CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-7465 brainstormforce spectra Alta (no especificada, basado en explotación activa) No especificadas Sí
CVE-2021-27137 No determinado No determinado No especificada (riesgo confirmado) No identificadas Sí
CVE-2026-4035 mlflow mlflow CRITICAL (9.1) versiones anteriores a 3.11.0 Sí
CVE-2026-47065 Oracle Java Development Kit (JDK) CRÍTICA (9.8) Versiones anteriores al parche de Junio de 2026 Sí
CVE-2026-35075 No especificado Firmware (dispositivos afectados no especificados) CRITICAL (9.3) Todas las versiones con el firmware vulnerable Sí
CVE-2026-36576 Openlabs docker-wkhtmltopdf-aas (componente app.py) CRITICAL (9.8) hasta commit 9f50579 (inclusive) Sí
CVE-2026-36748 Spark Development Network RockRMS CRITICAL (9) Versiones v16.13 y anteriores, hasta v17.7.0 incluida Sí
CVE CVE-2026-7465
Severidad Alta (no especificada, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 2026-06-04T03:31:04 UTC
Vendor brainstormforce
Producto spectra
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles CVE-2026-7465
Descripción Vulnerabilidad de gestión inadecuada de privilegios en brainstormforce spectra que permite la escalada de privilegios no autorizada o acceso indebido al sistema.

Esta vulnerabilidad puede ser explotada por un atacante para elevar sus permisos y obtener acceso a funciones o datos restringidos, comprometiendo la seguridad interna del entorno afectado.

Estrategia Aplicar inmediatamente los parches o actualizaciones proporcionados por brainstormforce para spectra. Revisar y restringir los permisos de usuario estrictamente necesarios. Monitorizar logs para detectar intentos de escalada y posibles indicios de explotación.

CVE CVE-2021-27137
Severidad No especificada (riesgo confirmado)
Importancia para la empresa ALTA
Publicado 2026-06-04
Vendor No determinado
Producto No determinado
Versiones No identificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck KEV CVE-2021-27137
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. La explotación ya está ocurriendo, por lo que representa un riesgo inmediato para cualquier organización que pueda estar utilizando software afectado aún no identificado.
Estrategia Priorizar la identificación rápida del producto y versión afectados en el entorno corporativo. Mientras tanto, monitorizar señales de explotación activa y aislar sistemas sospechosos. Actualizar inmediatamente cualquier software relacionado una vez se disponga del parche o mitigación oficial. Implementar controles de detección en la red y monitoreo de comportamiento anómalo para mitigar riesgos.

CVE CVE-2026-4035
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-04T03:31:04.938502+00:00
Vendor mlflow
Producto mlflow
Versiones versiones anteriores a 3.11.0
Exploit Públicos Sí
Referencia Commit de solución en GitHub
Descripción Una vulnerabilidad en mlflow/mlflow versiones anteriores a 3.11.0 permite la resolución de variables de entorno en secretos de AI Gateway, lo que puede ser explotado para exfiltrar credenciales sensibles del servidor a un endpoint controlado por un atacante. Este problema surge porque el campo `api_key` en los secretos de gateway acepta referencias a variables de entorno `$ENV_VAR`, que se resuelven contra el entorno del servidor MLflow en tiempo de ejecución. Los secretos resueltos se envían luego en encabezados de autenticación a la configuración `api_base` upstream. Puede ser explotada por usuarios autenticados con bajo privilegio en despliegues con autenticación básica o usuarios no autenticados en despliegues por defecto sin autenticación básica. El impacto incluye la posible filtración de credenciales sensibles como `AWS_ACCESS_KEY_ID` y `AWS_SECRET_ACCESS_KEY`, lo que puede llevar a envenenamiento de artefactos y ejecución de código cruzado en entornos downstream. El problema se corrige en la versión 3.11.0.
Estrategia Actualizar inmediatamente a la versión 3.11.0 o superior. Revisar configuraciones de despliegue para asegurarse de que la autenticación básica esté habilitada y limitar el acceso a usuarios confiables. Monitorizar tráfico inusual en las cabeceras de autenticación y posibles exfiltraciones. Auditar las variables de entorno expuestas y rotar todas las claves de acceso sensibles potencialmente filtradas.

CVE CVE-2026-47065
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-04 03:31 UTC
Vendor Oracle / OpenJDK
Producto Java Development Kit (JDK)
Versiones Versiones anteriores al parche de Junio de 2026
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Lista de discusión Apache
Descripción En el proceso de deserialización en Java JDK, cuando una secuencia serializada contiene un TC_PROXYCLASSDESC (indicador para java.lang.reflect.Proxy), la llamada a ObjectInputStream.resolveProxyClass(interfaces) omite la lista de clases aceptadas utilizando Class.forName para cada interfaz, permitiendo crear clases proxy no autorizadas y saltarse filtros de seguridad. Además, para cualquier clase en la lista de permitidas (allow-list), deserializar una secuencia que mencione esa clase dispara el inicializador estático () antes de construir cualquier instancia, permitiendo ejecutar código arbitrario con efectos secundarios. Ambas vulnerabilidades han sido corregidas en la última versión.
Estrategia Aplicar de inmediato el parche oficial publicado en Junio 2026 que corrige estas vulnerabilidades en la deserialización de Java JDK. Revisar y restringir estrictamente las clases permitidas en listas blancas para reducir la superficie de ataque y monitorizar la ejecución de código en sistemas críticos. En caso de no poder actualizar, implementar mecanismos de mitigación como el aislamiento de procesos afectados y el uso de herramientas de detección de exploit en tiempo real.

—

Esta vulnerabilidad es especialmente peligrosa porque permite a un atacante ejecutar código arbitrario durante la deserialización, saltándose mecanismos de control que deberían restringir qué clases se pueden cargar (bypass de filtro). Además, la activación de inicializadores estáticos abre la puerta a acciones con efectos secundarios no controlados que pueden comprometer completamente la seguridad de las aplicaciones Java afectadas.

Por la severidad, la existencia de exploit público y la facilidad para ejecutar código arbitrario, esta vulnerabilidad debe recibir prioridad máxima para su mitigación urgente. Se recomienda la aplicación del parche oficial sin demora y una revisión general de los sistemas que utilicen Java con deserialización abierta para evitar explotación activa.


CVE CVE-2026-35075
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-04T03:31:05.462524+00:00
Vendor No especificado
Producto Firmware (dispositivos afectados no especificados)
Versiones Todas las versiones con el firmware vulnerable
Exploit Públicos Sí
Referencia CERT VDE Advisory
Descripción Un atacante remoto no autenticado puede recuperar una contraseña por defecto codificada en el firmware y así obtener acceso completo a todos los dispositivos afectados.

Esto permite a un atacante tomar control total de los dispositivos sin necesidad de credenciales legítimas, lo que supone un riesgo crítico para la seguridad de la red y sistemas vinculados a dichos dispositivos afectados.

Estrategia Actualizar urgentemente el firmware a versiones corregidas que eliminen o cambien las contraseñas por defecto. Implementar controles de red restrictivos para limitar accesos a dispositivos afectados. Monitorizar intentos de acceso no autorizados y preparar respuesta rápida ante indicios de explotación.

CVE CVE-2026-36576
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-04T03:31:05.62404+00:00
Vendor Openlabs
Producto docker-wkhtmltopdf-aas (componente app.py)
Versiones hasta commit 9f50579 (inclusive)
Exploit Públicos Sí
Referencia Repositorio GitHub oficial
Descripción Vulnerabilidad de inyección de comandos OS en el componente app.py de openlabs docker-wkhtmltopdf-aas hasta el commit 9f50579. Permite a un atacante ejecutar comandos arbitrarios mediante una solicitud POST especialmente diseñada.
Estrategia Aplicar inmediatamente la actualización al código o versión que corrija esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas en la función afectada, y monitorizar la red y logs de aplicación para detectar posibles intentos de explotación activa.

CVE CVE-2026-36748
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 4 de junio de 2026
Vendor Spark Development Network
Producto RockRMS
Versiones Versiones v16.13 y anteriores, hasta v17.7.0 incluida
Exploit Públicos Sí
Referencia Spark Development Network Advisory
Descripción Vulnerabilidad crítica de Cross Site Scripting (XSS) en RockRMS versiones v16.13 y anteriores hasta la v17.7.0. Esta falla permite la ejecución de código malicioso mediante la manipulación de los enlaces a redes sociales en el perfil de usuario.

Un atacante puede insertar scripts maliciosos en dichos enlaces, que se ejecutarán en los navegadores de otros usuarios al visualizar el perfil, comprometiendo la integridad y confidencialidad de los datos y facilitando el robo de sesiones o acciones no autorizadas.

Estrategia Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Monitorizar los perfiles de usuario para detectar entradas sospechosas y reforzar la validación y saneamiento de entradas en los enlaces de redes sociales para impedir la ejecución de scripts maliciosos. Implementar un CSP (Content Security Policy) restrictivo para mitigar posibles explotaciones activas.
Enviar a un amigo: Share this page via Email