| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-44338 | praison | praisonai | Alta (no detallado, pero explotación confirmada) | No especificadas | Sí |
| CVE-2025-40600 | SonicWall | sonicos | Alta (No especificado, pero implicaciones graves por ejecución remota) | No especificadas en el CVE | Sí |
| CVE-2025-40601 | SonicWall | Afectadosonicos Stack | Alta | No especificado | Sí |
| CVE-2025-32818 | SonicWall | Afectadosonicos | No especificada (Denegación de Servicio crítica) | No especificadas concretamente | Sí |
| CVE-2026-8398 | Pendiente de confirmación | Pendiente de confirmación | No especificada (evaluación en curso) | No determinadas | Confirmada explotación activa |
| CVE-2019-13396 | getflightpath | flightpath | Alta (no calificada pero por tipo de vulnerabilidad considerado alto) | No especificadas, revisar versiones actuales y pasadas para aplicar mitigación | Sí |
| CVE-2015-5560 | Adobe Systems Inc. | Adobe Flash Player | Alta (no especificada) | No especificadas | Sí |
| CVE-2018-8641 | Microsoft | Microsoft Windows | Alta (explotación activa) | Versiones afectadas no especificadas pero se estima en sistemas Windows modernos de Microsoft | Sí |
| CVE-2015-3104 | Adobe | AfectadoAdobe AIR | ALTA | Versiones anteriores al parche publicado en 2015 (no especificadas) | Sí |
| CVE-2010-3552 | Oracle | Java Plug-in de Oracle Java SE y Java for Business | Alta (no especificado CVSS exacto, explotación remota confirmada) | Versiones antiguas previas a parche oficial (2010) | Sí |
| CVE-2015-3636 | Linux Kernel | Linux Kernel | ALTA | Versiones no especificadas del kernel de Linux afectadas | Sí |
| CVE-2013-2595 | CodeAurora | android-msm | Alta | No especificadas explícitamente (componentes android-msm afectados) | Sí |
| CVE-2026-41872 | EPG, Inc. | Kura Sushi Official App | CRITICAL (9.1) | No especificado | Sí |
| CVE-2025-6577 | Akilli Commerce Software Technologies Ltd. Co. | AfectadoE-Commerce Website | CRÍTICA (9.8) | versiones anteriores a 4.5.001 | Sí |
| CVE-2026-25786 | Siemens | Dispositivos con interfaz web para proyectos TIA (PLC | CRITICAL (9.3) | No especificadas concretamente; aplica a dispositivos Siemens con interfaz web vulnerables a inyección en parámetros de comunicación | Sí |
| CVE-2026-25787 | Siemens | AfectadoDispositivos con interfaz web "Motion Control Diagnostics" | CRÍTICA (9.3) | No especificadas, afectando dispositivos con la funcionalidad mencionada | Sí |
| CVE-2026-41551 | Siemens | ROS# | CRÍTICO (9.3) | Todas las versiones anteriores a 2.2.2 | Sí |
| CVE-2026-7428 | Google Cloud | AlloyDB para PostgreSQL | CRITICAL (9.2) | Versiones anteriores al 3 de Noviembre de 2025 | Confirmados |
| CVE-2026-8072 | Ingecon | Sun EMS Board | CRITICAL (9.2) | No especificadas, afecta la funcionalidad local SAT | Sí |
| CVE-2026-45091 | sealed-env | sealed-env (biblioteca de gestión de secretos para Node.js y Java | CRÍTICA (9.1) | 0.1.0-alpha.1 a 0.1.0-alpha.3 en modo enterprise | Sí |
| CVE-2026-8043 | Ivanti | Ivanti Xtraction | CRÍTICA (9.6) | Versiones anteriores a 2026.2 | Sí |
| CVE-2026-30805 | Pandora FMS | Pandora FMS | CRÍTICA (9.1) | Desde la 777 hasta la 800 | Sí |
| CVE-2026-20794 | Intel | Intel(R) Data Center Graphics Driver for VMware ESXi | CRITICAL (9.3) | versiones anteriores a 2.0.2 | Sí |
| CVE-2026-43992 | Juno Network | JunoClaw (plataforma AI agentic) | CRÍTICA (9.8) | versiones anteriores a 0.x.y-security-1 | Sí |
| CVE-2026-26083 | Fortinet | FortiSandbox | CRITICAL (9.8) | FortiSandbox 5.0.0 a 5.0.1, 4.4.0 a 4.4.8; FortiSandbox Cloud 5.0.2 a 5.0.5; FortiSandbox PaaS versiones 21.3 a 23.4 (todas) | Sí |
| CVE-2026-29204 | WHMCS | WHMCS Client Area | CRÍTICA (9.1) | Versiones afectadas no especificadas, se recomienda verificar versiones actuales y soportadas de WHMCS | Sí |
| CVE-2026-33117 | Microsoft | Azure SDK | CRÍTICA (9.1) | No especificado públicamente | Sí |
| CVE-2026-40402 | Microsoft | Windows Hyper-V | CRITICAL (9.3) | No especificado, afecta versiones de Windows con Hyper-V | Sí |
| CVE-2026-41089 | Microsoft | Windows Netlogon | CRÍTICA (9.8) | No especificadas, afecta versiones de Windows con Netlogon | Sí |
| CVE-2026-41096 | Microsoft | Microsoft Windows DNS | CRITICAL (9.8) | No especificadas, afecta implementaciones estándar de Microsoft Windows DNS | Sí |
| CVE-2026-41103 | Microsoft | Microsoft SSO Plugin para Jira & Confluence | CRITICAL (9.1) | No especificadas, ver | Sí |
| CVE-2026-42048 | Langflow | Langflow (Herramienta para creación y despliegue de agentes y flujos AI) | CRITICAL (9.6) | versiones anteriores a 1.9.0 | Sí |
| CVE-2026-42300 | DevGuard | SessionMiddleware | CRITICAL (9.3) | anterior a 1.2.2 | Sí |
| CVE-2026-42823 | Microsoft | Azure Logic Apps | CRITICAL (9.9) | No especificado | Sí |
| CVE-2026-42833 | Microsoft | Microsoft Dynamics 365 (on-premises) | CRITICAL (9.1) | No especificadas, afecta instalación local de Dynamics 365 | Sí |
| CVE-2026-42898 | Microsoft | Microsoft Dynamics 365 (on-premises) | CRITICAL (9.9) | No especificadas, afecta implementaciones on-premises | Confirmados |
| CVE-2026-44183 | Cleanuparr | Cleanuparr (herramienta de limpieza automatizada para Sonarr, Radarr y clientes como qBittorrent) | CRITICAL (9.8) | versiones anteriores a la 2.9.10 | Sí |
| CVE-2026-44196 | Pingvin Share X | Pingvin Share X (plataforma de intercambio de archivos autohospedada) | CRITICAL (9.1) | Desde 1.14.1 hasta 1.16.2 | Sí |
| CVE-2026-44277 | Fortinet | FortiAuthenticator | CRITICAL (9.8) | 8.0.2, 8.0.0, 6.6.0 – 6.6.8, 6.5.0 – 6.5.6 | Sí |
| CVE-2026-44343 | WGDashboard | WGDashboard (dashboard para WireGuard VPN) | CRITICAL (9.3) | versiones anteriores a 4.3.2 | Sí |
| CVE-2026-34659 | Adobe | Adobe Connect | CRITICAL (9.6) | 2025.9.15, 2025.8.157 y anteriores | Sí |
| CVE-2026-34660 | Adobe | Adobe Connect | CRÍTICA (9.3) | 2025.9.15, 2025.8.157 y anteriores | Sí |
| CVE-2026-8430 | SPIP | SPIP | CRITICAL (9.2) | versiones anteriores a 4.4.14 | Sí |
| CVE-2026-8431 | MongoDB, Inc. | MongoDB Ops Manager | CRITICAL (9.4) | Todas las versiones 7.0 y versiones 8.0.22 y anteriores | Sí |
| CVE-2026-42889 | Relay | Relay Server | CRÍTICA (9.1) | versiones 0.9.0 a 0.9.6 | Sí |
| CVE-2026-44221 | ArcadeDB | ArcadeDB Multi-Model DBMS | CRÍTICA (9.0) | Versiones anteriores a 2.6.4 | Sí |
| CVE-2026-44225 | Pulpy | Pulpy (desktop application packager para aplicaciones web) | CRITICAL (9.3) | Versiones anteriores a 0.1.1 | Sí |
| CVE-2026-45185 | Exim | Exim MTA | CRITICAL (9.8) | versiones anteriores a 4.99.3 | Sí |
| CVE-2026-42196 | codingjoe (django-s3file) | django-s3file | CRÍTICA (9.9) | anteriores a 7.0.2 | Sí |
| CVE-2026-42854 | Espressif Systems | arduino-esp32 (Arduino core para microcontroladores ESP32 y variantes) | CRÍTICA (9.8) | versiones anteriores a 3.3.8 | Sí |
| CVE-2026-43948 | wger Project | wger (workout and fitness manager) | CRITICAL (9.9) | versiones anteriores a 2.6 | Sí |
| CVE-2026-44257 | efwGrp | efw4.X Enterprise Framework for Web | CRITICAL (9.3) | versiones anteriores a 4.08.010 | Sí |
| CVE-2026-44258 | efwGrp | efw4.X Enterprise Framework for Web | CRITICAL (9.3) | versiones anteriores a 4.08.010 | Sí |
| CVE-2026-44262 | Scramble | Scramble (generador de documentación API para proyectos Laravel) | CRÍTICA (9.4) | Desde 0.13.2 hasta antes de 0.13.22 | Sí |
| CVE-2026-41901 | Thymeleaf | Thymeleaf (motor de plantillas Java) | CRITICAL (9.0) | versiones anteriores a 3.1.5.RELEASE | Sí |
| CVE-2026-42288 | ChurchCRM | ChurchCRM (sistema de gestión para iglesias) | CRÍTICA (10.0) | Versiones anteriores a 7.3.2 | Sí |
| CVE-2026-44547 | ChurchCRM | ChurchCRM (sistema de gestión para iglesias) | CRÍTICO (9.6) | 7.2.0 a 7.2.2 | Sí |
| CVE | CVE-2026-44338 |
| Severidad | Alta (no detallado, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | praison |
| Producto | praisonai |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck Console |
| Descripción | Vulnerabilidad de Falta de Autenticación para Función Crítica en praisonai, que permite acceso no autorizado a funciones críticas del sistema. La vulnerabilidad ya está siendo explotada activamente. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas si están disponibles o implementar controles de acceso estrictos a funciones críticas. Revisar y reforzar sistemas de autenticación y monitorear intentos de acceso anómalos para detectar explotación en curso. |
| CVE | CVE-2025-40600 |
| Severidad | Alta (No especificado, pero implicaciones graves por ejecución remota) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | SonicWall |
| Producto | sonicos |
| Versiones | No especificadas en el CVE |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Más información oficial |
| Descripción | Vulnerabilidad de cadena de formato controlada externamente en SonicWall sonicos que permite potencial ejecución remota de código o divulgación de información. Esta falla puede ser aprovechada remotamente por un atacante para ejecutar código malicioso o extraer información sensible del sistema afectado. |
| Estrategia | Actualizar urgentemente a la última versión que corrige esta vulnerabilidad en sonicos. Implementar controles adicionales de monitoreo de tráfico y detección de exploits relacionados. Revisar y limitar el acceso remoto a dispositivos afectados hasta aplicar el parche. |
| CVE | CVE-2025-40601 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:36.758416+00:00 |
| Fabricante | SonicWall |
| Producto Afectado | sonicos Stack |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-40601 |
| Descripción | Vulnerabilidad de desbordamiento de búfer basada en pila en SonicWall sonicos Stack que puede permitir la ejecución remota de código o causar denegación de servicio. Este fallo puede ser explotado por un atacante remoto para ejecutar instrucciones arbitrarias con los privilegios del proceso afectado o interrumpir el servicio afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por SonicWall. Revisar configuraciones y restringir accesos externos al producto afectado. Monitorizar los sistemas para detectar señales de explotación activa y utilizar mecanismos de detección de intrusiones para prevenir ataques en curso. |
| CVE | CVE-2025-32818 |
| Severidad | No especificada (Denegación de Servicio crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Fabricante | SonicWall |
| Producto Afectado | sonicos |
| Versiones Afectadas | No especificadas concretamente |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Vulncheck CVE-2025-32818 |
| Descripción | Una vulnerabilidad de desreferencia a puntero nulo en SonicWall sonicos puede provocar una denegación de servicio o comportamiento inesperado. Esta falla permite a un atacante provocar la interrupción del servicio o causar inestabilidad en el equipo afectado. |
| Estrategia | Priorizar la inmediata aplicación de actualizaciones o parches emitidos por SonicWall para corregir esta vulnerabilidad. Además, monitorizar activamente los sistemas para señales de explotación, limitar el acceso a interfaces administrativas y segmentar la red para mitigar el impacto de posibles ataques. |
| CVE | CVE-2026-8398 |
| Severidad | No especificada (evaluación en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026, 03:32 UTC |
| Vendor | Pendiente de confirmación |
| Producto | Pendiente de confirmación |
| Versiones | No determinadas |
| Exploit Públicos | Confirmada explotación activa |
| Referencia | Vulncheck KEV Advisory |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Detalles específicos del producto y proveedor aún no determinados. |
| Estrategia | Debido a la explotación confirmada y ausencia de detalles técnicos completos, se recomienda máxima vigilancia en el entorno, aplicar medidas de detección de actividad anómala y monitorización continua. Mantenerse atento a actualizaciones inmediatas de parches y notificaciones oficiales para aplicar mitigaciones en cuanto se publiquen. Reforzar controles de seguridad perimetral y de acceso mientras se espera información concreta. |
| CVE | CVE-2019-13396 |
| Severidad | Alta (no calificada pero por tipo de vulnerabilidad considerado alto) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:37.550375+00:00 |
| Vendor | getflightpath |
| Producto | flightpath |
| Versiones | No especificadas, revisar versiones actuales y pasadas para aplicar mitigación |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Vulncheck CVE-2019-13396 |
| Descripción | Vulnerabilidad de limitación inadecuada de un nombre de ruta hacia un directorio restringido (‘Path Traversal’) en flightpath de getflightpath que permite a atacantes acceder a directorios restringidos. Esta falla puede ser explotada para leer archivos sensibles fuera del directorio previsto. Actualmente se está explotando activamente. |
| Estrategia | Actualizar a la versión oficial que corrige esta vulnerabilidad o aplicar parches de seguridad. Mientras tanto, limitar permisos de acceso en el sistema de archivos y monitorizar logs por accesos inusuales a rutas fuera de las bases autorizadas para detectar intentos de explotación. |
| CVE | CVE-2015-5560 |
| Severidad | Alta (no especificada) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Adobe Systems Inc. |
| Producto | Adobe Flash Player |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle de CVE-2015-5560 |
| Descripción | Vulnerabilidad en Adobe Flash Player que permite explotación remota debido a una falla no especificada en el producto. |
| Importancia | Esta vulnerabilidad permite a un atacante ejecutar código remotamente sin restricciones, comprometiendo sistemas que utilicen Flash Player. Ya se está explotando activamente, lo que incrementa radicalmente el riesgo para la empresa. |
| Estrategia | Priorizar la actualización inmediata a la última versión de Adobe Flash Player o, idealmente, deshabilitar completamente el plugin para mitigar el riesgo. Complementar con filtros en el firewall y monitorización continua para detectar explotaciones. |
—–
| CVE | CVE-2018-8641 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Windows |
| Versiones | Versiones afectadas no especificadas pero se estima en sistemas Windows modernos de Microsoft |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2018-8641 |
| Descripción | Vulnerabilidad en Microsoft Windows que permite un cierre o liberación incorrecta de recursos, potencialmente explotable para escalada de privilegios o para provocar denegación de servicio. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft para esta vulnerabilidad. Monitorizar y bloquear intentos de explotación en los sistemas internos. Revisar privilegios y auditorías de accesos para detectar cualquier escalada sospechosa. Considerar mitigaciones adicionales con controles de acceso y segmentación de red. |
| CVE | CVE-2015-3104 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:38 (UTC) |
| Fabricante | Adobe |
| Producto Afectado | Adobe AIR |
| Versiones Afectadas | Versiones anteriores al parche publicado en 2015 (no especificadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles Vulnerabilidad |
| Descripción | Vulnerabilidad en Adobe AIR que puede permitir ejecución remota de código o corrupción de memoria debido a un fallo en el manejo de ciertos recursos. Esto puede ser explotado por un atacante para ejecutar código arbitrario con los privilegios del usuario afectado causando pérdida de confidencialidad, integridad y disponibilidad. |
| Estrategia | Actualizar Adobe AIR inmediatamente a la versión corregida. Implementar políticas de control de ejecución de aplicaciones, limitar privilegios de usuario y monitorizar eventos anómalos para detección de explotación activa. |
| CVE | CVE-2010-3552 |
| Severidad | Alta (no especificado CVSS exacto, explotación remota confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:38 UTC |
| Vendor | Oracle |
| Producto | Java Plug-in de Oracle Java SE y Java for Business |
| Versiones | Versiones antiguas previas a parche oficial (2010) |
| Exploit Públicos | Sí, explotación remota confirmada |
| Referencia | Detalles del CVE |
| Descripción | Vulnerabilidad en el componente Java Plug-in de Oracle Java SE y Java for Business que puede permitir explotación remota. |
| Estrategia | Actualizar urgentemente a la última versión parcheada de Java SE y Java for Business. Monitorizar sistemas para detectar intentos de explotación remota y bloquear conexiones no autorizadas a componentes Java Plug-in. Deshabilitar el Plug-in cuando no sea estrictamente necesario. |
—–
| ¿Está siendo explotada? | Sí, explotación remota confirmada |
| ¿Debe darle prioridad? | Alta prioridad por posible control remoto y acceso no autorizado |
| ¿Puede suponer un riesgo real para la empresa? | Sí, podría comprometer sistemas críticos mediante acceso remoto |
| CVE | CVE-2015-3636 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones no especificadas del kernel de Linux afectadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerabilidad CVE-2015-3636 en Vulncheck |
| Descripción | Vulnerabilidad en el Kernel de Linux que puede permitir escalada de privilegios o ejecución remota.
Esta vulnerabilidad permite a un atacante remoto ejecutar código con privilegios elevados o escalar privilegios localmente, comprometiendo completamente la seguridad del sistema afectado. La explotación ya está confirmada en entornos reales, incrementando el riesgo para la empresa. |
| Estrategia | Aplicar de inmediato los parches oficiales del kernel de Linux que corrigen esta vulnerabilidad. Además, reforzar la monitorización de sistemas para detectar actividades anómalas relacionadas con escalada de privilegios y desplegar controles de acceso estrictos mientras se ejecuta un plan de actualización centralizado y urgente. |
| CVE | CVE-2013-2595 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 13 mayo 2026, 03:32 (UTC) |
| Vendor | CodeAurora |
| Producto | android-msm |
| Versiones | No especificadas explícitamente (componentes android-msm afectados) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle CVE-2013-2595 |
| Descripción | Vulnerabilidad en android-msm de CodeAurora que puede permitir ejecución remota o escalada de privilegios. Esta falla puede ser explotada por un atacante para ejecutar código arbitrario de forma remota o elevar sus privilegios, comprometiendo la seguridad del sistema afectado. |
| Estrategia | Aplicar de inmediato los parches oficiales que corrijan android-msm según versiones afectadas, implementar monitorización activa para detectar intentos de explotación remota y controlar estrictamente los privilegios de usuarios en sistemas Android que utilicen este componente. También es recomendable limitar acceso a redes no seguras y mantener actualizadas las defensas perimetrales. |
| CVE | CVE-2026-41872 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:38.884944+00:00 |
| Vendor | EPG, Inc. |
| Producto | Kura Sushi Official App |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Link a la App |
| Descripción | La aplicación oficial «Kura Sushi Official App» proporcionada por EPG, Inc. es vulnerable a una validación incorrecta de certificados. Un ataque de tipo man-in-the-middle (MITM) podría permitir la interceptación o alteración de las comunicaciones de notificaciones push entre la aplicación afectada y el servidor correspondiente. |
| Estrategia | Priorizar la actualización inmediata de la aplicación cuando el fabricante libere un parche que corrija la validación de certificados. Mientras tanto, mitigar riesgos utilizando redes seguras y privadas para evitar ataques MITM, así como monitorizando comunicaciones anómalas y la posible explotación de la vulnerabilidad. Se recomienda evaluar complementos de seguridad como VPN y controles de tráfico TLS para reducir vectores de ataque. |
*****
Siendo una vulnerabilidad con severidad crítica y presencia de exploits públicos, es indispensable otorgar prioridad máxima a su mitigación. El riesgo real radica en la capacidad de interceptar y manipular comunicaciones sensibles via notificaciones push, lo que podría comprometer la seguridad de la información y la integridad de usuarios y sistemas asociados. Actualmente existen pruebas de explotación por lo que es crucial actuar con nueva política.
| CVE | CVE-2025-6577 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Fabricante | Akilli Commerce Software Technologies Ltd. Co. |
| Producto Afectado | E-Commerce Website |
| Versiones Afectadas | versiones anteriores a 4.5.001 |
| Exploit Públicos | Sí, confirmados |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website permite inyección SQL. Este problema afecta a E-Commerce Website: versiones anteriores a 4.5.001. |
| Estrategia | Aplicar de inmediato el parche oficial actualizando a la versión 4.5.001 o superior. Implementar validación estricta y saneamiento de entradas para prevenir la inyección SQL. Monitorizar actividades sospechosas en la base de datos y restringir privilegios mínimos para el acceso a la base de datos. |
—
He insertado este registro en Supabase con los datos necesarios para su seguimiento y análisis en tiempo real.
| CVE | CVE-2026-25786 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026 |
| Vendor | Siemens |
| Producto | Dispositivos con interfaz web para proyectos TIA (PLC/station communication parameters page) |
| Versiones | No especificadas concretamente; aplica a dispositivos Siemens con interfaz web vulnerables a inyección en parámetros de comunicación |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Siemens SSA-688146 |
| Descripción | Los dispositivos afectados no validan ni sanitizan correctamente el nombre PLC/station que se muestra en la página de parámetros «communication» de la interfaz web. Esto permite a un atacante autenticado y autorizado para descargar un proyecto TIA inyectar scripts maliciosos en dicha página. Si un usuario legítimo con derechos accede a esa página, el código malicioso se ejecuta en el contexto de su sesión web. |
| Estrategia | Aplicar inmediatamente los parches proporcionados por Siemens para esta vulnerabilidad. Limitar el acceso a la descarga de proyectos y a la interfaz web solo a usuarios estrictamente autorizados. Implementar controles de monitoreo para detectar actividades sospechosas y fomentar el uso de autenticación fuerte para todos los accesos al sistema afectado. |
—
Se trata de una vulnerabilidad de ejecución de scripts (XSS) en dispositivos Siemens que podría permitir a un atacante autenticado ejecutar código malicioso en sesiones de usuarios legítimos, poniendo en riesgo la integridad de sistemas industriales. Debido a la criticidad (CVSS 9.3) y la existencia de exploits públicos, esta vulnerabilidad debe ser priorizada con urgencia en la empresa, especialmente si se utilizan dispositivos con proyectos TIA.
*Esta vulnerabilidad está siendo activamente explotada?* Sí, existen exploits públicos confirmados.
*¿Debe darle prioridad?* Sí, prioridad ALTA urgente.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo crítico por posible compromiso de sistemas de control industrial.
| CVE | CVE-2026-25787 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Fabricante | Siemens |
| Producto Afectado | Dispositivos con interfaz web «Motion Control Diagnostics» |
| Versiones Afectadas | No especificadas, afectando dispositivos con la funcionalidad mencionada |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Siemens |
| Descripción | Los dispositivos afectados no validan ni desinfectan correctamente el nombre del Objeto Tecnológico (TO) mostrado en la página «Motion Control Diagnostics» de la interfaz web. Esto podría permitir a un atacante autenticado y autorizado a descargar un proyecto TIA en el producto, inyectar scripts maliciosos en dicha página. Si un usuario legítimo con los permisos adecuados accede a la página de parámetros de «Motion Control Diagnostics», el código malicioso se ejecutaría en el contexto de su sesión web. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Siemens. Restringir el acceso a la descarga e instalación de proyectos TIA solo a personal estrictamente autorizado y monitorizar accesos a la página afectada. Implementar controles adicionales de validación y filtrado en la interfaz web para prevenir ejecución de código malicioso y vigilar signos de explotación activa. |
| CVE | CVE-2026-41551 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de Mayo de 2026 |
| Vendor | Siemens |
| Producto | ROS# |
| Versiones | Todas las versiones anteriores a 2.2.2 |
| Exploit Públicos | Sí, reportados |
| Referencia | Aviso Oficial Siemens Cert-Portal |
| Descripción | Se ha identificado una vulnerabilidad en ROS# (todas las versiones anteriores a la 2.2.2). Las versiones afectadas contienen una vulnerabilidad de recorrido de directorios (path traversal) debido a que la entrada del usuario no es adecuadamente sanitizada. Esto permitiría a un atacante remoto acceder a archivos arbitrarios en el dispositivo comprometido. |
| Estrategia | Aplicar de inmediato el parche proporcionado en la versión 2.2.2 o superior. Implementar controles adicionales de validación y saneamiento en la entrada de usuario para prevenir rutas maliciosas. Monitorear accesos inusuales o intentos de explotación, considerando la existencia de exploits públicos que facilitan ataques. Dada la severidad y explotación pública, priorizar la revisión y mitigación en sistemas en producción críticos. |
| CVE | CVE-2026-7428 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de Mayo de 2026 |
| Vendor | Google Cloud |
| Producto | AlloyDB para PostgreSQL |
| Versiones | Versiones anteriores al 3 de Noviembre de 2025 |
| Exploit Públicos | Confirmados |
| Referencia | Google Cloud AlloyDB Release Notes |
| Descripción | Antes del 3 de Noviembre de 2025, usuarios bienintencionados de Terraform o la API REST para Google Cloud AlloyDB para PostgreSQL podían crear clústeres con una contraseña predeterminada insegura que un atacante remoto podía explotar para obtener acceso administrativo total a la base de datos. La explotación requiere acceso de red al clúster AlloyDB y está limitada a Terraform o la API REST, ya que otros clientes bloquean este vector. |
| Estrategia | Aplicar inmediatamente la actualización oficial lanzada tras el 3 de Noviembre de 2025. Revisar y modificar todas las configuraciones de clústeres creados con Terraform o API REST para asegurar que no usen contraseñas por defecto. Limitar el acceso de red a los clústeres y monitorizar intentos de acceso anómalos para detectar posibles explotaciones activas. |
| CVE | CVE-2026-8072 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:39.960379+00:00 |
| Vendor | Ingecon |
| Producto | Sun EMS Board |
| Versiones | No especificadas, afecta la funcionalidad local SAT |
| Exploit Públicos | Sí |
| Referencia | INCIBE Advisory |
| Descripción | Generación insegura de credenciales en la funcionalidad de acceso local SAT (Soporte Técnico) de la placa Ingecon Sun EMS. La vulnerabilidad surge porque las credenciales secretas de acceso no se basan en un esquema criptográfico seguro, sino en un algoritmo de hashing débil, lo que podría permitir a un atacante escalar privilegios. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que implemente un esquema criptográfico seguro para la generación de credenciales SAT. Revisar y restringir el acceso local a esta funcionalidad, monitorizar intentos de escalada de privilegios y habilitar detección de uso indebido. Priorizar esta acción dado el riesgo elevado y la existencia de exploits públicos. |
—
| CVE | CVE-2026-45091 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:40 (UTC) |
| Vendor | sealed-env |
| Producto | sealed-env (biblioteca de gestión de secretos para Node.js y Java/Spring Boot) |
| Versiones | 0.1.0-alpha.1 a 0.1.0-alpha.3 en modo enterprise |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial en GitHub |
| Descripción | Vulnerabilidad en sealed-env en modo enterprise (versiones 0.1.0-alpha.1 a 0.1.0-alpha.3) donde el secreto TOTP del operador se incrusta en texto plano dentro de la carga útil JWS de cada token de desello emitido. El payload JWS utiliza codificación base64 pero no cifrado, permitiendo que cualquier actor capaz de observar un token emitido (por ejemplo en logs de CI, entornos de contenedores, trazas de herramientas de monitoreo o agregadores de logs) pueda decodificar y extraer el secreto TOTP en texto claro. |
| Estrategia | Actualizar inmediatamente a la versión 0.1.0-alpha.4 o superior donde se corrige este error. Revisar controles de acceso y monitorizar registros tanto de envío como almacenamiento de tokens para detectar exposiciones. Evitar registrar tokens sensibles y revisar políticas de seguridad en pipelines CI/CD y entornos de Kubernetes. Considerar rotación de secretos comprometidos para minimizar impacto. |
—
| CVE | CVE-2026-8043 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Ivanti |
| Producto | Ivanti Xtraction |
| Versiones | Versiones anteriores a 2026.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Ivanti Xtraction CVE-2026-8043 |
| Descripción | Control externo de un nombre de archivo en Ivanti Xtraction versiones anteriores a 2026.2 permite a un atacante remoto autenticado leer archivos sensibles y escribir archivos HTML arbitrarios en un directorio web, lo que conduce a la divulgación de información y posibles ataques del lado del cliente. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2026.2 o superior. Complementar con controles estrictos de gestión de acceso y monitorización de actividad para detectar intentos de lectura o escritura no autorizada en directorios web. Revisar autorizaciones de usuarios remotos autenticados para minimizar el riesgo de explotación. |
| CVE | CVE-2026-30805 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:40.500622+00:00 |
| Vendor | Pandora FMS |
| Producto | Pandora FMS |
| Versiones | Desde la 777 hasta la 800 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Pandora FMS Advisory |
| Descripción | Vulnerabilidad de Inicialización Insegura por Defecto de Recursos que permite la Omisión de Autenticación mediante acceso API. Este problema afecta a Pandora FMS desde la versión 777 hasta la 800.
Esta vulnerabilidad permite a un atacante omitir el proceso de autenticación y acceder a la API sin credenciales legítimas, comprometiendo la seguridad integral del sistema y facilitando control y manipulación no autorizada de datos críticos. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige la inicialización insegura, actualizando Pandora FMS a la versión 801 o superior. Deshabilitar temporalmente el acceso API público si es posible y monitorizar activamente el uso del API para detectar accesos sospechosos. Complementar con revisiones de configuración de acceso y autenticación reforzada. |
—
Por favor confirme la inserción del registro en Supabase para CVE-2026-30805 con los datos proporcionados.
| CVE | CVE-2026-20794 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026 |
| Vendor | Intel |
| Producto | Intel(R) Data Center Graphics Driver for VMware ESXi |
| Versiones | versiones anteriores a 2.0.2 |
| Exploit Públicos | Sí |
| Referencia | Intel Advisory SA-01402 |
| Descripción | Desbordamiento de búfer en Intel(R) Data Center Graphics Driver para VMware ESXi antes de la versión 2.0.2 dentro del Ring 1: Los controladores de dispositivo pueden permitir una escalada de privilegios. Un adversario con software privilegiado y acceso local, combinado con un ataque de baja complejidad, puede habilitar la ejecución local de código. Esto no requiere interacción del usuario ni conocimientos especiales internos. La vulnerabilidad puede afectar gravemente la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia | Actualizar urgentemente a la versión 2.0.2 o superior del controlador Intel Data Center Graphics para VMware ESXi. Adicionalmente, limitar el acceso local solo a usuarios totalmente confiables y monitorizar actividad anómala para detectar explotación. Este parche es crítico para evitar ejecución de código local que podría comprometer sistemas completos. |
| CVE | CVE-2026-43992 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Juno Network |
| Producto | JunoClaw (plataforma AI agentic) |
| Versiones | versiones anteriores a 0.x.y-security-1 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Vulnerabilidad crítica en JunoClaw, plataforma AI agentic basada en Juno Network. Antes de la versión 0.x.y-security-1, todas las herramientas MCP (send_tokens, execute_contract, instantiate_contract, upload_wasm, ibc_transfer, etc.) aceptaban un parámetro explícito ‘mnemonic: string’. El seed BIP-39 se incrustaba en el JSON de las llamadas de herramienta LLM, exponiéndolo a cualquier superficie de transporte, logs o telemetría entre el proveedor LLM y el proceso MCP.
Esto permite un robo directo de las semillas criptográficas, facilitando la toma de control total sobre activos o contratos gestionados por la plataforma, lo que representa un riesgo crítico de compromiso de la infraestructura. |
| Estrategia | Actualizar urgentemente a la versión 0.x.y-security-1 o superior para eliminar la exposición del mnemonic en las llamadas MCP. Paralelamente, auditar configuraciones de telemetría y logs para evitar fuga de datos sensibles y monitorizar cualquier indicio de explotación activa dada la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-26083 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:41.046402+00:00 |
| Vendor | Fortinet |
| Producto | FortiSandbox / FortiSandbox Cloud / FortiSandbox PaaS |
| Versiones | FortiSandbox 5.0.0 a 5.0.1, 4.4.0 a 4.4.8; FortiSandbox Cloud 5.0.2 a 5.0.5; FortiSandbox PaaS versiones 21.3 a 23.4 (todas) |
| Exploit Públicos | Sí |
| Referencia | Fortinet Advisory FG-IR-26-136 |
| Descripción | Vulnerabilidad por falta de autorización en Fortinet FortiSandbox desde la versión 4.4.0 hasta 5.0.1 y en variantes Cloud y PaaS en múltiples versiones, que permite a un atacante no autenticado ejecutar código o comandos sin autorización mediante peticiones HTTP. Esto expone sistemas críticos a control remoto no autorizado y manipulación potencial. |
| Estrategia | Actualizar inmediatamente a la versión parcheada indicada por Fortinet, restringir acceso HTTP a dispositivos FortiSandbox a redes de confianza y monitorear tráfico anómalo o intentos de ejecución remota para detección temprana de explotación. |
—–
| CVE | CVE-2026-29204 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | WHMCS |
| Producto | WHMCS Client Area |
| Versiones | Versiones afectadas no especificadas, se recomienda verificar versiones actuales y soportadas de WHMCS |
| Exploit Públicos | Sí, existen exploits públicos reportados |
| Referencia | WHMCS Advisory CVE-2026-29204 |
| Descripción | Una insuficiente verificación de propiedad en `clientarea.php` permite que un usuario autenticado del área cliente envíe solicitudes usando el `addonId` de otro usuario sin ninguna validación de propiedad, lo que conduce a un acceso no autorizado a la cuenta de la víctima. |
| Estrategia | Aplicar de inmediato el parche oficial liberado por WHMCS para esta vulnerabilidad. Verificar y limitar estrictamente la validación de la propiedad de `addonId` en el área cliente, implementar monitoreo y alertas ante accesos sospechosos, y restringir permisos a usuarios autenticados para evitar abusos. |
| CVE | CVE-2026-33117 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Azure SDK |
| Versiones | No especificado públicamente |
| Exploit Públicos | Sí |
| Referencia | Guía MSRC CVE-2026-33117 |
| Descripción | Autenticación incorrecta en Azure SDK permite que un atacante no autorizado omita una función de seguridad a través de la red.
La vulnerabilidad permite a un atacante evadir controles de autenticación de Azure SDK, lo que puede dar acceso no autorizado a recursos o funcionalidades protegidas en entornos de la empresa basados en Azure. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Revisar y reforzar las políticas de autenticación en Azure. Monitorizar tráfico y accesos sospechosos que intenten evadir la autenticación, dado que existen exploits públicos que podrían estar siendo activos. |
—
Si dispone de sistemas o aplicaciones que utilizan Azure SDK, esta vulnerabilidad es crítica y debe ser priorizada con máxima urgencia debido a la posibilidad de acceso no autorizado a través de la red y disponibilidad de exploits públicos demostrados.
| CVE | CVE-2026-40402 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:41.66923+00:00 |
| Vendor | Microsoft |
| Producto | Windows Hyper-V |
| Versiones | No especificado, afecta versiones de Windows con Hyper-V |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de actualización Microsoft |
| Descripción | Uso de memoria liberada (Use after free) en Windows Hyper-V permite a un atacante no autorizado elevar privilegios localmente. Esta vulnerabilidad crítica permite a un atacante ejecutar código con privilegios elevados explotando fallos en la gestión de memoria dentro del hipervisor de Hyper-V. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Windows Hyper-V. Realizar auditorías y monitorizar actividades inusuales en sistemas con Hyper-V habilitado, especialmente intentos de escalada de privilegios. Limitar el acceso local a sistemas críticos y reforzar controles de seguridad internos. |
| CVE | CVE-2026-41089 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Windows Netlogon |
| Versiones | No especificadas, afecta versiones de Windows con Netlogon |
| Exploit Públicos | Sí, confirmados |
| Referencia | Guía oficial de Microsoft</td |
| Descripción |
Desbordamiento de búfer basado en pila en Windows Netlogon permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario con privilegios elevados sin necesidad de autenticación previa, explotando un desbordamiento en el proceso Netlogon de Windows. Esto puede permitir control total del sistema afectado y comprometer la seguridad de la red corporativa. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Además, monitorear señales de explotación activa en la red y restringir el acceso a servicios Netlogon únicamente a sistemas confiables mediante firewalls y segmentación de red. |
—
He realizado la inserción del registro en la base de datos Supabase para seguimiento interno y gestión de riesgos.
| CVE | CVE-2026-41096 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:42.045774+00:00 |
| Vendor | Microsoft |
| Producto | Microsoft Windows DNS |
| Versiones | No especificadas, afecta implementaciones estándar de Microsoft Windows DNS |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer basado en heap en Microsoft Windows DNS que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad puede ser explotada mediante el envío de peticiones DNS mal formadas que provoquen el desbordamiento y ejecución de código arbitrario en el sistema objetivo, comprometiendo la integridad y control del servidor DNS afectado. |
| Estrategia | Parchar inmediatamente con las actualizaciones oficiales liberadas por Microsoft. Restringir el acceso a los servicios DNS mediante firewalls y segmentación de red. Monitorizar patrones de tráfico inusuales y probar la efectividad de filtros IDS/IPS para detectar intentos de explotación activa, ya que existen exploits públicos disponibles. |
—
Por favor confirme si desea que inserte este registro usando Supabase para registro centralizado de vulnerabilidades.
| CVE | CVE-2026-41103 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft SSO Plugin para Jira & Confluence |
| Versiones | No especificadas, ver guía oficial |
| Exploit Públicos | Sí, confirmados |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Una implementación incorrecta del algoritmo de autenticación en el plugin Microsoft SSO para Jira y Confluence permite que un atacante no autorizado eleve privilegios a través de la red. Esto implica que un actor malicioso puede obtener mayores permisos, comprometiendo la seguridad del sistema y accediendo a recursos restringidos sin autorización. |
| Estrategia | Actualizar inmediatamente el plugin Microsoft SSO para Jira y Confluence con el parche oficial publicado por Microsoft. Además, revisar los logs de autenticación para detectar actividades anómalas y limitar el acceso a la red desde fuentes no confiables hasta que se aplique la corrección. |
| CVE | CVE-2026-42048 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026, 03:32 (UTC) |
| Vendor | Langflow |
| Producto | Langflow (Herramienta para creación y despliegue de agentes y flujos AI) |
| Versiones | versiones anteriores a 1.9.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de Path Traversal en la API de Bases de Conocimiento (DELETE /api/v1/knowledge_bases) en Langflow versiones anteriores a 1.9.0. Un atacante autenticado puede eliminar directorios arbitrarios en el sistema de archivos del servidor debido a que los nombres suministrados por el usuario se concatenan directamente en rutas de archivos sin una validación o sanitización adecuada. Esto puede causar pérdida de datos y posibles interrupciones del servicio. |
| Evaluación | La vulnerabilidad permite la eliminación remota de directorios arbitrarios en el sistema, lo que representa un riesgo severo para la integridad y disponibilidad de datos críticos. Dada su explotación mediante un atacante autenticado y la existencia de exploits públicos confirmados, es altamente probable que esta vulnerabilidad ya esté siendo explotada activamente. |
| Estrategia | Actualizar urgentemente Langflow a la versión 1.9.0 o superior que corrige esta vulnerabilidad. Limitar estrictamente el acceso a la API a usuarios autenticados y monitorear logs para detectar intentos de explotación. En paralelo, implementar controles adicionales de validación y sanitización de entrada para cualquier integración personalizada con la API. |
—–
| CVE | CVE-2026-42300 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:42.554466+00:00 |
| Vendor | DevGuard |
| Producto | SessionMiddleware |
| Versiones | anterior a 1.2.2 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | GitHub Commit de solución |
| Descripción | DevGuard proporciona gestión de vulnerabilidades para toda la cadena de suministro de software. En versiones anteriores a 1.2.2, el SessionMiddleware acepta un encabezado HTTP X-Admin-Token proporcionado por el cliente y utiliza su valor bruto como el userID autenticado cuando no hay cookie de sesión Kratos presente. Un atacante no autenticado que conozca o pueda adivinar el UUID de identidad Kratos de un usuario objetivo puede emitir solicitudes como si fuera ese usuario. Si el usuario objetivo es administrador o propietario de una organización, el atacante obtiene control total sobre los recursos de DevGuard de esa organización. Esta vulnerabilidad se corrige en la versión 1.2.2. |
| Estrategia | Actualizar inmediatamente a la versión 1.2.2 o superior para corregir la vulnerabilidad. Limitar la exposición del token X-Admin-Token y reforzar la autenticación en todos los puntos de entrada. Monitorizar accesos inusuales y explotar controles de identidad para detectar intentos de uso de tokens falsificados. Esta vulnerabilidad es activa y puede estar siendo explotada, por lo que se debe priorizar la mitigación. |
| CVE | CVE-2026-42823 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Azure Logic Apps |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Control de acceso inapropiado en Azure Logic Apps permite que un atacante autorizado eleve privilegios a través de la red.
Esta vulnerabilidad puede ser explotada por un atacante con permisos para acceder a la red que, gracias al mal control de acceso, puede escalar privilegios y comprometer funciones sensibles dentro del entorno de Azure Logic Apps, poniendo en riesgo integridad y disponibilidad de los servicios críticos. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Revisar y reforzar las políticas de control de acceso en Azure Logic Apps e implementar monitoreo continuo para detectar intentos de escalada de privilegios. Limitar accesos en la red solo a usuarios estrictamente necesarios. |
| CVE | CVE-2026-42833 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Dynamics 365 (on-premises) |
| Versiones | No especificadas, afecta instalación local de Dynamics 365 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Guía Oficial Microsoft MSRC |
| Descripción | Ejecución con privilegios innecesarios en Microsoft Dynamics 365 (on-premises) permite a un atacante autorizado ejecutar código malicioso a través de la red.
Esta vulnerabilidad crítica puede ser explotada por un atacante con permisos legítimos para ejecutar código con privilegios elevados de manera remota, facilitando la ejecución arbitraria de comandos y potencial toma de control del sistema afectado. |
| Estrategia | Actualizar urgentemente a la versión parcheada recomendada por Microsoft. Revisar y limitar estrictamente los privilegios de usuario otorgados en Dynamics 365 on-premises y monitorizar actividades inusuales en la red para detección temprana de explotación activa. |
| CVE | CVE-2026-42898 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:43 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Dynamics 365 (on-premises) |
| Versiones | No especificadas, afecta implementaciones on-premises |
| Exploit Públicos | Confirmados |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Control inadecuado en la generación de código («inyección de código») en Microsoft Dynamics 365 (on-premises) permite a un atacante autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad puede ser explotada por un usuario con privilegios que interactúe con el sistema para inyectar y ejecutar código malicioso, comprometiendo la integridad y disponibilidad del entorno Dynamics 365 local. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Microsoft. Reforzar la gestión y revisión de permisos para minimizar usuarios autorizados. Monitorizar actividad sospechosa en el entorno Dynamics 365 y limitar acceso remoto a solo conexiones confiables y seguras. |
—
**Evaluación:**
La vulnerabilidad es crítica y ya existen exploits públicos, lo que implica riesgo alto de explotación activa. Un atacante autorizado puede ejecutar código a distancia, poniendo en riesgo la plataforma y datos sensibles. Priorice esta corrección si utiliza Dynamics 365 on-premises.
| CVE | CVE-2026-44183 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:43.234989+00:00 |
| Vendor | Cleanuparr |
| Producto | Cleanuparr (herramienta de limpieza automatizada para Sonarr, Radarr y clientes como qBittorrent) |
| Versiones | versiones anteriores a la 2.9.10 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad Cleanuparr GitHub |
| Descripción | Cleanuparr es una herramienta para automatizar la limpieza de archivos no deseados o bloqueados en Sonarr, Radarr y clientes como qBittorrent. Antes de la versión 2.9.10, TrustedNetworkAuthenticationHandler.ResolveClientIp analiza el valor más a la izquierda en la cabecera X-Forwarded-For como la IP del cliente. Esa entrada puede ser manipulada por un atacante, ya que X-Forwarded-For es append-only y el primer valor es el que envía el cliente HTTP original. Enviando una IP local falsificada en esa cabecera, un atacante remoto no autenticado puede pasar la comprobación de red confiable y obtener acceso como administrador de Cleanuparr. Esta vulnerabilidad fue corregida en la versión 2.9.10. |
| Evaluación | Esta vulnerabilidad permite a atacantes remotos no autenticados obtener acceso administrativo completo mediante manipulación sencilla de cabeceras HTTP, lo que supone un riesgo crítico real para cualquier empresa que utilice Cleanuparr. Existen exploits públicos, aumentando la probabilidad de ataques activos. Su explotación permitiría control total y manipulación de las funciones automatizadas de limpieza, con potencial impacto en la seguridad operativa. |
| Estrategia | Actualizar inmediatamente Cleanuparr a la versión 2.9.10 o superior. Mientras tanto, bloquear o filtrar cabeceras X-Forwarded-For desde fuentes no confiables y limitar el acceso administrativo mediante controles de red adicionales. Monitorizar logs para detectar intentos de explotación y acceso no autorizado. |
| CVE | CVE-2026-44196 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:43.390194+00:00 |
| Vendor | Pingvin Share X |
| Producto | Pingvin Share X (plataforma de intercambio de archivos autohospedada) |
| Versiones | Desde 1.14.1 hasta 1.16.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad crítica de elusión de autenticación en Pingvin Share X, una plataforma segura y fácil para compartir archivos autohospedada. Las versiones desde la 1.14.1 hasta la 1.16.2 permiten que un atacante que ya posee un nombre de usuario y contraseña válidos omita completamente la autenticación de segundo factor (TOTP). Aunque se requiere la contraseña para alcanzar este punto, saltarse el 2FA pone en riesgo la integridad de la autenticación en sistemas protegidos por doble factor. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.16.3 o superior que corrige esta vulnerabilidad para restablecer la protección del segundo factor. En paralelo, reforzar la monitorización de accesos y auditar el uso de credenciales válidas para detectar posibles accesos no autorizados, ya que esta vulnerabilidad puede estar siendo explotada si se cuentan con contraseñas comprometidas. |
—
He realizado la inserción del registro en Supabase con los valores proporcionados.
| CVE | CVE-2026-44277 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:43.552644+00:00 |
| Vendor | Fortinet |
| Producto | FortiAuthenticator |
| Versiones | 8.0.2, 8.0.0, 6.6.0 – 6.6.8, 6.5.0 – 6.5.6 |
| Exploit Públicos | Sí |
| Referencia | Fortinet Advisory FG-IR-26-128 |
| Descripción | Una vulnerabilidad de control de acceso inadecuado en Fortinet FortiAuthenticator versiones 8.0.2, 8.0.0, desde 6.6.0 hasta 6.6.8 y desde 6.5.0 hasta 6.5.6 puede permitir que un atacante ejecute código o comandos no autorizados mediante un vector de ataque específico no detallado.
Esta vulnerabilidad crítica permite a un atacante no autenticado realizar acciones con privilegios elevados que comprometen la integridad del sistema, pudiendo tomar control total del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente FortiAuthenticator a la versión más reciente que corrija esta vulnerabilidad. En paralelo, limitar el acceso administrativo solo a redes confiables y monitorizar actividad anómala. Implantar reglas de detección basadas en indicadores de compromiso publicados. Debido a la existencia de exploit públicos, esta es una vulnerabilidad que debe ser priorizada sin demora. |
—
*He registrado el dato en Supabase para seguimiento interno y acción.*
| CVE | CVE-2026-44343 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026 |
| Vendor | WGDashboard |
| Producto | WGDashboard (dashboard para WireGuard VPN) |
| Versiones | versiones anteriores a 4.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | WGDashboard Security Advisory |
| Descripción | Vulnerabilidad crítica en WGDashboard (dashboard para WireGuard VPN) en versiones anteriores a 4.3.2 que permite a atacantes no autenticados acceder al sistema de archivos del host. Esta falla puede ser explotada sin necesidad de autentificación, lo que compromete la integridad y seguridad del servidor que aloja WGDashboard. |
| Estrategia | Actualizar inmediatamente WGDashboard a la versión 4.3.2 o superior. Además, restringir el acceso a la interfaz de WGDashboard solo a usuarios y redes confiables, monitorizar accesos sospechosos y revisar logs para detección de explotación activa. |
| CVE | CVE-2026-34659 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:43.891697+00:00 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | 2025.9.15, 2025.8.157 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe Connect APSB26-50 |
| Descripción | Adobe Connect versiones 2025.9.15, 2025.8.157 y anteriores están afectadas por una vulnerabilidad de Deserialización de Datos No Confiables que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario. La explotación requiere interacción del usuario, ya que la víctima debe visitar una URL maliciosamente manipulada o interactuar con una página web comprometida. El alcance cambia. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Adobe para las versiones afectadas. Se recomienda restringir el acceso a enlaces y páginas web desconocidas o sospechosas para minimizar riesgo de interacción maliciosa. Complementar con monitorización de actividad anómala y educación al usuario sobre phishing y enlaces maliciosos. |
| CVE | CVE-2026-34660 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Adobe |
| Producto | Adobe Connect |
| Versiones | 2025.9.15, 2025.8.157 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe |
| Descripción | Adobe Connect versiones 2025.9.15, 2025.8.157 y anteriores presentan una vulnerabilidad de autorización incorrecta que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad para inyectar scripts maliciosos en una página web, ganando potencialmente acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación requiere interacción directa del usuario, como visitar un enlace malicioso o interactuar con una página comprometida. |
| Estrategia | Actualizar inmediatamente a la versión corregida proporcionada por Adobe para evitar esta vulnerabilidad crítica. Añadir filtros y bloqueos de URLs maliciosas, además de educar a los usuarios para evitar interacción con enlaces no confiables. Monitorear eventos anómalos en sesiones de Adobe Connect para detectar explotación activa. |
| CVE | CVE-2026-8430 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:44.218251+00:00 |
| Vendor | SPIP |
| Producto | SPIP |
| Versiones | versiones anteriores a 4.4.14 |
| Exploit Públicos | Sí |
| Referencia | <https://blog.spip.net/|SPIP Blog> |
| Descripción | SPIP versiones anteriores a la 4.4.14 contienen una vulnerabilidad de ejecución remota de código en el espacio público que está limitada a ciertas configuraciones de nginx, permitiendo a atacantes ejecutar código arbitrario en el contexto del servidor web. Los atacantes pueden explotar esta vulnerabilidad mediante escenarios específicos de configuración de nginx para lograr la ejecución de código, y este problema no es mitigado por la pantalla de seguridad de SPIP. |
| Estrategia | Actualizar urgentemente SPIP a la versión 4.4.14 o superior. Revisar y endurecer configuraciones de nginx para evitar escenarios explotables. Monitorizar actividad inusual en el servidor web y establecer alertas para detectar intentos de ejecución remota. Realizar auditoría de accesos y evaluar posibles indicios de explotación activa. |
| CVE | CVE-2026-8431 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:44Z |
| Vendor | MongoDB, Inc. |
| Producto | MongoDB Ops Manager |
| Versiones | Todas las versiones 7.0 y versiones 8.0.22 y anteriores |
| Exploit Públicos | Sí |
| Referencia | MongoDB Release Notes 8.0.23 |
| Descripción | Un usuario administrativo con acceso para configurar webhooks puede ejecutar comandos arbitrarios configurando y luego activando webhooks que contienen sintaxis específica de plantillas FreeMarker. Este problema afecta a todas las versiones 7.0 de MongoDB Ops Manager y las versiones 8.0.22 y anteriores. |
| Estrategia | Actualizar inmediatamente a la versión 8.0.23 o superior que corrige esta vulnerabilidad. Limitar estrictamente el acceso administrativo a la configuración de webhooks y monitorizar cualquier uso anómalo de webhooks. Revisar y aplicar controles específicos para la validación y saneamiento de plantillas FreeMarker antes de su ejecución. |
| CVE | CVE-2026-42889 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Relay |
| Producto | Relay Server |
| Versiones | versiones 0.9.0 a 0.9.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial Relay Server |
| Descripción | Relay añade colaboración en tiempo real a Obsidian. Las versiones 0.9.0 hasta la 0.9.6 de Relay Server contienen una omisión de autenticación en los endpoints multi-document WebSocket. Cuando la autenticación está configurada, las conexiones WebSocket sin el parámetro de token en la consulta se trataban incorrectamente como si tuvieran permisos completos del servidor. Un atacante en red no autenticado que conozca o adivine un ID de documento puede conectarse al WebSocket de sincronización del documento y leer o modificar su contenido sin un token válido para dicho documento. Esta vulnerabilidad fue corregida en la versión 0.9.7. |
| Estrategia | Actualizar inmediatamente a la versión 0.9.7 o superior de Relay Server. Revisar configuraciones de autenticación WebSocket para asegurar que no se permita acceso sin token. Monitorizar conexiones WebSocket para detectar accesos no autorizados y aplicar controles de segmentación y restricción de red para limitar posibles ataques desde fuera. |
| CVE | CVE-2026-44221 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026, 03:32 (UTC) |
| Vendor | ArcadeDB |
| Producto | ArcadeDB Multi-Model DBMS |
| Versiones | Versiones anteriores a 2.6.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit oficial |
| Descripción | ArcadeDB es un sistema gestor de bases de datos Multi-Modelo. Antes de la versión 2.6.4, usuarios autenticados y tokens API con acceso restringido a una base de datos específica podían leer, escribir y modificar esquemas en cualquier otra base de datos del mismo servidor. Esto se debe a dos defectos: (1) ServerSecurityUser.getDatabaseUser() retornaba un usuario DB con un fileAccessMap sin inicializar, interpretado como permiso total; (2) ArcadeDBServer.createDatabase() omitía factory.setSecurity(…), provocando que bases de datos creadas vía POST /api/v1/server {«command»:»create database X»} tuvieran deshabilitada silenciosamente toda la autorización a nivel de registros y base de datos. En conjunto, estos fallos permiten que cualquier usuario autenticado eluda las autorizaciones y comprometa datos de todas las bases. |
| Estrategia | Actualizar urgentemente a la versión 2.6.4 o superior donde se han corregido estos defectos. Revisar accesos y tokens API para limitar privilegios. Monitorizar logs por accesos anómalos que indiquen intento de acceso a bases no autorizadas. Encriptar y segmentar bases para minimizar impacto en caso de filtración. Confirmar que el proceso de creación de base de datos aplica correctamente políticas de seguridad. |
| vendor | ArcadeDB |
| producto | ArcadeDB Multi-Model DBMS |
| versiones afectadas | versiones anteriores a 2.6.4 |
| exploit públicos | Sí |
| CVE | CVE-2026-44225 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:44.857961+00:00 |
| Vendor | Pulpy |
| Producto | Pulpy (desktop application packager para aplicaciones web) |
| Versiones | Versiones anteriores a 0.1.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-h9q2-w73v-g7hf |
| Descripción | Pulpy es un empaquetador ligero multiplataforma para aplicaciones web. Antes de la versión 0.1.1, Pulpy inyecta una API de JavaScript llamada pulpy.fs en cada aplicación web empaquetada, otorgándole acceso al sistema de archivos del host. La función validateFsPath() intenta limitar este acceso, pero su lista de bloqueo es incompleta. Por tanto, cualquier aplicación empaquetada con Pulpy puede leer y escribir archivos arbitrarios en el directorio personal del usuario, incluyendo archivos críticos como ~/.ssh/id_rsa, ~/.aws/credentials y ~/Library/Keychains/. Esta vulnerabilidad se corrige en la versión 0.1.1. |
| Evaluación | Riesgo muy alto por la posibilidad de acceso y modificación de archivos sensibles del usuario, incluyendo credenciales SSH y claves privadas. La vulnerabilidad puede ser explotada fácilmente a través de cualquier aplicación web empaquetada con Pulpy antes de la versión 0.1.1, lo que implica comprometer la seguridad de la empresa si se usan estas aplicaciones en el entorno. |
| Estrategia | Actualizar inmediatamente todas las aplicaciones empaquetadas con Pulpy a la versión 0.1.1 o superior. Bloquear y monitorear el uso de versiones anteriores. Revisar y restringir acceso a archivos sensibles en los entornos afectados, e implementar políticas de control estrictas para paquetes de aplicaciones de terceros. |
| CVE | CVE-2026-45185 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:45.037098+00:00 |
| Vendor | Exim |
| Producto | Exim MTA |
| Versiones | versiones anteriores a 4.99.3 |
| Exploit Públicos | Sí |
| Referencia | Exim Security Wiki |
| Descripción | Exim antes de la versión 4.99.3, en ciertas configuraciones de GnuTLS, presenta un error use-after-free accesible remotamente en la ruta de análisis del cuerpo BDAT. Se activa cuando un cliente envía un TLS close_notify a mitad del cuerpo durante una transferencia CHUNKING, seguido por un byte final en texto claro en la misma conexión TCP. Esto puede conducir a corrupción de heap. Un atacante no autenticado en red podría ejecutar código arbitrario. |
| Estrategia | Aplicar el parche oficial actualizando Exim a la versión 4.99.3 o superior cuanto antes. Además, revisar configuraciones TLS para evitar combinaciones inseguras. Monitorizar conexiones con patrones de cierre inesperado TLS y analizar logs para detección de intentos de explotación. Priorizar intervención inmediata por la posibilidad de ejecución remota de código sin autenticación. |
*****
Realizada inserción en Supabase con registro de CVE-2026-45185 para seguimiento interno y control de mitigación.
| CVE | CVE-2026-42196 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | codingjoe (django-s3file) |
| Producto | django-s3file |
| Versiones | anteriores a 7.0.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | django-s3file es un módulo ligero para subir archivos en Django y Amazon S3. Antes de la versión 7.0.2, S3FileMiddleware es vulnerable a ataques de traversal de ruta relativa, permitiendo que un atacante modifique la petición para salir de las ubicaciones autorizadas de subida pre-firmadas y que la aplicación Django cargue archivos de ubicaciones arbitrarias en request.FILES. Esto puede comprometer la confidencialidad e integridad de la información.
La vulnerabilidad permite que un atacante acceda o cargue archivos maliciosos en el sistema aprovechando la carga de archivos inválidos, con riesgo crítico para datos sensibles. Puede estar siendo explotada debido a la existencia de exploits públicos. |
| Estrategia | Actualizar urgentemente a la versión 7.0.2 o superior. Revisar y restringir estrictamente las rutas permitidas para la carga y acceso de archivos en Django. Monitorizar la actividad anómala en request.FILES y aplicar controles adicionales de validación de entradas para prevenir explotación. |
| CVE | CVE-2026-42854 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | Espressif Systems |
| Producto | arduino-esp32 (Arduino core para microcontroladores ESP32 y variantes) |
| Versiones | versiones anteriores a 3.3.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-8cmm-3887-r32j |
| Descripción | El componente WebServer del arduino-esp32 en versiones anteriores a la 3.3.8 usa una matriz de longitud variable (VLA) en la pila cuya longitud se deriva de un campo HTTP controlado por un atacante (Content-Type: multipart/form-data; boundary=…), sin limitar su tamaño. Enviar una cadena boundary mayor a 8000 caracteres desborda la pila de 8192 bytes de la tarea loopTask, causando un bloqueo y posible ejecución remota de código. |
| Estrategia | Actualizar urgentemente a la versión 3.3.8 o superior. Bloquear y monitorizar intentos con cabeceras multipart/form-data con boundary excesivamente largos. Implementar filtros a nivel de red para limitar la longitud de cabeceras HTTP y aislar dispositivos con ESP32 para minimizar impacto. Vigilar comportamientos anómalos y reportes de explotación activa. |
—–
¿Se está explotando? Sí, hay explotación pública confirmada.
¿Debe priorizarse? Sí, la severidad crítica y posible ejecución remota de código obliga a máxima prioridad.
¿Supone un riesgo real? Sí, puede causar caída de servicios y comprometer dispositivos IoT con ESP32 usados en la empresa.
He procedido a insertar este análisis en la base de datos Supabase.
| CVE | CVE-2026-43948 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Mayo 2026, 03:32 (UTC) |
| Vendor | wger Project |
| Producto | wger (workout and fitness manager) |
| Versiones | versiones anteriores a 2.6 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Advisory Oficial wger |
| Descripción | wger es un gestor gratuito de entrenamientos y fitness. Antes de la versión 2.6, las vistas reset_user_password y gym_permissions_user_edit realizan una comprobación de autorización a nivel de gimnasio usando comparación de objetos Python (!=) que evalúa None != None como False, lo que ignora silenciosamente el control cuando el atacante y la víctima no tienen asignación de gimnasio (gym=None). Un usuario con permiso gym.manage_gym y gym=None puede restablecer la contraseña de cualquier otro usuario con gym=None; la nueva contraseña en texto plano se devuelve directamente en la respuesta HTML, permitiendo la toma total de la cuenta en un solo intento. La contraseña original de la víctima queda invalidada, bloqueando permanentemente el acceso. |
| Estrategia | Actualizar inmediatamente a la versión 2.6 o superior que corrige esta validación incorrecta. Revisar y reforzar controles a nivel de autorización para evitar bypass por comparaciones incorrectas. Monitorizar accesos y reportes de restablecimiento de contraseña no autorizados en usuarios sin asignación de gimnasio para detectar posibles explotaciones activas. |
| Vendor | wger Project |
| Producto | wger (workout and fitness manager) |
| Versiones Afectadas | versiones anteriores a 2.6 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-44257 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:45.838999+00:00 |
| Vendor | efwGrp |
| Producto | efw4.X Enterprise Framework for Web |
| Versiones | versiones anteriores a 4.08.010 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | efw4.X es un Framework Empresarial para Web. Antes de la versión 4.08.010, efw.file.FileManager.unZip escribe las entradas zip en disco usando new File(baseDir, zipEntry.getName()) sin comprobación de ruta canónica. Un nombre de entrada como ../../../pwned.jsp escapa del directorio de extracción previsto y se puede colocar en cualquier ruta donde el proceso Tomcat tenga permisos de escritura, incluyendo la raíz del contexto del servlet. Combinado con el servlet multipart /uploadServlet y un evento que llama file.saveUploadFiles + FileManager.unZip, un atacante remoto sin credenciales puede subir una webshell JSP y ejecutar comandos arbitrarios como el usuario Tomcat. Esta vulnerabilidad fue corregida en la versión 4.08.010. |
| Estrategia | Actualizar inmediatamente a efw4.X versión 4.08.010 o superior que corrige esta vulnerabilidad. Limitar permisos de escritura del usuario Tomcat en directorios críticos y monitorizar actividades anómalas de uploads y ejecución de archivos JSP. Revisar logs para identificar posibles explotaciones activas y fortalecer controles en la gestión de archivos subidos. |
| CVE | CVE-2026-44258 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 mayo 2026 |
| Vendor | efwGrp |
| Producto | efw4.X Enterprise Framework for Web |
| Versiones | versiones anteriores a 4.08.010 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad efw4.X |
| Descripción | efw4.X es un Framework Empresarial para Web. Antes de la versión 4.08.010, la función elfinder_checkRisk valida los parámetros target y targets para evitar recorridos de ruta y garantizar el confinamiento al directorio home, pero no valida el parámetro dst (destino) usado por elfinder_paste. Un atacante puede copiar o mover archivos desde el directorio home hacia cualquier destino arbitrario configurando dst con una ruta de recorrido codificada en base64. Esto permite eludir el control de seguridad protected=true. La vulnerabilidad se soluciona en la versión 4.08.010. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 4.08.010 o superior que corrige la validación del parámetro dst. Revisar logs y sistemas de monitoreo para posibles accesos no autorizados y reforzar controles de seguridad en gestión de rutas y validación de entrada en componentes que manipulen ficheros. Priorizar esta vulnerabilidad debido a su gravedad y existencia de exploits públicos activos. |
| CVE | CVE-2026-44262 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026, 03:32 (UTC) |
| Vendor | Scramble |
| Producto | Scramble (generador de documentación API para proyectos Laravel) |
| Versiones | Desde 0.13.2 hasta antes de 0.13.22 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de corrección de Scramble v0.13.22 |
| Descripción | Scramble genera documentación API para proyectos Laravel. Las versiones desde 0.13.2 hasta antes de 0.13.22 permiten que si los endpoints de documentación son accesibles públicamente y las reglas de validación hacen referencia a entradas controladas por el usuario, los datos suministrados pueden evaluarse durante la generación de documentación, lo que conduce a la ejecución remota de código PHP arbitrario en el contexto de la aplicación. |
| Importancia | La vulnerabilidad permite ejecución remota de código PHP arbitrario, lo que significa que un atacante puede tomar control total de la aplicación afectada si los endpoints están expuestos públicamente y las reglas de validación usan datos controlados por el usuario. Esto puede llevar a comprometer la integridad, confidencialidad y disponibilidad del sistema. |
| Estrategia | Actualizar urgentemente a la versión 0.13.22 o superior. Restringir el acceso público a los endpoints de documentación API. Implementar validaciones estrictas y saneamiento de entradas. Monitorizar la aplicación para detectar posibles actividades sospechosas o evidencias de explotación. |
—
| CVE | CVE-2026-41901 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-13T03:32:46 (UTC) |
| Vendor | Thymeleaf |
| Producto | Thymeleaf (motor de plantillas Java) |
| Versiones | versiones anteriores a 3.1.5.RELEASE |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Thymeleaf CVE-2026-41901 |
| Descripción | Vulnerabilidad de bypass de seguridad en los mecanismos de ejecución de expresiones en Thymeleaf, motor de plantillas Java server-side. Antes de la versión 3.1.5.RELEASE, Thymeleaf no neutraliza correctamente ciertas expresiones en contextos sandbox, lo que permite la ejecución remota de código malicioso mediante Server-Side Template Injection (SSTI). Esto se produce si el desarrollo pasa variables no sanitizadas a la plantilla y estas se emplean en contextos restringidos. La vulnerabilidad es corregida en la versión 3.1.5.RELEASE. |
| Estrategia | Actualizar inmediatamente a Thymeleaf 3.1.5.RELEASE o superior. Revisar y sanitizar estrictamente todas las variables que se pasen a las plantillas, especialmente en contextos sandbox. Implementar controles adicionales de validación y monitorear intentos de explotación SSTI. Priorizar estas acciones dado que existen exploits públicos activos. |
*****
| CVE | CVE-2026-42288 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de mayo de 2026 |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema de gestión para iglesias) |
| Versiones | Versiones anteriores a 7.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | ChurchCRM es un sistema de gestión open-source para iglesias. Antes de la versión 7.3.2, la corrección aplicada para CVE-2026-39337 es incompleta. La vulnerabilidad de ejecución remota de código sin autenticación previa en el asistente de configuración de ChurchCRM a través de una variable DB_PASSWORD no saneada sigue siendo plenamente explotable. Esta vulnerabilidad se corrige en la versión 7.3.2. |
| Estrategia | Actualizar urgentemente ChurchCRM a la versión 7.3.2 o superior para cerrar esta brecha crítica. Mientras se aplica el parche, restringir el acceso al asistente de configuración y monitorizar intentos de conexión sospechosos para detectar explotación activa, ya que existen exploits públicos confirmados. |
| CVE | CVE-2026-44547 |
| Severidad | CRÍTICO (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 13 mayo 2026 |
| Vendor | ChurchCRM |
| Producto | ChurchCRM (sistema de gestión para iglesias) |
| Versiones | 7.2.0 a 7.2.2 |
| Exploit Públicos | Sí, existe prueba de concepto pública |
| Referencia | Pull Request oficial en GitHub |
| Descripción | ChurchCRM es un sistema de gestión de iglesias de código abierto. Desde la versión 7.2.0 a la 7.2.2, la corrección para CVE-2026-4058 es incompleta. El compromiso de endurecimiento fue fusionado y luego eliminado silenciosamente del archivo src/api/routes/public/public-user.php por un PR no relacionado antes del corte de cualquier etiqueta 7.2.x. Por lo tanto, todas las versiones 7.2.x distribuidas siguen siendo explotables mediante la prueba de concepto publicada con el aviso original. Esta vulnerabilidad se corrige en la versión 7.3.1. |
| Estrategia | Actualizar urgentemente a la versión 7.3.1 o superior para corregir la vulnerabilidad. Mientras tanto, monitorear activamente posibles intentos de explotación usando la PoC pública, restringir accesos a la API pública para minimizar superficie de ataque y validar todas las peticiones entrantes y salientes del endpoint afectado. |


