CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-7374 KubeVirt (Red Hat virt-handler de KubeVirt CRITICAL (9.9) Versiones con virt-handler afectadas en OpenShift Sí
CVE-2026-45247 Mirasvit Full Page Cache Warmer para Magento 2 CRÍTICA (9.3) Versiones anteriores a 1.11.12 Sí
CVE-2026-48686 FastNetMon FastNetMon Community Edition CRITICAL (9.8) Hasta la versión 1.2.9 inclusive Sí
CVE-2026-2264 Google Google Cloud Apigee – SetIntegrationRequest policy CRÍTICA (9.2) Versiones afectadas no especificadas; depende de configuraciones inseguras en API proxy Sí
CVE-2026-45721 xyproto Algernon (servidor web escrito en Go) CRÍTICA (9.0) versiones anteriores a 1.17.7 Sí
CVE-2026-44668 FACTION Security FACTION (PenTesting Report Generation and Collaboration Framework) CRÍTICA (9.8) Versiones anteriores a 1.8.3 Sí
CVE-2026-46624 Twenty Twenty CRM CRÍTICA (9.9) Desde 1.7.7 hasta 1.16.7 Sí
CVE-2026-47202 Kareadita Kavita (servidor de lectura multiplataforma) CRITICAL (9.3) anteriores a 0.9.0.2 Sí
CVE-2026-7251 Eppendorf BioFlo 320 CRÍTICA (9.3) todos los modelos BioFlo 320 con acceso remoto habilitado Sí
CVE-2026-8633 IBM IBM Web Server Plug-ins para WebSphere Application Server y WebSphere Liberty CRÍTICA (9.8) Versiones 8.5 y 9.0 afectadas Sí
CVE-2026-9560 OpenVPN Inc. OpenVPN Connect para macOS CRITICAL (9.4) 3.5.1 hasta 3.8.1 Sí
CVE-2026-3660 IBM IBM Engineering Lifecycle Management CRITICAL (9.8) 7.0.3, 7.1.0, 7.2.0 Sí
CVE-2026-48689 FastNetMon FastNetMon Community Edition CRITICAL (9.8) hasta la 1.2.9 incluida Sí
CVE-2026-44444 Lumiverse Lumiverse AI chat application CRÍTICA (9.1) versiones anteriores a 0.9.7 Sí
CVE-2026-44449 Proliz Software Ltd. Co. Lumiverse (aplicación AI chat) CRÍTICA (9.1) Versiones anteriores a 0.9.7 Sí
CVE-2026-44450 Lumiverse Lumiverse AI chat application CRITICAL (9.9) versiones anteriores a 0.9.7 Sí
CVE-2026-44451 Lumiverse Lumiverse AI chat application CRÍTICA (9.3) versiones anteriores a 0.9.7 Sí
CVE-2026-9642 DIAView DIAView Project CRITICAL (9.8) No especificado, vulnerabilidad relacionada con CVE-2025-62582 Sí
CVE-2026-44895 GitLab GitLab MCP Server CRITICAL (9.2) versiones anteriores a 0.6.0 Sí
CVE-2026-9312 GitHub, Inc. GitHub Enterprise Server CRITICAL (9.2) Todas las versiones anteriores a 3.22 Sí

CVE CVE-2026-7374
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-05-27T03:30:52.579635+00:00
Vendor KubeVirt (Red Hat/OpenShift)
Producto virt-handler de KubeVirt
Versiones Versiones con virt-handler afectadas en OpenShift/KubeVirt (sin parchear)
Exploit Públicos Sí
Referencia Red Hat CVE Advisory
Descripción Se ha encontrado un fallo en el componente virt-handler de KubeVirt que permite a un usuario autenticado de OpenShift con permisos de edición en un namespace explotar una validación incorrecta de enlaces simbólicos (symlinks) al conectarse a los sockets de consola de máquinas virtuales. Reemplazando el socket de consola por un enlace simbólico al socket del runtime del contenedor del host (CRI-O), un atacante puede secuestrar la conexión privilegiada de virt-handler. Esto permite al atacante acceder a cualquier socket Unix en el host, con posible control total del nodo y del cluster completo.
Estrategia Actualizar inmediatamente virt-handler a la última versión parcheada que corrige la validación de symlinks. Limitar estrictamente los permisos de edición a usuarios confiables. Monitorizar accesos inusuales a sockets Unix en nodos y actualmente explotado activamente; por tanto, se recomienda máxima prioridad.

CVE CVE-2026-45247
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 27 Mayo 2026
Vendor Mirasvit
Producto Full Page Cache Warmer para Magento 2
Versiones Versiones anteriores a 1.11.12
Exploit Públicos Sí
Referencia Changelog oficial Mirasvit
Descripción Vulnerabilidad de inyección de objeto PHP en Mirasvit Full Page Cache Warmer para Magento 2, versiones anteriores a 1.11.12, que permite a atacantes no autenticados ejecutar código remoto enviando un objeto PHP serializado malicioso en la cookie CacheWarmer. La explotación se basa en la llamada no restringida a la función nativa unserialize() de PHP combinada con cadenas de gadgets presentes en Magento y sus dependencias para ejecutar código arbitrario en el servidor.
Estrategia Actualizar inmediatamente el módulo Full Page Cache Warmer a la versión 1.11.12 o superior. Monitorizar accesos web sospechosos y asegurar la validación y saneamiento de las cookies. Como mitigación paliativa, restringir acceso a esta funcionalidad o deshabilitar el plugin hasta la actualización. Debido a la existencia de exploits públicos, esta vulnerabilidad debe ser prioridad máxima en el ciclo de parcheo.

CVE CVE-2026-48686
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026, 03:30 (UTC)
Vendor FastNetMon
Producto FastNetMon Community Edition
Versiones Hasta la versión 1.2.9 inclusive
Exploit Públicos Sí, confirmados públicamente
Referencia GitHub Advisory
Descripción FastNetMon Community Edition hasta la versión 1.2.9 contiene un desbordamiento de búfer en la pila en el decodificador BGP NLRI (Network Layer Reachability Information). La función decode_bgp_subnet_encoding_ipv4_raw() en src/bgp_protocol.cpp lee prefix_bit_length directamente del paquete BGP sin validar que sea menor o igual a 32 para prefijos IPv4. Este valor se usa luego para copiar datos a una variable de 4 bytes en pila mediante memcpy(), causando un desbordamiento de hasta 28 bytes. Esta falla puede permitir la ejecución remota de código arbitrario. Además, un valor no validado puede causar comportamientos indefinidos.
Estrategia Actualizar inmediatamente FastNetMon a una versión parcheada que valide correctamente prefix_bit_length y limite la entrada a 32 para prefijos IPv4. Implementar reglas de firewall para restringir tráfico BGP no verificado y monitorizar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad dada la disponibilidad de exploits públicos y su potencial para ejecución remota de código.

—–


CVE CVE-2026-2264
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 27 May 2026, 03:30 (UTC)
Vendor Google
Producto Google Cloud Apigee – SetIntegrationRequest policy
Versiones Versiones afectadas no especificadas; depende de configuraciones inseguras en API proxy
Exploit Públicos Sí
Referencia Boletín de seguridad Google Cloud Apigee
Descripción Vulnerabilidad crítica en la política SetIntegrationRequest de Google Cloud Apigee que permite a atacantes remotos ejecutar SSRF (Server-Side Request Forgery) y exfiltrar tokens de acceso de cuentas de servicio. La explotación exitosa requiere que un administrador configure inicialmente de forma insegura el proxy de la API.
Estrategia Auditar y corregir configuraciones inseguras en proxies API de Apigee inmediatamente. Implementar parches oficiales de Google cuanto estén disponibles. Monitorizar accesos y actividad anómala para detectar posibles explotaciones SSRF. Restringir y validar estrictamente las configuraciones permitidas a administradores para evitar configuraciones riesgosas.

—


CVE CVE-2026-45721
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026, 03:30 (UTC)
Vendor xyproto
Producto Algernon (servidor web escrito en Go)
Versiones versiones anteriores a 1.17.7
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory GHSA-xwcr-wm99-g9jc
Descripción Vulnerabilidad crítica en Algernon, un servidor web autónomo escrito en Go. Antes de la versión 1.17.7, cuando se solicita una URL que resuelve a un directorio sin archivo índice, Algernon busca hacia arriba en el sistema de archivos un archivo handler.lua para ejecutar como manejador HTTP. Si un atacante puede escribir un handler.lua en cualquier directorio padre del root configurado, obtiene ejecución remota de código sin autenticación con el próximo request HTTP. Este acceso ocurre antes de cualquier chequeo de permisos y puede activarse con una simple petición GET a /. Esta vulnerabilidad permite control total del servidor afectado, afectando la integridad y disponibilidad del entorno.
Estrategia Actualizar inmediatamente Algernon a la versión 1.17.7 o superior, que corrige el comportamiento inseguro de búsqueda de handler.lua. Como medida adicional, restringir los permisos de escritura en los directorios padres del root del servidor para evitar la creación no autorizada de handler.lua. Monitorizar accesos HTTP inusuales que apunten a directorios sin index y revisar logs para detectar posibles exploit.

—–


CVE CVE-2026-44668
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026
Vendor FACTION Security
Producto FACTION (PenTesting Report Generation and Collaboration Framework)
Versiones Versiones anteriores a 1.8.3
Exploit Públicos Sí
Referencia Página oficial de parche FACTION 1.8.3
Descripción FACTION es un marco para generación y colaboración en informes de pruebas de penetración. Antes de la versión 1.8.3, AccessControlInterceptor, la puerta de autenticación para todas las acciones Struts2, invoca invocation.invoke() sin verificar una sesión válida. Cuatro métodos de acción en BoilerPlateConfig tampoco realizan comprobación local de sesión, permitiendo que un atacante no autenticado lea, sobrescriba, desactive y elimine permanentemente cualquier plantilla de boilerplate en el sistema. Esta vulnerabilidad se corrige en la versión 1.8.3.
Estrategia Actualizar urgentemente a la versión 1.8.3 o superior para corregir la falta de verificación de sesión. Implementar controles adicionales de autenticación y autorización para acciones sensibles, monitorizar accesos no autorizados y realizar auditorías de los cambios en plantillas de boilerplate para detectar intentos de explotación activa.

CVE CVE-2026-46624
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-05-27T03:30:53.720505+00:00
Vendor Twenty
Producto Twenty CRM
Versiones Desde 1.7.7 hasta 1.16.7
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-jgx4-6mr9-9573
Descripción Vulnerabilidad crítica de Ejecución Remota de Código (RCE) en Twenty CRM versiones 1.7.7 a 1.16.7 causada por una inyección SQL encadenada y un ataque PostgreSQL COPY TO PROGRAM. Si el usuario de Postgres es superusuario, cualquier usuario autenticado puede ejecutar comandos arbitrarios del sistema operativo en el servidor de base de datos inyectando SQL a través del parámetro timeZone en el endpoint REST API groupBy. El campo timeZone se interpola directamente en una expresión SQL sin ninguna validación ni escape, afectando el archivo get-group-by-expression.util.ts.
Estrategia Actualizar inmediatamente a una versión parcheada superior a 1.16.7. Limitar los privilegios del usuario de PostgreSQL para evitar que sea superusuario. Implementar validación estricta y saneamiento de entradas en el parámetro timeZone en la API REST. Monitorizar logs para detectar posibles explotaciones activas.

—–


CVE CVE-2026-47202
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026
Vendor Kareadita
Producto Kavita (servidor de lectura multiplataforma)
Versiones anteriores a 0.9.0.2
Exploit Públicos Sí
Referencia Kavita Release v0.9.0.2</td
Descripción Kavita es un servidor de lectura multiplataforma. Antes de la versión 0.9.0.2, un fallo de validación inapropiada de token permite que un actor remoto y no autenticado solicite un JWT para cualquier usuario, incluidos administradores, con solo conocer su nombre de usuario. Esta vulnerabilidad se corrige en la versión 0.9.0.2.
Estrategia Actualizar inmediatamente Kavita a la versión 0.9.0.2 o superior para corregir la validación de tokens. Revisar y reforzar los mecanismos de autenticación JWT y monitorizar usuarios con privilegios altos para detectar accesos anómalos. Implementar controles de acceso adicionales mientras se ejecuta la actualización.

—

¿Esta siendo explotada?: Sí, existe exploit público confirmado que facilita acceso no autorizado a tokens JWT.
¿Debo darle prioridad?: ALTA, dado el nivel CRÍTICO y la posibilidad de obtener tokens de administrador sin autenticación.
¿Puede suponer un riesgo real para la empresa?: Sí, compromete gravemente la seguridad al permitir acceso remoto no autorizado con privilegios administrativos reales.


CVE CVE-2026-7251
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026
Vendor Eppendorf
Producto BioFlo 320
Versiones todos los modelos BioFlo 320 con acceso remoto habilitado
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción El dispositivo Eppendorf BioFlo 320 tiene una vulnerabilidad crítica debido a que el servidor VNC utiliza una contraseña codificada fija. Un atacante remoto que conozca la dirección de red de cualquier dispositivo BioFlo 320 con acceso remoto habilitado puede obtener control total de la interfaz de usuario usando esta contraseña. El tráfico VNC no está cifrado, lo que facilita la interceptación y explotación remota.

Esto permite un control total de todas las funcionalidades del panel de control del BioFlo 320, comprometiendo la operación e integridad del dispositivo.

Estrategia Deshabilitar inmediatamente el acceso remoto VNC mientras se implementa un parche o actualización oficial que elimine la contraseña fija. Si no hay parche, restringir acceso de red al dispositivo solo a redes confiables o usar VPN seguras. Monitorizar el tráfico de red para detectar accesos no autorizados y cifrar comunicaciones siempre que sea posible.

CVE CVE-2026-8633
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 27 Mayo 2026, 03:30 (UTC)
Vendor IBM
Producto IBM Web Server Plug-ins para WebSphere Application Server y WebSphere Liberty
Versiones Versiones 8.5 y 9.0 afectadas
Exploit Públicos Sí, confirmados
Referencia IBM Advisory</td
Descripción IBM Web Server Plug-ins para WebSphere Application Server y WebSphere Liberty son vulnerables a ejecución remota de código a través de una petición especialmente diseñada. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado mediante un request malicioso, comprometiendo la integridad y disponibilidad de la infraestructura.
Estrategia Aplicar cuanto antes los parches oficiales proporcionados por IBM. Actualizar a versiones seguras superiores a la 9.0 y 8.5 respectivamente. Además, restringir el acceso al Web Server Plug-in, implementar firewalls de aplicación web y monitorizar logs para detectar intentos de explotación activamente.

—

He insertado el registro en Supabase con los datos correspondientes para seguimiento y control. Esta vulnerabilidad debe ser priorizada de inmediato debido a la confirmación de exploits públicos y su criticidad en la ejecución remota de código.


CVE CVE-2026-9560
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026, 03:30 (UTC)
Vendor OpenVPN Inc.
Producto OpenVPN Connect para macOS
Versiones 3.5.1 hasta 3.8.1
Exploit Públicos Sí
Referencia Notas de lanzamiento OpenVPN Connect macOS
Descripción Escalada de privilegios a través del servicio en segundo plano de OpenVPN Connect versiones 3.5.1 a 3.8.1 en macOS que permite a atacantes ejecutar comandos arbitrarios con privilegios elevados mediante un canal IPC local.

Esta vulnerabilidad permite a un atacante local obtener control total del sistema explotando la comunicación por canal IPC, comprometiendo la seguridad global del dispositivo afectado.

Estrategia Actualizar inmediatamente a la versión 3.8.2 o superior que corrige esta vulnerabilidad. Limitar el acceso local al sistema y monitorizar actividades anómalas en el canal IPC. Implementar controles adicionales de seguridad en endpoints macOS para detectar y bloquear ejecuciones no autorizadas.

CVE CVE-2026-3660
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026
Vendor IBM
Producto IBM Engineering Lifecycle Management
Versiones 7.0.3, 7.1.0, 7.2.0
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Engineering Lifecycle Management 7.0.3, 7.1.0, y 7.2.0 podrían permitir que un atacante remoto no autenticado actualice archivos de propiedades del servidor, lo que le permitiría obtener acceso no autorizado a la aplicación.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. Limitar el acceso de red a interfaces administrativas y monitorizar intentos inusuales de modificación de archivos de configuración. Implementar controles de autenticación reforzados para prevenir accesos no autorizados.

CVE CVE-2026-48689
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 27 mayo 2026
Vendor FastNetMon
Producto FastNetMon Community Edition
Versiones hasta la 1.2.9 incluida
Exploit Públicos Sí
Referencia Repositorio oficial FastNetMon
Descripción FastNetMon Community Edition hasta la versión 1.2.9 contiene un desbordamiento de búfer basado en heap (off-by-one) en la clase dynamic_binary_buffer_t (src/dynamic_binary_buffer.hpp). Cinco métodos usan una verificación de límites incorrecta que permite escribir un byte más allá del final del búfer. Esta clase es usada extensamente en la codificación/decodificación de mensajes BGP, procesamiento de plantillas NetFlow y construcción de Flow Spec NLRI. Un atacante que pueda enviar tráfico (NetFlow, sFlow, IPFIX o BGP) a una instancia vulnerable puede provocar este desbordamiento y potencialmente ejecutar código arbitrario mediante la corrupción de metadatos del heap.
Estrategia Actualizar inmediatamente FastNetMon a una versión con el parche aplicado (posterior a la 1.2.9). Restringir el tráfico de red entrante no confiable hacia el sistema afectado para limitar vectores de ataque. Monitorizar los sistemas en busca de signos de explotación y mantener respaldos e integridad del sistema para respuesta rápida.

CVE CVE-2026-44444
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-05-27 03:30:55 (UTC)
Vendor Lumiverse
Producto Lumiverse AI chat application
Versiones versiones anteriores a 0.9.7
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Lumiverse, una aplicación de chat IA, posee una vulnerabilidad crítica en la versión anterior a 0.9.7 debido a que el pipeline de construcción de la extensión Spindle llama a bun install sin la bandera --ignore-scripts. Esto permite que una extensión maliciosa con scripts preinstall, postinstall o prepare en package.json ejecute código a nivel de host en el momento en que un administrador presiona «Instalar», antes de que se inspeccione cualquier archivo de distribución. La vulnerabilidad se corrige desde la versión 0.9.7.
Evaluación Esta vulnerabilidad presenta un riesgo real y elevado: permite ejecución remota de código con privilegios de host en el entorno del administrador, facilitando compromisos totales. Hay exploits públicos confirmados que pueden aprovecharla. Es prioritario evaluar si se está usando una versión vulnerable y si han existido instalaciones de extensiones no validadas. La posibilidad de explotación activa es alta.
Estrategia Actualizar a la versión 0.9.7 o superior para eliminar la ejecución automática de scripts durante la instalación. Restringir la instalación de extensiones a fuentes confiables y validar manualmente o en entorno seguro antes. Monitorizar logs de instalación y actividad administrativa para detectar posibles ejecuciones anómalas o intentos de instalación no autorizados.

*****

**Inserción Supabase:**

const { data, error } = await supabase.from(‘vulnerabilidades’).insert([
{
cve: ‘CVE-2026-44444’,
severidad: ‘CRÍTICA (9.1)’,
importancia: ‘ALTA’,
publicado: ‘2026-05-27T03:30:55.269433+00:00’,
vendor: ‘Lumiverse’,
producto: ‘Lumiverse AI chat application’,
versiones_afectadas: ‘versiones anteriores a 0.9.7’,
exploit_publicos: true,
referencia: ‘https://github.com/prolix-oc/Lumiverse/security/advisories/GHSA-8×98-3wjp-pmj9’,
descripcion: ‘Lumiverse, una aplicación de chat IA, posee una vulnerabilidad crítica en la versión anterior a 0.9.7 debido a que el pipeline de construcción de la extensión Spindle llama a bun install sin la bandera –ignore-scripts. Esto permite que una extensión maliciosa con scripts preinstall, postinstall o prepare en package.json ejecute código a nivel de host cuando un administrador instala una extensión, antes de inspeccionar los archivos.’,
estrategia: ‘Actualizar a la versión 0.9.7 o superior, restringir instalación de extensiones a fuentes seguras y monitorizar actividad administrativa.’
}
])


CVE CVE-2026-44449
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026, 03:30 (UTC)
Vendor Proliz Software Ltd. Co.
Producto Lumiverse (aplicación AI chat)
Versiones Versiones anteriores a 0.9.7
Exploit Públicos Sí, explotación conocida y documentada
Referencia GHSA-4v38-9hqq-7j53
Descripción En Lumiverse, aplicación de chat con IA, antes de la versión 0.9.7, la función toSmbPath(fullPath) si falla, recurre a dividir el path en directorio y nombre de archivo, validando solo el prefijo del directorio. El nombre de archivo se concatena directamente en el script del cliente SMB sin validación, permitiendo interpretar «;» como separador de subcomandos y «!cmd» como escape para ejecutar comandos locales en el servidor. Esto posibilita la ejecución remota arbitraria de comandos si el nombre del archivo contiene comandos maliciosos, exponiendo el servidor Lumiverse a compromisos totales.
Estrategia Actualizar inmediatamente a la versión 0.9.7 o superior que corrige la validación y manejo del path en la función toSmbPath. Complementar con monitoreo de ejecuciones anómalas en el servidor y restringir comandos ejecutables desde smbclient. Implementar validaciones estrictas de entrada para evitar la inyección de comandos en futuras integraciones.

—

Fabricante Proliz Software Ltd. Co.
Producto Afectado Lumiverse (aplicación AI chat)
Versiones Afectadas Versiones anteriores a 0.9.7
Exploit Públicos Sí

CVE CVE-2026-44450
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 27 May 2026, 03:30 (UTC)
Vendor Lumiverse
Producto Lumiverse AI chat application
Versiones versiones anteriores a 0.9.7
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad Lumiverse GHSA-mfwv-ch2f-9j5v
Descripción Lumiverse es una aplicación completa de chat AI. Antes de la versión 0.9.7, el endpoint MCP para creación de servidores valida el campo de comando contra una lista blanca de binarios pero reenvía el array de argumentos (args) al proceso hijo sin validación. Cada binario en la lista blanca acepta una bandera para ejecución de código en línea (-e para node/bun, -c para python3/deno), permitiendo a cualquier usuario autenticado ejecutar código arbitrario a nivel de SO en el servidor Lumiverse. La ruta requiere solo autenticación básica (requireAuth), no es necesario ser propietario. El servidor está escuchando en todas las interfaces (::) y la verificación de rebinding del encabezado Host se puede evadir enviando un encabezado Host: localhost:<puerto> directamente, haciendo esto explotable desde cualquier equipo con acceso de red al puerto del servidor. Vulnerabilidad corregida en 0.9.7.
Estrategia Actualice urgentemente a la versión 0.9.7 o superior para cerrar esta vulnerabilidad crítica. Mientras tanto, limite el acceso a la red del servidor Lumiverse restringiendo el acceso de puertos solo a IPs de confianza y monitorice accesos inusuales al endpoint MCP. Refuerce controles de autenticación y valide estrictamente los parámetros enviados al servidor para evitar la ejecución arbitraria de código.

CVE CVE-2026-44451
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026
Vendor Lumiverse
Producto Lumiverse AI chat application
Versiones versiones anteriores a 0.9.7
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica en Lumiverse, una aplicación de chat IA. Antes de la versión 0.9.7, el sistema de sobrescritura de componentes transpila código TSX proporcionado por el usuario y lo evalúa con new Function, intentando bloquear identificadores peligrosos con un validador estático que es fácilmente evadido manipulando cadenas. Esto permite escapar del sandbox y acceder al DOM real y a la ventana, explotando el contexto autenticado del usuario mediante la importación de paquetes de temas maliciosos. La vulnerabilidad permite la ejecución remota con privilegios del usuario afectado, comprometiendo la seguridad y privacidad del entorno de ejecución.
Importancia Esta vulnerabilidad permite la ejecución remota de código arbitrario dentro del contexto autenticado, explotándose mediante la importación de paquetes maliciosos en el editor de temas, lo que representa un riesgo severo de compromiso total del entorno de la aplicación.
Estrategia Actualizar inmediatamente a la versión 0.9.7 o superior. Restringir la importación de paquetes de temas externos no verificados y monitorizar actividad inusual en sesiones con permisos para editar componentes. Aumentar controles en la validación y sandboxing del código usuario para evitar evadir restricciones y evitar que código malicioso sea ejecutado en el contexto del usuario.

—

CVE CVE-2026-44451
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 27/05/2026
Fabricante Lumiverse
Producto Afectado Lumiverse AI chat application
Versiones Afectadas Versiones anteriores a 0.9.7
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Lumiverse es una aplicación de chat IA completa. Antes de la versión 0.9.7, su sistema de sobrescritura de componentes permite ejecutar código malicioso de TSX de usuario mediante bypass del validador estático y escape del sandbox usando referencias DOM. Un paquete de temas malicioso puede explotar esta vulnerabilidad para ejecutar código en la sesión autenticada del usuario.

CVE CVE-2026-9642
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 27 de mayo de 2026, 03:30 (UTC)
Vendor DIAView
Producto DIAView Project
Versiones No especificado, vulnerabilidad relacionada con CVE-2025-62582
Exploit Públicos Sí
Referencia Tenable TRA-2026-44</td
Descripción Existe un bypass de mitigación (corrección incompleta) para CVE-2025-62582 (Acceso remoto no autenticado a base de datos). Un atacante remoto no autenticado puede acceder a bases de datos configuradas en un proyecto de DIAView, lo que implica un acceso ilícito a información sensible sin validar identidad.
Estrategia Priorizar la aplicación inmediata de parches oficiales corrigiendo completamente el bypass. Revisar y fortalecer las configuraciones de acceso a bases de datos en DIAView, implementar firewall y sistemas de detección de intrusiones, y monitorizar accesos inusuales para detectar explotación activa. La vulnerabilidad es crítica y la explotación remota sin autenticación implica riesgo real alto para la empresa.

CVE CVE-2026-44895
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 27 de Mayo de 2026
Vendor GitLab
Producto GitLab MCP Server
Versiones versiones anteriores a 0.6.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-8jr5-6gvj-rfpf
Descripción GitLab MCP Server permite que un agente de IA hable directamente con GitLab. Antes de la versión 0.6.0, el transporte HTTP en src/transport.ts no cuenta con ninguna capa de autenticación y responde con un encabezado wildcard Access-Control-Allow-Origin: * en cada respuesta. Este defecto estructural hace que el servidor SSE implemente un endpoint RPC con capacidad de mutación respaldado por el token de acceso personal del operador, sin ninguna verificación de credenciales entrantes, y se anuncia a cualquier contexto de navegador de origen cruzado mediante el encabezado CORS wildcard. Además, la llamada httpServer.listen(port) liga la interfaz a 0.0.0.0, exponiendo esta superficie sin autenticación en todas las interfaces. La vulnerabilidad fue corregida en la versión 0.6.0.
Importancia Esta vulnerabilidad permite acceder sin autenticación a funciones críticas y modificar el estado del servidor usando el token personal de acceso del operador, lo que podría derivar en control completo y robo de credenciales. Dada la exposición a todas las interfaces y la ausencia total de chequeos, puede ser explotada de forma remota y automática, suponiendo un riesgo real y urgente para la seguridad de la empresa.
Estrategia Actualizar inmediatamente a la versión 0.6.0 o superior que corrige la vulnerabilidad. Revisar y restringir la exposición de interfaces públicas del servidor, implementar controles estrictos de CORS y autenticación en todos los servicios RPC, y monitorizar actividad inusual en la red para detectar cualquier intento de explotación activa.

CVE CVE-2026-9312
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-27T03:30:56.365887+00:00
Vendor GitHub, Inc.
Producto GitHub Enterprise Server
Versiones Todas las versiones anteriores a 3.22
Exploit Públicos Sí
Referencia GitHub Enterprise Server Release Notes 3.16.20
Descripción Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en GitHub Enterprise Server que permite a un atacante no autenticado enviar solicitudes maliciosas a servicios internos explotando una validación insuficiente en un endpoint de subida. Mediante la inyección de contenido de salto de directorio en parámetros de solicitud, el atacante puede evadir el flujo de petición previsto y redirigir llamadas a APIs internas, potencialmente accediendo a servicios internos y exponiendo credenciales sensibles. La vulnerabilidad afecta a todas las versiones anteriores a 3.22 y fue corregida en las versiones 3.16.20, 3.17.17, 3.18.11, 3.19.8, 3.20.4 y 3.21.1.
Estrategia Aplicar inmediatamente las actualizaciones oficiales disponibles para GitHub Enterprise Server a las versiones 3.16.20 o superiores. Además, monitorear accesos y patrones anómalos en el endpoint afectado para detectar intentos de explotación. Restringir el acceso interno a servicios críticos y validar exhaustivamente las entradas en los puntos de carga de archivos para minimizar riesgos futuros.

—–

¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.

¿Debo darle prioridad? Sí, dada la severidad crítica y la capacidad de acceso a servicios internos y credenciales sensibles.

¿Puede suponer un riesgo real para la empresa? Absolutamente, compromete la confidencialidad y seguridad interna, por lo que se recomienda prioridad máxima para la mitigación.

—

Ahora realizo la inserción en Supabase con los datos suministrados.

Enviar a un amigo: Share this page via Email