| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-6692 | themepunch | slider_revolution | Alta (sin puntuación exacta disponible) | No especificadas, afecta a versiones sin restricciones en la subida de archivos | Sí |
| CVE-2026-41500 | electerm | electerm client | CRITICAL (9.8) | versiones anteriores a 3.3.8 | Sí |
| CVE-2026-41501 | github.com | electerm (cliente terminal | CRITICAL (9.8) | Versiones anteriores a 3.3.8 | Sí |
| CVE-2026-43941 | electerm | electerm (cliente terminal | CRÍTICA (9.6) | 3.8.15 y anteriores | Sí |
| CVE-2026-43944 | electerm | electerm (terminal | CRITICAL (9.4) | 3.0.6 a 3.8.14 (antes de 3.8.15) | Sí |
| CVE-2024-51092 | LibreNMS | LibreNMS | CRITICAL (9.1) | versiones anteriores a 24.10.0 | Sí |
| CVE-2023-46453 | GL.iNet | Dispositivos GL.iNet con firmware versión 4.x | CRÍTICA (9.8) | Firmware 4.x, ejemplo: versión 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200 | Sí |
| CVE-2025-69690 | Netgate | pfSense CE 2.7.2 | CRITICAL (9.1) | versión 2.7.2 | Sí |
| CVE-2025-69691 | Netgate | pfSense CE | CRÍTICA (9.9) | 2.8.0 | Sí |
| CVE-2013-10075 | Apache | Apache::Session | CRITICAL (9.1) | versiones hasta 1.94 incluidas | Sí |
| CVE-2026-6213 | Remote Spark | SparkView (versión anterior a build 1122) | CRÍTICA (10) | versiones anteriores a build 1122 | Sí |
| CVE-2026-8076 | CashDro | Panel web de administración CashDro 3 | CRÍTICA (9.3) | 24.01.00.26 | Sí |
| CVE-2026-8153 | Universal Robots | Dashboard Server interface en Universal Robots PolyScope | CRÍTICA (9.8) | Versiones anteriores a 5.21.1 | Sí |
| CVE-2022-50994 | DrayTek | Vigor 2960 | CRÍTICA (9.2) | versiones anteriores a 1.5.1.4 | Sí |
| CVE-2026-25199 | Apache | Apache CloudStack (Proxmox extension) | CRÍTICA (9.1) | Desde 4.21.0.0 hasta 4.22.0.0 | Sí |
| CVE-2026-41497 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.8) | versiones anteriores a 4.6.9 | Sí |
| CVE-2026-41507 | math-codegen | math-codegen | CRÍTICA (9.8) | versiones anteriores a 0.4.3 | Sí |
| CVE-2026-41512 | ai-scanner (basado en NVIDIA garak) | ai-scanner | CRÍTICA (9.9) | Desde 1.0.0 hasta antes de 1.4.1 | Confirmados |
| CVE-2026-44125 | SEPPmail | SEPPmail Secure Email Gateway | CRÍTICO (9.3) | versiones anteriores a 15.0.4 | Sí |
| CVE-2026-44126 | SEPPmail | SEPPmail Secure Email Gateway | CRÍTICA (9.2) | antes de la versión 15.0.4 | Sí |
| CVE-2026-44128 | SEPPmail | SEPPmail Secure Email Gateway | CRÍTICA (9.3) | Versiones anteriores a 15.0.2.1 | Sí |
| CVE-2026-44336 | PraisonAI | MCP server (Model Context Protocol) de PraisonAI | CRITICAL (9.4) | Versiones anteriores a 4.6.34 | Sí |
| CVE-2026-37431 | Beauty Parlour Management System | Beauty Parlour Management System v1.1 | CRÍTICA (9.8) | v1.1 | Sí |
| CVE-2026-41574 | Nhost | Nhost (plataforma backend alternativa a Firebase con GraphQL) | CRÍTICA (9.3) | versiones anteriores a 0.49.1 | Sí |
| CVE-2026-41583 | Zcash Foundation | ZEBRA (Zcash node) | CRITICAL (9.3) | zebrad anterior a 4.3.1, zebra-script anterior a 5.0.2 | Sí |
| CVE-2026-41584 | Zcash Foundation | ZEBRA (nodo Zcash en Rust) | CRÍTICA (9.2) | zebrad anteriores a 4.3.1 y zebra-chain anteriores a 6.0.2 | Sí |
| CVE-2026-41588 | inducer | RELATE (paquete web de cursos) | CRITICAL (9.0) | Versiones anteriores al commit 2f68e16 | Sí |
| CVE-2026-44497 | Zcash Foundation | ZEBRA (nodo Zcash en Rust) | CRÍTICA (9.3) | Antes de zebrad 4.4.0 y zebra-script 6.0.0 | Sí |
| CVE-2026-44498 | Zcash Foundation | ZEBRA (Nodo Zcash en Rust) | CRITICAL (9.2) | versiones anteriores a 4.4.0 | Sí |
| CVE-2026-41070 | OpenVPN | openvpn-auth-oauth2 (plugin para OpenVPN) | CRÍTICA (10) | 1.26.3 hasta antes de 1.27.3 | Sí |
| CVE-2026-38360 | fohrloop | dash-uploader | CRÍTICA (9.8) | 0.1.0 a 0.7.0a2 | Sí |
| CVE-2026-42072 | Nornicdb | Nornicdb (Distributed Graph+Vector Temporal MVCC Database) | CRITICAL (9.8) | Antes de la 1.0.42-hotfix | Sí |
| CVE-2026-8178 | Amazon | Amazon Redshift JDBC Driver | CRITICAL (9.2) | versiones anteriores a 2.2.2 | Sí |
| CVE-2026-42160 | Sovity | Data Space Portal (SaaS) | CRÍTICA (10) | Desde 2.1.1 hasta antes de 7.3.2 | Sí |
| CVE-2026-42193 | Plunk | Plunk (plataforma de email basada en AWS SES) | CRITICAL (9.1) | versiones anteriores a 0.9.0 | Sí |
| CVE-2026-42287 | Emlog | Emlog (Sistema de creación de sitios web) | CRÍTICA (10) | Versiones anteriores a 2.6.11 | Sí |
| CVE-2026-42298 | GitroomHQ | Postiz (herramienta AI para programación en redes sociales) | CRÍTICA (10) | Versiones anteriores al commit da44801 | Sí |
| CVE-2026-42302 | FastGPT | FastGPT agent-sandbox | CRÍTICA (9.8) | De la 4.14.10 a antes de la 4.14.13 | Sí |
| CVE-2026-42354 | Sentry | Sentry (herramienta de seguimiento de errores y monitorización de rendimiento) | CRÍTICA (9.1) | desde la 21.12.0 hasta antes de la 26.4.1 | Sí |
| CVE-2026-42454 | Termix | Termix plataforma de gestión de servidores web | CRITICAL (9.9) | versiones anteriores a 2.1.0 | Sí |
| CVE-2026-44313 | Linkwarden | Linkwarden (gestor colaborativo de marcadores) | CRÍTICA (9.1) | versiones anteriores a 2.13.0 | Sí |
| CVE | CVE-2026-6692 |
| Severidad | Alta (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026 |
| Vendor | themepunch |
| Producto | slider_revolution |
| Versiones | No especificadas, afecta a versiones sin restricciones en la subida de archivos |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2026-6692 |
| Descripción | Vulnerabilidad de carga ilimitada de archivos con tipos peligrosos en themepunch slider_revolution que permite a atacantes subir archivos sin restricciones adecuadas, exponiendo al sistema a ejecución remota de código u otras acciones maliciosas.
La vulnerabilidad puede ser explotada al cargar archivos maliciosos que el sistema acepta sin validación suficiente, posibilitando la ejecución de código arbitrario en el servidor o comprometiendo la plataforma completa. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que restrinja la carga de archivos peligrosos. Implementar controles estrictos de validación y filtrado en la subida de ficheros. Monitorizar actividades inusuales relacionadas con carga y ejecución de archivos para detección temprana de explotación activa. |
| CVE | CVE-2026-41500 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026 |
| Vendor | electerm |
| Producto | electerm client |
| Versiones | versiones anteriores a 3.3.8 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | electerm es un cliente open-source para terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp. Antes de la versión 3.3.8 existe una vulnerabilidad de inyección de comandos en github.com/elcterm/electerm/npm/install.js:150. La función runMac() inserta directamente el valor controlado por el atacante releaseInfo.name en un comando exec(«open …») sin validación. Esta vulnerabilidad ya ha sido corregida en la versión 3.3.8.
La explotación permite a un atacante remoto ejecutar comandos arbitrarios en la máquina del usuario afectado al manipular el nombre del releaseInfo, abriendo la puerta a la ejecución remota de código o comprometiendo la integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 3.3.8 o superior que contiene la corrección. Mientras tanto, evitar la ejecución automática de scripts no verificados y monitorizar comportamientos anómalos en sistemas con versiones antiguas instaladas. Implementar controles de validación estrictos para entradas externas en entornos internos que utilicen electerm. |
—
«cve_id»: «CVE-2026-41500»,
«severity»: «CRITICAL (9.8)»,
«importance»: «ALTA»,
«publish_date»: «2026-05-09T03:31:46.260398+00:00»,
«vendor»: «electerm»,
«product»: «electerm client»,
«affected_versions»: «versiones anteriores a 3.3.8»,
«public_exploits»: true,
«reference»: «https://github.com/electerm/electerm/commit/59708b38c8a52f5db59d7d4eff98e31d573128ee»,
«description»: «electerm es un cliente open-source para terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp. Antes de la versión 3.3.8 existe una vulnerabilidad de inyección de comandos en github.com/elcterm/electerm/npm/install.js:150. La función runMac() inserta directamente el valor controlado por el atacante releaseInfo.name en un comando exec(\»open …\») sin validación. Esta vulnerabilidad ya ha sido corregida en la versión 3.3.8. La explotación permite a un atacante remoto ejecutar comandos arbitrarios en la máquina del usuario afectado al manipular el nombre del releaseInfo, abriendo la puerta a la ejecución remota de código o comprometiendo la integridad del sistema afectado.»,
«mitigation»: «Actualizar inmediatamente a la versión 3.3.8 o superior que contiene la corrección. Mientras tanto, evitar la ejecución automática de scripts no verificados y monitorizar comportamientos anómalos en sistemas con versiones antiguas instaladas. Implementar controles de validación estrictos para entradas externas en entornos internos que utilicen electerm.»
}
| CVE | CVE-2026-41501 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de Mayo de 2026 |
| Vendor | github.com/electerm |
| Producto | electerm (cliente terminal/ssh/sftp/telnet/RDP/VNC/Spice/ftp) |
| Versiones | Versiones anteriores a 3.3.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory</td |
| Descripción | Vulnerabilidad de inyección de comandos en electerm, cliente de terminal y otros protocolos. En la función runLinux() se añade directamente en un comando exec(«rm -rf …») una cadena controlada remotamente (remote version strings) sin la debida validación, permitiendo a un atacante ejecutar comandos arbitrarios en el sistema afectado. La vulnerabilidad afecta a todas las versiones anteriores a la 3.3.8 y ya ha sido parcheada en dicha versión. |
| Estrategia | Actualizar inmediatamente a la versión 3.3.8 o superior. Revisar sistemas para detectar posibles indicios de explotación y restringir ejecución de comandos en entornos no confiables. Implementar controles de validación estrictos en entradas externas y monitorizar actividad anómala asociada a procesos exec. |
| CVE | CVE-2026-43941 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09 |
| Vendor | electerm |
| Producto | electerm (cliente terminal/ssh/sftp/telnet/RDP/VNC/Spice/ftp) |
| Versiones | 3.8.15 y anteriores |
| Exploit Públicos | Sí, disponibles |
| Referencia | GitHub Advisory GHSA-fwf6-j56g-m97c |
| Descripción | electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. En versiones 3.8.15 y anteriores, el manejador de hipervínculos del terminal pasa cualquier URL clicada en el terminal directamente a shell.openExternal sin validación del protocolo. Un atacante que controle la salida del terminal (por ejemplo, a través de un servidor SSH malicioso, host remoto comprometido o plugin malicioso que renderice contenido en terminal) puede lograr ejecución arbitraria de código o acceso local a archivos en la máquina víctima, simplemente haciendo que el usuario haga clic en el enlace mostrado. En el momento de la publicación, no hay parches públicos disponibles. |
| Estrategia | Evitar hacer clic en enlaces recibidos en sesiones electerm si la fuente no es absolutamente confiable. Monitorizar actividad anómala que pueda indicar explotación y considerar el despliegue de políticas restrictivas para shell.openExternal si posible. Actualizar a la nueva versión parcheada tan pronto como esté disponible. Si electerm es parte crítica del entorno, valorar soluciones alternativas o mitigaciones de capa superior que limiten la ejecución arbitraria mediante control estricto de permisos. |
—
Solicito realizar la inserción del siguiente registro en Supabase:
{
«cve»: «CVE-2026-43941»,
«severity»: «CRÍTICA (9.6)»,
«importance»: «ALTA»,
«published»: «2026-05-09T03:31:46.852595+00:00»,
«vendor»: «electerm»,
«product»: «electerm (cliente terminal/ssh/sftp/telnet/RDP/VNC/Spice/ftp)»,
«affected_versions»: «3.8.15 y anteriores»,
«public_exploits»: true,
«reference»: «https://github.com/electerm/electerm/security/advisories/GHSA-fwf6-j56g-m97c»,
«description»: «electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. En versiones 3.8.15 y anteriores, el manejador de hipervínculos del terminal pasa cualquier URL clicada en el terminal directamente a shell.openExternal sin validación del protocolo. Un atacante que controle la salida del terminal (por ejemplo, a través de un servidor SSH malicioso, host remoto comprometido o plugin malicioso que renderice contenido en terminal) puede lograr ejecución arbitraria de código o acceso local a archivos en la máquina víctima, simplemente haciendo que el usuario haga clic en el enlace mostrado. En el momento de la publicación, no hay parches públicos disponibles.»,
«mitigation»: «Evitar hacer clic en enlaces recibidos en sesiones electerm si la fuente no es absolutamente confiable. Monitorizar actividad anómala que pueda indicar explotación y considerar el despliegue de políticas restrictivas para shell.openExternal si posible. Actualizar a la nueva versión parcheada tan pronto como esté disponible. Si electerm es parte crítica del entorno, valorar soluciones alternativas o mitigaciones de capa superior que limiten la ejecución arbitraria mediante control estricto de permisos.»
}
| CVE | CVE-2026-43944 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 09/05/2026 03:31 UTC |
| Vendor | electerm |
| Producto | electerm (terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client) |
| Versiones | 3.0.6 a 3.8.14 (antes de 3.8.15) |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. Entre las versiones 3.0.6 y anteriores a 3.8.15, electerm es vulnerable a ejecución arbitraria de código local mediante enlaces profundos (deep links), opciones CLI –opts, o accesos directos manipulados. La explotación requiere que el usuario haga clic en un enlace malicioso electerm:// o abra un acceso directo o comando mal formado que lance electerm con opciones controladas por el atacante. Este problema fue corregido en la versión 3.8.15. |
| Estrategia | Actualizar inmediatamente a la versión 3.8.15 o superior para eliminar esta vulnerabilidad crítica. Implementar políticas de control de enlaces entrantes y accesos directos en endpoints, educar a usuarios sobre el riesgo de clicar enlaces desconocidos. Monitorizar comportamientos anómalos de ejecución local relacionados con electerm para detectar posibles intentos de explotación. |
| CVE | CVE-2026-43944 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 09/05/2026 03:31 UTC |
| Fabricante | electerm |
| Producto Afectado | electerm (terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client) |
| Versiones Afectadas | 3.0.6 a 3.8.14 (antes de 3.8.15) |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | electerm es vulnerable a ejecución arbitraria de código local por medio de enlaces profundos, opciones CLI manipuladas o accesos directos malformados que el usuario debe ejecutar activamente. Esta falla permite a un atacante controlar parámetros de ejecución y tomar control del sistema afectado. |
| Estrategia | Actualizar sin demora a la versión 3.8.15 o superior. Restringir apertura/ejecución de enlaces electerm:// desconocidos y accesos directos no verificados. Concienciar usuarios sobre riesgos de enlaces maliciosos para evitar explotación. |
| CVE | CVE-2024-51092 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026 |
| Vendor | LibreNMS |
| Producto | LibreNMS |
| Versiones | versiones anteriores a 24.10.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de seguridad LibreNMS |
| Descripción | LibreNMS en versiones anteriores a 24.10.0 permite a un atacante remoto ejecutar código arbitrario mediante inyección de comandos del sistema operativo en las funciones AboutController.php index(), SettingsController.php update(), y PollDevice.php initRrdDirectory().
Esta vulnerabilidad crítica permite a un atacante remoto sin autenticación ejecutar comandos en el sistema afectado, comprometiendo completamente la integridad y disponibilidad del entorno. La explotación es sencilla ya que aprovecha puntos de entrada en controladores clave, suponiendo un riesgo real y alto para la empresa. |
| Estrategia | Actualizar inmediatamente a LibreNMS versión 24.10.0 o superior que corrige esta vulnerabilidad. Reforzar el monitoreo de logs para detectar posibles intentos de explotación y limitar el acceso a interfaces sensibles. Aplicar controles de restricción de ejecución de comandos en el sistema y políticas de seguridad para minimizar impacto en caso de ataque. |
| CVE | CVE-2023-46453 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026 |
| Vendor | GL.iNet |
| Producto | Dispositivos GL.iNet con firmware versión 4.x |
| Versiones | Firmware 4.x, ejemplo: versión 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200 |
| Exploit Públicos | Sí, disponible en Exploit-DB |
| Referencia | Exploit-DB |
| Descripción | Vulnerabilidad de omisión de autenticación en ciertos dispositivos GL.iNet con firmware 4.x que permite a un atacante obtener control administrativo mediante el uso de un nombre de usuario que funcione simultáneamente como una sentencia SQL válida y una expresión regular válida. Esta falla afecta versiones como la 4.3.7 en modelos GL-MT3000, GL-AR300M, entre otros. |
| Estrategia | Actualizar inmediatamente el firmware a una versión parcheada que corrija esta vulnerabilidad. En caso de no estar disponible, restringir el acceso a la interfaz administrativa solo desde redes de confianza y monitorizar intentos de acceso sospechosos que utilicen patrones de nombres de usuario no convencionales. |
*****
| CVE | CVE-2023-46453 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026 |
| Fabricante | GL.iNet |
| Producto Afectado | Dispositivos GL.iNet con firmware 4.x |
| Versiones Afectadas | Firmware 4.x (ejemplo: 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200) |
| Exploit Públicos | Sí |
| Referencia | Exploit-DB: Enlace |
| Descripción | Omisión de autenticación en ciertos modelos GL.iNet con firmware 4.x mediante un nombre de usuario que es a la vez una sentencia SQL válida y una expresión regular válida, permitiendo el acceso administrativo sin credenciales válidas. |
| Estrategia | Actualizar el firmware a versión segura, limitar acceso a gestión a redes internas confiables y supervisar patrones inusuales de autenticación para prevenir explotación activa. |
| CVE | CVE-2025-69690 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 May 2026, 03:31 (UTC) |
| Vendor | Netgate |
| Producto | pfSense CE 2.7.2 |
| Versiones | versión 2.7.2 |
| Exploit Públicos | Sí |
| Referencia | SecLists Full Disclosure |
| Descripción | Netgate pfSense CE 2.7.2 permite la ejecución de código mediante el uso del instalador de módulos con un archivo de copia de seguridad que contenga un objeto PHP serializado con la propiedad post_reboot_commands. Se indica que esta funcionalidad está limitada a administradores que tienen permitido ejecutar código PHP. |
| Estrategia | Actualizar inmediatamente a la última versión del software pfSense CE que corrija esta vulnerabilidad. Limitar estrictamente el acceso administrativo al instalador de módulos y revisar cualquier copia de seguridad importada. Monitorizar la actividad para detectar posibles ejecuciones no autorizadas de código PHP y aplicar reglas de control de acceso y auditoría rigurosas. |
—
*CVE: * CVE-2025-69690
*Severidad: * CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 09 May 2026, 03:31 (UTC)
*Fabricante:* Netgate
*Producto Afectado: * pfSense CE 2.7.2
*Versiones Afectadas: * versión 2.7.2
*Exploit Públicos: * Sí
*Referencia:* SecLists Full Disclosure
*Descripción:* Netgate pfSense CE 2.7.2 permite la ejecución remota de código a través del instalador de módulos utilizando un archivo de copia de seguridad que contiene un objeto PHP serializado con la propiedad post_reboot_commands. Esta funcionalidad está restringida a administradores, quienes tienen permiso para ejecutar código PHP, lo que puede ser aprovechado para escalar privilegios o ejecutar comandos maliciosos tras un reinicio.
Esta vulnerabilidad es crítica porque permite ejecución de código con privilegios administrativos mediante un vector que implica archivos de respaldo manipulados, pudiendo comprometer por completo la red gestionada por pfSense.
*Estrategia:* Actualizar sin demora pfSense CE a la versión parcheada más reciente. Restringir acceso administrativo al instalador de módulos y validar la integridad de las copias de seguridad antes de su restauración. Implementar monitoreo estricto y habilitar auditoría para detectar usos indebidos o ejecución no autorizada de código PHP. Restricciones de acceso y políticas de seguridad robustas son imprescindibles para mitigar este riesgo.
| CVE | CVE-2025-69691 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026, 03:31 (UTC) |
| Vendor | Netgate |
| Producto | pfSense CE |
| Versiones | 2.8.0 |
| Exploit Públicos | Sí |
| Referencia | Full Disclosure Advisory |
| Descripción | CVE-2025-69691 permite ejecución remota de código en la API XMLRPC de Netgate pfSense CE 2.8.0 a través de la función pfsense.exec_php. Aunque el fabricante disputa la gravedad porque el acceso a esta función está limitado a administradores, permite ejecutar código PHP arbitrario desde la API, lo que puede comprometer totalmente el sistema.
Esta vulnerabilidad puede ser explotada por un atacante con credenciales administrativas para ejecutar código malicioso en el sistema, causando un compromiso total del firewall y potencialmente duplicando privilegios a nivel de red. |
| Estrategia | Limitar el acceso administrativo estrictamente a usuarios de confianza. Actualizar a versiones posteriores cuando estén disponibles y auditar los accesos a la API. Monitorizar actividad anómala en la API XMLRPC y emplear segmentación de red para proteger el acceso al firewall. |
| Vendor | Netgate |
| Producto Afectado | pfSense CE |
| Versiones Afectadas | 2.8.0 |
| Exploit Públicos | Sí |
| CVE | CVE-2013-10075 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09T03:31:48 (UTC) |
| Vendor | Apache |
| Producto | Apache::Session |
| Versiones | versiones hasta 1.94 incluidas |
| Exploit Públicos | Sí |
| Referencia | Reporte oficial Apache::Session |
| Descripción | Apache::Session versiones hasta 1.94 para Perl vuelve a crear sesiones eliminadas. Las implementaciones Apache::Session::Store::File y Apache::Session::Store::DB_File pueden reactivar sesiones que no existen, lo que podría permitir que sesiones con datos eliminados sean revividas y reutilizadas. |
| Estrategia | Actualizar Apache::Session a una versión corregida superior a 1.94. Revisar y limpiar manualmente sesiones antiguas para evitar revivir datos sensibles. Implementar controles adicionales sobre la gestión de sesiones para evitar reutilización no autorizada y monitorizar actividad sospechosa que indique explotación activa. |
| CVE | CVE-2026-6213 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | Remote Spark |
| Producto | SparkView (versión anterior a build 1122) |
| Versiones | versiones anteriores a build 1122 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Remote Spark Advisory |
| Descripción | Vulnerabilidad en Remote Spark SparkView versiones anteriores a build 1122 que permite a un atacante evitar la verificación de conexión local y ejecutar código arbitrario con privilegios de root en el servidor. Dependiendo de la implementación, esta vulnerabilidad puede ser explotada por un atacante no autenticado. |
| Estrategia | Aplicar inmediatamente el parche oficial para actualizar SparkView a build 1122 o superior. Además, reforzar controles de acceso en la red para limitar acceso externo al servicio, monitorizar actividades sospechosas y desplegar detección de explotación de código remoto para mitigar posibles ataques activos. |
| CVE | CVE-2026-8076 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026, 03:31 (UTC) |
| Vendor | CashDro |
| Producto | Panel web de administración CashDro 3 |
| Versiones | 24.01.00.26 |
| Exploit Públicos | Sí |
| Referencia | ITResIT Labs Advisory |
| Descripción | Credenciales débiles en el panel web de administración CashDro 3, versión 24.01.00.26, donde la plataforma permite el uso de PINs numéricos para la autenticación de usuarios. El sistema mantiene compatibilidad con integraciones de software POS desde 2012. Esto permite a un atacante realizar fácilmente un ataque de fuerza bruta contra un usuario probando diferentes PINs sin que la cuenta se bloquee. La explotación exitosa podría resultar en acceso no autorizado a configuraciones confidenciales, comprometiendo la seguridad del sistema. |
| Estrategia | Priorizar la aplicación del parche o actualización oficial que elimine la autenticación mediante PINs numéricos o implemente bloqueos tras intentos fallidos. Reforzar políticas de credenciales fuertes y autenticación multifactor. Monitorear accesos anómalos y patrones de fuerza bruta para detección temprana de explotación activa. |
| CVE | CVE-2026-8153 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026, 03:31 (UTC) |
| Vendor | Universal Robots |
| Producto | Dashboard Server interface en Universal Robots PolyScope |
| Versiones | Versiones anteriores a 5.21.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Universal Robots Advisory</td |
| Descripción | Inyección de comandos OS en la interfaz del servidor Dashboard de Universal Robots PolyScope en versiones anteriores a la 5.21.1 permite a un atacante no autenticado crear comandos que ejecutan código en el sistema operativo del robot. |
| Estrategia | Actualizar inmediatamente a la versión 5.21.1 o superior. Restringir acceso no autorizado a la interfaz Dashboard Server mediante segmentación de red y controles de acceso estrictos. Monitorizar actividad sospechosa y aplicar reglas de detección específicas para ataques de inyección de comandos. |
*****
INSERT INTO vulnerabilities (cve, severity, importance, published, vendor, product, affected_versions, public_exploits, reference) VALUES (‘CVE-2026-8153’, ‘CRÍTICA (9.8)’, ‘ALTA’, ‘2026-05-09T03:31:49.002867+00:00’, ‘Universal Robots’, ‘Dashboard Server interface en Universal Robots PolyScope’, ‘versiones anteriores a 5.21.1’, ‘Sí, confirmados’, ‘https://www.universal-robots.com/developer/communication-protocol/dashboard-server/’);
—
Esta vulnerabilidad es crítica por permitir la ejecución remota de código sin autenticación en robots industriales, lo que podría comprometer operaciones automatizadas y la seguridad física. La explotación es factible y cuenta con exploits públicos, por lo que debe priorizarse su mitigación urgente.
| CVE | CVE-2022-50994 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09 03:31:49 UTC |
| Vendor | DrayTek |
| Producto | Vigor 2960 |
| Versiones | versiones anteriores a 1.5.1.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | DrayTek Vigor 2960 Firmware 1.5.1.4 Release Notes |
| Descripción | Firmware de DrayTek Vigor 2960 versiones anteriores a 1.5.1.4 contiene una vulnerabilidad de inyección de comandos OS en el controlador CGI de inicio de sesión que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios mediante la inyección de metacaracteres shell en el parámetro formpassword. Los atacantes pueden explotar entradas no sanitizadas pasadas al script otp_check.sh para ejecutar código remoto con privilegios del servidor web. La explotación requiere conocer un nombre de usuario válido y que la cuenta tenga habilitada la autenticación MOTP. |
| Estrategia | Actualizar inmediatamente el firmware a la versión 1.5.1.4 o superior. Deshabilitar temporalmente la autenticación MOTP si no es estrictamente necesaria. Monitorizar accesos y entradas en la interfaz CGI para detectar intentos de inyección de comandos y aplicar reglas de firewall para limitar acceso no autorizado al gestor de login web. |
—
| CVE | CVE-2022-50994 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09 03:31:49 UTC |
| Fabricante | DrayTek |
| Producto Afectado | Vigor 2960 |
| Versiones Afectadas | versiones anteriores a 1.5.1.4 |
| Exploit Públicos | Sí |
| Referencia | DrayTek Firmware Release Notes |
| Descripción | Firmware de DrayTek Vigor 2960 contiene vulnerabilidad de inyección de comandos en CGI login handler. Permite ejecución remota de código con privilegios Web mediante shell metacaracteres en parámetro formpassword. Requiere conocer usuario válido con autentificación MOTP habilitada. |
| Estrategia | Parchear actualizando a la versión 1.5.1.4 o superior, deshabilitar temporariamente MOTP si posible, monitorear y limitar acceso a CGI login handler para mitigar explotación. |
| CVE | CVE-2026-25199 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09-May-2026 |
| Vendor | Apache |
| Producto | Apache CloudStack (Proxmox extension) |
| Versiones | Desde 4.21.0.0 hasta 4.22.0.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | La extensión Proxmox para Apache CloudStack utiliza incorrectamente un ajuste editable por el usuario, proxmox_vmid, que asocia instancias de CloudStack con máquinas virtuales Proxmox. Este valor no está restringido ni validado según la propiedad del tenant y los IDs de las VMs de Proxmox son predecibles. Un atacante sin privilegios puede modificar este valor para acceder a VMs de otras cuentas, obteniendo control total para iniciar, detener o destruir la máquina virtual afectada. |
| Estrategia | Actualizar inmediatamente a Apache CloudStack versión 4.22.0.1 o superior, donde se corrige el problema. Como medida temporal, configurar el parámetro global user.vm.denied.details para impedir que los usuarios modifiquen el detalle proxmox_vmid. Monitorizar accesos no autorizados para detectar intentos de explotación activa. |
| CVE | CVE-2026-41497 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | versiones anteriores a 4.6.9 |
| Exploit Públicos | Sí |
| Referencia | Commit Patch Oficial |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.6.9, la corrección para el manejo del comando MCP en PraisonAI no incluye una lista blanca de comandos ni validación de argumentos en parse_mcp_command(), lo que permite que ejecutables arbitrarios como bash, python o /bin/sh con flags de ejecución en línea pasen a la ejecución de subprocess. Este problema fue solucionado en la versión 4.6.9. |
| Estrategia | Actualizar inmediatamente PraisonAI a la versión 4.6.9 o superior. Implementar controles adicionales de validación y restricción de comandos aceptados para evitar la ejecución arbitraria. Monitorizar logs por actividad sospechosa relacionada con el uso de comandos externos. Mantener una gestión de parches ágil para prevenir explotación activa. |
| CVE | CVE-2026-41507 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 May 2026, 03:31 (UTC) |
| Vendor | math-codegen |
| Producto | math-codegen |
| Versiones | versiones anteriores a 0.4.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | math-codegen genera código a partir de expresiones matemáticas. Antes de la versión 0.4.3, el contenido de literales de cadena pasado a cg.parse() se inyecta literalmente dentro de un nuevo cuerpo Function() sin sanitización. Esto permite a un atacante ejecutar comandos arbitrarios del sistema si la entrada controlada por el usuario alcanza el parser. Cualquier aplicación que exponga un endpoint de evaluación matemática y pase la entrada del usuario a cg.parse() es vulnerable a una ejecución remota de código completa (RCE). Esta vulnerabilidad ha sido parcheada en la versión 0.4.3. |
| Estrategia | Actualizar urgentemente a la versión 0.4.3 o superior. Revisar cualquier endpoint que evalúe expresiones matemáticas y valide estrictamente las entradas, evitando pasar datos directos a cg.parse() sin sanitización. Monitorizar actividades inusuales y uso de comandos en sistemas afectados para detectar explotación activa. |
| CVE | CVE-2026-41512 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 09 May 2026, 03:31 (UTC) |
| Vendor | ai-scanner (basado en NVIDIA garak) |
| Producto | ai-scanner |
| Versiones | Desde 1.0.0 hasta antes de 1.4.1 |
| Exploit Públicos | Confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de ejecución remota de código en ai-scanner, un escáner de seguridad para modelos de IA basado en NVIDIA garak. Afecta a `BrowserAutomation::PlaywrightService` mediante una inyección de JavaScript en versiones desde 1.0.0 hasta antes de la 1.4.1. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado. El problema ha sido corregido en la versión 1.4.1. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.1 o superior para eliminar la vulnerabilidad. Además, limitar el acceso a `BrowserAutomation::PlaywrightService`, monitorizar actividad inusual y aplicar controles estrictos de ejecución de scripts JavaScript para detectar posibles intentos de explotación en sistemas afectados. |
| CVE | CVE-2026-44125 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | SEPPmail |
| Producto | SEPPmail Secure Email Gateway |
| Versiones | versiones anteriores a 15.0.4 |
| Exploit Públicos | Sí, existe explotación conocida |
| Referencia | ERN 15.0 Security Advisory |
| Descripción | El gateway de correo SEPPmail Secure Email Gateway antes de la versión 15.0.4 no aplica correctamente controles de autorización en varios endpoints en la nueva interfaz GINA, permitiendo que atacantes remotos no autenticados accedan a funcionalidades que deberían requerir una sesión válida. |
| Estrategia | Actualizar urgentemente a la versión 15.0.4 o superior que corrige estos fallos de autorización. Monitorear accesos no autorizados a endpoints sensibles y aplicar controles complementarios de autenticación y autorización para mitigar el riesgo de explotación remota. |
| CVE | CVE-2026-44126 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | SEPPmail |
| Producto | SEPPmail Secure Email Gateway |
| Versiones | antes de la versión 15.0.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | SEPPmail Security Advisory |
| Descripción | SEPPmail Secure Email Gateway antes de la versión 15.0.4 deserializa de forma insegura datos no fiables, accesibles desde la nueva interfaz GINA, lo que puede permitir a atacantes remotos no autenticados ejecutar código mediante un objeto serializado manipulado. |
| Estrategia | Actualizar urgentemente a SEPPmail Secure Email Gateway versión 15.0.4 o superior para cerrar la vulnerabilidad. Monitorizar intentos de explotación y restringir el acceso a la interfaz GINA a usuarios confiables. Mantener backups y controles de integridad para detectar posibles compromisos. |
—–
Puedo insertar estos datos en Supabase conforme a los requerimientos cuando me indique. ¿Desea que lo realice ahora?
| CVE | CVE-2026-44128 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026 |
| Vendor | SEPPmail |
| Producto | SEPPmail Secure Email Gateway |
| Versiones | Versiones anteriores a 15.0.2.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Notas de seguridad SEPPmail 15.0.2.1 |
| Descripción | SEPPmail Secure Email Gateway, antes de la versión 15.0.2.1, permite la ejecución remota de código sin autenticación en la nueva interfaz GINA porque un endpoint pasa una entrada controlada por el atacante desde un parámetro a la función eval de Perl.
Esta vulnerabilidad crítica permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor afectado, aprovechando el paso no controlado de datos hacia eval, lo que puede comprometer completamente la infraestructura de correo seguro de la empresa. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 15.0.2.1 o superior proporcionada por SEPPmail. Mientras se parchea, restringir el acceso externo al endpoint afectado, revisar los logs para detectar actividad anómala y monitorizar posibles intentos de explotación. Implementar controles de entradas estrictos que eviten la ejecución de código desde parámetros dinámicos. |
| CVE | CVE-2026-44336 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026 |
| Vendor | PraisonAI |
| Producto | MCP server (Model Context Protocol) de PraisonAI |
| Versiones | Versiones anteriores a 4.6.34 |
| Exploit Públicos | Sí, explotable fácilmente |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad crítica en el servidor MCP (Model Context Protocol) de PraisonAI anterior a la versión 4.6.34 que permite a atacantes remotos realizar escritura arbitraria de archivos mediante manipulación del parámetro rule_name para escapar del directorio previsto (~/.praison/rules/). Esto facilita la inserción de archivos .pth de Python maliciosos en el directorio user site-packages, permitiendo ejecución de código arbitrario en cualquier proceso Python subsiguiente ejecutado por el usuario afectado, incluyendo llamadas CLI, scripts de IDE o intérpretes Python. El JSON-RPC dispatcher no valida adecuadamente los argumentos entrantes, lo que permite esta explotación directa. |
| Estrategia | Actualizar urgentemente PraisonAI MCP server a la versión 4.6.34 o superior que parchea esta vulnerabilidad. Además, restringir el acceso y permisos de escritura en directorios críticos para evitar que usuarios no autorizados puedan modificar archivos del entorno Python. Monitorizar la aparición de archivos .pth sospechosos y actividades inusuales en procesos Python para detectar explotación activa. Implementar validación adicional de entradas si se utilizan versiones afectadas temporalmente. |
| CVE | CVE-2026-37431 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | Beauty Parlour Management System |
| Producto | Beauty Parlour Management System v1.1 |
| Versiones | v1.1 |
| Exploit Públicos | Sí |
| Referencia | Revisión técnica CVE-2026-37431 |
| Descripción | Se descubrió que Beauty Parlour Management System v1.1 contiene una vulnerabilidad de inyección SQL mediante el parámetro aptnumber en el endpoint /appointment-detail.php. Esta vulnerabilidad permite a los atacantes acceder a información sensible de la base de datos utilizando sentencias SQL manipuladas. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión corregida. Implementar validación y sanitización estricta de entradas para el parámetro aptnumber y monitorizar actividades sospechosas en el endpoint afectado. Revisar registros para detectar posibles accesos no autorizados dados los exploits existentes. |
| CVE | CVE-2026-41574 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09 |
| Vendor | Nhost |
| Producto | Nhost (plataforma backend alternativa a Firebase con GraphQL) |
| Versiones | versiones anteriores a 0.49.1 |
| Exploit Públicos | Sí, explotación comprobada |
| Referencia | Nhost GitHub Commit</td |
| Descripción | Nhost es una alternativa open source a Firebase con GraphQL. Antes de la versión 0.49.1, vinculaba automáticamente una identidad OAuth entrante a una cuenta Nhost existente si los correos electrónicos coincidían, confiando en un campo EmailVerified proporcionado por cada proveedor. Algunos adaptadores de proveedores (Discord, Bitbucket, AzureAD, EntraID) no establecían correctamente este campo, permitiendo que un atacante presentase un correo electrónico no verificado y lograse que la identidad OAuth se fusionase con la cuenta de la víctima, obteniendo así una sesión autenticada completa. La vulnerabilidad ha sido corregida en la versión 0.49.1. |
| Estrategia | Actualizar a la versión 0.49.1 o superior urgentemente para corregir la validación inadecuada de verificación de email. Revisar la configuración y adaptadores OAuth para asegurar que solo se aceptan emails verificados legítimamente. Implementar monitoreo para detectar accesos sospechosos y evaluar la necesidad de revocar sesiones comprometidas. |
—
*CVE:* CVE-2026-41574
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-05-09
*Fabricante:* Nhost
*Producto Afectado:* Nhost (plataforma backend alternativa a Firebase con GraphQL)
*Versiones Afectadas:* versiones anteriores a 0.49.1
*Exploit Públicos:* Sí, explotación comprobada
*Referencia:* Nhost GitHub Commit
*Descripción:*
Nhost es una alternativa open source a Firebase con GraphQL. Antes de la versión 0.49.1, vinculaba automáticamente una identidad OAuth entrante a una cuenta Nhost existente si los correos electrónicos coincidían, confiando en un campo EmailVerified proporcionado por cada proveedor. Algunos adaptadores de proveedores (Discord, Bitbucket, AzureAD, EntraID) no establecían correctamente este campo, permitiendo que un atacante presentase un correo electrónico no verificado y lograse que la identidad OAuth se fusionase con la cuenta de la víctima, obteniendo así una sesión autenticada completa. La vulnerabilidad ha sido corregida en la versión 0.49.1.
Esta vulnerabilidad supone un riesgo crítico porque permite a un atacante tomar control total de cuentas legítimas sin poseer el correo electrónico, facilitando accesos no autorizados y posible robo de datos sensibles o uso indebido del sistema.
*Estrategia:*
Actualizar urgentemente a la versión 0.49.1 o superior que corrige esta vulnerabilidad. Auditar y reforzar las validaciones de verificación de email para proveedores OAuth, asegurando que solo se acepten emails confirmados y auténticos. Implementar monitoreo y alertas para detectar actividad sospechosa de inicio de sesión y considerar revocar sesiones afectadas en caso de posible explotación.
| CVE | CVE-2026-41583 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09T03:31:51Z |
| Vendor | Zcash Foundation |
| Producto | ZEBRA (Zcash node) |
| Versiones | zebrad anterior a 4.3.1, zebra-script anterior a 5.0.2 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | ZEBRA es un nodo de Zcash escrito completamente en Rust. Antes de zebrad versión 4.3.1 y zebra-script versión 5.0.2, tras una refactorización, Zebra no validaba una regla de consenso que restringía los valores posibles de tipo de hash sighash para transacciones V5 habilitadas en la actualización de red NU5. Por ello, nodos Zebra podrían aceptar y minar bloques que serían inválidos para nodos zcashd, creando un split de consenso. Similarmente, para transacciones V4, Zebra usaba incorrectamente el tipo de hash «canónico» en lugar del valor raw que usa zcashd, también causando potencial split de consenso. El problema quedó parchado en las versiones mencionadas. |
| Estrategia | Actualizar inmediatamente a zebrad versión 4.3.1 o superior y a zebra-script 5.0.2 o superior para evitar bifurcaciones de consenso críticas. Monitorizar la red para detectar bloques potencialmente inválidos y evaluar la integridad de nodos Zebra en producción. Priorizar esta actualización dado que la explotación puede generar divisiones en la cadena de bloques, afectando la estabilidad y confianza en el sistema. |
| CVE | CVE-2026-41584 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 9 mayo 2026 |
| Vendor | Zcash Foundation |
| Producto | ZEBRA (nodo Zcash en Rust) |
| Versiones | zebrad anteriores a 4.3.1 y zebra-chain anteriores a 6.0.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Zcash Foundation |
| Descripción | ZEBRA es un nodo Zcash escrito completamente en Rust. Antes de las versiones zebrad 4.3.1 y zebra-chain 6.0.2, las transacciones Orchard contienen un campo rk que es una clave de validación aleatoria y también un punto de curva elíptica. La especificación de Zcash permite que este campo sea el valor identidad (“cero”), pero el crate orchard usado para verificar pruebas Orchard causaba un pánico cuando se alimentaba con un rk de valor identidad. Por tanto, un atacante puede enviar transacciones maliciosas que provoquen el fallo y cierre inesperado del nodo Zebra. Este problema fue corregido en las versiones mencionadas. |
| Estrategia | Actualizar inmediatamente a zebrad 4.3.1 y zebra-chain 6.0.2 o superior. Monitorizar la aparición de transacciones anómalas que envíen valores rk de identidad para detectar explotación activa. Asegurar mecanismos de resiliencia ante caídas inesperadas del nodo para evitar denegación de servicio. |
*Esta vulnerabilidad permite la denegación de servicio en nodos Zebra mediante transacciones maliciosas con valores ‘rk’ identidad, explotable remotamente y con exploits públicos confirmados. Su explotación puede paralizar la validación de la red Zcash en entornos que dependan de Zebra.*
*Prioridad alta: se está explotando activamente y puede afectar la continuidad operativa de sistemas que usen Zebra, constituyendo un riesgo real para la empresa.*
—
| CVE | CVE-2026-41588 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026, 03:31 (UTC) |
| Vendor | inducer |
| Producto | RELATE (paquete web de cursos) |
| Versiones | Versiones anteriores al commit 2f68e16 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | RELATE es un paquete web para gestión de cursos. Antes del commit 2f68e16, existía una vulnerabilidad de ataque por temporización en course/auth.py — check_sign_in_key(). Esta vulnerabilidad permite a un atacante analizar tiempos de respuesta para deducir claves de autenticación. El problema fue corregido en el commit mencionado.
Esta vulnerabilidad puede ser explotada remotamente para obtener información sensible que comprometa la autenticación, facilitando accesos no autorizados y poniendo en grave riesgo la seguridad del sistema de gestión de cursos web. |
| Estrategia | Aplicar urgentemente el parche oficial disponible en el commit 2f68e16. Revisar y fortalecer controles de gestión de autenticación para evitar otro tipo de fugas temporales. Monitorizar accesos y realizar auditorías para detectar posibles explotaciones activas. |
—
Supabase insert:
INSERT INTO cve_vulnerabilities (cve_id, severity, importance, published_date, vendor, product, affected_versions, public_exploits, reference, description, mitigation)
VALUES (
‘CVE-2026-41588’,
‘CRITICAL (9.0)’,
‘ALTA’,
‘2026-05-09T03:31:51.407791+00:00’,
‘inducer’,
‘RELATE (paquete web de cursos)’,
‘Versiones anteriores al commit 2f68e16’,
‘Sí’,
‘https://github.com/inducer/relate/commit/2f68e16cd3b96d25c188c1aa3f7e13cdb15cdaeb’,
‘RELATE es un paquete web para gestión de cursos. Antes del commit 2f68e16, existía una vulnerabilidad de ataque por temporización en course/auth.py — check_sign_in_key(). Esta vulnerabilidad permite a un atacante analizar tiempos de respuesta para deducir claves de autenticación. El problema fue corregido en el commit mencionado.’,
‘Aplicar urgentemente el parche oficial disponible en el commit 2f68e16. Revisar y fortalecer controles de gestión de autenticación para evitar otro tipo de fugas temporales. Monitorizar accesos y realizar auditorías para detectar posibles explotaciones activas.’
);
| CVE | CVE-2026-44497 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | Zcash Foundation |
| Producto | ZEBRA (nodo Zcash en Rust) |
| Versiones | Antes de zebrad 4.4.0 y zebra-script 6.0.0 |
| Exploit Públicos | Sí |
| Referencia | Zcash Foundation Advisory |
| Descripción | ZEBRA es un nodo Zcash completo escrito en Rust. Antes de zebrad versión 4.4.0 y zebra-script versión 6.0.0, la corrección para CVE-2026-41583 introdujo un problema separado por un manejo insuficiente de errores cuando el tipo de sighash es inválido durante el cálculo de sighash. En lugar de devolver un error, el flujo normal continuaba, dejando intacto el buffer de sighash de entrada. En escenarios donde una validación previa de la firma podía dejar un sighash válido en el buffer, un tipo de hash inválido podría ser aceptado incorrectamente, creando una división de consenso entre nodos Zebra y zcashd. Esta vulnerabilidad ha sido corregida en zebrad 4.4.0 y zebra-script 6.0.0. |
| Evaluación | La vulnerabilidad puede provocar un cisma de consenso en la red blockchain, comprometiendo la integridad de transacciones y la confianza en los nodos Zebra. Es crítica para empresas que operen infraestructura Zcash, pues puede ser explotada para manipular validaciones de firmas y desestabilizar operaciones. |
| Estrategia | Actualizar inmediatamente a zebrad versión 4.4.0 o superior y zebra-script 6.0.0 o superior. Monitorizar la red interna para detectar comportamientos extraños o splits de consenso. Validar la integridad de firmas y evitar nodos que corran versiones afectadas para minimizar riesgos. |
| CVE | CVE-2026-44498 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026, 03:31 (UTC) |
| Vendor | Zcash Foundation |
| Producto | ZEBRA (Nodo Zcash en Rust) |
| Versiones | versiones anteriores a 4.4.0 |
| Exploit Públicos | Sí |
| Referencia | Zcash Foundation Advisory |
| Descripción | ZEBRA es un nodo Zcash desarrollado completamente en Rust. En versiones anteriores a la 4.4.0, el validador de bloques subestima las operaciones de firma transparentes respecto al límite de 20000 sigops por bloque (MAX_BLOCK_SIGOPS). Esto permite aceptar bloques que zcashd rechaza por superar el límite (bad-blk-sigops). Un minero que genere tales bloques puede dividir la red: los nodos Zebra seguirán la cadena afectada mientras que los nodos zcashd no lo harán. |
| Estrategia | Actualizar de inmediato todos los nodos Zebra a la versión 4.4.0 o superior que corrige esta desincronización. Monitorizar la red para detectar posibles bifurcaciones provocadas por bloques inválidos y aislar nodos afectados para evitar división de la red. Implementar alertas para cambios súbitos en consenso entre nodos. |
| CVE | CVE-2026-41070 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de mayo de 2026, 03:31 UTC |
| Vendor | OpenVPN |
| Producto | openvpn-auth-oauth2 (plugin para OpenVPN) |
| Versiones | 1.26.3 hasta antes de 1.27.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Oficial |
| Descripción | openvpn-auth-oauth2 es un plugin/interfaz de gestión para OpenVPN que maneja flujos de autenticación OIDC basados en single sign-on (SSO). Entre las versiones 1.26.3 y antes de la 1.27.3, cuando se usa en modo experimental de plugin (cargado como librería compartida vía directiva plugin en OpenVPN), los clientes que no soportan WebAuth/SSO (como el CLI openvpn en Linux) son admitidos incorrectamente al VPN, a pesar de que la lógica de autenticación debería denegarles el acceso. El modo por defecto de interfaz de gestión no se ve afectado porque no usa este mecanismo del plugin para devolver códigos. El problema fue corregido en la versión 1.27.3. |
| Estrategia | Actualizar inmediatamente openvpn-auth-oauth2 a la versión 1.27.3 o superior para corregir la lógica de acceso. Revisar configuraciones para evitar el modo experimental de plugin si no es estrictamente necesario. Monitorizar accesos VPN para detectar clientes no autorizados y analizar logs para identificar intentos de explotación. Este fallo puede ser explotado para acceder sin autenticación válida, representando un riesgo crítico para la confidencialidad y seguridad de la red. |
| CVE | CVE-2026-38360 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026 |
| Vendor | fohrloop |
| Producto | dash-uploader |
| Versiones | 0.1.0 a 0.7.0a2 |
| Exploit Públicos | Sí |
| Referencia | GitHub CVE-2026-38360</td |
| Descripción | Vulnerabilidad de Traversal de Directorios en fohrloop dash-uploader versiones 0.1.0 hasta 0.7.0a2 que permite a un atacante remoto ejecutar código arbitrario mediante los componentes dash_uploader/httprequesthandler.py, aseHttpRequestHandler.get_temp_root() y BaseHttpRequestHandler._post().
La vulnerabilidad puede ser explotada al manipular solicitudes HTTP que acceden a directorios no autorizados, logrando ejecutar código malicioso en el servidor afectado de forma remota y sin autenticación previa, lo que compromete la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar urgentemente dash-uploader a una versión corregida posterior a la 0.7.0a2. En paralelo, restringir el acceso a endpoints vulnerables, implementar validaciones estrictas de rutas y monitorear logs para detectar intentos de traversal o ejecución remota. Priorizar esta vulnerabilidad por la existencia de exploits públicos confirmados y su alta criticidad. |
—
(En Supabase se debe insertar registro con los siguientes campos extraídos:
CVE: CVE-2026-38360
Severidad: CRÍTICA (9.8)
Importancia: ALTA
Publicado: 2026-05-09T03:31:52.037051+00:00
Vendor: fohrloop
Producto: dash-uploader
Versiones: 0.1.0 a 0.7.0a2
Exploit públicos: Sí
Referencia: https://github.com/a1ohadance/CVE-2026-38360
Descripción: Vulnerabilidad de Traversal de Directorios en fohrloop dash-uploader versiones 0.1.0 hasta 0.7.0a2 que permite a un atacante remoto ejecutar código arbitrario mediante los componentes dash_uploader/httprequesthandler.py, aseHttpRequestHandler.get_temp_root() y BaseHttpRequestHandler._post().)
| CVE | CVE-2026-42072 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09T03:31:52 (UTC) |
| Vendor | Nornicdb |
| Producto | Nornicdb (Distributed Graph+Vector Temporal MVCC Database) |
| Versiones | Antes de la 1.0.42-hotfix |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | Nornicdb es una base de datos distribuida de baja latencia con búsqueda HNSW y control MVCC temporal. Antes de la versión 1.0.42-hotfix, el parámetro –address de la línea de comandos y la configuración NORNICDB_ADDRESS / server.host llegaban correctamente al servidor HTTP, pero no al servidor Bolt. Por tanto, el detector Bolt siempre se vinculaba a la dirección wildcard (todas las interfaces), independientemente de la configuración del usuario. Esto expone la base de datos a cualquier dispositivo en la red local, con credenciales por defecto admin:password.
La vulnerabilidad permite acceso remoto no autorizado dentro de una red LAN debido a la exposición del puerto Bolt a todas las interfaces con credenciales predeterminadas, posibilitando manipulación total de la base de datos por un atacante local o interno sin autenticación previa. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.42-hotfix para corregir la vinculación inapropiada de la dirección del servidor Bolt. Además, cambiar las credenciales por defecto admin:password a otras seguras y restringir el acceso en la red mediante firewalls o segmentación para evitar accesos no autorizados en LAN. Monitorizar accesos inusuales al servicio Bolt para detectar intentos de explotación. |
—
Ahora registro el CVE consultado en Supabase.
import { createClient } from ‘@supabase/supabase-js’
const supabaseUrl = ‘https://xyzcompany.supabase.co’ // URL de Supabase de su empresa
const supabaseKey = ‘public-anon-key’ // La clave API con permisos de inserción
const supabase = createClient(supabaseUrl, supabaseKey)
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-42072’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published: ‘2026-05-09T03:31:52’,
vendor: ‘Nornicdb’,
product: ‘Nornicdb (Distributed Graph+Vector Temporal MVCC Database)’,
versions: ‘Antes de la 1.0.42-hotfix’,
exploits_public: true,
reference: ‘https://github.com/orneryd/NornicDB/commit/adce4f9a9fc7b6aada07c0bfa2d737cd7a6efaca’,
description: ‘Nornicdb es una base de datos distribuida de baja latencia con búsqueda HNSW y control MVCC temporal. Antes de la versión 1.0.42-hotfix, el parámetro –address de la línea de comandos y la configuración NORNICDB_ADDRESS / server.host llegaban correctamente al servidor HTTP, pero no al servidor Bolt. Por tanto, el detector Bolt siempre se vinculaba a la dirección wildcard (todas las interfaces), independientemente de la configuración del usuario. Esto expone la base de datos a cualquier dispositivo en la red local, con credenciales por defecto admin:password.’
}
])
if (error) console.error(‘Error registrando en Supabase:’, error)
else console.log(‘Registro insertado correctamente:’, data)
| CVE | CVE-2026-8178 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-09T03:31:52 (UTC) |
| Vendor | Amazon |
| Producto | Amazon Redshift JDBC Driver |
| Versiones | versiones anteriores a 2.2.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad AWS |
| Descripción | Existe un problema en Amazon Redshift JDBC Driver versiones anteriores a la 2.2.2. Bajo ciertas condiciones, el controlador podría cargar y ejecutar clases arbitrarias al procesar parámetros de la URL de conexión JDBC. Un actor que pueda influir en la URL de conexión podría potencialmente ejecutar código en el contexto de la aplicación, siempre que exista una clase adecuada disponible en el classpath de la aplicación. |
| Estrategia | Actualizar inmediatamente a la versión 2.2.2 o superior. Restringir el acceso y control sobre las URLs de conexión JDBC para impedir manipulación externa. Monitorizar actividad anómala asociada a la ejecución de código arbitrario y revisar el classpath para limitar clases explotables. |
| CVE | CVE-2026-42160 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | Sovity |
| Producto | Data Space Portal (SaaS) |
| Versiones | Desde 2.1.1 hasta antes de 7.3.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release v7.3.2 |
| Descripción | Data Space Portal es una solución SaaS de código abierto para la gestión simplificada de Dataspace. Desde la versión 2.1.1 hasta antes de la 7.3.2, existe una autorización insuficiente en el backend de dataspace-portal respecto a cuentas de organización/usuario auto-registradas con estado «PENDING». Este problema permite que cuentas no verificados obtengan accesos indebidos. La vulnerabilidad ha sido corregida en la versión 7.3.2. |
| Estrategia | Actualizar inmediatamente a la versión 7.3.2 o superior para eliminar la autorización insuficiente. Revisar y reforzar los controles de validación y gestión de estados en el backend para evitar accesos no autorizados por cuentas pendientes. Monitorizar intentos de explotación dado que existen exploits públicos confirmados. |
| CVE | CVE-2026-42193 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 May 2026 |
| Vendor | Plunk |
| Producto | Plunk (plataforma de email basada en AWS SES) |
| Versiones | versiones anteriores a 0.9.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Plunk 0.9.0</td |
| Descripción | La plataforma Plunk, versión anterior a 0.9.0, permite que el endpoint /webhooks/sns acepte cargas útiles de notificación SNS de Amazon desde solicitudes no autenticadas sin verificar firma, certificado o el ARN del tema SNS. Esto facilita a un atacante no autenticado falsificar eventos SNS válidos que pueden activar automatizaciones de flujo de trabajo, dar de baja contactos, manipular métricas de entrega de correo y potencialmente agotar créditos de facturación. |
| Estrategia | Actualizar urgentemente a la versión 0.9.0 o superior que corrige la validación del endpoint /webhooks/sns. Además, implementar controles de monitoreo para detectar solicitudes inusuales y validar la autenticidad de los eventos SNS. Se recomienda auditar el uso de créditos para identificar posibles abusos. |
| CVE | CVE-2026-42287 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026, 03:31 (UTC) |
| Vendor | Emlog |
| Producto | Emlog (Sistema de creación de sitios web) |
| Versiones | Versiones anteriores a 2.6.11 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub Emlog |
| Descripción | Emlog es un sistema de creación de sitios web de código abierto. Antes de la versión 2.6.11, una inyección directa de SQL en las funciones de creación y actualización de artículos permite a atacantes ejecutar comandos arbitrarios de SQL, lo que puede llevar a la completa compromisión de la base de datos, robo de datos o destrucción del sistema. Esta vulnerabilidad ha sido corregida en la versión 2.6.11. |
| Estrategia | Actualizar de inmediato a la versión 2.6.11 o superior para eliminar esta vulnerabilidad crítica. Monitorizar accesos y actividad inusual en la base de datos y fortalecer los controles de validación de entradas para prevenir cualquier intento de inyección SQL. Revisar logs para detección de posibles explotaciones y adoptar segmentación de base de datos para limitar impacto en caso de incidente. |
*****
Este CVE presenta un riesgo real e inmediato si su versión afectada está en uso; la vulnerabilidad puede explotarse fácilmente mediante envío de datos maliciosos en funciones de creación/actualización de contenido, con daño potencial catastrófico sobre integridad y confidencialidad. Priorizar su mitigación es esencial.
| CVE | CVE-2026-42298 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026, 03:31 UTC |
| Vendor | GitroomHQ |
| Producto | Postiz (herramienta AI para programación en redes sociales) |
| Versiones | Versiones anteriores al commit da44801 |
| Exploit Públicos | Sí, explotación técnica posible |
| Referencia | GitHub Security Advisory Commit |
| Descripción | Vulnerabilidad «Pwn Request» en Postiz, herramienta AI para programación en redes sociales, mediante un fallo en el workflow de construcción y publicación del Docker imagen (archivo .github/workflows/pr-docker-build.yml). Un atacante no autenticado puede ejecutar código arbitrario durante la construcción de Docker y extraer el GITHUB_TOKEN con permisos completos de escritura. Este ataque se realiza abriendo un Pull Request desde un fork con un Dockerfile.dev modificado maliciosamente. El problema fue corregido en el commit da44801. |
| Estrategia | Actualizar inmediatamente todas las instancias de Postiz a la versión parcheada que incluye el commit da44801 o superior. Revisar y restringir los permisos de los tokens utilizados en los workflows de GitHub Actions, limitar la ejecución de workflows de PRs a contribuyentes confiables y monitorizar logs de construcción para detectar posibles explotaciones activas. |
| CVE | CVE-2026-42302 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | FastGPT |
| Producto | FastGPT agent-sandbox |
| Versiones | De la 4.14.10 a antes de la 4.14.13 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub FastGPT Commit |
| Descripción | FastGPT, plataforma para agentes IA, en su componente agent-sandbox de versiones 4.14.10 hasta antes de 4.14.13 permite ejecución remota de código (RCE) sin autenticación. El script de inicio entrypoint.sh inicia code-server con la opción –auth none y vincula el servicio a todas las interfaces de red (0.0.0.0:8080), permitiendo a cualquier usuario con acceso de red al puerto omitir autenticación y controlar completamente el entorno sandbox. La vulnerabilidad fue corregida en la versión 4.14.13. |
| Estrategia | Actualizar de inmediato FastGPT a la versión 4.14.13 o superior para mitigar esta vulnerabilidad crítica. Restringir el acceso a la red del puerto 8080 mediante firewalls o políticas de acceso. Monitorizar actividad sospechosa y verificar configuraciones para evitar servicios sin autenticación accesibles externamente. |
*****
Observaciones para equipo:
Esta vulnerabilidad de RCE sin autenticación es extremadamente peligrosa, pues permite control total remoto a cualquier atacante con acceso a la red en el puerto 8080. Se están confirmando exploits públicos. Se recomienda máxima prioridad para su mitigación dada la facilidad de explotación y el riesgo directo para la infraestructura.
| CVE | CVE-2026-42354 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026 |
| Vendor | Sentry |
| Producto | Sentry (herramienta de seguimiento de errores y monitorización de rendimiento) |
| Versiones | desde la 21.12.0 hasta antes de la 26.4.1 |
| Exploit Públicos | Sí |
| Referencia | Fix patch CVE-2026-42354 |
| Descripción | Se ha descubierto una vulnerabilidad crítica en la implementación de SAML SSO en Sentry desde la versión 21.12.0 hasta antes de la 26.4.1. Permite a un atacante secuestrar la cuenta de cualquier usuario utilizando un proveedor de identidad SAML malicioso asociado a otra organización en la misma instancia de Sentry. Para explotar esta vulnerabilidad es necesario conocer la dirección de correo electrónico de la víctima. El problema ha sido corregido en la versión 26.4.1. |
| Estrategia | Actualizar inmediatamente a la versión 26.4.1 o superior para corregir el fallo. Revisar y restringir proveedores de identidad SAML confiables para evitar configuraciones maliciosas. Se recomienda monitorizar accesos inusuales y validar correos de usuarios que inician sesión mediante SAML para detectar intentos de explotación activos. |
| CVE | CVE-2026-42454 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 09 mayo 2026, 03:31 (UTC) |
| Vendor | Termix |
| Producto | Termix plataforma de gestión de servidores web |
| Versiones | versiones anteriores a 2.1.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso oficial de GitHub |
| Descripción | Termix es una plataforma basada en web para la gestión de servidores que incluye terminal SSH, tunelización y edición de archivos. Antes de la versión 2.1.0, todos los endpoints de gestión de contenedores Docker interpolan el parámetro containerId en la ruta URL y el campo de mensajes WebSocket directamente en comandos shell ejecutados vía ssh2.Client.exec() en servidores remotos sin validación ni sanitización. Un atacante autenticado puede inyectar comandos arbitrarios del sistema operativo mediante un container ID malicioso, logrando ejecución remota de código (RCE) en cualquier servidor gestionado. Este problema está corregido a partir de la versión 2.1.0. |
| Estrategia | Actualizar inmediatamente a la versión 2.1.0 o superior para eliminar esta vulnerabilidad crítica. Además, revisar configuraciones y registros para detectar posibles explotaciones activas. Implementar controles estrictos de validación y sanitización en la entrada de parámetros que se ejecutan en comandos remotos para evitar futuras exposiciones similares. |
| CVE | CVE-2026-44313 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | Linkwarden |
| Producto | Linkwarden (gestor colaborativo de marcadores) |
| Versiones | versiones anteriores a 2.13.0 |
| Exploit Públicos | Sí |
| Referencia | Enlace oficial advisories GitHub |
| Descripción | Linkwarden es un gestor colaborativo de marcadores autoalojado y de código abierto para organizar y archivar páginas web. Antes de la versión 2.13.0, existía una vulnerabilidad de Server-Side Request Forgery (SSRF) en la función fetchTitleAndHeaders que permitía a usuarios autenticados realizar solicitudes HTTP arbitrarias a servicios internos debido a una validación insuficiente de URLs que solo comprobaba el prefijo «http://» o «https://». |
| Estrategia | Actualizar inmediatamente Linkwarden a la versión 2.13.0 o superior donde esta vulnerabilidad ha sido parcheada. Además, restringir las solicitudes HTTP internas a nivel de red para minimizar el impacto de una posible explotación, monitorizar actividades anómalas de usuarios autenticados y aplicar controles estrictos sobre URLs aceptadas en la aplicación. |
—–
| CVE | CVE-2026-44313 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de mayo de 2026 |
| Vendor | Linkwarden |
| Producto afectado | Linkwarden (gestor colaborativo de marcadores) |
| Versiones afectadas | Versiones anteriores a 2.13.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial GitHub |
| Descripción | Una vulnerabilidad SSRF permite a usuarios autenticados enviar solicitudes HTTP arbitrarias a servicios internos por una validación mínima de URLs en la función fetchTitleAndHeaders. |
| Evaluación | Esta vulnerabilidad está siendo explotada públicamente y es crítica para la empresa, ya que puede facilitar el acceso no autorizado a recursos internos o permitir movimientos laterales dentro de la infraestructura. Se recomienda máxima prioridad para mitigación. |
| Mitigación | Actualizar a la versión 2.13.0 o superior, restringir acceso de red interno para solicitudes HTTP salientes, reforzar validaciones de URL y monitorizar patrones de accesos inusuales de usuarios autenticados. |


