| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-13365 | cleantalk | security & malware scan | ALTA | No especificadas | Sí |
| CVE-2024-11349 | Scriptsbundle | Adforest | Alta (sin puntuación CVSS exacta disponible) | Versiones afectadas no especificadas exactamente, se recomienda revisar versiones actuales en uso | Sí |
| CVE-2024-11350 | scriptsbundle | adforest | MEDIA | No especificadas | Sí |
| CVE-2026-5294 | Geeky Bot | Plugin Geeky Bot para WordPress | CRÍTICA (9.8) | Versiones hasta la 1.2.2 incluida | Sí |
| CVE-2026-40797 | Saleswonder LLC | WebinarIgnition | CRÍTICA (9.3) | desde la versión inicial hasta 4.08.253 | Sí |
| CVE-2023-54342 | Eclipse | Equinox OSGi | CRÍTICA (9.3) | versiones 3.8 hasta 3.18 | Sí |
| CVE-2023-54344 | Eclipse | Equinox OSGi | CRÍTICA (9.3) | 3.7.2 y anteriores | Sí |
| CVE-2026-43534 | OpenClaw | OpenClaw | CRITICAL (9.3) | Versiones anteriores a 2026.4.10 | Sí |
| CVE-2026-43566 | OpenClaw | OpenClaw | CRITICAL (9.1) | versiones 2026.4.7 hasta anterior a 2026.4.14 | Sí |
| CVE-2026-36356 | MeiG | Smart FORGE_SLT711 (GoAhead web server) | CRÍTICA (9.1) | Firmware MDM9607.LE.1.0-00110-STD.PROD-1 | Sí |
| CVE-2026-7411 | Eclipse Foundation | Eclipse BaSyx Java Server SDK | CRÍTICA (10) | versiones anteriores a 2.0.0-milestone-10 | Sí |
| CVE-2026-27960 | OpenCTI | OpenCTI Platform | CRITICAL (9.8) | 6.6.0 a 6.9.12 | Sí |
| CVE-2026-33324 | SQLBot | SQLBot Text2SQL chat interface | CRÍTICA (9.4) | 1.7.0 y anteriores | Sí |
| CVE-2026-34084 | PHPOffice | PhpSpreadsheet | CRITICAL (9.2) | 1.30.2 y anteriores, 2.0.0 a 2.1.14, 2.2.0 a 2.4.3, 3.3.0 a 3.10.3, y 4.0.0 a 5.5.0 | Sí |
| CVE-2026-34458 | Sandboxie-Plus | Sandboxie-Plus | CRÍTICA (9.3) | 1.17.2 y anteriores | Sí |
| CVE-2026-40329 | Masa CMS | Masa CMS | CRITICAL (9.3) | versiones 7.5.2 y anteriores | Sí |
| CVE-2026-40330 | Masa CMS | Masa CMS | CRITICAL (9.3) | 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2 | Sí |
| CVE-2026-40331 | Masa CMS | Masa CMS (sistema de gestión de contenidos) | CRÍTICA (9.3) | 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2 | Sí |
| CVE | CVE-2024-13365 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 06 de mayo de 2026 |
| Vendor | cleantalk |
| Producto | security & malware scan |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2024-13365 |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en cleantalk security & malware scan que permite a un atacante subir archivos potencialmente maliciosos sin restricciones. Esto puede ser explotado para cargar y ejecutar código malicioso en el servidor, comprometiendo la seguridad, integridad y disponibilidad de la plataforma afectada. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por cleantalk. Implementar filtros estrictos de validación y restricción de tipos de archivos permitidos en cargas, monitorizar logs para detectar intentos de exploits y restringir permisos de ejecución sobre directorios de carga. Priorizar la mitigación debido a explotación activa comprobada. |
—–
Realmente se está explotando esta vulnerabilidad para ejecutar código malicioso vía carga indiscriminada de archivos. Priorizar la mitigación es crítico para evitar compromisos severos en la infraestructura que utilice el software afectado. Aplicar parches y controles de validación es imprescindible para la defensa de la empresa.
—
He registrado la información en la base de datos Supabase para seguimiento y monitoreo continuo.
| CVE | CVE-2024-11349 |
| Severidad | Alta (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de mayo 2026 |
| Vendor | Scriptsbundle |
| Producto | Adforest |
| Versiones | Versiones afectadas no especificadas exactamente, se recomienda revisar versiones actuales en uso |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | VulnCheck CVE-2024-11349 |
| Descripción | Vulnerabilidad de bypass de autenticación en Scriptsbundle Adforest usando una ruta o canal alternativo que permite evadir controles normales de autenticación, lo que posibilita a atacantes obtener acceso no autorizado. Esta vulnerabilidad está siendo explotada en ambientes reales y representa un riesgo crítico para la seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente cualquier parche o actualización oficial liberada por Scriptsbundle para Adforest. Mientras tanto, restringir accesos mediante controles adicionales de red, monitorear patrones anómalos de autenticación y revisar logs para identificar posibles intentos de explotación. |
—
*Inserte registro en Supabase con datos:*
{ cve: «CVE-2024-11349», severity: «Alta», importance: «ALTA», published_date: «2026-05-06T03:32:58.973461+00:00», vendor: «Scriptsbundle», product: «Adforest», affected_versions: «No especificadas», public_exploits: true, references: «https://console.vulncheck.com/cve/CVE-2024-11349», description: «Vulnerabilidad de bypass de autenticación usando un canal alternativo, explotándose activamente.» }
| CVE | CVE-2024-11350 |
| Severidad | MEDIA |
| Importancia para la empresa | ALTA |
| Publicado | 6 de mayo de 2026 |
| Vendor | scriptsbundle |
| Producto | adforest |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | CVE-2024-11350 VulnCheck |
| Descripción | Mecanismo débil de recuperación de contraseña olvidada en scriptsbundle adforest. Este fallo permite a un atacante explotar el proceso de recuperación para obtener acceso no autorizado a cuentas, aprovechando la insuficiente protección de las credenciales o flujos de restablecimiento. |
| Estrategia | Aplicar todas las actualizaciones oficiales de scriptsbundle adforest que fortalezcan el mecanismo de recuperación de contraseñas, implementar autenticación multifactor y monitorizar intentos inusuales de recuperación para detectar y bloquear abusos. |
| CVE | CVE-2026-5294 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 mayo 2026, 03:32 (UTC) |
| Vendor | Geeky Bot |
| Producto | Plugin Geeky Bot para WordPress |
| Versiones | Versiones hasta la 1.2.2 incluida |
| Exploit Públicos | Sí |
| Referencia | WordPress Plugin Tracker</td |
| Descripción | El plugin Geeky Bot para WordPress tiene una vulnerabilidad de autorización ausente en las versiones hasta la 1.2.2 incluida. Esta falla permite que rutas AJAX sin privilegios permitan a un atacante no autenticado controlar la ejecución de funciones y modelos, accediendo a un asistente de instalación de plugins que descarga y descomprime archivos ZIP manipulados por el atacante en wp-content/plugins/. Esto permite instalar plugins de forma arbitraria y ejecutar código remotamente sin autenticación previa. |
| Estrategia | Actualizar inmediatamente el plugin Geeky Bot a una versión parcheada posterior a la 1.2.2. Revisar y bloquear rutas AJAX que permitan ejecución sin autorización. Monitorizar actividad sospechosa en directorios de plugins y limitar permisos de escritura para prevenir instalaciones arbitrarias. Detectar y mitigar explotación mediante IDS/IPS y análisis de logs. |
—
*Esta vulnerabilidad es crítica porque permite a atacantes no autenticados instalar plugins arbitrarios y ejecutar código malicioso remotamente, lo que puede comprometer completamente la infraestructura WordPress y toda la red.*
*Dado que existen exploits públicos confirmados, es urgente priorizar esta amenaza para evitar intrusiones.*
| CVE | CVE-2026-40797 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06/05/2026 03:32 UTC |
| Vendor | Saleswonder LLC |
| Producto | WebinarIgnition |
| Versiones | desde la versión inicial hasta 4.08.253 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WebinarIgnition de Saleswonder LLC que permite una inyección SQL a ciegas (Blind SQL Injection). Afecta a WebinarIgnition desde la versión inicial hasta la 4.08.253.
Esta vulnerabilidad puede ser explotada remotamente al enviar comandos SQL maliciosos a través de la aplicación, permitiendo a un atacante obtener información confidencial de la base de datos, modificar o eliminar datos, e incluso comprometer el sistema afectado sin interacción directa del usuario. |
| Estrategia | Aplicar urgentemente el parche oficial que elimina esta vulnerabilidad actualizando WebinarIgnition a la versión corregida posterior a la 4.08.253. Además, implementar controles de validación estrictos de entrada y monitorear logs para detectar actividades sospechosas de inyección SQL. Priorizar esta acción debido a la existencia de exploits públicos y la gravedad crítica de la falla. |
—
**Inserción en Supabase con los valores del CVE-2026-40797 realizada.**
| CVE | CVE-2023-54342 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-06T03:32:59.753019+00:00 |
| Vendor | Eclipse |
| Producto | Equinox OSGi |
| Versiones | versiones 3.8 hasta 3.18 |
| Exploit Públicos | Sí, exploit público confirmado Exploit-DB |
| Referencia | [email protected] |
| Descripción | Equinox OSGi versiones 3.8 a 3.18 contienen una vulnerabilidad de ejecución remota de código en la interfaz de consola que permite a atacantes no autenticados ejecutar código arbitrario explotando la funcionalidad del comando fork. Los atacantes pueden establecer una conexión telnet a la consola OSGi, realizar el handshake telnet y enviar comandos fork para descargar y ejecutar código Java malicioso, estableciendo una conexión shell reversa. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a 3.18. Bloquear y restringir el acceso a la consola OSGi, especialmente conexiones telnet públicas o no seguras. Implementar monitorización de conexiones telnet y actividad sospechosa en la consola. Aplicar políticas de firewall y segmentación para aislar servicios críticos e impedir accesos remotos no autorizados. Revisar logs para detectar posibles intentos de explotación activa. |
| CVE | CVE-2023-54344 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-06T03:33:00 (UTC) |
| Vendor | Eclipse |
| Producto | Equinox OSGi |
| Versiones | 3.7.2 y anteriores |
| Exploit Públicos | Sí, explotaciones públicas confirmadas |
| Referencia | Exploit-DB Detalle |
| Descripción | Eclipse Equinox OSGi 3.7.2 y versiones anteriores contienen una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios enviando cargas útiles a la interfaz de la consola. Los atacantes pueden conectarse al puerto de la consola OSGi y enviar comandos bash codificados en base64 envueltos en directivas fork para lograr la ejecución de código y establecer conexiones de shell inverso. |
| Estrategia | Actualizar inmediatamente Eclipse Equinox OSGi a una versión parcheada superior a la 3.7.2. Bloquear o restringir el acceso a la consola OSGi desde redes no confiables y monitorizar conexiones inusuales en el puerto de la consola. Implementar detección de actividad de reverse shell y reforzar controles de autenticación. |
—–
| CVE | CVE-2026-43534 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Mayo 2026, 03:33 (UTC) |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | Versiones anteriores a 2026.4.10 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial del parche |
| Descripción | OpenClaw versiones anteriores a la 2026.4.10 contienen una vulnerabilidad de validación de entrada que permite que metadatos externos de hook se encolen como eventos de sistema confiables. Un atacante puede suministrar nombres maliciosos para estos hooks para escalar entrada no confiable a un contexto de agente de mayor confianza.
Esta vulnerabilidad permite que un atacante eleve privilegios manipulando cómo OpenClaw maneja eventos de sistema, potencialmente obteniendo control dentro del agente o del sistema afectado. La existencia de exploits públicos aumenta el riesgo de ataques reales contra entornos vulnerables. |
| Estrategia | Actualizar OpenClaw inmediatamente a la versión 2026.4.10 o superior que corrige esta validación. Aplicar controles estrictos de validación de entrada para hooks externos y monitorizar registros para eventos inusuales que puedan indicar intentos de explotación activa. |
*****
await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-43534’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-05-06T03:33:00.265718+00:00’,
vendor: ‘OpenClaw’,
product: ‘OpenClaw’,
affected_versions: ‘Versiones anteriores a 2026.4.10’,
public_exploit: true,
reference: ‘https://github.com/openclaw/openclaw/commit/e3a845bde5b54f4f1e742d0a51ba9860f9619b29’,
description: ‘OpenClaw versiones anteriores a la 2026.4.10 contienen una vulnerabilidad de validación de entrada que permite que metadatos externos de hook se encolen como eventos de sistema confiables. Un atacante puede suministrar nombres maliciosos para estos hooks para escalar entrada no confiable a un contexto de agente de mayor confianza.’,
mitigation: ‘Actualizar OpenClaw inmediatamente a la versión 2026.4.10 o superior que corrige esta validación. Aplicar controles estrictos de validación de entrada para hooks externos y monitorizar registros para eventos inusuales que puedan indicar intentos de explotación activa.’
}])
| CVE | CVE-2026-43566 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06/05/2026 03:33 UTC |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones 2026.4.7 hasta anterior a 2026.4.14 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | Vulnerabilidad de escalada de privilegios en OpenClaw en versiones 2026.4.7 anteriores a 2026.4.14 debido a una lógica incorrecta en la reducción de privilegios del propietario del heartbeat. Esta falla omite eventos de activación de webhook que contienen contenido no confiable, permitiendo a un atacante enviar eventos de webhook manipulados para mantener un contexto de ejecución con privilegios similares a los del propietario, cuando debería haberse degradado. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2026.4.14 o superior publicada por OpenClaw. Revisar y reforzar las validaciones de entrada en los webhooks y monitorizar los logs para detectar actividad inusual relacionada con eventos webhook no confiables. Implementar controles de acceso restrictivos mientras se parchea para minimizar el impacto de posibles amenazas activas. |
| CVE | CVE-2026-36356 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06 mayo 2026, 03:33 (UTC) |
| Vendor | MeiG |
| Producto | Smart FORGE_SLT711 (GoAhead web server) |
| Versiones | Firmware MDM9607.LE.1.0-00110-STD.PROD-1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Sitio oficial MeiG Smart FORGE_SLT711 |
| Descripción | El servidor web GoAhead en dispositivos MeiG Smart FORGE_SLT711 con firmware MDM9607.LE.1.0-00110-STD.PROD-1 permite inyección de comandos OS sin autenticación a través del endpoint /action/SetRemoteAccessCfg.
Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo sin necesidad de credenciales, facilitando la toma completa de control del dispositivo afectado y poniendo en grave riesgo la infraestructura al permitir ejecución de código malicioso. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por MeiG o actualizar el firmware a una versión segura. Hasta entonces, restringir el acceso a la interfaz /action/SetRemoteAccessCfg mediante firewalls y monitorizar intentos de explotación activa. Revisar logs para detectar comandos no autorizados y fortalecer controles de acceso. |
| CVE | CVE-2026-7411 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 06 mayo 2026, 03:33 (UTC) |
| Vendor | Eclipse Foundation |
| Producto | Eclipse BaSyx Java Server SDK |
| Versiones | versiones anteriores a 2.0.0-milestone-10 |
| Exploit Públicos | Sí |
| Referencia | Eclipse GitLab CVE Details |
| Descripción | En Eclipse BaSyx Java Server SDK versiones anteriores a 2.0.0-milestone-10, una normalización inadecuada de la ruta en la API HTTP de Submodel permite a un atacante remoto no autenticado realizar un ataque de traversal en el sistema de ficheros. Mediante la manipulación maliciosa del parámetro fileName durante una operación de subida de archivos, el atacante puede evadir los límites de almacenamiento previstos y escribir archivos arbitrarios en cualquier ubicación accesible por el proceso Java. Esto puede conducir a la ejecución remota de código (RCE) y a la completa toma de control del sistema. |
| Importancia | La vulnerabilidad es crítica y explotable remotamente sin autenticación, con capacidad para ejecutar código arbitrario y comprometer totalmente sistemas en producción que usen versiones afectadas. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.0-milestone-10 o superior que corrige el problema. Implementar controles estrictos de validación y saneamiento de entradas para los parámetros de subida de archivos. Monitorizar logs para detectar intentos de path traversal y explotación activa. |
| CVE | CVE-2026-27960 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de mayo de 2026 |
| Vendor | OpenCTI |
| Producto | OpenCTI Platform |
| Versiones | 6.6.0 a 6.9.12 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | OpenCTI es una plataforma open source para gestionar inteligencia de amenazas cibernéticas. En las versiones 6.6.0 hasta 6.9.12, existe una vulnerabilidad de escalada de privilegios que puede ser explotada por atacantes no autenticados para consultar la API como cualquier usuario existente, incluyendo la cuenta administrativa por defecto. Este problema se corrigió en la versión 6.9.13. Como solución temporal, se puede deshabilitar el administrador por defecto usando la configuración `APP__ADMIN__EXTERNALLY_MANAGED`. |
| Estrategia | Actualizar inmediatamente a la versión 6.9.13 o superior para eliminar la vulnerabilidad crítica. Como mitigación provisional, deshabilitar la cuenta administrativa predeterminada con la configuración `APP__ADMIN__EXTERNALLY_MANAGED`. Además, monitorizar accesos a la API en busca de comportamientos anómalos o consultas ilegítimas y limitar accesos externos no confiables. |
| CVE | CVE-2026-33324 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de mayo de 2026 |
| Vendor | SQLBot |
| Producto | SQLBot Text2SQL chat interface |
| Versiones | 1.7.0 y anteriores |
| Exploit Públicos | Sí, existencia confirmada |
| Referencia | GitHub Security Advisory SQLBot CVE-2026-33324 |
| Descripción | SQLBot es un sistema inteligente Text-to-SQL basado en modelos de lenguaje grandes y RAG. En las versiones 1.7.0 y anteriores, la interfaz de chat Text2SQL es vulnerable a inyección de «prompt». El parámetro de pregunta proporcionado por el usuario se concatena directamente en el prompt del LLM sin filtrado ni escape, y el SQL extraído de la respuesta del LLM se ejecuta directamente en la base de datos sin validación ni saneamiento. Un atacante autenticado puede crear una pregunta maliciosa para manipular el LLM y generar y ejecutar sentencias SQL arbitrarias. Con una fuente de datos PostgreSQL, esto puede conducir a ejecución remota de código mediante COPY FROM PROGRAM. El problema se ha corregido en la versión 1.7.1. |
| Estrategia | Actualizar inmediatamente a la versión 1.7.1 o superior. Implementar validación estricta y saneamiento de entradas en la interfaz Text2SQL. Monitorizar actividades anómalas de SQL y restringir privilegios en la base de datos para mitigar el impacto en caso de explotación. |
—–
| CVE | CVE-2026-34084 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-06T03:33:01.335132+00:00 |
| Vendor | PHPOffice |
| Producto | PhpSpreadsheet |
| Versiones | 1.30.2 y anteriores, 2.0.0 a 2.1.14, 2.2.0 a 2.4.3, 3.3.0 a 3.10.3, y 4.0.0 a 5.5.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial PHPOffice Github |
| Descripción | PhpSpreadsheet es una biblioteca para lectura y escritura de archivos de hojas de cálculo. En versiones 1.30.2 y anteriores, 2.0.0 hasta 2.1.14, 2.2.0 hasta 2.4.3, 3.3.0 hasta 3.10.3, y 4.0.0 hasta 5.5.0, el argumento filename de IOFactory::load() puede ser controlado por un atacante para proporcionar una ruta de envoltorio PHP stream (como phar://, ftp:// o ssh2.sftp://) que pasa la comprobación is_file(). El uso del envoltorio phar:// desencadena la deserialización de metadatos PHAR, lo que puede llevar a ejecución remota de código si existe una cadena gadget adecuada en la aplicación. Los envoltorios ftp:// y ssh2.sftp:// pueden usarse para solicitudes remotas de servidor (SSRF). |
| Estrategia | Actualizar inmediatamente PhpSpreadsheet a versiones 1.30.3, 2.1.15, 2.4.4, 3.10.4 o 5.6.0 o superiores. Bloquear entradas externas no confiables en el parámetro filename para evitar rutas controladas por atacante. Monitorizar e investigar indicios de exploit activos debido a la existencia de exploits públicos confirmados. |
—
*Evaluación rápida para la empresa:* Esta vulnerabilidad presenta un riesgo crítico real para sistemas que usen PhpSpreadsheet con carga de archivos desde entradas no controladas. Es explotable remotamente mediante deserialización insegura con ejecución remota de código y ataques SSRF. Existen exploits públicos activos, por lo que debe dársele máxima prioridad. La empresa debe corregir urgentemente y revisar controles de acceso para evitar explotación remota y posibles compromisos de infraestructura.
| CVE | CVE-2026-34458 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06/05/2026 |
| Vendor | Sandboxie-Plus |
| Producto | Sandboxie-Plus |
| Versiones | 1.17.2 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Sandboxie-Plus v1.17.3 |
| Descripción | Sandboxie-Plus, un software de aislamiento basado en sandbox para Windows, tiene una vulnerabilidad de inyección INI que permite a cualquier usuario local estándar eludir restricciones de configuración (EditAdminOnly y ConfigPassword) e inyectar directivas arbitrarias en el archivo global Sandboxie.ini. El servicio en segundo plano omite controles de autorización para mensajes IPC dirigidos a secciones que comienzan con UserSettings_, sin sanitizar caracteres CRLF en parámetros de valor y nombre, permitiendo la inyección de secciones nuevas con permisos elevados. Esto facilita la evasión del sandbox y escalada a privilegios SYSTEM. La vulnerabilidad se corrigió en la versión 1.17.3. |
| Estrategia | Actualizar inmediatamente a Sandboxie-Plus versión 1.17.3 o superior para corregir esta vulnerabilidad crítica. Limitar el acceso local estricto a usuarios confiables y monitorizar intentos de manipulación de IPC. Implementar controles adicionales para validar y sanitizar entradas en configuraciones de software de aislamiento. Priorizar esta actualización ya que existen exploits públicos que permiten escalada completa a SYSTEM. |
| CVE | CVE-2026-40329 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-06 03:33 (UTC) |
| Vendor | Masa CMS |
| Producto | Masa CMS |
| Versiones | versiones 7.5.2 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub MasaCMS Advisory |
| Descripción | Existe una vulnerabilidad de inyección SQL en Masa CMS, versiones 7.5.2 y anteriores, dentro del componente beanFeed.cfc en la función getQuery al procesar el parámetro sortBy. La aplicación no sanitiza ni parametrize adecuadamente esta entrada antes de usarla en sentencias SQL dinámicas. Un atacante remoto no autenticado puede ejecutar comandos SQL arbitrarios sobre la base de datos, obteniendo acceso a datos sensibles, modificando o eliminando registros, o escalando privilegios a nivel administrativo. |
| Estrategia | Actualizar inmediatamente a las versiones 7.2.10, 7.3.15, 7.4.10 o 7.5.3 según corresponda. Como mitigación temporal, configurar reglas WAF que bloqueen patrones SQL maliciosos en el parámetro sortBy dirigido a beanFeed.cfc. Además, monitorizar registros para detectar intentos de explotación y limitar acceso a componentes críticos. |
—–
| CVE | CVE-2026-40330 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 May 2026, 03:33 (UTC) |
| Vendor | Masa CMS |
| Producto | Masa CMS |
| Versiones | 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2 |
| Exploit Públicos | Sí |
| Referencia | Masa CMS Advisory |
| Descripción | Vulnerabilidad de inyección SQL en Masa CMS, presentes en las versiones 7.2.0-7.2.9, 7.3.0-7.3.14, 7.4.0-7.4.9 y 7.5.0-7.5.2, específicamente en el componente beanFeed.cfc dentro de la función getQuery que maneja el parámetro sortDirection. El valor de este parámetro se concatena directamente en las consultas SQL sin sanitización ni parametrización. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para extraer información sensible, modificar o eliminar registros en la base de datos, o incluso lograr ejecución remota de código en el servidor. |
| Estrategia | Actualizar inmediatamente a las versiones 7.2.10, 7.3.15, 7.4.10 o 7.5.3. Como medida temporal, implementar un WAF para bloquear o restringir el acceso al componente beanFeed.cfc y aplicar reglas para detectar patrones de inyección SQL en el parámetro sortDirection. Monitorizar actividad sospechosa para identificar explotación activa. |
| CVE | CVE-2026-40331 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 May 2026, 03:33 (UTC) |
| Vendor | Masa CMS |
| Producto | Masa CMS (sistema de gestión de contenidos) |
| Versiones | 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Advisory |
| Descripción | Masa CMS es un sistema de gestión de contenidos de código abierto. En las versiones indicadas, la API JSON sin autenticación acepta el parámetro altTable almacenado vía el método setAltTable() sin validación ni saneamiento, inyectándose directamente en la cláusula SQL FROM dentro de feedGateway.cfc. Un atacante no autenticado puede pasar una subconsulta arbitraria en altTable para leer datos sensibles de cualquier tabla en la base de datos en una sola solicitud HTTP, incluyendo credenciales administrativas y tokens de restablecimiento de contraseña. |
| Estrategia | Actualizar urgentemente a las versiones 7.2.10, 7.3.15, 7.4.10 o 7.5.3 donde se ha corregido la vulnerabilidad. Como mitigación temporal, aplicar validación estricta en la función setAltTable para restringir la entrada a nombres alfanuméricos simples o desactivar la API JSON si no es necesaria. Monitorizar activamente intentos de explotación y accesos inusuales a datos críticos. |
—–


