CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-31431 Linux Foundation Linux Kernel Alta (sin puntuación específica disponible) Versiones no especificadas, último kernel Linux afectado
CVE-2023-6909 lfprojects mlflow Alta Todas las versiones afectadas permiten Path Traversal (no se especifican versiones exactas)
CVE-2022-4059 blocksera cryptocurrency_widgets_pack Alta No especificado
CVE-2026-42996 JS8Call JS8Call y JS8Call-improved CRITICAL (10) JS8Call hasta la versión 2.3.1 y JS8Call-improved antes de la 3.0
CVE-2026-7567 WordPress Temporary Login plugin para WordPress CRITICAL (9.8) hasta e incluyendo la 1.0.0
CVE-2026-42778 Apache Apache MINA CRÍTICA (9.8) 2.1.0 a 2.1.11, 2.2.0 a 2.2.6
CVE-2026-42779 Apache Apache MINA CRÍTICA (9.8) 2.1.0 hasta 2.1.11, 2.2.0 hasta 2.2.6
CVE-2026-42482 Hashcat Developers Hashcat CRITICAL (9.8) v7.1.2
CVE-2026-42483 Hashcat Project Hashcat CRÍTICA (9.8) v7.1.2
CVE-2026-42484 Hashcat Developers Hashcat v7.1.2 CRITICAL (9.8) v7.1.2 (módulos 17200, 17210, 17220, 17225, 17230)
CVE-2026-42472 MixPHP MixPHP Framework CRÍTICA (9.8) Versiones 2.x hasta 2.2.17 incluidas
CVE-2026-42473 MixPHP Framework MixPHP Framework CRÍTICA (9.8) 2.x hasta 2.2.17
CVE-2026-37531 AGL (Automotive Grade Linux) app-framework-main CRITICAL (9.8) hasta la versión 17.1.12 inclusive
CVE-2026-37534 Open-SAE-J1939 Project Open-SAE-J1939 CRITICAL (9.8) Hasta commit b6caf884df46435e539b1ecbf92b6c29b345bdfe (2025-11-30)
CVE-2026-37539 Cannelloni Cannelloni v2.0.0 CRITICAL (9.8) v2.0.0
CVE-2026-37541 Open Vehicle Monitoring System OVMS3 (Open Vehicle Monitoring System 3) CRITICAL (10) 3.3.005

CVE CVE-2026-31431
Severidad Alta (sin puntuación específica disponible)
Importancia para la empresa ALTA
Publicado 2 Mayo 2026, 03:31 UTC
Vendor Linux Foundation
Producto Linux Kernel
Versiones Versiones no especificadas, último kernel Linux afectado
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles en VulnCheck
Descripción Vulnerabilidad en el kernel de Linux que permite una incorrecta transferencia de recursos entre esferas de seguridad, posibilitando la escalada de privilegios o la ejecución de código malicioso potenciando la afectación crítica en la integridad del sistema. Este fallo permite que un atacante local obtenga acceso no autorizado a recursos del kernel debido a la gestión incorrecta de transferencias de memoria o estados de recursos entre contextos de seguridad.
Estrategia Actualizar inmediatamente a la última versión del kernel Linux que corrige esta vulnerabilidad. Monitorizar sistemas para detectar actividad sospechosa de escalada de privilegios. Restringir el acceso local solo a usuarios confiables y aplicar medidas de control de acceso robustas para limitar la superficie de ataque.

*Esta vulnerabilidad está siendo explotada activamente en entornos Linux, representa un riesgo real de escalada de privilegios que puede comprometer completamente la seguridad del sistema, y debe ser abordada con máxima prioridad.*


CVE CVE-2023-6909
Severidad Alta
Importancia para la empresa ALTA
Publicado 02 Mayo 2026, 03:31 (UTC)
Vendor lfprojects
Producto mlflow
Versiones Todas las versiones afectadas permiten Path Traversal (no se especifican versiones exactas)
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2023-6909
Descripción Vulnerabilidad de Path Traversal en lfprojects mlflow que permite a un atacante acceder a archivos arbitrarios mediante secuencias especiales como ‘\..\filename’. Esto posibilita la lectura no autorizada de archivos sensibles del sistema o aplicación.
Estrategia Actualizar a la última versión que parchea esta vulnerabilidad. Implementar validaciones estrictas en la gestión de rutas para evitar secuencias de Path Traversal. Monitorizar activamente accesos anómalos a ficheros y patrones de ataque para detección temprana.

CVE CVE-2022-4059
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-05-02T03:31:47.491581+00:00
Vendor blocksera
Producto cryptocurrency_widgets_pack
Versiones No especificado
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2022-4059
Descripción Vulnerabilidad de inyección SQL (Neutralización Inadecuada de Elementos Especiales) en blocksera cryptocurrency_widgets_pack que permite la ejecución de comandos SQL maliciosos.

Esta vulnerabilidad facilita que un atacante remoto inyecte código SQL malicioso, comprometiendo la integridad y confidencialidad de la base de datos. Actualmente se reporta explotación activa, lo que aumenta considerablemente el riesgo para la empresa al poder robar, modificar o eliminar datos críticos.

Estrategia Priorizar el parcheo inmediato a la versión corregida del paquete cryptocurrency_widgets_pack. En paralelo, implementar controles de validación y saneamiento robusto en todas las entradas SQL para evitar inyección. Monitorizar logs y tráfico para detectar actividad sospechosa o intentos de explotación.

—-

CVE CVE-2022-4059
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-05-02T03:31:47.491581+00:00
Fabricante blocksera
Producto Afectado cryptocurrency_widgets_pack
Versiones Afectadas No especificado
Exploit Públicos Sí, se está explotando activamente
Referencia Enlace a Vulncheck
Descripción Esta vulnerabilidad de inyección SQL en cryptocoins_widgets_pack permite ejecución maliciosa de comandos SQL, comprometiendo bases de datos gestionadas con este componente. Su explotación activa indica un riesgo verdadero para la empresa, pudiendo causar pérdida o manipulación de datos.
Estrategia Aplicar el parche oficial sin demora y revisar todas las consultas SQL para asegurar la correcta neutralización de entradas. Fortalecer monitoreo y alertas para detectar y responder rápidamente a intentos de explotación.

CVE CVE-2026-42996
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-05-02T03:31:47.719998+00:00
Vendor JS8Call
Producto JS8Call y JS8Call-improved
Versiones JS8Call hasta la versión 2.3.1 y JS8Call-improved antes de la 3.0
Exploit Públicos
Referencia JS8Call Advisory</td
Descripción Desbordamiento de buffer basado en pila en JS8Call 2.3.1 y JS8Call-improved antes de la 3.0 a través de una transmisión radio @APRSIS GRID seguida de un localizador Maidenhead muy largo. Ocurre en la función grid2deg en APRSISClient.cpp.

Esta vulnerabilidad crítica permite que un atacante remoto ejecute código arbitrario mediante el envío de datos maliciosos por radio, explotando el desbordamiento de buffer para comprometer la aplicación.

Estrategia Actualizar de inmediato a la versión JS8Call 3.0 o superior donde se haya corregido esta vulnerabilidad. Implementar monitoreo para detectar transmisiones sospechosas con carga maliciosa e incrementar controles de seguridad en la recepción de datos radio para evitar buffers desbordados.

CVE CVE-2026-7567
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-02T03:31:47.938661+00:00
Vendor WordPress
Producto Temporary Login plugin para WordPress
Versiones hasta e incluyendo la 1.0.0
Exploit Públicos
Referencia Código fuente vulnerable
Descripción El plugin Temporary Login para WordPress es vulnerable a una omisión de autenticación en versiones hasta la 1.0.0 debido a una validación incorrecta en la función maybe_login_temporary_user(). Esta falla no verifica que el parámetro GET ‘temp-login-token’ sea una cadena escalar antes de procesarlo. Cuando se suministra como un array, la comprobación empty() en PHP se elude y sanitize_key() devuelve una cadena vacía que se pasa a get_users(). WordPress ignora un meta_value vacío y retorna todos los usuarios con la meta_key ‘_temporary_login_token’, permitiendo que un atacante no autenticado acceda como cualquier usuario temporal activo mediante una sola solicitud GET manipulada.
Estrategia Actualizar inmediatamente el plugin Temporary Login a una versión parchada que corrija la validación del parámetro ‘temp-login-token’. En paralelo, auditar los accesos temporales y limitar su uso. Monitorizar logs en busca de accesos anómalos que puedan indicar explotación activa. Restringir acceso al endpoint vulnerable mediante firewall o controles de acceso si la actualización no es inmediata.

CVE CVE-2026-42778
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2 de Mayo de 2026
Vendor Apache
Producto Apache MINA
Versiones 2.1.0 a 2.1.11, 2.2.0 a 2.2.6
Exploit Públicos
Referencia Lista de avisos Apache
Descripción La corrección para CVE-2024-52046 en Apache MINA AbstractIoBuffer.getObject() fue incompleta. La lista blanca de clases permitidas para la deserialización se aplicó demasiado tarde, después de que se ejecutó un inicializador estático en alguna clase a leer. Las versiones afectadas son Apache MINA 2.1.0 hasta 2.1.11 y 2.2.0 hasta 2.2.6. El problema se resuelve en Apache MINA 2.1.12 y 2.2.7 aplicando la lista blanca antes. Están afectadas aplicaciones que usan Apache MINA y llaman a IoBuffer.getObject(). Se recomienda actualizar urgentemente.
Estrategia Actualizar inmediatamente Apache MINA a versiones 2.1.12 o superiores y 2.2.7 o superiores para corregir el defecto en el control de deserialización. Además, monitorear el tráfico y logs para detectar intentos de explotación de deserialización arbitraria, la cual podría permitir ejecución remota de código. Aplicar hardening en controles de entrada y limitar el acceso a componentes que usan IoBuffer.getObject().

*****

Fabricante Apache
Producto Afectado Apache MINA
Versiones Afectadas 2.1.0 a 2.1.11, 2.2.0 a 2.2.6
Exploit Públicos

CVE CVE-2026-42779
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2 de Mayo de 2026
Vendor Apache
Producto Apache MINA
Versiones 2.1.0 hasta 2.1.11, 2.2.0 hasta 2.2.6
Exploit Públicos
Referencia Aviso oficial Apache
Descripción La corrección para CVE-2026-41635 no se aplicó a las ramas 2.1.X y 2.2.X de Apache MINA. En AbstractIoBuffer.resolveClass() existe una rama que no comprueba la clase, eludiendo la lista blanca y permitiendo ejecución remota de código arbitrario. Este fallo afecta a versiones 2.1.0 a 2.1.11 y 2.2.0 a 2.2.6, y se resuelve en 2.1.12 y 2.2.7 al aplicar la lista blanca antes de llamar Class.forName(). Afecta a aplicaciones que usan Apache MINA y llaman a IoBuffer.getObject().
Estrategia Actualizar inmediatamente a Apache MINA 2.1.12 o 2.2.7 o superior. En paralelo, validar rigorosamente las fuentes que consumen datos de IoBuffer.getObject(). Monitorizar activamente indicadores de ejecución remota de código para detectar explotación activa, ya que existen exploits públicos confirmados.

CVE CVE-2026-42482
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 02-05-2026
Vendor Hashcat Developers
Producto Hashcat
Versiones v7.1.2
Exploit Públicos
Referencia Detalle Técnico</td
Descripción Desbordamiento de búfer basado en pila en las funciones mangle_to_hex_lower() y mangle_to_hex_upper() en src/rp_cpu.c en hashcat v7.1.2 que permite a un atacante provocar una denegación de servicio o posiblemente ejecutar código arbitrario mediante un archivo de reglas manipulado, o a través de las opciones -j o -k usadas con candidatas a contraseña de 128 o más caracteres. La vulnerabilidad se debe a una comprobación de límites que no tiene en cuenta la expansión 2x que ocurre cuando los bytes de la contraseña se convierten a hexadecimal.
Estrategia Aplicar inmediatamente los parches oficiales o actualizar a una versión corregida posterior a v7.1.2. Limitar el uso de reglas con candidatas a contraseña de más de 128 caracteres mientras se parchea. Monitorizar actividades inusuales en procesos hashcat y restringir la ejecución a usuarios autorizados para mitigar explotación activa.

CVE CVE-2026-42483
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2 de mayo de 2026, 03:31 (UTC)
Vendor Hashcat Project
Producto Hashcat
Versiones v7.1.2
Exploit Públicos Sí, existe exploit público confirmado
Referencia Advisory Gist Hashcat CVE-2026-42483
Descripción Desbordamiento de búfer basado en heap en el parser del hash Kerberos en hashcat v7.1.2 que permite a un atacante causar una denegación de servicio o ejecutar código arbitrario mediante un fichero hash Kerberos manipulado. El problema afecta a la función module_hash_decode en múltiples módulos relacionados con Kerberos porque account_info_len se calcula a partir de posiciones de delimitadores no confiables sin validación de límite superior antes de copiar datos a un búfer de tamaño fijo.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 7.1.2. Implementar controles estrictos de validación de entradas no confiables antes del procesamiento. Monitorizar posibles intentos de explotación, ya que existen exploits públicos y la vulnerabilidad permite ejecución remota de código o denegación de servicio, lo que supone un riesgo alto de compromiso total del sistema.

*Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario o causar denegación de servicio en sistemas que utilicen hashcat v7.1.2 al procesar hashes Kerberos maliciosos. Dada la existencia de exploit públicos y la severidad del fallo, es una amenaza inmediata y real para la empresa.*

*Prioridad de parcheo: Muy alta, debe aplicarse cuanto antes para evitar explotación activa en entornos internos o de auditoría que utilicen esta herramienta.*


CVE CVE-2026-42484
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 02 mayo 2026
Vendor Hashcat Developers
Producto Hashcat v7.1.2
Versiones v7.1.2 (módulos 17200, 17210, 17220, 17225, 17230)
Exploit Públicos
Referencia Detalles de la Vulnerabilidad
Descripción Desbordamiento de buffer basado en heap en la función hex_to_binary del parser de hashes PKZIP en Hashcat v7.1.2 permite a un atacante provocar denegación de servicio o ejecución remota de código mediante un archivo hash PKZIP especialmente diseñado. El problema afecta a los módulos 17200, 17210, 17220, 17225 y 17230. Cuando data_type_enum <= 1, datos hexadecimales controlados por el atacante se decodifican en un buffer de tamaño fijo sin validación adecuada de longitud de entrada.
Estrategia Actualice Hashcat a una versión parcheada que corrija esta vulnerabilidad. Evite procesar hashes PKZIP de origen desconocido o no confiable hasta aplicar el parche. Implemente monitoreo de comportamientos anómalos y bloqueo de entradas malformadas para evitar explotación activa.

—–

Si necesita proceder con acciones inmediatas: esta vulnerabilidad está siendo explotada públicamente y con severidad crítica, debe priorizarse de forma urgente dado el riesgo de ejecución remota de código que puede comprometer sistemas internos.


CVE CVE-2026-42472
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 Mayo 2026, 03:31 (UTC)
Vendor MixPHP
Producto MixPHP Framework
Versiones Versiones 2.x hasta 2.2.17 incluidas
Exploit Públicos
Referencia Detalle de CVE-2026-42472
Descripción Vulnerabilidad de deserialización insegura en MixPHP Framework versiones 2.x hasta la 2.2.17. Los manejadores de sesión y caché utilizan la función unserialize() en datos provenientes de Redis dentro del objeto RedisHandler.

Esta vulnerabilidad permite que un atacante que controle datos en Redis pueda inyectar datos manipulados que, al ser deserializados sin validación, pueden permitir ejecución remota de código o comprometer la integridad del sistema.

Estrategia Aplicar de inmediato los parches oficiales lanzados para MixPHP Framework o actualizar a la versión superior a 2.2.17. Además, limitar el acceso a Redis sólo a servicios de confianza y evitar usar deserialización directa sin validación. Monitorizar activamente cualquier actividad anómala relacionada con la deserialización y sesiones.

CVE CVE-2026-42473
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 de mayo de 2026, 03:31 UTC
Vendor MixPHP Framework
Producto MixPHP Framework
Versiones 2.x hasta 2.2.17
Exploit Públicos Sí, confirmados
Referencia Gist Advisory
Descripción Vulnerabilidad de deserialización insegura en MixPHP Framework 2.x hasta la versión 2.2.17. Los manejadores de sesión y caché utilizan la función unserialize() en datos obtenidos del sistema de archivos dentro del objeto FileHandler.

Esta vulnerabilidad permite que un atacante inserte datos maliciosos serializados en el sistema de archivos que, al ser deserializados, podrían ejecutar código arbitrario en el servidor afectado.

Estrategia Aplicar inmediatamente los parches oficiales liberados que corrijan esta deserialización insegura. Evitar el uso de unserialize() en datos no confiables o externos y reforzar controles de integridad en la gestión de sesiones y caché. Monitorizar los logs para detectar accesos o modificaciones inusuales al sistema de archivos especialmente relacionadas con la actividad del FileHandler.

CVE CVE-2026-37531
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-02
Vendor AGL (Automotive Grade Linux)
Producto app-framework-main
Versiones hasta la versión 17.1.12 inclusive
Exploit Públicos
Referencia AGL Gerrit Repository
Descripción app-framework-main hasta la versión 17.1.12 contiene una vulnerabilidad Zip Slip de traversal de directorios (CWE-22) combinada con una condición de carrera TOCTOU (CWE-367) en el flujo de instalación de widgets. La función is_valid_filename valida nombres en ZIP pero no bloquea secuencias de directorios con notación de puntos, solo rutas absolutas. La extracción con zread usa openat(workdirfd, filename, O_CREAT), lo que permite escribir archivos fuera del directorio de trabajo. Además, la extracción ocurre antes de la verificación de firmas, permitiendo que archivos maliciosos persistan aunque falle la verificación.
Estrategia Actualizar inmediatamente a una versión parcheada superior a la 17.1.12. Revisar el flujo de instalación para que la extracción se realice sólo tras verificación exitosa de firmas. Implementar controles adicionales en validación de nombres para evitar traversal y monitorizar integridad de filesystem para detectar archivos no autorizados.

—–


CVE CVE-2026-37534
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-02T03:31:49.772957+00:00
Vendor Open-SAE-J1939 Project
Producto Open-SAE-J1939
Versiones Hasta commit b6caf884df46435e539b1ecbf92b6c29b345bdfe (2025-11-30)
Exploit Públicos Sí, confirmados
Referencia Detalle de la vulnerabilidad
Descripción Vulnerabilidad de underflow integer en Open-SAE-J1939 a través del commit b6caf884df46435e539b1ecbf92b6c29b345bdfe (2025-11-30) en la función SAE_J1939_Read_Transport_Protocol_Data_Transfer que permite a atacantes escribir en memoria arbitraria mediante un número de secuencia manipulado en un frame CAN.

Este fallo crítico permite la corrupción arbitraria de memoria, lo que puede derivar en ejecución remota de código o denegación de servicio, afectando especialmente a sistemas que procesan datos SAE J1939 en entornos de comunicación CAN.

Estrategia Aplicar inmediatamente el parche que corrige el underflow integer incluido tras el commit mencionado o actualizar a la versión segura. Reforzar controles de validación estricta sobre los valores de números de secuencia en tramas CAN. Monitorizar dispositivos y sistemas por posibles indicadores de explotación, dada la existencia confirmada de exploits públicos.

CVE CVE-2026-37539
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-02T03:31:49Z
Vendor Cannelloni
Producto Cannelloni v2.0.0
Versiones v2.0.0
Exploit Públicos
Referencia Informe técnico de vulnerabilidad
Descripción Vulnerabilidad de desbordamiento de búfer en Cannelloni v2.0.0 en el análisis de tramas CAN dentro de parser.cpp (función parseCANFrame) y decoder.cpp (función decodeFrame) que permite a atacantes remotos provocar una denegación de servicio (caída del programa) o potencialmente ejecutar código arbitrario mediante tramas CAN FD manipuladas.
Estrategia Priorizar la actualización o parche del software Cannelloni a una versión segura que corrija esta vulnerabilidad. Implementar controles de red para filtrar tramas CAN FD no autorizadas o sospechosas, y monitorizar sistemas para detectar posibles intentos de explotación dada la existencia de exploits públicos.

CVE CVE-2026-37541
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 02 May 2026 03:31 (UTC)
Vendor Open Vehicle Monitoring System
Producto OVMS3 (Open Vehicle Monitoring System 3)
Versiones 3.3.005
Exploit Públicos
Referencia Gist Advisory
Descripción Vulnerabilidad de desbordamiento de búfer en Open Vehicle Monitoring System 3 (OVMS3) 3.3.005. En el archivo canformat_gvret.cpp, el campo de longitud en los datos binarios GVRET no es validado correctamente, lo que permite a atacantes remotos provocar una denegación de servicio o posiblemente ejecutar código arbitrario mediante tramas GVRET manipuladas.
Estrategia Aplicar inmediatamente el parche o actualizar OVMS3 a una versión corregida. Asegurar validación estricta de datos de entrada en componentes que interpretan tramas GVRET y monitorizar sistemas para detectar intentos de explotación activa, ya que existen exploits públicos confirmados.

*****

Por su extrema criticidad y explotación remota confirmada, esta vulnerabilidad es una amenaza directa y prioritaria para cualquier infraestructura que utilice OVMS3 3.3.005, especialmente si las comunicaciones GVRET están expuestas a redes no confiables.

Enviar a un amigo: Share this page via Email