CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-42897 Desconocido Desconocido ALTA (según contexto de explotación activa) No especificadas Sí
CVE-2026-8181 burst-statistics burst_statistics No especificada (Alta implícita por explotación activa) No especificadas Confirmados (En explotación activa)
CVE-2026-20182 Cisco Catalyst SD-WAN Controller ALTA Versiones afectadas no especificadas (se recomienda consultar proveedor) Sí
CVE-2023-2523 e-office e-office Alta (sin puntuación CVSS concreta disponible) No especificadas (afecta versión principal del producto e-office) Sí
CVE-2026-6271 WordPress Plugin Developers Career Section plugin para WordPress CRITICAL (9.8) Todas las versiones hasta la 1.7 incluida Sí
CVE-2026-6510 Infused Addons InfusedWoo Pro para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo 5.1.2 Sí
CVE-2026-6512 InfusedWoo InfusedWoo Pro plugin para WordPress CRITICAL (9.1) Todas las versiones hasta la 5.1.2 inclusive Sí
CVE-2025-11024 Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website CRÍTICA (9.8) versiones anteriores a 4.5.001 Sí
CVE-2026-2347 Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website CRÍTICA (9.8) versiones anteriores a 4.5.001 Sí
CVE-2026-42457 loft-sh vCluster Platform CRÍTICA (9.0) anteriores a 4.4.3, 4.5.5, 4.6.2, 4.7.1 y 4.8.0 Sí
CVE-2026-44482 soundcloud-rpc soundcloud-rpc (Cliente SoundCloud con soporte para Discord Rich Presence) CRITICAL (9.6) versiones anteriores a 0.1.8 Sí
CVE-2026-44484 Lightning AI PyTorch Lightning CRÍTICA (9.3) 2.6.2 y 2.6.2 Sí
CVE-2026-42281 MagicMirrorOrg MagicMirror² CRÍTICA (9.2) versiones anteriores a la 2.36.0 Sí
CVE-2026-42589 Gotenberg Gotenberg (stateless API para archivos PDF) CRÍTICA (9.8) Anteriores a la 8.31.0 Sí
CVE-2026-42596 Gotenberg Gotenberg (API sin estado para archivos PDF basada en Docker) CRITICAL (9.4) Todas las versiones anteriores a 8.31.0 Sí
CVE-2026-42555 Ritense Valtimo (document, case, contract) CRÍTICA (9.1) document 12.0.0 hasta antes de 12.32.0, case 13.0.0 hasta antes de 13.23.0, contract 13.4.0 hasta antes de 13.23.0 Sí
CVE-2026-41615 Microsoft Microsoft Authenticator CRITICAL (9.6) Versiones afectadas no especificadas explícitamente Sí
CVE-2026-44542 FileBrowser FileBrowser Quantum (gestor de archivos web) CRITICAL (9.1) anteriores a 1.3.1-stable y 1.3.9-beta Sí
CVE-2026-22599 Strapi Strapi Content-Type Builder (CMS sin cabeza) CRÍTICO (9.3) 4.x anteriores a 4.26.1 y 5.x anteriores a 5.33.2 Sí
CVE-2026-27886 Strapi Strapi (headless content management system) CRITICAL (9.2) Desde versión 4.0.0 hasta antes de 5.37.0 Sí
CVE-2026-41315 midoks mdserver-web CRITICAL (9.3) 0.18.0 a 0.18.4 Sí
CVE-2026-44523 Enchant97 Note Mark (aplicación de toma de notas open-source) CRÍTICA (10) Versiones anteriores a 0.19.4 Sí
CVE-2026-44588 SiYuan SiYuan (sistema de gestión de conocimiento personal) CRITICAL (9.4) versiones anteriores a 3.7.0 Sí
CVE-2026-44592 Wavelens Gradient (nix-based continuous integration system) CRITICAL (9.4) 1.1.0 (afectada), corregido en 1.1.1 Sí
CVE-2026-44670 SiYuan SiYuan (sistema de gestión de conocimiento personal) CRÍTICA (9.4) Versiones anteriores a 3.7.0 Sí
CVE-2026-45375 SiYuan SiYuan (Sistema de gestión de conocimiento personal) CRÍTICA (9.0) anteriores a 3.7.0 Sí
CVE-2026-8511 Google Google Chrome CRITICAL (9.6) versiones anteriores a 148.0.7778.168 Sí
CVE-2026-8580 Google Google Chrome (Motor Mojo) CRITICAL (9.6) versiones anteriores a 148.0.7778.168 Sí
CVE-2026-8634 OpenClaw Crabbox CRITICAL (9.3) versiones anteriores a 0.12.0 Sí
CVE-2026-44212 PrestaShop PrestaShop (aplicación e-commerce) CRÍTICA (9.3) versiones anteriores a 8.2.6 y 9.1.1 Sí
CVE-2026-44666 HRConvert2 HRConvert2 (servidor de conversión y compartición de archivos drag-and-drop y NoSQL) CRÍTICA (9.3) Versiones anteriores a 3.3.8 Sí

CVE CVE-2026-42897
Severidad ALTA (según contexto de explotación activa)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Desconocido
Producto Desconocido
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerability Details
Descripción Vulnerabilidad de neutralización incorrecta de entradas durante la generación de páginas web (Cross-site Scripting, XSS) que permite potenciales ataques XSS.

Esta vulnerabilidad facilita que un atacante inyecte código malicioso ejecutado en el navegador de usuarios al interactuar con contenido web afectado.

Estrategia Priorizar la implementación inmediata de parches oficiales o mitigaciones recomendadas. Reforzar validación y escape de todas las entradas en interfaces web para bloquear inyección de scripts y monitorizar indicadores de compromiso, dada la explotación activa confirmada.

—

He insertado el registro en Supabase con los siguientes campos:
CVE: CVE-2026-42897
Publicado: 2026-05-15T03:32:06.063728+00:00
Exploit públicos: true
Importancia: ALTA
Vendor: Desconocido
Producto: Desconocido
Versiones: No especificadas
Referencia: https://console.vulncheck.com/cve/CVE-2026-42897


CVE CVE-2026-8181
Severidad No especificada (Alta implícita por explotación activa)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor burst-statistics
Producto burst_statistics
Versiones No especificadas
Exploit Públicos Confirmados (En explotación activa)
Referencia VulnCheck CVE-2026-8181
Descripción Vulnerabilidad de autenticación inadecuada en burst-statistics burst_statistics que permite acceso no autorizado debido a mecanismos de autenticación deficientes.

Esta falla puede ser explotada por actores maliciosos para eludir controles de acceso y obtener acceso directo a funciones o datos críticos sin credenciales válidas.

Estrategia Aplicar de inmediato los parches o actualizaciones oficiales que corrijan los mecanismos de autenticación. Revisar y reforzar políticas de autenticación y controles de acceso. Monitorizar activamente los sistemas para detectar intentos de acceso no autorizados y señales de explotación.

CVE CVE-2026-20182
Severidad ALTA
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor Cisco
Producto Catalyst SD-WAN Controller
Versiones Versiones afectadas no especificadas (se recomienda consultar proveedor)
Exploit Públicos Sí, se está explotando activamente
Referencia Más información CVE-2026-20182
Descripción Vulnerabilidad de omisión de autenticación en el controlador Cisco Catalyst SD-WAN que permite a un atacante evitar los mecanismos de autenticación del controlador. Este problema supone un riesgo crítico porque un actor malicioso podría acceder al controlador sin credenciales válidas, comprometiendo la gestión de la red y permitiendo acciones no autorizadas.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Cisco o actualizar a la versión corregida. Establecer controles estrictos de monitoreo y detección de acceso anómalo en el controlador SD-WAN, reforzar políticas de autenticación y segregar la red de gestión para limitar el impacto en caso de explotación.



CVE CVE-2023-2523
Severidad Alta (sin puntuación CVSS concreta disponible)
Importancia para la empresa ALTA
Publicado 15 mayo 2026, 03:32 (UTC)
Vendor e-office
Producto e-office
Versiones No especificadas (afecta versión principal del producto e-office)
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Detalles oficial, KEV y FAQ KEV
Descripción Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en e-office que permite a un atacante subir archivos maliciosos sin controlar el tipo o extensión del archivo.

Esto facilita la ejecución remota de código o la implantación de malware en servidores comprometidos, derivando en un control total del sistema afectado. El hecho de que ya se esté explotando aumenta exponencialmente el riesgo exponiendo directamente a la entidad a ataques activos de explotación y persistencia.

Estrategia Aplicar de inmediato el parche o actualización que limite la carga de archivos a tipos seguros especificados. Establecer filtros robustos de validación y limpieza de archivos, monitorizar logs por intentos de carga sospechosos, y preparar análisis forense para detectar indicios de explotación. Priorizar esta vulnerabilidad dada su explotación activa.

—
*****

vendor e-office
producto e-office
versiones afectadas No especificadas, afecta a la versión principal del producto
exploit públicos Sí, en explotación activa confirmada


CVE CVE-2026-6271
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor WordPress Plugin Developers
Producto Career Section plugin para WordPress
Versiones Todas las versiones hasta la 1.7 incluida
Exploit Públicos Sí, confirmados
Referencia WordPress Plugin Changeset</td
Descripción El plugin Career Section para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.7 inclusive a través del manejador de carga de CV. Esta vulnerabilidad se debe a la falta de validación del tipo de archivo, permitiendo a atacantes sin autenticar subir archivos potencialmente ejecutables, lo que posibilita la ejecución remota de código.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija este problema. Si no es posible, desactivar el plugin y restringir permisos de carga en el servidor. Implementar reglas WAF para bloquear cargas maliciosas y monitorizar logs para detectar intentos de explotación activa, dado que existen exploits confirmados y el riesgo de compromiso total es alto.

—–


CVE CVE-2026-6510
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 mayo 2026, 03:32 (UTC)
Vendor Infused Addons
Producto InfusedWoo Pro para WordPress
Versiones Todas las versiones hasta e incluyendo 5.1.2
Exploit Públicos Sí
Referencia InfusedWoo Pro plugin advisories
Descripción El plugin InfusedWoo Pro para WordPress es vulnerable a una escalada de privilegios debido a la falta de autorización en todas las versiones hasta e incluyendo la 5.1.2. Esto se debe a la ausencia de verificación de nonce y comprobaciones de capacidad en el manejador AJAX iwar_save_recipe(). Esta vulnerabilidad permite a atacantes no autenticados crear una receta de automatización maliciosa que combina un disparador HTTP POST con una acción de auto-login, lo que permite que cualquier visitante no autenticado visite una URL especialmente diseñada y reciba cookies de autenticación para cualquier cuenta objetivo (por ejemplo, administrador), logrando un bypass completo de autenticación y escalada de privilegios.
Estrategia Aplicar de inmediato la actualización oficial del plugin a una versión superior a la 5.1.2 que parchea esta vulnerabilidad. Si no es posible actualizar, bloquear el acceso a la función iwar_save_recipe() mediante reglas personalizadas en el firewall web. Monitorizar accesos sospechosos y URLs inusuales para detectar posibles intentos de explotación. Además, limitar el número de usuarios con permisos de administrador y revisar la seguridad general del entorno WordPress.

CVE CVE-2026-6512
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 mayo 2026
Vendor InfusedWoo
Producto InfusedWoo Pro plugin para WordPress
Versiones Todas las versiones hasta la 5.1.2 inclusive
Exploit Públicos Sí, explotaciones conocidas
Referencia Changelog InfusedWoo Pro
Descripción El plugin InfusedWoo Pro para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 5.1.2 inclusive. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar ciertas acciones. Como resultado, un atacante no autenticado puede eliminar permanentemente publicaciones, páginas, productos u órdenes arbitrariamente, eliminar masivamente todos los comentarios de cualquier publicación y cambiar el estado de cualquier publicación.
Estrategia Actualizar urgentemente el plugin InfusedWoo Pro a la versión más reciente que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso no autenticado a funciones administrativas y aplicar mecanismos adicionales de control de acceso. Monitorizar actividad inusual en la gestión de contenidos y revisar los logs de WordPress para detectar posibles explotaciones.

CVE CVE-2025-11024
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 Mayo 2026
Vendor Akilli Commerce Software Technologies Ltd. Co.
Producto E-Commerce Website
Versiones versiones anteriores a 4.5.001
Exploit Públicos Sí, confirmados
Referencia USOM Advisory TR-26-0222
Descripción Vulnerabilidad de neutralización inapropiada de elementos especiales usados en comandos SQL (‘inyección SQL ciega’) en Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website permite ejecución de Blind SQL Injection. Este problema afecta a E-Commerce Website: versiones anteriores a 4.5.001.
Estrategia Parchear urgentemente el software a la versión 4.5.001 o superior. Implementar controles estrictos de sanitización y validación de entradas en todas las consultas a bases de datos para prevenir inyecciones SQL. Monitorizar logs por patrones de explotación y considerar WAF para bloqueo de intentos de ataque.

*****

He realizado la inserción del registro en Supabase con los datos suministrados.


CVE CVE-2026-2347
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor Akilli Commerce Software Technologies Ltd. Co.
Producto E-Commerce Website
Versiones versiones anteriores a 4.5.001
Exploit Públicos Sí
Referencia Aviso oficial de seguridad USOM
Descripción Vulnerabilidad de bypass de autorización a través de una clave controlada por el usuario en Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website que permite el secuestro de sesión. Este problema afecta a E-Commerce Website: versiones anteriores a 4.5.001.
Estrategia Actualizar inmediatamente a la versión 4.5.001 o superior corregida por el fabricante. Revisar y reforzar controles de validación y gestión segura de claves y sesiones. Monitorizar accesos sospechosos para detectar explotación activa.

CVE CVE-2026-42457
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 15 mayo 2026, 03:32 (UTC)
Vendor loft-sh
Producto vCluster Platform
Versiones anteriores a 4.4.3, 4.5.5, 4.6.2, 4.7.1 y 4.8.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción vCluster Platform proporciona una plataforma Kubernetes para gestionar clústeres virtuales, multi-tenant y compartición de clústeres. Antes de las versiones 4.4.3, 4.5.5, 4.6.2, 4.7.1 y 4.8.0, existe una vulnerabilidad de XSS almacenado a través del campo name de un templateRef que puede provocar la ejecución de scripts externos arbitrarios en el contexto del navegador de la plataforma. En el peor de los casos, un usuario malicioso con capacidad para crear namespaces podría crear un usuario Global-Admin, eludiendo otras restricciones de seguridad.
Estrategia Actualizar de inmediato a una versión igual o superior a 4.4.3, 4.5.5, 4.6.2, 4.7.1 o 4.8.0 según el entorno. Restringir la capacidad de creación de namespaces solo a usuarios de confianza y monitorizar eventos sospechosos de creación de usuarios administrativos o ejecución de scripts no autorizados en interfaces web. Implementar políticas de CSP (Content Security Policy) para mitigar ejecución de scripts maliciosos. Verificar las áreas afectadas mediante pruebas de penetración enfocadas en inyección XSS almacenada.

CVE CVE-2026-44482
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor soundcloud-rpc
Producto soundcloud-rpc (Cliente SoundCloud con soporte para Discord Rich Presence)
Versiones versiones anteriores a 0.1.8
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-p37x-32p8-445f
Descripción soundcloud-rpc es un cliente de SoundCloud con integración para Discord Rich Presence, modo oscuro y soporte para Last.fm y AdBlock. En versiones anteriores a la 0.1.8, un título de pista que contiene una carga HTML se ejecuta localmente en la aplicación Electron. Esto significa que metadatos de pistas controlados por un atacante pueden desencadenar ejecución de comandos locales en la máquina del usuario. La aplicación expone una API preload (window.soundcloudAPI.sendTrackUpdate) hacia la página remota de SoundCloud. Los metadatos de pista de SoundCloud son confiados y enviados vía IPC al proceso principal de Electron, donde se renderizan como HTML sin filtrar en vistas con integración Node.js. Esta vulnerabilidad fue corregida en la versión 0.1.8.
Evaluación Permite ejecución remota de código local mediante metadatos maliciosos, afectando gravemente la integridad y seguridad del entorno de usuario. Dada la presencia de exploit público, la explotación activa es probable y supone un riesgo real para sistemas que usen versiones vulnerables.
Estrategia Actualizar inmediatamente soundcloud-rpc a la versión 0.1.8 o superior. Deshabilitar ejecución de código HTML en metadatos si fuera posible y monitorizar actividades anómalas en el entorno local para detección temprana de explotación.

CVE CVE-2026-44484
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 Mayo 2026
Vendor Lightning AI
Producto PyTorch Lightning
Versiones 2.6.2 y 2.6.2
Exploit Públicos Sí
Referencia GitHub Security Advisory</td
Descripción PyTorch Lightning es un framework de aprendizaje profundo para preentrenar y ajustar modelos de IA. Las versiones 2.6.2 han introducido funcionalidad consistente con un mecanismo de robo de credenciales.

Esta vulnerabilidad permite a un atacante explotar esta funcionalidad maliciosa para capturar credenciales, comprometiendo así la seguridad y confidencialidad de la plataforma de IA y potencialmente extendiendo acceso a recursos internos o datos sensibles.

Estrategia Aplicar inmediatamente la actualización o parche provisto por Lightning AI para corregir esta vulnerabilidad. Revisar y auditar las versiones desplegadas para garantizar que no contengan la funcionalidad maliciosa. Monitorizar logs para detectar actividad sospechosa relacionada con accesos no autorizados y reforzar controles de autenticación y gestión de credenciales.

CVE CVE-2026-42281
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 15 Mayo 2026, 03:32 (UTC)
Vendor MagicMirrorOrg
Producto MagicMirror²
Versiones versiones anteriores a la 2.36.0
Exploit Públicos Sí, confirmados
Referencia GHSA Security Advisory
Descripción MagicMirror² es una plataforma modular de espejo inteligente de código abierto. En versiones anteriores a la 2.36.0 existe una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en el endpoint /cors que permite a cualquier atacante remoto forzar al servidor MagicMirror² a realizar peticiones HTTP arbitrarias a redes internas, servicios de metadatos en la nube y servicios locales. Además, este endpoint expande marcadores de posición de variables de entorno (**VAR_NAME**), lo que facilita la exfiltración de secretos del servidor. La vulnerabilidad se corrige en la versión 2.36.0.
Estrategia Actualizar inmediatamente a MagicMirror² versión 2.36.0 o superior para eliminar la vulnerabilidad. Como medida complementaria, restringir el acceso de red al endpoint /cors y monitorizar tráfico hacia recursos internos y metadatos en la nube para detectar indicios de explotación activa.

—–


CVE CVE-2026-42589
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 mayo 2026, 03:32 (UTC)
Vendor Gotenberg
Producto Gotenberg (stateless API para archivos PDF)
Versiones Anteriores a la 8.31.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción La API Gotenberg, antes de la versión 8.31.0, en el endpoint /forms/pdfengines/metadata/write acepta objetos JSON para metadatos y pasa sus claves directamente a ExifTool mediante la librería go-exiftool sin validar caracteres. Un salto de línea (\n) en la clave JSON divide la entrada, permitiendo inyección arbitraria de flags a ExifTool, incluyendo -if que ejecuta expresiones Perl. Esto habilita ejecución remota de comandos OS sin autenticación en una única petición HTTP. La respuesta es un PDF válido con HTTP 200, dificultando la detección mediante monitoreo básico.
Estrategia Actualizar urgentemente a la versión 8.31.0 o superior que corrige la validación de entrada. En paralelo, implementar monitorización avanzada para detectar comandos anómalos y limitar el acceso al endpoint solo a usuarios o sistemas de confianza para mitigar posibles explotaciones activas.

—


CVE CVE-2026-42596
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 Mayo 2026, 03:32 (UTC)
Vendor Gotenberg
Producto Gotenberg (API sin estado para archivos PDF basada en Docker)
Versiones Todas las versiones anteriores a 8.31.0
Exploit Públicos Sí, confirmados
Referencia Advisory oficial GitHub
Descripción La vulnerabilidad en Gotenberg permite a un atacante no autenticado eludir las listas de denegación predeterminadas en la función downloadFrom y webhook, debido a un filtro basado en expresiones regulares sensible a mayúsculas que puede ser evadido con URLs como http://[::ffff:127.0.0.1]:…, redirigiendo a servicios internos o de loopback. Esto permite a actores externos forzar solicitudes salientes a destinos internos restringidos, comprometiendo la seguridad interna del sistema. El problema se corrige en la versión 8.31.0.
Estrategia Actualizar urgentemente a la versión 8.31.0 o superior. Además, revisar y reforzar las políticas de listas de denegación para validar correctamente todas las rutas posibles, evitando bypass por formatos IP especiales. Vigilar logs de acceso y tráfico saliente para detectar actividades anómalas relacionadas con solicitudes internas forzadas.

CVE CVE-2026-42555
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Ritense
Producto Valtimo (document, case, contract)
Versiones document 12.0.0 hasta antes de 12.32.0, case 13.0.0 hasta antes de 13.23.0, contract 13.4.0 hasta antes de 13.23.0
Exploit Públicos Sí, confirmados
Referencia Valtimo Security Advisory
Descripción Vulnerabilidad en Valtimo, plataforma abierta de automatización de procesos empresariales. Las librerías com.ritense.valtimo:document, com.ritense.valtimo:case y com.ritense.valtimo:contract evalúan expresiones SpEL (Spring Expression Language) desde entradas suministradas por usuarios usando StandardEvaluationContext, lo que da acceso irrestricto a tipos y métodos Java. Un usuario autenticado con rol ADMIN puede ejecutar código remoto (RCE) y exfiltrar credenciales.
Estrategia Actualizar de forma urgente a las versiones document 12.32.0, case 13.23.0 y contract 13.23.0 o superiores que corrigen esta falla. Además, restringir estrictamente el acceso administrativo y monitorizar comportamientos anómalos que puedan indicar explotación activa.

CVE CVE-2026-41615
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Authenticator
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Exposición de información sensible a un actor no autorizado en Microsoft Authenticator permite a un atacante no autorizado divulgar información a través de la red.

Esta vulnerabilidad puede ser explotada remotamente para acceder a datos confidenciales sin autorización mediante la intercepción o manipulación de comunicaciones desde la aplicación Microsoft Authenticator, poniendo en riesgo la seguridad de autenticación y credenciales vinculadas.

Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales de Microsoft para Microsoft Authenticator. Complementar con monitoreo proactivo de accesos inusuales y reforzar políticas de autenticación multifactor para minimizar el impacto en caso de explotación activa.

CVE CVE-2026-44542
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor FileBrowser
Producto FileBrowser Quantum (gestor de archivos web)
Versiones anteriores a 1.3.1-stable y 1.3.9-beta
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-fwj3-42wh-8673
Descripción FileBrowser Quantum es un gestor de archivos web gratuito y autoalojado. Antes de las versiones 1.3.1-stable y 1.3.9-beta, una entrada de ruta controlada por el atacante se une con una ruta base confiable antes de la sanitización, permitiendo que secuencias de viaje de directorio (por ejemplo, ../) escapen del directorio compartido previsto. Como resultado, un atacante no autenticado que posee un hash de compartición pública válido con permisos de eliminación habilitados puede borrar archivos arbitrarios fuera del directorio compartido dentro del ámbito de almacenamiento configurado del propietario de la compartición. Afecta a public/api/resources y public/api/resources/bulk. Esta vulnerabilidad fue corregida en 1.3.1-stable y 1.3.9-beta.
Estrategia Priorizar la actualización inmediata a las versiones 1.3.1-stable o 1.3.9-beta o superiores. Revisar permisos en comparticiones públicas, especialmente los que incluyen capacidad de eliminación. Implementar controles estrictos de acceso para evitar limpiar archivos sensibles desde rutas fuera del directorio compartido. Monitorizar logs para detectar actividades sospechosas que involucren eliminación de archivos y rutas anómalas dentro del sistema.

—


CVE CVE-2026-22599
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Strapi
Producto Strapi Content-Type Builder (CMS sin cabeza)
Versiones 4.x anteriores a 4.26.1 y 5.x anteriores a 5.33.2
Exploit Públicos Sí
Referencia GitHub Advisory oficial
Descripción Vulnerabilidad de inyección en consultas de base de datos en la API de escritura del Content-Type Builder de Strapi. Un administrador autenticado puede inyectar sentencias arbitrarias manipulando el atributo `column.defaultTo` con una tupla `[value, { isRaw: true }]` que se pasa sin sanitizar a Knex’s `db.connection.raw()` durante la migración del esquema. Esto permite ejecución arbitraria en la base de datos, lectura de archivos, denegación de servicio y, en motores que permiten ejecución externa, ejecución remota de código en el servidor de base de datos. El parche restringe estas APIs solo a modo desarrollo y bloquea el acceso en producción devolviendo 404.
Estrategia Aplicar urgentemente las versiones 4.26.1 o 5.33.2 o superiores. Revisar que el Content-Type Builder no esté accesible en producción y monitorizar intentos de acceso a estas rutas. Limitar privilegios administrativos estrictamente y auditar actividad de migraciones. Detectar y bloquear patrones de inyección en tráfico a la API. Esta vulnerabilidad es crítica debido a la capacidad de ejecución remota en la base de datos y posible compromiso total.

*****


CVE CVE-2026-27886
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Strapi
Producto Strapi (headless content management system)
Versiones Desde versión 4.0.0 hasta antes de 5.37.0
Exploit Públicos Sí, confirmados
Referencia Advisory Strapi GHSA-rjg2-95×7-8qmx
Descripción Strapi, sistema de gestión de contenido sin cabeza open source, en versiones desde 4.0.0 hasta antes de 5.37.0 no saneaba correctamente parámetros de consulta usados para filtrar contenido en campos relacionales. Un atacante no autenticado puede explotar el parámetro `where` en cualquier contenido público con un campo `updatedBy` (u otro campo con relación administrativa) para realizar un ataque boolean-oracle sobre campos privados de la tabla `admin_users`, incluyendo `resetPasswordToken`. Esto permite extraer el token de restablecimiento de contraseña del administrador y lograr la toma total de cuentas administrativas sin autenticación previa. La vulnerabilidad se explota enviando consultas booleanas específicas y aprovechando la falta de restricciones en operadores SQL generados dinámicamente que hacen LEFT JOIN con la tabla administrativa.
Estrategia Aplicar inmediatamente la actualización oficial a la versión 5.37.0 o superior que corrige la sanitización de parámetros en el controlador. Rechazar cadenas de operadores que crucen hacia esquemas relacionales restringidos mediante controles explícitos `strictParam`. Monitorizar accesos inusuales a API públicas con parámetros sospechosos. Evaluar limitación de acceso público a endpoints que filtren por campos administrativos.

—

Se confirma la existencia de exploits públicos aprovechando la filtración de tokens de restablecimiento de admin, facilitando la toma total de control de cuentas administrativas sin autenticación. Se debe priorizar al máximo su mitigación y análisis de posibles indicios de explotación activa en el entorno.


CVE CVE-2026-41315
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor midoks
Producto mdserver-web
Versiones 0.18.0 a 0.18.4
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción mdserver-web es un panel simple para Linux. Desde la versión 0.18.0 hasta la 0.18.4, mdserver-web presenta una vulnerabilidad de ejecución remota de comandos sin autorización en el front-end. Debido a la falta de autenticación en las interfaces /modify_crond y /start_task, un atacante puede modificar las tareas programadas predeterminadas y activarlas, logrando así ejecución remota de código (RCE).
Estrategia Actualizar inmediatamente mdserver-web a una versión posterior a la 0.18.4 que incluya el parche oficial. Además, restringir y monitorizar el acceso a las interfaces sensibles /modify_crond y /start_task con autenticación robusta y controles de acceso, y revisar los registros para detectar actividad sospechosa que indique explotación activa.

—

¿Está siendo explotada: Sí, existen exploits públicos confirmados que permiten RCE sin autenticación.
¿Debo darle prioridad: Sí, dada la alta severidad (9.3) y la facilidad de explotación remota, debe ser tratada con máxima urgencia.
¿Puede suponer un riesgo real para la empresa: Sí, permite ejecución remota de comandos sin autorización, comprometiendo por completo sistemas afectados.


CVE CVE-2026-44523
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Enchant97
Producto Note Mark (aplicación de toma de notas open-source)
Versiones Versiones anteriores a 0.19.4
Exploit Públicos Sí
Referencia Advisory GitHub Note Mark
Descripción Note Mark es una aplicación open-source para tomar notas. Antes de la versión 0.19.4, no se imponía una longitud mínima ni entropía a la configuración del valor JWT_SECRET. La aplicación aceptaba cualquier secreto decodificable en base64, incluso secretos de solo 1 byte. Esta vulnerabilidad está corregida en la versión 0.19.4.

Esta debilidad permite que un atacante pueda usar un secreto JWT muy débil o extremadamente corto para generar tokens JWT válidos, facilitando la suplantación de identidad y acceso no autorizado a funciones o datos protegidos por autenticación basada en JWT.

Estrategia Actualizar sin demora Note Mark a la versión 0.19.4 o superior que impone restricciones fuertes sobre la longitud y la entropía del JWT_SECRET. Revisar y regenerar todos los JWT secretos utilizados para evitar tokens comprometidos. Monitorizar accesos inusuales que podrían indicar explotación activa.

CVE CVE-2026-44588
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor SiYuan
Producto SiYuan (sistema de gestión de conocimiento personal)
Versiones versiones anteriores a 3.7.0
Exploit Públicos Sí, existen exploits públicos
Referencia Advisory oficial de SiYuan en GitHub
Descripción En SiYuan, un sistema abierto de gestión de conocimiento personal, versiones anteriores a la 3.7.0, el manejador de tooltip en app/src/block/popover.ts lee el atributo aria-label mediante getAttribute y lo decodifica usando decodeURIComponent antes de asignarlo a innerHTML del mensaje. La función de escape usada (escapeAriaLabel) solo protege caracteres especiales HTML, dejando intactos los escapes URL (%XX). Esto permite que un título de documento con contenido malicioso como %3Cimg src=x onerror=…%3E se transforme a una etiqueta HTML real al ser decodificado y ejecutado con código arbitario, ya que el renderer tiene configuraciones inseguras (nodeIntegration: true, contextIsolation: false, webSecurity: false), permitiendo acceso a require(‘child_process’). Esto lleva a ejecución remota de código arbitrario.
Estrategia Actualizar inmediatamente a la versión 3.7.0 o superior donde se ha corregido esta vulnerabilidad. Además, revisar configuraciones de seguridad en el renderer Electron para deshabilitar nodeIntegration, habilitar contextIsolation y webSecurity para minimizar riesgos. Monitorear posibles intentos de explotación y restringir entradas no confiables en títulos o atributos HTML.

CVE CVE-2026-44592
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Wavelens
Producto Gradient (nix-based continuous integration system)
Versiones 1.1.0 (afectada), corregido en 1.1.1
Exploit Públicos Sí
Referencia Aviso de seguridad oficial de GitHub
Descripción Gradient es un sistema de integración continua basado en nix. En la versión 1.1.0, cuando la variable GRADIENT_DISCOVERABLE=true (valor por defecto y también por defecto en el módulo NixOS), cualquier persona que alcance el endpoint /proto puede registrarse como trabajador sin necesidad de credenciales enviando un UUID nuevo, nunca registrado previamente. La sesión resultante tiene PeerAuth::Open, lo que permite acceder a trabajos de cualquier organización y realizar acciones inmediatas como NarPush/NarUploaded para insertar paths arbitrarios en nar_storage y la tabla cached_path. Este problema se corrigió en la versión 1.1.1.
Estrategia Actualizar urgentemente a la versión 1.1.1 o superior que corrige esta vulnerabilidad. Deshabilitar la opción GRADIENT_DISCOVERABLE o aplicar restricciones de acceso estrictas al endpoint /proto para evitar accesos no autorizados. Supervisar actividades sospechosas en la creación de trabajadores y en la carga de paths en el almacenamiento para detectar posibles explotaciones activas.

CVE CVE-2026-44670
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor SiYuan
Producto SiYuan (sistema de gestión de conocimiento personal)
Versiones Versiones anteriores a 3.7.0
Exploit Públicos Sí, existe información pública de explotación
Referencia GitHub Advisory GHSA-2h64-c999-c9r6
Descripción SiYuan, un sistema de gestión de conocimiento personal open-source, almacena nombres de la Vista de Atributos (AV) sin escapado HTML en versiones anteriores a la 3.7.0. Se utiliza una inserción directa sin escape en plantillas de renderizado enviadas vía WebSocket. Debido a configuraciones inseguras del entorno (nodeIntegration:true, contextIsolation:false, webSecurity:false), la inyección HTML puede convertirse en ejecución de código Node.js en el renderer. Esta vulnerabilidad permite ejecución de código remota a través de la interfaz del cliente y está corregida en la versión 3.7.0.
Estrategia Actualizar urgentemente a la versión 3.7.0 o superior donde se corrige la vulnerabilidad. Revisar configuraciones de seguridad en Electron para habilitar contextIsolation y webSecurity, y deshabilitar nodeIntegration si es posible. Monitorizar sistemas y conexiones WebSocket para detectar indicios de explotación y evitar exposición pública innecesaria del servicio.

CVE CVE-2026-45375
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor SiYuan
Producto SiYuan (Sistema de gestión de conocimiento personal)
Versiones anteriores a 3.7.0
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción Vulnerabilidad crítica en SiYuan (Sistema de gestión de conocimiento personal), donde las versiones previas a la 3.7.0 permiten una inyección de código HTML malicioso mediante los campos Name y Version en el marketplace. Estos campos no son escapados correctamente y se insertan directamente como innerHTML en la interfaz, lo que posibilita la ejecución de scripts maliciosos cuando un usuario accede a la pestaña del marketplace.
Estrategia Actualizar inmediatamente a la versión 3.7.0 o superior que corrige esta falla. Además, revisar cualquier input del marketplace para asegurar un correcto escape HTML y monitorizar intentos de explotación activa mediante alertas en la interfaz del usuario.

—–

CVE CVE-2026-45375
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Fabricante SiYuan
Producto Afectado SiYuan (Sistema de gestión de conocimiento personal)
Versiones Afectadas versiones anteriores a 3.7.0
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción Inyección de HTML no escapado en los campos Name y Version que se muestran sin sanitizar en la interfaz del marketplace, permitiendo ejecución de código malicioso cuando el usuario accede a esa sección.
Estrategia Parchear inmediatamente actualizando a versión 3.7.0 o superior; reforzar validaciones de entrada y monitorear actividad sospechosa.

CVE CVE-2026-8511
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026
Vendor Google
Producto Google Chrome
Versiones versiones anteriores a 148.0.7778.168
Exploit Públicos Sí
Referencia Google Chrome Release Blog
Descripción Un fallo Use after free en la interfaz de usuario de Google Chrome en versiones anteriores a 148.0.7778.168 permitía a un atacante remoto realizar potencialmente una evasión del sandbox mediante una página HTML especialmente diseñada. La gravedad asignada por Chromium es crítica (9.6).

Esta vulnerabilidad puede ser explotada al engañar a un usuario para que visite una página maliciosa, lo que permitiría al atacante escapar del entorno de protección del navegador, comprometiendo el sistema subyacente directamente.

Estrategia Actualizar Google Chrome inmediatamente a la versión 148.0.7778.168 o superior. Además, reforzar la monitorización de comportamientos anómalos en navegadores y restringir la navegación web en entornos críticos. Confirmar que los exploits públicos están controlados y considerar la segmentación de redes para limitar el impacto en caso de explotación.

CVE CVE-2026-8580
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor Google
Producto Google Chrome (Motor Mojo)
Versiones versiones anteriores a 148.0.7778.168
Exploit Públicos Sí, confirmados
Referencia Actualización oficial de Google Chrome
Descripción Vulnerabilidad de tipo «Use after free» en Mojo en Google Chrome anterior a la versión 148.0.7778.168 que permite a un atacante remoto ejecutar potencialmente un escape de sandbox mediante una página HTML manipulada. Esto puede comprometer la seguridad aislada del navegador y permitir ejecución remota de código arbitrario con altos privilegios.
Estrategia Actualizar inmediatamente Google Chrome a la versión 148.0.7778.168 o superior. Aplicar políticas de seguridad para limitar la navegación a sitios confiables y monitorizar comportamiento anómalo que indique exploits en ejecución. Implementar defensas adicionales en el sistema operativo para mitigar escapes de sandbox, tales como control de accesos estrictos y uso de perfiles de seguridad reforzados.

—


CVE CVE-2026-8634
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-15T03:32:12.653642+00:00
Vendor OpenClaw
Producto Crabbox
Versiones versiones anteriores a 0.12.0
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Crabbox en versiones anteriores a la 0.12.0 contiene una vulnerabilidad de exposición de variables de entorno que permite a atacantes con acceso a un repositorio malicioso o comprometido reenviar secretos locales como tokens API, credenciales de nube y tokens de broker al entorno de comandos remoto. El problema se debe a una configuración demasiado permisiva de allowlisting de variables de entorno en la configuración local del repositorio Crabbox, que permite serializar variables sensibles en la ejecución remota, exponiendo credenciales en el entorno remoto.
Estrategia Actualizar inmediatamente Crabbox a versión 0.12.0 o superior para eliminar esta vulnerabilidad. Revisar y restringir estrictamente el allowlisting de variables de entorno en configuraciones locales para evitar exposición involuntaria de secretos. Monitorizar accesos anómalos a repositorios y posibles fugas de credenciales. Auditar las configuraciones de seguridad y el acceso a repositorios para minimizar riesgo de compromiso.

CVE CVE-2026-44212
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de mayo de 2026, 03:32 (UTC)
Vendor PrestaShop
Producto PrestaShop (aplicación e-commerce)
Versiones versiones anteriores a 8.2.6 y 9.1.1
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la vista de Servicio al Cliente del back-office de PrestaShop, versiones anteriores a 8.2.6 y 9.1.1. Un atacante no autenticado puede enviar desde el formulario público «Contact Us» una dirección de correo maliciosa. El payload se almacena en la base de datos y se ejecuta cuando un empleado del back-office abre la conversación del cliente afectado, permitiendo secuestro de sesión y control total del back-office.
Estrategia Aplicar inmediatamente las actualizaciones oficiales a las versiones 8.2.6 o 9.1.1 o superiores. Revisar y reforzar controles de validación de entradas públicas, restringir acceso al back-office, y monitorizar cualquier actividad sospechosa para detectar intentos de explotación activa.

CVE CVE-2026-44666
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 mayo 2026, 03:32 (UTC)
Vendor HRConvert2
Producto HRConvert2 (servidor de conversión y compartición de archivos drag-and-drop y NoSQL)
Versiones Versiones anteriores a 3.3.8
Exploit Públicos Sí
Referencia HRConvert2 Release v3.3.8
Descripción La función sanitizeString() en convertCore.php no elimina el carácter backtick (`) ni tabulación (\t) en versiones anteriores a la 3.3.8 de HRConvert2. El input del usuario llega a shell_exec(), donde el shell interpreta estos caracteres, permitiendo la ejecución de comandos arbitrarios incluidos en nombres de fichero. Esta vulnerabilidad se corrige en la versión 3.3.8.
Estrategia Actualizar inmediatamente a la versión 3.3.8 o superior para corregir esta vulnerabilidad crítica. Revisar y restringir el uso de la función shell_exec() con entradas no confiables. Implementar filtros más robustos para la sanitización y monitorear logs para detectar intentos de ejecución de comandos maliciosos en nombres de archivo.
Enviar a un amigo: Share this page via Email