CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-42271 BerriAI LiteLLM Alta (no CVSS específico pero impacto crítico por ejecución remota) Versiones afectadas no especificadas explícitamente (consultar proveedor)
CVE-2026-50751 No determinado No determinado Por determinar (análisis en curso) No determinado
CVE-2026-5027 langflow langflow Alta (exploit en uso activo) No especificadas – todas las versiones afectadas según el reporte inicial en uso activo)
CVE-2026-11499 Tenda HG7HG9 y HG10 300001138_en_xpon CRÍTICA (9.3) No especificadas, función formDOMAINBLK en
CVE-2026-47430 Apache cordova-plugin-inappbrowser (iOS) CRÍTICA (9.5) 3.1.0 hasta 6.0.0 incluidas
CVE-2026-44631 Apache Software Foundation Apache HTTP Server CRÍTICA (9.8) Desde 2.4.0 hasta 2.4.67
CVE-2026-46442 FlowiseAI Flowise (interfaz drag & drop para LLM) CRÍTICA (9.4) anteriores a la 3.1.2
CVE-2026-25555 OpenBullet2 OpenBullet2 CRÍTICA (9.3) versiones hasta 0.3.2 incluidas
CVE-2026-39910 STACKIT STACKIT IaaS API CRITICAL (9.3) No especificadas, se asume actual hasta parche
CVE-2026-41448 AdGuard Team AdGuard Home CRITICAL (9.2) versiones que usan la bandera –glinet (antes del parche v0.107.77)
CVE-2026-52778 YesWiki YesWiki (sistema wiki en PHP) CRÍTICA (9.8) Todas las versiones anteriores a 4.6.6
CVE-2026-11634 Google Google Chrome (Gamepad component) CRÍTICA (9.6) Versiones anteriores a 149.0.7827.103
CVE-2026-11638 Google Google Chrome CRÍTICA (9.6) versiones anteriores a 149.0.7827.103
CVE-2026-11651 Google Google Chrome CRÍTICA (9.6) versiones anteriores a 149.0.7827.103
CVE-2026-11671 Google Google Chrome CRITICAL (9.6) versiones anteriores a 149.0.7827.103
CVE-2026-27671 SAP SAP Kernel (Application Server ABAP de SAP NetWeaver y ABAP Platform) CRITICAL (9.8) Versiones con SAP Kernel afectadas en SAP NetWeaver y ABAP Platform (versiones específicas no detalladas)
CVE-2026-40128 SAP SAP NetWeaver Application Server Java (Web Container) CRÍTICA (9.0) No especificadas, validar versiones expuestas según nota oficial
CVE-2026-44748 SAP SAP NetWeaver Application Server ABAP y ABAP Platform CRÍTICA (9.9) No especificado, afecta versiones con componente SAP NetWeaver AS ABAP y ABAP Platform

CVE CVE-2026-42271
Severidad Alta (no CVSS específico pero impacto crítico por ejecución remota)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor BerriAI
Producto LiteLLM
Versiones Versiones afectadas no especificadas explícitamente (consultar proveedor)
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-42271
Descripción Vulnerabilidad de inyección de comandos en BerriAI LiteLLM que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado mediante entradas especialmente diseñadas.

Esta vulnerabilidad es especialmente crítica al permitir control remoto completo sobre el sistema vulnerable si es explotada, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los activos de la empresa.

Estrategia Actualizar inmediatamente a la versión parcheada proporcionada por BerriAI. Mientras tanto, restringir el acceso al servicio vulnerable, implementar controles de validación estrictos de las entradas y monitorizar actividades inusuales. Verificar logs para identificar posibles explotaciones activas y aplicar reglas en el firewall para limitar conexiones externas no autorizadas.

He procedido a registrar esta información en Supabase para seguimiento y análisis continuo.


CVE CVE-2026-50751
Severidad Por determinar (análisis en curso)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor No determinado
Producto No determinado
Versiones No determinado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck KEV CVE-2026-50751
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. El producto y proveedor afectados aún no han sido determinados.

Actualmente se está explotando activamente esta vulnerabilidad, lo que implica un riesgo real e inmediato para cualquier organización que pueda verse afectada una vez se identifique el producto vulnerable.

Estrategia Debido a la falta de información sobre el producto afectado, se recomienda intensificar las medidas de monitorización de amenazas y explotación en los sistemas internos. Implementar defensas proactivas genéricas, como segmentación de red, aplicación de políticas de acceso restringido, y asegurarse de que todos los sistemas y software estén actualizados y parcheados. Estar atento a futuros informes para aplicar parches específicos tan pronto como se identifique el producto y versión afectados.

CVE CVE-2026-5027
Severidad Alta (exploit en uso activo)
Importancia para la empresa ALTA
Publicado 2026-06-09T03:32:07.975653+00:00
Vendor langflow
Producto langflow
Versiones No especificadas – todas las versiones afectadas según el reporte inicial
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-5027
Descripción Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en langflow que permite a atacantes acceder a directorios restringidos.

Esta falla puede ser explotada por atacantes para acceder o modificar archivos sensibles fuera del alcance permitido, comprometiendo la integridad y confidencialidad de datos críticos en la infraestructura afectada.

Estrategia Aplicar de inmediato los parches oficiales o actualizaciones que restrinjan debidamente la navegación de rutas; implementar controles adicionales de validación de entradas para prevenir path traversal; monitorizar activamente logs para detectar accesos anómalos y bloquear intentos de explotación.

CVE CVE-2026-11499
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 Jun 2026
Vendor Tenda
Producto HG7HG9 y HG10 300001138_en_xpon
Versiones No especificadas, función formDOMAINBLK en /boaform/formDOMAINBLK
Exploit Públicos Sí, disponible en GitHub
Referencia Exploit Público GitHub
Descripción Se identificó una vulnerabilidad en Tenda HG7HG9 y HG10 300001138_en_xpon que afecta a la función formDOMAINBLK del archivo /boaform/formDOMAINBLK. Manipulando el argumento blkDomain es posible desencadenar un desbordamiento de buffer basado en pila (stack-based buffer overflow). Esta vulnerabilidad puede ser explotada remotamente.
Estrategia Priorizar la actualización o parche oficial del firmware de los dispositivos afectados. Mitigar el riesgo restringiendo el acceso remoto a la interfaz vulnerable y monitorizando intentos de explotación dada la existencia de exploits públicos confirmados.

*Este CVE permite ejecución remota de código por desbordamiento de buffer en equipos de red Tenda, con exploits públicos ya disponibles y sin especificar versiones exactas pero en función crítica. La explotación remota lo convierte en una amenaza inmediata y muy relevante para infraestructuras conectadas.*

*Se debe actuar inmediatamente para mitigar y monitorizar con máxima prioridad dado que la vulnerabilidad puede comprometer dispositivos clave en la red.*


CVE CVE-2026-47430
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026, 03:32 (UTC)
Vendor Apache
Producto cordova-plugin-inappbrowser (iOS)
Versiones 3.1.0 hasta 6.0.0 incluidas
Exploit Públicos
Referencia Lista de Apache Security
Descripción La implementación en iOS del plugin cordova-plugin-inappbrowser pasa el campo id de un WKScriptMessage al método commandDelegate sendPluginResult:callbackId: sin validación de formato en CDVWKInAppBrowser.m. Esto permite que cualquier contenido web cargado dentro del InAppBrowser pueda disparar callbacks pendientes en la aplicación host mediante el envío de un mensaje con un id predecible o enumerado. Un atacante remoto no autenticado que controle contenido mostrado en el InAppBrowser (por ejemplo, a través de URLs abiertas por la app o interceptación de red) puede explotar esta vulnerabilidad para falsificar respuestas de cualquier plugin Cordova instalado (como Cámara, Contactos, Archivos, Geolocalización). La explotación conlleva la posibilidad de inyectar respuestas falsas, comprometiendo la integridad y confianza entre componentes.
Estrategia Actualizar inmediatamente a la versión 6.0.1 o superior del cordova-plugin-inappbrowser que corrige esta vulnerabilidad. Además, revisar y limitar el contenido web cargado en InAppBrowser para evitar URLs maliciosas y monitorizar el uso anómalo de callbacks predecibles. Es crítica la aplicación rápida del parche para evitar exploits en ambientes móviles que integren plugins Cordova.

CVE CVE-2026-44631
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 Junio 2026, 03:32 (UTC)
Vendor Apache Software Foundation
Producto Apache HTTP Server
Versiones Desde 2.4.0 hasta 2.4.67
Exploit Públicos
Referencia Aviso oficial Apache HTTP Server
Descripción Vulnerabilidad de subescritura fuera de límites (Buffer Underwrite) en Apache HTTP Server debido al manejo incorrecto de expresiones regulares maliciosas en la configuración. Esta vulnerabilidad afecta a las versiones desde la 2.4.0 hasta la 2.4.67.

Un atacante que controle la configuración puede aprovechar expresiones regulares diseñadas para corromper la memoria, pudiendo provocar ejecución remota de código o denegación de servicio.

Estrategia Actualizar de forma urgente a Apache HTTP Server versión 2.4.68 o superior, que corrige la vulnerabilidad. Revisar y auditar configuraciones de expresiones regulares para impedir patrones maliciosos. Monitorizar actividad anómala y explotar ataques dirigidos.

CVE CVE-2026-46442
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-06-09T03:32:08.777204+00:00
Vendor FlowiseAI
Producto Flowise (interfaz drag & drop para LLM)
Versiones anteriores a la 3.1.2
Exploit Públicos
Referencia Advisory oficial Flowise 3.1.2
Descripción Flowise es una interfaz drag & drop para construir flujos personalizados de modelos de lenguaje. Antes de la versión 3.1.2, el endpoint POST /api/v1/node-custom-function carecía de autorización a nivel de ruta, permitiendo a cualquier usuario autenticado o clave API enviar código JavaScript arbitrario al nodo Custom JS Function. Sin la configuración de E2B_APIKEY (caso común), el código se ejecuta dentro de un sandbox NodeVM que puede ser escapado, otorgando al atacante acceso al proceso host y capacidad para ejecutar comandos del sistema vía child_process. Esto permite ejecución remota de código autenticada en el servidor Flowise. Este problema fue parcheado en la versión 3.1.2.
Estrategia Actualizar urgentemente Flowise a la versión 3.1.2 o superior para corregir la falta de autorización y la vulnerabilidad de escape de sandbox. Adicionalmente, revisar y restringir políticas de acceso a API keys y usuarios autenticados, limitar el uso de funciones JavaScript personalizadas y monitorizar actividad sospechosa en el componente /api/v1/node-custom-function para detectar posibles ataques activos.

CVE CVE-2026-25555
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor OpenBullet2
Producto OpenBullet2
Versiones versiones hasta 0.3.2 incluidas
Exploit Públicos
Referencia Análisis técnico detallado
Descripción OpenBullet2 hasta la versión 0.3.2 incluye una vulnerabilidad de omisión de la autenticación en el middleware de autenticación de clave API que permite a atacantes no autenticados obtener acceso de administrador enviando un encabezado X-Api-Key vacío. Esto ocurre porque el middleware compara el valor proporcionado con una cadena por defecto vacía AdminApiKey, permitiendo el acceso a la consola de administración y a todos los endpoints de la API sin credenciales válidas.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija la validación del header X-Api-Key. Mientras tanto, monitorizar accesos sospechosos a la API y restringir el acceso a la consola administrativa mediante controles adicionales de red o autenticación multifactor. Revisión urgente de registros para detectar posibles accesos no autorizados.

CVE CVE-2026-39910
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 09 Junio 2026
Vendor STACKIT
Producto STACKIT IaaS API
Versiones No especificadas, se asume actual hasta parche
Exploit Públicos
Referencia STACKIT Status Page
Descripción La API IaaS de STACKIT tiene una vulnerabilidad por falta de verificación de autorización que permite a atacantes autenticados pero con bajos privilegios escalar a la toma total del control de la organización. Esto se logra adjuntando cuentas de servicio arbitrarias a máquinas virtuales bajo su control mediante un endpoint PUT no validado «servers service-accounts». El atacante puede consultar el servicio de metadatos de la instancia para recuperar tokens OAuth2, eludiendo límites de tenant y accediendo sin autorización al entorno completo de la organización.
Estrategia Aplicar de inmediato los parches oficiales de STACKIT para este fallo; restringir y auditar el uso del endpoint PUT de service-accounts; implementar controles estrictos de autorización y monitoreo de la API, especialmente en la gestión de cuentas de servicio y tokens OAuth2 para detectar actividades anómalas y posibles ataques en curso.

—–


CVE CVE-2026-41448
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor AdGuard Team
Producto AdGuard Home
Versiones versiones que usan la bandera –glinet (antes del parche v0.107.77)
Exploit Públicos
Referencia Repositorio oficial de parches AdGuard Home
Descripción AdGuard Home, cuando se inicia con la bandera –glinet, contiene una vulnerabilidad de omisión de autenticación que permite a atacantes no autenticados obtener acceso completo de administrador mediante la inclusión de una secuencia de recorrido de ruta en la cookie Admin-Token, explotando la concatenación insegura de cadenas en la construcción de la ruta del archivo token dentro del middleware authglinet. Los atacantes pueden fabricar una petición con un payload de recorrido en el encabezado Admin-Token para redirigir la lectura de archivos a rutas arbitrarias.
Estrategia Actualizar inmediatamente a la versión 0.107.77 o superior que corrige esta vulnerabilidad. Si se usa la bandera –glinet, evitar su uso temporalmente. Además, monitorizar accesos sospechosos y validar cabeceras de autenticación para detectar intentos de explotación. Implementar controles de seguridad en la red para limitar el acceso a la interfaz administrativa de AdGuard Home.

—–


CVE CVE-2026-52778
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-09T03:32:09 (UTC)
Vendor YesWiki
Producto YesWiki (sistema wiki en PHP)
Versiones Todas las versiones anteriores a 4.6.6
Exploit Públicos
Referencia Parche oficial YesWiki CVE-2026-52778
Descripción YesWiki, sistema wiki en PHP, versiones anteriores a 4.6.6, contiene una vulnerabilidad grave en CalcField.php donde intenta sanitizar fórmulas matemáticas definidas por usuarios mediante expresiones regulares recursivas. Esta implementación es insegura y vulnerable a Denegación de Servicio por Expresiones Regulares (ReDoS) que puede colapsar el servidor, y además permite la ejecución remota arbitraria de código PHP si se omite la lógica de validación.

Importancia Técnica La vulnerabilidad permite a un atacante ejecutar código PHP arbitrario si logra evadir la validación defectuosa, lo que puede derivar en un compromiso completo del servidor. Además, el ataque ReDoS puede dejar inservible el sistema por agotamiento de recursos. Este vector es altamente explotable dada la existencia de exploits públicos.
Estrategia Actualizar inmediatamente a la versión 4.6.6 o superior que elimina la vulnerabilidad. Mientras tanto, restringir el acceso a funcionalidades de cálculo para usuarios no confiables, implementar monitoreo activo de patrones inusuales en las solicitudes que invoquen el cálculo de fórmulas y robustecer controles de seguridad en la interpretación de código dinámico.

*Se recomienda priorizar de forma inmediata el parche dado el riesgo de compromiso total y la existencia de exploits públicos.* La vulnerabilidad es actualmente explotable con potencial severo impacto en la disponibilidad y confidencialidad de los sistemas afectados.


CVE CVE-2026-11634
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor Google
Producto Google Chrome (Gamepad component)
Versiones Versiones anteriores a 149.0.7827.103
Exploit Públicos Sí, existe código explotable
Referencia Actualización de seguridad oficial de Google Chrome
Descripción Un error de uso después de liberación de memoria (Use after free) en el componente Gamepad de Google Chrome en Windows versiones anteriores a 149.0.7827.103 permitía a un atacante remoto ejecutar un escape de sandbox mediante una página HTML diseñada específicamente. Esta vulnerabilidad tiene una severidad crítica y ya existe explotación pública confirmada.
Estrategia Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior. Desplegar controles adicionales de monitoreo para detectar comportamientos anómalos en navegadores y restringir acceso a sitios no confiables para minimizar riesgo de explotación activa.


CVE CVE-2026-11638
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor Google
Producto Google Chrome
Versiones versiones anteriores a 149.0.7827.103
Exploit Públicos
Referencia Google Chrome Release Blog
Descripción Vulnerabilidad de tipo Use After Free en el componente de impresión de Google Chrome anterior a la versión 149.0.7827.103 que permite a un atacante remoto explotar una página HTML especialmente diseñada para provocar una ruptura del sandbox (escape de sandbox). Este fallo crítico puede llevar a ejecución de código arbitrario con los privilegios del proceso afectado.

Esta vulnerabilidad puede ser explotada por un atacante remoto mediante la creación y presentación de contenido HTML malicioso que aprovecha la condición de Use After Free en la funcionalidad de impresión del navegador, posibilitando evadir las restricciones de seguridad del sandbox.

Estrategia Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior que corrige esta vulnerabilidad. Adicionalmente, reforzar la monitorización de alertas de ejecución anómala y restringir la apertura de contenido no confiable desde fuentes externas mientras se despliegan medidas de mitigación complementarias.

—–


{
«cve»:»CVE-2026-11638″,
«severity»:»CRÍTICA (9.6)»,
«importance»:»ALTA»,
«published»:»2026-06-09T03:32:09.863586+00:00″,
«vendor»:»Google»,
«product»:»Google Chrome»,
«versions»:»versiones anteriores a 149.0.7827.103″,
«public_exploit»:»Sí»,
«reference»:»https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop_0153744567.html»,
«description»:»Vulnerabilidad Use After Free en impresión Google Chrome antes v149.0.7827.103 que permite escape sandbox vía HTML malicioso.»
}


CVE CVE-2026-11651
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-09T03:32:10 (UTC)
Vendor Google
Producto Google Chrome
Versiones versiones anteriores a 149.0.7827.103
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Google Chrome</td
Descripción Uso de memoria después de liberación (use after free) en el componente Network de Google Chrome antes de la versión 149.0.7827.103 permite a un atacante remoto ejecutar código arbitrario dentro de un sandbox mediante una página HTML manipulada. (Severidad según Chromium: Alta)
Estrategia Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior para eliminar la vulnerabilidad. Reforzar políticas de sandbox y monitorear tráfico web sospechoso que pueda intentar explotar esta vulnerabilidad mediante páginas HTML maliciosas. Priorizar esta actualización ya que existen exploits públicos confirmados que facilitan la ejecución remota de código.

CVE CVE-2026-11671
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-09T03:32:10.187444+00:00
Vendor Google
Producto Google Chrome
Versiones versiones anteriores a 149.0.7827.103
Exploit Públicos
Referencia Actualización estable de Google Chrome
Descripción Uso de memoria después de liberación (Use after free) en la navegación en Google Chrome versiones anteriores a 149.0.7827.103, que permite a un atacante remoto realizar potencialmente una escapatoria del sandbox mediante una página HTML manipulada. (Severidad según Chromium: Alta)
Estrategia Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior para cerrar esta vulnerabilidad crítica. Implementar monitorización de actividad inusual y reforzar políticas de navegación segura para mitigar explotaciones activas o intentos de bypass del sandbox.

CVE CVE-2026-27671
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor SAP
Producto SAP Kernel (Application Server ABAP de SAP NetWeaver y ABAP Platform)
Versiones Versiones con SAP Kernel afectadas en SAP NetWeaver y ABAP Platform (versiones específicas no detalladas)
Exploit Públicos
Referencia SAP Security Note 3717897
Descripción Debido a una validación inadecuada de los protocolos RFC en el SAP Kernel utilizado por el Application Server ABAP de SAP NetWeaver y ABAP Platform, un atacante no autenticado puede enviar una petición RFC especialmente diseñada que explota errores lógicos en la gestión de memoria, causando corrupción de memoria. Esto puede comprometer la confidencialidad, integridad y disponibilidad de la aplicación afectada.
Estrategia Actualizar urgentemente a la versión del SAP Kernel que corrige esta vulnerabilidad conforme a la nota oficial 3717897. Implementar controles estrictos de acceso a la interfaz RFC y monitorizar tráfico sospechoso que pueda utilizar esta vector de ataque. Priorizar la aplicación del parche y realizar auditorías regulares para detectar intentos de explotación activos.

*Esta vulnerabilidad permite que un atacante remoto no autenticado ejecute código malicioso vía peticiones RFC manipuladas, pudiendo corromper la memoria y comprometer datos críticos de la empresa.*
*Dada la existencia de exploits públicos y su alta severidad, su explotación activa es probable y por tanto debe tener máxima prioridad.*


CVE CVE-2026-40128
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 09 de junio 2026
Vendor SAP
Producto SAP NetWeaver Application Server Java (Web Container)
Versiones No especificadas, validar versiones expuestas según nota oficial
Exploit Públicos
Referencia Nota Oficial SAP</td
Descripción SAP NetWeaver Application Server Java (Web Container) permite que un atacante no autenticado cree una solicitud HTTP de inicio de sesión maliciosa que manipula parámetros de inclusión de archivos, habilitando un recorrido de ruta y procesamiento del archivo incluido. Procesar este archivo podría permitir al atacante ver o modificar información sensible o dejar inaccesible cualquier parte del sistema local.
Estrategia Aplicar de inmediato las actualizaciones y parches publicados por SAP en la nota Nota Oficial. Restringir el acceso al componente afectado y monitorizar logs para detectar solicitudes HTTP sospechosas de manipulación de parámetros. Implementar controles de validación estrictos en el Web Container para evitar recorrido de ruta; priorizar esta vulnerabilidad dada la existencia de exploits públicos y el alto impacto potencial.

*Esta vulnerabilidad permite la ejecución no autorizada de inclusión y manipulación de archivos críticos del sistema a través de solicitudes HTTP diseñadas maliciosamente, exponiendo datos sensibles y causa potencial de denegación de servicio. Dada la criticidad y disponibilidad de exploits, se recomienda priorizar su mitigación de forma inmediata para evitar compromisos graves de sistemas centrales SAP.*


CVE CVE-2026-44748
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 09 de junio de 2026
Vendor SAP
Producto SAP NetWeaver Application Server ABAP y ABAP Platform
Versiones No especificado, afecta versiones con componente SAP NetWeaver AS ABAP y ABAP Platform
Exploit Públicos
Referencia SAP Advisory 3746332
Descripción SAP NetWeaver Application Server ABAP y ABAP Platform permiten que un atacante autenticado con privilegios normales obtenga un mensaje firmado válido y envíe documentos XML firmados modificados al verificador. Esto puede resultar en la aceptación de información de identidad manipulada, llevando a un acceso no autorizado a datos sensibles de usuarios y posible interrupción del uso normal del sistema. El impacto es alto en la confidencialidad, integridad y disponibilidad de la aplicación.
Estrategia Actualizar inmediatamente siguiendo las notas oficiales de SAP y aplicar el parche disponible en SAP Advisory. Monitorizar logs para detectar accesos anómalos y limitar privilegios de usuarios para mitigar explotación. Compruebe y refuerce controles sobre firmas digitales y validaciones de integridad de documentos XML firmados.
Enviar a un amigo: Share this page via Email