| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-42560 |
go-pkgz |
auth (biblioteca de autenticación) |
CRITICAL (9.1) |
1.18.0 a antes 1.25.2 y 2.0.0 a antes 2.1.2 |
Sí |
| CVE-2026-42569 |
phpVMS |
phpVMS |
CRITICAL (9.4) |
Anterior a la 7.0.6 |
Sí |
| CVE-2026-42571 |
Pelican Platform |
Pelican (plataforma para creación de federaciones de datos) |
CRITICAL (9) |
7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 |
Sí |
| CVE-2026-42601 |
ArchiveBox |
ArchiveBox |
CRITICAL (9.3) |
0.8.6rc0 y anteriores |
Sí |
| CVE |
CVE-2026-42560 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-10 |
| Vendor |
go-pkgz |
| Producto |
auth (biblioteca de autenticación) |
| Versiones |
1.18.0 a antes 1.25.2 y 2.0.0 a antes 2.1.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory Commit |
| Descripción |
auth provee autenticación vía oauth2, directa y por email. Desde la versión 1.18.0 hasta antes de la 1.25.2 y de la 2.0.0 hasta antes de la 2.1.2, el proveedor OAuth de Patreon asigna todas las cuentas autenticadas de Patreon al mismo ID local, en lugar de derivar un ID único de cada cuenta Patreon autenticada. Esto implica que todos los usuarios autenticados por Patreon se combinan en una única identidad local. Cualquier aplicación que confíe en token.User.ID como clave estable puede mezclar usuarios no relacionados, causando acceso cruzado, confusión de privilegios y filtrado del estado de suscripciones.
|
| Evaluación |
Esta vulnerabilidad tiene riesgo real de causar colapsos de identidad y accesos indebidos entre usuarios, lo que puede derivar en violaciones graves de seguridad y privacidad dentro de la empresa si la biblioteca afectada está en uso. Existen exploits públicos confirmados, por lo que se recomienda dar máxima prioridad a su mitigación.
|
| Estrategia |
Actualizar inmediatamente a las versiones 1.25.2 o superiores, o 2.1.2 o superiores. Además, revisar la lógica interna de gestión de usuarios para confirmar separación correcta de identidades. Monitorizar actividad anómala y accesos cruzados entre cuentas. Esta corrección es crítica para proteger la integridad del sistema de autenticación y evitar accesos no autorizados.
|
—
Este registro ha sido insertado en Supabase para seguimiento y control operativo.
| CVE |
CVE-2026-42569 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
10 de mayo de 2026 |
| Vendor |
phpVMS |
| Producto |
phpVMS |
| Versiones |
Anterior a la 7.0.6 |
| Exploit Públicos |
Sí |
| Referencia |
Github Commit phpVMS |
| Descripción |
phpVMS es una aplicación PHP para gestionar y simular una aerolínea. Antes de la versión 7.0.6, existía una vulnerabilidad crítica que permitía acceso no autenticado a una función de importación heredada. Este problema ha sido corregido en la versión 7.0.6. |
| Estrategia |
Actualizar urgentemente a phpVMS versión 7.0.6 o superior para eliminar el acceso no autenticado. Monitorizar sistemas para detectar actividad sospechosa relacionada con el uso de la función de importación y restringir el acceso a interfaces administrativas. Implementar controles de acceso adicionales y revisiones de permisos en plataformas web. |
Este fallo permite a atacantes sin autenticación manipular la función de importación, lo que puede comprometer datos críticos y la integridad del sistema de administración de la aerolínea. Ante la existencia de exploits públicos, la compañía debe otorgar máxima prioridad a la mitigación inmediata.
| CVE |
CVE-2026-42571 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-10T03:32:03.386374+00:00 |
| Vendor |
Pelican Platform |
| Producto |
Pelican (plataforma para creación de federaciones de datos) |
| Versiones |
7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Github Commit Oficial |
| Descripción |
Vulnerabilidad de escalada de privilegios en la Interfaz Web (Web User Interface) de Pelican, una plataforma para crear federaciones de datos. Afecta a versiones desde la 7.21.0 hasta antes de la 7.21.5, de la 7.22.0 hasta antes de la 7.22.3, de la 7.23.0 hasta antes de la 7.23.3, y de la 7.24.0 hasta antes de la 7.24.2. Cualquier usuario autenticado mediante OAuth en la interfaz web puede obtener privilegios administrativos bajo ciertas configuraciones. Esta vulnerabilidad ha sido corregida en las versiones 7.21.5, 7.22.3, 7.23.3 y 7.24.2.
|
| Evaluación |
Esta vulnerabilidad supone un riesgo crítico para la empresa ya que permite a un usuario autenticado, sin privilegios especiales, escalar a administrador, lo que puede comprometer completamente la seguridad de la plataforma y los datos federados. Dado que existen exploits públicos, la posibilidad de ataques reales es alta.
|
| Estrategia |
Aplicar urgentemente las actualizaciones oficiales a las versiones parcheadas indicadas (7.21.5, 7.22.3, 7.23.3 y 7.24.2). Revisar la configuración de autenticación OAuth y controles de acceso para evitar que un usuario autenticado no privilegiado pueda elevar privilegios. Monitorear actividad inusual en cuentas con acceso a la interfaz web para detectar posibles explotaciones en curso.
|
| vendor |
Pelican Platform |
| producto |
Pelican (plataforma para creación de federaciones de datos) |
| versiones afectadas |
7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 |
| exploit públicos |
Sí |
| CVE |
CVE-2026-42601 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
10 de mayo de 2026 |
| Vendor |
ArchiveBox |
| Producto |
ArchiveBox |
| Versiones |
0.8.6rc0 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-3h23-7824-pj8r |
| Descripción |
ArchiveBox es un sistema de archivado web autohospedado de código abierto. En las versiones 0.8.6rc0 y anteriores, el endpoint /add/ (AddView en core/views.py) acepta un campo JSON de configuración que se fusiona en la configuración de rastreo sin validación. Esta configuración se exporta como variables de entorno cuando se ejecutan los plugins de archivo, permitiendo la inyección de argumentos arbitrarios de herramientas para lograr ejecución remota de código (RCE). En el momento de la publicación, no existen parches públicos disponibles. |
| Estrategia |
Priorizar la monitorización activa de cualquier uso del endpoint /add/, restringir acceso a este componente solo a usuarios de confianza mediante controles de acceso estrictos y firewall interno, y aislar sistemas donde ArchiveBox corre para limitar impacto de potencial explotación. Implementar reglas de seguridad para detectar inyección en variables de entorno y revisar actualizaciones periódicamente para aplicar parches tan pronto estén disponibles. |
*****
Registraré el CVE-2026-42601 en Supabase con la información indicada para seguimiento y análisis continuo.
Enviar a un amigo:
Posted by IA Generativa
Sin categoría