| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-56265 |
Unclecode (desarrollador Crawl4AI) |
Crawl4AI Docker API server |
CRÍTICA (9.3) |
Versiones anteriores a 0.8.7 |
Sí |
| CVE-2026-56395 |
SiYuan |
SiYuan Bazaar Marketplace |
CRÍTICA (9.4) |
versiones anteriores a 3.6.1 |
Sí |
| CVE-2026-56397 |
SiYuan |
SiYuan Bazaar marketplace |
CRITICAL (9.4) |
versiones anteriores a v3.6.1 |
Sí |
| CVE-2026-11746 |
Line Corporation |
centraldogma-server |
CRITICAL (9.4) |
versiones anteriores a 0.84.0 |
Sí |
| CVE |
CVE-2026-56265 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de junio de 2026 |
| Vendor |
Unclecode (desarrollador Crawl4AI) |
| Producto |
Crawl4AI Docker API server |
| Versiones |
Versiones anteriores a 0.8.7 |
| Exploit Públicos |
Sí, existen exploit públicos confirmados |
| Referencia |
Repositorio oficial Crawl4AI |
| Descripción |
Crawl4AI versiones anteriores a 0.8.7 contienen una vulnerabilidad crítica de omisión de autenticación debido a una clave fija codificada para la firma JWT en el servidor de la API Docker. Un atacante que conozca esta clave predeterminada puede forjar tokens de autenticación válidos para cualquier usuario, eludiendo la autenticación y obteniendo acceso total a funciones protegidas. |
| Estrategia |
Actualizar inmediatamente a la versión 0.8.7 o superior para eliminar la clave fija JWT. Revocar y regenerar todos los tokens existentes. Implementar controles adicionales para limitar el acceso a la API y monitorizar intentos inusuales de autenticación. Debido a la existencia de exploits públicos y la gran facilidad de explotación, esta vulnerabilidad debe ser priorizada y tratada con urgencia para evitar compromisos graves. |
| CVE |
CVE-2026-56395 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de junio de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan Bazaar Marketplace |
| Versiones |
versiones anteriores a 3.6.1 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad Oficial |
| Descripción |
SiYuan antes de la versión 3.6.1 no sanitiza correctamente los metadatos de los paquetes ni el contenido del README en el mercado Bazaar, lo que permite a autores maliciosos inyectar HTML y JavaScript arbitrarios. Un atacante puede lograr la ejecución remota de código en cualquier usuario que navegue el Bazaar al incrustar cargas útiles XSS en los campos displayName, descripción o README del paquete, explotando la configuración nodeIntegration de Electron para ejecutar comandos en el sistema operativo. |
| Estrategia |
Actualizar inmediatamente a la versión 3.6.1 o superior que corrige la sanitización. Revisar y limitar el uso de nodeIntegration en Electron para reducir el riesgo de ejecución de código arbitrario. Monitorizar actividades relacionadas con la descarga o visualización de paquetes maliciosos en el marketplace y educar a los usuarios para evitar interacciones con contenido no verificado. |
—–
Solicito insertar este registro en Supabase con los campos: CVE=2026-56395, severidad=CRÍTICA (9.4), importancia=ALTA, publicado=2026-06-22, vendor=SiYuan, producto=SiYuan Bazaar Marketplace, versiones=anteriores a 3.6.1, exploit_públicos=Sí, referencia=https://github.com/siyuan-note/siyuan/security/advisories/GHSA-v3mg-9v85-fcm7, descripción=»SiYuan antes de la versión 3.6.1 no sanitiza correctamente los metadatos…»
| CVE |
CVE-2026-56397 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
22 de junio de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan Bazaar marketplace |
| Versiones |
versiones anteriores a v3.6.1 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial de seguridad SiYuan |
| Descripción |
SiYuan antes de la versión 3.6.1 no sanitiza adecuadamente los metadatos de paquetes ni el contenido README en el mercado Bazaar, permitiendo a autores de paquetes maliciosos inyectar código HTML y JavaScript arbitrarios. Un atacante puede lograr la ejecución remota de código en cualquier usuario que navegue por Bazaar al insertar cargas útiles XSS en campos como displayName, description o README de paquetes, explotando la configuración nodeIntegration de Electron para ejecutar comandos del sistema operativo. |
| Estrategia |
Actualizar inmediatamente a la versión 3.6.1 o superior que corrige la sanitización de entradas. Limitar o deshabilitar nodeIntegration en Electron como medida preventiva y monitorizar actividad inusual en sistemas que utilicen Bazaar para detectar explotación activa. |
—–
*Esta vulnerabilidad permite explotación remota mediante XSS y ejecución de comandos OS aprovechando la configuración por defecto de Electron en el marketplace de SiYuan, lo que representa un riesgo inmediato y crítico para sistemas que usan esta plataforma.*
| CVE |
CVE-2026-11746 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
22-jun-2026 |
| Vendor |
Line Corporation |
| Producto |
centraldogma-server |
| Versiones |
versiones anteriores a 0.84.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Se ha identificado una vulnerabilidad en centraldogma-server versiones anteriores a la 0.84.0, donde al habilitar la replicación de ZooKeeper sin configurar replication.secret, el servidor utiliza silenciosamente una clave secreta por defecto pública y conocida. Esta credencial por defecto autentica al conjunto de ZooKeeper embebido, permitiendo que un atacante con acceso a la red lea el registro completo de replicación o se una al quórum para ejecutar comandos arbitrarios replicados en el clúster. |
| Estrategia |
Actualizar urgentemente a la versión 0.84.0 o superior, donde se corrige el fallo de uso de secretos por defecto. Asegurar la configuración explícita de replication.secret para impedir el uso de credenciales conocidas. Monitorizar tráfico del clúster para detectar accesos no autorizados y posibles manipulaciones de la replicación. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría