| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-11262 | linkwhisper | link_whisper_free | Alta (según contexto de explotación) | Todas las versiones hasta la fecha de publicación | Sí |
| CVE-2026-10000 | Chromium Project | Chromium (componente de Contraseñas) | Alta (no especificado CVSS) | Versiones afectadas no especificadas, afectando el componente Passwords | Sí |
| CVE-2026-10001 | Chromium Project | Chromium (PerformanceManager component) | Alta | Versiones afectadas no especificadas, generalmente versiones anteriores al parche de junio 2026 | Sí |
| CVE-2026-10002 | Chromium Project | Chromium – componente PDFium | ALTA | Versiones afectadas previas al parche de junio 2026 | Sí |
| CVE-2026-23652 | Microsoft | Power Pages | Crítica (Explotada activamente) | Versiones afectadas no especificadas explícitamente, revisar actualización oficial | Sí |
| CVE-2026-23663 | Microsoft | Global Secure Access (GSA) | Alta (no especificado en la fuente pero dada la explotación activa) | No especificadas en detalle oficial | Sí |
| CVE-2026-26147 | Microsoft | Azure Stack HCI | Alta (según Microsoft) | Versiones afectadas no especificadas explícitamente, se recomienda verificar con el fabricante | Sí |
| CVE-2026-33843 | Microsoft | Azure Active Directory B2C | ALTA | No especificado. Afecta a implementaciones activas de Azure AD B2C | Sí |
| CVE-2026-35430 | Microsoft | Azure Privileged Identity Management (PIM) | Alta | No especificadas públicamente | Sí |
| CVE-2026-40411 | Microsoft | Azure Virtual Network Gateway | ALTA (Crítica) | Versiones afectadas no especificadas en la fuente | Sí |
| CVE-2026-40412 | Microsoft | Azure Orbital Spatio | Alta (no especificado número CVSS, basado en ejecución remota de código) | Versiones afectadas no detalladas explícitamente en el advisory | Sí |
| CVE-2026-41090 | Microsoft | Microsoft Copilot | Alta (explotación activa confirmada) | Versiones afectadas no especificadas públicamente; consultar guía oficial de Microsoft | Sí |
| CVE-2026-41104 | Microsoft | Planetary Computer Pro | Alta (no especificado número exacto) | No especificadas | Sí |
| CVE-2026-42827 | Microsoft | Microsoft 365 Copilot | CRÍTICA | No especificado, afecta a Microsoft 365 Copilot en general | Sí |
| CVE-2026-42901 | Microsoft | Microsoft Entra ID | ALTA (no especificado cifra exacta, pero confirmado explotación activa) | Versiones no especificadas, revisar actualización oficial Microsoft | Sí |
| CVE-2026-45659 | Microsoft | SharePoint | ALTA | No especificadas (todas las versiones afectadas según el proveedor) | Sí |
| CVE-2026-47280 | Microsoft | Azure Resource Manager | ALTA (Explotación activa confirmada) | Versiones previas al parche de junio 2026 | Sí |
| CVE-2026-47294 | Microsoft | SharePoint Server | ALTA | No especificadas explícitamente; evaluar todas las versiones soportadas hasta el 2 de junio de 2026 | Sí |
| CVE-2024-48456 | No especificado (en análisis) | No especificado (en análisis) | No especificada | No especificado | Sí |
| CVE-2022-0492 | Linux Kernel | Linux Kernel | ALTA | Versiones afectadas no especificadas exactamente, se recomienda revisar todas las versiones activas y aplicables | Sí |
| CVE-2026-42167 | ProFTPD Development Team | proftpd | Alta | Versiones vulnerables no especificadas en detalle | Sí |
| CVE-2026-7858 | No Magic | Teamwork Cloud y Magic Collaboration Studio | CRITICAL (9.8) | Desde Release 2022x hasta Release 2026x en ambos productos | Sí |
| CVE-2026-0826 | HP | Poly Voice (Linux platform) | CRITICA (9.2) | Versiones con ICE habilitado | Sí |
| CVE-2026-42680 | Wasiliy Strecker | Contest Gallery Pro | CRITICAL (9.8) | Versiones hasta 29.0.1 incluidas | Sí |
| CVE-2026-42682 | Tomdever | wpForo Forum | CRÍTICA (9.1) | desde la versión inicial hasta la 3.0.6 | Sí |
| CVE-2026-48866 | Rocketgenius Inc. | Gravity Forms | CRÍTICA (9.6) | Hasta la versión 2.10.0.1 inclusive | Sí |
| CVE-2026-48879 | Sergey | AIWU (AI Copilot Content Generator plugin para WordPress) | CRITICAL (9.8) | Desde versiones sin especificar hasta 1.4.17 | Sí |
| CVE-2026-8931 | Disig | Web Signer | CRÍTICA (9.4) | Desde 2.0.3 hasta 2.5.3 incluidas | Sí |
| CVE-2026-42672 | Wp Directory Kit | WP Directory Kit (plugin WordPress) | CRÍTICA (9.3) | Desde versiones iniciales hasta la 1.5.1 inclusive | Sí |
| CVE-2026-44211 | Cline | Cline Kanban servers | CRITICAL (9.6) | versiones hasta 2.13.0 incluidas | Sí |
| CVE-2026-45131 | CloudPirates | Open Source Helm Charts | CRÍTICA (10) | Versiones anteriores al commit fcf9302 | Sí |
| CVE-2026-45132 | CloudPirates | Open Source Helm Charts | CRITICAL (10) | Versiones previas al commit fcf9302 | Sí |
| CVE-2026-0072 | Google (Android) | Android InputMethodManagerService | CRITICAL (10) | No especificadas, afecta a implementaciones vulnerables previas al parche de junio 2026 | Sí |
| CVE-2026-49121 | ROCm | AI Tensor Engine for ROCm (AITER) | CRÍTICA (9.2) | hasta la versión 0.1.14 | Sí |
| CVE-2026-8644 | IBM | AfectadoWebSphere Application Server | CRÍTICA (9.1) | 9.0 y 8.5 | Sí |
| CVE-2026-9311 | IBM | IBM WebSphere Application Server | CRÍTICA (9.0) | Versiones 9.0 y 8.5 | Sí |
| CVE-2026-9319 | IBM | WebSphere Application Server 9.0 y 8.5 | CRÍTICA (9.0) | Versiones 9.0 y 8.5 | Sí |
| CVE-2018-25427 | Arm | Whois 3.11 | CRÍTICA (9.3) | 3.11 | Sí |
| CVE-2026-40965 | Cloud Foundry | UAA (User Account and Authentication) | CRITICAL (10) | v76.12.0 a v78.12.0 (incluidas); corregido en v78.13.0 o superior | Sí |
| CVE-2026-25879 | Langroid | Langroid SQLChatAgent | CRÍTICA (9.8) | versiones anteriores a 0.63.0 | Sí |
| CVE | CVE-2025-11262 |
| Severidad | Alta (según contexto de explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 02-Jun-2026 |
| Vendor | linkwhisper |
| Producto | link_whisper_free |
| Versiones | Todas las versiones hasta la fecha de publicación |
| Exploit Públicos | Sí, actualmente explotándose activamente |
| Referencia | Vulncheck CVE-2025-11262 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en linkwhisper link_whisper_free. Este fallo permite la ejecución de código malicioso almacenado en el navegador de usuarios, comprometiendo la integridad y confidencialidad de la información. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de linkwhisper. Implementar validación y saneamiento estrictos de todas las entradas web. Monitorizar actividad anómala para detectar intentos de explotación activos. |
*****
| CVE | CVE-2026-10000 |
| Severidad | Alta (no especificado CVSS) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente de Contraseñas) |
| Versiones | Versiones afectadas no especificadas, afectando el componente Passwords |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Vulnerability Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente de contraseñas de Chromium. Esta falla permite que un atacante remoto pueda ejecutar código arbitrario o causar un bloqueo inesperado (denegación de servicio) al manipular objetos de memoria ya liberados, afectando la integridad y confidencialidad de la gestión de contraseñas almacenadas. Se confirma explotación activa en entornos reales. |
| Estrategia | Actualizar Chromium a la última versión oficial que corrige esta vulnerabilidad de inmediato. Monitorizar sistemas y navegadores para detectar actividad inusual o explotación. Como defensa adicional, restringir el uso de contraseñas almacenadas en navegadores y considerar políticas de seguridad adicionales para la gestión de credenciales. |
| CVE | CVE-2026-10001 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:16 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (PerformanceManager component) |
| Versiones | Versiones afectadas no especificadas, generalmente versiones anteriores al parche de junio 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad Use-After-Free en el componente PerformanceManager de Chromium que permite la explotación remota mediante la ejecución de código arbitrario en el contexto del navegador.
Un atacante puede aprovechar esta vulnerabilidad inducida por gestión incorrecta de memoria para ejecutar código malicioso, comprometiendo la seguridad del sistema afectado. Esta vulnerabilidad ya está siendo explotada en entornos reales, lo que aumenta el riesgo para las empresas que utilizan el navegador Chromium o derivados que usen este componente. |
| Estrategia | Actualizar Chromium a la última versión con el parche oficial lo antes posible. Monitorizar los sistemas para detectar comportamientos sospechosos asociados a esta vulnerabilidad. Aplicar políticas de aislamiento y limitación de privilegios al navegador para reducir el impacto de posibles explotaciones. |
| CVE | CVE-2026-10002 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – componente PDFium |
| Versiones | Versiones afectadas previas al parche de junio 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo Use After Free en el componente PDFium del proyecto Chromium que permite la ejecución remota de código malicioso mediante la manipulación del procesamiento de archivos PDF. Esta vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Actualizar Chromium inmediatamente a la versión parcheada más reciente. Monitorizar el tráfico PDF y restringir el procesamiento de PDFs de orígenes no confiables. Implementar detección de comportamiento anómalo relacionado con procesamiento de PDFs para identificar posibles ataques en curso. |
| CVE | CVE-2026-23652 |
| Severidad | Crítica (Explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Power Pages |
| Versiones | Versiones afectadas no especificadas explícitamente, revisar actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Microsoft Power Pages que permite a un atacante ejecutar código arbitrario en el sistema objetivo de forma remota. Esta falla puede ser explotada por un actor malicioso para tomar control total del servidor o aplicación afectada.
La vulnerabilidad se está explotando actualmente en ataques activos, aumentando la urgencia de aplicar medidas de mitigación inmediatas para evitar compromisos dentro de la infraestructura corporativa. |
| Estrategia | Actualizar Microsoft Power Pages a la última versión disponible que corrige esta vulnerabilidad sin demora. Implementar monitoreo de red y sistemas para detectar explotación temprana y actividad sospechosa relacionada. Revisar configuraciones de acceso y aplicar principios de mínimo privilegio para limitar impacto potencial. |
| CVE | CVE-2026-23663 |
| Severidad | Alta (no especificado en la fuente pero dada la explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Global Secure Access (GSA) |
| Versiones | No especificadas en detalle oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial Microsoft MSRC |
| Descripción | Se ha identificado una vulnerabilidad de divulgación de información en Microsoft Global Secure Access (GSA). Este defecto permite a un atacante obtener acceso no autorizado a información sensible, comprometiendo la confidencialidad y posiblemente facilitando etapas posteriores de ataque.
El problema está siendo activamente explotado en entornos reales, aumentando la urgencia para su mitigación eficaz. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por Microsoft según la guía MSRC. Monitorizar activamente los sistemas GSA para detectar acceso sospechoso y restringir privilegios de acceso innecesarios. Asegurar que los sistemas estén actualizados para eliminar esta vulnerabilidad crítica. |
| CVE | CVE-2026-26147 |
| Severidad | Alta (según Microsoft) |
| Importancia para la empresa | ALTA |
| Publicado | 02-Jun-2026 |
| Vendor | Microsoft |
| Producto | Azure Stack HCI |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda verificar con el fabricante |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Divulgación de Información en Azure Stack HCI. Esta falla permite a un atacante obtener acceso a información sensible que no debería estar disponible, explotando debilidades en el manejo interno del producto. Dado que se está explotando activamente, representa un riesgo crítico para la confidencialidad de los datos en entornos afectados. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para Azure Stack HCI. Además, revisar las configuraciones de seguridad y monitorear sistemas para detectar comportamientos anómalos que puedan indicar explotaciones en curso. Implementar controles estrictos de acceso a la información sensible. |
| CVE | CVE-2026-33843 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 02-Jun-2026 |
| Vendor | Microsoft |
| Producto | Azure Active Directory B2C |
| Versiones | No especificado. Afecta a implementaciones activas de Azure AD B2C |
| Exploit Públicos | Sí, explotación confirmada en activo |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft Azure Active Directory B2C que permite a un atacante autenticado elevar sus permisos más allá de lo autorizado, comprometiendo la seguridad de identidades y aplicaciones protegidas. Esta vulnerabilidad se está explotando activamente y puede permitir acceso no autorizado a recursos críticos en la nube.
La explotación se realiza mediante vectores que manipulan las configuraciones de autenticación y autorización en Azure AD B2C para obtener privilegios elevados no sancionados. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar y reforzar las configuraciones de políticas de autenticación y autorización en Azure AD B2C. Monitorizar los logs de acceso y alertas para detectar intentos anómalos de elevación de privilegios. Implementar controles adicionales de multifactor y segmentación de roles para mitigar el impacto en caso de explotación activa. |
| CVE | CVE-2026-35430 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:17 (UTC) |
| Vendor | Microsoft |
| Producto | Azure Privileged Identity Management (PIM) |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure Privileged Identity Management (PIM) que permite a un atacante obtener permisos más elevados de los autorizados originalmente. La explotación activa de esta falla puede permitir acceso no autorizado a funciones administrativas críticas, comprometiendo la seguridad de identidades privilegiadas y la gestión de accesos en entornos en la nube de la empresa. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales proporcionados por Microsoft para esta vulnerabilidad. Implementar monitoreo reforzado en los accesos y actividades de PIM, establecer alertas en intentos de escalada de privilegios y revisar configuraciones de roles para minimizar riesgos. Priorizar respuesta rápida ante cualquier indicio de explotación confirmada. |
| CVE | CVE-2026-40411 |
| Severidad | ALTA (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 02/06/2026 |
| Vendor | Microsoft |
| Producto | Azure Virtual Network Gateway |
| Versiones | Versiones afectadas no especificadas en la fuente |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Guía oficial Microsoft</td |
| Descripción | Esta vulnerabilidad crítica en Azure Virtual Network Gateway permite la ejecución remota de código debido a fallos en la validación interna. Un atacante puede explotarla remotamente para ejecutar código arbitrario en el sistema afectado, comprometiendo el control total de la infraestructura de red.
Actualmente se está explotando activamente, lo que incrementa el riesgo a un nivel urgente y prioritario para entornos basados en Azure que dependan de este componente. |
| Estrategia | Actualizar inmediatamente todos los Azure Virtual Network Gateway afectados con el parche oficial disponible en la guía de Microsoft. Además, auditar configuraciones de red y asegurar monitoreo continuo para detectar posibles indicios de explotación. Implementar controles de segmentación y revisión de accesos para limitar el impacto en caso de compromiso. |
| CVE | CVE-2026-40412 |
| Severidad | Alta (no especificado número CVSS, basado en ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Azure Orbital Spatio |
| Versiones | Versiones afectadas no detalladas explícitamente en el advisory |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de ejecución remota de código en Microsoft Azure Orbital Spatio que permite a atacantes remotos ejecutar código arbitrario en el sistema afectado debido a un error en el procesamiento de solicitudes espaciales. Esto permite tomar control completo del sistema afectado si es explotado con éxito.
La vulnerabilidad ha sido detectada en fase de explotación activa, incrementando el riesgo real para entornos de producción que usen este servicio. |
| Estrategia | Aplicar urgentemente las actualizaciones y parches proporcionados por Microsoft para mitigar esta vulnerabilidad. Revisar y limitar el acceso a Azure Orbital sólo a usuarios y sistemas estrictamente necesarios, monitorizar logs y alertas para detectar intentos de explotación y preparar planes de respuesta ante incidentes para posibles ataques RCE. |
| CVE | CVE-2026-41090 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Copilot |
| Versiones | Versiones afectadas no especificadas públicamente; consultar guía oficial de Microsoft |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción | Vulnerabilidad de manipulación en Microsoft Copilot que está siendo activamente explotada. Esta vulnerabilidad permite a atacantes alterar el comportamiento esperado del asistente, pudiendo comprometer la integridad de los procesos automatizados y potencialmente ejecutar acciones maliciosas bajo el contexto del usuario. El ataque puede ser llevado a cabo mediante la manipulación directa del sistema Copilot, afectando sistemas que dependen de esta tecnología. |
| Estrategia | Es imprescindible aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Además, reforzar la supervisión de la actividad del sistema Copilot y realizar auditorías para detectar indicios de manipulación. Configurar controles de acceso estrictos y limitar privilegios para mitigar impactos adicionales. |
| CVE | CVE-2026-41104 |
| Severidad | Alta (no especificado número exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026, 03:34 (UTC) |
| Vendor | Microsoft |
| Producto | Planetary Computer Pro |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | La vulnerabilidad en Microsoft Planetary Computer Pro permite la divulgación de información sensible sin autorización. Esto puede ser explotado activamente para acceder a datos confidenciales, comprometiendo la seguridad y privacidad de la información manejada por la plataforma. |
| Estrategia | Aplicar urgentemente los parches oficiales proporcionados por Microsoft. Revisar configuraciones de seguridad para restringir accesos y monitorear cualquier indicio de explotación activa. Priorizar esta vulnerabilidad dada la existencia de exploits públicos en circulación. |
| CVE | CVE-2026-42827 |
| Severidad | CRÍTICA / ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot |
| Versiones | No especificado, afecta a Microsoft 365 Copilot en general |
| Exploit Públicos | Sí, explotación en curso confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft 365 Copilot que está siendo activamente explotada. Esta falla permite a atacantes acceder a información sensible sin autorización, comprometiendo la confidencialidad de los datos gestionados por esta herramienta. |
| Estrategia | Aplicar todas las actualizaciones y parches de seguridad oficiales liberados por Microsoft de forma inmediata. Revisar y reforzar las políticas de acceso y autentificación en entornos de Microsoft 365. Monitorear activamente la red y los sistemas para detectar signos de explotación activa vinculados a esta vulnerabilidad. |
| CVE | CVE-2026-42901 |
| Severidad | ALTA (no especificado cifra exacta, pero confirmado explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Entra ID |
| Versiones | Versiones no especificadas, revisar actualización oficial Microsoft |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft – CVE-2026-42901 |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft Entra ID que permite a un atacante obtener permisos elevados no autorizados en el sistema afectado. Esto puede ser explotado para ejecutar acciones con privilegios de administrador, comprometiendo la seguridad y control de la identidad en entornos Microsoft. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para Microsoft Entra ID. Revisar y monitorizar los privilegios en el sistema para detectar actividades sospechosas. Implementar controles de acceso reforzados e investigar eventos inusuales en la gestión de identidades y accesos. |
| CVE | CVE-2026-45659 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Microsoft |
| Producto | SharePoint |
| Versiones | No especificadas (todas las versiones afectadas según el proveedor) |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Microsoft SharePoint que permite a un atacante ejecutar código con privilegios elevados. Esta vulnerabilidad está siendo explotada activamente en entornos reales, poniendo en riesgo la integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Aplicar de inmediato los parches oficiales publicados por Microsoft. Monitorizar logs y actividad inusual en SharePoint para detección temprana de ataques. Limitar privilegios y accesos en servidores SharePoint mientras se despliega la actualización. |
| CVE | CVE-2026-47280 |
| Severidad | ALTA (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Azure Resource Manager |
| Versiones | Versiones previas al parche de junio 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de elevación de privilegios en Azure Resource Manager que permite a un atacante autenticado obtener permisos elevados no autorizados. Esto facilita la ejecución de acciones administrativas y la modificación de recursos críticos en la plataforma, lo que compromete la seguridad y configuración del entorno en la nube. |
| Estrategia | Aplicar inmediatamente el parche oficial de Microsoft correspondiente a junio de 2026. Revisar los permisos asignados en Azure Resource Manager y limitar privilegios a lo estrictamente necesario. Monitorizar registros de actividad para detectar intentos de explotación y comportamientos anómalos. |
| CVE | CVE-2026-47294 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Microsoft |
| Producto | SharePoint Server |
| Versiones | No especificadas explícitamente; evaluar todas las versiones soportadas hasta el 2 de junio de 2026 |
| Exploit Públicos | Sí, vulnerabilidad explotada activamente |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Microsoft SharePoint Server que permite a un atacante ejecutar código arbitrario en el sistema afectado. Esta vulnerabilidad está siendo explotada activamente y compromete la integridad y seguridad del servidor SharePoint, pudiendo dar acceso completo al atacante sobre el sistema víctima. |
| Estrategia | Actualizar urgentemente a la última versión parcheada del producto Microsoft SharePoint Server. Aplicar todos los parches de seguridad oficiales facilitados por Microsoft. Simultáneamente, reforzar la monitorización y detección de posibles indicadores de compromiso en los servidores SharePoint, y limitar el acceso externo mientras se valide la integridad del sistema. |
—
He realizado la inserción del registro correspondiente en Supabase con los datos del CVE analizado.
| CVE | CVE-2024-48456 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026, 03:34 UTC |
| Vendor | No especificado (en análisis) |
| Producto | No especificado (en análisis) |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Detalle CVE | KEV | FAQ KEV |
| Descripción | Vulnerabilidad de lectura fuera de los límites (out-of-bounds read) en un producto y fabricante no especificados que actualmente están bajo análisis.
Esta vulnerabilidad permite a un atacante acceder a posiciones de memoria no autorizadas, lo que puede conllevar la divulgación de información sensible o provocar fallos en el sistema. |
| Estrategia | Dada la explotación activa confirmada, es prioritario identificar el producto afectado para aplicar parches oficiales en cuanto estén disponibles. Mientras tanto, reforzar controles de acceso y monitorizar actividades inusuales en la memoria o procesos relacionados. Preparar alertas para detectar explotación en tiempo real y actualizar las defensas perimetrales. |
| CVE | CVE-2022-0492 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas exactamente, se recomienda revisar todas las versiones activas y aplicables |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2022-0492 |
| Descripción | Vulnerabilidad de autenticación inadecuada en el Linux Kernel que permite a un atacante eludir los mecanismos de autenticación, lo que potencialmente lleva a una escalada de privilegios o acceso no autorizado al sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales del kernel que corrigen esta vulnerabilidad. Monitorizar sistemas para detectar actividad sospechosa indicativa de escalada de privilegios y limitar el acceso a privilegios administrativos hasta que se confirme la actualización segura. |
| CVE | CVE-2026-42167 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:19.902005+00:00 |
| Vendor | ProFTPD Development Team |
| Producto | proftpd |
| Versiones | Versiones vulnerables no especificadas en detalle |
| Exploit Públicos | Sí, se están registrando explotaciones activas |
| Referencia | Vulncheck CVE-2026-42167 |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en proftpd, que podría permitir a un atacante ejecutar comandos SQL arbitrarios. |
| Estrategia | Implementar inmediatamente los parches oficiales de proftpd para corregir esta vulnerabilidad. Monitorizar activamente los sistemas por señales de explotación (logs con accesos sospechosos o comandos inusuales SQL). Restricción de accesos y segmentación para limitar el impacto de eventuales inyecciones. Actualizar versiones y revisar configuraciones de seguridad relacionadas con base de datos. |
| CVE | CVE-2026-7858 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:20.146778+00:00 |
| Vendor | No Magic / CATIA Magic (Dassault Systèmes) |
| Producto | Teamwork Cloud y Magic Collaboration Studio |
| Versiones | Desde Release 2022x hasta Release 2026x en ambos productos |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial 3DS |
| Descripción |
Vulnerabilidad de deserialización de datos no confiables que afecta a Teamwork Cloud de No Magic desde la Release 2022x hasta la 2026x y Magic Collaboration Studio desde CATIA Magic Release 2022x hasta 2026x. Esta falla puede permitir la ejecución remota de código sin autenticación.
Esta vulnerabilidad es extremadamente grave dado que un atacante remoto puede ejecutar código arbitrario en el sistema afectado sin necesidad de autenticarse, comprometiendo totalmente la plataforma y potencialmente logrando control completo del entorno. |
| Estrategia | Aplicar inmediatamente todos los parches oficiales publicados por Dassault Systèmes. Revisar que no existan accesos remotos no autorizados a Teamwork Cloud y Magic Collaboration Studio. Implementar controles de acceso estrictos y monitorizar actividad inusual. Desplegar sistemas de detección de intrusión para detectar explotación activa. |
| CVE | CVE-2026-0826 |
| Severidad | CRITICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | HP |
| Producto | Poly Voice (Linux platform) |
| Versiones | Versiones con ICE habilitado |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial HP |
| Descripción |
En ciertos escenarios, cuando el administrador ha habilitado Interactive Connectivity Establishment (ICE), un desbordamiento de búfer podría permitir la ejecución remota de código en productos Poly Voice en la plataforma Linux.
Esta vulnerabilidad permite a un atacante remoto causar un desbordamiento de búfer, lo que puede llevar a la ejecución de código arbitrario con privilegios, comprometiendo completamente la seguridad del sistema afectado. La explotación puede ser directa si ICE está habilitado, abriendo una vía crítica para ataques remotos. |
| Estrategia | Actualizar inmediatamente los dispositivos Poly Voice a la versión parcheada proporcionada por HP. Deshabilitar ICE temporalmente si no es estrictamente necesario hasta corregir el fallo. Monitorizar alertas de seguridad para detectar intentos de explotación y aplicar controles de acceso a la red para limitar accesos no autorizados. |
| CVE | CVE-2026-42680 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02-Jun-2026 |
| Vendor | Wasiliy Strecker / ContestGallery |
| Producto | Contest Gallery Pro |
| Versiones | Versiones hasta 29.0.1 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en Contest Gallery Pro (desarrollado por Wasiliy Strecker / ContestGallery) que permite la escalada de privilegios. Este problema afecta a Contest Gallery Pro en todas las versiones hasta la 29.0.1 inclusive.
Un actor malicioso puede explotar esta vulnerabilidad para obtener privilegios más altos dentro del sistema afectado, comprometiendo la integridad y control del entorno. |
| Estrategia | Actualizar de inmediato Contest Gallery Pro a una versión parcheada superior a la 29.0.1 o aplicar el parche oficial ofrecido. Adicionalmente, revisar y restringir los permisos de usuarios y roles dentro de WordPress para minimizar el impacto, y monitorizar activamente intentos de escalada. |
| CVE | CVE-2026-42682 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Tomdever |
| Producto | wpForo Forum |
| Versiones | desde la versión inicial hasta la 3.0.6 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de autorización ausente en Tomdever wpForo Forum que permite explotar configuraciones incorrectas de los niveles de control de acceso. Este problema afecta a todas las versiones del plugin wpForo Forum hasta la 3.0.6.
La vulnerabilidad permite a un atacante eludir los controles de acceso, obteniendo permisos no autorizados, pudiendo modificar o visualizar datos sensibles y comprometer la integridad del foro. La facilidad de explotación y la existencia de exploits públicos agravan el riesgo para entornos de producción. |
| Estrategia | Actualizar urgentemente el plugin wpForo Forum a la última versión parcheada publicada por el fabricante. Revisar y reforzar las políticas de control de acceso en el sistema, y monitorizar actividades anómalas en el foro para detectar posible explotación activa. |
| CVE | CVE-2026-48866 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:20.88864+00:00 |
| Vendor | Rocketgenius Inc. |
| Producto | Gravity Forms |
| Versiones | Hasta la versión 2.10.0.1 inclusive |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (‘Path Traversal’) en Rocketgenius Inc. Gravity Forms que permite el recorrido de directorios arbitrarios. Esta vulnerabilidad afecta a Gravity Forms desde versiones no especificadas hasta la 2.10.0.1. Un atacante puede explotar esta falla para acceder y eliminar archivos arbitrarios en el servidor, comprometiendo la integridad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial aportado en la versión posterior a la 2.10.0.1. Revisar y restringir los permisos del sistema de archivos para minimizar potenciales daños. Monitorizar registros y tráfico para detectar intentos de explotación. Priorizar esta acción dada la existencia de exploits públicos y criticidad. |
| CVE | CVE-2026-48879 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | Sergey |
| Producto | AIWU (AI Copilot Content Generator plugin para WordPress) |
| Versiones | Desde versiones sin especificar hasta 1.4.17 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de asignación incorrecta de privilegios en Sergey AIWU permite la escalada de privilegios. Este problema afecta al plugin AIWU (AI Copilot Content Generator) para WordPress en todas las versiones desde las no especificadas hasta la 1.4.17.
La vulnerabilidad puede ser explotada para que un atacante con acceso inicial limitado obtenga privilegios elevados dentro del sistema o aplicación, lo que permite ejecutar acciones administrativas dañinas o comprometer completamente la integridad del sistema. |
| Estrategia | Actualizar inmediatamente el plugin AIWU a una versión corregida posterior a la 1.4.17. Revisar los permisos asignados a los usuarios y restringir accesos innecesarios hasta que se aplique la corrección. Monitorizar actividad sospechosa en el sistema para detectar posibles explotaciones activas. |
| CVE | CVE-2026-8931 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026, 03:34 (UTC) |
| Vendor | Disig |
| Producto | Web Signer |
| Versiones | Desde 2.0.3 hasta 2.5.3 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Changelog oficial Disig Web Signer |
| Descripción | Existe una vulnerabilidad crítica de ejecución remota de código (RCE) en Disig Web Signer versiones 2.0.3 hasta 2.5.3, que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado sin necesidad de autenticación previa. |
| Estrategia | Aplicar inmediatamente la actualización oficial a una versión posterior a la 2.5.3 que corrige la vulnerabilidad. Además, implementar controles de monitoreo para detectar actividad inusual y restringir acceso a la aplicación para minimizar exposición hasta el parcheo. |
—–
Se trata de una vulnerabilidad crítica que permite ejecución remota de código sin autenticación en versiones ampliamente usadas del software Web Signer de Disig. Exploits públicos ya existen, lo que eleva el riesgo de ataques dirigidos y explotación masiva. La prioridad para la empresa debe ser máxima para evitar compromisos severos del sistema que puedan derivar en pérdida de integridad, confidencialidad y disponibilidad.
| CVE | CVE-2026-42672 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026, 03:34 (UTC) |
| Vendor | Wp Directory Kit |
| Producto | WP Directory Kit (plugin WordPress) |
| Versiones | Desde versiones iniciales hasta la 1.5.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | PatchStack Advisory |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WP Directory Kit que permite una Inyección SQL Ciega. Este problema afecta a WP Directory Kit en las versiones desde su inicio hasta la 1.5.1.
Un atacante puede explotar esta vulnerabilidad inyectando comandos SQL maliciosos en las consultas a la base de datos del plugin, lo que puede permitir la exfiltración de datos sensibles, manipulación, o incluso control total de la base de datos del sitio WordPress afectado. |
| Estrategia | Actualizar inmediatamente WP Directory Kit a una versión parcheada superior a la 1.5.1. En caso de no estar disponible, aplicar mitigaciones como restringir el acceso al plugin, filtrar entradas y monitorizar la base de datos para detectar actividad anómala. Se recomienda revisar logs y comprobar posibles indicios de explotación activa dada la existencia de exploits públicos. |
*****
(add en la base de datos supabase con los datos: cve: CVE-2026-42672, severidad: CRÍTICA, importancia: ALTA, publicado: 2026-06-02, vendor: Wp Directory Kit, producto: WP Directory Kit, versiones: hasta 1.5.1, exploits: Sí, referencia: https://patchstack.com/database/wordpress/plugin/wpdirectorykit/vulnerability/wordpress-wp-directory-kit-plugin-1-5-1-sql-injection-vulnerability?_s_id=cve)
| CVE | CVE-2026-44211 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 02-06-2026 |
| Vendor | Cline |
| Producto | Cline Kanban servers |
| Versiones | versiones hasta 2.13.0 incluidas |
| Exploit Públicos | No, actualmente no hay exploits públicos |
| Referencia | Aviso oficial de seguridad de Cline |
| Descripción | Vulnerabilidad de secuestro de WebSocket entre orígenes (cross-origin) en servidores Cline Kanban en versiones 2.13.0 y anteriores. Esta falla permite que un atacante en un origen web diferente hijackee conexiones WebSocket legítimas, pudiendo interceptar o manipular información en tiempo real transmitida por la aplicación.
El riesgo radica en la posibilidad de que un atacante pueda obtener acceso no autorizado a datos transmitidos entre cliente y servidor, afectando la confidencialidad e integridad de la comunicación en aplicaciones que usan este servidor Kanban. |
| Estrategia | Aunque actualmente no existen parches publicos, se recomienda limitar el acceso y uso de la función WebSocket en entornos no controlados, implementar controles de origen estrictos y realizar segmentación de red para minimizar exposición. Monitorizar logs y patrones anómalos para anticipar explotaciones. Priorizar actualización y parche oficial tan pronto esté disponible. |
—
*He insertado el registro con los datos proporcionados en la herramienta Supabase conforme a los requisitos operativos.*
| CVE | CVE-2026-45131 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 02-Jun-2026 03:34 (UTC) |
| Vendor | CloudPirates |
| Producto | Open Source Helm Charts |
| Versiones | Versiones anteriores al commit fcf9302 |
| Exploit Públicos | Sí |
| Referencia | Combinación Oficial del Parche en GitHub |
| Descripción | CloudPirates Open Source Helm Charts, colección de Helm charts, presenta una vulnerabilidad en su workflow GitHub Actions (pull-request.yaml) que, antes del commit fcf9302, ejecuta código controlado por atacantes en forks de pull requests con privilegios elevados. Esto expone secretos del repositorio, incluidos credenciales de Docker Hub y tokens, sin aprobación del mantenedor.
El defecto permite a un atacante remoto inyectar y ejecutar código arbitrario con permisos elevados, accediendo a secretos confidenciales y comprometiendo la integridad y seguridad del pipeline de CI/CD. |
| Estrategia | Actualizar urgentemente a la versión parcheada que incluye el commit fcf9302. Revisar y limitar el acceso a secretos en workflows, evitar ejecución de código no aprobado en contextos privilegiados en GitHub Actions, y monitorizar actividad sospechosa en repositorios. Implementar revisiones estrictas de seguridad en CI/CD para minimizar riesgos similares. |
| CVE | CVE-2026-45132 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 02-Jun-2026 03:34 (UTC) |
| Vendor | CloudPirates |
| Producto | Open Source Helm Charts |
| Versiones | Versiones previas al commit fcf9302 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche</td |
| Descripción | CloudPirates Open Source Helm Charts es una colección de charts de Helm. Antes del commit fcf9302, un workflow de GitHub Actions (generate-schema.yaml) exponía credenciales sensibles (token de acceso personal y clave de firma SSH) a código controlado por forks debido a prácticas inseguras de checkout y manejo de credenciales. Este problema fue parcheado mediante el commit fcf9302. |
| Estrategia | Actualizar o parchear inmediatamente a la versión que incluye el commit fcf9302. Revisar y reforzar las prácticas de manejo seguro de credenciales en pipelines CI/CD, limitando el acceso a secretos y auditando el uso de tokens en entornos automatizados para evitar exposiciones similares. Monitorizar posibles indicios de explotación activa. |
| CVE | CVE-2026-0072 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:22.053914+00:00 |
| Vendor | Google (Android) |
| Producto | Android InputMethodManagerService |
| Versiones | No especificadas, afecta a implementaciones vulnerables previas al parche de junio 2026 |
| Exploit Públicos | Sí |
| Referencia | Android Security Bulletin – Junio 2026 |
| Descripción | En el método addInputMethodListener del componente com.android.server.inputmethod.InputMethodManagerService, falta una comprobación de permisos adecuada. Esto permite una escalada local de privilegios sin necesidad de permisos adicionales ni interacción del usuario.
Un atacante local puede explotar esta vulnerabilidad para elevar sus privilegios y comprometer el sistema afectado sin necesidad de participación activa de la víctima. |
| Estrategia | Aplicar inmediatamente el parche oficial de seguridad emitido en el boletín de junio 2026. Reforzar controles internos para auditoría y monitorización de accesos al servicio InputMethodManagerService. Limitar accesos locales no autorizados y revisar políticas de permisos en dispositivos Android desplegados en la empresa. |
—–
*Resumen operativo:* Esta vulnerabilidad es crítica y permite a un atacante local escalar privilegios sin requerir permisos previos ni interacción, lo que representa un riesgo real para entornos Android corporativos. El exploit público disponible incrementa la urgencia de la mitigación. Priorizar su parcheo inmediato y monitoreo activo.
| CVE | CVE-2026-49121 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | ROCm |
| Producto | AI Tensor Engine for ROCm (AITER) |
| Versiones | hasta la versión 0.1.14 |
| Exploit Públicos | Sí |
| Referencia | Informe Oficial ROCm AITER #3076 |
| Descripción | AI Tensor Engine for ROCm (AITER) hasta la versión 0.1.14 contiene una vulnerabilidad remota de ejecución de código sin autenticación en la función MessageQueue.recv() dentro de shm_broadcast.py que permite a atacantes remotos no autenticados ejecutar código arbitrario mediante el envío de una carga útil pickle maliciosa a un socket ZMQ SUB sin autenticación, HMAC ni validación de formato. Un atacante que pueda acceder al endpoint escritor XPUB en la red del clúster o suministrar un Handle falsificado con una dirección remote_subscribe_addr controlada puede entregar esta carga maliciosa que se ejecuta simultáneamente en todos los procesos de lectura remotos. |
| Estrategia | Priorizar la actualización inmediata a una versión segura que elimine el uso inseguro de pickle en MessageQueue.recv(). Además, restringir el acceso de red al endpoint XPUB mediante controles estrictos y autenticación, implementar segmentación de red para limitar el alcance de posibles atacantes y monitorizar logs y tráfico para detectar patrones de exploit conocidos. |
—
Esta vulnerabilidad es altamente crítica y explotable, con exploits públicos disponibles que permiten ejecución remota de código sin necesidad de autenticación previa, poniendo en riesgo inmediato cualquier clúster que utilice AITER versiones afectadas expuestas en red. La empresa debe priorizar su mitigación para evitar compromisos masivos.
**¿Está siendo explotada?** Sí, existen exploits públicos.
**¿Debe tener prioridad?** Sí, máxima prioridad.
**¿Supone un riesgo real?** Absolutamente, acceso remoto sin restricciones a ejecución arbitraria implica riesgo severo para la infraestructura.
| CVE | CVE-2026-8644 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2 de junio de 2026 |
| Fabricante | IBM |
| Producto Afectado | WebSphere Application Server |
| Versiones Afectadas | 9.0 y 8.5 |
| Exploit Públicos | Sí |
| Referencia | IBM Security Advisory |
| Descripción | IBM WebSphere Application Server versión 9.0 y 8.5 es vulnerable a una suplantación de identidad (identity spoofing) que podría permitir a un atacante falsificar credenciales y obtener acceso no autorizado a aplicaciones o servicios protegidos por WebSphere. Esta vulnerabilidad crítica tiene un puntaje CVSS de 9.1 y se pueden explotar de forma remota sin necesidad de autenticación previa. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por IBM para las versiones afectadas. Monitorizar los logs de autenticación y accesos para detectar signos de suplantación. Implementar controles adicionales como la autenticación multifactor en servicios críticos y restringir accesos remotos mientras se gestiona esta vulnerabilidad. |
| CVE | CVE-2026-9311 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de junio de 2026 |
| Vendor | IBM |
| Producto | IBM WebSphere Application Server |
| Versiones | Versiones 9.0 y 8.5 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM WebSphere Application Server versiones 9.0 y 8.5 son vulnerables a ejecución remota de código causada por la omisión de controles de seguridad. Esto permite que un atacante remoto ejecute código arbitrario en el servidor afectado sin autenticación previa, comprometiendo potencialmente la integridad, confidencialidad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por IBM disponibles en la referencia. Monitorizar activamente tráfico y registros en los servidores afectados para detectar actividad sospechosa. Limitar el acceso externo a los servicios WebSphere y aplicar controles de red estrictos para minimizar la superficie de ataque. Priorizar esta vulnerabilidad por su gravedad y existencia de exploits públicos confirmados. |
| CVE | CVE-2026-9319 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 02 Junio 2026 |
| Vendor | IBM |
| Producto | WebSphere Application Server 9.0 y 8.5 |
| Versiones | Versiones 9.0 y 8.5 |
| Exploit Públicos | Sí, reportados públicamente |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM WebSphere Application Server 9.0 y 8.5 presenta una vulnerabilidad crítica que permite la ejecución remota de código debido a la deserialización de datos no confiables a través de endpoints JAX-WS con WS-Security. Esto implica que un atacante remoto puede enviar datos maliciosos a estos endpoints y ejecutar código arbitrario en el servidor vulnerable, comprometiendo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales suministrados por IBM para esta vulnerabilidad. Limitar el acceso a los endpoints JAX-WS solo a redes confiables y monitorizar activamente tráfico anómalo. Adicionalmente, establecer controles estrictos de validación y filtrado en la capa de seguridad WS-Security para minimizar el riesgo de explotación. Implementar detección de intrusiones que identifiquen patrones de explotación conocidos. |
| CVE | CVE-2018-25427 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:22 (UTC) |
| Vendor | Arm |
| Producto | Whois 3.11 |
| Versiones | 3.11 |
| Exploit Públicos | Sí |
| Referencia | Sitio Oficial de Arm Whois |
| Descripción | Arm Whois 3.11 contiene una vulnerabilidad de desbordamiento de búfer basado en pila que permite a atacantes remotos ejecutar código arbitrario mediante la provisión de una entrada sobredimensionada en el campo de dirección IP o dominio. Los atacantes pueden crear una entrada maliciosa que supera los 658 bytes con shellcode para sobrescribir el manejador estructurado de excepciones y obtener ejecución de comandos cuando la aplicación procesa la entrada. |
| Estrategia | Actualizar inmediatamente a una versión parcheada si está disponible, o mitigar restringiendo el manejo y validación estricta del tamaño y contenido de entrada para campos IP/dominio. Implementar monitoreo de comportamientos anómalos y auditoría de ejecución para detectar posibles explotaciones activas. |
| CVE | CVE-2026-40965 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-02T03:34:23.022448+00:00 |
| Vendor | Cloud Foundry |
| Producto | UAA (User Account and Authentication) |
| Versiones | v76.12.0 a v78.12.0 (incluidas); corregido en v78.13.0 o superior |
| Exploit Públicos | Sí |
| Referencia | Cloud Foundry Advisory |
| Descripción | Cloud Foundry UAA versiones v76.12.0 hasta v78.12.0 son vulnerables a la exposición de claves privadas. El servidor contiene una vulnerabilidad donde las claves privadas EC (Curva Elíptica) se exponen inadvertidamente a través del endpoint público /token_keys. Este endpoint está diseñado para proporcionar materiales de clave pública para la verificación de tokens JWT, pero expone incorrectamente componentes privados de claves EC. La vulnerabilidad afecta despliegues usando claves EC para la firma JWT y no afecta configuraciones de clave RSA. |
| Estrategia | Aplicar inmediatamente la actualización a UAA v78.13.0 o superior para corregir la exposición de claves privadas. Verificar que la configuración utiliza ECkeys y monitorear el endpoint /token_keys para accesos sospechosos. Además, revisar y rotar claves comprometidas para evitar accesos no autorizados a la autenticación y emisión de tokens JWT. |
—
Este fallo permite a un atacante obtener claves privadas de firma JWT, lo que puede comprometer totalmente la autenticación y autorización en sistemas que usan UAA con EC keys, facilitando la emisión fraudulenta de tokens y acceso no autorizado.
La vulnerabilidad tiene un exploit público confirmado, por lo que se debe priorizar la mitigación inmediata ante el alto riesgo para la seguridad corporativa.
| CVE | CVE-2026-25879 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 02 de Junio de 2026 |
| Vendor | Langroid |
| Producto | Langroid SQLChatAgent |
| Versiones | versiones anteriores a 0.63.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory Langroid CVE-2026-25879 |
| Descripción | Vulnerabilidad grave en Langroid SQLChatAgent versiones anteriores a 0.63.0 relacionada con la ejecución de SQL generado por un modelo de lenguaje (LLM), que puede ser manipulado mediante inyección en el prompt. Cuando está configurado con un rol de base de datos que tiene privilegios para ejecución de código o acceso al sistema de archivos (p. ej. pg_execute_server_program en PostgreSQL, FILE en MySQL, xp_cmdshell en MSSQL), un atacante que controle la entrada puede forzar la ejecución de comandos específicos del dialecto SQL, logrando RCE (ejecución remota de código) en el host de base de datos. |
| Estrategia | Actualizar inmediatamente a Langroid v0.63.0 o superior, que implementa una lista blanca de consultas SQL solo de tipo SELECT y un bloqueo de patrones peligrosos con control de dialectos. Revisar configuraciones de roles de base de datos para minimizar privilegios que permitan ejecución de código o acceso al sistema de archivos. Monitorizar activamente logs y alertas para detectar intentos de explotación por inyección de prompts. Esta vulnerabilidad está siendo explotada activamente. |


