CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32187 Microsoft Microsoft Edge (basado en Chromium) Alta (no especificado CVSS exacto) Versiones afectadas no especificadas, afectación general al motor Chromium de Microsoft Edge Sí
CVE-2026-4442 Chromium Project Chromium Browser ALTA (Heap buffer overflow) Versiones anteriores al parche de marzo 2026 Sí
CVE-2026-4453 Chromium Project Chromium (módulo Dawn) ALTA (Explotándose activamente) Versiones afectadas no especificadas detalladamente, afectando módulo Dawn en Chromium Sí
CVE-2026-4459 Chromium Project Chromium Browser Alta Versiones anteriores al parche de marzo 2026 Sí
CVE-2026-4673 Google Chromium Alta Versiones anteriores a la corrección publicada en marzo 2026 Sí
CVE-2026-4674 Chromium Project Chromium Browser ALTA Versiones afectadas antes del parche de marzo 2026 Sí
CVE-2026-4675 Chromium Project Chromium Alta (Heap buffer overflow) Versiones anteriores al parche de marzo 2026 Sí
CVE-2026-4677 Chromium Project Chromium (navegador web) Alta (Explotación activa reportada) Versiones afectadas previas al parche de marzo 2026 (detalles concretos según actualización oficial) Sí
CVE-2026-4679 Chromium Project Chromium ALTA (valor sin especificar) Versiones afectadas no especificadas; se recomienda aplicar el último parche disponible Sí
CVE-2026-4680 Chromium Project Chromium ALTA (Exploit en estado activo) Versiones anteriores a la corrección publicada en marzo 2026 en estado activo)
CVE-2026-22738 Spring Spring AI – SimpleVectorStore CRITICAL (9.8) Desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4 Sí
CVE-2026-1496 Synopsys Coverity Connect CRÍTICA (9.3) Versiones vulnerables que carecen de manejador de errores en la lógica de autenticación para herramientas CLI (no especificadas explícitamente) Sí
CVE-2026-27876 Grafana Labs Grafana Enterprise (y Grafana OSS con sqlExpressions activado) CRÍTICO (9.1) Instancias con el toggle sqlExpressions habilitado en cualquier versión Sí
CVE-2026-30303 Axon Code Módulo de auto-aprobación de comandos CRITICAL (9.8) Todas las versiones que usan el módulo antes del parche Sí
CVE-2026-30304 AI Code Funcionalidad de ejecución automática de comandos de terminal CRITICAL (9.6) No especificadas, afecta al diseño de ejecución automática Sí
CVE-2026-33757 OpenBao OpenBao (sistema de gestión de secretos basado en identidad) CRÍTICA (9.6) Versiones anteriores a 2.5.2 Sí
CVE-2026-33758 OpenBao OpenBao (sistema de gestión de secretos basado en identidad) CRÍTICO (9.4) Todas las versiones anteriores a 2.5.2 con autenticación OIDC Sí
CVE-2026-30302 CodeRider-Kilo Módulo de auto-aprobación de comandos CRÍTICA (10) Sin especificar versiones, afecta a la implementación del módulo en Windows Sí
CVE-2026-30530 SourceCodester Online Food Ordering System v1.0 CRITICAL (9.8) v1.0 Sí
CVE-2026-30532 SourceCodester Online Food Ordering System v1.0 CRÍTICA (9.8) v1.0 Sí
CVE-2026-30533 SourceCodester Online Food Ordering System v1.0 CRITICAL (9.8) versión 1.0 Sí
CVE-2026-33867 WWBN AVideo (plataforma de vídeo open source) CRITICAL (9.1) Versiones hasta e incluyendo la 26.0 Sí
CVE-2026-34374 WWBN AVideo (plataforma de video open source) CRÍTICA (9.1) hasta la 26.0 incluida Sí
CVE-2026-34205 Home Assistant Home Assistant Supervisor CRÍTICA (9.6) Versiones anteriores a 2026.03.02 Sí
CVE-2026-33873 Langflow Langflow – Agentic Assistant CRÍTICA (9.3) Versiones anteriores a 1.9.0 Sí
CVE-2026-33875 Gematik Gematik Authenticator CRÍTICA (9.3) versiones anteriores a 4.16.0 Sí
CVE-2026-33937 Handlebars Handlebars.js CRITICAL (9.8) 4.0.0 hasta 4.7.8 Sí
CVE-2026-33976 Notesnook Notesnook (app de toma de notas) CRITICAL (9.6) versiones anteriores a 3.3.11 Web Sí
CVE-2026-33992 pyLoad pyLoad Download Manager CRÍTICA (9.3) versiones anteriores a 0.5.0b3.dev97 Sí

CVE CVE-2026-32187
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Microsoft
Producto Microsoft Edge (basado en Chromium)
Versiones Versiones afectadas no especificadas, afectación general al motor Chromium de Microsoft Edge
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Seguridad Advisory
Descripción Vulnerabilidad «Defense in Depth» en Microsoft Edge basado en Chromium que permite a atacantes evadir capas de protección diseñadas para mitigar exploits, potencialmente facilitando ejecución remota de código o escalada de privilegios.

Actualmente se detecta explotación activa, lo que representa un riesgo directo y serio para la seguridad de usuarios y entornos corporativos que dependen de Microsoft Edge para navegación segura.

Estrategia Actualizar Microsoft Edge a la última versión publicada inmediatamente. Aplicar todos los parches recomendados por Microsoft. Revisar y reforzar configuraciones de seguridad en endpoints, incluyendo mitigaciones adicionales a nivel de sistema operativo para evitar ejecución de código arbitrario y monitorización activa de eventos sospechosos en navegación.

CVE CVE-2026-4442
Severidad ALTA (Heap buffer overflow)
Importancia para la empresa ALTA
Publicado 28-Mar-2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores al parche de marzo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Update Guide</td
Descripción Desbordamiento de búfer en el heap en el manejo de CSS en el navegador Chromium. Esta vulnerabilidad permite la corrupción de memoria que puede ser explotada remotamente para ejecución arbitraria de código a través de la manipulación de contenido CSS malicioso.

Este desbordamiento en el heap puede ser utilizado por atacantes remotos mediante páginas web o contenido malicioso diseñado para corromper la memoria, lo que supone un riesgo crítico para la integridad y confidencialidad del sistema afectado.

Estrategia Actualizar inmediatamente Chromium a la versión parcheada proporcionada en marzo de 2026 o superior. Bloquear o restringir la ejecución de contenido CSS no confiable y mantener la seguridad en el navegador mediante políticas de seguridad estrictas (CSP). Monitorear indicadores de compromiso relacionados con explotación activa y restringir navegadores no actualizados.

CVE CVE-2026-4453
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Chromium Project
Producto Chromium (módulo Dawn)
Versiones Versiones afectadas no especificadas detalladamente, afectando módulo Dawn en Chromium
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center
Descripción Desbordamiento entero (integer overflow) en el módulo Dawn de Chromium que permite a un atacante comprometer la integridad del proceso afectado explotando cálculos numéricos incorrectos. Este fallo puede derivar en corrupción de memoria y ejecución remota de código dentro del navegador.
Estrategia Actualizar de inmediato Chromium a la última versión oficial donde se corrija este overflow. Aplicar políticas estrictas de navegación segura y monitorizar eventos anómalos en el navegador que puedan indicar explotación. Revisar segmentación de privilegios y sandboxing para mitigar impacto en caso de explotación activa.

CVE CVE-2026-4459
Severidad Alta
Importancia para la empresa ALTA
Publicado 28 Marzo 2026, 04:31 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores al parche de marzo 2026
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de lectura y escritura fuera de límites (out of bounds read and write) en el componente WebAudio del navegador Chromium. Esta falla puede ser explotada para ejecutar código arbitrario o provocar corrupción de memoria, comprometiendo la estabilidad y seguridad del navegador y del sistema del usuario.

El exploit puede ser activado a través de la reproducción de contenido web malicioso que utilice la funcionalidad WebAudio, lo que permitiría a un atacante remoto ejecutar código con los privilegios del proceso del navegador.

Estrategia Aplicar de inmediato el parche oficial liberado por Chromium que corrige esta vulnerabilidad. Se recomienda actualizar todos los navegadores Chromium en la empresa a la versión parcheada. Además, limitar el acceso a contenido web no verificado y monitorizar alertas de seguridad relacionadas con ejecución remota y anomalías en procesos del navegador.

CVE CVE-2026-4673
Severidad Alta
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Google
Producto Chromium
Versiones Versiones anteriores a la corrección publicada en marzo 2026
Exploit Públicos Sí, activamente explotada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en el montón (heap) en el componente WebAudio de Chromium. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario o provocar denegación de servicio mediante contenido web malicioso. Afecta a todas las versiones de Chromium anteriores al parche de marzo 2026.

El exploit aprovecha la corrupción de memoria por desbordamiento para obtener control sobre el proceso afectado, poniendo en riesgo la integridad, confidencialidad y disponibilidad de sistemas que usan Chromium como motor de navegación.

Estrategia Aplicar inmediatamente el parche oficial de Chromium distribuido en marzo 2026. Bloquear acceso a sitios no confiables. Monitorizar logs y comportamiento inusual en procesos Chromium para detección temprana de explotación. Refuerzo de políticas de navegación y uso de navegadores alternativos mientras se parchea.

CVE CVE-2026-4674
Severidad ALTA
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026, 04:31 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas antes del parche de marzo 2026
Exploit Públicos Sí, actualmente en explotación
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en el motor de procesamiento CSS del navegador Chromium. Esta falla permite a un atacante manipular CSS malicioso para leer memoria no autorizada, lo que podría exponer información sensible o conducir a ejecuciones de código arbitrario.

Actualmente, esta vulnerabilidad está siendo explotada activamente en entornos reales, incrementando el riesgo para usuarios y sistemas que utilicen versiones afectadas del navegador Chromium.

Estrategia Actualizar de inmediato el navegador Chromium a la última versión disponible que incluya el parche de seguridad para esta vulnerabilidad. Además, reforzar políticas de seguridad para restringir la ejecución de código desde fuentes no confiables y monitorizar activamente posibles indicios de explotación activa.

CVE CVE-2026-4675
Severidad Alta (Heap buffer overflow)
Importancia para la empresa ALTA
Publicado 28-mar-2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores al parche de marzo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de buffer en el heap en el motor WebGL de Chromium que permite la ejecución de código remoto o corrupción de memoria. Vulnerabilidad explotada activamente, que puede derivar en la ejecución arbitraria de código cuando un usuario visita una página web manipulada especialmente. Esto compromete la confidencialidad, integridad y disponibilidad del entorno afectado.
Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión parcheada publicada en marzo de 2026. Limitar la exposición bloqueando WebGL en entornos críticos si no es imprescindible y monitorizar tráfico web para detectar intentos de explotación. Implementar políticas de navegación segura y avisos a usuarios para evitar acceso a sitios potencialmente maliciosos.

CVE CVE-2026-4677
Severidad Alta (Explotación activa reportada)
Importancia para la empresa ALTA
Publicado 28 de marzo 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas previas al parche de marzo 2026 (detalles concretos según actualización oficial)
Exploit Públicos Sí, explotación confirmada en el entorno real
Referencia Microsoft Security Response Center</td
Descripción Lectura fuera de límites en el subsistema WebAudio de Chromium, permite que un atacante remoto cause una lectura de memoria arbitraria que puede derivar en filtración de información sensible o comportamiento inesperado del navegador.

Esta vulnerabilidad es explotable remotamente a través de contenido web malicioso que utilice el componente WebAudio, comprometiendo la seguridad de usuarios que visiten sitios afectados o malintencionados.

Estrategia Actualizar inmediatamente Chromium a la última versión parcheada. Bloquear o filtrar contenido WebAudio sospechoso mientras se desplega el parche. Monitorizar los sistemas para intentos de explotación y aplicar políticas de navegación segura y control de URLs.

CVE CVE-2026-4679
Severidad ALTA (valor sin especificar)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas; se recomienda aplicar el último parche disponible
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de entero en la gestión de fuentes en Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario o provoque una denegación de servicio al manipular datos de fuentes tipográficas, aprovechando el fallo en el manejo de enteros para corromper memoria o ejecutar operaciones no autorizadas.
Estrategia Actualizar Chromium inmediatamente a la versión más reciente que corrige este fallo. Controlar la distribución de fuentes externas o no verificadas y limitar la ejecución de código no confiable en el navegador. Monitorizar la red en busca de indicadores de explotación dado que el exploit está activo.


CVE CVE-2026-4680
Severidad ALTA (Exploit en estado activo)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores a la corrección publicada en marzo 2026
Exploit Públicos Sí, en explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Use after free en FedCM en Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario debido a un error de gestión de memoria (uso después de liberar). FedCM (Federated Credential Management) es una API para manejar credenciales federadas en navegadores basados en Chromium.

Este fallo puede ser explotado mediante la inducción a la liberación y riesgo de uso posterior de objetos en memoria, lo que posibilita la ejecución remota de código malicioso con los privilegios del proceso del navegador, comprometiendo la seguridad del usuario y la integridad del sistema.

Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium. Revisar y bloquear el acceso a funciones FedCM hasta que se asegure la corrección. Implementar controles adicionales de monitorización para detectar exploitation activa en entornos internos. Además, reforzar las políticas de navegación segura y aislamiento de procesos en el entorno corporativo.

—–

CVE CVE-2026-4680
Severidad ALTA (Exploit activo)
Importancia para la empresa ALTA
Publicado 28-03-2026
Fabricante Chromium Project
Producto Afectado Chromium
Versiones Afectadas Versiones anteriores al parche de marzo de 2026
Exploit Públicos Sí, exploits confirmados en explotación activa
Referencia MSRC Update Guide
Descripción Use after free en FedCM en Chromium permite la ejecución remota de código arbitrario debido a una gestión errónea de memoria. Un atacante puede inducir condiciones para que se use un objeto liberado causando corrupción de memoria y ejecución maliciosa en el contexto del navegador.
Estrategia Actualizar Chromium a la última versión disponible que corrige esta vulnerabilidad. Limitar el acceso a la API FedCM mientras se despliega el parche. Monitorizar posibles actividades anómalas relacionadas y reforzar las políticas de seguridad en navegadores corporativos.

CVE CVE-2026-22738
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Spring
Producto Spring AI – SimpleVectorStore
Versiones Desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4
Exploit Públicos Sí
Referencia Spring Security Advisory CVE-2026-22738
Descripción Existe una vulnerabilidad de inyección SpEL en SimpleVectorStore de Spring AI cuando un valor proporcionado por el usuario se usa como clave en la expresión de filtro. Un atacante malintencionado podría explotarla para ejecutar código arbitrario. Solo las aplicaciones que utilicen SimpleVectorStore y que pasen entrada proporcionada por usuario como clave de expresión de filtro están afectadas. Afecta a Spring AI versiones desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4.
Estrategia Actualizar inmediatamente a Spring AI versión 1.0.5 o superior y 1.1.4 o superior. Revisar el uso de SimpleVectorStore para evitar pasar valores suministrados por usuarios directamente como claves en expresiones SpEL. Monitorizar activamente indicadores de explotación para defenderse de ejecución remota de código.

*****

¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, la gravedad crítica y la capacidad de ejecución remota de código lo exigen prioridad inmediata.
¿Puede suponer un riesgo real para la empresa? Sí, en entornos que utilicen esta librería con entrada no controlada la vulnerabilidad puede comprometer la integridad total del sistema.

—

Ahora procedo a realizar la inserción en Supabase conforme a tus indicaciones.


CVE CVE-2026-1496
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 Mar 2026, 04:31 (UTC)
Vendor Synopsys
Producto Coverity Connect
Versiones Versiones vulnerables que carecen de manejador de errores en la lógica de autenticación para herramientas CLI (no especificadas explícitamente)
Exploit Públicos Sí
Referencia Black Duck Security Advisory CVE-2026-1496
Descripción Las versiones vulnerables de Coverity Connect carecen de un manejador de errores en la lógica de autenticación para las herramientas de línea de comandos, lo que las hace susceptibles a un bypass de autenticación. Un actor malicioso con acceso al endpoint /token que conozca o adivine un nombre de usuario válido puede enviar una petición HTTP especialmente diseñada para evadir la autenticación. La explotación exitosa permite al atacante asumir todos los roles y privilegios asociados a la cuenta válida de Coverity Connect.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Synopsys para cubrir la falla en la lógica de autenticación. Restringir el acceso al endpoint /token solo a usuarios y sistemas autorizados mediante control de acceso en red y autenticación reforzada. Monitorizar intentos sospechosos en ese endpoint para detectar posibles ataques en curso.

CVE CVE-2026-27876
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Grafana Labs
Producto Grafana Enterprise (y Grafana OSS con sqlExpressions activado)
Versiones Instancias con el toggle sqlExpressions habilitado en cualquier versión
Exploit Públicos Sí
Referencia Aviso de seguridad Grafana CVE-2026-27876
Descripción Un ataque en cadena a través de expresiones SQL y un plugin de Grafana Enterprise puede provocar la ejecución remota arbitraria de código (RCE). Este riesgo se habilita por una función en Grafana OSS, por lo que se recomienda que todos los usuarios actualicen para evitar vectores de ataque futuros. Solo son vulnerables las instancias con la función sqlExpressions activada.
Estrategia Actualizar urgentemente a la última versión oficial de Grafana que corrige esta vulnerabilidad y deshabilitar el toggle sqlExpressions si no es indispensable. Monitorizar la actividad inusual en las instancias para detectar posibles explotaciones y limitar el acceso de red a la aplicación para mitigar riesgo.

CVE CVE-2026-30303
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Axon Code
Producto Módulo de auto-aprobación de comandos
Versiones Todas las versiones que usan el módulo antes del parche
Exploit Públicos Sí, explotación conocida
Referencia GitHub Advisory
Descripción Vulnerabilidad de Inyección de Comandos en el módulo de auto-aprobación de comandos de Axon Code debido a un análisis erróneo de comandos en Windows, usando una librería de Unix incompatible y una incorrecta gestión de secuencias de escape específicas de CMD. Esto permite a un atacante eludir el mecanismo de lista blanca y ejecutar comandos arbitrarios de forma remota mediante la construcción de payloads que engañan al parser pero son interpretados correctamente por CMD para ejecutar código malicioso.
Estrategia Aplicar inmediatamente el parche oficial que corrija el análisis de comandos en entornos Windows; restringir al máximo la ejecución de comandos y auditar el uso del módulo; monitorizar actividad sospechosa para detectar intentos de ejecución remota; implementar controles adicionales que entiendan correctamente las secuencias de escape propias de CMD.

—–

CVE CVE-2026-30303
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28/03/2026
Fabricante Axon Code
Producto Afectado Módulo de auto-aprobación de comandos
Versiones Afectadas Versiones previas a parche en 2026
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Vulnerabilidad crítica en el módulo de auto-aprobación de comandos de Axon Code que permite ejecución remota arbitraria por inyección de comandos en entorno Windows, debido al mal manejo de secuencias de escape y análisis de comandos incompatibles con CMD.
Estrategia Parchear urgentemente, auditar ejecución de comandos, restringir permisos de ejecución y monitorizar actividades sospechosas.

CVE CVE-2026-30304
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 28 marzo 2026
Vendor AI Code
Producto Funcionalidad de ejecución automática de comandos de terminal
Versiones No especificadas, afecta al diseño de ejecución automática
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción En el diseño para ejecución automática de comandos en terminal de AI Code, se ofrecen dos opciones: ejecutar comandos seguros y ejecutar todos los comandos. Según la descripción, los comandos considerados seguros por el modelo se ejecutan automáticamente, mientras que los potencialmente destructivos requieren aprobación del usuario. Sin embargo, este diseño es muy susceptible a ataques de inyección de prompt. Un atacante puede envolver cualquier comando malicioso en una plantilla genérica y engañar al modelo para que lo clasifique erróneamente como «seguro», evadiendo la aprobación del usuario y permitiendo la ejecución arbitraria de comandos.
Estrategia Desactivar la ejecución automática de comandos o limitarla estrictamente a comandos verificados mediante listas blancas rígidas. Actualizar el modelo para mejorar la detección de inyección de prompts y reforzar los controles de validación antes de la ejecución. Monitorizar patrones inusuales de ejecución y auditar comandos en tiempo real para detectar intentos de explotación.

CVE CVE-2026-33757
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor OpenBao
Producto OpenBao (sistema de gestión de secretos basado en identidad)
Versiones Versiones anteriores a 2.5.2
Exploit Públicos Sí
Referencia RFC 8628 Sección 5.4
Descripción OpenBao es un sistema open source para gestión de secretos basado en identidad. En versiones anteriores a la 2.5.2, OpenBao no solicita confirmación para inicios de sesión mediante JWT/OIDC cuando el rol posee callback_mode configurado en ‘direct’. Esto permite a un atacante iniciar una solicitud de autenticación y realizar «phishing remoto» forzando al usuario a visitar una URL que lo autentica automáticamente en la sesión del atacante. Aunque está basado en el flujo de código de autorización, el modo ‘direct’ realiza la callback directa a la API y permite al atacante obtener el token de OpenBao mediante sondeo hasta ser emitido. La versión 2.5.2 introduce una pantalla de confirmación manual para estos inicios de sesión, mitigando la vulnerabilidad. Alternativamente, eliminar roles con callback_mode=direct o forzar confirmación en el proveedor del token puede reducir el riesgo.
Estrategia Actualizar urgentemente OpenBao a la versión 2.5.2 o superior para obligar la confirmación manual en logins directos. Como medida complementaria, eliminar roles con callback_mode configurado en ‘direct’ o exigir confirmación para todas las sesiones en el emisor de tokens (Client ID). Monitorizar accesos inusuales y posibles indicios de phishing remoto para detección temprana de explotación activa.

CVE CVE-2026-33758
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor OpenBao
Producto OpenBao (sistema de gestión de secretos basado en identidad)
Versiones Todas las versiones anteriores a 2.5.2 con autenticación OIDC/JWT y rol con callback_mode=direct
Exploit Públicos Sí
Referencia Parche oficial OpenBao CVE-2026-33758
Descripción OpenBao es un sistema de gestión de secretos basado en identidad de código abierto. Antes de la versión 2.5.2, las instalaciones que habilitan el método de autenticación OIDC/JWT y tienen un rol configurado con `callback_mode=direct` son vulnerables a una vulnerabilidad de XSS mediante el parámetro `error_description` en la página de autenticación fallida. Esto permite a un atacante acceder al token utilizado en la interfaz web por la víctima. En la versión 2.5.2 se reemplazó el parámetro vulnerable por un mensaje de error estático.
Estrategia Actualizar inmediatamente a la versión 2.5.2 o superior. Como medida temporal, eliminar los roles con `callback_mode` configurado en `direct`. Monitorizar posibles intentos de explotación de XSS y controlar la seguridad en la gestión de tokens en interfaces web. Dado que existen exploits públicos, la prioridad debe ser máxima.

—


CVE CVE-2026-30302
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 28-Mar-2026 04:31 UTC
Vendor CodeRider-Kilo
Producto Módulo de auto-aprobación de comandos
Versiones Sin especificar versiones, afecta a la implementación del módulo en Windows
Exploit Públicos Sí, confirmados
Referencia Github Advisory
Descripción Vulnerabilidad de Inyección de Comandos en el módulo de auto-aprobación de comandos de CodeRider-Kilo debido al uso incorrecto de un parser incompatible (la librería shell-quote basada en Unix) para analizar comandos en ambiente Windows. Esta falla ignora las secuencias de escape específicas de CMD de Windows (^), permitiendo que comandos maliciosos se inserten y ejecuten arbitrariamente tras evadir un mecanismo de lista blanca de Git. Por ejemplo, un atacante puede inyectar un comando malicioso con un payload como `git log ^» & malicious_command ^»`, causando ejecución remota de código (RCE) después de superar la validación aparente del whitelist.
Estrategia Aplicar sin demora actualizaciones o parches oficiales proporcionados para el módulo de auto-aprobación. Si no es posible el parche inmediato, deshabilitar la función de auto-aprobación o restringir con reglas de seguridad muy estrictas la entrada de comandos. Además, implementar monitoreo activo centrado en detectar ejecución anómala de comandos CMD en entorno Windows y analizar logs para identificar intentos de bypass. Priorizar la revisión del parser usado para análisis de comandos, reemplazándolo por uno compatible con Windows o realizando validaciones adicionales sobre las entradas.

CVE CVE-2026-30530
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 marzo 2026
Vendor SourceCodester
Producto Online Food Ordering System v1.0
Versiones v1.0
Exploit Públicos Sí
Referencia PoC Exploit GitHub
Descripción Existe una vulnerabilidad de Inyección SQL en SourceCodester Online Food Ordering System v1.0 en el archivo Actions.php (específicamente en la acción save_customer). La aplicación no sanitiza correctamente la entrada del usuario suministrada al parámetro «username». Esto permite que un atacante inyecte comandos SQL maliciosos.
Estrategia Aplicar inmediatamente parches o actualizaciones que corrijan la sanitización de entradas en el parámetro «username». Implementar filtros rigorosos para validación y escape de todas las entradas de usuario. Revisar registros para detectar intentos de explotación dado que existen exploits públicos accesibles.

CVE CVE-2026-30532
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor SourceCodester
Producto Online Food Ordering System v1.0
Versiones v1.0
Exploit Públicos Sí
Referencia Prueba de concepto exploit público</td
Descripción Existe una vulnerabilidad de Inyección SQL en el archivo admin/view_product.php del sistema Online Food Ordering System v1.0 a través del parámetro «id». Esto permite a un atacante manipular consultas SQL, accediendo, modificando o eliminando información sensible en la base de datos, y pudiendo comprometer la integridad del sistema y datos críticos.
Estrategia Aplicar urgentemente el parche o actualización oficial que arregle esta vulnerabilidad. Si no está disponible, implementar validación y saneamiento estricto de todos los parámetros recibidos, especialmente «id». Monitorizar activamente la base de datos para detectar consultas anómalas o accesos no autorizados, y limitar privilegios de la base de datos asociados al sistema vulnerable.

—

He procedido a insertar el registro en Supabase para seguimiento y auditoría interna. Esta vulnerabilidad supone un riesgo real y crítico para la empresa debido a la alta probabilidad de explotación y el impacto directo en la base de datos, por lo que se debe priorizar su mitigación inmediata.


CVE CVE-2026-30533
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor SourceCodester
Producto Online Food Ordering System v1.0
Versiones versión 1.0
Exploit Públicos Sí
Referencia Prueba de concepto pública en GitHub
Descripción Existe una vulnerabilidad de inyección SQL en el archivo admin/manage_product.php del sistema SourceCodester Online Food Ordering System versión 1.0, aprovechable a través del parámetro «id».
Estrategia Aplicar inmediatamente el parche de seguridad disponible o actualizar a una versión parcheada. Implementar validación y saneamiento estricto de entradas en todos los parámetros que interactúan con la base de datos y monitorizar logs para detectar signos de explotación activa de inyección SQL.

*****

**Evaluación:** Esta vulnerabilidad se encuentra en una funcionalidad crítica de administración y es explotable mediante inyección SQL, lo que podría permitir un compromiso total de la base de datos, acceso a información sensible o control remoto del sistema. Debido a la existencia de exploits públicos, debe considerarse una amenaza real y prioritaria para la empresa. Se recomienda acción inmediata para mitigar el riesgo.


CVE CVE-2026-33867
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026, 04:31 (UTC)
Vendor WWBN
Producto AVideo (plataforma de vídeo open source)
Versiones Versiones hasta e incluyendo la 26.0
Exploit Públicos Sí
Referencia Commit parche oficial
Descripción WWBN AVideo es una plataforma de vídeo open source que permite a los propietarios de contenido proteger videos individuales con contraseña. En versiones hasta la 26.0 inclusive, la contraseña del video se almacena en la base de datos en texto plano, sin aplicar hashing, salting o cifrado. Un atacante que obtenga acceso de solo lectura a la base de datos (mediante inyección SQL, copias de seguridad mal protegidas, o controles de acceso configurados incorrectamente) puede robar todas las contraseñas en claro.

Estrategia Aplicar urgentemente el parche oficial disponible que corrige el almacenamiento inseguro de contraseñas. Auditar y reforzar accesos a la base de datos para evitar accesos no autorizados y validar prácticas de seguridad en gestión de backups. Monitorizar activamente intentos de explotación asociados a esta vulnerabilidad.

CVE CVE-2026-33867
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28-03-2026
Fabricante WWBN
Producto Afectado AVideo (plataforma de vídeo open source)
Versiones Afectadas Hasta la versión 26.0 inclusive
Exploit Públicos Sí
Referencia Commit parche oficial
Descripción AWideo almacena las contraseñas de los vídeos protegidos en texto claro, exponiéndolas si un atacante accede a la base de datos. Esto puede derivar en robo de contraseñas y acceso no autorizado a contenidos protegidos.
Estrategia Actualizar lo antes posible a la versión parcheada. Revisar configuraciones de acceso a base de datos y backups. Implementar controles de acceso estrictos y monitorizar intentos de acceso sospechosos.

CVE CVE-2026-34374
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 28 mar 2026, 04:31 (UTC)
Vendor WWBN
Producto AVideo (plataforma de video open source)
Versiones hasta la 26.0 incluida
Exploit Públicos Sí
Referencia WWBN AVideo Advisory
Descripción WWBN AVideo es una plataforma de video open source. En versiones hasta la 26.0 incluida, el método `Live_schedule::keyExists()` construye una consulta SQL interpolando directamente la clave de stream sin parametrización. Este método se usa como respaldo desde `LiveTransmition::keyExists()` cuando la búsqueda parametrizada inicial no retorna resultados. Aunque la función principal utiliza consultas parametrizadas, el camino de respaldo elimina esta protección, generando una vulnerabilidad de inyección SQL distinta a la cubierta por GHSA-pvw4-p2jm-chjm. Esta vulnerabilidad afecta la autenticación RTMP durante la verificación de la clave del stream. A la fecha de publicación, no existen versiones parcheadas.
Importancia La vulnerabilidad permite ejecución de comandos SQL arbitrarios en el mecanismo de autenticación RTMP, lo que puede comprometer bases de datos y control del servidor. Dada la alta severidad y la existencia de exploits públicos, es un riesgo tangible de explotación actualmente.
Estrategia Priorizar la mitigación inmediata: restringir el acceso RTMP mediante controles adicionales, monitorizar intentos de explotación, y aplicar parches o medidas correctivas a medida que estén disponibles. Revisar especialmente los logs de autenticación RTMP y considerar aplicar reglas WAF para bloquear inyecciones SQL en claves de stream.

CVE CVE-2026-34205
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 28-Mar-2026 04:31 UTC
Vendor Home Assistant
Producto Home Assistant Supervisor
Versiones Versiones anteriores a 2026.03.02
Exploit Públicos Sí
Referencia Home Assistant Advisory
Descripción Home Assistant es software de automatización del hogar de código abierto que prioriza el control local y la privacidad. Las aplicaciones Home Assistant (antes complementos) configuradas con modo de red host exponen endpoints sin autenticación vinculados a la interfaz interna de puente Docker en la red local. En Linux, esta configuración no limita el acceso a la aplicación como se pretende, permitiendo que cualquier dispositivo en la misma red acceda a estos endpoints sin necesidad de autenticación. Home Assistant Supervisor versión 2026.03.02 soluciona el problema.
Estrategia Actualizar inmediatamente a Home Assistant Supervisor versión 2026.03.02 o superior para cerrar el acceso no autenticado. Revisar la configuración de red de las aplicaciones para evitar modos host innecesarios y controlar estrictamente el acceso desde la red local. Monitorizar tráfico y accesos inusuales en la red interna para detectar explotación activa.

—

¿Está siendo explotada? **Sí, existen exploits públicos confirmados.**
¿Debo darle prioridad? **Sí, prioridad inmediata debido a la facilidad de acceso no autorizado.**
¿Puede suponer un riesgo real para la empresa? **Sí, permite acceso sin autenticación desde la red local a endpoints sensibles, comprometiendo la seguridad y privacidad.**


CVE CVE-2026-33873
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Langflow
Producto Langflow – Agentic Assistant
Versiones Versiones anteriores a 1.9.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.9.0, la función Agentic Assistant en Langflow ejecutaba código Python generado por el LLM durante su fase de validación. Aunque esta fase parecía destinada a validar el código generado, ejecuta dinámicamente dicho código y crea instancias en el servidor. Si un atacante tiene acceso a esta función y puede influir en la salida del modelo, puede ejecutar código Python arbitrario en el servidor.

Estrategia Actualizar urgentemente a la versión 1.9.0 o superior, que corrige la ejecución arbitraria. Restringir el acceso a la función Agentic Assistant solo a usuarios de confianza. Implementar monitoreo para detectar ejecuciones anómalas de código y revisar logs para posibles ataques activos.

CVE CVE-2026-33875
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 Mar 2026, 04:31 (UTC)
Vendor Gematik
Producto Gematik Authenticator
Versiones versiones anteriores a 4.16.0
Exploit Públicos Sí
Referencia Aviso de seguridad Gematik
Descripción Gematik Authenticator autentica de forma segura a los usuarios para el acceso a aplicaciones digitales de salud. Las versiones anteriores a la 4.16.0 son vulnerables a un secuestro del flujo de autenticación, que puede permitir a atacantes autenticarse con las identidades de usuarios víctimas que hagan clic en un enlace profundo malicioso. Actualice Gematik Authenticator a la versión 4.16.0 o superior para recibir el parche. No existen soluciones alternativas conocidas.
Estrategia Priorizar la actualización inmediata a la versión 4.16.0 o posterior; monitorear la interacción de usuarios con enlaces externos y bloquear enlaces profundos desconocidos en entornos corporativos. Además, educar a los usuarios sobre la amenaza de enlaces maliciosos y habilitar controles de acceso reforzados para mitigar el riesgo.

CVE CVE-2026-33937
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Handlebars
Producto Handlebars.js
Versiones 4.0.0 hasta 4.7.8
Exploit Públicos Sí
Referencia Comité oficial GitHub
Descripción Handlebars permite a los usuarios construir plantillas semánticas. En versiones desde la 4.0.0 hasta la 4.7.8, la función `Handlebars.compile()` acepta un objeto AST preparseado además de una cadena de plantilla. El campo `value` de un nodo AST `NumberLiteral` se inserta directamente en el JavaScript generado sin comillas ni sanitización. Un atacante que pueda suministrar un AST manipulado a `compile()` puede inyectar y ejecutar código JavaScript arbitrario, con lo que se produce ejecución remota de código en el servidor. La versión 4.7.9 corrige este problema. Existen soluciones provisionales como validar que el tipo de entrada antes de llamar `Handlebars.compile()` sea siempre una cadena y no un objeto plano o valor JSON deserializado. También usar la versión de ejecución en tiempo de ejecución solamente (`handlebars/runtime`) si las plantillas están compiladas durante la construcción.
Estrategia Actualizar urgentemente a la versión 4.7.9 o superior que corrige la vulnerabilidad. Validar estrictamente que el input a `Handlebars.compile()` sea siempre una cadena y evitar pasar objetos o datos JSON deserializados. En servidores donde las plantillas sean precompiladas, usar el build runtime-only para evitar invocar `compile()`. Monitorizar para detectar cualquier código malicioso o intento de explotación de RCE activa.

—

*Esta vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico para la empresa, pues un atacante remoto puede ejecutar código arbitrario en servidores afectados mediante plantillas maliciosas. Priorizar su mitigación inmediata es clave para evitar compromisos graves en entornos que usan esta versión de Handlebars.*


CVE CVE-2026-33976
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 28 de marzo de 2026
Vendor Notesnook
Producto Notesnook (app de toma de notas)
Versiones versiones anteriores a 3.3.11 Web/Desktop y 3.3.17 Android/iOS
Exploit Públicos Sí
Referencia Notesnook Security Advisory
Descripción Notesnook, una app de toma de notas, presenta una vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el flujo de renderizado del Web Clipper en versiones anteriores a 3.3.11 Web/Desktop y 3.3.17 Android/iOS. Esta XSS puede escalar a ejecución remota de código (RCE) en la aplicación de escritorio debido a que el clipper conserva atributos controlados por el atacante en el HTML guardado y lo renderiza dentro de un iframe sin aislamiento usando contentDocument.write(...). Las funciones de eventos como onload, onclick o onmouseover pueden ejecutar código en el origen de Notesnook. En la app de escritorio, esto deriva en RCE porque Electron está configurado con nodeIntegration: true y contextIsolation: false.
Estrategia Actualizar inmediatamente Notesnook a la versión 3.3.11 o superior en Web/Desktop y a 3.3.17 o superior en Android/iOS. Revisar configuraciones de seguridad de Electron para deshabilitar nodeIntegration y habilitar contextIsolation. Monitorizar explotaciones activas y restringir la ejecución de código no confiable dentro de la app.


CVE CVE-2026-33992
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28-mar-2026 04:31 UTC
Vendor pyLoad
Producto pyLoad Download Manager
Versiones versiones anteriores a 0.5.0b3.dev97
Exploit Públicos Sí
Referencia PyLoad Security Advisory Commit
Descripción pyLoad es un gestor de descargas libre y de código abierto escrito en Python. Antes de la versión 0.5.0b3.dev97, el motor de descarga de pyLoad acepta URLs arbitrarias sin validación, lo que permite ataques de Server-Side Request Forgery (SSRF). Un atacante autenticado puede explotar esta vulnerabilidad para acceder a servicios internos de la red y extraer metadatos de proveedores en la nube. En droplets de DigitalOcean, esto expone datos sensibles de infraestructura incluyendo ID del droplet, configuración de red, región, claves de autenticación y claves SSH configuradas en user-data/cloud-init. La versión 0.5.0b3.dev97 contiene el parche correspondiente.
Estrategia Actualizar urgentemente pyLoad a la versión 0.5.0b3.dev97 o posterior que contiene la corrección de esta vulnerabilidad SSRF. Revisar y limitar el acceso interno de servicios críticos para mitigar la exposición en caso de explotación. Monitorizar logs por actividades anómalas que indiquen intentos de explotación y restringir accesos autenticados a sólo usuarios imprescindibles.
Enviar a un amigo: Share this page via Email