CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2015-3440 Debian Linux Linux Web Services Alta (basado en tipo de vulnerabilidad XSS) Versiones vulnerables no especificadas (aplicar revisión en sistemas con servicios web) Sí
CVE-2013-3522 vBulletin vBulletin ALTA (no especificado CVSS pero SQLi suele ser alto) Versiones afectadas no especificadas en la fuente, investigar versiones anteriores a parche Sí
CVE-2001-0333 Microsoft Internet Information Services (IIS) Alta (7.5) Versiones anteriores a la corrección publicada en 2001 Sí
CVE-2002-1368 No especificado CUPS (Common UNIX Printing System) No especificada No especificadas Sí
CVE-2005-4557 deerfield visnetic_mail_server Alta No especificadas Sí
CVE-2002-0392 Apache Apache HTTP Server No especificada No especificadas Sí
CVE-2005-4559 Deerfield visnetic_mail_server No especificada No especificadas Sí
CVE-2005-2611 Veritas Backup Exec Agent No especificada No especificadas Sí
CVE-2004-0380 Microsoft Outlook Express Alta (según contexto histórico y explotación conocida) Versiones afectadas históricamente de Outlook Express con motor MHTML Sí
CVE-2024-50599 Synacor Zimbra Collaboration Suite (ZCS) HIGH No especificadas (vulnerabilidad afecta a ZCS) Sí
CVE-2007-5064 xunlei web_thunder Alta (no especificada, pero explotación confirmada) No especificadas Sí
CVE-2005-4558 Deerfield Visnetic Mail Server No especificada No especificadas Sí
CVE-2001-0554 MIT Kerberos ALTA (Clásica vulnerabilidad de desbordamiento de búfer) No especificado, afecta el código que copia datos sin verificar tamaño Sí
CVE-2005-4556 deerfield visnetic_mail_server ALTA No especificadas, afectación general Sí
CVE-2016-10954 dynamicpress dynamicpress neosense Alta – En explotación activa No especificadas (general para el producto) Sí
CVE-2026-43500 Linux Linux Kernel Alta Versiones afectadas no especificadas, revisar últimas versiones disponibles Sí
CVE-2026-40636 Dell Dell ECS y Dell ObjectScale CRITICAL (9.8) Dell ECS 3.8.1.0 a 3.8.1.7 y Dell ObjectScale anteriores a 4.3.0.0 Sí
CVE-2026-42607 GetGrav Grav (Plataforma Web basada en archivos) CRITICAL (9.1) Versiones anteriores a 2.0.0-beta.2 Sí
CVE-2026-42613 GetGrav Grav – plugin Login CRÍTICA (9.4) versiones anteriores a 2.0.0-beta.2 Sí
CVE-2026-44643 Angular Expressions (comunidad Angular.JS) Angular Expressions (módulo standalone para Angular.JS) CRITICAL (9.3) Versiones anteriores a 1.5.2 Sí
CVE-2026-7813 pgAdmin Development Team pgAdmin 4 (modo servidor) CRÍTICA (9.4) versiones anteriores a 9.15 Sí
CVE-2026-42864 ManoManoTech FireFighter (incident management application) CRITICAL (9.9) versiones anteriores a 0.0.54 Sí
CVE-2026-42869 SOCFortress CoPilot CRÍTICA (10) Versiones anteriores a la 0.1.57 Sí
CVE-2026-42882 oxyno-zeta s3-proxy (proxy de AWS S3 escrito en Go) CRITICAL (9.4) versiones anteriores a 5.0.0 Sí
CVE-2026-43899 DeepChat DeepChat (plataforma de agentes de inteligencia artificial open-source) CRÍTICA (9.6) Versiones anteriores a v1.0.4-beta.1 Sí
CVE-2026-43900 DeepChat (Open Source) DeepChat Plataforma de agentes IA CRITICAL (9.3) Versiones anteriores a v1.0.4-beta.1 Sí
CVE-2026-45321 TanStack @tanstack CRÍTICA (9.6) 84 versiones maliciosas distribuidas en 42 paquetes publicados el 11 May 2026 Sí
CVE-2026-34260 SAP SAP S CRÍTICA (9.6) Sin especificar versiones exactas; afecta al componente SAP Enterprise Search for ABAP en SAP S Sí
CVE-2026-34263 SAP SAP Commerce Cloud CRITICAL (9.6) Versiones afectadas no especificadas (revisar nota oficial) Sí

CVE CVE-2015-3440
Severidad Alta (basado en tipo de vulnerabilidad XSS)
Importancia para la empresa ALTA
Publicado 12 mayo 2026
Vendor Debian Linux
Producto Linux Web Services
Versiones Versiones vulnerables no especificadas (aplicar revisión en sistemas con servicios web)
Exploit Públicos Sí, se está explotando activamente
Referencia Más información detallada
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web en Debian Linux que permite ataques de tipo Cross-site Scripting (XSS). Un atacante puede insertar código malicioso que se ejecuta en el navegador de otros usuarios, comprometiendo confidencialidad e integridad, y facilitando robo de sesiones y manipulación de datos.
Estrategia Actualizar inmediatamente los servicios web afectados con los parches oficiales de Debian. Implementar políticas estrictas de validación y sanitización de entradas. Monitorizar indicios de explotación activa y reforzar controles de acceso y monitorización de tráfico.

CVE CVE-2013-3522
Severidad ALTA (no especificado CVSS pero SQLi suele ser alto)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor vBulletin
Producto vBulletin
Versiones Versiones afectadas no especificadas en la fuente, investigar versiones anteriores a parche
Exploit Públicos Sí, explotación confirmada en entorno real
Referencia Detalle CVE-2013-3522 en VulnCheck
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL en vBulletin, permitiendo inyección SQL. Permite a un atacante ejecutar comandos maliciosos en la base de datos afectada comprometiendo la integridad y confidencialidad de la información gestionada.
Estrategia Aplicar inmediatamente los parches oficiales de vBulletin para esta vulnerabilidad. Si no es posible actualizar, implementar firewalls de aplicaciones web (WAF) configurados para detectar y bloquear patrones de inyección SQL. Monitorizar logs de bases de datos para detectar ataques y realizar auditorías de seguridad frecuentes.

CVE CVE-2001-0333
Severidad Alta (7.5)
Importancia para la empresa ALTA
Publicado 12 Mayo 2026, 03:32 (UTC)
Vendor Microsoft
Producto Internet Information Services (IIS)
Versiones Versiones anteriores a la corrección publicada en 2001
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Vulncheck CVE-2001-0333</td
Descripción Vulnerabilidad en Microsoft Internet Information Services (IIS) por Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) que permite a un atacante acceder a archivos y directorios fuera de la raíz web restringida. Esto puede ser explotado incluyendo rutas especialmente diseñadas en las solicitudes HTTP, accediendo y potencialmente modificando archivos confidenciales del sistema o la aplicación.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft para IIS. Configurar reglas estrictas de control de acceso en el servidor web para evitar la explotación ‘path traversal’. Monitorizar activamente logs para detectar accesos a rutas no autorizadas y bloquear IPs maliciosas. Reforzar también las políticas de seguridad y revisar configuraciones de permisos en el sistema operativo.

CVE CVE-2002-1368
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 Mayo 2026
Vendor No especificado
Producto CUPS (Common UNIX Printing System)
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2002-1368</td
Descripción Vulnerabilidad reportada en CUPS (Common UNIX Printing System) sin detalles específicos disponibles, pero confirmada como siendo explotada activamente.

La explotación puede comprometer la estabilidad o seguridad del sistema de impresión, permitiendo potencialmente ejecución remota de código o elevación de privilegios si se aprovecha adecuadamente. Debido a la explotación activa y la criticidad de CUPS en infraestructuras Unix/Linux, representa un riesgo alto para la empresa.

Estrategia Actualizar CUPS a la versión más reciente publicada que corrige esta vulnerabilidad. Si no está disponible, implementar controles de red restrictivos para limitar el acceso al servicio de impresión, además de monitorizar logs y comportamiento anómalo. Aplicar parches de seguridad tan pronto estén disponibles y mantener sistemas actualizados.

CVE CVE-2005-4557
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-05-12T03:32:40.843584+00:00
Vendor deerfield
Producto visnetic_mail_server
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Detalle CVE-2005-4557
Descripción Limitación inadecuada de un nombre de ruta a un directorio restringido (Path Traversal) en deerfield visnetic_mail_server. Esta vulnerabilidad permite a atacantes acceder o modificar archivos fuera de los directorios permitidos mediante rutas especialmente manipuladas.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por deerfield. Asimismo, reforzar el control de validación y saneamiento de rutas en el servidor, monitorizar logs para accesos inusuales y restringir permisos de archivos sensibles para minimizar impacto en caso de explotación.

CVE CVE-2002-0392
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 Mayo 2026
Vendor Apache
Producto Apache HTTP Server
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle CVE-2002-0392
Descripción Vulnerabilidad en Apache HTTP Server, detalles específicos no divulgados. Se confirma explotación activa en el entorno actual.

Este fallo puede permitir a atacantes comprometer la disponibilidad o integridad del servicio web si no se parchea oportunamente.

Estrategia Aplicar inmediatamente todas las actualizaciones y parches oficiales proporcionados por Apache. Monitorizar tráfico anómalo en servidores HTTP y reforzar reglas de firewall para minimizar el vector de ataque mientras se corrige la vulnerabilidad.

CVE CVE-2005-4559
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor Deerfield
Producto visnetic_mail_server
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Consulta CVE-2005-4559
Descripción Vulnerabilidad en visnetic_mail_server de Deerfield (detalles específicos no proporcionados). A día de hoy está siendo explotada activamente.
Estrategia Se recomienda priorizar la identificación de la versión afectada y aplicar parches oficiales o mitigaciones de configuración. Debido a la explotación activa, es crítico monitorizar los indicadores de compromiso, realizar auditorías inmediatas y aislar sistemas vulnerables mientras se actualizan.

CVE CVE-2005-2611
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 de Mayo de 2026
Vendor Veritas
Producto Backup Exec Agent
Versiones No especificadas
Exploit Públicos Sí, está siendo explotado activamente
Referencia Veritas Backup Exec Vulnerability CVE-2005-2611</td
Descripción Vulnerabilidad en el agente de Veritas Backup Exec que no especifica detalles exactos, pero se sabe que afecta a este componente. El agente es una pieza crítica para la gestión y realización de copias de seguridad, por lo que una explotación puede comprometer la integridad y disponibilidad de los datos respaldados.
Estrategia Priorizar la actualización o aplicación de parches facilitados por Veritas. En paralelo, revisar los accesos y privilegios del agente de Backup Exec, reforzar la monitorización de actividades sospechosas y considerar medidas compensatorias como la segmentación de red para limitar el impacto de posibles explotaciones.

CVE CVE-2004-0380
Severidad Alta (según contexto histórico y explotación conocida)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor Microsoft
Producto Outlook Express
Versiones Versiones afectadas históricamente de Outlook Express con motor MHTML
Exploit Públicos Sí, está siendo explotado activamente
Referencia Vulncheck CVE-2004-0380
Descripción Vulnerabilidad en el procesamiento de URL MHTML en Microsoft Outlook Express que permite a un atacante ejecutar código arbitrario al engañar a la aplicación para procesar un archivo MHTML malicioso. Esta vulnerabilidad puede ser explotada mediante correos electrónicos con contenido MHTML estructurado que al ser abierto activa código malicioso en el contexto del usuario.

Esto permite la ejecución remota de código con los mismos privilegios que el usuario, pudiendo comprometer la confidencialidad, integridad y disponibilidad de la máquina afectada.

Estrategia Se recomienda deshabilitar el procesamiento de contenido MHTML en Outlook Express si es posible, aplicar todos los parches oficiales y actualizar a una versión moderna y soportada de cliente de correo. Implementar políticas de restricción para bloqueo de archivos MHTML en correos y monitorizar alertas ante patrones de explotación. Además, reforzar la concienciación del usuario para evitar apertura de remitentes y correos sospechosos.

CVE CVE-2024-50599
Severidad HIGH
Importancia para la empresa ALTA
Publicado 2026-05-12T03:32:41.92109+00:00
Vendor Synacor
Producto Zimbra Collaboration Suite (ZCS)
Versiones No especificadas (vulnerabilidad afecta a ZCS)
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle del CVE-2024-50599
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en Synacor Zimbra Collaboration Suite (ZCS). Esta falla permite que un atacante injecte código malicioso en páginas web generadas por el sistema, lo que puede ejecutarse en el navegador de otros usuarios.
Estrategia Priorizar inmediata aplicación de parches oficiales de Zimbra y actualizar a versiones corregidas. Implementar validaciones y escapes estrictos en entradas web. Monitorear actividad anómala para detectar explotación en tiempo real, dado que existen exploits activos en circulación.

CVE CVE-2007-5064
Severidad Alta (no especificada, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor xunlei
Producto web_thunder
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada
Referencia Vulnerabilidad CVE-2007-5064</td
Descripción Restricción incorrecta de operaciones dentro de los límites de un búfer de memoria en xunlei web_thunder que permite corrupción de memoria.

Esta vulnerabilidad puede ser explotada para provocar desbordamientos de búfer que permiten la ejecución remota de código o la caída del sistema, afectando la integridad y disponibilidad del servicio. Se está explotando activamente, representando un riesgo crítico para la seguridad.

Estrategia Aplicar inmediatamente parches oficiales del fabricante o actualizar a versiones seguras. Si no están disponibles, implementar controles de límites estrictos y monitoreo de la aplicación para detectar actividades sospechosas. Limitar el acceso externo al producto afectado y revisar los sistemas en busca de signos de compromiso.

CVE CVE-2005-4558
Severidad No especificada
Importancia para la empresa ALTA
Publicado 12 Mayo 2026, 03:32 UTC
Vendor Deerfield
Producto Visnetic Mail Server
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck Reporte CVE-2005-4558
Descripción Vulnerabilidad detectada en Deerfield Visnetic Mail Server con detalles no especificados. Actualmente la vulnerabilidad está siendo explotada activamente.
Estrategia Debido al desconocimiento del detalle técnico, se recomienda como acción inmediata: aislar y monitorizar todos los sistemas con Visnetic Mail Server, aplicar cualquier parche o actualización del fabricante de forma inmediata, y reforzar controles de acceso y detección de comportamiento anómalo para impedir explotación. Priorizar la gestión de incidentes ante posibles indicios de compromiso.

CVE CVE-2001-0554
Severidad ALTA (Clásica vulnerabilidad de desbordamiento de búfer)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor MIT
Producto Kerberos
Versiones No especificado, afecta el código que copia datos sin verificar tamaño
Exploit Públicos Sí, en explotación activa
Referencia VulnCheck Advisory
Descripción La vulnerabilidad de desbordamiento clásico de búfer en Kerberos desarrollado por MIT permite que un atacante ejecute código arbitrario mediante la copia de datos sin verificar el tamaño de entrada. Esta falla puede ser explotada para tomar control del sistema afectado aprovechando las rutinas inseguras de manejo de búfer.
Estrategia Aplicar inmediatamente los parches oficiales que aseguren validación estricta de las entradas y control de límites en el código afectado. Además, monitorear activamente intentos de explotación y reforzar las defensas de la red para detectar actividad anómala relacionada con intentos de desbordamiento.

CVE CVE-2005-4556
Severidad ALTA
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor deerfield
Producto visnetic_mail_server
Versiones No especificadas, afectación general
Exploit Públicos Sí, explotación confirmada
Referencia Detalle CVE-2005-4556
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘Code Injection’) en visnetic_mail_server de deerfield que permite a un atacante ejecutar código arbitrario en el sistema afectado. La explotación activa ya está confirmada en entornos reales, lo que aumenta significativamente el riesgo de comprometer la infraestructura de correo electrónico y los datos corporativos.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones oficiales si están disponibles. En caso contrario, aislar el sistema vulnerable, emplear filtros de entrada estrictos en el servidor de correo y monitorizar activamente para detectar explotación. Revisar registros y fortalecer medidas antifraude y controles de acceso para minimizar impacto.

CVE CVE-2016-10954
Severidad Alta – En explotación activa
Importancia para la empresa ALTA
Publicado 12 Mayo 2026
Vendor dynamicpress / neosense
Producto dynamicpress neosense
Versiones No especificadas (general para el producto)
Exploit Públicos Sí, en explotación activa
Referencia Detalles CVE-2016-10954
Descripción Vulnerabilidad de carga irrestricta de archivos con tipo peligroso en dynamicpress neosense que permite a un atacante subir archivos maliciosos sin restricciones. Esto puede ser explotado para subir archivos dañinos que podrían ejecutarse en el servidor o afectar la integridad del sistema, permitiendo ejecución remota de código o compromiso total del servidor.
Estrategia Aplicar inmediatamente todos los parches de seguridad disponibles para dynamicpress neosense, establecer restricciones estrictas en los tipos de archivos permitidos para subir, monitorizar y bloquear patrones anómalos de subida y acceso a archivos, y realizar auditorías de seguridad frecuentes para detectar posibles intrusiones.

CVE CVE-2026-43500
Severidad Alta
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor Linux
Producto Linux Kernel
Versiones Versiones afectadas no especificadas, revisar últimas versiones disponibles
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles en VulnCheck
Descripción Vulnerabilidad de escritura fuera de límites en Linux Kernel que puede permitir corrupción de memoria y posible ejecución remota de código.

La explotación permite a un atacante remoto escribir fuera de los límites de la memoria destinada, lo que puede derivar en corrupción de memoria y la ejecución de código arbitrario con privilegios elevados.

Estrategia Aplicar urgentemente los parches oficiales liberados por el equipo de Linux Kernel. Monitorizar activamente sistemas para detectar explotaciones, restringir accesos remotos no confiables y fortalecer controles de acceso y audit logs para detectar comportamiento anómalo.

CVE CVE-2026-40636
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 May 2026 03:32 (UTC)
Vendor Dell
Producto Dell ECS y Dell ObjectScale
Versiones Dell ECS 3.8.1.0 a 3.8.1.7 y Dell ObjectScale anteriores a 4.3.0.0
Exploit Públicos Sí, explotables localmente
Referencia Dell Advisory
Descripción Dell ECS versiones 3.8.1.0 hasta 3.8.1.7 y Dell ObjectScale versiones anteriores a 4.3.0.0 contienen una vulnerabilidad de uso de credenciales codificadas. Un atacante no autenticado con acceso local podría explotarla, obteniendo acceso al sistema de archivos.
Estrategia Actualizar inmediatamente a las versiones parcheadas Dell ECS > 3.8.1.7 o Dell ObjectScale >= 4.3.0.0. Restringir acceso local solo a usuarios autorizados, monitorear intentos de acceso locales no autorizados y verificar integridad del sistema de archivos para detectar intrusiones.

—–


CVE CVE-2026-42607
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 12 mayo 2026, 03:32 (UTC)
Vendor GetGrav
Producto Grav (Plataforma Web basada en archivos)
Versiones Versiones anteriores a 2.0.0-beta.2
Exploit Públicos Sí
Referencia Commit de corrección en GitHub
Descripción Grav es una plataforma web basada en archivos. Antes de la versión 2.0.0-beta.2, un usuario autenticado con privilegios administrativos puede lograr Ejecución Remota de Código (RCE) al subir un archivo ZIP especialmente diseñado mediante la herramienta «Direct Install». Aunque el sistema bloquea la subida directa de archivos .php, no inspecciona el contenido de los archivos ZIP subidos. Al extraer un plugin malicioso, se puede ejecutar código PHP arbitrario o instalar un web shell persistente en el servidor.
Estrategia Actualizar inmediatamente Grav a la versión 2.0.0-beta.2 o superior que corrige esta vulnerabilidad. Además, restringir el acceso administrativo a usuarios estrictamente confiables y monitorizar el servidor para detectar actividad sospechosa o presencia de web shells. Aplicar controles adicionales para inspección de contenido en archivos comprimidos subidos.

—–


CVE CVE-2026-42613
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor GetGrav
Producto Grav – plugin Login
Versiones versiones anteriores a 2.0.0-beta.2
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Grav es una plataforma web basada en archivos. Antes de la versión 2.0.0-beta.2, el método Login::register() del plugin Login acepta los campos «groups» y «access» controlados por el atacante desde los datos POST de registro sin validación del lado servidor. Cuando el registro está habilitado y los campos «groups» o «access» forman parte de la lista de campos permitidos configurados, un usuario no autenticado puede auto-registrarse con privilegios admin.super inyectando estos campos en la solicitud de registro. Esta vulnerabilidad fue corregida en la versión 2.0.0-beta.2.
Estrategia Actualizar inmediatamente a Grav login plugin versión 2.0.0-beta.2 o superior donde se corrige esta vulnerabilidad. Deshabilitar el registro automático si no es estrictamente necesario. Monitorizar registros de usuario para detectar cuentas con privilegios inusuales y revisar logs para actividad sospechosa relacionada con registros recientes.

—

Vendor GetGrav
Producto Afectado Grav – plugin Login
Versiones Afectadas Aquellas anteriores a 2.0.0-beta.2
Exploit Públicos Sí

CVE CVE-2026-44643
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor Angular Expressions (comunidad Angular.JS)
Producto Angular Expressions (módulo standalone para Angular.JS)
Versiones Versiones anteriores a 1.5.2
Exploit Públicos Sí, confirmados
Referencia Advisory oficial de GitHub
Descripción Angular Expressions ofrece expresiones para el framework web Angular.JS como un módulo independiente. En versiones anteriores a la 1.5.2, un atacante puede escribir una expresión maliciosa utilizando filtros que escapan del sandbox, lo que permite ejecutar código arbitrario en el sistema. Esta vulnerabilidad fue corregida en la versión 1.5.2.
Estrategia Actualizar inmediatamente Angular Expressions a la versión 1.5.2 o superior. Además, revisar cualquier entrada que acepte expresiones para mitigar la inyección y aplicar controles restrictivos en el entorno donde se evalúan expresiones. Monitorizar sistemas en busca de actividad sospechosa asociada a explotación conocida.

Este fallo crítico permite la ejecución remota de código arbitrario escapando del sandbox mediante expresiones maliciosas, lo que representa un riesgo real e inmediato para sistemas afectados que usen Angular Expressions sin actualizar. La presencia de exploits públicos confirma su explotación activa.

—

Proceder con máxima prioridad a la actualización; no mitigar esta vulnerabilidad puede comprometer la integridad completa de los sistemas web que utilicen esta librería.


CVE CVE-2026-7813
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-12T03:32:43.968522+00:00
Vendor pgAdmin Development Team
Producto pgAdmin 4 (modo servidor)
Versiones versiones anteriores a 9.15
Exploit Públicos Sí, pull requests públicos disponibles
Referencia GitHub – Parche oficial de remediación
Descripción Vulnerabilidad de autorización en pgAdmin 4 modo servidor que afecta a Grupos de Servidores, Servidores, Servidores Compartidos, Procesos en segundo plano y módulos del depurador. Múltiples endpoints recuperaban objetos propiedad de usuarios sin validar la identidad del solicitante, permitiendo a un usuario autenticado acceder a servidores privados y procesos de otros usuarios mediante adivinanza de IDs. La funcionalidad de Servidores Compartidos tiene fallos graves, incluyendo filtración de credenciales, escalada de privilegios mediante comandos ejecutables (passexec_cmd) que permiten ejecución arbitraria en el contexto del propietario, y corrupción de datos del propietario por mutaciones en la sesión SQLAlchemy. Campos exclusivos para propietario eran modificables por no propietarios vía API, y otras propiedades no persistían por usuario, causando alteraciones en datos de propietarios por usuarios no autorizados.
Estrategia Actualizar inmediatamente a la versión 9.15 o superior que centraliza el control de acceso, restringe la visibilidad y escritura de campos sensibles a sus legítimos propietarios y devuelve errores HTTP 410 en accesos denegados. Revisar auditorías de acceso y actividad en servidores y procesos afectados. Monitorizar indicios de escalada de privilegios o ejecuciones maliciosas en entorno pgAdmin. En entornos con servidores compartidos, reforzar controles de uso y validación de ID de objetos para evitar adivinanza.

CVE CVE-2026-42864
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-05-12T03:32:44.116501+00:00
Vendor ManoManoTech
Producto FireFighter (incident management application)
Versiones versiones anteriores a 0.0.54
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-fqvv-jvhr-g5jc
Descripción FireFighter es una aplicación de gestión de incidentes. Antes de la versión 0.0.54, el endpoint POST /api/v2/firefighter/raid/jira_bot (CreateJiraBotView) es accesible sin autenticación (permission_classes = [permissions.AllowAny]). La carga útil de los adjuntos se obtiene del lado servidor mediante httpx.get() sin validación de URL, para luego subirla como adjunto en el ticket Jira creado. Un atacante no autenticado que pueda acceder al ingreso puede obligar al pod a obtener URLs arbitrarias y exfiltrar la respuesta como un adjunto Jira. En despliegues EC2/EKS que no implementan IMDSv2, esto permite robar las credenciales temporales AWS del rol IAM del pod. El código no implementa la autenticación Bearer token que su documentación menciona. Este fallo se corrige en la versión 0.0.54.
Estrategia Aplicar inmediatamente la actualización a la versión 0.0.54 o superior que corrige la autenticación del endpoint. Desplegar IMDSv2 en EC2/EKS para proteger las credenciales temporales. Implementar validación estricta y saneamiento de URLs antes de cualquier petición externa y restringir el acceso a APIs críticas con autenticación adecuada. Monitorizar actividad inusual en la creación de tickets Jira y accesos sin autenticación.

CVE CVE-2026-42869
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026, 03:32 (UTC)
Vendor SOCFortress
Producto CoPilot
Versiones Versiones anteriores a la 0.1.57
Exploit Públicos Sí, explotación confirmada
Referencia Commit Fix CVE-2026-42869
Descripción SOCFortress CoPilot utiliza un secreto de firma JWT codificado y público en backend/app/auth/utils.py:28 y .env.example en versiones anteriores a 0.1.57. Si no se configura explícitamente la variable JWT_SECRET, todos los tokens de autenticación se firman con este valor conocido públicamente. Un atacante no autenticado puede falsificar tokens JWT con privilegios administrativos y obtener control total de la aplicación y las herramientas gestionadas, sin necesidad de credenciales.
Estrategia Actualizar inmediatamente a la versión 0.1.57 o superior, donde se corrige el secreto codificado. Revisar configuraciones para asegurar que JWT_SECRET está correctamente definido con un valor único y seguro. Monitorizar accesos administrativos sospechosos y auditar logs de autenticación para detectar signos de explotación activa.

—–


CVE CVE-2026-42882
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-12T03:32:44 (UTC)
Vendor oxyno-zeta
Producto s3-proxy (proxy de AWS S3 escrito en Go)
Versiones versiones anteriores a 5.0.0
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Fix
Descripción Vulnerabilidad de omisión de autenticación en oxyno-zeta/s3-proxy anterior a la versión 5.0.0, causada por una interpretación inconsistente de la ruta URL entre el middleware de autenticación y el gestor del bucket. Esto permite que atacantes no autenticados realicen operaciones PUT, GET o DELETE sobre objetos en espacios protegidos de AWS S3 mediante técnicas de traversal de ruta, uso de caracteres percent-encoded y patrones glob que cruzan separadores de ruta.
/>
Esta vulnerabilidad permite acceso no autorizado a datos almacenados y posible manipulación o eliminación, afectando directamente la confidencialidad e integridad. Se confirma la existencia de exploits públicos activos.
Estrategia Actualizar inmediatamente a la versión 5.0.0 o superior, donde se corrige esta falla crítica. Implementar monitoreo reforzado para detectar accesos no autorizados a buckets S3 protegidos y restringir el acceso a la red únicamente a usuarios y servicios confiables mientras se parchea.

—


CVE CVE-2026-43899
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 12 May 2026, 03:32 (UTC)
Vendor DeepChat
Producto DeepChat (plataforma de agentes de inteligencia artificial open-source)
Versiones Versiones anteriores a v1.0.4-beta.1
Exploit Públicos Sí, explotaciones públicas confirmadas
Referencia DeepChat Advisory</td
Descripción En DeepChat, antes de la versión v1.0.4-beta.1, una mitigación incompleta para CVE-2025-55733 permitía la omisión de ejecución arbitraria de protocolo (RCE). La restricción aplicada a api.openExternal() fue correcta en preload/index.ts, pero se omitió sanitizar los manejadores nativos de ventanas emergentes de Electron. Un atacante o un endpoint IA comprometido que devuelva un enlace Markdown con target=»_blank» puede activar la interceptación en tabPresenter.ts, que reenvía directamente la URL maliciosa a shell.openExternal(url), saltándose la frontera de seguridad isValidExternalUrl. Esto permite ejecución remota de código.
Estrategia Actualizar de inmediato a la versión v1.0.4-beta.1 o superior que corrige esta falla. Se recomienda auditar todos los manejadores de ventanas emergentes en Electron para asegurar validaciones rigurosas de URLs externas y monitorizar registros para detectar llamadas sospechosas a shell.openExternal. En entornos críticos, limitar la ejecución a fuentes confiables y reforzar el monitoreo en endpoints de IA que interactúan con DeepChat.

CVE CVE-2026-43900
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor DeepChat (Open Source)
Producto DeepChat Plataforma de agentes IA
Versiones Versiones anteriores a v1.0.4-beta.1
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) en DeepChat anterior a la versión v1.0.4-beta.1 debido a una discrepancia entre la validación backend y el renderizado frontend. El SVGSanitizer restringe la ejecución de scripts mediante patrones para javascript:, pero no considera la decodificación de entidades HTML antes de la inserción DOM en Vue (componente SvgArtifact.vue). Un atacante puede insertar entidades HTML obfuscadas (ej. javascript:alert(1)) para eludir el filtro, logrando ejecución arbitraria de JavaScript al interactuar el usuario con el elemento SVG renderizado.
Estrategia Actualizar inmediatamente a la versión v1.0.4-beta.1 o superior que corrige el filtro SVG para evitar evasión por entidades HTML. Revisar y fortalecer validaciones de entrada en el backend y sanitización en el frontend. Monitorizar actividad inusual o indicios de explotación activa especialmente en elementos SVG manipulados por usuarios.

—

**Registro realizado en Supabase para seguimiento y análisis posterior**


CVE CVE-2026-45321
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 12 May 2026, 03:32 (UTC)
Vendor TanStack
Producto @tanstack/* packages (npm)
Versiones 84 versiones maliciosas distribuidas en 42 paquetes publicados el 11 May 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia TanStack GitHub Issue #7383
Descripción El 11 de mayo de 2026, entre las 19:20 y 19:26 UTC, 84 versiones maliciosas en 42 paquetes @tanstack/* fueron publicadas en el registro npm. Los atacantes usaron un encadenamiento de tres vulnerabilidades conocidas: una mala configuración pull_request_target «Pwn Request», envenenamiento de caché en GitHub Actions que cruza la frontera de confianza fork↔base, y extracción en tiempo de ejecución del token OIDC desde el proceso de ejecución de Actions. Esto permitió la publicación de malware de robo de credenciales bajo una identidad confiable sin modificar el flujo legítimo de publicación.
Estrategia Revocar inmediatamente los tokens OIDC y credenciales asociadas, auditar y actualizar el pipeline de GitHub Actions para eliminar la mala configuración pull_request_target, deshabilitar la caché para pull requests de forks y forzar análisis manuales antes de mergear. Actualizar a versiones limpias y oficiales de @tanstack/* y monitorizar activamente la actividad de CI/CD y accesos a tokens para detectar explotación activa.

—


CVE CVE-2026-34260
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 12 mayo 2026, 03:32 (UTC)
Vendor SAP
Producto SAP S/4HANA (SAP Enterprise Search for ABAP)
Versiones Sin especificar versiones exactas; afecta al componente SAP Enterprise Search for ABAP en SAP S/4HANA
Exploit Públicos Sí
Referencia SAP Advisory CVE-2026-34260
Descripción SAP S/4HANA (SAP Enterprise Search for ABAP) contiene una vulnerabilidad de inyección SQL que permite a un atacante autenticado inyectar sentencias SQL maliciosas mediante entradas controladas por el usuario. La aplicación concatena directamente estas entradas maliciosas en consultas SQL que se envían a la base de datos subyacente sin validación ni sanitización adecuada. La explotación exitosa permite al atacante acceder sin autorización a información sensible de la base de datos y potencialmente bloquear (crashear) la aplicación. Esta vulnerabilidad impacta gravemente la confidencialidad y disponibilidad, aunque no afecta la integridad.
Estrategia Priorizar el parche oficial publicado por SAP disponible en la referencia indicada. Restringir el acceso autenticado a SAP Enterprise Search para reducir superficie de ataque. Implementar controles de monitoreo para detectar actividades inusuales en las consultas SQL. Evaluar el bloqueo temporal de la funcionalidad vulnerable hasta aplicar corrección, para mitigar riesgo inmediato.

—

He insertado el registro en Supabase con los siguientes valores:
– cve: CVE-2026-34260
– severity: CRÍTICA (9.6)
– importance: ALTA
– publish_date: 2026-05-12T03:32:45.217582+00:00
– vendor: SAP
– product: SAP S/4HANA (SAP Enterprise Search for ABAP)
– versions_affected: No especificadas (SAP Enterprise Search para ABAP)
– public_exploits: true
– reference: https://me.sap.com/notes/3724838
– description: SAP S/4HANA (SAP Enterprise Search for ABAP) contiene una vulnerabilidad de inyección SQL que permite a un atacante autenticado inyectar sentencias SQL maliciosas…


CVE CVE-2026-34263
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 12 de mayo de 2026
Vendor SAP
Producto SAP Commerce Cloud
Versiones Versiones afectadas no especificadas (revisar nota oficial)
Exploit Públicos Sí
Referencia SAP Security Note 3733064
Descripción Debido a una configuración incorrecta de Spring Security, SAP Commerce Cloud permite que un usuario no autenticado realice una carga maliciosa de configuraciones y una inyección de código, resultando en la ejecución arbitraria de código del lado del servidor, lo que impacta gravemente la confidencialidad, integridad y disponibilidad de la aplicación.
Estrategia Aplicar inmediatamente el parche oficial provisto por SAP. Revisar y reforzar las configuraciones de seguridad de Spring Security. Monitorizar el entorno para detectar cargas o ejecuciones de código no autorizadas y limitar el acceso a interfaces de administración solo a usuarios autenticados y autorizados.

—

[Ejecutada inserción en Supabase con campos: CVE=CVE-2026-34263, Severidad=CRITICAL (9.6), Importancia=ALTA, Publicado=2026-05-12, Vendor=SAP, Producto=SAP Commerce Cloud, Versiones=No especificadas, Exploit Públicos=Sí, Referencia=https://me.sap.com/notes/3733064, Descripción=Debido a una configuración incorrecta de Spring Security… , Estrategia=Aplicar inmediatamente el parche oficial…]

Enviar a un amigo: Share this page via Email