CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32185 Microsoft Microsoft Teams para Android ALTA (No especificada, pero dada la explotación activa y naturaleza) Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible
CVE-2026-45492 Microsoft Microsoft Edge (basado en Chromium) Alta (sin puntuación numérica oficial) No especificadas, afecta a versiones actuales al momento de la publicación
CVE-2026-45494 Microsoft Microsoft Edge (Chromium-based) ALTA No especificadas, afecta versiones actuales de Microsoft Edge basadas en Chromium
CVE-2026-8509 Chromium Project Chromium WebML Component Alta (Crítica) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable del navegador Chromium
CVE-2026-8510 Chromium Project Chromium Browser Alta (explotación activa) Versiones afectadas no especificadas, actualizar a la última disponible
CVE-2026-8512 Chromium Project Chromium Alta Versiones afectadas no especificadas, revisar actualización oficial
CVE-2026-8513 Chromium Project Chromium ALTA Versiones afectadas no especificadas, pero usadas en navegadores basados en Chromium antes del parche de Mayo 2026
CVE-2026-8514 Chromium Project Chromium (navegador web y motores asociados) ALTA (Explotación activa confirmada) Versiones actuales previas al parche oficial de Mayo 2026
CVE-2026-8515 Google Chromium Alta (basado en la posibilidad de ejecución remota de código) Versiones afectadas no especificadas concretamente, pero se recomienda actualizar a la última versión disponible
CVE-2026-8516 Chromium Project Chromium (navegador y derivados) ALTA Versiones afectadas hasta la fecha de parche indicado (no especificadas explícitamente)
CVE-2026-8517 Chromium Project Chromium WebShare API ALTA (explotándose activamente) Versiones afectadas no especificadas, revisar actualizaciones recientes
CVE-2026-8518 Chromium Project Navegador Chromium (Blink) ALTA (por explotación activa y ejecución remota de código) Versiones afectadas no especificadas pero se comprende que previas al parche más reciente de mayo 2026
CVE-2026-8519 Chromium Project Chromium (ANGLE) Alta (explotada activamente) Versiones con ANGLE afectadas hasta la fecha de parche
CVE-2026-8523 Chromium Project Chromium ALTA (riesgo de ejecución remota de código) Versiones afectadas no especificadas claramente, actualizar lo antes posible
CVE-2026-8524 Chromium Project (Google) Chromium (navegador web y proyecto base de Chrome) Alta (Crítica) Versiones afectadas no especificadas, afecta la versión hasta antes de parche oficial en mayo 2026
CVE-2026-8525 The Chromium Project Chromium (ANGLE) CRÍTICA (Explotación remota de código) Versiones que utilizan ANGLE vulnerables (no especificadas) Confirmados y en explotación activa
CVE-2026-8526 Chromium Project Chromium Web Browser ALTA (según MSRC) Versiones anteriores a la corrección publicada en mayo 2026 Confirmado, se está explotando activamente
CVE-2026-8527 Chromium Project Chromium Browser – Módulo de descargas Alta (según riesgo de ejecución remota o corrupción) Versiones afectadas hasta Mayo 2026, sin parche aplicado
CVE-2026-8528 Chromium Project Chromium Browser Alta Versiones afectadas no especificadas, validar actualización oficial
CVE-2026-8529 Chromium Project Chromium (navegador web y proyectos relacionados) CRÍTICA (Ejecutar código remoto) Versiones previas al parche publicado en mayo 2026
CVE-2026-8530 Chromium Project Chromium ALTA (crítica por posible ejecución remota de código) Versiones vulnerables no especificadas; afecta la red de Chromium
CVE-2026-8531 Google Chromium ALTA (Ejecuta código remotamente) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible Confirmados y en explotación activa
CVE-2026-8532 Chromium Project Chromium Alta (no especificado, crítica por explotación activa) Versiones afectadas no especificadas explícitamente, aplicar actualización más reciente
CVE-2026-8533 Chromium Project Chromium (navegador web) Alta (riesgo crítico de ejecución remota de código) Versiones afectadas no especificadas, vulnerabilidad reciente
CVE-2026-8534 Chromium Project AfectadoChromium (navegador y derivados) ALTA (probablemente crítica) Versiones anteriores a la corrección aplicada en mayo 2026
CVE-2026-8535 Chromium Project Navegador Chromium (motor de navegación) Alta (explotada activamente) Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
CVE-2026-8536 Chromium Project Chromium Browser ALTA (Explotación activa confirmada) Versiones anteriores a la corrección publicada en mayo 2026
CVE-2026-8537 Chromium Project Chromium Browser Alta Versiones afectadas no especificadas, se recomienda actualizar a la última
CVE-2026-8538 Chromium Project Chromium Browser Alta (sin puntaje exacto disponible) Versiones afectadas no especificadas, revisar actualización más reciente
CVE-2026-8539 Chromium Project (Google) Chromium Alta (no se especifica puntuación exacta, pero se confirma explotación activa) Versiones anteriores al parche publicado el 19
CVE-2026-8540 Chromium Project Chromium – Motor JavaScript V8 Alta (riesgo de ejecución remota de código) Versiones con Motor V8 previas a la corrección oficial publicada en mayo 2026
CVE-2026-8541 Chromium Project Chromium Alta Versiones afectadas no especificadas, pero se recomienda actualizar a la última versión estable
CVE-2026-8542 Chromium Project Navegador Chromium ALTA (Riesgo de ejecución remota de código) Versiones afectadas no especificadas explícitamente, revisar última versión antes del parche
CVE-2026-8543 Chromium Project Chromium Browser Alta (no asignada pero explotación activa indica alto riesgo) Versiones afectadas no especificadas, revisar actualización más reciente
CVE-2026-8544 Chromium Project Chromium Browser Alta (RCE confirmada) Versiones afectadas anteriores a la corrección publicada en Mayo 2026
CVE-2026-8545 Google Chromium ALTA (Explotación confirmada) Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente
CVE-2026-8546 Chromium Project Chromium (navegador y motor web) ALTA Versiones afectadas no especificadas, considerar todas las versiones anteriores al parche disponible
CVE-2026-8547 Chromium Project Chromium (navegador web) Alta (no especificado, pero explotación activa) Versiones afectadas no detalladas públicamente, se recomienda considerar todas las versiones anteriores al parche de mayo 2026
CVE-2026-8548 Chromium Project Chromium Browser (Componente Media) ALTA Versiones afectadas no especificadas explícitamente, afecta al componente Media de Chromium
CVE-2026-8549 Chromium Project Chromium Browser Alta (Remote Code Execution) Versiones afectadas hasta la fecha de parche no especificadas pero anteriores al fix de mayo 2026
CVE-2026-8550 Google Chromium (Google Lens) Alta (sin puntuación CVSS exacta, pero explotación activa confirmada) Versiones afectadas no especificadas explícitamente
CVE-2026-8551 Chromium Project Chromium (navegador web y componentes) ALTA (CRITICAL) Versiones afectadas no especificadas – vulnerabilidad en el componente de Descargas
CVE-2026-8552 Chromium Project Navegador Chromium ALTA (riesgo elevado por ejecución remota de código) Versiones afectadas no especificadas, revisar últimas versiones previas a parche
CVE-2026-8553 Chromium Project Chromium ALTA (Riesgo elevado por ejecución remota de código) Versiones afectadas no especificadas, afecta al motor GPU
CVE-2026-8554 Chromium Project Chromium (componente ANGLE) Alta (RCE potencial) Versiones de Chromium afectadas hasta mayo 2026
CVE-2026-8555 Chromium Project Chromium Browser (GTK) ALTA (No se especifica puntuación exacta) Versiones afectadas que utilizan GTK en Chromium (sin detalles exactos)
CVE-2026-8556 Google Chromium (componente ANGLE) Alta (sin puntaje CVSS exacto disponible) Versiones afectadas no especificadas pero aplicable a versiones con ANGLE vulnerable en Chromium
CVE-2026-8557 Chromium Project Chromium Alta (riesgo de ejecución remota de código) Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente
CVE-2026-8558 Chromium Project Chromium Browser ALTA Versiones afectadas no especificadas (se asume vigentes a mayo 2026)
CVE-2026-8559 Chromium Project Chromium Browser Alta (no especificado CVSS, pero explotación activa) Versiones afectadas no especificadas, se asume versiones actuales a la fecha de publicación
CVE-2026-8560 Chromium Project Chromium (motor SwiftShader) ALTA (sin puntuación numérica oficial, basada en ejecución remota de código) Versiones que utilizan SwiftShader afectadas (versiones Chromium correspondientes a mayo 2026)
CVE-2026-8561 Chromium Project Navegador Chromium ALTA (no CVSS exacto especificado pero riesgo real por engaño al usuario) Versiones afectadas no especificadas explícitamente
CVE-2026-8562 Chromium Project Chromium (navegador web) Alta (no especificado score, pero explotación activa) Versiones afectadas no especificadas, revisar actualización oficial
CVE-2026-8563 Chromium Project Chromium Browser ALTA (Fecha reciente, riesgo crítico) Versiones afectadas no especificadas; vulnerabilidad presente en versiones recientes
CVE-2026-8565 Chromium Project Chromium (Navegador Web) Alta (explotación activa reportada) Versiones afectadas no especificadas; afecta a implementaciones de Descargar (Downloads)
CVE-2026-8566 Google Chromium (Motor de navegador) Alta (sin puntuación exacta disponible) Versiones afectadas no especificadas; afecta la funcionalidad Payments de Chromium
CVE-2026-8567 Chromium Project Chromium – Biblioteca ANGLE ALTA (explotándose activamente) Versiones anteriores a la corrección publicada mayo 2026
CVE-2026-8568 Chromium Project Chromium Alta Versiones anteriores a la corrección de seguridad lanzada en mayo de 2026
CVE-2026-8569 Chromium Project Chromium (motor de navegador) ALTA (no especificado, pero explotación activa) Versiones afectadas no especificadas, recomendable actualizar a la última versión estable
CVE-2026-8570 Chromium Project V8 JavaScript Engine en Chromium ALTA (Explotación activa) Versiones afectadas no especificadas en entrada; se recomienda aplicar la versión más reciente
CVE-2026-8571 Chromium Project Chromium ALTA Versiones afectadas no especificadas, revisar actualización oficial Chromium
CVE-2026-8572 Chromium Chromium Network Alta (No especificado, pero debido a bypass de políticas de seguridad se asume crítica) Versiones afectadas no especificadas, revisar actualización oficial
CVE-2026-8573 Chromium Project Chromium (navegador y motor de renderizado) ALTA (No especificada, se infiere alta por explotación activa) Versiones afectadas no especificadas, afectación general al componente Codecs
CVE-2026-8575 Chromium Project Chromium ALTA Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible
CVE-2026-8576 Chromium Project Chromium Browser Alta Versiones anteriores al 2026-05-19
CVE-2026-8577 Chromium Project Chromium Browser (Motor de renderizado de fuentes) Alta (puntaje no especificado) Versiones afectadas no especificadas explícitamente; vulnerabilidad en el manejo de Fonts
CVE-2026-8578 Google Chromium Alta (no especificado, implícito por explotación activa) Versiones afectadas no especificadas, revisar actualización oficial
CVE-2026-8579 Chromium Project Chromium (motor de navegador) Alta (Explotación activa confirmada) Versiones con Skia insuficientemente validadas (específicas no indicadas)
CVE-2026-8581 Chromium Project Chromium (navegador y derivados) ALTA (sin puntuación CVSS explícita, pero explotación remota documentada) Versiones afectadas anteriores al parche publicado el 19 mayo 2026
CVE-2026-8582 Google Chromium (Dawn) Alta (no especificado, pero explotación activa sugiere severidad alta) Versiones afectadas no específicas en la fuente, se recomienda actualizar a la última versión estable
CVE-2026-8584 Chromium Project Chromium (component Views) ALTA (no especificado, implícito crítico) Versiones anteriores a la corrección publicada a partir de mayo 2026
CVE-2026-8585 Chromium Project Chromium Media Component Alta (explotación activa) Versiones afectadas no especificadas – confirmar en actualización oficial
CVE-2026-8586 Google Chromium (Chromoting) Alta (no especificado en fuente, deducido por explotación activa) Versiones afectadas no especificadas
CVE-2026-8587 Chromium Project (Google) Chromium (navegador web ALTA (Confirmado explotación activa) Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible
CVE-2026-4320 Creartia ICMS (Content Management Software) CRITICAL (9.3) No especificadas
CVE-2026-7301 SGLangs Multimodal Generation Runtime Scheduler CRÍTICA (9.8) Todas las versiones con ROUTER socket configurado por defecto
CVE-2026-7302 SGLangs Multimodal Generation Runtime CRITICAL (9.1) No especificadas explícitamente
CVE-2026-7304 SGLangs SGLangs multimodal generation runtime CRÍTICA (9.8) No especificadas; afecta cuando la opción –enable-custom-logit-processor está habilitada
CVE-2026-41947 Dify Dify CRÍTICA (9.1) 1.14.1 y anteriores
CVE-2026-41948 LangGenius Dify CRÍTICA (9.2) Versiones 1.14.1 y anteriores
CVE-2026-45829 ChromaDB Project ChromaDB Python CRITICAL (10) 1.0.0 y posteriores
CVE-2026-42822 Microsoft Azure Local Disconnected Operations CRÍTICA (10) No especificadas (aplica a implementaciones afectadas de Azure Local Disconnected Operations)
CVE-2026-8836 lwIP lwIP (Lightweight IP stack) CRITICAL (9.3) Versiones hasta 2.2.1 inclusive
CVE-2026-25244 WebdriverIO WebdriverIO framework CRITICAL (9.8) versiones anteriores a 9.24.0
CVE-2026-27130 Dokploy Dokploy (Plataforma PaaS autoalojada) CRÍTICA (9.9) 0.26.6 y anteriores
CVE-2026-8838 Amazon Web Services (AWS) amazon-redshift-python-driver CRITICAL (9.3) versiones anteriores a 2.1.14

CVE CVE-2026-32185
Severidad ALTA (No especificada, pero dada la explotación activa y naturaleza)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Microsoft
Producto Microsoft Teams para Android
Versiones Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización Microsoft Security Response Center
Descripción Vulnerabilidad de suplantación de identidad (spoofing) en Microsoft Teams para Android que permite a un atacante hacerse pasar por otro usuario. Este fallo puede ser explotado mediante la manipulación directa en la interfaz de la aplicación, engañando a usuarios para que crean que mensajes o acciones provienen de personas legítimas dentro de la organización.

El impacto de esta vulnerabilidad radica en la posible manipulación, desinformación o ingeniería social dentro de entornos colaborativos críticos para la empresa. Dada la explotación activa, representa un riesgo real y urgente que puede comprometer la confianza y la seguridad interna.

Estrategia Actualizar Microsoft Teams para Android a la última versión oficial que corrige esta vulnerabilidad sin demora. Implementar controles adicionales de verificación de identidad en comunicaciones internas críticas y concienciar a los usuarios sobre posibles ataques de suplantación. Monitorizar actividad anómala en la aplicación y evitar comunicaciones sensibles que puedan ser interceptadas o manipuladas hasta haber aplicado el parche.

CVE CVE-2026-45492
Severidad Alta (sin puntuación numérica oficial)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Microsoft
Producto Microsoft Edge (basado en Chromium)
Versiones No especificadas, afecta a versiones actuales al momento de la publicación
Exploit Públicos Sí, explotándose activamente
Referencia Guía de actualización MSRC Microsoft
Descripción Vulnerabilidad de elusión de características de seguridad en Microsoft Edge basado en Chromium que permite a un atacante invalidar mecanismos de protección implementados en el navegador.

Esta vulnerabilidad es explotable activamente y puede permitir que un atacante supere las medidas de seguridad del navegador, incrementando el riesgo de ataques dirigidos como la ejecución de código malicioso o la explotación secundaria de otras vulnerabilidades.

Estrategia Actualice Microsoft Edge a la última versión disponible que corrige esta vulnerabilidad de forma inmediata. Además, refuerce la monitorización de eventos inusuales y aplique políticas de control estrictas sobre entornos donde se use Edge para minimizar el impacto de posibles explotaciones en curso.

CVE CVE-2026-45494
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-05-19 03:40:50 (UTC)
Vendor Microsoft
Producto Microsoft Edge (Chromium-based)
Versiones No especificadas, afecta versiones actuales de Microsoft Edge basadas en Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de falsificación de identidad en Microsoft Edge (basado en Chromium) que permite a un atacante engañar al usuario haciéndole creer que está interactuando con un sitio confiable, comprometiendo la integridad del navegador y facilitando ataques de phishing o ejecución de acciones no autorizadas.
Estrategia Actualizar Microsoft Edge a la última versión disponible inmediatamente. Monitorizar actividad sospechosa relacionada con phishing y uso indebido del navegador. Reforzar las políticas de navegación segura y concienciar a usuarios sobre la posible suplantación de identidad.

CVE CVE-2026-8509
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium WebML Component
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable del navegador Chromium
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial de actualización de Microsoft
Descripción Desbordamiento de búfer en el heap en el componente WebML de Chromium que podría permitir la ejecución remota de código. Esta vulnerabilidad afecta directamente a la seguridad del sistema al permitir a un atacante tomar control remoto del entorno afectado mediante la explotación del desbordamiento en memoria.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada más reciente que corrige este fallo. Monitorizar actividad inusual relacionada con el navegador en los sistemas de la empresa y reforzar los controles de seguridad de navegación para mitigar intentos de explotación en entornos críticos.

CVE CVE-2026-8510
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser / Skia Graphics Library
Versiones Versiones afectadas no especificadas, actualizar a la última disponible
Exploit Públicos Sí, ya se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Desbordamiento entero en Skia dentro de Chromium que puede causar corrupción de memoria y una posible explotación remota. Esta vulnerabilidad está siendo explotada activamente en la naturaleza, permitiendo a un atacante lograr ejecución de código arbitrario o denegación de servicio.
Estrategia Actualizar inmediatamente Chromium y componentes Skia a versiones parcheadas. Monitorear actividad inusual relacionada con el navegador y auditar registros para detectar explotación. Restringir ejecución de código a través de políticas y emplear capas adicionales de protección de memoria donde sea posible.

CVE CVE-2026-8512
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, revisar actualización oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso posterior a liberación (Use after free) en el componente FileSystem de Chromium que podría permitir la corrupción de memoria y la ejecución de código arbitrario. Esta vulnerabilidad puede ser explotada remotamente y ya está siendo utilizada en ataques activos.

La explotación permite a un atacante manipular la memoria después de liberada, lo que puede provocar fallos de aplicación o ejecución de código malicioso, comprometiendo la seguridad del sistema afectado.

Estrategia Actualizar inmediatamente Chromium a la versión que corrige esta vulnerabilidad. Además, implementar monitoreo de comportamiento anómalo para detectar posibles explotaciones y restringir privilegios en entornos donde se use Chromium para minimizar impacto.

CVE CVE-2026-8513
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, pero usadas en navegadores basados en Chromium antes del parche de Mayo 2026
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad Use After Free en el componente Input del proyecto Chromium que puede permitir a un atacante ejecutar código de forma remota. Esto significa que tras usar memoria liberada incorrectamente, un atacante puede realizar una explotación que lleve a la ejecución de código arbitrario en el sistema afectado.

La vulnerabilidad está siendo activamente explotada, lo que implica un riesgo inmediato y elevado para entornos empresariales que dependan de navegadores basados en Chromium sin parchear.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium o de navegadores basados en él que corrijan esta vulnerabilidad. Reforzar la monitorización de actividad anómala en sistemas que usen estos navegadores y restringir el acceso a recursos críticos mientras se actualizan. Priorizar la gestión de esta vulnerabilidad por su explotación activa y posibilidad de ejecución remota de código con control total del sistema.

CVE CVE-2026-8514
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web y motores asociados)
Versiones Versiones actuales previas al parche oficial de Mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft MSRC Advisory
Descripción Vulnerabilidad de tipo «use after free» en Aura, componente gráfico usado por Chromium, que permite la ejecución remota de código o denegación de servicio. Esta vulnerabilidad puede ser explotada mediante la manipulación maliciosa de objetos en memoria, llevando a la ejecución arbitraría o bloqueo del proceso afectado.
Estrategia Aplicar inmediatamente los parches oficiales emitidos en Mayo 2026 para Chromium. Monitorear sistemas con versiones afectadas para detectar comportamientos anómalos o signos de explotación. Limitar exposición del navegador a sitios no confiables y promover uso de sandbox adicional para mitigar posibles daños.

CVE CVE-2026-8515
Severidad Alta (basado en la posibilidad de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:40 (UTC)
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas concretamente, pero se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad Use after free en el módulo HID de Chromium, que permite la posible ejecución remota de código. Esta falla puede ser explotada provocando condiciones de uso de memoria liberada, lo que permite a un atacante remoto ejecutar código arbitrario en el contexto del proceso vulnerable.
Estrategia Actualizar Chromium inmediatamente a la última versión que corrige la vulnerabilidad. Implementar políticas de monitoreo para detectar actividad anómala relacionada con explotación activa. Limitar el acceso a recursos sensibles desde el navegador y mantener actualizadas las defensas perimetrales.

CVE CVE-2026-8516
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador y derivados)
Versiones Versiones afectadas hasta la fecha de parche indicado (no especificadas explícitamente)
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium causada por validación insuficiente de entradas no confiables en DataTransfer, lo que puede provocar ejecución de código arbitrario o corrupción de memoria. Esta falla permite que un atacante remoto manipule datos transferidos en el navegador para ejecutar código malicioso o provocar un crash, comprometiendo la seguridad del sistema afectado.
Estrategia Aplicar urgentemente el parche oficial proporcionado por Chromium para esta vulnerabilidad. Adicionalmente, restringir la manipulación de datos en el entorno del navegador mediante políticas de seguridad y monitorear indicadores de compromiso dada la confirmación de explotación activa.

CVE CVE-2026-8517
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium WebShare API
Versiones Versiones afectadas no especificadas, revisar actualizaciones recientes
Exploit Públicos Sí, explotación confirmada en estado activo
Referencia Microsoft Security Response Center</td
Descripción Problema en el ciclo de vida de objetos del componente WebShare de Chromium, que puede resultar en corrupción de memoria o ejecución remota de código. Esta vulnerabilidad está siendo activamente explotada.
Estrategia Aplicar inmediatamente los parches oficiales de Chromium que corrigen esta vulnerabilidad. Además, monitorizar actividades sospechosas que puedan indicar explotación, restringir privilegios de ejecución de navegadores hasta la actualización y actualizar políticas de seguridad para minimizar el impacto de la explotación.

CVE CVE-2026-8518
Severidad ALTA (por explotación activa y ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium (Blink)
Versiones Versiones afectadas no especificadas pero se comprende que previas al parche más reciente de mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-8518
Descripción Vulnerabilidad de uso después de liberación (use after free) en el motor Blink del navegador Chromium que permite ejecución remota de código. Esta vulnerabilidad es explotada activamente para ejecutar código arbitrario atacando la corrupción de memoria gestionada incorrectamente por Blink.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada. Monitorizar los sistemas con navegadores afectados para detectar actividad anómala asociada a exploits y evitar la ejecución de código remoto. Aplicar políticas de navegación segura y restringir el acceso a sitios de confianza.

—–


CVE CVE-2026-8519
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 19 mayo 2026
Vendor Chromium Project
Producto Chromium (ANGLE)
Versiones Versiones con ANGLE afectadas hasta la fecha de parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización Microsoft Security Response Center
Descripción Desbordamiento entero en ANGLE (Almost Native Graphics Layer Engine) dentro del proyecto Chromium que puede provocar corrupción de memoria y permitir la explotación remota del navegador.
Estrategia Actualizar Chromium a la última versión parcheada de inmediato para mitigar el riesgo. Monitorear sistemas para detectar actividad anómala asociada a explotación. Implementar listas blancas de aplicaciones y restringir acceso a funciones críticas del navegador para minimizar el impacto potencial.

CVE CVE-2026-8523
Severidad ALTA (riesgo de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas claramente, actualizar lo antes posible
Exploit Públicos Sí, está siendo explotado activamente
Referencia Guía de actualización Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «Use after free» en Mojo dentro de Chromium que permite la ejecución remota de código. Esta vulnerabilidad está siendo explotada activamente, lo que significa que un atacante puede ejecutar código arbitrario en el sistema afectado mediante la manipulación directa del proceso vinculado al sistema Mojo. Esto compromete la seguridad del entorno del navegador y puede derivar en acceso total al sistema del usuario.
Estrategia Actualizar Chromium a la última versión parcheada inmediatamente. Monitorizar sistemas para detectar actividad sospechosa vinculada a esta vulnerabilidad y aplicar restricciones en entornos críticos donde se use Chromium, especialmente en accesorios vinculados a Mojo. Además, mantener actualizado el software de defensa perimetral y antivirus para una detección temprana de exploit conocidos.

CVE CVE-2026-8524
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project (Google)
Producto Chromium (navegador web y proyecto base de Chrome)
Versiones Versiones afectadas no especificadas, afecta la versión hasta antes de parche oficial en mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Una vulnerabilidad de escritura fuera de límites (out of bounds write) en el componente WebAudio de Chromium puede provocar corrupción de memoria y posible ejecución remota de código en el navegador afectado. Esta debilidad puede explotarse mediante contenido malicioso que desencadene la corrupción de memoria, permitiendo a un atacante ejecutar código arbitrario con los permisos del proceso afectado, comprometiendo la seguridad del sistema del usuario. La explotación activa está confirmada en entornos reales.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada tan pronto esté disponible. Añadir controles de segmentación y monitoreo para detectar comportamientos anómalos en procesos de WebAudio. Priorizar bloqueo de ejecución y reforzamiento de entornos sandbox para limitar el impacto si se llegara a explotar. Monitorizar activamente reportes de explotación interna del entorno corporativo.

CVE CVE-2026-8525
Severidad CRÍTICA (Explotación remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor The Chromium Project
Producto Chromium (ANGLE)
Versiones Versiones que utilizan ANGLE vulnerables (no especificadas)
Exploit Públicos Confirmados y en explotación activa
Referencia MSRC Microsoft Update Guide</td
Descripción Desbordamiento de búfer en el montón (heap buffer overflow) en ANGLE dentro del proyecto Chromium que puede permitir la ejecución remota de código por parte de un atacante remoto manipulando contenido web malicioso para sobrescribir memoria y ejecutar código arbitrario en el contexto del proceso afectado.
Estrategia Actualizar inmediatamente a la última versión parcheada de Chromium que soluciona la vulnerabilidad. Implementar controles adicionales en la red para bloquear sitios maliciosos y monitorizar indicadores de compromiso relacionados. Priorizar la mitigación por ser vulnerabilidad con exploit activo y alto potencial de daño.

CVE CVE-2026-8526
Severidad ALTA (según MSRC)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Web Browser
Versiones Versiones anteriores a la corrección publicada en mayo 2026
Exploit Públicos Confirmado, se está explotando activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de escritura fuera de límites en WebRTC del navegador Chromium que puede causar corrupción de memoria y permitir la ejecución remota de código. Esta falla puede ser explotada por un atacante remoto para ejecutar código arbitrario con los privilegios del proceso afectado, impactando la seguridad y confidencialidad de los usuarios.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la versión parcheada publicada en mayo de 2026. Deshabilitar WebRTC temporalmente en entornos sensibles si la actualización no puede realizarse de inmediato. Además, monitorizar indicadores de compromiso y logs para detectar intentos de explotación activa.


CVE CVE-2026-8527
Severidad Alta (según riesgo de ejecución remota o corrupción)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser – Módulo de descargas
Versiones Versiones afectadas hasta Mayo 2026, sin parche aplicado
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory CVE-2026-8527
Descripción Vulnerabilidad detectada en Chromium relacionada con una validación insuficiente de entradas no confiables en el módulo de descargas. Esta falla permite que un atacante remoto pueda ejecutar código arbitrario o corromper la memoria, comprometiendo la seguridad del navegador y, por ende, del sistema donde se ejecuta.
Estrategia Actualizar urgentemente Chromium a la última versión que corrige esta vulnerabilidad. Aplicar parches oficiales y reforzar la monitorización de actividad anómala en navegadores y endpoints. Adicionalmente, restringir la apertura automática de descargas y ejecutar controles de integridad en los archivos descargados para minimizar el riesgo de explotación.

CVE CVE-2026-8528
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, validar actualización oficial
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad por validación insuficiente de entradas no confiables en el aislamiento de sitios (SiteIsolation) en Chromium, que permite un bypass del aislamiento de sitios web.

Esta vulnerabilidad permite que un atacante ejecute código malicioso o acceda a información restringida saltándose la separación entre sitios web en el navegador, comprometiendo la integridad y confidencialidad del usuario.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada proporcionada por el fabricante. Implementar controles adicionales de monitoreo para detectar intentos de bypass de aislamiento y restringir la ejecución de código en contextos de navegador no confiables.

CVE CVE-2026-8529
Severidad CRÍTICA (Ejecutar código remoto)
Importancia para la empresa ALTA
Publicado 19 de mayo, 2026
Vendor Chromium Project
Producto Chromium (navegador web y proyectos relacionados)
Versiones Versiones previas al parche publicado en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Desbordamiento de buffer en el montón (heap buffer overflow) en el componente Codecs de Chromium que permite la ejecución remota de código al procesar contenido multimedia malicioso. Esta vulnerabilidad puede ser explotada cuando un usuario abre contenido multimedia especialmente diseñado, permitiendo a un atacante ejecutar código arbitrario con los mismos privilegios que el usuario afectado.
Estrategia Aplicar urgentemente el parche oficial de Chromium para corregir este desbordamiento. Además, restringir la exposición a archivos multimedia no confiables, implementar mecanismos de sandboxing y mantener actualizado el software para minimizar el riesgo. Monitorizar indicadores de compromiso relacionados con actividad de ejecución remota para detección temprana de explotación.

CVE CVE-2026-8530
Severidad ALTA (crítica por posible ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones vulnerables no especificadas; afecta la red de Chromium
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente de red de Chromium que puede permitir la ejecución remota de código arbitrario. Esta falla puede ser aprovechada por un atacante para ejecutar código malicioso en el contexto del navegador involucrado, comprometiendo la seguridad y la integridad del sistema afectado.
Estrategia Actualizar Chromium inmediatamente a la versión que corrige esta vulnerabilidad; monitorear activamente la red para detectar actividades inusuales vinculadas a ataques y reforzar las políticas de ejecución de código y sandboxing para mitigar riesgos adicionales.

CVE CVE-2026-8531
Severidad ALTA (Ejecuta código remotamente)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:40 UTC
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Confirmados y en explotación activa
Referencia Microsoft Security Response Center
Descripción Desbordamiento de búfer en el montón (heap buffer overflow) en WebML en Chromium que permite la ejecución remota de código. Esta vulnerabilidad crítica puede ser explotada al procesar contenido web malicioso, comprometiendo el sistema del usuario sin necesidad de interacción adicional.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar sistemas para detectar actividades anómalas que puedan evidenciar explotación, restringir el acceso a sitios web no confiables y fortalecer políticas de control de ejecución de código en los endpoints.

CVE CVE-2026-8532
Severidad Alta (no especificado, crítica por explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente, aplicar actualización más reciente
Exploit Públicos Sí, explotándose activamente
Referencia MSRC Vulnerability Details
Descripción Desbordamiento entero (integer overflow) en el procesamiento de XML en Chromium que podría conducir a corrupción de memoria y potencial explotación remota.
Estrategia Actualizar inmediatamente a la versión más reciente de Chromium donde esté corregido este desbordamiento entero. Monitorizar indicadores de explotación y restringir acceso a contenido XML no confiable como medida temporal.

CVE CVE-2026-8533
Severidad Alta (riesgo crítico de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, vulnerabilidad reciente
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (use after free) en el componente de accesibilidad de Chromium que permite la ejecución remota de código malicioso. Esta falla puede ser explotada para ejecutar código arbitrario en el sistema de la víctima mediante la manipulación de elementos de accesibilidad dentro del navegador.
Estrategia Actualizar inmediatamente Chromium a la versión más reciente que incluye el parche para esta vulnerabilidad. Implementar controles adicionales de restricción en el acceso a funciones de accesibilidad y monitorizar entorno para detección temprana de uso malicioso. Dada la existencia de exploits públicos y su explotación activa, priorizar esta actualización en la gestión de vulnerabilidades.

CVE CVE-2026-8534
Severidad ALTA (probablemente crítica)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Fabricante Chromium Project
Producto Afectado Chromium (navegador y derivados)
Versiones Afectadas Versiones anteriores a la corrección aplicada en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de entero en el componente GPU de Chromium, que podría derivar en corrupción de memoria y permitir la ejecución remota de código malicioso o denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en entornos reales.

El fallo permite que un atacante remoto especialmente diseñado pueda corromper la memoria del sistema a través de la GPU, facilitando el compromiso total del navegador y posiblemente del sistema operativo subyacente si el navegador tiene privilegios elevados.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales de Chromium. Deshabilitar o limitar el uso de aceleración GPU en navegadores afectados mientras se parchea. Monitorizar logs y sistemas para detectar actividad inusual relacionada con la explotación. Priorizar esta acción dado que la vulnerabilidad está siendo explotada activamente.


CVE CVE-2026-8535
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium (motor de navegación)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Guide CVE-2026-8535
Descripción Lectura fuera de límites en el componente Media de Chromium, que puede provocar la divulgación de información sensible o corrupción de memoria. Esta vulnerabilidad permite a un atacante malicioso acceder a datos arbitrarios de memoria o manipular el proceso, comprometiendo la confidencialidad e integridad del sistema. La vulnerabilidad se está explotando activamente en entornos reales.
Estrategia Actualizar inmediatamente Chromium a la versión más reciente que contenga el parche oficial. Aplicar controles adicionales para restringir el uso de medios desde fuentes no confiables y monitorizar intentos de explotación. Es crítico implementar detección de comportamiento anómalo en procesos de navegador y reforzar políticas de control de acceso para reducir exposición.

Insertando registro con Supabase…
(Realizado)


CVE CVE-2026-8536
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección publicada en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente ReadingMode de Chromium, que permite la ejecución remota de código o corrupción de memoria. Esto puede ser explotado por un atacante mediante la manipulación de contenido malicioso para ejecutar código arbitrario en el contexto del navegador vulnerable o provocar un fallo del sistema.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta falla. Implementar controles de seguridad adicionales, como filtrado de contenido y monitorización de comportamiento anómalo en navegadores corporativos. Priorizar esta acción dado que existe explotación activa que puede comprometer sistemas críticos.

CVE CVE-2026-8537
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la política de seguridad insuficiente en la función ViewTransitions del navegador Chromium, que permite una violación o bypass de las políticas de seguridad implementadas.

Esta falla puede ser explotada para evadir controles de seguridad, facilitando ataques que comprometan la integridad y confidencialidad de sesiones de usuario o permitir la ejecución de acciones no autorizadas dentro del navegador.

Estrategia Actualizar Chromium a la versión parcheada más reciente inmediatamente. Además, reforzar la supervisión y detección de actividades anómalas en redes internas que puedan indicar explotación activa. Limitar el uso de navegadores no actualizados y aplicar políticas estrictas de control de extensiones y scripts.

CVE CVE-2026-8538
Severidad Alta (sin puntaje exacto disponible)
Importancia para la empresa ALTA
Publicado 19 de mayo 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, revisar actualización más reciente
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entrada no confiable en el componente GPU de Chromium, permitiendo la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad se aprovecha para ejecutar código malicioso con privilegios elevados a través de entradas manipuladas que no son correctamente sanitizadas por el motor GPU.
Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium que corrigen esta falla. Revisar configuraciones para restringir código GPU no confiable y monitorizar actividad anómala en endpoints que usen Chromium. Implementar controles de detección para exploits activos, priorizando su despliegue debido a la explotación en curso.

CVE CVE-2026-8539
Severidad Alta (no se especifica puntuación exacta, pero se confirma explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project (Google)
Producto Chromium
Versiones Versiones anteriores al parche publicado el 19/05/2026
Exploit Públicos Sí, explotación activa detectada
Referencia Microsoft Security Response Center</td
Descripción Inyección de script en SanitizerAPI del motor de Chromium que permite la ejecución de código malicioso arbitrario. Esta vulnerabilidad puede ser explotada insertando código malicioso en recursos procesados por la SanitizerAPI, comprometiendo la integridad y seguridad de la aplicación y los datos del usuario.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Chromium para mitigar la vulnerabilidad. Además, monitorizar la actividad en navegadores afectados y restringir temporalmente el uso en entornos críticos hasta confirmarse la mitigación completa. Capacitar a los usuarios para evitar interacciones con contenido no confiable mientras se resuelve.

CVE CVE-2026-8540
Severidad Alta (riesgo de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium – Motor JavaScript V8
Versiones Versiones con Motor V8 previas a la corrección oficial publicada en mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización MSRC</td
Descripción Vulnerabilidad de confusión de tipos (type confusion) en el motor V8 de Chromium que puede permitir la ejecución remota de código arbitrario. Esta falla permite a un atacante ejecutar código malicioso en el contexto del usuario afectado accediendo a páginas web o contenidos maliciosos especialmente diseñados.

Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en una amenaza urgente para cualquier empresa que utilice navegadores basados en Chromium con versiones vulnerables del motor V8.

Estrategia Actualizar inmediatamente todos los navegadores y entornos que usen el motor V8 a la última versión parcheada. Monitorizar actividad inusual en dispositivos con navegadores Chromium y reforzar políticas de navegación segura. Implementar controles de seguridad a nivel de red para bloquear posibles vectores de ataque y preparar planes de respuesta ante incidentes.

CVE CVE-2026-8541
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, pero se recomienda actualizar a la última versión estable
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en la interfaz de usuario de Chromium que puede permitir la divulgación de información sensible o la corrupción de memoria.

Esta vulnerabilidad permite que un atacante remoto provoque que el navegador lea datos fuera del área prevista en memoria, lo que puede derivar en el acceso a información confidencial o causar un fallo que comprometa la estabilidad del programa.

Estrategia Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión disponible que incluye el parche oficial. Monitorizar la actividad de red para detectar posibles intentos de explotación y aplicar controles de seguridad perimetral para limitar el acceso a recursos vulnerables. Informar a los usuarios sobre la importancia de mantener el software actualizado para evitar compromisos.

CVE CVE-2026-8542
Severidad ALTA (Riesgo de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas explícitamente, revisar última versión antes del parche
Exploit Públicos Sí, confirmado explotación activa
Referencia MSRC CVE-2026-8542</td
Descripción Vulnerabilidad de ‘Use After Free’ en el núcleo de Chromium que permite ejecución remota de código. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario a través de una referencia a una memoria ya liberada, poniendo en riesgo la integridad del sistema afectado.

Actualmente se está explotando activamente esta vulnerabilidad, lo que incrementa significativamente el riesgo para sistemas que usan versiones vulnerables del navegador Chromium.

Estrategia Actualizar inmediatamente Chromium a la versión más reciente que incluya el parche para esta vulnerabilidad. Implementar controles de seguridad adicionales como sandboxing obligatorio, y monitorear alertas de explotación para detectar y mitigar ataques en curso.

CVE CVE-2026-8543
Severidad Alta (no asignada pero explotación activa indica alto riesgo)
Importancia para la empresa ALTA
Publicado 19 mayo 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, revisar actualización más reciente
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización MSRC</td
Descripción Lectura fuera de límites en FileSystem de Chromium, que puede causar divulgación de información o corrupción de memoria.

La vulnerabilidad permite a un atacante remoto leer memoria fuera de los límites asignados, comprometiendo potencialmente datos sensibles o causando inestabilidad del navegador. Esta falla es explotada actualmente, aumentando el riesgo para los sistemas afectados.

Estrategia Actualizar Chromium a la última versión oficial que corrige esta vulnerabilidad de inmediato. Además, monitorear actividades inusuales en los sistemas que usan este navegador y restringir la navegación a sitios confiables mientras no se haya parcheado.

CVE CVE-2026-8544
Severidad Alta (RCE confirmada)
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas anteriores a la corrección publicada en Mayo 2026
Exploit Públicos Sí, en estado activo
Referencia Microsoft Security Response Center</td
Descripción Uso de memoria después de liberación (use-after-free) en el componente de manejo de medios de Chromium que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado.

La vulnerabilidad puede ser explotada mediante la manipulación de contenido multimedia malicioso que provoque la doble liberación de memoria, dando lugar a la ejecución remota de código con los privilegios del usuario que corre el navegador.

Estrategia Aplicar inmediatamente la actualización oficial que corrige este fallo, en caso de usar Chromium o navegadores basados en este motor. Monitorizar actividades inusuales en endpoints y restringir el acceso a contenido multimedia no confiable para reducir la exposición durante la implementación del parche. Realizar análisis forenses si hay sospecha de explotación activa.

CVE CVE-2026-8545
Severidad ALTA (Explotación confirmada)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft MSRC Advisory
Descripción Vulnerabilidad de corrupción de objetos en el componente Compositing de Chromium que puede causar corrupción de memoria y permitir ejecución remota de código. Esta vulnerabilidad está siendo activamente explotada en entornos reales.

Un atacante remoto puede aprovechar este fallo para ejecutar código arbitrario en el contexto del navegador, comprometiendo la confidencialidad e integridad del sistema afectado.

Estrategia Actualizar de inmediato Chromium a la última versión que incluye el parche oficial para esta vulnerabilidad. Implementar monitoreo de actividad anómala en el navegador y restringir la navegación a sitios de confianza mientras se aplica el parche para minimizar riesgos. Mantener políticas estrictas de seguridad en endpoints para detectar posibles explotaciones en curso.

CVE CVE-2026-8546
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:40 UTC
Vendor Chromium Project
Producto Chromium (navegador y motor web)
Versiones Versiones afectadas no especificadas, considerar todas las versiones anteriores al parche disponible
Exploit Públicos Sí, en explotación activa
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en la GPU del proyecto Chromium que puede causar divulgación de información sensible o corrupción de memoria.

Esta vulnerabilidad permite a un atacante remoto con capacidad para ejecutar código en el contexto del GPU provocar el acceso a memoria no autorizada, lo que puede facilitar la obtención de datos confidenciales o causar corrupción, potencialmente comprometiendo la estabilidad y seguridad del sistema afectado.

Estrategia Actualizar de inmediato Chromium a la versión o parche oficial que corrige esta vulnerabilidad. Monitorizar sistemas para detectar signos de explotación activa. Además, restringir privilegios de ejecución de código y utilizar sandboxing efectivo para procesos relacionados con GPU para limitar el impacto en caso de explotación.

CVE CVE-2026-8547
Severidad Alta (no especificado, pero explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-19T03:40:58.172355+00:00
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no detalladas públicamente, se recomienda considerar todas las versiones anteriores al parche de mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en la gestión de contraseñas, permitiendo un bypass de las políticas de seguridad. Esta falla puede ser explotada para evadir controles de seguridad establecidos para la protección y gestión de credenciales, aumentando el riesgo de robo de contraseñas y compromisos de cuenta.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Monitorizar el entorno para detectar uso de exploits conocidos y reforzar controles de políticas de seguridad adicionales en la gestión de contraseñas. Considerar el uso de gestores de contraseñas externos y reforzar la educación a usuarios sobre phishing o ataques dirigidos.

CVE CVE-2026-8548
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser (Componente Media)
Versiones Versiones afectadas no especificadas explícitamente, afecta al componente Media de Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización de Microsoft Security Response Center
Descripción Vulnerabilidad de escritura fuera de límites en el componente Media de Chromium que puede originar corrupción de memoria y permitir la ejecución remota de código. Esta falla permite a un atacante remoto ejecutar código arbitrario explotando la corrupción de memoria ocasionada, poniendo en riesgo la integridad y confidencialidad del sistema afectado.
Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por Chromium para el componente Media. Además, monitorizar y bloquear tráfico sospechoso relacionado con la explotación activa. Implementar controles estrictos de seguridad en las estaciones con navegadores Chromium, y educar a usuarios para evitar la interacción con contenido malicioso que pueda activar la vulnerabilidad.

CVE CVE-2026-8549
Severidad Alta (Remote Code Execution)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:40 UTC
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas hasta la fecha de parche no especificadas pero anteriores al fix de mayo 2026
Exploit Públicos Sí, confirmados en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente Media de Chromium que permite la ejecución remota de código. Un atacante puede explotar esta falla para ejecutar código arbitrario en el sistema afectado, comprometiendo la seguridad del navegador y potencialmente del sistema operativo.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen este bug. Monitorizar indicadores de compromiso relacionados con exploits activos. Además, limitar la exposición restringiendo la ejecución y acceso a medios no confiables dentro del navegador y reforzar políticas de seguridad para prevenir la explotación remota.


CVE CVE-2026-8550
Severidad Alta (sin puntuación CVSS exacta, pero explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Google
Producto Chromium (Google Lens)
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotaciones en curso confirmadas
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de ‘Use after free’ en Google Lens dentro del navegador Chromium, que permite posible ejecución remota de código. Este fallo de gestión de memoria puede ser aprovechado por un atacante para ejecutar código arbitrario en el contexto del navegador afectado, comprometiendo la seguridad del sistema del usuario y potencialmente escalando privilegios.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Implementar monitoreo de eventos inusuales en los sistemas que usen Google Lens y restringir el acceso a contenido no verificado desde el navegador. Priorizar la distribución urgente del parche y verificar los sistemas para detectar indicios de explotación activa.

CVE CVE-2026-8551
Severidad ALTA (CRITICAL)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web y componentes)
Versiones Versiones afectadas no especificadas – vulnerabilidad en el componente de Descargas
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación («Use after free») en el componente de Descargas de Chromium que permite la ejecución remota de código. Esta falla puede ser explotada cuando un atacante controla el manejo de objetos liberados en memoria, logrando ejecutar código malicioso con los privilegios del proceso afectado, comprometiendo la seguridad del sistema.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar actividad sospechosa en entornos con navegadores Chromium y restringir privilegios donde sea posible. Aplicar controles de seguridad adicionales como sandboxing y limitar el acceso a recursos críticos.

CVE CVE-2026-8552
Severidad ALTA (riesgo elevado por ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas, revisar últimas versiones previas a parche
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de desbordamiento de buffer en el heap dentro del componente GPU del navegador Chromium que puede permitir la ejecución remota de código. Esto significa que un atacante remoto podría aprovechar este fallo enviando contenido malicioso que cause corrupción de memoria, ejecutándose código arbitrario con los mismos privilegios del usuario.

Este tipo de vulnerabilidad puede ser explotada simplemente con que el usuario visite una página web especialmente diseñada, lo que la hace una amenaza crítica y de alta prioridad. Actualmente se confirma explotación activa, por lo que el riesgo para la empresa es real y urgente.

Estrategia Actualizar inmediatamente a la versión más reciente de Chromium que contenga el parche oficial. Además, limitar el uso de componentes críticos GPU a entornos controlados y, si es posible, restringir el acceso a navegadores afectados mediante políticas de grupo y monitorear indicadores de compromiso relacionados con esta falla.

CVE CVE-2026-8553
Severidad ALTA (Riesgo elevado por ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, afecta al motor GPU
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de uso después de liberación (use-after-free) en la GPU de Chromium que permite la ejecución remota de código. Esta falla puede ser explotada cuando un atacante induce a Chromium a usar un puntero liberado en el proceso de manejo de GPU, lo que podría comprometer la confidencialidad, integridad y disponibilidad del sistema afectado. La explotación activa está confirmada, aumentando el riesgo para cualquier entorno que utilice el navegador Chromium o navegadores basados en él.
Estrategia Actualizar inmediatamente a la versión parchada de Chromium que corrige esta vulnerabilidad. Implementar controles adicionales de monitoreo para detectar indicios de explotación y limitar el acceso a funciones de GPU restringidas desde entornos inseguros. Revisar y actualizar políticas de seguridad para minimizar exposición directa al motor GPU en el navegador.

CVE CVE-2026-8554
Severidad Alta (RCE potencial)
Importancia para la empresa ALTA
Publicado 19 mayo 2026
Vendor Chromium Project
Producto Chromium (componente ANGLE)
Versiones Versiones de Chromium afectadas hasta mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-8554
Descripción Vulnerabilidad tipo confusión de tipos (type confusion) en ANGLE (componente de Chromium) que permite la ejecución remota de código (RCE). Esta falla puede ser explotada por un atacante remoto mediante la manipulación de contenido web malicioso, logrando ejecutar código arbitrario en el contexto del navegador vulnerable y comprometiendo la seguridad del equipo afectado.
Estrategia Actualizar inmediatamente el navegador Chromium a la última versión corregida publicada posterior a mayo de 2026. Además, bloquear la visualización de contenido web no confiable y monitorizar activamente los sistemas para detectar actividad anómala relacionada con explotación de RCE. Aplicar políticas estrictas de seguridad en navegación y, de ser posible, segmentar el acceso a recursos internos desde navegadores vulnerables.

*Este CVE está siendo explotado actualmente y representa un riesgo alto para la seguridad de la empresa debido a la posibilidad real de ejecución remota de código mediante contenido web malicioso. Se debe priorizar su mitigación con parche inmediato para evitar compromisos críticos en los sistemas que utilizan Chromium.*


CVE CVE-2026-8555
Severidad ALTA (No se especifica puntuación exacta)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:40 (UTC)
Vendor Chromium Project
Producto Chromium Browser (GTK)
Versiones Versiones afectadas que utilizan GTK en Chromium (sin detalles exactos)
Exploit Públicos Sí, está siendo explotado activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberar memoria (Use After Free) en la integración GTK del navegador Chromium que permite la ejecución remota de código. Esto significa que un atacante puede manipular la memoria de la aplicación para ejecutar código arbitrario en el sistema afectado, comprometiendo la seguridad y el control total del navegador y potencialmente del equipo.

La vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo para la empresa. La explotación puede ocurrir a través de la carga o interacción con contenido web malicioso que desencadena el fallo en la gestión de memoria GTK.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Monitorizar los sistemas para detectar actividad anómala relacionada con exploits públicos conocidos. Implementar controles de seguridad adicionales como sandboxing y filtrado de contenido web para mitigar la exposición mientras se completa la actualización.

CVE CVE-2026-8556
Severidad Alta (sin puntaje CVSS exacto disponible)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Google
Producto Chromium (componente ANGLE)
Versiones Versiones afectadas no especificadas pero aplicable a versiones con ANGLE vulnerable en Chromium
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad por implementación inapropiada en ANGLE (Almost Native Graphics Layer Engine) dentro de Chromium que puede conducir a corrupción de memoria o bypass de mecanismos de seguridad. Esta debilidad puede ser explotada para ejecutar código arbitrario o evadir restricciones del sandbox del navegador. Actualmente existe evidencia de explotación activa en el ecosistema.
Estrategia Actualizar urgentemente todas las instalaciones de Chromium a la última versión que corrige esta vulnerabilidad. Fortalecer controles de sandbox y monitorear sistemas para detectar indicadores de compromiso relacionados con ANGLE. Restricción de apertura de sitios web no confiables y aplicar políticas estrictas de navegación segura para reducir riesgo de explotación remota.

CVE CVE-2026-8557
Severidad Alta (riesgo de ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory
Descripción Vulnerabilidad de Use After Free en el componente de accesibilidad de Chromium que permite ejecución remota de código. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema afectado mediante la manipulación de objetos en memoria tras haber sido liberados, comprometiendo así la integridad y confidencialidad del entorno.
Estrategia Urgente actualización a la versión parcheada de Chromium que corrige esta vulnerabilidad. Monitoreo activo de indicadores de compromiso para detectar explotación. Limitar los privilegios del navegador y reforzar las políticas de seguridad de acceso para mitigar la explotación hasta aplicar el parche. La explotación activa exige máxima prioridad en la mitigación.

CVE CVE-2026-8558
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 Mayo 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas (se asume vigentes a mayo 2026)
Exploit Públicos Sí, explotación confirmada en campaña activa
Referencia Microsoft Security Response Center</td
Descripción La vulnerabilidad CVE-2026-8558 en Chromium es una escritura fuera de límites en el manejo de fuentes, que puede causar corrupción de memoria y permitir la ejecución remota de código. Esta falla puede ser explotada mediante la carga de contenido especialmente manipulado en el navegador, lo que posibilita ataques remotos sin interacción adicional del usuario.
Estrategia Actualizar inmediatamente Chromium a la última versión disponible que corrige esta vulnerabilidad. Implementar políticas de bloqueo o restricción de contenido no confiable y mantener sistemas de detección para identificar posibles intentos de explotación activos.

CVE CVE-2026-8559
Severidad Alta (no especificado CVSS, pero explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, se asume versiones actuales a la fecha de publicación
Exploit Públicos Sí, en explotación activa
Referencia MSRC Microsoft Guide CVE-2026-8559
Descripción Desbordamiento de entero en la Internacionalización (I18n) en Chromium que puede provocar corrupción de memoria y permitir la ejecución de código arbitrario. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
Estrategia Actualizar Chromium a la última versión que incluye el parche de seguridad de inmediato. Monitorizar y bloquear posibles intentos de explotación en la red y endpoints. Revisar configuraciones de seguridad del navegador para reducir el riesgo de ejecución de código malicioso.

He registrado la información en Supabase conforme a los parámetros recibidos.


CVE CVE-2026-8560
Severidad ALTA (sin puntuación numérica oficial, basada en ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:41 (UTC)
Vendor Chromium Project
Producto Chromium (motor SwiftShader)
Versiones Versiones que utilizan SwiftShader afectadas (versiones Chromium correspondientes a mayo 2026)
Exploit Públicos Sí, confirmados en explotación activa
Referencia MSRC Advisory
Descripción Desbordamiento de búfer en el heap en SwiftShader dentro de Chromium que permite la ejecución remota de código. La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado explotando condiciones erróneas en la gestión de memoria en SwiftShader, uso en software que renderiza gráficos dentro de Chromium.
Estrategia Actualizar inmediatamente Chromium a la versión que remedia esta vulnerabilidad. Deshabilitar el uso de SwiftShader como motor de renderizado en entornos críticos si la actualización no es posible. Monitorizar sistemas con indicadores de compromiso relacionados y aplicar reglas en gateways para mitigar la explotación activa.

—–

He realizado la inserción en Supabase de la siguiente manera:
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-8560’,
severidad: ‘ALTA’,
importancia: ‘ALTA’,
publicado: ‘2026-05-19T03:41:00.310687+00:00’,
vendor: ‘Chromium Project’,
producto: ‘Chromium (motor SwiftShader)’,
versiones: ‘Versiones que utilizan SwiftShader afectadas (versiones Chromium de mayo 2026)’,
exploit_publicos: true,
referencia: ‘https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-8560’,
descripcion: ‘Desbordamiento de búfer en el heap en SwiftShader dentro de Chromium que permite la ejecución remota de código. La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado explotando condiciones erróneas en la gestión de memoria en SwiftShader, usado en software que renderiza gráficos dentro de Chromium.’,
estrategia: ‘Actualizar inmediatamente Chromium a la versión que remedia esta vulnerabilidad. Deshabilitar el uso de SwiftShader como motor de renderizado en entornos críticos si la actualización no es posible. Monitorizar sistemas con indicadores de compromiso relacionados y aplicar reglas en gateways para mitigar la explotación activa.’
}
])
¿Desea que procese más CVE o le proporcione recomendaciones adicionales?


CVE CVE-2026-8561
Severidad ALTA (no CVSS exacto especificado pero riesgo real por engaño al usuario)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la interfaz de usuario de seguridad en modo Pantalla Completa en Chromium que puede inducir a engaño al usuario y ser explotada para ejecutar acciones no autorizadas o comprometer la seguridad.
Estrategia Actualizar Chromium a la versión que corrige esta vulnerabilidad inmediatamente. Implementar monitorización de comportamiento anómalo en navegadores y educación a usuarios para detectar indicios de engaño. Evitar el uso de modo pantalla completa en entornos críticos hasta parchear.

CVE CVE-2026-8562
Severidad Alta (no especificado score, pero explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas, revisar actualización oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-8562
Descripción Vulnerabilidad de filtración de información por canal lateral en el subsistema de Navegación de Chromium, que puede permitir la divulgación de información sensible. Esta vulnerabilidad puede ser explotada para acceder a datos que deberían permanecer protegidos, comprometiendo la confidencialidad y seguridad del entorno del navegador afectado.
Estrategia Actualizar Chromium a la última versión disponible que soluciona esta filtración. Implementar filtros y controles adicionales para mitigar la explotación por canal lateral. Monitorizar activamente sistemas y navegadores para detectar signos de explotación, dada la confirmación de ataques activos.

CVE CVE-2026-8563
Severidad ALTA (Fecha reciente, riesgo crítico)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas; vulnerabilidad presente en versiones recientes
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en el aislamiento de iframes (IFrame Sandbox) en Chromium que puede permitir la evasión del «sandboxing». Esto expone al navegador a ataques donde código malicioso contenido en un iframe puede escapar de las restricciones previstas y ejecutar código arbitrario, comprometiendo la seguridad del usuario.

Esta vulnerabilidad está siendo explotada activamente en la naturaleza, lo que aumenta su peligrosidad.

Estrategia Urgente parcheo a la versión corregida liberada por el proyecto Chromium. Además, monitorizar los entornos para detectar actividad anómala relacionada con iframes y sandboxing, reducir la exposición a contenido web no confiable y restringir políticas de seguridad en navegadores corporativos para minimizar el riesgo de explotación.

*****

He procedido a insertar este registro en Supabase con los campos indicados para seguimiento y trazabilidad.


CVE CVE-2026-8565
Severidad Alta (explotación activa reportada)
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Chromium Project
Producto Chromium (Navegador Web)
Versiones Versiones afectadas no especificadas; afecta a implementaciones de Descargar (Downloads)
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC – Microsoft Security Response Center
Descripción Implementación inapropiada en el subsistema de descargas de Chromium que puede conducir a corrupción de memoria o bypass de mecanismos de seguridad integrados. Esto permite a un atacante remoto ejecutar código arbitrario o escalar privilegios mediante la manipulación de la funcionalidad de descarga del navegador.
Estrategia Actualizar de inmediato a la última versión oficial de Chromium que contenga el parche de seguridad; monitorizar sistemas para detectar signos de explotación activa; restringir el uso del navegador en entornos críticos hasta aplicar el parche, y reforzar controles de seguridad de integridad y monitoreo en estaciones de trabajo.

He registrado el incidente en Supabase conforme al protocolo establecido.


CVE CVE-2026-8566
Severidad Alta (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Google
Producto Chromium (Motor de navegador)
Versiones Versiones afectadas no especificadas; afecta la funcionalidad Payments de Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en la funcionalidad Payments, que permite un bypass (omisión) de las políticas de pago establecidas.
La vulnerabilidad puede ser explotada por atacantes para evadir controles de seguridad en procesos de pago, potencialmente facilitando transacciones no autorizadas o eludir restricciones financieras implementadas.

Estrategia Actualizar inmediatamente Chromium a la última versión con el parche oficial que corrige esta falla. Además, revisar y reforzar las políticas de pago en las aplicaciones que utilizan Chromium, monitorizar los logs para detectar actividades inusuales en pagos y restringir el acceso a funciones de pago hasta contar con la actualización segura.

CVE CVE-2026-8567
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Chromium Project
Producto Chromium – Biblioteca ANGLE
Versiones Versiones anteriores a la corrección publicada mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Se detectó un desbordamiento entero (integer overflow) en ANGLE, que es una biblioteca usada por Chromium para traducción de APIs gráficas. Esta vulnerabilidad puede permitir la corrupción de memoria explotable, lo que abre la puerta a la ejecución remota de código o denegación de servicio en sistemas que utilicen versiones vulnerables de Chromium.

El atacante puede aprovechar esta vulnerabilidad mediante la manipulación de contenido gráfico especialmente diseñado para desencadenar el overflow, comprometiendo así la seguridad y estabilidad del navegador o aplicaciones basadas en Chromium. Actualmente se está demostrando explotación activa en el entorno real.

Estrategia Actualizar urgentemente todas las versiones de Chromium y productos basados en esta biblioteca a la versión que contiene el parche oficial emitido en mayo 2026. Implementar monitoreo continuo de actividad sospechosa en procesos relacionados y aplicar políticas de seguridad reforzadas para mitigar la explotación remota. Revisar e informar a los usuarios internos sobre riesgos y buenas prácticas para evitar vectores de ataque.

CVE CVE-2026-8568
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores a la corrección de seguridad lanzada en mayo de 2026
Exploit Públicos Sí, ya se está explotando activamente
Referencia Microsoft Security Response Center CVE-2026-8568
Descripción Vulnerabilidad en Chromium relacionada con la insuficiente aplicación de políticas en funcionalidades de inteligencia artificial, lo que permite que se bypassen las políticas de seguridad, exponiendo a los usuarios a riesgos de seguridad graves.

Esta vulnerabilidad permite a un atacante eludir mecanismos de control de políticas de seguridad en Chromium mediante la manipulación de funciones relacionadas con IA. Al hacerlo, puede ejecutar acciones no autorizadas o acceder a recursos restringidos, comprometiendo la seguridad del entorno donde se ejecute el navegador afectado.

Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium que corrigen esta falla. Reforzar políticas internas de control y monitoreo del uso de funciones de IA en entornos críticos y mantener sistemas actualizados para minimizar vectores de ataque. Monitorizar activamente los indicadores de compromiso debido a la explotación confirmada.

CVE CVE-2026-8569
Severidad ALTA (no especificado, pero explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador)
Versiones Versiones afectadas no especificadas, recomendable actualizar a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de escritura fuera de límites en el componente Codecs de Chromium que puede causar corrupción de memoria y permitir la ejecución remota de código. Este fallo es crítico porque puede ser explotado remotamente mediante contenido malicioso especialmente manipulado para comprometer sistemas afectados.

Actualmente se está explotando activamente esta vulnerabilidad, incrementando el riesgo de ataques dirigidos contra entornos corporativos que utilizan Chromium o navegadores basados en su motor.

Estrategia Actualizar inmediatamente el navegador o cualquier software basado en Chromium a la versión corregida que incluya el parche oficial. Complementar con monitoreo continuo para detectar explotación activa y reforzar políticas de navegación segura y filtrado de contenido malicioso.

CVE CVE-2026-8570
Severidad ALTA (Explotación activa)
Importancia para la empresa ALTA
Publicado 19 mayo 2026
Vendor Chromium Project
Producto V8 JavaScript Engine en Chromium
Versiones Versiones afectadas no especificadas en entrada; se recomienda aplicar la versión más reciente
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de confusión de tipos («type confusion») en el motor V8 de JavaScript utilizado por Chromium, que permite la ejecución remota de código. Esta falla es explotable remotamente y se encuentra ya en explotación activa en el entorno público.

La vulnerabilidad permite a atacantes remotos ejecutar código arbitrario mediante la manipulación de estructuras de tipos en V8, lo que compromete la integridad del sistema afectado con consecuencias graves como la ejecución de código malicioso con privilegios del usuario afectado.

Estrategia Actualizar inmediatamente Chromium y todos los navegadores basados en V8 a la versión corregida que contiene el parche oficial. Implementar controles de seguridad adicionales como el bloqueo de scripts no confiables y monitorización activa para detectar explotación en endpoints. Revisar políticas de actualización y reforzar las defensas frente a ejecución remota de código.

He procedido a insertar el registro en Supabase con los siguientes datos:

– cve: CVE-2026-8570
– severity: ALTA
– importance: ALTA
– published: 2026-05-19T03:41:01.85311+00:00
– vendor: Chromium Project
– product: V8 JavaScript Engine en Chromium
– versions: Versiones no especificadas, aplicar versión más reciente
– exploits: Sí, explotación activa
– references: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-8570
– description: Vulnerabilidad de type confusion en V8 que permite ejecución remota de código, explotación activa confirmada.


CVE CVE-2026-8571
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 Mayo 2026, 03:41 (UTC)
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, revisar actualización oficial Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC</td
Descripción Vulnerabilidad de insuficiente aplicación de políticas en la GPU de Chromium que permite eludir mecanismos de seguridad establecidos. Esta debilidad puede ser explotada para saltarse restricciones de política, comprometiendo la seguridad general del entorno en el que se ejecuta el navegador.
Estrategia Actualizar Chromium a la versión parcheada recomendada con urgencia. Monitorizar eventos anómalos relacionados con procesos GPU y aplicar restricciones adicionales a nivel de política de seguridad para minimizar el riesgo de bypass. Revisar configuraciones de seguridad del navegador y antivirus para incluir protección contra exploits dirigidos a la GPU.

CVE CVE-2026-8572
Severidad Alta (No especificado, pero debido a bypass de políticas de seguridad se asume crítica)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium
Producto Chromium Network
Versiones Versiones afectadas no especificadas, revisar actualización oficial
Exploit Públicos Sí, explotación confirmada en entorno real
Referencia Microsoft Security Response Center (MSRC) Advisory
Descripción Vulnerabilidad en Chromium, específicamente en la política de red, donde una insuficiente aplicación de políticas de seguridad permite eludir controles de seguridad establecidos. Esto puede ser explotado para saltarse restricciones de red dentro del navegador, comprometiendo la integridad y seguridad del entorno de navegación, permitiendo posibles ataques remotos o locales contra usuarios afectados.
Estrategia Actualizar inmediatamente Chromium a la versión corregida y aplicar todos los parches oficiales disponibles. Monitorizar los entornos afectados para detectar indicadores de explotación y reforzar políticas de red y controles de seguridad adicionales. También se recomienda limitar el acceso de usuarios a configuraciones de red cuando sea posible para minimizar riesgos.

CVE CVE-2026-8573
Severidad ALTA (No especificada, se infiere alta por explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador y motor de renderizado)
Versiones Versiones afectadas no especificadas, afectación general al componente Codecs
Exploit Públicos Sí, explotación confirmada en el entorno real
Referencia Microsoft Security Response Center
Descripción Desbordamiento entero en el componente Codecs de Chromium que puede causar corrupción de memoria. Esto podría permitir a un atacante ejecutar código malicioso de forma remota mediante la manipulación de contenido multimedia procesado por el navegador.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada. Monitorizar los sistemas para detectar patrones anómalos o compromisos relacionados con la explotación de esta vulnerabilidad. Aplicar políticas restrictivas de navegación y sandboxing para limitar el impacto de posibles ataques.

CVE CVE-2026-8575
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-05-19T03:41:02.536967+00:00
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo uso después de liberar (use after free) en la interfaz de usuario (UI) de Chromium que permite ejecución remota de código. La vulnerabilidad puede ser explotada por un atacante mediante la manipulación de la UI para ejecutar código malicioso con privilegios del proceso afectado.

Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que eleva significativamente el riesgo para la empresa al comprometer la integridad y seguridad de los sistemas que utilicen Chromium afectado.

Estrategia Aplicar de inmediato las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Priorizar la actualización a la última versión estable disponible. Monitorizar el entorno para detectar comportamientos anómalos relacionados con explotación y restringir accesos no autorizados. En entornos corporativos, emplear protección adicional con políticas de control de aplicaciones y sandboxing para minimizar impacto.

CVE CVE-2026-8576
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores al 2026-05-19
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad por implementación inapropiada en CORS (Cross-Origin Resource Sharing) en Chromium que permite eludir las políticas de seguridad entre orígenes.

Esta falla puede ser explotada para realizar bypass de mecanismos de seguridad de mismo origen, posibilitando a atacantes ejecutar solicitudes maliciosas entre sitios, lo que podría derivar en robo de datos sensibles o acciones no autorizadas en sesiones del usuario.

Estrategia Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Además, reforzar la monitorización de tráfico anómalo en navegadores y sistemas para identificar ataques activos, y educar usuarios sobre riesgos de sitios no confiables.

CVE CVE-2026-8576
Severidad Alta
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores al 2026-05-19
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad crítica en CORS permite saltarse restricciones de seguridad entre orígenes, exponiendo la posibilidad de que atacantes ejecuten acciones no autorizadas y roben información sensible desde navegadores utilizando Chromium.
Estrategia Dar máxima prioridad a parchar todos los navegadores Chromium de la empresa, monitorizar la red para detectar patrones de explotación y educar a los usuarios sobre riesgos de sitios maliciosos.

CVE CVE-2026-8577
Severidad Alta (puntaje no especificado)
Importancia para la empresa ALTA
Publicado 19 de Mayo 2026
Vendor Chromium Project
Producto Chromium Browser (Motor de renderizado de fuentes)
Versiones Versiones afectadas no especificadas explícitamente; vulnerabilidad en el manejo de Fonts
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de Actualización MSRC</td
Descripción Desbordamiento entero en el componente Fonts de Chromium, que puede llevar a corrupción de memoria y posible explotación remota. Esta vulnerabilidad afecta la forma en que Chromium maneja los cálculos internos relacionados con las fuentes, provocando que valores enteros se desborden y permitan a un atacante causar comportamiento imprevisible, incluyendo la ejecución de código arbitrario.
Estrategia Actualizar Chromium a la versión parcheada inmediatamente. Como esta vulnerabilidad ya está siendo explotada, priorizar su mitigación es crítico. Implementar defensas adicionales como sandboxing reforzado en el navegador y monitorear cualquier actividad relacionada con la explotación. Revisar controles de entrada y salida relacionados con la gestión de fuentes y evaluar posibles vectores alternativos de ataque.

CVE CVE-2026-8578
Severidad Alta (no especificado, implícito por explotación activa)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, revisar actualización oficial
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites en el GPU de Chromium, que puede provocar divulgación de información sensible o corrupción de memoria. Este fallo está siendo explotado activamente, poniendo en riesgo la confidencialidad e integridad de los datos procesados por el navegador.
Estrategia Actualizar inmediatamente Chromium a la última versión oficial que corrige esta vulnerabilidad. Además, monitorizar el tráfico y comportamiento anómalo en equipos con navegadores afectados, y bloquear el acceso a contenido web potencialmente malicioso que pueda disparar la explotación. Evaluar también restricciones en GPU compartido para reducir la superficie de ataque.

CVE CVE-2026-8579
Severidad Alta (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador)
Versiones Versiones con Skia insuficientemente validadas (específicas no indicadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-8579
Descripción Validación insuficiente de entradas no confiables en Skia del proyecto Chromium que permite la ejecución remota de código o corrupción de memoria. Este fallo crítico puede ser explotado para ejecutar código arbitrario en el contexto del navegador o provocar fallos, comprometiendo la seguridad y estabilidad del sistema afectado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrige esta insuficiente validación en Skia. Además, monitorizar actividad sospechosa en los navegadores de la empresa y restringir la entrada de contenido web no confiable. Implementar políticas de seguridad para navegadores y aplicar defensa en profundidad para minimizar el impacto en caso de explotación activa.

CVE CVE-2026-8581
Severidad ALTA (sin puntuación CVSS explícita, pero explotación remota documentada)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:41 (UTC)
Vendor Chromium Project
Producto Chromium (navegador y derivados)
Versiones Versiones afectadas anteriores al parche publicado el 19 mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use after free) en la GPU de Chromium que permite la ejecución remota de código. Un atacante podría explotar esta vulnerabilidad enviando contenido malicioso que al renderizarse en el navegador provoque la ejecución de código arbitrario en el sistema afectado.

Esta vulnerabilidad es críticamente peligrosa porque permite comprometer la seguridad completa del host mediante la explotación remota, afectando tanto la confidencialidad como la integridad del sistema.

Estrategia Actualizar inmediatamente Chromium y navegadores basados en él a la versión parcheada. Además, implementar monitoreo exhaustivo para detectar posibles intentos de explotación, restringir la ejecución de código no confiable y aplicar políticas de control de aplicaciones para limitar el impacto.

CVE CVE-2026-8582
Severidad Alta (no especificado, pero explotación activa sugiere severidad alta)
Importancia para la empresa ALTA
Publicado 19 Mayo 2026
Vendor Google
Producto Chromium (Dawn)
Versiones Versiones afectadas no específicas en la fuente, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, explotación activa reportada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium que presenta un problema en el ciclo de vida de objetos en Dawn, lo que puede provocar corrupción de memoria o posibilidad de ejecución remota de código.

Esto implica que un atacante puede manipular objetos en memoria para ejecutar código arbitrario en el sistema afectado, potencialmente permitiendo la toma total de control del dispositivo si la explotación es exitosa. La vulnerabilidad está siendo activamente explotada en el entorno.

Estrategia Priorizar la actualización inmediata a la última versión de Chromium que corrige esta vulnerabilidad. Implementar mecanismos de monitorización para detectar comportamiento anómalo en los procesos del navegador. Considerar aplicar restricciones de ejecución para código no confiable y reforzar controles de seguridad en el endpoint.

CVE CVE-2026-8584
Severidad ALTA (no especificado, implícito crítico)
Importancia para la empresa ALTA
Publicado 19 May 2026, 03:41 (UTC)
Vendor Chromium Project
Producto Chromium (component Views)
Versiones Versiones anteriores a la corrección publicada a partir de mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Implementación inapropiada en el componente Views de Chromium que puede derivar en corrupción de memoria o bypass de mecanismos de seguridad. Esta vulnerabilidad crítica permite a un atacante remoto manipular elementos internos, potencialmente logrando ejecución de código arbitrario o evasión de controles de seguridad dentro del navegador.
Estrategia Implementar de inmediato el parche oficial publicado para Chromium. Controlar y actualizar todas las instancias de navegadores basados en Chromium. Reforzar la monitorización para detectar actividad anómala relacionada con exploits públicos activos. Paralelamente, limitar la exposición del navegador a sitios no confiables y aplicar políticas de seguridad estrictas para prevenir ataques basados en navegador.

CVE CVE-2026-8585
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Chromium Project
Producto Chromium Media Component
Versiones Versiones afectadas no especificadas – confirmar en actualización oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la implementación inapropiada del componente Media de Chromium que permite corrupción de memoria o bypass de seguridad. La explotación activa de esta vulnerabilidad puede comprometer la integridad del sistema o evadir controles de seguridad, afectando a las versiones vulnerables del navegador Chromium y sus derivados.
Estrategia Actualizar Chromium inmediatamente a la última versión parcheada que corrige esta vulnerabilidad. Monitorizar eventos de seguridad relacionados con el componente media y restringir acceso a la ejecución de contenido multimedia malicioso evitando la exposición de los usuarios. Implementar sistemas de detección para identificar explotación activa.

*****

*Evaluación:* Esta vulnerabilidad está siendo explotada activamente y representa un alto riesgo para la empresa, dado que puede permitir corrupción de memoria o bypass de seguridad en un componente fundamental del navegador. Se debe priorizar su corrección y vigilancia.


CVE CVE-2026-8586
Severidad Alta (no especificado en fuente, deducido por explotación activa)
Importancia para la empresa ALTA
Publicado 19 mayo 2026
Vendor Google
Producto Chromium (Chromoting)
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí, explotación confirmada
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad en la implementación inapropiada de Chromoting en Chromium que permite corrupción de memoria o bypass de mecanismos de seguridad. Esto facilita que un atacante pueda ejecutar código arbitrario, comprometiendo la integridad y confidencialidad del entorno afectado.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada proporcionada por Google. Además, monitorear indicadores de ataque relacionados con Chromoting y restringir acceso a servicios de escritorio remoto en la red. Implementar sistemas de detección de intrusiones para actividades inusuales.

CVE CVE-2026-8587
Severidad ALTA (Confirmado explotación activa)
Importancia para la empresa ALTA
Publicado 19 mayo 2026
Vendor Chromium Project (Google)
Producto Chromium (navegador web / motor de navegador)
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberar memoria (Use after free) en la gestión de Extensiones en Chromium, que permite la ejecución remota de código. Este fallo puede ser explotado para ejecutar código arbitrario en la máquina afectada mediante la interacción con extensiones maliciosas o manipuladas especialmente.
Estrategia Actualización inmediata a la versión parcheada más reciente de Chromium. Monitorizar actividad anómala en procesos relacionados con extensiones y restringir la instalación de extensiones no verificadas. Deshabilitar extensiones no esenciales hasta confirmar la remediación.

CVE CVE-2026-4320
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor Creartia
Producto ICMS (Content Management Software)
Versiones No especificadas
Exploit Públicos
Referencia Aviso INCIBE-CERT</td
Descripción Vulnerabilidad de omisión de autorización en el software ICMS de Creartia que podría permitir a un atacante obtener acceso no autorizado a funciones protegidas manipulando las cabeceras HTTP de redirección del proceso de inicio de sesión, haciendo que el script continúe ejecutándose y permitiendo una escalada de privilegios sin necesidad de credenciales.
Estrategia Parchear urgentemente el software con la versión que corrija esta vulnerabilidad. Mientras se actualiza, restringir accesos y monitorizar logs para detectar manipulaciones anómalas en cabeceras HTTP. Implementar controles adicionales en la gestión de sesiones y validaciones estrictas de redirección en el proceso de login para evitar la explotación.

CVE CVE-2026-7301
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor SGLangs
Producto Multimodal Generation Runtime Scheduler
Versiones Todas las versiones con ROUTER socket configurado por defecto
Exploit Públicos
Referencia Antiproof AI Blog – Three RCEs in SGLang
Descripción El socket ROUTER del planificador de ejecución multimodal SGLangs se vincula a 0.0.0.0 por defecto y contiene un punto que llama a pickle.loads() sobre mensajes entrantes, permitiendo una ejecución remota de código (RCE) cuando está expuesto a internet.
Estrategia Desconectar inmediatamente cualquier instancia expuesta públicamente a internet, aplicar controles de acceso estrictos en la red y actualizar a las versiones parcheadas. Evitar el uso de pickle.loads() en mensajes externos y monitorizar logs para detectar intentos de explotación.

CVE CVE-2026-7302
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:41 (UTC)
Vendor SGLangs
Producto Multimodal Generation Runtime
Versiones No especificadas explícitamente
Exploit Públicos Sí, confirmados
Referencia Antiproof blog análisis
Descripción Una vulnerabilidad de recorrido de ruta sin autenticar en SGLangs multimodal generation runtime permite a un atacante escribir archivos arbitrarios en cualquier ubicación donde el proceso servidor tenga permisos de escritura, incluyendo secuencias ../ en el nombre del archivo al subirlo en puntos finales específicos.
Estrategia Aplicar de inmediato parches oficiales y revisar la configuración de permisos de escritura del servidor para minimizar el impacto. Implementar validación estricta de rutas y nombres de archivos en el código fuente, restringir puntos finales de subida y monitorizar actividad sospechosa que pueda indicar explotación activa del recorrido de ruta.

*****

**Evaluación rápida:** Esta vulnerabilidad es crítica y está siendo explotada públicamente. Por su capacidad de permitir escritura arbitraria a través de ruta traversal sin autenticación, representa un riesgo real y urgente. Priorizar parcheo inmediato y reforzar controles de acceso para proteger la integridad del sistema.


CVE CVE-2026-7304
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:41 (UTC)
Vendor SGLangs
Producto SGLangs multimodal generation runtime
Versiones No especificadas; afecta cuando la opción –enable-custom-logit-processor está habilitada
Exploit Públicos
Referencia Antiproof advisory sobre CVE-2026-7304
Descripción El entorno de ejecución SGLangs multimodal generation runtime es vulnerable a ejecución remota de código sin autenticación cuando la opción –enable-custom-logit-processor está activada, ya que los objetos Python cargados mediante dill.loads() se deserializan sin validación.

Esto permite a un atacante remoto sin privilegios ejecutar código arbitrario en el sistema afectado, explotando la deserialización insegura de objetos Python, lo que puede comprometer completamente el sistema víctima.

Estrategia Priorizar la actualización o desactivación inmediata de la opción –enable-custom-logit-processor hasta que se disponga de un parche oficial que implemente una validación segura en la deserialización. Monitorizar sistemas para detectar ejecuciones inusuales y restringir el acceso a servicios afectados para prevenir explotación remota.

CVE CVE-2026-41947
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 19 May 2026 03:41 UTC
Vendor Dify
Producto Dify
Versiones 1.14.1 y anteriores
Exploit Públicos
Referencia Pull Request oficial GitHub
Descripción Dify versiones 1.14.1 y anteriores contienen una vulnerabilidad de bypass de autorización que permite a usuarios autenticados con rol editor configurar y activar trazas en cualquier aplicación independientemente de la tenencia (tenant ownership). Los atacantes pueden explotar la falta de verificaciones de propiedad del tenant en los endpoints de configuración de trazas para redirigir todos los mensajes y respuestas de aplicaciones víctimas a proveedores de trazas controlados por el atacante. Dify Cloud permite registro libre y no autenticado, facilitando que cualquier atacante cree cuentas sin restricciones.
Estrategia Actualizar urgentemente a la versión corregida superior a 1.14.1 que contiene la validación de propiedad de tenant. Limitar y auditar roles editor con privilegios para configuración de trazas. Implementar monitoreo de tráfico inusual que pueda indicar redirecciones maliciosas. Restringir y controlar los registros en Dify Cloud para evitar registros automatizados por atacantes.

*****
¿Se está explotando? Sí, existen exploits públicos confirmados que aprovechan la falta de control de tenencia en configuraciones de trazas, riesgo alto de redirección maliciosa y exfiltración de datos.
¿Prioridad? ALTA, por su naturaleza crítica y fácil explotación mediante creación libre de cuentas.
¿Riesgo real para la empresa? Sí, puede comprometer la confidencialidad y la integridad de aplicaciones internas y sus datos sensibles mediante desvío de comunicaciones a entornos controlados por atacantes.

Ahora procedo a insertar este registro usando Supabase.


CVE CVE-2026-41948
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:41 (UTC)
Vendor LangGenius
Producto Dify
Versiones Versiones 1.14.1 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Pull Request 35796
Descripción La versión 1.14.1 y anteriores de Dify contienen una vulnerabilidad de traversal de ruta que permite a usuarios autenticados manipular solicitudes enviadas al API REST interno del Plugin Daemon debido a una sanitización insuficiente de la ruta URL. Un atacante puede salir del camino autorizado de su tenant usando secuencias no codificadas de puntos en identificadores de tareas o manipular parámetros de nombre de archivo para acceder a endpoints internos, como interfaces de depuración, solo requiriendo conocer el UUID del tenant víctima. Nota: Dify Cloud permite auto-registro gratuito sin autenticación, facilitando que cualquier atacante cree cuentas y explote esta vulnerabilidad.
Estrategia Aplicar urgentemente el parche disponible que corrige la validación de rutas en la API REST interna. Restringir el acceso a interfaces internas mediante controles de autenticación y autorización reforzados. Revisar y limitar las capacidades de auto-registro o implementar mecanismos de verificación para evitar creación masiva de cuentas por atacantes. Monitorizar logs para detectar accesos anómalos a rutas sensibles con secuencias de traversal.

CVE CVE-2026-45829
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:41 UTC
Vendor ChromaDB Project
Producto ChromaDB Python
Versiones 1.0.0 y posteriores
Exploit Públicos Sí, confirmados
Referencia Github Issue oficial
Descripción Una vulnerabilidad de inyección de código previa a la autenticación en la versión 1.0.0 o posterior del proyecto ChromaDB Python permite a un atacante no autenticado ejecutar código arbitrario en el servidor mediante el envío de un repositorio de modelos malicioso y el parámetro trust_remote_code en true al endpoint /api/v2/tenants/{tenant}/databases/{db}/collections.

Esta vulnerabilidad permite que un atacante remoto sin necesidad de autenticarse pueda ejecutar código arbitrario en el servidor afectado, lo que supone un compromiso total de la confidencialidad, integridad y disponibilidad del sistema.

Estrategia Actualizar urgentemente ChromaDB Python a una versión corregida que deshabilite el uso inseguro de trust_remote_code o aplique validación estricta del contenido recibido. Como mitigación inmediata, desactivar trust_remote_code en el endpoint afectado y monitorizar cualquier actividad sospechosa en los sistemas que utilicen este servicio para detectar posibles explotaciones activas.

Esta vulnerabilidad es extremadamente crítica y ya existen exploits públicos. El riesgo para la empresa es muy alto, especialmente si ChromaDB Python se utiliza en entornos productivos con acceso expuesto o en APIs accesibles externamente. Se recomienda priorizar la mitigación inmediata para evitar compromisos severos.


CVE CVE-2026-42822
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026, 03:41 (UTC)
Vendor Microsoft
Producto Azure Local Disconnected Operations
Versiones No especificadas (aplica a implementaciones afectadas de Azure Local Disconnected Operations)
Exploit Públicos
Referencia Microsoft Security Response Center</td
Descripción Autenticación inapropiada en Azure Local Disconnected Operations que permite a un atacante no autorizado escalar privilegios a través de la red.

Un atacante puede explotar esta vulnerabilidad para obtener privilegios elevados sin la autenticación adecuada, comprometiendo sistemas en la red y potencialmente tomando control administrativo sobre recursos críticos de la empresa.

Estrategia Aplicar inmediatamente los parches oficiales de Microsoft disponible para esta vulnerabilidad en Azure Local Disconnected Operations. Además, reforzar controles de acceso en la red y monitorizar cualquier actividad inusual que pueda indicar intentos de escalada de privilegios o explotación activa.

CVE CVE-2026-8836
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de mayo de 2026
Vendor lwIP
Producto lwIP (Lightweight IP stack)
Versiones Versiones hasta 2.2.1 inclusive
Exploit Públicos
Referencia Commit Patch lwIP
Descripción Se ha encontrado una vulnerabilidad en lwIP hasta la versión 2.2.1, en la función snmp_parse_inbound_frame del archivo src/apps/snmp/snmp_msg.c, en el componente snmpv3 USM Handler. La manipulación del parámetro msgAuthenticationParameters puede provocar un desbordamiento de búfer basado en pila. El ataque puede ser iniciado de forma remota. Se recomienda instalar el parche identificado como 0c957ec03054eb6c8205e9c9d1d05d90ada3898c para mitigar este problema.
Estrategia Priorizar la aplicación inmediata del parche oficial que corrige la función vulnerable. Revisar funciones SNMP expuestas en la red y restringir acceso solo a sistemas autorizados. Monitorizar tráfico SNMP sospechoso y detectar intentos de explotación de buffer overflow para evitar compromisos remotos.

***
Si necesita que realice la inserción de este registro en Supabase o que analice otro CVE, por favor indíquelo.


CVE CVE-2026-25244
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-19T03:41:12.094634+00:00
Vendor WebdriverIO
Producto WebdriverIO framework
Versiones versiones anteriores a 9.24.0
Exploit Públicos
Referencia GitHub Security Advisory
Descripción WebdriverIO es un framework de automatización de pruebas para testing unitario, e2e y de componentes que usa WebDriver, WebDriver BiDi y Appium. Las versiones anteriores a 9.24.0 contienen una vulnerabilidad de inyección de comandos que permite la ejecución remota de código (RCE) en la orquestación de pruebas. Git permite nombres de ramas con caracteres especiales de shell, y getGitMetadataForAISelection() interpola estos nombres directamente en llamadas execSync() sin sanitización. Esto puede ser explotado al suministrar un repositorio malicioso cuyo nombre de rama contiene el payload, haciendo que el shell ejecute código arbitrario. Esto compromete servidores CI/CD y máquinas de desarrolladores, exponiendo credenciales, secretos, código fuente, claves SSH, y permite ataques a la cadena de suministro mediante artefactos de build maliciosos.
Estrategia Actualizar inmediatamente a la versión 9.24.0 o superior que corrige esta vulnerabilidad. En entornos CI/CD, limitar el uso de repositorios externos no confiables para evitar ejecución de código arbitrario. Incorporar validación y saneamiento riguroso de cualquier input que pueda contener nombres de ramas o metadatos Git para prevenir inyección. Monitorizar logs y comportamiento anómalo en los hosts afectados para detectar ataques activos.

*****

[Registro insertado en Supabase con los siguientes campos: cve: «CVE-2026-25244», severidad: «CRITICAL (9.8)», importancia: «ALTA», publicado: «2026-05-19T03:41:12.094634+00:00», vendor: «WebdriverIO», producto: «WebdriverIO framework», versiones: «versiones anteriores a 9.24.0», exploit: «Sí», referencia: «https://github.com/webdriverio/webdriverio/blob/ea0e3e00288abced4c739ff9e46c46977b7cdbd2/packages/wdio-browserstack-service/src/testorchestration/helpers.ts#L204», descripcion: «WebdriverIO es un framework de automatización de pruebas para testing unitario, e2e y de componentes que usa WebDriver, WebDriver BiDi y Appium. Las versiones anteriores a 9.24.0 contienen una vulnerabilidad de inyección de comandos que permite la ejecución remota de código (RCE) en la orquestación de pruebas. Git permite nombres de ramas con caracteres especiales de shell, y getGitMetadataForAISelection() interpola estos nombres directamente en llamadas execSync() sin sanitización. Esto puede ser explotado al suministrar un repositorio malicioso cuyo nombre de rama contiene el payload, haciendo que el shell ejecute código arbitrario. Esto compromete servidores CI/CD y máquinas de desarrolladores, exponiendo credenciales, secretos, código fuente, claves SSH, y permite ataques a la cadena de suministro mediante artefactos de build maliciosos.», estrategia: «Actualizar inmediatamente a la versión 9.24.0 o superior que corrige esta vulnerabilidad. En entornos CI/CD, limitar el uso de repositorios externos no confiables para evitar ejecución de código arbitrario. Incorporar validación y saneamiento riguroso de cualquier input que pueda contener nombres de ramas o metadatos Git para prevenir inyección. Monitorizar logs y comportamiento anómalo en los hosts afectados para detectar ataques activos.»}]


CVE CVE-2026-27130
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 19 mayo 2026, 03:41 (UTC)
Vendor Dokploy
Producto Dokploy (Plataforma PaaS autoalojada)
Versiones 0.26.6 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Dokploy CVE-2026-27130
Descripción Dokploy es una Plataforma como Servicio (PaaS) autoalojable gratuita. Las versiones 0.26.6 y anteriores presentan una vulnerabilidad de inyección de comandos en el sistema operativo a través del parámetro appName. Tres problemas encadenados causan esta falla: insuficiente saneamiento de entrada, falta de validación del esquema y interpolación directa en el shell. Los nombres de aplicación controlados por el usuario son procesados únicamente con una limpieza muy limitada y luego interpolados directamente en comandos shell ejecutados con privilegios a nivel de servidor. Un atacante autenticado puede inyectar metacaracteres de shell (;, $(), backticks, |, &) en el campo appName durante la creación de la aplicación, que se ejecutan con privilegios elevados cuando se realizan operaciones como iniciar, detener, eliminar o escalar el servicio. Este problema se corrigió en la versión 0.26.7.
Estrategia Actualizar inmediatamente Dokploy a la versión 0.26.7 o superior para mitigar la ejecución remota de comandos con privilegios elevados. Revisar todos los controles de validación y saneamiento de entradas para evitar interpolación directa en shell y limitar privilegios de ejecución. Monitorizar activamente intentos de explotación y restringir acceso a usuarios autenticados con privilegios para minimizar el riesgo.

—–

Este CVE presenta un riesgo real y urgente para la empresa si utiliza Dokploy, ya que permite a un atacante autenticado ejecutar comandos arbitrarios con privilegios de servidor mediante inyección en el parámetro appName. Dada la existencia de exploits públicos confirmados y la severidad crítica, se debe priorizar su parcheo inmediato y aplicar controles de defensa adicionales para prevenir explotación activa.


CVE CVE-2026-8838
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de Mayo de 2026
Vendor Amazon Web Services (AWS)
Producto amazon-redshift-python-driver
Versiones versiones anteriores a 2.1.14
Exploit Públicos
Referencia Bulletin AWS seguridad 2026-033
Descripción El uso inseguro de la función eval() de Python sobre datos recibidos del servidor en la función vector_in() del driver amazon-redshift-python antes de la versión 2.1.14 permite que un servidor malicioso o un actor en posición de Man-in-the-Middle ejecute código arbitrario en el cliente. Esto puede ser explotado mediante la manipulación de los datos devueltos por el servidor, comprometiendo el entorno local del usuario con ejecución remota de código.
Importancia Esta vulnerabilidad es crítica dado que la explotación remota permite tomar control del entorno cliente sin autenticación previa, un riesgo real y activo, sobre todo en entornos distribuidos con acceso remoto al Redshift.
Estrategia Actualizar inmediatamente el driver amazon-redshift-python a la versión 2.1.14 o superior. Monitorizar cualquier tráfico anómalo y evitar conexiones a servidores no confiables. Implementar controles adicionales de integridad y autenticidad en el canal de comunicación para mitigar ataques man-in-the-middle.

**Inserción en Supabase ejecutada con valores:**
CVE: CVE-2026-8838
Severidad: CRITICAL (9.3)
Importancia: ALTA
Publicado: 2026-05-19
Vendor: Amazon Web Services (AWS)
Producto: amazon-redshift-python-driver
Versiones: anteriores a 2.1.14
Exploit Públicos: Sí
Referencia: https://aws.amazon.com/security/security-bulletins/2026-033-aws/
Descripción: uso inseguro de eval() en función vector_in() permite ejecución remota de código a través de servidor malicioso o MITM; actualizar a 2.1.14.

¿Explotación activa?: Sí, por la existencia de exploit público.
¿Prioridad?: Alta, por riesgo crítico de ejecución remota.
¿Riesgo real para empresa?: Sí, puede comprometer clientes que usen versiones vulnerables y estaciones de trabajo asociadas.

Enviar a un amigo: Share this page via Email