CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-4020 Por determinar AfectadoPor determinar No especificada Por determinar Sí
CVE-2023-36899 Microsoft Microsoft .NET Framework Alta (no especificado CVSS exacto) Versiones afectadas no indicadas explícitamente Sí
CVE-2026-35056 Xenforo Xenforo Alta (no especificado CVSS) Versiones afectadas no especificadas en la descripción Sí
CVE-2026-5281 No especificado No especificado No especificada No especificadas Sí
CVE-2026-5288 Google Google Chrome para Android (WebView) CRITICAL (9.6) versiones anteriores a 146.0.7680.178 Sí
CVE-2026-5289 Google Google Chrome CRÍTICA (9.6) Versiones anteriores a 146.0.7680.178 Sí
CVE-2026-5290 Google Google Chrome CRITICAL (9.6) versiones anteriores a 146.0.7680.178 Sí
CVE-2025-15484 WooCommerce Order Notification para WooCommerce (plugin WordPress) CRÍTICA (9.1) versiones anteriores a 3.6.3 Sí
CVE-2026-4370 Canonical (Juju) Juju (orquestador de servicios) CRÍTICA (10) 3.2.0 a 3.6.19 y 4.0 a 4.0.4 Sí
CVE-2026-29014 MetInfo CMS MetInfo CMS CRITICAL (9.3) 7.9, 8.0 y 8.1 Sí
CVE-2026-31027 TOTOlink AfectadoA3600R CRÍTICA (9.8) v5.9c.4959 Sí
CVE-2024-40489 jeecg boot jeecg boot CRITICAL (9.8) 3.0.0 a 3.5.3 Sí
CVE-2024-43028 Jeecg Jeecg Boot CRITICAL (9.8) v3.0.0 a v3.5.3 Sí
CVE-2026-20093 Cisco Integrated Management Controller (IMC) CRITICAL (9.8) Todas las versiones afectadas no especificadas claramente, verificar el advisory oficial Sí
CVE-2026-20160 Cisco Systems, Inc. Cisco Smart Software Manager On-Prem (SSM On-Prem) CRÍTICA (9.8) Todas las versiones afectadas por la exposición de servicio interno (no especificadas explícitamente) Sí
CVE-2026-30643 DedeCMS DedeCMS versión 5.7.118 CRÍTICA (9.8) Versión 5.7.118 Sí
CVE-2026-34159 ggml-org llama.cpp (backend RPC de modelos LLM en C CRÍTICA (9.8) Versiones anteriores a b8492 Sí
CVE-2026-34751 Payload CMS AfectadoPayload CMS (y @payloadcms CRÍTICA (9.1) Versiones anteriores a la 3.79.1 Sí
CVE-2026-34875 Mbed TLS Mbed TLS CRÍTICA (9.8) versiones hasta 3.6.5 y TF-PSA-Crypto 1.0.0 Sí
CVE-2026-34456 Reviactyl Panel de gestión de servidores de juegos CRITICAL (9.1) Desde 26.2.0-beta.1 hasta antes de 26.2.0-beta.5 Sí
CVE-2026-34872 Mbed TLS Mbed TLS y TF-PSA-Crypto CRITICAL (9.1) Mbed TLS 3.5.x y 3.6.x hasta 3.6.5; TF-PSA-Crypto 1.0 Sí
CVE-2026-34559 CI4MS CI4MS CMS basado en CodeIgniter 4 CRÍTICA (9.1) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34560 CI4MS (CodeIgniter 4) CI4MS CMS CRÍTICA (9.1) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34563 CI4MS (CodeIgniter 4 CMS) CI4MS (CMS basado en CodeIgniter 4) CRÍTICA (9.1) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34564 CI4MS CI4MS (CodeIgniter 4-based CMS skeleton) CRITICAL (9.1) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34565 CI4MS CI4MS (CMS basado en CodeIgniter 4) CRÍTICA (9.1) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34566 ci4-cms-erp (Desarrollador de CI4MS) CI4MS (CMS basado en CodeIgniter 4) CRÍTICA (9.1) Versiones anteriores a 0.31.0.0 Sí
CVE-2026-34567 CI4MS CI4MS (CMS basado en CodeIgniter 4) CRÍTICA (9.1) anteriores a 0.31.0.0 Sí
CVE-2026-34568 CI4MS CodeIgniter 4 – CMS skeleton CRITICAL (9.1) anteriores a 0.31.0.0 Sí
CVE-2026-34569 CI4MS AfectadoCI4MS (CMS basado en CodeIgniter 4) CRÍTICA (9.9) versiones anteriores a 0.31.0.0 Sí
CVE-2026-34570 CI4MS CI4MS (CMS basado en CodeIgniter 4) CRÍTICA (10) Todas las versiones anteriores a 0.31.0.0 Sí
CVE-2026-34571 CI4MS CI4MS CodeIgniter 4-based CMS skeleton CRITICAL (9.9) anterior a 0.31.0.0 Sí

CVE CVE-2026-4020
Severidad No especificada
Importancia para la empresa ALTA
Publicado 2 de abril de 2026
Fabricante Por determinar
Producto Afectado Por determinar
Versiones Afectadas Por determinar
Exploit Públicos Sí, está siendo explotado
Referencia Vulncheck CVE-2026-4020
Descripción Exposición de información sensible a un atacante no autorizado en un producto y fabricante no especificados y actualmente bajo análisis. La vulnerabilidad está siendo explotada activamente.
Estrategia Se recomienda vigilancia inmediata para identificar si productos internos corresponden al análisis. Implementar monitoreo de tráfico y accesos inusuales para detectar posibles fugas. Aplicar parches o mitigaciones tan pronto se publique información oficial para el producto afectado.

CVE CVE-2023-36899
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 02 Abr 2026, 03:30 UTC
Vendor Microsoft
Producto Microsoft .NET Framework
Versiones Versiones afectadas no indicadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2023-36899
Descripción Vulnerabilidad de validación inadecuada de entrada en Microsoft .NET Framework que podría permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio.
Estrategia Actualizar inmediatamente Microsoft .NET Framework a la versión parcheada recomendada por Microsoft. Monitorizar sistemas para detectar actividad sospechosa dada la explotación activa conocida y limitar el acceso remoto no autorizado mediante firewalls y segmentación de red.

—

Este CVE representa un riesgo real para la empresa dado que la vulnerabilidad permite ejecución remota de código o denegación de servicio, y su explotación está confirmada en entornos reales. Se recomienda asignar máxima prioridad a su mitigación para evitar compromisos críticos.


CVE CVE-2026-35056
Severidad Alta (no especificado CVSS)
Importancia para la empresa ALTA
Publicado 02 Abril 2026
Vendor Xenforo
Producto Xenforo
Versiones Versiones afectadas no especificadas en la descripción
Exploit Públicos Sí, explotación confirmada activa
Referencia VulnCheck CVE-2026-35056
Descripción Vulnerabilidad de Control Inadecuado en la generación de código (‘Inyección de Código’) en Xenforo que permite la posible inyección de código malicioso. La vulnerabilidad ya está siendo explotada activamente en ataques reales.

Este fallo permite a atacantes remotos inyectar código arbitrario en el sistema, comprometiendo potencialmente la integridad, confidencialidad y disponibilidad de la plataforma afectada, pudiendo ejecutarse código con permisos elevados.

Estrategia Priorizar la instalación inmediata de los parches oficiales liberados por Xenforo. Además, reforzar la monitorización de actividad sospechosa en los sistemas afectados, limitar y auditar permisos de ejecución, y revisar los controles de generación y validación de código para prevenir inyección.

CVE CVE-2026-5281
Severidad No especificada
Importancia para la empresa ALTA
Publicado 02 de abril de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, está siendo explotada
Referencia VulnCheck CVE-2026-5281
Descripción Vulnerabilidad de tipo Use After Free en un producto y fabricante no especificados, actualmente bajo análisis. Esta vulnerabilidad permite que un atacante use memoria después de haber sido liberada, lo que puede derivar en ejecución remota de código o corrupción de memoria.

El uso indebido de memoria liberada puede ser explotado remotamente, permitiendo a atacantes ejecutar código arbitrario o provocar fallos del sistema, lo que representa un riesgo grave para la integridad y disponibilidad.

Estrategia Debido a la explotación activa, se recomienda máxima vigilancia y detección de actividad sospechosa relacionada con esta vulnerabilidad. Aplicar parches oficiales tan pronto estén disponibles. Implementar controles estrictos de gestión de memoria y segmentación para detectar usos indebidos. Monitorear y bloquear intentos de explotación conocidos.

CVE CVE-2026-5288
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 02 abril 2026, 03:30 (UTC)
Vendor Google
Producto Google Chrome para Android (WebView)
Versiones versiones anteriores a 146.0.7680.178
Exploit Públicos Sí
Referencia Aviso oficial Google Chrome
Descripción Uso después de liberación (use-after-free) en WebView en Google Chrome para Android antes de la versión 146.0.7680.178 permitió a un atacante remoto que comprometió el proceso del renderizador realizar potencialmente una evasión del sandbox mediante una página HTML manipulada.

Esta vulnerabilidad permite que un atacante que ya haya obtenido un nivel de acceso en el proceso de renderizado pueda superar las barreras de seguridad del sandbox, aumentando su nivel de control en el sistema afectado y ejecutando código arbitrario con mayores privilegios.

Estrategia Aplicar inmediatamente la actualización oficial a la versión 146.0.7680.178 o superior en todos los dispositivos que utilizan Google Chrome WebView. Monitorizar activamente actividades sospechosas y reforzar la segmentación de procesos para contener posibles escapes de sandbox.

CVE CVE-2026-5289
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:44.190781+00:00
Vendor Google
Producto Google Chrome
Versiones Versiones anteriores a 146.0.7680.178
Exploit Públicos Sí
Referencia Aviso de actualización estable de Chrome
Descripción Use after free en Navigation en Google Chrome antes de la versión 146.0.7680.178 permitía que un atacante remoto que había comprometido el proceso de renderizado pudiera potencialmente escapar del sandbox mediante una página HTML especialmente diseñada. (Severidad de seguridad en Chromium: Alta)
Estrategia Actualizar urgentemente Google Chrome a la versión 146.0.7680.178 o superior para eliminar la vulnerabilidad. Monitorizar comportamiento anómalo en procesos de renderizado y restringir privilegios de los mismos. Confirmar que no hay explotación activa mediante análisis forense en endpoints críticos.

CVE CVE-2026-5290
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:44.36818+00:00
Vendor Google
Producto Google Chrome
Versiones versiones anteriores a 146.0.7680.178
Exploit Públicos Sí
Referencia Actualización estable de Chrome
Descripción Vulnerabilidad de uso después de liberar memoria (use after free) en la composición (Compositing) de Google Chrome en versiones anteriores a la 146.0.7680.178 que permitía a un atacante remoto que ya hubiese comprometido el proceso del renderizador potencialmente escapar del sandbox mediante una página HTML especialmente diseñada.

Este fallo permite a un atacante con acceso al proceso renderizador evadir las restricciones de sandbox, poniendo en serio riesgo la integridad y seguridad del sistema afectado. Dado que existen exploits públicos confirmados, el riesgo de explotación activa es elevado.

Estrategia Actualizar inmediatamente Google Chrome a la versión 146.0.7680.178 o superior, que corrige esta vulnerabilidad crítica. Revisar y limitar el uso del navegador en entornos sensibles, y monitorizar de cerca actividades sospechosas en los procesos de renderizado. Aplicar protección adicional como sandbox reforzado y políticas restrictivas de ejecución de código.

—

YA realicé la inserción del registro en Supabase con los datos proporcionados para seguimiento interno y gestión adecuada.


CVE CVE-2025-15484
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02 de abril de 2026, 03:30 (UTC)
Vendor WooCommerce
Producto Order Notification para WooCommerce (plugin WordPress)
Versiones versiones anteriores a 3.6.3
Exploit Públicos Sí, confirmados
Referencia WPSCAN Advisory
Descripción El plugin Order Notification para WooCommerce WordPress versiones anteriores a 3.6.3 sobrescribe las comprobaciones de permisos de WooCommerce para otorgar acceso completo a todas las solicitudes no autenticadas, permitiendo acceso total de lectura y escritura a recursos de la tienda como productos, cupones y clientes.

Esta vulnerabilidad puede ser explotada por un atacante remoto sin necesidad de autenticación para manipular, modificar o eliminar recursos críticos de la tienda online, lo que supone un impacto directo en la confidencialidad, integridad y disponibilidad del negocio ecommerce.

Estrategia Actualizar inmediatamente el plugin Order Notification a la versión 3.6.3 o superior que corrige esta falla. Revisar logs para detectar accesos no autorizados recientes y restringir el acceso a la administración de WordPress. Implementar monitorización y alertas para actividades inusuales sobre recursos críticos de la tienda.

CVE CVE-2026-4370
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 02-abr-2026
Vendor Canonical (Juju)
Producto Juju (orquestador de servicios)
Versiones 3.2.0 a 3.6.19 y 4.0 a 4.0.4
Exploit Públicos Sí
Referencia Aviso de seguridad Juju GHSA-gvrj-cjch-728p
Descripción Se ha identificado una vulnerabilidad en Juju desde la versión 3.2.0 hasta la 3.6.19 y desde la 4.0 hasta la 4.0.4, donde el clúster interno de base de datos Dqlite no realiza una autenticación correcta TLS de cliente y servidor. Concretamente, el endpoint de base de datos del controlador Juju no valida certificados cliente cuando un nuevo nodo intenta unirse al clúster. Un atacante no autenticado con acceso a la red del puerto Dqlite del controlador Juju puede explotar esta falla para unirse al clúster de base de datos. Una vez unido, el atacante obtiene acceso total de lectura y escritura a la base de datos subyacente, permitiendo la total compromisión de datos.
Estrategia Aplicar inmediatamente las actualizaciones oficiales para Juju disponibles a partir de la versión 3.6.20 y 4.0.5 o superiores. Restringir el acceso a la red para el puerto Dqlite del controlador sólo a nodos autorizados mediante firewall y segmentación de red. Monitorizar los registros de autenticación y conexiones del clúster para detectar intentos de unión no autorizados y posibles indicios de explotación.

—

¿Está explotándose esta vulnerabilidad?: Sí, existen exploits públicos y la facilidad para un atacante sin autenticar con acceso al puerto Dqlite de Juju hace esta vulnerabilidad muy crítica.

¿Debo darle prioridad?: Sí, prioridad máxima dada la severidad crítica y el acceso completo a la base de datos que puede obtener un intruso.

¿Puede suponer un riesgo real para la empresa?: Sí, compromete la integridad y confidencialidad total de los datos administrados por Juju. Se recomienda acción inmediata para mitigar riesgos.


CVE CVE-2026-29014
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:44 (UTC)
Vendor MetInfo CMS
Producto MetInfo CMS
Versiones 7.9, 8.0 y 8.1
Exploit Públicos Sí
Referencia KarmaInSecurity Advisory
Descripción MetInfo CMS versiones 7.9, 8.0 y 8.1 contienen una vulnerabilidad de inyección de código PHP no autenticada que permite a atacantes remotos ejecutar código arbitrario enviando solicitudes especialmente diseñadas con código PHP malicioso. Los atacantes explotan una insuficiente neutralización de entrada en la ruta de ejecución para lograr ejecución remota de código y obtener control total sobre el servidor afectado.
Estrategia Actualizar inmediatamente a versiones parcheadas que corrijan esta vulnerabilidad. Mientras se aplica el parche, restringir el acceso a las interfaces web expuestas y monitorizar tráfico anómalo en solicitudes HTTP. Revisar reglas de firewall y WAF para bloquear cargas útiles sospechosas que incluyan código PHP malicioso.

CVE CVE-2026-31027
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Thu, 2 Abr 2026, 03:30 (UTC)
Fabricante TOTOlink
Producto Afectado A3600R
Versiones Afectadas v5.9c.4959
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción La versión 5.9c.4959 del router TOTOlink A3600R contiene una vulnerabilidad de desbordamiento de búfer en la interfaz setAppEasyWizardConfig dentro de /lib/cste_modules/app.so. El parámetro rootSsid no es validado correctamente en cuanto a longitud, lo que permite a atacantes remotos provocar un desbordamiento de búfer, con el potencial de ejecutar código arbitrario o causar una denegación de servicio.
Estrategia Priorizar la actualización inmediata del firmware a una versión corregida. Mientras tanto, restringir el acceso remoto a la interfaz vulnerable y monitorizar tráfico anómalo. Implementar controles de firewall que limiten conexiones externas al dispositivo y realizar auditorías regulares para detectar intentos de explotación activa.

CVE CVE-2024-40489
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 02 Abr 2026, 03:30 (UTC)
Vendor jeecg boot
Producto jeecg boot
Versiones 3.0.0 a 3.5.3
Exploit Públicos Sí
Referencia Detalle de la vulnerabilidad
Descripción Existe una vulnerabilidad de inyección en jeecg boot versiones 3.0.0 hasta 3.5.3 debido a un filtrado insuficiente de caracteres, lo que permite a atacantes ejecutar código arbitrario en componentes mediante solicitudes HTTP especialmente diseñadas.
Estrategia Actualizar inmediatamente a la versión corregida posterior a la 3.5.3. Implementar validación y saneamiento riguroso de entradas HTTP en todos los puntos de entrada. Monitorizar logs y tráfico para detectar solicitudes anómalas que podrían indicar intentos de explotación activos.

—

¿Está siendo explotada? Sí, existen exploits públicos confirmados.

¿Prioridad? Muy alta, dada la severidad crítica y posibilidad de ejecución remota de código.

¿Riesgo real para la empresa? Absoluto, la vulnerabilidad permite toma completa del sistema afectado y compromete la confidencialidad e integridad.

*****

[He insertado el registro en Supabase con los datos proporcionados.]


CVE CVE-2024-43028
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:45.659824+00:00
Vendor Jeecg
Producto Jeecg Boot
Versiones v3.0.0 a v3.5.3
Exploit Públicos Sí
Referencia Gist Advisory
Descripción Vulnerabilidad de inyección de comandos en el componente /jmreport/show de Jeecg Boot versiones 3.0.0 a 3.5.3 que permite a atacantes ejecutar código arbitrario mediante una petición HTTP manipulada.

Esta vulnerabilidad puede ser explotada enviando solicitudes HTTP especialmente diseñadas que ejecutan comandos en el sistema afectado, comprometiendo completamente la integridad, confidencialidad y disponibilidad del entorno.

Estrategia Priorizar la actualización inmediata a versiones superiores a 3.5.3. Implementar controles estrictos de validación y filtrado de entradas web, además de monitorear activamente patrones inusuales de tráfico HTTP para detectar posibles explotaciones en curso.

CVE CVE-2026-20093
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 02-abr-2026 03:30 UTC
Vendor Cisco
Producto Integrated Management Controller (IMC)
Versiones Todas las versiones afectadas no especificadas claramente, verificar el advisory oficial
Exploit Públicos Sí, exploits confirmados
Referencia Cisco Security Advisory
Descripción Vulnerabilidad en la funcionalidad de cambio de contraseña de Cisco Integrated Management Controller (IMC) que podría permitir a un atacante remoto no autenticado evadir la autenticación y obtener acceso al sistema como administrador. Esta vulnerabilidad se debe al manejo incorrecto de las solicitudes de cambio de contraseña. Un atacante puede explotarla enviando una petición HTTP manipulada al dispositivo afectado, permitiéndole cambiar las contraseñas de cualquier usuario, incluyendo el administrador, y acceder al sistema con esos privilegios.
Estrategia Actualizar urgentemente el Cisco IMC a la versión parcheada que corrige esta falla. Implementar monitoreo de accesos anómalos y restricciones de red para limitar acceso a la interfaz de gestión. Además, revisar y reforzar políticas de autenticación y acceso remoto para mitigar explotación activa.

CVE CVE-2026-20160
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Thu, 2 Abr 2026, 03:30 (UTC)
Vendor Cisco Systems, Inc.
Producto Cisco Smart Software Manager On-Prem (SSM On-Prem)
Versiones Todas las versiones afectadas por la exposición de servicio interno (no especificadas explícitamente)
Exploit Públicos Sí, se confirma disponibilidad
Referencia Aviso oficial Cisco PSIRT
Descripción Vulnerabilidad en Cisco Smart Software Manager On-Prem (SSM On-Prem) que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente de un host SSM On-Prem afectado. Esta vulnerabilidad se debe a la exposición involuntaria de un servicio interno. El atacante puede explotarla enviando una solicitud manipulada a la API de este servicio expuesto. El exploit exitoso otorga ejecución con privilegios root en el sistema operativo.
Estrategia Priorizar el parche proporcionado por Cisco inmediatamente para cerrar el servicio interno expuesto. Aplicar controles de acceso estrictos para limitar el acceso a la API y monitorear logs en busca de solicitudes anómalas. Revisar permisos de usuario para evitar escaladas de privilegios y ejecutar análisis de detección de intrusiones con enfoque en comandos root inusuales.

—–
*Esta vulnerabilidad es extremadamente crítica porque permite a un atacante remoto sin autenticación total control del sistema operativo con privilegios root, lo que podría comprometer completamente cualquier infraestructura que utilice Cisco SSM On-Prem. La existencia de exploits públicos eleva la urgencia de respuesta.*

*Actualmente sí se están reportando intentos de explotación en varios entornos, por lo que la prioridad para mitigación debe ser máxima.*

*Se recomienda chequeo inmediato de versiones instaladas y despliegue del parche oficial de Cisco.*


CVE CVE-2026-30643
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 abril 2026, 03:30 (UTC)
Vendor DedeCMS
Producto DedeCMS versión 5.7.118
Versiones Versión 5.7.118
Exploit Públicos Sí, confirmados
Referencia Informe de Explotación Pública
Descripción Se ha descubierto una vulnerabilidad crítica en DedeCMS 5.7.118 que permite la ejecución remota de código mediante valores manipulados en etiquetas de configuración durante la carga de módulos. Esta falla posibilita que un atacante inyecte código malicioso aprovechando la carga de módulos con etiquetas setup especialmente diseñadas. Esto puede derivar en control completo del sistema afectado.
Estrategia Aplicar de inmediato el parche oficial que corrige esta vulnerabilidad o actualizar a una versión segura. Se recomienda bloquear o restringir la funcionalidad de carga de módulos desde fuentes no confiables, implementar controles estrictos de validación y saneamiento de etiquetas de configuración, y monitorizar activamente logs para detectar intentos de explotación. La vulnerabilidad está siendo explotada públicamente, por lo que requiere atención prioritaria para evitar compromisos graves.

—

He realizado la inserción de este registro en Supabase conforme a los datos indicados.


CVE CVE-2026-34159
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 de abril de 2026
Vendor ggml-org
Producto llama.cpp (backend RPC de modelos LLM en C/C++)
Versiones Versiones anteriores a b8492
Exploit Públicos Sí, públicos y confirmados
Referencia GitHub Commit de Mitigación
Descripción El backend RPC de llama.cpp, antes de la versión b8492, no valida correctamente los límites cuando el campo de buffer de un tensor es 0. Esto permite a un atacante no autenticado leer y modificar memoria arbitraria del proceso mediante mensajes GRAPH_COMPUTE manipulados. Combina la fuga de punteros con bypass completo de ASLR y ejecución remota de código; todo ello solo con acceso TCP al puerto RPC, sin necesidad de autenticación.
Estrategia Actualizar inmediatamente a la versión b8492 o superior que parchea esta vulnerabilidad. Restringir el acceso TCP al puerto RPC a redes confiables y monitorizar tráfico en busca de mensajes GRAPH_COMPUTE sospechosos. Considerar uso de firewalls y segmentación para evitar accesos no autorizados.

*****

La vulnerabilidad permite ejecución remota completa sin autenticación previa y con eliminación de protecciones ASLR, representando un riesgo crítico para la infraestructura. Dada la existencia de exploits públicos y la facilidad de acceso con solo TCP, debe asignarse máxima prioridad para mitigación inmediata y bloqueo de acceso externo al puerto RPC.


CVE CVE-2026-34751
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2 de abril de 2026
Fabricante Payload CMS
Producto Afectado Payload CMS (y @payloadcms/graphql)
Versiones Afectadas Versiones anteriores a la 3.79.1
Exploit Públicos Sí
Referencia Payload CMS Release 3.79.1
Descripción Una vulnerabilidad crítica en el flujo de recuperación de contraseña en Payload CMS y @payloadcms/graphql versiones anteriores a la 3.79.1 permite a un atacante no autenticado realizar acciones en nombre de un usuario que inicia un restablecimiento de contraseña. Esta falla puede ser explotada para comprometer cuentas de usuario sin necesidad de autenticación previa, lo que supone un riesgo alto para la integridad y confidencialidad de la plataforma.
Estrategia Actualizar urgentemente a la versión 3.79.1 o superior donde se ha corregido la vulnerabilidad. Implementar controles adicionales en el flujo de recuperación de contraseña, como validación multifactorial y monitorización de intentos sospechosos. Revisar logs para detectar cualquier indicio de explotación activa.

CVE CVE-2026-34875
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2 de abril de 2026
Vendor Mbed TLS
Producto Mbed TLS
Versiones versiones hasta 3.6.5 y TF-PSA-Crypto 1.0.0
Exploit Públicos Sí
Referencia Mbed TLS Security Advisories
Descripción Se descubrió un problema en Mbed TLS hasta la versión 3.6.5 y TF-PSA-Crypto 1.0.0 que provoca un desbordamiento de búfer durante la exportación de claves públicas para claves FFDH (Finite Field Diffie-Hellman).
Estrategia Actualizar inmediatamente a la versión corregida superior a 3.6.5. Revisar y limitar el acceso a servicios que usan estas librerías para evitar ataques externos. Monitorizar posibles indicios de explotación debido a la existencia de exploits públicos conocidos.

CVE CVE-2026-34456
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:47 (UTC)
Vendor Reviactyl
Producto Panel de gestión de servidores de juegos
Versiones Desde 26.2.0-beta.1 hasta antes de 26.2.0-beta.5
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad en el flujo de autenticación OAuth en Reviactyl, un panel abierto de gestión de servidores de juegos, que permite la vinculación automática de cuentas sociales basándose únicamente en la coincidencia de direcciones de correo electrónico. Un atacante puede controlar una cuenta social con el correo del usuario víctima y obtener acceso total a su cuenta sin necesidad de autenticación previa. Vulnerabilidad corregida en la versión 26.2.0-beta.5.
Estrategia Actualizar inmediatamente a la versión 26.2.0-beta.5 o superior, que corrige esta vulnerabilidad crítica. Además, se recomienda reforzar la verificación de identidad en la integración de cuentas OAuth, y monitorizar accesos inusuales para detectar posibles explotaciones activas.

CVE CVE-2026-34872
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:47 (UTC)
Vendor Mbed TLS
Producto Mbed TLS y TF-PSA-Crypto
Versiones Mbed TLS 3.5.x y 3.6.x hasta 3.6.5; TF-PSA-Crypto 1.0
Exploit Públicos Sí
Referencia Asesoría oficial Mbed TLS
Descripción Se descubrió un problema en Mbed TLS 3.5.x y 3.6.x hasta 3.6.5, y en TF-PSA-Crypto 1.0, donde existe una falta de comportamiento contributivo en FFDH debido a una validación incorrecta de entradas. Usando Diffie-Hellman en campo finito, la parte atacante puede forzar que el secreto compartido se reduzca a un conjunto pequeño de valores. Esto afecta a protocolos que dependen de comportamiento contributivo (no TLS). El ataque puede ser ejecutado por el par o un atacante activo en la red (man-in-the-middle).
Evaluación Esta vulnerabilidad permite a un atacante forzar valores predecibles en el secreto compartido, comprometiendo la seguridad en protocolos dependientes de FFDH con comportamiento contributivo. Puede ser explotada mediante ataques man-in-the-middle, lo que representa un riesgo alto si la empresa usa versiones afectadas en servicios críticos de criptografía.
Estrategia Actualizar inmediatamente a versiones posteriores a 3.6.5 de Mbed TLS y versiones parcheadas de TF-PSA-Crypto. Además, monitorizar entornos para detectar comportamiento anómalo en el intercambio de claves Diffie-Hellman y restringir accesos a comunicaciones críticas mediante mecanismos adicionales de autenticación y validación.

CVE CVE-2026-34559
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02/04/2026 03:30 (UTC)
Vendor CI4MS
Producto CI4MS CMS basado en CodeIgniter 4
Versiones versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia Aviso oficial de seguridad CI4MS
Descripción El CMS CI4MS basado en CodeIgniter 4 (versiones anteriores a 0.31.0.0) no sanea adecuadamente la entrada controlada por el usuario al crear o editar etiquetas de blog. Un atacante puede inyectar un payload malicioso de JavaScript en el campo nombre de la etiqueta, que se almacena en el servidor. Este código se ejecuta luego en páginas públicas de etiquetas y en interfaces administrativas sin codificación de salida adecuada, causando un ataque de Cross-site Scripting (XSS) almacenado.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 0.31.0.0 o superior. Revisar y reforzar todos los mecanismos de validación y codificación de entrada/salida en campos de usuario especialmente en interfaces administrativas y públicas. Monitorizar actividad anómala o indicios de ataques XSS activos para detectar explotación en curso.

CVE CVE-2026-34560
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02 Abril 2026, 03:30 (UTC)
Vendor CI4MS (CodeIgniter 4)
Producto CI4MS CMS
Versiones versiones anteriores a 0.31.0.0
Exploit Públicos Sí, publicado
Referencia GitHub Release 0.31.0.0
Descripción CI4MS es un CMS basado en CodeIgniter 4 con arquitectura modular y autorización RBAC. Antes de la versión 0.31.0.0, la aplicación renderiza de forma insegura entradas controladas por el usuario en la interfaz de logs. Si existe una carga útil XSS almacenada en los datos de log, se ejecuta sin la codificación adecuada al visualizar los logs, permitiendo un ataque de tipo Blind XSS, donde el atacante no ve la ejecución inmediata sino cuando un administrador accede a la página de logs.
Estrategia Actualice urgentemente a la versión 0.31.0.0 o superior que parchea esta vulnerabilidad. Además, implemente validación y saneamiento riguroso de entradas en el módulo de logs, y limite el acceso administrativo a la vista de logs para minimizar riesgos de explotación. Monitorice accesos y posibles ejecuciones para detectar actividades maliciosas tempranamente.

CVE CVE-2026-34563
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02 Abr 2026, 03:30 (UTC)
Vendor CI4MS (CodeIgniter 4 CMS)
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia GitHub Release 0.31.0.0</td
Descripción CI4MS, un CMS basado en CodeIgniter 4, antes de la versión 0.31.0.0, no sanea correctamente la entrada controlada por el usuario al gestionar cargas de respaldo y metadatos asociados. Un atacante puede inyectar un payload JavaScript malicioso en el nombre del archivo de respaldo mediante un archivo xss.sql, usando funcionalidades SQL para insertar el XSS del lado servidor. El payload almacenado se renderiza inseguramente en varias vistas de gestión de respaldos sin la codificación adecuada, produciendo un cross-site scripting almacenado (Blind XSS).
Estrategia Actualizar inmediatamente a la versión 0.31.0.0 o superior para parchear la vulnerabilidad. Complementar con la validación y sanitización estricta de nombres y metadatos de archivos subidos, además de implementar codificación segura en todas las vistas que muestren contenido generado por el usuario. Monitorizar accesos inusuales y posibles signos de explotación de Blind XSS en interfaces de respaldo.

CVE CVE-2026-34564
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:48 (UTC)
Vendor CI4MS
Producto CI4MS (CodeIgniter 4-based CMS skeleton)
Versiones versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción CI4MS, un CMS basado en CodeIgniter 4 con arquitectura modular, presenta en versiones anteriores a 0.31.0.0 una falla de sanitización de entradas controladas por el usuario en la gestión de menús de navegación. Los datos de páginas seleccionados se almacenan y renderizan sin codificación adecuada, permitiendo un XSS DOM almacenado en interfaces administrativas y menús públicos.

Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos que se ejecutan en el navegador de usuarios legítimos, comprometiendo la integridad y confidencialidad de sesiones y datos.

Estrategia Aplicar urgentemente la actualización a la versión 0.31.0.0 o superior que solventa esta falla. Además, revisar y reforzar la validación y codificación de entradas en todos los puntos de interacción del CMS. Monitorizar posibles indicios de ataques XSS en interfaces administrativas y públicas para detectar explotación activa.

CVE CVE-2026-34565
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:48 (UTC)
Vendor CI4MS
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia Advisory Oficial de GitHub
Descripción CI4MS, un CMS basado en CodeIgniter 4, en versiones anteriores a la 0.31.0.0, no sanitiza correctamente las entradas controladas por el usuario cuando se agregan Posts a los menús de navegación mediante la funcionalidad de Gestión de Menús. Los datos relacionados con las publicaciones se almacenan en el servidor y se renderizan sin codificación segura en los dashboards administrativos y menús públicos, causando un XSS almacenado DOM-based.

Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de administradores o usuarios finales al cargar menús afectados, lo que puede conllevar robo de sesión, manipulación de interfaces y otros ataques de scripts en contexto.

Estrategia Actualizar inmediatamente a la versión 0.31.0.0 o superior donde se ha corregido esta falla. Revisar y reforzar la codificación de salida y validación de entradas en la gestión de menús. Monitorizar posibles indicios de explotación activa y aplicar controles de seguridad adicionales en los dashboards administrativos.

CVE CVE-2026-34566
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02 Abr 2026, 03:30 (UTC)
Vendor ci4-cms-erp (Desarrollador de CI4MS)
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones Versiones anteriores a 0.31.0.0
Exploit Públicos Sí, confirmado públicamente
Referencia Parche oficial y release
Descripción Vulnerabilidad crítica de Cross-Site Scripting (XSS) almacenado DOM en CI4MS, un CMS basado en CodeIgniter 4. Antes de la versión 0.31.0.0, la gestión de páginas no sanitiza correctamente entradas controladas por el usuario, permitiendo insertar cargas JavaScript maliciosas que se almacenan en el servidor. Estas se ejecutan sin la codificación adecuada en listados administrativos y páginas públicas, comprometiendo usuarios y administradores.
Estrategia Actualizar inmediatamente a la versión 0.31.0.0 o superior. Revisar y endurecer validación y escape de entradas en la gestión de contenidos. Monitorizar actividad anómala para detectar posibles explotaciones activas y limitar privilegios administrativos mientras se parchea.

CVE CVE-2026-34567
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 02 de abril de 2026
Vendor CI4MS
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia GitHub Release Oficial
Descripción CI4MS, un CMS basado en CodeIgniter 4, no sanea correctamente los datos controlados por el usuario al crear o editar entradas de blog en la sección de Categorías (antes de la versión 0.31.0.0). Un atacante puede inyectar código JavaScript malicioso que se almacena en el servidor y se ejecuta en los navegadores de los usuarios al visualizar esas categorías, provocando un XSS persistente almacenado debido a la ausencia de codificación segura en la salida.
Estrategia Actualizar urgentemente a la versión 0.31.0.0 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y escape de entradas del usuario para contenido dinámico, y monitorizar registros y alertas para detectar posibles intentos de explotación activa.

CVE CVE-2026-34568
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-02T03:30:49 (UTC)
Vendor CI4MS
Producto CodeIgniter 4 – CMS skeleton
Versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia GitHub Advisory CI4MS 0.31.0.0
Descripción CI4MS, un CMS basado en CodeIgniter 4, antes de la versión 0.31.0.0, no sanitiza correctamente entradas controladas por el usuario al crear o editar posts de blog. Esto permite a un atacante inyectar código JavaScript malicioso que se almacena en el servidor y se renderiza inseguramente en múltiples vistas sin la codificación adecuada, resultando en una vulnerabilidad de Cross-Site Scripting (XSS) almacenado.
Importancia La vulnerabilidad permite la ejecución remota de scripts maliciosos en los navegadores de usuarios legítimos, lo que puede comprometer sesiones, robar información sensible y ejecutar acciones con privilegios del usuario afectado. Dada la existencia de exploits públicos, el riesgo es inminente y severo para cualquier plataforma que utilice estas versiones del CMS.
Estrategia Actualizar inmediatamente a la versión 0.31.0.0 o superior. Implementar filtros y escapes estrictos en todas las entradas de usuario. Realizar auditorías de seguridad periódicas para detectar posibles inyecciones XSS y monitorear el tráfico para identificar intentos de explotación activos.

CVE CVE-2026-34569
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 02-04-2026 03:30 UTC
Fabricante CI4MS
Producto Afectado CI4MS (CMS basado en CodeIgniter 4)
Versiones Afectadas versiones anteriores a 0.31.0.0
Exploit Públicos Sí
Referencia Aviso oficial de seguridad CI4MS
Descripción CI4MS, CMS basado en CodeIgniter 4, presenta una vulnerabilidad de Cross-Site Scripting almacenado (XSS) en versiones previas a la 0.31.0.0 debido a la falta de saneamiento adecuado de la entrada en el campo del título de categorías de blog. Un atacante puede inyectar código JavaScript malicioso almacenado en el servidor que se ejecuta en páginas públicas y administrativas sin la debida codificación en la salida. Esta vulnerabilidad ha sido corregida en la versión 0.31.0.0.
Estrategia Aplicar con urgencia la actualización a la versión 0.31.0.0 o superior que parchea esta vulnerabilidad. Además, reforzar la validación y escape de entradas en todos los formularios, especialmente en campos que se reflejen en la interfaz web, y monitorizar posibles indicios de explotación de XSS para detectar ataques en curso.

—

¿Se está explotando? Sí, con exploits públicos confirmados.
¿Prioridad? Máxima. Debe corregirse urgentemente.
¿Riesgo real para la empresa? Alto, debido a ejecución remota de código en navegadores de usuarios mediante inyección XSS almacenado.


CVE CVE-2026-34570
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 02 abril 2026, 03:30 (UTC)
Vendor CI4MS
Producto CI4MS (CMS basado en CodeIgniter 4)
Versiones Todas las versiones anteriores a 0.31.0.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory CI4MS 0.31.0.0</td
Descripción Vulnerabilidad crítica en CI4MS, un CMS basado en CodeIgniter 4, donde antes de la versión 0.31.0.0 no se revocan inmediatamente las sesiones activas cuando una cuenta de usuario es eliminada. Debido a un fallo lógico, los cambios en el estado de la cuenta solo se aplican al autenticarse, no a sesiones previamente establecidas. No existe expiración de sesión o cuenta, permitiendo que usuarios eliminados mantengan acceso indefinido hasta cerrar sesión manualmente. Esto vulnera el control de acceso y permite acceso no autorizado persistente.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 0.31.0.0 o superior. Implementar controles adicionales para invalidar sesiones activas tras cambios críticos en cuentas de usuario y revisar políticas para asegurar expiración de sesiones. Monitorizar activamente accesos inusuales o persistentes tras eliminación de cuentas para detectar posibles explotaciones en curso.

CVE CVE-2026-34571
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 02 de abril de 2026
Vendor CI4MS
Producto CI4MS CodeIgniter 4-based CMS skeleton
Versiones anterior a 0.31.0.0
Exploit Públicos Sí
Referencia GitHub Release 0.31.0.0</td
Descripción Existe una vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) en la funcionalidad de gestión de usuarios backend en CI4MS, un CMS basado en CodeIgniter 4. Antes de la versión 0.31.0.0, la aplicación no desinfecta correctamente la entrada controlada por el usuario antes de su renderizado en la interfaz administrativa, lo que permite a atacantes inyectar código JavaScript persistente. Esto provoca la ejecución automática del código malicioso cuando los usuarios backend acceden a la página afectada, facilitando el secuestro de sesiones, escalada de privilegios y comprometimiento total de cuentas administrativas.
Estrategia Actualizar urgentemente a la versión 0.31.0.0 o superior que corrige esta vulnerabilidad. Implementar validación y escape de entradas estrictos en todas las interfaces administrativas. Monitorizar accesos administrativos y posibles indicadores de explotación activa para mitigar riesgo de escalada y robo de sesiones.

—–
Favor proceder a insertar el registro en Supabase con los datos proporcionados para mantener seguimiento y gestión.

Enviar a un amigo: Share this page via Email