CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-5463 DanMcInerney pymetasploit3 CRÍTICA (9.3) versiones hasta la 1.0.6 inclusive Sí
CVE-2026-31818 Budibase Plataforma low-code Budibase CRÍTICA (9.6) versiones anteriores a 3.33.4 Sí
CVE-2026-35216 Budibase Budibase plataforma low-code CRÍTICA (9.0) versiones anteriores a 3.33.4 Sí
CVE-2026-28373 Stackfield Stackfield Desktop App CRITICAL (9.6) Versiones anteriores a 1.10.2 para macOS y Windows Sí
CVE-2026-0545 mlflow mlflow (FastAPI job endpoints) CRÍTICA (9.1) Última versión afectada del repositorio mlflow Sí
CVE-2026-28798 IceWhaleTech ZimaOS CRITICAL (9.0) anteriores a 1.5.3 Sí
CVE-2017-20237 Hirschmann Industrial HiVision CRITICAL (9.3) versiones anteriores a 06.0.07 y 07.0.03 Sí
CVE-2026-25197 No especificado API con endpoint vulnerable CRÍTICA (9.3) No especificadas Sí
CVE-2026-28766 Gardyn Plataforma de usuarios registrados Gardyn CRITICAL (9.2) No especificadas Sí
CVE-2026-35560 Amazon Amazon Athena ODBC driver CRÍTICA (9.1) Versiones anteriores a 2.1.0.0 Sí
CVE-2026-35561 Amazon Amazon Athena ODBC driver CRÍTICA (9.1) versiones anteriores a 2.1.0.0 Sí
CVE-2018-25237 Hirschmann HiSecOS devices CRÍTICA (9.3) versiones anteriores a 05.3.03 Sí
CVE-2017-20234 GarrettCom Magnum 6K y 10K managed switches CRITICAL (9.3) Todas las versiones con el fallo en la cadena de autenticación integrada Sí
CVE-2017-20235 ProSoft Technology ICX35-HWC cellular gateways CRITICAL (9.3) Version 1.3 y anteriores Sí
CVE-2017-20236 ProSoft Technology ICX35-HWC cellular gateways CRITICAL (9.3) versiones 1.3 y anteriores Sí
CVE-2018-25236 Hirschmann HiOS y HiSecOS (RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE) CRÍTICA (9.3) Todas las versiones que contienen el módulo de gestión HTTP(S) afectado Sí
CVE-2021-4477 Hirschmann HiLCOS OpenBAT y BAT450 CRÍTICO (9.3) Todas las versiones que usan IPv6 IPsec (IKEv1 o IKEv2), sin parche Sí
CVE-2026-34612 Kestra Kestra (plataforma de orquestación orientada a eventos) CRITICAL (9.9) versiones anteriores a 1.3.7 (incluyendo despliegue por defecto docker-compose) Sí
CVE-2026-34934 PraisonAI PraisonAI sistema multi-agente CRÍTICA (9.8) Versiones anteriores a 4.5.90 Sí
CVE-2026-34935 PraisonAI PraisonAI multi-agent teams system CRITICAL (9.8) desde 4.5.15 hasta antes de 4.5.69 Sí
CVE-2026-34938 PraisonAI PraisonAI multi-agent teams system CRÍTICO (10) Versiones anteriores a 1.5.90 Sí
CVE-2026-34952 PraisonAI PraisonAI Gateway Server CRÍTICA (9.1) Versiones anteriores a 4.5.97 Sí
CVE-2026-34953 PraisonAI PraisonAI Multi-agent Teams System CRÍTICA (9.1) Versiones anteriores a 4.5.97 Sí
CVE-2026-35616 Fortinet AfectadoFortiClientEMS CRITICAL (9.8) 7.4.5 a 7.4.6 Sí

CVE CVE-2026-5463
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 04 de abril de 2026
Vendor DanMcInerney
Producto pymetasploit3
Versiones versiones hasta la 1.0.6 inclusive
Exploit Públicos Sí
Referencia Repositorio oficial github</td
Descripción Vulnerabilidad de inyección de comandos en la función console.run_module_with_output() de pymetasploit3 hasta la versión 1.0.6. Permite a un atacante inyectar caracteres de nueva línea en opciones de módulos como RHOSTS, lo que rompe la estructura del comando y provoca la ejecución de comandos adicionales no intencionados en la consola Metasploit. Esto puede derivar en ejecución arbitraria de comandos y manipulación de sesiones Metasploit.
Estrategia Actualizar pymetasploit3 a la versión más reciente que corrige esta vulnerabilidad. En caso de imposibilidad, restringir acceso al entorno Metasploit y validar cuidadosamente las entradas de los módulos. Monitorizar actividad sospechosa en sesiones y comandos para detectar intentos de explotación.

*****

CVE: CVE-2026-5463
Severidad: CRÍTICA (9.3)
Importancia para la empresa: ALTA
Publicado: 04 de abril de 2026
Fabricante: DanMcInerney
Producto Afectado: pymetasploit3
Versiones Afectadas: hasta la versión 1.0.6 inclusive
Exploit Públicos: Sí
Referencia: Repositorio oficial github
Descripción: Vulnerabilidad de inyección de comandos que permite romper la estructura de comandos en Metasploit y ejecutar comandos arbitrarios, comprometiendo la seguridad y control de sesiones.

CVE CVE-2026-31818
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 4 de abril de 2026
Vendor Budibase
Producto Plataforma low-code Budibase
Versiones versiones anteriores a 3.33.4
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Budibase es una plataforma low-code open-source. Antes de la versión 3.33.4, existe una vulnerabilidad SSRF (Server-Side Request Forgery) en el conector REST datasource debido a que el mecanismo de protección SSRF basado en lista negra de IPs no está activo por defecto (la variable de entorno BLACKLIST_IPS no se configura). Si esta variable está vacía, la función de lista negra siempre devuelve falso, permitiendo todas las solicitudes sin restricción. Esta vulnerabilidad ha sido corregida en la versión 3.33.4.
Estrategia Actualizar inmediatamente a la versión 3.33.4 o superior para activar el mecanismo correcto de lista negra y mitigar la vulnerabilidad SSRF. Revisar y reforzar la configuración de entorno en despliegues oficiales para asegurar que BLACKLIST_IPS está correctamente definida. Monitorizar intentos anómalos de acceso a servicios internos que puedan derivar de esta vulnerabilidad.

CVE CVE-2026-35216
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado Sat, 4 Abr 2026, 03:31 (UTC)
Vendor Budibase
Producto Budibase plataforma low-code
Versiones versiones anteriores a 3.33.4
Exploit Públicos Sí, confirmados
Referencia Commit de parche oficial
Descripción Budibase es una plataforma low-code open-source. En versiones anteriores a 3.33.4, un atacante no autenticado puede lograr ejecución remota de código (RCE) en el servidor de Budibase activando una automatización que incluye un paso Bash mediante el endpoint público webhook. No se requiere autenticación para desencadenar el exploit, y el proceso se ejecuta con privilegios root dentro del contenedor.

Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios máximos sin necesidad de autenticación previa, poniendo en riesgo la integridad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente a la versión 3.33.4 o superior que corrige el fallo. Además, restringir accesos al endpoint webhooks públicamente accesible y monitorizar actividad inusual o automatizaciones sospechosas. Revisar y endurecer políticas de ejecución de scripts dentro de contenedores y aplicar principios de mínimo privilegio en la infraestructura.

CVE CVE-2026-28373
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:02 (UTC)
Vendor Stackfield
Producto Stackfield Desktop App
Versiones Versiones anteriores a 1.10.2 para macOS y Windows
Exploit Públicos Sí
Referencia RCESecurity Advisory
Descripción La aplicación de escritorio Stackfield anterior a la versión 1.10.2 para macOS y Windows contiene una vulnerabilidad de traversal de ruta en cierta funcionalidad de descifrado al procesar la propiedad filePath. Una exportación maliciosa puede escribir contenido arbitrario en cualquier ruta del sistema de archivos de la víctima.
Estrategia Aplicar inmediatamente la actualización a la versión 1.10.2 o superior para mitigar la vulnerabilidad. Implementar controles adicionales de validación y saneamiento de rutas en los procesos que manipulan ficheros. Monitorizar la actividad inusual en los sistemas que usen esta aplicación, especialmente en creación o modificación de archivos.


CVE CVE-2026-0545
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 4 de abril de 2026
Vendor mlflow
Producto mlflow (FastAPI job endpoints)
Versiones Última versión afectada del repositorio mlflow
Exploit Públicos Sí, confirmados
Referencia Huntr Advisory
Descripción En mlflow/mlflow, los endpoints de trabajos FastAPI bajo `/ajax-api/3.0/jobs/*` no están protegidos por autenticación ni autorización cuando la aplicación `basic-auth` está habilitada. Esta vulnerabilidad afecta la última versión del repositorio. Si la ejecución de trabajos está habilitada (`MLFLOW_SERVER_ENABLE_JOB_EXECUTION=true`) y alguna función de trabajo está en la lista permitida, cualquier cliente de red puede enviar, leer, buscar y cancelar trabajos sin credenciales, eludiendo totalmente la autenticación básica. Esto puede provocar ejecución remota de código no autenticado si los trabajos permitidos realizan acciones privilegiadas como ejecución de shell o cambios en el sistema de archivos. Incluso si los trabajos se consideran seguros, sigue siendo un bypass de autenticación que puede derivar en spam de trabajos, denegación de servicio (DoS) o exposición de datos en resultados de trabajos.
Estrategia Aplicar inmediatamente los parches oficiales o actualizar a versiones que corrijan el fallo. Deshabilitar la opción `MLFLOW_SERVER_ENABLE_JOB_EXECUTION` si no es estrictamente necesaria. Revisar la configuración de autorización en los endpoints de trabajos y reforzar la autenticación más allá del basic-auth. Monitorizar la plataforma en busca de accesos no autorizados o ejecuciones inusuales. Implementar controles para limitar las funciones permitidas en la lista blanca y auditar permisos de ejecución remota.

CVE CVE-2026-28798
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-04-04 03:31 UTC
Vendor IceWhaleTech
Producto ZimaOS
Versiones anteriores a 1.5.3
Exploit Públicos Sí
Referencia Detalle del parche oficial
Descripción ZimaOS (un fork de CasaOS para dispositivos Zima y sistemas x86-64 con UEFI) presenta una vulnerabilidad antes de la versión 1.5.3 en su endpoint proxy (/v1/sys/proxy) accesible desde la interfaz web. Mediante un dominio externo alcanzable con un túnel Cloudflare, un atacante puede abusar de este proxy para hacer peticiones a servicios internos localhost, logrando acceso no autenticado a endpoints y servicios locales sensibles. Este fallo se corrige en la versión 1.5.3.
Estrategia Actualizar urgentemente ZimaOS a la versión 1.5.3 o superior. Restringir accesos a la interfaz web, especialmente cuando se utilicen túneles públicos (Cloudflare Tunnel). Monitorizar tráfico inusual hacia /v1/sys/proxy y evaluar segmentación adicional para servicios locales para evitar accesos no autorizados.

CVE CVE-2017-20237
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:03.56133+00:00
Vendor Hirschmann
Producto Industrial HiVision
Versiones versiones anteriores a 06.0.07 y 07.0.03
Exploit Públicos Sí, existen
Referencia Security Bulletin Hirschmann BSECV-2017-02
Descripción Vulnerabilidad de omisión de autenticación en Hirschmann Industrial HiVision versiones anteriores a 06.0.07 y 07.0.03 en el servicio maestro que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios con privilegios administrativos. Los atacantes pueden invocar métodos de la interfaz expuesta a través del servicio remoto para saltarse la autenticación y lograr ejecución remota de código en el sistema operativo subyacente.
Estrategia Actualizar inmediatamente a las versiones 06.0.07 o 07.0.03 o posteriores. Asegurar la segmentación de red del servicio impactado, restringir el acceso remoto únicamente a usuarios autorizados y monitorizar los logs de ejecución para detectar posibles intentos de explotación. Implementar controles adicionales de seguridad perimetral para limitar el tráfico hacia el dispositivo.

—–


CVE CVE-2026-25197
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 04 abril 2026
Vendor No especificado
Producto API con endpoint vulnerable
Versiones No especificadas
Exploit Públicos Sí
Referencia Informe ICS-CERT CVE-2026-25197
Descripción Un endpoint específico permite a usuarios autenticados pivotar hacia otros perfiles de usuario modificando el número de identificación en la llamada API. Esto expone datos de otros usuarios que no deberían ser accesibles.
Estrategia Aplicar inmediatamente los parches oficiales que restringen el acceso a perfiles solo al usuario autorizado. Implementar controles de acceso estrictos y validación de identidades en la API. Monitorizar accesos anómalos para detección temprana de explotación.


CVE CVE-2026-28766
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:03Z
Vendor Gardyn
Producto Plataforma de usuarios registrados Gardyn
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia ICS-CERT Advisory
Descripción Un endpoint específico expone toda la información de las cuentas de usuario para los usuarios registrados de Gardyn sin requerir autenticación. Esto permite que cualquier actor malicioso acceda a datos sensibles de usuarios sin necesidad de permisos, facilitando potencialmente robo de identidad, espionaje o ataques posteriores.
Estrategia Aplicar de inmediato los parches que limiten el acceso a dicho endpoint solo a usuarios autenticados y autorizados. Implementar controles estrictos de autenticación y autorización en la API afectada, así como monitorizar accesos anómalos para detectar intentos de explotación en curso.

CVE CVE-2026-35560
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 04 abril 2026
Vendor Amazon
Producto Amazon Athena ODBC driver
Versiones Versiones anteriores a 2.1.0.0
Exploit Públicos Sí
Referencia AWS Security Bulletin 2026-013
Descripción Validación inadecuada de certificados en los componentes de conexión al proveedor de identidad del controlador ODBC de Amazon Athena anterior a la versión 2.1.0.0 puede permitir a un atacante realizar un ataque tipo hombre-en-el-medio (MITM) e interceptar credenciales de autenticación debido a una seguridad de transporte insuficiente por configuración predeterminada. Esto solo afecta conexiones con proveedores de identidad externos, no las conexiones directas con Athena.
Estrategia Actualizar urgentemente a la versión 2.1.0.0 del driver Amazon Athena ODBC para corregir la validez de certificados y mitigar ataques MITM. Además, verificar las configuraciones de seguridad de transporte para conexiones con proveedores de identidad externos y monitorizar actividad inusual para detección temprana de explotación. Prioridad máxima para proteger credenciales de autenticación.

CVE CVE-2026-35561
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-04-04 03:31 (UTC)
Vendor Amazon
Producto Amazon Athena ODBC driver
Versiones versiones anteriores a 2.1.0.0
Exploit Públicos Sí
Referencia Aviso de seguridad AWS
Descripción Controles insuficientes de seguridad en la autenticación en componentes basados en navegador del controlador ODBC de Amazon Athena anteriores a la versión 2.1.0.0, que pueden permitir a un atacante interceptar o secuestrar sesiones de autenticación debido a protecciones insuficientes en los flujos de autenticación basados en navegador.
Estrategia Actualizar inmediatamente el controlador Amazon Athena ODBC a la versión 2.1.0.0 o superior. Implantar monitoreo reforzado de sesiones para detectar posibles interceptaciones o secuestros y restringir uso de versiones antiguas en entornos críticos.

CVE CVE-2018-25237
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:04Z
Vendor Hirschmann
Producto HiSecOS devices
Versiones versiones anteriores a 05.3.03
Exploit Públicos Sí
Referencia Boletín de Seguridad Hirschmann
Descripción Los dispositivos Hirschmann HiSecOS versiones anteriores a 05.3.03 contienen una vulnerabilidad de desbordamiento de búfer en la interfaz de inicio de sesión HTTPS cuando la autenticación RADIUS está habilitada, que permite a atacantes remotos bloquear el dispositivo o ejecutar código arbitrario enviando una contraseña con más de 128 caracteres. Los atacantes pueden explotar la comprobación incorrecta de límites durante el manejo de la contraseña para provocar denegación de servicio o ejecución remota de código.
Estrategia Actualizar inmediatamente todos los dispositivos Hirschmann HiSecOS a la versión 05.3.03 o superior. Mientras se despliega el parche, restringir el acceso a la interfaz HTTPS y controlar los intentos de inicio de sesión para detectar contraseñas anómalamente largas. Monitorizar logs para detectar posibles intentos de explotación y aplicar reglas de cortafuegos específicas para bloquear ataques remotos conocidos.

CVE CVE-2017-20234
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:04.840894+00:00
Vendor GarrettCom
Producto Magnum 6K y 10K managed switches
Versiones Todas las versiones con el fallo en la cadena de autenticación integrada
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Boletín de Seguridad GarrettCom MNS 6K y 10K
Descripción La vulnerabilidad en switches gestionados GarrettCom Magnum 6K y 10K permite a atacantes no autenticados obtener acceso administrativo sin credenciales válidas mediante la explotación de una cadena codificada en el mecanismo de autenticación. Esto posibilita eludir los controles de acceso y manipular la configuración crítica del switch.
Estrategia Actualizar inmediatamente a las versiones oficiales corregidas proporcionadas por GarrettCom. Deshabilitar temporalmente el acceso remoto a los switches afectados y auditar accesos administrativos. Implementar controles adicionales de segmentación de red y monitoreo para detectar intentos de explotación.

—

*Esta vulnerabilidad es altamente crítica porque permite acceso administrativo sin autenticación a dispositivos de red esenciales, exponiendo la infraestructura a riesgos de manipulación maliciosa.*
*Dado que existen exploits públicos, debe considerarse prioridad máxima y posible explotación activa en entornos expuestos.*


CVE CVE-2017-20235
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:05.025214+00:00
Vendor ProSoft Technology
Producto ICX35-HWC cellular gateways
Versiones Version 1.3 y anteriores
Exploit Públicos Sí
Referencia Boletín de Seguridad ProSoft ICX35
Descripción La puerta de enlace celular ProSoft Technology ICX35-HWC versión 1.3 y anteriores contiene una vulnerabilidad de omisión de autenticación en la interfaz web de usuario que permite a atacantes no autenticados acceder a funciones administrativas sin credenciales válidas. Los atacantes pueden evadir el mecanismo de autenticación en las versiones de firmware afectadas para obtener un acceso administrativo completo a la configuración y ajustes del dispositivo.
Estrategia Actualizar inmediatamente a una versión parcheada superior a la 1.3. Revisar y restringir el acceso a la interfaz web administrativa solo desde redes seguras o VPN internas. Monitorizar intentos de acceso no autorizados y alertar ante actividades sospechosas con privilegios administrativos. Aplicar controles de red para limitar la exposición del dispositivo a internet público.

—–


CVE CVE-2017-20236
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:05.193481+00:00
Vendor ProSoft Technology
Producto ICX35-HWC cellular gateways
Versiones versiones 1.3 y anteriores
Exploit Públicos Sí
Referencia Boletín de Seguridad ProSoft ICX35
Descripción Una vulnerabilidad de validación de entrada en la interfaz web de los gateways celulares ICX35-HWC de ProSoft Technology (versiones 1.3 y anteriores) permite a atacantes remotos inyectar y ejecutar comandos del sistema enviando entradas maliciosas a través de campos no validados. Esto permite a un atacante obtener privilegios root y ejecutar comandos arbitrarios en el dispositivo vía la interfaz web accesible.

Estrategia Actualizar inmediatamente el firmware a una versión corregida que valide adecuadamente todas las entradas en la interfaz web. En paralelo, limitar el acceso a la interfaz web mediante firewalls y autenticación robusta, y monitorizar actividades anómalas para detectar intentos de explotación activos.

CVE CVE-2018-25236
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:05 UTC
Vendor Hirschmann
Producto HiOS y HiSecOS (RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE)
Versiones Todas las versiones que contienen el módulo de gestión HTTP(S) afectado
Exploit Públicos Sí, confirmados
Referencia Boletín de Seguridad Hirschmann – BSECV-2018-05
Descripción Vulnerabilidad de omisión de autenticación en el módulo de gestión HTTP(S) de los productos Hirschmann HiOS y HiSecOS (RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE) que permite a atacantes remotos no autenticados obtener acceso administrativo mediante solicitudes HTTP especialmente manipuladas. La mala gestión de la autenticación permite al atacante obtener el estado y privilegios de un usuario autenticado previamente sin necesidad de credenciales válidas.
Estrategia Actualizar inmediatamente a la versión parcheada disponible según el boletín oficial. Restringir el acceso al módulo de gestión HTTP(S) solo a redes internas o direcciones IP confiables. Implementar detección y monitorización de solicitudes anómalas para identificar posibles intentos de bypass. Revisar y fortalecer políticas de autenticación y control de acceso en la infraestructura afectada.

CVE CVE-2021-4477
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-04
Vendor Hirschmann
Producto HiLCOS OpenBAT y BAT450
Versiones Todas las versiones que usan IPv6 IPsec (IKEv1 o IKEv2), sin parche
Exploit Públicos Sí
Referencia Belden Security Bulletin BSECV-1v0-2019-09
Descripción Los productos Hirschmann HiLCOS OpenBAT y BAT450 contienen una vulnerabilidad de bypass en el firewall en implementaciones IPv6 IPsec que permite que el tráfico de conexiones VPN evade las reglas configuradas del firewall. Los atacantes pueden explotar esta vulnerabilidad estableciendo conexiones IPv6 IPsec (IKEv1 o IKEv2) mientras utilizan simultáneamente una conexión IPv6 a Internet para eludir la aplicación de las políticas del firewall.
Estrategia Actualizar inmediatamente los dispositivos Hirschmann HiLCOS OpenBAT y BAT450 con el parche oficial disponible. Mientras tanto, restringir y monitorear conexiones IPv6 y tráfico IPsec para detectar posibles evasiones. Revisar y endurecer las políticas y configuraciones del firewall para prevenir accesos no autorizados vía VPN IPv6 y aplicar segmentación de red como medida compensatoria. La existencia de exploits públicos hace imprescindible la priorización inmediata.

CVE CVE-2026-34612
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:05.700304+00:00
Vendor Kestra
Producto Kestra (plataforma de orquestación orientada a eventos)
Versiones versiones anteriores a 1.3.7 (incluyendo despliegue por defecto docker-compose)
Exploit Públicos Sí, explotación confirmada
Referencia Commit mitigación oficial
Descripción Kestra es una plataforma de orquestación orientada a eventos open-source. En versiones anteriores a la 1.3.7, el despliegue por defecto con docker-compose contiene una vulnerabilidad de inyección SQL en el endpoint «GET /api/v1/main/flows/search». Una vez autenticado, visitar un enlace malicioso es suficiente para activar la vulnerabilidad. El payload inyectado se ejecuta en PostgreSQL mediante COPY … TO PROGRAM …, permitiendo la ejecución remota de comandos arbitrarios en el sistema operativo host. La falla fue corregida en la versión 1.3.7.
Estrategia Actualizar inmediatamente todas las instalaciones de Kestra a la versión 1.3.7 o superior. Restringir acceso a usuarios autenticados únicamente a entornos seguros. Monitorizar logs y tráfico para detectar accesos a este endpoint con parámetros sospechosos. Aplicar controles de seguridad adicionales a nivel de base de datos para limitar ejecución de comandos externos.

CVE CVE-2026-34934
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 04 de abril de 2026
Vendor PraisonAI
Producto PraisonAI sistema multi-agente
Versiones Versiones anteriores a 4.5.90
Exploit Públicos Sí
Referencia Aviso de seguridad oficial
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.5.90, la función get_all_user_threads construye consultas SQL sin filtrar utilizando f-strings con IDs de hilos sin escapar recuperados de la base de datos. Un atacante almacena un ID de hilo malicioso mediante update_thread. Cuando la aplicación carga la lista de hilos, el payload inyectado se ejecuta y concede acceso completo a la base de datos. Este problema fue parcheado en la versión 4.5.90.
Estrategia Aplicar inmediatamente la actualización a la versión 4.5.90 o superior. Revisar y validar exhaustivamente todas las entradas que se usen en consultas SQL para evitar inyección. Implementar controles de monitoreo para detectar accesos no autorizados a la base de datos y verificar si se ha explotado la vulnerabilidad en sistemas en producción.

CVE CVE-2026-34935
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:06.116121+00:00
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones desde 4.5.15 hasta antes de 4.5.69
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de Corrección
Descripción PraisonAI es un sistema multi-agente de equipos. Desde la versión 4.5.15 hasta antes de la 4.5.69, el argumento CLI –mcp se pasa directamente a shlex.split() y se propaga sin validación ni sanitización a través de la cadena de llamadas a anyio.open_process(), permitiendo la ejecución arbitraria de comandos en el sistema operativo con los permisos del usuario que ejecuta el proceso. Este problema fue corregido en la versión 4.5.69.
Estrategia Actualizar urgentemente PraisonAI a la versión 4.5.69 o superior. Paralelamente, restringir el uso de argumentos CLI no validados y monitorizar actividades inusuales en los procesos del sistema para detectar y bloquear intentos de ejecución de comandos remotos.
CVE CVE-2026-34935
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-04-04T03:31:06.116121+00:00
Fabricante PraisonAI
Producto Afectado PraisonAI multi-agent teams system
Versiones Afectadas Desde 4.5.15 hasta antes de 4.5.69
Exploit Públicos Sí
Referencia GitHub Commit de Corrección
Descripción PraisonAI permite la ejecución arbitraria de comandos en el sistema debido a la falta de validación del argumento –mcp en versiones de 4.5.15 a antes de 4.5.69, lo que facilita que un atacante ejecute código con los mismos privilegios que el proceso.
Estrategia Priorizar la actualización inmediata a la versión 4.5.69 o superior, aplicar políticas de control de entrada y monitorizar actividad del sistema para detectar ejecuciones anómalas de procesos.

CVE CVE-2026-34938
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 4 de abril de 2026, 03:31 (UTC)
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones Versiones anteriores a 1.5.90
Exploit Públicos Sí
Referencia Security Advisory GHSA-6vh2-h83c-9294
Descripción PraisonAI es un sistema de equipos multiagente. Antes de la versión 1.5.90, la función execute_code() en praisonai-agents ejecuta código Python controlado por atacante dentro de un sandbox de tres capas que puede ser completamente eludido al pasar una subclase de str con un método startswith() sobreescrito al wrapper _safe_getattr, logrando la ejecución arbitraria de comandos OS en el anfitrión. Este problema fue corregido en la versión 1.5.90.
Estrategia Actualizar inmediatamente a la versión 1.5.90 o superior. Monitorizar activamente cualquier indicio de explotación debido a la existencia de exploits públicos. Implementar controles adicionales para restringir la ejecución de código arbitrario y revisar permisos del entorno donde se ejecuta PraisonAI para limitar el impacto.

CVE CVE-2026-34952
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 4 de abril de 2026
Vendor PraisonAI
Producto PraisonAI Gateway Server
Versiones Versiones anteriores a 4.5.97
Exploit Públicos Sí, confirmado
Referencia Aviso de seguridad GitHub
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.5.97, el servidor Gateway de PraisonAI acepta conexiones WebSocket en /ws y ofrece la topología de agentes en /info sin autenticación. Cualquier cliente en la red puede conectarse, enumerar agentes registrados y enviar mensajes arbitrarios a los agentes y sus conjuntos de herramientas. Este problema fue corregido en la versión 4.5.97.
Estrategia Aplicar inmediatamente el parche oficial actualizando PraisonAI Gateway a la versión 4.5.97 o superior. Restringir accesos a los endpoints /ws y /info mediante controles de autenticación y firewall. Monitorear actividad anómala del tráfico WebSocket para detectar intentos de explotación activos.

CVE CVE-2026-34953
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 04 Abril 2026
Vendor PraisonAI
Producto PraisonAI Multi-agent Teams System
Versiones Versiones anteriores a 4.5.97
Exploit Públicos Sí
Referencia Aviso oficial en GitHub
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 4.5.97, OAuthManager.validate_token() devuelve True para cualquier token que no se encuentre en su almacenamiento interno, que está vacío por defecto. Esto permite que cualquier solicitud HTTP al servidor MCP con un token Bearer arbitrario sea tratada como autenticada, otorgando acceso completo a todas las herramientas y capacidades registradas del agente. Este problema se ha corregido en la versión 4.5.97.
Estrategia Actualizar urgentemente a la versión 4.5.97 o superior para corregir la validación de tokens. Mientras tanto, restringir el acceso a la red del servidor MCP y monitorizar solicitudes anómalas con tokens inválidos para detectar posibles explotaciones activas.

CVE CVE-2026-35616
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 04 de abril de 2026
Fabricante Fortinet
Producto Afectado FortiClientEMS
Versiones Afectadas 7.4.5 a 7.4.6
Exploit Públicos Sí
Referencia Fortinet Advisory FG-IR-26-099
Descripción Vulnerabilidad de control de acceso incorrecto en Fortinet FortiClientEMS versiones 7.4.5 a 7.4.6 que puede permitir que un atacante no autenticado ejecute código o comandos no autorizados mediante solicitudes manipuladas.

Esta falla puede ser explotada remotamente sin necesidad de autenticación previa, lo que puede derivar en la ejecución de código malicioso y toma de control parcial o total del sistema afectado.

Estrategia Actualizar inmediatamente FortiClientEMS a la versión corregida posterior a 7.4.6. Implementar restricciones de acceso estrictas y monitorizar logs para detectar intentos de explotación activos. Mantener controles de red y alertas para detectar patrones de peticiones maliciosas similares.

—–

Esta vulnerabilidad es crítica y explotable actualmente con exploits públicos; debe ser priorizada al máximo, ya que el control de acceso incorrecto permite acceso remoto sin autenticación para ejecutar código arbitrario, poniendo en riesgo sistemas y datos sensibles de la empresa.

Enviar a un amigo: Share this page via Email