📌 Resumen ejecutivo
- 9 noticias analizadas en este informe.
- Distribución: 4 críticas, 1 altas, 2 medias, 2 bajas/no relevantes.
- Fuentes principales: The Hacker News, Chema Alonso, SANS Internet Storm Center….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
4
Adobe lanza parche urgente para vulnerabilidad crítica en Acrobat Reader explotada activamente (CVE-2026-34621)
Vulnerabilidad crítica de ejecución remota en Marimo bajo explotación activa
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-57046 | NETGEAR | Afectadodgn2200_firmware | Alta | No especificadas | Sí |
| CVE-2025-22952 | usememos | memos | ALTA | No especificado (afecta versiones actuales) | Sí |
| CVE-2019-25709 | CodeFuture | CF Image Hosting Script | CRITICAL (9.3) | 1.6.5 y anteriores | Sí |
| CVE | CVE-2024-57046 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-13T03:30:23 (UTC) |
| Fabricante | NETGEAR |
| Producto Afectado | dgn2200_firmware |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck Advisory |
| Descripción | Vulnerabilidad de Autenticación Inadecuada en el firmware NETGEAR dgn2200 que permite a atacantes eludir los mecanismos de autenticación. Esto posibilita que un atacante no autenticado acceda a funciones o configuraciones restringidas en el dispositivo afectado, comprometiendo la integridad y seguridad de la red. |
| Estrategia | Actualizar inmediatamente el firmware del dispositivo a la versión que corrige esta vulnerabilidad. Además, restringir accesos administrativos solo a redes de confianza, realizar monitoreo de accesos anómalos y aplicar reglas de firewall para minimizar la superficie de ataque. |
| CVE | CVE-2025-22952 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 13 de abril de 2026, 03:30 UTC |
| Vendor | usememos |
| Producto | memos |
| Versiones | No especificado (afecta versiones actuales) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2025-22952 |
| Descripción | Vulnerabilidad Server-Side Request Forgery (SSRF) en usememos memos que permite a un atacante inducir al servidor a realizar solicitudes HTTP a dominios arbitrarios. Esta vulnerabilidad puede ser explotada para realizar solicitudes internas no autorizadas desde el servidor vulnerable, potencialmente accediendo a recursos internos, sacando información confidencial o pivotando dentro de la red. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada de memos en la que se corrige esta vulnerabilidad SSRF. Además, restringir y validar estrictamente las URLs externas que el servidor puede solicitar; implementar filtros y controles de seguridad en las solicitudes salientes; y monitorizar logs para detectar patrones anómalos que puedan indicar explotación activa. |
—–
| CVE | CVE-2019-25709 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-04-13T03:30:25.195287+00:00 |
| Vendor | CodeFuture |
| Producto | CF Image Hosting Script |
| Versiones | 1.6.5 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Foro CodeFuture</td |
| Descripción | CF Image Hosting Script 1.6.5 permite a atacantes no autenticados descargar y decodificar la base de datos de la aplicación accediendo al archivo imgdb.db ubicado en el directorio upload/data. Los atacantes pueden extraer identificadores de eliminación almacenados en texto plano desde la base de datos deserializada y utilizarlos para borrar todas las imágenes mediante el parámetro d.
Esta vulnerabilidad permite un acceso no autorizado directo a datos sensibles de la base y control total para eliminar contenido visual crítico, comprometiendo la integridad de los datos y generando un riesgo alto de pérdida de información. |
| Estrategia | Aplicar el parche o actualización que proteja el acceso a la base de datos o limite permisos a archivos sensibles de la aplicación. Implementar controles estrictos de acceso a directorios y archivos críticos, así como monitorización continua de accesos no autorizados. Revisar y restringir uso del parámetro d para prevenir eliminación masiva. |
Vídeo de YouTube:
https://www.youtube.com/watch?v=8WfIHsYuN9g
Artículo
En este episodio resumiremos el análisis que realiza Chris Titus de Chris Titus Tech en su canal de YouTube, en el que se examina un ataque de reputación y desinformación en el ámbito de la seguridad de software. Este incidente giró en torno a una confusión entre dos herramientas populares de monitoreo de hardware.
El 10 de abril de 2026, Chris Titus, un influyente tecnológico, publicó un tuit advirtiendo que HWINFO y CPUZ estaban comprometidos, lo que generó pánico entre millones de usuarios. Este mensaje viral llevó a muchos a desinstalar software de manera precipitada, creyendo que ambas herramientas representaban una amenaza.
Sin embargo, la clave del incidente residía en una distinción fundamental. HWINFO, una herramienta de monitoreo de hardware mantenida por Martin Malik en hwinfo.com durante casi dos décadas, nunca fue comprometida. Sus servidores y binarios permanecieron limpios, y sus usuarios no corrieron ningún riesgo.
El problema real afectó a HWMonitor, una herramienta diferente, aunque de nombre similar, desarrollada por la empresa francesa CPUID, que también es responsable de CPU-Z. La confusión fue comprensible debido a la similitud fonética y gráfica entre "HWINFO" y "HWMonitor".
La web de CPUID fue comprometida. El enlace de descarga legítimo para HWMonitor fue reemplazado por un instalador malicioso. Los atacantes utilizaron un nombre de archivo que se parecía al de HWINFO para aumentar la confusión y el engaño.
Dentro de este instalador malicioso, los investigadores encontraron señales de alerta inmediatas. El programa de instalación había sido personalizado con técnicas de ofuscación y mostraba texto cirílico, lo que indica un origen dudoso para un producto en inglés de una compañía francesa.
El análisis del grupo VX Underground reveló que el malware no era genérico, sino un gusano multifase. Operaba casi en su totalidad en memoria, dejando pocos rastros en disco para la detección de antivirus tradicionales.
Este software malicioso evadía la detección en los endpoints, realizaba la suplantación de archivos para ocultar su verdadera naturaleza e instalaba procesos persistentes en segundo plano. Además, contenía un dominio de comando y control incrustado, lo que permitía a los atacantes mantener el control sobre las máquinas infectadas.
Para aquellos que instalaron este malware, la recomendación fue drástica. Implicaba reinstalar Windows desde cero, cambiar todas las contraseñas y cerrar sesión en todos los servicios, tratando cualquier token de sesión en la máquina como robado.
A pesar de que la información correcta comenzó a circular rápidamente en foros y comunidades de seguridad, el tuit original de Chris Titus Tech, con el nombre incorrecto en el titular, continuó compartiéndose. Esto llevó a que usuarios de HWINFO desinstalaran una herramienta segura por miedo, mientras que aquellos realmente afectados por el HWMonitor comprometido, a menudo no se daban cuenta de su verdadera infección.
Este incidente subraya la peligrosidad de los ataques a la cadena de suministro y la facilidad con la que la desinformación puede propagarse. La precisión en la comunicación es vital en el ámbito de la ciberseguridad. Siempre se debe verificar la fuente y asumir el compromiso de cualquier sistema que haya ejecutado software sospechoso, procediendo con una reinstalación completa y el cambio de todas las credenciales para mitigar el riesgo.
📌 Resumen ejecutivo
- 3 noticias analizadas en este informe.
- Distribución: 2 críticas, 0 altas, 0 medias, 1 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, [email protected] (Chema Alonso), Sergiu Gatlan.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
2
Uso de Webloc por fuerzas de seguridad para rastrear 500 millones de dispositivos mediante datos publicitarios
Identificadas más de 20,000 víctimas de fraude con criptomonedas en operación internacional
🗂️ Prioridad 4 (Baja / No relevante)
1
Chema Alonso participará en eventos de Cloudflare y Futurenet en Londres y Zaragoza en abril de 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-34621 | Adobe | Acrobat Reader | CRITICAL (9.6) | versiones 24.001.30356, 26.001.21367 y anteriores | Sí |
| CVE-2026-31845 | Rukovoditel | Rukovoditel CRM | CRITICAL (9.3) | 3.6.4 y anteriores | Sí |
| CVE | CVE-2026-34621 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de abril de 2026 |
| Vendor | Adobe |
| Producto | Acrobat Reader |
| Versiones | versiones 24.001.30356, 26.001.21367 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe |
| Descripción | Vulnerabilidad de manipulación inadecuada de atributos de prototipo de objeto (‘Prototype Pollution’) en versiones 24.001.30356, 26.001.21367 y anteriores de Acrobat Reader, que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación requiere la interacción del usuario, que debe abrir un archivo malicioso. |
| Estrategia | Actualizar inmediatamente Acrobat Reader a la versión más reciente disponible que corrija esta vulnerabilidad. Además, alertar a los usuarios para evitar abrir archivos sospechosos o no verificados. Implementar soluciones de seguridad perimetral que detecten archivos maliciosos y monitorizar comportamientos anómalos en endpoints para detectar posibles explotaciones activas. |
| Vendor | Adobe |
| Producto | Acrobat Reader |
| Versiones Afectadas | 24.001.30356, 26.001.21367 y anteriores |
| Exploit Públicos | Sí |
| CVE | CVE-2026-31845 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Abril 2026, 03:30 (UTC) |
| Vendor | Rukovoditel |
| Producto | Rukovoditel CRM |
| Versiones | 3.6.4 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Rukovoditel Forum Advisory |
| Descripción | Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Rukovoditel CRM versión 3.6.4 y anteriores en el endpoint de la API telefónica Zadarma (/api/tel/zadarma.php). La aplicación refleja directamente el parámetro ‘zd_echo’ proporcionado por el usuario sin sanitización, codificación de salida ni restricciones de tipo de contenido.
El código vulnerable es: Un atacante no autenticado puede explotar esta vulnerabilidad creando una URL maliciosa con cargas JavaScript, que se ejecutan en el navegador de la víctima al visitar el enlace, pudiendo robar sesiones, credenciales, realizar phishing o tomar control de la cuenta. Esta vulnerabilidad está corregida en la versión 3.7, que aplica validación y codificación adecuadas para prevenir la inyección de scripts. |
| Estrategia | Actualizar urgentemente a la versión 3.7 o superior de Rukovoditel CRM donde se corrige esta vulnerabilidad. Mientras, bloquear o filtrar las peticiones que utilicen el parámetro ‘zd_echo’ para impedir la ejecución de scripts maliciosos. Monitorizar accesos y links sospechosos que puedan contener payloads XSS para detectar ataques activos. |
Vídeo de YouTube:
https://www.youtube.com/watch?v=ZUMuRR35opY
Artículo
En este episodio resumiremos el análisis que realiza el equipo de NotebookLM en su canal de YouTube, en el que se examina la migración de usuarios de Windows a Linux, específicamente comparando dos de las distribuciones más recomendadas: Linux Mint y Zorin OS. Esta transición, que a menudo resulta abrumadora por la multitud de opciones disponibles, se simplifica al considerar estas dos alternativas principales.
Ambos sistemas operativos, Linux Mint y Zorin OS, prometen una experiencia de usuario fluida al dar el salto desde Windows. Sin embargo, sus enfoques se basan en filosofías de diseño distintas, dirigidas a diferentes perfiles de usuario.
Linux Mint se presenta como un entorno de trabajo fiable y estable. Su diseño busca la familiaridad para los usuarios de Windows, ofreciendo una experiencia tradicional que prioriza la funcionalidad y la predictibilidad.
Por otro lado, Zorin OS se posiciona como el innovador moderno. Su objetivo es proporcionar una interfaz pulcra, limpia y vanguardista, con una estética atractiva y una transición lo más fluida posible desde sistemas como Windows y macOS.
En cuanto a la interfaz de usuario, el escritorio principal de Linux Mint, conocido como Cinnamon, recuerda al diseño clásico de Windows 7. Esto minimiza la curva de aprendizaje, permitiendo a los usuarios empezar a trabajar de inmediato con una disposición conocida.
Zorin OS, con su aplicación "Zorin Appearance", facilita los cambios de diseño con un solo clic, permitiendo emular estilos de Windows 11 o macOS. Esta característica destaca su enfoque en la personalización accesible y la comodidad para el usuario.
Respecto al rendimiento, Linux Mint Cinnamon demuestra ser más ligero en el uso de recursos del sistema, especialmente la memoria RAM, consumiendo aproximadamente 1.2 GB en un arranque limpio. Esto lo convierte en una opción ventajosa para equipos con hardware más antiguo. Zorin OS, con sus animaciones y pulido visual, es ligeramente más exigente, utilizando alrededor de 1.6 GB de RAM, aunque ambos son más eficientes que Windows.
La filosofía subyacente también diverge. Linux Mint es un proyecto impulsado por la comunidad, cien por ciento gratuito y enfocado en la privacidad, sin telemetría ni ventas adicionales. Elimina activamente tecnologías consideradas controvertidas.
Zorin OS, por su parte, se asemeja más a un producto de software moderno, con una versión Core gratuita y una versión Pro de pago que incluye más diseños y aplicaciones preinstaladas. Su prioridad es la conveniencia del usuario y la amplitud de opciones.
Un punto de debate clave es el uso de Snap, un formato universal de aplicaciones de Ubuntu. Linux Mint los elimina debido a preocupaciones sobre rendimiento y privacidad, mientras que Zorin OS los incluye como opción para maximizar el acceso a software.
En resumen, la elección entre Linux Mint y Zorin OS se reduce a si se valora más el control total y la estabilidad en un entorno familiar, o la conveniencia y una experiencia moderna y pulida con opciones de personalización simplificadas. Ambas son soluciones sólidas para la migración desde Windows, y la decisión debe basarse en las necesidades y prioridades individuales del usuario. Es crucial considerar el hardware disponible y la preferencia por una plataforma impulsada por la comunidad o un producto con una experiencia más curada y un soporte guiado.
📌 Resumen ejecutivo
- 39 noticias analizadas en este informe.
- Distribución: 17 críticas, 9 altas, 6 medias, 7 bajas/no relevantes.
- Fuentes principales: The Hacker News, Chema Alonso, BleepingComputer….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
17
Campaña GlassWorm utiliza Zig dropper para infectar múltiples entornos de desarrollo integrados
Explotación rápida de la vulnerabilidad crítica Marimo RCE CVE-2026-39987
Actualización comprometida del plugin Smart Slider 3 Pro distribuye puerta trasera
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-0520 | showdoc | showdoc | ALTA (No especificado CVSS exacto) | No especificadas (vulnerabilidad general al uploader) | Sí |
| CVE-2026-33118 | Microsoft | Microsoft Edge (basado en Chromium) | ALTA | No especificado (afecta versiones de Microsoft Edge Chromium-based) | Sí |
| CVE-2026-33119 | Microsoft | Microsoft Edge (basado en Chromium) para Android | Alta (No especificado, considerado grave por explotación activa) | Versiones actuales disponibles hasta 11-04-2026 (no especificadas) | Sí |
| CVE-2026-5858 | Chromium Project | Chromium (Componente WebML) | Alta (Heap buffer overflow: 8.8 estimado) | Versiones afectadas no especificadas, pero previas al parche publicado en abril 2026 | Sí |
| CVE-2026-5859 | Chromium WebML | Alta | Versiones afectadas no especificadas explícitamente | Sí | |
| CVE-2026-5860 | Chromium Project | Chromium WebRTC | Alta (crítica) | Versiones antes de la corrección publicada en abril de 2026 | Sí |
| CVE-2026-5861 | Chromium Project | Motor JavaScript V8 en Chromium | Alta (crítica) | Versiones que contienen el motor V8 afectadas (Chromium en general, versiones previas a la corrección lanzada en abril 2026) | Sí |
| CVE-2026-5862 | Chromium (Motor JavaScript V8) | Alta (no especificado, valoración necesaria por contexto) | Versiones afectadas no especificadas (revisar actualización oficial) | Sí | |
| CVE-2026-5863 | Chromium Project | V8 JavaScript engine (motor de JavaScript en Chromium) | Alta (según explotación activa, puntuación no especificada) | Versiones anteriores al parche publicado el 11 abr 2026 | Sí |
| CVE-2026-5864 | Chromium (componente WebAudio) | Crítica – Exploit en uso | Versiones afectadas del componente WebAudio no especificadas; se recomienda actualización inmediata | en uso | |
| CVE-2026-5865 | Chromium – motor V8 JavaScript | Alta (no especificado pero por contexto alta) | Versiones afectadas no especificadas – vulnerabilidad general en V8 JavaScript engine | Sí | |
| CVE-2026-5866 | Chromium Project | Navegador Chromium | Alta (explotándose activamente) | Versiones afectadas no especificadas (Media component) | Sí |
| CVE-2026-5867 | Chromium Project | Chromium WebML component | ALTA (heap buffer overflow) | Versiones afectadas no especificadas pero se asume versiones actuales de Chromium WebML afectadas hasta parche | Sí |
| CVE-2026-5868 | Chromium Project | Chromium (componente ANGLE) | Alta (según Microsoft) | No especificadas; se recomienda actualización inmediata | Sí |
| CVE-2026-5869 | Chromium Project | Chromium WebML (Motor Web) | CRÍTICA (información no numérica, pero explotación confirmada) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5870 | Chromium Project | Skia graphics library | Alta (explotación activa) | Versiones previas al parche de abril 2026 | Sí |
| CVE-2026-5871 | Chromium Project | Motor JavaScript V8 en Chromium | Alta (no especificado, pero se confirma explotación activa) | Versiones afectadas del motor V8 en Chromium no especificadas pero anteriores al parche de abril 2026 | Sí |
| CVE-2026-5872 | Chromium Project | Motor de renderizado Blink en Chromium | ALTA (explotación activa confirmada) | Versiones anteriores a la corrección publicada en abril 2026 | Sí |
| CVE-2026-5873 | Chromium Project | Motor JavaScript V8 de Chromium | Alta (no especificada en detalle, crítica por explotación activa) | Versiones no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5874 | Chromium (componente PrivateAI) | ALTA (explotación activa) | Versiones afectadas hasta la fecha de publicación de abril 2026 | Sí | |
| CVE-2026-5875 | Chromium Project | Blink Rendering Engine (Chromium) | Alta (no se especifica puntuación exacta, pero explotación confirmada) | Versiones afectadas no especificadas públicamente, revisar parches disponibles inmediatamente | Sí |
| CVE-2026-5876 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5877 | Chromium (Navegador web) | Alta (crítica, explotación activa) | Versiones afectadas no especificadas, vulnerabilidad en componente de Navegación | Sí | |
| CVE-2026-5878 | Chromium (Blink rendering engine) | ALTA (según Microsoft) | Versiones afectadas actuales de Chromium con motor Blink afectadas (sin especificar versiones exactas) | Sí | |
| CVE-2026-5879 | Chromium Project | Chromium (componente ANGLE) | Alta | Versiones con componente ANGLE afectadas sin parchear (previas a la actualización de abril 2026) | Sí |
| CVE-2026-5880 | Chromium Project | Chromium Browser | Alta (no especificado puntaje exacto, basado en explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-5881 | Chromium Project | Chromium (navegador web) | Alta (valor CVSS no especificado, basado en explotación activa y bypass de políticas) | Versiones afectadas no especificadas (revisar actualizaciones Chromium posteriores al 11 | Sí |
| CVE-2026-5882 | Chromium Project | Navegador Chromium | Alta (No especificada, basada en explotación activa) | Versiones afectadas no especificadas | Sí |
| CVE-2026-5883 | Chromium Project | Chromium Media component | Alta (no especificado, uso después de liberación es crítico) | Versiones afectadas no especificadas explícitamente (generalmente versiones previas al parche de abril 2026) | Sí |
| CVE-2026-5884 | Chromium Project | Chromium (Componente Media) | Alta (no especificado CVSS exacto) | Versiones anteriores al parche publicado el 11 | Sí |
| CVE-2026-5885 | Chromium Project | Chromium (motor de navegador) | Alta (no especificado CVSS exacto, pero explotación activa) | Versiones afectadas anteriores a la corrección publicada en abril de 2026 | Sí |
| CVE-2026-5886 | Chromium Project | Chromium Web Browser | Alta | Versiones afectadas no especificadas explícitamente, afecta componente WebAudio de Chromium | Confirmados y en explotación activa |
| CVE-2026-5887 | Chromium | Alta (no especificada, pero la explotación activa implica gravedad) | Versiones afectadas no especificadas, revisar actualizaciones Chromium recientes previas a abril 2026 | Sí | |
| CVE-2026-5888 | Chromium Project | Chromium (componentes WebCodecs) | Alta (Criticidad no especificada, pero explotación activa confirmada) | Versiones afectadas hasta la fecha sin parche (específicas no especificadas en el reporte) | Sí |
| CVE-2026-5889 | Chromium PDFium | Alta (no especificada numéricamente) | Versiones previas al parche de abril 2026 | Confirmados y en uso activo | |
| CVE-2026-5890 | Chromium Project | Chromium WebCodecs | Alta (no especificado, implícito por explotación activa) | Versiones afectadas no especificadas concretamente; afecta componente WebCodecs en Chromium | Sí |
| CVE-2026-5891 | Chromium Project | Navegador Chromium | Alta (no especificada numéricamente) | Versiones afectadas no especificadas en la fuente | Sí |
| CVE-2026-5892 | Chromium Project | Chromium | Crítica (no especificada, pero explotación activa y afectación a Chromium) | Versiones afectadas no especificadas, general para PWAs en Chromium | Sí |
| CVE-2026-5893 | Chromium (motor V8 JavaScript) | ALTA (no especificado exacto) | Versiones que contengan V8 afectadas antes del parche de abril 2026 | Sí | |
| CVE-2026-5894 | Chromium Project | Componente PDF de Chromium | Alta (valor CVSS no indicado, critica por explotación activa) | No especificadas, afecta versiones actuales de Chromium con el componente PDF | Sí |
| CVE-2026-5895 | Chromium (Navegador web) | CRÍTICA (confirmado explotación activa) | Versiones afectadas no especificadas públicamente, afectando la interfaz Omnibox | Sí | |
| CVE-2026-5896 | Chromium Project | Chromium (componente de audio) | Alta (según fuentes MSRC) | No especificadas, afecta versiones con el componente de audio vulnerable | Sí |
| CVE-2026-5897 | Chromium (Navegador) | Alta (no especificado CVSS exacto, basado en explotación activa) | Versiones afectadas no especificadas, se recomienda actualización a la última versión disponible | Sí | |
| CVE-2026-5898 | Chromium Project | Chromium Browser | No especificada (Alta por explotación confirmada) | Versiones afectadas no detalladas específicamente, se recomienda actualización inmediata | Sí |
| CVE-2026-5899 | Chromium Project | Navegador Chromium | Alta (No especificado numéricamente, se infiere por explotación activa) | Versiones afectadas no especificadas, se recomienda actualizar al último release oficial | Sí |
| CVE-2026-5900 | Chromium Project | Chromium Downloads Component | ALTA (según MSRC) | Versiones afectadas del componente de descargas de Chromium anteriores al parche de abril 2026 | Sí |
| CVE-2026-5901 | Chromium Project | Chromium (navegador web) | Alta (según contexto publicado) | Versiones afectadas no especificadas en fuente, revisar actualizaciones recientes | Sí |
| CVE-2026-5902 | Chromium Project | Chromium (componente de medios) | Alta (explotación activa) | Versiones afectadas previas al parche de abril 2026 | Sí |
| CVE-2026-5903 | Chromium Project | Chromium | Alta | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-5904 | Chromium Project | Motor V8 JavaScript | ALTA | No especificado (afecta versiones de Chromium con V8 anterior a parche) | Sí |
| CVE-2026-5905 | Chromium Project | Navegador Chromium | Alta (según contexto) | Versiones afectadas no especificadas públicamente, aplicar actualización disponible | Sí |
| CVE-2026-5906 | Chromium Project | Chromium Browser | Alta (no especificado CVSS exacto, se recomienda revisión inmediata) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-5907 | Chromium Project | Chromium (componente Media) | Alta | Versiones afectadas hasta la fecha del parche de abril 2026 | Sí |
| CVE-2026-5908 | Chromium Project | Chromium Media Component | Alta – Explotado activamente | Versiones afectadas antes del parche publicado en abril 2026 | Sí |
| CVE-2026-5909 | Chromium Project | Chromium (componente Media) | Alta (según MSRC, explotado activamente) | Versiones que incluyen el componente Media vulnerable (no especificadas) | Sí |
| CVE-2026-5910 | Chromium Project | Chromium Media | Alta (no especificada pero explotación activa lo indica) | Versiones afectadas no especificadas pero se recomienda actualizar a la última versión disponible. | Sí |
| CVE-2026-5911 | Chromium | Alta (según MSRC) | Versiones afectadas no especificadas explicitamente, aplicar el último parche | Sí | |
| CVE-2026-5912 | Chromium Project | Chromium WebRTC | Alta (no especificado CVSS exacto, vulnerabilidad explotada activamente) | Versiones afectadas no especificadas, se recomienda actualización inmediata a versión corregida | Sí |
| CVE-2026-5913 | Chromium Project | Navegador Chromium (Blink rendering engine) | ALTA (No especificado CVSS exacto, explotación activa confirmada) | Versiones con el motor Blink previas a la corrección de abril 2026 | Sí |
| CVE-2026-5914 | AfectadoChromium (navegador y derivados) | Alta (según MSRC, explotándose activamente) | Versiones anteriores al parche del 11 de abril de 2026 | Sí | |
| CVE-2026-5915 | Chromium Project | Chromium | ALTA | Versiones afectadas que incluyen la vulnerabilidad en la validación insuficiente del input en WebML | Sí |
| CVE-2026-5918 | Chromium Project | AfectadoNavegador Chromium | Alta (no especificado numérico) | No especificadas, evaluar versiones recientes a la fecha | Sí |
| CVE-2026-5919 | AfectadoChromium (navegador y derivados) | Alta (según fuentes MSRC) | Versiones anteriores a la corrección publicada en abril 2026 | Sí | |
| CVE-2020-13851 | pandorafms | Pandora FMS | ALTA (explotación activa confirmada) | Versiones afectadas sin especificar, probablemente anteriores a la corrección más reciente | Sí |
| CVE-2025-68043 | No especificado | No especificado | No especificada (Under Analysis) | No especificadas | Sí |
| CVE-2024-3605 | thimpress | wp_hotel_booking | ALTA (explotación activa reportada) | versiones afectadas no especificadas (confirmar versión y actualizar) | Sí |
| CVE-2026-21445 | langflow | langflow | Alta (sin puntuación CVSS pública) | No especificado explícitamente | Sí |
| CVE-2025-27817 | Apache | Kafka | ALTA | Todas las versiones anteriores a la fecha del parche de abril 2026 (no especificadas) | Sí |
| CVE-2020-8497 | Artica Pandora FMS | Pandora FMS | Alta | Versiones vulnerables no especificadas, revisar documentación oficial | Sí |
| CVE-2025-1338 | No especificado | No especificado | ALTA (explotación activa) | No especificadas | Sí |
| CVE-2026-1115 | parisneo | lollms | CRITICAL (9.6) | versiones anteriores a 2.2.0 | Sí |
| CVE-2026-6057 | FalkorDB | FalkorDB Browser | CRITICAL (9.8) | 1.9.3 | Sí |
| CVE-2026-5412 | Canonical Ltd. (Juju) | Juju | CRÍTICA (9.9) | versiones anteriores a 2.9.57 y 3.6.21 | Sí |
| CVE-2026-40157 | PraisonAI | PraisonAI multi-agent teams system (CLI recipe cmd_unpack) | CRITICAL (9.4) | versiones anteriores a 4.5.128 | Sí |
| CVE-2026-32892 | Chamilo | Chamilo LMS | CRITICAL (9.1) | versiones anteriores a 1.11.38 y 2.0.0-RC.3 | Sí |
| CVE-2026-33698 | Chamilo | Chamilo LMS | CRÍTICA (9.3) | versiones anteriores a 1.11.38 | Sí |
| CVE-2026-33707 | Chamilo | Chamilo LMS | CRITICAL (9.4) | versiones anteriores a 1.11.38 y 2.0.0-RC.3 | Sí |
| CVE-2026-40175 | Axios | Axios HTTP Client | CRÍTICA (10) | Todas las versiones anteriores a 1.15.0 | Sí |
| CVE-2026-40177 | Ajenti | ajenti.plugin.core | CRÍTICA (9.3) | Versiones anteriores a 0.112 | Sí |
| CVE-2026-40189 | goshs | goshs SimpleHTTPServer | CRÍTICA (9.3) | versiones anteriores a 2.0.0-beta.4 | Sí |
| CVE-2026-4149 | Sonos | Sonos Era 300 | CRITICAL (10) | No especificadas, afectan las instalaciones de Sonos Era 300 | Sí |
| CVE-2026-5058 | Amazon Web Services (AWS) | aws-mcp-server | CRITICAL (9.8) | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2026-5059 | aws-mcp-server | AWS CLI | CRÍTICA (9.8) | Todas las versiones del aws-mcp-server afectadas no especificadas | Sí |
Vídeo de YouTube:
https://www.youtube.com/watch?v=IpUmahcj0pc
Artículo
En este episodio resumiremos el análisis que realiza el equipo de Sahabat Tani en su canal de YouTube, dedicado a la agricultura y el cultivo, en el que se aborda la efectividad y el uso del fertilizante líquido Jakaba, destacando su durabilidad y versatilidad en la aplicación para las plantas.
El presentador muestra contenedores de Jakaba fermentado, algunos con una antigüedad de siete a ocho meses. También hay lotes que llevan un año, seis meses y cuatro meses de fermentación.
Jakaba, un tipo de microorganismo beneficioso, puede utilizarse eficazmente incluso después de un largo período de fermentación, por ejemplo, uno o dos años. No tiene una fecha de caducidad en el sentido tradicional.
La clave para mantener su eficacia a lo largo del tiempo radica en un almacenamiento adecuado. Es fundamental que los contenedores estén bien tapados y se guarden en un lugar fresco, protegido de la luz solar directa y lejos de fuentes de calor.
El cultivo continuo de Jakaba en varios contenedores garantiza un suministro constante de este fertilizante natural para las necesidades de las plantas, creando un ciclo de uso ininterrumpido.
Aunque su capacidad para la propagación puede disminuir ligeramente después de un año, con un 50% de posibilidades de éxito, su valor como nutriente para las plantas y su capacidad para combatir patógenos se mantienen intactos.
Jakaba no solo actúa como un potente fertilizante orgánico líquido con nutrientes esenciales como nitrógeno, fósforo y potasio, sino que también funciona como un bio-pesticida eficaz contra hongos patógenos como Fusarium y Pythium.
Para su aplicación mediante pulverización foliar, se recomienda una dosis de doscientos a cuatrocientos mililitros por cada dieciséis litros de agua. Para el riego directo, se sugiere usar medio litro a un litro de Jakaba por cada veinte litros de agua.
Una ventaja adicional es su compatibilidad con pesticidas químicos, lo que permite a los agricultores que aún utilizan estos productos integrarlos en sus prácticas de cultivo sin perder la efectividad de Jakaba.
En resumen, Jakaba es un fertilizante orgánico líquido de larga duración y multifuncional, que combate patógenos y nutre las plantas. Su eficacia se mantiene con un almacenamiento adecuado, ofreciendo una opción sostenible y efectiva para mejorar la salud del suelo y el crecimiento de los cultivos.
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-34424 | No especificado | No especificado | No especificada | No especificadas | Sí |
| CVE-2026-39987 | No especificado | No especificado | Alta (sin puntuación CVSS específica, pero explotación confirmada) | No especificado | Sí |
| CVE-2026-1830 | WordPress | Quick Playground plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.3.1 incluida | Sí |
| CVE-2026-34177 | Canonical | LXD | CRITICAL (9.1) | versiones 4.12 hasta 6.7 | Sí |
| CVE-2026-34178 | Canonical | LXD | CRITICAL (9.1) | versiones anteriores a 6.8 | Sí |
| CVE-2026-34179 | Canonical | LXD | CRITICAL (9.1) | versiones 4.12 hasta 6.7 | Sí |
| CVE-2025-57735 | Apache Software Foundation | Apache Airflow | CRITICAL (9.1) | Versiones anteriores a 3.2.0 | Sí |
| CVE-2025-62718 | Axios | Axios (HTTP client para navegador y Node.js) | CRITICAL (9.3) | versiones anteriores a 1.15.0 | Sí |
| CVE-2026-39980 | OpenCTI | OpenCTI Platform | CRITICAL (9.1) | Todas las versiones anteriores a 6.9.5 | Sí |
| CVE-2026-28205 | OpenPLC Group | OpenPLC_V3 | CRÍTICA (9.2) | No especificado – afecta versión V3 | Sí |
| CVE-2026-34971 | Bytecode Alliance | Wasmtime (runtime para WebAssembly) | CRITICAL (9.0) | 32.0.0 hasta antes de 36.0.7, 42.0.2 y 43.0.1 | Sí |
| CVE-2026-34987 | Bytecode Alliance | Wasmtime (runtime de WebAssembly) | CRÍTICA (9) | Desde la 25.0.0 hasta antes de la 36.0.7, 42.0.2 y 43.0.1 | Sí |
| CVE-2026-35556 | OpenPLC | OpenPLC_V3 | CRITICAL (9.2) | Versiones que almacenan contraseñas en texto plano (todas las versiones anteriores a la corrección del 10 | Sí |
| CVE-2026-39912 | V2Board | V2Board (1.6.1 a 1.7.4) y Xboard (hasta 0.1.9) | CRITICAL (9.1) | V2Board 1.6.1 hasta 1.7.4 y Xboard hasta 0.1.9 | Sí |
| CVE-2025-13926 | Contemporary Controls | BASC 20T | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-40088 | PraisonAI | PraisonAI (sistema de equipos multiagentes) | CRÍTICA (9.6) | Versiones anteriores a 4.5.121 | Sí |
| CVE-2026-40089 | Sonicverse | Sonicverse Radio Audio Streaming Stack (Dashboard API client) | CRÍTICA (9.9) | Instalaciones realizadas con install.sh o el script one-liner bash | Sí |
| CVE-2026-5194 | wolfSSL | wolfSSL TLS library | CRITICAL (9.3) | versiones con EdDSA o ML-DSA habilitadas para verificación ECDSA | Sí |
| CVE-2026-33771 | Juniper Networks | CTP OS | CRÍTICA (9.1) | 9.2R1, 9.2R2 | Sí |
| CVE-2026-33784 | Juniper Networks | Support Insights (JSI) Virtual Lightweight Collector (vLWC) | CRÍTICA (9.3) | Todas las versiones anteriores a 3.0.94 | Sí |
| CVE-2026-40111 | PraisonAI | PraisonAIAgents (multi-agent teams system) | CRÍTICA (9.3) | versiones anteriores a 1.5.128 | Sí |
| CVE-2026-40154 | PraisonAI | PraisonAI (Sistema de agentes múltiples) | CRÍTICA (9.3) | Versiones anteriores a 4.5.128 | Confirmados |


