| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-7333 | Chromium Project | Chromium (componente GPU) | Alta (no especificada exacta, uso típico UAF es crítico) | Versiones afectadas del componente GPU no especificadas (Se recomienda verificar última versión) | Sí |
| CVE-2026-7334 | Chromium (navegador) | Alta (exploit en circulación) | Componentes Views de versiones afectadas antes del parche 2026-05 | en circulación) | |
| CVE-2026-7335 | Chromium Project | Chromium (componente multimedia) | Alta (no específica en la fuente, basada en la naturaleza del fallo use-after-free) | Versiones vulnerables no especificadas, afecta componente media en Chromium | Sí |
| CVE-2026-7336 | AfectadoChromium WebRTC | Alta (confirmado explotación) | Versiones de Chromium anteriores al parche de mayo 2026 | Sí | |
| CVE-2026-7337 | Motor JavaScript V8 dentro de Chromium | Alta (crítica) | Versiones de Chromium con motor V8 vulnerables (incluir versiones específicas en guía oficial) | Sí | |
| CVE-2026-7338 | Chromium Project | Chromium (navegador y componentes relacionados) | ALTA | Versiones anteriores al parche de Mayo 2026 | Sí |
| CVE-2026-7339 | Chromium WebRTC | Alta (exploit activo) | Componentes WebRTC de Chromium anteriores al parche lanzado en mayo 2026 | activo) | |
| CVE-2026-7340 | Chromium (componente ANGLE) | Alta (no cifrada, pero implícita por la explotación activa) | Versiones con componente ANGLE afectadas en Chromium (no especificadas explícitamente) | Sí | |
| CVE-2026-7341 | Chromium Project | WebRTC en Chromium | Alta | Versiones afectadas no especificadas explícitamente; se recomienda revisar versiones WebRTC en Chromium previas a parche | Sí |
| CVE-2026-7343 | Chromium Project | Navegador Chromium (motor de Google Chrome y derivados) | ALTA (uso tras liberación de memoria) | Versiones afectadas no especificadas en el resumen, revisar proveedor para versiones concretas | Sí |
| CVE-2026-7344 | Chromium Project | Chromium – componente Accessibility | ALTA (exploit en uso activo) | Versiones afectadas no especificadas (component Accessibility) | en uso activo) |
| CVE-2026-7345 | Chromium Project | Chromium (Componente Feedback) | Alta (no especificado CVSS, riesgo alto implícito) | Versiones afectadas no especificadas explicitamente, afecta a versiones actuales con componente Feedback | Sí |
| CVE-2026-7346 | Chromium Project | Chromium – Componente Tint | ALTA (explotación activa confirmada) | Versiones afectadas no especificadas, se recomienda verificar actualización oficial | Sí |
| CVE-2026-7347 | Chromium Project | Chromoting (componente de Chromium) | Alta (no especificado número, según explotación activa) | Versiones vulnerables no especificadas, se sugiere revisar versiones recientes previas a parche | Sí |
| CVE-2026-7348 | Chromium Project | Chromium – Componente de Codecs | Alta (Critica, explotada activamente) | Versiones anteriores a la corrección liberada en Mayo 2026 | Sí |
| CVE-2026-7349 | Chromium Project | Chromium (navegador web) | ALTA | Versiones afectadas específicas no detalladas, se recomienda revisar últimos parches disponibles | Confirmados (explotación activa reportada) |
| CVE-2026-7350 | Chromium Project | Componente WebMIDI en Chromium | ALTA | Versiones afectadas no especificadas, afecta a WebMIDI de Chromium | Sí |
| CVE-2026-7351 | Chromium Project | Componente MHTML de Chromium | ALTA (sin puntuación exacta disponible) | Versiones afectadas no especificadas, pero incluye versiones actuales de Chromium con componente MHTML | Sí |
| CVE-2026-7353 | Chromium (componente Skia) | ALTA | Versiones que incluyen componente Skia afectado hasta antes del parche de mayo 2026 | Sí | |
| CVE-2026-7354 | Chromium (componente Angle) | Alta (no numérico exacto disponible) | Versiones que incluyen el componente Angle antes del parche publicado en mayo 2026 | Sí | |
| CVE-2026-7355 | Chromium | ALTA (no se indica puntuación exacta, pero uso después de liberar es crítico) | Versiones anteriores a la última actualización del 20 mayo 2026 | Sí | |
| CVE-2026-7356 | Chromium Project | Chromium (navegador web) | Alta (Use after free suele ser crítico) | Versiones anteriores al parche del 20 de mayo de 2026 | Sí |
| CVE-2026-7357 | Chromium | Alta (Explotación activa) | Versiones afectadas no especificadas, afectación en componente GPU | Sí | |
| CVE-2026-7358 | Chromium Project | Chromium – componente Animation | Alta (exploit activo) | Versiones afectadas no especificadas, se recomienda actualización a la última versión estable | activo) |
| CVE-2026-7359 | Chromium (componente ANGLE) | ALTA (según explotación activa confirmada) | Versiones afectadas incluyen variantes recientes con componente ANGLE vulnerables (detalles en el advisory oficial) | Sí | |
| CVE-2026-7360 | Chromium Project | Navegador Chromium (motor de navegador) | ALTA (no especificada) | Versiones con el componente Compositing anterior al parche de mayo 2026 | Sí |
| CVE-2026-7363 | Chromium Project | Navegador Chromium (componente Canvas) | ALTA (exploit activo) | Versiones afectadas no especificadas en detalle, se aconseja actualizar a la última versión estable disponible | activo) |
| CVE-2019-8646 | Apple | iphone_os | ALTA (No CVSS exacto disponible, explotación confirmada) | Versiones no especificadas previas a la corrección oficial | Sí |
| CVE-2021-26134 | Atlassian | Confluence Server y Data Center | ALTA (explotación activa confirmada) | Antes de 7.4.11, 7.11.0 – 7.12.5 | Sí |
| CVE-2026-47100 | FunnelKit | Funnel Builder para WooCommerce Checkout | Alta | No especificadas (impacta versiones actuales) | Sí |
| CVE-2025-1448 | No especificado | afectadoNo especificado | ALTA (no especificado numérico pero confirmada explotación) | No especificado | Sí |
| CVE-2026-4885 | Piotnet | Piotnet Addons for Elementor Pro (plugin WordPress) | CRÍTICA (9.8) | Todas las versiones hasta la 7.1.70 inclusive | Sí |
| CVE-2026-2611 | Databricks (MLflow) | MLflow Assistant | CRÍTICA (9.6) | versión 3.9.0 | Sí |
| CVE-2026-31986 | Apache | OFBiz | CRITICAL (9.1) | versiones anteriores a 24.09.06 | Sí |
| CVE-2026-41919 | Apache Software Foundation | Apache OFBiz | CRITICAL (9.1) | versiones anteriores a 24.09.06 | Sí |
| CVE-2026-46725 | TYPO3 | Extensión de TYPO3 CMS | CRITICAL (9.2) | No especificadas, afecta a configuraciones con modo persistente "Static" | Sí |
| CVE-2026-4883 | Piotnet | Piotnet Forms para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 2.1.40 incluida | Sí |
| CVE-2026-42097 | Sparx Systems | Sparx Pro Cloud Server | CRÍTICA (9.3) | versiones 6.1 (build 167) y anteriores | Sí |
| CVE-2026-43633 | HestiaCP | AfectadoHestiaCP Web Terminal | CRÍTICA (9.5) | versiones 1.9.0 hasta 1.9.4 | Sí |
| CVE-2026-8948 | Mozilla | Firefox y Thunderbird | CRITICAL (9.1) | Versiones anteriores a Firefox 151 y Thunderbird 151 | Sí |
| CVE-2026-8950 | Mozilla | Firefox, Thunderbird | CRITICAL (9.3) | Firefox anteriores a 151 y ESR menores a 140.11, Thunderbird anteriores a 151 y ESR menores a 140.11 | Sí |
| CVE-2026-8953 | Mozilla | Firefox, Thunderbird | CRITICAL (9.6) | Firefox anteriores a 151, Firefox ESR anteriores a 115.36 y 140.11, Thunderbird anteriores a 151 y 140.11 | Sí |
| CVE-2026-8956 | Mozilla | Firefox, Thunderbird | CRITICAL (9.8) | Firefox anteriores a 151 y Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y Thunderbird 140.11 | Sí |
| CVE-2026-8959 | Mozilla | Firefox, Thunderbird | CRITICAL (9.6) | Firefox anteriores a 151, Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y 140.11 respectivamente | Sí |
| CVE-2026-8973 | Mozilla Foundation | Thunderbird | CRITICAL (9.8) | Thunderbird 150 y anteriores | Sí |
| CVE-2026-8974 | Mozilla | AfectadoThunderbird | CRITICAL (9.8) | Thunderbird 140.10 y Thunderbird 150 | Sí |
| CVE-2026-8975 | Mozilla Foundation | Thunderbird | CRITICAL (9.8) | Thunderbird 140.10 y 150 | Sí |
| CVE-2026-2586 | Eclipse Foundation | GlassFish Administration Console | CRÍTICO (9.1) | No especificadas (se asume afectadas las versiones que incluyen consola de administración) | Sí |
| CVE-2026-2587 | Eclipse Foundation | Glassfish gadget handler | CRITICAL (9.6) | Versiones que utilizan el mecanismo vulnerable de rendering de plantillas server-side con evaluación de Expression Language no saneada | Sí |
| CVE-2026-44159 | Tyler Identity | Tyler Identity Local (TID-L) | CRITICAL (9.3) | Todas las versiones antes del cese de soporte en 2021 | Sí |
| CVE-2026-8711 | NGINX | NGINX JavaScript (js_fetch_proxy directive) | CRITICAL (9.2) | Versiones no EoTS que usan js_fetch_proxy con variables controladas por cliente | Sí |
| CVE-2026-36829 | Panabit | PAP-XM320 (servidor HTTP embebido) | CRÍTICA (9.8) | Versiones hasta y incluyendo v7.7 | Sí |
| CVE-2026-47357 | Accurics Inc. (Terrascan) | Terrascan | CRITICAL (9.2) | v1.18.3 y anteriores | Sí |
| CVE-2026-47358 | Accurics (Terrascan) | Terrascan | CRÍTICA (9.2) | v1.18.3 y anteriores | Sí |
| CVE-2026-47107 | Windmill Labs | Windmill | CRITICAL (9.3) | versiones anteriores a 1.703.2 | Sí |
| CVE-2026-33642 | kitty | Kitty terminal | CRITICAL (9.9) | 0.46.2 y versiones anteriores | Sí |
| CVE-2026-34234 | CtrlPanel | CtrlPanel (software de facturación para proveedores de hosting) | CRÍTICO (10) | Versiones 1.1.1 y anteriores | Sí |
| CVE-2026-6555 | ProSolution | ProSolution WP Client plugin para WordPress | CRÍTICA (9.8) | Versiones hasta 2.0.0 inclusive | Sí |
| CVE-2026-7284 | Easy Elements | Easy Elements for Elementor – Addons & Website Templates (Plugin WordPress) | CRITICAL (9.8) | Todas las versiones hasta 1.4.4 inclusive | Sí |
| CVE | CVE-2026-7333 |
| Severidad | Alta (no especificada exacta, uso típico UAF es crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente GPU) |
| Versiones | Versiones afectadas del componente GPU no especificadas (Se recomienda verificar última versión) |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center CVE-2026-7333 |
| Descripción | Vulnerabilidad de «Uso después de liberar» (Use After Free, UAF) en el componente GPU del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema afectado explotando errores de gestión de memoria en la GPU, comprometiendo la integridad y seguridad del sistema.
El fallo puede ser activado mediante la navegación a sitios web maliciosos que desencadenen la condición UAF, explotándose esta vulnerabilidad activamente en entornos reales. |
| Estrategia | Actualizar Chromium a la versión corregida tan pronto como esté disponible. Como mitigación temporal, restringir el acceso a sitios no confiables y deshabilitar el uso avanzado de GPU si es posible. Monitorizar activamente alertas de seguridad y posibles incidentes relacionados para detectar explotación activa. |
| CVE | CVE-2026-7334 |
| Severidad | Alta (exploit en circulación) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (navegador) |
| Versiones | Componentes Views de versiones afectadas antes del parche 2026-05 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad Use-after-free en el componente Views de Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario, debido a que el software intenta usar memoria ya liberada, lo que puede derivar en corrupción de memoria y ejecución de código malicioso. |
| Estrategia | Actualizar urgentemente Chromium a la última versión que incluye el parche para esta vulnerabilidad. Se recomienda monitorizar cualquier actividad anómala en navegadores y endpoints, restringir acceso a sitios no confiables y emplear soluciones de seguridad que detecten la explotación de use-after-free. El riesgo es elevado dada la explotación activa reportada. |
| Vendor | |
| Producto Afectado | Chromium – componente Views |
| Versiones Afectadas | Versiones anteriores al parche de mayo 2026 |
| Exploit Públicos | Sí, explotación activa |
| CVE | CVE-2026-7335 |
| Severidad | Alta (no específica en la fuente, basada en la naturaleza del fallo use-after-free) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente multimedia) |
| Versiones | Versiones vulnerables no especificadas, afecta componente media en Chromium |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo «use after free» en el componente multimedia de Chromium. Esta vulnerabilidad permite que código malicioso aproveche un acceso a memoria ya liberada para ejecutar código arbitrario o causar una denegación de servicio. Se está explotando activamente en el entorno, lo que aumenta el riesgo de comprometer sistemas que utilicen Chromium.
Esta falla puede ser aprovechada mediante la reproducción de contenido multimedia especialmente diseñado o a través de la manipulación directa del navegador, comprometiendo la confidencialidad e integridad del sistema afectado. |
| Estrategia | Actualizar Chromium a la última versión parcheada inmediatamente para cerrar el vector de ataque. Monitorizar y detectar actividad inusual relacionada con la explotación de esta vulnerabilidad, restringir acceso a contenido multimedia no confiable y aplicar políticas de seguridad reforzadas en navegadores corporativos. |
| CVE | CVE-2026-7336 |
| Severidad | Alta (confirmado explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Fabricante | |
| Producto Afectado | Chromium WebRTC |
| Versiones Afectadas | Versiones de Chromium anteriores al parche de mayo 2026 |
| Exploit Públicos | Sí, confirmado |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de tipo «use after free» en el componente WebRTC de Chromium que permite a un atacante ejecutar código arbitrario en el sistema afectado al aprovechar la liberación inapropiada de memoria. Esta vulnerabilidad está siendo activamente explotada en el wild, aumentando significativamente su riesgo.
La explotación implica que un atacante puede inducir a una condición donde el programa utiliza memoria liberada, lo que puede llevar a ejecución remota de código, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente todos los sistemas que utilicen Chromium a la última versión parcheada incluida desde mayo 2026 que solucionan esta vulnerabilidad. Monitorizar los sistemas para tráfico anómalo relacionado con WebRTC y restringir la ejecución de código no autorizado. Considerar implementación de técnicas de mitigación de memoria como ASLR y DEP, y aplicar controles de acceso estrictos sobre recursos relacionados. |
| CVE | CVE-2026-7337 |
| Severidad | Alta (crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 UTC |
| Vendor | |
| Producto | Motor JavaScript V8 dentro de Chromium |
| Versiones | Versiones de Chromium con motor V8 vulnerables (incluir versiones específicas en guía oficial) |
| Exploit Públicos | Sí, actualmente se está explotando activamente |
| Referencia | Guía oficial MSRC CVE-2026-7337 |
| Descripción | Vulnerabilidad de confusión de tipos (type confusion) en el motor JavaScript V8 de Chromium, que permite a un atacante ejecutar código arbitrario con privilegios del motor. Este fallo puede ser explotado al procesar código JavaScript malicioso, comprometiendo la seguridad del navegador y potencialmente permitiendo la ejecución remota de código en el sistema afectado.
La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo real inmediato para la empresa, especialmente si se utilizan navegadores basados en Chromium o productos que integren su motor JavaScript. |
| Estrategia | Aplicar urgentemente el parche oficial distribuido por Chromium/Google. Actualizar todos los navegadores basados en Chromium a las últimas versiones. Complementar con políticas de seguridad en dispositivos que limiten la ejecución de código no autorizado y monitorizar actividad anómala asociada a intentos de explotación en entornos corporativos. |
| CVE | CVE-2026-7338 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y componentes relacionados) |
| Versiones | Versiones anteriores al parche de Mayo 2026 |
| Exploit Públicos | Sí, confirmados y activos |
| Referencia | Guía de actualización Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo Use After Free en el componente Cast de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario en el sistema afectado simplemente convenciendo al usuario de interactuar con contenido malicioso en el navegador. Debido a la condición Use After Free, se puede aprovechar para ejecutar comandos con los mismos privilegios que el usuario, comprometiendo la integridad y confidencialidad del sistema. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada. Implementar políticas de restricción en el uso del componente Cast o funciones multimedia asociadas y monitorizar activamente indicadores de compromiso, especialmente en entornos donde el navegador Chromium es crítico. Promover la formación para evitar la interacción con contenido no confiable. |
| CVE | CVE-2026-7339 |
| Severidad | Alta (exploit activo) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | |
| Producto | Chromium WebRTC |
| Versiones | Componentes WebRTC de Chromium anteriores al parche lanzado en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-7339 |
| Descripción | Desbordamiento de búfer en heap en el componente WebRTC de Chromium que permite a un atacante remoto ejecutar código arbitrario mediante la manipulación de datos de red maliciosos. Esta vulnerabilidad puede ser explotada sin necesidad de interacción del usuario, comprometiendo la integridad del sistema afectado y ofreciendo potencial acceso completo. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por Google para Chromium WebRTC. Revisar y fortalecer las políticas de actualización automática para asegurar que todas las instancias estén protegidas. Monitorizar registros de red y sistemas para detectar actividad sospechosa relacionada con explotación remota. |
| CVE | CVE-2026-7340 |
| Severidad | Alta (no cifrada, pero implícita por la explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (componente ANGLE) |
| Versiones | Versiones con componente ANGLE afectadas en Chromium (no especificadas explícitamente) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de desbordamiento entero (integer overflow) en el componente ANGLE del navegador Chromium. Esta falla puede ser explotada para causar corrupción de memoria que potencialmente permite la ejecución de código arbitrario o un comportamiento inesperado del navegador.
Existe explotación activa de esta vulnerabilidad, lo que incrementa el riesgo de ataques dirigidos a entornos que utilicen Chromium con el componente afectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen el componente ANGLE. Además, reforzar la monitorización de eventos inusuales en navegadores y entornos que usen Chromium, y limitar la exposición a contenido no confiable para reducir la superficie de ataque. |
| CVE | CVE-2026-7341 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 20 mayo 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | WebRTC en Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente; se recomienda revisar versiones WebRTC en Chromium previas a parche |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente WebRTC del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario o cause una denegación de servicio explotando la gestión incorrecta de memoria en WebRTC. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que incluya el parche para esta vulnerabilidad. Implementar monitoreo activo para detectar posibles intentos de explotación y restringir el uso de WebRTC en entornos de alto riesgo si no es imprescindible. |
*****
*CVEs, severidad y explotación activa indican que esta vulnerabilidad representa un riesgo crítico para la empresa.*
*La explotación actual permite ejecución remota y potencial control total del sistema afectado vía navegador Chromium.*
*Priorice el parche inmediato y revisión de políticas de uso WebRTC para mitigar riesgo real y activo.*
| CVE | CVE-2026-7343 |
| Severidad | ALTA (uso tras liberación de memoria) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (motor de Google Chrome y derivados) |
| Versiones | Versiones afectadas no especificadas en el resumen, revisar proveedor para versiones concretas |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso tras liberación (use-after-free) en el componente Views de Chromium, que permite que un atacante ejecute código arbitrario tras acceder a memoria previamente liberada. Esta vulnerabilidad permite explotación remota aprovechando el procesamiento de contenido web, pudiendo comprometer la confidencialidad e integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium y productos derivados a la versión parcheada proporcionada por el fabricante. Monitorizar indicios de ataque y bloquear posibles vectores de explotación de contenido web malicioso. Implementar políticas restrictivas de ejecución y navegación segura para limitar la superficie de ataque. |
| CVE | CVE-2026-7344 |
| Severidad | ALTA (exploit en uso activo) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – componente Accessibility |
| Versiones | Versiones afectadas no especificadas (component Accessibility) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberar (Use After Free) en el componente de accesibilidad de Chromium. Esto puede permitir que un atacante remoto ejecute código arbitrario o cause un fallo de programa mediante manipulación específica del entorno del componente Vulnerable. La vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar Chromium a la versión parcheada recomendada por el fabricante con urgencia. Implementar controles estrictos para restringir el acceso a la interfaz de accesibilidad y monitorizar patrones inusuales de comportamiento o fallos en el navegador. Aplicar controles adicionales de seguridad en endpoints para detectar exploits activos y minimizar impacto. |
| CVE | CVE-2026-7345 |
| Severidad | Alta (no especificado CVSS, riesgo alto implícito) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Mayo 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Componente Feedback) |
| Versiones | Versiones afectadas no especificadas explicitamente, afecta a versiones actuales con componente Feedback |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente Feedback de Chromium que puede permitir la ejecución de código malicioso o manipulación de datos dentro del navegador.
Esta vulnerabilidad puede ser explotada mediante la interacción de un atacante con el sistema de retroalimentación del navegador, inyectando datos maliciosos que no son adecuadamente filtrados, comprometiendo la seguridad de la sesión y la integridad de la información del usuario. |
| Estrategia | Aplicar inmediatamente los parches y actualizaciones oficiales suministrados por Chromium para el componente Feedback. Implementar monitoreo en sistemas afectados para detectar actividad sospechosa. Además, reforzar las políticas de revisión de entradas y limitación de privilegios en el navegador hasta su actualización completa. |
| CVE | CVE-2026-7346 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 mayo 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium – Componente Tint |
| Versiones | Versiones afectadas no especificadas, se recomienda verificar actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Implementación inapropiada en el componente Tint de Chromium que permite la explotación remota de la vulnerabilidad causando posibles compromisos de seguridad en sistemas afectados. Se está explotando activamente en entornos reales, lo que la convierte en una amenaza inmediata.
Esta vulnerabilidad puede ser aprovechada para ejecutar código arbitrario o comprometer la integridad del navegador y sus datos asociados, poniendo en riesgo la confidencialidad y disponibilidad en infraestructuras que dependan de Chromium. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium. Revisar las versiones en uso y actualizar al último parche disponible. Adicionalmente, fortalecer monitoreo y detección de actividad sospechosa vinculada a navegadores Chromium y restringir accesos no autorizados. |
—
**Inserción en Supabase**
Estoy insertando en Supabase con :
– CVE: CVE-2026-7346
– Severidad: ALTA
– Importancia para la empresa: ALTA
– Fecha publicado: 2026-05-20T03:33:31.966424+00:00
– Vendor: Chromium Project
– Producto afectado: Chromium – Componente Tint
– Versiones afectadas: No especificadas, verificar actualizaciones oficiales
– Exploit Públicos: Sí, explotación activa confirmada
– Referencia: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-7346
– Descripción: Implementación inapropiada en el componente Tint de Chromium explotada activamente con posibles compromisos de seguridad.
– Estrategia: Aplicar parche y monitorear activamente.
| CVE | CVE-2026-7347 |
| Severidad | Alta (no especificado número, según explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromoting (componente de Chromium) |
| Versiones | Versiones vulnerables no especificadas, se sugiere revisar versiones recientes previas a parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso de memoria liberada (Use after free) en el componente Chromoting de Chromium. Esta falla permite a un atacante ejecutar código arbitrario o causar un fallo en el programa al manipular objetos tras su liberación, lo que puede llevar a la toma total del sistema afectado.
Actualmente hay confirmación de explotación activa en entornos reales, lo que incrementa gravemente el riesgo de compromiso dentro de la empresa. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión con el parche oficial. Monitorizar los registros de Chromoting para detectar comportamientos inusuales y aplicar controles adicionales de seguridad en los sistemas que utilizan este componente. Se recomienda bloquear el acceso a interfaces remotas cuando no sea estrictamente necesario para minimizar el riesgo de explotación. |
| CVE | CVE-2026-7348 |
| Severidad | Alta (Critica, explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium – Componente de Codecs |
| Versiones | Versiones anteriores a la corrección liberada en Mayo 2026 |
| Exploit Públicos | Sí, confirmados explotación activa |
| Referencia | Microsoft MSRC Advisory |
| Descripción | Vulnerabilidad de tipo ‘use after free’ en el componente de Codecs de Chromium que permite a un atacante ejecutar código arbitrario explotando un error en la gestión de memoria. Esta vulnerabilidad ha sido reportada como activamente explotada en ataques dirigidos.
Un atacante puede aprovechar esta vulnerabilidad enviando contenido multimedia malicioso que al procesarse por el motor de codecs provoca acceso a memoria liberada, lo cual puede derivar en la ejecución remota de código con los privilegios del usuario afectado, comprometiendo la integridad y confidencialidad del sistema. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión publicada que corrige esta vulnerabilidad. Desplegar controles adicionales de seguridad para mitigar la ejecución de código arbitrario, como listas blancas de aplicaciones y sandboxing robusto. Monitorizar indicadores de compromiso y actividad sospechosa relacionada con la explotación de esta vulnerabilidad. |
*****
*Evaluación operativa:* Este CVE representa un riesgo crítico por su explotación activa y capacidad para ejecución remota de código. La prioridad de parcheo debe ser inmediata para evitar compromisos severos en sistemas que usen Chromium con el componente vulnerable.
| CVE | CVE-2026-7349 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de Mayo de 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas específicas no detalladas, se recomienda revisar últimos parches disponibles |
| Exploit Públicos | Confirmados (explotación activa reportada) |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo «Use after free» en el componente Cast del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto pueda ejecutar código arbitrario tras liberar memoria, lo que puede derivar en corrupción de memoria y control total del proceso afectado. Esto representa un riesgo crítico ya que el atacante puede aprovechar contenido malicioso para comprometer sistemas a través del navegador. |
| Estrategia | Actualizar inmediata y obligatoriamente el navegador Chromium a la última versión parcheada. Implementar políticas de navegación segura, limitar permisos del componente Cast y monitorizar la red para detectar posibles intentos de explotación. Se debe dar prioridad máxima a esta vulnerabilidad por su explotación activa y alto impacto potencial. |
*****
Se ha insertado registro de CVE en Supabase con los detalles proporcionados para seguimiento y análisis continuo.
| CVE | CVE-2026-7350 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Componente WebMIDI en Chromium |
| Versiones | Versiones afectadas no especificadas, afecta a WebMIDI de Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Update Guide |
| Descripción | Vulnerabilidad de uso después de liberar (use after free) en el componente WebMIDI de Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario causando comportamiento inesperado o posible ejecución remota, comprometiendo la integridad y seguridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrija esta vulnerabilidad. Monitorizar el entorno para detectar actividad sospechosa relacionada con WebMIDI y restringir el uso de dispositivos MIDI en entornos no controlados. Implementar mecanismos de mitigación adicionales en el navegador y endpoint como sandboxing y controles de acceso. |
| CVE | CVE-2026-7351 |
| Severidad | ALTA (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Componente MHTML de Chromium |
| Versiones | Versiones afectadas no especificadas, pero incluye versiones actuales de Chromium con componente MHTML |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización MSRC CVE-2026-7351 |
| Descripción | Vulnerabilidad de condición de carrera en el componente MHTML de Chromium que permite a un atacante desencadenar condiciones de carrera para manipular procesos internos del navegador. Esto puede derivar en corrupción de memoria, fuga de información o ejecución arbitraria de código.
Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que representa un riesgo inmediato para la seguridad de sistemas que utilizan Chromium para navegación o sistemas basados en este motor. |
| Estrategia | Aplicar sin demora los parches oficiales de Chromium que corrigen esta condición de carrera. En paralelo, restringir el uso del componente MHTML si es posible y reforzar la monitorización de eventos anómalos relacionados con procesos del navegador para detectar intentos de explotación. |
—
(Se inicia inserción en Supabase con los datos correspondientes).
| CVE | CVE-2026-7353 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | |
| Producto | Chromium (componente Skia) |
| Versiones | Versiones que incluyen componente Skia afectado hasta antes del parche de mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de buffer en heap en el componente Skia del navegador Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el sistema afectado explotando la memoria corrupta. Al estar el exploit en circulación activa, supone un vector real de ataque contra sistemas que ejecutan versiones vulnerables de Chromium con Skia comprometido. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado para Chromium que corrige este desbordamiento en Skia. Además, monitorizar los sistemas para detectar signos de explotación, bloquear la ejecución de código no autorizado y reforzar los mecanismos de sandboxing del navegador para minimizar el impacto de posibles ataques. |
| CVE | CVE-2026-7354 |
| Severidad | Alta (no numérico exacto disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (componente Angle) |
| Versiones | Versiones que incluyen el componente Angle antes del parche publicado en mayo 2026 |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Guía de actualización Microsoft</td |
| Descripción |
Vulnerabilidad de lectura y escritura fuera de límites en el componente Angle de Chromium. Esta falla permite que un atacante pueda corromper memoria adyacente al buffer tratado, lo que puede llevar a la ejecución remota de código o a la interrupción del servicio del navegador afectado.
La vulnerabilidad está siendo activamente explotada en entornos reales, lo que aumenta significativamente el riesgo para la empresa, especialmente en aquellos sistemas donde Chromium o sus derivados (como navegadores basados en Chromium) son herramienta habitual de trabajo. |
| Estrategia | Parchear inmediatamente la versión de Chromium afectada mediante la actualización oficial que corrige el componente Angle. Además, implementar monitorización de tráfico y comportamiento anómalo en navegadores para detectar intentos de explotación. Restringir uso de componentes no parcheados en entornos corporativos y revisar políticas de navegación segura. |
| CVE | CVE-2026-7355 |
| Severidad | ALTA (no se indica puntuación exacta, pero uso después de liberar es crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones anteriores a la última actualización del 20 mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «use after free» en el componente de medios de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario. La vulnerabilidad ocurre cuando un objeto se utiliza después de haber sido liberado de memoria, lo que puede conducir a corrupción de memoria y ejecución no autorizada de código. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión publicada tras el 20 de mayo de 2026 que corrige esta vulnerabilidad. Mientras tanto, limitar el uso del componente afectado, aplicar políticas de restricción para navegadores y monitorizar sistemas para detectar actividad inusual o intentos de explotación confirmada. |
| CVE | CVE-2026-7356 |
| Severidad | Alta (Use after free suele ser crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones anteriores al parche del 20 de mayo de 2026 |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | Microsoft Security Response Center – CVE-2026-7356</td |
| Descripción | Vulnerabilidad de tipo ‘use after free’ en el componente de navegación de Chromium que permite que un atacante ejecute código arbitrario mediante la manipulación de la memoria tras liberarla incorrectamente. Esto puede dar lugar a la ejecución remota de código, comprometiendo la integridad y confidencialidad del sistema que use el navegador afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada publicada el 20 de mayo de 2026 o superior. Desactivar funciones experimentales si procede y monitorizar indicadores de compromiso relacionados con explotación en entornos donde Chromium se utiliza. Revisar políticas de navegación segura y bloqueos de ejecución remota en sistemas críticos. |
| CVE | CVE-2026-7357 |
| Severidad | Alta (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Mayo 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, afectación en componente GPU |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de tipo «Use after free» en el componente GPU de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario al liberar memoria y usarla posteriormente, lo que puede derivar en ejecución remota de código y control total del sistema afectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales de Chromium. Además, reforzar monitoreo en endpoints para detectar actividad anómala relacionada con explotación de memoria, restringir el acceso a componentes afectados y revisar políticas de uso de navegador para evitar acceso a contenido no confiable. |
| CVE | CVE-2026-7358 |
| Severidad | Alta (exploit activo) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – componente Animation |
| Versiones | Versiones afectadas no especificadas, se recomienda actualización a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de uso después de liberar memoria (use after free) en el componente Animation del navegador Chromium que permite la explotación remota y potencial ejecución arbitraria de código. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige este fallo. Monitorizar actividad inusual relacionada con el componente Animation y restringir temporalmente el acceso a sitios no confiables mientras se aplica el parche. |
| CVE | CVE-2026-7359 |
| Severidad | ALTA (según explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20 03:33 UTC |
| Vendor | |
| Producto | Chromium (componente ANGLE) |
| Versiones | Versiones afectadas incluyen variantes recientes con componente ANGLE vulnerables (detalles en el advisory oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Advisory |
| Descripción | Vulnerabilidad de uso después de liberar memoria (use-after-free) en el componente ANGLE de Chromium. Esto permite que un atacante remoto ejecute código arbitrario en el sistema afectado mediante la explotación de esta condición de corrupción de memoria. Está siendo explotada activamente en entorno real.
Esta vulnerabilidad es crítica ya que permite ejecución remota de código sin requerir interacción compleja, poniendo en grave riesgo la integridad de sistemas que usan Chromium con ANGLE. |
| Estrategia | Actualizar Chromium inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Adicionalmente, monitorizar alertas de actividad sospechosa relacionada con Chromium. Implementar un control reforzado en la gestión de memoria y limitar el uso de privilegios en procesos del navegador para mitigar riesgos durante la ventana de exposición. |
| CVE | CVE-2026-7360 |
| Severidad | ALTA (no especificada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (motor de navegador) |
| Versiones | Versiones con el componente Compositing anterior al parche de mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente Compositing del navegador Chromium, lo que permite que un atacante inserte datos maliciosos que podrían ser explotados para ejecutar código arbitrario o causar un comportamiento inesperado del navegador.
Esta vulnerabilidad ya está siendo explotada activamente en entornos reales, lo que agrava el riesgo para cualquier organización que utilice versiones vulnerables del navegador Chromium o software basado en él. |
| Estrategia | Actualizar inmediatamente a la última versión estable de Chromium que incluya el parche para esta vulnerabilidad. Además, aplicar controles restrictivos en las políticas de navegación y monitorizar actividad anómala que pueda indicar intento de explotación. Priorizar mitigaciones en los endpoints que ejecutan navegadores Chromium. |
| CVE | CVE-2026-7363 |
| Severidad | ALTA (exploit activo) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (componente Canvas) |
| Versiones | Versiones afectadas no especificadas en detalle, se aconseja actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de tipo use-after-free en el componente Canvas del navegador Chromium. Esta falla permite la reutilización de memoria tras haberse liberado, lo que puede ser explotado para ejecutar código arbitrario en el sistema afectado.
La vulnerabilidad está siendo explotada activamente, lo que agrava el riesgo de ataques dirigidos a sistemas que ejecutan versiones vulnerables del navegador Chromium, poniendo en riesgo la integridad y confidencialidad de los datos y permitiendo la posible ejecución remota de código malicioso. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la versión más reciente que incluya el parche oficial. Monitorizar los registros de eventos y comportamiento del navegador para detectar posible explotación. Restricciones adicionales de ejecución de código y políticas de navegación segura deben ser aplicadas para mitigar riesgos durante el despliegue de la actualización. |
| CVE | CVE-2019-8646 |
| Severidad | ALTA (No CVSS exacto disponible, explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo 2026 |
| Vendor | Apple |
| Producto | iphone_os |
| Versiones | Versiones no especificadas previas a la corrección oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de lectura fuera de límites (Out-of-bounds Read) en Apple iphone_os que permite la posible divulgación de información o inestabilidad del sistema.
Esta vulnerabilidad puede ser explotada para acceder a datos sensibles en memoria o causar fallos en sistemas afectados, comprometiendo la confidencialidad y estabilidad de dispositivos con versiones vulnerables de iphone_os. |
| Estrategia | Actualizar inmediatamente a la versión oficial parcheada de iphone_os que corrige esta vulnerabilidad. Además, reforzar monitoreo de actividad anómala y evaluar la exposición de dispositivos Apple en la red corporativa. Implementar controles restrictivos sobre acceso y privilegios en dispositivos para mitigar impacto. |
| CVE | CVE-2021-26134 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Atlassian |
| Producto | Confluence Server y Data Center |
| Versiones | Antes de 7.4.11, 7.11.0 – 7.12.5 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2021-26134 |
| Descripción | Una vulnerabilidad de ejecución remota de código (RCE) en Atlassian Confluence Server y Data Center antes de 7.4.11 y de 7.11.0 a 7.12.5 permite a un atacante no autenticado ejecutar código arbitrario con privilegios elevados mediante una solicitud HTTP maliciosa. Esto ha sido confirmado con explotación activa en el entorno salvaje, poniendo en riesgo la integridad completa del sistema afectado. |
| Estrategia | Actualizar inmediatamente Atlassian Confluence a la versión 7.4.11 o superior, o a versiones posteriores a 7.12.5. Además, bloquear temporalmente el acceso externo a las interfaces vulnerables y monitorizar logs en busca de patrones de acceso malicioso. Implementar reglas WAF para mitigar peticiones sospechosas mientras se realiza la actualización. |
| CVE | CVE-2026-47100 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | FunnelKit |
| Producto | Funnel Builder para WooCommerce Checkout |
| Versiones | No especificadas (impacta versiones actuales) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerabilidad CVE-2026-47100</td |
| Descripción | Vulnerabilidad de autorización ausente en Funnel Builder para WooCommerce Checkout de FunnelKit que permite acceso no autorizado a funciones o datos restringidos.
Esta vulnerabilidad permite que un atacante eluda los controles de autorización y acceda o modifique funciones y datos que deberían estar protegidos, comprometiendo la seguridad e integridad del sistema de comercio electrónico. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por FunnelKit. Revisar y reforzar los controles de autorización en todas las funciones sensibles del plugin. Monitorizar activamente los indicadores de compromiso relacionados con el acceso no autorizado en WooCommerce para detectar intentos de explotación. |
—
He registrado esta información en Supabase para seguimiento y análisis interno.
| CVE | CVE-2025-1448 |
| Severidad | ALTA (no especificado numérico pero confirmada explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | No especificado |
| Producto afectado | No especificado |
| Versiones afectadas | No especificado |
| Exploit públicos | Sí, explotación confirmada activa |
| Referencia | Detalle de vulnerabilidad Base KEV FAQ KEV |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la Salida usada por un Componente Descendente (‘Inyección’) que permite ataques de inyección. Esta falla se está explotando activamente en entornos reales poniendo en riesgo la integridad, confidencialidad y disponibilidad de sistemas afectados. |
| Estrategia | Priorizar la identificación de sistemas afectados y aplicar parches o actualizaciones recomendadas inmediatamente. Implementar controles de entrada y salida para evitar inyección, activar monitoreo intensivo de logs en tiempo real para detectar patrones de explotación y usar firewalls de aplicaciones para mitigar ataques mientras se parchea. |
| CVE | CVE-2026-4885 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo 2026, 03:33 (UTC) |
| Vendor | Piotnet |
| Producto | Piotnet Addons for Elementor Pro (plugin WordPress) |
| Versiones | Todas las versiones hasta la 7.1.70 inclusive |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial Piotnet Addons |
| Descripción | El plugin Piotnet Addons for Elementor Pro para WordPress es vulnerable a la carga arbitraria de archivos debido a la ausencia de una validación adecuada de tipos de archivo en la función ‘pafe_ajax_form_builder’ en todas las versiones hasta la 7.1.70 inclusive. El plugin usa una lista negra incompleta de extensiones que bloquea sólo php, phpt, php5, php7 y exe, pero permite extensiones peligrosas como .phar o .phtml. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. Nota: la explotación requiere que se agregue un campo de archivo al formulario. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin donde este fallo esté corregido. Hasta entonces, eliminar o desactivar cualquier formulario que contenga campos de archivo y restringir permisos de carga. Monitorizar logs para detectar intentos de subida de archivos con extensiones permitidas peligrosas y reforzar controles en el servidor para evitar ejecución de archivos subidos. Implementar políticas de whitelisting para extensiones permitidas y revisar la seguridad del servidor web. |
—
He insertado el registro en Supabase con los campos:
CVE: CVE-2026-4885
severity: CRÍTICA (9.8)
importance: ALTA
published: 2026-05-20T03:33:35.212507+00:00
vendor: Piotnet
product: Piotnet Addons for Elementor Pro
versions: hasta 7.1.70 inclusive
public_exploit: true
reference: https://pafe.piotnet.com/
description: plugin vulnerable a carga arbitraria de archivos por validación incompleta de extensiones permitidas.
Sentimiento: Prioridad máxima. Ataques ya confirmados. Riesgo serio de ejecución remota de código en entornos WordPress con este plugin.
| CVE | CVE-2026-2611 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | Databricks (MLflow) |
| Producto | MLflow Assistant |
| Versiones | versión 3.9.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección MLflow |
| Descripción | En MLflow versión 3.9.0, la característica MLflow Assistant introdujo una validación inadecuada del origen en sus endpoints /ajax-api. Esta vulnerabilidad permite a un atacante remoto explotar peticiones cross-origin desde una página web maliciosa para interactuar con MLflow Assistant ejecutándose en la máquina local de la víctima. Al evadir la restricción de loopback exclusivo, el atacante puede modificar la configuración del Assistant para habilitar acceso completo, lo que permite la ejecución de comandos arbitrarios vía el sub-agente Claude Code. Este problema se corrige en la versión 3.10.0. |
| Estrategia | Actualizar inmediatamente a MLflow versión 3.10.0 o superior que corrige esta falla. Como mitigación adicional, bloquear accesos cross-origin no autorizados a los endpoints /ajax-api mediante controles en el firewall o configuraciones de red. Monitorizar sistemas para detectar actividad inusual relacionada con ejecución remota de comandos y limitar exposición del Assistant a redes confiables. |
| CVE | CVE-2026-31986 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20T03:33:35.556084+00:00 |
| Vendor | Apache |
| Producto | OFBiz |
| Versiones | versiones anteriores a 24.09.06 |
| Exploit Públicos | Sí |
| Referencia | Lista de Apache OFBiz</td |
| Descripción | Vulnerabilidad por uso de clave criptográfica codificada estáticamente en Apache OFBiz. Este problema afecta a Apache OFBiz en versiones anteriores a 24.09.06. Se recomienda actualizar a la versión 24.09.06, que corrige el problema.
La vulnerabilidad puede ser explotada mediante la extracción directa de dicha clave codificada dentro del código, permitiendo a un atacante descifrar o falsificar comunicaciones o datos protegidos, comprometiendo la seguridad del sistema y la confidencialidad de la información. |
| Estrategia | Actualizar inmediatamente a la versión 24.09.06 o superior. Revisar y auditar el uso de claves criptográficas en la configuración para evitar claves fijas. Monitorizar intentos de explotación y reforzar controles criptográficos con gestión segura de claves. |
| CVE | CVE-2026-41919 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 mayo 2026, 03:33 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache OFBiz |
| Versiones | versiones anteriores a 24.09.06 |
| Exploit Públicos | Sí |
| Referencia | Apache OFBiz Security Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en una consulta LDAP (‘LDAP Injection’) en Apache OFBiz. Esta falla afecta a las versiones anteriores a la 24.09.06. El problema permite a un atacante inyectar comandos LDAP maliciosos que pueden alterar la lógica de la consulta, potencialmente accediendo o modificando información sensible en el directorio LDAP. |
| Estrategia | Actualizar de inmediato Apache OFBiz a la versión 24.09.06 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar la validación y saneamiento de datos de entrada en consultas LDAP para evitar inyección. Monitorizar accesos anómalos al servicio LDAP y aplicar controles de acceso estrictos en el entorno afectado. |
—
| CVE | CVE-2026-46725 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | TYPO3 |
| Producto | Extensión de TYPO3 CMS |
| Versiones | No especificadas, afecta a configuraciones con modo persistente «Static» |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad TYPO3 |
| Descripción | La extensión pasa una cookie controlada por un atacante directamente a la función unserialize() de PHP sin procesar la entrada de forma segura. Un atacante remoto y no autenticado puede enviar una carga serializada maliciosa para provocar una Inyección de Objetos PHP, lo que puede derivar en Ejecución Remota de Código (RCE) en el servidor TYPO3. La explotación requiere que el elemento de contenido esté configurado con «Modo Persistente: Estático» en la configuración del plugin. |
| Evaluación | La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario con los permisos del servidor mediante un payload especialmente diseñado. Esto supone un peligro crítico para la infraestructura, comprometiendo la seguridad general del sistema TYPO3, y puede estar siendo ya explotada dada la existencia de exploits públicos. |
| Estrategia | Actualizar inmediatamente la extensión al parche oficial liberado por TYPO3. Revisar la configuración del plugin para evitar usar «Modo Persistente: Estático» cuando no sea imprescindible. Complementar con monitorización y restricciones de acceso a cookies para detectar actividades sospechosas. Priorizar esta corrección debido a la facilidad de explotación remota y daños potenciales. |
—
| CVE | CVE-2026-4883 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Piotnet |
| Producto | Piotnet Forms para WordPress |
| Versiones | Todas las versiones hasta la 2.1.40 incluida |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial |
| Descripción | El plugin Piotnet Forms para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación completa del tipo de archivo en la función ‘piotnetforms_ajax_form_builder’ en todas las versiones hasta la 2.1.40 inclusive. El plugin utiliza una lista negra incompleta de extensiones que solo bloquea php, phpt, php5, php7 y exe, permitiendo subir extensiones peligrosas como .phar o .phtml. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que podría facilitar la ejecución remota de código. Nota: la explotación requiere que el formulario tenga un campo de archivo. |
| Estrategia | Actualizar inmediatamente Piotnet Forms a una versión parcheada posterior a la 2.1.40. En caso de no poder actualizar, deshabilitar temporalmente campos de carga de archivos en formularios. Aplicar controles adicionales de filtrado y validación de archivos en el servidor. Monitorizar logs para detectar intentos de carga sospechosos. Esta vulnerabilidad debe ser priorizada para mitigar posible ejecución remota que compromete el servidor web. |
| CVE | CVE-2026-42097 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | Sparx Systems |
| Producto | Sparx Pro Cloud Server |
| Versiones | versiones 6.1 (build 167) y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | CERT Advisory |
| Descripción | Sparx Pro Cloud Server requiere autenticación basada en la URL solicitada. Un atacante puede omitir el parámetro de consulta «model» y enviar el nombre del modelo solo en un bloque binario dentro de una petición POST, permitiendo la ejecución de consultas SQL sin autenticación.
El fabricante fue notificado tempranamente, pero no ha proporcionado detalles sobre la versión vulnerable más allá de la confirmación en la versión 6.1 (build 167) y anteriores. Es posible que versiones posteriores también sean vulnerables. |
| Estrategia | Aplicar con urgencia el parche oficial o actualizar a una versión no vulnerable en cuanto esté disponible. Mientras tanto, restringir el acceso a la API y monitorizar tráfico sospechoso que contenga peticiones POST sin el parámetro «model». Implementar controles adicionales de autenticación y validación en el servidor para evitar la ejecución no autorizada de consultas SQL. |
Esta vulnerabilidad permite a atacantes ejecutar consultas SQL arbitrarias sin pasar autenticación, comprometiendo la confidencialidad e integridad de la base de datos. Dada la crítica severidad y la existencia de exploits públicos, la explotación activa es altamente probable y debe recibir máxima prioridad para mitigación inmediata.
—
Se ha registrado esta evaluación en la base de datos Supabase para seguimiento y reporte.
| CVE | CVE-2026-43633 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Fabricante | HestiaCP |
| Producto Afectado | HestiaCP Web Terminal |
| Versiones Afectadas | versiones 1.9.0 hasta 1.9.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | HestiaCP versiones 1.9.0 a 1.9.4 contienen una vulnerabilidad de deserialización en el componente del terminal web causada por un desajuste en el formato de sesión entre PHP y Node.js que permite a atacantes remotos no autenticados ejecutar código con privilegios root. Los atacantes pueden inyectar datos manipulados en cabeceras HTTP procesadas por el manejador de sesiones PHP pero deserializados erróneamente por el componente Node.js del terminal web como valores de sesión confiables, lo que resulta en la ejecución arbitraria de comandos en sistemas con la función terminal web habilitada. |
| Estrategia | Aplicar de inmediato el parche oficial corregido disponible en el repositorio GitHub. Deshabilitar la función del terminal web mientras se parchea. Revisar y controlar el acceso a cabeceras HTTP y sesiones. Monitorizar intentos de explotación, pues existen exploits públicos reconocidos que facilitan compromisos de sistemas con acceso root. |
| CVE | CVE-2026-8948 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20T03:33:36.53371+00:00 |
| Vendor | Mozilla |
| Producto | Firefox y Thunderbird |
| Versiones | Versiones anteriores a Firefox 151 y Thunderbird 151 |
| Exploit Públicos | Sí |
| Referencia | Bugzilla Mozilla</td |
| Descripción | Bypass de la política del mismo origen (same-origin policy) en el DOM: componente de red. Esta vulnerabilidad fue corregida en Firefox 151 y Thunderbird 151. Permite a un atacante evadir las restricciones de la política same-origin que previenen que scripts accedan a datos de otro origen, facilitando acceso no autorizado a información sensible o ejecución de acciones maliciosas. |
| Estrategia | Actualizar inmediatamente a Firefox 151 y Thunderbird 151 o versiones superiores. Además, monitorizar eventos anómalos en navegación y restringir el uso de componentes vulnerables en sistemas críticos. Esta vulnerabilidad es de alta prioridad por la existencia de exploits públicos y la facilidad de explotación mediante interacción del usuario. |
—
*El registro ha sido insertado en Supabase con los datos correspondientes para seguimiento y referencia interna.*
| CVE | CVE-2026-8950 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 May 2026, 03:33 (UTC) |
| Vendor | Mozilla |
| Producto | Firefox, Thunderbird |
| Versiones | Firefox anteriores a 151 y ESR menores a 140.11, Thunderbird anteriores a 151 y ESR menores a 140.11 |
| Exploit Públicos | Sí |
| Referencia | Bugzilla Mozilla Advisory |
| Descripción | Vulnerabilidad de evasión de la política same-origin en el componente de red HTTP. Este fallo permite a un atacante evadir restricciones de origen cruzado, lo que puede conducir a la exposición de datos sensibles o ejecución de código malicioso en el contexto de otro sitio. El problema fue corregido en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11. |
| Estrategia | Actualizar de inmediato todos los navegadores Firefox y clientes Thunderbird a la versión 151 (o ESR 140.11) o superior. Monitorizar dispositivos para detectar intentos de explotación. Implementar controles adicionales de políticas de seguridad web, como Content Security Policy (CSP), para mitigar posibles ataques en caso de navegación dentro de la empresa. |
***
[Inserción realizada en Supabase con CVE: CVE-2026-8950, Severidad: 9.3, Importancia: ALTA, Vendor: Mozilla, Producto: Firefox/Thunderbird, Versiones afectadas: <151/ESR <140.11, Exploit públicos: Sí.]
| CVE | CVE-2026-8953 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Mozilla |
| Producto | Firefox, Thunderbird |
| Versiones | Firefox anteriores a 151, Firefox ESR anteriores a 115.36 y 140.11, Thunderbird anteriores a 151 y 140.11 |
| Exploit Públicos | Sí |
| Referencia | Mozilla Bugzilla Advisory |
| Descripción | Vulnerabilidad de desbordamiento de sandbox debido a un uso después de liberar memoria (use-after-free) en el componente Disability Access APIs de Mozilla Firefox y Thunderbird. Este defecto permite la ejecución de código arbitrario al escapar del entorno restringido que protege el navegador. La vulnerabilidad fue corregida en Firefox 151, Firefox ESR 115.36, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas: Firefox 151 o superiores, Firefox ESR 115.36/140.11 y Thunderbird 151 o superior. Monitorizar actividades sospechosas relacionadas con exploit público. Implementar políticas restrictivas de ejecución y reforzar controles tecnológicos en endpoints que utilicen estos navegadores para mitigar riesgo ante posibles explotaciones activas. |
| CVE | CVE-2026-8956 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Mozilla |
| Producto | Firefox, Thunderbird |
| Versiones | Firefox anteriores a 151 y Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y Thunderbird 140.11 |
| Exploit Públicos | Sí |
| Referencia | Bugzilla Mozilla Bug 2032427 |
| Descripción | Desbordamiento entero en el componente Networking: JAR en Firefox y Thunderbird. Esta vulnerabilidad podría permitir la ejecución remota de código o corrupción de memoria al procesar archivos JAR maliciosos. Se solucionó en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas Firefox 151 o superiores, Firefox ESR 140.11 o superiores, Thunderbird 151 o superiores. Monitorizar la red en busca de comportamientos anómalos en clientes afectados y restringir el acceso a archivos JAR no confiables. Evaluar la posibilidad de uso de soluciones de seguridad adicionales en endpoint para detección de explotación. |
| CVE | CVE-2026-8959 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20T03:33:37 UTC |
| Vendor | Mozilla |
| Producto | Firefox, Thunderbird |
| Versiones | Firefox anteriores a 151, Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y 140.11 respectivamente |
| Exploit Públicos | Sí, confirmados |
| Referencia | Mozilla Bugzilla – CVE-2026-8959 |
| Descripción | Escape de sandbox debido a condiciones incorrectas de límite en el componente Widget: Win32. Esta vulnerabilidad fue corregida en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.
La vulnerabilidad permite que un atacante aproveche fallos en los límites de seguridad del sandbox para ejecutar código fuera de este entorno aislado, escalando privilegios y comprometiendo la seguridad del sistema afectado. Dado el impacto y la existencia de exploits públicos, esta falla es crítica para la protección de los sistemas que usan estos navegadores y clientes de correo. |
| Estrategia | Actualizar urgentemente a la versión 151 o superior en Firefox y Thunderbird ESR 140.11 o superior. Además, monitorizar indicadores de compromiso relacionados con explotación de sandbox, limitar el uso de aplicaciones afectadas en entornos sensibles y reforzar las políticas de contención en el endpoint. |
| CVE | CVE-2026-8973 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20 03:33 (UTC) |
| Vendor | Mozilla Foundation |
| Producto | Thunderbird |
| Versiones | Thunderbird 150 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Mozilla Bugzilla</td |
| Descripción | Errores de seguridad de memoria presentes en Thunderbird 150. Algunos de estos errores mostraron evidencia de corrupción de memoria que presumiblemente podrían ser explotados para ejecutar código arbitrario. Esta vulnerabilidad fue corregida en Firefox 151 y Thunderbird 151. |
| Estrategia | Actualizar inmediatamente Thunderbird a la versión 151 o superior. Monitorizar sistemas para detectar actividad maliciosa relacionada con exploits públicos conocidos. Implementar controles de seguridad en memoria y restringir privilegios de la aplicación para limitar impacto potencial de ejecución de código arbitrario. |
| CVE | CVE-2026-8974 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Fabricante | Mozilla |
| Producto Afectado | Thunderbird |
| Versiones Afectadas | Thunderbird 140.10 y Thunderbird 150 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Mozilla Bugzilla</td |
| Descripción | Errores de seguridad en la memoria presentes en Thunderbird 140.10 y Thunderbird 150. Algunos de estos errores mostraron evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían explotarse para ejecutar código arbitrario. Esta vulnerabilidad fue corregida en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.
Esta vulnerabilidad permite a un atacante, a través de corrupción de memoria, ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad, confidencialidad y disponibilidad del entorno. |
| Estrategia | Actualizar inmediatamente a Thunderbird 140.11 o superior. Aplicar parches distribuidos por Mozilla. Monitorizar sistemas por actividad sospechosa dado que existen exploits públicos. Mejorar defensas adicionales de seguridad como ejecución de software confiable (application whitelisting) y sandboxing para limitar impacto en caso de explotación. |
| CVE | CVE-2026-8975 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | Mozilla Foundation |
| Producto | Thunderbird |
| Versiones | Thunderbird 140.10 y 150 |
| Exploit Públicos | Sí |
| Referencia | Mozilla Bugzilla Reporte</td |
| Descripción | Errores de seguridad de memoria presentes en Thunderbird 140.10 y Thunderbird 150. Algunos de estos errores mostraban evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad fue corregida en Firefox 151, Firefox ESR 115.36, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Thunderbird a la versión 140.11 o superior, o Thunderbird 151 en caso de versiones mayores. Verificar sistemas afectados y monitorizar tráfico y comportamiento anómalo para detectar posibles explotaciones activas. Además, reforzar políticas de actualización automática y control de memoria para mitigar riesgos adicionales. |
—
| CVE | CVE-2026-2586 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026, 03:33 (UTC) |
| Vendor | Eclipse Foundation |
| Producto | GlassFish Administration Console |
| Versiones | No especificadas (se asume afectadas las versiones que incluyen consola de administración) |
| Exploit Públicos | Sí |
| Referencia | Eclipse Security Advisory |
| Descripción | Se ha identificado una vulnerabilidad crítica de Ejecución Remota de Código (RCE) autenticada en la Consola de Administración de GlassFish. Un usuario con acceso al panel puede enviar peticiones manipuladas que permiten la ejecución de comandos arbitrarios del sistema operativo con los mismos privilegios que el servicio de la aplicación, poniendo en riesgo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente GlassFish a la última versión que incluya el parche de seguridad oficial proporcionado por Eclipse Foundation. Restringir el acceso a la consola de administración solo a usuarios estrictamente autorizados y usar controles de acceso robustos. Monitorizar actividad sospechosa en los servicios afectados para detectar intentos de explotación activa. |
| CVE | CVE-2026-2587 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Eclipse Foundation |
| Producto | Glassfish gadget handler |
| Versiones | Versiones que utilizan el mecanismo vulnerable de rendering de plantillas server-side con evaluación de Expression Language no saneada |
| Exploit Públicos | Sí, se confirma existencia |
| Referencia | Eclipse CVE Assignment</td |
| Descripción | Se identificó una vulnerabilidad crítica de ejecución remota de código (RCE) en el mecanismo de renderizado de plantillas del lado servidor utilizado por el Glassfish gadget handler. La aplicación procesa archivos .xml evaluando expresiones de lenguaje EL sin la debida sanitización o escape, permitiendo que un atacante remoto ejecute comandos arbitrarios y comprometa completamente el sistema afectado, con acceso para leer/modificar datos, persistencia y movimiento lateral. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que elimina la evaluación insegura de expresiones EL o aplicar mitigaciones que deshabiliten la evaluación remota de expresiones. Implementar monitoreo estricto de la actividad en el servidor y controles de acceso para limitar posibles movimientos laterales y persistencia. |
—–
Si su infraestructura utiliza Glassfish gadget handler con procesamiento de plantillas EL basadas en archivos .xml, esta vulnerabilidad debe ser considerada de máxima prioridad debido a la capacidad directa del atacante para ejecutar código remoto y tomar control total. Se recomienda verificar activamente intentos de explotación y aplicar parches sin demora.
| CVE | CVE-2026-44159 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20T03:33:38 (UTC) |
| Vendor | Tyler Identity |
| Producto | Tyler Identity Local (TID-L) |
| Versiones | Todas las versiones antes del cese de soporte en 2021 |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial |
| Descripción | Tyler Identity Local (TID-L) usa credenciales administrativas por defecto documentadas. Los usuarios no están obligados a cambiar dichas credenciales antes del despliegue. TID-L no se distribuye desde diciembre de 2020 ni recibe soporte desde 2021. Esta vulnerabilidad permite a atacantes autenticarse con credenciales conocidas sin restricción, lo que facilita el acceso total no autorizado al sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad. |
| Estrategia | Dado que el producto no recibe soporte ni actualizaciones, desactivar cualquier instancia de TID-L lo antes posible es vital. Si su uso es indispensable, cambiar inmediatamente las credenciales administrativas por defecto y restringir el acceso en red con firewalls y controles de autenticación complementarios. Monitorizar intentos de acceso no autorizados y posibles indicadores de explotación activa. |
| CVE | CVE-2026-8711 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20T03:33:38.344996+00:00 |
| Vendor | NGINX |
| Producto | NGINX JavaScript (js_fetch_proxy directive) |
| Versiones | Versiones no EoTS que usan js_fetch_proxy con variables controladas por cliente |
| Exploit Públicos | Sí |
| Referencia | F5 SIRT Advisory |
| Descripción | Existe una vulnerabilidad en NGINX JavaScript cuando la directiva js_fetch_proxy se configura con al menos una variable NGINX controlada por el cliente (por ejemplo, $http_*, $arg_*, $cookie_*) y se invoca ngx.fetch() desde NGINX JavaScript. Un atacante no autenticado puede explotar esto enviando peticiones HTTP especialmente diseñadas. Esto puede provocar un desbordamiento de búfer en heap que reinicia el proceso trabajador de NGINX. En sistemas sin ASLR (Address Space Layout Randomization), es posible la ejecución remota de código. |
| Estrategia | Aplicar inmediatamente los parches disponibles que eliminan el uso inseguro de variables controladas por el cliente en js_fetch_proxy. Además, deshabilitar o restringir el uso de la directiva js_fetch_proxy con variables que puedan ser manipuladas por usuarios externos. Monitorizar logs para detectar reinicios inusuales del proceso NGINX y evaluar la activación de ASLR si está deshabilitada. |
—
Nota clara: Esta vulnerabilidad está siendo explotada públicamente; debido a su severidad crítica y facilidad de explotación (no requiere autenticación), debe recibir **prioridad máxima** en el proceso de mitigación para evitar interrupciones de servicio y posible compromiso total del sistema.
| CVE | CVE-2026-36829 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Panabit |
| Producto | PAP-XM320 (servidor HTTP embebido) |
| Versiones | Versiones hasta y incluyendo v7.7 |
| Exploit Públicos | Sí |
| Referencia | Secreu Notion Advisory |
| Descripción | Existe una vulnerabilidad de bypass de autenticación en el servidor HTTP embebido de Panabit PAP-XM320 hasta la versión 7.7 inclusive. El servidor valida las cookies de sesión usando una comprobación de existencia en el sistema de archivos basada en un valor de cookie controlado por el usuario sin una correcta sanitización, lo que permite un traversal de directorios y eludir la autenticación. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizar a una versión superior a la v7.7 que corrija esta vulnerabilidad. Además, revisar la configuración del servidor embebido para evitar el acceso arbitrario a rutas del sistema de archivos, y monitorizar activamente intentos de explotación de traversal de directorios y bypass de autenticación en los logs de acceso. |
—
Este fallo permite a un atacante remoto autenticarse sin credenciales válidas mediante la manipulación maliciosa de cookies, potencialmente comprometiendo el acceso administrativo o funcionalidad crítica del dispositivo Panabit, lo que supone un riesgo real para la seguridad interna de la empresa.
*Esta vulnerabilidad está siendo explotada en la naturaleza y debe ser priorizada con urgencia máxima para mitigar el impacto.*
| CVE | CVE-2026-47357 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Mayo 2026, 03:33 (UTC) |
| Vendor | Accurics Inc. (Terrascan) |
| Producto | Terrascan |
| Versiones | v1.18.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Tenable – Terrascan SSRF Advisory |
| Descripción | Terrascan v1.18.3 y versiones anteriores son vulnerables a Server-Side Request Forgery (SSRF) a través del parámetro remote_url en el endpoint de escaneo remoto de directorios (POST /v1/{iac}/{iacVersion}/{cloud}/remote/dir/scan) cuando se ejecuta en modo servidor. Un atacante remoto no autenticado puede suministrar una URL HTTP controlada por él en remote_url con remote_type establecido en «http». Esta URL se pasa directamente a la librería hashicorp/go-getter (v1.7.5) sin validación. HttpGetter soporta la cabecera de respuesta X-Terraform-Get, permitiendo que el servidor del atacante redirija la descarga a una URL file://, habilitando la lectura local de archivos. Además, HttpGetter tiene habilitado Netrc, leyendo ~/.netrc y enviando credenciales almacenadas a los hostnames controlados por el atacante. Afecta solo a despliegues de Terrascan en modo servidor, que escucha en 0.0.0.0 sin autenticación. Terrascan fue archivado en agosto de 2023 y no habrá parche. |
| Estrategia | Desactivar inmediatamente cualquier despliegue de Terrascan en modo servidor expuesto a redes inseguras. Migrar a herramientas alternativas activamente mantenidas para escaneo IaC. Como Terrascan está archivado y no tiene parche, bloquear el acceso al endpoint vulnerable mediante firewall o proxy, y eliminar cualquier fichero ~/.netrc con credenciales no esenciales en servidores. Implementar monitoreo para detectar accesos anómalos al endpoint. No existe parche oficial, por lo que la mitigación es evitar el uso del componente vulnerable y reducir la exposición. |
*****
Si la empresa todavía utiliza Terrascan en modo servidor, esta vulnerabilidad supone un riesgo crítico: explotación remota sin autenticación permite lectura local de archivos sensibles y filtración de credenciales desde ~/.netrc mediante SSRF. Explotación pública confirmada. Prioridad máxima para eliminar despliegues o proteger el acceso.
| CVE | CVE-2026-47358 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | Accurics (Terrascan) |
| Producto | Terrascan |
| Versiones | v1.18.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Terrascan |
| Descripción | Terrascan v1.18.3 y versiones anteriores son vulnerables a una falsificación de solicitud del lado servidor (SSRF) mediante la resolución de URLs externas en plantillas IaC subidas cuando se ejecuta en modo servidor. Cuando Terrascan analiza plantillas ARM o CloudFormation, resuelve URLs externas mediante hashicorp/go-getter con todos los detectores por defecto, incluido FileDetector. Un atacante remoto no autenticado puede cargar una plantilla ARM con un campo templateLink.uri o parametersLink.uri, o una plantilla CloudFormation con un campo TemplateURL controlado por el atacante, provocando que Terrascan realice una solicitud a esa URL controlada de forma remota o incluso acceda a archivos locales mediante file://, permitiendo lectura local de archivos sensibles. Esto afecta a despliegues que utilizan Terrascan en modo servidor con enlace a 0.0.0.0 sin autenticación. No hay parche disponible porque Terrascan fue archivado en agosto de 2023. |
| Análisis | Esta vulnerabilidad es altamente crítica: permite a un atacante remoto no autenticado leer archivos locales sensibles y realizar solicitudes internas desde el servidor que ejecuta Terrascan, lo que puede derivar en divulgación de información confidencial o comprometer la infraestructura de la empresa. Dado que Terrascan opera en modo servidor sin autenticación, la explotación es sencilla si se utiliza en el entorno. |
| Estrategia | Dado que Terrascan fue archivado y no recibirá parches, se recomienda inmediatamente retirar su uso en modo servidor o restringir estrictamente el acceso a la instancia del servidor Terrascan mediante firewalls y segmentación de red para evitar accesos no autorizados. Alternativamente, migrar a herramientas compatibles y mantenidas para el análisis IaC. Monitorizar logs para detectar posibles intentos de explotación SSRF. |
—
Por favor confirme la inserción de la información en la base de datos Supabase para continuar con el proceso.
| CVE | CVE-2026-47107 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-20T03:33:39 (UTC) |
| Vendor | Windmill Labs |
| Producto | Windmill |
| Versiones | versiones anteriores a 1.703.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Vulnerabilidad crítica de permisos incorrectos por defecto en la configuración del sandbox nsjail de Windmill antes de la versión 1.703.2. El directorio /etc es montado sin restricciones de lectura y escritura, permitiendo a usuarios autenticados modificar /etc/hosts, /etc/resolv.conf y /etc/ssl/certs/ca-certificates.crt desde entornos restringidos de ejecución. Esto permite persistir entradas maliciosas que afectan a todas las ejecuciones posteriores en el mismo worker pod, posibilitando redirecciones arbitrarias de nombres de host, intercepción de consultas DNS, ataques MITM HTTPS transparentes e incluso robo de WM_TOKEN JWT para obtener acceso administrativo a workspaces en múltiples tenants. |
| Estrategia | Actualizar urgentemente a la versión 1.703.2 o superior donde este fallo está corregido. Además, revisar y reforzar las políticas de permisos en la configuración del sandbox para evitar accesos de escritura no autorizados a directorios sensibles. Monitorizar logs de acceso y actividad anómala en pods afectados y validar tokens para detectar posible uso indebido. |
| CVE | CVE-2026-33642 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | kitty |
| Producto | Kitty terminal |
| Versiones | 0.46.2 y versiones anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | La función handle_compose_command() en kitty/graphics.c usa aritmética unsigned de 32 bits para validar límites en offsets de composición, susceptible a integer wrapping que puede provocar Heap Buffer Over-Read/Write. Un atacante que pueda enviar secuencias de escape a un terminal kitty (por ejemplo, vía archivo malicioso, banner de login SSH o contenido en pipe) puede usar valores manipulados de x_offset/y_offset que pasan la validación tras el wrap pero causan acceso fuera de límites en memoria heap en compose_rectangles(). No se requiere interacción del usuario ni configuración no estándar. La vulnerabilidad fue corregida en la versión 0.47.0. |
| Estrategia | Actualizar urgentemente a la versión 0.47.0 o superior. Limitar y monitorear la ejecución de terminales kitty para evitar entrada maliciosa. Implementar sistemas de detección de secuencias de escape anómalas y restringir fuentes no confiables de datos hacia la terminal. Revisar si se ha detectado explotación activa en entornos productivos. |
| CVE | CVE-2026-34234 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | CtrlPanel |
| Producto | CtrlPanel (software de facturación para proveedores de hosting) |
| Versiones | Versiones 1.1.1 y anteriores |
| Exploit Públicos | Sí, explotación activa en el entorno real |
| Referencia | GitHub Release 1.2.0</td |
| Descripción | El instalador web de CtrlPanel (public/installer/index.php), en versiones 1.1.1 y anteriores, es vulnerable a ejecución remota de código sin autenticación porque ejecuta los manejadores de formulario antes de comprobar el archivo install.lock, dejando accesibles puntos de instalación incluso en sistemas ya instalados. Además, los manejadores utilizan entrada del usuario sin sanitizar directamente en comandos shell, permitiendo que un atacante remoto envíe peticiones maliciosas para ejecutar comandos arbitrarios en el servidor. Esta vulnerabilidad combina dos fallos: ejecución prematura del form handler y mal manejo de entradas en comandos shell. Se reporta explotación activa en la naturaleza y se corrigió en la versión 1.2.0. |
| Estrategia | Actualizar urgentemente a la versión 1.2.0 o superior que corrige esta vulnerabilidad. Mientras no sea posible, restringir el acceso público a la ruta del instalador y monitorizar accesos sospechosos. Es vital implementar controles de validación y sanitización estricta para todo input usado en ejecución de comandos shell, además de aplicar listas blancas y evitar la ejecución directa de entradas de usuario en comandos del sistema. |
| CVE | CVE-2026-6555 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de mayo de 2026 |
| Vendor | ProSolution |
| Producto | ProSolution WP Client plugin para WordPress |
| Versiones | Versiones hasta 2.0.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial ProSolution WP Client |
| Descripción | El plugin ProSolution WP Client para WordPress es vulnerable a la subida arbitraria de archivos en las versiones hasta la 2.0.0 inclusive. La vulnerabilidad proviene de una validación incorrecta en un array donde solo el primer archivo enviado se valida por extensión y tipo MIME, mientras que todos los archivos se procesan y suben a un directorio accesible vía web. Esto permite a atacantes no autenticados subir archivos PHP maliciosos y ejecutar código remotamente enviando un archivo válido seguido de uno malicioso. |
| Estrategia | Actualizar urgentemente a una versión parcheada que corrija el mecanismo de validación de carga de archivos. Mientras tanto, restringir la subida de archivos desde fuentes no confiables y controlar el directorio de subida para evitar ejecución de archivos PHP. Monitorizar posibles indicadores de compromiso y buscar actividad inusual relacionada con cargas. |
—
*La vulnerabilidad permite la ejecución remota de código mediante subida remota de archivos sin autenticación, lo que supone una amenaza crítica para la integridad de sistemas WordPress con este plugin.*
*Explotación activa confirmada y técnica sencilla, por lo que la prioridad para parcheo es máxima.*
—
Ahora procedo a registrar esta información en Supabase.
| CVE | CVE-2026-7284 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 May 2026, 03:33 (UTC) |
| Vendor | Easy Elements |
| Producto | Easy Elements for Elementor – Addons & Website Templates (Plugin WordPress) |
| Versiones | Todas las versiones hasta 1.4.4 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial Easy Elements plugin |
| Descripción | El plugin Easy Elements for Elementor – Addons & Website Templates para WordPress es vulnerable a escalación de privilegios vía registro de usuarios en todas las versiones hasta y incluyendo la 1.4.4. Esto se debe a que la función ‘easyel_handle_register’ no restringe los roles de usuario que se pueden registrar. Por ello, un atacante no autenticado puede registrarse con el rol de ‘administrador’ y obtener acceso administrativo completo al sitio. |
| Estrategia | Actualizar urgentemente el plugin a una versión parcheada que solucione esta falla. Mientras tanto, restringir registros de usuarios o auditar los nuevos usuarios con privilegios elevados. Implementar monitoreo activo para detectar registros anómalos y emplear controles de autenticación adicionales en el backend de WordPress. |
*****
Ya existen exploits públicos para esta vulnerabilidad crítica que permite a un atacante sin autenticar obtener privilegios administrativos completos, lo que supone un riesgo muy real y prioritario para la seguridad del sitio web corporativo. Debe priorizarse su mitigación inmediata para evitar compromisos totales.


