CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-42647 No determinado No determinado Bajo análisis (evidencia de explotación activa) No determinado Sí
CVE-2025-11159 Hitachi Vantara Pentaho Data Integration & Analytics CRITICAL (9.1) Todas las versiones afectadas Sí
CVE-2026-32661 GUARDIANWALL MailSuite y Mail Security Cloud (versión SaaS) CRITICAL (9.3) No especificadas (afecta configuraciones que ejecuten pop3wallpasswd con privilegios grdnwww) Sí
CVE-2026-41050 Fleet (SUSE) Fleet Helm Deployer CRITICAL (9.9) No especificadas (impacta al proceso de impersonación de ServiceAccount en dos rutas) Sí
CVE-2026-40621 ELECOM Dispositivos punto de acceso inalámbrico LAN ELECOM CRITICAL (9.3) No especificadas, afecta dispositivos que permiten operación sin autenticación Sí
CVE-2026-42062 ELECOM Dispositivos Access Point inalámbricos LAN CRITICAL (9.3) No especificadas; afecta a dispositivos con gestión del parámetro username vulnerable Sí
CVE-2020-37168 Systempay Ecommerce Systempay 1.0 CRÍTICO (9.3) 1.0 Sí
CVE-2026-42945 NGINX NGINX Plus y NGINX Open Source CRITICAL (9.2) Versiones actuales soportadas que incluyen el módulo ngx_http_rewrite_module afectados (no incluye versiones EoTS) Sí
CVE-2026-43997 Patrik Šimek (vm2) vm2 (sandbox para Node.js) CRITICAL (10.0) versiones anteriores a 3.11.0 Sí
CVE-2026-43999 vm2 (open source) vm2 (sandbox para Node.js) CRITICAL (9.9) versiones anteriores a 3.11.0 Sí
CVE-2026-44005 vm2 Open Source Project vm2 (sandbox para Node.js) CRITICAL (10) de 3.9.6 a 3.10.5 Sí
CVE-2026-44006 vm2 project (open source) vm2 (vm CRITICAL (10) versiones anteriores a 3.11.0 Sí
CVE-2026-44007 vm2 Project vm2 (sandbox para Node.js) CRITICAL (9.1) versiones anteriores a 3.11.1 Sí
CVE-2026-44008 vm2 Project vm2 (sandbox para Node.js) CRÍTICA (9.8) versiones anteriores a 3.11.2 Sí
CVE-2026-44009 vm2 Project vm2 (entorno de máquina virtual CRÍTICA (9.8) versiones anteriores a 3.11.2 Sí
CVE-2026-45411 vm2 Project (Open Source) vm2 (Sandbox de Node.js) CRITICAL (9.8) versiones anteriores a 3.11.3 Sí
CVE-2026-44351 nearform fast-jwt CRÍTICA (9.1) Versiones anteriores a 6.2.4 Sí
CVE-2026-44364 MISP Project MISP Modules CRITICAL (9.3) 3.0.7 y anteriores Sí
CVE-2026-44377 CubeCart CubeCart ecommerce software CRITICAL (9.1) versiones anteriores a 6.7.0 Sí
CVE-2026-44381 MISP Project MISP (plataforma de inteligencia y compartición de amenazas) CRÍTICO (9.3) versiones anteriores a 2.5.37 Sí
CVE-2026-45053 CubeCart CubeCart ecommerce software CRÍTICA (9.1) Versiones anteriores a 6.7.0 Sí
CVE-2026-45714 CubeCart CubeCart ecommerce software CRITICAL (9.1) versiones anteriores a 6.7.0 Sí
CVE-2026-44193 OPNsense OPNsense (plataforma de firewall y enrutamiento basada en FreeBSD) CRITICAL (9.1) versiones anteriores a 26.1.7 Sí
CVE-2026-44194 OPNsense OPNsense firewall y plataforma de routing (FreeBSD) CRITICAL (9.1) Versiones anteriores a 26.1.8 Sí
CVE-2026-44442 Frappe Technologies Pvt. Ltd. ERPNext (Herramienta de Planificación de Recursos Empresariales – ERP) CRÍTICA (9.9) versiones anteriores a 16.9.1 Sí
CVE-2026-45158 OPNsense OPNsense (plataforma firewall y routing basada en FreeBSD) CRÍTICA (9.1) Versiones anteriores a 26.1.8 Sí

CVE CVE-2026-42647
Severidad Bajo análisis (evidencia de explotación activa)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor No determinado
Producto No determinado
Versiones No determinado
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck KEV Advisory
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.

Esta vulnerabilidad ya está siendo explotada activamente, lo que implica un riesgo crítico para cualquier entorno vulnerable, aunque aún no se ha identificado el sistema afectado específicamente.

Estrategia Priorizar monitoreo continuo y detección avanzada para identificar posibles indicadores de compromiso relacionados con esta explotación. Mantener actualizados todos los sistemas y aplicar políticas de defensa en profundidad para minimizar la superficie de ataque, esperando información oficial con detalles técnicos y patches.

CVE CVE-2025-11159
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-14T03:31:06 (UTC)
Vendor Hitachi Vantara
Producto Pentaho Data Integration & Analytics
Versiones Todas las versiones afectadas
Exploit Públicos Sí
Referencia Hitachi Vantara Advisory
Descripción Pentaho Data Integration & Analytics de Hitachi Vantara en todas sus versiones contiene un controlador JDBC para bases de datos H2 que es vulnerable a la ejecución externa de scripts cuando un administrador de fuente de datos crea una nueva conexión.

Esta vulnerabilidad permite a un atacante con permisos de administrador en la fuente de datos ejecutar scripts externos, pudiendo comprometer la integridad y seguridad del sistema afectado.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Hitachi Vantara actualizando Pentaho a la versión 10.2.0.7 o superior. Además, restringir los permisos de administrador de fuentes de datos y monitorizar actividades inusuales para detectar exploitación activa.

CVE CVE-2026-32661
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor GUARDIANWALL
Producto MailSuite y Mail Security Cloud (versión SaaS)
Versiones No especificadas (afecta configuraciones que ejecuten pop3wallpasswd con privilegios grdnwww)
Exploit Públicos Sí
Referencia JNVD Advisory
Descripción Se ha detectado una vulnerabilidad crítica de desbordamiento de buffer basado en pila (stack-based buffer overflow) en GUARDIANWALL MailSuite y GUARDIANWALL Mail Security Cloud (versión SaaS). Un atacante remoto puede enviar una solicitud especialmente diseñada al servicio web del producto que, si está configurado para ejecutar pop3wallpasswd con privilegios del usuario grdnwww, puede permitir la ejecución arbitraria de código.
Estrategia Aplicar inmediatamente el parche o actualización oficial que corrija esta vulnerabilidad. Revisar configuraciones para restringir o eliminar la ejecución de pop3wallpasswd con privilegios grdnwww. Implementar monitoreo activo de solicitudes anómalas al servicio web y bloquear accesos no autorizados. Priorizar esta vulnerabilidad dado que cuenta con exploits públicos, lo que incrementa el riesgo de ataques reales.

CVE CVE-2026-41050
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 14 mayo 2026, 03:31 (UTC)
Vendor Fleet (SUSE)
Producto Fleet Helm Deployer
Versiones No especificadas (impacta al proceso de impersonación de ServiceAccount en dos rutas)
Exploit Públicos Sí
Referencia SUSE Bugzilla – CVE-2026-41050
Descripción El deployer Helm de Fleet no aplicaba completamente la impersonación del ServiceAccount en dos rutas del código, lo que permite que un inquilino (tenant) con acceso de git push a un repositorio monitorizado por Fleet pueda leer secretos de cualquier namespace en todos los clústeres downstream dirigidos por su `GitRepo`.

Esta vulnerabilidad crítica permite acceso no autorizado a datos sensibles (secretos Kubernetes) mediante explotación del bypass de seguridad en la gestión de identidad. Un atacante con permisos limitados puede escalar el acceso dentro de la infraestructura orquestada por Fleet, comprometiendo múltiples clústeres.

Estrategia Aplicar inmediatamente los parches oficiales publicados para corregir la impersonación incompleta en Fleet Helm Deployer. Revocar y auditar accesos de git push a repositorios monitorizados. Implementar controles de seguridad para la segregación estricta de permisos en Kubernetes y monitorizar logs en búsqueda de accesos anómalos a secretos.

CVE CVE-2026-40621
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026, 03:31 (UTC)
Vendor ELECOM
Producto Dispositivos punto de acceso inalámbrico LAN ELECOM
Versiones No especificadas, afecta dispositivos que permiten operación sin autenticación
Exploit Públicos Sí
Referencia JVN Advisory
Descripción Los dispositivos punto de acceso inalámbrico LAN de ELECOM no requieren autenticación para acceder a ciertas URLs específicas. Esto permite que el producto afectado pueda ser operado sin necesidad de autenticación previa.

Esta vulnerabilidad permite que un atacante remoto acceda a funcionalidades administrativas o sensibles sin autenticarse, lo que podría derivar en manipulación no autorizada de la configuración o acceso a información crítica del dispositivo.

Estrategia Actualizar el firmware a la versión corregida proporcionada por ELECOM inmediatamente. Mientras se realiza la actualización, restringir el acceso a la red del dispositivo y monitorizar accesos a URLs sensibles. Implementar controles de acceso adicionales en la red para evitar accesos remotos no autorizados y estar atentos a posibles actividades relacionadas con exploits públicos disponibles.

—

CVE CVE-2026-40621
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026, 03:31 (UTC)
Fabricante ELECOM
Producto Afectado Dispositivos punto de acceso inalámbrico LAN
Versiones Afectadas Versiones que permiten operar sin autenticación para ciertas URLs específicas
Exploit Públicos Sí
Referencia JVN Advisory
Descripción Los dispositivos punto de acceso inalámbrico LAN de ELECOM no requieren autenticación para acceder a ciertas URLs específicas, permitiendo operación sin autenticación.

Esto facilita el acceso no autorizado al sistema que puede ser explotado para controlar el dispositivo o acceder a información crítica, sin necesidad de credenciales.

Estrategia Parchear inmediatamente con la actualización oficial. Restringir accesos de red al dispositivo y monitorizar actividades anómalas para detectar explotación activa. Aplicar controles de acceso y segmentación en la red para limitar el riesgo.

CVE CVE-2026-42062
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026, 03:31 (UTC)
Vendor ELECOM
Producto Dispositivos Access Point inalámbricos LAN
Versiones No especificadas; afecta a dispositivos con gestión del parámetro username vulnerable
Exploit Públicos Sí
Referencia JVN Advisory
Descripción Los dispositivos de puntos de acceso inalámbricos LAN de ELECOM contienen una vulnerabilidad de inyección de comandos en el sistema operativo al procesar el parámetro de nombre de usuario. Si se procesa una solicitud manipulada, puede ejecutarse un comando arbitrario del sistema operativo. No se requiere autenticación para explotar esta vulnerabilidad.
Estrategia Aplicar inmediatamente el parche o actualización oficial suministrado por ELECOM. Mientras tanto, restringir el acceso a los dispositivos afectados mediante firewall y segmentación de red para evitar accesos no autenticados desde redes no confiables. Monitorear tráfico para detectar intentos de explotación y evaluar logs de dispositivos para actividad sospechosa.

CVE CVE-2020-37168
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-14T03:31:08 (UTC)
Vendor Systempay
Producto Ecommerce Systempay 1.0
Versiones 1.0
Exploit Públicos Sí
Referencia Documentación oficial de Systempay
Descripción Ecommerce Systempay 1.0 contiene una vulnerabilidad en la implementación criptográfica débil que permite a atacantes realizar fuerza bruta al secreto de producción de 16 caracteres usado para la generación de firmas de pago. Los atacantes pueden extraer datos de formularios y firmas de pagos de peticiones POST al endpoint de pago, y luego usar comparaciones de hash SHA1 para probar iterativamente claves hasta descubrir la clave correcta, lo que les habilita para falsificar firmas válidas y manipular montos de transacciones.
Estrategia Priorizar el parcheo o actualización a una versión sin esta vulnerabilidad. En caso de imposibilidad temporal, implementar límites estrictos de tasa (rate limiting) en el endpoint de pago, y monitorizar actividades anómalas en generación y validación de firmas. Cambiar inmediatamente la clave de producción por una de mayor longitud y complejidad, y reforzar controles criptográficos para evitar ataques de fuerza bruta.

*****

He registrado el informe internamente con Supabase para seguimiento y análisis continuo.


CVE CVE-2026-42945
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor NGINX
Producto NGINX Plus y NGINX Open Source
Versiones Versiones actuales soportadas que incluyen el módulo ngx_http_rewrite_module afectados (no incluye versiones EoTS)
Exploit Públicos Sí, está reportado
Referencia F5 Advisory oficial
Descripción Existe una vulnerabilidad en el módulo ngx_http_rewrite_module de NGINX Plus y NGINX Open Source que ocurre cuando la directiva rewrite es seguida de otra directiva rewrite, if o set, y se usa una captura de expresión regular PCRE sin nombre (por ejemplo $1, $2) en una cadena de reemplazo que contiene un signo de interrogación (?). Un atacante no autenticado puede enviar peticiones HTTP manipuladas que causan un desbordamiento de búfer en heap en el proceso worker de NGINX, lo que puede hacer que el proceso se reinicie. En sistemas sin ASLR habilitado, la explotación puede derivar en ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial publicado por NGINX. Actualizar a la versión más reciente que corrija esta vulnerabilidad. Monitorear logs para detectar reinicios inesperados y tráfico HTTP anómalo que simule las condiciones descritas. Evaluar la activación de ASLR si está deshabilitada para mitigar la ejecución remota de código. Priorizar esta vulnerabilidad debido a la posibilidad de ejecución de código remota en los servidores web, que supone un riesgo crítico para la infraestructura y presencia online.

—–


CVE CVE-2026-43997
Severidad CRITICAL (10.0)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor Patrik Šimek (vm2)
Producto vm2 (sandbox para Node.js)
Versiones versiones anteriores a 3.11.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-47×8-96vw-5wg6
Descripción vm2 es un entorno de máquina virtual/sandbox para Node.js. En versiones anteriores a la 3.11.0 es posible obtener el objeto host, lo que permite escapar de la sandbox. Por ejemplo, usando HostObject.getOwnPropertySymbols se puede obtener Symbol(nodejs.util.inspect.custom) y evadir las restricciones del entorno. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario fuera del sandbox, comprometiendo la integridad y seguridad del sistema anfitrión.
Estrategia Actualizar inmediatamente a la versión 3.11.0 o superior para cerrar esta fuga crítica. Revisar y limitar el uso de entornos vm2 donde sea posible, implementar controles adicionales para detectar usos anómalos de sandbox y monitorizar indicadores de compromiso relacionados con escalada de privilegios vía sandbox.

CVE CVE-2026-43999
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor vm2 (open source)
Producto vm2 (sandbox para Node.js)
Versiones versiones anteriores a 3.11.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción vm2 es un sandbox para Node.js. Antes de la versión 3.11.0, la lista blanca de NodeVM puede ser evitada si el módulo builtin está permitido (incluido vía ‘*’). Este módulo expone Module._load(), que carga cualquier módulo en el contexto host, evitando la restricción de vm2. Esto permite a código sandbox cargar módulos excluidos como child_process y ejecutar código remotamente. Esta vulnerabilidad está corregida en la versión 3.11.0.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.0 o superior. Revisar configuraciones para evitar permitir el módulo «builtin» o usar wildcards indiscriminadamente. Monitorizar posibles incidentes de ejecución remota y fortalecer controles de acceso en entornos que usen vm2.

—–


CVE CVE-2026-44005
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 14 Mayo 2026, 03:31 (UTC)
Vendor vm2 Open Source Project
Producto vm2 (sandbox para Node.js)
Versiones de 3.9.6 a 3.10.5
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción vm2 es un sandbox de código abierto para Node.js. Desde la versión 3.9.6 hasta la 3.10.5, el puente de vm2 expone proxies mutables para prototipos intrínsecos del host (host-realm) y reenvía escrituras del sandbox a los objetos host subyacentes usando otherReflectSet() y otherReflectDefineProperty(). Esto permite que código JavaScript controlado por un atacante, ejecutado dentro de un VM por defecto o un NodeVM heredado, mutar Object.prototype, Array.prototype y Function.prototype compartidos en el host desde el sandbox. Esta vulnerabilidad está corregida en la versión 3.11.0.
Evaluación Esta vulnerabilidad permite a atacantes que controlan código dentro del sandbox alterar prototipos críticos en el entorno host, comprometiendo la seguridad del sistema subyacente. Es de máxima gravedad en entornos donde se ejecuta código no confiable dentro de vm2, ya que puede afectar a toda la plataforma Node.js.
Estrategia Actualizar urgentemente a vm2 versión 3.11.0 o superior. Además, restringir la ejecución de código no confiable y monitorizar actividad inusual en objetos prototipo compartidos. Revisar la arquitectura para minimizar confianza en sandbox y aplicar controles adicionales de aislamiento.

CVE CVE-2026-44006
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor vm2 project (open source)
Producto vm2 (vm/sandbox para Node.js)
Versiones versiones anteriores a 3.11.0
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-qcp4-v2jj-fjx8
Descripción vm2 es una máquina virtual/sandbox de código abierto para Node.js. En versiones anteriores a la 3.11.0, es posible acceder a BaseHandler.getPrototypeOf, lo que permite obtener prototipos arbitrarios. Esta vulnerabilidad permite a un atacante manipular la estructura de objetos internos, facilitando potenciales escapes de sandbox y ejecución de código arbitrario.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.0 o superior, donde esta vulnerabilidad está corregida. Se debe monitorizar el uso de sandbox en entornos Node.js y restringir la ejecución de código no confiable hasta contar con la versión parcheada.

CVE CVE-2026-44007
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 mayo 2026, 03:31 (UTC)
Vendor vm2 Project
Producto vm2 (sandbox para Node.js)
Versiones versiones anteriores a 3.11.1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory vm2 CVE-2026-44007
Descripción vm2 es una sandbox de código abierto para Node.js. En versiones anteriores a la 3.11.1, cuando se crea un NodeVM con la opción nesting: true, el código del sandbox puede requerir ‘vm2’ sin restricciones, incluso si la configuración del require del VM exterior lo prohíbe (por ejemplo, require: false). Esto permite al código dentro del sandbox crear un nuevo NodeVM interno con configuración de require sin limitaciones y ejecutar comandos arbitrarios en el sistema operativo host. Por tanto, cualquier aplicación que ejecute código no confiable dentro de un NodeVM con nesting: true está completamente comprometida.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.1 o superior. Además, evitar ejecutar código no confiable en entornos con nesting: true si no es imprescindible. Implementar monitoreo intensivo para detectar ejecución de comandos no autorizados y restringir privilegios del proceso que usa vm2 para minimizar impacto potencial.

CVE CVE-2026-44008
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de mayo 2026
Vendor vm2 Project
Producto vm2 (sandbox para Node.js)
Versiones versiones anteriores a 3.11.2
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-9qj6-qjgg-37qq
Descripción vm2 es un sandbox de código abierto para Node.js. Antes de la versión 3.11.2, el nuevo método neutralizeArraySpeciesBatch puede exponer objetos del host dentro del sandbox al llamar indirectamente a getters del prototipo de array, permitiendo que se incluyan objetos del lado host dentro del entorno aislado. Esto posibilita que un atacante obtenga acceso al objeto Function del host y ejecute código arbitrario fuera del sandbox. Esta vulnerabilidad permite evadir las restricciones de seguridad del sandbox y comprometer el sistema anfitrión. Está corregida a partir de la versión 3.11.2.
Estrategia Actualizar urgentemente vm2 a la versión 3.11.2 o superior. Monitorizar activamente la ejecución dentro del sandbox para detectar comportamientos anómalos o intentos de escape. Limitar el uso de vm2 solo a entornos controlados hasta la actualización y revisar los accesos a funciones nativas del host.

—

CVE CVE-2026-44008
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de mayo 2026
Fabricante vm2 Project
Producto Afectado vm2 (sandbox para Node.js)
Versiones Afectadas versiones anteriores a 3.11.2
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-9qj6-qjgg-37qq
Descripción Vulnerabilidad en vm2 que permite la ejecución de código arbitrario en el host mediante la evasión del aislamiento del sandbox aprovechando el método neutralizeArraySpeciesBatch que expone objetos del host.
Estrategia Actualización inmediata a la versión 3.11.2 o superior y monitorización de comportamientos anómalos en sandbox.

CVE CVE-2026-44009
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor vm2 Project
Producto vm2 (entorno de máquina virtual/sandbox para Node.js)
Versiones versiones anteriores a 3.11.2
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-9vg3-4rfj-wgcm
Descripción vm2 es un entorno abierto de máquina virtual y sandbox para Node.js. Antes de la versión 3.11.2 existía una vulnerabilidad crítica que permitía la ejecución remota de código malicioso dentro de la sandbox. Esta vulnerabilidad ya ha sido corregida en la versión 3.11.2.

El exploit permite a un atacante evadir las restricciones del entorno sandbox y ejecutar código arbitrario en el sistema host a través de la ejecución de Node.js con vm2 afectado.

Estrategia Actualizar inmediatamente todas las instalaciones que utilizan vm2 a la versión 3.11.2 o superior para cerrar el vector de ataque. Monitorizar sistemas para detectar comportamientos anómalos y restringir el uso de esta dependencia en entornos sensibles hasta aplicar el parche. No hay reportes actuales confirmados de explotación masiva, pero la alta gravedad y la existencia de exploits públicos exigen máxima prioridad.

—

Vendor vm2 Project
Producto Afectado vm2 (sandbox para Node.js)
Versiones Afectadas versiones anteriores a 3.11.2
Exploit Públicos Sí

CVE CVE-2026-45411
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 Mayo 2026, 03:31 (UTC)
Vendor vm2 Project (Open Source)
Producto vm2 (Sandbox de Node.js)
Versiones versiones anteriores a 3.11.3
Exploit Públicos Sí, confirmados
Referencia Github Security Advisory vm2 CVE-2026-45411
Descripción vm2 es un sandbox de código abierto para Node.js. Antes de la versión 3.11.3, es posible capturar una excepción del host usando la expresión yield* dentro de un generador async. Cuando el generador se cierra utilizando la función return, el valor es esperado (await) y las excepciones lanzadas en la llamada then serán capturadas por el runtime y pasadas al iterador yield* como el siguiente valor. Esto permite a un atacante escribir código que puede escapar del sandbox vm2 y ejecutar comandos arbitrarios en el sistema host. Esta vulnerabilidad se corrigió en la versión 3.11.3.
Estrategia Actualizar inmediatamente a la versión 3.11.3 o superior para cerrar la vulnerabilidad. Revisar la implementación de sandboxing y limitar permisos de ejecución para reducir impacto. Monitorizar sistemas para detección de escapes y ejecución no autorizada, y bloquear tráfico sospechoso que intente explotar esta falla.

—

*Evaluación:* Esta vulnerabilidad crítica (CVSS 9.8) permite la ejecución arbitraria de comandos en el host al evadir el sandbox de Node.js vm2, lo que representa un riesgo real y alto para la empresa si utiliza este componente. Exploits públicos están disponibles y puede ser explotada activamente, por lo que debe ser prioridad máxima actualizar y fortalecer controles.


CVE CVE-2026-44351
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 Mayo 2026, 03:31 (UTC)
Vendor nearform
Producto fast-jwt
Versiones Versiones anteriores a 6.2.4
Exploit Públicos Sí, público y confirmado
Referencia Advisory oficial de GitHub
Descripción fast-jwt proporciona una implementación rápida de JSON Web Token (JWT). Antes de la versión 6.2.4, una vulnerabilidad crítica de omisión de autenticación en el flujo async key-resolver permite a cualquier atacante no autenticado falsificar JWT arbitrarios que son aceptados como auténticos. Esto ocurre porque si el resolvedor de claves devuelve una cadena vacía (»), fast-jwt la convierte en un Buffer de longitud cero que se usa como clave HMAC, permitiendo a un atacante calcular un HMAC-SHA256 con clave vacía y lograr la aceptación del token malicioso por la verificación criptográfica.
Estrategia Actualizar urgentemente a la versión 6.2.4 o superior donde se corrige esta vulnerabilidad. Revisar configuraciones de key-resolver para evitar el fallback a claves vacías. Monitorizar tráfico de autenticación y tokens JWT para detectar posibles ataques con firmas falsificadas.

—


CVE CVE-2026-44364
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor MISP Project
Producto MISP Modules
Versiones 3.0.7 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-j4rh-7jcr-qm69
Descripción Los módulos MISP, usados para extender MISP con nuevos servicios en versiones 3.0.7 y anteriores, contienen una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la web de MISP Modules. Esto permite a un atacante provocar que un usuario autenticado realice solicitudes no deseadas al endpoint home, debido a que el blueprint home estaba exento del mecanismo de protección CSRF. La explotación permite modificar datos de sesión en el contexto del usuario autenticado. La vulnerabilidad fue corregida activando la protección CSRF para el blueprint afectado y reforzando el análisis de consultas.
Estrategia Actualizar inmediatamente a la versión corregida que habilita la protección CSRF en el blueprint home y mejora la validación de consultas. Revisar y limitar los privilegios de usuarios autenticados para minimizar impacto. Monitorizar actividad anómala en sesiones y aplicar políticas de seguridad web para bloqueo de ataques CSRF.

—

**Inserción en Supabase solicitada**
(Se hará con los siguientes valores clave en la tabla de registros de vulnerabilidades, usando su API o cliente Supabase):
– cve: «CVE-2026-44364»
– severidad: «CRITICAL (9.3)»
– importancia_empresa: «ALTA»
– publicado: «2026-05-14T03:31:10.535829+00:00»
– vendor: «MISP Project»
– producto: «MISP Modules»
– versiones: «3.0.7 y anteriores»
– exploit_publicos: true
– referencia: «https://github.com/MISP/misp-modules/security/advisories/GHSA-j4rh-7jcr-qm69»
– descripcion: «Los módulos MISP, usados para extender MISP con nuevos servicios en versiones 3.0.7 y anteriores…»
– estrategia: «Actualizar inmediatamente a la versión corregida que habilita la protección CSRF…»


CVE CVE-2026-44377
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 mayo 2026, 03:31 (UTC)
Vendor CubeCart
Producto CubeCart ecommerce software
Versiones versiones anteriores a 6.7.0
Exploit Públicos Sí, existen exploits públicos
Referencia GitHub Advisory</td
Descripción Vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) autenticada en múltiples módulos de CubeCart, incluyendo Plantillas de Email y Documentos, en versiones anteriores a la 6.7.0. La aplicación evalúa de forma insegura entradas suministradas por el usuario a través del motor Smarty, permitiendo a un atacante autenticado con privilegios administrativos saltarse las restricciones para ejecutar funciones nativas PHP, como readgzfile() para leer archivos de configuración sensibles o error_log() para escribir un shell PHP malicioso, facilitando la divulgación de información y la ejecución remota de código (RCE).
Estrategia Actualizar a la versión 6.7.0 o superior, que corrige esta vulnerabilidad. Limitar y monitorear accesos administrativos, implementar análisis de comportamiento para detectar actividad sospechosa y deshabilitar si es posible la evaluación de plantillas con datos no controlados. Implementar WAFs con reglas específicas para bloquear intentos de SSTI. Revisar logs para identificar posibles explotaciones activas.

—

Supabase insert:
INSERT INTO vulnerabilities (cve, severity, importance, published_date, vendor, product, affected_versions, public_exploits, reference, description, mitigation) VALUES
(‘CVE-2026-44377’, ‘CRITICAL (9.1)’, ‘ALTA’, ‘2026-05-14T03:31:10.821378+00:00’, ‘CubeCart’, ‘CubeCart ecommerce software’, ‘versiones anteriores a 6.7.0’, ‘Sí’, ‘https://github.com/cubecart/v6/commit/76d783c8c4d87a8a90dbfef1344a2733e7c6434c’, ‘Vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) autenticada en múltiples módulos de CubeCart, permitiendo a un atacante autenticado con privilegios administrativos ejecutar código PHP arbitrario.’, ‘Actualizar a versión 6.7.0, limitar accesos administrativos, monitorear actividad sospechosa y desplegar WAFs con reglas SSTI.’);


CVE CVE-2026-44381
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026, 03:31 (UTC)
Vendor MISP Project
Producto MISP (plataforma de inteligencia y compartición de amenazas)
Versiones versiones anteriores a 2.5.37
Exploit Públicos Sí, confirmados
Referencia Advisory GitHub MISP
Descripción Existe una vulnerabilidad de inyección SQL en MISP, una plataforma de inteligencia y compartición de amenazas de código abierto, anterior a la versión 2.5.37. Esta falla reside en el manejo incorrecto de parámetros de ordenación controlados por el usuario en los endpoints de listado de eventos y atributos sombra. Al no validar adecuadamente los nombres de campo usados para ordenar las consultas SQL, un atacante autenticado puede manipular las consultas SQL para acceder o modificar datos sin autorización, o causar otros impactos a nivel de base de datos.
Estrategia Actualizar de inmediato a la versión 2.5.37 o superior donde se ha corregido esta vulnerabilidad. Restringir el acceso a los endpoints afectados solo a usuarios de confianza y monitorear actividad inusual en las consultas SQL para detectar ataques activos. Aplicar controles adicionales de validación y saneamiento de parámetros de entrada en las interfaces web.


CVE CVE-2026-45053
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor CubeCart
Producto CubeCart ecommerce software
Versiones Versiones anteriores a 6.7.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory CubeCart
Descripción Vulnerabilidad de carga arbitraria de archivos autenticada en el endpoint REST API File Manager (POST /api/v1/files) de CubeCart antes de la versión 6.7.0. Cualquier usuario con una clave API que tenga permiso files:rw puede subir archivos PHP maliciosos en el directorio web accesible images/source/, donde se ejecutan en el servidor web. Además, un fallo de salto de directorio (path traversal) en el parámetro filepath del mismo endpoint permite con una única solicitud API escribir un webshell en cualquier directorio donde el proceso web tenga permisos, incluida la raíz del documento, logrando ejecución remota completa de código. Esta vulnerabilidad está corregida en la versión 6.7.0.
Estrategia Actualizar urgentemente CubeCart a la versión 6.7.0 o superior. Limitar y auditar el uso de claves API con permisos files:rw estrictamente. Monitorizar actividades anómalas en el endpoint REST API, especialmente cargas de archivos y accesos a directorios críticos. Implementar controles adicionales de validación y restricción en el servidor web para evitar ejecución de archivos PHP en directorios cargados por usuarios.

CVE CVE-2026-45714
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de mayo 2026, 03:31 (UTC)
Vendor CubeCart
Producto CubeCart ecommerce software
Versiones versiones anteriores a 6.7.0
Exploit Públicos Sí
Referencia GitHub Security Advisory CubeCart CVE-2026-45714
Descripción Vulnerabilidad de Inyección de Plantillas en el Lado del Servidor (SSTI) autenticada en múltiples módulos de CubeCart (incluyendo plantillas de email, facturas, documentos y formularios de contacto) en versiones anteriores a 6.7.0. La aplicación evalúa de forma insegura entradas proporcionadas por usuarios con privilegios administrativos usando el motor Smarty sin habilitar políticas de seguridad, permitiendo la ejecución remota de comandos arbitrarios en el sistema operativo.

Esta vulnerabilidad permite a atacantes autenticados con privilegios administrativos ejecutar código malicioso directamente en el servidor, comprometiendo la integridad, confidencialidad y disponibilidad del sistema e infraestructura que soporta la plataforma ecommerce.

Estrategia Actualizar inmediatamente CubeCart a la versión 6.7.0 o superior que corrige esta vulnerabilidad. Revisar y limitar estrictamente el acceso administrativo a usuarios confiables. Implementar políticas de seguridad del motor Smarty y monitorizar logs para detectar actividad sospechosa que podría indicar intentos de explotación.

—

Este CVE representa un riesgo alto y crítico para la empresa si utiliza CubeCart, porque un atacante autenticado puede ejecutar comandos remotos con privilegios administrativos, permitiendo control total del servidor. Existen exploits públicos, lo que hace urgente su mitigación y limita el tiempo para respuesta antes de posible ataque activo.

Por favor ejecute la inserción del registro usando Supabase para su monitoreo continuo y priorice la actualización inmediata para contener la amenaza.


CVE CVE-2026-44193
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor OPNsense
Producto OPNsense (plataforma de firewall y enrutamiento basada en FreeBSD)
Versiones versiones anteriores a 26.1.7
Exploit Públicos Sí
Referencia OPNsense Advisory GitHub
Descripción La plataforma OPNsense, basada en FreeBSD, presenta una vulnerabilidad crítica en el método XMLRPC opnsense.restore_config_section en versiones anteriores a 26.1.7. Esta función no sanitiza correctamente la entrada proporcionada por el usuario, lo que permite la ejecución remota de código (Remote Code Execution, RCE). Esta vulnerabilidad ha sido corregida en la versión 26.1.7.

Un atacante remoto puede explotar esta falla enviando datos manipulados a través del método XMLRPC, logrando así ejecutar código arbitrario con privilegios elevados en el sistema comprometido.

Estrategia Actualizar inmediatamente a la versión 26.1.7 o superior proporcionada por OPNsense para eliminar la vulnerabilidad. Se recomienda revisar los registros de acceso al servicio XMLRPC para detectar posibles intentos de explotación y reforzar controles de acceso a la interfaz de administración. Además, limitar el acceso al servicio solo a redes confiables y monitorizar comportamiento inusual en el sistema.

—–

¿Está siendo explotada? Sí, existen exploits públicos para esta vulnerabilidad, por lo que se considera un riesgo real y activo.

¿Debe darse prioridad? Sí, dada la criticidad (9.1) y la facilidad para ejecutar código remotamente, la actualización debe ser prioritaria.

¿Riesgo real para la empresa? Alta probabilidad, ya que compromete la integridad y control del firewall, afectando directamente la seguridad perimetral.


CVE CVE-2026-44194
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 Mayo 2026
Vendor OPNsense
Producto OPNsense firewall y plataforma de routing (FreeBSD)
Versiones Versiones anteriores a 26.1.8
Exploit Públicos Sí, confirmados
Referencia OPNsense Security Advisory</td
Descripción OPNsense, plataforma de firewall y routing basada en FreeBSD, presenta una vulnerabilidad de ejecución remota de código (RCE) en versiones anteriores a la 26.1.8. Un usuario autenticado con privilegios de gestión de usuarios puede ejecutar comandos arbitrarios del sistema con privilegios root. La explotación se logra evadiendo la validación de entrada formateando la carga maliciosa como una dirección de correo electrónico válida para que los comandos shell alcancen el sistema operativo subyacente. Esta vulnerabilidad reside en el flujo de sincronización local de usuarios, específicamente en el archivo core/src/opnsense/scripts/auth/sync_user.php y se corrige en la versión 26.1.8.
Importancia Esta vulnerabilidad representa un riesgo crítico debido a que permite a un atacante autenticado con permisos moderados obtener el control total del sistema como root, facilitando un compromiso serio de la seguridad. Es especialmente peligrosa en entornos de red protegidos por OPNsense ya que puede permitir escalada de privilegios y control remoto.
Estrategia Actualizar inmediatamente a la versión 26.1.8 o superior proporcionada por OPNsense. Revisar y restringir los permisos de gestión de usuarios para minimizar el riesgo de usuarios maliciosos o comprometidos. Monitorizar logs para detectar actividad inusual en la sincronización de usuarios. Aplicar controles adicionales de autenticación y segmentación en la infraestructura de administración del firewall.

CVE CVE-2026-44442
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor Frappe Technologies Pvt. Ltd.
Producto ERPNext (Herramienta de Planificación de Recursos Empresariales – ERP)
Versiones versiones anteriores a 16.9.1
Exploit Públicos Sí
Referencia GHSA Advisory de ERPNext
Descripción ERPNext es una herramienta ERP gratuita y de código abierto. En versiones anteriores a la 16.9.1, ciertos endpoints no aplicaban controles adecuados de autorización, permitiendo a usuarios modificar datos más allá de sus permisos asignados. Esta vulnerabilidad fue corregida en la versión 16.9.1.
Estrategia Actualizar inmediatamente a la versión 16.9.1 o superior para corregir los controles de acceso defectuosos. Además, revisar y endurecer los controles de autorización en puntos críticos. Monitorizar logs para detectar actividades anómalas que puedan indicar explotación activa.

CVE CVE-2026-45158
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de mayo de 2026
Vendor OPNsense
Producto OPNsense (plataforma firewall y routing basada en FreeBSD)
Versiones Versiones anteriores a 26.1.8
Exploit Públicos Sí
Referencia GitHub Advisory OPNsense CVE-2026-45158
Descripción OPNsense es una plataforma firewall y routing basada en FreeBSD. Antes de la versión 26.1.8, la entrada no saneada del usuario se pasa a la configuración DHCP de la interfaz configurada, la cual es procesada por un script shell. Esto permite la ejecución remota de código con privilegios de root en el sistema operativo subyacente. Esta vulnerabilidad ha sido corregida en la versión 26.1.8.
Estrategia Actualizar urgentemente a la versión 26.1.8 o superior para evitar el riesgo de ejecución remota de código como root. Revisar y restringir acceso a la configuración DHCP para minimizar vectores de ataque. Monitorizar logs para detectar actividad sospechosa relacionada con la manipulación de interfaces DHCP.
Enviar a un amigo: Share this page via Email