CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-4809 plank laravel-mediable CRÍTICA (9.3) a través de la versión 6.4.0 Sí
CVE-2026-33396 OneUptime AfectadoOneUptime (plataforma de monitorización y observabilidad) CRÍTICA (9.9) versiones anteriores a 10.0.35 Sí
CVE-2026-33494 ORY Oathkeeper (Identity & Access Proxy y Access Control Decision API) CRITICAL (10) Versiones anteriores a 26.2.0 Sí
CVE-2026-33152 Tandoor Recipes Tandoor Recipes CRÍTICA (9.1) Versiones previas a 2.6.0 Sí
CVE-2026-33640 Outline Outline (servicio de documentación colaborativa) CRÍTICA (9.1) Desde 0.86.0 hasta antes de la 1.6.0 Sí
CVE-2026-33669 SiYuan AfectadoSiYuan (sistema de gestión personal de conocimiento) CRÍTICA (9.8) Versiones anteriores a la 3.6.2 Sí
CVE-2026-33670 SiYuan AfectadoSiYuan Personal Knowledge Management System CRÍTICA (9.8) Versiones anteriores a la 3.6.2 Sí
CVE-2026-33897 LXC Project (Incus) Incus (Administrador de contenedores y máquinas virtuales) CRÍTICA (9.9) Versiones anteriores a 6.23.0 Sí
CVE-2026-33945 Incus Incus (gestor de contenedores y máquinas virtuales) CRITICAL (9.9) versiones anteriores a 6.23.0 Sí
CVE-2026-33701 OpenTelemetry OpenTelemetry Java Instrumentation CRITICAL (9.3) versiones anteriores a 2.26.1 Sí
CVE-2026-33728 Datadog dd-trace-java (Datadog APM client para Java) CRITICAL (9.3) 0.40.0 hasta antes de 1.60.2 Sí

CVE CVE-2026-4809
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor plank
Producto laravel-mediable
Versiones a través de la versión 6.4.0
Exploit Públicos Sí
Referencia Repositorio oficial GitHub</td
Descripción Una vulnerabilidad en plank/laravel-mediable hasta la versión 6.4.0 permite la subida de tipos de archivo peligrosos cuando la aplicación usa o prefiere un MIME type proporcionado por el cliente en la gestión de carga de archivos. Un atacante remoto puede subir un archivo con código PHP ejecutable declarando un MIME type de imagen benigno, resultando en una carga arbitraria de archivos. Si el archivo se almacena en una ubicación accesible y ejecutable en la web, podría derivar en ejecución remota de código. No existe parche disponible y el fabricante no respondió a los intentos coordinados de divulgación.
Estrategia Priorizar la desactivación temporal de la aceptación de MIME types aportados por el cliente y restringir las extensiones permitidas en la carga. Monitorizar logs para detección de activiades sospechosas y evitar almacenar archivos cargados en rutas ejecutables. Implementar cortafuegos web y controles adicionales a nivel de aplicación para validar tipo y contenido de archivos. Permanecer alerta a la publicación de parches oficiales para aplicar inmediatamente.

CVE CVE-2026-33396
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Fabricante OneUptime
Producto Afectado OneUptime (plataforma de monitorización y observabilidad)
Versiones Afectadas versiones anteriores a 10.0.35
Exploit Públicos Sí
Referencia Parche oficial y detalles</td
Descripción OneUptime, plataforma open-source de monitorización, presenta vulnerabilidad de ejecución remota de comandos en el contenedor/host Probe para usuarios autenticados con privilegios bajos (ProjectMember). El exploit aprovecha que el script Playwright ejecutado en un sandbox incompleto permite acceder a métodos no bloqueados (_browserType y launchServer) para lanzar procesos arbitrarios. La versión 10.0.35 incluye la corrección.
Estrategia Actualizar urgentemente a la versión 10.0.35 o superior para aplicar el parche. Limitar permisos de usuarios low-privilege y monitorizar actividad inusual en scripts Playwright. Reforzar controles en la ejecución de código en la plataforma para prevenir abuso de sandbox incompleto.

CVE CVE-2026-33494
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor ORY
Producto Oathkeeper (Identity & Access Proxy y Access Control Decision API)
Versiones Versiones anteriores a 26.2.0
Exploit Públicos Sí, existe explotación pública confirmada
Referencia ORE Advisory</td
Descripción ORY Oathkeeper es un Proxy de Identidad y API de Decisión de Control de Acceso que autoriza solicitudes HTTP basándose en reglas de acceso. En versiones anteriores a la 26.2.0 existe una vulnerabilidad crítica de bypass de autorización mediante traversal de ruta HTTP. Un atacante puede manipular la URL con secuencias de traversal (como `/public/../admin/secrets`) que, tras la normalización, apuntan a rutas protegidas, pero al evaluarse la regla con la ruta sin normalizar, se clasifica con reglas permisivas. Esto permite saltarse controles y acceder a rutas protegidas sin autorización.
Estrategia Actualizar inmediatamente a la versión 26.2.0 o superior donde está corregido. Aplicar validación y normalización estricta de rutas antes de evaluar reglas de acceso, además de monitorizar acceso irregular mediante logs. Priorizar esta vulnerabilidad por su alta severidad y explotación activa conocida.

CVE CVE-2026-33152
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor Tandoor Recipes
Producto Tandoor Recipes
Versiones Versiones previas a 2.6.0
Exploit Públicos Sí
Referencia GitHub Release 2.6.0
Descripción Tandoor Recipes es una aplicación para gestionar recetas, planificar comidas y crear listas de compra. En versiones anteriores a la 2.6.0, utiliza BasicAuthentication de Django REST Framework como backend de autenticación por defecto. La configuración de limitación de tasa de AllAuth (ACCOUNT_RATE_LIMITS: login: 5/m/ip) sólo aplica al endpoint de login HTML en /accounts/login/. Cualquier endpoint API que acepte autenticación puede ser atacado vía encabezados Authorization: Basic sin limitación alguna en intentos, sin bloqueo de cuenta y sin límites de velocidad. Esto permite a un atacante realizar ataques de adivinanza rápida de contraseñas contra usuarios conocidos. La versión 2.6.0 corrige este problema.
Estrategia Actualizar urgentemente a la versión 2.6.0 o superior que corrige la falta de limitación en autenticación API. Implementar controles adicionales de monitoreo y detección de intentos múltiples fallidos a nivel de red y aplicación. Limitar el acceso a endpoints API sólo a IPs confiables y reforzar la política de bloqueo y tasa de intentos para evitar ataques de fuerza bruta.

CVE CVE-2026-33640
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor Outline
Producto Outline (servicio de documentación colaborativa)
Versiones Desde 0.86.0 hasta antes de la 1.6.0
Exploit Públicos Sí
Referencia GitHub Advisory Oficial
Descripción Outline es un servicio para documentación colaborativa que implementa un flujo de inicio de sesión con OTP (One Time Password) vía email para usuarios sin proveedor de identidad. Entre las versiones 0.86.0 y anteriores a la 1.6.0, no invalida los códigos OTP tras múltiples intentos fallidos; solo depende de un limitador de tasa para restringir intentos. Sin embargo, se han identificado bypasses en este limitador que permiten envíos ilimitados de códigos OTP dentro de su tiempo de vida, posibilitando ataques de fuerza bruta y la toma de control de cuentas.
Estrategia Actualizar inmediatamente la aplicación a la versión 1.6.0 o superior donde esta vulnerabilidad está corregida. Adicionalmente, reforzar controles de limitación en el número de intentos OTP y monitorizar intentos sospechosos de autenticación para detectar posibles explotaciones activas.

CVE CVE-2026-33669
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026, 04:31 UTC
Fabricante SiYuan
Producto Afectado SiYuan (sistema de gestión personal de conocimiento)
Versiones Afectadas Versiones anteriores a la 3.6.2
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Sistema SiYuan, anterior a la versión 3.6.2, permite obtener IDs de documentos a través de la interfaz /api/file/readDir y luego acceder al contenido de dichos documentos mediante /api/block/getChildBlocks. La versión 3.6.2 corrige esta vulnerabilidad.

Esta falla permite a un atacante no autorizado enumerar y extraer el contenido de todos los documentos gestionados, comprometiendo la confidencialidad de la información sensible almacenada.

Estrategia Actualizar con urgencia a la versión 3.6.2 o superior. Revisar y restringir el acceso a las API implicadas para usuarios autorizados únicamente. Implementar monitoreo para detectar llamadas anómalas a estos endpoints, ya que existen exploits públicos que podrían estar siendo usados activamente.

CVE CVE-2026-33670
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Fabricante SiYuan
Producto Afectado SiYuan Personal Knowledge Management System
Versiones Afectadas Versiones anteriores a la 3.6.2
Exploit Públicos Sí
Referencia GitHub Advisory Oficial
Descripción SiYuan, un sistema personal de gestión del conocimiento, antes de la versión 3.6.2, tenía una vulnerabilidad en la interfaz /api/file/readDir que permitía recorrer y recuperar los nombres de todos los documentos en una libreta. Este problema fue corregido en la versión 3.6.2.

La vulnerabilidad permite que un atacante pueda listar y obtener archivos de forma remota sin autorización, exponiendo potencialmente información sensible. La explotación puede darse mediante la llamada directa a la API afectada, lo que puede derivar en fugas de datos críticos de la empresa.

Estrategia Actualizar urgentemente todos los sistemas SiYuan afectados a la versión 3.6.2 o superior. Implementar controles adicionales de autenticación y restricción de acceso a la API para evitar accesos no autorizados. Monitorizar actividad sospechosa en la interfaz /api/file/readDir para detectar posibles intentos de explotación.

—

Efectivamente existe exploit público confirmado, la vulnerabilidad es fácilmente explotable mediante acceso a la API vulnerable y puede suponer un riesgo grave de exposición de información confidencial de la empresa. Se recomienda darle máxima prioridad a la actualización y revisión de accesos para mitigación definitiva.


CVE CVE-2026-33897
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor LXC Project (Incus)
Producto Incus (Administrador de contenedores y máquinas virtuales)
Versiones Versiones anteriores a 6.23.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 6.23.0, los archivos de plantilla de instancia pueden ser usados para causar lecturas o escrituras arbitrarias con privilegios root en el servidor anfitrión. Incus permite usar plantillas pongo2 dentro de instancias para generar archivos en el sistema de archivos de la instancia, esperando que el aislamiento chroot de pongo2 limite el acceso. Sin embargo, este mecanismo de aislamiento chroot se omite completamente en pongo2, permitiendo acceso total al sistema de archivos del host con privilegios root. La versión 6.23.0 corrige esta vulnerabilidad.
Estrategia Aplicar urgentemente la actualización a la versión 6.23.0 o superior. Mientras tanto, restringir el acceso y uso de plantillas pongo2 en entornos críticos y monitorizar posibles accesos anómalos al sistema de archivos. Priorizar esta corrección ya que existen exploits públicos y la vulnerabilidad permite escalación total de privilegios en el host.

—

CVE CVE-2026-33897
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Fabricante LXC Project (Incus)
Producto Afectado Incus (Administrador de contenedores y máquinas virtuales)
Versiones Afectadas Versiones anteriores a 6.23.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción La vulnerabilidad permite que un atacante con acceso a instancias manipulando plantillas pongo2 evada el aislamiento chroot esperado, accediendo y modificando libremente archivos del sistema anfitrión con privilegios root, lo que potencialmente compromete todo el entorno de virtualización.
Estrategia Actualizar inmediatamente a la versión 6.23.0 o superior, limitar uso de plantillas en entornos sensibles y vigilar actividad sospechosa para evitar explotación activa.

CVE CVE-2026-33945
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor Incus
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones versiones anteriores a 6.23.0
Exploit Públicos Sí
Referencia Github Advisory GHSA-q4q8-7f2j-9h9f
Descripción Incus es un gestor de contenedores y máquinas virtuales. Las instancias de Incus tienen una opción para proporcionar credenciales a systemd en el guest, que se maneja a través de un directorio compartido para contenedores. En versiones anteriores a la 6.23.0, un atacante puede usar una clave de configuración manipulada tipo `systemd.credential…/../../../../../root/.bashrc` para lograr que Incus escriba fuera del directorio `credentials` asociado al contenedor. Aunque no puede leer datos, puede escribir archivos arbitrarios como root, permitiendo escalada de privilegios y ataques de denegación de servicio.
Estrategia Actualizar urgentemente a la versión 6.23.0 o superior. Limitar el acceso a la configuración de contenedores a personal autorizado y monitorizar actividad inusual de escritura en archivos sensibles del sistema para detectar posibles intentos de explotación.

—


CVE CVE-2026-33701
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-27T04:31:25.146996+00:00
Vendor OpenTelemetry
Producto OpenTelemetry Java Instrumentation
Versiones versiones anteriores a 2.26.1
Exploit Públicos Sí
Referencia Commit oficial GitHub
Descripción OpenTelemetry Java Instrumentation proporciona auto-instrumentación para Java. En versiones anteriores a la 2.26.1, la instrumentación RMI registra un endpoint personalizado que deserializa datos sin filtros de serialización. En JDK 16 o anterior, un atacante con acceso a la red a un puerto JMX o RMI en JVM instrumentada puede explotar esto para ejecutar código remotamente con los privilegios del usuario que ejecuta la JVM. Exploit requiere 3 condiciones: uso de Java agent OpenTelemetry en JDK ≤16, puerto JMX/RMI expuesto y librería compatible con gadget-chain en classpath. En JDK ≥17 no requiere acción, pero se recomienda actualización. Se puede deshabilitar RMI con la propiedad sistema -Dotel.instrumentation.rmi.enabled=false.
Estrategia Actualizar urgentemente a la versión 2.26.1 o superior en todos los entornos con JDK ≤16 que usen OpenTelemetry Java Instrumentation. Si no es posible actualizar inmediatamente, deshabilitar la integración RMI con -Dotel.instrumentation.rmi.enabled=false. Limitar acceso a puertos JMX/RMI para evitar exposición en red. Monitorizar actividad inusual en JVM instrumentadas para detectar explotación activa.

—

*Evaluación:*
Esta vulnerabilidad es crítica y altamente explotable en entornos con JDK 16 o anteriores cuando OpenTelemetry Java Instrumentation está activo con RMI/JMX expuesto. El riesgo para la empresa es muy alto por la capacidad de ejecución remota de código con privilegios locales de la JVM. Ya existen exploits públicos, por lo que la urgencia en el parcheo es máxima para evitar intrusiones graves.
*¿Está siendo explotada?* Sí, hay exploit públicos.
*¿Debe ser priorizada?* Sí, máxima prioridad inmediata.
*¿Supone riesgo real para la empresa?* Sí, es un riesgo real y crítico por ejecución remota con privilegios locales.


CVE CVE-2026-33728
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 27 de marzo de 2026
Vendor Datadog
Producto dd-trace-java (Datadog APM client para Java)
Versiones 0.40.0 hasta antes de 1.60.2
Exploit Públicos Sí, confirmados
Referencia Advisory oficial Datadog
Descripción La instrumentación RMI de dd-trace-java en versiones 0.40.0 a anteriores a 1.60.2 registra un endpoint personalizado que deserializa datos sin filtros de serialización. En JDK 16 o anteriores, un atacante con acceso de red al puerto JMX o RMI podría ejecutar código remoto si: dd-trace-java está como agente Java, el puerto JMX/RMI está expuesto y una cadena de gadgets compatible está en el classpath. En JDK >=17 no hay riesgo, pero se recomienda actualizar. Para JDK 8u121 a <17, actualizar a 1.60.3 o superior, y para versiones anteriores sin filtros, deshabilitar integración RMI con la variable DD_INTEGRATION_RMI_ENABLED=false.
Estrategia Actualizar urgentemente dd-trace-java a la versión 1.60.3 o superior para entornos con JDK 8u121 a <17. En entornos con versiones anteriores donde no existen filtros serialización, definir la variable de entorno DD_INTEGRATION_RMI_ENABLED=false para desactivar RMI. Revisar que los puertos JMX/RMI no estén expuestos externamente y limitar acceso de red. Monitorizar para detectar explotación activa, dada la existencia de exploits públicos confirmados.
Enviar a un amigo: Share this page via Email