📌 Resumen ejecutivo
- 4 noticias analizadas en este informe.
- Distribución: 3 críticas, 1 altas, 0 medias, 0 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: Lawrence Abrams, BleepingComputer, Bill Toulas, BleepingComputer….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
3
Sitio web de JDownloader comprometido para distribuir instaladores con malware RAT en Python
Cadena de escalada de privilegios local Dirty Frag en Linux aprovecha vulnerabilidades del kernel
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-42560 | go-pkgz | auth (biblioteca de autenticación) | CRITICAL (9.1) | 1.18.0 a antes 1.25.2 y 2.0.0 a antes 2.1.2 | Sí |
| CVE-2026-42569 | phpVMS | phpVMS | CRITICAL (9.4) | Anterior a la 7.0.6 | Sí |
| CVE-2026-42571 | Pelican Platform | Pelican (plataforma para creación de federaciones de datos) | CRITICAL (9) | 7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 | Sí |
| CVE-2026-42601 | ArchiveBox | ArchiveBox | CRITICAL (9.3) | 0.8.6rc0 y anteriores | Sí |
| CVE | CVE-2026-42560 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-10 |
| Vendor | go-pkgz |
| Producto | auth (biblioteca de autenticación) |
| Versiones | 1.18.0 a antes 1.25.2 y 2.0.0 a antes 2.1.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory Commit |
| Descripción | auth provee autenticación vía oauth2, directa y por email. Desde la versión 1.18.0 hasta antes de la 1.25.2 y de la 2.0.0 hasta antes de la 2.1.2, el proveedor OAuth de Patreon asigna todas las cuentas autenticadas de Patreon al mismo ID local, en lugar de derivar un ID único de cada cuenta Patreon autenticada. Esto implica que todos los usuarios autenticados por Patreon se combinan en una única identidad local. Cualquier aplicación que confíe en token.User.ID como clave estable puede mezclar usuarios no relacionados, causando acceso cruzado, confusión de privilegios y filtrado del estado de suscripciones. |
| Evaluación | Esta vulnerabilidad tiene riesgo real de causar colapsos de identidad y accesos indebidos entre usuarios, lo que puede derivar en violaciones graves de seguridad y privacidad dentro de la empresa si la biblioteca afectada está en uso. Existen exploits públicos confirmados, por lo que se recomienda dar máxima prioridad a su mitigación. |
| Estrategia | Actualizar inmediatamente a las versiones 1.25.2 o superiores, o 2.1.2 o superiores. Además, revisar la lógica interna de gestión de usuarios para confirmar separación correcta de identidades. Monitorizar actividad anómala y accesos cruzados entre cuentas. Esta corrección es crítica para proteger la integridad del sistema de autenticación y evitar accesos no autorizados. |
—
Este registro ha sido insertado en Supabase para seguimiento y control operativo.
| CVE | CVE-2026-42569 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de mayo de 2026 |
| Vendor | phpVMS |
| Producto | phpVMS |
| Versiones | Anterior a la 7.0.6 |
| Exploit Públicos | Sí |
| Referencia | Github Commit phpVMS |
| Descripción | phpVMS es una aplicación PHP para gestionar y simular una aerolínea. Antes de la versión 7.0.6, existía una vulnerabilidad crítica que permitía acceso no autenticado a una función de importación heredada. Este problema ha sido corregido en la versión 7.0.6. |
| Estrategia | Actualizar urgentemente a phpVMS versión 7.0.6 o superior para eliminar el acceso no autenticado. Monitorizar sistemas para detectar actividad sospechosa relacionada con el uso de la función de importación y restringir el acceso a interfaces administrativas. Implementar controles de acceso adicionales y revisiones de permisos en plataformas web. |
Este fallo permite a atacantes sin autenticación manipular la función de importación, lo que puede comprometer datos críticos y la integridad del sistema de administración de la aerolínea. Ante la existencia de exploits públicos, la compañía debe otorgar máxima prioridad a la mitigación inmediata.
| CVE | CVE-2026-42571 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-10T03:32:03.386374+00:00 |
| Vendor | Pelican Platform |
| Producto | Pelican (plataforma para creación de federaciones de datos) |
| Versiones | 7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Github Commit Oficial |
| Descripción | Vulnerabilidad de escalada de privilegios en la Interfaz Web (Web User Interface) de Pelican, una plataforma para crear federaciones de datos. Afecta a versiones desde la 7.21.0 hasta antes de la 7.21.5, de la 7.22.0 hasta antes de la 7.22.3, de la 7.23.0 hasta antes de la 7.23.3, y de la 7.24.0 hasta antes de la 7.24.2. Cualquier usuario autenticado mediante OAuth en la interfaz web puede obtener privilegios administrativos bajo ciertas configuraciones. Esta vulnerabilidad ha sido corregida en las versiones 7.21.5, 7.22.3, 7.23.3 y 7.24.2. |
| Evaluación | Esta vulnerabilidad supone un riesgo crítico para la empresa ya que permite a un usuario autenticado, sin privilegios especiales, escalar a administrador, lo que puede comprometer completamente la seguridad de la plataforma y los datos federados. Dado que existen exploits públicos, la posibilidad de ataques reales es alta. |
| Estrategia | Aplicar urgentemente las actualizaciones oficiales a las versiones parcheadas indicadas (7.21.5, 7.22.3, 7.23.3 y 7.24.2). Revisar la configuración de autenticación OAuth y controles de acceso para evitar que un usuario autenticado no privilegiado pueda elevar privilegios. Monitorear actividad inusual en cuentas con acceso a la interfaz web para detectar posibles explotaciones en curso. |
| vendor | Pelican Platform |
| producto | Pelican (plataforma para creación de federaciones de datos) |
| versiones afectadas | 7.21.0 a antes de 7.21.5, 7.22.0 a antes de 7.22.3, 7.23.0 a antes de 7.23.3, 7.24.0 a antes de 7.24.2 |
| exploit públicos | Sí |
| CVE | CVE-2026-42601 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de mayo de 2026 |
| Vendor | ArchiveBox |
| Producto | ArchiveBox |
| Versiones | 0.8.6rc0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-3h23-7824-pj8r |
| Descripción | ArchiveBox es un sistema de archivado web autohospedado de código abierto. En las versiones 0.8.6rc0 y anteriores, el endpoint /add/ (AddView en core/views.py) acepta un campo JSON de configuración que se fusiona en la configuración de rastreo sin validación. Esta configuración se exporta como variables de entorno cuando se ejecutan los plugins de archivo, permitiendo la inyección de argumentos arbitrarios de herramientas para lograr ejecución remota de código (RCE). En el momento de la publicación, no existen parches públicos disponibles. |
| Estrategia | Priorizar la monitorización activa de cualquier uso del endpoint /add/, restringir acceso a este componente solo a usuarios de confianza mediante controles de acceso estrictos y firewall interno, y aislar sistemas donde ArchiveBox corre para limitar impacto de potencial explotación. Implementar reglas de seguridad para detectar inyección en variables de entorno y revisar actualizaciones periódicamente para aplicar parches tan pronto estén disponibles. |
*****
Registraré el CVE-2026-42601 en Supabase con la información indicada para seguimiento y análisis continuo.
Vídeo de YouTube:
https://www.youtube.com/watch?v=__q2d6D3aSU
Artículo
En este episodio resumiremos el análisis que realiza ThioJoe en su canal de YouTube en el que se examina una nueva vulnerabilidad crítica en el kernel de Linux, conocida como Dirty Frag, y sus implicaciones para la seguridad.
Dirty Frag es una vulnerabilidad de escalada de privilegios locales que afecta prácticamente a todas las distribuciones de Linux. Permite que un usuario con privilegios básicos obtenga acceso de raíz al sistema.
Esta vulnerabilidad es, en realidad, una combinación de dos exploits, identificados como CVE-2026-43284 y CVE-2026-43500. Su mecánica es similar a exploits previos, que permiten la escritura de datos en ubicaciones de memoria restringidas.
La circunstancia en torno a Dirty Frag es particular. Se había informado a los mantenedores de Linux y se había desarrollado un parche, pero se mantenía bajo embargo con una fecha de divulgación planificada.
Sin embargo, un actor externo, no involucrado en el proceso de divulgación coordinada, descubrió el parche en el código fuente abierto del kernel de Linux. Procedió a realizar ingeniería inversa para identificar la vulnerabilidad y publicó una prueba de concepto.
Esta acción rompió el embargo, revelando la existencia del exploit antes de que las distribuciones de Linux tuvieran tiempo suficiente para implementar los parches correspondientes. Esto convirtió la vulnerabilidad en un "zero-day" público.
Como resultado, se generó una carrera para que las distribuciones implementaran rápidamente las correcciones necesarias. Muchos sistemas quedaron expuestos a ataques durante el período en que el exploit era conocido, pero los parches aún no se habían aplicado ampliamente.
La vulnerabilidad opera engañando al kernel de Linux para que escriba datos en lugares donde no debería. Si esa ubicación de memoria es código ejecutable, un atacante puede ejecutar comandos con privilegios de raíz, e incluso escapar de contenedores como Docker.
Esta situación destaca un problema creciente en la ciberseguridad, donde herramientas avanzadas de inteligencia artificial pueden monitorear cambios en el código abierto. Estas IA son capaces de identificar y comprender vulnerabilidades a partir de los parches, antes de su divulgación oficial y la disponibilidad general de las actualizaciones.
Esta amenaza no se limita a sistemas de código abierto. La IA podría analizar el código de bajo nivel de sistemas propietarios como Windows o macOS para descubrir vulnerabilidades a partir de sus parches, aunque el proceso sería más complejo.
En resumen, la vulnerabilidad Dirty Frag en Linux subraya la importancia de la divulgación responsable y la necesidad de actualizaciones rápidas. Mantener nuestros sistemas operativos y software actualizados es la defensa más eficaz frente a estas amenazas en constante evolución.
📌 Resumen ejecutivo
- 37 noticias analizadas en este informe.
- Distribución: 23 críticas, 9 altas, 2 medias, 3 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Elastic Security Labs, The Hacker News, Denis Skvortsov, Dmitry Shmoylov….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
23
TCLBANKER: Nuevo troyano bancario brasileño que ataca 59 plataformas financieras mediante gusanos en WhatsApp y Outlook
Quasar Linux RAT roba credenciales de desarrolladores para comprometer la cadena de suministro de software
Vulnerabilidad Dirty Frag en el kernel de Linux permite escalada local de privilegios
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-6692 | themepunch | slider_revolution | Alta (sin puntuación exacta disponible) | No especificadas, afecta a versiones sin restricciones en la subida de archivos | Sí |
| CVE-2026-41500 | electerm | electerm client | CRITICAL (9.8) | versiones anteriores a 3.3.8 | Sí |
| CVE-2026-41501 | github.com | electerm (cliente terminal | CRITICAL (9.8) | Versiones anteriores a 3.3.8 | Sí |
| CVE-2026-43941 | electerm | electerm (cliente terminal | CRÍTICA (9.6) | 3.8.15 y anteriores | Sí |
| CVE-2026-43944 | electerm | electerm (terminal | CRITICAL (9.4) | 3.0.6 a 3.8.14 (antes de 3.8.15) | Sí |
| CVE-2024-51092 | LibreNMS | LibreNMS | CRITICAL (9.1) | versiones anteriores a 24.10.0 | Sí |
| CVE-2023-46453 | GL.iNet | Dispositivos GL.iNet con firmware versión 4.x | CRÍTICA (9.8) | Firmware 4.x, ejemplo: versión 4.3.7 en GL-MT3000, GL-AR300M, GL-B1300, GL-AX1800, GL-AR750S, GL-MT2500, GL-AXT1800, GL-X3000, GL-SFT1200 | Sí |
| CVE-2025-69690 | Netgate | pfSense CE 2.7.2 | CRITICAL (9.1) | versión 2.7.2 | Sí |
| CVE-2025-69691 | Netgate | pfSense CE | CRÍTICA (9.9) | 2.8.0 | Sí |
| CVE-2013-10075 | Apache | Apache::Session | CRITICAL (9.1) | versiones hasta 1.94 incluidas | Sí |
| CVE-2026-6213 | Remote Spark | SparkView (versión anterior a build 1122) | CRÍTICA (10) | versiones anteriores a build 1122 | Sí |
| CVE-2026-8076 | CashDro | Panel web de administración CashDro 3 | CRÍTICA (9.3) | 24.01.00.26 | Sí |
| CVE-2026-8153 | Universal Robots | Dashboard Server interface en Universal Robots PolyScope | CRÍTICA (9.8) | Versiones anteriores a 5.21.1 | Sí |
| CVE-2022-50994 | DrayTek | Vigor 2960 | CRÍTICA (9.2) | versiones anteriores a 1.5.1.4 | Sí |
| CVE-2026-25199 | Apache | Apache CloudStack (Proxmox extension) | CRÍTICA (9.1) | Desde 4.21.0.0 hasta 4.22.0.0 | Sí |
| CVE-2026-41497 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.8) | versiones anteriores a 4.6.9 | Sí |
| CVE-2026-41507 | math-codegen | math-codegen | CRÍTICA (9.8) | versiones anteriores a 0.4.3 | Sí |
| CVE-2026-41512 | ai-scanner (basado en NVIDIA garak) | ai-scanner | CRÍTICA (9.9) | Desde 1.0.0 hasta antes de 1.4.1 | Confirmados |
| CVE-2026-44125 | SEPPmail | SEPPmail Secure Email Gateway | CRÍTICO (9.3) | versiones anteriores a 15.0.4 | Sí |
| CVE-2026-44126 | SEPPmail | SEPPmail Secure Email Gateway | CRÍTICA (9.2) | antes de la versión 15.0.4 | Sí |
| CVE-2026-44128 | SEPPmail | SEPPmail Secure Email Gateway | CRÍTICA (9.3) | Versiones anteriores a 15.0.2.1 | Sí |
| CVE-2026-44336 | PraisonAI | MCP server (Model Context Protocol) de PraisonAI | CRITICAL (9.4) | Versiones anteriores a 4.6.34 | Sí |
| CVE-2026-37431 | Beauty Parlour Management System | Beauty Parlour Management System v1.1 | CRÍTICA (9.8) | v1.1 | Sí |
| CVE-2026-41574 | Nhost | Nhost (plataforma backend alternativa a Firebase con GraphQL) | CRÍTICA (9.3) | versiones anteriores a 0.49.1 | Sí |
| CVE-2026-41583 | Zcash Foundation | ZEBRA (Zcash node) | CRITICAL (9.3) | zebrad anterior a 4.3.1, zebra-script anterior a 5.0.2 | Sí |
| CVE-2026-41584 | Zcash Foundation | ZEBRA (nodo Zcash en Rust) | CRÍTICA (9.2) | zebrad anteriores a 4.3.1 y zebra-chain anteriores a 6.0.2 | Sí |
| CVE-2026-41588 | inducer | RELATE (paquete web de cursos) | CRITICAL (9.0) | Versiones anteriores al commit 2f68e16 | Sí |
| CVE-2026-44497 | Zcash Foundation | ZEBRA (nodo Zcash en Rust) | CRÍTICA (9.3) | Antes de zebrad 4.4.0 y zebra-script 6.0.0 | Sí |
| CVE-2026-44498 | Zcash Foundation | ZEBRA (Nodo Zcash en Rust) | CRITICAL (9.2) | versiones anteriores a 4.4.0 | Sí |
| CVE-2026-41070 | OpenVPN | openvpn-auth-oauth2 (plugin para OpenVPN) | CRÍTICA (10) | 1.26.3 hasta antes de 1.27.3 | Sí |
| CVE-2026-38360 | fohrloop | dash-uploader | CRÍTICA (9.8) | 0.1.0 a 0.7.0a2 | Sí |
| CVE-2026-42072 | Nornicdb | Nornicdb (Distributed Graph+Vector Temporal MVCC Database) | CRITICAL (9.8) | Antes de la 1.0.42-hotfix | Sí |
| CVE-2026-8178 | Amazon | Amazon Redshift JDBC Driver | CRITICAL (9.2) | versiones anteriores a 2.2.2 | Sí |
| CVE-2026-42160 | Sovity | Data Space Portal (SaaS) | CRÍTICA (10) | Desde 2.1.1 hasta antes de 7.3.2 | Sí |
| CVE-2026-42193 | Plunk | Plunk (plataforma de email basada en AWS SES) | CRITICAL (9.1) | versiones anteriores a 0.9.0 | Sí |
| CVE-2026-42287 | Emlog | Emlog (Sistema de creación de sitios web) | CRÍTICA (10) | Versiones anteriores a 2.6.11 | Sí |
| CVE-2026-42298 | GitroomHQ | Postiz (herramienta AI para programación en redes sociales) | CRÍTICA (10) | Versiones anteriores al commit da44801 | Sí |
| CVE-2026-42302 | FastGPT | FastGPT agent-sandbox | CRÍTICA (9.8) | De la 4.14.10 a antes de la 4.14.13 | Sí |
| CVE-2026-42354 | Sentry | Sentry (herramienta de seguimiento de errores y monitorización de rendimiento) | CRÍTICA (9.1) | desde la 21.12.0 hasta antes de la 26.4.1 | Sí |
| CVE-2026-42454 | Termix | Termix plataforma de gestión de servidores web | CRITICAL (9.9) | versiones anteriores a 2.1.0 | Sí |
| CVE-2026-44313 | Linkwarden | Linkwarden (gestor colaborativo de marcadores) | CRÍTICA (9.1) | versiones anteriores a 2.13.0 | Sí |
Vídeo de YouTube:
https://www.youtube.com/watch?v=bAbx3u2sIFU
Artículo
En este episodio resumiremos el análisis que realiza Amanda Fleure de TecMundo en su canal de YouTube en el que se examinan varios temas de actualidad en ciberseguridad y tecnología.
Google confirmó recientemente que su navegador Chrome descarga automáticamente un modelo de inteligencia artificial de aproximadamente cuatro gigabytes en los ordenadores de los usuarios. Esta IA, parte de Gemini Nano, opera localmente para funciones como la detección de estafas, sugerencias de escritura y autocompletado.
La intención detrás de esta implementación es mejorar la velocidad de las respuestas y mantener los datos de los usuarios en sus dispositivos, sin depender de la nube. Sin embargo, muchos usuarios descubrieron esta descarga sin previo aviso ni consentimiento claro, lo que generó un considerable debate sobre la transparencia.
Las quejas surgieron al identificar un archivo de varios gigabytes llamado "weights.bin", que ocupaba espacio de almacenamiento. Google ha respondido a la controversia afirmando que la función existe desde 2024 y ahora permite desactivar fácilmente esta IA local en la configuración del navegador, dentro de la sección "Sistema".
Investigadores en seguridad han descubierto un nuevo y sofisticado virus bancario, denominado TCLBanker, diseñado específicamente para atacar a usuarios brasileños. Este malware se disfraza como un programa legítimo, como el "Content Creator Studio" de Logitech, para engañar a las víctimas.
Una vez instalado, el virus monitorea en tiempo real si el usuario accede a sitios de bancos, fintechs o corredores de bolsa brasileños. Tras detectar estas actividades, el malware inicia un sofisticado fraude de forma remota, mostrando ventanas falsas que simulan actualizaciones de Windows o mensajes de atención al cliente bancario.
La campaña del TCLBanker también se propaga a través de WhatsApp y Outlook, enviando mensajes falsos con enlaces infectados a los contactos de la víctima. Estos mensajes se hacen pasar por presupuestos, facturas o documentos importantes, lo que aumenta su credibilidad al provenir de una cuenta de confianza.
Por otro lado, Instagram ha confirmado una limpieza de cuentas inactivas en su plataforma. Esta acción llevó a que perfiles con millones de seguidores, incluyendo el propio TecMundo, registraran pérdidas significativas en su número de seguidores.
La red social explica que esta remoción es un proceso rutinario para eliminar cuentas abandonadas o sin actividad real, es decir, aquellas sin inicios de sesión, interacciones o publicaciones. El objetivo es presentar métricas más precisas y evitar números inflados artificialmente.
En el ámbito corporativo, Samsung enfrenta una delicada situación en Corea del Sur, donde los empleados han amenazado con una huelga a partir del 21 de mayo por disputas salariales y de bonificaciones. El presidente del consejo de la empresa ha advertido que esta paralización podría tener graves repercusiones no solo para Samsung, sino también para la economía surcoreana en general.
Estas noticias nos recuerdan la importancia de la vigilancia constante en el entorno digital. Recomendamos a todos los usuarios verificar siempre la fuente de los archivos descargados, ser cautelosos con los enlaces recibidos en aplicaciones de mensajería y revisar periódicamente la actividad de sus cuentas en redes sociales.
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-44742 | No especificado | Aplicaciones web afectadas | Alta (explotación en curso) | VersionesNo especificado | Sí |
| CVE-2026-26129 | Microsoft | M365 Copilot | ALTA | Información no especificada | Sí |
| CVE-2026-26164 | Microsoft | Microsoft 365 Copilot | Alta (no exacto, reportado como crítica) | Versiones hasta la actualización de mayo 2026 (antes de parche) | Sí |
| CVE-2026-32207 | Microsoft | Azure Machine Learning Notebook | Alto (no especificada, pero en explotación activa) | Versión afectada sin especificar, aplicar parche inmediato | Sí |
| CVE-2026-33109 | Microsoft | Azure Managed Instance for Apache Cassandra | ALTA | Versiones gestionadas actuales de Azure Managed Instance for Apache Cassandra | Sí |
| CVE-2026-33111 | Microsoft | Copilot Chat (Microsoft Edge) | ALTA (Explotación activa confirmada) | Versiones afectadas no especificadas, aplíquense todas las versiones de Copilot Chat antes del parche disponible | Sí |
| CVE-2026-33821 | Microsoft | Dynamics 365 Customer Insights | Alta (sin puntuación exacta pública, pero confirmada la explotación) | Versiones anteriores a la actualización de mayo 2026 (detalles en la guía MSRC) | Sí |
| CVE-2026-33823 | Microsoft | Microsoft Teams Events Portal | Alta (según Microsoft) | Versiones actuales hasta la fecha de parche | Sí |
| CVE-2026-33844 | Microsoft | Azure Managed Instance for Apache Cassandra | Alta | Versiones gestionadas afectadas hasta la fecha de publicación del parche | Sí |
| CVE-2026-34327 | Microsoft | Partner Center | Alta (explotación activa confirmada) | Versiones anteriores a la actualización Mayo 2026 | Sí |
| CVE-2026-35428 | Microsoft | Azure Cloud Shell | Alta (explotado activamente) | no especificadas, afecta implementación general de Azure Cloud Shell | Sí |
| CVE-2026-35435 | Microsoft | AfectadoAzure AI Foundry | Alta (Explotación activa confirmada) | Versiones anteriores a la actualización de mayo de 2026 | Sí |
| CVE-2026-40379 | Microsoft | Enterprise Security Token Service (ESTS) | Alta (Crítica) | Versiones afectadas no específicas, confirmar en guía oficial | Sí |
| CVE-2026-41105 | Microsoft | Azure Monitor Action Group Notification System | Alta | Versiones afectadas no especificadas, revisar actualización oficial | Sí |
| CVE-2026-42826 | Microsoft | Azure DevOps | Alta | Versiones afectadas según MSRC (no especificadas explícitamente en fuente) | Sí |
| CVE-2026-7896 | Chromium (Blink) | ALTA | Versiones con motor Blink anteriores al parche de mayo 2026 | Sí | |
| CVE-2026-7898 | Chromium (Chromoting) | Alta (punta a 7.8 o superior como uso después de liberar memoria) | Versiones afectadas hasta la fecha de parche previa a 08 mayo 2026 | Sí | |
| CVE-2026-7899 | Chromium Project | Chromium V8 | CRÍTICA | Versiones anteriores a la actualización del 08 | Sí |
| CVE-2026-7900 | Chromium (motor base de navegadores como Google Chrome, Microsoft Edge) | ALTA (no especificado pero explotación activa y tipo crítico) | Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la versión más reciente tras 8 de mayo 2026 | Sí | |
| CVE-2026-7901 | Chromium Project | Chromium (Motor gráfico ANGLE) | Alta (Use-after-free en ANGLE) | Versiones que incluyen ANGLE afectadas en Chromium a 2026-05-08 | Sí |
| CVE-2026-7902 | Chromium Project | Chromium – Motor V8 | ALTA | Versiones vulnerables no especificadas exactamente, se asume afectación en versiones recientes antes del parche | Sí |
| CVE-2026-7903 | Chromium Project | Chromium (ANGLE) | Alta (Explotándose activamente) | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-7904 | Chromium Project | Chromium (Navegador web) | ALTA (Crítica, explotación activa confirmada) | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-7906 | Chromium Project | Chromium | ALTA | Versiones vulnerables no especificadas, aplicar actualización más reciente | Sí |
| CVE-2026-7907 | Chromium Project | Chromium (navegador web) | ALTA | Versiones afectadas no especificadas, se recomienda aplicar últimas actualizaciones | Sí |
| CVE-2026-7909 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas no especificadas explícitamente; se recomienda revisar todas las versiones actuales hasta parche | Sí |
| CVE-2026-7910 | Chromium Project | Chromium (motor de navegador y framework) | ALTA | Versiones afectadas aún no especificadas; se recomienda aplicar la actualización más reciente | Sí |
| CVE-2026-7911 | Chromium Project | Chromium (Aura) | ALTA | Versiones afectadas no especificadas, generalizado en la implementación Aura de Chromium | Sí |
| CVE-2026-7914 | Chromium Project | Chromium Browser | Alta (Explotación activa) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7916 | Chromium Project | Chromium | Alta (no especificado CVSS, pero explotado activamente) | Versiones afectadas no especificadas, se asume versiones actuales al momento de publicación | Sí |
| CVE-2026-7917 | Chromium Project | Navegador Chromium | Alta (explotación activa confirmada) | Versiones afectadas no especificadas (revisar últimas versiones antes del parche) | Sí |
| CVE-2026-7918 | Chromium Project | Chromium Browser | Alta (Use after free en GPU) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-7919 | Chromium | Crítica (alta, explotación en curso) | Versiones vulnerables no especificadas, afecta a builds recientes hasta el parche | Sí | |
| CVE-2026-7920 | Chromium Project | Chromium (motor de navegador) | ALTA (explotándose activamente) | Versiones afectadas no especificadas, aplicar según actualización oficial | Sí |
| CVE-2026-7921 | Chromium Project | Chromium (navegador web) | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última versión | Sí |
| CVE-2026-7922 | Chromium Project | Chromium | ALTA | versiones afectadas no especificadas (ServiceWorker) | Sí |
| CVE-2026-7923 | Chromium Project | AfectadoChromium (Motor gráfico Skia) | Alta (Explotación activa confirmada) | Versiones con Skia integradas antes de parche aplicado post mayo 2026 | Sí |
| CVE-2026-7924 | Chromium Project | Chromium | Alta (explotación activa confirmada) | Versiones afectadas no especificadas, aplicar actualización inmediata | Sí |
| CVE-2026-7925 | Chromium Project | Chromium (Chromoting) | Alta (sin puntaje CVSS específico, pero explotándose activamente) | Versiones afectadas aún no especificadas concretamente; se recomienda actualizar a la última versión disponible. | Sí |
| CVE-2026-7926 | Chromium Project | Chromium (navegador web) | Alta (crítico) | Versiones afectadas previas a la corrección de mayo 2026 (no especificadas) | Sí |
| CVE-2026-7927 | Chromium Project | Chromium Runtime | Alta (no especificado puntaje exacto, análisis basado en explotación activa) | Versiones afectadas previamente a la corrección, generalmente versiones inmediatas anteriores al parche de mayo 2026 | Sí |
| CVE-2026-7928 | Chromium WebRTC | Alta (No especificado en la fuente, pero explotación en curso implica alta gravedad) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-7929 | Chromium Project | Chromium | Alta (no especificado numericamente, pero dada la explotación activa se asume alto) | Versiones afectadas no especificadas explícitamente en la fuente, asumir versiones anteriores a parche oficial post 08-mayo-2026 | Confirmado, ya se está explotando activamente |
| CVE-2026-7930 | Chromium Project | AfectadoNavegador Chromium y derivados | ALTA | Versiones anteriores a la corrección publicada en mayo 2026 | Sí |
| CVE-2026-7932 | Chromium Project | Chromium | Alta | Versiones afectadas hasta la publicación del parche en mayo 2026 | Sí |
| CVE-2026-7933 | Chromium Project | Chromium (WebCodecs) | Alta | Versiones afectadas no especificadas (WebCodecs) | Sí |
| CVE-2026-7934 | Chromium Project | Chromium Browser | ALTA (explotación activa) | Versiones afectadas previas a actualización de mayo 2026 | Sí |
| CVE-2026-7935 | Chromium Project | Chromium | Alta (no especificada, contexto crítico) | Versiones afectadas no especificadas explícitamente, se recomienda revisión inmediata de actualizaciones | Sí |
| CVE-2026-7936 | Chromium Project | Chromium V8 JavaScript Engine | Alta (no se especifica valor numérico) | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la versión parcheada posterior a la fecha de publicación | Sí |
| CVE-2026-7937 | Chromium Project | Chromium (Google Chrome) | Alta (sin score específico proporcionado, pero explotación activa) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7938 | Chromium Project | Chromium Browser | ALTA (No numérica especificada, alto riesgo por explotación activa) | Versiones anteriores a la corrección publicada en mayo de 2026 | Sí |
| CVE-2026-7939 | Chromium Project | Chromium | Alta (crítica, en proceso de explotación) | Versiones anteriores a la actualización publicada en mayo 2026 | Sí |
| CVE-2026-7940 | Chromium Project | Chromium (motor JavaScript V8) | Alta | Versiones afectadas identificadas de Chromium incluyendo motores V8 anteriores a la corrección | Sí |
| CVE-2026-7942 | Chromium Project | Chromium – ANGLE | Alta (detalles específicos no publicados) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7943 | Chromium Project | Chromium (componente ANGLE) | ALTA | Versiones previas a la actualización de mayo 2026 | Sí |
| CVE-2026-7944 | Chromium Project | Chromium Browser | Alta (explotación activa confirmada) | Versiones no especificadas, revisar actualización oficial | Sí |
| CVE-2026-7945 | Chromium Project | Chromium Browser | Alta | Versiones anteriores a la corrección de mayo 2026 | Sí |
| CVE-2026-7946 | Chromium Project | Chromium Browser | Crítica (Explotándose activamente) | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-7947 | Chromium Project | Chromium (motor de navegador web) | Alta (valor no especificado, explotación activa confirmada) | Versiones afectadas no detalladas; se recomienda revisar versiones actuales y anteriores recientes | Sí |
| CVE-2026-7948 | Chromium Project | Chromoting (Chromium Remote Desktop) | Alta (explotándose activamente) | Versiones afectadas no especificadas, se recomienda actualizar al último parche disponible. | Sí |
| CVE-2026-7949 | Chromium | Alta (sin puntuación exacta disponible, basado en explotación activa) | Versiones anteriores a la corrección aplicada en la actualización de Mayo 2026 | Sí | |
| CVE-2026-7950 | Chromium Project | Chromium Browser | Alta (explotación activa confirmada) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7951 | Chromium Project (Google) | Chromium (WebRTC) | Alta (No se especifica puntuación exacta, riesgo crítico) | Versiones afectadas previas al parche de mayo 2026 (detalle específico no publicado) | Sí |
| CVE-2026-7952 | Chromium Project | Navegador Chromium y derivados | Alta (No se especifica puntaje exacto, pero explotación activa confirmada indica gravedad alta) | Versiones afectadas no detalladas explícitamente, se recomienda actualizar a la última versión disponible tras el 8 | Sí |
| CVE-2026-7953 | Chromium Project | Chromium Browser (Omnibox) | ALTA (Explotándose activamente) | Versiones afectadas no especificadas públicamente, aplicar actualizaciones más recientes | Sí |
| CVE-2026-7954 | Chromium Project | Chromium | No especificada (alto riesgo implícito) | Versiones afectadas no especificadas, vulnerabilidad en el componente Shared Storage | Sí |
| CVE-2026-7955 | Chromium Project | Chromium Browser | ALTA (Explotándose activamente) | Versiones anteriores a la corrección de mayo 2026 | Sí |
| CVE-2026-7956 | Chromium Project | Chromium (navegador web) | Alta (Use after free – crítico) | Versiones afectadas no especificadas; afectarían versiones recientes previas al parche | Sí |
| CVE-2026-7957 | Chromium Project | Chromium Browser (y navegadores basados en Chromium) | Alta (explotada activamente) | Versiones anteriores al parche de Mayo 2026 | Sí |
| CVE-2026-7958 | Chromium Project | Chromium (navegador web y derivados) | Alta (explotándose activamente) | Versiones hasta la actualización de mayo 2026 (versión afectada especifica no publicada) | Sí |
| CVE-2026-7959 | Chromium Project | Chromium (navegador web) | Alta (según MSRC) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable disponible | Sí |
| CVE-2026-7960 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas no especificadas, general en Chromium Speech API | Sí |
| CVE-2026-7961 | Chromium Project | Chromium | ALTA (no se especifica puntuación exacta) | Versiones afectadas no especificadas explícitamente, se aplica a versiones activas listas para parchear | Sí |
| CVE-2026-7962 | Chromium Project (Google) | Chromium Browser | Alta | Versiones anteriores al parche de mayo de 2026 | Sí |
| CVE-2026-7963 | Chromium | ALTA (pendiente valoración CVSS exacta) | Versiones afectadas previas a parche aún no especificado | Sí | |
| CVE-2026-7964 | Chromium Project | Chromium | ALTA (Pendiente cifrar) | Versiones afectadas no especificadas públicamente aún | Sí |
| CVE-2026-7965 | Chromium Project | Chromium (DevTools) | Alta (no especificada en la entrada, pero dada la explotación activa se asume alta) | Versiones afectadas no especificadas; se asume que afecta versiones concurrentes al 8 de mayo de 2026 | Sí |
| CVE-2026-7966 | Chromium Project | Chromium (Navegador Web) | Alta (sin puntuación CVSS oficial, pero explotación confirmada) | Versiones anteriores al parche liberado tras el 08 | Confirmados (explotación activa) |
| CVE-2026-7967 | Chromium Project | Chromium (navegador web) | Alta (explotación en curso confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-7968 | Chromium Project | Chromium | Alta (explotación activa) | Versiones previas al parche de mayo 2026 | Sí |
| CVE-2026-7969 | Chromium | Alta (No especificado, típico en Integer Overflow en Chromium) | Versiones afectadas no especificadas claramente, revisar actualización inmediata | Sí | |
| CVE-2026-7970 | Chromium Project | Navegador Chromium | Alta (criticidad alta en Chromium) | Versiones anteriores a la corrección publicada el 8 de mayo de 2026 | Sí |
| CVE-2026-7971 | Chromium Browser | ALTA (No disponible SCORE exacto) | Versiones afectadas no especificadas explícitamente en la fuente | Sí | |
| CVE-2026-7972 | Chromium Project | Chromium (navegador y derivados) | Alta (explotado activamente) | Versiones afectadas no especificadas detalladamente, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7973 | Chromium Project | Chromium (Dawn) | Alta (No especificado, típico en overflow) | Versiones afectadas no especificadas explícitamente, afecta al componente Dawn en Chromium | Sí |
| CVE-2026-7974 | Chromium Project | Chromium (Blink) | ALTA (explotación en curso) | Versiones anteriores a la 115.0.5790.102 | Sí |
| CVE-2026-7975 | Chromium Project | Chromium DevTools | ALTA | Versiones afectadas no especificadas (se recomienda verificar versiones recientes) | Sí |
| CVE-2026-7976 | Chromium | ALTA (sin puntaje CVSS disponible) | Versiones afectadas no especificadas, pero se recomienda aplicar parches inmediatamente | Sí | |
| CVE-2026-7977 | Chromium Project | Chromium Browser | ALTA (no especificada en fuente) | Versiones vulnerables no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-7978 | Chromium Project | Chromium (motor de navegador) | Alta (no numérica oficial, basado en explotación activa) | Versiones anteriores a la corrección post-publicación del 8 | Sí |
| CVE-2026-7979 | Chromium | Alta (no especificado CVSS exacto, explotación activa confirmada) | Versiones afectadas no especificadas, se recomienda considerar todas las versiones previas al parche desde 2026-05-08 | Sí | |
| CVE-2026-7980 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas, revisar actualización más reciente | Sí |
| CVE-2026-7981 | Chromium Project | Chromium (Navegador Web) | Alta | Versiones específicas previas a mayo 2026 (detalles publicaciones oficiales) | Sí |
| CVE-2026-7982 | Chromium Project (Google) | Chromium WebCodecs | Alta (sin puntuación exacta disponible) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible tras 08 | Sí |
| CVE-2026-7983 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, se recomienda revisar la última versión disponible | Sí |
| CVE-2026-7984 | Chromium | Alta (Critical) | Versiones anteriores a la corrección publicada en Mayo 2026 | Sí | |
| CVE-2026-7985 | Chromium Project | Chromium Browser | ALTA (Uso de memoria tras liberación – Use After Free) | Versiones afectadas no especificadas explícitamente (vulnerabilidad general al motor GPU) | Sí |
| CVE-2026-7986 | Chromium Project | Navegador Chromium | Alta (sin puntuación específica disponible) | Versiones previas al parche de mayo de 2026 | Sí |
| CVE-2026-7987 | The Chromium Project | Chromium WebRTC | Alta (Use after free es crítico en contexto WebRTC) | Versiones de Chromium afectadas previas al parche lanzado en mayo 2026 | Sí |
| CVE-2026-7988 | Chromium (módulo WebRTC) | Alta (no hay puntuación exacta proporcionada, pero explotado activamente) | Versiones afectadas no detalladas, pero se recomienda actualizar a la última versión disponible | Sí | |
| CVE-2026-7989 | Chromium Project | Chromium | ALTA (No CVSS score exacto disponible) | Versiones afectadas no especificadas públicamente (se recomienda actualizar a la última versión estable disponible) | Sí |
| CVE-2026-7990 | Chromium Project | Chromium Updater | ALTA (Explotación activa) | No especificadas, afecta múltiples versiones | Sí |
| CVE-2026-7991 | Chromium Project | Chromium Browser | Alto (Use After Free en Chromium UI) | Versiones anteriores a la corrección publicada en Mayo 2026 | Sí |
| CVE-2026-7992 | Chromium Project | AfectadoChromium (navegador web) | Alta (pendiente de score oficial) | Versiones previas al parche lanzado en mayo 2026 (detalles específicos no indicados) | Sí |
| CVE-2026-7994 | Chromium (Chromoting) | Alta (explotado activamente) | Versiones vulnerables no especificadas en detalle; se recomienda aplicar la actualización más reciente | Sí | |
| CVE-2026-7995 | Chromium (motor de navegador) | Alta (no especificado, pero se confirma explotación activa) | Versiones afectadas no especificadas, asumibles versiones recientes hasta parche | Sí | |
| CVE-2026-7996 | Chromium Project | Chromium Browser | Alta (explotación activa confirmada) | Versiones anteriores a la actualización publicada en mayo 2026 | Sí |
| CVE-2026-7997 | Chromium Projects | Chromium Updater | ALTA (explotada activamente) | Versiones afectadas no detalladas, se recomienda verificar la última versión disponible | Sí |
| CVE-2026-7998 | Chromium Project | Navegador Chromium | ALTA (explotado activamente) | Versiones afectadas no especificadas, se recomienda aplicar a todas las instalaciones recientes | Sí |
| CVE-2026-7999 | Chromium (motor V8 JavaScript) | ALTA (sin puntuación exacta disponible) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí | |
| CVE-2026-8000 | Chromium Project | ChromeDriver | CRÍTICA (sin puntuación pública, explotación activa) | Versiones afectadas no especificadas, revisar actualizaciones recientes | Sí |
| CVE-2026-8001 | Chromium Project | Chromium | ALTA | Versiones afectadas no detalladas (Use after free en funcionalidad de impresión) | Sí |
| CVE-2026-8002 | Chromium Project | Navegador Chromium y derivados (Chrome, Edge, etc.) | Alta (Ej. 8.1 estimado) | Versiones afectadas anteriores al parche de mayo 2026 | Sí |
| CVE-2026-8003 | Chromium Project | Chromium Browser | Alta (según explotación activa) | Versiones afectadas no especificadas (validar actualización oficial) | Sí |
| CVE-2026-8004 | Chromium Project | Chromium (navegador web) | Alta (no especificada numéricamente) | Versiones afectadas no especificadas explícitamente, pero afecta a versiones previas a parche | Sí |
| CVE-2026-8005 | Chromium Project | Chromium | Alta (explotándose activamente) | Versiones afectadas no especificadas; se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-8006 | Chromium Project | Google Chromium Browser | Alta (no especificado CVSS exacto) | Versiones afectadas no especificadas, potencialmente múltiples versiones recientes | Sí |
| CVE-2026-8007 | Chromium | Alta (sin puntuación oficial aún, explotación confirmada) | Versiones afectadas no especificadas claramente, afecta a la funcionalidad Cast | Sí | |
| CVE-2026-8008 | Chromium (DevTools) | ALTA (según MSRC) | Versiones afectadas no especificadas públicamente | Sí | |
| CVE-2026-8009 | Chromium Project | Chromium Browser (módulo Cast) | Alta (No especificado, pero explotación activa implica severidad alta) | Versiones afectadas no especificadas, pero se recomienda aplicar actualización al último build estable | Sí |
| CVE-2026-8010 | Chromium Project | Chromium Browser | ALTA (sin puntuación CVSS exacta disponible) | Versiones anteriores a la actualización de Mayo 2026 | Sí |
| CVE-2026-8011 | Chromium Project | Chromium | Alta (no especificada numéricamente, pero explotación confirmada) | Versiones anteriores a la publicación del parche en mayo 2026 | Sí |
| CVE-2026-8012 | Chromium Project | Chromium (navegador web) | Alta (sin puntuación CVSS exacta proporcionada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-8013 | Chromium (módulo FedCM) | ALTA (según explotación activa) | Versiones de Chromium afectadas hasta 26 de Abril de 2026 | Sí | |
| CVE-2026-8014 | Chromium Project | Navegador Chromium | ALTA (no especificado en datos, se asume por explotación activa) | No especificadas (aplica a versiones afectadas antes del parche de fecha 8 | Sí |
| CVE-2026-8015 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas explícitamente, revisar actualizaciones recientes del proyecto Chromium | Sí |
| CVE-2026-8016 | Chromium | ALTA (según contexto Chromium) | Versiones afectadas no especificadas, revisar versión más reciente de WebRTC en Chromium | Sí | |
| CVE-2026-8017 | Chromium Project | Chromium | Alta | No especificadas, afecta versiones actuales | Sí |
| CVE-2026-8018 | Chromium Project | Chromium DevTools | Alta (no especificada, pero confirmada explotación) | Versiones afectadas no detalladas explícitamente | Sí |
| CVE-2026-8019 | Chromium Project | Chromium Browser | Alta (Valor no especificado, pero explotación activa confirma alta gravedad) | Versiones vulnerables previas al parche de mayo 2026 (sin especificar explícitamente) | Sí |
| CVE-2026-8021 | Chromium Project | Chromium | Alta | Versiones anteriores a la actualización de Mayo 2026 | Sí |
| CVE-2026-8022 | Chromium Project | Chromium Browser | Alta | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-40466 | Apache | ActiveMQ | ALTA (Sin puntuación exacta oficial aún) | Versiones afectadas no especificadas exactamente, revisar versiones actuales en Apache ActiveMQ | Sí |
| CVE-2025-9501 | Por determinar | Por determinar | No especificada – Evidencia de explotación activa | No especificadas | Confirmados – explotación activa |
| CVE-2026-6973 | Por determinar | Por determinar | Critica (sin puntuación exacta aún) | Por determinar | Sí |
| CVE-2026-40982 | VMware (Spring) | Spring Cloud Config Server | CRÍTICA (9.1) | 3.1.0 a 3.1.13, 4.1.0 a 4.1.9, 4.2.0 a 4.2.6, 4.3.0 a 4.3.2, 5.0.0 a 5.0.2 | Sí |
| CVE-2026-41201 | CI4MS | CI4MS CMS (CodeIgniter 4-based CMS skeleton) | CRÍTICA (9.1) | 0.31.4.0 y anteriores | Sí |
| CVE-2026-41202 | ci4-cms-erp | CI4MS (CodeIgniter 4-based CMS) | CRITICA (9.4) | Versiones anteriores a 0.31.5.0 | Sí |
| CVE-2026-41203 | CI4MS Project | CI4MS (CMS basado en CodeIgniter 4) | CRITICAL (9.4) | Versiones anteriores a 0.31.5.0 | Sí |
| CVE-2026-41586 | Hyperledger | Hyperledger Fabric | CRÍTICA (9.3) | desde 1.0.0 hasta 2.2.26 | No |
| CVE-2026-33587 | Open Notebook | Open Notebook | CRÍTICA (9.2) | v1.8.3 | Sí |
| CVE-2026-6508 | TUBITAK BILGEM Software Technologies Research Institute | Liderahenk | CRITICAL (9.8) | Desde 2.0.1 hasta 2.0.2 anteriores | Sí |
| CVE-2026-5791 | DivvyDrive Information Technologies Inc. | DivvyDrive | CRÍTICO (9.6) | desde 4.8.2.9 hasta antes de 4.8.3.2 | Sí |
| CVE-2026-41589 | Charmbracelet | Wish SSH server (middleware SCP) | CRÍTICA (9.6) | >= 2.0.0 y | Sí |
| CVE-2026-6795 | DivvyDrive Information Technologies Inc. | DivvyDrive | CRITICAL (9.6) | desde 4.8.2.9 hasta antes de 4.8.3.2 | Sí |
| CVE-2026-7414 | Yarbo | Firmware Yarbo v2.3.9 | CRITICAL (9.8) | v2.3.9 | Sí |
| CVE-2026-7415 | Yarbo | Firmware MQTT Broker versión 2.3.9 | CRÍTICA (9.8) | Firmware versión 2.3.9 | Sí |
| CVE-2026-37709 | grokability | snipe-it | CRITICAL (9.8) | 8.4.0 y anteriores | Sí |
| CVE-2026-41902 | FreeScout | FreeScout Help Desk | CRITICAL (9.1) | versiones anteriores a 1.8.217 | Sí |
| CVE-2026-7891 | DIVD | VerySecureApp | CRITICAL (9.3) | Mendix Studio Pro hasta 11.8.0 Beta | Sí |
| CVE-2026-42880 | Argo Project | Argo CD | CRITICAL (9.6) | 3.2.0 a 3.2.10, 3.3.0 a 3.3.8 | Sí |
📌 Resumen ejecutivo
- 55 noticias analizadas en este informe.
- Distribución: 28 críticas, 12 altas, 9 medias, 6 bajas/no relevantes.
- Fuentes principales: BrianKrebs, Múltiples fuentes: The Hacker News, The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
28
Ataque de extorsión de datos a Canvas afecta a 9,000 instituciones educativas y 275 millones de usuarios
Vulnerabilidad crítica CVE-2026-6973 en Ivanti EPMM permite ejecución remota de código con acceso administrativo
PCPJack, nuevo framework de robo de credenciales que explota 5 CVEs para propagarse como gusano en sistemas cloud
Vídeo de YouTube:
https://www.youtube.com/watch?v=9wZLD3-asrg
Artículo
En este episodio resumiremos el análisis que realiza Tom Jaran Senstebyter Ranning de Coach de Osasco en su canal de YouTube en el que se aborda un significativo riesgo de seguridad relacionado con el navegador Microsoft Edge.
Un investigador de seguridad ha revelado que Microsoft Edge almacena contraseñas en la memoria del proceso, sin cifrar, incluso cuando no están en uso. Esta vulnerabilidad permite que un atacante con privilegios administrativos pueda robar estas credenciales.
El problema no radica en el gestor de contraseñas del navegador, sino en cómo Edge maneja las credenciales dentro de la memoria RAM durante su ejecución. Esta es una distinción importante para entender la naturaleza del riesgo.
Aunque la memoria RAM es volátil, los fragmentos de contraseñas pueden permanecer accesibles hasta que el sistema se reinicia. Esto significa que las credenciales pueden ser recuperadas por atacantes incluso después de un tiempo.
La vulnerabilidad se vuelve especialmente crítica en entornos corporativos. En máquinas compartidas o en infraestructuras de escritorios virtuales, un atacante con acceso administrativo podría acceder a las contraseñas de todos los usuarios conectados.
El investigador ha desarrollado una herramienta de prueba de concepto, conocida como PoC, que demuestra cómo se puede explotar esta debilidad. Esta herramienta está disponible públicamente, permitiendo a los profesionales de la seguridad evaluar el riesgo.
Según el análisis, la respuesta oficial de Microsoft indica que este comportamiento de almacenamiento es "intencional", lo que plantea serias dudas sobre las decisiones de diseño en seguridad del navegador.
Comparativamente, otros navegadores basados en Chromium, como Chrome, implementan capas adicionales de cifrado y autenticación para dificultar la extracción de contraseñas, incluso desde la memoria del proceso.
Este escenario crea una falsa sensación de seguridad, ya que los usuarios pueden creer que sus contraseñas están protegidas si no las guardan explícitamente en el navegador o si usan un gestor de contraseñas externo, pero el riesgo persiste.
Es fundamental que las organizaciones implementen políticas de grupo para evitar que Edge almacene contraseñas en texto claro en la memoria. Para los usuarios individuales, se recomienda el uso de un gestor de contraseñas robusto y reiniciar regularmente el sistema operativo para limpiar la memoria.
📌 Resumen ejecutivo
- 59 noticias analizadas en este informe.
- Distribución: 29 críticas, 14 altas, 7 medias, 9 bajas/no relevantes.
- Fuentes principales: The Hacker News, Hunt.io, The Hacker News, [email protected] (The Hacker News)….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
29


