| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-42897 | Desconocido | Desconocido | ALTA (según contexto de explotación activa) | No especificadas | Sí |
| CVE-2026-8181 | burst-statistics | burst_statistics | No especificada (Alta implícita por explotación activa) | No especificadas | Confirmados (En explotación activa) |
| CVE-2026-20182 | Cisco | Catalyst SD-WAN Controller | ALTA | Versiones afectadas no especificadas (se recomienda consultar proveedor) | Sí |
| CVE-2023-2523 | e-office | e-office | Alta (sin puntuación CVSS concreta disponible) | No especificadas (afecta versión principal del producto e-office) | Sí |
| CVE-2026-6271 | WordPress Plugin Developers | Career Section plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta la 1.7 incluida | Sí |
| CVE-2026-6510 | Infused Addons | InfusedWoo Pro para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo 5.1.2 | Sí |
| CVE-2026-6512 | InfusedWoo | InfusedWoo Pro plugin para WordPress | CRITICAL (9.1) | Todas las versiones hasta la 5.1.2 inclusive | Sí |
| CVE-2025-11024 | Akilli Commerce Software Technologies Ltd. Co. | E-Commerce Website | CRÍTICA (9.8) | versiones anteriores a 4.5.001 | Sí |
| CVE-2026-2347 | Akilli Commerce Software Technologies Ltd. Co. | E-Commerce Website | CRÍTICA (9.8) | versiones anteriores a 4.5.001 | Sí |
| CVE-2026-42457 | loft-sh | vCluster Platform | CRÍTICA (9.0) | anteriores a 4.4.3, 4.5.5, 4.6.2, 4.7.1 y 4.8.0 | Sí |
| CVE-2026-44482 | soundcloud-rpc | soundcloud-rpc (Cliente SoundCloud con soporte para Discord Rich Presence) | CRITICAL (9.6) | versiones anteriores a 0.1.8 | Sí |
| CVE-2026-44484 | Lightning AI | PyTorch Lightning | CRÍTICA (9.3) | 2.6.2 y 2.6.2 | Sí |
| CVE-2026-42281 | MagicMirrorOrg | MagicMirror² | CRÍTICA (9.2) | versiones anteriores a la 2.36.0 | Sí |
| CVE-2026-42589 | Gotenberg | Gotenberg (stateless API para archivos PDF) | CRÍTICA (9.8) | Anteriores a la 8.31.0 | Sí |
| CVE-2026-42596 | Gotenberg | Gotenberg (API sin estado para archivos PDF basada en Docker) | CRITICAL (9.4) | Todas las versiones anteriores a 8.31.0 | Sí |
| CVE-2026-42555 | Ritense | Valtimo (document, case, contract) | CRÍTICA (9.1) | document 12.0.0 hasta antes de 12.32.0, case 13.0.0 hasta antes de 13.23.0, contract 13.4.0 hasta antes de 13.23.0 | Sí |
| CVE-2026-41615 | Microsoft | Microsoft Authenticator | CRITICAL (9.6) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-44542 | FileBrowser | FileBrowser Quantum (gestor de archivos web) | CRITICAL (9.1) | anteriores a 1.3.1-stable y 1.3.9-beta | Sí |
| CVE-2026-22599 | Strapi | Strapi Content-Type Builder (CMS sin cabeza) | CRÍTICO (9.3) | 4.x anteriores a 4.26.1 y 5.x anteriores a 5.33.2 | Sí |
| CVE-2026-27886 | Strapi | Strapi (headless content management system) | CRITICAL (9.2) | Desde versión 4.0.0 hasta antes de 5.37.0 | Sí |
| CVE-2026-41315 | midoks | mdserver-web | CRITICAL (9.3) | 0.18.0 a 0.18.4 | Sí |
| CVE-2026-44523 | Enchant97 | Note Mark (aplicación de toma de notas open-source) | CRÍTICA (10) | Versiones anteriores a 0.19.4 | Sí |
| CVE-2026-44588 | SiYuan | SiYuan (sistema de gestión de conocimiento personal) | CRITICAL (9.4) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-44592 | Wavelens | Gradient (nix-based continuous integration system) | CRITICAL (9.4) | 1.1.0 (afectada), corregido en 1.1.1 | Sí |
| CVE-2026-44670 | SiYuan | SiYuan (sistema de gestión de conocimiento personal) | CRÍTICA (9.4) | Versiones anteriores a 3.7.0 | Sí |
| CVE-2026-45375 | SiYuan | SiYuan (Sistema de gestión de conocimiento personal) | CRÍTICA (9.0) | anteriores a 3.7.0 | Sí |
| CVE-2026-8511 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 148.0.7778.168 | Sí | |
| CVE-2026-8580 | Google Chrome (Motor Mojo) | CRITICAL (9.6) | versiones anteriores a 148.0.7778.168 | Sí | |
| CVE-2026-8634 | OpenClaw | Crabbox | CRITICAL (9.3) | versiones anteriores a 0.12.0 | Sí |
| CVE-2026-44212 | PrestaShop | PrestaShop (aplicación e-commerce) | CRÍTICA (9.3) | versiones anteriores a 8.2.6 y 9.1.1 | Sí |
| CVE-2026-44666 | HRConvert2 | HRConvert2 (servidor de conversión y compartición de archivos drag-and-drop y NoSQL) | CRÍTICA (9.3) | Versiones anteriores a 3.3.8 | Sí |
| CVE | CVE-2026-42897 |
| Severidad | ALTA (según contexto de explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | Desconocido |
| Producto | Desconocido |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerability Details |
| Descripción | Vulnerabilidad de neutralización incorrecta de entradas durante la generación de páginas web (Cross-site Scripting, XSS) que permite potenciales ataques XSS.
Esta vulnerabilidad facilita que un atacante inyecte código malicioso ejecutado en el navegador de usuarios al interactuar con contenido web afectado. |
| Estrategia | Priorizar la implementación inmediata de parches oficiales o mitigaciones recomendadas. Reforzar validación y escape de todas las entradas en interfaces web para bloquear inyección de scripts y monitorizar indicadores de compromiso, dada la explotación activa confirmada. |
—
He insertado el registro en Supabase con los siguientes campos:
CVE: CVE-2026-42897
Publicado: 2026-05-15T03:32:06.063728+00:00
Exploit públicos: true
Importancia: ALTA
Vendor: Desconocido
Producto: Desconocido
Versiones: No especificadas
Referencia: https://console.vulncheck.com/cve/CVE-2026-42897
| CVE | CVE-2026-8181 |
| Severidad | No especificada (Alta implícita por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | burst-statistics |
| Producto | burst_statistics |
| Versiones | No especificadas |
| Exploit Públicos | Confirmados (En explotación activa) |
| Referencia | VulnCheck CVE-2026-8181 |
| Descripción | Vulnerabilidad de autenticación inadecuada en burst-statistics burst_statistics que permite acceso no autorizado debido a mecanismos de autenticación deficientes.
Esta falla puede ser explotada por actores maliciosos para eludir controles de acceso y obtener acceso directo a funciones o datos críticos sin credenciales válidas. |
| Estrategia | Aplicar de inmediato los parches o actualizaciones oficiales que corrijan los mecanismos de autenticación. Revisar y reforzar políticas de autenticación y controles de acceso. Monitorizar activamente los sistemas para detectar intentos de acceso no autorizados y señales de explotación. |
| CVE | CVE-2026-20182 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | Cisco |
| Producto | Catalyst SD-WAN Controller |
| Versiones | Versiones afectadas no especificadas (se recomienda consultar proveedor) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Más información CVE-2026-20182 |
| Descripción | Vulnerabilidad de omisión de autenticación en el controlador Cisco Catalyst SD-WAN que permite a un atacante evitar los mecanismos de autenticación del controlador. Este problema supone un riesgo crítico porque un actor malicioso podría acceder al controlador sin credenciales válidas, comprometiendo la gestión de la red y permitiendo acciones no autorizadas. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Cisco o actualizar a la versión corregida. Establecer controles estrictos de monitoreo y detección de acceso anómalo en el controlador SD-WAN, reforzar políticas de autenticación y segregar la red de gestión para limitar el impacto en caso de explotación. |
| CVE | CVE-2023-2523 |
| Severidad | Alta (sin puntuación CVSS concreta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 15 mayo 2026, 03:32 (UTC) |
| Vendor | e-office |
| Producto | e-office |
| Versiones | No especificadas (afecta versión principal del producto e-office) |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Detalles oficial, KEV y FAQ KEV |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en e-office que permite a un atacante subir archivos maliciosos sin controlar el tipo o extensión del archivo.
Esto facilita la ejecución remota de código o la implantación de malware en servidores comprometidos, derivando en un control total del sistema afectado. El hecho de que ya se esté explotando aumenta exponencialmente el riesgo exponiendo directamente a la entidad a ataques activos de explotación y persistencia. |
| Estrategia | Aplicar de inmediato el parche o actualización que limite la carga de archivos a tipos seguros especificados. Establecer filtros robustos de validación y limpieza de archivos, monitorizar logs por intentos de carga sospechosos, y preparar análisis forense para detectar indicios de explotación. Priorizar esta vulnerabilidad dada su explotación activa. |
—
*****
| vendor | e-office |
| producto | e-office |
| versiones afectadas | No especificadas, afecta a la versión principal del producto |
| exploit públicos | Sí, en explotación activa confirmada |
| CVE | CVE-2026-6271 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | WordPress Plugin Developers |
| Producto | Career Section plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.7 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | WordPress Plugin Changeset</td |
| Descripción | El plugin Career Section para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.7 inclusive a través del manejador de carga de CV. Esta vulnerabilidad se debe a la falta de validación del tipo de archivo, permitiendo a atacantes sin autenticar subir archivos potencialmente ejecutables, lo que posibilita la ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija este problema. Si no es posible, desactivar el plugin y restringir permisos de carga en el servidor. Implementar reglas WAF para bloquear cargas maliciosas y monitorizar logs para detectar intentos de explotación activa, dado que existen exploits confirmados y el riesgo de compromiso total es alto. |
—–
| CVE | CVE-2026-6510 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 mayo 2026, 03:32 (UTC) |
| Vendor | Infused Addons |
| Producto | InfusedWoo Pro para WordPress |
| Versiones | Todas las versiones hasta e incluyendo 5.1.2 |
| Exploit Públicos | Sí |
| Referencia | InfusedWoo Pro plugin advisories |
| Descripción | El plugin InfusedWoo Pro para WordPress es vulnerable a una escalada de privilegios debido a la falta de autorización en todas las versiones hasta e incluyendo la 5.1.2. Esto se debe a la ausencia de verificación de nonce y comprobaciones de capacidad en el manejador AJAX iwar_save_recipe(). Esta vulnerabilidad permite a atacantes no autenticados crear una receta de automatización maliciosa que combina un disparador HTTP POST con una acción de auto-login, lo que permite que cualquier visitante no autenticado visite una URL especialmente diseñada y reciba cookies de autenticación para cualquier cuenta objetivo (por ejemplo, administrador), logrando un bypass completo de autenticación y escalada de privilegios. |
| Estrategia | Aplicar de inmediato la actualización oficial del plugin a una versión superior a la 5.1.2 que parchea esta vulnerabilidad. Si no es posible actualizar, bloquear el acceso a la función iwar_save_recipe() mediante reglas personalizadas en el firewall web. Monitorizar accesos sospechosos y URLs inusuales para detectar posibles intentos de explotación. Además, limitar el número de usuarios con permisos de administrador y revisar la seguridad general del entorno WordPress. |
| CVE | CVE-2026-6512 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 mayo 2026 |
| Vendor | InfusedWoo |
| Producto | InfusedWoo Pro plugin para WordPress |
| Versiones | Todas las versiones hasta la 5.1.2 inclusive |
| Exploit Públicos | Sí, explotaciones conocidas |
| Referencia | Changelog InfusedWoo Pro |
| Descripción | El plugin InfusedWoo Pro para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 5.1.2 inclusive. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar ciertas acciones. Como resultado, un atacante no autenticado puede eliminar permanentemente publicaciones, páginas, productos u órdenes arbitrariamente, eliminar masivamente todos los comentarios de cualquier publicación y cambiar el estado de cualquier publicación. |
| Estrategia | Actualizar urgentemente el plugin InfusedWoo Pro a la versión más reciente que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso no autenticado a funciones administrativas y aplicar mecanismos adicionales de control de acceso. Monitorizar actividad inusual en la gestión de contenidos y revisar los logs de WordPress para detectar posibles explotaciones. |
| CVE | CVE-2025-11024 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Mayo 2026 |
| Vendor | Akilli Commerce Software Technologies Ltd. Co. |
| Producto | E-Commerce Website |
| Versiones | versiones anteriores a 4.5.001 |
| Exploit Públicos | Sí, confirmados |
| Referencia | USOM Advisory TR-26-0222 |
| Descripción | Vulnerabilidad de neutralización inapropiada de elementos especiales usados en comandos SQL (‘inyección SQL ciega’) en Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website permite ejecución de Blind SQL Injection. Este problema afecta a E-Commerce Website: versiones anteriores a 4.5.001. |
| Estrategia | Parchear urgentemente el software a la versión 4.5.001 o superior. Implementar controles estrictos de sanitización y validación de entradas en todas las consultas a bases de datos para prevenir inyecciones SQL. Monitorizar logs por patrones de explotación y considerar WAF para bloqueo de intentos de ataque. |
*****
He realizado la inserción del registro en Supabase con los datos suministrados.
| CVE | CVE-2026-2347 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | Akilli Commerce Software Technologies Ltd. Co. |
| Producto | E-Commerce Website |
| Versiones | versiones anteriores a 4.5.001 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad USOM |
| Descripción | Vulnerabilidad de bypass de autorización a través de una clave controlada por el usuario en Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website que permite el secuestro de sesión. Este problema afecta a E-Commerce Website: versiones anteriores a 4.5.001. |
| Estrategia | Actualizar inmediatamente a la versión 4.5.001 o superior corregida por el fabricante. Revisar y reforzar controles de validación y gestión segura de claves y sesiones. Monitorizar accesos sospechosos para detectar explotación activa. |
| CVE | CVE-2026-42457 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 15 mayo 2026, 03:32 (UTC) |
| Vendor | loft-sh |
| Producto | vCluster Platform |
| Versiones | anteriores a 4.4.3, 4.5.5, 4.6.2, 4.7.1 y 4.8.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | vCluster Platform proporciona una plataforma Kubernetes para gestionar clústeres virtuales, multi-tenant y compartición de clústeres. Antes de las versiones 4.4.3, 4.5.5, 4.6.2, 4.7.1 y 4.8.0, existe una vulnerabilidad de XSS almacenado a través del campo name de un templateRef que puede provocar la ejecución de scripts externos arbitrarios en el contexto del navegador de la plataforma. En el peor de los casos, un usuario malicioso con capacidad para crear namespaces podría crear un usuario Global-Admin, eludiendo otras restricciones de seguridad. |
| Estrategia | Actualizar de inmediato a una versión igual o superior a 4.4.3, 4.5.5, 4.6.2, 4.7.1 o 4.8.0 según el entorno. Restringir la capacidad de creación de namespaces solo a usuarios de confianza y monitorizar eventos sospechosos de creación de usuarios administrativos o ejecución de scripts no autorizados en interfaces web. Implementar políticas de CSP (Content Security Policy) para mitigar ejecución de scripts maliciosos. Verificar las áreas afectadas mediante pruebas de penetración enfocadas en inyección XSS almacenada. |
| CVE | CVE-2026-44482 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | soundcloud-rpc |
| Producto | soundcloud-rpc (Cliente SoundCloud con soporte para Discord Rich Presence) |
| Versiones | versiones anteriores a 0.1.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-p37x-32p8-445f |
| Descripción | soundcloud-rpc es un cliente de SoundCloud con integración para Discord Rich Presence, modo oscuro y soporte para Last.fm y AdBlock. En versiones anteriores a la 0.1.8, un título de pista que contiene una carga HTML se ejecuta localmente en la aplicación Electron. Esto significa que metadatos de pistas controlados por un atacante pueden desencadenar ejecución de comandos locales en la máquina del usuario. La aplicación expone una API preload (window.soundcloudAPI.sendTrackUpdate) hacia la página remota de SoundCloud. Los metadatos de pista de SoundCloud son confiados y enviados vía IPC al proceso principal de Electron, donde se renderizan como HTML sin filtrar en vistas con integración Node.js. Esta vulnerabilidad fue corregida en la versión 0.1.8. |
| Evaluación | Permite ejecución remota de código local mediante metadatos maliciosos, afectando gravemente la integridad y seguridad del entorno de usuario. Dada la presencia de exploit público, la explotación activa es probable y supone un riesgo real para sistemas que usen versiones vulnerables. |
| Estrategia | Actualizar inmediatamente soundcloud-rpc a la versión 0.1.8 o superior. Deshabilitar ejecución de código HTML en metadatos si fuera posible y monitorizar actividades anómalas en el entorno local para detección temprana de explotación. |
| CVE | CVE-2026-44484 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Mayo 2026 |
| Vendor | Lightning AI |
| Producto | PyTorch Lightning |
| Versiones | 2.6.2 y 2.6.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory</td |
| Descripción | PyTorch Lightning es un framework de aprendizaje profundo para preentrenar y ajustar modelos de IA. Las versiones 2.6.2 han introducido funcionalidad consistente con un mecanismo de robo de credenciales.
Esta vulnerabilidad permite a un atacante explotar esta funcionalidad maliciosa para capturar credenciales, comprometiendo así la seguridad y confidencialidad de la plataforma de IA y potencialmente extendiendo acceso a recursos internos o datos sensibles. |
| Estrategia | Aplicar inmediatamente la actualización o parche provisto por Lightning AI para corregir esta vulnerabilidad. Revisar y auditar las versiones desplegadas para garantizar que no contengan la funcionalidad maliciosa. Monitorizar logs para detectar actividad sospechosa relacionada con accesos no autorizados y reforzar controles de autenticación y gestión de credenciales. |
| CVE | CVE-2026-42281 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Mayo 2026, 03:32 (UTC) |
| Vendor | MagicMirrorOrg |
| Producto | MagicMirror² |
| Versiones | versiones anteriores a la 2.36.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Security Advisory |
| Descripción | MagicMirror² es una plataforma modular de espejo inteligente de código abierto. En versiones anteriores a la 2.36.0 existe una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en el endpoint /cors que permite a cualquier atacante remoto forzar al servidor MagicMirror² a realizar peticiones HTTP arbitrarias a redes internas, servicios de metadatos en la nube y servicios locales. Además, este endpoint expande marcadores de posición de variables de entorno (**VAR_NAME**), lo que facilita la exfiltración de secretos del servidor. La vulnerabilidad se corrige en la versión 2.36.0. |
| Estrategia | Actualizar inmediatamente a MagicMirror² versión 2.36.0 o superior para eliminar la vulnerabilidad. Como medida complementaria, restringir el acceso de red al endpoint /cors y monitorizar tráfico hacia recursos internos y metadatos en la nube para detectar indicios de explotación activa. |
—–
| CVE | CVE-2026-42589 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 mayo 2026, 03:32 (UTC) |
| Vendor | Gotenberg |
| Producto | Gotenberg (stateless API para archivos PDF) |
| Versiones | Anteriores a la 8.31.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | La API Gotenberg, antes de la versión 8.31.0, en el endpoint /forms/pdfengines/metadata/write acepta objetos JSON para metadatos y pasa sus claves directamente a ExifTool mediante la librería go-exiftool sin validar caracteres. Un salto de línea (\n) en la clave JSON divide la entrada, permitiendo inyección arbitraria de flags a ExifTool, incluyendo -if que ejecuta expresiones Perl. Esto habilita ejecución remota de comandos OS sin autenticación en una única petición HTTP. La respuesta es un PDF válido con HTTP 200, dificultando la detección mediante monitoreo básico. |
| Estrategia | Actualizar urgentemente a la versión 8.31.0 o superior que corrige la validación de entrada. En paralelo, implementar monitorización avanzada para detectar comandos anómalos y limitar el acceso al endpoint solo a usuarios o sistemas de confianza para mitigar posibles explotaciones activas. |
—
| CVE | CVE-2026-42596 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Mayo 2026, 03:32 (UTC) |
| Vendor | Gotenberg |
| Producto | Gotenberg (API sin estado para archivos PDF basada en Docker) |
| Versiones | Todas las versiones anteriores a 8.31.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial GitHub |
| Descripción | La vulnerabilidad en Gotenberg permite a un atacante no autenticado eludir las listas de denegación predeterminadas en la función downloadFrom y webhook, debido a un filtro basado en expresiones regulares sensible a mayúsculas que puede ser evadido con URLs como http://[::ffff:127.0.0.1]:…, redirigiendo a servicios internos o de loopback. Esto permite a actores externos forzar solicitudes salientes a destinos internos restringidos, comprometiendo la seguridad interna del sistema. El problema se corrige en la versión 8.31.0. |
| Estrategia | Actualizar urgentemente a la versión 8.31.0 o superior. Además, revisar y reforzar las políticas de listas de denegación para validar correctamente todas las rutas posibles, evitando bypass por formatos IP especiales. Vigilar logs de acceso y tráfico saliente para detectar actividades anómalas relacionadas con solicitudes internas forzadas. |
| CVE | CVE-2026-42555 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | Ritense |
| Producto | Valtimo (document, case, contract) |
| Versiones | document 12.0.0 hasta antes de 12.32.0, case 13.0.0 hasta antes de 13.23.0, contract 13.4.0 hasta antes de 13.23.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Valtimo Security Advisory |
| Descripción | Vulnerabilidad en Valtimo, plataforma abierta de automatización de procesos empresariales. Las librerías com.ritense.valtimo:document, com.ritense.valtimo:case y com.ritense.valtimo:contract evalúan expresiones SpEL (Spring Expression Language) desde entradas suministradas por usuarios usando StandardEvaluationContext, lo que da acceso irrestricto a tipos y métodos Java. Un usuario autenticado con rol ADMIN puede ejecutar código remoto (RCE) y exfiltrar credenciales. |
| Estrategia | Actualizar de forma urgente a las versiones document 12.32.0, case 13.23.0 y contract 13.23.0 o superiores que corrigen esta falla. Además, restringir estrictamente el acceso administrativo y monitorizar comportamientos anómalos que puedan indicar explotación activa. |
| CVE | CVE-2026-41615 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Authenticator |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Exposición de información sensible a un actor no autorizado en Microsoft Authenticator permite a un atacante no autorizado divulgar información a través de la red.
Esta vulnerabilidad puede ser explotada remotamente para acceder a datos confidenciales sin autorización mediante la intercepción o manipulación de comunicaciones desde la aplicación Microsoft Authenticator, poniendo en riesgo la seguridad de autenticación y credenciales vinculadas. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales de Microsoft para Microsoft Authenticator. Complementar con monitoreo proactivo de accesos inusuales y reforzar políticas de autenticación multifactor para minimizar el impacto en caso de explotación activa. |
| CVE | CVE-2026-44542 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | FileBrowser |
| Producto | FileBrowser Quantum (gestor de archivos web) |
| Versiones | anteriores a 1.3.1-stable y 1.3.9-beta |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-fwj3-42wh-8673 |
| Descripción | FileBrowser Quantum es un gestor de archivos web gratuito y autoalojado. Antes de las versiones 1.3.1-stable y 1.3.9-beta, una entrada de ruta controlada por el atacante se une con una ruta base confiable antes de la sanitización, permitiendo que secuencias de viaje de directorio (por ejemplo, ../) escapen del directorio compartido previsto. Como resultado, un atacante no autenticado que posee un hash de compartición pública válido con permisos de eliminación habilitados puede borrar archivos arbitrarios fuera del directorio compartido dentro del ámbito de almacenamiento configurado del propietario de la compartición. Afecta a public/api/resources y public/api/resources/bulk. Esta vulnerabilidad fue corregida en 1.3.1-stable y 1.3.9-beta. |
| Estrategia | Priorizar la actualización inmediata a las versiones 1.3.1-stable o 1.3.9-beta o superiores. Revisar permisos en comparticiones públicas, especialmente los que incluyen capacidad de eliminación. Implementar controles estrictos de acceso para evitar limpiar archivos sensibles desde rutas fuera del directorio compartido. Monitorizar logs para detectar actividades sospechosas que involucren eliminación de archivos y rutas anómalas dentro del sistema. |
—
| CVE | CVE-2026-22599 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | Strapi |
| Producto | Strapi Content-Type Builder (CMS sin cabeza) |
| Versiones | 4.x anteriores a 4.26.1 y 5.x anteriores a 5.33.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory oficial |
| Descripción | Vulnerabilidad de inyección en consultas de base de datos en la API de escritura del Content-Type Builder de Strapi. Un administrador autenticado puede inyectar sentencias arbitrarias manipulando el atributo `column.defaultTo` con una tupla `[value, { isRaw: true }]` que se pasa sin sanitizar a Knex’s `db.connection.raw()` durante la migración del esquema. Esto permite ejecución arbitraria en la base de datos, lectura de archivos, denegación de servicio y, en motores que permiten ejecución externa, ejecución remota de código en el servidor de base de datos. El parche restringe estas APIs solo a modo desarrollo y bloquea el acceso en producción devolviendo 404. |
| Estrategia | Aplicar urgentemente las versiones 4.26.1 o 5.33.2 o superiores. Revisar que el Content-Type Builder no esté accesible en producción y monitorizar intentos de acceso a estas rutas. Limitar privilegios administrativos estrictamente y auditar actividad de migraciones. Detectar y bloquear patrones de inyección en tráfico a la API. Esta vulnerabilidad es crítica debido a la capacidad de ejecución remota en la base de datos y posible compromiso total. |
*****
| CVE | CVE-2026-27886 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | Strapi |
| Producto | Strapi (headless content management system) |
| Versiones | Desde versión 4.0.0 hasta antes de 5.37.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory Strapi GHSA-rjg2-95×7-8qmx |
| Descripción | Strapi, sistema de gestión de contenido sin cabeza open source, en versiones desde 4.0.0 hasta antes de 5.37.0 no saneaba correctamente parámetros de consulta usados para filtrar contenido en campos relacionales. Un atacante no autenticado puede explotar el parámetro `where` en cualquier contenido público con un campo `updatedBy` (u otro campo con relación administrativa) para realizar un ataque boolean-oracle sobre campos privados de la tabla `admin_users`, incluyendo `resetPasswordToken`. Esto permite extraer el token de restablecimiento de contraseña del administrador y lograr la toma total de cuentas administrativas sin autenticación previa. La vulnerabilidad se explota enviando consultas booleanas específicas y aprovechando la falta de restricciones en operadores SQL generados dinámicamente que hacen LEFT JOIN con la tabla administrativa. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 5.37.0 o superior que corrige la sanitización de parámetros en el controlador. Rechazar cadenas de operadores que crucen hacia esquemas relacionales restringidos mediante controles explícitos `strictParam`. Monitorizar accesos inusuales a API públicas con parámetros sospechosos. Evaluar limitación de acceso público a endpoints que filtren por campos administrativos. |
—
Se confirma la existencia de exploits públicos aprovechando la filtración de tokens de restablecimiento de admin, facilitando la toma total de control de cuentas administrativas sin autenticación. Se debe priorizar al máximo su mitigación y análisis de posibles indicios de explotación activa en el entorno.
| CVE | CVE-2026-41315 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | midoks |
| Producto | mdserver-web |
| Versiones | 0.18.0 a 0.18.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | mdserver-web es un panel simple para Linux. Desde la versión 0.18.0 hasta la 0.18.4, mdserver-web presenta una vulnerabilidad de ejecución remota de comandos sin autorización en el front-end. Debido a la falta de autenticación en las interfaces /modify_crond y /start_task, un atacante puede modificar las tareas programadas predeterminadas y activarlas, logrando así ejecución remota de código (RCE). |
| Estrategia | Actualizar inmediatamente mdserver-web a una versión posterior a la 0.18.4 que incluya el parche oficial. Además, restringir y monitorizar el acceso a las interfaces sensibles /modify_crond y /start_task con autenticación robusta y controles de acceso, y revisar los registros para detectar actividad sospechosa que indique explotación activa. |
—
¿Está siendo explotada: Sí, existen exploits públicos confirmados que permiten RCE sin autenticación.
¿Debo darle prioridad: Sí, dada la alta severidad (9.3) y la facilidad de explotación remota, debe ser tratada con máxima urgencia.
¿Puede suponer un riesgo real para la empresa: Sí, permite ejecución remota de comandos sin autorización, comprometiendo por completo sistemas afectados.
| CVE | CVE-2026-44523 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | Enchant97 |
| Producto | Note Mark (aplicación de toma de notas open-source) |
| Versiones | Versiones anteriores a 0.19.4 |
| Exploit Públicos | Sí |
| Referencia | Advisory GitHub Note Mark |
| Descripción | Note Mark es una aplicación open-source para tomar notas. Antes de la versión 0.19.4, no se imponía una longitud mínima ni entropía a la configuración del valor JWT_SECRET. La aplicación aceptaba cualquier secreto decodificable en base64, incluso secretos de solo 1 byte. Esta vulnerabilidad está corregida en la versión 0.19.4.
Esta debilidad permite que un atacante pueda usar un secreto JWT muy débil o extremadamente corto para generar tokens JWT válidos, facilitando la suplantación de identidad y acceso no autorizado a funciones o datos protegidos por autenticación basada en JWT. |
| Estrategia | Actualizar sin demora Note Mark a la versión 0.19.4 o superior que impone restricciones fuertes sobre la longitud y la entropía del JWT_SECRET. Revisar y regenerar todos los JWT secretos utilizados para evitar tokens comprometidos. Monitorizar accesos inusuales que podrían indicar explotación activa. |
| CVE | CVE-2026-44588 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan (sistema de gestión de conocimiento personal) |
| Versiones | versiones anteriores a 3.7.0 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Advisory oficial de SiYuan en GitHub |
| Descripción | En SiYuan, un sistema abierto de gestión de conocimiento personal, versiones anteriores a la 3.7.0, el manejador de tooltip en app/src/block/popover.ts lee el atributo aria-label mediante getAttribute y lo decodifica usando decodeURIComponent antes de asignarlo a innerHTML del mensaje. La función de escape usada (escapeAriaLabel) solo protege caracteres especiales HTML, dejando intactos los escapes URL (%XX). Esto permite que un título de documento con contenido malicioso como %3Cimg src=x onerror=…%3E se transforme a una etiqueta HTML real al ser decodificado y ejecutado con código arbitario, ya que el renderer tiene configuraciones inseguras (nodeIntegration: true, contextIsolation: false, webSecurity: false), permitiendo acceso a require(‘child_process’). Esto lleva a ejecución remota de código arbitrario. |
| Estrategia | Actualizar inmediatamente a la versión 3.7.0 o superior donde se ha corregido esta vulnerabilidad. Además, revisar configuraciones de seguridad en el renderer Electron para deshabilitar nodeIntegration, habilitar contextIsolation y webSecurity para minimizar riesgos. Monitorear posibles intentos de explotación y restringir entradas no confiables en títulos o atributos HTML. |
| CVE | CVE-2026-44592 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | Wavelens |
| Producto | Gradient (nix-based continuous integration system) |
| Versiones | 1.1.0 (afectada), corregido en 1.1.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial de GitHub |
| Descripción | Gradient es un sistema de integración continua basado en nix. En la versión 1.1.0, cuando la variable GRADIENT_DISCOVERABLE=true (valor por defecto y también por defecto en el módulo NixOS), cualquier persona que alcance el endpoint /proto puede registrarse como trabajador sin necesidad de credenciales enviando un UUID nuevo, nunca registrado previamente. La sesión resultante tiene PeerAuth::Open, lo que permite acceder a trabajos de cualquier organización y realizar acciones inmediatas como NarPush/NarUploaded para insertar paths arbitrarios en nar_storage y la tabla cached_path. Este problema se corrigió en la versión 1.1.1. |
| Estrategia | Actualizar urgentemente a la versión 1.1.1 o superior que corrige esta vulnerabilidad. Deshabilitar la opción GRADIENT_DISCOVERABLE o aplicar restricciones de acceso estrictas al endpoint /proto para evitar accesos no autorizados. Supervisar actividades sospechosas en la creación de trabajadores y en la carga de paths en el almacenamiento para detectar posibles explotaciones activas. |
| CVE | CVE-2026-44670 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan (sistema de gestión de conocimiento personal) |
| Versiones | Versiones anteriores a 3.7.0 |
| Exploit Públicos | Sí, existe información pública de explotación |
| Referencia | GitHub Advisory GHSA-2h64-c999-c9r6 |
| Descripción | SiYuan, un sistema de gestión de conocimiento personal open-source, almacena nombres de la Vista de Atributos (AV) sin escapado HTML en versiones anteriores a la 3.7.0. Se utiliza una inserción directa sin escape en plantillas de renderizado enviadas vía WebSocket. Debido a configuraciones inseguras del entorno (nodeIntegration:true, contextIsolation:false, webSecurity:false), la inyección HTML puede convertirse en ejecución de código Node.js en el renderer. Esta vulnerabilidad permite ejecución de código remota a través de la interfaz del cliente y está corregida en la versión 3.7.0. |
| Estrategia | Actualizar urgentemente a la versión 3.7.0 o superior donde se corrige la vulnerabilidad. Revisar configuraciones de seguridad en Electron para habilitar contextIsolation y webSecurity, y deshabilitar nodeIntegration si es posible. Monitorizar sistemas y conexiones WebSocket para detectar indicios de explotación y evitar exposición pública innecesaria del servicio. |
| CVE | CVE-2026-45375 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan (Sistema de gestión de conocimiento personal) |
| Versiones | anteriores a 3.7.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | Vulnerabilidad crítica en SiYuan (Sistema de gestión de conocimiento personal), donde las versiones previas a la 3.7.0 permiten una inyección de código HTML malicioso mediante los campos Name y Version en el marketplace. Estos campos no son escapados correctamente y se insertan directamente como innerHTML en la interfaz, lo que posibilita la ejecución de scripts maliciosos cuando un usuario accede a la pestaña del marketplace. |
| Estrategia | Actualizar inmediatamente a la versión 3.7.0 o superior que corrige esta falla. Además, revisar cualquier input del marketplace para asegurar un correcto escape HTML y monitorizar intentos de explotación activa mediante alertas en la interfaz del usuario. |
—–
| CVE | CVE-2026-45375 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Fabricante | SiYuan |
| Producto Afectado | SiYuan (Sistema de gestión de conocimiento personal) |
| Versiones Afectadas | versiones anteriores a 3.7.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | Inyección de HTML no escapado en los campos Name y Version que se muestran sin sanitizar en la interfaz del marketplace, permitiendo ejecución de código malicioso cuando el usuario accede a esa sección. |
| Estrategia | Parchear inmediatamente actualizando a versión 3.7.0 o superior; reforzar validaciones de entrada y monitorear actividad sospechosa. |
| CVE | CVE-2026-8511 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 148.0.7778.168 |
| Exploit Públicos | Sí |
| Referencia | Google Chrome Release Blog |
| Descripción | Un fallo Use after free en la interfaz de usuario de Google Chrome en versiones anteriores a 148.0.7778.168 permitía a un atacante remoto realizar potencialmente una evasión del sandbox mediante una página HTML especialmente diseñada. La gravedad asignada por Chromium es crítica (9.6).
Esta vulnerabilidad puede ser explotada al engañar a un usuario para que visite una página maliciosa, lo que permitiría al atacante escapar del entorno de protección del navegador, comprometiendo el sistema subyacente directamente. |
| Estrategia | Actualizar Google Chrome inmediatamente a la versión 148.0.7778.168 o superior. Además, reforzar la monitorización de comportamientos anómalos en navegadores y restringir la navegación web en entornos críticos. Confirmar que los exploits públicos están controlados y considerar la segmentación de redes para limitar el impacto en caso de explotación. |
| CVE | CVE-2026-8580 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | |
| Producto | Google Chrome (Motor Mojo) |
| Versiones | versiones anteriores a 148.0.7778.168 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Actualización oficial de Google Chrome |
| Descripción | Vulnerabilidad de tipo «Use after free» en Mojo en Google Chrome anterior a la versión 148.0.7778.168 que permite a un atacante remoto ejecutar potencialmente un escape de sandbox mediante una página HTML manipulada. Esto puede comprometer la seguridad aislada del navegador y permitir ejecución remota de código arbitrario con altos privilegios. |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 148.0.7778.168 o superior. Aplicar políticas de seguridad para limitar la navegación a sitios confiables y monitorizar comportamiento anómalo que indique exploits en ejecución. Implementar defensas adicionales en el sistema operativo para mitigar escapes de sandbox, tales como control de accesos estrictos y uso de perfiles de seguridad reforzados. |
—
| CVE | CVE-2026-8634 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-15T03:32:12.653642+00:00 |
| Vendor | OpenClaw |
| Producto | Crabbox |
| Versiones | versiones anteriores a 0.12.0 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Crabbox en versiones anteriores a la 0.12.0 contiene una vulnerabilidad de exposición de variables de entorno que permite a atacantes con acceso a un repositorio malicioso o comprometido reenviar secretos locales como tokens API, credenciales de nube y tokens de broker al entorno de comandos remoto. El problema se debe a una configuración demasiado permisiva de allowlisting de variables de entorno en la configuración local del repositorio Crabbox, que permite serializar variables sensibles en la ejecución remota, exponiendo credenciales en el entorno remoto. |
| Estrategia | Actualizar inmediatamente Crabbox a versión 0.12.0 o superior para eliminar esta vulnerabilidad. Revisar y restringir estrictamente el allowlisting de variables de entorno en configuraciones locales para evitar exposición involuntaria de secretos. Monitorizar accesos anómalos a repositorios y posibles fugas de credenciales. Auditar las configuraciones de seguridad y el acceso a repositorios para minimizar riesgo de compromiso. |
| CVE | CVE-2026-44212 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de mayo de 2026, 03:32 (UTC) |
| Vendor | PrestaShop |
| Producto | PrestaShop (aplicación e-commerce) |
| Versiones | versiones anteriores a 8.2.6 y 9.1.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la vista de Servicio al Cliente del back-office de PrestaShop, versiones anteriores a 8.2.6 y 9.1.1. Un atacante no autenticado puede enviar desde el formulario público «Contact Us» una dirección de correo maliciosa. El payload se almacena en la base de datos y se ejecuta cuando un empleado del back-office abre la conversación del cliente afectado, permitiendo secuestro de sesión y control total del back-office. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a las versiones 8.2.6 o 9.1.1 o superiores. Revisar y reforzar controles de validación de entradas públicas, restringir acceso al back-office, y monitorizar cualquier actividad sospechosa para detectar intentos de explotación activa. |
| CVE | CVE-2026-44666 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 mayo 2026, 03:32 (UTC) |
| Vendor | HRConvert2 |
| Producto | HRConvert2 (servidor de conversión y compartición de archivos drag-and-drop y NoSQL) |
| Versiones | Versiones anteriores a 3.3.8 |
| Exploit Públicos | Sí |
| Referencia | HRConvert2 Release v3.3.8 |
| Descripción | La función sanitizeString() en convertCore.php no elimina el carácter backtick (`) ni tabulación (\t) en versiones anteriores a la 3.3.8 de HRConvert2. El input del usuario llega a shell_exec(), donde el shell interpreta estos caracteres, permitiendo la ejecución de comandos arbitrarios incluidos en nombres de fichero. Esta vulnerabilidad se corrige en la versión 3.3.8. |
| Estrategia | Actualizar inmediatamente a la versión 3.3.8 o superior para corregir esta vulnerabilidad crítica. Revisar y restringir el uso de la función shell_exec() con entradas no confiables. Implementar filtros más robustos para la sanitización y monitorear logs para detectar intentos de ejecución de comandos maliciosos en nombres de archivo. |


