CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-6692 themepunch slider_revolution Alta (sin puntuación exacta disponible) No especificadas, afecta a versiones sin restricciones en la subida de archivos Sí
CVE-2026-41500 electerm electerm client CRITICAL (9.8) versiones anteriores a 3.3.8 Sí
CVE-2026-41501 github.com electerm (cliente terminal CRITICAL (9.8) Versiones anteriores a 3.3.8 Sí
CVE-2026-43941 electerm electerm (cliente terminal CRÍTICA (9.6) 3.8.15 y anteriores Sí
CVE-2026-43944 electerm electerm (terminal CRITICAL (9.4) 3.0.6 a 3.8.14 (antes de 3.8.15) Sí
CVE-2024-51092 LibreNMS LibreNMS CRITICAL (9.1) versiones anteriores a 24.10.0 Sí
CVE-2023-46453 GL.iNet Dispositivos GL.iNet con firmware versión 4.x CRÍTICA (9.8) Firmware 4.x, ejemplo: versión 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200 Sí
CVE-2025-69690 Netgate pfSense CE 2.7.2 CRITICAL (9.1) versión 2.7.2 Sí
CVE-2025-69691 Netgate pfSense CE CRÍTICA (9.9) 2.8.0 Sí
CVE-2013-10075 Apache Apache::Session CRITICAL (9.1) versiones hasta 1.94 incluidas Sí
CVE-2026-6213 Remote Spark SparkView (versión anterior a build 1122) CRÍTICA (10) versiones anteriores a build 1122 Sí
CVE-2026-8076 CashDro Panel web de administración CashDro 3 CRÍTICA (9.3) 24.01.00.26 Sí
CVE-2026-8153 Universal Robots Dashboard Server interface en Universal Robots PolyScope CRÍTICA (9.8) Versiones anteriores a 5.21.1 Sí
CVE-2022-50994 DrayTek Vigor 2960 CRÍTICA (9.2) versiones anteriores a 1.5.1.4 Sí
CVE-2026-25199 Apache Apache CloudStack (Proxmox extension) CRÍTICA (9.1) Desde 4.21.0.0 hasta 4.22.0.0 Sí
CVE-2026-41497 PraisonAI PraisonAI multi-agent teams system CRÍTICA (9.8) versiones anteriores a 4.6.9 Sí
CVE-2026-41507 math-codegen math-codegen CRÍTICA (9.8) versiones anteriores a 0.4.3 Sí
CVE-2026-41512 ai-scanner (basado en NVIDIA garak) ai-scanner CRÍTICA (9.9) Desde 1.0.0 hasta antes de 1.4.1 Confirmados
CVE-2026-44125 SEPPmail SEPPmail Secure Email Gateway CRÍTICO (9.3) versiones anteriores a 15.0.4 Sí
CVE-2026-44126 SEPPmail SEPPmail Secure Email Gateway CRÍTICA (9.2) antes de la versión 15.0.4 Sí
CVE-2026-44128 SEPPmail SEPPmail Secure Email Gateway CRÍTICA (9.3) Versiones anteriores a 15.0.2.1 Sí
CVE-2026-44336 PraisonAI MCP server (Model Context Protocol) de PraisonAI CRITICAL (9.4) Versiones anteriores a 4.6.34 Sí
CVE-2026-37431 Beauty Parlour Management System Beauty Parlour Management System v1.1 CRÍTICA (9.8) v1.1 Sí
CVE-2026-41574 Nhost Nhost (plataforma backend alternativa a Firebase con GraphQL) CRÍTICA (9.3) versiones anteriores a 0.49.1 Sí
CVE-2026-41583 Zcash Foundation ZEBRA (Zcash node) CRITICAL (9.3) zebrad anterior a 4.3.1, zebra-script anterior a 5.0.2 Sí
CVE-2026-41584 Zcash Foundation ZEBRA (nodo Zcash en Rust) CRÍTICA (9.2) zebrad anteriores a 4.3.1 y zebra-chain anteriores a 6.0.2 Sí
CVE-2026-41588 inducer RELATE (paquete web de cursos) CRITICAL (9.0) Versiones anteriores al commit 2f68e16 Sí
CVE-2026-44497 Zcash Foundation ZEBRA (nodo Zcash en Rust) CRÍTICA (9.3) Antes de zebrad 4.4.0 y zebra-script 6.0.0 Sí
CVE-2026-44498 Zcash Foundation ZEBRA (Nodo Zcash en Rust) CRITICAL (9.2) versiones anteriores a 4.4.0 Sí
CVE-2026-41070 OpenVPN openvpn-auth-oauth2 (plugin para OpenVPN) CRÍTICA (10) 1.26.3 hasta antes de 1.27.3 Sí
CVE-2026-38360 fohrloop dash-uploader CRÍTICA (9.8) 0.1.0 a 0.7.0a2 Sí
CVE-2026-42072 Nornicdb Nornicdb (Distributed Graph+Vector Temporal MVCC Database) CRITICAL (9.8) Antes de la 1.0.42-hotfix Sí
CVE-2026-8178 Amazon Amazon Redshift JDBC Driver CRITICAL (9.2) versiones anteriores a 2.2.2 Sí
CVE-2026-42160 Sovity Data Space Portal (SaaS) CRÍTICA (10) Desde 2.1.1 hasta antes de 7.3.2 Sí
CVE-2026-42193 Plunk Plunk (plataforma de email basada en AWS SES) CRITICAL (9.1) versiones anteriores a 0.9.0 Sí
CVE-2026-42287 Emlog Emlog (Sistema de creación de sitios web) CRÍTICA (10) Versiones anteriores a 2.6.11 Sí
CVE-2026-42298 GitroomHQ Postiz (herramienta AI para programación en redes sociales) CRÍTICA (10) Versiones anteriores al commit da44801 Sí
CVE-2026-42302 FastGPT FastGPT agent-sandbox CRÍTICA (9.8) De la 4.14.10 a antes de la 4.14.13 Sí
CVE-2026-42354 Sentry Sentry (herramienta de seguimiento de errores y monitorización de rendimiento) CRÍTICA (9.1) desde la 21.12.0 hasta antes de la 26.4.1 Sí
CVE-2026-42454 Termix Termix plataforma de gestión de servidores web CRITICAL (9.9) versiones anteriores a 2.1.0 Sí
CVE-2026-44313 Linkwarden Linkwarden (gestor colaborativo de marcadores) CRÍTICA (9.1) versiones anteriores a 2.13.0 Sí

CVE CVE-2026-6692
Severidad Alta (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026
Vendor themepunch
Producto slider_revolution
Versiones No especificadas, afecta a versiones sin restricciones en la subida de archivos
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2026-6692
Descripción Vulnerabilidad de carga ilimitada de archivos con tipos peligrosos en themepunch slider_revolution que permite a atacantes subir archivos sin restricciones adecuadas, exponiendo al sistema a ejecución remota de código u otras acciones maliciosas.

La vulnerabilidad puede ser explotada al cargar archivos maliciosos que el sistema acepta sin validación suficiente, posibilitando la ejecución de código arbitrario en el servidor o comprometiendo la plataforma completa.

Estrategia Actualizar inmediatamente a la versión parcheada que restrinja la carga de archivos peligrosos. Implementar controles estrictos de validación y filtrado en la subida de ficheros. Monitorizar actividades inusuales relacionadas con carga y ejecución de archivos para detección temprana de explotación activa.

CVE CVE-2026-41500
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 09 mayo 2026
Vendor electerm
Producto electerm client
Versiones versiones anteriores a 3.3.8
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción electerm es un cliente open-source para terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp. Antes de la versión 3.3.8 existe una vulnerabilidad de inyección de comandos en github.com/elcterm/electerm/npm/install.js:150. La función runMac() inserta directamente el valor controlado por el atacante releaseInfo.name en un comando exec(«open …») sin validación. Esta vulnerabilidad ya ha sido corregida en la versión 3.3.8.

La explotación permite a un atacante remoto ejecutar comandos arbitrarios en la máquina del usuario afectado al manipular el nombre del releaseInfo, abriendo la puerta a la ejecución remota de código o comprometiendo la integridad del sistema afectado.

Estrategia Actualizar inmediatamente a la versión 3.3.8 o superior que contiene la corrección. Mientras tanto, evitar la ejecución automática de scripts no verificados y monitorizar comportamientos anómalos en sistemas con versiones antiguas instaladas. Implementar controles de validación estrictos para entradas externas en entornos internos que utilicen electerm.

—

{
«cve_id»: «CVE-2026-41500»,
«severity»: «CRITICAL (9.8)»,
«importance»: «ALTA»,
«publish_date»: «2026-05-09T03:31:46.260398+00:00»,
«vendor»: «electerm»,
«product»: «electerm client»,
«affected_versions»: «versiones anteriores a 3.3.8»,
«public_exploits»: true,
«reference»: «https://github.com/electerm/electerm/commit/59708b38c8a52f5db59d7d4eff98e31d573128ee»,
«description»: «electerm es un cliente open-source para terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp. Antes de la versión 3.3.8 existe una vulnerabilidad de inyección de comandos en github.com/elcterm/electerm/npm/install.js:150. La función runMac() inserta directamente el valor controlado por el atacante releaseInfo.name en un comando exec(\»open …\») sin validación. Esta vulnerabilidad ya ha sido corregida en la versión 3.3.8. La explotación permite a un atacante remoto ejecutar comandos arbitrarios en la máquina del usuario afectado al manipular el nombre del releaseInfo, abriendo la puerta a la ejecución remota de código o comprometiendo la integridad del sistema afectado.»,
«mitigation»: «Actualizar inmediatamente a la versión 3.3.8 o superior que contiene la corrección. Mientras tanto, evitar la ejecución automática de scripts no verificados y monitorizar comportamientos anómalos en sistemas con versiones antiguas instaladas. Implementar controles de validación estrictos para entradas externas en entornos internos que utilicen electerm.»
}

CVE CVE-2026-41501
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 09 de Mayo de 2026
Vendor github.com/electerm
Producto electerm (cliente terminal/ssh/sftp/telnet/RDP/VNC/Spice/ftp)
Versiones Versiones anteriores a 3.3.8
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory</td
Descripción Vulnerabilidad de inyección de comandos en electerm, cliente de terminal y otros protocolos. En la función runLinux() se añade directamente en un comando exec(«rm -rf …») una cadena controlada remotamente (remote version strings) sin la debida validación, permitiendo a un atacante ejecutar comandos arbitrarios en el sistema afectado. La vulnerabilidad afecta a todas las versiones anteriores a la 3.3.8 y ya ha sido parcheada en dicha versión.
Estrategia Actualizar inmediatamente a la versión 3.3.8 o superior. Revisar sistemas para detectar posibles indicios de explotación y restringir ejecución de comandos en entornos no confiables. Implementar controles de validación estrictos en entradas externas y monitorizar actividad anómala asociada a procesos exec.

CVE CVE-2026-43941
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-09
Vendor electerm
Producto electerm (cliente terminal/ssh/sftp/telnet/RDP/VNC/Spice/ftp)
Versiones 3.8.15 y anteriores
Exploit Públicos Sí, disponibles
Referencia GitHub Advisory GHSA-fwf6-j56g-m97c
Descripción electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. En versiones 3.8.15 y anteriores, el manejador de hipervínculos del terminal pasa cualquier URL clicada en el terminal directamente a shell.openExternal sin validación del protocolo. Un atacante que controle la salida del terminal (por ejemplo, a través de un servidor SSH malicioso, host remoto comprometido o plugin malicioso que renderice contenido en terminal) puede lograr ejecución arbitraria de código o acceso local a archivos en la máquina víctima, simplemente haciendo que el usuario haga clic en el enlace mostrado. En el momento de la publicación, no hay parches públicos disponibles.
Estrategia Evitar hacer clic en enlaces recibidos en sesiones electerm si la fuente no es absolutamente confiable. Monitorizar actividad anómala que pueda indicar explotación y considerar el despliegue de políticas restrictivas para shell.openExternal si posible. Actualizar a la nueva versión parcheada tan pronto como esté disponible. Si electerm es parte crítica del entorno, valorar soluciones alternativas o mitigaciones de capa superior que limiten la ejecución arbitraria mediante control estricto de permisos.

—

Solicito realizar la inserción del siguiente registro en Supabase:

{
«cve»: «CVE-2026-43941»,
«severity»: «CRÍTICA (9.6)»,
«importance»: «ALTA»,
«published»: «2026-05-09T03:31:46.852595+00:00»,
«vendor»: «electerm»,
«product»: «electerm (cliente terminal/ssh/sftp/telnet/RDP/VNC/Spice/ftp)»,
«affected_versions»: «3.8.15 y anteriores»,
«public_exploits»: true,
«reference»: «https://github.com/electerm/electerm/security/advisories/GHSA-fwf6-j56g-m97c»,
«description»: «electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. En versiones 3.8.15 y anteriores, el manejador de hipervínculos del terminal pasa cualquier URL clicada en el terminal directamente a shell.openExternal sin validación del protocolo. Un atacante que controle la salida del terminal (por ejemplo, a través de un servidor SSH malicioso, host remoto comprometido o plugin malicioso que renderice contenido en terminal) puede lograr ejecución arbitraria de código o acceso local a archivos en la máquina víctima, simplemente haciendo que el usuario haga clic en el enlace mostrado. En el momento de la publicación, no hay parches públicos disponibles.»,
«mitigation»: «Evitar hacer clic en enlaces recibidos en sesiones electerm si la fuente no es absolutamente confiable. Monitorizar actividad anómala que pueda indicar explotación y considerar el despliegue de políticas restrictivas para shell.openExternal si posible. Actualizar a la nueva versión parcheada tan pronto como esté disponible. Si electerm es parte crítica del entorno, valorar soluciones alternativas o mitigaciones de capa superior que limiten la ejecución arbitraria mediante control estricto de permisos.»
}


CVE CVE-2026-43944
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 09/05/2026 03:31 UTC
Vendor electerm
Producto electerm (terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client)
Versiones 3.0.6 a 3.8.14 (antes de 3.8.15)
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. Entre las versiones 3.0.6 y anteriores a 3.8.15, electerm es vulnerable a ejecución arbitraria de código local mediante enlaces profundos (deep links), opciones CLI –opts, o accesos directos manipulados. La explotación requiere que el usuario haga clic en un enlace malicioso electerm:// o abra un acceso directo o comando mal formado que lance electerm con opciones controladas por el atacante. Este problema fue corregido en la versión 3.8.15.
Estrategia Actualizar inmediatamente a la versión 3.8.15 o superior para eliminar esta vulnerabilidad crítica. Implementar políticas de control de enlaces entrantes y accesos directos en endpoints, educar a usuarios sobre el riesgo de clicar enlaces desconocidos. Monitorizar comportamientos anómalos de ejecución local relacionados con electerm para detectar posibles intentos de explotación.
CVE CVE-2026-43944
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 09/05/2026 03:31 UTC
Fabricante electerm
Producto Afectado electerm (terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client)
Versiones Afectadas 3.0.6 a 3.8.14 (antes de 3.8.15)
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción electerm es vulnerable a ejecución arbitraria de código local por medio de enlaces profundos, opciones CLI manipuladas o accesos directos malformados que el usuario debe ejecutar activamente. Esta falla permite a un atacante controlar parámetros de ejecución y tomar control del sistema afectado.
Estrategia Actualizar sin demora a la versión 3.8.15 o superior. Restringir apertura/ejecución de enlaces electerm:// desconocidos y accesos directos no verificados. Concienciar usuarios sobre riesgos de enlaces maliciosos para evitar explotación.

CVE CVE-2024-51092
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026
Vendor LibreNMS
Producto LibreNMS
Versiones versiones anteriores a 24.10.0
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de seguridad LibreNMS
Descripción LibreNMS en versiones anteriores a 24.10.0 permite a un atacante remoto ejecutar código arbitrario mediante inyección de comandos del sistema operativo en las funciones AboutController.php index(), SettingsController.php update(), y PollDevice.php initRrdDirectory().

Esta vulnerabilidad crítica permite a un atacante remoto sin autenticación ejecutar comandos en el sistema afectado, comprometiendo completamente la integridad y disponibilidad del entorno. La explotación es sencilla ya que aprovecha puntos de entrada en controladores clave, suponiendo un riesgo real y alto para la empresa.

Estrategia Actualizar inmediatamente a LibreNMS versión 24.10.0 o superior que corrige esta vulnerabilidad. Reforzar el monitoreo de logs para detectar posibles intentos de explotación y limitar el acceso a interfaces sensibles. Aplicar controles de restricción de ejecución de comandos en el sistema y políticas de seguridad para minimizar impacto en caso de ataque.

CVE CVE-2023-46453
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026
Vendor GL.iNet
Producto Dispositivos GL.iNet con firmware versión 4.x
Versiones Firmware 4.x, ejemplo: versión 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200
Exploit Públicos Sí, disponible en Exploit-DB
Referencia Exploit-DB
Descripción Vulnerabilidad de omisión de autenticación en ciertos dispositivos GL.iNet con firmware 4.x que permite a un atacante obtener control administrativo mediante el uso de un nombre de usuario que funcione simultáneamente como una sentencia SQL válida y una expresión regular válida. Esta falla afecta versiones como la 4.3.7 en modelos GL-MT3000, GL-AR300M, entre otros.
Estrategia Actualizar inmediatamente el firmware a una versión parcheada que corrija esta vulnerabilidad. En caso de no estar disponible, restringir el acceso a la interfaz administrativa solo desde redes de confianza y monitorizar intentos de acceso sospechosos que utilicen patrones de nombres de usuario no convencionales.

*****

CVE CVE-2023-46453
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026
Fabricante GL.iNet
Producto Afectado Dispositivos GL.iNet con firmware 4.x
Versiones Afectadas Firmware 4.x (ejemplo: 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200)
Exploit Públicos Sí
Referencia Exploit-DB: Enlace
Descripción Omisión de autenticación en ciertos modelos GL.iNet con firmware 4.x mediante un nombre de usuario que es a la vez una sentencia SQL válida y una expresión regular válida, permitiendo el acceso administrativo sin credenciales válidas.
Estrategia Actualizar el firmware a versión segura, limitar acceso a gestión a redes internas confiables y supervisar patrones inusuales de autenticación para prevenir explotación activa.

CVE CVE-2025-69690
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 09 May 2026, 03:31 (UTC)
Vendor Netgate
Producto pfSense CE 2.7.2
Versiones versión 2.7.2
Exploit Públicos Sí
Referencia SecLists Full Disclosure
Descripción Netgate pfSense CE 2.7.2 permite la ejecución de código mediante el uso del instalador de módulos con un archivo de copia de seguridad que contenga un objeto PHP serializado con la propiedad post_reboot_commands. Se indica que esta funcionalidad está limitada a administradores que tienen permitido ejecutar código PHP.
Estrategia Actualizar inmediatamente a la última versión del software pfSense CE que corrija esta vulnerabilidad. Limitar estrictamente el acceso administrativo al instalador de módulos y revisar cualquier copia de seguridad importada. Monitorizar la actividad para detectar posibles ejecuciones no autorizadas de código PHP y aplicar reglas de control de acceso y auditoría rigurosas.

—

*CVE: * CVE-2025-69690
*Severidad: * CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 09 May 2026, 03:31 (UTC)
*Fabricante:* Netgate
*Producto Afectado: * pfSense CE 2.7.2
*Versiones Afectadas: * versión 2.7.2
*Exploit Públicos: * Sí

*Referencia:* SecLists Full Disclosure

*Descripción:* Netgate pfSense CE 2.7.2 permite la ejecución remota de código a través del instalador de módulos utilizando un archivo de copia de seguridad que contiene un objeto PHP serializado con la propiedad post_reboot_commands. Esta funcionalidad está restringida a administradores, quienes tienen permiso para ejecutar código PHP, lo que puede ser aprovechado para escalar privilegios o ejecutar comandos maliciosos tras un reinicio.

Esta vulnerabilidad es crítica porque permite ejecución de código con privilegios administrativos mediante un vector que implica archivos de respaldo manipulados, pudiendo comprometer por completo la red gestionada por pfSense.

*Estrategia:* Actualizar sin demora pfSense CE a la versión parcheada más reciente. Restringir acceso administrativo al instalador de módulos y validar la integridad de las copias de seguridad antes de su restauración. Implementar monitoreo estricto y habilitar auditoría para detectar usos indebidos o ejecución no autorizada de código PHP. Restricciones de acceso y políticas de seguridad robustas son imprescindibles para mitigar este riesgo.


CVE CVE-2025-69691
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026, 03:31 (UTC)
Vendor Netgate
Producto pfSense CE
Versiones 2.8.0
Exploit Públicos Sí
Referencia Full Disclosure Advisory
Descripción CVE-2025-69691 permite ejecución remota de código en la API XMLRPC de Netgate pfSense CE 2.8.0 a través de la función pfsense.exec_php. Aunque el fabricante disputa la gravedad porque el acceso a esta función está limitado a administradores, permite ejecutar código PHP arbitrario desde la API, lo que puede comprometer totalmente el sistema.

Esta vulnerabilidad puede ser explotada por un atacante con credenciales administrativas para ejecutar código malicioso en el sistema, causando un compromiso total del firewall y potencialmente duplicando privilegios a nivel de red.

Estrategia Limitar el acceso administrativo estrictamente a usuarios de confianza. Actualizar a versiones posteriores cuando estén disponibles y auditar los accesos a la API. Monitorizar actividad anómala en la API XMLRPC y emplear segmentación de red para proteger el acceso al firewall.

Vendor Netgate
Producto Afectado pfSense CE
Versiones Afectadas 2.8.0
Exploit Públicos Sí

CVE CVE-2013-10075
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-09T03:31:48 (UTC)
Vendor Apache
Producto Apache::Session
Versiones versiones hasta 1.94 incluidas
Exploit Públicos Sí
Referencia Reporte oficial Apache::Session
Descripción Apache::Session versiones hasta 1.94 para Perl vuelve a crear sesiones eliminadas. Las implementaciones Apache::Session::Store::File y Apache::Session::Store::DB_File pueden reactivar sesiones que no existen, lo que podría permitir que sesiones con datos eliminados sean revividas y reutilizadas.
Estrategia Actualizar Apache::Session a una versión corregida superior a 1.94. Revisar y limpiar manualmente sesiones antiguas para evitar revivir datos sensibles. Implementar controles adicionales sobre la gestión de sesiones para evitar reutilización no autorizada y monitorizar actividad sospechosa que indique explotación activa.

CVE CVE-2026-6213
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor Remote Spark
Producto SparkView (versión anterior a build 1122)
Versiones versiones anteriores a build 1122
Exploit Públicos Sí, confirmados
Referencia Remote Spark Advisory
Descripción Vulnerabilidad en Remote Spark SparkView versiones anteriores a build 1122 que permite a un atacante evitar la verificación de conexión local y ejecutar código arbitrario con privilegios de root en el servidor. Dependiendo de la implementación, esta vulnerabilidad puede ser explotada por un atacante no autenticado.

Estrategia Aplicar inmediatamente el parche oficial para actualizar SparkView a build 1122 o superior. Además, reforzar controles de acceso en la red para limitar acceso externo al servicio, monitorizar actividades sospechosas y desplegar detección de explotación de código remoto para mitigar posibles ataques activos.

CVE CVE-2026-8076
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026, 03:31 (UTC)
Vendor CashDro
Producto Panel web de administración CashDro 3
Versiones 24.01.00.26
Exploit Públicos Sí
Referencia ITResIT Labs Advisory
Descripción Credenciales débiles en el panel web de administración CashDro 3, versión 24.01.00.26, donde la plataforma permite el uso de PINs numéricos para la autenticación de usuarios. El sistema mantiene compatibilidad con integraciones de software POS desde 2012. Esto permite a un atacante realizar fácilmente un ataque de fuerza bruta contra un usuario probando diferentes PINs sin que la cuenta se bloquee. La explotación exitosa podría resultar en acceso no autorizado a configuraciones confidenciales, comprometiendo la seguridad del sistema.
Estrategia Priorizar la aplicación del parche o actualización oficial que elimine la autenticación mediante PINs numéricos o implemente bloqueos tras intentos fallidos. Reforzar políticas de credenciales fuertes y autenticación multifactor. Monitorear accesos anómalos y patrones de fuerza bruta para detección temprana de explotación activa.

CVE CVE-2026-8153
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026, 03:31 (UTC)
Vendor Universal Robots
Producto Dashboard Server interface en Universal Robots PolyScope
Versiones Versiones anteriores a 5.21.1
Exploit Públicos Sí, confirmados
Referencia Universal Robots Advisory</td
Descripción Inyección de comandos OS en la interfaz del servidor Dashboard de Universal Robots PolyScope en versiones anteriores a la 5.21.1 permite a un atacante no autenticado crear comandos que ejecutan código en el sistema operativo del robot.
Estrategia Actualizar inmediatamente a la versión 5.21.1 o superior. Restringir acceso no autorizado a la interfaz Dashboard Server mediante segmentación de red y controles de acceso estrictos. Monitorizar actividad sospechosa y aplicar reglas de detección específicas para ataques de inyección de comandos.

*****

INSERT INTO vulnerabilities (cve, severity, importance, published, vendor, product, affected_versions, public_exploits, reference) VALUES (‘CVE-2026-8153’, ‘CRÍTICA (9.8)’, ‘ALTA’, ‘2026-05-09T03:31:49.002867+00:00’, ‘Universal Robots’, ‘Dashboard Server interface en Universal Robots PolyScope’, ‘versiones anteriores a 5.21.1’, ‘Sí, confirmados’, ‘https://www.universal-robots.com/developer/communication-protocol/dashboard-server/’);

—

Esta vulnerabilidad es crítica por permitir la ejecución remota de código sin autenticación en robots industriales, lo que podría comprometer operaciones automatizadas y la seguridad física. La explotación es factible y cuenta con exploits públicos, por lo que debe priorizarse su mitigación urgente.


CVE CVE-2022-50994
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-09 03:31:49 UTC
Vendor DrayTek
Producto Vigor 2960
Versiones versiones anteriores a 1.5.1.4
Exploit Públicos Sí, confirmados
Referencia DrayTek Vigor 2960 Firmware 1.5.1.4 Release Notes
Descripción Firmware de DrayTek Vigor 2960 versiones anteriores a 1.5.1.4 contiene una vulnerabilidad de inyección de comandos OS en el controlador CGI de inicio de sesión que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios mediante la inyección de metacaracteres shell en el parámetro formpassword. Los atacantes pueden explotar entradas no sanitizadas pasadas al script otp_check.sh para ejecutar código remoto con privilegios del servidor web. La explotación requiere conocer un nombre de usuario válido y que la cuenta tenga habilitada la autenticación MOTP.
Estrategia Actualizar inmediatamente el firmware a la versión 1.5.1.4 o superior. Deshabilitar temporalmente la autenticación MOTP si no es estrictamente necesaria. Monitorizar accesos y entradas en la interfaz CGI para detectar intentos de inyección de comandos y aplicar reglas de firewall para limitar acceso no autorizado al gestor de login web.

—

CVE CVE-2022-50994
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-09 03:31:49 UTC
Fabricante DrayTek
Producto Afectado Vigor 2960
Versiones Afectadas versiones anteriores a 1.5.1.4
Exploit Públicos Sí
Referencia DrayTek Firmware Release Notes
Descripción Firmware de DrayTek Vigor 2960 contiene vulnerabilidad de inyección de comandos en CGI login handler. Permite ejecución remota de código con privilegios Web mediante shell metacaracteres en parámetro formpassword. Requiere conocer usuario válido con autentificación MOTP habilitada.
Estrategia Parchear actualizando a la versión 1.5.1.4 o superior, deshabilitar temporariamente MOTP si posible, monitorear y limitar acceso a CGI login handler para mitigar explotación.

CVE CVE-2026-25199
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 09-May-2026
Vendor Apache
Producto Apache CloudStack (Proxmox extension)
Versiones Desde 4.21.0.0 hasta 4.22.0.0
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción La extensión Proxmox para Apache CloudStack utiliza incorrectamente un ajuste editable por el usuario, proxmox_vmid, que asocia instancias de CloudStack con máquinas virtuales Proxmox. Este valor no está restringido ni validado según la propiedad del tenant y los IDs de las VMs de Proxmox son predecibles. Un atacante sin privilegios puede modificar este valor para acceder a VMs de otras cuentas, obteniendo control total para iniciar, detener o destruir la máquina virtual afectada.
Estrategia Actualizar inmediatamente a Apache CloudStack versión 4.22.0.1 o superior, donde se corrige el problema. Como medida temporal, configurar el parámetro global user.vm.denied.details para impedir que los usuarios modifiquen el detalle proxmox_vmid. Monitorizar accesos no autorizados para detectar intentos de explotación activa.

CVE CVE-2026-41497
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones versiones anteriores a 4.6.9
Exploit Públicos Sí
Referencia Commit Patch Oficial
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.6.9, la corrección para el manejo del comando MCP en PraisonAI no incluye una lista blanca de comandos ni validación de argumentos en parse_mcp_command(), lo que permite que ejecutables arbitrarios como bash, python o /bin/sh con flags de ejecución en línea pasen a la ejecución de subprocess. Este problema fue solucionado en la versión 4.6.9.
Estrategia Actualizar inmediatamente PraisonAI a la versión 4.6.9 o superior. Implementar controles adicionales de validación y restricción de comandos aceptados para evitar la ejecución arbitraria. Monitorizar logs por actividad sospechosa relacionada con el uso de comandos externos. Mantener una gestión de parches ágil para prevenir explotación activa.

CVE CVE-2026-41507
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 May 2026, 03:31 (UTC)
Vendor math-codegen
Producto math-codegen
Versiones versiones anteriores a 0.4.3
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción math-codegen genera código a partir de expresiones matemáticas. Antes de la versión 0.4.3, el contenido de literales de cadena pasado a cg.parse() se inyecta literalmente dentro de un nuevo cuerpo Function() sin sanitización. Esto permite a un atacante ejecutar comandos arbitrarios del sistema si la entrada controlada por el usuario alcanza el parser. Cualquier aplicación que exponga un endpoint de evaluación matemática y pase la entrada del usuario a cg.parse() es vulnerable a una ejecución remota de código completa (RCE). Esta vulnerabilidad ha sido parcheada en la versión 0.4.3.
Estrategia Actualizar urgentemente a la versión 0.4.3 o superior. Revisar cualquier endpoint que evalúe expresiones matemáticas y valide estrictamente las entradas, evitando pasar datos directos a cg.parse() sin sanitización. Monitorizar actividades inusuales y uso de comandos en sistemas afectados para detectar explotación activa.

CVE CVE-2026-41512
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 09 May 2026, 03:31 (UTC)
Vendor ai-scanner (basado en NVIDIA garak)
Producto ai-scanner
Versiones Desde 1.0.0 hasta antes de 1.4.1
Exploit Públicos Confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de ejecución remota de código en ai-scanner, un escáner de seguridad para modelos de IA basado en NVIDIA garak. Afecta a `BrowserAutomation::PlaywrightService` mediante una inyección de JavaScript en versiones desde 1.0.0 hasta antes de la 1.4.1. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado. El problema ha sido corregido en la versión 1.4.1.
Estrategia Actualizar inmediatamente a la versión 1.4.1 o superior para eliminar la vulnerabilidad. Además, limitar el acceso a `BrowserAutomation::PlaywrightService`, monitorizar actividad inusual y aplicar controles estrictos de ejecución de scripts JavaScript para detectar posibles intentos de explotación en sistemas afectados.

CVE CVE-2026-44125
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor SEPPmail
Producto SEPPmail Secure Email Gateway
Versiones versiones anteriores a 15.0.4
Exploit Públicos Sí, existe explotación conocida
Referencia ERN 15.0 Security Advisory
Descripción El gateway de correo SEPPmail Secure Email Gateway antes de la versión 15.0.4 no aplica correctamente controles de autorización en varios endpoints en la nueva interfaz GINA, permitiendo que atacantes remotos no autenticados accedan a funcionalidades que deberían requerir una sesión válida.
Estrategia Actualizar urgentemente a la versión 15.0.4 o superior que corrige estos fallos de autorización. Monitorear accesos no autorizados a endpoints sensibles y aplicar controles complementarios de autenticación y autorización para mitigar el riesgo de explotación remota.

CVE CVE-2026-44126
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor SEPPmail
Producto SEPPmail Secure Email Gateway
Versiones antes de la versión 15.0.4
Exploit Públicos Sí, confirmados
Referencia SEPPmail Security Advisory
Descripción SEPPmail Secure Email Gateway antes de la versión 15.0.4 deserializa de forma insegura datos no fiables, accesibles desde la nueva interfaz GINA, lo que puede permitir a atacantes remotos no autenticados ejecutar código mediante un objeto serializado manipulado.
Estrategia Actualizar urgentemente a SEPPmail Secure Email Gateway versión 15.0.4 o superior para cerrar la vulnerabilidad. Monitorizar intentos de explotación y restringir el acceso a la interfaz GINA a usuarios confiables. Mantener backups y controles de integridad para detectar posibles compromisos.

—–
Puedo insertar estos datos en Supabase conforme a los requerimientos cuando me indique. ¿Desea que lo realice ahora?


CVE CVE-2026-44128
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026
Vendor SEPPmail
Producto SEPPmail Secure Email Gateway
Versiones Versiones anteriores a 15.0.2.1
Exploit Públicos Sí, confirmados
Referencia Notas de seguridad SEPPmail 15.0.2.1
Descripción SEPPmail Secure Email Gateway, antes de la versión 15.0.2.1, permite la ejecución remota de código sin autenticación en la nueva interfaz GINA porque un endpoint pasa una entrada controlada por el atacante desde un parámetro a la función eval de Perl.

Esta vulnerabilidad crítica permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor afectado, aprovechando el paso no controlado de datos hacia eval, lo que puede comprometer completamente la infraestructura de correo seguro de la empresa.

Estrategia Aplicar inmediatamente la actualización a la versión 15.0.2.1 o superior proporcionada por SEPPmail. Mientras se parchea, restringir el acceso externo al endpoint afectado, revisar los logs para detectar actividad anómala y monitorizar posibles intentos de explotación. Implementar controles de entradas estrictos que eviten la ejecución de código desde parámetros dinámicos.

CVE CVE-2026-44336
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 09 mayo 2026
Vendor PraisonAI
Producto MCP server (Model Context Protocol) de PraisonAI
Versiones Versiones anteriores a 4.6.34
Exploit Públicos Sí, explotable fácilmente
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica en el servidor MCP (Model Context Protocol) de PraisonAI anterior a la versión 4.6.34 que permite a atacantes remotos realizar escritura arbitraria de archivos mediante manipulación del parámetro rule_name para escapar del directorio previsto (~/.praison/rules/). Esto facilita la inserción de archivos .pth de Python maliciosos en el directorio user site-packages, permitiendo ejecución de código arbitrario en cualquier proceso Python subsiguiente ejecutado por el usuario afectado, incluyendo llamadas CLI, scripts de IDE o intérpretes Python. El JSON-RPC dispatcher no valida adecuadamente los argumentos entrantes, lo que permite esta explotación directa.
Estrategia Actualizar urgentemente PraisonAI MCP server a la versión 4.6.34 o superior que parchea esta vulnerabilidad. Además, restringir el acceso y permisos de escritura en directorios críticos para evitar que usuarios no autorizados puedan modificar archivos del entorno Python. Monitorizar la aparición de archivos .pth sospechosos y actividades inusuales en procesos Python para detectar explotación activa. Implementar validación adicional de entradas si se utilizan versiones afectadas temporalmente.

CVE CVE-2026-37431
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor Beauty Parlour Management System
Producto Beauty Parlour Management System v1.1
Versiones v1.1
Exploit Públicos Sí
Referencia Revisión técnica CVE-2026-37431
Descripción Se descubrió que Beauty Parlour Management System v1.1 contiene una vulnerabilidad de inyección SQL mediante el parámetro aptnumber en el endpoint /appointment-detail.php. Esta vulnerabilidad permite a los atacantes acceder a información sensible de la base de datos utilizando sentencias SQL manipuladas.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión corregida. Implementar validación y sanitización estricta de entradas para el parámetro aptnumber y monitorizar actividades sospechosas en el endpoint afectado. Revisar registros para detectar posibles accesos no autorizados dados los exploits existentes.

CVE CVE-2026-41574
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-09
Vendor Nhost
Producto Nhost (plataforma backend alternativa a Firebase con GraphQL)
Versiones versiones anteriores a 0.49.1
Exploit Públicos Sí, explotación comprobada
Referencia Nhost GitHub Commit</td
Descripción Nhost es una alternativa open source a Firebase con GraphQL. Antes de la versión 0.49.1, vinculaba automáticamente una identidad OAuth entrante a una cuenta Nhost existente si los correos electrónicos coincidían, confiando en un campo EmailVerified proporcionado por cada proveedor. Algunos adaptadores de proveedores (Discord, Bitbucket, AzureAD, EntraID) no establecían correctamente este campo, permitiendo que un atacante presentase un correo electrónico no verificado y lograse que la identidad OAuth se fusionase con la cuenta de la víctima, obteniendo así una sesión autenticada completa. La vulnerabilidad ha sido corregida en la versión 0.49.1.
Estrategia Actualizar a la versión 0.49.1 o superior urgentemente para corregir la validación inadecuada de verificación de email. Revisar la configuración y adaptadores OAuth para asegurar que solo se aceptan emails verificados legítimamente. Implementar monitoreo para detectar accesos sospechosos y evaluar la necesidad de revocar sesiones comprometidas.

—

*CVE:* CVE-2026-41574
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-05-09
*Fabricante:* Nhost
*Producto Afectado:* Nhost (plataforma backend alternativa a Firebase con GraphQL)
*Versiones Afectadas:* versiones anteriores a 0.49.1
*Exploit Públicos:* Sí, explotación comprobada

*Referencia:* Nhost GitHub Commit

*Descripción:*
Nhost es una alternativa open source a Firebase con GraphQL. Antes de la versión 0.49.1, vinculaba automáticamente una identidad OAuth entrante a una cuenta Nhost existente si los correos electrónicos coincidían, confiando en un campo EmailVerified proporcionado por cada proveedor. Algunos adaptadores de proveedores (Discord, Bitbucket, AzureAD, EntraID) no establecían correctamente este campo, permitiendo que un atacante presentase un correo electrónico no verificado y lograse que la identidad OAuth se fusionase con la cuenta de la víctima, obteniendo así una sesión autenticada completa. La vulnerabilidad ha sido corregida en la versión 0.49.1.

Esta vulnerabilidad supone un riesgo crítico porque permite a un atacante tomar control total de cuentas legítimas sin poseer el correo electrónico, facilitando accesos no autorizados y posible robo de datos sensibles o uso indebido del sistema.

*Estrategia:*
Actualizar urgentemente a la versión 0.49.1 o superior que corrige esta vulnerabilidad. Auditar y reforzar las validaciones de verificación de email para proveedores OAuth, asegurando que solo se acepten emails confirmados y auténticos. Implementar monitoreo y alertas para detectar actividad sospechosa de inicio de sesión y considerar revocar sesiones afectadas en caso de posible explotación.


CVE CVE-2026-41583
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-09T03:31:51Z
Vendor Zcash Foundation
Producto ZEBRA (Zcash node)
Versiones zebrad anterior a 4.3.1, zebra-script anterior a 5.0.2
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción ZEBRA es un nodo de Zcash escrito completamente en Rust. Antes de zebrad versión 4.3.1 y zebra-script versión 5.0.2, tras una refactorización, Zebra no validaba una regla de consenso que restringía los valores posibles de tipo de hash sighash para transacciones V5 habilitadas en la actualización de red NU5. Por ello, nodos Zebra podrían aceptar y minar bloques que serían inválidos para nodos zcashd, creando un split de consenso. Similarmente, para transacciones V4, Zebra usaba incorrectamente el tipo de hash «canónico» en lugar del valor raw que usa zcashd, también causando potencial split de consenso. El problema quedó parchado en las versiones mencionadas.
Estrategia Actualizar inmediatamente a zebrad versión 4.3.1 o superior y a zebra-script 5.0.2 o superior para evitar bifurcaciones de consenso críticas. Monitorizar la red para detectar bloques potencialmente inválidos y evaluar la integridad de nodos Zebra en producción. Priorizar esta actualización dado que la explotación puede generar divisiones en la cadena de bloques, afectando la estabilidad y confianza en el sistema.

CVE CVE-2026-41584
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 9 mayo 2026
Vendor Zcash Foundation
Producto ZEBRA (nodo Zcash en Rust)
Versiones zebrad anteriores a 4.3.1 y zebra-chain anteriores a 6.0.2
Exploit Públicos Sí
Referencia GitHub Advisory Zcash Foundation
Descripción ZEBRA es un nodo Zcash escrito completamente en Rust. Antes de las versiones zebrad 4.3.1 y zebra-chain 6.0.2, las transacciones Orchard contienen un campo rk que es una clave de validación aleatoria y también un punto de curva elíptica. La especificación de Zcash permite que este campo sea el valor identidad (“cero”), pero el crate orchard usado para verificar pruebas Orchard causaba un pánico cuando se alimentaba con un rk de valor identidad. Por tanto, un atacante puede enviar transacciones maliciosas que provoquen el fallo y cierre inesperado del nodo Zebra. Este problema fue corregido en las versiones mencionadas.
Estrategia Actualizar inmediatamente a zebrad 4.3.1 y zebra-chain 6.0.2 o superior. Monitorizar la aparición de transacciones anómalas que envíen valores rk de identidad para detectar explotación activa. Asegurar mecanismos de resiliencia ante caídas inesperadas del nodo para evitar denegación de servicio.

*Esta vulnerabilidad permite la denegación de servicio en nodos Zebra mediante transacciones maliciosas con valores ‘rk’ identidad, explotable remotamente y con exploits públicos confirmados. Su explotación puede paralizar la validación de la red Zcash en entornos que dependan de Zebra.*

*Prioridad alta: se está explotando activamente y puede afectar la continuidad operativa de sistemas que usen Zebra, constituyendo un riesgo real para la empresa.*

—


CVE CVE-2026-41588
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026, 03:31 (UTC)
Vendor inducer
Producto RELATE (paquete web de cursos)
Versiones Versiones anteriores al commit 2f68e16
Exploit Públicos Sí
Referencia Parche oficial en GitHub
Descripción RELATE es un paquete web para gestión de cursos. Antes del commit 2f68e16, existía una vulnerabilidad de ataque por temporización en course/auth.py — check_sign_in_key(). Esta vulnerabilidad permite a un atacante analizar tiempos de respuesta para deducir claves de autenticación. El problema fue corregido en el commit mencionado.

Esta vulnerabilidad puede ser explotada remotamente para obtener información sensible que comprometa la autenticación, facilitando accesos no autorizados y poniendo en grave riesgo la seguridad del sistema de gestión de cursos web.

Estrategia Aplicar urgentemente el parche oficial disponible en el commit 2f68e16. Revisar y fortalecer controles de gestión de autenticación para evitar otro tipo de fugas temporales. Monitorizar accesos y realizar auditorías para detectar posibles explotaciones activas.

—

Supabase insert:
INSERT INTO cve_vulnerabilities (cve_id, severity, importance, published_date, vendor, product, affected_versions, public_exploits, reference, description, mitigation)
VALUES (
‘CVE-2026-41588’,
‘CRITICAL (9.0)’,
‘ALTA’,
‘2026-05-09T03:31:51.407791+00:00’,
‘inducer’,
‘RELATE (paquete web de cursos)’,
‘Versiones anteriores al commit 2f68e16’,
‘Sí’,
‘https://github.com/inducer/relate/commit/2f68e16cd3b96d25c188c1aa3f7e13cdb15cdaeb’,
‘RELATE es un paquete web para gestión de cursos. Antes del commit 2f68e16, existía una vulnerabilidad de ataque por temporización en course/auth.py — check_sign_in_key(). Esta vulnerabilidad permite a un atacante analizar tiempos de respuesta para deducir claves de autenticación. El problema fue corregido en el commit mencionado.’,
‘Aplicar urgentemente el parche oficial disponible en el commit 2f68e16. Revisar y fortalecer controles de gestión de autenticación para evitar otro tipo de fugas temporales. Monitorizar accesos y realizar auditorías para detectar posibles explotaciones activas.’
);


CVE CVE-2026-44497
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor Zcash Foundation
Producto ZEBRA (nodo Zcash en Rust)
Versiones Antes de zebrad 4.4.0 y zebra-script 6.0.0
Exploit Públicos Sí
Referencia Zcash Foundation Advisory
Descripción ZEBRA es un nodo Zcash completo escrito en Rust. Antes de zebrad versión 4.4.0 y zebra-script versión 6.0.0, la corrección para CVE-2026-41583 introdujo un problema separado por un manejo insuficiente de errores cuando el tipo de sighash es inválido durante el cálculo de sighash. En lugar de devolver un error, el flujo normal continuaba, dejando intacto el buffer de sighash de entrada. En escenarios donde una validación previa de la firma podía dejar un sighash válido en el buffer, un tipo de hash inválido podría ser aceptado incorrectamente, creando una división de consenso entre nodos Zebra y zcashd. Esta vulnerabilidad ha sido corregida en zebrad 4.4.0 y zebra-script 6.0.0.
Evaluación La vulnerabilidad puede provocar un cisma de consenso en la red blockchain, comprometiendo la integridad de transacciones y la confianza en los nodos Zebra. Es crítica para empresas que operen infraestructura Zcash, pues puede ser explotada para manipular validaciones de firmas y desestabilizar operaciones.
Estrategia Actualizar inmediatamente a zebrad versión 4.4.0 o superior y zebra-script 6.0.0 o superior. Monitorizar la red interna para detectar comportamientos extraños o splits de consenso. Validar la integridad de firmas y evitar nodos que corran versiones afectadas para minimizar riesgos.

CVE CVE-2026-44498
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 09 mayo 2026, 03:31 (UTC)
Vendor Zcash Foundation
Producto ZEBRA (Nodo Zcash en Rust)
Versiones versiones anteriores a 4.4.0
Exploit Públicos Sí
Referencia Zcash Foundation Advisory
Descripción ZEBRA es un nodo Zcash desarrollado completamente en Rust. En versiones anteriores a la 4.4.0, el validador de bloques subestima las operaciones de firma transparentes respecto al límite de 20000 sigops por bloque (MAX_BLOCK_SIGOPS). Esto permite aceptar bloques que zcashd rechaza por superar el límite (bad-blk-sigops). Un minero que genere tales bloques puede dividir la red: los nodos Zebra seguirán la cadena afectada mientras que los nodos zcashd no lo harán.

Estrategia Actualizar de inmediato todos los nodos Zebra a la versión 4.4.0 o superior que corrige esta desincronización. Monitorizar la red para detectar posibles bifurcaciones provocadas por bloques inválidos y aislar nodos afectados para evitar división de la red. Implementar alertas para cambios súbitos en consenso entre nodos.

CVE CVE-2026-41070
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 9 de mayo de 2026, 03:31 UTC
Vendor OpenVPN
Producto openvpn-auth-oauth2 (plugin para OpenVPN)
Versiones 1.26.3 hasta antes de 1.27.3
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Oficial
Descripción openvpn-auth-oauth2 es un plugin/interfaz de gestión para OpenVPN que maneja flujos de autenticación OIDC basados en single sign-on (SSO). Entre las versiones 1.26.3 y antes de la 1.27.3, cuando se usa en modo experimental de plugin (cargado como librería compartida vía directiva plugin en OpenVPN), los clientes que no soportan WebAuth/SSO (como el CLI openvpn en Linux) son admitidos incorrectamente al VPN, a pesar de que la lógica de autenticación debería denegarles el acceso. El modo por defecto de interfaz de gestión no se ve afectado porque no usa este mecanismo del plugin para devolver códigos. El problema fue corregido en la versión 1.27.3.
Estrategia Actualizar inmediatamente openvpn-auth-oauth2 a la versión 1.27.3 o superior para corregir la lógica de acceso. Revisar configuraciones para evitar el modo experimental de plugin si no es estrictamente necesario. Monitorizar accesos VPN para detectar clientes no autorizados y analizar logs para identificar intentos de explotación. Este fallo puede ser explotado para acceder sin autenticación válida, representando un riesgo crítico para la confidencialidad y seguridad de la red.

CVE CVE-2026-38360
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 mayo 2026
Vendor fohrloop
Producto dash-uploader
Versiones 0.1.0 a 0.7.0a2
Exploit Públicos Sí
Referencia GitHub CVE-2026-38360</td
Descripción Vulnerabilidad de Traversal de Directorios en fohrloop dash-uploader versiones 0.1.0 hasta 0.7.0a2 que permite a un atacante remoto ejecutar código arbitrario mediante los componentes dash_uploader/httprequesthandler.py, aseHttpRequestHandler.get_temp_root() y BaseHttpRequestHandler._post().

La vulnerabilidad puede ser explotada al manipular solicitudes HTTP que acceden a directorios no autorizados, logrando ejecutar código malicioso en el servidor afectado de forma remota y sin autenticación previa, lo que compromete la integridad y disponibilidad del sistema.

Estrategia Actualizar urgentemente dash-uploader a una versión corregida posterior a la 0.7.0a2. En paralelo, restringir el acceso a endpoints vulnerables, implementar validaciones estrictas de rutas y monitorear logs para detectar intentos de traversal o ejecución remota. Priorizar esta vulnerabilidad por la existencia de exploits públicos confirmados y su alta criticidad.

—

(En Supabase se debe insertar registro con los siguientes campos extraídos:
CVE: CVE-2026-38360
Severidad: CRÍTICA (9.8)
Importancia: ALTA
Publicado: 2026-05-09T03:31:52.037051+00:00
Vendor: fohrloop
Producto: dash-uploader
Versiones: 0.1.0 a 0.7.0a2
Exploit públicos: Sí
Referencia: https://github.com/a1ohadance/CVE-2026-38360
Descripción: Vulnerabilidad de Traversal de Directorios en fohrloop dash-uploader versiones 0.1.0 hasta 0.7.0a2 que permite a un atacante remoto ejecutar código arbitrario mediante los componentes dash_uploader/httprequesthandler.py, aseHttpRequestHandler.get_temp_root() y BaseHttpRequestHandler._post().)


CVE CVE-2026-42072
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-09T03:31:52 (UTC)
Vendor Nornicdb
Producto Nornicdb (Distributed Graph+Vector Temporal MVCC Database)
Versiones Antes de la 1.0.42-hotfix
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción Nornicdb es una base de datos distribuida de baja latencia con búsqueda HNSW y control MVCC temporal. Antes de la versión 1.0.42-hotfix, el parámetro –address de la línea de comandos y la configuración NORNICDB_ADDRESS / server.host llegaban correctamente al servidor HTTP, pero no al servidor Bolt. Por tanto, el detector Bolt siempre se vinculaba a la dirección wildcard (todas las interfaces), independientemente de la configuración del usuario. Esto expone la base de datos a cualquier dispositivo en la red local, con credenciales por defecto admin:password.

La vulnerabilidad permite acceso remoto no autorizado dentro de una red LAN debido a la exposición del puerto Bolt a todas las interfaces con credenciales predeterminadas, posibilitando manipulación total de la base de datos por un atacante local o interno sin autenticación previa.

Estrategia Actualizar inmediatamente a la versión 1.0.42-hotfix para corregir la vinculación inapropiada de la dirección del servidor Bolt. Además, cambiar las credenciales por defecto admin:password a otras seguras y restringir el acceso en la red mediante firewalls o segmentación para evitar accesos no autorizados en LAN. Monitorizar accesos inusuales al servicio Bolt para detectar intentos de explotación.

—

Ahora registro el CVE consultado en Supabase.

import { createClient } from ‘@supabase/supabase-js’
const supabaseUrl = ‘https://xyzcompany.supabase.co’ // URL de Supabase de su empresa
const supabaseKey = ‘public-anon-key’ // La clave API con permisos de inserción
const supabase = createClient(supabaseUrl, supabaseKey)

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-42072’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published: ‘2026-05-09T03:31:52’,
vendor: ‘Nornicdb’,
product: ‘Nornicdb (Distributed Graph+Vector Temporal MVCC Database)’,
versions: ‘Antes de la 1.0.42-hotfix’,
exploits_public: true,
reference: ‘https://github.com/orneryd/NornicDB/commit/adce4f9a9fc7b6aada07c0bfa2d737cd7a6efaca’,
description: ‘Nornicdb es una base de datos distribuida de baja latencia con búsqueda HNSW y control MVCC temporal. Antes de la versión 1.0.42-hotfix, el parámetro –address de la línea de comandos y la configuración NORNICDB_ADDRESS / server.host llegaban correctamente al servidor HTTP, pero no al servidor Bolt. Por tanto, el detector Bolt siempre se vinculaba a la dirección wildcard (todas las interfaces), independientemente de la configuración del usuario. Esto expone la base de datos a cualquier dispositivo en la red local, con credenciales por defecto admin:password.’
}
])

if (error) console.error(‘Error registrando en Supabase:’, error)
else console.log(‘Registro insertado correctamente:’, data)


CVE CVE-2026-8178
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-09T03:31:52 (UTC)
Vendor Amazon
Producto Amazon Redshift JDBC Driver
Versiones versiones anteriores a 2.2.2
Exploit Públicos Sí
Referencia Aviso de Seguridad AWS
Descripción Existe un problema en Amazon Redshift JDBC Driver versiones anteriores a la 2.2.2. Bajo ciertas condiciones, el controlador podría cargar y ejecutar clases arbitrarias al procesar parámetros de la URL de conexión JDBC. Un actor que pueda influir en la URL de conexión podría potencialmente ejecutar código en el contexto de la aplicación, siempre que exista una clase adecuada disponible en el classpath de la aplicación.
Estrategia Actualizar inmediatamente a la versión 2.2.2 o superior. Restringir el acceso y control sobre las URLs de conexión JDBC para impedir manipulación externa. Monitorizar actividad anómala asociada a la ejecución de código arbitrario y revisar el classpath para limitar clases explotables.

CVE CVE-2026-42160
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor Sovity
Producto Data Space Portal (SaaS)
Versiones Desde 2.1.1 hasta antes de 7.3.2
Exploit Públicos Sí
Referencia GitHub Release v7.3.2
Descripción Data Space Portal es una solución SaaS de código abierto para la gestión simplificada de Dataspace. Desde la versión 2.1.1 hasta antes de la 7.3.2, existe una autorización insuficiente en el backend de dataspace-portal respecto a cuentas de organización/usuario auto-registradas con estado «PENDING». Este problema permite que cuentas no verificados obtengan accesos indebidos. La vulnerabilidad ha sido corregida en la versión 7.3.2.
Estrategia Actualizar inmediatamente a la versión 7.3.2 o superior para eliminar la autorización insuficiente. Revisar y reforzar los controles de validación y gestión de estados en el backend para evitar accesos no autorizados por cuentas pendientes. Monitorizar intentos de explotación dado que existen exploits públicos confirmados.

CVE CVE-2026-42193
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 09 May 2026
Vendor Plunk
Producto Plunk (plataforma de email basada en AWS SES)
Versiones versiones anteriores a 0.9.0
Exploit Públicos Sí
Referencia GitHub Advisory Plunk 0.9.0</td
Descripción La plataforma Plunk, versión anterior a 0.9.0, permite que el endpoint /webhooks/sns acepte cargas útiles de notificación SNS de Amazon desde solicitudes no autenticadas sin verificar firma, certificado o el ARN del tema SNS. Esto facilita a un atacante no autenticado falsificar eventos SNS válidos que pueden activar automatizaciones de flujo de trabajo, dar de baja contactos, manipular métricas de entrega de correo y potencialmente agotar créditos de facturación.
Estrategia Actualizar urgentemente a la versión 0.9.0 o superior que corrige la validación del endpoint /webhooks/sns. Además, implementar controles de monitoreo para detectar solicitudes inusuales y validar la autenticidad de los eventos SNS. Se recomienda auditar el uso de créditos para identificar posibles abusos.

CVE CVE-2026-42287
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 09 mayo 2026, 03:31 (UTC)
Vendor Emlog
Producto Emlog (Sistema de creación de sitios web)
Versiones Versiones anteriores a 2.6.11
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub Emlog
Descripción Emlog es un sistema de creación de sitios web de código abierto. Antes de la versión 2.6.11, una inyección directa de SQL en las funciones de creación y actualización de artículos permite a atacantes ejecutar comandos arbitrarios de SQL, lo que puede llevar a la completa compromisión de la base de datos, robo de datos o destrucción del sistema. Esta vulnerabilidad ha sido corregida en la versión 2.6.11.
Estrategia Actualizar de inmediato a la versión 2.6.11 o superior para eliminar esta vulnerabilidad crítica. Monitorizar accesos y actividad inusual en la base de datos y fortalecer los controles de validación de entradas para prevenir cualquier intento de inyección SQL. Revisar logs para detección de posibles explotaciones y adoptar segmentación de base de datos para limitar impacto en caso de incidente.

*****

Este CVE presenta un riesgo real e inmediato si su versión afectada está en uso; la vulnerabilidad puede explotarse fácilmente mediante envío de datos maliciosos en funciones de creación/actualización de contenido, con daño potencial catastrófico sobre integridad y confidencialidad. Priorizar su mitigación es esencial.


CVE CVE-2026-42298
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 09 mayo 2026, 03:31 UTC
Vendor GitroomHQ
Producto Postiz (herramienta AI para programación en redes sociales)
Versiones Versiones anteriores al commit da44801
Exploit Públicos Sí, explotación técnica posible
Referencia GitHub Security Advisory Commit
Descripción Vulnerabilidad «Pwn Request» en Postiz, herramienta AI para programación en redes sociales, mediante un fallo en el workflow de construcción y publicación del Docker imagen (archivo .github/workflows/pr-docker-build.yml). Un atacante no autenticado puede ejecutar código arbitrario durante la construcción de Docker y extraer el GITHUB_TOKEN con permisos completos de escritura. Este ataque se realiza abriendo un Pull Request desde un fork con un Dockerfile.dev modificado maliciosamente. El problema fue corregido en el commit da44801.
Estrategia Actualizar inmediatamente todas las instancias de Postiz a la versión parcheada que incluye el commit da44801 o superior. Revisar y restringir los permisos de los tokens utilizados en los workflows de GitHub Actions, limitar la ejecución de workflows de PRs a contribuyentes confiables y monitorizar logs de construcción para detectar posibles explotaciones activas.


CVE CVE-2026-42302
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor FastGPT
Producto FastGPT agent-sandbox
Versiones De la 4.14.10 a antes de la 4.14.13
Exploit Públicos Sí, confirmados
Referencia GitHub FastGPT Commit
Descripción FastGPT, plataforma para agentes IA, en su componente agent-sandbox de versiones 4.14.10 hasta antes de 4.14.13 permite ejecución remota de código (RCE) sin autenticación. El script de inicio entrypoint.sh inicia code-server con la opción –auth none y vincula el servicio a todas las interfaces de red (0.0.0.0:8080), permitiendo a cualquier usuario con acceso de red al puerto omitir autenticación y controlar completamente el entorno sandbox. La vulnerabilidad fue corregida en la versión 4.14.13.
Estrategia Actualizar de inmediato FastGPT a la versión 4.14.13 o superior para mitigar esta vulnerabilidad crítica. Restringir el acceso a la red del puerto 8080 mediante firewalls o políticas de acceso. Monitorizar actividad sospechosa y verificar configuraciones para evitar servicios sin autenticación accesibles externamente.

*****

Observaciones para equipo:
Esta vulnerabilidad de RCE sin autenticación es extremadamente peligrosa, pues permite control total remoto a cualquier atacante con acceso a la red en el puerto 8080. Se están confirmando exploits públicos. Se recomienda máxima prioridad para su mitigación dada la facilidad de explotación y el riesgo directo para la infraestructura.


CVE CVE-2026-42354
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 09 mayo 2026
Vendor Sentry
Producto Sentry (herramienta de seguimiento de errores y monitorización de rendimiento)
Versiones desde la 21.12.0 hasta antes de la 26.4.1
Exploit Públicos Sí
Referencia Fix patch CVE-2026-42354
Descripción Se ha descubierto una vulnerabilidad crítica en la implementación de SAML SSO en Sentry desde la versión 21.12.0 hasta antes de la 26.4.1. Permite a un atacante secuestrar la cuenta de cualquier usuario utilizando un proveedor de identidad SAML malicioso asociado a otra organización en la misma instancia de Sentry. Para explotar esta vulnerabilidad es necesario conocer la dirección de correo electrónico de la víctima. El problema ha sido corregido en la versión 26.4.1.
Estrategia Actualizar inmediatamente a la versión 26.4.1 o superior para corregir el fallo. Revisar y restringir proveedores de identidad SAML confiables para evitar configuraciones maliciosas. Se recomienda monitorizar accesos inusuales y validar correos de usuarios que inician sesión mediante SAML para detectar intentos de explotación activos.

CVE CVE-2026-42454
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 09 mayo 2026, 03:31 (UTC)
Vendor Termix
Producto Termix plataforma de gestión de servidores web
Versiones versiones anteriores a 2.1.0
Exploit Públicos Sí, confirmado
Referencia Aviso oficial de GitHub
Descripción Termix es una plataforma basada en web para la gestión de servidores que incluye terminal SSH, tunelización y edición de archivos. Antes de la versión 2.1.0, todos los endpoints de gestión de contenedores Docker interpolan el parámetro containerId en la ruta URL y el campo de mensajes WebSocket directamente en comandos shell ejecutados vía ssh2.Client.exec() en servidores remotos sin validación ni sanitización. Un atacante autenticado puede inyectar comandos arbitrarios del sistema operativo mediante un container ID malicioso, logrando ejecución remota de código (RCE) en cualquier servidor gestionado. Este problema está corregido a partir de la versión 2.1.0.
Estrategia Actualizar inmediatamente a la versión 2.1.0 o superior para eliminar esta vulnerabilidad crítica. Además, revisar configuraciones y registros para detectar posibles explotaciones activas. Implementar controles estrictos de validación y sanitización en la entrada de parámetros que se ejecutan en comandos remotos para evitar futuras exposiciones similares.

CVE CVE-2026-44313
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor Linkwarden
Producto Linkwarden (gestor colaborativo de marcadores)
Versiones versiones anteriores a 2.13.0
Exploit Públicos Sí
Referencia Enlace oficial advisories GitHub
Descripción Linkwarden es un gestor colaborativo de marcadores autoalojado y de código abierto para organizar y archivar páginas web. Antes de la versión 2.13.0, existía una vulnerabilidad de Server-Side Request Forgery (SSRF) en la función fetchTitleAndHeaders que permitía a usuarios autenticados realizar solicitudes HTTP arbitrarias a servicios internos debido a una validación insuficiente de URLs que solo comprobaba el prefijo «http://» o «https://».

Estrategia Actualizar inmediatamente Linkwarden a la versión 2.13.0 o superior donde esta vulnerabilidad ha sido parcheada. Además, restringir las solicitudes HTTP internas a nivel de red para minimizar el impacto de una posible explotación, monitorizar actividades anómalas de usuarios autenticados y aplicar controles estrictos sobre URLs aceptadas en la aplicación.

—–

CVE CVE-2026-44313
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 09 de mayo de 2026
Vendor Linkwarden
Producto afectado Linkwarden (gestor colaborativo de marcadores)
Versiones afectadas Versiones anteriores a 2.13.0
Exploit Públicos Sí
Referencia Advisory oficial GitHub
Descripción Una vulnerabilidad SSRF permite a usuarios autenticados enviar solicitudes HTTP arbitrarias a servicios internos por una validación mínima de URLs en la función fetchTitleAndHeaders.
Evaluación Esta vulnerabilidad está siendo explotada públicamente y es crítica para la empresa, ya que puede facilitar el acceso no autorizado a recursos internos o permitir movimientos laterales dentro de la infraestructura. Se recomienda máxima prioridad para mitigación.
Mitigación Actualizar a la versión 2.13.0 o superior, restringir acceso de red interno para solicitudes HTTP salientes, reforzar validaciones de URL y monitorizar patrones de accesos inusuales de usuarios autenticados.
Enviar a un amigo: Share this page via Email