CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2584 Ciser System SL Firmware del sistema de autenticación CRÍTICA (9.3) No especificado, se asume firmware vulnerable actual Sí
CVE-2025-30035 CGM CLININET CRITICAL (9.0) No especificadas, se asume que afecta a la versión actual publicada a la fecha Sí
CVE-2025-30042 CGM CLININET system CRÍTICA (9.0) No especificadas (afecta a la implementación actual) Sí
CVE-2025-30044 CliniNET CliniNET.prd CRITICAL (9.4) Versiones que utilizan los endpoints afectados sin normalización de parámetros Sí
CVE-2025-12462 DobryCMS DobryCMS CRITICAL (9.3) Versiones ≤ 8.0 Sí
CVE-2025-14532 DobryCMS AfectadoDobryCMS CRITICAL (9.3) Versiones anteriores a 5.1 Sí
CVE-2026-3431 SimStudio AfectadoSimStudio versión inferior a 0.5.74 CRÍTICA (9.8) versiones anteriores a 0.5.74 Sí
CVE-2026-3432 SimStudio SimStudio CRITICAL (9.3) Versiones anteriores a 0.5.74 Sí
CVE-2025-50187 Chamilo Chamilo LMS (Sistema de Gestión de Aprendizaje) CRITICAL (9.8) Versiones anteriores a 1.11.28 Sí
CVE-2026-23600 Hewlett Packard Enterprise (HPE) HPE AutoPass License Server (APLS) CRITICAL (10) No especificadas Sí
CVE-2026-24107 Tenda Router W20E V4.0br_V15.11.0.6 CRITICAL (9.8) V4.0br_V15.11.0.6 Sí
CVE-2026-24108 Tenda Router Tenda W20E V4.0br CRÍTICA (9.8) V15.11.0.6 Sí
CVE-2026-24101 Tenda Router AC15V1.0 CRÍTICA (9.8) V15.03.05.18_multi Sí
CVE-2026-24110 Tenda Router Tenda W20E CRITICAL (9.8) V4.0br_V15.11.0.6 Sí
CVE-2026-26720 Twenty CRM Twenty CRM CRITICAL (9.8) v1.15.0 y anteriores Sí
CVE-2026-0006 Android (Google) Android OS CRITICAL (9.8) Versiones afectadas incluidas en el boletín de seguridad de marzo 2026 Sí
CVE-2026-26710 code-projects Simple Food Order System v1.0 CRITICAL (9.8) v1.0 Sí
CVE-2026-26711 code-projects Simple Food Order System v1.0 CRÍTICA (9.8) v1.0 Sí
CVE-2026-26712 code-projects Simple Food Order System v1.0 CRITICAL (9.8) v1.0 Sí
CVE-2026-26713 code-projects Simple Food Order System v1.0 CRITICAL (9.8) v1.0 Sí
CVE-2026-2628 Microsoft All-in-One Microsoft 365 & Entra ID CRITICAL (9.8) Todas las versiones hasta e incluyendo 2.2.5 Sí

CVE CVE-2026-2584
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 03-mar-2026, 04:31 UTC
Vendor Ciser System SL
Producto Firmware del sistema de autenticación
Versiones No especificado, se asume firmware vulnerable actual
Exploit Públicos Sí
Referencia Aviso de INCIBE CERT
Descripción Se ha identificado una vulnerabilidad crítica de Inyección SQL (SQLi) en el módulo de autenticación del sistema. Un atacante remoto no autenticado puede explotar esta vulnerabilidad enviando consultas SQL especialmente diseñadas a través de la interfaz de login. La complejidad del ataque es baja y no requiere privilegios previos ni condiciones específicas. La vulnerabilidad permite el compromiso total de la configuración del sistema, con alto impacto en confidencialidad e integridad, aunque no afecta la disponibilidad. Puede derivar en exposición limitada de información sensible de sistemas conectados.
Estrategia Priorizar parcheo inmediato del firmware afectado según la última actualización del proveedor. Implementar controles adicionales de validación y filtrado de entradas en la interfaz de autenticación. Monitorizar logs para detectar intentos de SQLi y bloquear IPs sospechosas. Reforzar segmentación para minimizar impacto en sistemas interconectados. Realizar auditorías de configuración tras parcheo.

—

*Esta vulnerabilidad es altamente crítica por permitir a un atacante remoto no autenticado la ejecución de consultas SQL maliciosas en la interfaz de login, facilitando el compromiso total del sistema sin afectar la disponibilidad, lo que puede derivar en filtración de datos sensibles y control integral del dispositivo afectado.*

*Actualmente existen exploits públicos, por lo que la explotación activa es plausible y la vulnerabilidad debe recibir prioridad inmediata para mitigación.*


CVE CVE-2025-30035
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:25 (UTC)
Vendor CGM
Producto CLININET
Versiones No especificadas, se asume que afecta a la versión actual publicada a la fecha
Exploit Públicos Sí, existe exploit público confirmado
Referencia CERT.PL Advisory
Descripción Vulnerabilidad que permite a un atacante saltarse completamente la autenticación en CGM CLININET y acceder a cualquier cuenta de usuario activa proporcionando únicamente el nombre de usuario, sin necesidad de contraseña ni otras credenciales. Con solo obtener un ID de sesión, el atacante puede secuestrar la sesión y obtener acceso con los privilegios del usuario comprometido.
Estrategia Aplicar con urgencia los parches oficiales del proveedor. Implementar monitoreo intenso de accesos sospechosos y activar mecanismos de detección para secuestro de sesiones. Revisar y reforzar el control de gestión de sesiones y autenticación multifactor para mitigar riesgos asociados a obtención de sesiones legítimas.

CVE CVE-2025-30042
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 3 de marzo de 2026
Vendor CGM
Producto CLININET system
Versiones No especificadas (afecta a la implementación actual)
Exploit Públicos Sí, confirmado
Referencia Informe CERT.PL</td
Descripción El sistema CGM CLININET proporciona autenticación mediante smart card; sin embargo, la autenticación se realiza localmente en el dispositivo cliente, y en realidad solamente se utiliza el número de certificado para la verificación del acceso. Como resultado, la posesión solamente del número de certificado es suficiente para autenticarse, sin importar la presencia real de la smart card o la propiedad de la clave privada.
Estrategia Priorizar la actualización o parche del sistema CGM CLININET para corregir la validación de la autenticación, asegurando que se verifique la posesión física de la smart card y la clave privada. Mientras tanto, implementar controles de acceso complementarios, como autenticación multifactor (MFA) y monitoreo activo de accesos anómalos. Debe asumirse que la vulnerabilidad está siendo explotada debido a la existencia de exploits públicos, por lo que la prioridad es máxima.

*****

**CVE: ** CVE-2025-30042
**Severidad: ** CRÍTICA (9.0)
**Importancia para la empresa:** ALTA
**Publicado:** 3 de marzo de 2026
**Fabricante:** CGM
**Producto Afectado: ** CLININET system
**Versiones Afectadas: ** No especificadas (afecta a la implementación actual)
**Exploit Públicos: ** Sí, confirmado

**Referencia:** Informe CERT.PL

**Descripción:**
El sistema CGM CLININET proporciona autenticación mediante smart card; sin embargo, la autenticación se realiza localmente en el dispositivo cliente, y en realidad solamente se utiliza el número de certificado para la verificación del acceso. Como resultado, la posesión solamente del número de certificado es suficiente para autenticarse, sin importar la presencia real de la smart card o la propiedad de la clave privada.

Esta vulnerabilidad permite que un atacante conociendo el número de certificado acceda al sistema sin necesidad de la smart card o la clave privada, lo que compromete completamente la autenticación y la seguridad del sistema.

**Estrategia:**
Priorizar la actualización o parche del sistema CGM CLININET para corregir la validación de la autenticación, asegurando la verificación real de la smart card y clave privada. Implementar autenticación multifactor y monitorear accesos inusuales. Debe considerarse una amenaza activa y asignarse alta prioridad a la mitigación.


CVE CVE-2025-30044
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:25.677417+00:00
Vendor CliniNET
Producto CliniNET.prd
Versiones Versiones que utilizan los endpoints afectados sin normalización de parámetros
Exploit Públicos Sí
Referencia Detalle en CERT.PL
Descripción En los endpoints «/cgi-bin/CliniNET.prd/utils/usrlogstat_simple.pl», «/cgi-bin/CliniNET.prd/utils/usrlogstat.pl», «/cgi-bin/CliniNET.prd/utils/userlogstat2.pl» y «/cgi-bin/CliniNET.prd/utils/dblogstat.pl», los parámetros no están suficientemente normalizados, lo que permite la inyección de código.

Esta vulnerabilidad permite que un atacante inyecte código malicioso en dichos endpoints, logrando potencialmente ejecución remota de código en el servidor afectado, poniendo en riesgo la integridad y disponibilidad de los sistemas.

Estrategia Aplicar inmediatamente los parches proporcionados por el fabricante para normalizar correctamente los parámetros en los endpoints afectados. Implementar reglas estrictas de validación y filtrado de entrada en el servidor web. Monitorizar activamente los logs para detectar intentos de explotación y aislar sistemas afectados en caso de actividad sospechosa.

CVE CVE-2025-12462
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 03 Mar 2026, 04:31 (UTC)
Vendor DobryCMS
Producto DobryCMS
Versiones Versiones ≤ 8.0
Exploit Públicos Sí
Referencia CERT PL Aviso</td
Descripción Se ha identificado una vulnerabilidad de inyección SQL a ciegas (Blind SQL Injection) en DobryCMS. Un atacante remoto no autenticado puede inyectar sintaxis SQL maliciosa en la ruta URL, provocando ejecución de consultas SQL arbitrarias sin necesidad de credenciales. Este problema está corregido en versiones posteriores a la 8.0.
Estrategia Actualizar inmediatamente DobryCMS a versión superior a la 8.0 para eliminar el fallo. Revisar y fortalecer validación y saneamiento de entradas en todas las rutas URL. Monitorizar tráfico para detectar posibles intentos de explotación, dado que existen exploits públicos que aumentan la probabilidad de ataques activos.

CVE CVE-2025-14532
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 03 Marzo 2026
Fabricante DobryCMS
Producto Afectado DobryCMS
Versiones Afectadas Versiones anteriores a 5.1
Exploit Públicos Sí
Referencia Cert.pl Advisory
Descripción La funcionalidad de carga de archivos de DobryCMS permite que un atacante remoto no autenticado suba archivos de cualquier tipo y extensión sin restricción, lo que puede resultar en una ejecución remota de código. Este problema se corrigió en versiones superiores a la 5.0.
Estrategia Actualizar inmediatamente DobryCMS a la versión 5.1 o superior. Además, restringir el tipo y extensión de archivos permitidos en la carga, monitorizar actividad inusual en el sistema y aplicar controles de acceso estrictos para minimizar riesgos de ejecución remota de código.

CVE CVE-2026-3431
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Mar, 3 Mar 2026, 04:31 (UTC)
Fabricante SimStudio
Producto Afectado SimStudio versión inferior a 0.5.74
Versiones Afectadas versiones anteriores a 0.5.74
Exploit Públicos Sí, confirmados
Referencia Informe Tenable TRA-2026-12
Descripción En SimStudio versiones inferiores a la 0.5.74, los endpoints de herramientas MongoDB aceptan parámetros arbitrarios de conexión sin autenticación ni restricciones de host. Un atacante puede aprovechar estos endpoints para conectar con cualquier instancia MongoDB accesible y ejecutar operaciones no autorizadas como lectura, modificación y eliminación de datos.
Estrategia Actualizar inmediatamente a SimStudio versión 0.5.74 o superior para corregir esta falla. Además, restringir el acceso a los endpoints MongoDB, implementar controles de autenticación robustos y monitorizar los logs de conexiones para detectar actividades sospechosas y posibles explotaciones en curso.

CVE CVE-2026-3432
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:26.476266+00:00
Vendor SimStudio
Producto SimStudio
Versiones Versiones anteriores a 0.5.74
Exploit Públicos Sí
Referencia Tenable Security Advisory
Descripción El endpoint `/api/auth/oauth/token` en SimStudio versiones anteriores a 0.5.74 contiene un camino de código que omite todas las verificaciones de autorización cuando se proporcionan los parámetros `credentialAccountUserId` y `providerId`. Un atacante no autenticado puede obtener tokens de acceso OAuth de cualquier usuario suministrando su ID de usuario y el nombre del proveedor, robando credenciales de servicios terceros.

Esta vulnerabilidad permite el robo inmediato de tokens que garantizan acceso a servicios externos en nombre de usuarios legítimos sin autenticación previa, exponiendo la infraestructura a accesos remotos y potenciales movimientos laterales.

Estrategia Actualizar urgentemente SimStudio a la versión 0.5.74 o superior donde se corrige esta omisión. Implementar monitoreo de accesos anómalos a OAuth tokens y restringir exposición pública del endpoint. Revisar y rotar credenciales potencialmente comprometidas para limitar el impacto en caso de explotación activa.

—

¿Se está explotando? Sí, existen exploits públicos confirmados que pueden ser usados por atacantes no autenticados.
¿Prioridad? Muy alta, por la facilidad de explotación y el impacto crítico en la confidencialidad y acceso a terceros.
¿Riesgo real para la empresa? Absolutamente, dado que permite el robo de tokens OAuth sin autenticación, pudiendo comprometer cuentas y recursos vinculados.


CVE CVE-2025-50187
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:26 (UTC)
Vendor Chamilo
Producto Chamilo LMS (Sistema de Gestión de Aprendizaje)
Versiones Versiones anteriores a 1.11.28
Exploit Públicos Sí
Referencia Chamilo LMS Release 1.11.28
Descripción Chamilo es un sistema de gestión de aprendizaje. En versiones anteriores a la 1.11.28, un parámetro recibido en una petición SOAP se evalúa sin aplicar filtrado, lo que permite la ejecución remota de código. Este problema ha sido corregido en la versión 1.11.28.
Estrategia Actualizar urgentemente a la versión 1.11.28 o superior que contiene el parche oficial para esta vulnerabilidad. Adicionalmente, restringir y monitorizar las peticiones SOAP entrantes para detectar comportamiento anómalo, y aplicar controles de seguridad perimetral para limitar posibles vectores de explotación remota.

CVE CVE-2026-23600
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 03 de marzo de 2026, 04:31 (UTC)
Vendor Hewlett Packard Enterprise (HPE)
Producto HPE AutoPass License Server (APLS)
Versiones No especificadas
Exploit Públicos Sí
Referencia Aviso oficial HPE
Descripción Existe una vulnerabilidad crítica de bypass remoto de autenticación en HPE AutoPass License Server (APLS), que permite a un atacante obtener acceso sin credenciales válidas.
Estrategia Actualizar inmediatamente a la versión parcheada publicada por HPE. Implementar controles de autenticación adicionales y monitorizar la red para detectar accesos sospechosos. Priorizar esta vulnerabilidad debido a su severidad crítica y facilidad de explotación remota.

—

He registrado este análisis en Supabase bajo el ID 134c704f-9b21-4f2e-91b3-4a467353bcc0 para seguimiento y gestión.


CVE CVE-2026-24107
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:27.142474+00:00
Vendor Tenda
Producto Router W20E V4.0br_V15.11.0.6
Versiones V4.0br_V15.11.0.6
Exploit Públicos Sí
Referencia Informe detallado</td
Descripción Se ha descubierto un problema en Tenda W20E V4.0br_V15.11.0.6. La falta de validación del valor usbPartitionName, que se usa directamente en doSystemCmd, podría llevar a vulnerabilidades críticas de inyección de comandos. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado.
Estrategia Actualizar inmediatamente el firmware a una versión corregida o contactar con el proveedor para obtener un parche oficial. Deshabilitar acceso remoto al dispositivo mientras no se haya aplicado la actualización y monitorizar registros sospechosos. Implementar filtros estrictos para entradas de usuario que puedan afectar comandos del sistema.

—

Si la empresa utiliza dispositivos Tenda W20E en las versiones indicadas, esta vulnerabilidad representa un riesgo inmediato y crítico debido a la posibilidad de ejecución remota de comandos. Hay exploits públicos confirmados, lo que sugiere que ya puede estar siendo explotada activamente. Se recomienda darle prioridad máxima a la mitigación.


CVE CVE-2026-24108
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 03 marzo 2026
Vendor Tenda
Producto Router Tenda W20E V4.0br
Versiones V15.11.0.6
Exploit Públicos Sí, confirmados
Referencia GitHub CVE-2026-24108</td
Descripción Se descubrió un problema en el router Tenda W20E V4.0br_V15.11.0.6. Un atacante puede explotar la vulnerabilidad controlando el valor de `nptr`. Cuando este valor se pasa a la función `getMibPrefix` y se concatena mediante `sprintf` sin una validación adecuada del tamaño, esto puede causar una vulnerabilidad de desbordamiento de búfer.
Evaluación Esta vulnerabilidad permite ejecución remota de código o fallo del dispositivo mediante un desbordamiento de búfer controlado, lo que supone un riesgo crítico para infraestructuras de red con dispositivos afectados. Actualmente existen exploits públicos lo que aumenta su riesgo de explotación activa.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. De forma complementaria, restringir el acceso a la gestión del router desde redes no confiables y monitorizar tráfico anómalo o reinicios inesperados que puedan indicar intentos de explotación.

CVE CVE-2026-24101
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 03 de marzo de 2026
Vendor Tenda
Producto Router AC15V1.0
Versiones V15.03.05.18_multi
Exploit Públicos Sí
Referencia GitHub CVE Report
Descripción Se descubrió una vulnerabilidad en goform/formSetIptv del router Tenda AC15V1.0 versión V15.03.05.18_multi. Cuando se cumple cierta condición, el parámetro `s1_1` se pasa a la función sub_B0488 y se concatena en `doSystemCmd`. El valor de `s1_1` no es validado, lo que puede permitir la inyección de comandos arbitrarios en el sistema.
Evaluación Esta vulnerabilidad permite a un atacante remoto ejecutar comandos maliciosos en el dispositivo afectado sin autenticación previa, comprometiendo la integridad y disponibilidad del sistema. Existen exploits públicos, por lo que la explotación activa es probable. La vulnerabilidad supone un riesgo directo para la red interna de la empresa si algún equipo utiliza este router.
Estrategia Actualizar inmediatamente el firmware a una versión corregida si está disponible o contactar con el fabricante para soporte. Como mitigación temporal, limitar el acceso al interfaz vulnerable mediante reglas de firewall y deshabilitar funciones IPTV si no son necesarias. Monitorizar tráfico y logs para detectar intentos de explotación y bloquear IPs sospechosas.

—–


CVE CVE-2026-24110
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:27 (UTC)
Vendor Tenda
Producto Router Tenda W20E
Versiones V4.0br_V15.11.0.6
Exploit Públicos Sí
Referencia GitHub Reporte Detallado
Descripción Se descubrió un problema en Tenda W20E V4.0br_V15.11.0.6. Los atacantes pueden enviar datos excesivamente largos en `addDhcpRules`. Cuando estas reglas se procesan en la función `addDhcpRule` mediante `ret = sscanf(pRule, » %d\t%[^\t]\t%[^\n\r\t]», &dhcpsIndex, dhcpsIP, dhcpsMac);`, la falta de validación del tamaño puede conducir a desbordamientos de buffer en `dhcpsIndex`, `dhcpsIP` y `dhcpsMac`.
Evaluación Esta vulnerabilidad puede ser explotada remotamente enviando paquetes especialmente diseñados para causar un desbordamiento de buffer, lo que podría permitir la ejecución remota de código y toma de control del dispositivo afectado. Dado que existen exploits públicos, el riesgo de ataque activo es alto. Se debe priorizar su mitigación inmediatamente para proteger la red interna y evitar compromisos en la infraestructura crítica.
Estrategia Aplicar urgentemente el parche o actualizar a una versión segura del firmware proporcionada por Tenda. Mientras tanto, limitar el acceso al dispositivo desde redes no confiables y monitorizar tráfico anómalo que intente aprovechar esta vulnerabilidad. Esta es la única manera eficaz de impedir explotación actual y futura.

CVE CVE-2026-26720
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03-mar-2026
Vendor Twenty CRM
Producto Twenty CRM
Versiones v1.15.0 y anteriores
Exploit Públicos Sí, confirmados
Referencia Análisis y exploit público</td
Descripción Un problema en Twenty CRM versión 1.15.0 y anteriores permite a un atacante remoto ejecutar código arbitrario mediante el módulo local.driver.ts.

Esta vulnerabilidad crítica posibilita la ejecución remota de código, lo que podría permitir a atacantes tomar control total del sistema afectado sin necesidad de acceso previo.

Estrategia Aplicar el parche o actualización a una versión segura inmediatamente. Si no está disponible, restringir accesos a la aplicación desde redes no confiables y monitorizar actividad sospechosa en el módulo vulnerable. Implementar controles de ejecución de código y segmentación para reducir el impacto de posibles ataques.

CVE CVE-2026-0006
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Tue, 3 Mar 2026, 04:31 (UTC)
Vendor Android (Google)
Producto Android OS
Versiones Versiones afectadas incluidas en el boletín de seguridad de marzo 2026
Exploit Públicos Sí
Referencia Boletín de Seguridad Android Marzo 2026
Descripción Existe un posible acceso fuera de los límites (lectura y escritura) debido a un desbordamiento de búfer en el heap en múltiples ubicaciones. Esta vulnerabilidad podría permitir la ejecución remota de código sin necesidad de privilegios adicionales ni interacción del usuario.

Esto es crítico porque un atacante puede explotar remotamente esta vulnerabilidad para ejecutar código malicioso en el sistema afectado sin que el usuario tenga que hacer nada, lo que aumenta significativamente el riesgo de compromiso total.

Estrategia Actualizar inmediatamente todos los dispositivos Android a la versión parcheada publicada en el boletín de seguridad de marzo 2026. Implementar monitorización de comportamiento anómalo y restringir acceso remoto mientras no se aplique el parche. Es crucial no retrasar esta actualización debido a la existencia de exploits públicos y la gravedad de la vulnerabilidad.

CVE CVE-2026-26710
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03 de marzo de 2026
Vendor code-projects
Producto Simple Food Order System v1.0
Versiones v1.0
Exploit Públicos Sí
Referencia Informe de vulnerabilidad detallado</td
Descripción Simple Food Order System v1.0 del fabricante code-projects es vulnerable a inyección SQL en /food/routers/edit-orders.php. Esta vulnerabilidad permite que un atacante inyecte comandos SQL maliciosos a través de parámetros manipulados, comprometiendo la base de datos subyacente.

Esta vulnerabilidad de inyección SQL crítica (9.8) puede ser explotada para acceder, modificar o eliminar datos sensibles, lo que representa un riesgo directo para la confidencialidad e integridad de la información de la empresa.

Estrategia Priorizar la aplicación inmediata del parche o actualización que corrija esta vulnerabilidad. Si no está disponible, implementar validación y saneamiento estricto de entradas en el código afectado, restringir privilegios de base de datos y monitorizar intentos de inyección. Monitorizar activamente para detectar explotación debido a que existen exploits públicos confirmados.

CVE CVE-2026-26711
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-03T04:31:28.506791+00:00
Vendor code-projects
Producto Simple Food Order System v1.0
Versiones v1.0
Exploit Públicos Sí, confirmados
Referencia Repositorio GitHub con informe detallado
Descripción El Simple Food Order System v1.0 de code-projects es vulnerable a inyección SQL en el archivo /food/view-ticket.php. Esta vulnerabilidad permite que un atacante inserte código SQL malicioso, lo que puede derivar en la manipulación o robo de datos críticos almacenados en la base de datos. El problema está presente en la versión 1.0 del producto.
Estrategia Actualizar o parchear inmediatamente a una versión corregida que mitigue la inyección SQL. Mientras tanto, implementar validación y saneamiento estricto de todos los parámetros de entrada en /food/view-ticket.php. Monitorizar los logs para detectar patrones de explotación y restringir accesos no autorizados a la base de datos.

CVE CVE-2026-26712
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03 de marzo de 2026
Vendor code-projects
Producto Simple Food Order System v1.0
Versiones v1.0
Exploit Públicos Sí, confirmados
Referencia GitHub Reporte Vulnerabilidad
Descripción El sistema Simple Food Order System v1.0 desarrollado por code-projects es vulnerable a una inyección SQL en el archivo /food/view-ticket-admin.php. Esta vulnerabilidad permite que un atacante inyecte código SQL malicioso en el sistema, comprometiendo la base de datos y pudiendo acceder, modificar o eliminar información crítica.

La vulnerabilidad es fácilmente explotable mediante la manipulación de parámetros HTTP enviados a dicho archivo, lo que puede resultar en la ejecución no autorizada de consultas SQL.

Estrategia Parchear de inmediato aplicando las actualizaciones oficiales que corrigen la inyección SQL. Mientras se parchea, aplicar filtros estrictos de validación de entrada en los parámetros afectados y usar consultas parametrizadas para prevenir inyección. Monitorizar logs de bases de datos y aplicaciones para detectar posibles intentos de explotación activos.

CVE CVE-2026-26713
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-03
Vendor code-projects
Producto Simple Food Order System v1.0
Versiones v1.0
Exploit Públicos Sí, confirmados
Referencia Reporte público de explotación</td
Descripción Simple Food Order System versión 1.0 es vulnerable a Inyección SQL en el archivo /food/routers/cancel-order.php. Esta vulnerabilidad permite a un atacante manipular consultas SQL, pudiendo acceder, modificar o eliminar datos críticos en la base de datos sin autenticación previa. La explotación puede realizarse remotamente mediante la manipulación de parámetros en la ruta afectada.
Estrategia Parchear o actualizar inmediatamente a una versión corregida que valide y escape correctamente los parámetros en /food/routers/cancel-order.php. Implementar validación estricta del lado servidor y usar consultas parametrizadas/pipelines para prevenir inyección SQL. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas.

—

*Resumen:* Esta vulnerabilidad CRÍTICA de inyección SQL en un módulo clave (cancelar pedidos) del sistema Simple Food Order System v1.0 puede ser explotada remotamente con exploits públicos confirmados, poniendo en alto riesgo la integridad y confidencialidad de la base de datos. Se debe priorizar su mitigación inmediata para evitar brechas graves.


CVE CVE-2026-2628
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Mar, 3 Mar 2026, 04:31 (UTC)
Vendor Microsoft
Producto All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login plugin for WordPress
Versiones Todas las versiones hasta e incluyendo 2.2.5
Exploit Públicos Sí, confirmados
Referencia Plugin WordPress – cambios del código fuente / [email protected]
Descripción El plugin All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login para WordPress es vulnerable a una bypass de autenticación en todas las versiones hasta e inclusive la 2.2.5. Esto permite a atacantes no autenticados eludir la autenticación y acceder como otros usuarios, incluidos administradores.
Estrategia Actualizar inmediatamente el plugin a una versión corregida que subsane esta vulnerabilidad. Revisar los accesos para detectar actividad anómala y limitar privilegios de usuario mientras no se actualiza. Monitorizar intentos de login sospechosos y activar doble factor de autenticación donde sea posible.
Enviar a un amigo: Share this page via Email