CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-3495 Por determinar Por determinar Por determinar Por determinar Confirmado explotación activa
CVE-2024-4841 lollms-webui lollms-webui Alta No especificadas, revisar versiones actuales de lollms-webui Sí
CVE-2026-26133 Microsoft M365 Copilot ALTA (Información a confirmar en fuente oficial) Versiones afectadas sin especificar por Microsoft Sí
CVE-2026-3059 SGLang Módulo de generación multimodal CRITICAL (9.8) Versiones afectadas sin parche publicado, específicamente el módulo de multitarea usando ZMQ broker Sí
CVE-2026-3060 SGLang encoder parallel disaggregation system CRITICAL (9.8) No especificado explícitamente, afecta al módulo disaggregation tal como está en la rama principal Sí
CVE-2026-21666 Veeam Backup Server CRITICAL (9.9) No especificado en la fuente Sí
CVE-2026-21667 Veeam Backup Server CRITICAL (9.9) No especificado Sí
CVE-2026-21669 Veeam Backup Server CRÍTICA (9.9) Versiones afectadas no especificadas (Requiere autenticación de usuario en dominio) Sí
CVE-2026-21671 Veeam Software Veeam Backup & Replication CRITICAL (9.1) Implementaciones de alta disponibilidad (HA), versiones previas al parche en 2026 Sí
CVE-2026-28384 Canonical LXD CRITICAL (9.4) Desde 4.12 hasta 6.6 (excluye 4.0.10 en 4.0 Sí
CVE-2026-21708 Veeam Software Backup Viewer CRITICAL (9.9) No especificadas concretamente Sí
CVE-2026-28792 TinaCMS TinaCMS CLI dev server CRÍTICA (9.6) Versiones anteriores a 2.1.8 Sí
CVE-2026-28252 Trane Tracer SC, Tracer SC+, Tracer Concierge CRITICAL (9.2) Versiones no especificadas, dispositivos afectados Trane Tracer SC, SC+ y Concierge Sí
CVE-2026-32137 Dataease Dataease (herramienta de análisis y visualización de datos) CRITICAL (9.3) Versiones anteriores a 2.10.20 Sí
CVE-2026-32140 Dataease Dataease (herramienta de análisis y visualización de datos) CRÍTICA (9.3) Versiones anteriores a 2.10.20 Sí
CVE-2026-26793 GL-iNet AfectadoGL-AR300M16 CRITICAL (9.8) v4.3.11 Sí
CVE-2026-32242 Parse Community Parse Server CRITICAL (9.1) versiones anteriores a 9.6.0-alpha.11 y 8.6.37 Sí
CVE-2026-32248 Parse Community Parse Server (backend open source para Node.js) CRITICAL (9.3) anteriores a 9.6.0-alpha.12 y 8.6.38 Sí
CVE-2026-32251 Tolgee Tolgee Localization Platform CRÍTICA (9.3) anteriores a 3.166.3 Sí
CVE-2026-3611 Honeywell IQ4x Building Management Controller CRITICAL (10) Configuración por defecto de fábrica (sin usuario configurado) Sí

CVE CVE-2024-3495
Severidad Por determinar
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026, 04:31 (UTC)
Vendor Por determinar
Producto Por determinar
Versiones Por determinar
Exploit Públicos Confirmado explotación activa
Referencia Vulncheck CVE-2024-3495
Descripción Vulnerabilidad actualmente bajo análisis con evidencia confirmada de explotación activa. El producto afectado y el proveedor aún no han sido determinados.

Actualmente existen ataques en curso que aprovechan esta vulnerabilidad, lo que representa una amenaza real de compromiso en entornos no parcheados o sin mitigaciones adecuadas.

Estrategia Priorizar la monitorización de tráfico y actividad anómala relacionada mientras se espera información oficial sobre el producto afectado y parches. Implementar controles preventivos generales como segmentación de red, restricción de accesos y análisis continuo de logs. Mantenerse alerta ante actualizaciones del fabricante para aplicar el parche lo antes posible.

CVE CVE-2024-4841
Severidad Alta
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor lollms-webui
Producto lollms-webui
Versiones No especificadas, revisar versiones actuales de lollms-webui
Exploit Públicos Sí, la vulnerabilidad está siendo explotada actualmente
Referencia VulnCheck CVE-2024-4841
Descripción Vulnerabilidad de Path Traversal en lollms-webui que permite acceder a archivos arbitrarios mediante la manipulación de la ruta ‘\..\filename’.
Estrategia Aplicar inmediatamente parches oficiales para corregir la validación de rutas en lollms-webui. Limitar permisos del proceso web para impedir acceso a archivos sensibles y monitorizar logs para detección temprana de intentos de explotación.

CVE CVE-2026-26133
Severidad ALTA (Información a confirmar en fuente oficial)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Microsoft
Producto M365 Copilot
Versiones Versiones afectadas sin especificar por Microsoft
Exploit Públicos Sí, la vulnerabilidad está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en M365 Copilot de Microsoft que permite a un atacante acceder a datos sensibles a través de mecanismos no autorizados. Esta falla puede ser explotada remotamente y está siendo activamente utilizada en ataques.
Estrategia Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad según indicaciones oficiales. Implementar controles adicionales para la protección de datos sensibles y monitorizar indicios de explotación para detección temprana.

CVE CVE-2026-3059
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 13-mar-2026
Vendor SGLang
Producto Módulo de generación multimodal
Versiones Versiones afectadas sin parche publicado, específicamente el módulo de multitarea usando ZMQ broker
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial de SGLang
Descripción El módulo de generación multimodal de SGLang es vulnerable a ejecución remota de código sin autenticación a través del broker ZMQ, que deserializa datos no confiables usando pickle.loads() sin controles de autenticación.

La vulnerabilidad permite que un atacante remoto no autenticado envíe datos manipulados al broker ZMQ, explotando la deserialización insegura para ejecutar código arbitrario en el sistema objetivo sin necesidad de credenciales.

Estrategia Actualizar o parchear urgentemente el módulo afectado con la versión corregida que elimina la deserialización sin autenticación. Implementar controles estrictos de validación/autenticación previa en los brokers ZMQ y monitorizar tráfico anómalo. Se recomienda además el uso de entornos aislados para minimizar impacto en caso de explotación.

Vendor SGLang
Producto Módulo de generación multimodal
Versiones Afectadas Versiones sin parche del módulo que utiliza ZMQ broker
Exploit Públicos Sí, existe exploit público conocido

CVE CVE-2026-3060
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor SGLang
Producto encoder parallel disaggregation system
Versiones No especificado explícitamente, afecta al módulo disaggregation tal como está en la rama principal
Exploit Públicos Sí
Referencia Github SGLang – código vulnerable
Descripción El sistema encoder parallel disaggregation de SGLang es vulnerable a ejecución remota de código sin autenticación a través del módulo de disaggregation, que deserializa datos no confiables usando pickle.loads() sin validación ni autenticación previa.

Esta vulnerabilidad permite a un atacante remoto no autenticado enviar datos manipulados para que el sistema ejecute código arbitrario, comprometiendo totalmente la integridad y disponibilidad del sistema.

Estrategia Aplicar inmediatamente un parche o actualización que elimine la deserialización insegura. Mientras tanto, bloquear acceso externo al módulo vulnerable, implementar controles estrictos de autenticación y validación de datos, y monitorizar actividades sospechosas que puedan indicar explotación activa.

—

*El CVE representa un riesgo crítico y real para la compañía debido a la posibilidad de ejecución remota de código sin necesidad de autenticación, con exploits públicos disponibles, lo que implica alta probabilidad de explotación activa y compromiso total del sistema afectado. Priorizar urgente mitigación.*


CVE CVE-2026-21666
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Veeam
Producto Backup Server
Versiones No especificado en la fuente
Exploit Públicos Sí
Referencia KB4830 de Veeam</td
Descripción Vulnerabilidad que permite a un usuario autenticado del dominio realizar ejecución remota de código (RCE) en el Backup Server de Veeam.

Esta vulnerabilidad crítica puede ser explotada por un usuario con credenciales válidas en el dominio, permitiendo ejecutar código arbitrario remotamente en el servidor de backup. Esto puede llevar a comprometer toda la infraestructura de backup y potencialmente la red interna.

Estrategia Priorizar parchear inmediatamente el Backup Server con la actualización oficial proporcionada por Veeam. Además, limitar y monitorear estrictamente el acceso de usuarios autenticados al servidor de backup, implementar control de acceso basado en roles, y detectar comportamientos anómalos que indiquen intento de explotación activa.

—

*****
*CVE:* CVE-2026-21666
*Severidad:* CRITICAL (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de marzo de 2026
*Fabricante:* Veeam
*Producto Afectado:* Backup Server
*Versiones Afectadas:* No especificadas
*Exploit Públicos:* Sí

*Referencia:* KB4830 de Veeam

*Descripción:* Esta vulnerabilidad permite a un usuario autenticado del dominio ejecutar código remoto en el servidor de backup de Veeam, comprometiendo la seguridad del sistema de almacenamiento y potencialmente la red interna.

Un atacante con credenciales válidas puede controlar completamente el Backup Server, lo que puede permitir alterar, eliminar o robar información sensible de respaldo o lanzar ataques posteriores a la red.

*Estrategia:* Aplicar inmediatamente el parche oficial, restringir acceso a usuarios autenticados, implementar controles de acceso y monitorización para detectar comportamiento sospechoso. Prestar máxima atención a posibles explotaciones activas dada la existencia de exploits públicos conocidos.


CVE CVE-2026-21667
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Veeam
Producto Backup Server
Versiones No especificado
Exploit Públicos Sí
Referencia Veeam KB4830</td
Descripción Vulnerabilidad que permite a un usuario autenticado de dominio ejecutar código de manera remota (RCE) en el Backup Server de Veeam.

Esta vulnerabilidad se explota mediante credenciales válidas de un usuario de dominio para ejecutar comandos arbitrarios en el servidor de backup, poniendo en riesgo la integridad y disponibilidad del entorno de backups y, potencialmente, de toda la infraestructura vinculada.

Estrategia Aplicar inmediatamente el parche oficial publicado por Veeam. Restringir y auditar el acceso de usuarios a la consola del Backup Server, fortalecer la autenticación y monitorizar actividad sospechosa. Implementar controles de microsegmentación para limitar el alcance en caso de explotación.

—

¿Esta siendo explotada? Sí, hay exploits públicos confirmados.
¿Debo darle prioridad? Alta prioridad inmediata.
¿Puede suponer un riesgo real para la empresa? Sí, permite ejecución remota y control total sobre el servidor de backups críticos, con impacto directo en la continuidad del negocio.


CVE CVE-2026-21669
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 13 marzo 2026
Vendor Veeam
Producto Backup Server
Versiones Versiones afectadas no especificadas (Requiere autenticación de usuario en dominio)
Exploit Públicos Sí
Referencia Veeam Advisory KB4831
Descripción Vulnerabilidad que permite a un usuario autenticado en el dominio ejecutar código de forma remota (RCE) en el Backup Server de Veeam. Un atacante con acceso válido en el dominio puede aprovechar esta vulnerabilidad para tomar control total del servidor de backup, poniendo en riesgo la integridad y disponibilidad de las copias de seguridad y potencialmente comprometiendo otros sistemas asociados dentro de la infraestructura.
Estrategia Aplicar inmediatamente el parche oficial publicado por Veeam para esta vulnerabilidad. Restringir y monitorizar estrictamente los accesos de usuarios autenticados en el dominio a los sistemas de backup. Implementar controles avanzados de detección de movimientos laterales y ejecución de código inusual en los servidores de backup para mitigar posibles explotaciones activas.

CVE CVE-2026-21671
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Veeam Software
Producto Veeam Backup & Replication
Versiones Implementaciones de alta disponibilidad (HA), versiones previas al parche en 2026
Exploit Públicos Sí
Referencia Veeam Advisory KB4831
Descripción Vulnerabilidad que permite a un usuario autenticado con el rol de Administrador de Copias de Seguridad ejecutar código remotamente (RCE) en despliegues de alta disponibilidad (HA) de Veeam Backup & Replication.
Evaluación Un atacante interno o comprometido con privilegios limitados (Backup Administrator) puede ejecutar código arbitrario en los sistemas críticos de respaldo, comprometiendo la integridad y disponibilidad de los backups. Esta vulnerabilidad puede ser explotada para control total del entorno de respaldo y despliegues HA, afectando directamente la resiliencia de la compañía.
Estrategia Actualizar inmediatamente a la última versión parcheada disponible indicada en el boletín oficial. Revisar y limitar el acceso al rol de Backup Administrator, implementar monitoreo de uso de privilegios en la solución de respaldo y auditar accesos sospechosos para detección temprana de explotación.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debe recibir prioridad? Prioridad ALTA e instalación urgente de parche.
¿Puede suponer riesgo real? Riesgo crítico para la disponibilidad e integridad de las copias de seguridad de la empresa.


CVE CVE-2026-28384
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-03-13T04:31:24 (UTC)
Vendor Canonical
Producto LXD
Versiones Desde 4.12 hasta 6.6 (excluye 4.0.10 en 4.0/stable)
Exploit Públicos Sí
Referencia Ubuntu Security Advisory
Descripción Una sanitización inadecuada del parámetro compression_algorithm en Canonical LXD permite a usuarios autenticados sin privilegios ejecutar comandos como el demonio LXD en el servidor mediante llamadas API a los endpoints de imagen y backup. Afecta versiones de LXD de la 4.12 a la 6.6, corregido en versiones snap 5.0.6-e49d9f4, 5.21.4-1374f39 y 6.7-1f11451. El canal 4.0/stable (versión 4.0.10) no está afectado.
Estrategia Actualizar urgentemente a la versión corregida correspondiente al canal estable usado (5.0.6 o superior en 5.0/stable, 5.21.4 o superior en 5.21/stable, 6.7 o superior en 6.0/stable). Limitar el acceso a usuarios autenticados y monitorizar logs API por actividad anómala. Priorizar esta corrección, dado que permite ejecución remota de código con acceso de demonio, representando un riesgo crítico a la seguridad corporativa.

CVE CVE-2026-21708
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026, 04:31 UTC
Vendor Veeam Software
Producto Backup Viewer
Versiones No especificadas concretamente
Exploit Públicos Sí, confirmado
Referencia KB Veeam 4830</td
Descripción Vulnerabilidad que permite a un usuario de Backup Viewer ejecutar código remoto (RCE) con los privilegios del usuario postgres. Esto implica que un atacante con acceso a Backup Viewer puede ejecutar comandos arbitrarios en el sistema afectado con permisos elevados.
Estrategia Aplicar inmediatamente el parche oficial publicado por Veeam. Restringir el acceso a Backup Viewer exclusivamente a usuarios de confianza y redes seguras. Monitorizar logs para detectar actividades anómalas o intentos de explotación activos. Implementar controles adicionales de acceso y segmentación para minimizar el riesgo de explotación.

CVE CVE-2026-28792
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor TinaCMS
Producto TinaCMS CLI dev server
Versiones Versiones anteriores a 2.1.8
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Tina es un sistema de gestión de contenido sin cabeza (headless). Antes de la versión 2.1.8, el servidor de desarrollo CLI de TinaCMS combinaba una configuración permisiva de CORS (Access-Control-Allow-Origin: *) con una vulnerabilidad de recorridos en el sistema de archivos que permite un ataque drive-by basado en navegador. Un atacante remoto puede enumerar el sistema de archivos, escribir archivos arbitrarios y eliminar archivos en las máquinas de desarrolladores simplemente engañándolos para que visiten un sitio web malicioso mientras el servidor dev de TinaCMS está activo.
Importancia La vulnerabilidad permite una explotación remota sin interacción compleja y con un impacto grave sobre la integridad del sistema de desarrollo, lo que puede comprometer el código fuente y archivos sensibles localmente. Es altamente relevante en entornos con desarrolladores que usen la herramienta.
Estrategia Actualizar inmediatamente a TinaCMS versión 2.1.8 o superior para eliminar la configuración peligrosa y corregir el recorrido de ruta. Además, restringir el acceso CORS estrictamente y concienciar a desarrolladores para evitar navegación en sitios de poco fiar mientras el servidor dev está activo. Monitorizar actividad inusual en máquinas de desarrollo.

CVE CVE-2026-28252
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-03-13T04:31:24.769376+00:00
Vendor Trane
Producto Tracer SC, Tracer SC+, Tracer Concierge
Versiones Versiones no especificadas, dispositivos afectados Trane Tracer SC, SC+ y Concierge
Exploit Públicos Sí
Referencia ICS-CERT Advisory ICSA-26-071-01
Descripción Vulnerabilidad de uso de algoritmo criptográfico roto o inseguro en Trane Tracer SC, Tracer SC+ y Tracer Concierge que podría permitir a un atacante evitar la autenticación y obtener acceso a nivel root en el dispositivo.

Esto permite a un atacante con acceso a la red o a los dispositivos aprovechar fallos criptográficos para eludir controles de seguridad esenciales, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente a la versión parcheada oficial ofrecida por Trane. Además, restringir el acceso a estos dispositivos desde redes no confiables y monitorizar intentos anómalos de acceso para detectar posibles explotaciones activas.

CVE CVE-2026-32137
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-13T04:31:24.938346+00:00
Vendor Dataease
Producto Dataease (herramienta de análisis y visualización de datos)
Versiones Versiones anteriores a 2.10.20
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Dataease es una herramienta open source para análisis y visualización de datos. En versiones anteriores a la 2.10.20, el parámetro «table» para el endpoint /de2api/datasource/previewData se concatena directamente en la consulta SQL sin ningún filtrado o parametrización. Como «tableName» es un string controlado por el usuario, un atacante puede inyectar sentencias SQL maliciosas mediante la construcción de nombres de tabla manipulados. Esta vulnerabilidad ha sido corregida en la versión 2.10.20.
Estrategia Actualizar inmediatamente a la versión 2.10.20 o superior que corrige la inyección SQL. Evitar el uso de versiones afectadas. Implementar controles de validación rigurosos para entradas que formen consultas SQL y monitorizar intentos de explotación de inyección SQL en los logs de aplicación y base de datos para detectar actividad sospechosa.

CVE CVE-2026-32140
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Dataease
Producto Dataease (herramienta de análisis y visualización de datos)
Versiones Versiones anteriores a 2.10.20
Exploit Públicos Sí, confirmados
Referencia Advisory GitHub Dataease
Descripción Dataease es una herramienta de análisis y visualización de datos de código abierto. Antes de la versión 2.10.20, un atacante puede controlar el parámetro IniFile para forzar al driver JDBC a cargar un archivo de configuración controlado por el atacante. Este archivo puede inyectar propiedades JDBC peligrosas, resultando en ejecución remota de código. El driver JDBC de Redshift utiliza un método llamado getJdbcIniFile que busca automatizadamente un archivo rsjdbc.ini, y permite que se especifique explícitamente en la URL JDBC un archivo de configuración arbitrario que se cargará. Esto permite la carga de archivos arbitrarios en el servidor como configuración JDBC, posibilitando la ejecución remota de código. La vulnerabilidad fue corregida en la versión 2.10.20.
Estrategia Actualizar inmediatamente Dataease a la versión 2.10.20 o superior que corrige esta vulnerabilidad. Adicionalmente, restringir el acceso a parámetros externos en URL JDBC para evitar carga de archivos arbitrarios y monitorizar logs para detectar intentos de explotación. Mantener un control estricto en los permisos de archivos del servidor para minimizar daños.

—–

CVE CVE-2026-32140
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13/03/2026
Vendor Dataease
Producto Afectado Herramienta de análisis y visualización de datos Dataease
Versiones Afectadas Versiones anteriores a 2.10.20
Exploit Públicos Sí
Referencia GitHub Dataease Advisory
Descripción Un atacante puede manipular el parámetro IniFile para cargar un archivo de configuración malicioso en el driver JDBC de Redshift usado por Dataease. Esto permite la inyección de propiedades peligrosas que llevan a ejecución remota de código en el servidor afectado.
Estrategia Actualizar urgentemente a la versión 2.10.20 o superior. Restringir entradas de parámetros en URL JDBC y reforzar la supervisión ante intentos de explotación.

CVE CVE-2026-26793
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Fabricante GL-iNet
Producto Afectado GL-AR300M16
Versiones Afectadas v4.3.11
Exploit Públicos Sí
Referencia GitHub – PoC Exploit</td
Descripción Se descubrió que GL-iNet GL-AR300M16 v4.3.11 contiene una vulnerabilidad de inyección de comandos mediante la función set_config. Esta vulnerabilidad permite a atacantes ejecutar comandos arbitrarios a través de una entrada diseñada específicamente.

La vulnerabilidad puede ser explotada enviando datos manipulados a la función afectada, lo que da acceso completo para ejecutar órdenes en el dispositivo vulnerable, comprometiendo la integridad y control total del sistema afectado.

Estrategia Actualizar inmediatamente el firmware a una versión corregida publicada por GL-iNet. Mientras tanto, restringir el acceso a la interfaz vulnerable, implementar controles de entrada estrictos y monitorizar tráfico anómalo para detectar intentos de explotación activa.

—–

[Inserción en Supabase realizada con:]
{
«cve»: «CVE-2026-26793»,
«severity»: «CRITICAL (9.8)»,
«importance»: «ALTA»,
«published_date»: «2026-03-13»,
«vendor»: «GL-iNet»,
«product»: «GL-AR300M16»,
«versions»: «v4.3.11»,
«public_exploit»: true,
«reference»: «https://github.com/sezangel/IOT-vul/tree/main/GL-iNet/GL-AR300M16/set_config»,
«description»: «Se descubrió que GL-iNet GL-AR300M16 v4.3.11 contiene una vulnerabilidad de inyección de comandos mediante la función set_config. Esta vulnerabilidad permite a atacantes ejecutar comandos arbitrarios a través de una entrada diseñada específicamente.»
}


CVE CVE-2026-32242
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-03-13T04:31:25.62553+00:00
Vendor Parse Community
Producto Parse Server
Versiones versiones anteriores a 9.6.0-alpha.11 y 8.6.37
Exploit Públicos Sí
Referencia Parse Server Advisory
Descripción Parse Server es un backend open source que puede desplegarse en cualquier infraestructura con Node.js. Antes de las versiones 9.6.0-alpha.11 y 8.6.37, el adaptador OAuth2 integrado exporta una instancia única reutilizada para todas las configuraciones de proveedores OAuth2. Ante solicitudes concurrentes de autenticación para distintos proveedores, la validación del token de un proveedor podría ejecutarse con la configuración de otro distinto, permitiendo que un token que debería ser rechazado sea aceptado erróneamente. Esto afecta a despliegues con múltiples proveedores OAuth2 activados con la bandera oauth2: true.
Estrategia Actualizar inmediatamente Parse Server a la versión 9.6.0-alpha.11 o superior, o la 8.6.37 o superior. Revisar configuraciones OAuth2 para asegurar que no se reutilizan instancias que puedan mezclar políticas. Monitorizar autenticaciones para detectar posibles desviaciones o tokens inválidos aceptados. La explotación pública confirma alta prioridad y riesgo real para sistemas con múltiples proveedores OAuth2 configurados.

CVE CVE-2026-32248
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-13T04:31:25 (UTC)
Vendor Parse Community
Producto Parse Server (backend open source para Node.js)
Versiones anteriores a 9.6.0-alpha.12 y 8.6.38
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Parse Server
Descripción Parse Server es un backend open source desplegable en infraestructuras con Node.js. En versiones anteriores a 9.6.0-alpha.12 y 8.6.38, un atacante no autenticado puede tomar control de cualquier cuenta de usuario creada con un proveedor de autenticación que no valida el formato del identificador del usuario (por ejemplo, autenticación anónima). Mediante una petición de login manipulada, el servidor realiza una búsqueda por patrón en lugar de una búsqueda exacta, permitiendo al atacante emparejar un usuario existente y obtener un token de sesión válido para esa cuenta. Afecta tanto a bases de datos MongoDB como PostgreSQL. La autenticación anónima está habilitada por defecto, exponiendo la vulnerabilidad.
Estrategia Actualizar inmediatamente Parse Server a la versión 9.6.0-alpha.12 o 8.6.38 o superior. Deshabilitar la autenticación anónima si no es estrictamente necesaria. Implementar controles adicionales para validar el formato de identificadores de usuario y monitorear intentos sospechosos de inicio de sesión. Revisar logs para detectar posibles accesos no autorizados y emitir nuevas credenciales si se sospecha compromiso.

—–

Gracias al uso de la herramienta Supabase, el registro de este CVE ha sido almacenado correctamente para su seguimiento inmediato.


CVE CVE-2026-32251
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Tolgee
Producto Tolgee Localization Platform
Versiones anteriores a 3.166.3
Exploit Públicos Sí
Referencia GitHub Tolgee fix commit
Descripción Tolgee es una plataforma de localización de código abierto. Antes de la versión 3.166.3, los analizadores XML usados para importar recursos XML de Android (.xml) y archivos .resx no desactivan el procesamiento de entidades externas. Un usuario autenticado que pueda importar archivos de traducción a un proyecto puede explotar esta vulnerabilidad para leer archivos arbitrarios en el servidor y realizar solicitudes en el servidor hacia servicios internos. Esta vulnerabilidad se corrige en la versión 3.166.3.
Estrategia Actualizar urgentemente Tolgee a la versión 3.166.3 o superior que desactiva el procesamiento de entidades externas. Restringir estrictamente los permisos de importación de archivos solo a usuarios de confianza y monitorizar logs en busca de accesos no autorizados o actividades inusuales relacionadas con importaciones de traducciones. Mantener controles de acceso internos para prevenir movimientos laterales en caso de explotación.

CVE CVE-2026-3611
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 13 de marzo de 2026
Vendor Honeywell
Producto IQ4x Building Management Controller
Versiones Configuración por defecto de fábrica (sin usuario configurado)
Exploit Públicos Sí
Referencia CSAF Honeywell IQ4x Advisory
Descripción El controlador Honeywell IQ4x para gestión de edificios expone su interfaz web HMI completa sin autenticación con la configuración por defecto de fábrica. Sin un módulo de usuario configurado, la seguridad está deshabilitada y el sistema opera en un contexto de System Guest (nivel 100) con privilegios de lectura/escritura para cualquier que alcance la interfaz HTTP. Un atacante remoto puede crear una cuenta administrativa antes de que se active la autenticación, habilitando el módulo de usuario y bloqueando a operadores legítimos de la administración local y web.
Estrategia Actualizar inmediatamente la configuración para crear un usuario con autenticación y aplicar parches oficiales. Restringir el acceso a la interfaz web a redes seguras y monitorizar intentos anómalos de creación de cuentas. Considerar bloqueo de acceso externo hasta resolución completa.

—–
Insertando registro en Supabase con campos:
CVE: CVE-2026-3611
Severidad: CRITICAL (10)
Importancia para la empresa: ALTA
Publicado: 2026-03-13
Fabricante: Honeywell
Producto Afectado: IQ4x Building Management Controller
Versiones Afectadas: Configuración por defecto sin usuario configurado
Exploit Públicos: Sí

Enviar a un amigo: Share this page via Email