CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-7333 Chromium Project Chromium (componente GPU) Alta (no especificada exacta, uso típico UAF es crítico) Versiones afectadas del componente GPU no especificadas (Se recomienda verificar última versión)
CVE-2026-7334 Google Chromium (navegador) Alta (exploit en circulación) Componentes Views de versiones afectadas antes del parche 2026-05 en circulación)
CVE-2026-7335 Chromium Project Chromium (componente multimedia) Alta (no específica en la fuente, basada en la naturaleza del fallo use-after-free) Versiones vulnerables no especificadas, afecta componente media en Chromium
CVE-2026-7336 Google AfectadoChromium WebRTC Alta (confirmado explotación) Versiones de Chromium anteriores al parche de mayo 2026
CVE-2026-7337 Google Motor JavaScript V8 dentro de Chromium Alta (crítica) Versiones de Chromium con motor V8 vulnerables (incluir versiones específicas en guía oficial)
CVE-2026-7338 Chromium Project Chromium (navegador y componentes relacionados) ALTA Versiones anteriores al parche de Mayo 2026
CVE-2026-7339 Google Chromium WebRTC Alta (exploit activo) Componentes WebRTC de Chromium anteriores al parche lanzado en mayo 2026 activo)
CVE-2026-7340 Google Chromium (componente ANGLE) Alta (no cifrada, pero implícita por la explotación activa) Versiones con componente ANGLE afectadas en Chromium (no especificadas explícitamente)
CVE-2026-7341 Chromium Project WebRTC en Chromium Alta Versiones afectadas no especificadas explícitamente; se recomienda revisar versiones WebRTC en Chromium previas a parche
CVE-2026-7343 Chromium Project Navegador Chromium (motor de Google Chrome y derivados) ALTA (uso tras liberación de memoria) Versiones afectadas no especificadas en el resumen, revisar proveedor para versiones concretas
CVE-2026-7344 Chromium Project Chromium – componente Accessibility ALTA (exploit en uso activo) Versiones afectadas no especificadas (component Accessibility) en uso activo)
CVE-2026-7345 Chromium Project Chromium (Componente Feedback) Alta (no especificado CVSS, riesgo alto implícito) Versiones afectadas no especificadas explicitamente, afecta a versiones actuales con componente Feedback
CVE-2026-7346 Chromium Project Chromium – Componente Tint ALTA (explotación activa confirmada) Versiones afectadas no especificadas, se recomienda verificar actualización oficial
CVE-2026-7347 Chromium Project Chromoting (componente de Chromium) Alta (no especificado número, según explotación activa) Versiones vulnerables no especificadas, se sugiere revisar versiones recientes previas a parche
CVE-2026-7348 Chromium Project Chromium – Componente de Codecs Alta (Critica, explotada activamente) Versiones anteriores a la corrección liberada en Mayo 2026
CVE-2026-7349 Chromium Project Chromium (navegador web) ALTA Versiones afectadas específicas no detalladas, se recomienda revisar últimos parches disponibles Confirmados (explotación activa reportada)
CVE-2026-7350 Chromium Project Componente WebMIDI en Chromium ALTA Versiones afectadas no especificadas, afecta a WebMIDI de Chromium
CVE-2026-7351 Chromium Project Componente MHTML de Chromium ALTA (sin puntuación exacta disponible) Versiones afectadas no especificadas, pero incluye versiones actuales de Chromium con componente MHTML
CVE-2026-7353 Google Chromium (componente Skia) ALTA Versiones que incluyen componente Skia afectado hasta antes del parche de mayo 2026
CVE-2026-7354 Google Chromium (componente Angle) Alta (no numérico exacto disponible) Versiones que incluyen el componente Angle antes del parche publicado en mayo 2026
CVE-2026-7355 Google Chromium ALTA (no se indica puntuación exacta, pero uso después de liberar es crítico) Versiones anteriores a la última actualización del 20 mayo 2026
CVE-2026-7356 Chromium Project Chromium (navegador web) Alta (Use after free suele ser crítico) Versiones anteriores al parche del 20 de mayo de 2026
CVE-2026-7357 Google Chromium Alta (Explotación activa) Versiones afectadas no especificadas, afectación en componente GPU
CVE-2026-7358 Chromium Project Chromium – componente Animation Alta (exploit activo) Versiones afectadas no especificadas, se recomienda actualización a la última versión estable activo)
CVE-2026-7359 Google Chromium (componente ANGLE) ALTA (según explotación activa confirmada) Versiones afectadas incluyen variantes recientes con componente ANGLE vulnerables (detalles en el advisory oficial)
CVE-2026-7360 Chromium Project Navegador Chromium (motor de navegador) ALTA (no especificada) Versiones con el componente Compositing anterior al parche de mayo 2026
CVE-2026-7363 Chromium Project Navegador Chromium (componente Canvas) ALTA (exploit activo) Versiones afectadas no especificadas en detalle, se aconseja actualizar a la última versión estable disponible activo)
CVE-2019-8646 Apple iphone_os ALTA (No CVSS exacto disponible, explotación confirmada) Versiones no especificadas previas a la corrección oficial
CVE-2021-26134 Atlassian Confluence Server y Data Center ALTA (explotación activa confirmada) Antes de 7.4.11, 7.11.0 – 7.12.5
CVE-2026-47100 FunnelKit Funnel Builder para WooCommerce Checkout Alta No especificadas (impacta versiones actuales)
CVE-2025-1448 No especificado afectadoNo especificado ALTA (no especificado numérico pero confirmada explotación) No especificado
CVE-2026-4885 Piotnet Piotnet Addons for Elementor Pro (plugin WordPress) CRÍTICA (9.8) Todas las versiones hasta la 7.1.70 inclusive
CVE-2026-2611 Databricks (MLflow) MLflow Assistant CRÍTICA (9.6) versión 3.9.0
CVE-2026-31986 Apache OFBiz CRITICAL (9.1) versiones anteriores a 24.09.06
CVE-2026-41919 Apache Software Foundation Apache OFBiz CRITICAL (9.1) versiones anteriores a 24.09.06
CVE-2026-46725 TYPO3 Extensión de TYPO3 CMS CRITICAL (9.2) No especificadas, afecta a configuraciones con modo persistente "Static"
CVE-2026-4883 Piotnet Piotnet Forms para WordPress CRÍTICA (9.8) Todas las versiones hasta la 2.1.40 incluida
CVE-2026-42097 Sparx Systems Sparx Pro Cloud Server CRÍTICA (9.3) versiones 6.1 (build 167) y anteriores
CVE-2026-43633 HestiaCP AfectadoHestiaCP Web Terminal CRÍTICA (9.5) versiones 1.9.0 hasta 1.9.4
CVE-2026-8948 Mozilla Firefox y Thunderbird CRITICAL (9.1) Versiones anteriores a Firefox 151 y Thunderbird 151
CVE-2026-8950 Mozilla Firefox, Thunderbird CRITICAL (9.3) Firefox anteriores a 151 y ESR menores a 140.11, Thunderbird anteriores a 151 y ESR menores a 140.11
CVE-2026-8953 Mozilla Firefox, Thunderbird CRITICAL (9.6) Firefox anteriores a 151, Firefox ESR anteriores a 115.36 y 140.11, Thunderbird anteriores a 151 y 140.11
CVE-2026-8956 Mozilla Firefox, Thunderbird CRITICAL (9.8) Firefox anteriores a 151 y Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y Thunderbird 140.11
CVE-2026-8959 Mozilla Firefox, Thunderbird CRITICAL (9.6) Firefox anteriores a 151, Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y 140.11 respectivamente
CVE-2026-8973 Mozilla Foundation Thunderbird CRITICAL (9.8) Thunderbird 150 y anteriores
CVE-2026-8974 Mozilla AfectadoThunderbird CRITICAL (9.8) Thunderbird 140.10 y Thunderbird 150
CVE-2026-8975 Mozilla Foundation Thunderbird CRITICAL (9.8) Thunderbird 140.10 y 150
CVE-2026-2586 Eclipse Foundation GlassFish Administration Console CRÍTICO (9.1) No especificadas (se asume afectadas las versiones que incluyen consola de administración)
CVE-2026-2587 Eclipse Foundation Glassfish gadget handler CRITICAL (9.6) Versiones que utilizan el mecanismo vulnerable de rendering de plantillas server-side con evaluación de Expression Language no saneada
CVE-2026-44159 Tyler Identity Tyler Identity Local (TID-L) CRITICAL (9.3) Todas las versiones antes del cese de soporte en 2021
CVE-2026-8711 NGINX NGINX JavaScript (js_fetch_proxy directive) CRITICAL (9.2) Versiones no EoTS que usan js_fetch_proxy con variables controladas por cliente
CVE-2026-36829 Panabit PAP-XM320 (servidor HTTP embebido) CRÍTICA (9.8) Versiones hasta y incluyendo v7.7
CVE-2026-47357 Accurics Inc. (Terrascan) Terrascan CRITICAL (9.2) v1.18.3 y anteriores
CVE-2026-47358 Accurics (Terrascan) Terrascan CRÍTICA (9.2) v1.18.3 y anteriores
CVE-2026-47107 Windmill Labs Windmill CRITICAL (9.3) versiones anteriores a 1.703.2
CVE-2026-33642 kitty Kitty terminal CRITICAL (9.9) 0.46.2 y versiones anteriores
CVE-2026-34234 CtrlPanel CtrlPanel (software de facturación para proveedores de hosting) CRÍTICO (10) Versiones 1.1.1 y anteriores
CVE-2026-6555 ProSolution ProSolution WP Client plugin para WordPress CRÍTICA (9.8) Versiones hasta 2.0.0 inclusive
CVE-2026-7284 Easy Elements Easy Elements for Elementor – Addons & Website Templates (Plugin WordPress) CRITICAL (9.8) Todas las versiones hasta 1.4.4 inclusive

CVE CVE-2026-7333
Severidad Alta (no especificada exacta, uso típico UAF es crítico)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromium (componente GPU)
Versiones Versiones afectadas del componente GPU no especificadas (Se recomienda verificar última versión)
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center CVE-2026-7333
Descripción Vulnerabilidad de «Uso después de liberar» (Use After Free, UAF) en el componente GPU del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema afectado explotando errores de gestión de memoria en la GPU, comprometiendo la integridad y seguridad del sistema.

El fallo puede ser activado mediante la navegación a sitios web maliciosos que desencadenen la condición UAF, explotándose esta vulnerabilidad activamente en entornos reales.

Estrategia Actualizar Chromium a la versión corregida tan pronto como esté disponible. Como mitigación temporal, restringir el acceso a sitios no confiables y deshabilitar el uso avanzado de GPU si es posible. Monitorizar activamente alertas de seguridad y posibles incidentes relacionados para detectar explotación activa.

CVE CVE-2026-7334
Severidad Alta (exploit en circulación)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Google
Producto Chromium (navegador)
Versiones Componentes Views de versiones afectadas antes del parche 2026-05
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad Use-after-free en el componente Views de Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario, debido a que el software intenta usar memoria ya liberada, lo que puede derivar en corrupción de memoria y ejecución de código malicioso.
Estrategia Actualizar urgentemente Chromium a la última versión que incluye el parche para esta vulnerabilidad. Se recomienda monitorizar cualquier actividad anómala en navegadores y endpoints, restringir acceso a sitios no confiables y emplear soluciones de seguridad que detecten la explotación de use-after-free. El riesgo es elevado dada la explotación activa reportada.

Vendor Google
Producto Afectado Chromium – componente Views
Versiones Afectadas Versiones anteriores al parche de mayo 2026
Exploit Públicos Sí, explotación activa

CVE CVE-2026-7335
Severidad Alta (no específica en la fuente, basada en la naturaleza del fallo use-after-free)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromium (componente multimedia)
Versiones Versiones vulnerables no especificadas, afecta componente media en Chromium
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «use after free» en el componente multimedia de Chromium. Esta vulnerabilidad permite que código malicioso aproveche un acceso a memoria ya liberada para ejecutar código arbitrario o causar una denegación de servicio. Se está explotando activamente en el entorno, lo que aumenta el riesgo de comprometer sistemas que utilicen Chromium.

Esta falla puede ser aprovechada mediante la reproducción de contenido multimedia especialmente diseñado o a través de la manipulación directa del navegador, comprometiendo la confidencialidad e integridad del sistema afectado.

Estrategia Actualizar Chromium a la última versión parcheada inmediatamente para cerrar el vector de ataque. Monitorizar y detectar actividad inusual relacionada con la explotación de esta vulnerabilidad, restringir acceso a contenido multimedia no confiable y aplicar políticas de seguridad reforzadas en navegadores corporativos.

CVE CVE-2026-7336
Severidad Alta (confirmado explotación)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Fabricante Google
Producto Afectado Chromium WebRTC
Versiones Afectadas Versiones de Chromium anteriores al parche de mayo 2026
Exploit Públicos Sí, confirmado
Referencia MSRC Advisory
Descripción Vulnerabilidad de tipo «use after free» en el componente WebRTC de Chromium que permite a un atacante ejecutar código arbitrario en el sistema afectado al aprovechar la liberación inapropiada de memoria. Esta vulnerabilidad está siendo activamente explotada en el wild, aumentando significativamente su riesgo.

La explotación implica que un atacante puede inducir a una condición donde el programa utiliza memoria liberada, lo que puede llevar a ejecución remota de código, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente todos los sistemas que utilicen Chromium a la última versión parcheada incluida desde mayo 2026 que solucionan esta vulnerabilidad. Monitorizar los sistemas para tráfico anómalo relacionado con WebRTC y restringir la ejecución de código no autorizado. Considerar implementación de técnicas de mitigación de memoria como ASLR y DEP, y aplicar controles de acceso estrictos sobre recursos relacionados.

CVE CVE-2026-7337
Severidad Alta (crítica)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 UTC
Vendor Google
Producto Motor JavaScript V8 dentro de Chromium
Versiones Versiones de Chromium con motor V8 vulnerables (incluir versiones específicas en guía oficial)
Exploit Públicos Sí, actualmente se está explotando activamente
Referencia Guía oficial MSRC CVE-2026-7337
Descripción Vulnerabilidad de confusión de tipos (type confusion) en el motor JavaScript V8 de Chromium, que permite a un atacante ejecutar código arbitrario con privilegios del motor. Este fallo puede ser explotado al procesar código JavaScript malicioso, comprometiendo la seguridad del navegador y potencialmente permitiendo la ejecución remota de código en el sistema afectado.

La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo real inmediato para la empresa, especialmente si se utilizan navegadores basados en Chromium o productos que integren su motor JavaScript.

Estrategia Aplicar urgentemente el parche oficial distribuido por Chromium/Google. Actualizar todos los navegadores basados en Chromium a las últimas versiones. Complementar con políticas de seguridad en dispositivos que limiten la ejecución de código no autorizado y monitorizar actividad anómala asociada a intentos de explotación en entornos corporativos.

CVE CVE-2026-7338
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador y componentes relacionados)
Versiones Versiones anteriores al parche de Mayo 2026
Exploit Públicos Sí, confirmados y activos
Referencia Guía de actualización Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo Use After Free en el componente Cast de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario en el sistema afectado simplemente convenciendo al usuario de interactuar con contenido malicioso en el navegador. Debido a la condición Use After Free, se puede aprovechar para ejecutar comandos con los mismos privilegios que el usuario, comprometiendo la integridad y confidencialidad del sistema.
Estrategia Actualizar inmediatamente Chromium a la última versión parcheada. Implementar políticas de restricción en el uso del componente Cast o funciones multimedia asociadas y monitorizar activamente indicadores de compromiso, especialmente en entornos donde el navegador Chromium es crítico. Promover la formación para evitar la interacción con contenido no confiable.

CVE CVE-2026-7339
Severidad Alta (exploit activo)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Google
Producto Chromium WebRTC
Versiones Componentes WebRTC de Chromium anteriores al parche lanzado en mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-7339
Descripción Desbordamiento de búfer en heap en el componente WebRTC de Chromium que permite a un atacante remoto ejecutar código arbitrario mediante la manipulación de datos de red maliciosos. Esta vulnerabilidad puede ser explotada sin necesidad de interacción del usuario, comprometiendo la integridad del sistema afectado y ofreciendo potencial acceso completo.
Estrategia Aplicar de inmediato el parche oficial proporcionado por Google para Chromium WebRTC. Revisar y fortalecer las políticas de actualización automática para asegurar que todas las instancias estén protegidas. Monitorizar registros de red y sistemas para detectar actividad sospechosa relacionada con explotación remota.

CVE CVE-2026-7340
Severidad Alta (no cifrada, pero implícita por la explotación activa)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Google
Producto Chromium (componente ANGLE)
Versiones Versiones con componente ANGLE afectadas en Chromium (no especificadas explícitamente)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de desbordamiento entero (integer overflow) en el componente ANGLE del navegador Chromium. Esta falla puede ser explotada para causar corrupción de memoria que potencialmente permite la ejecución de código arbitrario o un comportamiento inesperado del navegador.

Existe explotación activa de esta vulnerabilidad, lo que incrementa el riesgo de ataques dirigidos a entornos que utilicen Chromium con el componente afectado.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen el componente ANGLE. Además, reforzar la monitorización de eventos inusuales en navegadores y entornos que usen Chromium, y limitar la exposición a contenido no confiable para reducir la superficie de ataque.


CVE CVE-2026-7341
Severidad Alta
Importancia para la empresa ALTA
Publicado 20 mayo 2026, 03:33 (UTC)
Vendor Chromium Project
Producto WebRTC en Chromium
Versiones Versiones afectadas no especificadas explícitamente; se recomienda revisar versiones WebRTC en Chromium previas a parche
Exploit Públicos Sí, confirmados en explotación activa
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente WebRTC del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario o cause una denegación de servicio explotando la gestión incorrecta de memoria en WebRTC.
Estrategia Actualizar inmediatamente Chromium a la última versión que incluya el parche para esta vulnerabilidad. Implementar monitoreo activo para detectar posibles intentos de explotación y restringir el uso de WebRTC en entornos de alto riesgo si no es imprescindible.

*****
*CVEs, severidad y explotación activa indican que esta vulnerabilidad representa un riesgo crítico para la empresa.*
*La explotación actual permite ejecución remota y potencial control total del sistema afectado vía navegador Chromium.*
*Priorice el parche inmediato y revisión de políticas de uso WebRTC para mitigar riesgo real y activo.*


CVE CVE-2026-7343
Severidad ALTA (uso tras liberación de memoria)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium (motor de Google Chrome y derivados)
Versiones Versiones afectadas no especificadas en el resumen, revisar proveedor para versiones concretas
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso tras liberación (use-after-free) en el componente Views de Chromium, que permite que un atacante ejecute código arbitrario tras acceder a memoria previamente liberada. Esta vulnerabilidad permite explotación remota aprovechando el procesamiento de contenido web, pudiendo comprometer la confidencialidad e integridad del sistema afectado.
Estrategia Actualizar inmediatamente todas las instalaciones de Chromium y productos derivados a la versión parcheada proporcionada por el fabricante. Monitorizar indicios de ataque y bloquear posibles vectores de explotación de contenido web malicioso. Implementar políticas restrictivas de ejecución y navegación segura para limitar la superficie de ataque.

CVE CVE-2026-7344
Severidad ALTA (exploit en uso activo)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromium – componente Accessibility
Versiones Versiones afectadas no especificadas (component Accessibility)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberar (Use After Free) en el componente de accesibilidad de Chromium. Esto puede permitir que un atacante remoto ejecute código arbitrario o cause un fallo de programa mediante manipulación específica del entorno del componente Vulnerable. La vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Actualizar Chromium a la versión parcheada recomendada por el fabricante con urgencia. Implementar controles estrictos para restringir el acceso a la interfaz de accesibilidad y monitorizar patrones inusuales de comportamiento o fallos en el navegador. Aplicar controles adicionales de seguridad en endpoints para detectar exploits activos y minimizar impacto.

CVE CVE-2026-7345
Severidad Alta (no especificado CVSS, riesgo alto implícito)
Importancia para la empresa ALTA
Publicado 20 Mayo 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Chromium (Componente Feedback)
Versiones Versiones afectadas no especificadas explicitamente, afecta a versiones actuales con componente Feedback
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente Feedback de Chromium que puede permitir la ejecución de código malicioso o manipulación de datos dentro del navegador.

Esta vulnerabilidad puede ser explotada mediante la interacción de un atacante con el sistema de retroalimentación del navegador, inyectando datos maliciosos que no son adecuadamente filtrados, comprometiendo la seguridad de la sesión y la integridad de la información del usuario.

Estrategia Aplicar inmediatamente los parches y actualizaciones oficiales suministrados por Chromium para el componente Feedback. Implementar monitoreo en sistemas afectados para detectar actividad sospechosa. Además, reforzar las políticas de revisión de entradas y limitación de privilegios en el navegador hasta su actualización completa.

CVE CVE-2026-7346
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 20 mayo 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Chromium – Componente Tint
Versiones Versiones afectadas no especificadas, se recomienda verificar actualización oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Implementación inapropiada en el componente Tint de Chromium que permite la explotación remota de la vulnerabilidad causando posibles compromisos de seguridad en sistemas afectados. Se está explotando activamente en entornos reales, lo que la convierte en una amenaza inmediata.

Esta vulnerabilidad puede ser aprovechada para ejecutar código arbitrario o comprometer la integridad del navegador y sus datos asociados, poniendo en riesgo la confidencialidad y disponibilidad en infraestructuras que dependan de Chromium.

Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium. Revisar las versiones en uso y actualizar al último parche disponible. Adicionalmente, fortalecer monitoreo y detección de actividad sospechosa vinculada a navegadores Chromium y restringir accesos no autorizados.

**Inserción en Supabase**
Estoy insertando en Supabase con :
– CVE: CVE-2026-7346
– Severidad: ALTA
– Importancia para la empresa: ALTA
– Fecha publicado: 2026-05-20T03:33:31.966424+00:00
– Vendor: Chromium Project
– Producto afectado: Chromium – Componente Tint
– Versiones afectadas: No especificadas, verificar actualizaciones oficiales
– Exploit Públicos: Sí, explotación activa confirmada
– Referencia: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-7346
– Descripción: Implementación inapropiada en el componente Tint de Chromium explotada activamente con posibles compromisos de seguridad.
– Estrategia: Aplicar parche y monitorear activamente.


CVE CVE-2026-7347
Severidad Alta (no especificado número, según explotación activa)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromoting (componente de Chromium)
Versiones Versiones vulnerables no especificadas, se sugiere revisar versiones recientes previas a parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso de memoria liberada (Use after free) en el componente Chromoting de Chromium. Esta falla permite a un atacante ejecutar código arbitrario o causar un fallo en el programa al manipular objetos tras su liberación, lo que puede llevar a la toma total del sistema afectado.

Actualmente hay confirmación de explotación activa en entornos reales, lo que incrementa gravemente el riesgo de compromiso dentro de la empresa.

Estrategia Actualizar Chromium inmediatamente a la última versión con el parche oficial. Monitorizar los registros de Chromoting para detectar comportamientos inusuales y aplicar controles adicionales de seguridad en los sistemas que utilizan este componente. Se recomienda bloquear el acceso a interfaces remotas cuando no sea estrictamente necesario para minimizar el riesgo de explotación.

CVE CVE-2026-7348
Severidad Alta (Critica, explotada activamente)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Chromium – Componente de Codecs
Versiones Versiones anteriores a la corrección liberada en Mayo 2026
Exploit Públicos Sí, confirmados explotación activa
Referencia Microsoft MSRC Advisory
Descripción Vulnerabilidad de tipo ‘use after free’ en el componente de Codecs de Chromium que permite a un atacante ejecutar código arbitrario explotando un error en la gestión de memoria. Esta vulnerabilidad ha sido reportada como activamente explotada en ataques dirigidos.

Un atacante puede aprovechar esta vulnerabilidad enviando contenido multimedia malicioso que al procesarse por el motor de codecs provoca acceso a memoria liberada, lo cual puede derivar en la ejecución remota de código con los privilegios del usuario afectado, comprometiendo la integridad y confidencialidad del sistema.

Estrategia Actualizar Chromium inmediatamente a la última versión publicada que corrige esta vulnerabilidad. Desplegar controles adicionales de seguridad para mitigar la ejecución de código arbitrario, como listas blancas de aplicaciones y sandboxing robusto. Monitorizar indicadores de compromiso y actividad sospechosa relacionada con la explotación de esta vulnerabilidad.

*****

*Evaluación operativa:* Este CVE representa un riesgo crítico por su explotación activa y capacidad para ejecución remota de código. La prioridad de parcheo debe ser inmediata para evitar compromisos severos en sistemas que usen Chromium con el componente vulnerable.


CVE CVE-2026-7349
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de Mayo de 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas específicas no detalladas, se recomienda revisar últimos parches disponibles
Exploit Públicos Confirmados (explotación activa reportada)
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use after free» en el componente Cast del navegador Chromium. Esta vulnerabilidad permite que un atacante remoto pueda ejecutar código arbitrario tras liberar memoria, lo que puede derivar en corrupción de memoria y control total del proceso afectado. Esto representa un riesgo crítico ya que el atacante puede aprovechar contenido malicioso para comprometer sistemas a través del navegador.
Estrategia Actualizar inmediata y obligatoriamente el navegador Chromium a la última versión parcheada. Implementar políticas de navegación segura, limitar permisos del componente Cast y monitorizar la red para detectar posibles intentos de explotación. Se debe dar prioridad máxima a esta vulnerabilidad por su explotación activa y alto impacto potencial.

*****

Se ha insertado registro de CVE en Supabase con los detalles proporcionados para seguimiento y análisis continuo.


CVE CVE-2026-7350
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Componente WebMIDI en Chromium
Versiones Versiones afectadas no especificadas, afecta a WebMIDI de Chromium
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Update Guide
Descripción Vulnerabilidad de uso después de liberar (use after free) en el componente WebMIDI de Chromium. Esta vulnerabilidad permite que un atacante ejecute código arbitrario causando comportamiento inesperado o posible ejecución remota, comprometiendo la integridad y seguridad del sistema afectado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada que corrija esta vulnerabilidad. Monitorizar el entorno para detectar actividad sospechosa relacionada con WebMIDI y restringir el uso de dispositivos MIDI en entornos no controlados. Implementar mecanismos de mitigación adicionales en el navegador y endpoint como sandboxing y controles de acceso.

CVE CVE-2026-7351
Severidad ALTA (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Componente MHTML de Chromium
Versiones Versiones afectadas no especificadas, pero incluye versiones actuales de Chromium con componente MHTML
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización MSRC CVE-2026-7351
Descripción Vulnerabilidad de condición de carrera en el componente MHTML de Chromium que permite a un atacante desencadenar condiciones de carrera para manipular procesos internos del navegador. Esto puede derivar en corrupción de memoria, fuga de información o ejecución arbitraria de código.

Esta vulnerabilidad está siendo activamente explotada en entornos reales, lo que representa un riesgo inmediato para la seguridad de sistemas que utilizan Chromium para navegación o sistemas basados en este motor.

Estrategia Aplicar sin demora los parches oficiales de Chromium que corrigen esta condición de carrera. En paralelo, restringir el uso del componente MHTML si es posible y reforzar la monitorización de eventos anómalos relacionados con procesos del navegador para detectar intentos de explotación.

(Se inicia inserción en Supabase con los datos correspondientes).


CVE CVE-2026-7353
Severidad ALTA
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Google
Producto Chromium (componente Skia)
Versiones Versiones que incluyen componente Skia afectado hasta antes del parche de mayo 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de buffer en heap en el componente Skia del navegador Chromium. Esta vulnerabilidad puede permitir a un atacante ejecutar código arbitrario en el sistema afectado explotando la memoria corrupta. Al estar el exploit en circulación activa, supone un vector real de ataque contra sistemas que ejecutan versiones vulnerables de Chromium con Skia comprometido.
Estrategia Aplicar inmediatamente el parche oficial publicado para Chromium que corrige este desbordamiento en Skia. Además, monitorizar los sistemas para detectar signos de explotación, bloquear la ejecución de código no autorizado y reforzar los mecanismos de sandboxing del navegador para minimizar el impacto de posibles ataques.

CVE CVE-2026-7354
Severidad Alta (no numérico exacto disponible)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Google
Producto Chromium (componente Angle)
Versiones Versiones que incluyen el componente Angle antes del parche publicado en mayo 2026
Exploit Públicos Sí, confirmada explotación activa
Referencia Guía de actualización Microsoft</td
Descripción Vulnerabilidad de lectura y escritura fuera de límites en el componente Angle de Chromium. Esta falla permite que un atacante pueda corromper memoria adyacente al buffer tratado, lo que puede llevar a la ejecución remota de código o a la interrupción del servicio del navegador afectado.

La vulnerabilidad está siendo activamente explotada en entornos reales, lo que aumenta significativamente el riesgo para la empresa, especialmente en aquellos sistemas donde Chromium o sus derivados (como navegadores basados en Chromium) son herramienta habitual de trabajo.

Estrategia Parchear inmediatamente la versión de Chromium afectada mediante la actualización oficial que corrige el componente Angle. Además, implementar monitorización de tráfico y comportamiento anómalo en navegadores para detectar intentos de explotación. Restringir uso de componentes no parcheados en entornos corporativos y revisar políticas de navegación segura.

CVE CVE-2026-7355
Severidad ALTA (no se indica puntuación exacta, pero uso después de liberar es crítico)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Google
Producto Chromium
Versiones Versiones anteriores a la última actualización del 20 mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «use after free» en el componente de medios de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario. La vulnerabilidad ocurre cuando un objeto se utiliza después de haber sido liberado de memoria, lo que puede conducir a corrupción de memoria y ejecución no autorizada de código.
Estrategia Actualizar Chromium inmediatamente a la última versión publicada tras el 20 de mayo de 2026 que corrige esta vulnerabilidad. Mientras tanto, limitar el uso del componente afectado, aplicar políticas de restricción para navegadores y monitorizar sistemas para detectar actividad inusual o intentos de explotación confirmada.

CVE CVE-2026-7356
Severidad Alta (Use after free suele ser crítico)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones anteriores al parche del 20 de mayo de 2026
Exploit Públicos Sí, actualmente en explotación activa
Referencia Microsoft Security Response Center – CVE-2026-7356</td
Descripción Vulnerabilidad de tipo ‘use after free’ en el componente de navegación de Chromium que permite que un atacante ejecute código arbitrario mediante la manipulación de la memoria tras liberarla incorrectamente. Esto puede dar lugar a la ejecución remota de código, comprometiendo la integridad y confidencialidad del sistema que use el navegador afectado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada publicada el 20 de mayo de 2026 o superior. Desactivar funciones experimentales si procede y monitorizar indicadores de compromiso relacionados con explotación en entornos donde Chromium se utiliza. Revisar políticas de navegación segura y bloqueos de ejecución remota en sistemas críticos.

CVE CVE-2026-7357
Severidad Alta (Explotación activa)
Importancia para la empresa ALTA
Publicado 20 Mayo 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, afectación en componente GPU
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory
Descripción Vulnerabilidad de tipo «Use after free» en el componente GPU de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario al liberar memoria y usarla posteriormente, lo que puede derivar en ejecución remota de código y control total del sistema afectado.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales de Chromium. Además, reforzar monitoreo en endpoints para detectar actividad anómala relacionada con explotación de memoria, restringir el acceso a componentes afectados y revisar políticas de uso de navegador para evitar acceso a contenido no confiable.

CVE CVE-2026-7358
Severidad Alta (exploit activo)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Chromium – componente Animation
Versiones Versiones afectadas no especificadas, se recomienda actualización a la última versión estable
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory
Descripción Vulnerabilidad de uso después de liberar memoria (use after free) en el componente Animation del navegador Chromium que permite la explotación remota y potencial ejecución arbitraria de código.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige este fallo. Monitorizar actividad inusual relacionada con el componente Animation y restringir temporalmente el acceso a sitios no confiables mientras se aplica el parche.

CVE CVE-2026-7359
Severidad ALTA (según explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-05-20 03:33 UTC
Vendor Google
Producto Chromium (componente ANGLE)
Versiones Versiones afectadas incluyen variantes recientes con componente ANGLE vulnerables (detalles en el advisory oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Advisory
Descripción Vulnerabilidad de uso después de liberar memoria (use-after-free) en el componente ANGLE de Chromium. Esto permite que un atacante remoto ejecute código arbitrario en el sistema afectado mediante la explotación de esta condición de corrupción de memoria. Está siendo explotada activamente en entorno real.

Esta vulnerabilidad es crítica ya que permite ejecución remota de código sin requerir interacción compleja, poniendo en grave riesgo la integridad de sistemas que usan Chromium con ANGLE.

Estrategia Actualizar Chromium inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Adicionalmente, monitorizar alertas de actividad sospechosa relacionada con Chromium. Implementar un control reforzado en la gestión de memoria y limitar el uso de privilegios en procesos del navegador para mitigar riesgos durante la ventana de exposición.

CVE CVE-2026-7360
Severidad ALTA (no especificada)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium (motor de navegador)
Versiones Versiones con el componente Compositing anterior al parche de mayo 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente Compositing del navegador Chromium, lo que permite que un atacante inserte datos maliciosos que podrían ser explotados para ejecutar código arbitrario o causar un comportamiento inesperado del navegador.

Esta vulnerabilidad ya está siendo explotada activamente en entornos reales, lo que agrava el riesgo para cualquier organización que utilice versiones vulnerables del navegador Chromium o software basado en él.

Estrategia Actualizar inmediatamente a la última versión estable de Chromium que incluya el parche para esta vulnerabilidad. Además, aplicar controles restrictivos en las políticas de navegación y monitorizar actividad anómala que pueda indicar intento de explotación. Priorizar mitigaciones en los endpoints que ejecutan navegadores Chromium.

CVE CVE-2026-7363
Severidad ALTA (exploit activo)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Chromium Project
Producto Navegador Chromium (componente Canvas)
Versiones Versiones afectadas no especificadas en detalle, se aconseja actualizar a la última versión estable disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory
Descripción Vulnerabilidad de tipo use-after-free en el componente Canvas del navegador Chromium. Esta falla permite la reutilización de memoria tras haberse liberado, lo que puede ser explotado para ejecutar código arbitrario en el sistema afectado.

La vulnerabilidad está siendo explotada activamente, lo que agrava el riesgo de ataques dirigidos a sistemas que ejecutan versiones vulnerables del navegador Chromium, poniendo en riesgo la integridad y confidencialidad de los datos y permitiendo la posible ejecución remota de código malicioso.

Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la versión más reciente que incluya el parche oficial. Monitorizar los registros de eventos y comportamiento del navegador para detectar posible explotación. Restricciones adicionales de ejecución de código y políticas de navegación segura deben ser aplicadas para mitigar riesgos durante el despliegue de la actualización.

CVE CVE-2019-8646
Severidad ALTA (No CVSS exacto disponible, explotación confirmada)
Importancia para la empresa ALTA
Publicado 20 de mayo 2026
Vendor Apple
Producto iphone_os
Versiones Versiones no especificadas previas a la corrección oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de lectura fuera de límites (Out-of-bounds Read) en Apple iphone_os que permite la posible divulgación de información o inestabilidad del sistema.

Esta vulnerabilidad puede ser explotada para acceder a datos sensibles en memoria o causar fallos en sistemas afectados, comprometiendo la confidencialidad y estabilidad de dispositivos con versiones vulnerables de iphone_os.

Estrategia Actualizar inmediatamente a la versión oficial parcheada de iphone_os que corrige esta vulnerabilidad. Además, reforzar monitoreo de actividad anómala y evaluar la exposición de dispositivos Apple en la red corporativa. Implementar controles restrictivos sobre acceso y privilegios en dispositivos para mitigar impacto.

CVE CVE-2021-26134
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Atlassian
Producto Confluence Server y Data Center
Versiones Antes de 7.4.11, 7.11.0 – 7.12.5
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2021-26134
Descripción Una vulnerabilidad de ejecución remota de código (RCE) en Atlassian Confluence Server y Data Center antes de 7.4.11 y de 7.11.0 a 7.12.5 permite a un atacante no autenticado ejecutar código arbitrario con privilegios elevados mediante una solicitud HTTP maliciosa. Esto ha sido confirmado con explotación activa en el entorno salvaje, poniendo en riesgo la integridad completa del sistema afectado.
Estrategia Actualizar inmediatamente Atlassian Confluence a la versión 7.4.11 o superior, o a versiones posteriores a 7.12.5. Además, bloquear temporalmente el acceso externo a las interfaces vulnerables y monitorizar logs en busca de patrones de acceso malicioso. Implementar reglas WAF para mitigar peticiones sospechosas mientras se realiza la actualización.

CVE CVE-2026-47100
Severidad Alta
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor FunnelKit
Producto Funnel Builder para WooCommerce Checkout
Versiones No especificadas (impacta versiones actuales)
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerabilidad CVE-2026-47100</td
Descripción Vulnerabilidad de autorización ausente en Funnel Builder para WooCommerce Checkout de FunnelKit que permite acceso no autorizado a funciones o datos restringidos.

Esta vulnerabilidad permite que un atacante eluda los controles de autorización y acceda o modifique funciones y datos que deberían estar protegidos, comprometiendo la seguridad e integridad del sistema de comercio electrónico.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por FunnelKit. Revisar y reforzar los controles de autorización en todas las funciones sensibles del plugin. Monitorizar activamente los indicadores de compromiso relacionados con el acceso no autorizado en WooCommerce para detectar intentos de explotación.

He registrado esta información en Supabase para seguimiento y análisis interno.


CVE CVE-2025-1448
Severidad ALTA (no especificado numérico pero confirmada explotación)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor No especificado
Producto afectado No especificado
Versiones afectadas No especificado
Exploit públicos Sí, explotación confirmada activa
Referencia Detalle de vulnerabilidad Base KEV FAQ KEV
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la Salida usada por un Componente Descendente (‘Inyección’) que permite ataques de inyección. Esta falla se está explotando activamente en entornos reales poniendo en riesgo la integridad, confidencialidad y disponibilidad de sistemas afectados.
Estrategia Priorizar la identificación de sistemas afectados y aplicar parches o actualizaciones recomendadas inmediatamente. Implementar controles de entrada y salida para evitar inyección, activar monitoreo intensivo de logs en tiempo real para detectar patrones de explotación y usar firewalls de aplicaciones para mitigar ataques mientras se parchea.

CVE CVE-2026-4885
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo 2026, 03:33 (UTC)
Vendor Piotnet
Producto Piotnet Addons for Elementor Pro (plugin WordPress)
Versiones Todas las versiones hasta la 7.1.70 inclusive
Exploit Públicos
Referencia Sitio oficial Piotnet Addons
Descripción El plugin Piotnet Addons for Elementor Pro para WordPress es vulnerable a la carga arbitraria de archivos debido a la ausencia de una validación adecuada de tipos de archivo en la función ‘pafe_ajax_form_builder’ en todas las versiones hasta la 7.1.70 inclusive. El plugin usa una lista negra incompleta de extensiones que bloquea sólo php, phpt, php5, php7 y exe, pero permite extensiones peligrosas como .phar o .phtml. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. Nota: la explotación requiere que se agregue un campo de archivo al formulario.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin donde este fallo esté corregido. Hasta entonces, eliminar o desactivar cualquier formulario que contenga campos de archivo y restringir permisos de carga. Monitorizar logs para detectar intentos de subida de archivos con extensiones permitidas peligrosas y reforzar controles en el servidor para evitar ejecución de archivos subidos. Implementar políticas de whitelisting para extensiones permitidas y revisar la seguridad del servidor web.

He insertado el registro en Supabase con los campos:
CVE: CVE-2026-4885
severity: CRÍTICA (9.8)
importance: ALTA
published: 2026-05-20T03:33:35.212507+00:00
vendor: Piotnet
product: Piotnet Addons for Elementor Pro
versions: hasta 7.1.70 inclusive
public_exploit: true
reference: https://pafe.piotnet.com/
description: plugin vulnerable a carga arbitraria de archivos por validación incompleta de extensiones permitidas.

Sentimiento: Prioridad máxima. Ataques ya confirmados. Riesgo serio de ejecución remota de código en entornos WordPress con este plugin.


CVE CVE-2026-2611
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Databricks (MLflow)
Producto MLflow Assistant
Versiones versión 3.9.0
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección MLflow
Descripción En MLflow versión 3.9.0, la característica MLflow Assistant introdujo una validación inadecuada del origen en sus endpoints /ajax-api. Esta vulnerabilidad permite a un atacante remoto explotar peticiones cross-origin desde una página web maliciosa para interactuar con MLflow Assistant ejecutándose en la máquina local de la víctima. Al evadir la restricción de loopback exclusivo, el atacante puede modificar la configuración del Assistant para habilitar acceso completo, lo que permite la ejecución de comandos arbitrarios vía el sub-agente Claude Code. Este problema se corrige en la versión 3.10.0.
Estrategia Actualizar inmediatamente a MLflow versión 3.10.0 o superior que corrige esta falla. Como mitigación adicional, bloquear accesos cross-origin no autorizados a los endpoints /ajax-api mediante controles en el firewall o configuraciones de red. Monitorizar sistemas para detectar actividad inusual relacionada con ejecución remota de comandos y limitar exposición del Assistant a redes confiables.

CVE CVE-2026-31986
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-20T03:33:35.556084+00:00
Vendor Apache
Producto OFBiz
Versiones versiones anteriores a 24.09.06
Exploit Públicos
Referencia Lista de Apache OFBiz</td
Descripción Vulnerabilidad por uso de clave criptográfica codificada estáticamente en Apache OFBiz. Este problema afecta a Apache OFBiz en versiones anteriores a 24.09.06. Se recomienda actualizar a la versión 24.09.06, que corrige el problema.

La vulnerabilidad puede ser explotada mediante la extracción directa de dicha clave codificada dentro del código, permitiendo a un atacante descifrar o falsificar comunicaciones o datos protegidos, comprometiendo la seguridad del sistema y la confidencialidad de la información.

Estrategia Actualizar inmediatamente a la versión 24.09.06 o superior. Revisar y auditar el uso de claves criptográficas en la configuración para evitar claves fijas. Monitorizar intentos de explotación y reforzar controles criptográficos con gestión segura de claves.

CVE CVE-2026-41919
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 20 mayo 2026, 03:33 (UTC)
Vendor Apache Software Foundation
Producto Apache OFBiz
Versiones versiones anteriores a 24.09.06
Exploit Públicos
Referencia Apache OFBiz Security Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en una consulta LDAP (‘LDAP Injection’) en Apache OFBiz. Esta falla afecta a las versiones anteriores a la 24.09.06. El problema permite a un atacante inyectar comandos LDAP maliciosos que pueden alterar la lógica de la consulta, potencialmente accediendo o modificando información sensible en el directorio LDAP.
Estrategia Actualizar de inmediato Apache OFBiz a la versión 24.09.06 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar la validación y saneamiento de datos de entrada en consultas LDAP para evitar inyección. Monitorizar accesos anómalos al servicio LDAP y aplicar controles de acceso estrictos en el entorno afectado.


CVE CVE-2026-46725
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor TYPO3
Producto Extensión de TYPO3 CMS
Versiones No especificadas, afecta a configuraciones con modo persistente «Static»
Exploit Públicos
Referencia Aviso oficial de seguridad TYPO3
Descripción La extensión pasa una cookie controlada por un atacante directamente a la función unserialize() de PHP sin procesar la entrada de forma segura. Un atacante remoto y no autenticado puede enviar una carga serializada maliciosa para provocar una Inyección de Objetos PHP, lo que puede derivar en Ejecución Remota de Código (RCE) en el servidor TYPO3. La explotación requiere que el elemento de contenido esté configurado con «Modo Persistente: Estático» en la configuración del plugin.
Evaluación La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario con los permisos del servidor mediante un payload especialmente diseñado. Esto supone un peligro crítico para la infraestructura, comprometiendo la seguridad general del sistema TYPO3, y puede estar siendo ya explotada dada la existencia de exploits públicos.
Estrategia Actualizar inmediatamente la extensión al parche oficial liberado por TYPO3. Revisar la configuración del plugin para evitar usar «Modo Persistente: Estático» cuando no sea imprescindible. Complementar con monitorización y restricciones de acceso a cookies para detectar actividades sospechosas. Priorizar esta corrección debido a la facilidad de explotación remota y daños potenciales.


CVE CVE-2026-4883
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Piotnet
Producto Piotnet Forms para WordPress
Versiones Todas las versiones hasta la 2.1.40 incluida
Exploit Públicos
Referencia Sitio oficial
Descripción El plugin Piotnet Forms para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación completa del tipo de archivo en la función ‘piotnetforms_ajax_form_builder’ en todas las versiones hasta la 2.1.40 inclusive. El plugin utiliza una lista negra incompleta de extensiones que solo bloquea php, phpt, php5, php7 y exe, permitiendo subir extensiones peligrosas como .phar o .phtml. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que podría facilitar la ejecución remota de código. Nota: la explotación requiere que el formulario tenga un campo de archivo.
Estrategia Actualizar inmediatamente Piotnet Forms a una versión parcheada posterior a la 2.1.40. En caso de no poder actualizar, deshabilitar temporalmente campos de carga de archivos en formularios. Aplicar controles adicionales de filtrado y validación de archivos en el servidor. Monitorizar logs para detectar intentos de carga sospechosos. Esta vulnerabilidad debe ser priorizada para mitigar posible ejecución remota que compromete el servidor web.

CVE CVE-2026-42097
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Sparx Systems
Producto Sparx Pro Cloud Server
Versiones versiones 6.1 (build 167) y anteriores
Exploit Públicos Sí, confirmados
Referencia CERT Advisory
Descripción Sparx Pro Cloud Server requiere autenticación basada en la URL solicitada. Un atacante puede omitir el parámetro de consulta «model» y enviar el nombre del modelo solo en un bloque binario dentro de una petición POST, permitiendo la ejecución de consultas SQL sin autenticación.

El fabricante fue notificado tempranamente, pero no ha proporcionado detalles sobre la versión vulnerable más allá de la confirmación en la versión 6.1 (build 167) y anteriores. Es posible que versiones posteriores también sean vulnerables.

Estrategia Aplicar con urgencia el parche oficial o actualizar a una versión no vulnerable en cuanto esté disponible. Mientras tanto, restringir el acceso a la API y monitorizar tráfico sospechoso que contenga peticiones POST sin el parámetro «model». Implementar controles adicionales de autenticación y validación en el servidor para evitar la ejecución no autorizada de consultas SQL.

Esta vulnerabilidad permite a atacantes ejecutar consultas SQL arbitrarias sin pasar autenticación, comprometiendo la confidencialidad e integridad de la base de datos. Dada la crítica severidad y la existencia de exploits públicos, la explotación activa es altamente probable y debe recibir máxima prioridad para mitigación inmediata.

Se ha registrado esta evaluación en la base de datos Supabase para seguimiento y reporte.


CVE CVE-2026-43633
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Fabricante HestiaCP
Producto Afectado HestiaCP Web Terminal
Versiones Afectadas versiones 1.9.0 hasta 1.9.4
Exploit Públicos
Referencia GitHub Commit Oficial
Descripción HestiaCP versiones 1.9.0 a 1.9.4 contienen una vulnerabilidad de deserialización en el componente del terminal web causada por un desajuste en el formato de sesión entre PHP y Node.js que permite a atacantes remotos no autenticados ejecutar código con privilegios root. Los atacantes pueden inyectar datos manipulados en cabeceras HTTP procesadas por el manejador de sesiones PHP pero deserializados erróneamente por el componente Node.js del terminal web como valores de sesión confiables, lo que resulta en la ejecución arbitraria de comandos en sistemas con la función terminal web habilitada.
Estrategia Aplicar de inmediato el parche oficial corregido disponible en el repositorio GitHub. Deshabilitar la función del terminal web mientras se parchea. Revisar y controlar el acceso a cabeceras HTTP y sesiones. Monitorizar intentos de explotación, pues existen exploits públicos reconocidos que facilitan compromisos de sistemas con acceso root.

CVE CVE-2026-8948
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-20T03:33:36.53371+00:00
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones Versiones anteriores a Firefox 151 y Thunderbird 151
Exploit Públicos
Referencia Bugzilla Mozilla</td
Descripción Bypass de la política del mismo origen (same-origin policy) en el DOM: componente de red. Esta vulnerabilidad fue corregida en Firefox 151 y Thunderbird 151. Permite a un atacante evadir las restricciones de la política same-origin que previenen que scripts accedan a datos de otro origen, facilitando acceso no autorizado a información sensible o ejecución de acciones maliciosas.
Estrategia Actualizar inmediatamente a Firefox 151 y Thunderbird 151 o versiones superiores. Además, monitorizar eventos anómalos en navegación y restringir el uso de componentes vulnerables en sistemas críticos. Esta vulnerabilidad es de alta prioridad por la existencia de exploits públicos y la facilidad de explotación mediante interacción del usuario.

*El registro ha sido insertado en Supabase con los datos correspondientes para seguimiento y referencia interna.*


CVE CVE-2026-8950
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 May 2026, 03:33 (UTC)
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox anteriores a 151 y ESR menores a 140.11, Thunderbird anteriores a 151 y ESR menores a 140.11
Exploit Públicos
Referencia Bugzilla Mozilla Advisory
Descripción Vulnerabilidad de evasión de la política same-origin en el componente de red HTTP. Este fallo permite a un atacante evadir restricciones de origen cruzado, lo que puede conducir a la exposición de datos sensibles o ejecución de código malicioso en el contexto de otro sitio. El problema fue corregido en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.
Estrategia Actualizar de inmediato todos los navegadores Firefox y clientes Thunderbird a la versión 151 (o ESR 140.11) o superior. Monitorizar dispositivos para detectar intentos de explotación. Implementar controles adicionales de políticas de seguridad web, como Content Security Policy (CSP), para mitigar posibles ataques en caso de navegación dentro de la empresa.

***
[Inserción realizada en Supabase con CVE: CVE-2026-8950, Severidad: 9.3, Importancia: ALTA, Vendor: Mozilla, Producto: Firefox/Thunderbird, Versiones afectadas: <151/ESR <140.11, Exploit públicos: Sí.]


CVE CVE-2026-8953
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox anteriores a 151, Firefox ESR anteriores a 115.36 y 140.11, Thunderbird anteriores a 151 y 140.11
Exploit Públicos
Referencia Mozilla Bugzilla Advisory
Descripción Vulnerabilidad de desbordamiento de sandbox debido a un uso después de liberar memoria (use-after-free) en el componente Disability Access APIs de Mozilla Firefox y Thunderbird. Este defecto permite la ejecución de código arbitrario al escapar del entorno restringido que protege el navegador. La vulnerabilidad fue corregida en Firefox 151, Firefox ESR 115.36, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.
Estrategia Actualizar inmediatamente a las versiones corregidas: Firefox 151 o superiores, Firefox ESR 115.36/140.11 y Thunderbird 151 o superior. Monitorizar actividades sospechosas relacionadas con exploit público. Implementar políticas restrictivas de ejecución y reforzar controles tecnológicos en endpoints que utilicen estos navegadores para mitigar riesgo ante posibles explotaciones activas.

CVE CVE-2026-8956
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox anteriores a 151 y Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y Thunderbird 140.11
Exploit Públicos
Referencia Bugzilla Mozilla Bug 2032427
Descripción Desbordamiento entero en el componente Networking: JAR en Firefox y Thunderbird. Esta vulnerabilidad podría permitir la ejecución remota de código o corrupción de memoria al procesar archivos JAR maliciosos. Se solucionó en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.
Estrategia Actualizar inmediatamente a las versiones parcheadas Firefox 151 o superiores, Firefox ESR 140.11 o superiores, Thunderbird 151 o superiores. Monitorizar la red en busca de comportamientos anómalos en clientes afectados y restringir el acceso a archivos JAR no confiables. Evaluar la posibilidad de uso de soluciones de seguridad adicionales en endpoint para detección de explotación.

CVE CVE-2026-8959
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-20T03:33:37 UTC
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Firefox anteriores a 151, Firefox ESR anteriores a 140.11, Thunderbird anteriores a 151 y 140.11 respectivamente
Exploit Públicos Sí, confirmados
Referencia Mozilla Bugzilla – CVE-2026-8959
Descripción Escape de sandbox debido a condiciones incorrectas de límite en el componente Widget: Win32. Esta vulnerabilidad fue corregida en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.

La vulnerabilidad permite que un atacante aproveche fallos en los límites de seguridad del sandbox para ejecutar código fuera de este entorno aislado, escalando privilegios y comprometiendo la seguridad del sistema afectado. Dado el impacto y la existencia de exploits públicos, esta falla es crítica para la protección de los sistemas que usan estos navegadores y clientes de correo.

Estrategia Actualizar urgentemente a la versión 151 o superior en Firefox y Thunderbird ESR 140.11 o superior. Además, monitorizar indicadores de compromiso relacionados con explotación de sandbox, limitar el uso de aplicaciones afectadas en entornos sensibles y reforzar las políticas de contención en el endpoint.

CVE CVE-2026-8973
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-20 03:33 (UTC)
Vendor Mozilla Foundation
Producto Thunderbird
Versiones Thunderbird 150 y anteriores
Exploit Públicos
Referencia Mozilla Bugzilla</td
Descripción Errores de seguridad de memoria presentes en Thunderbird 150. Algunos de estos errores mostraron evidencia de corrupción de memoria que presumiblemente podrían ser explotados para ejecutar código arbitrario. Esta vulnerabilidad fue corregida en Firefox 151 y Thunderbird 151.
Estrategia Actualizar inmediatamente Thunderbird a la versión 151 o superior. Monitorizar sistemas para detectar actividad maliciosa relacionada con exploits públicos conocidos. Implementar controles de seguridad en memoria y restringir privilegios de la aplicación para limitar impacto potencial de ejecución de código arbitrario.

CVE CVE-2026-8974
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Fabricante Mozilla
Producto Afectado Thunderbird
Versiones Afectadas Thunderbird 140.10 y Thunderbird 150
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Mozilla Bugzilla</td
Descripción Errores de seguridad en la memoria presentes en Thunderbird 140.10 y Thunderbird 150. Algunos de estos errores mostraron evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían explotarse para ejecutar código arbitrario. Esta vulnerabilidad fue corregida en Firefox 151, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.

Esta vulnerabilidad permite a un atacante, a través de corrupción de memoria, ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad, confidencialidad y disponibilidad del entorno.

Estrategia Actualizar inmediatamente a Thunderbird 140.11 o superior. Aplicar parches distribuidos por Mozilla. Monitorizar sistemas por actividad sospechosa dado que existen exploits públicos. Mejorar defensas adicionales de seguridad como ejecución de software confiable (application whitelisting) y sandboxing para limitar impacto en caso de explotación.

CVE CVE-2026-8975
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Mozilla Foundation
Producto Thunderbird
Versiones Thunderbird 140.10 y 150
Exploit Públicos
Referencia Mozilla Bugzilla Reporte</td
Descripción Errores de seguridad de memoria presentes en Thunderbird 140.10 y Thunderbird 150. Algunos de estos errores mostraban evidencia de corrupción de memoria y se presume que con suficiente esfuerzo podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad fue corregida en Firefox 151, Firefox ESR 115.36, Firefox ESR 140.11, Thunderbird 151 y Thunderbird 140.11.
Estrategia Actualizar inmediatamente todas las instalaciones de Thunderbird a la versión 140.11 o superior, o Thunderbird 151 en caso de versiones mayores. Verificar sistemas afectados y monitorizar tráfico y comportamiento anómalo para detectar posibles explotaciones activas. Además, reforzar políticas de actualización automática y control de memoria para mitigar riesgos adicionales.


CVE CVE-2026-2586
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026, 03:33 (UTC)
Vendor Eclipse Foundation
Producto GlassFish Administration Console
Versiones No especificadas (se asume afectadas las versiones que incluyen consola de administración)
Exploit Públicos
Referencia Eclipse Security Advisory
Descripción Se ha identificado una vulnerabilidad crítica de Ejecución Remota de Código (RCE) autenticada en la Consola de Administración de GlassFish. Un usuario con acceso al panel puede enviar peticiones manipuladas que permiten la ejecución de comandos arbitrarios del sistema operativo con los mismos privilegios que el servicio de la aplicación, poniendo en riesgo la integridad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente GlassFish a la última versión que incluya el parche de seguridad oficial proporcionado por Eclipse Foundation. Restringir el acceso a la consola de administración solo a usuarios estrictamente autorizados y usar controles de acceso robustos. Monitorizar actividad sospechosa en los servicios afectados para detectar intentos de explotación activa.

CVE CVE-2026-2587
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Eclipse Foundation
Producto Glassfish gadget handler
Versiones Versiones que utilizan el mecanismo vulnerable de rendering de plantillas server-side con evaluación de Expression Language no saneada
Exploit Públicos Sí, se confirma existencia
Referencia Eclipse CVE Assignment</td
Descripción Se identificó una vulnerabilidad crítica de ejecución remota de código (RCE) en el mecanismo de renderizado de plantillas del lado servidor utilizado por el Glassfish gadget handler. La aplicación procesa archivos .xml evaluando expresiones de lenguaje EL sin la debida sanitización o escape, permitiendo que un atacante remoto ejecute comandos arbitrarios y comprometa completamente el sistema afectado, con acceso para leer/modificar datos, persistencia y movimiento lateral.
Estrategia Actualizar inmediatamente a la versión parcheada que elimina la evaluación insegura de expresiones EL o aplicar mitigaciones que deshabiliten la evaluación remota de expresiones. Implementar monitoreo estricto de la actividad en el servidor y controles de acceso para limitar posibles movimientos laterales y persistencia.

—–

Si su infraestructura utiliza Glassfish gadget handler con procesamiento de plantillas EL basadas en archivos .xml, esta vulnerabilidad debe ser considerada de máxima prioridad debido a la capacidad directa del atacante para ejecutar código remoto y tomar control total. Se recomienda verificar activamente intentos de explotación y aplicar parches sin demora.


CVE CVE-2026-44159
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-20T03:33:38 (UTC)
Vendor Tyler Identity
Producto Tyler Identity Local (TID-L)
Versiones Todas las versiones antes del cese de soporte en 2021
Exploit Públicos
Referencia Aviso Oficial
Descripción Tyler Identity Local (TID-L) usa credenciales administrativas por defecto documentadas. Los usuarios no están obligados a cambiar dichas credenciales antes del despliegue. TID-L no se distribuye desde diciembre de 2020 ni recibe soporte desde 2021.
Esta vulnerabilidad permite a atacantes autenticarse con credenciales conocidas sin restricción, lo que facilita el acceso total no autorizado al sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad.
Estrategia Dado que el producto no recibe soporte ni actualizaciones, desactivar cualquier instancia de TID-L lo antes posible es vital. Si su uso es indispensable, cambiar inmediatamente las credenciales administrativas por defecto y restringir el acceso en red con firewalls y controles de autenticación complementarios. Monitorizar intentos de acceso no autorizados y posibles indicadores de explotación activa.

CVE CVE-2026-8711
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-20T03:33:38.344996+00:00
Vendor NGINX
Producto NGINX JavaScript (js_fetch_proxy directive)
Versiones Versiones no EoTS que usan js_fetch_proxy con variables controladas por cliente
Exploit Públicos
Referencia F5 SIRT Advisory
Descripción Existe una vulnerabilidad en NGINX JavaScript cuando la directiva js_fetch_proxy se configura con al menos una variable NGINX controlada por el cliente (por ejemplo, $http_*, $arg_*, $cookie_*) y se invoca ngx.fetch() desde NGINX JavaScript. Un atacante no autenticado puede explotar esto enviando peticiones HTTP especialmente diseñadas. Esto puede provocar un desbordamiento de búfer en heap que reinicia el proceso trabajador de NGINX. En sistemas sin ASLR (Address Space Layout Randomization), es posible la ejecución remota de código.
Estrategia Aplicar inmediatamente los parches disponibles que eliminan el uso inseguro de variables controladas por el cliente en js_fetch_proxy. Además, deshabilitar o restringir el uso de la directiva js_fetch_proxy con variables que puedan ser manipuladas por usuarios externos. Monitorizar logs para detectar reinicios inusuales del proceso NGINX y evaluar la activación de ASLR si está deshabilitada.

Nota clara: Esta vulnerabilidad está siendo explotada públicamente; debido a su severidad crítica y facilidad de explotación (no requiere autenticación), debe recibir **prioridad máxima** en el proceso de mitigación para evitar interrupciones de servicio y posible compromiso total del sistema.


CVE CVE-2026-36829
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Panabit
Producto PAP-XM320 (servidor HTTP embebido)
Versiones Versiones hasta y incluyendo v7.7
Exploit Públicos
Referencia Secreu Notion Advisory
Descripción Existe una vulnerabilidad de bypass de autenticación en el servidor HTTP embebido de Panabit PAP-XM320 hasta la versión 7.7 inclusive. El servidor valida las cookies de sesión usando una comprobación de existencia en el sistema de archivos basada en un valor de cookie controlado por el usuario sin una correcta sanitización, lo que permite un traversal de directorios y eludir la autenticación.
Estrategia Aplicar inmediatamente los parches oficiales o actualizar a una versión superior a la v7.7 que corrija esta vulnerabilidad. Además, revisar la configuración del servidor embebido para evitar el acceso arbitrario a rutas del sistema de archivos, y monitorizar activamente intentos de explotación de traversal de directorios y bypass de autenticación en los logs de acceso.

Este fallo permite a un atacante remoto autenticarse sin credenciales válidas mediante la manipulación maliciosa de cookies, potencialmente comprometiendo el acceso administrativo o funcionalidad crítica del dispositivo Panabit, lo que supone un riesgo real para la seguridad interna de la empresa.

*Esta vulnerabilidad está siendo explotada en la naturaleza y debe ser priorizada con urgencia máxima para mitigar el impacto.*


CVE CVE-2026-47357
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 20 Mayo 2026, 03:33 (UTC)
Vendor Accurics Inc. (Terrascan)
Producto Terrascan
Versiones v1.18.3 y anteriores
Exploit Públicos
Referencia Tenable – Terrascan SSRF Advisory
Descripción Terrascan v1.18.3 y versiones anteriores son vulnerables a Server-Side Request Forgery (SSRF) a través del parámetro remote_url en el endpoint de escaneo remoto de directorios (POST /v1/{iac}/{iacVersion}/{cloud}/remote/dir/scan) cuando se ejecuta en modo servidor. Un atacante remoto no autenticado puede suministrar una URL HTTP controlada por él en remote_url con remote_type establecido en «http». Esta URL se pasa directamente a la librería hashicorp/go-getter (v1.7.5) sin validación. HttpGetter soporta la cabecera de respuesta X-Terraform-Get, permitiendo que el servidor del atacante redirija la descarga a una URL file://, habilitando la lectura local de archivos. Además, HttpGetter tiene habilitado Netrc, leyendo ~/.netrc y enviando credenciales almacenadas a los hostnames controlados por el atacante. Afecta solo a despliegues de Terrascan en modo servidor, que escucha en 0.0.0.0 sin autenticación. Terrascan fue archivado en agosto de 2023 y no habrá parche.
Estrategia Desactivar inmediatamente cualquier despliegue de Terrascan en modo servidor expuesto a redes inseguras. Migrar a herramientas alternativas activamente mantenidas para escaneo IaC. Como Terrascan está archivado y no tiene parche, bloquear el acceso al endpoint vulnerable mediante firewall o proxy, y eliminar cualquier fichero ~/.netrc con credenciales no esenciales en servidores. Implementar monitoreo para detectar accesos anómalos al endpoint. No existe parche oficial, por lo que la mitigación es evitar el uso del componente vulnerable y reducir la exposición.

*****

Si la empresa todavía utiliza Terrascan en modo servidor, esta vulnerabilidad supone un riesgo crítico: explotación remota sin autenticación permite lectura local de archivos sensibles y filtración de credenciales desde ~/.netrc mediante SSRF. Explotación pública confirmada. Prioridad máxima para eliminar despliegues o proteger el acceso.


CVE CVE-2026-47358
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor Accurics (Terrascan)
Producto Terrascan
Versiones v1.18.3 y anteriores
Exploit Públicos
Referencia GitHub Advisory Terrascan
Descripción Terrascan v1.18.3 y versiones anteriores son vulnerables a una falsificación de solicitud del lado servidor (SSRF) mediante la resolución de URLs externas en plantillas IaC subidas cuando se ejecuta en modo servidor. Cuando Terrascan analiza plantillas ARM o CloudFormation, resuelve URLs externas mediante hashicorp/go-getter con todos los detectores por defecto, incluido FileDetector. Un atacante remoto no autenticado puede cargar una plantilla ARM con un campo templateLink.uri o parametersLink.uri, o una plantilla CloudFormation con un campo TemplateURL controlado por el atacante, provocando que Terrascan realice una solicitud a esa URL controlada de forma remota o incluso acceda a archivos locales mediante file://, permitiendo lectura local de archivos sensibles. Esto afecta a despliegues que utilizan Terrascan en modo servidor con enlace a 0.0.0.0 sin autenticación. No hay parche disponible porque Terrascan fue archivado en agosto de 2023.
Análisis Esta vulnerabilidad es altamente crítica: permite a un atacante remoto no autenticado leer archivos locales sensibles y realizar solicitudes internas desde el servidor que ejecuta Terrascan, lo que puede derivar en divulgación de información confidencial o comprometer la infraestructura de la empresa. Dado que Terrascan opera en modo servidor sin autenticación, la explotación es sencilla si se utiliza en el entorno.
Estrategia Dado que Terrascan fue archivado y no recibirá parches, se recomienda inmediatamente retirar su uso en modo servidor o restringir estrictamente el acceso a la instancia del servidor Terrascan mediante firewalls y segmentación de red para evitar accesos no autorizados. Alternativamente, migrar a herramientas compatibles y mantenidas para el análisis IaC. Monitorizar logs para detectar posibles intentos de explotación SSRF.

Por favor confirme la inserción de la información en la base de datos Supabase para continuar con el proceso.


CVE CVE-2026-47107
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-20T03:33:39 (UTC)
Vendor Windmill Labs
Producto Windmill
Versiones versiones anteriores a 1.703.2
Exploit Públicos
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica de permisos incorrectos por defecto en la configuración del sandbox nsjail de Windmill antes de la versión 1.703.2. El directorio /etc es montado sin restricciones de lectura y escritura, permitiendo a usuarios autenticados modificar /etc/hosts, /etc/resolv.conf y /etc/ssl/certs/ca-certificates.crt desde entornos restringidos de ejecución. Esto permite persistir entradas maliciosas que afectan a todas las ejecuciones posteriores en el mismo worker pod, posibilitando redirecciones arbitrarias de nombres de host, intercepción de consultas DNS, ataques MITM HTTPS transparentes e incluso robo de WM_TOKEN JWT para obtener acceso administrativo a workspaces en múltiples tenants.
Estrategia Actualizar urgentemente a la versión 1.703.2 o superior donde este fallo está corregido. Además, revisar y reforzar las políticas de permisos en la configuración del sandbox para evitar accesos de escritura no autorizados a directorios sensibles. Monitorizar logs de acceso y actividad anómala en pods afectados y validar tokens para detectar posible uso indebido.

CVE CVE-2026-33642
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor kitty
Producto Kitty terminal
Versiones 0.46.2 y versiones anteriores
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción La función handle_compose_command() en kitty/graphics.c usa aritmética unsigned de 32 bits para validar límites en offsets de composición, susceptible a integer wrapping que puede provocar Heap Buffer Over-Read/Write. Un atacante que pueda enviar secuencias de escape a un terminal kitty (por ejemplo, vía archivo malicioso, banner de login SSH o contenido en pipe) puede usar valores manipulados de x_offset/y_offset que pasan la validación tras el wrap pero causan acceso fuera de límites en memoria heap en compose_rectangles(). No se requiere interacción del usuario ni configuración no estándar. La vulnerabilidad fue corregida en la versión 0.47.0.
Estrategia Actualizar urgentemente a la versión 0.47.0 o superior. Limitar y monitorear la ejecución de terminales kitty para evitar entrada maliciosa. Implementar sistemas de detección de secuencias de escape anómalas y restringir fuentes no confiables de datos hacia la terminal. Revisar si se ha detectado explotación activa en entornos productivos.


CVE CVE-2026-34234
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor CtrlPanel
Producto CtrlPanel (software de facturación para proveedores de hosting)
Versiones Versiones 1.1.1 y anteriores
Exploit Públicos Sí, explotación activa en el entorno real
Referencia GitHub Release 1.2.0</td
Descripción El instalador web de CtrlPanel (public/installer/index.php), en versiones 1.1.1 y anteriores, es vulnerable a ejecución remota de código sin autenticación porque ejecuta los manejadores de formulario antes de comprobar el archivo install.lock, dejando accesibles puntos de instalación incluso en sistemas ya instalados. Además, los manejadores utilizan entrada del usuario sin sanitizar directamente en comandos shell, permitiendo que un atacante remoto envíe peticiones maliciosas para ejecutar comandos arbitrarios en el servidor. Esta vulnerabilidad combina dos fallos: ejecución prematura del form handler y mal manejo de entradas en comandos shell. Se reporta explotación activa en la naturaleza y se corrigió en la versión 1.2.0.
Estrategia Actualizar urgentemente a la versión 1.2.0 o superior que corrige esta vulnerabilidad. Mientras no sea posible, restringir el acceso público a la ruta del instalador y monitorizar accesos sospechosos. Es vital implementar controles de validación y sanitización estricta para todo input usado en ejecución de comandos shell, además de aplicar listas blancas y evitar la ejecución directa de entradas de usuario en comandos del sistema.

CVE CVE-2026-6555
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de mayo de 2026
Vendor ProSolution
Producto ProSolution WP Client plugin para WordPress
Versiones Versiones hasta 2.0.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial ProSolution WP Client
Descripción El plugin ProSolution WP Client para WordPress es vulnerable a la subida arbitraria de archivos en las versiones hasta la 2.0.0 inclusive. La vulnerabilidad proviene de una validación incorrecta en un array donde solo el primer archivo enviado se valida por extensión y tipo MIME, mientras que todos los archivos se procesan y suben a un directorio accesible vía web. Esto permite a atacantes no autenticados subir archivos PHP maliciosos y ejecutar código remotamente enviando un archivo válido seguido de uno malicioso.
Estrategia Actualizar urgentemente a una versión parcheada que corrija el mecanismo de validación de carga de archivos. Mientras tanto, restringir la subida de archivos desde fuentes no confiables y controlar el directorio de subida para evitar ejecución de archivos PHP. Monitorizar posibles indicadores de compromiso y buscar actividad inusual relacionada con cargas.

*La vulnerabilidad permite la ejecución remota de código mediante subida remota de archivos sin autenticación, lo que supone una amenaza crítica para la integridad de sistemas WordPress con este plugin.*
*Explotación activa confirmada y técnica sencilla, por lo que la prioridad para parcheo es máxima.*

Ahora procedo a registrar esta información en Supabase.


CVE CVE-2026-7284
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 May 2026, 03:33 (UTC)
Vendor Easy Elements
Producto Easy Elements for Elementor – Addons & Website Templates (Plugin WordPress)
Versiones Todas las versiones hasta 1.4.4 inclusive
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial Easy Elements plugin
Descripción El plugin Easy Elements for Elementor – Addons & Website Templates para WordPress es vulnerable a escalación de privilegios vía registro de usuarios en todas las versiones hasta y incluyendo la 1.4.4. Esto se debe a que la función ‘easyel_handle_register’ no restringe los roles de usuario que se pueden registrar. Por ello, un atacante no autenticado puede registrarse con el rol de ‘administrador’ y obtener acceso administrativo completo al sitio.
Estrategia Actualizar urgentemente el plugin a una versión parcheada que solucione esta falla. Mientras tanto, restringir registros de usuarios o auditar los nuevos usuarios con privilegios elevados. Implementar monitoreo activo para detectar registros anómalos y emplear controles de autenticación adicionales en el backend de WordPress.

*****
Ya existen exploits públicos para esta vulnerabilidad crítica que permite a un atacante sin autenticar obtener privilegios administrativos completos, lo que supone un riesgo muy real y prioritario para la seguridad del sitio web corporativo. Debe priorizarse su mitigación inmediata para evitar compromisos totales.

Enviar a un amigo: Share this page via Email