| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2015-3440 | Debian Linux | Linux Web Services | Alta (basado en tipo de vulnerabilidad XSS) | Versiones vulnerables no especificadas (aplicar revisión en sistemas con servicios web) | Sí |
| CVE-2013-3522 | vBulletin | vBulletin | ALTA (no especificado CVSS pero SQLi suele ser alto) | Versiones afectadas no especificadas en la fuente, investigar versiones anteriores a parche | Sí |
| CVE-2001-0333 | Microsoft | Internet Information Services (IIS) | Alta (7.5) | Versiones anteriores a la corrección publicada en 2001 | Sí |
| CVE-2002-1368 | No especificado | CUPS (Common UNIX Printing System) | No especificada | No especificadas | Sí |
| CVE-2005-4557 | deerfield | visnetic_mail_server | Alta | No especificadas | Sí |
| CVE-2002-0392 | Apache | Apache HTTP Server | No especificada | No especificadas | Sí |
| CVE-2005-4559 | Deerfield | visnetic_mail_server | No especificada | No especificadas | Sí |
| CVE-2005-2611 | Veritas | Backup Exec Agent | No especificada | No especificadas | Sí |
| CVE-2004-0380 | Microsoft | Outlook Express | Alta (según contexto histórico y explotación conocida) | Versiones afectadas históricamente de Outlook Express con motor MHTML | Sí |
| CVE-2024-50599 | Synacor | Zimbra Collaboration Suite (ZCS) | HIGH | No especificadas (vulnerabilidad afecta a ZCS) | Sí |
| CVE-2007-5064 | xunlei | web_thunder | Alta (no especificada, pero explotación confirmada) | No especificadas | Sí |
| CVE-2005-4558 | Deerfield | Visnetic Mail Server | No especificada | No especificadas | Sí |
| CVE-2001-0554 | MIT | Kerberos | ALTA (Clásica vulnerabilidad de desbordamiento de búfer) | No especificado, afecta el código que copia datos sin verificar tamaño | Sí |
| CVE-2005-4556 | deerfield | visnetic_mail_server | ALTA | No especificadas, afectación general | Sí |
| CVE-2016-10954 | dynamicpress | dynamicpress neosense | Alta – En explotación activa | No especificadas (general para el producto) | Sí |
| CVE-2026-43500 | Linux | Linux Kernel | Alta | Versiones afectadas no especificadas, revisar últimas versiones disponibles | Sí |
| CVE-2026-40636 | Dell | Dell ECS y Dell ObjectScale | CRITICAL (9.8) | Dell ECS 3.8.1.0 a 3.8.1.7 y Dell ObjectScale anteriores a 4.3.0.0 | Sí |
| CVE-2026-42607 | GetGrav | Grav (Plataforma Web basada en archivos) | CRITICAL (9.1) | Versiones anteriores a 2.0.0-beta.2 | Sí |
| CVE-2026-42613 | GetGrav | Grav – plugin Login | CRÍTICA (9.4) | versiones anteriores a 2.0.0-beta.2 | Sí |
| CVE-2026-44643 | Angular Expressions (comunidad Angular.JS) | Angular Expressions (módulo standalone para Angular.JS) | CRITICAL (9.3) | Versiones anteriores a 1.5.2 | Sí |
| CVE-2026-7813 | pgAdmin Development Team | pgAdmin 4 (modo servidor) | CRÍTICA (9.4) | versiones anteriores a 9.15 | Sí |
| CVE-2026-42864 | ManoManoTech | FireFighter (incident management application) | CRITICAL (9.9) | versiones anteriores a 0.0.54 | Sí |
| CVE-2026-42869 | SOCFortress | CoPilot | CRÍTICA (10) | Versiones anteriores a la 0.1.57 | Sí |
| CVE-2026-42882 | oxyno-zeta | s3-proxy (proxy de AWS S3 escrito en Go) | CRITICAL (9.4) | versiones anteriores a 5.0.0 | Sí |
| CVE-2026-43899 | DeepChat | DeepChat (plataforma de agentes de inteligencia artificial open-source) | CRÍTICA (9.6) | Versiones anteriores a v1.0.4-beta.1 | Sí |
| CVE-2026-43900 | DeepChat (Open Source) | DeepChat Plataforma de agentes IA | CRITICAL (9.3) | Versiones anteriores a v1.0.4-beta.1 | Sí |
| CVE-2026-45321 | TanStack | @tanstack | CRÍTICA (9.6) | 84 versiones maliciosas distribuidas en 42 paquetes publicados el 11 May 2026 | Sí |
| CVE-2026-34260 | SAP | SAP S | CRÍTICA (9.6) | Sin especificar versiones exactas; afecta al componente SAP Enterprise Search for ABAP en SAP S | Sí |
| CVE-2026-34263 | SAP | SAP Commerce Cloud | CRITICAL (9.6) | Versiones afectadas no especificadas (revisar nota oficial) | Sí |
| CVE | CVE-2015-3440 |
| Severidad | Alta (basado en tipo de vulnerabilidad XSS) |
| Importancia para la empresa | ALTA |
| Publicado | 12 mayo 2026 |
| Vendor | Debian Linux |
| Producto | Linux Web Services |
| Versiones | Versiones vulnerables no especificadas (aplicar revisión en sistemas con servicios web) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Más información detallada |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web en Debian Linux que permite ataques de tipo Cross-site Scripting (XSS). Un atacante puede insertar código malicioso que se ejecuta en el navegador de otros usuarios, comprometiendo confidencialidad e integridad, y facilitando robo de sesiones y manipulación de datos. |
| Estrategia | Actualizar inmediatamente los servicios web afectados con los parches oficiales de Debian. Implementar políticas estrictas de validación y sanitización de entradas. Monitorizar indicios de explotación activa y reforzar controles de acceso y monitorización de tráfico. |
| CVE | CVE-2013-3522 |
| Severidad | ALTA (no especificado CVSS pero SQLi suele ser alto) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | vBulletin |
| Producto | vBulletin |
| Versiones | Versiones afectadas no especificadas en la fuente, investigar versiones anteriores a parche |
| Exploit Públicos | Sí, explotación confirmada en entorno real |
| Referencia | Detalle CVE-2013-3522 en VulnCheck |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL en vBulletin, permitiendo inyección SQL. Permite a un atacante ejecutar comandos maliciosos en la base de datos afectada comprometiendo la integridad y confidencialidad de la información gestionada. |
| Estrategia | Aplicar inmediatamente los parches oficiales de vBulletin para esta vulnerabilidad. Si no es posible actualizar, implementar firewalls de aplicaciones web (WAF) configurados para detectar y bloquear patrones de inyección SQL. Monitorizar logs de bases de datos para detectar ataques y realizar auditorías de seguridad frecuentes. |
| CVE | CVE-2001-0333 |
| Severidad | Alta (7.5) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Mayo 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Internet Information Services (IIS) |
| Versiones | Versiones anteriores a la corrección publicada en 2001 |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Vulncheck CVE-2001-0333</td |
| Descripción | Vulnerabilidad en Microsoft Internet Information Services (IIS) por Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) que permite a un atacante acceder a archivos y directorios fuera de la raíz web restringida. Esto puede ser explotado incluyendo rutas especialmente diseñadas en las solicitudes HTTP, accediendo y potencialmente modificando archivos confidenciales del sistema o la aplicación. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft para IIS. Configurar reglas estrictas de control de acceso en el servidor web para evitar la explotación ‘path traversal’. Monitorizar activamente logs para detectar accesos a rutas no autorizadas y bloquear IPs maliciosas. Reforzar también las políticas de seguridad y revisar configuraciones de permisos en el sistema operativo. |
| CVE | CVE-2002-1368 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 Mayo 2026 |
| Vendor | No especificado |
| Producto | CUPS (Common UNIX Printing System) |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2002-1368</td |
| Descripción | Vulnerabilidad reportada en CUPS (Common UNIX Printing System) sin detalles específicos disponibles, pero confirmada como siendo explotada activamente.
La explotación puede comprometer la estabilidad o seguridad del sistema de impresión, permitiendo potencialmente ejecución remota de código o elevación de privilegios si se aprovecha adecuadamente. Debido a la explotación activa y la criticidad de CUPS en infraestructuras Unix/Linux, representa un riesgo alto para la empresa. |
| Estrategia | Actualizar CUPS a la versión más reciente publicada que corrige esta vulnerabilidad. Si no está disponible, implementar controles de red restrictivos para limitar el acceso al servicio de impresión, además de monitorizar logs y comportamiento anómalo. Aplicar parches de seguridad tan pronto estén disponibles y mantener sistemas actualizados. |
| CVE | CVE-2005-4557 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-12T03:32:40.843584+00:00 |
| Vendor | deerfield |
| Producto | visnetic_mail_server |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Detalle CVE-2005-4557 |
| Descripción | Limitación inadecuada de un nombre de ruta a un directorio restringido (Path Traversal) en deerfield visnetic_mail_server. Esta vulnerabilidad permite a atacantes acceder o modificar archivos fuera de los directorios permitidos mediante rutas especialmente manipuladas. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por deerfield. Asimismo, reforzar el control de validación y saneamiento de rutas en el servidor, monitorizar logs para accesos inusuales y restringir permisos de archivos sensibles para minimizar impacto en caso de explotación. |
| CVE | CVE-2002-0392 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 Mayo 2026 |
| Vendor | Apache |
| Producto | Apache HTTP Server |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE-2002-0392 |
| Descripción | Vulnerabilidad en Apache HTTP Server, detalles específicos no divulgados. Se confirma explotación activa en el entorno actual.
Este fallo puede permitir a atacantes comprometer la disponibilidad o integridad del servicio web si no se parchea oportunamente. |
| Estrategia | Aplicar inmediatamente todas las actualizaciones y parches oficiales proporcionados por Apache. Monitorizar tráfico anómalo en servidores HTTP y reforzar reglas de firewall para minimizar el vector de ataque mientras se corrige la vulnerabilidad. |
| CVE | CVE-2005-4559 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | Deerfield |
| Producto | visnetic_mail_server |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Consulta CVE-2005-4559 |
| Descripción | Vulnerabilidad en visnetic_mail_server de Deerfield (detalles específicos no proporcionados). A día de hoy está siendo explotada activamente. |
| Estrategia | Se recomienda priorizar la identificación de la versión afectada y aplicar parches oficiales o mitigaciones de configuración. Debido a la explotación activa, es crítico monitorizar los indicadores de compromiso, realizar auditorías inmediatas y aislar sistemas vulnerables mientras se actualizan. |
| CVE | CVE-2005-2611 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 de Mayo de 2026 |
| Vendor | Veritas |
| Producto | Backup Exec Agent |
| Versiones | No especificadas |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | Veritas Backup Exec Vulnerability CVE-2005-2611</td |
| Descripción | Vulnerabilidad en el agente de Veritas Backup Exec que no especifica detalles exactos, pero se sabe que afecta a este componente. El agente es una pieza crítica para la gestión y realización de copias de seguridad, por lo que una explotación puede comprometer la integridad y disponibilidad de los datos respaldados. |
| Estrategia | Priorizar la actualización o aplicación de parches facilitados por Veritas. En paralelo, revisar los accesos y privilegios del agente de Backup Exec, reforzar la monitorización de actividades sospechosas y considerar medidas compensatorias como la segmentación de red para limitar el impacto de posibles explotaciones. |
| CVE | CVE-2004-0380 |
| Severidad | Alta (según contexto histórico y explotación conocida) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Outlook Express |
| Versiones | Versiones afectadas históricamente de Outlook Express con motor MHTML |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | Vulncheck CVE-2004-0380 |
| Descripción | Vulnerabilidad en el procesamiento de URL MHTML en Microsoft Outlook Express que permite a un atacante ejecutar código arbitrario al engañar a la aplicación para procesar un archivo MHTML malicioso. Esta vulnerabilidad puede ser explotada mediante correos electrónicos con contenido MHTML estructurado que al ser abierto activa código malicioso en el contexto del usuario.
Esto permite la ejecución remota de código con los mismos privilegios que el usuario, pudiendo comprometer la confidencialidad, integridad y disponibilidad de la máquina afectada. |
| Estrategia | Se recomienda deshabilitar el procesamiento de contenido MHTML en Outlook Express si es posible, aplicar todos los parches oficiales y actualizar a una versión moderna y soportada de cliente de correo. Implementar políticas de restricción para bloqueo de archivos MHTML en correos y monitorizar alertas ante patrones de explotación. Además, reforzar la concienciación del usuario para evitar apertura de remitentes y correos sospechosos. |
| CVE | CVE-2024-50599 |
| Severidad | HIGH |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-12T03:32:41.92109+00:00 |
| Vendor | Synacor |
| Producto | Zimbra Collaboration Suite (ZCS) |
| Versiones | No especificadas (vulnerabilidad afecta a ZCS) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle del CVE-2024-50599 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en Synacor Zimbra Collaboration Suite (ZCS). Esta falla permite que un atacante injecte código malicioso en páginas web generadas por el sistema, lo que puede ejecutarse en el navegador de otros usuarios. |
| Estrategia | Priorizar inmediata aplicación de parches oficiales de Zimbra y actualizar a versiones corregidas. Implementar validaciones y escapes estrictos en entradas web. Monitorear actividad anómala para detectar explotación en tiempo real, dado que existen exploits activos en circulación. |
| CVE | CVE-2007-5064 |
| Severidad | Alta (no especificada, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | xunlei |
| Producto | web_thunder |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Vulnerabilidad CVE-2007-5064</td |
| Descripción | Restricción incorrecta de operaciones dentro de los límites de un búfer de memoria en xunlei web_thunder que permite corrupción de memoria.
Esta vulnerabilidad puede ser explotada para provocar desbordamientos de búfer que permiten la ejecución remota de código o la caída del sistema, afectando la integridad y disponibilidad del servicio. Se está explotando activamente, representando un riesgo crítico para la seguridad. |
| Estrategia | Aplicar inmediatamente parches oficiales del fabricante o actualizar a versiones seguras. Si no están disponibles, implementar controles de límites estrictos y monitoreo de la aplicación para detectar actividades sospechosas. Limitar el acceso externo al producto afectado y revisar los sistemas en busca de signos de compromiso. |
| CVE | CVE-2005-4558 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 Mayo 2026, 03:32 UTC |
| Vendor | Deerfield |
| Producto | Visnetic Mail Server |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck Reporte CVE-2005-4558 |
| Descripción | Vulnerabilidad detectada en Deerfield Visnetic Mail Server con detalles no especificados. Actualmente la vulnerabilidad está siendo explotada activamente. |
| Estrategia | Debido al desconocimiento del detalle técnico, se recomienda como acción inmediata: aislar y monitorizar todos los sistemas con Visnetic Mail Server, aplicar cualquier parche o actualización del fabricante de forma inmediata, y reforzar controles de acceso y detección de comportamiento anómalo para impedir explotación. Priorizar la gestión de incidentes ante posibles indicios de compromiso. |
| CVE | CVE-2001-0554 |
| Severidad | ALTA (Clásica vulnerabilidad de desbordamiento de búfer) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | MIT |
| Producto | Kerberos |
| Versiones | No especificado, afecta el código que copia datos sin verificar tamaño |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | VulnCheck Advisory |
| Descripción | La vulnerabilidad de desbordamiento clásico de búfer en Kerberos desarrollado por MIT permite que un atacante ejecute código arbitrario mediante la copia de datos sin verificar el tamaño de entrada. Esta falla puede ser explotada para tomar control del sistema afectado aprovechando las rutinas inseguras de manejo de búfer. |
| Estrategia | Aplicar inmediatamente los parches oficiales que aseguren validación estricta de las entradas y control de límites en el código afectado. Además, monitorear activamente intentos de explotación y reforzar las defensas de la red para detectar actividad anómala relacionada con intentos de desbordamiento. |
| CVE | CVE-2005-4556 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | deerfield |
| Producto | visnetic_mail_server |
| Versiones | No especificadas, afectación general |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Detalle CVE-2005-4556 |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (‘Code Injection’) en visnetic_mail_server de deerfield que permite a un atacante ejecutar código arbitrario en el sistema afectado. La explotación activa ya está confirmada en entornos reales, lo que aumenta significativamente el riesgo de comprometer la infraestructura de correo electrónico y los datos corporativos. |
| Estrategia | Priorizar la aplicación inmediata de parches o actualizaciones oficiales si están disponibles. En caso contrario, aislar el sistema vulnerable, emplear filtros de entrada estrictos en el servidor de correo y monitorizar activamente para detectar explotación. Revisar registros y fortalecer medidas antifraude y controles de acceso para minimizar impacto. |
| CVE | CVE-2016-10954 |
| Severidad | Alta – En explotación activa |
| Importancia para la empresa | ALTA |
| Publicado | 12 Mayo 2026 |
| Vendor | dynamicpress / neosense |
| Producto | dynamicpress neosense |
| Versiones | No especificadas (general para el producto) |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Detalles CVE-2016-10954 |
| Descripción | Vulnerabilidad de carga irrestricta de archivos con tipo peligroso en dynamicpress neosense que permite a un atacante subir archivos maliciosos sin restricciones. Esto puede ser explotado para subir archivos dañinos que podrían ejecutarse en el servidor o afectar la integridad del sistema, permitiendo ejecución remota de código o compromiso total del servidor. |
| Estrategia | Aplicar inmediatamente todos los parches de seguridad disponibles para dynamicpress neosense, establecer restricciones estrictas en los tipos de archivos permitidos para subir, monitorizar y bloquear patrones anómalos de subida y acceso a archivos, y realizar auditorías de seguridad frecuentes para detectar posibles intrusiones. |
| CVE | CVE-2026-43500 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | Linux |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas, revisar últimas versiones disponibles |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles en VulnCheck |
| Descripción | Vulnerabilidad de escritura fuera de límites en Linux Kernel que puede permitir corrupción de memoria y posible ejecución remota de código.
La explotación permite a un atacante remoto escribir fuera de los límites de la memoria destinada, lo que puede derivar en corrupción de memoria y la ejecución de código arbitrario con privilegios elevados. |
| Estrategia | Aplicar urgentemente los parches oficiales liberados por el equipo de Linux Kernel. Monitorizar activamente sistemas para detectar explotaciones, restringir accesos remotos no confiables y fortalecer controles de acceso y audit logs para detectar comportamiento anómalo. |
| CVE | CVE-2026-40636 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 May 2026 03:32 (UTC) |
| Vendor | Dell |
| Producto | Dell ECS y Dell ObjectScale |
| Versiones | Dell ECS 3.8.1.0 a 3.8.1.7 y Dell ObjectScale anteriores a 4.3.0.0 |
| Exploit Públicos | Sí, explotables localmente |
| Referencia | Dell Advisory |
| Descripción | Dell ECS versiones 3.8.1.0 hasta 3.8.1.7 y Dell ObjectScale versiones anteriores a 4.3.0.0 contienen una vulnerabilidad de uso de credenciales codificadas. Un atacante no autenticado con acceso local podría explotarla, obteniendo acceso al sistema de archivos. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas Dell ECS > 3.8.1.7 o Dell ObjectScale >= 4.3.0.0. Restringir acceso local solo a usuarios autorizados, monitorear intentos de acceso locales no autorizados y verificar integridad del sistema de archivos para detectar intrusiones. |
—–
| CVE | CVE-2026-42607 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 12 mayo 2026, 03:32 (UTC) |
| Vendor | GetGrav |
| Producto | Grav (Plataforma Web basada en archivos) |
| Versiones | Versiones anteriores a 2.0.0-beta.2 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección en GitHub |
| Descripción | Grav es una plataforma web basada en archivos. Antes de la versión 2.0.0-beta.2, un usuario autenticado con privilegios administrativos puede lograr Ejecución Remota de Código (RCE) al subir un archivo ZIP especialmente diseñado mediante la herramienta «Direct Install». Aunque el sistema bloquea la subida directa de archivos .php, no inspecciona el contenido de los archivos ZIP subidos. Al extraer un plugin malicioso, se puede ejecutar código PHP arbitrario o instalar un web shell persistente en el servidor. |
| Estrategia | Actualizar inmediatamente Grav a la versión 2.0.0-beta.2 o superior que corrige esta vulnerabilidad. Además, restringir el acceso administrativo a usuarios estrictamente confiables y monitorizar el servidor para detectar actividad sospechosa o presencia de web shells. Aplicar controles adicionales para inspección de contenido en archivos comprimidos subidos. |
—–
| CVE | CVE-2026-42613 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | GetGrav |
| Producto | Grav – plugin Login |
| Versiones | versiones anteriores a 2.0.0-beta.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | Grav es una plataforma web basada en archivos. Antes de la versión 2.0.0-beta.2, el método Login::register() del plugin Login acepta los campos «groups» y «access» controlados por el atacante desde los datos POST de registro sin validación del lado servidor. Cuando el registro está habilitado y los campos «groups» o «access» forman parte de la lista de campos permitidos configurados, un usuario no autenticado puede auto-registrarse con privilegios admin.super inyectando estos campos en la solicitud de registro. Esta vulnerabilidad fue corregida en la versión 2.0.0-beta.2. |
| Estrategia | Actualizar inmediatamente a Grav login plugin versión 2.0.0-beta.2 o superior donde se corrige esta vulnerabilidad. Deshabilitar el registro automático si no es estrictamente necesario. Monitorizar registros de usuario para detectar cuentas con privilegios inusuales y revisar logs para actividad sospechosa relacionada con registros recientes. |
—
| Vendor | GetGrav |
| Producto Afectado | Grav – plugin Login |
| Versiones Afectadas | Aquellas anteriores a 2.0.0-beta.2 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-44643 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | Angular Expressions (comunidad Angular.JS) |
| Producto | Angular Expressions (módulo standalone para Angular.JS) |
| Versiones | Versiones anteriores a 1.5.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial de GitHub |
| Descripción | Angular Expressions ofrece expresiones para el framework web Angular.JS como un módulo independiente. En versiones anteriores a la 1.5.2, un atacante puede escribir una expresión maliciosa utilizando filtros que escapan del sandbox, lo que permite ejecutar código arbitrario en el sistema. Esta vulnerabilidad fue corregida en la versión 1.5.2. |
| Estrategia | Actualizar inmediatamente Angular Expressions a la versión 1.5.2 o superior. Además, revisar cualquier entrada que acepte expresiones para mitigar la inyección y aplicar controles restrictivos en el entorno donde se evalúan expresiones. Monitorizar sistemas en busca de actividad sospechosa asociada a explotación conocida. |
Este fallo crítico permite la ejecución remota de código arbitrario escapando del sandbox mediante expresiones maliciosas, lo que representa un riesgo real e inmediato para sistemas afectados que usen Angular Expressions sin actualizar. La presencia de exploits públicos confirma su explotación activa.
—
Proceder con máxima prioridad a la actualización; no mitigar esta vulnerabilidad puede comprometer la integridad completa de los sistemas web que utilicen esta librería.
| CVE | CVE-2026-7813 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-12T03:32:43.968522+00:00 |
| Vendor | pgAdmin Development Team |
| Producto | pgAdmin 4 (modo servidor) |
| Versiones | versiones anteriores a 9.15 |
| Exploit Públicos | Sí, pull requests públicos disponibles |
| Referencia | GitHub – Parche oficial de remediación |
| Descripción | Vulnerabilidad de autorización en pgAdmin 4 modo servidor que afecta a Grupos de Servidores, Servidores, Servidores Compartidos, Procesos en segundo plano y módulos del depurador. Múltiples endpoints recuperaban objetos propiedad de usuarios sin validar la identidad del solicitante, permitiendo a un usuario autenticado acceder a servidores privados y procesos de otros usuarios mediante adivinanza de IDs. La funcionalidad de Servidores Compartidos tiene fallos graves, incluyendo filtración de credenciales, escalada de privilegios mediante comandos ejecutables (passexec_cmd) que permiten ejecución arbitraria en el contexto del propietario, y corrupción de datos del propietario por mutaciones en la sesión SQLAlchemy. Campos exclusivos para propietario eran modificables por no propietarios vía API, y otras propiedades no persistían por usuario, causando alteraciones en datos de propietarios por usuarios no autorizados. |
| Estrategia | Actualizar inmediatamente a la versión 9.15 o superior que centraliza el control de acceso, restringe la visibilidad y escritura de campos sensibles a sus legítimos propietarios y devuelve errores HTTP 410 en accesos denegados. Revisar auditorías de acceso y actividad en servidores y procesos afectados. Monitorizar indicios de escalada de privilegios o ejecuciones maliciosas en entorno pgAdmin. En entornos con servidores compartidos, reforzar controles de uso y validación de ID de objetos para evitar adivinanza. |
| CVE | CVE-2026-42864 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-12T03:32:44.116501+00:00 |
| Vendor | ManoManoTech |
| Producto | FireFighter (incident management application) |
| Versiones | versiones anteriores a 0.0.54 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-fqvv-jvhr-g5jc |
| Descripción | FireFighter es una aplicación de gestión de incidentes. Antes de la versión 0.0.54, el endpoint POST /api/v2/firefighter/raid/jira_bot (CreateJiraBotView) es accesible sin autenticación (permission_classes = [permissions.AllowAny]). La carga útil de los adjuntos se obtiene del lado servidor mediante httpx.get() sin validación de URL, para luego subirla como adjunto en el ticket Jira creado. Un atacante no autenticado que pueda acceder al ingreso puede obligar al pod a obtener URLs arbitrarias y exfiltrar la respuesta como un adjunto Jira. En despliegues EC2/EKS que no implementan IMDSv2, esto permite robar las credenciales temporales AWS del rol IAM del pod. El código no implementa la autenticación Bearer token que su documentación menciona. Este fallo se corrige en la versión 0.0.54. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 0.0.54 o superior que corrige la autenticación del endpoint. Desplegar IMDSv2 en EC2/EKS para proteger las credenciales temporales. Implementar validación estricta y saneamiento de URLs antes de cualquier petición externa y restringir el acceso a APIs críticas con autenticación adecuada. Monitorizar actividad inusual en la creación de tickets Jira y accesos sin autenticación. |
| CVE | CVE-2026-42869 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026, 03:32 (UTC) |
| Vendor | SOCFortress |
| Producto | CoPilot |
| Versiones | Versiones anteriores a la 0.1.57 |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Commit Fix CVE-2026-42869 |
| Descripción | SOCFortress CoPilot utiliza un secreto de firma JWT codificado y público en backend/app/auth/utils.py:28 y .env.example en versiones anteriores a 0.1.57. Si no se configura explícitamente la variable JWT_SECRET, todos los tokens de autenticación se firman con este valor conocido públicamente. Un atacante no autenticado puede falsificar tokens JWT con privilegios administrativos y obtener control total de la aplicación y las herramientas gestionadas, sin necesidad de credenciales. |
| Estrategia | Actualizar inmediatamente a la versión 0.1.57 o superior, donde se corrige el secreto codificado. Revisar configuraciones para asegurar que JWT_SECRET está correctamente definido con un valor único y seguro. Monitorizar accesos administrativos sospechosos y auditar logs de autenticación para detectar signos de explotación activa. |
—–
| CVE | CVE-2026-42882 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-12T03:32:44 (UTC) |
| Vendor | oxyno-zeta |
| Producto | s3-proxy (proxy de AWS S3 escrito en Go) |
| Versiones | versiones anteriores a 5.0.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Fix |
| Descripción |
Vulnerabilidad de omisión de autenticación en oxyno-zeta/s3-proxy anterior a la versión 5.0.0, causada por una interpretación inconsistente de la ruta URL entre el middleware de autenticación y el gestor del bucket. Esto permite que atacantes no autenticados realicen operaciones PUT, GET o DELETE sobre objetos en espacios protegidos de AWS S3 mediante técnicas de traversal de ruta, uso de caracteres percent-encoded y patrones glob que cruzan separadores de ruta. /> Esta vulnerabilidad permite acceso no autorizado a datos almacenados y posible manipulación o eliminación, afectando directamente la confidencialidad e integridad. Se confirma la existencia de exploits públicos activos. |
| Estrategia | Actualizar inmediatamente a la versión 5.0.0 o superior, donde se corrige esta falla crítica. Implementar monitoreo reforzado para detectar accesos no autorizados a buckets S3 protegidos y restringir el acceso a la red únicamente a usuarios y servicios confiables mientras se parchea. |
—
| CVE | CVE-2026-43899 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 May 2026, 03:32 (UTC) |
| Vendor | DeepChat |
| Producto | DeepChat (plataforma de agentes de inteligencia artificial open-source) |
| Versiones | Versiones anteriores a v1.0.4-beta.1 |
| Exploit Públicos | Sí, explotaciones públicas confirmadas |
| Referencia | DeepChat Advisory</td |
| Descripción | En DeepChat, antes de la versión v1.0.4-beta.1, una mitigación incompleta para CVE-2025-55733 permitía la omisión de ejecución arbitraria de protocolo (RCE). La restricción aplicada a api.openExternal() fue correcta en preload/index.ts, pero se omitió sanitizar los manejadores nativos de ventanas emergentes de Electron. Un atacante o un endpoint IA comprometido que devuelva un enlace Markdown con target=»_blank» puede activar la interceptación en tabPresenter.ts, que reenvía directamente la URL maliciosa a shell.openExternal(url), saltándose la frontera de seguridad isValidExternalUrl. Esto permite ejecución remota de código. |
| Estrategia | Actualizar de inmediato a la versión v1.0.4-beta.1 o superior que corrige esta falla. Se recomienda auditar todos los manejadores de ventanas emergentes en Electron para asegurar validaciones rigurosas de URLs externas y monitorizar registros para detectar llamadas sospechosas a shell.openExternal. En entornos críticos, limitar la ejecución a fuentes confiables y reforzar el monitoreo en endpoints de IA que interactúan con DeepChat. |
| CVE | CVE-2026-43900 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | DeepChat (Open Source) |
| Producto | DeepChat Plataforma de agentes IA |
| Versiones | Versiones anteriores a v1.0.4-beta.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) en DeepChat anterior a la versión v1.0.4-beta.1 debido a una discrepancia entre la validación backend y el renderizado frontend. El SVGSanitizer restringe la ejecución de scripts mediante patrones para javascript:, pero no considera la decodificación de entidades HTML antes de la inserción DOM en Vue (componente SvgArtifact.vue). Un atacante puede insertar entidades HTML obfuscadas (ej. javascript:alert(1)) para eludir el filtro, logrando ejecución arbitraria de JavaScript al interactuar el usuario con el elemento SVG renderizado. |
| Estrategia | Actualizar inmediatamente a la versión v1.0.4-beta.1 o superior que corrige el filtro SVG para evitar evasión por entidades HTML. Revisar y fortalecer validaciones de entrada en el backend y sanitización en el frontend. Monitorizar actividad inusual o indicios de explotación activa especialmente en elementos SVG manipulados por usuarios. |
—
**Registro realizado en Supabase para seguimiento y análisis posterior**
| CVE | CVE-2026-45321 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 May 2026, 03:32 (UTC) |
| Vendor | TanStack |
| Producto | @tanstack/* packages (npm) |
| Versiones | 84 versiones maliciosas distribuidas en 42 paquetes publicados el 11 May 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | TanStack GitHub Issue #7383 |
| Descripción | El 11 de mayo de 2026, entre las 19:20 y 19:26 UTC, 84 versiones maliciosas en 42 paquetes @tanstack/* fueron publicadas en el registro npm. Los atacantes usaron un encadenamiento de tres vulnerabilidades conocidas: una mala configuración pull_request_target «Pwn Request», envenenamiento de caché en GitHub Actions que cruza la frontera de confianza fork↔base, y extracción en tiempo de ejecución del token OIDC desde el proceso de ejecución de Actions. Esto permitió la publicación de malware de robo de credenciales bajo una identidad confiable sin modificar el flujo legítimo de publicación. |
| Estrategia | Revocar inmediatamente los tokens OIDC y credenciales asociadas, auditar y actualizar el pipeline de GitHub Actions para eliminar la mala configuración pull_request_target, deshabilitar la caché para pull requests de forks y forzar análisis manuales antes de mergear. Actualizar a versiones limpias y oficiales de @tanstack/* y monitorizar activamente la actividad de CI/CD y accesos a tokens para detectar explotación activa. |
—
| CVE | CVE-2026-34260 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 mayo 2026, 03:32 (UTC) |
| Vendor | SAP |
| Producto | SAP S/4HANA (SAP Enterprise Search for ABAP) |
| Versiones | Sin especificar versiones exactas; afecta al componente SAP Enterprise Search for ABAP en SAP S/4HANA |
| Exploit Públicos | Sí |
| Referencia | SAP Advisory CVE-2026-34260 |
| Descripción | SAP S/4HANA (SAP Enterprise Search for ABAP) contiene una vulnerabilidad de inyección SQL que permite a un atacante autenticado inyectar sentencias SQL maliciosas mediante entradas controladas por el usuario. La aplicación concatena directamente estas entradas maliciosas en consultas SQL que se envían a la base de datos subyacente sin validación ni sanitización adecuada. La explotación exitosa permite al atacante acceder sin autorización a información sensible de la base de datos y potencialmente bloquear (crashear) la aplicación. Esta vulnerabilidad impacta gravemente la confidencialidad y disponibilidad, aunque no afecta la integridad. |
| Estrategia | Priorizar el parche oficial publicado por SAP disponible en la referencia indicada. Restringir el acceso autenticado a SAP Enterprise Search para reducir superficie de ataque. Implementar controles de monitoreo para detectar actividades inusuales en las consultas SQL. Evaluar el bloqueo temporal de la funcionalidad vulnerable hasta aplicar corrección, para mitigar riesgo inmediato. |
—
He insertado el registro en Supabase con los siguientes valores:
– cve: CVE-2026-34260
– severity: CRÍTICA (9.6)
– importance: ALTA
– publish_date: 2026-05-12T03:32:45.217582+00:00
– vendor: SAP
– product: SAP S/4HANA (SAP Enterprise Search for ABAP)
– versions_affected: No especificadas (SAP Enterprise Search para ABAP)
– public_exploits: true
– reference: https://me.sap.com/notes/3724838
– description: SAP S/4HANA (SAP Enterprise Search for ABAP) contiene una vulnerabilidad de inyección SQL que permite a un atacante autenticado inyectar sentencias SQL maliciosas…
| CVE | CVE-2026-34263 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de mayo de 2026 |
| Vendor | SAP |
| Producto | SAP Commerce Cloud |
| Versiones | Versiones afectadas no especificadas (revisar nota oficial) |
| Exploit Públicos | Sí |
| Referencia | SAP Security Note 3733064 |
| Descripción | Debido a una configuración incorrecta de Spring Security, SAP Commerce Cloud permite que un usuario no autenticado realice una carga maliciosa de configuraciones y una inyección de código, resultando en la ejecución arbitraria de código del lado del servidor, lo que impacta gravemente la confidencialidad, integridad y disponibilidad de la aplicación. |
| Estrategia | Aplicar inmediatamente el parche oficial provisto por SAP. Revisar y reforzar las configuraciones de seguridad de Spring Security. Monitorizar el entorno para detectar cargas o ejecuciones de código no autorizadas y limitar el acceso a interfaces de administración solo a usuarios autenticados y autorizados. |
—
[Ejecutada inserción en Supabase con campos: CVE=CVE-2026-34263, Severidad=CRITICAL (9.6), Importancia=ALTA, Publicado=2026-05-12, Vendor=SAP, Producto=SAP Commerce Cloud, Versiones=No especificadas, Exploit Públicos=Sí, Referencia=https://me.sap.com/notes/3733064, Descripción=Debido a una configuración incorrecta de Spring Security… , Estrategia=Aplicar inmediatamente el parche oficial…]


