| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-32185 | Microsoft | Microsoft Teams para Android | ALTA (No especificada, pero dada la explotación activa y naturaleza) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-45492 | Microsoft | Microsoft Edge (basado en Chromium) | Alta (sin puntuación numérica oficial) | No especificadas, afecta a versiones actuales al momento de la publicación | Sí |
| CVE-2026-45494 | Microsoft | Microsoft Edge (Chromium-based) | ALTA | No especificadas, afecta versiones actuales de Microsoft Edge basadas en Chromium | Sí |
| CVE-2026-8509 | Chromium Project | Chromium WebML Component | Alta (Crítica) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable del navegador Chromium | Sí |
| CVE-2026-8510 | Chromium Project | Chromium Browser | Alta (explotación activa) | Versiones afectadas no especificadas, actualizar a la última disponible | Sí |
| CVE-2026-8512 | Chromium Project | Chromium | Alta | Versiones afectadas no especificadas, revisar actualización oficial | Sí |
| CVE-2026-8513 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, pero usadas en navegadores basados en Chromium antes del parche de Mayo 2026 | Sí |
| CVE-2026-8514 | Chromium Project | Chromium (navegador web y motores asociados) | ALTA (Explotación activa confirmada) | Versiones actuales previas al parche oficial de Mayo 2026 | Sí |
| CVE-2026-8515 | Chromium | Alta (basado en la posibilidad de ejecución remota de código) | Versiones afectadas no especificadas concretamente, pero se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-8516 | Chromium Project | Chromium (navegador y derivados) | ALTA | Versiones afectadas hasta la fecha de parche indicado (no especificadas explícitamente) | Sí |
| CVE-2026-8517 | Chromium Project | Chromium WebShare API | ALTA (explotándose activamente) | Versiones afectadas no especificadas, revisar actualizaciones recientes | Sí |
| CVE-2026-8518 | Chromium Project | Navegador Chromium (Blink) | ALTA (por explotación activa y ejecución remota de código) | Versiones afectadas no especificadas pero se comprende que previas al parche más reciente de mayo 2026 | Sí |
| CVE-2026-8519 | Chromium Project | Chromium (ANGLE) | Alta (explotada activamente) | Versiones con ANGLE afectadas hasta la fecha de parche | Sí |
| CVE-2026-8523 | Chromium Project | Chromium | ALTA (riesgo de ejecución remota de código) | Versiones afectadas no especificadas claramente, actualizar lo antes posible | Sí |
| CVE-2026-8524 | Chromium Project (Google) | Chromium (navegador web y proyecto base de Chrome) | Alta (Crítica) | Versiones afectadas no especificadas, afecta la versión hasta antes de parche oficial en mayo 2026 | Sí |
| CVE-2026-8525 | The Chromium Project | Chromium (ANGLE) | CRÍTICA (Explotación remota de código) | Versiones que utilizan ANGLE vulnerables (no especificadas) | Confirmados y en explotación activa |
| CVE-2026-8526 | Chromium Project | Chromium Web Browser | ALTA (según MSRC) | Versiones anteriores a la corrección publicada en mayo 2026 | Confirmado, se está explotando activamente |
| CVE-2026-8527 | Chromium Project | Chromium Browser – Módulo de descargas | Alta (según riesgo de ejecución remota o corrupción) | Versiones afectadas hasta Mayo 2026, sin parche aplicado | Sí |
| CVE-2026-8528 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas, validar actualización oficial | Sí |
| CVE-2026-8529 | Chromium Project | Chromium (navegador web y proyectos relacionados) | CRÍTICA (Ejecutar código remoto) | Versiones previas al parche publicado en mayo 2026 | Sí |
| CVE-2026-8530 | Chromium Project | Chromium | ALTA (crítica por posible ejecución remota de código) | Versiones vulnerables no especificadas; afecta la red de Chromium | Sí |
| CVE-2026-8531 | Chromium | ALTA (Ejecuta código remotamente) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible | Confirmados y en explotación activa | |
| CVE-2026-8532 | Chromium Project | Chromium | Alta (no especificado, crítica por explotación activa) | Versiones afectadas no especificadas explícitamente, aplicar actualización más reciente | Sí |
| CVE-2026-8533 | Chromium Project | Chromium (navegador web) | Alta (riesgo crítico de ejecución remota de código) | Versiones afectadas no especificadas, vulnerabilidad reciente | Sí |
| CVE-2026-8534 | Chromium Project | AfectadoChromium (navegador y derivados) | ALTA (probablemente crítica) | Versiones anteriores a la corrección aplicada en mayo 2026 | Sí |
| CVE-2026-8535 | Chromium Project | Navegador Chromium (motor de navegación) | Alta (explotada activamente) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-8536 | Chromium Project | Chromium Browser | ALTA (Explotación activa confirmada) | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-8537 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas, se recomienda actualizar a la última | Sí |
| CVE-2026-8538 | Chromium Project | Chromium Browser | Alta (sin puntaje exacto disponible) | Versiones afectadas no especificadas, revisar actualización más reciente | Sí |
| CVE-2026-8539 | Chromium Project (Google) | Chromium | Alta (no se especifica puntuación exacta, pero se confirma explotación activa) | Versiones anteriores al parche publicado el 19 | Sí |
| CVE-2026-8540 | Chromium Project | Chromium – Motor JavaScript V8 | Alta (riesgo de ejecución remota de código) | Versiones con Motor V8 previas a la corrección oficial publicada en mayo 2026 | Sí |
| CVE-2026-8541 | Chromium Project | Chromium | Alta | Versiones afectadas no especificadas, pero se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-8542 | Chromium Project | Navegador Chromium | ALTA (Riesgo de ejecución remota de código) | Versiones afectadas no especificadas explícitamente, revisar última versión antes del parche | Sí |
| CVE-2026-8543 | Chromium Project | Chromium Browser | Alta (no asignada pero explotación activa indica alto riesgo) | Versiones afectadas no especificadas, revisar actualización más reciente | Sí |
| CVE-2026-8544 | Chromium Project | Chromium Browser | Alta (RCE confirmada) | Versiones afectadas anteriores a la corrección publicada en Mayo 2026 | Sí |
| CVE-2026-8545 | Chromium | ALTA (Explotación confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente | Sí | |
| CVE-2026-8546 | Chromium Project | Chromium (navegador y motor web) | ALTA | Versiones afectadas no especificadas, considerar todas las versiones anteriores al parche disponible | Sí |
| CVE-2026-8547 | Chromium Project | Chromium (navegador web) | Alta (no especificado, pero explotación activa) | Versiones afectadas no detalladas públicamente, se recomienda considerar todas las versiones anteriores al parche de mayo 2026 | Sí |
| CVE-2026-8548 | Chromium Project | Chromium Browser (Componente Media) | ALTA | Versiones afectadas no especificadas explícitamente, afecta al componente Media de Chromium | Sí |
| CVE-2026-8549 | Chromium Project | Chromium Browser | Alta (Remote Code Execution) | Versiones afectadas hasta la fecha de parche no especificadas pero anteriores al fix de mayo 2026 | Sí |
| CVE-2026-8550 | Chromium (Google Lens) | Alta (sin puntuación CVSS exacta, pero explotación activa confirmada) | Versiones afectadas no especificadas explícitamente | Sí | |
| CVE-2026-8551 | Chromium Project | Chromium (navegador web y componentes) | ALTA (CRITICAL) | Versiones afectadas no especificadas – vulnerabilidad en el componente de Descargas | Sí |
| CVE-2026-8552 | Chromium Project | Navegador Chromium | ALTA (riesgo elevado por ejecución remota de código) | Versiones afectadas no especificadas, revisar últimas versiones previas a parche | Sí |
| CVE-2026-8553 | Chromium Project | Chromium | ALTA (Riesgo elevado por ejecución remota de código) | Versiones afectadas no especificadas, afecta al motor GPU | Sí |
| CVE-2026-8554 | Chromium Project | Chromium (componente ANGLE) | Alta (RCE potencial) | Versiones de Chromium afectadas hasta mayo 2026 | Sí |
| CVE-2026-8555 | Chromium Project | Chromium Browser (GTK) | ALTA (No se especifica puntuación exacta) | Versiones afectadas que utilizan GTK en Chromium (sin detalles exactos) | Sí |
| CVE-2026-8556 | Chromium (componente ANGLE) | Alta (sin puntaje CVSS exacto disponible) | Versiones afectadas no especificadas pero aplicable a versiones con ANGLE vulnerable en Chromium | Sí | |
| CVE-2026-8557 | Chromium Project | Chromium | Alta (riesgo de ejecución remota de código) | Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente | Sí |
| CVE-2026-8558 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas no especificadas (se asume vigentes a mayo 2026) | Sí |
| CVE-2026-8559 | Chromium Project | Chromium Browser | Alta (no especificado CVSS, pero explotación activa) | Versiones afectadas no especificadas, se asume versiones actuales a la fecha de publicación | Sí |
| CVE-2026-8560 | Chromium Project | Chromium (motor SwiftShader) | ALTA (sin puntuación numérica oficial, basada en ejecución remota de código) | Versiones que utilizan SwiftShader afectadas (versiones Chromium correspondientes a mayo 2026) | Sí |
| CVE-2026-8561 | Chromium Project | Navegador Chromium | ALTA (no CVSS exacto especificado pero riesgo real por engaño al usuario) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-8562 | Chromium Project | Chromium (navegador web) | Alta (no especificado score, pero explotación activa) | Versiones afectadas no especificadas, revisar actualización oficial | Sí |
| CVE-2026-8563 | Chromium Project | Chromium Browser | ALTA (Fecha reciente, riesgo crítico) | Versiones afectadas no especificadas; vulnerabilidad presente en versiones recientes | Sí |
| CVE-2026-8565 | Chromium Project | Chromium (Navegador Web) | Alta (explotación activa reportada) | Versiones afectadas no especificadas; afecta a implementaciones de Descargar (Downloads) | Sí |
| CVE-2026-8566 | Chromium (Motor de navegador) | Alta (sin puntuación exacta disponible) | Versiones afectadas no especificadas; afecta la funcionalidad Payments de Chromium | Sí | |
| CVE-2026-8567 | Chromium Project | Chromium – Biblioteca ANGLE | ALTA (explotándose activamente) | Versiones anteriores a la corrección publicada mayo 2026 | Sí |
| CVE-2026-8568 | Chromium Project | Chromium | Alta | Versiones anteriores a la corrección de seguridad lanzada en mayo de 2026 | Sí |
| CVE-2026-8569 | Chromium Project | Chromium (motor de navegador) | ALTA (no especificado, pero explotación activa) | Versiones afectadas no especificadas, recomendable actualizar a la última versión estable | Sí |
| CVE-2026-8570 | Chromium Project | V8 JavaScript Engine en Chromium | ALTA (Explotación activa) | Versiones afectadas no especificadas en entrada; se recomienda aplicar la versión más reciente | Sí |
| CVE-2026-8571 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, revisar actualización oficial Chromium | Sí |
| CVE-2026-8572 | Chromium | Chromium Network | Alta (No especificado, pero debido a bypass de políticas de seguridad se asume crítica) | Versiones afectadas no especificadas, revisar actualización oficial | Sí |
| CVE-2026-8573 | Chromium Project | Chromium (navegador y motor de renderizado) | ALTA (No especificada, se infiere alta por explotación activa) | Versiones afectadas no especificadas, afectación general al componente Codecs | Sí |
| CVE-2026-8575 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible | Sí |
| CVE-2026-8576 | Chromium Project | Chromium Browser | Alta | Versiones anteriores al 2026-05-19 | Sí |
| CVE-2026-8577 | Chromium Project | Chromium Browser (Motor de renderizado de fuentes) | Alta (puntaje no especificado) | Versiones afectadas no especificadas explícitamente; vulnerabilidad en el manejo de Fonts | Sí |
| CVE-2026-8578 | Chromium | Alta (no especificado, implícito por explotación activa) | Versiones afectadas no especificadas, revisar actualización oficial | Sí | |
| CVE-2026-8579 | Chromium Project | Chromium (motor de navegador) | Alta (Explotación activa confirmada) | Versiones con Skia insuficientemente validadas (específicas no indicadas) | Sí |
| CVE-2026-8581 | Chromium Project | Chromium (navegador y derivados) | ALTA (sin puntuación CVSS explícita, pero explotación remota documentada) | Versiones afectadas anteriores al parche publicado el 19 mayo 2026 | Sí |
| CVE-2026-8582 | Chromium (Dawn) | Alta (no especificado, pero explotación activa sugiere severidad alta) | Versiones afectadas no específicas en la fuente, se recomienda actualizar a la última versión estable | Sí | |
| CVE-2026-8584 | Chromium Project | Chromium (component Views) | ALTA (no especificado, implícito crítico) | Versiones anteriores a la corrección publicada a partir de mayo 2026 | Sí |
| CVE-2026-8585 | Chromium Project | Chromium Media Component | Alta (explotación activa) | Versiones afectadas no especificadas – confirmar en actualización oficial | Sí |
| CVE-2026-8586 | Chromium (Chromoting) | Alta (no especificado en fuente, deducido por explotación activa) | Versiones afectadas no especificadas | Sí | |
| CVE-2026-8587 | Chromium Project (Google) | Chromium (navegador web | ALTA (Confirmado explotación activa) | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible | Sí |
| CVE-2026-4320 | Creartia | ICMS (Content Management Software) | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-7301 | SGLangs | Multimodal Generation Runtime Scheduler | CRÍTICA (9.8) | Todas las versiones con ROUTER socket configurado por defecto | Sí |
| CVE-2026-7302 | SGLangs | Multimodal Generation Runtime | CRITICAL (9.1) | No especificadas explícitamente | Sí |
| CVE-2026-7304 | SGLangs | SGLangs multimodal generation runtime | CRÍTICA (9.8) | No especificadas; afecta cuando la opción –enable-custom-logit-processor está habilitada | Sí |
| CVE-2026-41947 | Dify | Dify | CRÍTICA (9.1) | 1.14.1 y anteriores | Sí |
| CVE-2026-41948 | LangGenius | Dify | CRÍTICA (9.2) | Versiones 1.14.1 y anteriores | Sí |
| CVE-2026-45829 | ChromaDB Project | ChromaDB Python | CRITICAL (10) | 1.0.0 y posteriores | Sí |
| CVE-2026-42822 | Microsoft | Azure Local Disconnected Operations | CRÍTICA (10) | No especificadas (aplica a implementaciones afectadas de Azure Local Disconnected Operations) | Sí |
| CVE-2026-8836 | lwIP | lwIP (Lightweight IP stack) | CRITICAL (9.3) | Versiones hasta 2.2.1 inclusive | Sí |
| CVE-2026-25244 | WebdriverIO | WebdriverIO framework | CRITICAL (9.8) | versiones anteriores a 9.24.0 | Sí |
| CVE-2026-27130 | Dokploy | Dokploy (Plataforma PaaS autoalojada) | CRÍTICA (9.9) | 0.26.6 y anteriores | Sí |
| CVE-2026-8838 | Amazon Web Services (AWS) | amazon-redshift-python-driver | CRITICAL (9.3) | versiones anteriores a 2.1.14 | Sí |
| CVE | CVE-2026-32185 |
| Severidad | ALTA (No especificada, pero dada la explotación activa y naturaleza) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Teams para Android |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización Microsoft Security Response Center |
| Descripción |
Vulnerabilidad de suplantación de identidad (spoofing) en Microsoft Teams para Android que permite a un atacante hacerse pasar por otro usuario. Este fallo puede ser explotado mediante la manipulación directa en la interfaz de la aplicación, engañando a usuarios para que crean que mensajes o acciones provienen de personas legítimas dentro de la organización.
El impacto de esta vulnerabilidad radica en la posible manipulación, desinformación o ingeniería social dentro de entornos colaborativos críticos para la empresa. Dada la explotación activa, representa un riesgo real y urgente que puede comprometer la confianza y la seguridad interna. |
| Estrategia | Actualizar Microsoft Teams para Android a la última versión oficial que corrige esta vulnerabilidad sin demora. Implementar controles adicionales de verificación de identidad en comunicaciones internas críticas y concienciar a los usuarios sobre posibles ataques de suplantación. Monitorizar actividad anómala en la aplicación y evitar comunicaciones sensibles que puedan ser interceptadas o manipuladas hasta haber aplicado el parche. |
| CVE | CVE-2026-45492 |
| Severidad | Alta (sin puntuación numérica oficial) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (basado en Chromium) |
| Versiones | No especificadas, afecta a versiones actuales al momento de la publicación |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Guía de actualización MSRC Microsoft |
| Descripción | Vulnerabilidad de elusión de características de seguridad en Microsoft Edge basado en Chromium que permite a un atacante invalidar mecanismos de protección implementados en el navegador.
Esta vulnerabilidad es explotable activamente y puede permitir que un atacante supere las medidas de seguridad del navegador, incrementando el riesgo de ataques dirigidos como la ejecución de código malicioso o la explotación secundaria de otras vulnerabilidades. |
| Estrategia | Actualice Microsoft Edge a la última versión disponible que corrige esta vulnerabilidad de forma inmediata. Además, refuerce la monitorización de eventos inusuales y aplique políticas de control estrictas sobre entornos donde se use Edge para minimizar el impacto de posibles explotaciones en curso. |
| CVE | CVE-2026-45494 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-19 03:40:50 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Edge (Chromium-based) |
| Versiones | No especificadas, afecta versiones actuales de Microsoft Edge basadas en Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de falsificación de identidad en Microsoft Edge (basado en Chromium) que permite a un atacante engañar al usuario haciéndole creer que está interactuando con un sitio confiable, comprometiendo la integridad del navegador y facilitando ataques de phishing o ejecución de acciones no autorizadas. |
| Estrategia | Actualizar Microsoft Edge a la última versión disponible inmediatamente. Monitorizar actividad sospechosa relacionada con phishing y uso indebido del navegador. Reforzar las políticas de navegación segura y concienciar a usuarios sobre la posible suplantación de identidad. |
| CVE | CVE-2026-8509 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium WebML Component |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable del navegador Chromium |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial de actualización de Microsoft |
| Descripción | Desbordamiento de búfer en el heap en el componente WebML de Chromium que podría permitir la ejecución remota de código. Esta vulnerabilidad afecta directamente a la seguridad del sistema al permitir a un atacante tomar control remoto del entorno afectado mediante la explotación del desbordamiento en memoria. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada más reciente que corrige este fallo. Monitorizar actividad inusual relacionada con el navegador en los sistemas de la empresa y reforzar los controles de seguridad de navegación para mitigar intentos de explotación en entornos críticos. |
| CVE | CVE-2026-8510 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser / Skia Graphics Library |
| Versiones | Versiones afectadas no especificadas, actualizar a la última disponible |
| Exploit Públicos | Sí, ya se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento entero en Skia dentro de Chromium que puede causar corrupción de memoria y una posible explotación remota. Esta vulnerabilidad está siendo explotada activamente en la naturaleza, permitiendo a un atacante lograr ejecución de código arbitrario o denegación de servicio. |
| Estrategia | Actualizar inmediatamente Chromium y componentes Skia a versiones parcheadas. Monitorear actividad inusual relacionada con el navegador y auditar registros para detectar explotación. Restringir ejecución de código a través de políticas y emplear capas adicionales de protección de memoria donde sea posible. |
| CVE | CVE-2026-8512 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, revisar actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso posterior a liberación (Use after free) en el componente FileSystem de Chromium que podría permitir la corrupción de memoria y la ejecución de código arbitrario. Esta vulnerabilidad puede ser explotada remotamente y ya está siendo utilizada en ataques activos.
La explotación permite a un atacante manipular la memoria después de liberada, lo que puede provocar fallos de aplicación o ejecución de código malicioso, comprometiendo la seguridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión que corrige esta vulnerabilidad. Además, implementar monitoreo de comportamiento anómalo para detectar posibles explotaciones y restringir privilegios en entornos donde se use Chromium para minimizar impacto. |
| CVE | CVE-2026-8513 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, pero usadas en navegadores basados en Chromium antes del parche de Mayo 2026 |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad Use After Free en el componente Input del proyecto Chromium que puede permitir a un atacante ejecutar código de forma remota. Esto significa que tras usar memoria liberada incorrectamente, un atacante puede realizar una explotación que lleve a la ejecución de código arbitrario en el sistema afectado.
La vulnerabilidad está siendo activamente explotada, lo que implica un riesgo inmediato y elevado para entornos empresariales que dependan de navegadores basados en Chromium sin parchear. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium o de navegadores basados en él que corrijan esta vulnerabilidad. Reforzar la monitorización de actividad anómala en sistemas que usen estos navegadores y restringir el acceso a recursos críticos mientras se actualizan. Priorizar la gestión de esta vulnerabilidad por su explotación activa y posibilidad de ejecución remota de código con control total del sistema. |
| CVE | CVE-2026-8514 |
| Severidad | ALTA (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web y motores asociados) |
| Versiones | Versiones actuales previas al parche oficial de Mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft MSRC Advisory |
| Descripción | Vulnerabilidad de tipo «use after free» en Aura, componente gráfico usado por Chromium, que permite la ejecución remota de código o denegación de servicio. Esta vulnerabilidad puede ser explotada mediante la manipulación maliciosa de objetos en memoria, llevando a la ejecución arbitraría o bloqueo del proceso afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales emitidos en Mayo 2026 para Chromium. Monitorear sistemas con versiones afectadas para detectar comportamientos anómalos o signos de explotación. Limitar exposición del navegador a sitios no confiables y promover uso de sandbox adicional para mitigar posibles daños. |
| CVE | CVE-2026-8515 |
| Severidad | Alta (basado en la posibilidad de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:40 (UTC) |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas concretamente, pero se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad Use after free en el módulo HID de Chromium, que permite la posible ejecución remota de código. Esta falla puede ser explotada provocando condiciones de uso de memoria liberada, lo que permite a un atacante remoto ejecutar código arbitrario en el contexto del proceso vulnerable. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión que corrige la vulnerabilidad. Implementar políticas de monitoreo para detectar actividad anómala relacionada con explotación activa. Limitar el acceso a recursos sensibles desde el navegador y mantener actualizadas las defensas perimetrales. |
| CVE | CVE-2026-8516 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y derivados) |
| Versiones | Versiones afectadas hasta la fecha de parche indicado (no especificadas explícitamente) |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium causada por validación insuficiente de entradas no confiables en DataTransfer, lo que puede provocar ejecución de código arbitrario o corrupción de memoria. Esta falla permite que un atacante remoto manipule datos transferidos en el navegador para ejecutar código malicioso o provocar un crash, comprometiendo la seguridad del sistema afectado. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por Chromium para esta vulnerabilidad. Adicionalmente, restringir la manipulación de datos en el entorno del navegador mediante políticas de seguridad y monitorear indicadores de compromiso dada la confirmación de explotación activa. |
| CVE | CVE-2026-8517 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium WebShare API |
| Versiones | Versiones afectadas no especificadas, revisar actualizaciones recientes |
| Exploit Públicos | Sí, explotación confirmada en estado activo |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Problema en el ciclo de vida de objetos del componente WebShare de Chromium, que puede resultar en corrupción de memoria o ejecución remota de código. Esta vulnerabilidad está siendo activamente explotada. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Chromium que corrigen esta vulnerabilidad. Además, monitorizar actividades sospechosas que puedan indicar explotación, restringir privilegios de ejecución de navegadores hasta la actualización y actualizar políticas de seguridad para minimizar el impacto de la explotación. |
| CVE | CVE-2026-8518 |
| Severidad | ALTA (por explotación activa y ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (Blink) |
| Versiones | Versiones afectadas no especificadas pero se comprende que previas al parche más reciente de mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-8518 |
| Descripción | Vulnerabilidad de uso después de liberación (use after free) en el motor Blink del navegador Chromium que permite ejecución remota de código. Esta vulnerabilidad es explotada activamente para ejecutar código arbitrario atacando la corrupción de memoria gestionada incorrectamente por Blink. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada. Monitorizar los sistemas con navegadores afectados para detectar actividad anómala asociada a exploits y evitar la ejecución de código remoto. Aplicar políticas de navegación segura y restringir el acceso a sitios de confianza. |
—–
| CVE | CVE-2026-8519 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (ANGLE) |
| Versiones | Versiones con ANGLE afectadas hasta la fecha de parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización Microsoft Security Response Center |
| Descripción | Desbordamiento entero en ANGLE (Almost Native Graphics Layer Engine) dentro del proyecto Chromium que puede provocar corrupción de memoria y permitir la explotación remota del navegador. |
| Estrategia | Actualizar Chromium a la última versión parcheada de inmediato para mitigar el riesgo. Monitorear sistemas para detectar actividad anómala asociada a explotación. Implementar listas blancas de aplicaciones y restringir acceso a funciones críticas del navegador para minimizar el impacto potencial. |
| CVE | CVE-2026-8523 |
| Severidad | ALTA (riesgo de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas claramente, actualizar lo antes posible |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | Guía de actualización Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «Use after free» en Mojo dentro de Chromium que permite la ejecución remota de código. Esta vulnerabilidad está siendo explotada activamente, lo que significa que un atacante puede ejecutar código arbitrario en el sistema afectado mediante la manipulación directa del proceso vinculado al sistema Mojo. Esto compromete la seguridad del entorno del navegador y puede derivar en acceso total al sistema del usuario. |
| Estrategia | Actualizar Chromium a la última versión parcheada inmediatamente. Monitorizar sistemas para detectar actividad sospechosa vinculada a esta vulnerabilidad y aplicar restricciones en entornos críticos donde se use Chromium, especialmente en accesorios vinculados a Mojo. Además, mantener actualizado el software de defensa perimetral y antivirus para una detección temprana de exploit conocidos. |
| CVE | CVE-2026-8524 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium (navegador web y proyecto base de Chrome) |
| Versiones | Versiones afectadas no especificadas, afecta la versión hasta antes de parche oficial en mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Una vulnerabilidad de escritura fuera de límites (out of bounds write) en el componente WebAudio de Chromium puede provocar corrupción de memoria y posible ejecución remota de código en el navegador afectado. Esta debilidad puede explotarse mediante contenido malicioso que desencadene la corrupción de memoria, permitiendo a un atacante ejecutar código arbitrario con los permisos del proceso afectado, comprometiendo la seguridad del sistema del usuario. La explotación activa está confirmada en entornos reales. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada tan pronto esté disponible. Añadir controles de segmentación y monitoreo para detectar comportamientos anómalos en procesos de WebAudio. Priorizar bloqueo de ejecución y reforzamiento de entornos sandbox para limitar el impacto si se llegara a explotar. Monitorizar activamente reportes de explotación interna del entorno corporativo. |
| CVE | CVE-2026-8525 |
| Severidad | CRÍTICA (Explotación remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | The Chromium Project |
| Producto | Chromium (ANGLE) |
| Versiones | Versiones que utilizan ANGLE vulnerables (no especificadas) |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | MSRC Microsoft Update Guide</td |
| Descripción | Desbordamiento de búfer en el montón (heap buffer overflow) en ANGLE dentro del proyecto Chromium que puede permitir la ejecución remota de código por parte de un atacante remoto manipulando contenido web malicioso para sobrescribir memoria y ejecutar código arbitrario en el contexto del proceso afectado. |
| Estrategia | Actualizar inmediatamente a la última versión parcheada de Chromium que soluciona la vulnerabilidad. Implementar controles adicionales en la red para bloquear sitios maliciosos y monitorizar indicadores de compromiso relacionados. Priorizar la mitigación por ser vulnerabilidad con exploit activo y alto potencial de daño. |
| CVE | CVE-2026-8526 |
| Severidad | ALTA (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Web Browser |
| Versiones | Versiones anteriores a la corrección publicada en mayo 2026 |
| Exploit Públicos | Confirmado, se está explotando activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de escritura fuera de límites en WebRTC del navegador Chromium que puede causar corrupción de memoria y permitir la ejecución remota de código. Esta falla puede ser explotada por un atacante remoto para ejecutar código arbitrario con los privilegios del proceso afectado, impactando la seguridad y confidencialidad de los usuarios. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la versión parcheada publicada en mayo de 2026. Deshabilitar WebRTC temporalmente en entornos sensibles si la actualización no puede realizarse de inmediato. Además, monitorizar indicadores de compromiso y logs para detectar intentos de explotación activa. |
—
| CVE | CVE-2026-8527 |
| Severidad | Alta (según riesgo de ejecución remota o corrupción) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser – Módulo de descargas |
| Versiones | Versiones afectadas hasta Mayo 2026, sin parche aplicado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Advisory CVE-2026-8527 |
| Descripción | Vulnerabilidad detectada en Chromium relacionada con una validación insuficiente de entradas no confiables en el módulo de descargas. Esta falla permite que un atacante remoto pueda ejecutar código arbitrario o corromper la memoria, comprometiendo la seguridad del navegador y, por ende, del sistema donde se ejecuta. |
| Estrategia | Actualizar urgentemente Chromium a la última versión que corrige esta vulnerabilidad. Aplicar parches oficiales y reforzar la monitorización de actividad anómala en navegadores y endpoints. Adicionalmente, restringir la apertura automática de descargas y ejecutar controles de integridad en los archivos descargados para minimizar el riesgo de explotación. |
| CVE | CVE-2026-8528 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, validar actualización oficial |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad por validación insuficiente de entradas no confiables en el aislamiento de sitios (SiteIsolation) en Chromium, que permite un bypass del aislamiento de sitios web.
Esta vulnerabilidad permite que un atacante ejecute código malicioso o acceda a información restringida saltándose la separación entre sitios web en el navegador, comprometiendo la integridad y confidencialidad del usuario. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada proporcionada por el fabricante. Implementar controles adicionales de monitoreo para detectar intentos de bypass de aislamiento y restringir la ejecución de código en contextos de navegador no confiables. |
| CVE | CVE-2026-8529 |
| Severidad | CRÍTICA (Ejecutar código remoto) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo, 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web y proyectos relacionados) |
| Versiones | Versiones previas al parche publicado en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de buffer en el montón (heap buffer overflow) en el componente Codecs de Chromium que permite la ejecución remota de código al procesar contenido multimedia malicioso. Esta vulnerabilidad puede ser explotada cuando un usuario abre contenido multimedia especialmente diseñado, permitiendo a un atacante ejecutar código arbitrario con los mismos privilegios que el usuario afectado. |
| Estrategia | Aplicar urgentemente el parche oficial de Chromium para corregir este desbordamiento. Además, restringir la exposición a archivos multimedia no confiables, implementar mecanismos de sandboxing y mantener actualizado el software para minimizar el riesgo. Monitorizar indicadores de compromiso relacionados con actividad de ejecución remota para detección temprana de explotación. |
| CVE | CVE-2026-8530 |
| Severidad | ALTA (crítica por posible ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones vulnerables no especificadas; afecta la red de Chromium |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente de red de Chromium que puede permitir la ejecución remota de código arbitrario. Esta falla puede ser aprovechada por un atacante para ejecutar código malicioso en el contexto del navegador involucrado, comprometiendo la seguridad y la integridad del sistema afectado. |
| Estrategia | Actualizar Chromium inmediatamente a la versión que corrige esta vulnerabilidad; monitorear activamente la red para detectar actividades inusuales vinculadas a ataques y reforzar las políticas de ejecución de código y sandboxing para mitigar riesgos adicionales. |
| CVE | CVE-2026-8531 |
| Severidad | ALTA (Ejecuta código remotamente) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:40 UTC |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de búfer en el montón (heap buffer overflow) en WebML en Chromium que permite la ejecución remota de código. Esta vulnerabilidad crítica puede ser explotada al procesar contenido web malicioso, comprometiendo el sistema del usuario sin necesidad de interacción adicional. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar sistemas para detectar actividades anómalas que puedan evidenciar explotación, restringir el acceso a sitios web no confiables y fortalecer políticas de control de ejecución de código en los endpoints. |
| CVE | CVE-2026-8532 |
| Severidad | Alta (no especificado, crítica por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente, aplicar actualización más reciente |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | MSRC Vulnerability Details |
| Descripción | Desbordamiento entero (integer overflow) en el procesamiento de XML en Chromium que podría conducir a corrupción de memoria y potencial explotación remota. |
| Estrategia | Actualizar inmediatamente a la versión más reciente de Chromium donde esté corregido este desbordamiento entero. Monitorizar indicadores de explotación y restringir acceso a contenido XML no confiable como medida temporal. |
| CVE | CVE-2026-8533 |
| Severidad | Alta (riesgo crítico de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, vulnerabilidad reciente |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (use after free) en el componente de accesibilidad de Chromium que permite la ejecución remota de código malicioso. Esta falla puede ser explotada para ejecutar código arbitrario en el sistema de la víctima mediante la manipulación de elementos de accesibilidad dentro del navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la versión más reciente que incluye el parche para esta vulnerabilidad. Implementar controles adicionales de restricción en el acceso a funciones de accesibilidad y monitorizar entorno para detección temprana de uso malicioso. Dada la existencia de exploits públicos y su explotación activa, priorizar esta actualización en la gestión de vulnerabilidades. |
| CVE | CVE-2026-8534 |
| Severidad | ALTA (probablemente crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium (navegador y derivados) |
| Versiones Afectadas | Versiones anteriores a la corrección aplicada en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de entero en el componente GPU de Chromium, que podría derivar en corrupción de memoria y permitir la ejecución remota de código malicioso o denegación de servicio. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
El fallo permite que un atacante remoto especialmente diseñado pueda corromper la memoria del sistema a través de la GPU, facilitando el compromiso total del navegador y posiblemente del sistema operativo subyacente si el navegador tiene privilegios elevados. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales de Chromium. Deshabilitar o limitar el uso de aceleración GPU en navegadores afectados mientras se parchea. Monitorizar logs y sistemas para detectar actividad inusual relacionada con la explotación. Priorizar esta acción dado que la vulnerabilidad está siendo explotada activamente. |
—
| CVE | CVE-2026-8535 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (motor de navegación) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Guide CVE-2026-8535 |
| Descripción | Lectura fuera de límites en el componente Media de Chromium, que puede provocar la divulgación de información sensible o corrupción de memoria. Esta vulnerabilidad permite a un atacante malicioso acceder a datos arbitrarios de memoria o manipular el proceso, comprometiendo la confidencialidad e integridad del sistema. La vulnerabilidad se está explotando activamente en entornos reales. |
| Estrategia | Actualizar inmediatamente Chromium a la versión más reciente que contenga el parche oficial. Aplicar controles adicionales para restringir el uso de medios desde fuentes no confiables y monitorizar intentos de explotación. Es crítico implementar detección de comportamiento anómalo en procesos de navegador y reforzar políticas de control de acceso para reducir exposición. |
—
Insertando registro con Supabase…
(Realizado)
| CVE | CVE-2026-8536 |
| Severidad | ALTA (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección publicada en mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entradas no confiables en el componente ReadingMode de Chromium, que permite la ejecución remota de código o corrupción de memoria. Esto puede ser explotado por un atacante mediante la manipulación de contenido malicioso para ejecutar código arbitrario en el contexto del navegador vulnerable o provocar un fallo del sistema. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta falla. Implementar controles de seguridad adicionales, como filtrado de contenido y monitorización de comportamiento anómalo en navegadores corporativos. Priorizar esta acción dado que existe explotación activa que puede comprometer sistemas críticos. |
| CVE | CVE-2026-8537 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la política de seguridad insuficiente en la función ViewTransitions del navegador Chromium, que permite una violación o bypass de las políticas de seguridad implementadas.
Esta falla puede ser explotada para evadir controles de seguridad, facilitando ataques que comprometan la integridad y confidencialidad de sesiones de usuario o permitir la ejecución de acciones no autorizadas dentro del navegador. |
| Estrategia | Actualizar Chromium a la versión parcheada más reciente inmediatamente. Además, reforzar la supervisión y detección de actividades anómalas en redes internas que puedan indicar explotación activa. Limitar el uso de navegadores no actualizados y aplicar políticas estrictas de control de extensiones y scripts. |
| CVE | CVE-2026-8538 |
| Severidad | Alta (sin puntaje exacto disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, revisar actualización más reciente |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entrada no confiable en el componente GPU de Chromium, permitiendo la ejecución remota de código o corrupción de memoria. Esta vulnerabilidad se aprovecha para ejecutar código malicioso con privilegios elevados a través de entradas manipuladas que no son correctamente sanitizadas por el motor GPU. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium que corrigen esta falla. Revisar configuraciones para restringir código GPU no confiable y monitorizar actividad anómala en endpoints que usen Chromium. Implementar controles de detección para exploits activos, priorizando su despliegue debido a la explotación en curso. |
| CVE | CVE-2026-8539 |
| Severidad | Alta (no se especifica puntuación exacta, pero se confirma explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium |
| Versiones | Versiones anteriores al parche publicado el 19/05/2026 |
| Exploit Públicos | Sí, explotación activa detectada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Inyección de script en SanitizerAPI del motor de Chromium que permite la ejecución de código malicioso arbitrario. Esta vulnerabilidad puede ser explotada insertando código malicioso en recursos procesados por la SanitizerAPI, comprometiendo la integridad y seguridad de la aplicación y los datos del usuario. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Chromium para mitigar la vulnerabilidad. Además, monitorizar la actividad en navegadores afectados y restringir temporalmente el uso en entornos críticos hasta confirmarse la mitigación completa. Capacitar a los usuarios para evitar interacciones con contenido no confiable mientras se resuelve. |
| CVE | CVE-2026-8540 |
| Severidad | Alta (riesgo de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium – Motor JavaScript V8 |
| Versiones | Versiones con Motor V8 previas a la corrección oficial publicada en mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualización MSRC</td |
| Descripción | Vulnerabilidad de confusión de tipos (type confusion) en el motor V8 de Chromium que puede permitir la ejecución remota de código arbitrario. Esta falla permite a un atacante ejecutar código malicioso en el contexto del usuario afectado accediendo a páginas web o contenidos maliciosos especialmente diseñados.
Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en una amenaza urgente para cualquier empresa que utilice navegadores basados en Chromium con versiones vulnerables del motor V8. |
| Estrategia | Actualizar inmediatamente todos los navegadores y entornos que usen el motor V8 a la última versión parcheada. Monitorizar actividad inusual en dispositivos con navegadores Chromium y reforzar políticas de navegación segura. Implementar controles de seguridad a nivel de red para bloquear posibles vectores de ataque y preparar planes de respuesta ante incidentes. |
| CVE | CVE-2026-8541 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, pero se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en la interfaz de usuario de Chromium que puede permitir la divulgación de información sensible o la corrupción de memoria.
Esta vulnerabilidad permite que un atacante remoto provoque que el navegador lea datos fuera del área prevista en memoria, lo que puede derivar en el acceso a información confidencial o causar un fallo que comprometa la estabilidad del programa. |
| Estrategia | Actualizar inmediatamente todos los navegadores basados en Chromium a la última versión disponible que incluye el parche oficial. Monitorizar la actividad de red para detectar posibles intentos de explotación y aplicar controles de seguridad perimetral para limitar el acceso a recursos vulnerables. Informar a los usuarios sobre la importancia de mantener el software actualizado para evitar compromisos. |
| CVE | CVE-2026-8542 |
| Severidad | ALTA (Riesgo de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente, revisar última versión antes del parche |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | MSRC CVE-2026-8542</td |
| Descripción | Vulnerabilidad de ‘Use After Free’ en el núcleo de Chromium que permite ejecución remota de código. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario a través de una referencia a una memoria ya liberada, poniendo en riesgo la integridad del sistema afectado.
Actualmente se está explotando activamente esta vulnerabilidad, lo que incrementa significativamente el riesgo para sistemas que usan versiones vulnerables del navegador Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la versión más reciente que incluya el parche para esta vulnerabilidad. Implementar controles de seguridad adicionales como sandboxing obligatorio, y monitorear alertas de explotación para detectar y mitigar ataques en curso. |
| CVE | CVE-2026-8543 |
| Severidad | Alta (no asignada pero explotación activa indica alto riesgo) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, revisar actualización más reciente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización MSRC</td |
| Descripción | Lectura fuera de límites en FileSystem de Chromium, que puede causar divulgación de información o corrupción de memoria.
La vulnerabilidad permite a un atacante remoto leer memoria fuera de los límites asignados, comprometiendo potencialmente datos sensibles o causando inestabilidad del navegador. Esta falla es explotada actualmente, aumentando el riesgo para los sistemas afectados. |
| Estrategia | Actualizar Chromium a la última versión oficial que corrige esta vulnerabilidad de inmediato. Además, monitorear actividades inusuales en los sistemas que usan este navegador y restringir la navegación a sitios confiables mientras no se haya parcheado. |
| CVE | CVE-2026-8544 |
| Severidad | Alta (RCE confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas anteriores a la corrección publicada en Mayo 2026 |
| Exploit Públicos | Sí, en estado activo |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Uso de memoria después de liberación (use-after-free) en el componente de manejo de medios de Chromium que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado.
La vulnerabilidad puede ser explotada mediante la manipulación de contenido multimedia malicioso que provoque la doble liberación de memoria, dando lugar a la ejecución remota de código con los privilegios del usuario que corre el navegador. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige este fallo, en caso de usar Chromium o navegadores basados en este motor. Monitorizar actividades inusuales en endpoints y restringir el acceso a contenido multimedia no confiable para reducir la exposición durante la implementación del parche. Realizar análisis forenses si hay sospecha de explotación activa. |
| CVE | CVE-2026-8545 |
| Severidad | ALTA (Explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft MSRC Advisory |
| Descripción | Vulnerabilidad de corrupción de objetos en el componente Compositing de Chromium que puede causar corrupción de memoria y permitir ejecución remota de código. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
Un atacante remoto puede aprovechar este fallo para ejecutar código arbitrario en el contexto del navegador, comprometiendo la confidencialidad e integridad del sistema afectado. |
| Estrategia | Actualizar de inmediato Chromium a la última versión que incluye el parche oficial para esta vulnerabilidad. Implementar monitoreo de actividad anómala en el navegador y restringir la navegación a sitios de confianza mientras se aplica el parche para minimizar riesgos. Mantener políticas estrictas de seguridad en endpoints para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-8546 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:40 UTC |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y motor web) |
| Versiones | Versiones afectadas no especificadas, considerar todas las versiones anteriores al parche disponible |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en la GPU del proyecto Chromium que puede causar divulgación de información sensible o corrupción de memoria.
Esta vulnerabilidad permite a un atacante remoto con capacidad para ejecutar código en el contexto del GPU provocar el acceso a memoria no autorizada, lo que puede facilitar la obtención de datos confidenciales o causar corrupción, potencialmente comprometiendo la estabilidad y seguridad del sistema afectado. |
| Estrategia | Actualizar de inmediato Chromium a la versión o parche oficial que corrige esta vulnerabilidad. Monitorizar sistemas para detectar signos de explotación activa. Además, restringir privilegios de ejecución de código y utilizar sandboxing efectivo para procesos relacionados con GPU para limitar el impacto en caso de explotación. |
| CVE | CVE-2026-8547 |
| Severidad | Alta (no especificado, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-19T03:40:58.172355+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no detalladas públicamente, se recomienda considerar todas las versiones anteriores al parche de mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en la gestión de contraseñas, permitiendo un bypass de las políticas de seguridad. Esta falla puede ser explotada para evadir controles de seguridad establecidos para la protección y gestión de credenciales, aumentando el riesgo de robo de contraseñas y compromisos de cuenta. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Monitorizar el entorno para detectar uso de exploits conocidos y reforzar controles de políticas de seguridad adicionales en la gestión de contraseñas. Considerar el uso de gestores de contraseñas externos y reforzar la educación a usuarios sobre phishing o ataques dirigidos. |
| CVE | CVE-2026-8548 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (Componente Media) |
| Versiones | Versiones afectadas no especificadas explícitamente, afecta al componente Media de Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualización de Microsoft Security Response Center |
| Descripción | Vulnerabilidad de escritura fuera de límites en el componente Media de Chromium que puede originar corrupción de memoria y permitir la ejecución remota de código. Esta falla permite a un atacante remoto ejecutar código arbitrario explotando la corrupción de memoria ocasionada, poniendo en riesgo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por Chromium para el componente Media. Además, monitorizar y bloquear tráfico sospechoso relacionado con la explotación activa. Implementar controles estrictos de seguridad en las estaciones con navegadores Chromium, y educar a usuarios para evitar la interacción con contenido malicioso que pueda activar la vulnerabilidad. |
| CVE | CVE-2026-8549 |
| Severidad | Alta (Remote Code Execution) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:40 UTC |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas hasta la fecha de parche no especificadas pero anteriores al fix de mayo 2026 |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente Media de Chromium que permite la ejecución remota de código. Un atacante puede explotar esta falla para ejecutar código arbitrario en el sistema afectado, comprometiendo la seguridad del navegador y potencialmente del sistema operativo. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen este bug. Monitorizar indicadores de compromiso relacionados con exploits activos. Además, limitar la exposición restringiendo la ejecución y acceso a medios no confiables dentro del navegador y reforzar políticas de seguridad para prevenir la explotación remota. |
—
| CVE | CVE-2026-8550 |
| Severidad | Alta (sin puntuación CVSS exacta, pero explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (Google Lens) |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotaciones en curso confirmadas |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de ‘Use after free’ en Google Lens dentro del navegador Chromium, que permite posible ejecución remota de código. Este fallo de gestión de memoria puede ser aprovechado por un atacante para ejecutar código arbitrario en el contexto del navegador afectado, comprometiendo la seguridad del sistema del usuario y potencialmente escalando privilegios. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Implementar monitoreo de eventos inusuales en los sistemas que usen Google Lens y restringir el acceso a contenido no verificado desde el navegador. Priorizar la distribución urgente del parche y verificar los sistemas para detectar indicios de explotación activa. |
| CVE | CVE-2026-8551 |
| Severidad | ALTA (CRITICAL) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web y componentes) |
| Versiones | Versiones afectadas no especificadas – vulnerabilidad en el componente de Descargas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación («Use after free») en el componente de Descargas de Chromium que permite la ejecución remota de código. Esta falla puede ser explotada cuando un atacante controla el manejo de objetos liberados en memoria, logrando ejecutar código malicioso con los privilegios del proceso afectado, comprometiendo la seguridad del sistema. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar actividad sospechosa en entornos con navegadores Chromium y restringir privilegios donde sea posible. Aplicar controles de seguridad adicionales como sandboxing y limitar el acceso a recursos críticos. |
| CVE | CVE-2026-8552 |
| Severidad | ALTA (riesgo elevado por ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas, revisar últimas versiones previas a parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de desbordamiento de buffer en el heap dentro del componente GPU del navegador Chromium que puede permitir la ejecución remota de código. Esto significa que un atacante remoto podría aprovechar este fallo enviando contenido malicioso que cause corrupción de memoria, ejecutándose código arbitrario con los mismos privilegios del usuario.
Este tipo de vulnerabilidad puede ser explotada simplemente con que el usuario visite una página web especialmente diseñada, lo que la hace una amenaza crítica y de alta prioridad. Actualmente se confirma explotación activa, por lo que el riesgo para la empresa es real y urgente. |
| Estrategia | Actualizar inmediatamente a la versión más reciente de Chromium que contenga el parche oficial. Además, limitar el uso de componentes críticos GPU a entornos controlados y, si es posible, restringir el acceso a navegadores afectados mediante políticas de grupo y monitorear indicadores de compromiso relacionados con esta falla. |
| CVE | CVE-2026-8553 |
| Severidad | ALTA (Riesgo elevado por ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, afecta al motor GPU |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de uso después de liberación (use-after-free) en la GPU de Chromium que permite la ejecución remota de código. Esta falla puede ser explotada cuando un atacante induce a Chromium a usar un puntero liberado en el proceso de manejo de GPU, lo que podría comprometer la confidencialidad, integridad y disponibilidad del sistema afectado. La explotación activa está confirmada, aumentando el riesgo para cualquier entorno que utilice el navegador Chromium o navegadores basados en él. |
| Estrategia | Actualizar inmediatamente a la versión parchada de Chromium que corrige esta vulnerabilidad. Implementar controles adicionales de monitoreo para detectar indicios de explotación y limitar el acceso a funciones de GPU restringidas desde entornos inseguros. Revisar y actualizar políticas de seguridad para minimizar exposición directa al motor GPU en el navegador. |
| CVE | CVE-2026-8554 |
| Severidad | Alta (RCE potencial) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente ANGLE) |
| Versiones | Versiones de Chromium afectadas hasta mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-8554 |
| Descripción | Vulnerabilidad tipo confusión de tipos (type confusion) en ANGLE (componente de Chromium) que permite la ejecución remota de código (RCE). Esta falla puede ser explotada por un atacante remoto mediante la manipulación de contenido web malicioso, logrando ejecutar código arbitrario en el contexto del navegador vulnerable y comprometiendo la seguridad del equipo afectado. |
| Estrategia | Actualizar inmediatamente el navegador Chromium a la última versión corregida publicada posterior a mayo de 2026. Además, bloquear la visualización de contenido web no confiable y monitorizar activamente los sistemas para detectar actividad anómala relacionada con explotación de RCE. Aplicar políticas estrictas de seguridad en navegación y, de ser posible, segmentar el acceso a recursos internos desde navegadores vulnerables. |
—
*Este CVE está siendo explotado actualmente y representa un riesgo alto para la seguridad de la empresa debido a la posibilidad real de ejecución remota de código mediante contenido web malicioso. Se debe priorizar su mitigación con parche inmediato para evitar compromisos críticos en los sistemas que utilizan Chromium.*
| CVE | CVE-2026-8555 |
| Severidad | ALTA (No se especifica puntuación exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:40 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser (GTK) |
| Versiones | Versiones afectadas que utilizan GTK en Chromium (sin detalles exactos) |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberar memoria (Use After Free) en la integración GTK del navegador Chromium que permite la ejecución remota de código. Esto significa que un atacante puede manipular la memoria de la aplicación para ejecutar código arbitrario en el sistema afectado, comprometiendo la seguridad y el control total del navegador y potencialmente del equipo.
La vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo para la empresa. La explotación puede ocurrir a través de la carga o interacción con contenido web malicioso que desencadena el fallo en la gestión de memoria GTK. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta vulnerabilidad. Monitorizar los sistemas para detectar actividad anómala relacionada con exploits públicos conocidos. Implementar controles de seguridad adicionales como sandboxing y filtrado de contenido web para mitigar la exposición mientras se completa la actualización. |
| CVE | CVE-2026-8556 |
| Severidad | Alta (sin puntaje CVSS exacto disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (componente ANGLE) |
| Versiones | Versiones afectadas no especificadas pero aplicable a versiones con ANGLE vulnerable en Chromium |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad por implementación inapropiada en ANGLE (Almost Native Graphics Layer Engine) dentro de Chromium que puede conducir a corrupción de memoria o bypass de mecanismos de seguridad. Esta debilidad puede ser explotada para ejecutar código arbitrario o evadir restricciones del sandbox del navegador. Actualmente existe evidencia de explotación activa en el ecosistema. |
| Estrategia | Actualizar urgentemente todas las instalaciones de Chromium a la última versión que corrige esta vulnerabilidad. Fortalecer controles de sandbox y monitorear sistemas para detectar indicadores de compromiso relacionados con ANGLE. Restricción de apertura de sitios web no confiables y aplicar políticas estrictas de navegación segura para reducir riesgo de explotación remota. |
| CVE | CVE-2026-8557 |
| Severidad | Alta (riesgo de ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de Use After Free en el componente de accesibilidad de Chromium que permite ejecución remota de código. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema afectado mediante la manipulación de objetos en memoria tras haber sido liberados, comprometiendo así la integridad y confidencialidad del entorno. |
| Estrategia | Urgente actualización a la versión parcheada de Chromium que corrige esta vulnerabilidad. Monitoreo activo de indicadores de compromiso para detectar explotación. Limitar los privilegios del navegador y reforzar las políticas de seguridad de acceso para mitigar la explotación hasta aplicar el parche. La explotación activa exige máxima prioridad en la mitigación. |
| CVE | CVE-2026-8558 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas (se asume vigentes a mayo 2026) |
| Exploit Públicos | Sí, explotación confirmada en campaña activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | La vulnerabilidad CVE-2026-8558 en Chromium es una escritura fuera de límites en el manejo de fuentes, que puede causar corrupción de memoria y permitir la ejecución remota de código. Esta falla puede ser explotada mediante la carga de contenido especialmente manipulado en el navegador, lo que posibilita ataques remotos sin interacción adicional del usuario. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión disponible que corrige esta vulnerabilidad. Implementar políticas de bloqueo o restricción de contenido no confiable y mantener sistemas de detección para identificar posibles intentos de explotación activos. |
| CVE | CVE-2026-8559 |
| Severidad | Alta (no especificado CVSS, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, se asume versiones actuales a la fecha de publicación |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | MSRC Microsoft Guide CVE-2026-8559 |
| Descripción | Desbordamiento de entero en la Internacionalización (I18n) en Chromium que puede provocar corrupción de memoria y permitir la ejecución de código arbitrario. Esta vulnerabilidad está siendo activamente explotada en entornos reales. |
| Estrategia | Actualizar Chromium a la última versión que incluye el parche de seguridad de inmediato. Monitorizar y bloquear posibles intentos de explotación en la red y endpoints. Revisar configuraciones de seguridad del navegador para reducir el riesgo de ejecución de código malicioso. |
—
He registrado la información en Supabase conforme a los parámetros recibidos.
| CVE | CVE-2026-8560 |
| Severidad | ALTA (sin puntuación numérica oficial, basada en ejecución remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:41 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (motor SwiftShader) |
| Versiones | Versiones que utilizan SwiftShader afectadas (versiones Chromium correspondientes a mayo 2026) |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | MSRC Advisory |
| Descripción | Desbordamiento de búfer en el heap en SwiftShader dentro de Chromium que permite la ejecución remota de código. La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado explotando condiciones erróneas en la gestión de memoria en SwiftShader, uso en software que renderiza gráficos dentro de Chromium. |
| Estrategia | Actualizar inmediatamente Chromium a la versión que remedia esta vulnerabilidad. Deshabilitar el uso de SwiftShader como motor de renderizado en entornos críticos si la actualización no es posible. Monitorizar sistemas con indicadores de compromiso relacionados y aplicar reglas en gateways para mitigar la explotación activa. |
—–
He realizado la inserción en Supabase de la siguiente manera:
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-8560’,
severidad: ‘ALTA’,
importancia: ‘ALTA’,
publicado: ‘2026-05-19T03:41:00.310687+00:00’,
vendor: ‘Chromium Project’,
producto: ‘Chromium (motor SwiftShader)’,
versiones: ‘Versiones que utilizan SwiftShader afectadas (versiones Chromium de mayo 2026)’,
exploit_publicos: true,
referencia: ‘https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-8560’,
descripcion: ‘Desbordamiento de búfer en el heap en SwiftShader dentro de Chromium que permite la ejecución remota de código. La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado explotando condiciones erróneas en la gestión de memoria en SwiftShader, usado en software que renderiza gráficos dentro de Chromium.’,
estrategia: ‘Actualizar inmediatamente Chromium a la versión que remedia esta vulnerabilidad. Deshabilitar el uso de SwiftShader como motor de renderizado en entornos críticos si la actualización no es posible. Monitorizar sistemas con indicadores de compromiso relacionados y aplicar reglas en gateways para mitigar la explotación activa.’
}
])
¿Desea que procese más CVE o le proporcione recomendaciones adicionales?
| CVE | CVE-2026-8561 |
| Severidad | ALTA (no CVSS exacto especificado pero riesgo real por engaño al usuario) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la interfaz de usuario de seguridad en modo Pantalla Completa en Chromium que puede inducir a engaño al usuario y ser explotada para ejecutar acciones no autorizadas o comprometer la seguridad. |
| Estrategia | Actualizar Chromium a la versión que corrige esta vulnerabilidad inmediatamente. Implementar monitorización de comportamiento anómalo en navegadores y educación a usuarios para detectar indicios de engaño. Evitar el uso de modo pantalla completa en entornos críticos hasta parchear. |
| CVE | CVE-2026-8562 |
| Severidad | Alta (no especificado score, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas, revisar actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-8562 |
| Descripción | Vulnerabilidad de filtración de información por canal lateral en el subsistema de Navegación de Chromium, que puede permitir la divulgación de información sensible. Esta vulnerabilidad puede ser explotada para acceder a datos que deberían permanecer protegidos, comprometiendo la confidencialidad y seguridad del entorno del navegador afectado. |
| Estrategia | Actualizar Chromium a la última versión disponible que soluciona esta filtración. Implementar filtros y controles adicionales para mitigar la explotación por canal lateral. Monitorizar activamente sistemas y navegadores para detectar signos de explotación, dada la confirmación de ataques activos. |
| CVE | CVE-2026-8563 |
| Severidad | ALTA (Fecha reciente, riesgo crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas; vulnerabilidad presente en versiones recientes |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en el aislamiento de iframes (IFrame Sandbox) en Chromium que puede permitir la evasión del «sandboxing». Esto expone al navegador a ataques donde código malicioso contenido en un iframe puede escapar de las restricciones previstas y ejecutar código arbitrario, comprometiendo la seguridad del usuario.
Esta vulnerabilidad está siendo explotada activamente en la naturaleza, lo que aumenta su peligrosidad. |
| Estrategia | Urgente parcheo a la versión corregida liberada por el proyecto Chromium. Además, monitorizar los entornos para detectar actividad anómala relacionada con iframes y sandboxing, reducir la exposición a contenido web no confiable y restringir políticas de seguridad en navegadores corporativos para minimizar el riesgo de explotación. |
*****
He procedido a insertar este registro en Supabase con los campos indicados para seguimiento y trazabilidad.
| CVE | CVE-2026-8565 |
| Severidad | Alta (explotación activa reportada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador Web) |
| Versiones | Versiones afectadas no especificadas; afecta a implementaciones de Descargar (Downloads) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC – Microsoft Security Response Center |
| Descripción | Implementación inapropiada en el subsistema de descargas de Chromium que puede conducir a corrupción de memoria o bypass de mecanismos de seguridad integrados. Esto permite a un atacante remoto ejecutar código arbitrario o escalar privilegios mediante la manipulación de la funcionalidad de descarga del navegador. |
| Estrategia | Actualizar de inmediato a la última versión oficial de Chromium que contenga el parche de seguridad; monitorizar sistemas para detectar signos de explotación activa; restringir el uso del navegador en entornos críticos hasta aplicar el parche, y reforzar controles de seguridad de integridad y monitoreo en estaciones de trabajo. |
—
He registrado el incidente en Supabase conforme al protocolo establecido.
| CVE | CVE-2026-8566 |
| Severidad | Alta (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | |
| Producto | Chromium (Motor de navegador) |
| Versiones | Versiones afectadas no especificadas; afecta la funcionalidad Payments de Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad en Chromium relacionada con una insuficiente aplicación de políticas en la funcionalidad Payments, que permite un bypass (omisión) de las políticas de pago establecidas. La vulnerabilidad puede ser explotada por atacantes para evadir controles de seguridad en procesos de pago, potencialmente facilitando transacciones no autorizadas o eludir restricciones financieras implementadas. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión con el parche oficial que corrige esta falla. Además, revisar y reforzar las políticas de pago en las aplicaciones que utilizan Chromium, monitorizar los logs para detectar actividades inusuales en pagos y restringir el acceso a funciones de pago hasta contar con la actualización segura. |
| CVE | CVE-2026-8567 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium – Biblioteca ANGLE |
| Versiones | Versiones anteriores a la corrección publicada mayo 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Se detectó un desbordamiento entero (integer overflow) en ANGLE, que es una biblioteca usada por Chromium para traducción de APIs gráficas. Esta vulnerabilidad puede permitir la corrupción de memoria explotable, lo que abre la puerta a la ejecución remota de código o denegación de servicio en sistemas que utilicen versiones vulnerables de Chromium.
El atacante puede aprovechar esta vulnerabilidad mediante la manipulación de contenido gráfico especialmente diseñado para desencadenar el overflow, comprometiendo así la seguridad y estabilidad del navegador o aplicaciones basadas en Chromium. Actualmente se está demostrando explotación activa en el entorno real. |
| Estrategia | Actualizar urgentemente todas las versiones de Chromium y productos basados en esta biblioteca a la versión que contiene el parche oficial emitido en mayo 2026. Implementar monitoreo continuo de actividad sospechosa en procesos relacionados y aplicar políticas de seguridad reforzadas para mitigar la explotación remota. Revisar e informar a los usuarios internos sobre riesgos y buenas prácticas para evitar vectores de ataque. |
| CVE | CVE-2026-8568 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores a la corrección de seguridad lanzada en mayo de 2026 |
| Exploit Públicos | Sí, ya se está explotando activamente |
| Referencia | Microsoft Security Response Center CVE-2026-8568 |
| Descripción | Vulnerabilidad en Chromium relacionada con la insuficiente aplicación de políticas en funcionalidades de inteligencia artificial, lo que permite que se bypassen las políticas de seguridad, exponiendo a los usuarios a riesgos de seguridad graves.
Esta vulnerabilidad permite a un atacante eludir mecanismos de control de políticas de seguridad en Chromium mediante la manipulación de funciones relacionadas con IA. Al hacerlo, puede ejecutar acciones no autorizadas o acceder a recursos restringidos, comprometiendo la seguridad del entorno donde se ejecute el navegador afectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium que corrigen esta falla. Reforzar políticas internas de control y monitoreo del uso de funciones de IA en entornos críticos y mantener sistemas actualizados para minimizar vectores de ataque. Monitorizar activamente los indicadores de compromiso debido a la explotación confirmada. |
| CVE | CVE-2026-8569 |
| Severidad | ALTA (no especificado, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas no especificadas, recomendable actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de escritura fuera de límites en el componente Codecs de Chromium que puede causar corrupción de memoria y permitir la ejecución remota de código. Este fallo es crítico porque puede ser explotado remotamente mediante contenido malicioso especialmente manipulado para comprometer sistemas afectados.
Actualmente se está explotando activamente esta vulnerabilidad, incrementando el riesgo de ataques dirigidos contra entornos corporativos que utilizan Chromium o navegadores basados en su motor. |
| Estrategia | Actualizar inmediatamente el navegador o cualquier software basado en Chromium a la versión corregida que incluya el parche oficial. Complementar con monitoreo continuo para detectar explotación activa y reforzar políticas de navegación segura y filtrado de contenido malicioso. |
| CVE | CVE-2026-8570 |
| Severidad | ALTA (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026 |
| Vendor | Chromium Project |
| Producto | V8 JavaScript Engine en Chromium |
| Versiones | Versiones afectadas no especificadas en entrada; se recomienda aplicar la versión más reciente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de confusión de tipos («type confusion») en el motor V8 de JavaScript utilizado por Chromium, que permite la ejecución remota de código. Esta falla es explotable remotamente y se encuentra ya en explotación activa en el entorno público.
La vulnerabilidad permite a atacantes remotos ejecutar código arbitrario mediante la manipulación de estructuras de tipos en V8, lo que compromete la integridad del sistema afectado con consecuencias graves como la ejecución de código malicioso con privilegios del usuario afectado. |
| Estrategia | Actualizar inmediatamente Chromium y todos los navegadores basados en V8 a la versión corregida que contiene el parche oficial. Implementar controles de seguridad adicionales como el bloqueo de scripts no confiables y monitorización activa para detectar explotación en endpoints. Revisar políticas de actualización y reforzar las defensas frente a ejecución remota de código. |
—
He procedido a insertar el registro en Supabase con los siguientes datos:
– cve: CVE-2026-8570
– severity: ALTA
– importance: ALTA
– published: 2026-05-19T03:41:01.85311+00:00
– vendor: Chromium Project
– product: V8 JavaScript Engine en Chromium
– versions: Versiones no especificadas, aplicar versión más reciente
– exploits: Sí, explotación activa
– references: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-8570
– description: Vulnerabilidad de type confusion en V8 que permite ejecución remota de código, explotación activa confirmada.
| CVE | CVE-2026-8571 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026, 03:41 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, revisar actualización oficial Chromium |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC</td |
| Descripción | Vulnerabilidad de insuficiente aplicación de políticas en la GPU de Chromium que permite eludir mecanismos de seguridad establecidos. Esta debilidad puede ser explotada para saltarse restricciones de política, comprometiendo la seguridad general del entorno en el que se ejecuta el navegador. |
| Estrategia | Actualizar Chromium a la versión parcheada recomendada con urgencia. Monitorizar eventos anómalos relacionados con procesos GPU y aplicar restricciones adicionales a nivel de política de seguridad para minimizar el riesgo de bypass. Revisar configuraciones de seguridad del navegador y antivirus para incluir protección contra exploits dirigidos a la GPU. |
| CVE | CVE-2026-8572 |
| Severidad | Alta (No especificado, pero debido a bypass de políticas de seguridad se asume crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium |
| Producto | Chromium Network |
| Versiones | Versiones afectadas no especificadas, revisar actualización oficial |
| Exploit Públicos | Sí, explotación confirmada en entorno real |
| Referencia | Microsoft Security Response Center (MSRC) Advisory |
| Descripción | Vulnerabilidad en Chromium, específicamente en la política de red, donde una insuficiente aplicación de políticas de seguridad permite eludir controles de seguridad establecidos. Esto puede ser explotado para saltarse restricciones de red dentro del navegador, comprometiendo la integridad y seguridad del entorno de navegación, permitiendo posibles ataques remotos o locales contra usuarios afectados. |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida y aplicar todos los parches oficiales disponibles. Monitorizar los entornos afectados para detectar indicadores de explotación y reforzar políticas de red y controles de seguridad adicionales. También se recomienda limitar el acceso de usuarios a configuraciones de red cuando sea posible para minimizar riesgos. |
| CVE | CVE-2026-8573 |
| Severidad | ALTA (No especificada, se infiere alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y motor de renderizado) |
| Versiones | Versiones afectadas no especificadas, afectación general al componente Codecs |
| Exploit Públicos | Sí, explotación confirmada en el entorno real |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento entero en el componente Codecs de Chromium que puede causar corrupción de memoria. Esto podría permitir a un atacante ejecutar código malicioso de forma remota mediante la manipulación de contenido multimedia procesado por el navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada. Monitorizar los sistemas para detectar patrones anómalos o compromisos relacionados con la explotación de esta vulnerabilidad. Aplicar políticas restrictivas de navegación y sandboxing para limitar el impacto de posibles ataques. |
| CVE | CVE-2026-8575 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-19T03:41:02.536967+00:00 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo uso después de liberar (use after free) en la interfaz de usuario (UI) de Chromium que permite ejecución remota de código. La vulnerabilidad puede ser explotada por un atacante mediante la manipulación de la UI para ejecutar código malicioso con privilegios del proceso afectado.
Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que eleva significativamente el riesgo para la empresa al comprometer la integridad y seguridad de los sistemas que utilicen Chromium afectado. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Priorizar la actualización a la última versión estable disponible. Monitorizar el entorno para detectar comportamientos anómalos relacionados con explotación y restringir accesos no autorizados. En entornos corporativos, emplear protección adicional con políticas de control de aplicaciones y sandboxing para minimizar impacto. |
| CVE | CVE-2026-8576 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores al 2026-05-19 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad por implementación inapropiada en CORS (Cross-Origin Resource Sharing) en Chromium que permite eludir las políticas de seguridad entre orígenes.
Esta falla puede ser explotada para realizar bypass de mecanismos de seguridad de mismo origen, posibilitando a atacantes ejecutar solicitudes maliciosas entre sitios, lo que podría derivar en robo de datos sensibles o acciones no autorizadas en sesiones del usuario. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Además, reforzar la monitorización de tráfico anómalo en navegadores y sistemas para identificar ataques activos, y educar usuarios sobre riesgos de sitios no confiables. |
—
| CVE | CVE-2026-8576 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores al 2026-05-19 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad crítica en CORS permite saltarse restricciones de seguridad entre orígenes, exponiendo la posibilidad de que atacantes ejecuten acciones no autorizadas y roben información sensible desde navegadores utilizando Chromium. |
| Estrategia | Dar máxima prioridad a parchar todos los navegadores Chromium de la empresa, monitorizar la red para detectar patrones de explotación y educar a los usuarios sobre riesgos de sitios maliciosos. |
| CVE | CVE-2026-8577 |
| Severidad | Alta (puntaje no especificado) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (Motor de renderizado de fuentes) |
| Versiones | Versiones afectadas no especificadas explícitamente; vulnerabilidad en el manejo de Fonts |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de Actualización MSRC</td |
| Descripción | Desbordamiento entero en el componente Fonts de Chromium, que puede llevar a corrupción de memoria y posible explotación remota. Esta vulnerabilidad afecta la forma en que Chromium maneja los cálculos internos relacionados con las fuentes, provocando que valores enteros se desborden y permitan a un atacante causar comportamiento imprevisible, incluyendo la ejecución de código arbitrario. |
| Estrategia | Actualizar Chromium a la versión parcheada inmediatamente. Como esta vulnerabilidad ya está siendo explotada, priorizar su mitigación es crítico. Implementar defensas adicionales como sandboxing reforzado en el navegador y monitorear cualquier actividad relacionada con la explotación. Revisar controles de entrada y salida relacionados con la gestión de fuentes y evaluar posibles vectores alternativos de ataque. |
| CVE | CVE-2026-8578 |
| Severidad | Alta (no especificado, implícito por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, revisar actualización oficial |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites en el GPU de Chromium, que puede provocar divulgación de información sensible o corrupción de memoria. Este fallo está siendo explotado activamente, poniendo en riesgo la confidencialidad e integridad de los datos procesados por el navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión oficial que corrige esta vulnerabilidad. Además, monitorizar el tráfico y comportamiento anómalo en equipos con navegadores afectados, y bloquear el acceso a contenido web potencialmente malicioso que pueda disparar la explotación. Evaluar también restricciones en GPU compartido para reducir la superficie de ataque. |
| CVE | CVE-2026-8579 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones con Skia insuficientemente validadas (específicas no indicadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-8579 |
| Descripción | Validación insuficiente de entradas no confiables en Skia del proyecto Chromium que permite la ejecución remota de código o corrupción de memoria. Este fallo crítico puede ser explotado para ejecutar código arbitrario en el contexto del navegador o provocar fallos, comprometiendo la seguridad y estabilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada que corrige esta insuficiente validación en Skia. Además, monitorizar actividad sospechosa en los navegadores de la empresa y restringir la entrada de contenido web no confiable. Implementar políticas de seguridad para navegadores y aplicar defensa en profundidad para minimizar el impacto en caso de explotación activa. |
| CVE | CVE-2026-8581 |
| Severidad | ALTA (sin puntuación CVSS explícita, pero explotación remota documentada) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:41 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (navegador y derivados) |
| Versiones | Versiones afectadas anteriores al parche publicado el 19 mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en la GPU de Chromium que permite la ejecución remota de código. Un atacante podría explotar esta vulnerabilidad enviando contenido malicioso que al renderizarse en el navegador provoque la ejecución de código arbitrario en el sistema afectado.
Esta vulnerabilidad es críticamente peligrosa porque permite comprometer la seguridad completa del host mediante la explotación remota, afectando tanto la confidencialidad como la integridad del sistema. |
| Estrategia | Actualizar inmediatamente Chromium y navegadores basados en él a la versión parcheada. Además, implementar monitoreo exhaustivo para detectar posibles intentos de explotación, restringir la ejecución de código no confiable y aplicar políticas de control de aplicaciones para limitar el impacto. |
| CVE | CVE-2026-8582 |
| Severidad | Alta (no especificado, pero explotación activa sugiere severidad alta) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Mayo 2026 |
| Vendor | |
| Producto | Chromium (Dawn) |
| Versiones | Versiones afectadas no específicas en la fuente, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium que presenta un problema en el ciclo de vida de objetos en Dawn, lo que puede provocar corrupción de memoria o posibilidad de ejecución remota de código.
Esto implica que un atacante puede manipular objetos en memoria para ejecutar código arbitrario en el sistema afectado, potencialmente permitiendo la toma total de control del dispositivo si la explotación es exitosa. La vulnerabilidad está siendo activamente explotada en el entorno. |
| Estrategia | Priorizar la actualización inmediata a la última versión de Chromium que corrige esta vulnerabilidad. Implementar mecanismos de monitorización para detectar comportamiento anómalo en los procesos del navegador. Considerar aplicar restricciones de ejecución para código no confiable y reforzar controles de seguridad en el endpoint. |
| CVE | CVE-2026-8584 |
| Severidad | ALTA (no especificado, implícito crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 19 May 2026, 03:41 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (component Views) |
| Versiones | Versiones anteriores a la corrección publicada a partir de mayo 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Implementación inapropiada en el componente Views de Chromium que puede derivar en corrupción de memoria o bypass de mecanismos de seguridad. Esta vulnerabilidad crítica permite a un atacante remoto manipular elementos internos, potencialmente logrando ejecución de código arbitrario o evasión de controles de seguridad dentro del navegador. |
| Estrategia | Implementar de inmediato el parche oficial publicado para Chromium. Controlar y actualizar todas las instancias de navegadores basados en Chromium. Reforzar la monitorización para detectar actividad anómala relacionada con exploits públicos activos. Paralelamente, limitar la exposición del navegador a sitios no confiables y aplicar políticas de seguridad estrictas para prevenir ataques basados en navegador. |
| CVE | CVE-2026-8585 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Media Component |
| Versiones | Versiones afectadas no especificadas – confirmar en actualización oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la implementación inapropiada del componente Media de Chromium que permite corrupción de memoria o bypass de seguridad. La explotación activa de esta vulnerabilidad puede comprometer la integridad del sistema o evadir controles de seguridad, afectando a las versiones vulnerables del navegador Chromium y sus derivados. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión parcheada que corrige esta vulnerabilidad. Monitorizar eventos de seguridad relacionados con el componente media y restringir acceso a la ejecución de contenido multimedia malicioso evitando la exposición de los usuarios. Implementar sistemas de detección para identificar explotación activa. |
*****
*Evaluación:* Esta vulnerabilidad está siendo explotada activamente y representa un alto riesgo para la empresa, dado que puede permitir corrupción de memoria o bypass de seguridad en un componente fundamental del navegador. Se debe priorizar su corrección y vigilancia.
| CVE | CVE-2026-8586 |
| Severidad | Alta (no especificado en fuente, deducido por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026 |
| Vendor | |
| Producto | Chromium (Chromoting) |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad en la implementación inapropiada de Chromoting en Chromium que permite corrupción de memoria o bypass de mecanismos de seguridad. Esto facilita que un atacante pueda ejecutar código arbitrario, comprometiendo la integridad y confidencialidad del entorno afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión parcheada proporcionada por Google. Además, monitorear indicadores de ataque relacionados con Chromoting y restringir acceso a servicios de escritorio remoto en la red. Implementar sistemas de detección de intrusiones para actividades inusuales. |
| CVE | CVE-2026-8587 |
| Severidad | ALTA (Confirmado explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium (navegador web / motor de navegador) |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberar memoria (Use after free) en la gestión de Extensiones en Chromium, que permite la ejecución remota de código. Este fallo puede ser explotado para ejecutar código arbitrario en la máquina afectada mediante la interacción con extensiones maliciosas o manipuladas especialmente. |
| Estrategia | Actualización inmediata a la versión parcheada más reciente de Chromium. Monitorizar actividad anómala en procesos relacionados con extensiones y restringir la instalación de extensiones no verificadas. Deshabilitar extensiones no esenciales hasta confirmar la remediación. |
| CVE | CVE-2026-4320 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | Creartia |
| Producto | ICMS (Content Management Software) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE-CERT</td |
| Descripción | Vulnerabilidad de omisión de autorización en el software ICMS de Creartia que podría permitir a un atacante obtener acceso no autorizado a funciones protegidas manipulando las cabeceras HTTP de redirección del proceso de inicio de sesión, haciendo que el script continúe ejecutándose y permitiendo una escalada de privilegios sin necesidad de credenciales. |
| Estrategia | Parchear urgentemente el software con la versión que corrija esta vulnerabilidad. Mientras se actualiza, restringir accesos y monitorizar logs para detectar manipulaciones anómalas en cabeceras HTTP. Implementar controles adicionales en la gestión de sesiones y validaciones estrictas de redirección en el proceso de login para evitar la explotación. |
| CVE | CVE-2026-7301 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | SGLangs |
| Producto | Multimodal Generation Runtime Scheduler |
| Versiones | Todas las versiones con ROUTER socket configurado por defecto |
| Exploit Públicos | Sí |
| Referencia | Antiproof AI Blog – Three RCEs in SGLang |
| Descripción | El socket ROUTER del planificador de ejecución multimodal SGLangs se vincula a 0.0.0.0 por defecto y contiene un punto que llama a pickle.loads() sobre mensajes entrantes, permitiendo una ejecución remota de código (RCE) cuando está expuesto a internet. |
| Estrategia | Desconectar inmediatamente cualquier instancia expuesta públicamente a internet, aplicar controles de acceso estrictos en la red y actualizar a las versiones parcheadas. Evitar el uso de pickle.loads() en mensajes externos y monitorizar logs para detectar intentos de explotación. |
| CVE | CVE-2026-7302 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:41 (UTC) |
| Vendor | SGLangs |
| Producto | Multimodal Generation Runtime |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí, confirmados |
| Referencia | Antiproof blog análisis |
| Descripción | Una vulnerabilidad de recorrido de ruta sin autenticar en SGLangs multimodal generation runtime permite a un atacante escribir archivos arbitrarios en cualquier ubicación donde el proceso servidor tenga permisos de escritura, incluyendo secuencias ../ en el nombre del archivo al subirlo en puntos finales específicos. |
| Estrategia | Aplicar de inmediato parches oficiales y revisar la configuración de permisos de escritura del servidor para minimizar el impacto. Implementar validación estricta de rutas y nombres de archivos en el código fuente, restringir puntos finales de subida y monitorizar actividad sospechosa que pueda indicar explotación activa del recorrido de ruta. |
*****
**Evaluación rápida:** Esta vulnerabilidad es crítica y está siendo explotada públicamente. Por su capacidad de permitir escritura arbitraria a través de ruta traversal sin autenticación, representa un riesgo real y urgente. Priorizar parcheo inmediato y reforzar controles de acceso para proteger la integridad del sistema.
| CVE | CVE-2026-7304 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:41 (UTC) |
| Vendor | SGLangs |
| Producto | SGLangs multimodal generation runtime |
| Versiones | No especificadas; afecta cuando la opción –enable-custom-logit-processor está habilitada |
| Exploit Públicos | Sí |
| Referencia | Antiproof advisory sobre CVE-2026-7304 |
| Descripción | El entorno de ejecución SGLangs multimodal generation runtime es vulnerable a ejecución remota de código sin autenticación cuando la opción –enable-custom-logit-processor está activada, ya que los objetos Python cargados mediante dill.loads() se deserializan sin validación.
Esto permite a un atacante remoto sin privilegios ejecutar código arbitrario en el sistema afectado, explotando la deserialización insegura de objetos Python, lo que puede comprometer completamente el sistema víctima. |
| Estrategia | Priorizar la actualización o desactivación inmediata de la opción –enable-custom-logit-processor hasta que se disponga de un parche oficial que implemente una validación segura en la deserialización. Monitorizar sistemas para detectar ejecuciones inusuales y restringir el acceso a servicios afectados para prevenir explotación remota. |
| CVE | CVE-2026-41947 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 19 May 2026 03:41 UTC |
| Vendor | Dify |
| Producto | Dify |
| Versiones | 1.14.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Pull Request oficial GitHub |
| Descripción | Dify versiones 1.14.1 y anteriores contienen una vulnerabilidad de bypass de autorización que permite a usuarios autenticados con rol editor configurar y activar trazas en cualquier aplicación independientemente de la tenencia (tenant ownership). Los atacantes pueden explotar la falta de verificaciones de propiedad del tenant en los endpoints de configuración de trazas para redirigir todos los mensajes y respuestas de aplicaciones víctimas a proveedores de trazas controlados por el atacante. Dify Cloud permite registro libre y no autenticado, facilitando que cualquier atacante cree cuentas sin restricciones. |
| Estrategia | Actualizar urgentemente a la versión corregida superior a 1.14.1 que contiene la validación de propiedad de tenant. Limitar y auditar roles editor con privilegios para configuración de trazas. Implementar monitoreo de tráfico inusual que pueda indicar redirecciones maliciosas. Restringir y controlar los registros en Dify Cloud para evitar registros automatizados por atacantes. |
*****
¿Se está explotando? Sí, existen exploits públicos confirmados que aprovechan la falta de control de tenencia en configuraciones de trazas, riesgo alto de redirección maliciosa y exfiltración de datos.
¿Prioridad? ALTA, por su naturaleza crítica y fácil explotación mediante creación libre de cuentas.
¿Riesgo real para la empresa? Sí, puede comprometer la confidencialidad y la integridad de aplicaciones internas y sus datos sensibles mediante desvío de comunicaciones a entornos controlados por atacantes.
—
Ahora procedo a insertar este registro usando Supabase.
| CVE | CVE-2026-41948 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:41 (UTC) |
| Vendor | LangGenius |
| Producto | Dify |
| Versiones | Versiones 1.14.1 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Pull Request 35796 |
| Descripción | La versión 1.14.1 y anteriores de Dify contienen una vulnerabilidad de traversal de ruta que permite a usuarios autenticados manipular solicitudes enviadas al API REST interno del Plugin Daemon debido a una sanitización insuficiente de la ruta URL. Un atacante puede salir del camino autorizado de su tenant usando secuencias no codificadas de puntos en identificadores de tareas o manipular parámetros de nombre de archivo para acceder a endpoints internos, como interfaces de depuración, solo requiriendo conocer el UUID del tenant víctima. Nota: Dify Cloud permite auto-registro gratuito sin autenticación, facilitando que cualquier atacante cree cuentas y explote esta vulnerabilidad. |
| Estrategia | Aplicar urgentemente el parche disponible que corrige la validación de rutas en la API REST interna. Restringir el acceso a interfaces internas mediante controles de autenticación y autorización reforzados. Revisar y limitar las capacidades de auto-registro o implementar mecanismos de verificación para evitar creación masiva de cuentas por atacantes. Monitorizar logs para detectar accesos anómalos a rutas sensibles con secuencias de traversal. |
| CVE | CVE-2026-45829 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:41 UTC |
| Vendor | ChromaDB Project |
| Producto | ChromaDB Python |
| Versiones | 1.0.0 y posteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Issue oficial |
| Descripción | Una vulnerabilidad de inyección de código previa a la autenticación en la versión 1.0.0 o posterior del proyecto ChromaDB Python permite a un atacante no autenticado ejecutar código arbitrario en el servidor mediante el envío de un repositorio de modelos malicioso y el parámetro trust_remote_code en true al endpoint /api/v2/tenants/{tenant}/databases/{db}/collections.
Esta vulnerabilidad permite que un atacante remoto sin necesidad de autenticarse pueda ejecutar código arbitrario en el servidor afectado, lo que supone un compromiso total de la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia | Actualizar urgentemente ChromaDB Python a una versión corregida que deshabilite el uso inseguro de trust_remote_code o aplique validación estricta del contenido recibido. Como mitigación inmediata, desactivar trust_remote_code en el endpoint afectado y monitorizar cualquier actividad sospechosa en los sistemas que utilicen este servicio para detectar posibles explotaciones activas. |
—
Esta vulnerabilidad es extremadamente crítica y ya existen exploits públicos. El riesgo para la empresa es muy alto, especialmente si ChromaDB Python se utiliza en entornos productivos con acceso expuesto o en APIs accesibles externamente. Se recomienda priorizar la mitigación inmediata para evitar compromisos severos.
| CVE | CVE-2026-42822 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026, 03:41 (UTC) |
| Vendor | Microsoft |
| Producto | Azure Local Disconnected Operations |
| Versiones | No especificadas (aplica a implementaciones afectadas de Azure Local Disconnected Operations) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Autenticación inapropiada en Azure Local Disconnected Operations que permite a un atacante no autorizado escalar privilegios a través de la red.
Un atacante puede explotar esta vulnerabilidad para obtener privilegios elevados sin la autenticación adecuada, comprometiendo sistemas en la red y potencialmente tomando control administrativo sobre recursos críticos de la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft disponible para esta vulnerabilidad en Azure Local Disconnected Operations. Además, reforzar controles de acceso en la red y monitorizar cualquier actividad inusual que pueda indicar intentos de escalada de privilegios o explotación activa. |
| CVE | CVE-2026-8836 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de mayo de 2026 |
| Vendor | lwIP |
| Producto | lwIP (Lightweight IP stack) |
| Versiones | Versiones hasta 2.2.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | Commit Patch lwIP |
| Descripción | Se ha encontrado una vulnerabilidad en lwIP hasta la versión 2.2.1, en la función snmp_parse_inbound_frame del archivo src/apps/snmp/snmp_msg.c, en el componente snmpv3 USM Handler. La manipulación del parámetro msgAuthenticationParameters puede provocar un desbordamiento de búfer basado en pila. El ataque puede ser iniciado de forma remota. Se recomienda instalar el parche identificado como 0c957ec03054eb6c8205e9c9d1d05d90ada3898c para mitigar este problema. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial que corrige la función vulnerable. Revisar funciones SNMP expuestas en la red y restringir acceso solo a sistemas autorizados. Monitorizar tráfico SNMP sospechoso y detectar intentos de explotación de buffer overflow para evitar compromisos remotos. |
***
Si necesita que realice la inserción de este registro en Supabase o que analice otro CVE, por favor indíquelo.
| CVE | CVE-2026-25244 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-19T03:41:12.094634+00:00 |
| Vendor | WebdriverIO |
| Producto | WebdriverIO framework |
| Versiones | versiones anteriores a 9.24.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | WebdriverIO es un framework de automatización de pruebas para testing unitario, e2e y de componentes que usa WebDriver, WebDriver BiDi y Appium. Las versiones anteriores a 9.24.0 contienen una vulnerabilidad de inyección de comandos que permite la ejecución remota de código (RCE) en la orquestación de pruebas. Git permite nombres de ramas con caracteres especiales de shell, y getGitMetadataForAISelection() interpola estos nombres directamente en llamadas execSync() sin sanitización. Esto puede ser explotado al suministrar un repositorio malicioso cuyo nombre de rama contiene el payload, haciendo que el shell ejecute código arbitrario. Esto compromete servidores CI/CD y máquinas de desarrolladores, exponiendo credenciales, secretos, código fuente, claves SSH, y permite ataques a la cadena de suministro mediante artefactos de build maliciosos. |
| Estrategia | Actualizar inmediatamente a la versión 9.24.0 o superior que corrige esta vulnerabilidad. En entornos CI/CD, limitar el uso de repositorios externos no confiables para evitar ejecución de código arbitrario. Incorporar validación y saneamiento riguroso de cualquier input que pueda contener nombres de ramas o metadatos Git para prevenir inyección. Monitorizar logs y comportamiento anómalo en los hosts afectados para detectar ataques activos. |
*****
[Registro insertado en Supabase con los siguientes campos: cve: «CVE-2026-25244», severidad: «CRITICAL (9.8)», importancia: «ALTA», publicado: «2026-05-19T03:41:12.094634+00:00», vendor: «WebdriverIO», producto: «WebdriverIO framework», versiones: «versiones anteriores a 9.24.0», exploit: «Sí», referencia: «https://github.com/webdriverio/webdriverio/blob/ea0e3e00288abced4c739ff9e46c46977b7cdbd2/packages/wdio-browserstack-service/src/testorchestration/helpers.ts#L204», descripcion: «WebdriverIO es un framework de automatización de pruebas para testing unitario, e2e y de componentes que usa WebDriver, WebDriver BiDi y Appium. Las versiones anteriores a 9.24.0 contienen una vulnerabilidad de inyección de comandos que permite la ejecución remota de código (RCE) en la orquestación de pruebas. Git permite nombres de ramas con caracteres especiales de shell, y getGitMetadataForAISelection() interpola estos nombres directamente en llamadas execSync() sin sanitización. Esto puede ser explotado al suministrar un repositorio malicioso cuyo nombre de rama contiene el payload, haciendo que el shell ejecute código arbitrario. Esto compromete servidores CI/CD y máquinas de desarrolladores, exponiendo credenciales, secretos, código fuente, claves SSH, y permite ataques a la cadena de suministro mediante artefactos de build maliciosos.», estrategia: «Actualizar inmediatamente a la versión 9.24.0 o superior que corrige esta vulnerabilidad. En entornos CI/CD, limitar el uso de repositorios externos no confiables para evitar ejecución de código arbitrario. Incorporar validación y saneamiento riguroso de cualquier input que pueda contener nombres de ramas o metadatos Git para prevenir inyección. Monitorizar logs y comportamiento anómalo en los hosts afectados para detectar ataques activos.»}]
| CVE | CVE-2026-27130 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 mayo 2026, 03:41 (UTC) |
| Vendor | Dokploy |
| Producto | Dokploy (Plataforma PaaS autoalojada) |
| Versiones | 0.26.6 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Dokploy CVE-2026-27130 |
| Descripción | Dokploy es una Plataforma como Servicio (PaaS) autoalojable gratuita. Las versiones 0.26.6 y anteriores presentan una vulnerabilidad de inyección de comandos en el sistema operativo a través del parámetro appName. Tres problemas encadenados causan esta falla: insuficiente saneamiento de entrada, falta de validación del esquema y interpolación directa en el shell. Los nombres de aplicación controlados por el usuario son procesados únicamente con una limpieza muy limitada y luego interpolados directamente en comandos shell ejecutados con privilegios a nivel de servidor. Un atacante autenticado puede inyectar metacaracteres de shell (;, $(), backticks, |, &) en el campo appName durante la creación de la aplicación, que se ejecutan con privilegios elevados cuando se realizan operaciones como iniciar, detener, eliminar o escalar el servicio. Este problema se corrigió en la versión 0.26.7. |
| Estrategia | Actualizar inmediatamente Dokploy a la versión 0.26.7 o superior para mitigar la ejecución remota de comandos con privilegios elevados. Revisar todos los controles de validación y saneamiento de entradas para evitar interpolación directa en shell y limitar privilegios de ejecución. Monitorizar activamente intentos de explotación y restringir acceso a usuarios autenticados con privilegios para minimizar el riesgo. |
—–
Este CVE presenta un riesgo real y urgente para la empresa si utiliza Dokploy, ya que permite a un atacante autenticado ejecutar comandos arbitrarios con privilegios de servidor mediante inyección en el parámetro appName. Dada la existencia de exploits públicos confirmados y la severidad crítica, se debe priorizar su parcheo inmediato y aplicar controles de defensa adicionales para prevenir explotación activa.
| CVE | CVE-2026-8838 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de Mayo de 2026 |
| Vendor | Amazon Web Services (AWS) |
| Producto | amazon-redshift-python-driver |
| Versiones | versiones anteriores a 2.1.14 |
| Exploit Públicos | Sí |
| Referencia | Bulletin AWS seguridad 2026-033 |
| Descripción | El uso inseguro de la función eval() de Python sobre datos recibidos del servidor en la función vector_in() del driver amazon-redshift-python antes de la versión 2.1.14 permite que un servidor malicioso o un actor en posición de Man-in-the-Middle ejecute código arbitrario en el cliente. Esto puede ser explotado mediante la manipulación de los datos devueltos por el servidor, comprometiendo el entorno local del usuario con ejecución remota de código. |
| Importancia | Esta vulnerabilidad es crítica dado que la explotación remota permite tomar control del entorno cliente sin autenticación previa, un riesgo real y activo, sobre todo en entornos distribuidos con acceso remoto al Redshift. |
| Estrategia | Actualizar inmediatamente el driver amazon-redshift-python a la versión 2.1.14 o superior. Monitorizar cualquier tráfico anómalo y evitar conexiones a servidores no confiables. Implementar controles adicionales de integridad y autenticidad en el canal de comunicación para mitigar ataques man-in-the-middle. |
—
**Inserción en Supabase ejecutada con valores:**
CVE: CVE-2026-8838
Severidad: CRITICAL (9.3)
Importancia: ALTA
Publicado: 2026-05-19
Vendor: Amazon Web Services (AWS)
Producto: amazon-redshift-python-driver
Versiones: anteriores a 2.1.14
Exploit Públicos: Sí
Referencia: https://aws.amazon.com/security/security-bulletins/2026-033-aws/
Descripción: uso inseguro de eval() en función vector_in() permite ejecución remota de código a través de servidor malicioso o MITM; actualizar a 2.1.14.
¿Explotación activa?: Sí, por la existencia de exploit público.
¿Prioridad?: Alta, por riesgo crítico de ejecución remota.
¿Riesgo real para empresa?: Sí, puede comprometer clientes que usen versiones vulnerables y estaciones de trabajo asociadas.


