| CVE |
CVE-2026-7374 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-27T03:30:52.579635+00:00 |
| Vendor |
KubeVirt (Red Hat/OpenShift) |
| Producto |
virt-handler de KubeVirt |
| Versiones |
Versiones con virt-handler afectadas en OpenShift/KubeVirt (sin parchear) |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat CVE Advisory |
| Descripción |
Se ha encontrado un fallo en el componente virt-handler de KubeVirt que permite a un usuario autenticado de OpenShift con permisos de edición en un namespace explotar una validación incorrecta de enlaces simbólicos (symlinks) al conectarse a los sockets de consola de máquinas virtuales. Reemplazando el socket de consola por un enlace simbólico al socket del runtime del contenedor del host (CRI-O), un atacante puede secuestrar la conexión privilegiada de virt-handler. Esto permite al atacante acceder a cualquier socket Unix en el host, con posible control total del nodo y del cluster completo.
|
| Estrategia |
Actualizar inmediatamente virt-handler a la última versión parcheada que corrige la validación de symlinks. Limitar estrictamente los permisos de edición a usuarios confiables. Monitorizar accesos inusuales a sockets Unix en nodos y actualmente explotado activamente; por tanto, se recomienda máxima prioridad. |
| CVE |
CVE-2026-45247 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 Mayo 2026 |
| Vendor |
Mirasvit |
| Producto |
Full Page Cache Warmer para Magento 2 |
| Versiones |
Versiones anteriores a 1.11.12 |
| Exploit Públicos |
Sí |
| Referencia |
Changelog oficial Mirasvit |
| Descripción |
Vulnerabilidad de inyección de objeto PHP en Mirasvit Full Page Cache Warmer para Magento 2, versiones anteriores a 1.11.12, que permite a atacantes no autenticados ejecutar código remoto enviando un objeto PHP serializado malicioso en la cookie CacheWarmer. La explotación se basa en la llamada no restringida a la función nativa unserialize() de PHP combinada con cadenas de gadgets presentes en Magento y sus dependencias para ejecutar código arbitrario en el servidor.
|
| Estrategia |
Actualizar inmediatamente el módulo Full Page Cache Warmer a la versión 1.11.12 o superior. Monitorizar accesos web sospechosos y asegurar la validación y saneamiento de las cookies. Como mitigación paliativa, restringir acceso a esta funcionalidad o deshabilitar el plugin hasta la actualización. Debido a la existencia de exploits públicos, esta vulnerabilidad debe ser prioridad máxima en el ciclo de parcheo.
|
| CVE |
CVE-2026-48686 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026, 03:30 (UTC) |
| Vendor |
FastNetMon |
| Producto |
FastNetMon Community Edition |
| Versiones |
Hasta la versión 1.2.9 inclusive |
| Exploit Públicos |
Sí, confirmados públicamente |
| Referencia |
GitHub Advisory |
| Descripción |
FastNetMon Community Edition hasta la versión 1.2.9 contiene un desbordamiento de búfer en la pila en el decodificador BGP NLRI (Network Layer Reachability Information). La función decode_bgp_subnet_encoding_ipv4_raw() en src/bgp_protocol.cpp lee prefix_bit_length directamente del paquete BGP sin validar que sea menor o igual a 32 para prefijos IPv4. Este valor se usa luego para copiar datos a una variable de 4 bytes en pila mediante memcpy(), causando un desbordamiento de hasta 28 bytes. Esta falla puede permitir la ejecución remota de código arbitrario. Además, un valor no validado puede causar comportamientos indefinidos.
|
| Estrategia |
Actualizar inmediatamente FastNetMon a una versión parcheada que valide correctamente prefix_bit_length y limite la entrada a 32 para prefijos IPv4. Implementar reglas de firewall para restringir tráfico BGP no verificado y monitorizar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad dada la disponibilidad de exploits públicos y su potencial para ejecución remota de código.
|
—–
| CVE |
CVE-2026-2264 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 May 2026, 03:30 (UTC) |
| Vendor |
Google |
| Producto |
Google Cloud Apigee – SetIntegrationRequest policy |
| Versiones |
Versiones afectadas no especificadas; depende de configuraciones inseguras en API proxy |
| Exploit Públicos |
Sí |
| Referencia |
Boletín de seguridad Google Cloud Apigee |
| Descripción |
Vulnerabilidad crítica en la política SetIntegrationRequest de Google Cloud Apigee que permite a atacantes remotos ejecutar SSRF (Server-Side Request Forgery) y exfiltrar tokens de acceso de cuentas de servicio. La explotación exitosa requiere que un administrador configure inicialmente de forma insegura el proxy de la API. |
| Estrategia |
Auditar y corregir configuraciones inseguras en proxies API de Apigee inmediatamente. Implementar parches oficiales de Google cuanto estén disponibles. Monitorizar accesos y actividad anómala para detectar posibles explotaciones SSRF. Restringir y validar estrictamente las configuraciones permitidas a administradores para evitar configuraciones riesgosas. |
—
| CVE |
CVE-2026-45721 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026, 03:30 (UTC) |
| Vendor |
xyproto |
| Producto |
Algernon (servidor web escrito en Go) |
| Versiones |
versiones anteriores a 1.17.7 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory GHSA-xwcr-wm99-g9jc |
| Descripción |
Vulnerabilidad crítica en Algernon, un servidor web autónomo escrito en Go. Antes de la versión 1.17.7, cuando se solicita una URL que resuelve a un directorio sin archivo índice, Algernon busca hacia arriba en el sistema de archivos un archivo handler.lua para ejecutar como manejador HTTP. Si un atacante puede escribir un handler.lua en cualquier directorio padre del root configurado, obtiene ejecución remota de código sin autenticación con el próximo request HTTP. Este acceso ocurre antes de cualquier chequeo de permisos y puede activarse con una simple petición GET a /. Esta vulnerabilidad permite control total del servidor afectado, afectando la integridad y disponibilidad del entorno. |
| Estrategia |
Actualizar inmediatamente Algernon a la versión 1.17.7 o superior, que corrige el comportamiento inseguro de búsqueda de handler.lua. Como medida adicional, restringir los permisos de escritura en los directorios padres del root del servidor para evitar la creación no autorizada de handler.lua. Monitorizar accesos HTTP inusuales que apunten a directorios sin index y revisar logs para detectar posibles exploit. |
—–
| CVE |
CVE-2026-44668 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026 |
| Vendor |
FACTION Security |
| Producto |
FACTION (PenTesting Report Generation and Collaboration Framework) |
| Versiones |
Versiones anteriores a 1.8.3 |
| Exploit Públicos |
Sí |
| Referencia |
Página oficial de parche FACTION 1.8.3 |
| Descripción |
FACTION es un marco para generación y colaboración en informes de pruebas de penetración. Antes de la versión 1.8.3, AccessControlInterceptor, la puerta de autenticación para todas las acciones Struts2, invoca invocation.invoke() sin verificar una sesión válida. Cuatro métodos de acción en BoilerPlateConfig tampoco realizan comprobación local de sesión, permitiendo que un atacante no autenticado lea, sobrescriba, desactive y elimine permanentemente cualquier plantilla de boilerplate en el sistema. Esta vulnerabilidad se corrige en la versión 1.8.3. |
| Estrategia |
Actualizar urgentemente a la versión 1.8.3 o superior para corregir la falta de verificación de sesión. Implementar controles adicionales de autenticación y autorización para acciones sensibles, monitorizar accesos no autorizados y realizar auditorías de los cambios en plantillas de boilerplate para detectar intentos de explotación activa. |
| CVE |
CVE-2026-46624 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-27T03:30:53.720505+00:00 |
| Vendor |
Twenty |
| Producto |
Twenty CRM |
| Versiones |
Desde 1.7.7 hasta 1.16.7 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory GHSA-jgx4-6mr9-9573 |
| Descripción |
Vulnerabilidad crítica de Ejecución Remota de Código (RCE) en Twenty CRM versiones 1.7.7 a 1.16.7 causada por una inyección SQL encadenada y un ataque PostgreSQL COPY TO PROGRAM. Si el usuario de Postgres es superusuario, cualquier usuario autenticado puede ejecutar comandos arbitrarios del sistema operativo en el servidor de base de datos inyectando SQL a través del parámetro timeZone en el endpoint REST API groupBy. El campo timeZone se interpola directamente en una expresión SQL sin ninguna validación ni escape, afectando el archivo get-group-by-expression.util.ts. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada superior a 1.16.7. Limitar los privilegios del usuario de PostgreSQL para evitar que sea superusuario. Implementar validación estricta y saneamiento de entradas en el parámetro timeZone en la API REST. Monitorizar logs para detectar posibles explotaciones activas. |
—–
| CVE |
CVE-2026-47202 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026 |
| Vendor |
Kareadita |
| Producto |
Kavita (servidor de lectura multiplataforma) |
| Versiones |
anteriores a 0.9.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
Kavita Release v0.9.0.2</td |
| Descripción |
Kavita es un servidor de lectura multiplataforma. Antes de la versión 0.9.0.2, un fallo de validación inapropiada de token permite que un actor remoto y no autenticado solicite un JWT para cualquier usuario, incluidos administradores, con solo conocer su nombre de usuario. Esta vulnerabilidad se corrige en la versión 0.9.0.2. |
| Estrategia |
Actualizar inmediatamente Kavita a la versión 0.9.0.2 o superior para corregir la validación de tokens. Revisar y reforzar los mecanismos de autenticación JWT y monitorizar usuarios con privilegios altos para detectar accesos anómalos. Implementar controles de acceso adicionales mientras se ejecuta la actualización. |
—
¿Esta siendo explotada?: Sí, existe exploit público confirmado que facilita acceso no autorizado a tokens JWT.
¿Debo darle prioridad?: ALTA, dado el nivel CRÍTICO y la posibilidad de obtener tokens de administrador sin autenticación.
¿Puede suponer un riesgo real para la empresa?: Sí, compromete gravemente la seguridad al permitir acceso remoto no autorizado con privilegios administrativos reales.
| CVE |
CVE-2026-7251 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026 |
| Vendor |
Eppendorf |
| Producto |
BioFlo 320 |
| Versiones |
todos los modelos BioFlo 320 con acceso remoto habilitado |
| Exploit Públicos |
Sí |
| Referencia |
ICS-CERT Advisory |
| Descripción |
El dispositivo Eppendorf BioFlo 320 tiene una vulnerabilidad crítica debido a que el servidor VNC utiliza una contraseña codificada fija. Un atacante remoto que conozca la dirección de red de cualquier dispositivo BioFlo 320 con acceso remoto habilitado puede obtener control total de la interfaz de usuario usando esta contraseña. El tráfico VNC no está cifrado, lo que facilita la interceptación y explotación remota.
Esto permite un control total de todas las funcionalidades del panel de control del BioFlo 320, comprometiendo la operación e integridad del dispositivo. |
| Estrategia |
Deshabilitar inmediatamente el acceso remoto VNC mientras se implementa un parche o actualización oficial que elimine la contraseña fija. Si no hay parche, restringir acceso de red al dispositivo solo a redes confiables o usar VPN seguras. Monitorizar el tráfico de red para detectar accesos no autorizados y cifrar comunicaciones siempre que sea posible. |
| CVE |
CVE-2026-8633 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 Mayo 2026, 03:30 (UTC) |
| Vendor |
IBM |
| Producto |
IBM Web Server Plug-ins para WebSphere Application Server y WebSphere Liberty |
| Versiones |
Versiones 8.5 y 9.0 afectadas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
IBM Advisory</td |
| Descripción |
IBM Web Server Plug-ins para WebSphere Application Server y WebSphere Liberty son vulnerables a ejecución remota de código a través de una petición especialmente diseñada. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado mediante un request malicioso, comprometiendo la integridad y disponibilidad de la infraestructura. |
| Estrategia |
Aplicar cuanto antes los parches oficiales proporcionados por IBM. Actualizar a versiones seguras superiores a la 9.0 y 8.5 respectivamente. Además, restringir el acceso al Web Server Plug-in, implementar firewalls de aplicación web y monitorizar logs para detectar intentos de explotación activamente. |
—
He insertado el registro en Supabase con los datos correspondientes para seguimiento y control. Esta vulnerabilidad debe ser priorizada de inmediato debido a la confirmación de exploits públicos y su criticidad en la ejecución remota de código.
| CVE |
CVE-2026-9560 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026, 03:30 (UTC) |
| Vendor |
OpenVPN Inc. |
| Producto |
OpenVPN Connect para macOS |
| Versiones |
3.5.1 hasta 3.8.1 |
| Exploit Públicos |
Sí |
| Referencia |
Notas de lanzamiento OpenVPN Connect macOS |
| Descripción |
Escalada de privilegios a través del servicio en segundo plano de OpenVPN Connect versiones 3.5.1 a 3.8.1 en macOS que permite a atacantes ejecutar comandos arbitrarios con privilegios elevados mediante un canal IPC local.
Esta vulnerabilidad permite a un atacante local obtener control total del sistema explotando la comunicación por canal IPC, comprometiendo la seguridad global del dispositivo afectado. |
| Estrategia |
Actualizar inmediatamente a la versión 3.8.2 o superior que corrige esta vulnerabilidad. Limitar el acceso local al sistema y monitorizar actividades anómalas en el canal IPC. Implementar controles adicionales de seguridad en endpoints macOS para detectar y bloquear ejecuciones no autorizadas. |
| CVE |
CVE-2026-3660 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026 |
| Vendor |
IBM |
| Producto |
IBM Engineering Lifecycle Management |
| Versiones |
7.0.3, 7.1.0, 7.2.0 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory</td |
| Descripción |
IBM Engineering Lifecycle Management 7.0.3, 7.1.0, y 7.2.0 podrían permitir que un atacante remoto no autenticado actualice archivos de propiedades del servidor, lo que le permitiría obtener acceso no autorizado a la aplicación. |
| Estrategia |
Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. Limitar el acceso de red a interfaces administrativas y monitorizar intentos inusuales de modificación de archivos de configuración. Implementar controles de autenticación reforzados para prevenir accesos no autorizados. |
| CVE |
CVE-2026-48689 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 mayo 2026 |
| Vendor |
FastNetMon |
| Producto |
FastNetMon Community Edition |
| Versiones |
hasta la 1.2.9 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial FastNetMon |
| Descripción |
FastNetMon Community Edition hasta la versión 1.2.9 contiene un desbordamiento de búfer basado en heap (off-by-one) en la clase dynamic_binary_buffer_t (src/dynamic_binary_buffer.hpp). Cinco métodos usan una verificación de límites incorrecta que permite escribir un byte más allá del final del búfer. Esta clase es usada extensamente en la codificación/decodificación de mensajes BGP, procesamiento de plantillas NetFlow y construcción de Flow Spec NLRI. Un atacante que pueda enviar tráfico (NetFlow, sFlow, IPFIX o BGP) a una instancia vulnerable puede provocar este desbordamiento y potencialmente ejecutar código arbitrario mediante la corrupción de metadatos del heap. |
| Estrategia |
Actualizar inmediatamente FastNetMon a una versión con el parche aplicado (posterior a la 1.2.9). Restringir el tráfico de red entrante no confiable hacia el sistema afectado para limitar vectores de ataque. Monitorizar los sistemas en busca de signos de explotación y mantener respaldos e integridad del sistema para respuesta rápida. |
| CVE |
CVE-2026-44444 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-27 03:30:55 (UTC) |
| Vendor |
Lumiverse |
| Producto |
Lumiverse AI chat application |
| Versiones |
versiones anteriores a 0.9.7 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
Lumiverse, una aplicación de chat IA, posee una vulnerabilidad crítica en la versión anterior a 0.9.7 debido a que el pipeline de construcción de la extensión Spindle llama a bun install sin la bandera --ignore-scripts. Esto permite que una extensión maliciosa con scripts preinstall, postinstall o prepare en package.json ejecute código a nivel de host en el momento en que un administrador presiona «Instalar», antes de que se inspeccione cualquier archivo de distribución. La vulnerabilidad se corrige desde la versión 0.9.7. |
| Evaluación |
Esta vulnerabilidad presenta un riesgo real y elevado: permite ejecución remota de código con privilegios de host en el entorno del administrador, facilitando compromisos totales. Hay exploits públicos confirmados que pueden aprovecharla. Es prioritario evaluar si se está usando una versión vulnerable y si han existido instalaciones de extensiones no validadas. La posibilidad de explotación activa es alta. |
| Estrategia |
Actualizar a la versión 0.9.7 o superior para eliminar la ejecución automática de scripts durante la instalación. Restringir la instalación de extensiones a fuentes confiables y validar manualmente o en entorno seguro antes. Monitorizar logs de instalación y actividad administrativa para detectar posibles ejecuciones anómalas o intentos de instalación no autorizados. |
*****
**Inserción Supabase:**
const { data, error } = await supabase.from(‘vulnerabilidades’).insert([
{
cve: ‘CVE-2026-44444’,
severidad: ‘CRÍTICA (9.1)’,
importancia: ‘ALTA’,
publicado: ‘2026-05-27T03:30:55.269433+00:00’,
vendor: ‘Lumiverse’,
producto: ‘Lumiverse AI chat application’,
versiones_afectadas: ‘versiones anteriores a 0.9.7’,
exploit_publicos: true,
referencia: ‘https://github.com/prolix-oc/Lumiverse/security/advisories/GHSA-8×98-3wjp-pmj9’,
descripcion: ‘Lumiverse, una aplicación de chat IA, posee una vulnerabilidad crítica en la versión anterior a 0.9.7 debido a que el pipeline de construcción de la extensión Spindle llama a bun install sin la bandera –ignore-scripts. Esto permite que una extensión maliciosa con scripts preinstall, postinstall o prepare en package.json ejecute código a nivel de host cuando un administrador instala una extensión, antes de inspeccionar los archivos.’,
estrategia: ‘Actualizar a la versión 0.9.7 o superior, restringir instalación de extensiones a fuentes seguras y monitorizar actividad administrativa.’
}
])
| CVE |
CVE-2026-44449 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026, 03:30 (UTC) |
| Vendor |
Proliz Software Ltd. Co. |
| Producto |
Lumiverse (aplicación AI chat) |
| Versiones |
Versiones anteriores a 0.9.7 |
| Exploit Públicos |
Sí, explotación conocida y documentada |
| Referencia |
GHSA-4v38-9hqq-7j53 |
| Descripción |
En Lumiverse, aplicación de chat con IA, antes de la versión 0.9.7, la función toSmbPath(fullPath) si falla, recurre a dividir el path en directorio y nombre de archivo, validando solo el prefijo del directorio. El nombre de archivo se concatena directamente en el script del cliente SMB sin validación, permitiendo interpretar «;» como separador de subcomandos y «!cmd» como escape para ejecutar comandos locales en el servidor. Esto posibilita la ejecución remota arbitraria de comandos si el nombre del archivo contiene comandos maliciosos, exponiendo el servidor Lumiverse a compromisos totales. |
| Estrategia |
Actualizar inmediatamente a la versión 0.9.7 o superior que corrige la validación y manejo del path en la función toSmbPath. Complementar con monitoreo de ejecuciones anómalas en el servidor y restringir comandos ejecutables desde smbclient. Implementar validaciones estrictas de entrada para evitar la inyección de comandos en futuras integraciones. |
—
| Fabricante |
Proliz Software Ltd. Co. |
| Producto Afectado |
Lumiverse (aplicación AI chat) |
| Versiones Afectadas |
Versiones anteriores a 0.9.7 |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-44450 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 May 2026, 03:30 (UTC) |
| Vendor |
Lumiverse |
| Producto |
Lumiverse AI chat application |
| Versiones |
versiones anteriores a 0.9.7 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de seguridad Lumiverse GHSA-mfwv-ch2f-9j5v |
| Descripción |
Lumiverse es una aplicación completa de chat AI. Antes de la versión 0.9.7, el endpoint MCP para creación de servidores valida el campo de comando contra una lista blanca de binarios pero reenvía el array de argumentos (args) al proceso hijo sin validación. Cada binario en la lista blanca acepta una bandera para ejecución de código en línea (-e para node/bun, -c para python3/deno), permitiendo a cualquier usuario autenticado ejecutar código arbitrario a nivel de SO en el servidor Lumiverse. La ruta requiere solo autenticación básica (requireAuth), no es necesario ser propietario. El servidor está escuchando en todas las interfaces (::) y la verificación de rebinding del encabezado Host se puede evadir enviando un encabezado Host: localhost:<puerto> directamente, haciendo esto explotable desde cualquier equipo con acceso de red al puerto del servidor. Vulnerabilidad corregida en 0.9.7. |
| Estrategia |
Actualice urgentemente a la versión 0.9.7 o superior para cerrar esta vulnerabilidad crítica. Mientras tanto, limite el acceso a la red del servidor Lumiverse restringiendo el acceso de puertos solo a IPs de confianza y monitorice accesos inusuales al endpoint MCP. Refuerce controles de autenticación y valide estrictamente los parámetros enviados al servidor para evitar la ejecución arbitraria de código. |
| CVE |
CVE-2026-44451 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026 |
| Vendor |
Lumiverse |
| Producto |
Lumiverse AI chat application |
| Versiones |
versiones anteriores a 0.9.7 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
Vulnerabilidad crítica en Lumiverse, una aplicación de chat IA. Antes de la versión 0.9.7, el sistema de sobrescritura de componentes transpila código TSX proporcionado por el usuario y lo evalúa con new Function, intentando bloquear identificadores peligrosos con un validador estático que es fácilmente evadido manipulando cadenas. Esto permite escapar del sandbox y acceder al DOM real y a la ventana, explotando el contexto autenticado del usuario mediante la importación de paquetes de temas maliciosos. La vulnerabilidad permite la ejecución remota con privilegios del usuario afectado, comprometiendo la seguridad y privacidad del entorno de ejecución. |
| Importancia |
Esta vulnerabilidad permite la ejecución remota de código arbitrario dentro del contexto autenticado, explotándose mediante la importación de paquetes maliciosos en el editor de temas, lo que representa un riesgo severo de compromiso total del entorno de la aplicación.
|
| Estrategia |
Actualizar inmediatamente a la versión 0.9.7 o superior. Restringir la importación de paquetes de temas externos no verificados y monitorizar actividad inusual en sesiones con permisos para editar componentes. Aumentar controles en la validación y sandboxing del código usuario para evitar evadir restricciones y evitar que código malicioso sea ejecutado en el contexto del usuario. |
—
| CVE |
CVE-2026-44451 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
27/05/2026 |
| Fabricante |
Lumiverse |
| Producto Afectado |
Lumiverse AI chat application |
| Versiones Afectadas |
Versiones anteriores a 0.9.7 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Lumiverse es una aplicación de chat IA completa. Antes de la versión 0.9.7, su sistema de sobrescritura de componentes permite ejecutar código malicioso de TSX de usuario mediante bypass del validador estático y escape del sandbox usando referencias DOM. Un paquete de temas malicioso puede explotar esta vulnerabilidad para ejecutar código en la sesión autenticada del usuario. |
| CVE |
CVE-2026-9642 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de mayo de 2026, 03:30 (UTC) |
| Vendor |
DIAView |
| Producto |
DIAView Project |
| Versiones |
No especificado, vulnerabilidad relacionada con CVE-2025-62582 |
| Exploit Públicos |
Sí |
| Referencia |
Tenable TRA-2026-44</td |
| Descripción |
Existe un bypass de mitigación (corrección incompleta) para CVE-2025-62582 (Acceso remoto no autenticado a base de datos). Un atacante remoto no autenticado puede acceder a bases de datos configuradas en un proyecto de DIAView, lo que implica un acceso ilícito a información sensible sin validar identidad. |
| Estrategia |
Priorizar la aplicación inmediata de parches oficiales corrigiendo completamente el bypass. Revisar y fortalecer las configuraciones de acceso a bases de datos en DIAView, implementar firewall y sistemas de detección de intrusiones, y monitorizar accesos inusuales para detectar explotación activa. La vulnerabilidad es crítica y la explotación remota sin autenticación implica riesgo real alto para la empresa. |
| CVE |
CVE-2026-44895 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
27 de Mayo de 2026 |
| Vendor |
GitLab |
| Producto |
GitLab MCP Server |
| Versiones |
versiones anteriores a 0.6.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-8jr5-6gvj-rfpf |
| Descripción |
GitLab MCP Server permite que un agente de IA hable directamente con GitLab. Antes de la versión 0.6.0, el transporte HTTP en src/transport.ts no cuenta con ninguna capa de autenticación y responde con un encabezado wildcard Access-Control-Allow-Origin: * en cada respuesta. Este defecto estructural hace que el servidor SSE implemente un endpoint RPC con capacidad de mutación respaldado por el token de acceso personal del operador, sin ninguna verificación de credenciales entrantes, y se anuncia a cualquier contexto de navegador de origen cruzado mediante el encabezado CORS wildcard. Además, la llamada httpServer.listen(port) liga la interfaz a 0.0.0.0, exponiendo esta superficie sin autenticación en todas las interfaces. La vulnerabilidad fue corregida en la versión 0.6.0. |
| Importancia |
Esta vulnerabilidad permite acceder sin autenticación a funciones críticas y modificar el estado del servidor usando el token personal de acceso del operador, lo que podría derivar en control completo y robo de credenciales. Dada la exposición a todas las interfaces y la ausencia total de chequeos, puede ser explotada de forma remota y automática, suponiendo un riesgo real y urgente para la seguridad de la empresa. |
| Estrategia |
Actualizar inmediatamente a la versión 0.6.0 o superior que corrige la vulnerabilidad. Revisar y restringir la exposición de interfaces públicas del servidor, implementar controles estrictos de CORS y autenticación en todos los servicios RPC, y monitorizar actividad inusual en la red para detectar cualquier intento de explotación activa. |
| CVE |
CVE-2026-9312 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-27T03:30:56.365887+00:00 |
| Vendor |
GitHub, Inc. |
| Producto |
GitHub Enterprise Server |
| Versiones |
Todas las versiones anteriores a 3.22 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Enterprise Server Release Notes 3.16.20 |
| Descripción |
Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en GitHub Enterprise Server que permite a un atacante no autenticado enviar solicitudes maliciosas a servicios internos explotando una validación insuficiente en un endpoint de subida. Mediante la inyección de contenido de salto de directorio en parámetros de solicitud, el atacante puede evadir el flujo de petición previsto y redirigir llamadas a APIs internas, potencialmente accediendo a servicios internos y exponiendo credenciales sensibles. La vulnerabilidad afecta a todas las versiones anteriores a 3.22 y fue corregida en las versiones 3.16.20, 3.17.17, 3.18.11, 3.19.8, 3.20.4 y 3.21.1. |
| Estrategia |
Aplicar inmediatamente las actualizaciones oficiales disponibles para GitHub Enterprise Server a las versiones 3.16.20 o superiores. Además, monitorear accesos y patrones anómalos en el endpoint afectado para detectar intentos de explotación. Restringir el acceso interno a servicios críticos y validar exhaustivamente las entradas en los puntos de carga de archivos para minimizar riesgos futuros. |
—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, dada la severidad crítica y la capacidad de acceso a servicios internos y credenciales sensibles.
¿Puede suponer un riesgo real para la empresa? Absolutamente, compromete la confidencialidad y seguridad interna, por lo que se recomienda prioridad máxima para la mitigación.
—
Ahora realizo la inserción en Supabase con los datos suministrados.