CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-44338 praison praisonai Alta (no detallado, pero explotación confirmada) No especificadas Sí
CVE-2025-40600 SonicWall sonicos Alta (No especificado, pero implicaciones graves por ejecución remota) No especificadas en el CVE Sí
CVE-2025-40601 SonicWall Afectadosonicos Stack Alta No especificado Sí
CVE-2025-32818 SonicWall Afectadosonicos No especificada (Denegación de Servicio crítica) No especificadas concretamente Sí
CVE-2026-8398 Pendiente de confirmación Pendiente de confirmación No especificada (evaluación en curso) No determinadas Confirmada explotación activa
CVE-2019-13396 getflightpath flightpath Alta (no calificada pero por tipo de vulnerabilidad considerado alto) No especificadas, revisar versiones actuales y pasadas para aplicar mitigación Sí
CVE-2015-5560 Adobe Systems Inc. Adobe Flash Player Alta (no especificada) No especificadas Sí
CVE-2018-8641 Microsoft Microsoft Windows Alta (explotación activa) Versiones afectadas no especificadas pero se estima en sistemas Windows modernos de Microsoft Sí
CVE-2015-3104 Adobe AfectadoAdobe AIR ALTA Versiones anteriores al parche publicado en 2015 (no especificadas) Sí
CVE-2010-3552 Oracle Java Plug-in de Oracle Java SE y Java for Business Alta (no especificado CVSS exacto, explotación remota confirmada) Versiones antiguas previas a parche oficial (2010) Sí
CVE-2015-3636 Linux Kernel Linux Kernel ALTA Versiones no especificadas del kernel de Linux afectadas Sí
CVE-2013-2595 CodeAurora android-msm Alta No especificadas explícitamente (componentes android-msm afectados) Sí
CVE-2026-41872 EPG, Inc. Kura Sushi Official App CRITICAL (9.1) No especificado Sí
CVE-2025-6577 Akilli Commerce Software Technologies Ltd. Co. AfectadoE-Commerce Website CRÍTICA (9.8) versiones anteriores a 4.5.001 Sí
CVE-2026-25786 Siemens Dispositivos con interfaz web para proyectos TIA (PLC CRITICAL (9.3) No especificadas concretamente; aplica a dispositivos Siemens con interfaz web vulnerables a inyección en parámetros de comunicación Sí
CVE-2026-25787 Siemens AfectadoDispositivos con interfaz web "Motion Control Diagnostics" CRÍTICA (9.3) No especificadas, afectando dispositivos con la funcionalidad mencionada Sí
CVE-2026-41551 Siemens ROS# CRÍTICO (9.3) Todas las versiones anteriores a 2.2.2 Sí
CVE-2026-7428 Google Cloud AlloyDB para PostgreSQL CRITICAL (9.2) Versiones anteriores al 3 de Noviembre de 2025 Confirmados
CVE-2026-8072 Ingecon Sun EMS Board CRITICAL (9.2) No especificadas, afecta la funcionalidad local SAT Sí
CVE-2026-45091 sealed-env sealed-env (biblioteca de gestión de secretos para Node.js y Java CRÍTICA (9.1) 0.1.0-alpha.1 a 0.1.0-alpha.3 en modo enterprise Sí
CVE-2026-8043 Ivanti Ivanti Xtraction CRÍTICA (9.6) Versiones anteriores a 2026.2 Sí
CVE-2026-30805 Pandora FMS Pandora FMS CRÍTICA (9.1) Desde la 777 hasta la 800 Sí
CVE-2026-20794 Intel Intel(R) Data Center Graphics Driver for VMware ESXi CRITICAL (9.3) versiones anteriores a 2.0.2 Sí
CVE-2026-43992 Juno Network JunoClaw (plataforma AI agentic) CRÍTICA (9.8) versiones anteriores a 0.x.y-security-1 Sí
CVE-2026-26083 Fortinet FortiSandbox CRITICAL (9.8) FortiSandbox 5.0.0 a 5.0.1, 4.4.0 a 4.4.8; FortiSandbox Cloud 5.0.2 a 5.0.5; FortiSandbox PaaS versiones 21.3 a 23.4 (todas) Sí
CVE-2026-29204 WHMCS WHMCS Client Area CRÍTICA (9.1) Versiones afectadas no especificadas, se recomienda verificar versiones actuales y soportadas de WHMCS Sí
CVE-2026-33117 Microsoft Azure SDK CRÍTICA (9.1) No especificado públicamente Sí
CVE-2026-40402 Microsoft Windows Hyper-V CRITICAL (9.3) No especificado, afecta versiones de Windows con Hyper-V Sí
CVE-2026-41089 Microsoft Windows Netlogon CRÍTICA (9.8) No especificadas, afecta versiones de Windows con Netlogon Sí
CVE-2026-41096 Microsoft Microsoft Windows DNS CRITICAL (9.8) No especificadas, afecta implementaciones estándar de Microsoft Windows DNS Sí
CVE-2026-41103 Microsoft Microsoft SSO Plugin para Jira & Confluence CRITICAL (9.1) No especificadas, ver Sí
CVE-2026-42048 Langflow Langflow (Herramienta para creación y despliegue de agentes y flujos AI) CRITICAL (9.6) versiones anteriores a 1.9.0 Sí
CVE-2026-42300 DevGuard SessionMiddleware CRITICAL (9.3) anterior a 1.2.2 Sí
CVE-2026-42823 Microsoft Azure Logic Apps CRITICAL (9.9) No especificado Sí
CVE-2026-42833 Microsoft Microsoft Dynamics 365 (on-premises) CRITICAL (9.1) No especificadas, afecta instalación local de Dynamics 365 Sí
CVE-2026-42898 Microsoft Microsoft Dynamics 365 (on-premises) CRITICAL (9.9) No especificadas, afecta implementaciones on-premises Confirmados
CVE-2026-44183 Cleanuparr Cleanuparr (herramienta de limpieza automatizada para Sonarr, Radarr y clientes como qBittorrent) CRITICAL (9.8) versiones anteriores a la 2.9.10 Sí
CVE-2026-44196 Pingvin Share X Pingvin Share X (plataforma de intercambio de archivos autohospedada) CRITICAL (9.1) Desde 1.14.1 hasta 1.16.2 Sí
CVE-2026-44277 Fortinet FortiAuthenticator CRITICAL (9.8) 8.0.2, 8.0.0, 6.6.0 – 6.6.8, 6.5.0 – 6.5.6 Sí
CVE-2026-44343 WGDashboard WGDashboard (dashboard para WireGuard VPN) CRITICAL (9.3) versiones anteriores a 4.3.2 Sí
CVE-2026-34659 Adobe Adobe Connect CRITICAL (9.6) 2025.9.15, 2025.8.157 y anteriores Sí
CVE-2026-34660 Adobe Adobe Connect CRÍTICA (9.3) 2025.9.15, 2025.8.157 y anteriores Sí
CVE-2026-8430 SPIP SPIP CRITICAL (9.2) versiones anteriores a 4.4.14 Sí
CVE-2026-8431 MongoDB, Inc. MongoDB Ops Manager CRITICAL (9.4) Todas las versiones 7.0 y versiones 8.0.22 y anteriores Sí
CVE-2026-42889 Relay Relay Server CRÍTICA (9.1) versiones 0.9.0 a 0.9.6 Sí
CVE-2026-44221 ArcadeDB ArcadeDB Multi-Model DBMS CRÍTICA (9.0) Versiones anteriores a 2.6.4 Sí
CVE-2026-44225 Pulpy Pulpy (desktop application packager para aplicaciones web) CRITICAL (9.3) Versiones anteriores a 0.1.1 Sí
CVE-2026-45185 Exim Exim MTA CRITICAL (9.8) versiones anteriores a 4.99.3 Sí
CVE-2026-42196 codingjoe (django-s3file) django-s3file CRÍTICA (9.9) anteriores a 7.0.2 Sí
CVE-2026-42854 Espressif Systems arduino-esp32 (Arduino core para microcontroladores ESP32 y variantes) CRÍTICA (9.8) versiones anteriores a 3.3.8 Sí
CVE-2026-43948 wger Project wger (workout and fitness manager) CRITICAL (9.9) versiones anteriores a 2.6 Sí
CVE-2026-44257 efwGrp efw4.X Enterprise Framework for Web CRITICAL (9.3) versiones anteriores a 4.08.010 Sí
CVE-2026-44258 efwGrp efw4.X Enterprise Framework for Web CRITICAL (9.3) versiones anteriores a 4.08.010 Sí
CVE-2026-44262 Scramble Scramble (generador de documentación API para proyectos Laravel) CRÍTICA (9.4) Desde 0.13.2 hasta antes de 0.13.22 Sí
CVE-2026-41901 Thymeleaf Thymeleaf (motor de plantillas Java) CRITICAL (9.0) versiones anteriores a 3.1.5.RELEASE Sí
CVE-2026-42288 ChurchCRM ChurchCRM (sistema de gestión para iglesias) CRÍTICA (10.0) Versiones anteriores a 7.3.2 Sí
CVE-2026-44547 ChurchCRM ChurchCRM (sistema de gestión para iglesias) CRÍTICO (9.6) 7.2.0 a 7.2.2 Sí

CVE CVE-2026-44338
Severidad Alta (no detallado, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor praison
Producto praisonai
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Console
Descripción Vulnerabilidad de Falta de Autenticación para Función Crítica en praisonai, que permite acceso no autorizado a funciones críticas del sistema. La vulnerabilidad ya está siendo explotada activamente.
Estrategia Actualizar inmediatamente a versiones parcheadas si están disponibles o implementar controles de acceso estrictos a funciones críticas. Revisar y reforzar sistemas de autenticación y monitorear intentos de acceso anómalos para detectar explotación en curso.

CVE CVE-2025-40600
Severidad Alta (No especificado, pero implicaciones graves por ejecución remota)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor SonicWall
Producto sonicos
Versiones No especificadas en el CVE
Exploit Públicos Sí, se está explotando activamente
Referencia Más información oficial
Descripción Vulnerabilidad de cadena de formato controlada externamente en SonicWall sonicos que permite potencial ejecución remota de código o divulgación de información. Esta falla puede ser aprovechada remotamente por un atacante para ejecutar código malicioso o extraer información sensible del sistema afectado.
Estrategia Actualizar urgentemente a la última versión que corrige esta vulnerabilidad en sonicos. Implementar controles adicionales de monitoreo de tráfico y detección de exploits relacionados. Revisar y limitar el acceso remoto a dispositivos afectados hasta aplicar el parche.

CVE CVE-2025-40601
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:36.758416+00:00
Fabricante SonicWall
Producto Afectado sonicos Stack
Versiones Afectadas No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-40601
Descripción Vulnerabilidad de desbordamiento de búfer basada en pila en SonicWall sonicos Stack que puede permitir la ejecución remota de código o causar denegación de servicio. Este fallo puede ser explotado por un atacante remoto para ejecutar instrucciones arbitrarias con los privilegios del proceso afectado o interrumpir el servicio afectado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por SonicWall. Revisar configuraciones y restringir accesos externos al producto afectado. Monitorizar los sistemas para detectar señales de explotación activa y utilizar mecanismos de detección de intrusiones para prevenir ataques en curso.

CVE CVE-2025-32818
Severidad No especificada (Denegación de Servicio crítica)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Fabricante SonicWall
Producto Afectado sonicos
Versiones Afectadas No especificadas concretamente
Exploit Públicos Sí, explotándose activamente
Referencia Vulncheck CVE-2025-32818
Descripción Una vulnerabilidad de desreferencia a puntero nulo en SonicWall sonicos puede provocar una denegación de servicio o comportamiento inesperado. Esta falla permite a un atacante provocar la interrupción del servicio o causar inestabilidad en el equipo afectado.
Estrategia Priorizar la inmediata aplicación de actualizaciones o parches emitidos por SonicWall para corregir esta vulnerabilidad. Además, monitorizar activamente los sistemas para señales de explotación, limitar el acceso a interfaces administrativas y segmentar la red para mitigar el impacto de posibles ataques.

CVE CVE-2026-8398
Severidad No especificada (evaluación en curso)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026, 03:32 UTC
Vendor Pendiente de confirmación
Producto Pendiente de confirmación
Versiones No determinadas
Exploit Públicos Confirmada explotación activa
Referencia Vulncheck KEV Advisory
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Detalles específicos del producto y proveedor aún no determinados.
Estrategia Debido a la explotación confirmada y ausencia de detalles técnicos completos, se recomienda máxima vigilancia en el entorno, aplicar medidas de detección de actividad anómala y monitorización continua. Mantenerse atento a actualizaciones inmediatas de parches y notificaciones oficiales para aplicar mitigaciones en cuanto se publiquen. Reforzar controles de seguridad perimetral y de acceso mientras se espera información concreta.

CVE CVE-2019-13396
Severidad Alta (no calificada pero por tipo de vulnerabilidad considerado alto)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:37.550375+00:00
Vendor getflightpath
Producto flightpath
Versiones No especificadas, revisar versiones actuales y pasadas para aplicar mitigación
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulncheck CVE-2019-13396
Descripción Vulnerabilidad de limitación inadecuada de un nombre de ruta hacia un directorio restringido (‘Path Traversal’) en flightpath de getflightpath que permite a atacantes acceder a directorios restringidos. Esta falla puede ser explotada para leer archivos sensibles fuera del directorio previsto. Actualmente se está explotando activamente.
Estrategia Actualizar a la versión oficial que corrige esta vulnerabilidad o aplicar parches de seguridad. Mientras tanto, limitar permisos de acceso en el sistema de archivos y monitorizar logs por accesos inusuales a rutas fuera de las bases autorizadas para detectar intentos de explotación.

CVE CVE-2015-5560
Severidad Alta (no especificada)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Adobe Systems Inc.
Producto Adobe Flash Player
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle de CVE-2015-5560
Descripción Vulnerabilidad en Adobe Flash Player que permite explotación remota debido a una falla no especificada en el producto.
Importancia Esta vulnerabilidad permite a un atacante ejecutar código remotamente sin restricciones, comprometiendo sistemas que utilicen Flash Player. Ya se está explotando activamente, lo que incrementa radicalmente el riesgo para la empresa.
Estrategia Priorizar la actualización inmediata a la última versión de Adobe Flash Player o, idealmente, deshabilitar completamente el plugin para mitigar el riesgo. Complementar con filtros en el firewall y monitorización continua para detectar explotaciones.

—–


CVE CVE-2018-8641
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026
Vendor Microsoft
Producto Microsoft Windows
Versiones Versiones afectadas no especificadas pero se estima en sistemas Windows modernos de Microsoft
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2018-8641
Descripción Vulnerabilidad en Microsoft Windows que permite un cierre o liberación incorrecta de recursos, potencialmente explotable para escalada de privilegios o para provocar denegación de servicio.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft para esta vulnerabilidad. Monitorizar y bloquear intentos de explotación en los sistemas internos. Revisar privilegios y auditorías de accesos para detectar cualquier escalada sospechosa. Considerar mitigaciones adicionales con controles de acceso y segmentación de red.

CVE CVE-2015-3104
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:38 (UTC)
Fabricante Adobe
Producto Afectado Adobe AIR
Versiones Afectadas Versiones anteriores al parche publicado en 2015 (no especificadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles Vulnerabilidad
Descripción Vulnerabilidad en Adobe AIR que puede permitir ejecución remota de código o corrupción de memoria debido a un fallo en el manejo de ciertos recursos. Esto puede ser explotado por un atacante para ejecutar código arbitrario con los privilegios del usuario afectado causando pérdida de confidencialidad, integridad y disponibilidad.
Estrategia Actualizar Adobe AIR inmediatamente a la versión corregida. Implementar políticas de control de ejecución de aplicaciones, limitar privilegios de usuario y monitorizar eventos anómalos para detección de explotación activa.

CVE CVE-2010-3552
Severidad Alta (no especificado CVSS exacto, explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:38 UTC
Vendor Oracle
Producto Java Plug-in de Oracle Java SE y Java for Business
Versiones Versiones antiguas previas a parche oficial (2010)
Exploit Públicos Sí, explotación remota confirmada
Referencia Detalles del CVE
Descripción Vulnerabilidad en el componente Java Plug-in de Oracle Java SE y Java for Business que puede permitir explotación remota.
Estrategia Actualizar urgentemente a la última versión parcheada de Java SE y Java for Business. Monitorizar sistemas para detectar intentos de explotación remota y bloquear conexiones no autorizadas a componentes Java Plug-in. Deshabilitar el Plug-in cuando no sea estrictamente necesario.

—–

¿Está siendo explotada? Sí, explotación remota confirmada
¿Debe darle prioridad? Alta prioridad por posible control remoto y acceso no autorizado
¿Puede suponer un riesgo real para la empresa? Sí, podría comprometer sistemas críticos mediante acceso remoto

CVE CVE-2015-3636
Severidad ALTA
Importancia para la empresa ALTA
Publicado 13 Mayo 2026
Vendor Linux Kernel
Producto Linux Kernel
Versiones Versiones no especificadas del kernel de Linux afectadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerabilidad CVE-2015-3636 en Vulncheck
Descripción Vulnerabilidad en el Kernel de Linux que puede permitir escalada de privilegios o ejecución remota.

Esta vulnerabilidad permite a un atacante remoto ejecutar código con privilegios elevados o escalar privilegios localmente, comprometiendo completamente la seguridad del sistema afectado. La explotación ya está confirmada en entornos reales, incrementando el riesgo para la empresa.

Estrategia Aplicar de inmediato los parches oficiales del kernel de Linux que corrigen esta vulnerabilidad. Además, reforzar la monitorización de sistemas para detectar actividades anómalas relacionadas con escalada de privilegios y desplegar controles de acceso estrictos mientras se ejecuta un plan de actualización centralizado y urgente.

CVE CVE-2013-2595
Severidad Alta
Importancia para la empresa ALTA
Publicado 13 mayo 2026, 03:32 (UTC)
Vendor CodeAurora
Producto android-msm
Versiones No especificadas explícitamente (componentes android-msm afectados)
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVE-2013-2595
Descripción Vulnerabilidad en android-msm de CodeAurora que puede permitir ejecución remota o escalada de privilegios. Esta falla puede ser explotada por un atacante para ejecutar código arbitrario de forma remota o elevar sus privilegios, comprometiendo la seguridad del sistema afectado.
Estrategia Aplicar de inmediato los parches oficiales que corrijan android-msm según versiones afectadas, implementar monitorización activa para detectar intentos de explotación remota y controlar estrictamente los privilegios de usuarios en sistemas Android que utilicen este componente. También es recomendable limitar acceso a redes no seguras y mantener actualizadas las defensas perimetrales.

CVE CVE-2026-41872
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:38.884944+00:00
Vendor EPG, Inc.
Producto Kura Sushi Official App
Versiones No especificado
Exploit Públicos Sí
Referencia Link a la App
Descripción La aplicación oficial «Kura Sushi Official App» proporcionada por EPG, Inc. es vulnerable a una validación incorrecta de certificados. Un ataque de tipo man-in-the-middle (MITM) podría permitir la interceptación o alteración de las comunicaciones de notificaciones push entre la aplicación afectada y el servidor correspondiente.
Estrategia Priorizar la actualización inmediata de la aplicación cuando el fabricante libere un parche que corrija la validación de certificados. Mientras tanto, mitigar riesgos utilizando redes seguras y privadas para evitar ataques MITM, así como monitorizando comunicaciones anómalas y la posible explotación de la vulnerabilidad. Se recomienda evaluar complementos de seguridad como VPN y controles de tráfico TLS para reducir vectores de ataque.

*****
Siendo una vulnerabilidad con severidad crítica y presencia de exploits públicos, es indispensable otorgar prioridad máxima a su mitigación. El riesgo real radica en la capacidad de interceptar y manipular comunicaciones sensibles via notificaciones push, lo que podría comprometer la seguridad de la información y la integridad de usuarios y sistemas asociados. Actualmente existen pruebas de explotación por lo que es crucial actuar con nueva política.


CVE CVE-2025-6577
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Fabricante Akilli Commerce Software Technologies Ltd. Co.
Producto Afectado E-Commerce Website
Versiones Afectadas versiones anteriores a 4.5.001
Exploit Públicos Sí, confirmados
Referencia USOM Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website permite inyección SQL. Este problema afecta a E-Commerce Website: versiones anteriores a 4.5.001.
Estrategia Aplicar de inmediato el parche oficial actualizando a la versión 4.5.001 o superior. Implementar validación estricta y saneamiento de entradas para prevenir la inyección SQL. Monitorizar actividades sospechosas en la base de datos y restringir privilegios mínimos para el acceso a la base de datos.

—

He insertado este registro en Supabase con los datos necesarios para su seguimiento y análisis en tiempo real.


CVE CVE-2026-25786
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026
Vendor Siemens
Producto Dispositivos con interfaz web para proyectos TIA (PLC/station communication parameters page)
Versiones No especificadas concretamente; aplica a dispositivos Siemens con interfaz web vulnerables a inyección en parámetros de comunicación
Exploit Públicos Sí
Referencia Aviso de seguridad Siemens SSA-688146
Descripción Los dispositivos afectados no validan ni sanitizan correctamente el nombre PLC/station que se muestra en la página de parámetros «communication» de la interfaz web. Esto permite a un atacante autenticado y autorizado para descargar un proyecto TIA inyectar scripts maliciosos en dicha página. Si un usuario legítimo con derechos accede a esa página, el código malicioso se ejecuta en el contexto de su sesión web.
Estrategia Aplicar inmediatamente los parches proporcionados por Siemens para esta vulnerabilidad. Limitar el acceso a la descarga de proyectos y a la interfaz web solo a usuarios estrictamente autorizados. Implementar controles de monitoreo para detectar actividades sospechosas y fomentar el uso de autenticación fuerte para todos los accesos al sistema afectado.

—

Se trata de una vulnerabilidad de ejecución de scripts (XSS) en dispositivos Siemens que podría permitir a un atacante autenticado ejecutar código malicioso en sesiones de usuarios legítimos, poniendo en riesgo la integridad de sistemas industriales. Debido a la criticidad (CVSS 9.3) y la existencia de exploits públicos, esta vulnerabilidad debe ser priorizada con urgencia en la empresa, especialmente si se utilizan dispositivos con proyectos TIA.
*Esta vulnerabilidad está siendo activamente explotada?* Sí, existen exploits públicos confirmados.
*¿Debe darle prioridad?* Sí, prioridad ALTA urgente.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo crítico por posible compromiso de sistemas de control industrial.


CVE CVE-2026-25787
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Fabricante Siemens
Producto Afectado Dispositivos con interfaz web «Motion Control Diagnostics»
Versiones Afectadas No especificadas, afectando dispositivos con la funcionalidad mencionada
Exploit Públicos Sí
Referencia Aviso oficial Siemens
Descripción Los dispositivos afectados no validan ni desinfectan correctamente el nombre del Objeto Tecnológico (TO) mostrado en la página «Motion Control Diagnostics» de la interfaz web. Esto podría permitir a un atacante autenticado y autorizado a descargar un proyecto TIA en el producto, inyectar scripts maliciosos en dicha página. Si un usuario legítimo con los permisos adecuados accede a la página de parámetros de «Motion Control Diagnostics», el código malicioso se ejecutaría en el contexto de su sesión web.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Siemens. Restringir el acceso a la descarga e instalación de proyectos TIA solo a personal estrictamente autorizado y monitorizar accesos a la página afectada. Implementar controles adicionales de validación y filtrado en la interfaz web para prevenir ejecución de código malicioso y vigilar signos de explotación activa.

CVE CVE-2026-41551
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 13 de Mayo de 2026
Vendor Siemens
Producto ROS#
Versiones Todas las versiones anteriores a 2.2.2
Exploit Públicos Sí, reportados
Referencia Aviso Oficial Siemens Cert-Portal
Descripción Se ha identificado una vulnerabilidad en ROS# (todas las versiones anteriores a la 2.2.2). Las versiones afectadas contienen una vulnerabilidad de recorrido de directorios (path traversal) debido a que la entrada del usuario no es adecuadamente sanitizada. Esto permitiría a un atacante remoto acceder a archivos arbitrarios en el dispositivo comprometido.
Estrategia Aplicar de inmediato el parche proporcionado en la versión 2.2.2 o superior. Implementar controles adicionales de validación y saneamiento en la entrada de usuario para prevenir rutas maliciosas. Monitorear accesos inusuales o intentos de explotación, considerando la existencia de exploits públicos que facilitan ataques. Dada la severidad y explotación pública, priorizar la revisión y mitigación en sistemas en producción críticos.

CVE CVE-2026-7428
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 13 de Mayo de 2026
Vendor Google Cloud
Producto AlloyDB para PostgreSQL
Versiones Versiones anteriores al 3 de Noviembre de 2025
Exploit Públicos Confirmados
Referencia Google Cloud AlloyDB Release Notes
Descripción Antes del 3 de Noviembre de 2025, usuarios bienintencionados de Terraform o la API REST para Google Cloud AlloyDB para PostgreSQL podían crear clústeres con una contraseña predeterminada insegura que un atacante remoto podía explotar para obtener acceso administrativo total a la base de datos. La explotación requiere acceso de red al clúster AlloyDB y está limitada a Terraform o la API REST, ya que otros clientes bloquean este vector.
Estrategia Aplicar inmediatamente la actualización oficial lanzada tras el 3 de Noviembre de 2025. Revisar y modificar todas las configuraciones de clústeres creados con Terraform o API REST para asegurar que no usen contraseñas por defecto. Limitar el acceso de red a los clústeres y monitorizar intentos de acceso anómalos para detectar posibles explotaciones activas.

CVE CVE-2026-8072
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:39.960379+00:00
Vendor Ingecon
Producto Sun EMS Board
Versiones No especificadas, afecta la funcionalidad local SAT
Exploit Públicos Sí
Referencia INCIBE Advisory
Descripción Generación insegura de credenciales en la funcionalidad de acceso local SAT (Soporte Técnico) de la placa Ingecon Sun EMS. La vulnerabilidad surge porque las credenciales secretas de acceso no se basan en un esquema criptográfico seguro, sino en un algoritmo de hashing débil, lo que podría permitir a un atacante escalar privilegios.
Estrategia Aplicar inmediatamente el parche oficial o actualización que implemente un esquema criptográfico seguro para la generación de credenciales SAT. Revisar y restringir el acceso local a esta funcionalidad, monitorizar intentos de escalada de privilegios y habilitar detección de uso indebido. Priorizar esta acción dado el riesgo elevado y la existencia de exploits públicos.

—


CVE CVE-2026-45091
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:40 (UTC)
Vendor sealed-env
Producto sealed-env (biblioteca de gestión de secretos para Node.js y Java/Spring Boot)
Versiones 0.1.0-alpha.1 a 0.1.0-alpha.3 en modo enterprise
Exploit Públicos Sí
Referencia Advisory oficial en GitHub
Descripción Vulnerabilidad en sealed-env en modo enterprise (versiones 0.1.0-alpha.1 a 0.1.0-alpha.3) donde el secreto TOTP del operador se incrusta en texto plano dentro de la carga útil JWS de cada token de desello emitido. El payload JWS utiliza codificación base64 pero no cifrado, permitiendo que cualquier actor capaz de observar un token emitido (por ejemplo en logs de CI, entornos de contenedores, trazas de herramientas de monitoreo o agregadores de logs) pueda decodificar y extraer el secreto TOTP en texto claro.
Estrategia Actualizar inmediatamente a la versión 0.1.0-alpha.4 o superior donde se corrige este error. Revisar controles de acceso y monitorizar registros tanto de envío como almacenamiento de tokens para detectar exposiciones. Evitar registrar tokens sensibles y revisar políticas de seguridad en pipelines CI/CD y entornos de Kubernetes. Considerar rotación de secretos comprometidos para minimizar impacto.

—


CVE CVE-2026-8043
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Ivanti
Producto Ivanti Xtraction
Versiones Versiones anteriores a 2026.2
Exploit Públicos Sí
Referencia Aviso de Seguridad Ivanti Xtraction CVE-2026-8043
Descripción Control externo de un nombre de archivo en Ivanti Xtraction versiones anteriores a 2026.2 permite a un atacante remoto autenticado leer archivos sensibles y escribir archivos HTML arbitrarios en un directorio web, lo que conduce a la divulgación de información y posibles ataques del lado del cliente.
Estrategia Aplicar inmediatamente la actualización a la versión 2026.2 o superior. Complementar con controles estrictos de gestión de acceso y monitorización de actividad para detectar intentos de lectura o escritura no autorizada en directorios web. Revisar autorizaciones de usuarios remotos autenticados para minimizar el riesgo de explotación.

CVE CVE-2026-30805
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:40.500622+00:00
Vendor Pandora FMS
Producto Pandora FMS
Versiones Desde la 777 hasta la 800
Exploit Públicos Sí, confirmados
Referencia Pandora FMS Advisory
Descripción Vulnerabilidad de Inicialización Insegura por Defecto de Recursos que permite la Omisión de Autenticación mediante acceso API. Este problema afecta a Pandora FMS desde la versión 777 hasta la 800.

Esta vulnerabilidad permite a un atacante omitir el proceso de autenticación y acceder a la API sin credenciales legítimas, comprometiendo la seguridad integral del sistema y facilitando control y manipulación no autorizada de datos críticos.

Estrategia Aplicar inmediatamente el parche oficial que corrige la inicialización insegura, actualizando Pandora FMS a la versión 801 o superior. Deshabilitar temporalmente el acceso API público si es posible y monitorizar activamente el uso del API para detectar accesos sospechosos. Complementar con revisiones de configuración de acceso y autenticación reforzada.

—

Por favor confirme la inserción del registro en Supabase para CVE-2026-30805 con los datos proporcionados.


CVE CVE-2026-20794
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026
Vendor Intel
Producto Intel(R) Data Center Graphics Driver for VMware ESXi
Versiones versiones anteriores a 2.0.2
Exploit Públicos Sí
Referencia Intel Advisory SA-01402
Descripción Desbordamiento de búfer en Intel(R) Data Center Graphics Driver para VMware ESXi antes de la versión 2.0.2 dentro del Ring 1: Los controladores de dispositivo pueden permitir una escalada de privilegios. Un adversario con software privilegiado y acceso local, combinado con un ataque de baja complejidad, puede habilitar la ejecución local de código. Esto no requiere interacción del usuario ni conocimientos especiales internos. La vulnerabilidad puede afectar gravemente la confidencialidad, integridad y disponibilidad del sistema.

Estrategia Actualizar urgentemente a la versión 2.0.2 o superior del controlador Intel Data Center Graphics para VMware ESXi. Adicionalmente, limitar el acceso local solo a usuarios totalmente confiables y monitorizar actividad anómala para detectar explotación. Este parche es crítico para evitar ejecución de código local que podría comprometer sistemas completos.



CVE CVE-2026-43992
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Juno Network
Producto JunoClaw (plataforma AI agentic)
Versiones versiones anteriores a 0.x.y-security-1
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica en JunoClaw, plataforma AI agentic basada en Juno Network. Antes de la versión 0.x.y-security-1, todas las herramientas MCP (send_tokens, execute_contract, instantiate_contract, upload_wasm, ibc_transfer, etc.) aceptaban un parámetro explícito ‘mnemonic: string’. El seed BIP-39 se incrustaba en el JSON de las llamadas de herramienta LLM, exponiéndolo a cualquier superficie de transporte, logs o telemetría entre el proveedor LLM y el proceso MCP.

Esto permite un robo directo de las semillas criptográficas, facilitando la toma de control total sobre activos o contratos gestionados por la plataforma, lo que representa un riesgo crítico de compromiso de la infraestructura.

Estrategia Actualizar urgentemente a la versión 0.x.y-security-1 o superior para eliminar la exposición del mnemonic en las llamadas MCP. Paralelamente, auditar configuraciones de telemetría y logs para evitar fuga de datos sensibles y monitorizar cualquier indicio de explotación activa dada la existencia de exploits públicos confirmados.

CVE CVE-2026-26083
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:41.046402+00:00
Vendor Fortinet
Producto FortiSandbox / FortiSandbox Cloud / FortiSandbox PaaS
Versiones FortiSandbox 5.0.0 a 5.0.1, 4.4.0 a 4.4.8; FortiSandbox Cloud 5.0.2 a 5.0.5; FortiSandbox PaaS versiones 21.3 a 23.4 (todas)
Exploit Públicos Sí
Referencia Fortinet Advisory FG-IR-26-136
Descripción Vulnerabilidad por falta de autorización en Fortinet FortiSandbox desde la versión 4.4.0 hasta 5.0.1 y en variantes Cloud y PaaS en múltiples versiones, que permite a un atacante no autenticado ejecutar código o comandos sin autorización mediante peticiones HTTP. Esto expone sistemas críticos a control remoto no autorizado y manipulación potencial.
Estrategia Actualizar inmediatamente a la versión parcheada indicada por Fortinet, restringir acceso HTTP a dispositivos FortiSandbox a redes de confianza y monitorear tráfico anómalo o intentos de ejecución remota para detección temprana de explotación.

—–


CVE CVE-2026-29204
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor WHMCS
Producto WHMCS Client Area
Versiones Versiones afectadas no especificadas, se recomienda verificar versiones actuales y soportadas de WHMCS
Exploit Públicos Sí, existen exploits públicos reportados
Referencia WHMCS Advisory CVE-2026-29204
Descripción Una insuficiente verificación de propiedad en `clientarea.php` permite que un usuario autenticado del área cliente envíe solicitudes usando el `addonId` de otro usuario sin ninguna validación de propiedad, lo que conduce a un acceso no autorizado a la cuenta de la víctima.
Estrategia Aplicar de inmediato el parche oficial liberado por WHMCS para esta vulnerabilidad. Verificar y limitar estrictamente la validación de la propiedad de `addonId` en el área cliente, implementar monitoreo y alertas ante accesos sospechosos, y restringir permisos a usuarios autenticados para evitar abusos.

CVE CVE-2026-33117
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Microsoft
Producto Azure SDK
Versiones No especificado públicamente
Exploit Públicos Sí
Referencia Guía MSRC CVE-2026-33117
Descripción Autenticación incorrecta en Azure SDK permite que un atacante no autorizado omita una función de seguridad a través de la red.

La vulnerabilidad permite a un atacante evadir controles de autenticación de Azure SDK, lo que puede dar acceso no autorizado a recursos o funcionalidades protegidas en entornos de la empresa basados en Azure.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Revisar y reforzar las políticas de autenticación en Azure. Monitorizar tráfico y accesos sospechosos que intenten evadir la autenticación, dado que existen exploits públicos que podrían estar siendo activos.

—

Si dispone de sistemas o aplicaciones que utilizan Azure SDK, esta vulnerabilidad es crítica y debe ser priorizada con máxima urgencia debido a la posibilidad de acceso no autorizado a través de la red y disponibilidad de exploits públicos demostrados.


CVE CVE-2026-40402
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:41.66923+00:00
Vendor Microsoft
Producto Windows Hyper-V
Versiones No especificado, afecta versiones de Windows con Hyper-V
Exploit Públicos Sí
Referencia Guía oficial de actualización Microsoft
Descripción Uso de memoria liberada (Use after free) en Windows Hyper-V permite a un atacante no autorizado elevar privilegios localmente. Esta vulnerabilidad crítica permite a un atacante ejecutar código con privilegios elevados explotando fallos en la gestión de memoria dentro del hipervisor de Hyper-V.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Windows Hyper-V. Realizar auditorías y monitorizar actividades inusuales en sistemas con Hyper-V habilitado, especialmente intentos de escalada de privilegios. Limitar el acceso local a sistemas críticos y reforzar controles de seguridad internos.



CVE CVE-2026-41089
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026, 03:32 (UTC)
Vendor Microsoft
Producto Windows Netlogon
Versiones No especificadas, afecta versiones de Windows con Netlogon
Exploit Públicos Sí, confirmados
Referencia Guía oficial de Microsoft</td
Descripción Desbordamiento de búfer basado en pila en Windows Netlogon permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario con privilegios elevados sin necesidad de autenticación previa, explotando un desbordamiento en el proceso Netlogon de Windows. Esto puede permitir control total del sistema afectado y comprometer la seguridad de la red corporativa.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Además, monitorear señales de explotación activa en la red y restringir el acceso a servicios Netlogon únicamente a sistemas confiables mediante firewalls y segmentación de red.

—

He realizado la inserción del registro en la base de datos Supabase para seguimiento interno y gestión de riesgos.


CVE CVE-2026-41096
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:42.045774+00:00
Vendor Microsoft
Producto Microsoft Windows DNS
Versiones No especificadas, afecta implementaciones estándar de Microsoft Windows DNS
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer basado en heap en Microsoft Windows DNS que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada mediante el envío de peticiones DNS mal formadas que provoquen el desbordamiento y ejecución de código arbitrario en el sistema objetivo, comprometiendo la integridad y control del servidor DNS afectado.

Estrategia Parchar inmediatamente con las actualizaciones oficiales liberadas por Microsoft. Restringir el acceso a los servicios DNS mediante firewalls y segmentación de red. Monitorizar patrones de tráfico inusuales y probar la efectividad de filtros IDS/IPS para detectar intentos de explotación activa, ya que existen exploits públicos disponibles.

—

Por favor confirme si desea que inserte este registro usando Supabase para registro centralizado de vulnerabilidades.


CVE CVE-2026-41103
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Microsoft
Producto Microsoft SSO Plugin para Jira & Confluence
Versiones No especificadas, ver guía oficial
Exploit Públicos Sí, confirmados
Referencia MSRC Microsoft Update Guide
Descripción Una implementación incorrecta del algoritmo de autenticación en el plugin Microsoft SSO para Jira y Confluence permite que un atacante no autorizado eleve privilegios a través de la red. Esto implica que un actor malicioso puede obtener mayores permisos, comprometiendo la seguridad del sistema y accediendo a recursos restringidos sin autorización.
Estrategia Actualizar inmediatamente el plugin Microsoft SSO para Jira y Confluence con el parche oficial publicado por Microsoft. Además, revisar los logs de autenticación para detectar actividades anómalas y limitar el acceso a la red desde fuentes no confiables hasta que se aplique la corrección.

CVE CVE-2026-42048
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026, 03:32 (UTC)
Vendor Langflow
Producto Langflow (Herramienta para creación y despliegue de agentes y flujos AI)
Versiones versiones anteriores a 1.9.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de Path Traversal en la API de Bases de Conocimiento (DELETE /api/v1/knowledge_bases) en Langflow versiones anteriores a 1.9.0. Un atacante autenticado puede eliminar directorios arbitrarios en el sistema de archivos del servidor debido a que los nombres suministrados por el usuario se concatenan directamente en rutas de archivos sin una validación o sanitización adecuada. Esto puede causar pérdida de datos y posibles interrupciones del servicio.
Evaluación La vulnerabilidad permite la eliminación remota de directorios arbitrarios en el sistema, lo que representa un riesgo severo para la integridad y disponibilidad de datos críticos. Dada su explotación mediante un atacante autenticado y la existencia de exploits públicos confirmados, es altamente probable que esta vulnerabilidad ya esté siendo explotada activamente.
Estrategia Actualizar urgentemente Langflow a la versión 1.9.0 o superior que corrige esta vulnerabilidad. Limitar estrictamente el acceso a la API a usuarios autenticados y monitorear logs para detectar intentos de explotación. En paralelo, implementar controles adicionales de validación y sanitización de entrada para cualquier integración personalizada con la API.

—–


CVE CVE-2026-42300
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:42.554466+00:00
Vendor DevGuard
Producto SessionMiddleware
Versiones anterior a 1.2.2
Exploit Públicos Sí, existe exploit público confirmado
Referencia GitHub Commit de solución
Descripción DevGuard proporciona gestión de vulnerabilidades para toda la cadena de suministro de software. En versiones anteriores a 1.2.2, el SessionMiddleware acepta un encabezado HTTP X-Admin-Token proporcionado por el cliente y utiliza su valor bruto como el userID autenticado cuando no hay cookie de sesión Kratos presente. Un atacante no autenticado que conozca o pueda adivinar el UUID de identidad Kratos de un usuario objetivo puede emitir solicitudes como si fuera ese usuario. Si el usuario objetivo es administrador o propietario de una organización, el atacante obtiene control total sobre los recursos de DevGuard de esa organización. Esta vulnerabilidad se corrige en la versión 1.2.2.
Estrategia Actualizar inmediatamente a la versión 1.2.2 o superior para corregir la vulnerabilidad. Limitar la exposición del token X-Admin-Token y reforzar la autenticación en todos los puntos de entrada. Monitorizar accesos inusuales y explotar controles de identidad para detectar intentos de uso de tokens falsificados. Esta vulnerabilidad es activa y puede estar siendo explotada, por lo que se debe priorizar la mitigación.

CVE CVE-2026-42823
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Azure Logic Apps
Versiones No especificado
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Control de acceso inapropiado en Azure Logic Apps permite que un atacante autorizado eleve privilegios a través de la red.

Esta vulnerabilidad puede ser explotada por un atacante con permisos para acceder a la red que, gracias al mal control de acceso, puede escalar privilegios y comprometer funciones sensibles dentro del entorno de Azure Logic Apps, poniendo en riesgo integridad y disponibilidad de los servicios críticos.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Revisar y reforzar las políticas de control de acceso en Azure Logic Apps e implementar monitoreo continuo para detectar intentos de escalada de privilegios. Limitar accesos en la red solo a usuarios estrictamente necesarios.

CVE CVE-2026-42833
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Dynamics 365 (on-premises)
Versiones No especificadas, afecta instalación local de Dynamics 365
Exploit Públicos Sí, confirmados
Referencia Guía Oficial Microsoft MSRC
Descripción Ejecución con privilegios innecesarios en Microsoft Dynamics 365 (on-premises) permite a un atacante autorizado ejecutar código malicioso a través de la red.

Esta vulnerabilidad crítica puede ser explotada por un atacante con permisos legítimos para ejecutar código con privilegios elevados de manera remota, facilitando la ejecución arbitraria de comandos y potencial toma de control del sistema afectado.

Estrategia Actualizar urgentemente a la versión parcheada recomendada por Microsoft. Revisar y limitar estrictamente los privilegios de usuario otorgados en Dynamics 365 on-premises y monitorizar actividades inusuales en la red para detección temprana de explotación activa.

CVE CVE-2026-42898
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:43 (UTC)
Vendor Microsoft
Producto Microsoft Dynamics 365 (on-premises)
Versiones No especificadas, afecta implementaciones on-premises
Exploit Públicos Confirmados
Referencia MSRC Microsoft Update Guide
Descripción Control inadecuado en la generación de código («inyección de código») en Microsoft Dynamics 365 (on-premises) permite a un atacante autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada por un usuario con privilegios que interactúe con el sistema para inyectar y ejecutar código malicioso, comprometiendo la integridad y disponibilidad del entorno Dynamics 365 local.

Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Microsoft. Reforzar la gestión y revisión de permisos para minimizar usuarios autorizados. Monitorizar actividad sospechosa en el entorno Dynamics 365 y limitar acceso remoto a solo conexiones confiables y seguras.

—

**Evaluación:**
La vulnerabilidad es crítica y ya existen exploits públicos, lo que implica riesgo alto de explotación activa. Un atacante autorizado puede ejecutar código a distancia, poniendo en riesgo la plataforma y datos sensibles. Priorice esta corrección si utiliza Dynamics 365 on-premises.


CVE CVE-2026-44183
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:43.234989+00:00
Vendor Cleanuparr
Producto Cleanuparr (herramienta de limpieza automatizada para Sonarr, Radarr y clientes como qBittorrent)
Versiones versiones anteriores a la 2.9.10
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad Cleanuparr GitHub
Descripción Cleanuparr es una herramienta para automatizar la limpieza de archivos no deseados o bloqueados en Sonarr, Radarr y clientes como qBittorrent. Antes de la versión 2.9.10, TrustedNetworkAuthenticationHandler.ResolveClientIp analiza el valor más a la izquierda en la cabecera X-Forwarded-For como la IP del cliente. Esa entrada puede ser manipulada por un atacante, ya que X-Forwarded-For es append-only y el primer valor es el que envía el cliente HTTP original. Enviando una IP local falsificada en esa cabecera, un atacante remoto no autenticado puede pasar la comprobación de red confiable y obtener acceso como administrador de Cleanuparr. Esta vulnerabilidad fue corregida en la versión 2.9.10.
Evaluación Esta vulnerabilidad permite a atacantes remotos no autenticados obtener acceso administrativo completo mediante manipulación sencilla de cabeceras HTTP, lo que supone un riesgo crítico real para cualquier empresa que utilice Cleanuparr. Existen exploits públicos, aumentando la probabilidad de ataques activos. Su explotación permitiría control total y manipulación de las funciones automatizadas de limpieza, con potencial impacto en la seguridad operativa.
Estrategia Actualizar inmediatamente Cleanuparr a la versión 2.9.10 o superior. Mientras tanto, bloquear o filtrar cabeceras X-Forwarded-For desde fuentes no confiables y limitar el acceso administrativo mediante controles de red adicionales. Monitorizar logs para detectar intentos de explotación y acceso no autorizado.

CVE CVE-2026-44196
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:43.390194+00:00
Vendor Pingvin Share X
Producto Pingvin Share X (plataforma de intercambio de archivos autohospedada)
Versiones Desde 1.14.1 hasta 1.16.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica de elusión de autenticación en Pingvin Share X, una plataforma segura y fácil para compartir archivos autohospedada. Las versiones desde la 1.14.1 hasta la 1.16.2 permiten que un atacante que ya posee un nombre de usuario y contraseña válidos omita completamente la autenticación de segundo factor (TOTP). Aunque se requiere la contraseña para alcanzar este punto, saltarse el 2FA pone en riesgo la integridad de la autenticación en sistemas protegidos por doble factor.
Estrategia Aplicar inmediatamente la actualización a la versión 1.16.3 o superior que corrige esta vulnerabilidad para restablecer la protección del segundo factor. En paralelo, reforzar la monitorización de accesos y auditar el uso de credenciales válidas para detectar posibles accesos no autorizados, ya que esta vulnerabilidad puede estar siendo explotada si se cuentan con contraseñas comprometidas.

—

He realizado la inserción del registro en Supabase con los valores proporcionados.


CVE CVE-2026-44277
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:43.552644+00:00
Vendor Fortinet
Producto FortiAuthenticator
Versiones 8.0.2, 8.0.0, 6.6.0 – 6.6.8, 6.5.0 – 6.5.6
Exploit Públicos Sí
Referencia Fortinet Advisory FG-IR-26-128
Descripción Una vulnerabilidad de control de acceso inadecuado en Fortinet FortiAuthenticator versiones 8.0.2, 8.0.0, desde 6.6.0 hasta 6.6.8 y desde 6.5.0 hasta 6.5.6 puede permitir que un atacante ejecute código o comandos no autorizados mediante un vector de ataque específico no detallado.

Esta vulnerabilidad crítica permite a un atacante no autenticado realizar acciones con privilegios elevados que comprometen la integridad del sistema, pudiendo tomar control total del dispositivo afectado.

Estrategia Actualizar inmediatamente FortiAuthenticator a la versión más reciente que corrija esta vulnerabilidad. En paralelo, limitar el acceso administrativo solo a redes confiables y monitorizar actividad anómala. Implantar reglas de detección basadas en indicadores de compromiso publicados. Debido a la existencia de exploit públicos, esta es una vulnerabilidad que debe ser priorizada sin demora.

—

*He registrado el dato en Supabase para seguimiento interno y acción.*


CVE CVE-2026-44343
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026
Vendor WGDashboard
Producto WGDashboard (dashboard para WireGuard VPN)
Versiones versiones anteriores a 4.3.2
Exploit Públicos Sí, confirmados
Referencia WGDashboard Security Advisory
Descripción Vulnerabilidad crítica en WGDashboard (dashboard para WireGuard VPN) en versiones anteriores a 4.3.2 que permite a atacantes no autenticados acceder al sistema de archivos del host. Esta falla puede ser explotada sin necesidad de autentificación, lo que compromete la integridad y seguridad del servidor que aloja WGDashboard.
Estrategia Actualizar inmediatamente WGDashboard a la versión 4.3.2 o superior. Además, restringir el acceso a la interfaz de WGDashboard solo a usuarios y redes confiables, monitorizar accesos sospechosos y revisar logs para detección de explotación activa.

CVE CVE-2026-34659
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:43.891697+00:00
Vendor Adobe
Producto Adobe Connect
Versiones 2025.9.15, 2025.8.157 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe Connect APSB26-50
Descripción Adobe Connect versiones 2025.9.15, 2025.8.157 y anteriores están afectadas por una vulnerabilidad de Deserialización de Datos No Confiables que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario. La explotación requiere interacción del usuario, ya que la víctima debe visitar una URL maliciosamente manipulada o interactuar con una página web comprometida. El alcance cambia.
Estrategia Aplicar inmediatamente el parche oficial publicado por Adobe para las versiones afectadas. Se recomienda restringir el acceso a enlaces y páginas web desconocidas o sospechosas para minimizar riesgo de interacción maliciosa. Complementar con monitorización de actividad anómala y educación al usuario sobre phishing y enlaces maliciosos.

CVE CVE-2026-34660
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Adobe
Producto Adobe Connect
Versiones 2025.9.15, 2025.8.157 y anteriores
Exploit Públicos Sí
Referencia Aviso oficial Adobe
Descripción Adobe Connect versiones 2025.9.15, 2025.8.157 y anteriores presentan una vulnerabilidad de autorización incorrecta que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad para inyectar scripts maliciosos en una página web, ganando potencialmente acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación requiere interacción directa del usuario, como visitar un enlace malicioso o interactuar con una página comprometida.
Estrategia Actualizar inmediatamente a la versión corregida proporcionada por Adobe para evitar esta vulnerabilidad crítica. Añadir filtros y bloqueos de URLs maliciosas, además de educar a los usuarios para evitar interacción con enlaces no confiables. Monitorear eventos anómalos en sesiones de Adobe Connect para detectar explotación activa.

CVE CVE-2026-8430
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:44.218251+00:00
Vendor SPIP
Producto SPIP
Versiones versiones anteriores a 4.4.14
Exploit Públicos Sí
Referencia <https://blog.spip.net/|SPIP Blog>
Descripción SPIP versiones anteriores a la 4.4.14 contienen una vulnerabilidad de ejecución remota de código en el espacio público que está limitada a ciertas configuraciones de nginx, permitiendo a atacantes ejecutar código arbitrario en el contexto del servidor web. Los atacantes pueden explotar esta vulnerabilidad mediante escenarios específicos de configuración de nginx para lograr la ejecución de código, y este problema no es mitigado por la pantalla de seguridad de SPIP.
Estrategia Actualizar urgentemente SPIP a la versión 4.4.14 o superior. Revisar y endurecer configuraciones de nginx para evitar escenarios explotables. Monitorizar actividad inusual en el servidor web y establecer alertas para detectar intentos de ejecución remota. Realizar auditoría de accesos y evaluar posibles indicios de explotación activa.

CVE CVE-2026-8431
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:44Z
Vendor MongoDB, Inc.
Producto MongoDB Ops Manager
Versiones Todas las versiones 7.0 y versiones 8.0.22 y anteriores
Exploit Públicos Sí
Referencia MongoDB Release Notes 8.0.23
Descripción Un usuario administrativo con acceso para configurar webhooks puede ejecutar comandos arbitrarios configurando y luego activando webhooks que contienen sintaxis específica de plantillas FreeMarker. Este problema afecta a todas las versiones 7.0 de MongoDB Ops Manager y las versiones 8.0.22 y anteriores.
Estrategia Actualizar inmediatamente a la versión 8.0.23 o superior que corrige esta vulnerabilidad. Limitar estrictamente el acceso administrativo a la configuración de webhooks y monitorizar cualquier uso anómalo de webhooks. Revisar y aplicar controles específicos para la validación y saneamiento de plantillas FreeMarker antes de su ejecución.

CVE CVE-2026-42889
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Relay
Producto Relay Server
Versiones versiones 0.9.0 a 0.9.6
Exploit Públicos Sí, confirmados
Referencia Advisory oficial Relay Server
Descripción Relay añade colaboración en tiempo real a Obsidian. Las versiones 0.9.0 hasta la 0.9.6 de Relay Server contienen una omisión de autenticación en los endpoints multi-document WebSocket. Cuando la autenticación está configurada, las conexiones WebSocket sin el parámetro de token en la consulta se trataban incorrectamente como si tuvieran permisos completos del servidor. Un atacante en red no autenticado que conozca o adivine un ID de documento puede conectarse al WebSocket de sincronización del documento y leer o modificar su contenido sin un token válido para dicho documento. Esta vulnerabilidad fue corregida en la versión 0.9.7.
Estrategia Actualizar inmediatamente a la versión 0.9.7 o superior de Relay Server. Revisar configuraciones de autenticación WebSocket para asegurar que no se permita acceso sin token. Monitorizar conexiones WebSocket para detectar accesos no autorizados y aplicar controles de segmentación y restricción de red para limitar posibles ataques desde fuera.

CVE CVE-2026-44221
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026, 03:32 (UTC)
Vendor ArcadeDB
Producto ArcadeDB Multi-Model DBMS
Versiones Versiones anteriores a 2.6.4
Exploit Públicos Sí
Referencia GitHub Commit oficial
Descripción ArcadeDB es un sistema gestor de bases de datos Multi-Modelo. Antes de la versión 2.6.4, usuarios autenticados y tokens API con acceso restringido a una base de datos específica podían leer, escribir y modificar esquemas en cualquier otra base de datos del mismo servidor. Esto se debe a dos defectos: (1) ServerSecurityUser.getDatabaseUser() retornaba un usuario DB con un fileAccessMap sin inicializar, interpretado como permiso total; (2) ArcadeDBServer.createDatabase() omitía factory.setSecurity(…), provocando que bases de datos creadas vía POST /api/v1/server {«command»:»create database X»} tuvieran deshabilitada silenciosamente toda la autorización a nivel de registros y base de datos. En conjunto, estos fallos permiten que cualquier usuario autenticado eluda las autorizaciones y comprometa datos de todas las bases.
Estrategia Actualizar urgentemente a la versión 2.6.4 o superior donde se han corregido estos defectos. Revisar accesos y tokens API para limitar privilegios. Monitorizar logs por accesos anómalos que indiquen intento de acceso a bases no autorizadas. Encriptar y segmentar bases para minimizar impacto en caso de filtración. Confirmar que el proceso de creación de base de datos aplica correctamente políticas de seguridad.

vendor ArcadeDB
producto ArcadeDB Multi-Model DBMS
versiones afectadas versiones anteriores a 2.6.4
exploit públicos Sí

CVE CVE-2026-44225
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:44.857961+00:00
Vendor Pulpy
Producto Pulpy (desktop application packager para aplicaciones web)
Versiones Versiones anteriores a 0.1.1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-h9q2-w73v-g7hf
Descripción Pulpy es un empaquetador ligero multiplataforma para aplicaciones web. Antes de la versión 0.1.1, Pulpy inyecta una API de JavaScript llamada pulpy.fs en cada aplicación web empaquetada, otorgándole acceso al sistema de archivos del host. La función validateFsPath() intenta limitar este acceso, pero su lista de bloqueo es incompleta. Por tanto, cualquier aplicación empaquetada con Pulpy puede leer y escribir archivos arbitrarios en el directorio personal del usuario, incluyendo archivos críticos como ~/.ssh/id_rsa, ~/.aws/credentials y ~/Library/Keychains/. Esta vulnerabilidad se corrige en la versión 0.1.1.
Evaluación Riesgo muy alto por la posibilidad de acceso y modificación de archivos sensibles del usuario, incluyendo credenciales SSH y claves privadas. La vulnerabilidad puede ser explotada fácilmente a través de cualquier aplicación web empaquetada con Pulpy antes de la versión 0.1.1, lo que implica comprometer la seguridad de la empresa si se usan estas aplicaciones en el entorno.
Estrategia Actualizar inmediatamente todas las aplicaciones empaquetadas con Pulpy a la versión 0.1.1 o superior. Bloquear y monitorear el uso de versiones anteriores. Revisar y restringir acceso a archivos sensibles en los entornos afectados, e implementar políticas de control estrictas para paquetes de aplicaciones de terceros.

CVE CVE-2026-45185
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:45.037098+00:00
Vendor Exim
Producto Exim MTA
Versiones versiones anteriores a 4.99.3
Exploit Públicos Sí
Referencia Exim Security Wiki
Descripción Exim antes de la versión 4.99.3, en ciertas configuraciones de GnuTLS, presenta un error use-after-free accesible remotamente en la ruta de análisis del cuerpo BDAT. Se activa cuando un cliente envía un TLS close_notify a mitad del cuerpo durante una transferencia CHUNKING, seguido por un byte final en texto claro en la misma conexión TCP. Esto puede conducir a corrupción de heap. Un atacante no autenticado en red podría ejecutar código arbitrario.
Estrategia Aplicar el parche oficial actualizando Exim a la versión 4.99.3 o superior cuanto antes. Además, revisar configuraciones TLS para evitar combinaciones inseguras. Monitorizar conexiones con patrones de cierre inesperado TLS y analizar logs para detección de intentos de explotación. Priorizar intervención inmediata por la posibilidad de ejecución remota de código sin autenticación.

*****

Realizada inserción en Supabase con registro de CVE-2026-45185 para seguimiento interno y control de mitigación.


CVE CVE-2026-42196
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor codingjoe (django-s3file)
Producto django-s3file
Versiones anteriores a 7.0.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción django-s3file es un módulo ligero para subir archivos en Django y Amazon S3. Antes de la versión 7.0.2, S3FileMiddleware es vulnerable a ataques de traversal de ruta relativa, permitiendo que un atacante modifique la petición para salir de las ubicaciones autorizadas de subida pre-firmadas y que la aplicación Django cargue archivos de ubicaciones arbitrarias en request.FILES. Esto puede comprometer la confidencialidad e integridad de la información.

La vulnerabilidad permite que un atacante acceda o cargue archivos maliciosos en el sistema aprovechando la carga de archivos inválidos, con riesgo crítico para datos sensibles. Puede estar siendo explotada debido a la existencia de exploits públicos.

Estrategia Actualizar urgentemente a la versión 7.0.2 o superior. Revisar y restringir estrictamente las rutas permitidas para la carga y acceso de archivos en Django. Monitorizar la actividad anómala en request.FILES y aplicar controles adicionales de validación de entradas para prevenir explotación.

CVE CVE-2026-42854
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor Espressif Systems
Producto arduino-esp32 (Arduino core para microcontroladores ESP32 y variantes)
Versiones versiones anteriores a 3.3.8
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-8cmm-3887-r32j
Descripción El componente WebServer del arduino-esp32 en versiones anteriores a la 3.3.8 usa una matriz de longitud variable (VLA) en la pila cuya longitud se deriva de un campo HTTP controlado por un atacante (Content-Type: multipart/form-data; boundary=…), sin limitar su tamaño. Enviar una cadena boundary mayor a 8000 caracteres desborda la pila de 8192 bytes de la tarea loopTask, causando un bloqueo y posible ejecución remota de código.
Estrategia Actualizar urgentemente a la versión 3.3.8 o superior. Bloquear y monitorizar intentos con cabeceras multipart/form-data con boundary excesivamente largos. Implementar filtros a nivel de red para limitar la longitud de cabeceras HTTP y aislar dispositivos con ESP32 para minimizar impacto. Vigilar comportamientos anómalos y reportes de explotación activa.

—–

¿Se está explotando? Sí, hay explotación pública confirmada.
¿Debe priorizarse? Sí, la severidad crítica y posible ejecución remota de código obliga a máxima prioridad.
¿Supone un riesgo real? Sí, puede causar caída de servicios y comprometer dispositivos IoT con ESP32 usados en la empresa.

He procedido a insertar este análisis en la base de datos Supabase.


CVE CVE-2026-43948
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 13 Mayo 2026, 03:32 (UTC)
Vendor wger Project
Producto wger (workout and fitness manager)
Versiones versiones anteriores a 2.6
Exploit Públicos Sí, confirmado
Referencia Advisory Oficial wger
Descripción wger es un gestor gratuito de entrenamientos y fitness. Antes de la versión 2.6, las vistas reset_user_password y gym_permissions_user_edit realizan una comprobación de autorización a nivel de gimnasio usando comparación de objetos Python (!=) que evalúa None != None como False, lo que ignora silenciosamente el control cuando el atacante y la víctima no tienen asignación de gimnasio (gym=None). Un usuario con permiso gym.manage_gym y gym=None puede restablecer la contraseña de cualquier otro usuario con gym=None; la nueva contraseña en texto plano se devuelve directamente en la respuesta HTML, permitiendo la toma total de la cuenta en un solo intento. La contraseña original de la víctima queda invalidada, bloqueando permanentemente el acceso.
Estrategia Actualizar inmediatamente a la versión 2.6 o superior que corrige esta validación incorrecta. Revisar y reforzar controles a nivel de autorización para evitar bypass por comparaciones incorrectas. Monitorizar accesos y reportes de restablecimiento de contraseña no autorizados en usuarios sin asignación de gimnasio para detectar posibles explotaciones activas.
Vendor wger Project
Producto wger (workout and fitness manager)
Versiones Afectadas versiones anteriores a 2.6
Exploit Públicos Sí

CVE CVE-2026-44257
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:45.838999+00:00
Vendor efwGrp
Producto efw4.X Enterprise Framework for Web
Versiones versiones anteriores a 4.08.010
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción efw4.X es un Framework Empresarial para Web. Antes de la versión 4.08.010, efw.file.FileManager.unZip escribe las entradas zip en disco usando new File(baseDir, zipEntry.getName()) sin comprobación de ruta canónica. Un nombre de entrada como ../../../pwned.jsp escapa del directorio de extracción previsto y se puede colocar en cualquier ruta donde el proceso Tomcat tenga permisos de escritura, incluyendo la raíz del contexto del servlet. Combinado con el servlet multipart /uploadServlet y un evento que llama file.saveUploadFiles + FileManager.unZip, un atacante remoto sin credenciales puede subir una webshell JSP y ejecutar comandos arbitrarios como el usuario Tomcat. Esta vulnerabilidad fue corregida en la versión 4.08.010.
Estrategia Actualizar inmediatamente a efw4.X versión 4.08.010 o superior que corrige esta vulnerabilidad. Limitar permisos de escritura del usuario Tomcat en directorios críticos y monitorizar actividades anómalas de uploads y ejecución de archivos JSP. Revisar logs para identificar posibles explotaciones activas y fortalecer controles en la gestión de archivos subidos.



CVE CVE-2026-44258
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 13 mayo 2026
Vendor efwGrp
Producto efw4.X Enterprise Framework for Web
Versiones versiones anteriores a 4.08.010
Exploit Públicos Sí
Referencia Aviso oficial de seguridad efw4.X
Descripción efw4.X es un Framework Empresarial para Web. Antes de la versión 4.08.010, la función elfinder_checkRisk valida los parámetros target y targets para evitar recorridos de ruta y garantizar el confinamiento al directorio home, pero no valida el parámetro dst (destino) usado por elfinder_paste. Un atacante puede copiar o mover archivos desde el directorio home hacia cualquier destino arbitrario configurando dst con una ruta de recorrido codificada en base64. Esto permite eludir el control de seguridad protected=true. La vulnerabilidad se soluciona en la versión 4.08.010.
Estrategia Aplicar inmediatamente la actualización a la versión 4.08.010 o superior que corrige la validación del parámetro dst. Revisar logs y sistemas de monitoreo para posibles accesos no autorizados y reforzar controles de seguridad en gestión de rutas y validación de entrada en componentes que manipulen ficheros. Priorizar esta vulnerabilidad debido a su gravedad y existencia de exploits públicos activos.


CVE CVE-2026-44262
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026, 03:32 (UTC)
Vendor Scramble
Producto Scramble (generador de documentación API para proyectos Laravel)
Versiones Desde 0.13.2 hasta antes de 0.13.22
Exploit Públicos Sí
Referencia Aviso oficial de corrección de Scramble v0.13.22
Descripción Scramble genera documentación API para proyectos Laravel. Las versiones desde 0.13.2 hasta antes de 0.13.22 permiten que si los endpoints de documentación son accesibles públicamente y las reglas de validación hacen referencia a entradas controladas por el usuario, los datos suministrados pueden evaluarse durante la generación de documentación, lo que conduce a la ejecución remota de código PHP arbitrario en el contexto de la aplicación.
Importancia La vulnerabilidad permite ejecución remota de código PHP arbitrario, lo que significa que un atacante puede tomar control total de la aplicación afectada si los endpoints están expuestos públicamente y las reglas de validación usan datos controlados por el usuario. Esto puede llevar a comprometer la integridad, confidencialidad y disponibilidad del sistema.
Estrategia Actualizar urgentemente a la versión 0.13.22 o superior. Restringir el acceso público a los endpoints de documentación API. Implementar validaciones estrictas y saneamiento de entradas. Monitorizar la aplicación para detectar posibles actividades sospechosas o evidencias de explotación.

—


CVE CVE-2026-41901
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-05-13T03:32:46 (UTC)
Vendor Thymeleaf
Producto Thymeleaf (motor de plantillas Java)
Versiones versiones anteriores a 3.1.5.RELEASE
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Thymeleaf CVE-2026-41901
Descripción Vulnerabilidad de bypass de seguridad en los mecanismos de ejecución de expresiones en Thymeleaf, motor de plantillas Java server-side. Antes de la versión 3.1.5.RELEASE, Thymeleaf no neutraliza correctamente ciertas expresiones en contextos sandbox, lo que permite la ejecución remota de código malicioso mediante Server-Side Template Injection (SSTI). Esto se produce si el desarrollo pasa variables no sanitizadas a la plantilla y estas se emplean en contextos restringidos. La vulnerabilidad es corregida en la versión 3.1.5.RELEASE.
Estrategia Actualizar inmediatamente a Thymeleaf 3.1.5.RELEASE o superior. Revisar y sanitizar estrictamente todas las variables que se pasen a las plantillas, especialmente en contextos sandbox. Implementar controles adicionales de validación y monitorear intentos de explotación SSTI. Priorizar estas acciones dado que existen exploits públicos activos.

*****


CVE CVE-2026-42288
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 13 de mayo de 2026
Vendor ChurchCRM
Producto ChurchCRM (sistema de gestión para iglesias)
Versiones Versiones anteriores a 7.3.2
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción ChurchCRM es un sistema de gestión open-source para iglesias. Antes de la versión 7.3.2, la corrección aplicada para CVE-2026-39337 es incompleta. La vulnerabilidad de ejecución remota de código sin autenticación previa en el asistente de configuración de ChurchCRM a través de una variable DB_PASSWORD no saneada sigue siendo plenamente explotable. Esta vulnerabilidad se corrige en la versión 7.3.2.
Estrategia Actualizar urgentemente ChurchCRM a la versión 7.3.2 o superior para cerrar esta brecha crítica. Mientras se aplica el parche, restringir el acceso al asistente de configuración y monitorizar intentos de conexión sospechosos para detectar explotación activa, ya que existen exploits públicos confirmados.

CVE CVE-2026-44547
Severidad CRÍTICO (9.6)
Importancia para la empresa ALTA
Publicado 13 mayo 2026
Vendor ChurchCRM
Producto ChurchCRM (sistema de gestión para iglesias)
Versiones 7.2.0 a 7.2.2
Exploit Públicos Sí, existe prueba de concepto pública
Referencia Pull Request oficial en GitHub
Descripción ChurchCRM es un sistema de gestión de iglesias de código abierto. Desde la versión 7.2.0 a la 7.2.2, la corrección para CVE-2026-4058 es incompleta. El compromiso de endurecimiento fue fusionado y luego eliminado silenciosamente del archivo src/api/routes/public/public-user.php por un PR no relacionado antes del corte de cualquier etiqueta 7.2.x. Por lo tanto, todas las versiones 7.2.x distribuidas siguen siendo explotables mediante la prueba de concepto publicada con el aviso original. Esta vulnerabilidad se corrige en la versión 7.3.1.
Estrategia Actualizar urgentemente a la versión 7.3.1 o superior para corregir la vulnerabilidad. Mientras tanto, monitorear activamente posibles intentos de explotación usando la PoC pública, restringir accesos a la API pública para minimizar superficie de ataque y validar todas las peticiones entrantes y salientes del endpoint afectado.


Enviar a un amigo: Share this page via Email