| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-32998 | Veeam | Veeam Service Provider Console | CRÍTICA (9.4) | No especificadas | Sí |
| CVE-2026-32999 | Comet Backup | Comet Backup Server | CRITICAL (9) | No especificado exactamente, afecta al módulo de firma del agente de backups en versiones del servidor Comet Backup | Sí |
| CVE-2026-4408 | Samba Team | Samba file servers y domain controllers clásicos | CRÍTICA (9) | Sistemas configurados con "check password script" usando el carácter %u y servicio samba-dcerpcd activo como servicio del sistema | Sí |
| CVE-2026-8979 | Mennekes | Mennekes Amtron series (firmware) | CRITICAL (9.3) | versiones de firmware ≤ 5.22.3 | Sí |
| CVE-2026-8980 | Mennekes | Serie Amtron (firmware) | CRITICAL (9.3) | firmware versiones ≤ 5.22.3 | Sí |
| CVE-2026-44672 | MapFish | mapfish-print | CRITICAL (9.3) | Desde 3.23.0 hasta antes de 3.28.28, 3.30.30, 3.31.22, 3.33.14 y 4.0.3 | Sí |
| CVE-2026-24444 | SDMC | Routers módem cable SDMC NE6037 | CRÍTICA (9.3) | Firmware 7.1.6.0.25 y 7.1.6.1.9_B9 | Sí |
| CVE-2026-38702 | InHand Networks | Firmware IR302, IR305, IR315, IR615 | CRÍTICA (9.8) | IR302 v3.5.108 y anteriores, IR305 v1.0.118 y anteriores, IR315 v1.0.118 y anteriores, IR615 v1.0.118 y anteriores | Sí |
| CVE-2026-38703 | InHand Networks | Firmware para dispositivos IR302, IR305, IR315, IR615 | CRÍTICA (9.8) | Firmware V3.5.108 IR302, V1.0.118 IR305 | Sí |
| CVE-2026-38704 | InHand Networks | Firmware de WireGuard VPN en dispositivos IR302, IR305, IR315, IR615 | CRITICAL (9.8) | IR302 v3.5.108 y anteriores, IR305 | Sí |
| CVE-2026-38707 | InHand Networks | Firmware IPSec VPN para modelos IR302, IR305, IR315, IR615 | CRÍTICA (9.8) | V3.5.108 (IR302), V1.0.118 (IR305, IR315, IR615) y versiones anteriores | Sí |
| CVE-2026-44477 | CloudNativePG | CloudNativePG Metrics Exporter para PostgreSQL en Kubernetes | CRITICAL (9.4) | Antes de 1.29.1 y 1.28.3 | Sí |
| CVE-2026-45261 | GitButler | GitButler (aplicación de escritorio basada en Tauri) | CRITICAL (9.3) | Versiones anteriores a 0.19.7 | Sí |
| CVE-2026-43898 | SandboxJS | SandboxJS (librería de sandboxing JavaScript) | CRITICAL (10) | Versiones anteriores a 0.9.6 | Sí |
| CVE-2026-45058 | electerm | electerm (cliente terminal | CRÍTICA (9.4) | 3.8.8 y anteriores | Sí |
| CVE-2026-45311 | CodeWhale | DeepSeek + MiMo coding agent (run_tests tool) | CRÍTICA (9.6) | Desde 0.3.0 hasta 0.8.23 (excluyendo 0.8.23) | Sí |
| CVE-2026-45323 | MeshCore | MeshCore Lovelace card para Home Assistant | CRITICAL (9.6) | Versiones anteriores a 0.3.3 | Sí |
| CVE-2026-45353 | Proyecto Open Source electerm | electerm (cliente terminal | CRITICAL (9.3) | 3.0.6 a 3.8.8 | Sí |
| CVE-2026-45374 | CodeWhale | DeepSeek + MiMo coding agent (task_create tool) | CRITICAL (9.6) | versiones anteriores a 0.8.26 | Sí |
| CVE-2026-45039 | RustFS | RustFS (sistema de almacenamiento de objetos distribuido) | CRITICAL (9.8) | versiones anteriores a 1.0.0-beta.2 | Sí |
| CVE-2026-9037 | (No especificado) | Controlador de carga afectado | CRITICAL (9.3) | Versiones con mecanismo de actualización firmware sin validación criptográfica | Sí |
| CVE-2026-34311 | Oracle Hospitality | Oracle Hospitality OPERA 5 Property Services | CRITICAL (9.8) | 5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6, 5.6.28 | Sí |
| CVE-2026-45288 | JasperFx | Marten (.NET Transactional Document DB y Event Store) | CRÍTICA (9.8) | Versiones anteriores a la 8.36.1 | Sí |
| CVE-2026-46775 | Oracle | Oracle REST Data Services (Core) | CRITICAL (9.9) | 24.2.0 a 26.1.0 | Sí |
| CVE-2026-46817 | Oracle | Oracle Payments (parte de Oracle E-Business Suite) | CRITICAL (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-46819 | Oracle | Oracle Internet Procurement Connector (parte de Oracle E-Business Suite) | CRÍTICA (9.1) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-46822 | Oracle Corporation | Oracle iAssets (parte de Oracle E-Business Suite) | CRÍTICO (9.9) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-46824 | Oracle Corporation | Oracle Universal Work Queue (parte de Oracle E-Business Suite) | CRITICAL (9.9) | Versiones 12.2.3 a 12.2.15 | Sí |
| CVE-2026-46833 | Oracle | Oracle Database Server – Net Service | CRÍTICA (9.0) | 23.4.0 a 23.26.2 | Sí |
| CVE-2026-46839 | Oracle | Oracle REST Data Services | CRITICAL (9.9) | 24.2.0 a 26.1.0 | Sí |
| CVE-2026-46840 | Oracle | Oracle REST Data Services (Backend-as-a-Service) | CRÍTICA (10.0) | 24.2.0 a 26.1.0 | Sí |
| CVE-2026-9645 | No especificado | No especificado | CRITICAL (9.9) | No especificadas | Sí |
| CVE-2026-44848 | Portainer | Portainer Community Edition | CRITICAL (9.4) | Desde la 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0 | Sí |
| CVE-2026-44849 | Portainer | Portainer Community Edition | CRÍTICA (9.4) | Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0 | Sí |
| CVE-2026-8809 | Advanced Custom Fields: Extended | Plugin para WordPress – ACF Extended | CRITICAL (9.8) | Todas las versiones hasta e incluyendo 0.9.2.5 | Sí |
| CVE | CVE-2026-32998 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 UTC |
| Vendor | Veeam |
| Producto | Veeam Service Provider Console |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | KB Veeam – CVE-2026-32998</td |
| Descripción | Esta vulnerabilidad en Veeam Service Provider Console permite la ejecución remota de código. Esto implica que un atacante, sin necesidad de acceso local, puede ejecutar comandos arbitrarios con permisos elevados en el sistema afectado, comprometiendo totalmente la integridad y disponibilidad de la infraestructura gestionada. |
| Estrategia | Actualizar inmediatamente Veeam Service Provider Console aplicando el parche oficial disponible. Implementar segmentación de red para limitar el acceso remoto al producto, y monitorizar logs de la consola para detectar actividades anómalas que puedan indicar intentos de explotación en curso. |
| CVE | CVE-2026-32999 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | Comet Backup |
| Producto | Comet Backup Server |
| Versiones | No especificado exactamente, afecta al módulo de firma del agente de backups en versiones del servidor Comet Backup |
| Exploit Públicos | Sí, exploit confirmado disponible |
| Referencia | Soporte Comet Backup</td |
| Descripción | Filtro insuficiente de caracteres en el módulo de firma del agente de backup del servidor Comet Backup permite a un administrador autenticado de inquilino ejecutar código arbitrario en nombre de un usuario privilegiado en el servidor afectado y dispositivos conectados. |
| Estrategia | Actualizar inmediatamente el servidor Comet Backup a la versión que corrige esta vulnerabilidad. Limitar el acceso administrativo a solo personal estrictamente necesario y monitorizar comportamientos anómalos en servidores y dispositivos conectados para detectar explotación activa. |
| CVE | CVE-2026-4408 |
| Severidad | CRÍTICA (9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 May 2026, 03:31 (UTC) |
| Vendor | Samba Team |
| Producto | Samba file servers y domain controllers clásicos |
| Versiones | Sistemas configurados con «check password script» usando el carácter %u y servicio samba-dcerpcd activo como servicio del sistema |
| Exploit Públicos | Sí |
| Referencia | RedHat CVE Advisory |
| Descripción | Se encontró una falla en Samba. Un atacante remoto puede explotar una mala configuración en servidores de archivos Samba y controladores de dominio clásicos que usan la función «check password script». Si este script está configurado con el carácter de sustitución %u, el nombre de usuario controlado por el cliente se pasa sin un escape adecuado de los meta-caracteres de shell. Esta vulnerabilidad permite a un atacante ejecutar comandos remotamente en el sistema afectado. Este problema afecta principalmente configuraciones no estándar donde se usa «check password script» con %u y el servicio samba-dcerpcd está activo como servicio del sistema. |
| Estrategia | Actualizar Samba a la versión corregida que elimina esta vulnerabilidad. Revisar y evitar configuraciones que usen «check password script» con %u sin el escape adecuado. Desactivar o restringir el servicio samba-dcerpcd si no es imprescindible. Implementar monitoreo de comandos remotos sospechosos y alertar sobre cualquier actividad anómala. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y la capacidad de ejecución remota de código. |
—–
| CVE | CVE-2026-8979 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 (UTC) |
| Vendor | Mennekes |
| Producto | Mennekes Amtron series (firmware) |
| Versiones | versiones de firmware ≤ 5.22.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory Mennekes Amtron series |
| Descripción | La serie Mennekes Amtron (firmware versiones ≤ 5.22.3) es vulnerable a una omisión de autenticación. Un atacante remoto no autenticado puede cambiar la contraseña de la cuenta de usuario mediante una solicitud POST manipulada al endpoint /operator/operator.
Esta vulnerabilidad permite a un atacante externo controlar cuentas administrativas sin necesidad de autenticación previa, abriendo la puerta a toma de control total del dispositivo, alteración de configuraciones y posible acceso a la red interna. |
| Estrategia | Actualizar inmediatamente el firmware a una versión superior a la 5.22.3 que corrija esta vulnerabilidad. En paralelo, restringir el acceso remoto a la interfaz vulnerable mediante firewalls o segmentación de red, y monitorizar intentos anómalos de acceso para detectar explotación activa. |
| CVE | CVE-2026-8980 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | Mennekes |
| Producto | Serie Amtron (firmware) |
| Versiones | firmware versiones ≤ 5.22.3 |
| Exploit Públicos | Sí |
| Referencia | CyberDanube Security Research |
| Descripción | La serie Mennekes Amtron (firmware versiones ≤ 5.22.3) es vulnerable a una escalada de privilegios. Un usuario autenticado con bajos privilegios puede cambiar las contraseñas de las cuentas de administrador (operador) y fabricante mediante solicitudes POST manipuladas. Esto facilita que un atacante con acceso inicial limitado tome control total del dispositivo al acceder a las cuentas privilegiadas. |
| Estrategia | Actualizar de inmediato el firmware a una versión superior a la 5.22.3 que corrige la vulnerabilidad. Restringir estrictamente el acceso a usuarios autenticados con privilegios limitados y monitorizar accesos inusuales. Además, auditar las configuraciones de contraseñas y reforzar políticas de autenticación para mitigar posibles explotaciones activas. |
| CVE | CVE-2026-44672 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | MapFish |
| Producto | mapfish-print |
| Versiones | Desde 3.23.0 hasta antes de 3.28.28, 3.30.30, 3.31.22, 3.33.14 y 4.0.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oficial |
| Descripción | mapfish-print es un componente de MapFish para imprimir mapas cartográficos con plantillas. Desde la versión 3.23.0 hasta justo antes de las versiones 3.28.28, 3.30.30, 3.31.22, 3.33.14 y 4.0.3, un atacante puede ejecutar código arbitrario en Dynamic table sin necesidad de autenticación. Esta vulnerabilidad ha sido corregida en las versiones mencionadas. |
| Estrategia | Actualizar de inmediato mapfish-print a alguna de las versiones 3.28.28, 3.30.30, 3.31.22, 3.33.14 o superior a 4.0.3 para eliminar esta vulnerabilidad crítica. Además, monitorear registros para detectar posibles ejecuciones de código no autorizadas y restringir accesos de red al componente vulnerable mientras se aplica el parche. |
| CVE | CVE-2026-24444 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | SDMC |
| Producto | Routers módem cable SDMC NE6037 |
| Versiones | Firmware 7.1.6.0.25 y 7.1.6.1.9_B9 |
| Exploit Públicos | Sí |
| Referencia | SDMC Advisory</td |
| Descripción | Los routers módem cable SDMC NE6037 que ejecutan firmware 7.1.6.0.25 y 7.1.6.1.9_B9 contienen una vulnerabilidad de contraseña embebida en los endpoints de recuperación de la interfaz web de gestión (mgmt.php, npcmd.php) que permite a atacantes no autenticados obtener acceso root enviando dicha contraseña fija al endpoint de recuperación vía HTTP. Los atacantes pueden aprovechar esta contraseña para habilitar servicios SSH y Telnet filtrados en el dispositivo, resultando en un acceso remoto no autenticado a nivel root al sistema subyacente. |
| Evaluación | Esta vulnerabilidad es extremadamente peligrosa ya que permite acceso root remoto sin autenticación previa mediante credenciales incrustadas, poniendo en riesgo la infraestructura que dependa de estos dispositivos. Exploits públicos existen y la vulnerabilidad puede estar siendo activamente explotada. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida por SDMC. Si no es posible actualizar, aislar estos dispositivos de redes externas y deshabilitar accesos SSH y Telnet no autorizados. Monitorizar los dispositivos para detectar accesos inusuales y aplicar firewalls para limitar acceso a la interfaz de gestión. |
—–
| CVE | CVE-2026-38702 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | InHand Networks |
| Producto | Firmware IR302, IR305, IR315, IR615 |
| Versiones | IR302 v3.5.108 y anteriores, IR305 v1.0.118 y anteriores, IR315 v1.0.118 y anteriores, IR615 v1.0.118 y anteriores |
| Exploit Públicos | Sí |
| Referencia | InHand PSA Advisory |
| Descripción | Existe una vulnerabilidad de inyección de comandos en la función de acceso administrativo del firmware InHand Networks IR302 versión 3.5.108, IR305 versión 1.0.118, IR315 versión 1.0.118, IR615 versión 1.0.118 y versiones anteriores. Los atacantes pueden explotar esta vulnerabilidad para obtener privilegios ROOT en dispositivos remotos afectados. |
| Evaluación | Esta vulnerabilidad crítica permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root, lo que supone un riesgo grave para la seguridad de la red y dispositivos IoT. La presencia de exploit públicos incrementa la probabilidad de ataques activos. Se debe priorizar su mitigación inmediata. |
| Estrategia | Actualizar a la última versión del firmware proporcionada por InHand Networks que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la función administrativa solo a redes confiables y monitorizar accesos sospechosos. Deshabilitar servicios o interfaces administrativos no esenciales. |
| CVE | CVE-2026-38703 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | InHand Networks |
| Producto | Firmware para dispositivos IR302, IR305, IR315, IR615 |
| Versiones | Firmware V3.5.108 IR302, V1.0.118 IR305/IR315/IR615 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial InHand Networks |
| Descripción | Existe una vulnerabilidad de inyección de comandos en la función VPN ZeroTier del firmware de InHand Networks en versiones indicadas. Un atacante puede explotarla para obtener privilegios ROOT en dispositivos remotos afectados, comprometiendo completamente la seguridad y control del sistema. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de firmware proporcionadas para corregir esta vulnerabilidad. Deshabilitar la función VPN ZeroTier si no es necesaria y monitorizar los dispositivos para detectar actividad anómala que pueda indicar explotación activa. Implementar controles de red estrictos para minimizar accesos no autorizados a dispositivos vulnerables. |
—
| CVE | CVE-2026-38704 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | InHand Networks |
| Producto | Firmware de WireGuard VPN en dispositivos IR302, IR305, IR315, IR615 |
| Versiones | IR302 v3.5.108 y anteriores, IR305/IR315/IR615 v1.0.118 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de InHand Networks |
| Descripción | Existe una vulnerabilidad de inyección de comandos en la función WireGuard VPN del firmware de InHand Networks IR302 versión 3.5.108, IR305 versión 1.0.118, IR315 versión 1.0.118, IR615 versión 1.0.118 y versiones anteriores. Los atacantes pueden explotar esta vulnerabilidad para obtener privilegios ROOT en dispositivos remotos afectados. |
| Estrategia | Actualizar inmediatamente el firmware a versiones corregidas proporcionadas por InHand Networks. Limitar el acceso remoto a los dispositivos afectados y monitorizar posibles indicios de explotación activa. Implementar controles estrictos de autenticación y registro de accesos para detectar actividades sospechosas. |
—–
| CVE | CVE-2026-38704 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29/05/2026 |
| Fabricante | InHand Networks |
| Producto Afectado | Firmware de WireGuard VPN en dispositivos IR302, IR305, IR315, IR615 |
| Versiones Afectadas | IR302 v3.5.108 y anteriores, IR305/IR315/IR615 v1.0.118 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial InHand Networks |
| Descripción | Vulnerabilidad de inyección de comandos en la función WireGuard VPN del firmware de InHand Networks que permite a un atacante remoto obtener privilegios ROOT, comprometiendo completamente la seguridad del dispositivo afectado. |
| Estrategia | Aplicar urgente el parche oficial o actualizar a versiones superiores a las afectadas. Restringir acceso remoto y mejorar monitoreo para detectar explotación. Considerar auditorías adicionales en los dispositivos comprometidos. |
| CVE | CVE-2026-38707 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | InHand Networks |
| Producto | Firmware IPSec VPN para modelos IR302, IR305, IR315, IR615 |
| Versiones | V3.5.108 (IR302), V1.0.118 (IR305, IR315, IR615) y versiones anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | InHand Advisory Oficial |
| Descripción | Vulnerabilidad de inyección de comandos en la funcionalidad IPSec VPN del firmware de InHand Networks IR302 versión 3.5.108, IR305 versión 1.0.118, IR315 versión 1.0.118, IR615 versión 1.0.118 y versiones anteriores. Un atacante puede explotar esta vulnerabilidad para obtener privilegios ROOT en dispositivos remotos afectados. |
| Estrategia | Actualizar inmediatamente el firmware a las versiones corregidas que publique InHand. Implementar controles de acceso restrictivos a las funcionalidades VPN y monitorizar actividad anómala en los dispositivos afectados, ya que existen exploits públicos a disposición de los atacantes. Priorizar esta vulnerabilidad debido a su criticidad y explotación remota con privilegios elevados. |
| CVE | CVE-2026-44477 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | CloudNativePG |
| Producto | CloudNativePG Metrics Exporter para PostgreSQL en Kubernetes |
| Versiones | Antes de 1.29.1 y 1.28.3 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial y descripción técnica |
| Descripción | El exportador de métricas de CloudNativePG para PostgreSQL vulnera la seguridad al iniciar sesión con el rol superusuario «postgres» a través de un socket local en versiones anteriores a 1.29.1 y 1.28.3. Aunque se aplica un cambio de rol a «pg_monitor», este cambio sólo afecta a current_user, permitiendo que durante la sesión SQL un atacante pueda ejecutar RESET ROLE para recuperar privilegios reales de superusuario. Esto posibilita la ejecución del comando COPY … TO PROGRAM para lanzar procesos a nivel OS como el usuario postgres dentro del pod principal. La protección READ ONLY no impide esta elevación, ya que sólo limita escrituras de base de datos, no ejecución externa. |
| Estrategia | Actualizar inmediatamente a versiones 1.29.1 o 1.28.3 para cerrar la vulnerabilidad. Revisar la configuración del exportador y limitar su acceso a pods confiables. Monitorizar actividad sospechosa en los pods afectados y restringir excesivos privilegios con control de acceso mínimo. Implementar detección de ejecuciones anómalas en el ambiente Kubernetes. |
*****
Este fallo es crítico porque permite a un atacante con acceso al pod ejecutar código a nivel sistema como superusuario postgres, lo que puede comprometer toda la infraestructura Kubernetes que contiene la base de datos. La existencia de exploits públicos exige revisión urgente. Prioridad máxima para actualización y control de accesos.
| CVE | CVE-2026-45261 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 (UTC) |
| Vendor | GitButler |
| Producto | GitButler (aplicación de escritorio basada en Tauri) |
| Versiones | Versiones anteriores a 0.19.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitButler Security Advisory |
| Descripción | Existe una vulnerabilidad de ejecución remota de código en GitButler, una interfaz moderna para control de versiones Git orientada a flujos de trabajo con IA. Antes de la versión 0.19.7, un atacante puede inyectar un enlace malicioso en el cuerpo de un pull request que, si es clicado por el usuario, permite la ejecución arbitraria de scripts en la vista web integrada de Tauri. No afecta a usuarios que no hayan habilitado la integración con forge. |
| Estrategia | Actualizar inmediatamente a la versión 0.19.7 o superior para eliminar la vulnerabilidad. Además, restringir el clic en enlaces dentro de pull requests no verificados y monitorizar eventuales actividades sospechosas. Sensibilizar a los usuarios sobre el riesgo de hacer clic en enlaces externos no confiables dentro de la aplicación. |
| CVE | CVE-2026-43898 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 29 mayo 2026, 03:31 (UTC) |
| Vendor | SandboxJS |
| Producto | SandboxJS (librería de sandboxing JavaScript) |
| Versiones | Versiones anteriores a 0.9.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub commit oficial |
| Descripción | SandboxJS es una biblioteca para sandboxing en JavaScript. En versiones anteriores a la 0.9.6, las funciones definidas en el sandbox exponen Function.caller, permitiendo que el código dentro del sandbox recupere internamente el callback runtime LispType.Call. Este callback puede ser invocado con contextos y objetos falsos controlados por el atacante para extraer variables estáticas bloqueadas del host, recuperar el constructor real Function del host y ejecutar código arbitrario en JavaScript fuera del sandbox. Esta vulnerabilidad ha sido corregida en la versión 0.9.6. |
| Estrategia | Actualizar inmediatamente a la versión 0.9.6 o superior de SandboxJS. Monitorizar el uso de sandboxing en aplicaciones internas para detectar cualquier uso de versiones vulnerables. Implementar controles de seguridad adicionales para restringir la ejecución de código no confiable y detectar comportamientos anómalos en entornos que utilizan esta biblioteca. |
| CVE | CVE-2026-45058 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | electerm |
| Producto | electerm (cliente terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp) |
| Versiones | 3.8.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial de electerm en GitHub |
| Descripción | electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. En la versión 3.8.8 y anteriores, existe ejecución persistente de código local-pty mediante importación maliciosa de marcadores o sincronización comprometida. Afecta a los usuarios que importan archivos JSON de marcadores o usan la sincronización de electerm configurada (gist/WebDAV). Un atacante puede insertar campos ‘exec*’ o configuración global maliciosa para ejecutar código remoto cuando se abre un marcador o se aplica la sincronización. |
| Estrategia | Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Suspender la importación de marcadores JSON y deshabilitar la sincronización hasta haber aplicado parche. Monitorizar actividad anómala de ejecución de código local en estaciones de trabajo. Realizar auditoría de archivos JSON y configuraciones usadas para sincronización. |
*****
Este fallo permite la ejecución remota persistente de código local a través de archivos de marcadores importados o sincronizados, siendo un riesgo crítico dada la posibilidad de comprometer máquinas de usuarios finales sin interacción compleja. Está siendo explotada, priorizar parche urgente.
| CVE | CVE-2026-45311 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | CodeWhale |
| Producto | DeepSeek + MiMo coding agent (run_tests tool) |
| Versiones | Desde 0.3.0 hasta 0.8.23 (excluyendo 0.8.23) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial CodeWhale |
| Descripción | El agente de codificación DeepSeek + MiMo de CodeWhale (herramienta run_tests) ejecuta ‘cargo test’ sin necesidad de aprobación del usuario en versiones 0.3.0 a 0.8.23. Esto permite que código de prueba malicioso en repositorios comprometidos ejecute comandos arbitrarios en shell, exfiltre credenciales o establezca persistencia sin consentimiento alguno. El riesgo se agrava por la carga automática de AGENTS.md, que puede inducir ejecución proactiva de pruebas al iniciar sesiones. |
| Estrategia | Actualizar urgentemente a la versión 0.8.23 o superior que rectifica esta falla crítica. Deshabilitar o restringir la ejecución automática de tests en entornos productivos y revisar repositorios externos antes de ejecutar comandos de testing. Implementar monitoreo para detectar actividad sospechosa en ejecución de pruebas automatizadas. |
—
| CVE | CVE-2026-45323 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | MeshCore |
| Producto | MeshCore Lovelace card para Home Assistant |
| Versiones | Versiones anteriores a 0.3.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory</td |
| Descripción | MeshCore Card proporciona la tarjeta MeshCore Lovelace para Home Assistant. Antes de la versión 0.3.3, los nombres de los nodos meshcore se renderizan sin escapado HTML en meshcore-card, permitiendo que cualquier nodo dentro del alcance directo o indirecto (repetido) de radio ejecute javascript arbitrario en el frontend de Home Assistant de cualquier usuario que vea la tarjeta. Esta vulnerabilidad se corrige en la versión 0.3.3. |
| Estrategia | Actualizar urgentemente a la versión 0.3.3 o superior. Además, restringir el acceso físico o de red a nodos no confiables dentro del alcance de radio para minimizar la explotación remota. Monitorizar actividad inusual en el frontend de Home Assistant para detectar posibles ataques activos. |
| CVE | CVE-2026-45353 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | Proyecto Open Source electerm |
| Producto | electerm (cliente terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp) |
| Versiones | 3.0.6 a 3.8.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit solución |
| Descripción | Una vulnerabilidad crítica con puntuación 9.3 afecta a electerm, un cliente open source para múltiples protocolos de acceso remoto. Las versiones de 3.0.6 a 3.8.8 son vulnerables y esto permite que un atacante pueda ejecutar acciones maliciosas a través del cliente, comprometiendo la integridad, confidencialidad o disponibilidad del sistema. El problema fue corregido en la versión 3.9.0. Hay exploits públicos confirmados que facilitan su explotación real y rápida. |
| Estrategia | Actualizar urgentemente todas las instancias de electerm a la versión 3.9.0 o superior. Monitorizar los logs para detectar actividad sospechosa relacionada con protocolos remotos y restringir el acceso al cliente solo a usuarios confiables. Implementar controles adicionales de seguridad en las conexiones remotas para mitigar riesgos mientras se parchea. |
| CVE | CVE-2026-45374 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | CodeWhale |
| Producto | DeepSeek + MiMo coding agent (task_create tool) |
| Versiones | versiones anteriores a 0.8.26 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-72w5-pf8h-xfp4 |
| Descripción | Antes de la versión 0.8.26, la herramienta task_create de CodeWhale DeepSeek + MiMo crea subagentes duraderos que heredan dos configuraciones inseguras: allow_shell está activado por defecto y auto_approve también está activado. Cuando un usuario aprueba una llamada task_create (que requiere aprobación), aparentemente sólo autoriza un prompt de trabajo inofensivo; no obstante, el subagente generado obtiene acceso shell ilimitado y sin aprobación. Este problema fue corregido en la versión 0.8.26. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.26 o superior. Revisar configuraciones para asegurar que allow_shell y auto_approve no estén configurados en valores inseguros. Monitorizar actividad inusual de subagentes y limitar permisos de shell para prevenir accesos no autorizados. |
| CVE | CVE-2026-45039 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 mayo 2026, 03:31 (UTC) |
| Vendor | RustFS |
| Producto | RustFS (sistema de almacenamiento de objetos distribuido) |
| Versiones | versiones anteriores a 1.0.0-beta.2 |
| Exploit Públicos | Sí |
| Referencia | Github Security Advisory |
| Descripción |
Vulnerabilidad crítica en RustFS, un sistema de almacenamiento distribuido hecho en Rust. En versiones anteriores a 1.0.0-beta.2, la capa RPC interna usa un secreto compartido para autenticar solicitudes mediante HMAC-SHA256. Si no están configuradas las variables RUSTFS_RPC_SECRET o la clave secreta global S3, la función get_shared_secret() usa el valor por defecto público «rustfsadmin». Esto permite autenticación con una clave conocida públicamente, facilitando acceso no autorizado.
La explotación permite a un atacante interceptar o falsificar comunicaciones internodo, comprometiendo la integridad y confidencialidad de los datos almacenados. |
| Estrategia | Actualizar inmediatamente RustFS a la versión 1.0.0-beta.2 o superior donde se corrige esta falla. Configurar obligatoriamente un secreto único y fuerte en la variable RUSTFS_RPC_SECRET o utilizar una clave S3 segura para evitar la clave por defecto. Monitorizar logs de acceso para detectar intentos de uso de credenciales por defecto y restringir comunicaciones RPC a redes seguras. |
*****
| CVE: | CVE-2026-45039 |
| Severidad: | CRITICAL (9.8) |
| Importancia para la empresa: | ALTA |
| Publicado: | 29 mayo 2026 |
| Fabricante: | RustFS |
| Producto Afectado: | RustFS (sistema distribución almacenamiento) |
| Versiones Afectadas: | < 1.0.0-beta.2 |
| Exploit Públicos: | Sí |
| Referencia: | Github Security Advisory |
| Descripción: | RustFS usa un secreto por defecto «rustfsadmin» para autenticar internodo si no se configura un secreto personalizado, permitiendo acceso no autorizado y compromiso de integridad/confidencialidad de datos. |
| Estrategia: | Actualizar a la versión >=1.0.0-beta.2, configurar un secreto fuerte y único en RUSTFS_RPC_SECRET, y monitorizar accesos para detectar uso de credenciales por defecto. |
| CVE | CVE-2026-9037 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 (UTC) |
| Vendor | (No especificado) |
| Producto | Controlador de carga afectado |
| Versiones | Versiones con mecanismo de actualización firmware sin validación criptográfica |
| Exploit Públicos | Sí |
| Referencia | Advisory CISA ICS-26-148-08 |
| Descripción | Un mecanismo de actualización de firmware en el controlador de carga afectado no valida la autenticidad de los paquetes de firmware entregados mediante la interfaz de gestión del dispositivo. Debido a que no se verifica la firma criptográfica, un atacante con capacidad para interferir o suplantar el canal de gestión podría forzar al dispositivo a instalar un firmware no autorizado. Esta condición permitiría la ejecución de código no autorizado con privilegios elevados en el dispositivo. |
| Estrategia | Aplicar inmediatamente parches oficiales que añadan verificación criptográfica en el proceso de actualización de firmware. Asegurar que la gestión de dispositivos esté protegida mediante canales cifrados y autenticados. Monitorizar activamente el tráfico de gestión para detectar intentos de manipulación o suplantación y restringir el acceso a la interfaz de gestión solo a personal autorizado. |
| CVE | CVE-2026-34311 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-29T03:31:38.200592+00:00 |
| Vendor | Oracle Hospitality |
| Producto | Oracle Hospitality OPERA 5 Property Services |
| Versiones | 5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6, 5.6.28 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad Oracle May 2026 |
| Descripción | Vulnerabilidad en el producto Oracle Hospitality OPERA 5 Property Services de Oracle Hospitality Applications (componente: Opera). Las versiones afectadas son 5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6 y 5.6.28. Vulnerabilidad fácil de explotar que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer completamente Oracle Hospitality OPERA 5 Property Services. Un ataque exitoso puede resultar en el control total del servicio afectado. Impacta la confidencialidad, integridad y disponibilidad según CVSS v3.1 con puntuación 9.8. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Oracle para estas versiones afectadas. En paralelo, restringir el acceso a la interfaz HTTP únicamente a usuarios y redes de confianza mediante controles de acceso robustos y monitorizar intentos de explotación para detectar actividad maliciosa. Priorizar esta corrección de forma urgente dada la alta criticidad y la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-45288 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | JasperFx |
| Producto | Marten (.NET Transactional Document DB y Event Store) |
| Versiones | Versiones anteriores a la 8.36.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de corrección en GitHub |
| Descripción | Marten es una base de datos documental transaccional y almacén de eventos para .NET sobre PostgreSQL. Antes de la versión 8.36.1, las APIs de búsqueda de texto completo de Marten interpolaban el parámetro regConfig provisto por el usuario directamente en la consulta SQL sin parametrización ni validación, lo que convierte cualquier ruta que acepte este parámetro desde input no confiable en un vector de inyección SQL. Esta vulnerabilidad ha sido corregida en la versión 8.36.1. |
| Estrategia | Actualizar urgentemente a la versión 8.36.1 o superior para eliminar la vulnerabilidad. Además, revisar cualquier implementación que acepte parámetros regConfig desde usuarios externos para asegurar la correcta validación y parametrización en las consultas SQL, y monitorizar patrones anómalos que puedan indicar intentos de explotación activa. |
| CVE | CVE-2026-46775 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | Oracle |
| Producto | Oracle REST Data Services (Core) |
| Versiones | 24.2.0 a 26.1.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oracle |
| Descripción | Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones soportadas afectadas son 24.2.0 a 26.1.0. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos y acceso a la red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en Oracle REST Data Services, los ataques pueden impactar significativamente a productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en la toma de control total de Oracle REST Data Services. CVSS 3.1 Base Score 9.9 (Impacto en Confidencialidad, Integridad y Disponibilidad). |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Oracle para las versiones afectadas. Restringir el acceso a Oracle REST Data Services mediante control de red y segmentación. Monitorizar actividad anómala en los servicios REST y detectar intentos de explotación. Considerar la implementación de mecanismos adicionales de autenticación y autorización para minimizar riesgos. |
| CVE | CVE-2026-46817 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | Oracle |
| Producto | Oracle Payments (parte de Oracle E-Business Suite) |
| Versiones | 12.2.3 a 12.2.15 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Alerta de seguridad Oracle |
| Descripción | Vulnerabilidad en el producto Oracle Payments de Oracle E-Business Suite (componente: File Transmission). Las versiones soportadas afectadas son de la 12.2.3 a la 12.2.15. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso en red vía HTTP comprometer Oracle Payments. Los ataques exitosos pueden resultar en la toma total del control de Oracle Payments, con impacto crítico en confidencialidad, integridad y disponibilidad. CVSS 3.1 Base Score 9.8 (Confidencialidad, Integridad y Disponibilidad afectados). |
| Estrategia | Priorizar la instalación inmediata de los parches oficiales disponibles para Oracle E-Business Suite. Restringir el acceso a Oracle Payments a través de firewalls y segmentación de red para minimizar el alcance de posibles ataques. Monitorizar activamente los logs y tráfico HTTP para detectar intentos de explotación. Actualizar y aplicar controles de acceso estrictos. Revisar y reforzar la configuración de red y seguridad de los servicios expuestos. |
*****
*CVE:* CVE-2026-46817
*Severidad:* CRITICAL (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 29 de mayo de 2026
*Fabricante:* Oracle
*Producto Afectado:* Oracle Payments (Oracle E-Business Suite)
*Versiones Afectadas:* 12.2.3 a 12.2.15
*Exploit Públicos:* Sí
*Referencia:* Alerta de Seguridad Oracle
*Descripción:* Vulnerabilidad crítica en Oracle Payments que permite a un atacante no autenticado con acceso HTTP tomar control total del sistema afectado, comprometiendo confidencialidad, integridad y disponibilidad.
Esta vulnerabilidad es altamente factible de ser explotada remotamente y puede suponer un riesgo severo para la infraestructura financiera o administrativa.
*Estrategia:* Aplicar sin demora los parches oficiales, limitar acceso a Oracle Payments solo a redes confiables, monitorizar intentos de explotación y reforzar políticas de acceso y segmentación de red.
| CVE | CVE-2026-46819 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 UTC |
| Vendor | Oracle |
| Producto | Oracle Internet Procurement Connector (parte de Oracle E-Business Suite) |
| Versiones | 12.2.3 a 12.2.15 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Oracle de seguridad |
| Descripción | Vulnerabilidad en Oracle Internet Procurement Connector de Oracle E-Business Suite (componente: Operaciones Internas). Versiones afectadas son 12.2.3 a 12.2.15. Vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso de red vía HTTP comprometer Oracle Internet Procurement Connector. Los ataques exitosos pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles en Oracle Internet Procurement Connector. Impacto alto en confidencialidad e integridad según CVSS 3.1 (9.1). |
| Estrategia | Aplicar urgentemente el parche oficial de Oracle para esta vulnerabilidad y actualizar a una versión superior a 12.2.15. Restringir el acceso a la red al servicio HTTP de Oracle Internet Procurement Connector mediante firewalls y segmentación de red. Monitorizar intentos de acceso no autorizados para detectar posibles ataques. Preparar alertas para actividad sospechosa que indique explotación activa, dado que existen exploits públicos. |
| CVE | CVE-2026-46822 |
| Severidad | CRÍTICO (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 mayo 2026, 03:31 (UTC) |
| Vendor | Oracle Corporation |
| Producto | Oracle iAssets (parte de Oracle E-Business Suite) |
| Versiones | 12.2.3 a 12.2.15 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Alerta de seguridad Oracle |
| Descripción | Vulnerabilidad en el producto Oracle iAssets de Oracle E-Business Suite (componente: Operaciones Internas). Las versiones afectadas son desde la 12.2.3 hasta la 12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con bajos privilegios y acceso a la red vía HTTP comprometer Oracle iAssets. Aunque el problema se localiza en iAssets, los ataques podrían afectar otros productos relacionados (cambio de alcance). La explotación exitosa puede conducir a la toma completa del control de Oracle iAssets. CVSS 3.1 puntuación base 9.9 con impacto en confidencialidad, integridad y disponibilidad. |
| Estrategia | Aplicar inmediatamente el parche oficial de Oracle disponible en la alerta de seguridad. Revisar y limitar accesos HTTP a Oracle iAssets desde la red interna y externa. Implementar monitoreo continuo de actividades anómalas en sistemas afectados y preparar contingencias para posibles ataques activos, dada la existencia de exploit público y la facilidad de explotación. |
—
| CVE | CVE-2026-46824 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 (UTC) |
| Vendor | Oracle Corporation |
| Producto | Oracle Universal Work Queue (parte de Oracle E-Business Suite) |
| Versiones | Versiones 12.2.3 a 12.2.15 |
| Exploit Públicos | Sí, confirmados según fuente oficial |
| Referencia | Alerta de Seguridad Oracle |
| Descripción | Vulnerabilidad en Oracle Universal Work Queue del componente Work Provider Site Level Administration en Oracle E-Business Suite, que afecta versiones 12.2.3 a 12.2.15. La vulnerabilidad es fácilmente explotable por un atacante con pocos privilegios mediante acceso por red vía HTTP, permitiendo la toma de control total del componente afectado y potencial afectación de productos adicionales. Impacta confidencialidad, integridad y disponibilidad, con un CVSS 3.1 base score de 9.9. |
| Estrategia | Actualizar con urgencia a la versión parchada publicada por Oracle o aplicar mitigaciones oficiales de la alerta. Restringir acceso HTTP a la aplicación vulnerable vía firewall y monitorizar tráfico inusual. Revisar logs para detectar indicios de explotación y reforzar políticas de privilegios mínimos para potenciar la defensa en profundidad. |
| CVE | CVE-2026-46833 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Mayo 2026, 03:31 (UTC) |
| Vendor | Oracle |
| Producto | Oracle Database Server – Net Service |
| Versiones | 23.4.0 a 23.26.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Alerta de Seguridad Oracle Mayo 2026 |
| Descripción | Vulnerabilidad en el componente Net Service del Oracle Database Server. Las versiones afectadas son de la 23.4.0 a la 23.26.2. Esta vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red mediante TLS comprometer Net Service. Aunque la vulnerabilidad está en Net Service, los ataques pueden impactar significativamente otros productos relacionados. Un ataque exitoso puede tomar control total de Net Service. CVSS 3.1 Base Score 9.0, afectando confidencialidad, integridad y disponibilidad. |
| Estrategia | Priorizar la actualización inmediata a versiones no afectadas según el parche oficial de Oracle. Limitar el acceso de red al servicio Net Service solo a usuarios y sistemas autorizados, monitorizar intentos de conexión sospechosos vía TLS y aplicar controles de detección ante posibles intentos de explotación activa. |
—
*La vulnerabilidad CVE-2026-46833 puede ser explotada remotamente sin autenticación mediante TLS, lo que permite el control total del componente Net Service y riesgo de compromiso en múltiples productos Oracle relacionados. Ya existen exploits públicos confirmados, por lo que la prioridad de mitigación es crítica.*
| CVE | CVE-2026-46839 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de Mayo de 2026, 03:31 (UTC) |
| Vendor | Oracle |
| Producto | Oracle REST Data Services |
| Versiones | 24.2.0 a 26.1.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Oracle |
| Descripción | Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones afectadas son desde la 24.2.0 hasta la 26.1.0. Vulnerabilidad fácilmente explotable que permite a un atacante con privilegios bajos y acceso en red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en Oracle REST Data Services, los ataques pueden impactar significativamente otros productos (cambio de alcance). Los ataques exitosos pueden resultar en la toma total de control de Oracle REST Data Services. Impacto en confidencialidad, integridad y disponibilidad según CVSS 3.1 con una puntuación base de 9.9. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por Oracle para versiones 24.2.0 a 26.1.0. Monitorizar tráfico HTTPS sospechoso y limitar accesos de red solo a usuarios autorizados. En caso de uso en entornos críticos, implementar segmentación y controles de acceso reforzados para minimizar el impacto en sistemas dependientes. |
| CVE | CVE-2026-46840 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 UTC |
| Vendor | Oracle |
| Producto | Oracle REST Data Services (Backend-as-a-Service) |
| Versiones | 24.2.0 a 26.1.0 |
| Exploit Públicos | Sí |
| Referencia | Alerta de Seguridad Oracle Mayo 2026 |
| Descripción | Vulnerabilidad en Oracle REST Data Services (componente Backend-as-a-Service). Las versiones compatibles afectadas son de la 24.2.0 a la 26.1.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en Oracle REST Data Services, los ataques pueden impactar significativamente otros productos (cambio de alcance). Los ataques exitosos pueden resultar en la toma de control total de Oracle REST Data Services. Puntuación CVSS 3.1 Base Score 10.0, con impactos en Confidencialidad, Integridad y Disponibilidad. |
| Estrategia | Priorizar e implementar inmediatamente el parche oficial suministrado por Oracle para las versiones indicadas. Restringir temporalmente el acceso de red a Oracle REST Data Services sólo a usuarios autorizados mediante controles de firewall y segmentación de red. Monitorizar activamente indicadores de compromiso y actividad inusual. Revisar y actualizar procedimientos de respuesta ante incidentes para esta vulnerabilidad crítica. |
| CVE | CVE-2026-9645 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Informe de Tenable |
| Descripción | Métodos expuestos permiten a usuarios autenticados crear y ejecutar código JavaScript arbitrario en el servidor. Los scripts se ejecutan con acceso completo, permitiendo la completa toma de control del sistema ya que los comandos se ejecutan con privilegios root. |
| Estrategia | Aplicar parches oficiales inmediatamente que restrinjan el acceso a estos métodos. Revisar y limitar privilegios de usuarios autenticados. Implementar controles estrictos de validación y monitoreo de ejecuciones de scripts. Detectar y mitigar actividad anómala para evitar compromisos totales del sistema. |
| CVE | CVE-2026-44848 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026, 03:31 (UTC) |
| Vendor | Portainer |
| Producto | Portainer Community Edition |
| Versiones | Desde la 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0 |
| Exploit Públicos | Sí |
| Referencia | Portainer Security Advisory |
| Descripción | Portainer Community Edition es una plataforma ligera para gestionar aplicaciones containerizadas en Docker, Swarm, Kubernetes y ACI. En las versiones desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0, los endpoints de gestión de plugins Docker (/plugins/*) no estaban correctamente protegidos, permitiendo que usuarios estándar con acceso a endpoints pudieran ejecutar operaciones privilegiadas, como instalar o habilitar plugins en el daemon Docker subyacente. Esta vulnerabilidad se activa cuando un usuario no administrador es otorgado acceso a un endpoint Docker vía RBAC de Portainer. |
| Estrategia | Actualizar urgentemente a la versión 2.33.8, 2.39.2 o 2.41.0 que corrige esta falla. Restringir el acceso a endpoints Docker solo a usuarios confiables. Monitorizar la activación de plugins y operaciones en endpoints para detectar posibles abusos. Revisar y endurecer políticas RBAC evitando permisos excesivos a usuarios estándar. |
*****
Esta vulnerabilidad es crítica porque permite a usuarios no administradores con acceso a endpoints Docker ejecutar comandos privilegiados directamente en el daemon, pudiendo comprometer completamente la infraestructura de contenedores. Explotación activa es posible y representa un alto riesgo para entornos productivos que utilicen Portainer con usuarios estándar.
Para protegerse, la prioridad debe ser aplicar las actualizaciones mencionadas y auditar permisos de acceso a endpoints, ya que una explotación exitosa puede llevar a ejecución remota de código con privilegios elevados.
| CVE | CVE-2026-44849 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de mayo de 2026 |
| Vendor | Portainer |
| Producto | Portainer Community Edition |
| Versiones | Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Portainer |
| Descripción | Portainer Community Edition, plataforma para gestión de entornos Docker, Swarm, Kubernetes y ACI, tiene una vulnerabilidad crítica que permite que ciertas restricciones de configuración de contenedores (modo privilegiado, namespace PID del host, mapeo de dispositivos, capacidades, sysctls, security-opt y bind mounts) que se imponen a través de EndpointSecuritySettings en la creación estándar de contenedores no se apliquen correctamente a través de la API de servicio Docker Swarm en versiones desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0.
Esto permite que usuarios no administradores puedan lanzar servicios en Swarm con configuraciones peligrosas, saltándose restricciones de seguridad cruciales. |
| Estrategia | Actualizar de inmediato a la versión 2.33.8, 2.39.2 o 2.41.0 según corresponda. Revisar permisos y accesos de usuarios no administradores en entornos de Portainer y limitar su capacidad para desplegar servicios Swarm. Implementar monitorización activa para detectar actividades inusuales en despliegue de contenedores y usar firewall de API para restringir llamadas potencialmente maliciosas. |
| CVE | CVE-2026-8809 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Mayo 2026 |
| Vendor | Advanced Custom Fields: Extended |
| Producto | Plugin para WordPress – ACF Extended |
| Versiones | Todas las versiones hasta e incluyendo 0.9.2.5 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial plugin ACF Extended |
| Descripción | El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a escalada de privilegios mediante una evasión de validación en todas las versiones hasta la 0.9.2.5 inclusive. La vulnerabilidad se debe a que la función after_validate_save_post() confía ciegamente en el parámetro _acf_post_id controlado por el atacante sin autenticación ni verificación de integridad. Esto permite que atacantes no autenticados supriman errores de validación y eviten controles de roles, logrando que la función wp_insert_user() cree un nuevo usuario con privilegios de administrador. Para explotarla, el sitio debe exponer un formulario frontend público de ACFE configurado con una acción Crear Usuario que mapee un campo de rol. |
| Estrategia | Aplicar de inmediato la actualización a una versión corregida posterior a 0.9.2.5. Revisar y restringir el acceso público a formularios frontend de creación de usuarios con campos de rol. Implementar controles adicionales de validación y autenticación para las acciones que modifiquen usuarios y roles. Monitorizar logs para detectar creación inusual de usuarios administradores y explotar herramientas de detección de actividad sospechosa en WordPress. |
*****
| CVE | CVE-2026-8809 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29-05-2026 |
| Fabricante | Advanced Custom Fields: Extended |
| Producto Afectado | Plugin para WordPress – ACF Extended |
| Versiones Afectadas | Hasta 0.9.2.5 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial plugin ACF Extended |
| Descripción | El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a una escalada de privilegios a través de una evasión de validación en la función after_validate_save_post(), que confía sin verificación en un parámetro controlado por atacante para descartar errores de validación y permite la creación sin restricción de usuarios con privilegios de administrador mediante formularios públicos Frontend configurados para crear usuarios. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida posterior a 0.9.2.5. Limitar o deshabilitar formularios de creación de usuarios públicos con asignación de roles. Monitorizar creación de usuarios y reforzar la autenticación en acciones críticas para prevenir creación no autorizada de administradores. |


