| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-42647 | No determinado | No determinado | Bajo análisis (evidencia de explotación activa) | No determinado | Sí |
| CVE-2025-11159 | Hitachi Vantara | Pentaho Data Integration & Analytics | CRITICAL (9.1) | Todas las versiones afectadas | Sí |
| CVE-2026-32661 | GUARDIANWALL | MailSuite y Mail Security Cloud (versión SaaS) | CRITICAL (9.3) | No especificadas (afecta configuraciones que ejecuten pop3wallpasswd con privilegios grdnwww) | Sí |
| CVE-2026-41050 | Fleet (SUSE) | Fleet Helm Deployer | CRITICAL (9.9) | No especificadas (impacta al proceso de impersonación de ServiceAccount en dos rutas) | Sí |
| CVE-2026-40621 | ELECOM | Dispositivos punto de acceso inalámbrico LAN ELECOM | CRITICAL (9.3) | No especificadas, afecta dispositivos que permiten operación sin autenticación | Sí |
| CVE-2026-42062 | ELECOM | Dispositivos Access Point inalámbricos LAN | CRITICAL (9.3) | No especificadas; afecta a dispositivos con gestión del parámetro username vulnerable | Sí |
| CVE-2020-37168 | Systempay | Ecommerce Systempay 1.0 | CRÍTICO (9.3) | 1.0 | Sí |
| CVE-2026-42945 | NGINX | NGINX Plus y NGINX Open Source | CRITICAL (9.2) | Versiones actuales soportadas que incluyen el módulo ngx_http_rewrite_module afectados (no incluye versiones EoTS) | Sí |
| CVE-2026-43997 | Patrik Šimek (vm2) | vm2 (sandbox para Node.js) | CRITICAL (10.0) | versiones anteriores a 3.11.0 | Sí |
| CVE-2026-43999 | vm2 (open source) | vm2 (sandbox para Node.js) | CRITICAL (9.9) | versiones anteriores a 3.11.0 | Sí |
| CVE-2026-44005 | vm2 Open Source Project | vm2 (sandbox para Node.js) | CRITICAL (10) | de 3.9.6 a 3.10.5 | Sí |
| CVE-2026-44006 | vm2 project (open source) | vm2 (vm | CRITICAL (10) | versiones anteriores a 3.11.0 | Sí |
| CVE-2026-44007 | vm2 Project | vm2 (sandbox para Node.js) | CRITICAL (9.1) | versiones anteriores a 3.11.1 | Sí |
| CVE-2026-44008 | vm2 Project | vm2 (sandbox para Node.js) | CRÍTICA (9.8) | versiones anteriores a 3.11.2 | Sí |
| CVE-2026-44009 | vm2 Project | vm2 (entorno de máquina virtual | CRÍTICA (9.8) | versiones anteriores a 3.11.2 | Sí |
| CVE-2026-45411 | vm2 Project (Open Source) | vm2 (Sandbox de Node.js) | CRITICAL (9.8) | versiones anteriores a 3.11.3 | Sí |
| CVE-2026-44351 | nearform | fast-jwt | CRÍTICA (9.1) | Versiones anteriores a 6.2.4 | Sí |
| CVE-2026-44364 | MISP Project | MISP Modules | CRITICAL (9.3) | 3.0.7 y anteriores | Sí |
| CVE-2026-44377 | CubeCart | CubeCart ecommerce software | CRITICAL (9.1) | versiones anteriores a 6.7.0 | Sí |
| CVE-2026-44381 | MISP Project | MISP (plataforma de inteligencia y compartición de amenazas) | CRÍTICO (9.3) | versiones anteriores a 2.5.37 | Sí |
| CVE-2026-45053 | CubeCart | CubeCart ecommerce software | CRÍTICA (9.1) | Versiones anteriores a 6.7.0 | Sí |
| CVE-2026-45714 | CubeCart | CubeCart ecommerce software | CRITICAL (9.1) | versiones anteriores a 6.7.0 | Sí |
| CVE-2026-44193 | OPNsense | OPNsense (plataforma de firewall y enrutamiento basada en FreeBSD) | CRITICAL (9.1) | versiones anteriores a 26.1.7 | Sí |
| CVE-2026-44194 | OPNsense | OPNsense firewall y plataforma de routing (FreeBSD) | CRITICAL (9.1) | Versiones anteriores a 26.1.8 | Sí |
| CVE-2026-44442 | Frappe Technologies Pvt. Ltd. | ERPNext (Herramienta de Planificación de Recursos Empresariales – ERP) | CRÍTICA (9.9) | versiones anteriores a 16.9.1 | Sí |
| CVE-2026-45158 | OPNsense | OPNsense (plataforma firewall y routing basada en FreeBSD) | CRÍTICA (9.1) | Versiones anteriores a 26.1.8 | Sí |
| CVE | CVE-2026-42647 |
| Severidad | Bajo análisis (evidencia de explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | No determinado |
| Producto | No determinado |
| Versiones | No determinado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck KEV Advisory |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Esta vulnerabilidad ya está siendo explotada activamente, lo que implica un riesgo crítico para cualquier entorno vulnerable, aunque aún no se ha identificado el sistema afectado específicamente. |
| Estrategia | Priorizar monitoreo continuo y detección avanzada para identificar posibles indicadores de compromiso relacionados con esta explotación. Mantener actualizados todos los sistemas y aplicar políticas de defensa en profundidad para minimizar la superficie de ataque, esperando información oficial con detalles técnicos y patches. |
| CVE | CVE-2025-11159 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-14T03:31:06 (UTC) |
| Vendor | Hitachi Vantara |
| Producto | Pentaho Data Integration & Analytics |
| Versiones | Todas las versiones afectadas |
| Exploit Públicos | Sí |
| Referencia | Hitachi Vantara Advisory |
| Descripción | Pentaho Data Integration & Analytics de Hitachi Vantara en todas sus versiones contiene un controlador JDBC para bases de datos H2 que es vulnerable a la ejecución externa de scripts cuando un administrador de fuente de datos crea una nueva conexión.
Esta vulnerabilidad permite a un atacante con permisos de administrador en la fuente de datos ejecutar scripts externos, pudiendo comprometer la integridad y seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Hitachi Vantara actualizando Pentaho a la versión 10.2.0.7 o superior. Además, restringir los permisos de administrador de fuentes de datos y monitorizar actividades inusuales para detectar exploitación activa. |
| CVE | CVE-2026-32661 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | GUARDIANWALL |
| Producto | MailSuite y Mail Security Cloud (versión SaaS) |
| Versiones | No especificadas (afecta configuraciones que ejecuten pop3wallpasswd con privilegios grdnwww) |
| Exploit Públicos | Sí |
| Referencia | JNVD Advisory |
| Descripción | Se ha detectado una vulnerabilidad crítica de desbordamiento de buffer basado en pila (stack-based buffer overflow) en GUARDIANWALL MailSuite y GUARDIANWALL Mail Security Cloud (versión SaaS). Un atacante remoto puede enviar una solicitud especialmente diseñada al servicio web del producto que, si está configurado para ejecutar pop3wallpasswd con privilegios del usuario grdnwww, puede permitir la ejecución arbitraria de código. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial que corrija esta vulnerabilidad. Revisar configuraciones para restringir o eliminar la ejecución de pop3wallpasswd con privilegios grdnwww. Implementar monitoreo activo de solicitudes anómalas al servicio web y bloquear accesos no autorizados. Priorizar esta vulnerabilidad dado que cuenta con exploits públicos, lo que incrementa el riesgo de ataques reales. |
| CVE | CVE-2026-41050 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 mayo 2026, 03:31 (UTC) |
| Vendor | Fleet (SUSE) |
| Producto | Fleet Helm Deployer |
| Versiones | No especificadas (impacta al proceso de impersonación de ServiceAccount en dos rutas) |
| Exploit Públicos | Sí |
| Referencia | SUSE Bugzilla – CVE-2026-41050 |
| Descripción | El deployer Helm de Fleet no aplicaba completamente la impersonación del ServiceAccount en dos rutas del código, lo que permite que un inquilino (tenant) con acceso de git push a un repositorio monitorizado por Fleet pueda leer secretos de cualquier namespace en todos los clústeres downstream dirigidos por su `GitRepo`.
Esta vulnerabilidad crítica permite acceso no autorizado a datos sensibles (secretos Kubernetes) mediante explotación del bypass de seguridad en la gestión de identidad. Un atacante con permisos limitados puede escalar el acceso dentro de la infraestructura orquestada por Fleet, comprometiendo múltiples clústeres. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados para corregir la impersonación incompleta en Fleet Helm Deployer. Revocar y auditar accesos de git push a repositorios monitorizados. Implementar controles de seguridad para la segregación estricta de permisos en Kubernetes y monitorizar logs en búsqueda de accesos anómalos a secretos. |
| CVE | CVE-2026-40621 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026, 03:31 (UTC) |
| Vendor | ELECOM |
| Producto | Dispositivos punto de acceso inalámbrico LAN ELECOM |
| Versiones | No especificadas, afecta dispositivos que permiten operación sin autenticación |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | Los dispositivos punto de acceso inalámbrico LAN de ELECOM no requieren autenticación para acceder a ciertas URLs específicas. Esto permite que el producto afectado pueda ser operado sin necesidad de autenticación previa.
Esta vulnerabilidad permite que un atacante remoto acceda a funcionalidades administrativas o sensibles sin autenticarse, lo que podría derivar en manipulación no autorizada de la configuración o acceso a información crítica del dispositivo. |
| Estrategia | Actualizar el firmware a la versión corregida proporcionada por ELECOM inmediatamente. Mientras se realiza la actualización, restringir el acceso a la red del dispositivo y monitorizar accesos a URLs sensibles. Implementar controles de acceso adicionales en la red para evitar accesos remotos no autorizados y estar atentos a posibles actividades relacionadas con exploits públicos disponibles. |
—
| CVE | CVE-2026-40621 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026, 03:31 (UTC) |
| Fabricante | ELECOM |
| Producto Afectado | Dispositivos punto de acceso inalámbrico LAN |
| Versiones Afectadas | Versiones que permiten operar sin autenticación para ciertas URLs específicas |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | Los dispositivos punto de acceso inalámbrico LAN de ELECOM no requieren autenticación para acceder a ciertas URLs específicas, permitiendo operación sin autenticación.
Esto facilita el acceso no autorizado al sistema que puede ser explotado para controlar el dispositivo o acceder a información crítica, sin necesidad de credenciales. |
| Estrategia | Parchear inmediatamente con la actualización oficial. Restringir accesos de red al dispositivo y monitorizar actividades anómalas para detectar explotación activa. Aplicar controles de acceso y segmentación en la red para limitar el riesgo. |
| CVE | CVE-2026-42062 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026, 03:31 (UTC) |
| Vendor | ELECOM |
| Producto | Dispositivos Access Point inalámbricos LAN |
| Versiones | No especificadas; afecta a dispositivos con gestión del parámetro username vulnerable |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | Los dispositivos de puntos de acceso inalámbricos LAN de ELECOM contienen una vulnerabilidad de inyección de comandos en el sistema operativo al procesar el parámetro de nombre de usuario. Si se procesa una solicitud manipulada, puede ejecutarse un comando arbitrario del sistema operativo. No se requiere autenticación para explotar esta vulnerabilidad. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial suministrado por ELECOM. Mientras tanto, restringir el acceso a los dispositivos afectados mediante firewall y segmentación de red para evitar accesos no autenticados desde redes no confiables. Monitorear tráfico para detectar intentos de explotación y evaluar logs de dispositivos para actividad sospechosa. |
| CVE | CVE-2020-37168 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-14T03:31:08 (UTC) |
| Vendor | Systempay |
| Producto | Ecommerce Systempay 1.0 |
| Versiones | 1.0 |
| Exploit Públicos | Sí |
| Referencia | Documentación oficial de Systempay |
| Descripción | Ecommerce Systempay 1.0 contiene una vulnerabilidad en la implementación criptográfica débil que permite a atacantes realizar fuerza bruta al secreto de producción de 16 caracteres usado para la generación de firmas de pago. Los atacantes pueden extraer datos de formularios y firmas de pagos de peticiones POST al endpoint de pago, y luego usar comparaciones de hash SHA1 para probar iterativamente claves hasta descubrir la clave correcta, lo que les habilita para falsificar firmas válidas y manipular montos de transacciones. |
| Estrategia | Priorizar el parcheo o actualización a una versión sin esta vulnerabilidad. En caso de imposibilidad temporal, implementar límites estrictos de tasa (rate limiting) en el endpoint de pago, y monitorizar actividades anómalas en generación y validación de firmas. Cambiar inmediatamente la clave de producción por una de mayor longitud y complejidad, y reforzar controles criptográficos para evitar ataques de fuerza bruta. |
*****
He registrado el informe internamente con Supabase para seguimiento y análisis continuo.
| CVE | CVE-2026-42945 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | NGINX |
| Producto | NGINX Plus y NGINX Open Source |
| Versiones | Versiones actuales soportadas que incluyen el módulo ngx_http_rewrite_module afectados (no incluye versiones EoTS) |
| Exploit Públicos | Sí, está reportado |
| Referencia | F5 Advisory oficial |
| Descripción | Existe una vulnerabilidad en el módulo ngx_http_rewrite_module de NGINX Plus y NGINX Open Source que ocurre cuando la directiva rewrite es seguida de otra directiva rewrite, if o set, y se usa una captura de expresión regular PCRE sin nombre (por ejemplo $1, $2) en una cadena de reemplazo que contiene un signo de interrogación (?). Un atacante no autenticado puede enviar peticiones HTTP manipuladas que causan un desbordamiento de búfer en heap en el proceso worker de NGINX, lo que puede hacer que el proceso se reinicie. En sistemas sin ASLR habilitado, la explotación puede derivar en ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por NGINX. Actualizar a la versión más reciente que corrija esta vulnerabilidad. Monitorear logs para detectar reinicios inesperados y tráfico HTTP anómalo que simule las condiciones descritas. Evaluar la activación de ASLR si está deshabilitada para mitigar la ejecución remota de código. Priorizar esta vulnerabilidad debido a la posibilidad de ejecución de código remota en los servidores web, que supone un riesgo crítico para la infraestructura y presencia online. |
—–
| CVE | CVE-2026-43997 |
| Severidad | CRITICAL (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | Patrik Šimek (vm2) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-47×8-96vw-5wg6 |
| Descripción | vm2 es un entorno de máquina virtual/sandbox para Node.js. En versiones anteriores a la 3.11.0 es posible obtener el objeto host, lo que permite escapar de la sandbox. Por ejemplo, usando HostObject.getOwnPropertySymbols se puede obtener Symbol(nodejs.util.inspect.custom) y evadir las restricciones del entorno. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario fuera del sandbox, comprometiendo la integridad y seguridad del sistema anfitrión. |
| Estrategia | Actualizar inmediatamente a la versión 3.11.0 o superior para cerrar esta fuga crítica. Revisar y limitar el uso de entornos vm2 donde sea posible, implementar controles adicionales para detectar usos anómalos de sandbox y monitorizar indicadores de compromiso relacionados con escalada de privilegios vía sandbox. |
| CVE | CVE-2026-43999 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | vm2 (open source) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | vm2 es un sandbox para Node.js. Antes de la versión 3.11.0, la lista blanca de NodeVM puede ser evitada si el módulo builtin está permitido (incluido vía ‘*’). Este módulo expone Module._load(), que carga cualquier módulo en el contexto host, evitando la restricción de vm2. Esto permite a código sandbox cargar módulos excluidos como child_process y ejecutar código remotamente. Esta vulnerabilidad está corregida en la versión 3.11.0. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.11.0 o superior. Revisar configuraciones para evitar permitir el módulo «builtin» o usar wildcards indiscriminadamente. Monitorizar posibles incidentes de ejecución remota y fortalecer controles de acceso en entornos que usen vm2. |
—–
| CVE | CVE-2026-44005 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mayo 2026, 03:31 (UTC) |
| Vendor | vm2 Open Source Project |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | de 3.9.6 a 3.10.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | vm2 es un sandbox de código abierto para Node.js. Desde la versión 3.9.6 hasta la 3.10.5, el puente de vm2 expone proxies mutables para prototipos intrínsecos del host (host-realm) y reenvía escrituras del sandbox a los objetos host subyacentes usando otherReflectSet() y otherReflectDefineProperty(). Esto permite que código JavaScript controlado por un atacante, ejecutado dentro de un VM por defecto o un NodeVM heredado, mutar Object.prototype, Array.prototype y Function.prototype compartidos en el host desde el sandbox. Esta vulnerabilidad está corregida en la versión 3.11.0. |
| Evaluación | Esta vulnerabilidad permite a atacantes que controlan código dentro del sandbox alterar prototipos críticos en el entorno host, comprometiendo la seguridad del sistema subyacente. Es de máxima gravedad en entornos donde se ejecuta código no confiable dentro de vm2, ya que puede afectar a toda la plataforma Node.js. |
| Estrategia | Actualizar urgentemente a vm2 versión 3.11.0 o superior. Además, restringir la ejecución de código no confiable y monitorizar actividad inusual en objetos prototipo compartidos. Revisar la arquitectura para minimizar confianza en sandbox y aplicar controles adicionales de aislamiento. |
| CVE | CVE-2026-44006 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | vm2 project (open source) |
| Producto | vm2 (vm/sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-qcp4-v2jj-fjx8 |
| Descripción | vm2 es una máquina virtual/sandbox de código abierto para Node.js. En versiones anteriores a la 3.11.0, es posible acceder a BaseHandler.getPrototypeOf, lo que permite obtener prototipos arbitrarios. Esta vulnerabilidad permite a un atacante manipular la estructura de objetos internos, facilitando potenciales escapes de sandbox y ejecución de código arbitrario. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.11.0 o superior, donde esta vulnerabilidad está corregida. Se debe monitorizar el uso de sandbox en entornos Node.js y restringir la ejecución de código no confiable hasta contar con la versión parcheada. |
| CVE | CVE-2026-44007 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 mayo 2026, 03:31 (UTC) |
| Vendor | vm2 Project |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory vm2 CVE-2026-44007 |
| Descripción | vm2 es una sandbox de código abierto para Node.js. En versiones anteriores a la 3.11.1, cuando se crea un NodeVM con la opción nesting: true, el código del sandbox puede requerir ‘vm2’ sin restricciones, incluso si la configuración del require del VM exterior lo prohíbe (por ejemplo, require: false). Esto permite al código dentro del sandbox crear un nuevo NodeVM interno con configuración de require sin limitaciones y ejecutar comandos arbitrarios en el sistema operativo host. Por tanto, cualquier aplicación que ejecute código no confiable dentro de un NodeVM con nesting: true está completamente comprometida. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.11.1 o superior. Además, evitar ejecutar código no confiable en entornos con nesting: true si no es imprescindible. Implementar monitoreo intensivo para detectar ejecución de comandos no autorizados y restringir privilegios del proceso que usa vm2 para minimizar impacto potencial. |
| CVE | CVE-2026-44008 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo 2026 |
| Vendor | vm2 Project |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-9qj6-qjgg-37qq |
| Descripción | vm2 es un sandbox de código abierto para Node.js. Antes de la versión 3.11.2, el nuevo método neutralizeArraySpeciesBatch puede exponer objetos del host dentro del sandbox al llamar indirectamente a getters del prototipo de array, permitiendo que se incluyan objetos del lado host dentro del entorno aislado. Esto posibilita que un atacante obtenga acceso al objeto Function del host y ejecute código arbitrario fuera del sandbox. Esta vulnerabilidad permite evadir las restricciones de seguridad del sandbox y comprometer el sistema anfitrión. Está corregida a partir de la versión 3.11.2. |
| Estrategia | Actualizar urgentemente vm2 a la versión 3.11.2 o superior. Monitorizar activamente la ejecución dentro del sandbox para detectar comportamientos anómalos o intentos de escape. Limitar el uso de vm2 solo a entornos controlados hasta la actualización y revisar los accesos a funciones nativas del host. |
—
| CVE | CVE-2026-44008 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo 2026 |
| Fabricante | vm2 Project |
| Producto Afectado | vm2 (sandbox para Node.js) |
| Versiones Afectadas | versiones anteriores a 3.11.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-9qj6-qjgg-37qq |
| Descripción | Vulnerabilidad en vm2 que permite la ejecución de código arbitrario en el host mediante la evasión del aislamiento del sandbox aprovechando el método neutralizeArraySpeciesBatch que expone objetos del host. |
| Estrategia | Actualización inmediata a la versión 3.11.2 o superior y monitorización de comportamientos anómalos en sandbox. |
| CVE | CVE-2026-44009 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | vm2 Project |
| Producto | vm2 (entorno de máquina virtual/sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-9vg3-4rfj-wgcm |
| Descripción | vm2 es un entorno abierto de máquina virtual y sandbox para Node.js. Antes de la versión 3.11.2 existía una vulnerabilidad crítica que permitía la ejecución remota de código malicioso dentro de la sandbox. Esta vulnerabilidad ya ha sido corregida en la versión 3.11.2.
El exploit permite a un atacante evadir las restricciones del entorno sandbox y ejecutar código arbitrario en el sistema host a través de la ejecución de Node.js con vm2 afectado. |
| Estrategia | Actualizar inmediatamente todas las instalaciones que utilizan vm2 a la versión 3.11.2 o superior para cerrar el vector de ataque. Monitorizar sistemas para detectar comportamientos anómalos y restringir el uso de esta dependencia en entornos sensibles hasta aplicar el parche. No hay reportes actuales confirmados de explotación masiva, pero la alta gravedad y la existencia de exploits públicos exigen máxima prioridad. |
—
| Vendor | vm2 Project |
| Producto Afectado | vm2 (sandbox para Node.js) |
| Versiones Afectadas | versiones anteriores a 3.11.2 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-45411 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mayo 2026, 03:31 (UTC) |
| Vendor | vm2 Project (Open Source) |
| Producto | vm2 (Sandbox de Node.js) |
| Versiones | versiones anteriores a 3.11.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Security Advisory vm2 CVE-2026-45411 |
| Descripción | vm2 es un sandbox de código abierto para Node.js. Antes de la versión 3.11.3, es posible capturar una excepción del host usando la expresión yield* dentro de un generador async. Cuando el generador se cierra utilizando la función return, el valor es esperado (await) y las excepciones lanzadas en la llamada then serán capturadas por el runtime y pasadas al iterador yield* como el siguiente valor. Esto permite a un atacante escribir código que puede escapar del sandbox vm2 y ejecutar comandos arbitrarios en el sistema host. Esta vulnerabilidad se corrigió en la versión 3.11.3. |
| Estrategia | Actualizar inmediatamente a la versión 3.11.3 o superior para cerrar la vulnerabilidad. Revisar la implementación de sandboxing y limitar permisos de ejecución para reducir impacto. Monitorizar sistemas para detección de escapes y ejecución no autorizada, y bloquear tráfico sospechoso que intente explotar esta falla. |
—
*Evaluación:* Esta vulnerabilidad crítica (CVSS 9.8) permite la ejecución arbitraria de comandos en el host al evadir el sandbox de Node.js vm2, lo que representa un riesgo real y alto para la empresa si utiliza este componente. Exploits públicos están disponibles y puede ser explotada activamente, por lo que debe ser prioridad máxima actualizar y fortalecer controles.
| CVE | CVE-2026-44351 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mayo 2026, 03:31 (UTC) |
| Vendor | nearform |
| Producto | fast-jwt |
| Versiones | Versiones anteriores a 6.2.4 |
| Exploit Públicos | Sí, público y confirmado |
| Referencia | Advisory oficial de GitHub |
| Descripción | fast-jwt proporciona una implementación rápida de JSON Web Token (JWT). Antes de la versión 6.2.4, una vulnerabilidad crítica de omisión de autenticación en el flujo async key-resolver permite a cualquier atacante no autenticado falsificar JWT arbitrarios que son aceptados como auténticos. Esto ocurre porque si el resolvedor de claves devuelve una cadena vacía (»), fast-jwt la convierte en un Buffer de longitud cero que se usa como clave HMAC, permitiendo a un atacante calcular un HMAC-SHA256 con clave vacía y lograr la aceptación del token malicioso por la verificación criptográfica. |
| Estrategia | Actualizar urgentemente a la versión 6.2.4 o superior donde se corrige esta vulnerabilidad. Revisar configuraciones de key-resolver para evitar el fallback a claves vacías. Monitorizar tráfico de autenticación y tokens JWT para detectar posibles ataques con firmas falsificadas. |
—
| CVE | CVE-2026-44364 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | MISP Project |
| Producto | MISP Modules |
| Versiones | 3.0.7 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-j4rh-7jcr-qm69 |
| Descripción | Los módulos MISP, usados para extender MISP con nuevos servicios en versiones 3.0.7 y anteriores, contienen una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la web de MISP Modules. Esto permite a un atacante provocar que un usuario autenticado realice solicitudes no deseadas al endpoint home, debido a que el blueprint home estaba exento del mecanismo de protección CSRF. La explotación permite modificar datos de sesión en el contexto del usuario autenticado. La vulnerabilidad fue corregida activando la protección CSRF para el blueprint afectado y reforzando el análisis de consultas. |
| Estrategia | Actualizar inmediatamente a la versión corregida que habilita la protección CSRF en el blueprint home y mejora la validación de consultas. Revisar y limitar los privilegios de usuarios autenticados para minimizar impacto. Monitorizar actividad anómala en sesiones y aplicar políticas de seguridad web para bloqueo de ataques CSRF. |
—
**Inserción en Supabase solicitada**
(Se hará con los siguientes valores clave en la tabla de registros de vulnerabilidades, usando su API o cliente Supabase):
– cve: «CVE-2026-44364»
– severidad: «CRITICAL (9.3)»
– importancia_empresa: «ALTA»
– publicado: «2026-05-14T03:31:10.535829+00:00»
– vendor: «MISP Project»
– producto: «MISP Modules»
– versiones: «3.0.7 y anteriores»
– exploit_publicos: true
– referencia: «https://github.com/MISP/misp-modules/security/advisories/GHSA-j4rh-7jcr-qm69»
– descripcion: «Los módulos MISP, usados para extender MISP con nuevos servicios en versiones 3.0.7 y anteriores…»
– estrategia: «Actualizar inmediatamente a la versión corregida que habilita la protección CSRF…»
| CVE | CVE-2026-44377 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 mayo 2026, 03:31 (UTC) |
| Vendor | CubeCart |
| Producto | CubeCart ecommerce software |
| Versiones | versiones anteriores a 6.7.0 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | GitHub Advisory</td |
| Descripción | Vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) autenticada en múltiples módulos de CubeCart, incluyendo Plantillas de Email y Documentos, en versiones anteriores a la 6.7.0. La aplicación evalúa de forma insegura entradas suministradas por el usuario a través del motor Smarty, permitiendo a un atacante autenticado con privilegios administrativos saltarse las restricciones para ejecutar funciones nativas PHP, como readgzfile() para leer archivos de configuración sensibles o error_log() para escribir un shell PHP malicioso, facilitando la divulgación de información y la ejecución remota de código (RCE). |
| Estrategia | Actualizar a la versión 6.7.0 o superior, que corrige esta vulnerabilidad. Limitar y monitorear accesos administrativos, implementar análisis de comportamiento para detectar actividad sospechosa y deshabilitar si es posible la evaluación de plantillas con datos no controlados. Implementar WAFs con reglas específicas para bloquear intentos de SSTI. Revisar logs para identificar posibles explotaciones activas. |
—
Supabase insert:
INSERT INTO vulnerabilities (cve, severity, importance, published_date, vendor, product, affected_versions, public_exploits, reference, description, mitigation) VALUES
(‘CVE-2026-44377’, ‘CRITICAL (9.1)’, ‘ALTA’, ‘2026-05-14T03:31:10.821378+00:00’, ‘CubeCart’, ‘CubeCart ecommerce software’, ‘versiones anteriores a 6.7.0’, ‘Sí’, ‘https://github.com/cubecart/v6/commit/76d783c8c4d87a8a90dbfef1344a2733e7c6434c’, ‘Vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) autenticada en múltiples módulos de CubeCart, permitiendo a un atacante autenticado con privilegios administrativos ejecutar código PHP arbitrario.’, ‘Actualizar a versión 6.7.0, limitar accesos administrativos, monitorear actividad sospechosa y desplegar WAFs con reglas SSTI.’);
| CVE | CVE-2026-44381 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026, 03:31 (UTC) |
| Vendor | MISP Project |
| Producto | MISP (plataforma de inteligencia y compartición de amenazas) |
| Versiones | versiones anteriores a 2.5.37 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory GitHub MISP |
| Descripción | Existe una vulnerabilidad de inyección SQL en MISP, una plataforma de inteligencia y compartición de amenazas de código abierto, anterior a la versión 2.5.37. Esta falla reside en el manejo incorrecto de parámetros de ordenación controlados por el usuario en los endpoints de listado de eventos y atributos sombra. Al no validar adecuadamente los nombres de campo usados para ordenar las consultas SQL, un atacante autenticado puede manipular las consultas SQL para acceder o modificar datos sin autorización, o causar otros impactos a nivel de base de datos. |
| Estrategia | Actualizar de inmediato a la versión 2.5.37 o superior donde se ha corregido esta vulnerabilidad. Restringir el acceso a los endpoints afectados solo a usuarios de confianza y monitorear actividad inusual en las consultas SQL para detectar ataques activos. Aplicar controles adicionales de validación y saneamiento de parámetros de entrada en las interfaces web. |
| CVE | CVE-2026-45053 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | CubeCart |
| Producto | CubeCart ecommerce software |
| Versiones | Versiones anteriores a 6.7.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory CubeCart |
| Descripción | Vulnerabilidad de carga arbitraria de archivos autenticada en el endpoint REST API File Manager (POST /api/v1/files) de CubeCart antes de la versión 6.7.0. Cualquier usuario con una clave API que tenga permiso files:rw puede subir archivos PHP maliciosos en el directorio web accesible images/source/, donde se ejecutan en el servidor web. Además, un fallo de salto de directorio (path traversal) en el parámetro filepath del mismo endpoint permite con una única solicitud API escribir un webshell en cualquier directorio donde el proceso web tenga permisos, incluida la raíz del documento, logrando ejecución remota completa de código. Esta vulnerabilidad está corregida en la versión 6.7.0. |
| Estrategia | Actualizar urgentemente CubeCart a la versión 6.7.0 o superior. Limitar y auditar el uso de claves API con permisos files:rw estrictamente. Monitorizar actividades anómalas en el endpoint REST API, especialmente cargas de archivos y accesos a directorios críticos. Implementar controles adicionales de validación y restricción en el servidor web para evitar ejecución de archivos PHP en directorios cargados por usuarios. |
| CVE | CVE-2026-45714 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo 2026, 03:31 (UTC) |
| Vendor | CubeCart |
| Producto | CubeCart ecommerce software |
| Versiones | versiones anteriores a 6.7.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory CubeCart CVE-2026-45714 |
| Descripción | Vulnerabilidad de Inyección de Plantillas en el Lado del Servidor (SSTI) autenticada en múltiples módulos de CubeCart (incluyendo plantillas de email, facturas, documentos y formularios de contacto) en versiones anteriores a 6.7.0. La aplicación evalúa de forma insegura entradas proporcionadas por usuarios con privilegios administrativos usando el motor Smarty sin habilitar políticas de seguridad, permitiendo la ejecución remota de comandos arbitrarios en el sistema operativo.
Esta vulnerabilidad permite a atacantes autenticados con privilegios administrativos ejecutar código malicioso directamente en el servidor, comprometiendo la integridad, confidencialidad y disponibilidad del sistema e infraestructura que soporta la plataforma ecommerce. |
| Estrategia | Actualizar inmediatamente CubeCart a la versión 6.7.0 o superior que corrige esta vulnerabilidad. Revisar y limitar estrictamente el acceso administrativo a usuarios confiables. Implementar políticas de seguridad del motor Smarty y monitorizar logs para detectar actividad sospechosa que podría indicar intentos de explotación. |
—
Este CVE representa un riesgo alto y crítico para la empresa si utiliza CubeCart, porque un atacante autenticado puede ejecutar comandos remotos con privilegios administrativos, permitiendo control total del servidor. Existen exploits públicos, lo que hace urgente su mitigación y limita el tiempo para respuesta antes de posible ataque activo.
Por favor ejecute la inserción del registro usando Supabase para su monitoreo continuo y priorice la actualización inmediata para contener la amenaza.
| CVE | CVE-2026-44193 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | OPNsense |
| Producto | OPNsense (plataforma de firewall y enrutamiento basada en FreeBSD) |
| Versiones | versiones anteriores a 26.1.7 |
| Exploit Públicos | Sí |
| Referencia | OPNsense Advisory GitHub |
| Descripción | La plataforma OPNsense, basada en FreeBSD, presenta una vulnerabilidad crítica en el método XMLRPC opnsense.restore_config_section en versiones anteriores a 26.1.7. Esta función no sanitiza correctamente la entrada proporcionada por el usuario, lo que permite la ejecución remota de código (Remote Code Execution, RCE). Esta vulnerabilidad ha sido corregida en la versión 26.1.7.
Un atacante remoto puede explotar esta falla enviando datos manipulados a través del método XMLRPC, logrando así ejecutar código arbitrario con privilegios elevados en el sistema comprometido. |
| Estrategia | Actualizar inmediatamente a la versión 26.1.7 o superior proporcionada por OPNsense para eliminar la vulnerabilidad. Se recomienda revisar los registros de acceso al servicio XMLRPC para detectar posibles intentos de explotación y reforzar controles de acceso a la interfaz de administración. Además, limitar el acceso al servicio solo a redes confiables y monitorizar comportamiento inusual en el sistema. |
—–
¿Está siendo explotada? Sí, existen exploits públicos para esta vulnerabilidad, por lo que se considera un riesgo real y activo.
¿Debe darse prioridad? Sí, dada la criticidad (9.1) y la facilidad para ejecutar código remotamente, la actualización debe ser prioritaria.
¿Riesgo real para la empresa? Alta probabilidad, ya que compromete la integridad y control del firewall, afectando directamente la seguridad perimetral.
| CVE | CVE-2026-44194 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Mayo 2026 |
| Vendor | OPNsense |
| Producto | OPNsense firewall y plataforma de routing (FreeBSD) |
| Versiones | Versiones anteriores a 26.1.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | OPNsense Security Advisory</td |
| Descripción | OPNsense, plataforma de firewall y routing basada en FreeBSD, presenta una vulnerabilidad de ejecución remota de código (RCE) en versiones anteriores a la 26.1.8. Un usuario autenticado con privilegios de gestión de usuarios puede ejecutar comandos arbitrarios del sistema con privilegios root. La explotación se logra evadiendo la validación de entrada formateando la carga maliciosa como una dirección de correo electrónico válida para que los comandos shell alcancen el sistema operativo subyacente. Esta vulnerabilidad reside en el flujo de sincronización local de usuarios, específicamente en el archivo core/src/opnsense/scripts/auth/sync_user.php y se corrige en la versión 26.1.8. |
| Importancia | Esta vulnerabilidad representa un riesgo crítico debido a que permite a un atacante autenticado con permisos moderados obtener el control total del sistema como root, facilitando un compromiso serio de la seguridad. Es especialmente peligrosa en entornos de red protegidos por OPNsense ya que puede permitir escalada de privilegios y control remoto. |
| Estrategia | Actualizar inmediatamente a la versión 26.1.8 o superior proporcionada por OPNsense. Revisar y restringir los permisos de gestión de usuarios para minimizar el riesgo de usuarios maliciosos o comprometidos. Monitorizar logs para detectar actividad inusual en la sincronización de usuarios. Aplicar controles adicionales de autenticación y segmentación en la infraestructura de administración del firewall. |
| CVE | CVE-2026-44442 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | Frappe Technologies Pvt. Ltd. |
| Producto | ERPNext (Herramienta de Planificación de Recursos Empresariales – ERP) |
| Versiones | versiones anteriores a 16.9.1 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory de ERPNext |
| Descripción | ERPNext es una herramienta ERP gratuita y de código abierto. En versiones anteriores a la 16.9.1, ciertos endpoints no aplicaban controles adecuados de autorización, permitiendo a usuarios modificar datos más allá de sus permisos asignados. Esta vulnerabilidad fue corregida en la versión 16.9.1. |
| Estrategia | Actualizar inmediatamente a la versión 16.9.1 o superior para corregir los controles de acceso defectuosos. Además, revisar y endurecer los controles de autorización en puntos críticos. Monitorizar logs para detectar actividades anómalas que puedan indicar explotación activa. |
| CVE | CVE-2026-45158 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de mayo de 2026 |
| Vendor | OPNsense |
| Producto | OPNsense (plataforma firewall y routing basada en FreeBSD) |
| Versiones | Versiones anteriores a 26.1.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory OPNsense CVE-2026-45158 |
| Descripción | OPNsense es una plataforma firewall y routing basada en FreeBSD. Antes de la versión 26.1.8, la entrada no saneada del usuario se pasa a la configuración DHCP de la interfaz configurada, la cual es procesada por un script shell. Esto permite la ejecución remota de código con privilegios de root en el sistema operativo subyacente. Esta vulnerabilidad ha sido corregida en la versión 26.1.8. |
| Estrategia | Actualizar urgentemente a la versión 26.1.8 o superior para evitar el riesgo de ejecución remota de código como root. Revisar y restringir acceso a la configuración DHCP para minimizar vectores de ataque. Monitorizar logs para detectar actividad sospechosa relacionada con la manipulación de interfaces DHCP. |


