| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2020-5284 | Zeit | Next.js | Alta (sin puntuación CVSS exacta disponible) | Versiones afectadas no especificadas | Sí |
| CVE-2026-4440 | Chromium Project | Chromium | ALTA (explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-4441 | Chromium Project | Chromium (motor de navegador) | ALTA | Versiones afectadas indefinidas pero se entiende activo antes del parche de marzo 2026 | Sí |
| CVE-2026-4443 | Chromium Project | Chromium WebAudio | ALTA | Versiones afectadas sin parchear hasta la fecha de publicación | Sí |
| CVE-2026-4444 | Chromium Project | Chromium WebRTC | Alta (crítica) – Ejecución remota de código | Versiones afectadas no especificadas, afecta implementaciones de WebRTC en Chromium | Sí |
| CVE-2026-4445 | Chromium Project | Chromium (WebRTC) | ALTA (riesgo de ejecución remota de código y corrupción de memoria) | Versiones afectadas no especificadas, recomendable revisar versiones basadas en Chromium con WebRTC | Sí |
| CVE-2026-4446 | Chromium Project | Chromium WebRTC | ALTA (Crítica) | Versiones afectadas similares a CVE-2026-4445, versión exacta no especificada | Sí |
| CVE-2026-4447 | Chromium Project | V8, motor de JavaScript de Chromium | ALTA (sin puntuación exacta pública) | Versiones afectadas no especificadas; se recomienda aplicar parche inmediato | Sí |
| CVE-2026-4448 | Chromium (componente ANGLE gráfico) | CRÍTICA (no especificado, evaluar según contexto) | Versiones anteriores a la corrección publicada en marzo 2026 | Sí | |
| CVE-2026-4449 | Chromium Project | Chromium – Blink (motor de renderizado) | CRÍTICA | Versiones anteriores a la corrección en marzo de 2026 | Sí |
| CVE-2026-4450 | Google (Chromium Project) | Chromium – Motor JavaScript V8 | CRÍTICA | Versiones afectadas no especificadas directamente; afecta versiones con V8 vulnerables a escritura fuera de límites | Sí |
| CVE-2026-4451 | Chromium Project | Navegador Chromium | Alta (riesgo de ejecución remota de código) | Versiones afectadas no especificadas exactamente, pero todas las que incluyan la vulnerabilidad en Navigation | Sí |
| CVE-2026-4452 | Chromium (ANGLE) | ALTA (sin puntuación exacta disponible) | Versiones afectadas indicadas en MSRC, generalmente anteriores o iguales a la fecha de parche | Sí | |
| CVE-2026-4454 | Chromium | ALTA (Uso después de liberación, ejecución remota de código) | Versiones afectadas hasta 2026-03-24 | Sí | |
| CVE-2026-4455 | Chromium Project | Chromium PDFium (componente procesamiento PDF) | Crítica | Versiones afectadas específicas no detalladas, se recomienda actualizar al último release | Sí |
| CVE-2026-4456 | The Chromium Project | Chromium (Digital Credentials API) | Alta (riesgo de ejecución remota de código) | Versiones afectadas no especificadas explícitamente, afecta a Chromium en general | Sí |
| CVE-2026-4457 | Chromium Project | Chromium (motor V8 JavaScript) | ALTA | Versiones afectadas del motor V8 dentro de Chromium no especificadas | Sí |
| CVE-2026-4458 | Chromium Project | Chromium (navegador y motor de extensiones) | Alta (explotación activa reportada) | Versiones previas a la actualización lanzada después de marzo 2026 | Sí |
| CVE-2026-4460 | Chromium Project | Chromium | Alta | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-4461 | Chromium Project | Motor JavaScript V8 en Chromium | ALTA | Versiones afectadas no especificadas específicamente, se recomienda actualizar a la última disponible | Sí |
| CVE-2026-4462 | Chromium Project | Chromium (motor Blink) | Alta (no especificado numericamente, vulnerabilidad explotada activamente) | Versiones afectadas no especificadas concretamente, afecta motor de renderizado Blink en Chromium | Sí |
| CVE-2026-4463 | Chromium Project | Chromium WebRTC | CRÍTICA | Versiones afectadas anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4464 | Chromium (componente gráfico ANGLE) | Alta (según MSRC) | Versiones afectadas incluyen las que integran ANGLE antes del parche de marzo 2026 | Sí | |
| CVE-2020-9374 | TP-Link | tl-wr849n_firmware | ALTA (CRITICAL) | Versiones afectadas especificas no detalladas, vulnerabilidad reportada en firmware de tp-link tl-wr849n | Sí |
| CVE-2014-6321 | Microsoft | Microsoft Windows | ALTA (no especificado CVSS exacto) | Versiones afectadas no especificadas, pero impacto sobre procesos de generación de código en Windows | Sí |
| CVE-2026-4599 | jsrsasign | jsrsasign (librería de criptografía para JavaScript) | CRITICAL (9.3) | Desde 7.0.0 hasta 11.1.1 incluidas | Sí |
| CVE-2026-4600 | jsrsasign | jsrsasign | CRITICAL (9.1) | versiones anteriores a 11.1.1 | Sí |
| CVE-2026-4601 | jsrsasign | jsrsasign (librería criptográfica JavaScript) | CRITICAL (9.4) | versiones anteriores a 11.1.1 | Sí |
| CVE-2026-3587 | No especificado | Interfaz CLI basada en Linux (dispositivo no especificado) | CRÍTICO (10) | Versiones afectadas no especificadas | Sí |
| CVE-2026-32968 | No especificado | com_mb24sysapi module | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2025-41007 | Cuantis | Cuantis | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2025-41008 | Sinturno | Sinturno | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-33351 | WWBN | AVideo (plugin Live en modo standalone) | CRITICAL (9.1) | Antes de la versión 26.0 | Sí |
| CVE-2026-33352 | WWBN | AVideo (plataforma de video open source) | CRITICAL (9.8) | Versiones anteriores a la 26.0 | Sí |
| CVE-2026-33478 | WWBN | AVideo (plugin CloneSite) | CRÍTICA (10) | versiones hasta la 26.0 inclusive | Sí |
| CVE-2026-4404 | GoHarbor | Harbor | CRITICAL (9.4) | versiones 2.15.0 y anteriores | Sí |
| CVE-2026-33502 | WWBN | AVideo (plataforma de video open source) | CRITICAL (9.3) | Versiones hasta e incluyendo 26.0 | Sí |
| CVE-2026-0898 | Pega | Pega Browser Extension (PBE) para Pega Robot Studio | CRITICAL (9.0) | Versiones 22.1 y R25 para desarrolladores Pega Robot Studio | Sí |
| CVE-2026-33716 | WWBN | AVideo (plataforma de vídeo open source) | CRÍTICA (9.4) | Versiones hasta la 26.0 inclusive | Confirmados |
| CVE-2026-30849 | Mantis Bug Tracker | Mantis Bug Tracker (MantisBT) | CRITICAL (9.3) | versiones anteriores a 2.28.1 (usando bases de datos MySQL) | Sí |
| CVE-2026-3055 | Citrix | NetScaler ADC y NetScaler Gateway | CRITICAL (9.3) | Versiones configuradas como SAML IDP, afectando todas las versiones vulnerables indicadas en el aviso oficial Citrix | Sí |
| CVE-2025-60949 | Census | CSWeb | CRITICAL (9.3) | 8.0.1 y anteriores | Sí |
| CVE-2026-33634 | Aqua Security | Trivy, trivy-action, setup-trivy (GitHub Actions) | CRÍTICA (9.4) | Trivy v0.69.4, trivy-action v0.0.1 – 0.34.2, setup-trivy v0.2.0 – 0.2.6 antes de recreación segura | Sí |
| CVE-2026-4681 | PTC | Windchill PDMLink y FlexPLM | CRÍTICA (9.3) | Windchill PDMLink: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.2.0, 12.1.2.0, 13.0.2.0, 13.1.0.0, 13.1.1.0, 13.1.2.0, 13.1.3.0; FlexPLM: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.0.0, 12.0.2.0, 12.0.3.0, 12.1.2.0, 12.1.3.0, 13.0.2.0, 13.0.3.0 | Sí |
| CVE-2026-33211 | Tekton Pipelines project | Tekton Pipelines git resolver | CRITICAL (9.6) | 1.0.0 y anteriores a 1.0.1, 1.3.3, 1.6.1, 1.9.2, 1.10.2 | Sí |
| CVE-2026-33286 | Graphiti | Graphiti framework | CRITICAL (9.1) | Versiones anteriores a 1.10.2 | Sí |
| CVE-2026-4001 | Acowebs | Woocommerce Custom Product Addons Pro para WordPress | CRITICAL (9.8) | Versiones hasta y incluyendo 5.4.1 | Sí |
| CVE-2026-4734 | yoyofr | modizer (libs | CRÍTICA (9.4) | versiones anteriores a v4.3 | Sí |
| CVE-2026-4738 | OSGeo | Afectadogdal | CRÍTICA (9.4) | Versiones anteriores a 3.11.0 | Sí |
| CVE-2026-4739 | InsightSoftwareConsortium | ITK (Modules | CRITICAL (9.4) | versiones anteriores a 2.7.1 | Sí |
| CVE-2026-4744 | rizonesoft | Notepad3 | CRÍTICA (9.3) | versiones anteriores a 6.25.714.1 | Sí |
| CVE | CVE-2020-5284 |
| Severidad | Alta (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Zeit |
| Producto | Next.js |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2020-5284 |
| Descripción | Vulnerabilidad de traversal de ruta relativa en Zeit Next.js que puede permitir a un atacante acceder a archivos arbitrarios fuera del directorio previsto. Esta falla puede comprometer la confidencialidad e integridad si archivos sensibles del sistema o aplicación son expuestos. |
| Estrategia | Aplicar inmediatamente parches oficiales o actualizaciones de Next.js que corrijan esta vulnerabilidad. Revisar configuraciones que eviten recorrido de rutas relativas. Monitorizar sistemas para detectar posibles accesos no autorizados. Priorizar bloqueo de posibles vectores de ataque para mitigar explotación activa. |
| CVE | CVE-2026-4440 |
| Severidad | ALTA (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Lectura y escritura fuera de los límites en WebGL de Chromium, que podría provocar corrupción de memoria o ejecución de código arbitrario.
Esta vulnerabilidad afecta a Chromium y permite que un atacante ejecute código de forma remota mediante la manipulación de WebGL, lo que representa un enorme riesgo para la seguridad, especialmente en entornos donde se emplee este navegador para acceder a sistemas sensibles. |
| Estrategia | Actualizar inmediatamente Chromium a la versión más reciente donde se haya corregido la vulnerabilidad. Además, monitorizar la actividad de navegación sospechosa y aplicar políticas restrictivas en la ejecución de código WebGL en entornos críticos para minimizar el riesgo de explotación activa. |
***
| CVE | CVE-2026-4441 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas indefinidas pero se entiende activo antes del parche de marzo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en la clase Base de Chromium que puede permitir la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad se aprovecha cuando un atacante logra manipular la gestión de memoria para ejecutar código arbitrario, potencialmente tomando control del sistema afectado a través del navegador implementado con Chromium. Se está explotando activamente en el entorno real. |
| Estrategia | Actualizar sin demora Chromium y navegadores basados en él al parche publicado de marzo 2026. Monitorizar sistemas para detección de actividad anómala relacionada, restringir accesos a sitios sospechosos y reforzar políticas de seguridad en navegadores. La explotación activa hace imprescindible la priorización inmediata para proteger activos críticos y evitar compromisos graves. |
| CVE | CVE-2026-4443 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 Marzo 2026, 04:32 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium WebAudio |
| Versiones | Versiones afectadas sin parchear hasta la fecha de publicación |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de búfer en heap en la implementación WebAudio de Chromium, que permite la ejecución remota de código o denegación de servicio. |
| Estrategia | Actualizar Chromium a la última versión que contenga el parche oficial inmediatamente; bloquear o restringir el acceso a funciones WebAudio en entornos de alto riesgo; monitorizar logs para detectar actividad anómala asociada a esta vulnerabilidad y mantener actualizado el antivirus y EDR para detectar explotación activa. |
| CVE | CVE-2026-4444 |
| Severidad | Alta (crítica) – Ejecución remota de código |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebRTC |
| Versiones | Versiones afectadas no especificadas, afecta implementaciones de WebRTC en Chromium |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en pila en el componente WebRTC de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario. |
| Evaluación | Este desbordamiento de pila en WebRTC es crítico porque permite ejecución remota de código, facilitando ataques remotos sin interacción del usuario. Ya se está explotando activamente, aumentando el riesgo para la empresa. |
| Estrategia | Actualizar Chromium a la última versión que incluya el parche para esta vulnerabilidad. Deshabilitar WebRTC si no es crítico para las operaciones. Implementar monitorización y detección de exploits activos en la red para responder rápidamente. |
—
*He procedido a insertar este registro en Supabase según protocolo.*
| CVE | CVE-2026-4445 |
| Severidad | ALTA (riesgo de ejecución remota de código y corrupción de memoria) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (WebRTC) |
| Versiones | Versiones afectadas no especificadas, recomendable revisar versiones basadas en Chromium con WebRTC |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Uso después de liberación (Use After Free) en WebRTC de Chromium, que puede permitir la ejecución remota de código o corrupción de memoria. La vulnerabilidad se deriva de la gestión inadecuada de recursos tras la liberación, facilitando que un atacante remoto ejecute código arbitrario o cause un fallo de memoria mediante contenido manipulado en WebRTC.
Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en un riesgo crítico para cualquier entorno corporativo que utilice navegadores basados en Chromium con soporte WebRTC, especialmente en servicios de comunicación en tiempo real. |
| Estrategia | Aplicar inmediatamente todas las actualizaciones oficiales de Chromium que corrigen este defecto. Deshabilitar temporalmente WebRTC en navegadores hasta la implementación del parche. Monitorizar actividades inusuales en tráfico WebRTC y establecer controles de firewall para filtrar tráfico potencialmente malicioso. Revisar y reforzar políticas de seguridad para navegación y comunicación en tiempo real. |
| CVE | CVE-2026-4446 |
| Severidad | ALTA (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebRTC |
| Versiones | Versiones afectadas similares a CVE-2026-4445, versión exacta no especificada |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación («use after free») en WebRTC dentro de Chromium que permite la ejecución remota de código, similar a CVE-2026-4445. Esto permite a un atacante remoto ejecutar código arbitrario en el sistema afectado a través de la manipulación del manejo de memoria en WebRTC. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que incluye el parche oficial para esta vulnerabilidad. Además, monitorizar sistemas para actividad sospechosa y restringir el acceso a aplicaciones que utilizan WebRTC hasta que se confirme la mitigación segura. |
—–
| CVE | CVE-2026-4447 |
| Severidad | ALTA (sin puntuación exacta pública) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | V8, motor de JavaScript de Chromium |
| Versiones | Versiones afectadas no especificadas; se recomienda aplicar parche inmediato |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Actualización de vulnerabilidades |
| Descripción | Implementación inapropiada en V8, motor JavaScript de Chromium, que puede permitir la explotación de vulnerabilidades. Esto implica que un atacante remoto podría ejecutar código arbitrario o causar condiciones de ejecución inesperadas comprometiendo sistemas que utilizan Chromium o su motor JavaScript. |
| Estrategia | Actualizar inmediatamente todos los sistemas que utilicen Chromium o V8 a las versiones parcheadas oficiales. Implementar controles adicionales de monitoreo para detectar actividad sospechosa relacionada con esta vulnerabilidad, dado que ya está siendo explotada en entornos reales. |
| CVE | CVE-2026-4448 |
| Severidad | CRÍTICA (no especificado, evaluar según contexto) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | |
| Producto | Chromium (componente ANGLE gráfico) |
| Versiones | Versiones anteriores a la corrección publicada en marzo 2026 |
| Exploit Públicos | Sí, se ha confirmado explotación activa |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad de desbordamiento de búfer en el heap en ANGLE, un componente gráfico dentro de Chromium, que permite la ejecución remota de código. Esta falla puede ser explotada mediante la manipulación específica del componente gráfico, facilitando a un atacante controlar remotamente el sistema objetivo al ejecutar código arbitrario. |
| Estrategia | Es imprescindible aplicar inmediatamente el parche oficial de Chromium que corrige esta vulnerabilidad. Adicionalmente, monitorizar activamente los sistemas que utilizan Chromium para detectar actividad sospechosa relacionada con exploits conocidos. Mitigar riesgos limitando el acceso o la exposición de sistemas con versiones afectadas hasta la actualización. |
*****
He procedido a registrar esta información en la base de datos Supabase para seguimiento y trazabilidad.
| CVE | CVE-2026-4449 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – Blink (motor de renderizado) |
| Versiones | Versiones anteriores a la corrección en marzo de 2026 |
| Exploit Públicos | Sí, explotación confirmada en la naturaleza |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en Blink, motor de renderizado del navegador Chromium, que podría permitir la ejecución remota de código. Esta falla puede ser explotada mediante contenido web especialmente diseñado para desencadenar condiciones de uso incorrecto de memoria, causando corrupción y ejecución de código arbitrario en el contexto del usuario afectado.
Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo inmediato y alto para la seguridad de la empresa dado el impacto potencial en sistemas que utilicen navegadores basados en Chromium. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la versión más reciente que incluya el parche oficial para CVE-2026-4449. Además, fortalecer la política de navegación restringida en entornos corporativos y monitorizar tráfico web para identificar posibles intentos de explotación activa. Limitar privilegios y uso de navegadores en entornos críticos para reducir superficie de ataque. |
| CVE | CVE-2026-4450 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Google (Chromium Project) |
| Producto | Chromium – Motor JavaScript V8 |
| Versiones | Versiones afectadas no especificadas directamente; afecta versiones con V8 vulnerables a escritura fuera de límites |
| Exploit Públicos | Sí, confirmados y activamente explotados |
| Referencia | Actualización Microsoft MSRC |
| Descripción | Vulnerabilidad de escritura fuera de límites en el motor de JavaScript V8 del navegador Chromium que permite la ejecución remota de código. Esta falla crítica puede ser explotada mediante la manipulación de código malicioso en páginas web o contenido web, permitiendo a un atacante ejecutar código arbitrario con los privilegios del proceso afectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales del navegador Chromium que corrigen esta vulnerabilidad. Además, bloquear o monitorizar el acceso a páginas web sospechosas y reforzar la política de ejecución de código en entornos críticos. Implementar herramientas de detección de explotación activa para identificar intentos de ataque en proceso. |
| CVE | CVE-2026-4451 |
| Severidad | Alta (riesgo de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas exactamente, pero todas las que incluyan la vulnerabilidad en Navigation |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Advisory CVE-2026-4451 |
| Descripción | Vulnerabilidad en Chromium debido a una validación insuficiente de entrada no confiable en la funcionalidad de Navigation que podría permitir la ejecución remota de código o bypass de mecanismos de seguridad. Esta falla permite a un atacante remoto insertar datos manipulados que el navegador procesa sin suficiente comprobación, abriendo la puerta a ataques remotos peligrosos. |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida disponible; implementar controles adicionales de monitoreo para detectar posibles intentos de explotación activa; restringir acceso a aplicaciones o servidores que utilicen versiones vulnerables; y asegurar políticas de navegación seguras y educación de usuarios para minimizar la recepción de contenido no confiable. |
| CVE | CVE-2026-4452 |
| Severidad | ALTA (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 24-Mar-2026 |
| Vendor | |
| Producto | Chromium (ANGLE) |
| Versiones | Versiones afectadas indicadas en MSRC, generalmente anteriores o iguales a la fecha de parche |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Desbordamiento entero (integer overflow) en ANGLE dentro de Chromium que puede provocar corrupción de memoria o ejecución arbitraria de código. Esta vulnerabilidad permite a un atacante remoto, mediante la explotación del manejo incorrecto de operaciones enteras, ejecutar código malicioso con privilegios del proceso afectado. |
| Estrategia | Actualizar inmediatamente el navegador Chromium y cualquier producto basado en él a la última versión oficial que contenga el parche. Complementar con monitorización de comportamiento anómalo y aplicar controles de ejecución en entornos críticos para mitigar un posible ataque activo. |
—
| CVE | CVE-2026-4454 |
| Severidad | ALTA (Uso después de liberación, ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas hasta 2026-03-24 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de tipo «Use after free» en el componente de red (Network) de Chromium, que puede ser explotada para la ejecución remota de código o para provocar una denegación de servicio. Esta vulnerabilidad resulta crítica al permitir a un atacante ejecutar código arbitrario remotamente mediante la manipulación maliciosa del tráfico de red, comprometiendo la integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Actualizar urgentemente todos los sistemas que usen Chromium a la última versión parcheada. Implementar controles de monitoreo y detección en el tráfico de red para identificar patrones de ataque. Reforzar políticas de seguridad perimetral y revisar vectores de entrada web para mitigar el riesgo de explotación activa. |
| CVE | CVE-2026-4455 |
| Severidad | Crítica |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium PDFium (componente procesamiento PDF) |
| Versiones | Versiones afectadas específicas no detalladas, se recomienda actualizar al último release |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de desbordamiento de búfer en el heap en PDFium, el componente de procesamiento de PDF de Chromium, que permite ejecución remota de código. Esta falla crítica puede ser explotada mediante la manipulación de archivos PDF maliciosos, permitiendo a un atacante ejecutar código arbitrario en el contexto del usuario afectado. |
| Estrategia | Actualizar inmediatamente Chromium y cualquier software que incorpore PDFium a la última versión parcheada. Implementar políticas restrictivas de apertura de documentos PDF, auditoría de logs, y monitorización de comportamientos anómalos en sistemas expuestos para detectar posibles explotaciones activas. |
| CVE | CVE-2026-4456 |
| Severidad | Alta (riesgo de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | The Chromium Project |
| Producto | Chromium (Digital Credentials API) |
| Versiones | Versiones afectadas no especificadas explícitamente, afecta a Chromium en general |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo Use After Free en la Digital Credentials API de Chromium, que permite ejecución remota de código. Esto significa que un atacante puede aprovechar la liberación errónea de memoria para ejecutar código arbitrario en el sistema afectado a través del navegador. Esta vulnerabilidad está siendo explotada activamente en el entorno real. |
| Estrategia | Aplicar urgentemente las actualizaciones oficiales proporcionadas por Chromium para corregir esta vulnerabilidad. Se recomienda también restringir el uso de la Digital Credentials API si no es imprescindible y monitorizar actividad inusual en navegadores para detectar intentos de explotación. |
| CVE | CVE-2026-4457 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor V8 JavaScript) |
| Versiones | Versiones afectadas del motor V8 dentro de Chromium no especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Confusión de tipos en V8, motor JavaScript de Chromium, que puede permitir la ejecución remota de código. Esta vulnerabilidad permite a un atacante malintencionado ejecutar código arbitrario en el contexto afectado. Se ha confirmado que esta vulnerabilidad está siendo explotada activamente en ataques dirigidos. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales liberados por Chromium para el motor V8. Asimismo, monitorizar activamente los entornos donde Chromium se utiliza para detectar comportamientos anómalos. Se recomienda también restringir el acceso a navegadores afectados y aplicar políticas de seguridad estrictas en el uso de Javascript hasta que esté garantizada la actualización. |
| CVE | CVE-2026-4458 |
| Severidad | Alta (explotación activa reportada) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y motor de extensiones) |
| Versiones | Versiones previas a la actualización lanzada después de marzo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de uso de memoria liberada (Use-after-free) en la gestión de extensiones de Chromium que permite la ejecución remota de código. Esta vulnerabilidad puede ser explotada a través de extensiones maliciosas o manipulando extensiones legítimas para ejecutar código arbitrario con los privilegios del usuario.
Dado que la explotación es activa, un atacante puede comprometer la seguridad del sistema y acceder a datos sensibles o controlar totalmente el entorno afectado mediante un exploit dirigido. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Además, revisar y restringir la instalación de extensiones a solo las confiables y supervisar patrones anómalos de comportamiento en los navegadores de la empresa. Implementar controles para limitar privilegios de ejecución y utilizar herramientas de detección de exploits para monitorear actividad sospechosa. |
| CVE | CVE-2026-4460 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Security Response Center CVE-2026-4460 |
| Descripción | Vulnerabilidad de lectura fuera de límites en Skia, la biblioteca gráfica usada por Chromium, que puede provocar corrupción de memoria o una denegación de servicio. Esta falla permite a un atacante causar un fallo en el navegador mediante el manejo malicioso de gráficos, afectando a versiones anteriores no especificadas de Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión oficial que corrige este problema. Monitorear sistemas para detectar signos de explotación activa y limitar la exposición de navegadores en entornos sensibles. Aplicar reglas de firewall y controles de navegador para mitigar ataques mientras se completa el parche. |
—
Supabase:
INSERT INTO vulnerabilidades (cve, severidad, importancia, publicado, vendor, producto, versiones_afectadas, exploit_publicos, referencia, descripcion, estrategia) VALUES (‘CVE-2026-4460’, ‘Alta’, ‘ALTA’, ‘2026-03-24’, ‘Chromium Project’, ‘Chromium’, ‘Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible’, ‘Sí, confirmado explotación activa’, ‘https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-4460’, ‘Vulnerabilidad de lectura fuera de límites en Skia, la biblioteca gráfica usada por Chromium, que puede provocar corrupción de memoria o una denegación de servicio. Esta falla permite a un atacante causar un fallo en el navegador mediante el manejo malicioso de gráficos, afectando a versiones anteriores no especificadas de Chromium.’, ‘Actualizar inmediatamente Chromium a la última versión oficial que corrige este problema. Monitorear sistemas para detectar signos de explotación activa y limitar la exposición de navegadores en entornos sensibles. Aplicar reglas de firewall y controles de navegador para mitigar ataques mientras se completa el parche.’);
| CVE | CVE-2026-4461 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Motor JavaScript V8 en Chromium |
| Versiones | Versiones afectadas no especificadas específicamente, se recomienda actualizar a la última disponible |
| Exploit Públicos | Sí, actualmente está siendo explotada |
| Referencia | Guía de actualización Microsoft MSRC |
| Descripción | Vulnerabilidad de implementación inapropiada en V8, el motor JavaScript utilizado por Chromium, que permite la ejecución remota de código. Esta vulnerabilidad es crítica ya que un atacante puede ejecutar código arbitrario al manipular el motor V8, comprometiendo la integridad del sistema afectado. |
| Estrategia | Actualizar Chromium con el parche proporcionado por el fabricante de forma inmediata. Además, implementar monitorización de la actividad sospechosa relacionada con la ejecución de código en el navegador y restringir el uso de JavaScript en entornos sensibles mientras se completa el despliegue del parche. |
—–
| CVE | CVE-2026-4462 |
| Severidad | Alta (no especificado numericamente, vulnerabilidad explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor Blink) |
| Versiones | Versiones afectadas no especificadas concretamente, afecta motor de renderizado Blink en Chromium |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites en Blink, el motor de renderizado del navegador Chromium, que puede provocar corrupción de memoria o denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en la naturaleza.
Un atacante podría diseñar contenido web malicioso para desencadenar esta vulnerabilidad al ser procesado por Blink, permitiendo la lectura fuera de los límites asignados en memoria, lo que puede derivar en fallos de estabilidad o potencial ejecución de código arbitrario. |
| Estrategia | Actualizar inmediatamente a la versión del navegador Chromium que incorpora el parche de seguridad oficial. Implementar políticas de navegación estrictas y monitorizar actividad anómala que pueda indicar explotación. En entornos corporativos, restringir acceso a navegadores no actualizados y reforzar controles de endpoint para detectar explotación activa. |
| CVE | CVE-2026-4463 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 24 Mar 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebRTC |
| Versiones | Versiones afectadas anteriores al parche de marzo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft</td |
| Descripción | Desbordamiento de búfer en heap en WebRTC de Chromium que permite ejecución remota de código. Esta vulnerabilidad crítica permitía a un atacante enviar datos maliciosos para sobrescribir la memoria y ejecutar código arbitrario en el contexto del usuario afectado. |
| Estrategia | Actualizar urgentemente Chromium a la última versión que incluye el parche de marzo 2026. Además, monitorizar sistemas para detectar explotación activa y restringir el acceso a componentes WebRTC cuando no sean necesarios. |
| CVE | CVE-2026-4464 |
| Severidad | Alta (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | |
| Producto | Chromium (componente gráfico ANGLE) |
| Versiones | Versiones afectadas incluyen las que integran ANGLE antes del parche de marzo 2026 |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Microsoft Security Response Center (MSRC) Advisory |
| Descripción | Vulnerabilidad de desbordamiento entero (integer overflow) en ANGLE, componente gráfico de Chromium, que puede provocar corrupción de memoria o ejecución remota de código. Esta vulnerabilidad implica que un atacante puede manipular valores enteros para desencadenar errores en el manejo de memoria, permitiendo potencialmente ejecutar código arbitrario con los privilegios del proceso del navegador.
La explotación activa ya está documentada, representando un riesgo real e inmediato para la seguridad, especialmente en entornos donde se utilizan navegadores basados en Chromium no actualizados. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión que incluye el parche oficial. Monitorizar activamente señales de explotación en la red y endpoints. Aplicar controles adicionales como sandboxing estricto y políticas de restricción de ejecución. Priorizar la actualización en entornos corporativos para evitar compromisos por ejecución remota. |
| CVE | CVE-2020-9374 |
| Severidad | ALTA (CRITICAL) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | TP-Link |
| Producto | tl-wr849n_firmware |
| Versiones | Versiones afectadas especificas no detalladas, vulnerabilidad reportada en firmware de tp-link tl-wr849n |
| Exploit Públicos | Sí, esta siendo explotada activamente |
| Referencia | Vulncheck CVE-2020-9374 |
| Descripción | Vulnerabilidad de neutralización insuficiente de elementos especiales usados en un comando del sistema operativo (‘OS Command Injection’) en el firmware TP-Link tl-wr849n. Esto permite a un atacante remoto inyectar comandos del sistema operativo a través de entradas no validadas en el firmware comprometido. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar el firmware a la versión corregida. Implementar filtros estrictos de entrada y control de acceso para interfaces administrativas. Monitorizar la red para detectar actividad inusual y explotación activa de la vulnerabilidad. |
| CVE | CVE-2014-6321 |
| Severidad | ALTA (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Windows |
| Versiones | Versiones afectadas no especificadas, pero impacto sobre procesos de generación de código en Windows |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia |
Vulncheck, CVE.org, CISA catálogo |
| Descripción | Vulnerabilidad de control incorrecto en la generación de código en Microsoft Windows que permite a atacantes ejecutar código arbitrario inyectando código malicioso durante los procesos de generación de código. Esta falla facilita que un atacante obtenga control total del sistema afectado.
Esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo grave la integridad de sistemas que no hayan aplicado la mitigación oficial. |
| Estrategia | Aplicar inmediatamente todos los parches y actualizaciones oficiales de Microsoft relacionados con la generación de código. Revisar y reforzar controles de seguridad en entornos sensibles, incluyendo monitorización de actividad inusual relacionada con generación dinámica de código. Priorizar la detección y bloqueo de intentos de inyección en procesos afectados. |
| CVE | CVE-2026-4599 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-24T04:32:09 (UTC) |
| Vendor | jsrsasign |
| Producto | jsrsasign (librería de criptografía para JavaScript) |
| Versiones | Desde 7.0.0 hasta 11.1.1 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Informe detallado de exploit público |
| Descripción | Versiones del paquete jsrsasign desde 7.0.0 hasta 11.1.1 son vulnerables a una comparación incompleta con factores faltantes en las funciones getRandomBigIntegerZeroToMax y getRandomBigIntegerMinToMax en src/crypto-1.1.js; un atacante puede recuperar la clave privada explotando las comprobaciones incorrectas compareTo que aceptan candidatos fuera de rango y sesgan los nonces DSA durante la generación de firmas. |
| Estrategia | Actualizar inmediatamente a una versión posterior a la 11.1.1 donde se corrige el problema. En casos donde actualización no sea posible, restringir la exposición del sistema a usuarios no confiables y monitorizar patrones anómalos en firmas digitales. Revisar la integridad de las claves privadas y considerar rotarlas si se sospecha que han sido comprometidas. |
| CVE | CVE-2026-4600 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | jsrsasign |
| Producto | jsrsasign |
| Versiones | versiones anteriores a 11.1.1 |
| Exploit Públicos | Sí, disponibles |
| Referencia | Información Pública del Exploit |
| Descripción | Las versiones del paquete jsrsasign anteriores a la 11.1.1 son vulnerables a una verificación inadecuada de la firma criptográfica a través de la validación del parámetro de dominio DSA en KJUR.crypto.DSA.setPublic (y el flujo de verificación relacionado DSA/X509 en src/dsa-2.0.js). Un atacante puede falsificar firmas DSA o certificados X.509 que X509.verifySignature() acepta al suministrar parámetros de dominio maliciosos como g=1, y=1, y r=1 fijo, haciendo que la ecuación de verificación sea verdadera para cualquier hash. |
| Estrategia | Actualizar inmediatamente a la versión 11.1.1 o superior para corregir la validación inadecuada de parámetros criptográficos. Monitorizar aplicaciones que utilicen jsrsasign para detectar certificados o firmas sospechosas y reforzar controles adicionales de validación criptográfica interna en sistemas críticos. |
| CVE | CVE-2026-4601 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | jsrsasign |
| Producto | jsrsasign (librería criptográfica JavaScript) |
| Versiones | versiones anteriores a 11.1.1 |
| Exploit Públicos | Sí (prueba de concepto disponible) |
| Referencia | Detalle Técnico del Exploit |
| Descripción | Las versiones de la librería jsrsasign anteriores a la 11.1.1 son vulnerables a un paso criptográfico faltante en el proceso KJUR.crypto.DSA.signWithMessageHash de la implementación de firma DSA. Un atacante puede recuperar la clave privada forzando que r o s sean cero, lo que provoca que la librería emita una firma inválida sin reintentar, permitiendo resolver la clave privada (x) a partir de la firma resultante. |
| Estrategia | Actualizar urgentemente jsrsasign a la versión 11.1.1 o superior. Revisar sistemas que usen esta librería para firmar digitalmente y monitorizar posibles firmas inválidas. Implementar controles adicionales para la validación y generación segura de firmas DSA en la aplicación. |
—–
| CVE | CVE-2026-3587 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | No especificado |
| Producto | Interfaz CLI basada en Linux (dispositivo no especificado) |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí |
| Referencia | VDE Advisory CVE-2026-3587 |
| Descripción | Un atacante remoto no autenticado puede explotar una función oculta en la interfaz de línea de comandos (CLI) para escapar de la interfaz restringida y obtener acceso root al sistema operativo subyacente basado en Linux, causando un compromiso total del dispositivo. |
| Estrategia | Actualizar o parchear inmediatamente el software del dispositivo afectado según instrucciones del fabricante. Limitar accesos de red al dispositivo para minimizar exposición, habilitar controles estrictos de autenticación y monitorizar intentos de acceso inusuales que puedan indicar explotación activa. |
| CVE | CVE-2026-32968 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026, 04:32 (UTC) |
| Vendor | No especificado |
| Producto | com_mb24sysapi module |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | VDE Advisory</td |
| Descripción | Debido a la neutralización inadecuada de elementos especiales usados en un comando del sistema operativo, un atacante remoto no autenticado puede explotar una vulnerabilidad de ejecución remota de código (RCE) en el módulo com_mb24sysapi, resultando en compromiso total del sistema. Esta vulnerabilidad es una variante del ataque descrito en CVE-2020-10383. |
| Estrategia | Aplicar inmediatamente los parches oficiales para corregir esta vulnerabilidad. En paralelo, restringir el acceso externo al módulo vulnerable, implementar controles de filtrado de comandos en la capa de aplicación y monitorizar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y su impacto crítico. |
| CVE | CVE-2025-41007 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026, 04:32 UTC |
| Vendor | Cuantis |
| Producto | Cuantis |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | INCIBE Advisory |
| Descripción | Vulnerabilidad de Inyección SQL en Cuantis que permite a un atacante recuperar, crear, actualizar y eliminar bases de datos mediante el parámetro ‘search’ en el endpoint ‘/search.php’.
Esta vulnerabilidad crítica (9.3) permite el control total sobre la base de datos, facilitando extracción de información sensible, manipulación o destrucción de datos, y representa un grave riesgo para la integridad y confidencialidad de la compañía. |
| Estrategia | Aplicar inmediatamente los parches oficiales que solucionen esta vulnerabilidad. Implementar validación y saneamiento exhaustivo de todas las entradas, especialmente el parámetro ‘search’. Monitorizar activamente el endpoint ‘/search.php’ por actividad sospechosa y revisar logs para detección temprana de explotación. |
—–
| CVE | CVE-2025-41008 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Sinturno |
| Producto | Sinturno |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | INCIBE CERT Aviso SQL Injection Sinturno |
| Descripción | Vulnerabilidad de inyección SQL en Sinturno que permite a un atacante recuperar, crear, actualizar y eliminar bases de datos a través del parámetro ‘client’ en el endpoint ‘/_adm/scripts/modalReport_data.php’.
Esta vulnerabilidad permite un control total sobre la base de datos afectada, pudiendo comprometer la confidencialidad, integridad y disponibilidad de los datos. Puede ser explotada remotamente y tiene exploits públicos disponibles para su aprovechamiento. |
| Estrategia | Aplicar urgentemente el parche oficial facilitado por Sinturno o actualizar a la versión corregida. Implementar validación estricta y parametrización de las consultas SQL para prevenir inyección. Monitorizar los logs para detectar accesos irregulares y bloquear inmediatamente cualquier intento de explotación activa. |
| CVE | CVE-2026-33351 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | WWBN |
| Producto | AVideo (plugin Live en modo standalone) |
| Versiones | Antes de la versión 26.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Patch CVE-2026-33351 |
| Descripción | Vulnerabilidad Server-Side Request Forgery (SSRF) en WWBN AVideo, en el archivo `plugin/Live/standAloneFiles/saveDVR.json.php` cuando el plugin Live está en modo standalone. El parámetro `$_REQUEST[‘webSiteRootURL’]` se usa directamente para construir una URL usada en `file_get_contents()` sin autenticación, validación de origen ni listado permitido de URLs. Esto permite a un atacante remoto forzar al servidor a realizar peticiones arbitrarias, potencialmente accediendo a recursos internos o servicios internos inaccesibles desde el exterior. La versión 26.0 incluye el parche que corrige esta vulnerabilidad. |
| Estrategia | Actualizar de inmediato a la versión 26.0 o superior que corrige la vulnerabilidad. Implementar validación estricta y validación de origen para el parámetro `webSiteRootURL`, así como limitar las URLs que se permiten consultar. Monitorizar actividad sospechosa y tráfico anómalo para detectar explotación activa, ya que existen exploits públicos confirmados. |
—
*Esta vulnerabilidad es altamente explotable y puede suponer un riesgo real para la empresa si utiliza AVideo con el plugin Live en modo standalone en versiones anteriores a la 26.0. La explotación permite a atacantes realizar peticiones arbitrarias desde el servidor, pudiendo acceder o manipular recursos internos, lo que justifica darle máxima prioridad.*
| CVE | CVE-2026-33352 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de Marzo de 2026 |
| Vendor | WWBN |
| Producto | AVideo (plataforma de video open source) |
| Versiones | Versiones anteriores a la 26.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | WWBN AVideo es una plataforma de video open source que, en versiones anteriores a la 26.0, presenta una vulnerabilidad de inyección SQL no autenticada en `objects/category.php` dentro del método `getAllCategories()`. El parámetro `doNotShowCats` es sanitizado solo eliminando comillas simples, pero esto puede ser fácilmente evadido usando un escape con barra invertida que manipula los límites de las cadenas SQL. Además, dicho parámetro no está cubierto por los filtros globales de entrada. Esta vulnerabilidad permite a un atacante remoto sin autenticación ejecutar consultas SQL arbitrarias. |
| Estrategia | Actualizar urgentemente AVideo a la versión 26.0 o superior que corrige esta vulnerabilidad. Implementar controles globales robustos de validación y saneamiento de entradas, especialmente de parámetros SQL. Monitorizar patrones inusuales en consultas para detección precoz de explotación. Priorizar esta vulnerabilidad como crítica debido a la posibilidad de ejecución remota y sin autenticación. |
| CVE | CVE-2026-33478 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | WWBN |
| Producto | AVideo (plugin CloneSite) |
| Versiones | versiones hasta la 26.0 inclusive |
| Exploit Públicos | Sí, ya existen exploits públicos |
| Referencia | Patch oficial en GitHub |
| Descripción | AVideo es una plataforma abierta de vídeo. En versiones hasta la 26.0 inclusive, múltiples vulnerabilidades en el plugin CloneSite permiten a un atacante totalmente no autenticado ejecutar código remotamente. El endpoint `clones.json.php` expone claves secretas sin autenticación, que permiten extraer la base de datos completa a través de `cloneServer.json.php`. Este volcado incluye hashes de contraseñas admin en MD5, fácilmente crackeables. Con acceso admin, el atacante ejecuta inyección de comandos OS en la construcción del comando rsync en `cloneClient.json.php` para ejecutar comandos arbitrarios en el sistema operativo. |
| Estrategia | Priorizar el parche aportado en el commit oficial, actualizar a versiones superiores a 26.0. Asegurar que los endpoints sensibles estén protegidos mediante autenticación. Auditar y fortalecer el almacenamiento de contraseñas evitando hashes inseguros como MD5. Monitorizar actividad inusual en los servicios afectados para identificar posibles explotaciones activas. |
—–
| CVE | CVE-2026-4404 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-24T04:32:11.138192+00:00 |
| Vendor | GoHarbor |
| Producto | Harbor |
| Versiones | versiones 2.15.0 y anteriores |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | CWE-1393 Use of Hard-coded Credentials |
| Descripción | Uso de credenciales con contraseñas codificadas en Harbor de GoHarbor en la versión 2.15.0 y anteriores, lo que permite a los atacantes utilizar la contraseña predeterminada y obtener acceso a la interfaz web de usuario (UI web).
Esta vulnerabilidad permite a un atacante autenticarse fácilmente sin necesidad de credenciales legítimas, comprometiendo el sistema y potencialmente controlando la gestión de imágenes y configuraciones del repositorio de contenedores. |
| Estrategia | Actualizar urgentemente Harbor a una versión posterior a la 2.15.0 que corrija esta falla. Mientras tanto, cambiar todas las contraseñas predeterminadas y revisar configuraciones de acceso. Implementar controles de acceso reforzados y monitorización para detectar accesos no autorizados. |
| CVE | CVE-2026-33502 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-24 |
| Vendor | WWBN |
| Producto | AVideo (plataforma de video open source) |
| Versiones | Versiones hasta e incluyendo 26.0 |
| Exploit Públicos | Sí |
| Referencia | Patch oficial en GitHub |
| Descripción | WWBN AVideo es una plataforma de video open source. En versiones hasta e incluyendo la 26.0, existe una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en `plugin/Live/test.php` que permite a cualquier usuario remoto hacer que el servidor AVideo envíe solicitudes HTTP a URLs arbitrarias. Esto puede ser usado para explorar servicios localhost/internos y, si son accesibles, para acceder a recursos HTTP internos o a puntos de metadatos de la nube. |
| Estrategia | Actualizar inmediatamente AVideo a la versión parcheada posterior a la 26.0, aplicando el commit oficial. Además, restringir el acceso externo a endpoints internos y metadatos para minimizar daños en caso de explotación y monitorizar tráfico inusual hacia servicios internos. |
—–
*Importancia crítica* por permitir acceso no autenticado a recursos internos sensibles vía SSRF; explotación activa es posible dada la disponibilidad pública de exploits.
*Prioridad alta* para mitigación inmediata y control de posibles impactos internos a la infraestructura.
| CVE | CVE-2026-0898 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Pega |
| Producto | Pega Browser Extension (PBE) para Pega Robot Studio |
| Versiones | Versiones 22.1 y R25 para desarrolladores Pega Robot Studio |
| Exploit Públicos | Sí |
| Referencia | Pega Advisory</td |
| Descripción | Vulnerabilidad crítica de escritura arbitraria de archivos en Pega Browser Extension (PBE) que afecta a desarrolladores que usan Pega Robot Studio para automatizar Google Chrome y Microsoft Edge en versiones 22.1 y R25. Un atacante puede engañar al desarrollador para que visite un sitio web con código malicioso durante el modo de interrogación en Robot Studio, permitiendo la explotación del fallo. No afecta a usuarios de Robot Runtime. |
| Estrategia | Actualizar inmediatamente Pega Browser Extension a versiones parcheadas, evitar visitar sitios web no verificados mientras se usa el modo de interrogación, y aplicar controles adicionales en la navegación de desarrolladores con Robot Studio para detectar y bloquear cualquier contenido malicioso. |
| CVE | CVE-2026-33716 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | WWBN |
| Producto | AVideo (plataforma de vídeo open source) |
| Versiones | Versiones hasta la 26.0 inclusive |
| Exploit Públicos | Confirmados |
| Referencia | Comunicado oficial y parche |
| Descripción | WWBN AVideo es una plataforma de vídeo open source. En versiones hasta la 26.0 inclusive, el endpoint independiente de control de transmisiones en vivo ubicado en plugin/Live/standAloneFiles/control.json.php acepta un parámetro streamerURL proporcionado por el usuario que sobreescribe dónde el servidor envía las solicitudes de verificación del token. Un atacante puede redirigir la verificación del token a un servidor bajo su control que siempre responde {"error": false}, eludiendo completamente la autenticación. Esto permite control no autenticado sobre cualquier transmisión en vivo en la plataforma, incluyendo la capacidad de finalizar transmisiones activas, iniciar/detener grabaciones y sondear la existencia de flujos. |
| Evaluación | Esta vulnerabilidad es explotable remotamente y permite control total sin autenticación sobre funciones críticas de streaming vivo, comprometiendo la integridad y disponibilidad de contenidos audiovisuales. Hay exploits públicos confirmados, por lo que la amenaza es real, prioritaria y activa. |
| Estrategia | Actualizar inmediatamente a la versión corregida tras aplicar el parche oficial disponible en commit 388fcd57dbd16f6cb3ebcdf1d08cf2b929941128. Implementar controles adicionales de validación del parámetro streamerURL para que no pueda ser manipulado por usuarios externos. Monitorizar registros de accesos al endpoint vulnerable para detectar posibles intentos de explotación. |
| CVE | CVE-2026-30849 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Mantis Bug Tracker |
| Producto | Mantis Bug Tracker (MantisBT) |
| Versiones | versiones anteriores a 2.28.1 (usando bases de datos MySQL) |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias open source. Las versiones anteriores a 2.28.1 que utilicen bases de datos MySQL presentan una vulnerabilidad de evasión de autenticación en la API SOAP debido a una comprobación de tipo incorrecta en el parámetro de contraseña. Otros backends no se ven afectados ya que no realizan conversión implícita de tipo cadena a entero. Mediante un SOAP envelope manipulado, un atacante que conozca el nombre de usuario puede iniciar sesión en la API SOAP sin necesidad de conocer la contraseña y ejecutar cualquier función API a la que ese usuario tenga acceso. La versión 2.28.1 incorpora el parche que corrige esta vulnerabilidad. Deshabilitar la API SOAP reduce significativamente el riesgo, aunque el atacante aún podría obtener información de las cuentas como correo electrónico y nombre real. |
| Estrategia | Priorizar la actualización inmediata a la versión 2.28.1 o superior que contiene el parche oficial. Si no es posible actualizar de inmediato, deshabilitar la API SOAP para minimizar el riesgo de explotación. Además, monitorizar accesos inusuales a la API y auditar el uso de cuentas para detectar posibles accesos no autorizados. |
—
Este fallo permite acceso total a la API SOAP usando solo el nombre de usuario, saltándose la autenticación, lo cual puede ser explotado en entornos con bases de datos MySQL afectando a sistemas críticos que utilicen MantisBT. La explotación activa es probable dado que existen exploits públicos conocidos.
Se recomienda priorizar su mitigación para impedir acceso no autorizado y manipulación o extracción de datos sensibles asociados a las cuentas de usuario.
| CVE | CVE-2026-3055 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Citrix |
| Producto | NetScaler ADC y NetScaler Gateway |
| Versiones | Versiones configuradas como SAML IDP, afectando todas las versiones vulnerables indicadas en el aviso oficial Citrix |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Aviso Oficial Citrix |
| Descripción | Validación insuficiente de entrada en NetScaler ADC y NetScaler Gateway cuando están configurados como Proveedor de Identidad (IDP) SAML que conduce a una sobrelectura de memoria. Esta vulnerabilidad puede ser explotada remotamente para causar condiciones impredecibles en el sistema, potencialmente permitiendo la divulgación de información sensible o denegación de servicio. |
| Estrategia | Actualizar inmediatamente a la versión parcheada según el aviso de Citrix. Asegurar la configuración segura del SAML IDP y monitorizar tráfico inusual que pueda indicar explotación activa. Aplicar controles de red para limitar el acceso a las interfaces NetScaler afectadas. |
—
*Esta vulnerabilidad es crítica por su severidad y la existencia de exploits públicos, afectando sistemas de autenticación clave (SAML IDP) que podrían comprometer la seguridad de acceso corporativo. La explotación puede ser remota, poniendo en riesgo la confidencialidad e integridad de la infraestructura.*
*Respuesta inmediata:* Sí está siendo explotada en entornos reales, se debe priorizar la mitigación y parcheo de inmediato para evitar riesgos críticos de denegación de servicio o divulgación de datos.
| CVE | CVE-2025-60949 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24-Mar-2026 |
| Vendor | Census |
| Producto | CSWeb |
| Versiones | 8.0.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | Census CSWeb 8.0.1 permite que la ruta «app/config» sea accesible vía HTTP en algunas implementaciones. Un atacante remoto sin autenticación podría enviar solicitudes a estos archivos de configuración y obtener secretos filtrados. Esta vulnerabilidad fue corregida en la versión 8.1.0 alpha. |
| Estrategia | Actualizar inmediatamente a la versión 8.1.0 alpha o superior que corrige el acceso no autorizado a archivos de configuración. Revisar configuraciones para restringir acceso HTTP a directorios sensibles y monitorizar accesos anómalos para detectar intentos de explotación activa. |
| CVE | CVE-2026-33634 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | Aqua Security |
| Producto | Trivy, trivy-action, setup-trivy (GitHub Actions) |
| Versiones | Trivy v0.69.4, trivy-action v0.0.1 – 0.34.2, setup-trivy v0.2.0 – 0.2.6 antes de recreación segura |
| Exploit Públicos | Sí, explotación confirmada mediante publicación maliciosa |
| Referencia | GitHub advisory oficial |
| Descripción |
En marzo de 2026, un actor malicioso usó credenciales comprometidas para publicar una versión maliciosa de Trivy v0.69.4 y alterar masivamente etiquetas de versiones en los repositorios de GitHub Actions relacionados (aquasecurity/trivy-action y aquasecurity/setup-trivy). Este ataque de cadena de suministro continúa una intrusión iniciada en febrero 2026, donde una rotación no atómica de credenciales permitió al atacante mantener acceso activo y filtrar secretos sensibles. Las versiones afectadas incluyen Trivy 0.69.4 y diversas versiones de trivy-action y setup-trivy anteriores a las recreaciones seguras.
|
| Estrategia | Verificar si alguna versión comprometida fue ejecutada en entornos internos y tratar todos los secretos accesibles como expuestos, procediendo a rotarlos urgentemente. Actualizar inmediatamente a versiones seguras: Trivy 0.69.2 o 0.69.3, trivy-action 0.35.0 y setup-trivy 0.2.6 recreado con código limpio. Eliminar artefactos afectados y revisar registros de workflows para detectar signos de compromiso. Asegurar el uso de hashes SHA completos inmutables en GitHub Actions en lugar de etiquetas mutables. Esta vulnerabilidad supone un riesgo crítico real por robo de credenciales que puede comprometer toda la infraestructura si no se mitiga. |
| CVE | CVE-2026-4681 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Vendor | PTC |
| Producto | Windchill PDMLink y FlexPLM |
| Versiones | Windchill PDMLink: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.2.0, 12.1.2.0, 13.0.2.0, 13.1.0.0, 13.1.1.0, 13.1.2.0, 13.1.3.0; FlexPLM: 11.0 M030, 11.1 M020, 11.2.1.0, 12.0.0.0, 12.0.2.0, 12.0.3.0, 12.1.2.0, 12.1.3.0, 13.0.2.0, 13.0.3.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial PTC</td |
| Descripción | Vulnerabilidad crítica de ejecución remota de código (RCE) en PTC Windchill y PTC FlexPLM que puede ser explotada mediante la deserialización de datos no confiables. Esta debilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado sin necesidad de autenticación. |
| Estrategia | Aplicar de inmediato los parches oficiales liberados por PTC para las versiones afectadas. En caso de no poder actualizar inmediatamente, limitar la exposición del servicio afectado mediante controles de acceso estrictos en la red, y monitorizar activamente comportamiento anómalo en los sistemas para detectar intentos de explotación. |
| CVE | CVE-2026-33211 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24-mar-2026 04:32 UTC |
| Vendor | Tekton Pipelines project |
| Producto | Tekton Pipelines git resolver |
| Versiones | 1.0.0 y anteriores a 1.0.1, 1.3.3, 1.6.1, 1.9.2, 1.10.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial de parche |
| Descripción | El proyecto Tekton Pipelines proporciona recursos estilo Kubernetes para declarar pipelines CI/CD. Desde la versión 1.0.0 y antes de las versiones 1.0.1, 1.3.3, 1.6.1, 1.9.2 y 1.10.2, el resolvedor git de Tekton Pipelines es vulnerable a un salto de ruta (path traversal) mediante el parámetro pathInRepo. Un usuario con permiso para crear ResolutionRequests (por ejemplo, creando TaskRuns o PipelineRuns que utilicen este resolvedor git) puede leer archivos arbitrarios del sistema de archivos del pod del resolvedor, incluidos tokens de ServiceAccount. El contenido de los archivos se devuelve codificado en base64 en resolutionrequest.status.data. Las versiones 1.0.1, 1.3.3, 1.6.1, 1.9.2 y 1.10.2 cuentan con el parche que corrige este fallo. |
| Estrategia | Actualizar inmediatamente Tekton Pipelines a alguna versión parcheada (≥ 1.0.1, 1.3.3, 1.6.1, 1.9.2 o 1.10.2). Restringir y auditar el acceso a la creación de ResolutionRequests para limitar la explotación. Monitorizar cualquier acceso irregular y posibles indicadores de fuga de tokens o archivos sensibles. Implementar políticas de seguridad en Kubernetes para minimizar el alcance y los permisos del resolvedor git. |
—
*La vulnerabilidad permite a un usuario autorizado forzar la lectura arbitraria de archivos sensibles dentro del pod del resolvedor git, incluyendo tokens de acceso, lo que facilita escalada y movimientos laterales dentro del cluster.*
*Esta falla es críticamente explotable y debe priorizarse para mitigar inmediatamente en entornos productivos que usen Tekton Pipelines.*
| CVE | CVE-2026-33286 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026, 04:32 (UTC) |
| Vendor | Graphiti |
| Producto | Graphiti framework |
| Versiones | Versiones anteriores a 1.10.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de ejecución arbitraria de métodos en Graphiti, un framework que expone modelos mediante una interfaz JSON:API. Las versiones anteriores a 1.10.2 permiten que un atacante construya una carga JSONAPI maliciosa con nombres arbitrarios de relaciones para invocar cualquier método público del modelo subyacente o sus asociaciones. El método vulnerable `Graphiti::Util::ValidationResponse#all_valid?` ejecuta recursivamente `model.send(name)` sin validar los nombres contra las configuraciones definidas, permitiendo ejecutar operaciones potencialmente destructivas en endpoints de escritura (crear/actualizar/eliminar) expuestos a usuarios no confiables. |
| Estrategia | Actualizar urgentemente a Graphiti versión 1.10.2 o superior que contiene la corrección oficial. Mientras se parchea, restringir el acceso a los endpoints de escritura sólo a usuarios autenticados y con autorización estricta. Emplear mecanismos como strong parameters de Rails para validar y filtrar parámetros, evitando la ejecución de métodos no autorizados. Monitorizar intentos anómalos en estos puntos para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-4001 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 marzo 2026, 04:32 (UTC) |
| Vendor | Acowebs |
| Producto | Woocommerce Custom Product Addons Pro para WordPress |
| Versiones | Versiones hasta y incluyendo 5.4.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Página oficial de Woocommerce Custom Product Addons Pro |
| Descripción | Vulnerabilidad de ejecución remota de código (RCE) en el plugin Woocommerce Custom Product Addons Pro para WordPress, versiones hasta la 5.4.1 incluida. Se debe a una insuficiente sanitización y validación de valores de campos personalizados antes de enviarlos a la función eval() de PHP en process_custom_formula() dentro de includes/process/price.php. El método sanitize_values() elimina etiquetas HTML pero no escapa comillas simples ni evita inyección de código PHP. Un atacante no autenticado puede enviar valores manipulados en un campo de texto WCPA con fórmula de precio personalizada para ejecutar código arbitrario en el servidor. |
| Estrategia | Actualizar inmediatamente Woocommerce Custom Product Addons Pro a una versión parcheada posterior a la 5.4.1. Mientras tanto, restringir accesos a formularios con fórmula personalizada y revisar logs por posibles intentos de explotación. Implementar controles adicionales en sanitización de entradas y utilizar registros web para detectar actividad sospechosa de ejecución de código. |
—
¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados y la naturaleza RCE hace que sea crítica y fácil de atacar remotamente.
¿Debo darle prioridad? Sí, es prioridad crítica debido a la ejecución remota en un plugin comúnmente usado en WordPress.
¿Puede suponer un riesgo real para la empresa? Absolutamente sí, puede comprometer el servidor web, robar datos o desplegar malware en la infraestructura.
| CVE | CVE-2026-4734 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 marzo 2026, 04:32 (UTC) |
| Vendor | yoyofr |
| Producto | modizer (libs/libopenmpt/openmpt-trunk/include/premake/contrib/curl/lib modules) |
| Versiones | versiones anteriores a v4.3 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial y detalles técnicos |
| Descripción | Vulnerabilidad de Restricción Incorrecta de Operaciones dentro de los Límites de un Búfer de Memoria en yoyofr modizer (libs/libopenmpt/openmpt-trunk/include/premake/contrib/curl/lib modules), asociada a los archivos del programa imap.C. Afecta a versiones anteriores a la 4.3.
Esta falla permite a un atacante realizar operaciones fuera de los límites permitidos en la memoria del búfer, lo que puede derivar en corrupción de memoria, ejecución arbitraria de código o denegación de servicio. |
| Estrategia | Actualizar urgentemente a la versión 4.3 o superior donde se ha corregido esta vulnerabilidad. Revisar registros por indicadores de explotación activa y aplicar controles de seguridad para evitar acceso no autorizado a esta componente. Monitorizar el correo [email protected] para actualizaciones. |
—
*Inserción en Supabase para registro de la evaluación completada con éxito.*
| CVE | CVE-2026-4738 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de marzo de 2026 |
| Fabricante | OSGeo |
| Producto Afectado | gdal |
| Versiones Afectadas | Versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí |
| Referencia | Pull request corrección CVE-2026-4738 |
| Descripción | Vulnerabilidad de Restricción Incorrecta de Operaciones dentro de los Límites de un Búfer de Memoria en OSGeo gdal (módulos frmts/zlib/contrib/infback9). Este problema está asociado con los archivos del programa inftree9.C y afecta a gdal en versiones anteriores a la 3.11.0.
La vulnerabilidad puede permitir a un atacante ejecutar operaciones fuera de los límites asignados en el búfer de memoria, potencialmente conduciendo a corrupción de memoria, caída del sistema o ejecución de código arbitrario. |
| Estrategia | Actualizar inmediatamente a la versión 3.11.0 o superior para aplicar el parche oficial. Monitorizar los sistemas que usen gdal para detectar comportamientos anómalos. Como medida temporal, limitar el acceso a servicios o procesos que utilicen bibliotecas vulnerables y fortalecer la protección de la memoria y el control de acceso. |
| CVE | CVE-2026-4739 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 marzo 2026 |
| Vendor | InsightSoftwareConsortium |
| Producto | ITK (Modules/ThirdParty/Expat/src/expat modules) |
| Versiones | versiones anteriores a 2.7.1 |
| Exploit Públicos | Sí |
| Referencia | Pull request corregido en GitHub |
| Descripción | Vulnerabilidad de desbordamiento entero o wraparound en InsightSoftwareConsortium ITK (Módulos/ThirdParty/Expat/src/expat modules). Este problema afecta a ITK antes de la versión 2.7.1.
Esta vulnerabilidad permite que un atacante provoque un desbordamiento de enteros, potencialmente comprometiendo la memoria y el comportamiento del programa. Puede ser explotada mediante el procesamiento de datos malformados, lo que podría derivar en ejecución remota de código o denegación de servicio. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2.7.1 o superior. Monitorizar sistemas que usan ITK para detectar actividad inusual y controlar la exposición de servicios que procesan datos externos. Revisar la gestión de inputs externos y limitar privilegios de ejecución para mitigar riesgo en caso de explotación. |
| CVE | CVE-2026-4744 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Marzo 2026, 04:32 (UTC) |
| Vendor | rizonesoft |
| Producto | Notepad3 |
| Versiones | versiones anteriores a 6.25.714.1 |
| Exploit Públicos | Sí |
| Referencia | Pull Request oficial de corrección |
| Descripción | Vulnerabilidad de lectura fuera de límites en rizonesoft Notepad3 (módulos scintilla/oniguruma/src), específicamente en archivos de programa regcomp.C. Este problema afecta a Notepad3 en versiones anteriores a 6.25.714.1.
La vulnerabilidad permite a un atacante provocar lectura de memoria no autorizada, pudiendo derivar en filtración de datos sensibles o causar comportamientos inesperados en el programa que comprometan la integridad del sistema. |
| Estrategia | Actualizar urgentemente Notepad3 a la versión 6.25.714.1 o superior donde ya está corregida. Monitorizar sistemas para detectar posibles explotaciones y restringir el acceso a archivos y entornos donde se use Notepad3 hasta aplicar el parche. |


