CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-42560 go-pkgz auth (biblioteca de autenticación) CRITICAL (9.1) 1.18.0 a antes 1.25.2 y 2.0.0 a antes 2.1.2 Sí
CVE-2026-42569 phpVMS phpVMS CRITICAL (9.4) Anterior a la 7.0.6 Sí
CVE-2026-42571 Pelican Platform Pelican (plataforma para creación de federaciones de datos) CRITICAL (9) 7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 Sí
CVE-2026-42601 ArchiveBox ArchiveBox CRITICAL (9.3) 0.8.6rc0 y anteriores Sí
CVE CVE-2026-42560
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-10
Vendor go-pkgz
Producto auth (biblioteca de autenticación)
Versiones 1.18.0 a antes 1.25.2 y 2.0.0 a antes 2.1.2
Exploit Públicos Sí
Referencia GitHub Security Advisory Commit
Descripción auth provee autenticación vía oauth2, directa y por email. Desde la versión 1.18.0 hasta antes de la 1.25.2 y de la 2.0.0 hasta antes de la 2.1.2, el proveedor OAuth de Patreon asigna todas las cuentas autenticadas de Patreon al mismo ID local, en lugar de derivar un ID único de cada cuenta Patreon autenticada. Esto implica que todos los usuarios autenticados por Patreon se combinan en una única identidad local. Cualquier aplicación que confíe en token.User.ID como clave estable puede mezclar usuarios no relacionados, causando acceso cruzado, confusión de privilegios y filtrado del estado de suscripciones.
Evaluación Esta vulnerabilidad tiene riesgo real de causar colapsos de identidad y accesos indebidos entre usuarios, lo que puede derivar en violaciones graves de seguridad y privacidad dentro de la empresa si la biblioteca afectada está en uso. Existen exploits públicos confirmados, por lo que se recomienda dar máxima prioridad a su mitigación.
Estrategia Actualizar inmediatamente a las versiones 1.25.2 o superiores, o 2.1.2 o superiores. Además, revisar la lógica interna de gestión de usuarios para confirmar separación correcta de identidades. Monitorizar actividad anómala y accesos cruzados entre cuentas. Esta corrección es crítica para proteger la integridad del sistema de autenticación y evitar accesos no autorizados.

—

Este registro ha sido insertado en Supabase para seguimiento y control operativo.


CVE CVE-2026-42569
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 10 de mayo de 2026
Vendor phpVMS
Producto phpVMS
Versiones Anterior a la 7.0.6
Exploit Públicos Sí
Referencia Github Commit phpVMS
Descripción phpVMS es una aplicación PHP para gestionar y simular una aerolínea. Antes de la versión 7.0.6, existía una vulnerabilidad crítica que permitía acceso no autenticado a una función de importación heredada. Este problema ha sido corregido en la versión 7.0.6.
Estrategia Actualizar urgentemente a phpVMS versión 7.0.6 o superior para eliminar el acceso no autenticado. Monitorizar sistemas para detectar actividad sospechosa relacionada con el uso de la función de importación y restringir el acceso a interfaces administrativas. Implementar controles de acceso adicionales y revisiones de permisos en plataformas web.

Este fallo permite a atacantes sin autenticación manipular la función de importación, lo que puede comprometer datos críticos y la integridad del sistema de administración de la aerolínea. Ante la existencia de exploits públicos, la compañía debe otorgar máxima prioridad a la mitigación inmediata.


CVE CVE-2026-42571
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-05-10T03:32:03.386374+00:00
Vendor Pelican Platform
Producto Pelican (plataforma para creación de federaciones de datos)
Versiones 7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2
Exploit Públicos Sí, confirmado
Referencia Github Commit Oficial
Descripción Vulnerabilidad de escalada de privilegios en la Interfaz Web (Web User Interface) de Pelican, una plataforma para crear federaciones de datos. Afecta a versiones desde la 7.21.0 hasta antes de la 7.21.5, de la 7.22.0 hasta antes de la 7.22.3, de la 7.23.0 hasta antes de la 7.23.3, y de la 7.24.0 hasta antes de la 7.24.2. Cualquier usuario autenticado mediante OAuth en la interfaz web puede obtener privilegios administrativos bajo ciertas configuraciones. Esta vulnerabilidad ha sido corregida en las versiones 7.21.5, 7.22.3, 7.23.3 y 7.24.2.
Evaluación Esta vulnerabilidad supone un riesgo crítico para la empresa ya que permite a un usuario autenticado, sin privilegios especiales, escalar a administrador, lo que puede comprometer completamente la seguridad de la plataforma y los datos federados. Dado que existen exploits públicos, la posibilidad de ataques reales es alta.
Estrategia Aplicar urgentemente las actualizaciones oficiales a las versiones parcheadas indicadas (7.21.5, 7.22.3, 7.23.3 y 7.24.2). Revisar la configuración de autenticación OAuth y controles de acceso para evitar que un usuario autenticado no privilegiado pueda elevar privilegios. Monitorear actividad inusual en cuentas con acceso a la interfaz web para detectar posibles explotaciones en curso.

vendor Pelican Platform
producto Pelican (plataforma para creación de federaciones de datos)
versiones afectadas 7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2
exploit públicos Sí

CVE CVE-2026-42601
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de mayo de 2026
Vendor ArchiveBox
Producto ArchiveBox
Versiones 0.8.6rc0 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-3h23-7824-pj8r
Descripción ArchiveBox es un sistema de archivado web autohospedado de código abierto. En las versiones 0.8.6rc0 y anteriores, el endpoint /add/ (AddView en core/views.py) acepta un campo JSON de configuración que se fusiona en la configuración de rastreo sin validación. Esta configuración se exporta como variables de entorno cuando se ejecutan los plugins de archivo, permitiendo la inyección de argumentos arbitrarios de herramientas para lograr ejecución remota de código (RCE). En el momento de la publicación, no existen parches públicos disponibles.
Estrategia Priorizar la monitorización activa de cualquier uso del endpoint /add/, restringir acceso a este componente solo a usuarios de confianza mediante controles de acceso estrictos y firewall interno, y aislar sistemas donde ArchiveBox corre para limitar impacto de potencial explotación. Implementar reglas de seguridad para detectar inyección en variables de entorno y revisar actualizaciones periódicamente para aplicar parches tan pronto estén disponibles.

*****

Registraré el CVE-2026-42601 en Supabase con la información indicada para seguimiento y análisis continuo.

Enviar a un amigo: Share this page via Email