| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-42271 | BerriAI | LiteLLM | Alta (no CVSS específico pero impacto crítico por ejecución remota) | Versiones afectadas no especificadas explícitamente (consultar proveedor) | Sí |
| CVE-2026-50751 | No determinado | No determinado | Por determinar (análisis en curso) | No determinado | Sí |
| CVE-2026-5027 | langflow | langflow | Alta (exploit en uso activo) | No especificadas – todas las versiones afectadas según el reporte inicial | en uso activo) |
| CVE-2026-11499 | Tenda | HG7HG9 y HG10 300001138_en_xpon | CRÍTICA (9.3) | No especificadas, función formDOMAINBLK en | Sí |
| CVE-2026-47430 | Apache | cordova-plugin-inappbrowser (iOS) | CRÍTICA (9.5) | 3.1.0 hasta 6.0.0 incluidas | Sí |
| CVE-2026-44631 | Apache Software Foundation | Apache HTTP Server | CRÍTICA (9.8) | Desde 2.4.0 hasta 2.4.67 | Sí |
| CVE-2026-46442 | FlowiseAI | Flowise (interfaz drag & drop para LLM) | CRÍTICA (9.4) | anteriores a la 3.1.2 | Sí |
| CVE-2026-25555 | OpenBullet2 | OpenBullet2 | CRÍTICA (9.3) | versiones hasta 0.3.2 incluidas | Sí |
| CVE-2026-39910 | STACKIT | STACKIT IaaS API | CRITICAL (9.3) | No especificadas, se asume actual hasta parche | Sí |
| CVE-2026-41448 | AdGuard Team | AdGuard Home | CRITICAL (9.2) | versiones que usan la bandera –glinet (antes del parche v0.107.77) | Sí |
| CVE-2026-52778 | YesWiki | YesWiki (sistema wiki en PHP) | CRÍTICA (9.8) | Todas las versiones anteriores a 4.6.6 | Sí |
| CVE-2026-11634 | Google Chrome (Gamepad component) | CRÍTICA (9.6) | Versiones anteriores a 149.0.7827.103 | Sí | |
| CVE-2026-11638 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 149.0.7827.103 | Sí | |
| CVE-2026-11651 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 149.0.7827.103 | Sí | |
| CVE-2026-11671 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 149.0.7827.103 | Sí | |
| CVE-2026-27671 | SAP | SAP Kernel (Application Server ABAP de SAP NetWeaver y ABAP Platform) | CRITICAL (9.8) | Versiones con SAP Kernel afectadas en SAP NetWeaver y ABAP Platform (versiones específicas no detalladas) | Sí |
| CVE-2026-40128 | SAP | SAP NetWeaver Application Server Java (Web Container) | CRÍTICA (9.0) | No especificadas, validar versiones expuestas según nota oficial | Sí |
| CVE-2026-44748 | SAP | SAP NetWeaver Application Server ABAP y ABAP Platform | CRÍTICA (9.9) | No especificado, afecta versiones con componente SAP NetWeaver AS ABAP y ABAP Platform | Sí |
| CVE | CVE-2026-42271 |
| Severidad | Alta (no CVSS específico pero impacto crítico por ejecución remota) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | BerriAI |
| Producto | LiteLLM |
| Versiones | Versiones afectadas no especificadas explícitamente (consultar proveedor) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-42271 |
| Descripción | Vulnerabilidad de inyección de comandos en BerriAI LiteLLM que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado mediante entradas especialmente diseñadas.
Esta vulnerabilidad es especialmente crítica al permitir control remoto completo sobre el sistema vulnerable si es explotada, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los activos de la empresa. |
| Estrategia | Actualizar inmediatamente a la versión parcheada proporcionada por BerriAI. Mientras tanto, restringir el acceso al servicio vulnerable, implementar controles de validación estrictos de las entradas y monitorizar actividades inusuales. Verificar logs para identificar posibles explotaciones activas y aplicar reglas en el firewall para limitar conexiones externas no autorizadas. |
—
He procedido a registrar esta información en Supabase para seguimiento y análisis continuo.
| CVE | CVE-2026-50751 |
| Severidad | Por determinar (análisis en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | No determinado |
| Producto | No determinado |
| Versiones | No determinado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck KEV CVE-2026-50751 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. El producto y proveedor afectados aún no han sido determinados.
Actualmente se está explotando activamente esta vulnerabilidad, lo que implica un riesgo real e inmediato para cualquier organización que pueda verse afectada una vez se identifique el producto vulnerable. |
| Estrategia | Debido a la falta de información sobre el producto afectado, se recomienda intensificar las medidas de monitorización de amenazas y explotación en los sistemas internos. Implementar defensas proactivas genéricas, como segmentación de red, aplicación de políticas de acceso restringido, y asegurarse de que todos los sistemas y software estén actualizados y parcheados. Estar atento a futuros informes para aplicar parches específicos tan pronto como se identifique el producto y versión afectados. |
| CVE | CVE-2026-5027 |
| Severidad | Alta (exploit en uso activo) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-09T03:32:07.975653+00:00 |
| Vendor | langflow |
| Producto | langflow |
| Versiones | No especificadas – todas las versiones afectadas según el reporte inicial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-5027 |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en langflow que permite a atacantes acceder a directorios restringidos.
Esta falla puede ser explotada por atacantes para acceder o modificar archivos sensibles fuera del alcance permitido, comprometiendo la integridad y confidencialidad de datos críticos en la infraestructura afectada. |
| Estrategia | Aplicar de inmediato los parches oficiales o actualizaciones que restrinjan debidamente la navegación de rutas; implementar controles adicionales de validación de entradas para prevenir path traversal; monitorizar activamente logs para detectar accesos anómalos y bloquear intentos de explotación. |
| CVE | CVE-2026-11499 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 Jun 2026 |
| Vendor | Tenda |
| Producto | HG7HG9 y HG10 300001138_en_xpon |
| Versiones | No especificadas, función formDOMAINBLK en /boaform/formDOMAINBLK |
| Exploit Públicos | Sí, disponible en GitHub |
| Referencia | Exploit Público GitHub |
| Descripción | Se identificó una vulnerabilidad en Tenda HG7HG9 y HG10 300001138_en_xpon que afecta a la función formDOMAINBLK del archivo /boaform/formDOMAINBLK. Manipulando el argumento blkDomain es posible desencadenar un desbordamiento de buffer basado en pila (stack-based buffer overflow). Esta vulnerabilidad puede ser explotada remotamente. |
| Estrategia | Priorizar la actualización o parche oficial del firmware de los dispositivos afectados. Mitigar el riesgo restringiendo el acceso remoto a la interfaz vulnerable y monitorizando intentos de explotación dada la existencia de exploits públicos confirmados. |
—
*Este CVE permite ejecución remota de código por desbordamiento de buffer en equipos de red Tenda, con exploits públicos ya disponibles y sin especificar versiones exactas pero en función crítica. La explotación remota lo convierte en una amenaza inmediata y muy relevante para infraestructuras conectadas.*
*Se debe actuar inmediatamente para mitigar y monitorizar con máxima prioridad dado que la vulnerabilidad puede comprometer dispositivos clave en la red.*
| CVE | CVE-2026-47430 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026, 03:32 (UTC) |
| Vendor | Apache |
| Producto | cordova-plugin-inappbrowser (iOS) |
| Versiones | 3.1.0 hasta 6.0.0 incluidas |
| Exploit Públicos | Sí |
| Referencia | Lista de Apache Security |
| Descripción | La implementación en iOS del plugin cordova-plugin-inappbrowser pasa el campo id de un WKScriptMessage al método commandDelegate sendPluginResult:callbackId: sin validación de formato en CDVWKInAppBrowser.m. Esto permite que cualquier contenido web cargado dentro del InAppBrowser pueda disparar callbacks pendientes en la aplicación host mediante el envío de un mensaje con un id predecible o enumerado. Un atacante remoto no autenticado que controle contenido mostrado en el InAppBrowser (por ejemplo, a través de URLs abiertas por la app o interceptación de red) puede explotar esta vulnerabilidad para falsificar respuestas de cualquier plugin Cordova instalado (como Cámara, Contactos, Archivos, Geolocalización). La explotación conlleva la posibilidad de inyectar respuestas falsas, comprometiendo la integridad y confianza entre componentes. |
| Estrategia | Actualizar inmediatamente a la versión 6.0.1 o superior del cordova-plugin-inappbrowser que corrige esta vulnerabilidad. Además, revisar y limitar el contenido web cargado en InAppBrowser para evitar URLs maliciosas y monitorizar el uso anómalo de callbacks predecibles. Es crítica la aplicación rápida del parche para evitar exploits en ambientes móviles que integren plugins Cordova. |
| CVE | CVE-2026-44631 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 Junio 2026, 03:32 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache HTTP Server |
| Versiones | Desde 2.4.0 hasta 2.4.67 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache HTTP Server |
| Descripción | Vulnerabilidad de subescritura fuera de límites (Buffer Underwrite) en Apache HTTP Server debido al manejo incorrecto de expresiones regulares maliciosas en la configuración. Esta vulnerabilidad afecta a las versiones desde la 2.4.0 hasta la 2.4.67.
Un atacante que controle la configuración puede aprovechar expresiones regulares diseñadas para corromper la memoria, pudiendo provocar ejecución remota de código o denegación de servicio. |
| Estrategia | Actualizar de forma urgente a Apache HTTP Server versión 2.4.68 o superior, que corrige la vulnerabilidad. Revisar y auditar configuraciones de expresiones regulares para impedir patrones maliciosos. Monitorizar actividad anómala y explotar ataques dirigidos. |
| CVE | CVE-2026-46442 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-09T03:32:08.777204+00:00 |
| Vendor | FlowiseAI |
| Producto | Flowise (interfaz drag & drop para LLM) |
| Versiones | anteriores a la 3.1.2 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial Flowise 3.1.2 |
| Descripción | Flowise es una interfaz drag & drop para construir flujos personalizados de modelos de lenguaje. Antes de la versión 3.1.2, el endpoint POST /api/v1/node-custom-function carecía de autorización a nivel de ruta, permitiendo a cualquier usuario autenticado o clave API enviar código JavaScript arbitrario al nodo Custom JS Function. Sin la configuración de E2B_APIKEY (caso común), el código se ejecuta dentro de un sandbox NodeVM que puede ser escapado, otorgando al atacante acceso al proceso host y capacidad para ejecutar comandos del sistema vía child_process. Esto permite ejecución remota de código autenticada en el servidor Flowise. Este problema fue parcheado en la versión 3.1.2. |
| Estrategia | Actualizar urgentemente Flowise a la versión 3.1.2 o superior para corregir la falta de autorización y la vulnerabilidad de escape de sandbox. Adicionalmente, revisar y restringir políticas de acceso a API keys y usuarios autenticados, limitar el uso de funciones JavaScript personalizadas y monitorizar actividad sospechosa en el componente /api/v1/node-custom-function para detectar posibles ataques activos. |
| CVE | CVE-2026-25555 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | OpenBullet2 |
| Producto | OpenBullet2 |
| Versiones | versiones hasta 0.3.2 incluidas |
| Exploit Públicos | Sí |
| Referencia | Análisis técnico detallado |
| Descripción | OpenBullet2 hasta la versión 0.3.2 incluye una vulnerabilidad de omisión de la autenticación en el middleware de autenticación de clave API que permite a atacantes no autenticados obtener acceso de administrador enviando un encabezado X-Api-Key vacío. Esto ocurre porque el middleware compara el valor proporcionado con una cadena por defecto vacía AdminApiKey, permitiendo el acceso a la consola de administración y a todos los endpoints de la API sin credenciales válidas. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija la validación del header X-Api-Key. Mientras tanto, monitorizar accesos sospechosos a la API y restringir el acceso a la consola administrativa mediante controles adicionales de red o autenticación multifactor. Revisión urgente de registros para detectar posibles accesos no autorizados. |
| CVE | CVE-2026-39910 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 Junio 2026 |
| Vendor | STACKIT |
| Producto | STACKIT IaaS API |
| Versiones | No especificadas, se asume actual hasta parche |
| Exploit Públicos | Sí |
| Referencia | STACKIT Status Page |
| Descripción | La API IaaS de STACKIT tiene una vulnerabilidad por falta de verificación de autorización que permite a atacantes autenticados pero con bajos privilegios escalar a la toma total del control de la organización. Esto se logra adjuntando cuentas de servicio arbitrarias a máquinas virtuales bajo su control mediante un endpoint PUT no validado «servers service-accounts». El atacante puede consultar el servicio de metadatos de la instancia para recuperar tokens OAuth2, eludiendo límites de tenant y accediendo sin autorización al entorno completo de la organización. |
| Estrategia | Aplicar de inmediato los parches oficiales de STACKIT para este fallo; restringir y auditar el uso del endpoint PUT de service-accounts; implementar controles estrictos de autorización y monitoreo de la API, especialmente en la gestión de cuentas de servicio y tokens OAuth2 para detectar actividades anómalas y posibles ataques en curso. |
—–
| CVE | CVE-2026-41448 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | AdGuard Team |
| Producto | AdGuard Home |
| Versiones | versiones que usan la bandera –glinet (antes del parche v0.107.77) |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de parches AdGuard Home |
| Descripción | AdGuard Home, cuando se inicia con la bandera –glinet, contiene una vulnerabilidad de omisión de autenticación que permite a atacantes no autenticados obtener acceso completo de administrador mediante la inclusión de una secuencia de recorrido de ruta en la cookie Admin-Token, explotando la concatenación insegura de cadenas en la construcción de la ruta del archivo token dentro del middleware authglinet. Los atacantes pueden fabricar una petición con un payload de recorrido en el encabezado Admin-Token para redirigir la lectura de archivos a rutas arbitrarias. |
| Estrategia | Actualizar inmediatamente a la versión 0.107.77 o superior que corrige esta vulnerabilidad. Si se usa la bandera –glinet, evitar su uso temporalmente. Además, monitorizar accesos sospechosos y validar cabeceras de autenticación para detectar intentos de explotación. Implementar controles de seguridad en la red para limitar el acceso a la interfaz administrativa de AdGuard Home. |
—–
| CVE | CVE-2026-52778 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-09T03:32:09 (UTC) |
| Vendor | YesWiki |
| Producto | YesWiki (sistema wiki en PHP) |
| Versiones | Todas las versiones anteriores a 4.6.6 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial YesWiki CVE-2026-52778 |
| Descripción | YesWiki, sistema wiki en PHP, versiones anteriores a 4.6.6, contiene una vulnerabilidad grave en CalcField.php donde intenta sanitizar fórmulas matemáticas definidas por usuarios mediante expresiones regulares recursivas. Esta implementación es insegura y vulnerable a Denegación de Servicio por Expresiones Regulares (ReDoS) que puede colapsar el servidor, y además permite la ejecución remota arbitraria de código PHP si se omite la lógica de validación. |
| Importancia Técnica | La vulnerabilidad permite a un atacante ejecutar código PHP arbitrario si logra evadir la validación defectuosa, lo que puede derivar en un compromiso completo del servidor. Además, el ataque ReDoS puede dejar inservible el sistema por agotamiento de recursos. Este vector es altamente explotable dada la existencia de exploits públicos. |
| Estrategia | Actualizar inmediatamente a la versión 4.6.6 o superior que elimina la vulnerabilidad. Mientras tanto, restringir el acceso a funcionalidades de cálculo para usuarios no confiables, implementar monitoreo activo de patrones inusuales en las solicitudes que invoquen el cálculo de fórmulas y robustecer controles de seguridad en la interpretación de código dinámico. |
—
*Se recomienda priorizar de forma inmediata el parche dado el riesgo de compromiso total y la existencia de exploits públicos.* La vulnerabilidad es actualmente explotable con potencial severo impacto en la disponibilidad y confidencialidad de los sistemas afectados.
| CVE | CVE-2026-11634 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | |
| Producto | Google Chrome (Gamepad component) |
| Versiones | Versiones anteriores a 149.0.7827.103 |
| Exploit Públicos | Sí, existe código explotable |
| Referencia | Actualización de seguridad oficial de Google Chrome |
| Descripción | Un error de uso después de liberación de memoria (Use after free) en el componente Gamepad de Google Chrome en Windows versiones anteriores a 149.0.7827.103 permitía a un atacante remoto ejecutar un escape de sandbox mediante una página HTML diseñada específicamente. Esta vulnerabilidad tiene una severidad crítica y ya existe explotación pública confirmada. |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior. Desplegar controles adicionales de monitoreo para detectar comportamientos anómalos en navegadores y restringir acceso a sitios no confiables para minimizar riesgo de explotación activa. |
—
| CVE | CVE-2026-11638 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 149.0.7827.103 |
| Exploit Públicos | Sí |
| Referencia | Google Chrome Release Blog |
| Descripción | Vulnerabilidad de tipo Use After Free en el componente de impresión de Google Chrome anterior a la versión 149.0.7827.103 que permite a un atacante remoto explotar una página HTML especialmente diseñada para provocar una ruptura del sandbox (escape de sandbox). Este fallo crítico puede llevar a ejecución de código arbitrario con los privilegios del proceso afectado.
Esta vulnerabilidad puede ser explotada por un atacante remoto mediante la creación y presentación de contenido HTML malicioso que aprovecha la condición de Use After Free en la funcionalidad de impresión del navegador, posibilitando evadir las restricciones de seguridad del sandbox. |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior que corrige esta vulnerabilidad. Adicionalmente, reforzar la monitorización de alertas de ejecución anómala y restringir la apertura de contenido no confiable desde fuentes externas mientras se despliegan medidas de mitigación complementarias. |
—–
{
«cve»:»CVE-2026-11638″,
«severity»:»CRÍTICA (9.6)»,
«importance»:»ALTA»,
«published»:»2026-06-09T03:32:09.863586+00:00″,
«vendor»:»Google»,
«product»:»Google Chrome»,
«versions»:»versiones anteriores a 149.0.7827.103″,
«public_exploit»:»Sí»,
«reference»:»https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop_0153744567.html»,
«description»:»Vulnerabilidad Use After Free en impresión Google Chrome antes v149.0.7827.103 que permite escape sandbox vía HTML malicioso.»
}
| CVE | CVE-2026-11651 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-09T03:32:10 (UTC) |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 149.0.7827.103 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Google Chrome</td |
| Descripción | Uso de memoria después de liberación (use after free) en el componente Network de Google Chrome antes de la versión 149.0.7827.103 permite a un atacante remoto ejecutar código arbitrario dentro de un sandbox mediante una página HTML manipulada. (Severidad según Chromium: Alta) |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior para eliminar la vulnerabilidad. Reforzar políticas de sandbox y monitorear tráfico web sospechoso que pueda intentar explotar esta vulnerabilidad mediante páginas HTML maliciosas. Priorizar esta actualización ya que existen exploits públicos confirmados que facilitan la ejecución remota de código. |
| CVE | CVE-2026-11671 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-09T03:32:10.187444+00:00 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 149.0.7827.103 |
| Exploit Públicos | Sí |
| Referencia | Actualización estable de Google Chrome |
| Descripción | Uso de memoria después de liberación (Use after free) en la navegación en Google Chrome versiones anteriores a 149.0.7827.103, que permite a un atacante remoto realizar potencialmente una escapatoria del sandbox mediante una página HTML manipulada. (Severidad según Chromium: Alta) |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 149.0.7827.103 o superior para cerrar esta vulnerabilidad crítica. Implementar monitorización de actividad inusual y reforzar políticas de navegación segura para mitigar explotaciones activas o intentos de bypass del sandbox. |
| CVE | CVE-2026-27671 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | SAP |
| Producto | SAP Kernel (Application Server ABAP de SAP NetWeaver y ABAP Platform) |
| Versiones | Versiones con SAP Kernel afectadas en SAP NetWeaver y ABAP Platform (versiones específicas no detalladas) |
| Exploit Públicos | Sí |
| Referencia | SAP Security Note 3717897 |
| Descripción | Debido a una validación inadecuada de los protocolos RFC en el SAP Kernel utilizado por el Application Server ABAP de SAP NetWeaver y ABAP Platform, un atacante no autenticado puede enviar una petición RFC especialmente diseñada que explota errores lógicos en la gestión de memoria, causando corrupción de memoria. Esto puede comprometer la confidencialidad, integridad y disponibilidad de la aplicación afectada. |
| Estrategia | Actualizar urgentemente a la versión del SAP Kernel que corrige esta vulnerabilidad conforme a la nota oficial 3717897. Implementar controles estrictos de acceso a la interfaz RFC y monitorizar tráfico sospechoso que pueda utilizar esta vector de ataque. Priorizar la aplicación del parche y realizar auditorías regulares para detectar intentos de explotación activos. |
—
*Esta vulnerabilidad permite que un atacante remoto no autenticado ejecute código malicioso vía peticiones RFC manipuladas, pudiendo corromper la memoria y comprometer datos críticos de la empresa.*
*Dada la existencia de exploits públicos y su alta severidad, su explotación activa es probable y por tanto debe tener máxima prioridad.*
| CVE | CVE-2026-40128 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio 2026 |
| Vendor | SAP |
| Producto | SAP NetWeaver Application Server Java (Web Container) |
| Versiones | No especificadas, validar versiones expuestas según nota oficial |
| Exploit Públicos | Sí |
| Referencia | Nota Oficial SAP</td |
| Descripción | SAP NetWeaver Application Server Java (Web Container) permite que un atacante no autenticado cree una solicitud HTTP de inicio de sesión maliciosa que manipula parámetros de inclusión de archivos, habilitando un recorrido de ruta y procesamiento del archivo incluido. Procesar este archivo podría permitir al atacante ver o modificar información sensible o dejar inaccesible cualquier parte del sistema local. |
| Estrategia | Aplicar de inmediato las actualizaciones y parches publicados por SAP en la nota Nota Oficial. Restringir el acceso al componente afectado y monitorizar logs para detectar solicitudes HTTP sospechosas de manipulación de parámetros. Implementar controles de validación estrictos en el Web Container para evitar recorrido de ruta; priorizar esta vulnerabilidad dada la existencia de exploits públicos y el alto impacto potencial. |
—
*Esta vulnerabilidad permite la ejecución no autorizada de inclusión y manipulación de archivos críticos del sistema a través de solicitudes HTTP diseñadas maliciosamente, exponiendo datos sensibles y causa potencial de denegación de servicio. Dada la criticidad y disponibilidad de exploits, se recomienda priorizar su mitigación de forma inmediata para evitar compromisos graves de sistemas centrales SAP.*
| CVE | CVE-2026-44748 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de junio de 2026 |
| Vendor | SAP |
| Producto | SAP NetWeaver Application Server ABAP y ABAP Platform |
| Versiones | No especificado, afecta versiones con componente SAP NetWeaver AS ABAP y ABAP Platform |
| Exploit Públicos | Sí |
| Referencia | SAP Advisory 3746332 |
| Descripción | SAP NetWeaver Application Server ABAP y ABAP Platform permiten que un atacante autenticado con privilegios normales obtenga un mensaje firmado válido y envíe documentos XML firmados modificados al verificador. Esto puede resultar en la aceptación de información de identidad manipulada, llevando a un acceso no autorizado a datos sensibles de usuarios y posible interrupción del uso normal del sistema. El impacto es alto en la confidencialidad, integridad y disponibilidad de la aplicación. |
| Estrategia | Actualizar inmediatamente siguiendo las notas oficiales de SAP y aplicar el parche disponible en SAP Advisory. Monitorizar logs para detectar accesos anómalos y limitar privilegios de usuarios para mitigar explotación. Compruebe y refuerce controles sobre firmas digitales y validaciones de integridad de documentos XML firmados. |


