CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-13365 cleantalk security & malware scan ALTA No especificadas Sí
CVE-2024-11349 Scriptsbundle Adforest Alta (sin puntuación CVSS exacta disponible) Versiones afectadas no especificadas exactamente, se recomienda revisar versiones actuales en uso Sí
CVE-2024-11350 scriptsbundle adforest MEDIA No especificadas Sí
CVE-2026-5294 Geeky Bot Plugin Geeky Bot para WordPress CRÍTICA (9.8) Versiones hasta la 1.2.2 incluida Sí
CVE-2026-40797 Saleswonder LLC WebinarIgnition CRÍTICA (9.3) desde la versión inicial hasta 4.08.253 Sí
CVE-2023-54342 Eclipse Equinox OSGi CRÍTICA (9.3) versiones 3.8 hasta 3.18 Sí
CVE-2023-54344 Eclipse Equinox OSGi CRÍTICA (9.3) 3.7.2 y anteriores Sí
CVE-2026-43534 OpenClaw OpenClaw CRITICAL (9.3) Versiones anteriores a 2026.4.10 Sí
CVE-2026-43566 OpenClaw OpenClaw CRITICAL (9.1) versiones 2026.4.7 hasta anterior a 2026.4.14 Sí
CVE-2026-36356 MeiG Smart FORGE_SLT711 (GoAhead web server) CRÍTICA (9.1) Firmware MDM9607.LE.1.0-00110-STD.PROD-1 Sí
CVE-2026-7411 Eclipse Foundation Eclipse BaSyx Java Server SDK CRÍTICA (10) versiones anteriores a 2.0.0-milestone-10 Sí
CVE-2026-27960 OpenCTI OpenCTI Platform CRITICAL (9.8) 6.6.0 a 6.9.12 Sí
CVE-2026-33324 SQLBot SQLBot Text2SQL chat interface CRÍTICA (9.4) 1.7.0 y anteriores Sí
CVE-2026-34084 PHPOffice PhpSpreadsheet CRITICAL (9.2) 1.30.2 y anteriores, 2.0.0 a 2.1.14, 2.2.0 a 2.4.3, 3.3.0 a 3.10.3, y 4.0.0 a 5.5.0 Sí
CVE-2026-34458 Sandboxie-Plus Sandboxie-Plus CRÍTICA (9.3) 1.17.2 y anteriores Sí
CVE-2026-40329 Masa CMS Masa CMS CRITICAL (9.3) versiones 7.5.2 y anteriores Sí
CVE-2026-40330 Masa CMS Masa CMS CRITICAL (9.3) 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2 Sí
CVE-2026-40331 Masa CMS Masa CMS (sistema de gestión de contenidos) CRÍTICA (9.3) 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2 Sí

CVE CVE-2024-13365
Severidad ALTA
Importancia para la empresa ALTA
Publicado 06 de mayo de 2026
Vendor cleantalk
Producto security & malware scan
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2024-13365
Descripción Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en cleantalk security & malware scan que permite a un atacante subir archivos potencialmente maliciosos sin restricciones. Esto puede ser explotado para cargar y ejecutar código malicioso en el servidor, comprometiendo la seguridad, integridad y disponibilidad de la plataforma afectada.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por cleantalk. Implementar filtros estrictos de validación y restricción de tipos de archivos permitidos en cargas, monitorizar logs para detectar intentos de exploits y restringir permisos de ejecución sobre directorios de carga. Priorizar la mitigación debido a explotación activa comprobada.

—–

Realmente se está explotando esta vulnerabilidad para ejecutar código malicioso vía carga indiscriminada de archivos. Priorizar la mitigación es crítico para evitar compromisos severos en la infraestructura que utilice el software afectado. Aplicar parches y controles de validación es imprescindible para la defensa de la empresa.

—

He registrado la información en la base de datos Supabase para seguimiento y monitoreo continuo.


CVE CVE-2024-11349
Severidad Alta (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 6 de mayo 2026
Vendor Scriptsbundle
Producto Adforest
Versiones Versiones afectadas no especificadas exactamente, se recomienda revisar versiones actuales en uso
Exploit Públicos Sí, explotándose activamente
Referencia VulnCheck CVE-2024-11349
Descripción Vulnerabilidad de bypass de autenticación en Scriptsbundle Adforest usando una ruta o canal alternativo que permite evadir controles normales de autenticación, lo que posibilita a atacantes obtener acceso no autorizado. Esta vulnerabilidad está siendo explotada en ambientes reales y representa un riesgo crítico para la seguridad del sistema afectado.
Estrategia Aplicar inmediatamente cualquier parche o actualización oficial liberada por Scriptsbundle para Adforest. Mientras tanto, restringir accesos mediante controles adicionales de red, monitorear patrones anómalos de autenticación y revisar logs para identificar posibles intentos de explotación.

—

*Inserte registro en Supabase con datos:*
{ cve: «CVE-2024-11349», severity: «Alta», importance: «ALTA», published_date: «2026-05-06T03:32:58.973461+00:00», vendor: «Scriptsbundle», product: «Adforest», affected_versions: «No especificadas», public_exploits: true, references: «https://console.vulncheck.com/cve/CVE-2024-11349», description: «Vulnerabilidad de bypass de autenticación usando un canal alternativo, explotándose activamente.» }


CVE CVE-2024-11350
Severidad MEDIA
Importancia para la empresa ALTA
Publicado 6 de mayo de 2026
Vendor scriptsbundle
Producto adforest
Versiones No especificadas
Exploit Públicos Sí, explotándose activamente
Referencia CVE-2024-11350 VulnCheck
Descripción Mecanismo débil de recuperación de contraseña olvidada en scriptsbundle adforest. Este fallo permite a un atacante explotar el proceso de recuperación para obtener acceso no autorizado a cuentas, aprovechando la insuficiente protección de las credenciales o flujos de restablecimiento.
Estrategia Aplicar todas las actualizaciones oficiales de scriptsbundle adforest que fortalezcan el mecanismo de recuperación de contraseñas, implementar autenticación multifactor y monitorizar intentos inusuales de recuperación para detectar y bloquear abusos.

CVE CVE-2026-5294
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 6 mayo 2026, 03:32 (UTC)
Vendor Geeky Bot
Producto Plugin Geeky Bot para WordPress
Versiones Versiones hasta la 1.2.2 incluida
Exploit Públicos Sí
Referencia WordPress Plugin Tracker</td
Descripción El plugin Geeky Bot para WordPress tiene una vulnerabilidad de autorización ausente en las versiones hasta la 1.2.2 incluida. Esta falla permite que rutas AJAX sin privilegios permitan a un atacante no autenticado controlar la ejecución de funciones y modelos, accediendo a un asistente de instalación de plugins que descarga y descomprime archivos ZIP manipulados por el atacante en wp-content/plugins/. Esto permite instalar plugins de forma arbitraria y ejecutar código remotamente sin autenticación previa.
Estrategia Actualizar inmediatamente el plugin Geeky Bot a una versión parcheada posterior a la 1.2.2. Revisar y bloquear rutas AJAX que permitan ejecución sin autorización. Monitorizar actividad sospechosa en directorios de plugins y limitar permisos de escritura para prevenir instalaciones arbitrarias. Detectar y mitigar explotación mediante IDS/IPS y análisis de logs.

—

*Esta vulnerabilidad es crítica porque permite a atacantes no autenticados instalar plugins arbitrarios y ejecutar código malicioso remotamente, lo que puede comprometer completamente la infraestructura WordPress y toda la red.*
*Dado que existen exploits públicos confirmados, es urgente priorizar esta amenaza para evitar intrusiones.*


CVE CVE-2026-40797
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06/05/2026 03:32 UTC
Vendor Saleswonder LLC
Producto WebinarIgnition
Versiones desde la versión inicial hasta 4.08.253
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WebinarIgnition de Saleswonder LLC que permite una inyección SQL a ciegas (Blind SQL Injection). Afecta a WebinarIgnition desde la versión inicial hasta la 4.08.253.

Esta vulnerabilidad puede ser explotada remotamente al enviar comandos SQL maliciosos a través de la aplicación, permitiendo a un atacante obtener información confidencial de la base de datos, modificar o eliminar datos, e incluso comprometer el sistema afectado sin interacción directa del usuario.

Estrategia Aplicar urgentemente el parche oficial que elimina esta vulnerabilidad actualizando WebinarIgnition a la versión corregida posterior a la 4.08.253. Además, implementar controles de validación estrictos de entrada y monitorear logs para detectar actividades sospechosas de inyección SQL. Priorizar esta acción debido a la existencia de exploits públicos y la gravedad crítica de la falla.

—

**Inserción en Supabase con los valores del CVE-2026-40797 realizada.**


CVE CVE-2023-54342
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-06T03:32:59.753019+00:00
Vendor Eclipse
Producto Equinox OSGi
Versiones versiones 3.8 hasta 3.18
Exploit Públicos Sí, exploit público confirmado Exploit-DB
Referencia [email protected]
Descripción Equinox OSGi versiones 3.8 a 3.18 contienen una vulnerabilidad de ejecución remota de código en la interfaz de consola que permite a atacantes no autenticados ejecutar código arbitrario explotando la funcionalidad del comando fork. Los atacantes pueden establecer una conexión telnet a la consola OSGi, realizar el handshake telnet y enviar comandos fork para descargar y ejecutar código Java malicioso, estableciendo una conexión shell reversa.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a 3.18. Bloquear y restringir el acceso a la consola OSGi, especialmente conexiones telnet públicas o no seguras. Implementar monitorización de conexiones telnet y actividad sospechosa en la consola. Aplicar políticas de firewall y segmentación para aislar servicios críticos e impedir accesos remotos no autorizados. Revisar logs para detectar posibles intentos de explotación activa.

CVE CVE-2023-54344
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-06T03:33:00 (UTC)
Vendor Eclipse
Producto Equinox OSGi
Versiones 3.7.2 y anteriores
Exploit Públicos Sí, explotaciones públicas confirmadas
Referencia Exploit-DB Detalle
Descripción Eclipse Equinox OSGi 3.7.2 y versiones anteriores contienen una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios enviando cargas útiles a la interfaz de la consola. Los atacantes pueden conectarse al puerto de la consola OSGi y enviar comandos bash codificados en base64 envueltos en directivas fork para lograr la ejecución de código y establecer conexiones de shell inverso.
Estrategia Actualizar inmediatamente Eclipse Equinox OSGi a una versión parcheada superior a la 3.7.2. Bloquear o restringir el acceso a la consola OSGi desde redes no confiables y monitorizar conexiones inusuales en el puerto de la consola. Implementar detección de actividad de reverse shell y reforzar controles de autenticación.

—–


CVE CVE-2026-43534
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 06 Mayo 2026, 03:33 (UTC)
Vendor OpenClaw
Producto OpenClaw
Versiones Versiones anteriores a 2026.4.10
Exploit Públicos Sí
Referencia Commit oficial del parche
Descripción OpenClaw versiones anteriores a la 2026.4.10 contienen una vulnerabilidad de validación de entrada que permite que metadatos externos de hook se encolen como eventos de sistema confiables. Un atacante puede suministrar nombres maliciosos para estos hooks para escalar entrada no confiable a un contexto de agente de mayor confianza.

Esta vulnerabilidad permite que un atacante eleve privilegios manipulando cómo OpenClaw maneja eventos de sistema, potencialmente obteniendo control dentro del agente o del sistema afectado. La existencia de exploits públicos aumenta el riesgo de ataques reales contra entornos vulnerables.

Estrategia Actualizar OpenClaw inmediatamente a la versión 2026.4.10 o superior que corrige esta validación. Aplicar controles estrictos de validación de entrada para hooks externos y monitorizar registros para eventos inusuales que puedan indicar intentos de explotación activa.

*****
await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-43534’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-05-06T03:33:00.265718+00:00’,
vendor: ‘OpenClaw’,
product: ‘OpenClaw’,
affected_versions: ‘Versiones anteriores a 2026.4.10’,
public_exploit: true,
reference: ‘https://github.com/openclaw/openclaw/commit/e3a845bde5b54f4f1e742d0a51ba9860f9619b29’,
description: ‘OpenClaw versiones anteriores a la 2026.4.10 contienen una vulnerabilidad de validación de entrada que permite que metadatos externos de hook se encolen como eventos de sistema confiables. Un atacante puede suministrar nombres maliciosos para estos hooks para escalar entrada no confiable a un contexto de agente de mayor confianza.’,
mitigation: ‘Actualizar OpenClaw inmediatamente a la versión 2026.4.10 o superior que corrige esta validación. Aplicar controles estrictos de validación de entrada para hooks externos y monitorizar registros para eventos inusuales que puedan indicar intentos de explotación activa.’
}])


CVE CVE-2026-43566
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 06/05/2026 03:33 UTC
Vendor OpenClaw
Producto OpenClaw
Versiones versiones 2026.4.7 hasta anterior a 2026.4.14
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Vulnerabilidad de escalada de privilegios en OpenClaw en versiones 2026.4.7 anteriores a 2026.4.14 debido a una lógica incorrecta en la reducción de privilegios del propietario del heartbeat. Esta falla omite eventos de activación de webhook que contienen contenido no confiable, permitiendo a un atacante enviar eventos de webhook manipulados para mantener un contexto de ejecución con privilegios similares a los del propietario, cuando debería haberse degradado.
Estrategia Aplicar inmediatamente la actualización a la versión 2026.4.14 o superior publicada por OpenClaw. Revisar y reforzar las validaciones de entrada en los webhooks y monitorizar los logs para detectar actividad inusual relacionada con eventos webhook no confiables. Implementar controles de acceso restrictivos mientras se parchea para minimizar el impacto de posibles amenazas activas.

CVE CVE-2026-36356
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 06 mayo 2026, 03:33 (UTC)
Vendor MeiG
Producto Smart FORGE_SLT711 (GoAhead web server)
Versiones Firmware MDM9607.LE.1.0-00110-STD.PROD-1
Exploit Públicos Sí, confirmados
Referencia Sitio oficial MeiG Smart FORGE_SLT711
Descripción El servidor web GoAhead en dispositivos MeiG Smart FORGE_SLT711 con firmware MDM9607.LE.1.0-00110-STD.PROD-1 permite inyección de comandos OS sin autenticación a través del endpoint /action/SetRemoteAccessCfg.

Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo sin necesidad de credenciales, facilitando la toma completa de control del dispositivo afectado y poniendo en grave riesgo la infraestructura al permitir ejecución de código malicioso.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por MeiG o actualizar el firmware a una versión segura. Hasta entonces, restringir el acceso a la interfaz /action/SetRemoteAccessCfg mediante firewalls y monitorizar intentos de explotación activa. Revisar logs para detectar comandos no autorizados y fortalecer controles de acceso.

CVE CVE-2026-7411
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 06 mayo 2026, 03:33 (UTC)
Vendor Eclipse Foundation
Producto Eclipse BaSyx Java Server SDK
Versiones versiones anteriores a 2.0.0-milestone-10
Exploit Públicos Sí
Referencia Eclipse GitLab CVE Details
Descripción En Eclipse BaSyx Java Server SDK versiones anteriores a 2.0.0-milestone-10, una normalización inadecuada de la ruta en la API HTTP de Submodel permite a un atacante remoto no autenticado realizar un ataque de traversal en el sistema de ficheros. Mediante la manipulación maliciosa del parámetro fileName durante una operación de subida de archivos, el atacante puede evadir los límites de almacenamiento previstos y escribir archivos arbitrarios en cualquier ubicación accesible por el proceso Java. Esto puede conducir a la ejecución remota de código (RCE) y a la completa toma de control del sistema.
Importancia La vulnerabilidad es crítica y explotable remotamente sin autenticación, con capacidad para ejecutar código arbitrario y comprometer totalmente sistemas en producción que usen versiones afectadas.
Estrategia Actualizar inmediatamente a la versión 2.0.0-milestone-10 o superior que corrige el problema. Implementar controles estrictos de validación y saneamiento de entradas para los parámetros de subida de archivos. Monitorizar logs para detectar intentos de path traversal y explotación activa.

CVE CVE-2026-27960
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 06 de mayo de 2026
Vendor OpenCTI
Producto OpenCTI Platform
Versiones 6.6.0 a 6.9.12
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción OpenCTI es una plataforma open source para gestionar inteligencia de amenazas cibernéticas. En las versiones 6.6.0 hasta 6.9.12, existe una vulnerabilidad de escalada de privilegios que puede ser explotada por atacantes no autenticados para consultar la API como cualquier usuario existente, incluyendo la cuenta administrativa por defecto. Este problema se corrigió en la versión 6.9.13. Como solución temporal, se puede deshabilitar el administrador por defecto usando la configuración `APP__ADMIN__EXTERNALLY_MANAGED`.
Estrategia Actualizar inmediatamente a la versión 6.9.13 o superior para eliminar la vulnerabilidad crítica. Como mitigación provisional, deshabilitar la cuenta administrativa predeterminada con la configuración `APP__ADMIN__EXTERNALLY_MANAGED`. Además, monitorizar accesos a la API en busca de comportamientos anómalos o consultas ilegítimas y limitar accesos externos no confiables.

CVE CVE-2026-33324
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 6 de mayo de 2026
Vendor SQLBot
Producto SQLBot Text2SQL chat interface
Versiones 1.7.0 y anteriores
Exploit Públicos Sí, existencia confirmada
Referencia GitHub Security Advisory SQLBot CVE-2026-33324
Descripción SQLBot es un sistema inteligente Text-to-SQL basado en modelos de lenguaje grandes y RAG. En las versiones 1.7.0 y anteriores, la interfaz de chat Text2SQL es vulnerable a inyección de «prompt». El parámetro de pregunta proporcionado por el usuario se concatena directamente en el prompt del LLM sin filtrado ni escape, y el SQL extraído de la respuesta del LLM se ejecuta directamente en la base de datos sin validación ni saneamiento. Un atacante autenticado puede crear una pregunta maliciosa para manipular el LLM y generar y ejecutar sentencias SQL arbitrarias. Con una fuente de datos PostgreSQL, esto puede conducir a ejecución remota de código mediante COPY FROM PROGRAM. El problema se ha corregido en la versión 1.7.1.
Estrategia Actualizar inmediatamente a la versión 1.7.1 o superior. Implementar validación estricta y saneamiento de entradas en la interfaz Text2SQL. Monitorizar actividades anómalas de SQL y restringir privilegios en la base de datos para mitigar el impacto en caso de explotación.

—–


CVE CVE-2026-34084
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-06T03:33:01.335132+00:00
Vendor PHPOffice
Producto PhpSpreadsheet
Versiones 1.30.2 y anteriores, 2.0.0 a 2.1.14, 2.2.0 a 2.4.3, 3.3.0 a 3.10.3, y 4.0.0 a 5.5.0
Exploit Públicos Sí, confirmados
Referencia Advisory oficial PHPOffice Github
Descripción PhpSpreadsheet es una biblioteca para lectura y escritura de archivos de hojas de cálculo. En versiones 1.30.2 y anteriores, 2.0.0 hasta 2.1.14, 2.2.0 hasta 2.4.3, 3.3.0 hasta 3.10.3, y 4.0.0 hasta 5.5.0, el argumento filename de IOFactory::load() puede ser controlado por un atacante para proporcionar una ruta de envoltorio PHP stream (como phar://, ftp:// o ssh2.sftp://) que pasa la comprobación is_file(). El uso del envoltorio phar:// desencadena la deserialización de metadatos PHAR, lo que puede llevar a ejecución remota de código si existe una cadena gadget adecuada en la aplicación. Los envoltorios ftp:// y ssh2.sftp:// pueden usarse para solicitudes remotas de servidor (SSRF).
Estrategia Actualizar inmediatamente PhpSpreadsheet a versiones 1.30.3, 2.1.15, 2.4.4, 3.10.4 o 5.6.0 o superiores. Bloquear entradas externas no confiables en el parámetro filename para evitar rutas controladas por atacante. Monitorizar e investigar indicios de exploit activos debido a la existencia de exploits públicos confirmados.

—

*Evaluación rápida para la empresa:* Esta vulnerabilidad presenta un riesgo crítico real para sistemas que usen PhpSpreadsheet con carga de archivos desde entradas no controladas. Es explotable remotamente mediante deserialización insegura con ejecución remota de código y ataques SSRF. Existen exploits públicos activos, por lo que debe dársele máxima prioridad. La empresa debe corregir urgentemente y revisar controles de acceso para evitar explotación remota y posibles compromisos de infraestructura.


CVE CVE-2026-34458
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06/05/2026
Vendor Sandboxie-Plus
Producto Sandboxie-Plus
Versiones 1.17.2 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory Sandboxie-Plus v1.17.3
Descripción Sandboxie-Plus, un software de aislamiento basado en sandbox para Windows, tiene una vulnerabilidad de inyección INI que permite a cualquier usuario local estándar eludir restricciones de configuración (EditAdminOnly y ConfigPassword) e inyectar directivas arbitrarias en el archivo global Sandboxie.ini. El servicio en segundo plano omite controles de autorización para mensajes IPC dirigidos a secciones que comienzan con UserSettings_, sin sanitizar caracteres CRLF en parámetros de valor y nombre, permitiendo la inyección de secciones nuevas con permisos elevados. Esto facilita la evasión del sandbox y escalada a privilegios SYSTEM. La vulnerabilidad se corrigió en la versión 1.17.3.
Estrategia Actualizar inmediatamente a Sandboxie-Plus versión 1.17.3 o superior para corregir esta vulnerabilidad crítica. Limitar el acceso local estricto a usuarios confiables y monitorizar intentos de manipulación de IPC. Implementar controles adicionales para validar y sanitizar entradas en configuraciones de software de aislamiento. Priorizar esta actualización ya que existen exploits públicos que permiten escalada completa a SYSTEM.

CVE CVE-2026-40329
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-06 03:33 (UTC)
Vendor Masa CMS
Producto Masa CMS
Versiones versiones 7.5.2 y anteriores
Exploit Públicos Sí
Referencia GitHub MasaCMS Advisory
Descripción Existe una vulnerabilidad de inyección SQL en Masa CMS, versiones 7.5.2 y anteriores, dentro del componente beanFeed.cfc en la función getQuery al procesar el parámetro sortBy. La aplicación no sanitiza ni parametrize adecuadamente esta entrada antes de usarla en sentencias SQL dinámicas. Un atacante remoto no autenticado puede ejecutar comandos SQL arbitrarios sobre la base de datos, obteniendo acceso a datos sensibles, modificando o eliminando registros, o escalando privilegios a nivel administrativo.
Estrategia Actualizar inmediatamente a las versiones 7.2.10, 7.3.15, 7.4.10 o 7.5.3 según corresponda. Como mitigación temporal, configurar reglas WAF que bloqueen patrones SQL maliciosos en el parámetro sortBy dirigido a beanFeed.cfc. Además, monitorizar registros para detectar intentos de explotación y limitar acceso a componentes críticos.

—–


CVE CVE-2026-40330
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 06 May 2026, 03:33 (UTC)
Vendor Masa CMS
Producto Masa CMS
Versiones 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2
Exploit Públicos Sí
Referencia Masa CMS Advisory
Descripción Vulnerabilidad de inyección SQL en Masa CMS, presentes en las versiones 7.2.0-7.2.9, 7.3.0-7.3.14, 7.4.0-7.4.9 y 7.5.0-7.5.2, específicamente en el componente beanFeed.cfc dentro de la función getQuery que maneja el parámetro sortDirection. El valor de este parámetro se concatena directamente en las consultas SQL sin sanitización ni parametrización. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para extraer información sensible, modificar o eliminar registros en la base de datos, o incluso lograr ejecución remota de código en el servidor.
Estrategia Actualizar inmediatamente a las versiones 7.2.10, 7.3.15, 7.4.10 o 7.5.3. Como medida temporal, implementar un WAF para bloquear o restringir el acceso al componente beanFeed.cfc y aplicar reglas para detectar patrones de inyección SQL en el parámetro sortDirection. Monitorizar actividad sospechosa para identificar explotación activa.

CVE CVE-2026-40331
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 May 2026, 03:33 (UTC)
Vendor Masa CMS
Producto Masa CMS (sistema de gestión de contenidos)
Versiones 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory
Descripción Masa CMS es un sistema de gestión de contenidos de código abierto. En las versiones indicadas, la API JSON sin autenticación acepta el parámetro altTable almacenado vía el método setAltTable() sin validación ni saneamiento, inyectándose directamente en la cláusula SQL FROM dentro de feedGateway.cfc. Un atacante no autenticado puede pasar una subconsulta arbitraria en altTable para leer datos sensibles de cualquier tabla en la base de datos en una sola solicitud HTTP, incluyendo credenciales administrativas y tokens de restablecimiento de contraseña.

Estrategia Actualizar urgentemente a las versiones 7.2.10, 7.3.15, 7.4.10 o 7.5.3 donde se ha corregido la vulnerabilidad. Como mitigación temporal, aplicar validación estricta en la función setAltTable para restringir la entrada a nombres alfanuméricos simples o desactivar la API JSON si no es necesaria. Monitorizar activamente intentos de explotación y accesos inusuales a datos críticos.

—–

Enviar a un amigo: Share this page via Email