| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-3537 | Chromium Project | Chromium (PowerVR component) | Alta (no especificado valor CVSS) | Versiones afectadas no especificadas públicamente, revisar última versión disponible | Sí |
| CVE-2025-15503 | Sangfor | Operation and Maintenance Security Management System | Alta (explotación activa) | No especificadas | Sí |
| CVE-2021-24915 | Desconocido | contest_gallery | Alta | No especificadas | Sí |
| CVE-2021-4458 | modern_events_calendar_lite (Proveedor del plugin | modern_events_calendar_lite (plugin de calendario eventos) | ALTA (Critica por RCE | Versiones afectadas no especificadas, validar y actualizar a última versión disponible | Sí |
| CVE-2021-44868 | MingSoft | mcms | Alta (crítica por ejecución remota SQLi) | No especificadas, afectación general a mcms | Sí |
| CVE-2022-0785 | daily_prayer_time_project | daily_prayer_time | ALTA (explotación activa confirmada) | No especificado; afecta versiones implementadas de daily_prayer_time | Sí |
| CVE-2025-10353 | En análisis | En análisis | No especificada | No especificadas | Sí |
| CVE-2025-34117 | Netis Systems | Netcore Router Firmware | ALTA (exploit en uso activo) | versiones afectadas no especificadas explícitamente (consultar fabricante para detalles) | en uso activo) |
| CVE-2025-62593 | anyscale | ray | Alta (no especificado numéricamente pero crítico por explotación activa) | No especificadas | Sí |
| CVE-2019-19492 | FreeSWITCH | AfectadoFreeSWITCH | ALTA (Explotada activamente) | Versiones con uso de credenciales codificadas estáticamente | Sí |
| CVE-2025-57296 | Tenda | ac6_firmware | Alta (no especificado CVSS) | No especificadas explícitamente | Sí |
| CVE-2025-8937 | Totolink | N350R Firmware | ALTA (no numérica, inferida por explotación activa) | No especificadas, se recomienda aplicar la última versión disponible | Sí |
| CVE-2020-14080 | Trendnet | Firmware TEW-827DRU | Alta (CVSS no especificado, explotación activa confirmada) | Firmware TEW-827DRU afectado (versiones previas a corrección no especificadas) | Sí |
| CVE-2025-52089 | Totolink | N300RB Firmware | Alta (explotándose activamente) | Versiones específicas no detalladas, pero afecta firmware N300RB | Sí |
| CVE-2022-30425 | Tenda | hg6_firmware | ALTA (Información no numérica específica) | Versiones no especificadas, afectando firmware hg6 | Sí |
| CVE-2018-6000 | ASUS | asuswrt | ALTA | No especificadas (afecta versiones de asuswrt sin autorización adecuada) | Sí |
| CVE-2023-24796 | vinga | wr-ac1200_firmware | No especificada | No especificadas | Sí |
| CVE-2023-27573 | netbox-community | netbox-docker | CRÍTICA (9.0) | Versiones anteriores a 2.5.0 | Sí |
| CVE-2026-24448 | Desconocido (aparentemente fabricante de dispositivos MR-GM5L-S1 y MR-GM5A-L1) | Modelos MR-GM5L-S1 y MR-GM5A-L1 | CRITICAL (9.3) | No especificadas, afecta a firmware | Sí |
| CVE-2026-27842 | No especificado (probablemente fabricante del dispositivo) | Dispositivos MR-GM5L-S1 y MR-GM5A-L1 | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-2631 | Datalogics | Ecommerce Delivery WordPress plugin | CRITICAL (9.8) | anterior a 2.6.60 | Sí |
| CVE-2026-3826 | WellChoose | IFTOP | CRÍTICO (9.3) | No especificadas | Sí |
| CVE-2026-30903 | Zoom Video Communications, Inc. | Zoom Workplace para Windows | CRÍTICA (9.6) | versiones anteriores a la 6.6.0 | Sí |
| CVE-2026-27897 | Vociferous | Vociferous speech-to-text software | CRITICAL (10) | versiones anteriores a 4.4.2 | Sí |
| CVE-2026-28229 | Argo Workflows | Argo Workflows | CRITICAL (9.8) | Antes de 4.0.2 y 3.7.11 | Sí |
| CVE-2025-67041 | Lantronix | EDS3000PS | CRITICAL (9.8) | 3.1.0.0R2 | Sí |
| CVE-2025-70082 | Lantronix | EDS3000PS | CRÍTICA (9.8) | versión 3.1.0.0R2 | Sí |
| CVE-2026-31840 | Parse Community | Parse Server | CRÍTICA (9.3) | anteriores a 9.6.0-alpha.2 y 8.6.28 | Confirmados |
| CVE-2026-31852 | Jellyfin | jellyfin | CRÍTICA (10) | No aplica (vulnerabilidad en workflow GitHub Actions) | Sí |
| CVE-2026-31856 | Parse Community | Parse Server (PostgreSQL storage adapter) | CRITICAL (9.3) | versiones anteriores a 9.6.0-alpha.3 y 8.6.29 | Sí |
| CVE-2026-31862 | Cloud CLI | Cloud CLI (Claude Code UI) | CRITICAL (9.1) | Versiones anteriores a 1.24.0 | Sí |
| CVE-2026-31871 | Parse Community | Parse Server | CRITICAL (9.3) | anteriores a 9.6.0-alpha.5 y 8.6.31 | Sí |
| CVE-2018-25159 | Epross | AVCON6 systems management platform | CRITICAL (9.3) | No especificadas (vulnerable en plataforma AVCON6) | Sí |
| CVE-2019-25468 | NetGain Systems | NetGain EM Plus | CRITICAL (9.3) | 10.1.68 | Sí |
| CVE-2019-25471 | FileThingie | FileThingie | CRÍTICA (9.3) | 2.5.7 | Sí |
| CVE-2019-25487 | SAPIDO | RB-1732 V2.0.43 | CRITICAL (9.3) | V2.0.43 | Sí |
| CVE-2026-31874 | Taskosaur | Taskosaur (plataforma de gestión de proyectos con IA conversacional) | CRÍTICA (9.8) | 1.0.0 | Sí |
| CVE-2026-31877 | Frappe Technologies | Frappe (framework de aplicación web full-stack) | CRITICAL (9.3) | Antes de 15.84.0 y 14.99.0 | Sí |
| CVE-2026-27478 | Unity Catalog | Unity Catalog | CRITICAL (9.1) | 0.4.0 y anteriores | Sí |
| CVE-2026-31896 | WeGIA | AfectadoWeGIA (web manager para instituciones benéficas) | CRÍTICA (9.8) | versiones anteriores a 3.6.6 | Sí |
| CVE-2026-31957 | Himmelblau | Himmelblau (suite de interoperabilidad para Microsoft Azure Entra ID e Intune) | CRÍTICA (10.0) | Desde la 3.0.0 hasta antes de la 3.1.0 | Sí |
| CVE-2026-31976 | Xygeni | xygeni-action (GitHub Action para Xygeni Scanner) | CRITICAL (9.3) | Etiqueta mutable v5 (marzo 3-10, 2026) | Sí |
| CVE-2026-32096 | Plunk (open-source) | Plunk email platform | CRITICAL (9.3) | Versiones anteriores a 0.7.0 | Sí |
| CVE-2025-66956 | Asseco SEE | Asseco SEE Live 2.0 | CRÍTICA (9.9) | Versión 2.0 (sin información de parche) | Sí |
| CVE-2026-27591 | Winter CMS | Winter CMS (CMS basado en Laravel PHP framework) | CRÍTICA (9.9) | Antes de 1.0.477, 1.1.12 y 1.2.12 | Sí |
| CVE-2026-32136 | AdGuardTeam | AdGuard Home | CRÍTICA (9.8) | versiones anteriores a 0.107.73 | Sí |
| CVE | CVE-2026-3537 |
| Severidad | Alta (no especificado valor CVSS) |
| Importancia para la empresa | ALTA |
| Publicado | 12 marzo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (PowerVR component) |
| Versiones | Versiones afectadas no especificadas públicamente, revisar última versión disponible |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Problema de ciclo de vida de objetos en el componente PowerVR de Chromium que puede permitir a un atacante provocar comportamientos no autorizados o ejecutar código arbitrario mediante la manipulación del estado de los objetos en memoria.
Esta vulnerabilidad puede ser explotada remotamente mediante la navegación a contenido malicioso en el navegador afectado, lo que representa un riesgo inmediato por ejecución remota de código o corrupción de memoria. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que incluya la corrección oficial. Implementar monitoreo de comportamientos anómalos en la red y endpoints que indiquen posible explotación. Complementar con políticas de seguridad que restrinjan la ejecución de código no autorizado en entornos críticos. |
| CVE | CVE-2025-15503 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026, 04:32 (UTC) |
| Vendor | Sangfor |
| Producto | Operation and Maintenance Security Management System |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2025-15503 |
| Descripción | Vulnerabilidad de control de acceso incorrecto en el sistema de administración de seguridad de operación y mantenimiento de Sangfor que permite el acceso no autorizado o la realización de acciones sin permisos adecuados.
Esta vulnerabilidad está siendo explotada activamente, permitiendo atacantes obtener acceso sin autenticar o realizar operaciones no autorizadas que pueden comprometer la seguridad e integridad del sistema afectado. |
| Estrategia | Priorizar la actualización inmediata con el parche oficial que mitigue el fallo de control de acceso. Además, implementar controles robustos de autenticación y autorización, monitorizar y bloquear actividades sospechosas, y realizar auditorías de seguridad para detectar intentos de explotación activos. |
| CVE | CVE-2021-24915 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2021-03-12 |
| Vendor | Desconocido |
| Producto | contest_gallery |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2021-24915 |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en el producto contest_gallery, que permite la ejecución remota de código o acceso no autorizado a la base de datos. Esta vulnerabilidad ya está siendo explotada activamente.
Esta vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos a través de entradas no validadas, ejecutando código remoto o accediendo a bases de datos restringidas, comprometiendo la confidencialidad, integridad y disponibilidad de los datos de la empresa. |
| Estrategia | Aplicar parche o actualización oficial que corrija la inyección SQL en contest_gallery. Implementar validación y saneamiento riguroso de todas las entradas que interactúen con bases de datos. Monitorizar logs de bases de datos y servidores para detectar patrones de explotación y bloqueos tempranos. |
| CVE | CVE-2021-4458 |
| Severidad | ALTA (Critica por RCE/SQLi) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | modern_events_calendar_lite (Proveedor del plugin/servicio) |
| Producto | modern_events_calendar_lite (plugin de calendario eventos) |
| Versiones | Versiones afectadas no especificadas, validar y actualizar a última versión disponible |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Detalle CVE-2021-4458 |
| Descripción | Neutralización inadecuada de elementos especiales usados en un comando SQL (‘Inyección SQL’) en modern_events_calendar_lite permite ejecución remota de código o acceso no autorizado a la base de datos. La vulnerabilidad es explotada activamente, lo que implica un riesgo crítico para la confidencialidad e integridad de datos, incluyendo posible control remoto del sistema afectado. |
| Estrategia | Actualizar de inmediato a la última versión oficial del plugin modern_events_calendar_lite que incluya la corrección. Aplicar reglas estrictas de WAF para filtrar patrones de inyección SQL. Revisar logs por signos de explotación y aislar sistemas afectados si se detecta actividad sospechosa. Priorizar este CVE en la gestión de parches y monitoreo activo. |
| CVE | CVE-2021-44868 |
| Severidad | Alta (crítica por ejecución remota SQLi) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-12T04:32:15.543535+00:00 |
| Vendor | MingSoft |
| Producto | mcms |
| Versiones | No especificadas, afectación general a mcms |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2021-44868 |
| Descripción | Neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en el mcms de MingSoft que puede permitir la ejecución remota de código o acceso no autorizado a la base de datos. |
| Estrategia | Priorizar la implementación inmediata de parches oficiales de MingSoft o mitigaciones de seguridad; auditar y restringir accesos a la base de datos, monitorear indicadores de compromiso en logs de SQL; emplear WAF con reglas específicas para SQLi y limitar privilegios de usuarios a la base de datos para minimizar impacto. |
| CVE | CVE-2022-0785 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-12T04:32:16.298621+00:00 |
| Vendor | daily_prayer_time_project |
| Producto | daily_prayer_time |
| Versiones | No especificado; afecta versiones implementadas de daily_prayer_time |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE CVE-2022-0785 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en daily_prayer_time_project daily_prayer_time, que permite ejecución remota de código o acceso no autorizado a la base de datos.
Esta vulnerabilidad es explotada activamente. |
| Estrategia | Parchear inmediatamente el componente afectado adoptando la última versión segura disponible. Implementar validación estricta y sanitización de entradas que afectan consultas SQL, utilizar consultas preparadas (prepared statements) y limitar privilegios de la base de datos para mitigar el impacto. Monitorizar logs para detectar tráfico sospechoso y posibles intentos de explotación activa. |
| CVE | CVE-2025-10353 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | En análisis |
| Producto | En análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2025-10353 |
| Descripción | Vulnerabilidad de Equivalencia de Ruta (Path Equivalence) con múltiples puntos finales que contienen secuencias ‘filename….’, lo que puede permitir la evasión de controles de acceso o acceso no autorizado. Producto y proveedor aún en análisis. |
| Estrategia | Ante la explotación activa confirmada, priorizar la identificación de sistemas afectados, implementar reglas estrictas de validación de rutas y sanitización de entradas para evitar secuencias sospechosas tipo ‘filename….’. Aplicar parches oficiales en cuanto estén disponibles y monitorizar logs para detectar accesos anómalos relacionados con esta vulnerabilidad. |
| CVE | CVE-2025-34117 |
| Severidad | ALTA (exploit en uso activo) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Netis Systems |
| Producto | Netcore Router Firmware |
| Versiones | versiones afectadas no especificadas explícitamente (consultar fabricante para detalles) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles del CVE | Intel de amenazas |
| Descripción | Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (inyección de comando OS) en el firmware Netcore Router de Netis Systems. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el dispositivo atómico, comprometiendo el control completo del router y afectando a la red interna. |
| Estrategia | Actualizar inmediatamente el firmware a la versión parcheada que corrige esta falla. En caso de no estar disponible, aislar los dispositivos vulnerables de la red interna y monitorear tráfico inusual para detectar intentos de explotación. Reforzar mecanismos de control de acceso y autenticación en los routers afectados. |
| CVE | CVE-2025-62593 |
| Severidad | Alta (no especificado numéricamente pero crítico por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | anyscale |
| Producto | ray |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Detalles en VulnCheck |
| Descripción | Vulnerabilidad de Control Inadecuado de la Generación de Código (‘Inyección de Código’) en el producto ray de anyscale. Esta falla permite a un atacante inyectar y ejecutar código arbitrario en el entorno afectado. |
| Estrategia | Esta vulnerabilidad está siendo activamente explotada, por lo que se debe parchear urgentemente el software afectado si hay actualización disponible. Además, limitar y validar estrictamente la entrada y generación de código dinámico, aplicar controles de ejecución seguros y monitorear indicadores de compromiso para detectar explotación en curso. |
| CVE | CVE-2019-19492 |
| Severidad | ALTA (Explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Fabricante | FreeSWITCH |
| Producto Afectado | FreeSWITCH |
| Versiones Afectadas | Versiones con uso de credenciales codificadas estáticamente |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | VulnCheck CVE-2019-19492 |
| Descripción | Uso de credenciales codificadas estáticamente en FreeSWITCH que permite a un atacante autenticarse sin autorización y tomar control del sistema afectado. Esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar FreeSWITCH con los parches de seguridad oficiales que eliminan las credenciales codificadas. Revisar y modificar configuraciones para usar credenciales gestionadas de forma segura. Monitorizar accesos y eventos inusuales para detectar explotación temprana. |
| CVE | CVE-2025-57296 |
| Severidad | Alta (no especificado CVSS) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026, 04:32 UTC |
| Vendor | Tenda |
| Producto | ac6_firmware |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | VulnCheck CVE-2025-57296 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en Tenda ac6_firmware que permite a un atacante ejecutar comandos arbitrarios en el sistema afectado debido a una falta de validación adecuada de entradas en el firmware. |
| Estrategia | Actualizar inmediatamente el firmware de los dispositivos Tenda afectados con la última versión oficial que corrija esta vulnerabilidad. Implementar controles de red para limitar el acceso externo al firmware vulnerable y monitorizar activamente tráfico sospechoso que pueda indicar intentos de explotación en curso. |
| CVE | CVE-2025-8937 |
| Severidad | ALTA (no numérica, inferida por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Totolink |
| Producto | N350R Firmware |
| Versiones | No especificadas, se recomienda aplicar la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2025-8937 |
| Descripción | Neutralización inadecuada de elementos especiales en salida utilizada por un componente descendente (‘Inyección’) en el firmware Totolink N350R. Esta vulnerabilidad permite que un atacante inserte datos maliciosos que no son correctamente neutralizados, conduciendo a posibles inyecciones de código o comandos maliciosos en el dispositivo afectado. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales del firmware Totolink N350R. Implementar controles defensivos adicionales para validar y neutralizar debidamente cualquier entrada o salida en componentes relacionados. Monitorizar intentos de explotación activa y restringir el acceso externo al dispositivo para minimizar vectores de ataque. |
| CVE | CVE-2020-14080 |
| Severidad | Alta (CVSS no especificado, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Trendnet |
| Producto | Firmware TEW-827DRU |
| Versiones | Firmware TEW-827DRU afectado (versiones previas a corrección no especificadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2020-14080 |
| Descripción | Vulnerabilidad de escritura fuera de límites en el firmware TEW-827DRU de Trendnet. Esta vulnerabilidad puede ser explotada para corromper memoria, provocar denegación de servicio o potencialmente ejecutar código arbitrario. La explotación está confirmada y activa, lo que incrementa el riesgo crítico para entornos afectados. |
| Estrategia | Actualizar inmediatamente el firmware TEW-827DRU con la versión oficial que corrige la escritura fuera de límites. Monitorizar redes para detectar actividad anómala en dispositivos afectados y, en paralelo, aplicar controles de segmentación para limitar exposición externa hasta completar actualización. |
—–
| CVE | CVE-2025-52089 |
| Severidad | Alta (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Totolink |
| Producto | N300RB Firmware |
| Versiones | Versiones específicas no detalladas, pero afecta firmware N300RB |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-52089 |
| Descripción | El firmware Totolink N300RB presenta una vulnerabilidad de falta de autenticación para funciones críticas que permite a atacantes ejecutar acciones sin autorización previa. Esto puede permitir control no autorizado del dispositivo afectado, comprometiendo la seguridad de la red donde esté desplegado.
Dado que esta vulnerabilidad está siendo explotada activamente, supone un riesgo real y urgente para la integridad de las infraestructuras de red basadas en este producto. |
| Estrategia | Actualizar inmediatamente el firmware Totolink N300RB con la versión oficial parcheada proporcionada por el fabricante. Bloquear accesos no autorizados mediante segmentación de red y reforzar la monitorización de tráfico en dispositivos afectados. Implementar controles de autenticación adicionales y auditar configuraciones para evitar accesos remotos sin validación. |
| CVE | CVE-2022-30425 |
| Severidad | ALTA (Información no numérica específica) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Marzo 2026 |
| Vendor | Tenda |
| Producto | hg6_firmware |
| Versiones | Versiones no especificadas, afectando firmware hg6 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulnerabilidad CVE-2022-30425 y Exploración KEV |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en el firmware hg6 de Tenda. Esta falla permite a un atacante remoto inyectar comandos arbitrarios del sistema operativo y ejecutarlos, comprometiendo el control total del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente al firmware oficial corregido de Tenda. Si no es posible, aislar dispositivos afectados de la red pública para evitar explotación remota. Implementar monitoreo estricto para detectar ejecución de comandos anómalos y aplicar reglas de firewall para filtrar tráfico entrante sospechoso. |
—–
| CVE | CVE-2018-6000 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | ASUS |
| Producto | asuswrt |
| Versiones | No especificadas (afecta versiones de asuswrt sin autorización adecuada) |
| Exploit Públicos | Sí, está siendo explotada |
| Referencia | Detalle CVE-2018-6000 |
| Descripción | Vulnerabilidad de falta de autorización en el firmware asuswrt de ASUS que permite la ejecución de comandos o acceso no autorizado a funciones administrativas del router sin necesidad de autenticación previa.
Esta vulnerabilidad puede ser explotada remotamente por un atacante que envía peticiones específicas sin autenticación, obteniendo control parcial o total sobre el dispositivo, pudiendo comprometer la red interna y afectar la seguridad de la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizar el firmware de ASUS asuswrt. Restringir acceso externo a interfaces administrativas y monitorizar señales de explotación activa. Implementar controles de red para limitar tráfico no autorizado hacia el dispositivo. |
| CVE | CVE-2023-24796 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 12 marzo 2026, 04:32 (UTC) |
| Vendor | vinga |
| Producto | wr-ac1200_firmware |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerability Detail |
| Descripción | No se ha proporcionado una descripción específica para la vulnerabilidad en wr-ac1200_firmware de vinga.
Es importante destacar que esta vulnerabilidad está siendo explotada activamente en el entorno, lo cual representa un riesgo elevado para los dispositivos afectados. La ausencia de detalles específicos implica que la explotación podría implicar acceso no autorizado o comprometer la integridad del firmware del dispositivo afectado, poniendo en riesgo la infraestructura de red de la compañía. |
| Estrategia | Priorizar la actualización inmediata del firmware a la versión corregida una vez esté disponible. En caso de no existir parche, reforzar controles de red para limitar la exposición del dispositivo afectado, implementar sistemas de detección de intrusión que monitoricen comportamientos anómalos y aislar dispositivos afectados para evitar compromisos mayores. |
| CVE | CVE-2023-27573 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | netbox-community |
| Producto | netbox-docker |
| Versiones | Versiones anteriores a 2.5.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue Oficial |
| Descripción | netbox-docker anterior a la versión 2.5.0 posee una cuenta de superusuario con credenciales por defecto (contraseña admin para el usuario admin y un valor fijo para SUPERUSER_API_TOKEN). Aunque la mayoría cambia la contraseña, solo el 90% cambia el token, que mantiene un valor predeterminado intencional para entornos de desarrollo aislados. El uso en producción repurposado sin cambiar estos valores por defecto expone la plataforma a accesos no autorizados.
Esta vulnerabilidad puede ser explotada remotamente para obtener acceso superusuario sin credenciales adecuadas, comprometiendo completamente el entorno y los datos gestionados. |
| Estrategia | Actualizar inmediatamente a la versión 2.5.0 o superior. Modificar todos los tokens de superusuario y contraseñas por valores seguros y únicos tras la actualización. Revisar configuraciones para asegurar que no se están utilizando parámetros por defecto. Implementar monitorización de accesos y alertas para detectar usos inusuales del superusuario. |
—
Esta vulnerabilidad está siendo explotada dada la existencia de exploits públicos y el riesgo real de acceso no autorizado a cuentas superusuario con credenciales por defecto. Se debe priorizar su mitigación de forma urgente para evitar compromisos graves en la infraestructura.
| CVE | CVE-2026-24448 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 marzo 2026, 04:32 (UTC) |
| Vendor | Desconocido (aparentemente fabricante de dispositivos MR-GM5L-S1 y MR-GM5A-L1) |
| Producto | Modelos MR-GM5L-S1 y MR-GM5A-L1 |
| Versiones | No especificadas, afecta a firmware/implentación actuales en MR-GM5L-S1 y MR-GM5A-L1 |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | Existe un problema crítico de uso de credenciales embebidas (hard-coded credentials) en los dispositivos MR-GM5L-S1 y MR-GM5A-L1, que puede permitir a un atacante obtener acceso administrativo sin autorización.
Esto implica que un actor malicioso con acceso a la red o a los dispositivos puede emplear estas credenciales fijas para comprometer completamente la seguridad administrativa del sistema, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la infraestructura afectada. |
| Evaluación | Esta vulnerabilidad es crítica porque permite acceso total administrativo mediante credenciales fijas. Exploits públicos existen, por lo que el riesgo de explotación activa es alto. Se debe considerar de máxima prioridad su mitigación inmediata para evitar brechas graves. |
| Estrategia | Implementar inmediatamente un parche o actualización oficial que elimine las credenciales embebidas. De no estar disponible, cambiar manualmente las credenciales administrativas y restringir acceso a la red donde estén estos dispositivos. Monitorizar intentos de acceso y actividad anómala para detección temprana. |
—
Si desea, inserto este registro en Supabase para mantener el historial y seguimiento. ¿Procedo con la inserción?
| CVE | CVE-2026-27842 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026, 04:32 (UTC) |
| Vendor | No especificado (probablemente fabricante del dispositivo) |
| Producto | Dispositivos MR-GM5L-S1 y MR-GM5A-L1 |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | Existe un problema de omisión de autenticación en los dispositivos MR-GM5L-S1 y MR-GM5A-L1, que puede permitir a un atacante omitir la autenticación y cambiar la configuración del dispositivo. |
| Estrategia | Priorizar la aplicación inmediata de actualizaciones y parches oficiales para estos dispositivos. Si no hay parches disponibles, restringir el acceso a la interfaz de gestión solo a redes internas de confianza y monitorizar activamente intentos anómalos de acceso o cambio de configuración. |
| CVE | CVE-2026-2631 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-12T04:32:19 |
| Vendor | Datalogics |
| Producto | Ecommerce Delivery WordPress plugin |
| Versiones | anterior a 2.6.60 |
| Exploit Públicos | Sí |
| Referencia | Detalle CVE-2026-2631 |
| Descripción | El plugin Ecommerce Delivery para WordPress de Datalogics en versiones anteriores a la 2.6.60 expone un endpoint REST no autenticado que permite a cualquier usuario remoto modificar la opción `datalogics_token` sin verificación. Este token se utiliza posteriormente para autenticar una función protegida que permite realizar operaciones arbitrarias de `update_option()` en WordPress. Un atacante puede aprovechar esta vulnerabilidad para activar el registro de usuarios y establecer el rol por defecto como Administrador. |
| Evaluación | Esta vulnerabilidad es crítica y permite toma total del sistema WordPress mediante escalada de privilegios remota y sin autenticación. Existen exploits públicos, por lo que la explotación activa es probable. Es prioritario para la empresa mitigar rápidamente para evitar compromisos graves. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 2.6.60 o superior que corrige esta vulnerabilidad. Mientras se parchea, deshabilitar el acceso al endpoint REST afectado o restringirlo mediante firewall y controles de acceso. Monitorizar registros de acceso para detectar actividades sospechosas y revisar cuentas administrativas para detectar posibles intrusiones. |
| CVE | CVE-2026-3826 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo 2026, 04:32 (UTC) |
| Vendor | WellChoose |
| Producto | IFTOP |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados |
| Referencia | TW-CERT Advisory |
| Descripción | Vulnerabilidad de Inclusión de Archivo Local (LFI) en IFTOP desarrollado por WellChoose, que permite a atacantes remotos no autenticados ejecutar código arbitrario en el servidor.
Esta vulnerabilidad permite a un atacante incluir archivos locales a través de parámetros inseguros para ejecutar código malicioso, comprometiendo la integridad y control del sistema afectado. Puede ser explotada sin necesidad de credenciales, lo que aumenta el riesgo de ataques remotos directos. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial provista por WellChoose. Mitigar bloqueando accesos no autorizados a la aplicación y validando rigurosamente inputs para evitar inclusión de archivos. Monitorizar actividad sospechosa para detectar intentos de explotación activos. |
| CVE | CVE-2026-30903 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Zoom Video Communications, Inc. |
| Producto | Zoom Workplace para Windows |
| Versiones | versiones anteriores a la 6.6.0 |
| Exploit Públicos | Sí |
| Referencia | Zoom Security Bulletin ZSB-26005 |
| Descripción | Control externo inapropiado del nombre o ruta de archivo en la función de correo de Zoom Workplace para Windows versiones anteriores a 6.6.0, que puede permitir a un usuario no autenticado ejecutar una escalada de privilegios a través de acceso en red. Esta vulnerabilidad crítica podría ser explotada remotamente para obtener privilegios elevados sin autenticación previa. |
| Estrategia | Actualizar inmediatamente Zoom Workplace para Windows a la versión 6.6.0 o superior. Implementar monitoreo de tráfico de red para detectar intentos inusuales de acceso y ejecuciones no autorizadas. Revisar permisos y restringir el acceso a funciones críticas de red. Aplicar segmentación y controles de acceso estrictos para usuarios y servicios de red. |
—–
| CVE | CVE-2026-30903 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Fabricante | Zoom Video Communications, Inc. |
| Producto Afectado | Zoom Workplace para Windows |
| Versiones Afectadas | versiones anteriores a 6.6.0 |
| Exploit Públicos | Sí |
| Referencia | Zoom Security Bulletin ZSB-26005 |
| Descripción | Control externo inapropiado del nombre o ruta de archivo en la función de correo de Zoom Workplace para Windows versiones anteriores a 6.6.0, que puede permitir a un usuario no autenticado ejecutar una escalada de privilegios a través de acceso en red. Esto significa que un atacante podría elevar sus privilegios remotamente sin necesidad de credenciales. |
| Estrategia | Parchear urgentemente a la versión 6.6.0 o superior. Supervisar la red para detectar intentos de explotación, reforzar controles de acceso y segmentación interna para prevenir movimientos laterales. Sensibilizar al equipo de TI sobre este riesgo para mitigar ataques activos. |
| CVE | CVE-2026-27897 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026, 04:32 (UTC) |
| Vendor | Vociferous |
| Producto | Vociferous speech-to-text software |
| Versiones | versiones anteriores a 4.4.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción |
Vulnerabilidad crítica en Vociferous (software de reconocimiento de voz offline multiplataforma) en la ruta export_file del archivo src/api/system.py en versiones anteriores a 4.4.2. La API acepta una carga JSON con un nombre y contenido de archivo, pero no valida el nombre del archivo antes de pasarlo al sistema de ficheros. La configuración CORS excesivamente permisiva permite a atacantes externos saltarse la interfaz nativa y usar secuencias de recorrido de directorios (../) para escribir datos arbitrarios en cualquier ruta accesible con los permisos del usuario actual.
La vulnerabilidad permite ejecución remota de escritura arbitraria en el sistema de archivos con permisos del usuario, explotable sin autenticación. |
| Estrategia | Actualizar inmediatamente Vociferous a la versión 4.4.2 o superior que corrige la validación del nombre de archivo. Revisar y restringir la configuración CORS para evitar accesos externos no autorizados. Monitorizar accesos y actividad anómala en la ruta export_file. Implementar protección a nivel de sistema para limitar daños ante escritura arbitraria y aplicar principios de mínimo privilegio al usuario que ejecuta la aplicación. |
| CVE | CVE-2026-28229 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Argo Workflows |
| Producto | Argo Workflows |
| Versiones | Antes de 4.0.2 y 3.7.11 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Security Advisory |
| Descripción | Argo Workflows es un motor de flujo de trabajo nativo para contenedores usado en Kubernetes. Antes de las versiones 4.0.2 y 3.7.11, los endpoints de plantillas de flujo de trabajo permiten que cualquier cliente recupere WorkflowTemplates y ClusterWorkflowTemplates. Cualquier petición con un token Authorization: Bearer vacío puede filtrar contenido sensible de las plantillas, incluyendo manifiestos de Secret incrustados.
Esta vulnerabilidad puede ser explotada por un atacante que envíe una solicitud sin token válido y obtenga información confidencial como secretos dentro de los flujos de trabajo, comprometiendo la seguridad del sistema y exponiendo datos críticos. |
| Estrategia | Actualizar de inmediato Argo Workflows a la versión 4.0.2 o 3.7.11 o superior, donde se ha corregido esta vulnerabilidad. Además, restringir el acceso a los endpoints de plantillas asegurando que siempre se requiera un token de autorización válido y monitorizar accesos anómalos a dichos endpoints para detectar posibles intentos de explotación. |
| CVE | CVE-2025-67041 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Lantronix |
| Producto | EDS3000PS |
| Versiones | 3.1.0.0R2 |
| Exploit Públicos | Sí |
| Referencia | Detalles Lantronix EDS3000PS |
| Descripción | Se descubrió un problema en Lantronix EDS3000PS 3.1.0.0R2. El parámetro host del cliente TFTP en la página Filesystem Browser no está debidamente saneado. Esto puede ser explotado para escapar del comando original y ejecutar uno arbitrario con privilegios root. |
| Estrategia | Actualizar inmediatamente a la versión corregida suministrada por Lantronix o aplicar el parche oficial. Además, restringir el acceso a la interfaz afectada y monitorizar activamente intentos de explotación para detectar ejecución remota de comandos con privilegios elevados. |
| CVE | CVE-2025-70082 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Lantronix |
| Producto | EDS3000PS |
| Versiones | versión 3.1.0.0R2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Sitio oficial Lantronix EDS3000PS</td |
| Descripción | Un problema en Lantronix EDS3000PS versión 3.1.0.0R2 permite a un atacante ejecutar código arbitrario y obtener información sensible a través del componente ltrx_evo.
Esta vulnerabilidad crítica permite el compromiso completo del dispositivo a través de la ejecución remota de código, facilitando la toma de control y posible exfiltración de información confidencial alojada en el sistema. |
| Estrategia | Priorizar la actualización inmediata a una versión parcheada proporcionada por Lantronix. Mientras tanto, restringir el acceso de red al componente afectado, monitorizar tráfico anómalo en dispositivos EDS3000PS y aplicar segmentación de red para minimizar el riesgo de explotación remota. Implementar también sistemas de detección de intrusos para identificar actividad maliciosa relacionada. |
| CVE | CVE-2026-31840 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | anteriores a 9.6.0-alpha.2 y 8.6.28 |
| Exploit Públicos | Confirmados |
| Referencia | Parse Server Advisory |
| Descripción | Parse Server es un backend de código abierto que puede ejecutarse en cualquier infraestructura con Node.js. Antes de las versiones 9.6.0-alpha.2 y 8.6.28, un atacante puede usar un nombre de campo en notación punto junto con el parámetro de consulta sort para inyectar SQL en la base de datos PostgreSQL debido a un escape inadecuado de valores de sub-campos en consultas con notación punto. Esta vulnerabilidad también afecta a consultas que usan notación punto con los parámetros distinct y where. Solo afecta despliegues con base de datos PostgreSQL y está corregida en las versiones mencionadas. |
| Estrategia | Aplicar urgentemente las actualizaciones a las versiones 9.6.0-alpha.2 o 8.6.28 o superiores. Limitar acceso externo a la base de datos PostgreSQL, monitorizar patrones de consultas sospechosas y realizar auditorías de logs para detectar intentos de inyección SQL a través de parámetros en notación punto. |
—–
| CVE | CVE-2026-31852 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 12 Mar 2026, 04:32 (UTC) |
| Vendor | Jellyfin |
| Producto | jellyfin/jellyfin-ios (GitHub Actions workflow code-quality.yml) |
| Versiones | No aplica (vulnerabilidad en workflow GitHub Actions) |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Jellyfin |
| Descripción | La workflow code-quality.yml del repositorio jellyfin/jellyfin-ios en GitHub Actions es vulnerable a ejecución arbitraria de código a través de pull requests desde repositorios fork. Debido a los permisos elevados del workflow (casi todos los permisos de escritura), esto permite la toma total del repositorio jellyfin/jellyfin-ios, exfiltración de secretos con altos privilegios, ataques a la cadena de suministro en Apple App Store, envenenamiento del paquete GitHub Container Registry (ghcr.io) y compromiso total de la organización Jellyfin mediante uso cruzado de tokens. Esta vulnerabilidad no afecta al código del producto en sí, sino al workflow de integración continua en GitHub Actions. Los usuarios finales no requieren acción directa ni actualización de la versión. |
| Estrategia | Priorizar la revisión y restricción inmediata de permisos en workflows de GitHub Actions para evitar ejecución remota no autorizada. Implementar controles estrictos para pull requests desde fork, como limitación de permisos y escaneo automático. Monitorizar actividad inusual en repositorios y secretos. Aplicar las recomendaciones del fabricante en el commit de mitigación para cerrar la vulnerabilidad. Abstenerse de permitir workflows con permisos elevados sin revisión exhaustiva. |
| CVE | CVE-2026-31856 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Parse Community |
| Producto | Parse Server (PostgreSQL storage adapter) |
| Versiones | versiones anteriores a 9.6.0-alpha.3 y 8.6.29 |
| Exploit Públicos | Sí |
| Referencia | Parse Server Release Note 8.6.29 |
| Descripción | Existe una vulnerabilidad de inyección SQL en el adaptador de almacenamiento PostgreSQL de Parse Server al procesar operaciones Increment en campos de objetos anidados usando notación de punto (por ejemplo, stats.counter). El valor amount se interpola directamente en la consulta SQL sin parametrización ni validación de tipo. Un atacante con permisos para enviar solicitudes de escritura a la REST API de Parse Server puede inyectar subconsultas SQL arbitrarias para leer cualquier dato de la base, eludiendo CLPs y ACLs. Esta vulnerabilidad no afecta despliegues MongoDB. Está corregida en las versiones 9.6.0-alpha.3 y 8.6.29. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 9.6.0-alpha.3 o 8.6.29. Revisar y restringir el acceso a la REST API para minimizar el riesgo de explotación. Implementar monitoreo activo para detectar solicitudes sospechosas de escritura que puedan aprovechar la inyección SQL. Asegurar validaciones adicionales en el backend para evitar interpolación directa sin validación. |
| CVE | CVE-2026-31862 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Cloud CLI |
| Producto | Cloud CLI (Claude Code UI) |
| Versiones | Versiones anteriores a 1.24.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory</td |
| Descripción | Cloud CLI (conocido como Claude Code UI), una interfaz de usuario para Claude Code, Cursor CLI, Codex y Gemini-CLI, en versiones anteriores a la 1.24.0, utiliza la función execAsync() con interpolación de cadenas en múltiples endpoints API relacionados con Git que incluyen parámetros controlados por el usuario (archivo, rama, mensaje, commit). Esto permite que atacantes autenticados ejecuten comandos arbitrarios en el sistema operativo. La vulnerabilidad fue corregida en la versión 1.24.0. |
| Estrategia | Actualizar inmediatamente a la versión 1.24.0 o superior para eliminar el uso inseguro de execAsync(). También, revisar y restringir los parámetros aceptados por la API para evitar inyección de comandos, y monitorizar actividad sospechosa que pudiera indicar explotación activa. |
| CVE | CVE-2026-31871 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-12 04:32:21 UTC |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | anteriores a 9.6.0-alpha.5 y 8.6.31 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Parse Server es un backend open source desplegable en infraestructuras con Node.js. Versiones anteriores a 9.6.0-alpha.5 y 8.6.31 presentan una vulnerabilidad de inyección SQL en el adaptador de almacenamiento PostgreSQL al procesar operaciones Increment con campos anidados mediante notación punto (ejemplo stats.counter). El nombre de la subclave se interpolaba directamente en las sentencias SQL sin escapar, permitiendo a un atacante con capacidad de enviar peticiones de escritura a la API REST inyectar código SQL arbitrario mediante subclaves maliciosas con comillas simples, lo que posibilita la ejecución de comandos o lectura no autorizada de la base de datos, eludiendo controles CLP y ACL. Afecta solo despliegues con Postgres. Esta vulnerabilidad se corrige en versiones 9.6.0-alpha.5 y 8.6.31. |
| Estrategia | Actualizar inmediatamente a Parse Server versión 9.6.0-alpha.5 o 8.6.31 o superiores para eliminar la inyección SQL. Revisar logs y monitorear posibles indicios de explotación. Limitar y controlar estrictamente las solicitudes de escritura a la API REST, implementar validación estricta de entradas y restricciones adicionales en las bases de datos PostgreSQL empleadas para disminuir el riesgo de explotación. |
—–
| CVE | CVE-2018-25159 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-12T04:32:21.38204+00:00 |
| Vendor | Epross |
| Producto | AVCON6 systems management platform |
| Versiones | No especificadas (vulnerable en plataforma AVCON6) |
| Exploit Públicos | Sí, disponible en Exploit-DB |
| Referencia | [email protected] |
| Descripción | La plataforma de gestión Epross AVCON6 contiene una vulnerabilidad de inyección en el lenguaje de navegación de objetos OGNL que permite a atacantes no autenticados ejecutar comandos arbitrarios. Los atacantes pueden enviar solicitudes manipuladas a login.action con cargas OGNL maliciosas en el parámetro redirect para instanciar objetos ProcessBuilder y ejecutar comandos del sistema con privilegios root. |
| Estrategia | Aplicar inmediatamente parches oficiales proporcionados por Epross para la plataforma AVCON6. Mientras tanto, restringir acceso al endpoint login.action y monitorizar tráfico inusual. Revisar privilegios de ejecución y fortalecer controles de validación de entradas para anular inyecciones OGNL. La existencia de exploits públicos eleva la urgencia de mitigación. |
| CVE | CVE-2019-25468 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Mar 2026 |
| Vendor | NetGain Systems |
| Producto | NetGain EM Plus |
| Versiones | 10.1.68 |
| Exploit Públicos | Sí, confirmados |
| Referencia | NetGain Systems Advisory |
| Descripción | NetGain EM Plus 10.1.68 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema al enviar parámetros maliciosos al endpoint script_test.jsp. Los atacantes pueden mandar peticiones POST con comandos shell incrustados en el parámetro ‘content’ para ejecutar código y obtener la salida de los comandos. |
| Estrategia | Actualizar inmediatamente a una versión parcheada proporcionada por NetGain. Mientras tanto, restringir acceso al endpoint script_test.jsp mediante controles de acceso, implementar firewall de aplicaciones web para bloquear comandos maliciosos en ‘content’ y monitorizar patrones inusuales en las solicitudes POST para detectar intentos de explotación. |
—
He registrado este CVE con los siguientes datos en Supabase según protocolo.
| CVE | CVE-2019-25471 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-12T04:32:21 (UTC) |
| Vendor | FileThingie |
| Producto | FileThingie |
| Versiones | 2.5.7 |
| Exploit Públicos | Sí |
| Referencia | Repositorio de la vulnerabilidad</td |
| Descripción | Vulnerabilidad de carga arbitraria de archivos en FileThingie 2.5.7 que permite a atacantes subir archivos maliciosos mediante el envío de archivos ZIP a través del endpoint ft2.php. Los atacantes pueden cargar archivos ZIP que contienen shells PHP, extraerlos en directorios accesibles y ejecutar comandos arbitrarios mediante esos archivos PHP extraídos. |
| Estrategia | Actualizar inmediatamente a una versión corregida o aplicar parches específicos que restrinjan la carga y extracción de archivos ZIP maliciosos. Implementar filtros para validar tipos de archivos permitidos y restringir permisos en directorios donde se extraen archivos. Monitorizar actividad inusual y posibles ejecuciones de comandos para detectar intentos de explotación activos. |
| CVE | CVE-2019-25487 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | SAPIDO |
| Producto | RB-1732 V2.0.43 |
| Versiones | V2.0.43 |
| Exploit Públicos | Sí (exploit disponible públicamente) |
| Referencia | [email protected] |
| Descripción | La vulnerabilidad en SAPIDO RB-1732 V2.0.43 permite la ejecución remota de comandos sin autenticación mediante la entrada maliciosa enviada al endpoint formSysCmd. Los atacantes pueden enviar solicitudes POST con el parámetro sysCmd que contienen comandos shell, ejecutando código con privilegios de router. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión corregida para eliminar el endpoint vulnerable. Limitar acceso a interfaces de administración y monitorizar tráfico anómalo en endpoints formSysCmd. Implementar políticas de firewall para bloquear accesos no autorizados y realizar auditorías de seguridad periódicas. |
—
*Esta vulnerabilidad supone un riesgo crítico, pues permite a atacantes no autenticados tomar control completo del dispositivo con privilegios de administrador. El hecho de que existan exploits públicos confirma la posibilidad de ataques activos, por lo que debe ser priorizada para mitigación inmediata para evitar compromisos severos en la infraestructura de red.*
| CVE | CVE-2026-31874 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Taskosaur |
| Producto | Taskosaur (plataforma de gestión de proyectos con IA conversacional) |
| Versiones | 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | Taskosaur es una plataforma de gestión de proyectos open source con IA conversacional para la ejecución de tareas. En la versión 1.0.0, la aplicación no valida ni restringe adecuadamente el parámetro «rol» durante el proceso de registro de usuarios. Un atacante puede modificar manualmente la carga del pedido y asignarse privilegios elevados. Como el backend no impone restricciones sobre la asignación de roles ni ignora los parámetros de rol proporcionados por el cliente, el servidor acepta el valor manipulado y crea la cuenta con privilegios de SUPER_ADMIN. Esto permite a cualquier atacante no autenticado registrar una cuenta administrativa con privilegios completos. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible. Reforzar la validación y control del parámetro «rol» en el backend para que no acepte valores manipulados por el cliente. Supervisar registros de creación de usuarios en busca de asignaciones inusuales de roles y restringir funciones administrativas a cuentas previamente verificadas. Priorizar la mitigación dado que existen exploits públicos y la vulnerabilidad permite control total sin autenticación previa. |
| CVE | CVE-2026-31877 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Frappe Technologies |
| Producto | Frappe (framework de aplicación web full-stack) |
| Versiones | Antes de 15.84.0 y 14.99.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Frappe es un framework de aplicación web full-stack. Antes de las versiones 15.84.0 y 14.99.0, una solicitud especialmente diseñada enviada a un endpoint específico podría resultar en una inyección SQL, lo que permitiría a un atacante extraer información que de otro modo no podría acceder. Esta vulnerabilidad se corrige en las versiones 15.84.0 y 14.99.0. |
| Estrategia | Actualizar inmediatamente a la versión 15.84.0 o superior, o 14.99.0 o superior según corresponda. Revisar y restringir el acceso a los endpoints afectados mediante controles de firewall y monitorear tráfico inusual en dichos puntos. Implementar también análisis continuo de vulnerabilidades para detectar intentos de explotación de inyección SQL. |
| CVE | CVE-2026-27478 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Unity Catalog |
| Producto | Unity Catalog |
| Versiones | 0.4.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-qqcj-rghw-829x |
| Descripción | Unity Catalog es un catálogo abierto y multimodal para datos e IA. En la versión 0.4.0 y anteriores, existe una vulnerabilidad crítica de omisión de autenticación en el endpoint de intercambio de tokens de Unity Catalog (/api/1.0/unity-control/auth/tokens). Este endpoint extrae la afirmación de emisor (iss) de los JWT entrantes y utiliza esa información para obtener dinámicamente el endpoint JWKS para validar la firma, sin verificar que el emisor sea un proveedor de identidad confiable.
Esta vulnerabilidad permite a un atacante falsificar tokens JWT con un emisor malicioso, evadiendo por completo las verificaciones de autenticación y obteniendo acceso no autorizado a recursos protegidos. |
| Evaluación | Esta vulnerabilidad tiene alta probabilidad de explotación activa dado que existen exploits públicos. Permite acceso no autorizado crítico mediante omisión de la autenticación, representando un riesgo real y grave para la seguridad de la empresa al comprometer recursos y datos protegidos. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales que reparan la validación incorrecta del emisor en el endpoint de token. Implementar controles adicionales para validar explícitamente emisores de tokens y restringir el acceso solo a proveedores de identidad confiables. Monitorizar activamente accesos sospechosos y posibles indicios de Tokens fraudulentos. |
| CVE | CVE-2026-31896 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Fabricante | WeGIA |
| Producto Afectado | WeGIA (web manager para instituciones benéficas) |
| Versiones Afectadas | versiones anteriores a 3.6.6 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory WeGIA CVE-2026-31896 |
| Descripción | Vulnerabilidad crítica de inyección SQL en WeGIA (gestor web para instituciones benéficas) en versiones anteriores a 3.6.6. El script remover_produto_ocultar.php usa extract($_REQUEST) para generar variables locales que luego se concatenan directamente en una consulta SQL ejecutada con PDO::query. Esto permite a un atacante autenticado o que evada la autenticación ejecutar comandos SQL arbitrarios, pudiendo extraer datos sensibles o provocar ataques de denegación de servicio mediante retraso temporal. |
| Estrategia | Aplicar sin demora el parche oficial y actualizar WeGIA a la versión 3.6.6 o superior. Reforzar las validaciones de entrada y evitar el uso de funciones inseguras como extract($_REQUEST) para evitar inyección SQL. Monitorizar patrones de consultas anómalas para detección temprana de explotación activa. |
| CVE | CVE-2026-31957 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Himmelblau |
| Producto | Himmelblau (suite de interoperabilidad para Microsoft Azure Entra ID e Intune) |
| Versiones | Desde la 3.0.0 hasta antes de la 3.1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-q746-m2wv-qh4v |
| Descripción | Himmelblau es una suite de interoperabilidad para Microsoft Azure Entra ID e Intune. Desde la versión 3.0.0 hasta antes de la 3.1.0, si Himmelblau se despliega sin un dominio de tenant configurado en himmelblau.conf, la autenticación no está acotada al tenant. En este modo, Himmelblau puede aceptar intentos de autenticación para dominios Entra ID arbitrarios registrando proveedores dinámicamente en tiempo de ejecución. Este comportamiento está diseñado para escenarios iniciales o locales, pero puede crear riesgos significativos en entornos de autenticación remota. Esta vulnerabilidad se corrige en la versión 3.1.0. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.0 o superior para asegurar que la autenticación esté correctamente acotada por tenant. Revisar la configuración de himmelblau.conf para garantizar que el dominio del tenant esté especificado. Además, monitorizar autenticaciones atípicas o de dominios no autorizados para detectar posibles explotaciones activas. Priorizar esta actualización debido al alto riesgo de accesos no autorizados remotos a sistemas críticos. |
| CVE | CVE-2026-31976 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Xygeni |
| Producto | xygeni-action (GitHub Action para Xygeni Scanner) |
| Versiones | Etiqueta mutable v5 (marzo 3-10, 2026) |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory |
| Descripción | xygeni-action es una acción de GitHub para el escáner Xygeni. El 3 de marzo de 2026, un atacante con credenciales comprometidas creó solicitudes de extracción que inyectaron código shell ofuscado en action.yml. Aunque las PR fueron bloqueadas por las reglas de protección, el atacante movió la etiqueta mutable v5 para apuntar a un commit malicioso no fusionado. Así, cualquier workflow de GitHub Actions que usara xygeni/xygeni-action@v5 entre el 3 y 10 de marzo de 2026 ejecutó un implante C2, permitiendo al atacante ejecutar comandos arbitrarios en el runner CI durante hasta 180 segundos por ejecución. |
| Estrategia | Revisar inmediatamente los workflows que usen xygeni/xygeni-action@v5 en el período afectado para detectar posibles ejecuciones maliciosas. Actualizar a versiones patched o eliminar etiquetas mutables en las acciones de GitHub. Implementar autenticación reforzada y rotación inmediata de credenciales comprometidas. Revisar y fortalecer las políticas de protección de ramas y acceso a aplicaciones GitHub para evitar movimientos no autorizados de etiquetas. |
—
*Nota:* Esta vulnerabilidad supone un riesgo real para la empresa si usa GitHub Actions que referencian esta acción vulnerable, debido a su capacidad para ejecución remota de código arbitrario mediante un compromiso en la cadena de suministro. Se recomienda darle máxima prioridad.
| CVE | CVE-2026-32096 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026, 04:32 UTC |
| Vendor | Plunk (open-source) |
| Producto | Plunk email platform |
| Versiones | Versiones anteriores a 0.7.0 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Commit de corrección oficial |
| Descripción | Plunk es una plataforma de correo electrónico open-source basada en AWS SES. Antes de la versión 0.7.0 existía una vulnerabilidad de Server-Side Request Forgery (SSRF) en el manejador del webhook SNS. Un atacante no autenticado podía enviar una petición manipulada que forzaba al servidor a realizar una solicitud HTTP GET arbitraria a cualquier host accesible desde el servidor. Esta vulnerabilidad se corrigió en la versión 0.7.0. |
| Estrategia | Actualizar urgentemente a Plunk versión 0.7.0 o superior. Revisar y restringir el acceso de red saliente del servidor para mitigar impactos en caso de explotación. Monitorizar actividad sospechosa en solicitudes salientes HTTP desde servidores que ejecuten Plunk. Priorizar este parche debido a la alta severidad y existencia de exploits públicos. |
—
He insertado este registro en Supabase para seguimiento y trazabilidad de la amenaza.
| CVE | CVE-2025-66956 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Asseco SEE |
| Producto | Asseco SEE Live 2.0 |
| Versiones | Versión 2.0 (sin información de parche) |
| Exploit Públicos | Sí |
| Referencia | Asseco aviso oficial |
| Descripción | Control de acceso inseguro en los componentes de Plan de Contacto, Email, SMS y Fax en Asseco SEE Live 2.0 permite a atacantes remotos acceder y ejecutar archivos adjuntos mediante una URL computable.
Esta vulnerabilidad puede ser explotada remotamente por un atacante que use URLs predecibles para acceder y activar archivos adjuntos maliciosos, comprometiendo la confidencialidad, integridad y disponibilidad de la información y sistemas asociados. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Asseco para la versión 2.0 o superior. Reforzar controles de acceso y validación de URLs en todos los componentes de mensajería. Monitorear accesos sospechosos y bloquear URLs no autorizadas. Implementar medidas de seguridad adicionales, como segmentación de red y análisis de tráfico para detectar intentos de explotación. |
| CVE | CVE-2026-27591 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | Winter CMS |
| Producto | Winter CMS (CMS basado en Laravel PHP framework) |
| Versiones | Antes de 1.0.477, 1.1.12 y 1.2.12 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | GitHub Advisory Winter CMS |
| Descripción | Winter es un sistema de gestión de contenido (CMS) gratuito y de código abierto basado en el framework Laravel PHP. Antes de las versiones 1.0.477, 1.1.12 y 1.2.12, los usuarios autenticados en el panel de administración podían escalar sus privilegios modificando los roles y permisos asignados a su cuenta mediante solicitudes especialmente diseñadas al backend mientras estaban logueados. Explotar esta vulnerabilidad requiere tener acceso previo con cualquier nivel de usuario al backend. |
| Estrategia | Actualizar urgentemente Winter CMS a la versión 1.0.477, 1.1.12, 1.2.12 o superior. Revisar los accesos a cuentas con permisos en backend, limitar el acceso solo a personal necesario y monitorizar actividad irregular en la gestión de roles y permisos para detectar escaladas de privilegios. No hay mitigación efectiva sin parche, priorizar el despliegue inmediato. |
*****
Se recomienda registrar esta evaluación en Supabase con los campos indicados para mantener el histórico y seguimiento de esta vulnerabilidad crítica.
| CVE | CVE-2026-32136 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de marzo de 2026 |
| Vendor | AdGuardTeam |
| Producto | AdGuard Home |
| Versiones | versiones anteriores a 0.107.73 |
| Exploit Públicos | Sí |
| Referencia | AdGuardTeam Advisory |
| Descripción |
AdGuard Home es un software para el bloqueo de anuncios y rastreadores a nivel de red. En versiones anteriores a la 0.107.73 existe una vulnerabilidad que permite a un atacante remoto no autenticado evitar toda autenticación enviando una solicitud HTTP/1.1 con petición de actualización a HTTP/2 claro (h2c). Una vez aceptada la actualización, la conexión HTTP/2 resultante es manejada por un multiplexor interno que no tiene middleware de autenticación, por lo que todas las peticiones HTTP/2 subsecuentes en esa conexión se procesan como plenamente autenticadas, sin requerir credenciales.
Esta falla representa un riesgo crítico porque permite acceso total sin credenciales a la interfaz administrativa de AdGuard Home, facilitando el control y manipulación del bloqueo de anuncios y configuración de red. |
| Estrategia | Aplicar de inmediato el parche oficial liberado en la versión 0.107.73 o superior. Restringir el acceso a la interfaz de administración a redes confiables y monitorizar intentos de uso del protocolo HTTP/2 cleartext (h2c) para detectar posibles explotaciones activas. Evaluar mecanismos adicionales de autenticación y control de acceso. |


