CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-56265 Unclecode (desarrollador Crawl4AI) Crawl4AI Docker API server CRÍTICA (9.3) Versiones anteriores a 0.8.7 Sí
CVE-2026-56395 SiYuan SiYuan Bazaar Marketplace CRÍTICA (9.4) versiones anteriores a 3.6.1 Sí
CVE-2026-56397 SiYuan SiYuan Bazaar marketplace CRITICAL (9.4) versiones anteriores a v3.6.1 Sí
CVE-2026-11746 Line Corporation centraldogma-server CRITICAL (9.4) versiones anteriores a 0.84.0 Sí
CVE CVE-2026-56265
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 22 de junio de 2026
Vendor Unclecode (desarrollador Crawl4AI)
Producto Crawl4AI Docker API server
Versiones Versiones anteriores a 0.8.7
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Repositorio oficial Crawl4AI
Descripción Crawl4AI versiones anteriores a 0.8.7 contienen una vulnerabilidad crítica de omisión de autenticación debido a una clave fija codificada para la firma JWT en el servidor de la API Docker. Un atacante que conozca esta clave predeterminada puede forjar tokens de autenticación válidos para cualquier usuario, eludiendo la autenticación y obteniendo acceso total a funciones protegidas.
Estrategia Actualizar inmediatamente a la versión 0.8.7 o superior para eliminar la clave fija JWT. Revocar y regenerar todos los tokens existentes. Implementar controles adicionales para limitar el acceso a la API y monitorizar intentos inusuales de autenticación. Debido a la existencia de exploits públicos y la gran facilidad de explotación, esta vulnerabilidad debe ser priorizada y tratada con urgencia para evitar compromisos graves.

CVE CVE-2026-56395
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 22 de junio de 2026
Vendor SiYuan
Producto SiYuan Bazaar Marketplace
Versiones versiones anteriores a 3.6.1
Exploit Públicos Sí
Referencia Aviso de Seguridad Oficial
Descripción SiYuan antes de la versión 3.6.1 no sanitiza correctamente los metadatos de los paquetes ni el contenido del README en el mercado Bazaar, lo que permite a autores maliciosos inyectar HTML y JavaScript arbitrarios. Un atacante puede lograr la ejecución remota de código en cualquier usuario que navegue el Bazaar al incrustar cargas útiles XSS en los campos displayName, descripción o README del paquete, explotando la configuración nodeIntegration de Electron para ejecutar comandos en el sistema operativo.
Estrategia Actualizar inmediatamente a la versión 3.6.1 o superior que corrige la sanitización. Revisar y limitar el uso de nodeIntegration en Electron para reducir el riesgo de ejecución de código arbitrario. Monitorizar actividades relacionadas con la descarga o visualización de paquetes maliciosos en el marketplace y educar a los usuarios para evitar interacciones con contenido no verificado.

—–

Solicito insertar este registro en Supabase con los campos: CVE=2026-56395, severidad=CRÍTICA (9.4), importancia=ALTA, publicado=2026-06-22, vendor=SiYuan, producto=SiYuan Bazaar Marketplace, versiones=anteriores a 3.6.1, exploit_públicos=Sí, referencia=https://github.com/siyuan-note/siyuan/security/advisories/GHSA-v3mg-9v85-fcm7, descripción=»SiYuan antes de la versión 3.6.1 no sanitiza correctamente los metadatos…»


CVE CVE-2026-56397
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 22 de junio de 2026
Vendor SiYuan
Producto SiYuan Bazaar marketplace
Versiones versiones anteriores a v3.6.1
Exploit Públicos Sí
Referencia Advisory oficial de seguridad SiYuan
Descripción SiYuan antes de la versión 3.6.1 no sanitiza adecuadamente los metadatos de paquetes ni el contenido README en el mercado Bazaar, permitiendo a autores de paquetes maliciosos inyectar código HTML y JavaScript arbitrarios. Un atacante puede lograr la ejecución remota de código en cualquier usuario que navegue por Bazaar al insertar cargas útiles XSS en campos como displayName, description o README de paquetes, explotando la configuración nodeIntegration de Electron para ejecutar comandos del sistema operativo.
Estrategia Actualizar inmediatamente a la versión 3.6.1 o superior que corrige la sanitización de entradas. Limitar o deshabilitar nodeIntegration en Electron como medida preventiva y monitorizar actividad inusual en sistemas que utilicen Bazaar para detectar explotación activa.

—–
*Esta vulnerabilidad permite explotación remota mediante XSS y ejecución de comandos OS aprovechando la configuración por defecto de Electron en el marketplace de SiYuan, lo que representa un riesgo inmediato y crítico para sistemas que usan esta plataforma.*


CVE CVE-2026-11746
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 22-jun-2026
Vendor Line Corporation
Producto centraldogma-server
Versiones versiones anteriores a 0.84.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Se ha identificado una vulnerabilidad en centraldogma-server versiones anteriores a la 0.84.0, donde al habilitar la replicación de ZooKeeper sin configurar replication.secret, el servidor utiliza silenciosamente una clave secreta por defecto pública y conocida. Esta credencial por defecto autentica al conjunto de ZooKeeper embebido, permitiendo que un atacante con acceso a la red lea el registro completo de replicación o se una al quórum para ejecutar comandos arbitrarios replicados en el clúster.
Estrategia Actualizar urgentemente a la versión 0.84.0 o superior, donde se corrige el fallo de uso de secretos por defecto. Asegurar la configuración explícita de replication.secret para impedir el uso de credenciales conocidas. Monitorizar tráfico del clúster para detectar accesos no autorizados y posibles manipulaciones de la replicación.
Enviar a un amigo: Share this page via Email