| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-7465 |
brainstormforce |
spectra |
Alta (no especificada, basado en explotación activa) |
No especificadas |
Sí |
| CVE-2021-27137 |
No determinado |
No determinado |
No especificada (riesgo confirmado) |
No identificadas |
Sí |
| CVE-2026-4035 |
mlflow |
mlflow |
CRITICAL (9.1) |
versiones anteriores a 3.11.0 |
Sí |
| CVE-2026-47065 |
Oracle |
Java Development Kit (JDK) |
CRÍTICA (9.8) |
Versiones anteriores al parche de Junio de 2026 |
Sí |
| CVE-2026-35075 |
No especificado |
Firmware (dispositivos afectados no especificados) |
CRITICAL (9.3) |
Todas las versiones con el firmware vulnerable |
Sí |
| CVE-2026-36576 |
Openlabs |
docker-wkhtmltopdf-aas (componente app.py) |
CRITICAL (9.8) |
hasta commit 9f50579 (inclusive) |
Sí |
| CVE-2026-36748 |
Spark Development Network |
RockRMS |
CRITICAL (9) |
Versiones v16.13 y anteriores, hasta v17.7.0 incluida |
Sí |
| CVE |
CVE-2026-7465 |
| Severidad |
Alta (no especificada, basado en explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-04T03:31:04 UTC |
| Vendor |
brainstormforce |
| Producto |
spectra |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Detalles CVE-2026-7465 |
| Descripción |
Vulnerabilidad de gestión inadecuada de privilegios en brainstormforce spectra que permite la escalada de privilegios no autorizada o acceso indebido al sistema.
Esta vulnerabilidad puede ser explotada por un atacante para elevar sus permisos y obtener acceso a funciones o datos restringidos, comprometiendo la seguridad interna del entorno afectado. |
| Estrategia |
Aplicar inmediatamente los parches o actualizaciones proporcionados por brainstormforce para spectra. Revisar y restringir los permisos de usuario estrictamente necesarios. Monitorizar logs para detectar intentos de escalada y posibles indicios de explotación. |
| CVE |
CVE-2021-27137 |
| Severidad |
No especificada (riesgo confirmado) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-04 |
| Vendor |
No determinado |
| Producto |
No determinado |
| Versiones |
No identificadas |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Vulncheck KEV CVE-2021-27137 |
| Descripción |
Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. La explotación ya está ocurriendo, por lo que representa un riesgo inmediato para cualquier organización que pueda estar utilizando software afectado aún no identificado. |
| Estrategia |
Priorizar la identificación rápida del producto y versión afectados en el entorno corporativo. Mientras tanto, monitorizar señales de explotación activa y aislar sistemas sospechosos. Actualizar inmediatamente cualquier software relacionado una vez se disponga del parche o mitigación oficial. Implementar controles de detección en la red y monitoreo de comportamiento anómalo para mitigar riesgos. |
| CVE |
CVE-2026-4035 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-04T03:31:04.938502+00:00 |
| Vendor |
mlflow |
| Producto |
mlflow |
| Versiones |
versiones anteriores a 3.11.0 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de solución en GitHub |
| Descripción |
Una vulnerabilidad en mlflow/mlflow versiones anteriores a 3.11.0 permite la resolución de variables de entorno en secretos de AI Gateway, lo que puede ser explotado para exfiltrar credenciales sensibles del servidor a un endpoint controlado por un atacante. Este problema surge porque el campo `api_key` en los secretos de gateway acepta referencias a variables de entorno `$ENV_VAR`, que se resuelven contra el entorno del servidor MLflow en tiempo de ejecución. Los secretos resueltos se envían luego en encabezados de autenticación a la configuración `api_base` upstream. Puede ser explotada por usuarios autenticados con bajo privilegio en despliegues con autenticación básica o usuarios no autenticados en despliegues por defecto sin autenticación básica. El impacto incluye la posible filtración de credenciales sensibles como `AWS_ACCESS_KEY_ID` y `AWS_SECRET_ACCESS_KEY`, lo que puede llevar a envenenamiento de artefactos y ejecución de código cruzado en entornos downstream. El problema se corrige en la versión 3.11.0. |
| Estrategia |
Actualizar inmediatamente a la versión 3.11.0 o superior. Revisar configuraciones de despliegue para asegurarse de que la autenticación básica esté habilitada y limitar el acceso a usuarios confiables. Monitorizar tráfico inusual en las cabeceras de autenticación y posibles exfiltraciones. Auditar las variables de entorno expuestas y rotar todas las claves de acceso sensibles potencialmente filtradas. |
| CVE |
CVE-2026-47065 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-04 03:31 UTC |
| Vendor |
Oracle / OpenJDK |
| Producto |
Java Development Kit (JDK) |
| Versiones |
Versiones anteriores al parche de Junio de 2026 |
| Exploit Públicos |
Sí, existen exploit públicos confirmados |
| Referencia |
Lista de discusión Apache |
| Descripción |
En el proceso de deserialización en Java JDK, cuando una secuencia serializada contiene un TC_PROXYCLASSDESC (indicador para java.lang.reflect.Proxy), la llamada a ObjectInputStream.resolveProxyClass(interfaces) omite la lista de clases aceptadas utilizando Class.forName para cada interfaz, permitiendo crear clases proxy no autorizadas y saltarse filtros de seguridad. Además, para cualquier clase en la lista de permitidas (allow-list), deserializar una secuencia que mencione esa clase dispara el inicializador estático () antes de construir cualquier instancia, permitiendo ejecutar código arbitrario con efectos secundarios. Ambas vulnerabilidades han sido corregidas en la última versión.
|
| Estrategia |
Aplicar de inmediato el parche oficial publicado en Junio 2026 que corrige estas vulnerabilidades en la deserialización de Java JDK. Revisar y restringir estrictamente las clases permitidas en listas blancas para reducir la superficie de ataque y monitorizar la ejecución de código en sistemas críticos. En caso de no poder actualizar, implementar mecanismos de mitigación como el aislamiento de procesos afectados y el uso de herramientas de detección de exploit en tiempo real.
|
—
Esta vulnerabilidad es especialmente peligrosa porque permite a un atacante ejecutar código arbitrario durante la deserialización, saltándose mecanismos de control que deberían restringir qué clases se pueden cargar (bypass de filtro). Además, la activación de inicializadores estáticos abre la puerta a acciones con efectos secundarios no controlados que pueden comprometer completamente la seguridad de las aplicaciones Java afectadas.
Por la severidad, la existencia de exploit público y la facilidad para ejecutar código arbitrario, esta vulnerabilidad debe recibir prioridad máxima para su mitigación urgente. Se recomienda la aplicación del parche oficial sin demora y una revisión general de los sistemas que utilicen Java con deserialización abierta para evitar explotación activa.
| CVE |
CVE-2026-35075 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-04T03:31:05.462524+00:00 |
| Vendor |
No especificado |
| Producto |
Firmware (dispositivos afectados no especificados) |
| Versiones |
Todas las versiones con el firmware vulnerable |
| Exploit Públicos |
Sí |
| Referencia |
CERT VDE Advisory |
| Descripción |
Un atacante remoto no autenticado puede recuperar una contraseña por defecto codificada en el firmware y así obtener acceso completo a todos los dispositivos afectados.
Esto permite a un atacante tomar control total de los dispositivos sin necesidad de credenciales legítimas, lo que supone un riesgo crítico para la seguridad de la red y sistemas vinculados a dichos dispositivos afectados.
|
| Estrategia |
Actualizar urgentemente el firmware a versiones corregidas que eliminen o cambien las contraseñas por defecto. Implementar controles de red restrictivos para limitar accesos a dispositivos afectados. Monitorizar intentos de acceso no autorizados y preparar respuesta rápida ante indicios de explotación. |
| CVE |
CVE-2026-36576 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-04T03:31:05.62404+00:00 |
| Vendor |
Openlabs |
| Producto |
docker-wkhtmltopdf-aas (componente app.py) |
| Versiones |
hasta commit 9f50579 (inclusive) |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio GitHub oficial |
| Descripción |
Vulnerabilidad de inyección de comandos OS en el componente app.py de openlabs docker-wkhtmltopdf-aas hasta el commit 9f50579. Permite a un atacante ejecutar comandos arbitrarios mediante una solicitud POST especialmente diseñada. |
| Estrategia |
Aplicar inmediatamente la actualización al código o versión que corrija esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas en la función afectada, y monitorizar la red y logs de aplicación para detectar posibles intentos de explotación activa. |
| CVE |
CVE-2026-36748 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
4 de junio de 2026 |
| Vendor |
Spark Development Network |
| Producto |
RockRMS |
| Versiones |
Versiones v16.13 y anteriores, hasta v17.7.0 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Spark Development Network Advisory |
| Descripción |
Vulnerabilidad crítica de Cross Site Scripting (XSS) en RockRMS versiones v16.13 y anteriores hasta la v17.7.0. Esta falla permite la ejecución de código malicioso mediante la manipulación de los enlaces a redes sociales en el perfil de usuario.
Un atacante puede insertar scripts maliciosos en dichos enlaces, que se ejecutarán en los navegadores de otros usuarios al visualizar el perfil, comprometiendo la integridad y confidencialidad de los datos y facilitando el robo de sesiones o acciones no autorizadas. |
| Estrategia |
Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Monitorizar los perfiles de usuario para detectar entradas sospechosas y reforzar la validación y saneamiento de entradas en los enlaces de redes sociales para impedir la ejecución de scripts maliciosos. Implementar un CSP (Content Security Policy) restrictivo para mitigar posibles explotaciones activas. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría