de recursos entre esferas de seguridad, posibilitando la escalada de privilegios o la ejecución de código malicioso potenciando la afectación crítica en la integridad del sistema. Este fallo permite que un atacante local obtenga acceso no autorizado a recursos del kernel debido a la gestión incorrecta de transferencias de memoria o estados de recursos entre contextos de seguridad. |
| Estrategia |
Actualizar inmediatamente a la última versión del kernel Linux que corrige esta vulnerabilidad. Monitorizar sistemas para detectar actividad sospechosa de escalada de privilegios. Restringir el acceso local solo a usuarios confiables y aplicar medidas de control de acceso robustas para limitar la superficie de ataque. |
—
*Esta vulnerabilidad está siendo explotada activamente en entornos Linux, representa un riesgo real de escalada de privilegios que puede comprometer completamente la seguridad del sistema, y debe ser abordada con máxima prioridad.*
| CVE |
CVE-2023-6909 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
02 Mayo 2026, 03:31 (UTC) |
| Vendor |
lfprojects |
| Producto |
mlflow |
| Versiones |
Todas las versiones afectadas permiten Path Traversal (no se especifican versiones exactas) |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2023-6909 |
| Descripción |
Vulnerabilidad de Path Traversal en lfprojects mlflow que permite a un atacante acceder a archivos arbitrarios mediante secuencias especiales como ‘\..\filename’. Esto posibilita la lectura no autorizada de archivos sensibles del sistema o aplicación. |
| Estrategia |
Actualizar a la última versión que parchea esta vulnerabilidad. Implementar validaciones estrictas en la gestión de rutas para evitar secuencias de Path Traversal. Monitorizar activamente accesos anómalos a ficheros y patrones de ataque para detección temprana. |
| CVE |
CVE-2022-4059 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02T03:31:47.491581+00:00 |
| Vendor |
blocksera |
| Producto |
cryptocurrency_widgets_pack |
| Versiones |
No especificado |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2022-4059 |
| Descripción |
Vulnerabilidad de inyección SQL (Neutralización Inadecuada de Elementos Especiales) en blocksera cryptocurrency_widgets_pack que permite la ejecución de comandos SQL maliciosos.
Esta vulnerabilidad facilita que un atacante remoto inyecte código SQL malicioso, comprometiendo la integridad y confidencialidad de la base de datos. Actualmente se reporta explotación activa, lo que aumenta considerablemente el riesgo para la empresa al poder robar, modificar o eliminar datos críticos. |
| Estrategia |
Priorizar el parcheo inmediato a la versión corregida del paquete cryptocurrency_widgets_pack. En paralelo, implementar controles de validación y saneamiento robusto en todas las entradas SQL para evitar inyección. Monitorizar logs y tráfico para detectar actividad sospechosa o intentos de explotación. |
—-
| CVE |
CVE-2022-4059 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02T03:31:47.491581+00:00 |
| Fabricante |
blocksera |
| Producto Afectado |
cryptocurrency_widgets_pack |
| Versiones Afectadas |
No especificado |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Enlace a Vulncheck |
| Descripción |
Esta vulnerabilidad de inyección SQL en cryptocoins_widgets_pack permite ejecución maliciosa de comandos SQL, comprometiendo bases de datos gestionadas con este componente. Su explotación activa indica un riesgo verdadero para la empresa, pudiendo causar pérdida o manipulación de datos. |
| Estrategia |
Aplicar el parche oficial sin demora y revisar todas las consultas SQL para asegurar la correcta neutralización de entradas. Fortalecer monitoreo y alertas para detectar y responder rápidamente a intentos de explotación. |
| CVE |
CVE-2026-42996 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02T03:31:47.719998+00:00 |
| Vendor |
JS8Call |
| Producto |
JS8Call y JS8Call-improved |
| Versiones |
JS8Call hasta la versión 2.3.1 y JS8Call-improved antes de la 3.0 |
| Exploit Públicos |
Sí |
| Referencia |
JS8Call Advisory</td |
| Descripción |
Desbordamiento de buffer basado en pila en JS8Call 2.3.1 y JS8Call-improved antes de la 3.0 a través de una transmisión radio @APRSIS GRID seguida de un localizador Maidenhead muy largo. Ocurre en la función grid2deg en APRSISClient.cpp.
Esta vulnerabilidad crítica permite que un atacante remoto ejecute código arbitrario mediante el envío de datos maliciosos por radio, explotando el desbordamiento de buffer para comprometer la aplicación. |
| Estrategia |
Actualizar de inmediato a la versión JS8Call 3.0 o superior donde se haya corregido esta vulnerabilidad. Implementar monitoreo para detectar transmisiones sospechosas con carga maliciosa e incrementar controles de seguridad en la recepción de datos radio para evitar buffers desbordados. |
| CVE |
CVE-2026-7567 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02T03:31:47.938661+00:00 |
| Vendor |
WordPress |
| Producto |
Temporary Login plugin para WordPress |
| Versiones |
hasta e incluyendo la 1.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Código fuente vulnerable |
| Descripción |
El plugin Temporary Login para WordPress es vulnerable a una omisión de autenticación en versiones hasta la 1.0.0 debido a una validación incorrecta en la función maybe_login_temporary_user(). Esta falla no verifica que el parámetro GET ‘temp-login-token’ sea una cadena escalar antes de procesarlo. Cuando se suministra como un array, la comprobación empty() en PHP se elude y sanitize_key() devuelve una cadena vacía que se pasa a get_users(). WordPress ignora un meta_value vacío y retorna todos los usuarios con la meta_key ‘_temporary_login_token’, permitiendo que un atacante no autenticado acceda como cualquier usuario temporal activo mediante una sola solicitud GET manipulada.
|
| Estrategia |
Actualizar inmediatamente el plugin Temporary Login a una versión parchada que corrija la validación del parámetro ‘temp-login-token’. En paralelo, auditar los accesos temporales y limitar su uso. Monitorizar logs en busca de accesos anómalos que puedan indicar explotación activa. Restringir acceso al endpoint vulnerable mediante firewall o controles de acceso si la actualización no es inmediata.
|
| CVE |
CVE-2026-42778 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2 de Mayo de 2026 |
| Vendor |
Apache |
| Producto |
Apache MINA |
| Versiones |
2.1.0 a 2.1.11, 2.2.0 a 2.2.6 |
| Exploit Públicos |
Sí |
| Referencia |
Lista de avisos Apache |
| Descripción |
La corrección para CVE-2024-52046 en Apache MINA AbstractIoBuffer.getObject() fue incompleta. La lista blanca de clases permitidas para la deserialización se aplicó demasiado tarde, después de que se ejecutó un inicializador estático en alguna clase a leer. Las versiones afectadas son Apache MINA 2.1.0 hasta 2.1.11 y 2.2.0 hasta 2.2.6. El problema se resuelve en Apache MINA 2.1.12 y 2.2.7 aplicando la lista blanca antes. Están afectadas aplicaciones que usan Apache MINA y llaman a IoBuffer.getObject(). Se recomienda actualizar urgentemente. |
| Estrategia |
Actualizar inmediatamente Apache MINA a versiones 2.1.12 o superiores y 2.2.7 o superiores para corregir el defecto en el control de deserialización. Además, monitorear el tráfico y logs para detectar intentos de explotación de deserialización arbitraria, la cual podría permitir ejecución remota de código. Aplicar hardening en controles de entrada y limitar el acceso a componentes que usan IoBuffer.getObject(). |
*****
| Fabricante |
Apache |
| Producto Afectado |
Apache MINA |
| Versiones Afectadas |
2.1.0 a 2.1.11, 2.2.0 a 2.2.6 |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-42779 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2 de Mayo de 2026 |
| Vendor |
Apache |
| Producto |
Apache MINA |
| Versiones |
2.1.0 hasta 2.1.11, 2.2.0 hasta 2.2.6 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial Apache |
| Descripción |
La corrección para CVE-2026-41635 no se aplicó a las ramas 2.1.X y 2.2.X de Apache MINA. En AbstractIoBuffer.resolveClass() existe una rama que no comprueba la clase, eludiendo la lista blanca y permitiendo ejecución remota de código arbitrario. Este fallo afecta a versiones 2.1.0 a 2.1.11 y 2.2.0 a 2.2.6, y se resuelve en 2.1.12 y 2.2.7 al aplicar la lista blanca antes de llamar Class.forName(). Afecta a aplicaciones que usan Apache MINA y llaman a IoBuffer.getObject(). |
| Estrategia |
Actualizar inmediatamente a Apache MINA 2.1.12 o 2.2.7 o superior. En paralelo, validar rigorosamente las fuentes que consumen datos de IoBuffer.getObject(). Monitorizar activamente indicadores de ejecución remota de código para detectar explotación activa, ya que existen exploits públicos confirmados. |
| CVE |
CVE-2026-42482 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
02-05-2026 |
| Vendor |
Hashcat Developers |
| Producto |
Hashcat |
| Versiones |
v7.1.2 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle Técnico</td |
| Descripción |
Desbordamiento de búfer basado en pila en las funciones mangle_to_hex_lower() y mangle_to_hex_upper() en src/rp_cpu.c en hashcat v7.1.2 que permite a un atacante provocar una denegación de servicio o posiblemente ejecutar código arbitrario mediante un archivo de reglas manipulado, o a través de las opciones -j o -k usadas con candidatas a contraseña de 128 o más caracteres. La vulnerabilidad se debe a una comprobación de límites que no tiene en cuenta la expansión 2x que ocurre cuando los bytes de la contraseña se convierten a hexadecimal. |
| Estrategia |
Aplicar inmediatamente los parches oficiales o actualizar a una versión corregida posterior a v7.1.2. Limitar el uso de reglas con candidatas a contraseña de más de 128 caracteres mientras se parchea. Monitorizar actividades inusuales en procesos hashcat y restringir la ejecución a usuarios autorizados para mitigar explotación activa. |
| CVE |
CVE-2026-42483 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2 de mayo de 2026, 03:31 (UTC) |
| Vendor |
Hashcat Project |
| Producto |
Hashcat |
| Versiones |
v7.1.2 |
| Exploit Públicos |
Sí, existe exploit público confirmado |
| Referencia |
Advisory Gist Hashcat CVE-2026-42483 |
| Descripción |
Desbordamiento de búfer basado en heap en el parser del hash Kerberos en hashcat v7.1.2 que permite a un atacante causar una denegación de servicio o ejecutar código arbitrario mediante un fichero hash Kerberos manipulado. El problema afecta a la función module_hash_decode en múltiples módulos relacionados con Kerberos porque account_info_len se calcula a partir de posiciones de delimitadores no confiables sin validación de límite superior antes de copiar datos a un búfer de tamaño fijo. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada posterior a la 7.1.2. Implementar controles estrictos de validación de entradas no confiables antes del procesamiento. Monitorizar posibles intentos de explotación, ya que existen exploits públicos y la vulnerabilidad permite ejecución remota de código o denegación de servicio, lo que supone un riesgo alto de compromiso total del sistema. |
—
*Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario o causar denegación de servicio en sistemas que utilicen hashcat v7.1.2 al procesar hashes Kerberos maliciosos. Dada la existencia de exploit públicos y la severidad del fallo, es una amenaza inmediata y real para la empresa.*
*Prioridad de parcheo: Muy alta, debe aplicarse cuanto antes para evitar explotación activa en entornos internos o de auditoría que utilicen esta herramienta.*
| CVE |
CVE-2026-42484 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
02 mayo 2026 |
| Vendor |
Hashcat Developers |
| Producto |
Hashcat v7.1.2 |
| Versiones |
v7.1.2 (módulos 17200, 17210, 17220, 17225, 17230) |
| Exploit Públicos |
Sí |
| Referencia |
Detalles de la Vulnerabilidad |
| Descripción |
Desbordamiento de buffer basado en heap en la función hex_to_binary del parser de hashes PKZIP en Hashcat v7.1.2 permite a un atacante provocar denegación de servicio o ejecución remota de código mediante un archivo hash PKZIP especialmente diseñado. El problema afecta a los módulos 17200, 17210, 17220, 17225 y 17230. Cuando data_type_enum <= 1, datos hexadecimales controlados por el atacante se decodifican en un buffer de tamaño fijo sin validación adecuada de longitud de entrada. |
| Estrategia |
Actualice Hashcat a una versión parcheada que corrija esta vulnerabilidad. Evite procesar hashes PKZIP de origen desconocido o no confiable hasta aplicar el parche. Implemente monitoreo de comportamientos anómalos y bloqueo de entradas malformadas para evitar explotación activa. |
—–
Si necesita proceder con acciones inmediatas: esta vulnerabilidad está siendo explotada públicamente y con severidad crítica, debe priorizarse de forma urgente dado el riesgo de ejecución remota de código que puede comprometer sistemas internos.
| CVE |
CVE-2026-42472 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
02 Mayo 2026, 03:31 (UTC) |
| Vendor |
MixPHP |
| Producto |
MixPHP Framework |
| Versiones |
Versiones 2.x hasta 2.2.17 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
Detalle de CVE-2026-42472 |
| Descripción |
Vulnerabilidad de deserialización insegura en MixPHP Framework versiones 2.x hasta la 2.2.17. Los manejadores de sesión y caché utilizan la función unserialize() en datos provenientes de Redis dentro del objeto RedisHandler.
Esta vulnerabilidad permite que un atacante que controle datos en Redis pueda inyectar datos manipulados que, al ser deserializados sin validación, pueden permitir ejecución remota de código o comprometer la integridad del sistema.
|
| Estrategia |
Aplicar de inmediato los parches oficiales lanzados para MixPHP Framework o actualizar a la versión superior a 2.2.17. Además, limitar el acceso a Redis sólo a servicios de confianza y evitar usar deserialización directa sin validación. Monitorizar activamente cualquier actividad anómala relacionada con la deserialización y sesiones.
|
| CVE |
CVE-2026-42473 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
02 de mayo de 2026, 03:31 UTC |
| Vendor |
MixPHP Framework |
| Producto |
MixPHP Framework |
| Versiones |
2.x hasta 2.2.17 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Gist Advisory |
| Descripción |
Vulnerabilidad de deserialización insegura en MixPHP Framework 2.x hasta la versión 2.2.17. Los manejadores de sesión y caché utilizan la función unserialize() en datos obtenidos del sistema de archivos dentro del objeto FileHandler.
Esta vulnerabilidad permite que un atacante inserte datos maliciosos serializados en el sistema de archivos que, al ser deserializados, podrían ejecutar código arbitrario en el servidor afectado.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales liberados que corrijan esta deserialización insegura. Evitar el uso de unserialize() en datos no confiables o externos y reforzar controles de integridad en la gestión de sesiones y caché. Monitorizar los logs para detectar accesos o modificaciones inusuales al sistema de archivos especialmente relacionadas con la actividad del FileHandler. |
| CVE |
CVE-2026-37531 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02 |
| Vendor |
AGL (Automotive Grade Linux) |
| Producto |
app-framework-main |
| Versiones |
hasta la versión 17.1.12 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
AGL Gerrit Repository |
| Descripción |
app-framework-main hasta la versión 17.1.12 contiene una vulnerabilidad Zip Slip de traversal de directorios (CWE-22) combinada con una condición de carrera TOCTOU (CWE-367) en el flujo de instalación de widgets. La función is_valid_filename valida nombres en ZIP pero no bloquea secuencias de directorios con notación de puntos, solo rutas absolutas. La extracción con zread usa openat(workdirfd, filename, O_CREAT), lo que permite escribir archivos fuera del directorio de trabajo. Además, la extracción ocurre antes de la verificación de firmas, permitiendo que archivos maliciosos persistan aunque falle la verificación. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada superior a la 17.1.12. Revisar el flujo de instalación para que la extracción se realice sólo tras verificación exitosa de firmas. Implementar controles adicionales en validación de nombres para evitar traversal y monitorizar integridad de filesystem para detectar archivos no autorizados. |
—–
| CVE |
CVE-2026-37534 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02T03:31:49.772957+00:00 |
| Vendor |
Open-SAE-J1939 Project |
| Producto |
Open-SAE-J1939 |
| Versiones |
Hasta commit b6caf884df46435e539b1ecbf92b6c29b345bdfe (2025-11-30) |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Detalle de la vulnerabilidad |
| Descripción |
Vulnerabilidad de underflow integer en Open-SAE-J1939 a través del commit b6caf884df46435e539b1ecbf92b6c29b345bdfe (2025-11-30) en la función SAE_J1939_Read_Transport_Protocol_Data_Transfer que permite a atacantes escribir en memoria arbitraria mediante un número de secuencia manipulado en un frame CAN.
Este fallo crítico permite la corrupción arbitraria de memoria, lo que puede derivar en ejecución remota de código o denegación de servicio, afectando especialmente a sistemas que procesan datos SAE J1939 en entornos de comunicación CAN.
|
| Estrategia |
Aplicar inmediatamente el parche que corrige el underflow integer incluido tras el commit mencionado o actualizar a la versión segura. Reforzar controles de validación estricta sobre los valores de números de secuencia en tramas CAN. Monitorizar dispositivos y sistemas por posibles indicadores de explotación, dada la existencia confirmada de exploits públicos. |
| CVE |
CVE-2026-37539 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-02T03:31:49Z |
| Vendor |
Cannelloni |
| Producto |
Cannelloni v2.0.0 |
| Versiones |
v2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Informe técnico de vulnerabilidad |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en Cannelloni v2.0.0 en el análisis de tramas CAN dentro de parser.cpp (función parseCANFrame) y decoder.cpp (función decodeFrame) que permite a atacantes remotos provocar una denegación de servicio (caída del programa) o potencialmente ejecutar código arbitrario mediante tramas CAN FD manipuladas. |
| Estrategia |
Priorizar la actualización o parche del software Cannelloni a una versión segura que corrija esta vulnerabilidad. Implementar controles de red para filtrar tramas CAN FD no autorizadas o sospechosas, y monitorizar sistemas para detectar posibles intentos de explotación dada la existencia de exploits públicos. |
| CVE |
CVE-2026-37541 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
02 May 2026 03:31 (UTC) |
| Vendor |
Open Vehicle Monitoring System |
| Producto |
OVMS3 (Open Vehicle Monitoring System 3) |
| Versiones |
3.3.005 |
| Exploit Públicos |
Sí |
| Referencia |
Gist Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en Open Vehicle Monitoring System 3 (OVMS3) 3.3.005. En el archivo canformat_gvret.cpp, el campo de longitud en los datos binarios GVRET no es validado correctamente, lo que permite a atacantes remotos provocar una denegación de servicio o posiblemente ejecutar código arbitrario mediante tramas GVRET manipuladas. |
| Estrategia |
Aplicar inmediatamente el parche o actualizar OVMS3 a una versión corregida. Asegurar validación estricta de datos de entrada en componentes que interpretan tramas GVRET y monitorizar sistemas para detectar intentos de explotación activa, ya que existen exploits públicos confirmados. |
*****
Por su extrema criticidad y explotación remota confirmada, esta vulnerabilidad es una amenaza directa y prioritaria para cualquier infraestructura que utilice OVMS3 3.3.005, especialmente si las comunicaciones GVRET están expuestas a redes no confiables.