CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-22719 Broadcom VMware Aria Operations ALTA (Información de severidad no especificada, se asume alta por explotación activa) Versiones afectadas no especificadas explícitamente, revisar boletines oficiales Sí
CVE-2026-21385 Qualcomm Múltiples chipsets Qualcomm Crítica (sin puntuación formal reportada, alta por explotación activa) Versiones no especificadas, afectando múltiples chipsets Qualcomm Sí
CVE-2021-30952 Apple Safari Alta (no especificada pero crítica por ejecución remota y DoS) No especificadas concretamente, pero todas las versiones afectadas al momento de publicación Sí
CVE-2023-43000 Apple Safari Alta (No especificado CVSS exacto, basado en explotación activa) No especificadas, afecta versiones de Safari antes de parche Sí
CVE-2023-41974 Apple iPadOS ALTA No especificadas explícitamente, afecta versiones actuales de iPadOS Sí
CVE-2026-1492 WordPress Plugin User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin CRITICAL (9.8) Todas las versiones hasta e incluyendo la 5.1.2 Sí
CVE-2026-22886 Eclipse Foundation OpenMQ imqbrokerd (servicio de gestión TCP) CRITICAL (9.8) Versiones con cuenta administrativa por defecto sin cambio obligatorio de contraseña tras primer inicio de sesión Sí
CVE-2025-59059 Apache Software Foundation Apache Ranger CRÍTICA (9.8) versiones iguales o inferiores a 2.7.0 Sí
CVE-2026-22891 The Biosig Project libbiosig CRÍTICA (9.8) 3.9.2 y rama Master (db9a9a63) Sí
CVE-2026-3437 Portwell Portwell Engineering Toolkits CRÍTICA (9.3) versión 4.8.2 Sí
CVE-2024-55020 Weintek cMT-3072XH2 easyweb Web Version CRITICAL (9.8) v2.1.53, OS v20231011 Sí
CVE-2026-24898 OpenEMR OpenEMR (sistema de gestión de registros médicos electrónicos y práctica médica) CRÍTICA (10) Todas las versiones anteriores a la 8.0.0 Sí
CVE-2026-25146 OpenEMR OpenEMR (electronic health records and medical practice management application) CRÍTICA (9.6) Desde la 5.0.2 hasta antes de la 8.0.0 Sí
CVE-2026-27012 OpenSTAManager (Proyecto Open Source) OpenSTAManager CRÍTICA (9.8) 2.9.8 y anteriores Sí
CVE-2026-26266 AliasVault AliasVault Web Client CRÍTICA (9.3) 0.25.3 y anteriores Sí
CVE-2026-26279 Froxlor Froxlor Server Administration Software CRITICAL (9.1) Versiones anteriores a 2.3.4 Sí
CVE-2026-27971 QwikDev Qwik CRÍTICA (9.2) versiones iguales o anteriores a 1.19.0 Sí
CVE-2026-28289 FreeScout FreeScout Help Desk CRÍTICA (10) 1.8.206 y anteriores Sí

CVE CVE-2026-22719
Severidad ALTA (Información de severidad no especificada, se asume alta por explotación activa)
Importancia para la empresa ALTA
Publicado 04 de marzo de 2026
Vendor Broadcom
Producto VMware Aria Operations
Versiones Versiones afectadas no especificadas explícitamente, revisar boletines oficiales
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-22719
Descripción Vulnerabilidad de inyección de comandos en Broadcom VMware Aria Operations que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado.

Esta vulnerabilidad ya está siendo explotada activamente, lo que representa un peligro crítico para la seguridad de la empresa porque permite control total remoto del sistema comprometido sin necesidad de autenticación.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Broadcom. Si no es posible, restringir el acceso a la interfaz vulnerable mediante firewalls y limitar privilegios de ejecución. Monitorizar sistemas para detección de actividades sospechosas y explotación activa.

—–


CVE CVE-2026-21385
Severidad Crítica (sin puntuación formal reportada, alta por explotación activa)
Importancia para la empresa ALTA
Publicado 4 de marzo de 2026
Vendor Qualcomm
Producto Múltiples chipsets Qualcomm
Versiones Versiones no especificadas, afectando múltiples chipsets Qualcomm
Exploit Públicos Sí, explotación activa confirmada
Referencia CVE Record, Catálogo CISA, Alerta CISA
Descripción Vulnerabilidad de corrupción de memoria en múltiples chipsets Qualcomm que puede permitir a un atacante ejecutar código de manera remota o causar una denegación de servicio.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Qualcomm y fabricantes asociados. Fortalecer el monitoreo de redes y sistemas para detectar signos de explotación activa. Implementar restricciones de acceso y segmentación de red para mitigar el riesgo de expansión interna en caso de explotación.

CVE CVE-2021-30952
Severidad Alta (no especificada pero crítica por ejecución remota y DoS)
Importancia para la empresa ALTA
Publicado 4 de marzo de 2026
Vendor Apple
Producto Safari
Versiones No especificadas concretamente, pero todas las versiones afectadas al momento de publicación
Exploit Públicos Sí, explotándose activamente
Referencia Detalle CVE, CISA alerta
Descripción Vulnerabilidad de desbordamiento o envolvimiento de entero en Apple Safari que permite una posible corrupción de memoria, lo que podría llevar a la ejecución arbitraria de código o a una denegación de servicio. Esto significa que un atacante podría manipular datos enteros para causar fallos críticos en la memoria y tomar control del sistema a través del navegador.
Estrategia Actualizar de inmediato Safari a la última versión disponible que corrige esta vulnerabilidad. Monitorizar actividad inusual y bloquear acceso a posibles vectores de ataque web hasta aplicar el parche. Aplicar políticas de restricción de ejecución de código arbitrario y reforzar la protección de memoria en sistemas finales.

—

**Inserción Supabase**
const { data, error } = await supabase
.from(‘cve_analysis’)
.insert([
{
cve_id: «CVE-2021-30952»,
severity: «Alta»,
importance: «ALTA»,
published_date: «2026-03-04T04:32:34.189254+00:00»,
vendor: «Apple»,
product: «Safari»,
affected_versions: «No especificadas concretamente»,
public_exploit: true,
references: «https://console.vulncheck.com/cve/CVE-2021-30952, https://www.cisa.gov/known-exploited-vulnerabilities-catalog»,
description: «Vulnerabilidad de desbordamiento o envolvimiento de entero en Apple Safari que permite posible corrupción de memoria y ejecución arbitraria de código o DoS.»,
mitigation: «Actualizar Safari a la última versión, monitorizar actividad y reforzar controles de seguridad de memoria.»
}
])


CVE CVE-2023-43000
Severidad Alta (No especificado CVSS exacto, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 4 de marzo de 2026
Vendor Apple
Producto Safari
Versiones No especificadas, afecta versiones de Safari antes de parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Reporte de Vulnerabilidad
Catálogo de Vulnerabilidades Explotadas
Descripción Vulnerabilidad de uso después de liberar memoria (Use After Free) en Apple Safari que puede permitir a atacantes remotos ejecutar código arbitrario o causar denegación de servicio.
Estrategia Aplicar inmediatamente los parches oficiales de Apple para Safari. Monitorizar la actividad inusual en navegadores y restringir el acceso a versiones vulnerables. Considerar la implementación de controles de navegación segura y herramientas de detección de exploits en endpoints para mitigar ataques activos.

—–


CVE CVE-2023-41974
Severidad ALTA
Importancia para la empresa ALTA
Publicado 04-Mar-2026
Vendor Apple
Producto iPadOS
Versiones No especificadas explícitamente, afecta versiones actuales de iPadOS
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles CVE / CISA Exploited Catalog
Descripción Vulnerabilidad de tipo «Use After Free» en Apple iPadOS que puede permitir la ejecución remota de código o la denegación de servicio. Esta vulnerabildad es explotada remotamente y permite que un atacante ejecute código arbitrario comprometiendo así la integridad y disponibilidad del dispositivo o provoque un bloqueo del sistema.
Estrategia Actualizar inmediatamente todos los dispositivos iPadOS afectados a la última versión oficial proporcionada por Apple que corrija esta vulnerabilidad. Implementar monitoreo y alertas para detectar posibles indicios de explotación. Además, restringir el acceso a dispositivos y redes críticas para minimizar la superficie de ataque.

CVE CVE-2026-1492
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-04T04:32:34.905117+00:00
Vendor WordPress Plugin
Producto User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin
Versiones Todas las versiones hasta e incluyendo la 5.1.2
Exploit Públicos Sí, confirmados
Referencia wordpress plugin trac]</td
Descripción El plugin User Registration & Membership para WordPress es vulnerable a una gestión inadecuada de privilegios en todas las versiones hasta la 5.1.2. Esto se debe a que el plugin acepta un rol suministrado por el usuario durante el registro sin validar correctamente una lista blanca en el servidor. Esta falla permite a atacantes no autenticados crear cuentas de administrador simplemente enviando un valor de rol malicioso durante el registro de nuevo usuario.
Estrategia Actualizar urgentemente el plugin a la versión corregida superior a la 5.1.2. Revisar los registros de usuarios nuevos en busca de posibles cuentas administrativas no autorizadas. Implementar controles adicionales de validación en el servidor para roles asignados y restringir la creación de usuarios con privilegios elevados solo a procesos seguros y autenticados.

—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados que facilitan la creación de cuentas administrador por atacantes no autenticados.
¿Debo darle prioridad? Sí, es crítica y debe tratarse de inmediato.
¿Puede suponer un riesgo real para la empresa? Absolutamente, permite el control total del sistema WordPress afectado con privilegios administrativos, poniendo en riesgo toda la plataforma y datos asociados.


CVE CVE-2026-22886
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Thu, 4 Mar 2026, 04:32 (UTC)
Vendor Eclipse Foundation
Producto OpenMQ imqbrokerd (servicio de gestión TCP)
Versiones Versiones con cuenta administrativa por defecto sin cambio obligatorio de contraseña tras primer inicio de sesión
Exploit Públicos Sí
Referencia Eclipse GitLab Security Issue
Descripción OpenMQ expone un servicio de gestión basado en TCP (imqbrokerd) que por defecto requiere autenticación. Sin embargo, el producto se distribuye con una cuenta administrativa predeterminada (admin/admin) y no obliga a cambiar la contraseña en el primer uso. Después del primer inicio de sesión exitoso, el sistema acepta indefinidamente la contraseña por defecto sin advertencia ni restricción.

En despliegues reales, es común que este servicio permanezca activo y las credenciales predeterminadas sin modificar. Esto permite a un atacante remoto con acceso al puerto de servicio autenticarse como administrador y obtener control total sobre las funcionalidades administrativas del protocolo.

Estrategia Modificar inmediatamente la contraseña predeterminada tras la instalación y antes de exponer el servicio. Deshabilitar el servicio de gestión si no es necesario. Aplicar controles de acceso restrictivos a nivel de red para limitar el acceso al puerto del servicio. Monitorizar intentos de acceso anómalos y utilizar alertas tempranas para detectar explotación activa.

—–

[Supabase]
Insertar registro:
– cve: CVE-2026-22886
– severidad: 9.8
– importancia: ALTA
– fecha_publicacion: 2026-03-04T04:32:35.09247+00:00
– vendor: Eclipse Foundation
– producto: OpenMQ imqbrokerd
– versiones_afectadas: Versiones con cuenta admin/admin sin cambio obligatorio de contraseña inicial
– exploit_publico: true
– referencia: https://gitlab.eclipse.org/security/cve-assignment/-/issues/85
– descripcion: OpenMQ expone un servicio de gestión TCP con cuenta admin/admin por defecto sin forzar cambio, permitiendo acceso administrativo remoto total si no se cambia la contraseña predeterminada.


CVE CVE-2025-59059
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Tue, 4 Mar 2026, 04:32 (UTC)
Vendor Apache Software Foundation
Producto Apache Ranger
Versiones versiones iguales o inferiores a 2.7.0
Exploit Públicos Sí
Referencia Lista Apache Ranger Security
Descripción Se reporta una vulnerabilidad de Ejecución Remota de Código (RCE) en NashornScriptEngineCreator en Apache Ranger versiones iguales o inferiores a la 2.7.0. Esto permite a un atacante remoto ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad y control total del servidor afectado. La vulnerabilidad ha sido corregida en la versión 2.8.0.

Esta falla es extremadamente crítica debido a que un exploit público existe, facilitando ataques sofisticados y comprometiendo la infraestructura de la empresa si se mantiene software vulnerable.

Estrategia Actualizar inmediatamente Apache Ranger a la versión 2.8.0 o superior. De forma paralela, auditar y monitorizar sistemas para detectar intentos de explotación activos. Implementar controles estrictos de acceso y segregación de privilegios para minimizar riesgos en caso de compromiso.

—–


CVE CVE-2026-22891
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 04 de marzo de 2026
Vendor The Biosig Project
Producto libbiosig
Versiones 3.9.2 y rama Master (db9a9a63)
Exploit Públicos Sí
Referencia Talos Intelligence Report
Descripción Existe una vulnerabilidad de desbordamiento de búfer basado en heap en la funcionalidad de análisis Intan CLP de The Biosig Project libbiosig 3.9.2 y en la rama Master (db9a9a63). Un archivo Intan CLP especialmente diseñado puede provocar ejecución arbitraria de código. Un atacante puede proveer un archivo malicioso para desencadenar esta vulnerabilidad.
Estrategia Actualizar inmediatamente libbiosig a la versión parcheada que corrige esta vulnerabilidad. Además, restringir la carga o procesamiento de archivos Intan CLP no confiables y monitorizar sistemas para detectar actividad sospechosa relacionada con ejecución remota de código. Priorizar esta acción dada la gravedad CRÍTICA y la existencia de exploits públicos.

CVE CVE-2026-3437
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 04 de marzo de 2026
Vendor Portwell
Producto Portwell Engineering Toolkits
Versiones versión 4.8.2
Exploit Públicos Sí
Referencia Advisory ICS-CERT
Descripción Vulnerabilidad de Restricción Inadecuada de Operaciones dentro de los límites de un búfer de memoria en Portwell Engineering Toolkits versión 4.8.2 que podría permitir a un atacante local autenticado leer y escribir en memoria arbitraria mediante el controlador de Portwell Engineering Toolkits. La explotación exitosa podría resultar en escalada de privilegios o una condición de denegación de servicio.

Estrategia Priorizar inmediatamente la aplicación del parche oficial para la versión afectada 4.8.2 o superior. Además, restringir el acceso local y fortalecer las políticas de autenticación y privilegios mínimos para evitar que usuarios con acceso local puedan ejecutar código arbitrario. Monitorizar activamente cualquier comportamiento anómalo del driver y eventos relacionados con escalada de privilegios o errores de memoria.

CVE CVE-2024-55020
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-04T04:32:35 UTC
Vendor Weintek
Producto cMT-3072XH2 easyweb Web Version
Versiones v2.1.53, OS v20231011
Exploit Públicos Sí, confirmados
Referencia Detalle del exploit público
Descripción Vulnerabilidad de inyección de comandos en la función de activación DHCP del Weintek cMT-3072XH2 easyweb Web Version v2.1.53 y OS v20231011 que permite a atacantes ejecutar comandos arbitrarios con privilegios root.
Estrategia Actualizar de inmediato a la versión corregida si está disponible. Revisar el acceso a la función DHCP y restringir interfaces externas. Implementar monitoreo de actividad anómala y evitar la exposición directa del panel de administración a redes no confiables.

—–

He registrado el registro en Supabase con los datos indicados para su seguimiento operativo.


CVE CVE-2026-24898
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 4 de marzo de 2026
Vendor OpenEMR
Producto OpenEMR (sistema de gestión de registros médicos electrónicos y práctica médica)
Versiones Todas las versiones anteriores a la 8.0.0
Exploit Públicos Sí
Referencia OpenEMR Commit Fix
Descripción OpenEMR es una aplicación gratuita y de código abierto para gestión de registros médicos electrónicos y gestión de práctica médica. En versiones anteriores a la 8.0.0, existe una vulnerabilidad de divulgación de token sin autenticación en el endpoint de callback MedEx que permite a cualquier visitante no autenticado obtener los tokens API de MedEx de la práctica, lo que conduce a un compromiso total del servicio de terceros, exfiltración de información protegida por HIPAA, acciones no autorizadas en la plataforma MedEx y violaciones legales. El problema radica en que el endpoint omite la autenticación ($ignoreAuth = true) y realiza un login a MedEx cuando $_POST[‘callback_key’] está presente, devolviendo la respuesta JSON completa con los tokens sensibles. Esta vulnerabilidad se corrige en la versión 8.0.0.
Importancia Permite a un atacante sin necesidad de autenticación acceder a tokens API críticos para terceros, comprometiendo la seguridad, privacidad del paciente y cumplimiento normativo HIPAA, pudiendo usarse para exfiltrar datos o realizar acciones maliciosas en servicios conectados.
Estrategia Actualizar urgentemente OpenEMR a la versión 8.0.0 o superior donde se corrige esta vulnerabilidad. Revisar y reforzar la autenticación de endpoints sensibles y monitorizar accesos anómalos al endpoint de callback MedEx. Implementar alertas para detectar posibles abusos o exfiltraciones y auditar el uso de tokens comprometidos para mitigar accesos no autorizados.

***
**Inserción en base de datos Supabase**
await supabase.from(‘vulnerabilidades’).insert([
{
cve: ‘CVE-2026-24898’,
severidad: ‘CRÍTICA (10)’,
importancia: ‘ALTA’,
fecha_publicacion: ‘2026-03-04T04:32:36.078568+00:00’,
vendor: ‘OpenEMR’,
producto: ‘OpenEMR (sistema de gestión de registros médicos electrónicos y práctica médica)’,
versiones_afectadas: ‘versiones anteriores a 8.0.0’,
exploit_publico: true,
referencia: ‘https://github.com/openemr/openemr/commit/8e4de59ab58222f13abc4e4040128737d857db9c’,
descripcion: ‘Vulnerabilidad de divulgación de tokens API en endpoint MedEx sin autenticación en OpenEMR versions anteriores a 8.0.0, permite obtener tokens que comprometen terceros y violan HIPAA.’
}
]);


CVE CVE-2026-25146
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 4 de marzo de 2026
Vendor OpenEMR
Producto OpenEMR (electronic health records and medical practice management application)
Versiones Desde la 5.0.2 hasta antes de la 8.0.0
Exploit Públicos Sí
Referencia GitHub OpenEMR Advisory
Descripción OpenEMR es una aplicación gratuita y de código abierto para registros electrónicos de salud y gestión de práctica médica. En versiones desde la 5.0.2 hasta antes de la 8.0.0, existen al menos dos rutas por las cuales el valor secreto gateway_api_key se muestra en texto plano al cliente. La filtración de estas claves secretas podría permitir movimientos arbitrarios de dinero o un secuestro amplio de cuentas en APIs de pasarelas de pago. La vulnerabilidad está corregida en la versión 8.0.0.
Estrategia Actualizar inmediatamente a la versión 8.0.0 o superior para eliminar esta exposición crítica. Además, revisar y asegurar la gestión de claves API y sus permisos. Monitorizar activamente transacciones anómalas en pasarelas de pago y cuentas relacionadas para detectar explotación en producción.

—–


CVE CVE-2026-27012
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 04-mar-2026
Vendor OpenSTAManager (Proyecto Open Source)
Producto OpenSTAManager
Versiones 2.9.8 y anteriores
Exploit Públicos Sí
Referencia Advisory Oficial GitHub
Descripción Vulnerabilidad de escalada de privilegios y omisión de autenticación en OpenSTAManager versiones 2.9.8 y anteriores. Un atacante puede cambiar arbitrariamente el grupo de un usuario (idgruppo) llamando directamente al archivo modules/utenti/actions.php. Esto permite promocionar cuentas normales (por ejemplo, agentes) al grupo de administradores (Amministratori) o degradar a cualquier usuario, incluyendo administradores existentes.
Evaluación Esta vulnerabilidad permite la elevación completa de privilegios sin necesidad de autenticación previa, facilitando a un atacante el control total del sistema. Dada la existencia de exploits públicos, está siendo activamente explotada en la naturaleza.
Estrategia Actualizar inmediatamente a la versión parcheada superior a 2.9.8. Mientras se aplica el parche, limitar el acceso a módulos críticos y monitorizar actividad inusual en cambios de grupos de usuarios. Revisar y controlar logs para detectar posibles abusos y fortalecer controles de acceso en el servidor.

CVE CVE-2026-26266
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-04T04:32:36 (UTC)
Vendor AliasVault
Producto AliasVault Web Client
Versiones 0.25.3 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la función de renderizado de correos electrónicos de AliasVault Web Client versiones 0.25.3 y anteriores. El contenido HTML del correo se carga en un iframe con srcdoc sin aislamiento de origen, sin sanitización ni sandboxing. Un atacante puede enviar un correo malicioso a cualquier alias de correo, y al visualizarlo el script malicioso se ejecuta con el mismo origen que la aplicación.
Estrategia Actualizar inmediatamente a la versión 0.26.0 o superior que corrige esta vulnerabilidad. Además, reforzar la validación y sanitización de HTML en los correos, implementar políticas estrictas de sandboxing y monitorizar accesos para detectar posibles exploit activos.

CVE CVE-2026-26279
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 04 Mar 2026, 04:32 (UTC)
Vendor Froxlor
Producto Froxlor Server Administration Software
Versiones Versiones anteriores a 2.3.4
Exploit Públicos Sí
Referencia GitHub Security Advisory Froxlor CVE-2026-26279
Descripción Froxlor es un software open source de administración de servidores. En versiones anteriores a la 2.3.4, un error tipográfico en el código de validación de entrada (uso de «==» en lugar de «=») deshabilita completamente la verificación del formato de correo electrónico para todos los campos declarados como tipo email. Esto permite que un administrador autenticado almacene cadenas arbitrarias en la configuración panel.adminmail. Este valor luego se concatena en un comando shell ejecutado como root por un trabajo cron, permitiendo ejecución remota de código con privilegios root mediante el uso del carácter pipe (|), el cual está permitido explícitamente. La vulnerabilidad se corrige en la versión 2.3.4.
Estrategia Actualizar inmediatamente Froxlor a la versión 2.3.4 o superior para corregir la validación y evitar inyección de comandos. Revisar configuraciones de cron y limitar privilegios de ejecución donde sea posible. Monitorizar posibles indicadores de explotación por RCE y restringir acceso administrativo al panel para minimizar riesgos.

CVE CVE-2026-27971
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 04 Mar 2026, 04:32 (UTC)
Vendor QwikDev
Producto Qwik
Versiones versiones iguales o anteriores a 1.19.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Vulnerabilidad de ejecución remota de código (RCE) debida a una deserialización insegura en el mecanismo RPC del servidor en Qwik (framework Javascript enfocado en rendimiento). Cualquier usuario no autenticado puede ejecutar código arbitrario en el servidor con una sola petición HTTP, si el entorno tiene disponible la función require() en tiempo de ejecución. Afecta a Qwik versiones <=1.19.0. Vulnerabilidad corregida en la versión 1.19.1.
Estrategia Aplicar inmediatamente la actualización a la versión 1.19.1 o superior. Revisar que las implementaciones del framework no permitan el acceso a require() en entornos productivos. Monitorizar activamente tráfico HTTP sospechoso que pueda indicar intentos de explotación. Evitar la exposición pública de servicios que usan Qwik sin autenticación adicional.

CVE CVE-2026-28289
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 04 de marzo de 2026
Vendor FreeScout
Producto FreeScout Help Desk
Versiones 1.8.206 y anteriores
Exploit Públicos Sí, confirmado
Referencia GitHub Commit Oficial
Descripción Vulnerabilidad de omisión de parche para CVE-2026-27636 en FreeScout versión 1.8.206 y anteriores, donde un usuario autenticado con permisos de subida de archivos puede ejecutar código remoto en el servidor subiendo un archivo .htaccess malicioso con un prefijo de espacio de ancho cero para evadir la comprobación de seguridad. La falla se encuentra en la función sanitizeUploadedFileName() en app/Http/Helper.php, debido a una condición de Time-of-Check to Time-of-Use (TOCTOU), porque la comprobación de prefijo con punto se realiza antes de eliminar los caracteres invisibles durante la sanitización. Esta vulnerabilidad se corrige en la versión 1.8.207.
Importancia La vulnerabilidad permite a usuarios autenticados con permisos de subida vulnerar la verificación y lograr ejecución remota de código en el servidor, lo que supone un riesgo directo de compromiso total del sistema.
Estrategia Actualizar inmediatamente FreeScout a la versión 1.8.207 o superior. Revisar y restringir los permisos de subida de archivos solo a usuarios absolutamente necesarios. Implementar monitoreo activo para detectar cargas de .htaccess sospechosos y posibles indicios de explotación. Evitar la ejecución de archivos .htaccess en directorios donde usuarios puedan subir archivos.

—

*****

CVE CVE-2026-28289
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 04 de marzo de 2026
Fabricante FreeScout
Producto Afectado FreeScout Help Desk
Versiones Afectadas 1.8.206 y anteriores
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Un atacante autenticado con permisos para subir archivos puede subir un archivo .htaccess con un prefijo de espacio de ancho cero que evade la validación de nombres en FreeScout, permitiendo ejecución remota de código debido a un fallo TOCTOU en la función sanitizeUploadedFileName() en versiones anteriores a 1.8.207.
Estrategia Parchear inmediatamente a la versión 1.8.207 o superior. Limitar estrictamente los usuarios con permisos de subida. Monitorizar y bloquear cargas sospechosas de .htaccess para impedir explotación activa.
Enviar a un amigo: Share this page via Email