Vídeo de YouTube:
https://www.youtube.com/watch?v=jDQSNBI9vdw
Artículo
En este episodio resumiremos el análisis que realiza el equipo de Linux Distros en su canal de YouTube en el que se examina la evolución de las distribuciones Linux para hacking ético y análisis forense. Este análisis se presenta como una continuación y actualización de un episodio previo, destacando las novedades y tendencias más relevantes en el último año.
Kali Linux sigue siendo el estándar de referencia en este campo. Es un proyecto desarrollado por Offensive Security, una entidad que ofrece formación en ciberseguridad, pruebas de penetración y servicios de análisis forense digital. La distribución está basada en Debian.
Recientemente, Kali Linux ha incorporado novedades como un modo BackTrack en Kali Undercover, que rinde homenaje a su predecesor, BackTrack Linux, con un estilo visual clásico. Además, Kali Undercover también permite emular la interfaz de usuario de Windows, ofreciendo una capa de discreción.
A lo largo del último año, Kali Linux ha recibido numerosas actualizaciones de seguridad, nuevas funcionalidades y una expansión constante de sus herramientas de ciberseguridad. La versión 2026.1, por ejemplo, incluye veinticinco nuevos paquetes, nueve eliminaciones y ciento ochenta y tres actualizaciones, junto con un kernel 6.18, nuevos temas gráficos y animaciones de arranque.
El menú de Kali Linux ha sido reorganizado para seguir el marco MITRE ATT&CK, una base de conocimiento global sobre tácticas y técnicas de hacking. La distribución también ofrece Kali NetHunter, un proyecto dedicado a la arquitectura ARM y dispositivos Android, que también ha sido actualizado. Se ha abandonado el soporte para ARMEL y se ha introducido Kali Arsenal, una suite de herramientas para el hacking automotriz.
Por su parte, Parrot OS ha experimentado cambios profundos con su transición a la versión 7.x, conocida como "Echo". Esta actualización ha supuesto una reescritura completa del sistema operativo con nuevas bases y un cambio a KDE Plasma 6 como entorno de escritorio predeterminado. El proyecto se ha realineado con Debian 13.
El enfoque de Parrot OS para 2026 no es solo seguir la revolución de la inteligencia artificial, sino comprenderla en profundidad. La distribución busca estudiar y probar herramientas para sistemas de IA, identificar sus vulnerabilidades y explorar cómo las técnicas de seguridad ofensiva pueden aplicarse en este ámbito, introduciendo nuevas categorías de herramientas de IA como MCPwn.
Tsurugi Linux es una nueva distribución desarrollada íntegramente en Italia, basada en Ubuntu LTS. Este proyecto se especializa en la respuesta a incidentes y análisis forense digital, análisis de malware y OSINT. Ofrece una amplia gama de herramientas avanzadas que aprovechan la visión por computadora y el aprendizaje profundo, y está disponible en dos versiones principales: Lab y Acquire, además de una suite portátil llamada Bento.
Otros proyectos notables incluyen HackTrack Linux, una distribución de penetración en vivo desarrollada en Indonesia, diseñada para ser portátil y fácil de usar en unidades USB. También está NetHydra, una evolución de HydraPOKE, centrada en pruebas de penetración en tiempo real para dispositivos embebidos. Fedora Security Lab es otra alternativa, un laboratorio oficial que proporciona un entorno de pruebas para auditorías de seguridad, análisis forense y capacitación.
En resumen, el campo de las distribuciones Linux para ciberseguridad se mantiene dinámico, con actualizaciones constantes en herramientas establecidas como Kali Linux y Parrot OS, y la aparición de proyectos innovadores como Tsurugi Linux. Para los profesionales y entusiastas, es esencial mantenerse al tanto de estas evoluciones, seleccionar las herramientas más adecuadas para cada tarea y aplicarlas siempre con un enfoque ético y responsable.
📌 Resumen ejecutivo
- 6 noticias analizadas en este informe.
- Distribución: 1 críticas, 1 altas, 0 medias, 4 bajas/no relevantes.
- Fuentes principales: Chema Alonso, SANS Internet Storm Center, ISC SANS….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
1
⚠️ Prioridad 2 (Alta)
1
Vulnerabilidad de lectura de archivos en el plugin Smart Slider afecta a más de 800,000 sitios WordPress
🗂️ Prioridad 4 (Baja / No relevante)
4
Chema Alonso comparte charla sobre IA y ciberseguridad, entrevista en RNE y novedades de fotos Spatial en iPhone
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-21643 | Fortinet | FortiClient EMS | ALTA (no se especifica puntuación CVSS exacta pero explotación activa) | No especificadas concretamente, afecta versiones existentes hasta la fecha del aviso | Sí |
| CVE-2026-32915 | OpenClaw | OpenClaw | CRITICAL (9.3) | versiones anteriores a 2026.3.11 | Sí |
| CVE-2026-32918 | OpenClaw | OpenClaw (session_status tool) | CRITICAL (9.2) | Versiones anteriores a 2026.3.11 | Sí |
| CVE-2026-32922 | OpenClaw | OpenClaw | CRITICAL (9.4) | versiones anteriores a 2026.3.11 | Sí |
| CVE-2026-32978 | OpenClaw | OpenClaw | CRITICAL (9.4) | versiones anteriores a 2026.3.11 | Sí |
| CVE-2026-32987 | OpenClaw | OpenClaw | CRITICAL (9.3) | Versiones anteriores a 2026.3.13 | Sí |
| CVE-2025-15036 | mlflow | mlflow | CRÍTICA (9.6) | versiones anteriores a v3.7.0 | Sí |
| CVE | CVE-2026-21643 |
| Severidad | ALTA (no se especifica puntuación CVSS exacta pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de marzo 2026, 03:31 UTC |
| Vendor | Fortinet |
| Producto | FortiClient EMS |
| Versiones | No especificadas concretamente, afecta versiones existentes hasta la fecha del aviso |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE Details |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (inyección SQL) en Fortinet FortiClient EMS. Esta vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos debido a un manejo incorrecto de entradas en el software afectado. |
| Estrategia | Actualizar inmediatamente FortiClient EMS a la versión corregida que soluciona esta inyección SQL. Además, limitar el acceso a la consola administrativa sólo a redes confiables, revisar registros para detectar patrones de explotación y aplicar controles de Firewall para bloquear tráfico sospechoso. |
*****
Esta vulnerabilidad es crítica dada su explotación activa y su capacidad para ejecución remota de comandos SQL arbitrarios, lo que podría derivar en robo o manipulación completa de bases de datos corporativas protegidas por FortiClient EMS. La empresa debe priorizar su mitigación para evitar comprometimientos graves.
| CVE | CVE-2026-32915 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 Mar 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.3.11 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Advisory GHSA-4w7m-58cg-cmff |
| Descripción |
Vulnerabilidad de bypass en el límite del sandbox en OpenClaw versiones anteriores a 2026.3.11 que permite a subagentes secundarios obtener acceso a la superficie de control de subagentes y resolverse según el scope del solicitante padre en lugar de su propio árbol de sesión. Un trabajador leaf sandbox con privilegios bajos puede manipular o terminar otros procesos hermanos y causar ejecución bajo políticas de herramientas más amplias explotando controles de autorización insuficientes en las solicitudes de control de subagentes.
Esta vulnerabilidad puede ser explotada escalando privilegios dentro del entorno restringido, afectando la integridad y aislamiento del sistema. El riesgo es crítico dado que se puede controlar la ejecución de procesos con más permisos y afectar la seguridad global de la infraestructura. |
| Estrategia | Aplicar inmediatamente la actualización a OpenClaw 2026.3.11 o superior que corrige el bypass del sandbox. Revisar y reforzar controles de autorización para solicitudes entre subagentes. Monitorizar actividad anómala en procesos sandbox y ejecutar auditorías de privilegios para detectar explotación activa. |
| CVE | CVE-2026-32918 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de marzo de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw (session_status tool) |
| Versiones | Versiones anteriores a 2026.3.11 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Security Advisory |
| Descripción |
Vulnerabilidad de escape de sandbox de sesión en OpenClaw antes de la versión 2026.3.11, específicamente en la herramienta session_status, que permite a subagentes en sandbox acceder al estado de sesión de padres o hermanos. Los atacantes pueden suministrar valores arbitrarios de sessionKey para leer o modificar datos de sesión fuera del ámbito de su sandbox, incluyendo anulaciones persistentes de modelos.
Este fallo permite a un atacante escalado manipular información sensible y persistente en la sesión, comprometiendo la integridad de las operaciones y posibles privilegios adicionales dentro del entorno afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la versión 2026.3.11 o superior. Realizar auditorías y monitoreo de accesos a datos de sesión, restringiendo valores de sessionKey para evitar uso arbitrario. Se recomienda vigilar actividad sospechosa y aplicar controles reforzados en la gestión de sesiones sandboxed. |
| CVE | CVE-2026-32922 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de marzo de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.3.11 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Advisory |
| Descripción | OpenClaw en versiones anteriores a 2026.3.11 contiene una vulnerabilidad de escalación de privilegios en device.token.rotate que permite a llamadas con el scope operator.pairing acuñar tokens con scopes más amplios al no restringir los scopes recién creados al conjunto actual del llamador. Los atacantes pueden obtener tokens operator.admin para dispositivos emparejados y lograr ejecución remota de código en nodos conectados mediante system.run o conseguir acceso no autorizado como gateway-admin. |
| Estrategia | Actualizar inmediatamente a la versión 2026.3.11 o superior que corrige la validación de scopes en device.token.rotate. Revocar y auditar todos los tokens vulnerables existentes. Monitorizar accesos anómalos y restringir el acceso al scope operator.pairing mientras se aplica el parche. Considerar medidas de contención ante posibles exploits públicos durante la parálisis. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Alta, debido a la gravedad y facilidad de escalación que puede derivar en ejecución remota de código.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad y control completo de dispositivos y nodos conectados, representando un riesgo crítico para la infraestructura.
—
Realizo ahora la inserción del registro usando Supabase según el agente indicado.
| CVE | CVE-2026-32978 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 30 Mar 2026, 03:31 UTC |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | versiones anteriores a 2026.3.11 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Advisory</td |
| Descripción | OpenClaw versiones anteriores a 2026.3.11 contiene una vulnerabilidad crítica de integridad en las aprobaciones de system.run donde no se enlazan correctamente los operandos mutables de archivos para ciertos intérpretes de script como tsx y jiti. Esto permite que un atacante obtenga aprobación para comandos benignos, reescriba los scripts referenciados en disco y ejecute código modificado bajo el contexto aprobado.
Este fallo puede ser explotado para ejecutar código arbitrario con permisos elevados en el sistema, representando un riesgo inmediato de ejecución remota y control total sin detección previa. |
| Estrategia | Actualizar OpenClaw inmediatamente a la versión 2026.3.11 o superior. Implementar monitoreo activo de integridad en scripts y autorización de ejecuciones. Limitar el uso a intérpretes afectados y auditar logs para detectar modificaciones inusuales. |
—
**Inserción en Supabase:**
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-32978’,
severity: ‘CRITICAL (9.4)’,
importance: ‘ALTA’,
published_date: ‘2026-03-30T03:31:51.437801+00:00’,
vendor: ‘OpenClaw’,
product: ‘OpenClaw’,
affected_versions: ‘versiones anteriores a 2026.3.11’,
public_exploit: true,
reference: ‘https://github.com/openclaw/openclaw/security/advisories/GHSA-qc36-x95h-7j53’,
description: ‘OpenClaw versiones anteriores a 2026.3.11 contiene una vulnerabilidad crítica de integridad en las aprobaciones de system.run donde no se enlazan correctamente los operandos mutables de archivos para ciertos intérpretes de script como tsx y jiti. Esto permite que un atacante obtenga aprobación para comandos benignos, reescriba los scripts referenciados en disco y ejecute código modificado bajo el contexto aprobado. Esto representa un riesgo inmediato de ejecución remota y control total sin detección previa.’,
mitigation: ‘Actualizar OpenClaw inmediatamente a la versión 2026.3.11 o superior. Implementar monitoreo activo de integridad en scripts y autorización de ejecuciones. Limitar el uso a intérpretes afectados y auditar logs para detectar modificaciones inusuales.’
}
]);
—
**Evaluación rápida para analistas:**
– ¿Se está explotando? Sí, existen exploits públicos confirmados.
– ¿Prioridad? Alta y urgente, dado su nivel crítico y posibilidad de ejecución remota.
– ¿Riesgo real? Sí, compromete la integridad y control total del sistema bajo contexto aprobado, sin mitigación inmediata.
| CVE | CVE-2026-32987 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 30 de marzo de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw |
| Versiones | Versiones anteriores a 2026.3.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit 1803d16d5cec970c54b0e1ac46b31b1cbade335c |
| Descripción | OpenClaw antes de la versión 2026.3.13 permite que los códigos de configuración bootstrap se reproduzcan durante la verificación del emparejamiento de dispositivos en src/infra/device-bootstrap.ts. Los atacantes pueden verificar múltiples veces un código bootstrap válido antes de la aprobación, lo que permite escalar ámbitos pendientes de emparejamiento, incluyendo la escalación de privilegios a operador.admin. |
| Estrategia | Actualizar OpenClaw a la versión 2026.3.13 o superior inmediatamente. Revisar los procesos de emparejamiento de dispositivos para impedir la repetición de códigos bootstrap y monitorear intentos repetidos de verificación. Aplicar controles de acceso estrictos y alertas en caso de escalación de privilegios inesperada. |
| CVE | CVE-2025-15036 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 30-Mar-2026, 03:31 (UTC) |
| Vendor | mlflow/mlflow |
| Producto | mlflow |
| Versiones | versiones anteriores a v3.7.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección mlflow |
| Descripción |
Una vulnerabilidad de recorrido de ruta existe en la función extract_archive_to_dir dentro del archivo mlflow/pyfunc/dbconnect_artifact_cache.py del repositorio mlflow/mlflow. Esta vulnerabilidad, presente en versiones anteriores a la v3.7.0, surge por la falta de validación de las rutas de los archivos miembros del tar durante la extracción. Un atacante con control sobre el archivo tar.gz puede explotarla para sobrescribir archivos arbitrarios o escalar privilegios, posiblemente escapando del sandbox en entornos multiusuario o clústeres compartidos.
|
| Estrategia | Actualizar inmediatamente a la versión 3.7.0 o superior donde se ha corregido la validación de rutas al extraer archivos tar. Además, restringir la aceptación de archivos de fuentes no confiables, implementar controles de seguridad para limitar privilegios en procesos de extracción y monitorizar actividad inusual que pueda indicar explotación. |
Vídeo de YouTube:
https://www.youtube.com/watch?v=jE9YaHQnFQE
Artículo
En este episodio resumiremos el análisis que realiza el creador de contenido de Coach de Osasco en su canal de YouTube, en el que se aborda la VPN Windscribe como una herramienta clave para la privacidad y seguridad digital.
El video subraya que las VPNs son aliadas en la lucha contra lo que denomina el leviatán digital. Su propósito es ofrecer contexto suficiente para entender estos servicios y ayudar a los usuarios en la toma de decisiones, enfatizando que la elección debe basarse en el adversario y el modelo de amenazas de cada quien.
Se presenta la internet como una gran ciudad con calles, cruces, cámaras y radares que observan todo el flujo de vehículos. La VPN funciona como un coche con cristales tintados y un conductor contratado para llevar al usuario a su destino. Quien está fuera, tiene más dificultad para ver de dónde se salió y a dónde se fue, pero el conductor sí lo sabe, lo que implica un acto de confianza.
Windscribe se presenta como una solución que busca equilibrar la facilidad de uso, los recursos y la transparencia. La empresa, registrada en Ontario, Canadá, afirma no almacenar registros identificables, historiales de sesiones, direcciones IP de origen ni sitios visitados, con el fin de limitar abusos y administrar su plan gratuito.
La política de privacidad de Windscribe indica la recolección del total de bytes transferidos en un periodo de treinta días y el registro de la última actividad en la red. Además, la empresa mantiene en su sitio web un informe de transparencia que detalla solicitudes de autoridades y notificaciones de derechos de autor, indicando que ninguna ha sido atendida por falta de datos relevantes.
Los servidores de Windscribe operan completamente en la memoria RAM, lo que implica que los datos no quedan grabados en disco. Si un nodo se apaga o se reinicia, el contenido en la memoria volátil se borra. Esto reduce la posibilidad de persistencia local de datos, aunque no es una protección absoluta contra todos los escenarios forenses.
Un incidente en 2021, donde un servidor fue incautado en Ucrania y no estaba cifrado, expuso una falla operativa seria. Sin embargo, la compañía afirmó que no había datos útiles para identificar usuarios. En febrero de este año, autoridades holandesas incautaron otro servidor, y Windscribe declaró que, al operar en RAM, no había datos relevantes que extraer.
Windscribe ofrece protocolos como WireGuard, OpenVPN, IKEv2, además de modos como Stealth y WStunnel, diseñados para camuflar el tráfico en redes con bloqueos o censura. También cuenta con recursos para dificultar la recolección de huellas digitales en el navegador y una variedad de opciones avanzadas, como el reenvío de puertos y las IPs estáticas.
Los planes de Windscribe incluyen una opción gratuita con hasta diez gigabytes de tráfico al mes, a cambio de una dirección de correo electrónico confirmada. Si se requiere algo más flexible, el plan personalizable permite seleccionar ubicaciones y datos ilimitados. Además, la plataforma ofrece un modo de cuenta anónima con inicio de sesión por hash y acepta pagos con criptomonedas, incluyendo Monero.
Independientemente de la VPN que se elija, es fundamental recordar que ninguna sustituye una buena seguridad operativa. Una VPN no impedirá iniciar sesión en cuentas con la identidad real, no eliminará metadatos ni huellas digitales, y no protegerá de todo tipo de amenazas. La clave es educarse continuamente sobre la seguridad digital y tomar decisiones informadas para mitigar los riesgos de vigilancia.
📌 Resumen ejecutivo
- 7 noticias analizadas en este informe.
- Distribución: 4 críticas, 2 altas, 0 medias, 1 bajas/no relevantes.
- Fuentes principales: The Hacker News, The Hacker News, Defused Cyber, watchTowr, Múltiples fuentes: The Hacker News, Proofpoint….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
4
Hackers vinculados a Irán acceden al correo personal del director del FBI y atacan a Stryker con malware borrador
Vulnerabilidad crítica CVE-2026-3055 en Citrix NetScaler bajo actividad de reconocimiento activo
CISA añade CVE-2025-53521 a su catálogo KEV tras explotación activa en F5 BIG-IP APM
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2016-20049 | JAD | JAD 1.5.8e-1kali1 y versiones anteriores | CRÍTICA (9.3) | anteriores | Sí |
| CVE-2017-20225 | TiEmu | TiEmu | CRITICAL (9.3) | 2.08 y anteriores | Sí |
| CVE-2017-20227 | JAD Java Decompiler | JAD Java Decompiler | CRÍTICA (9.3) | 1.5.8e-1kali1 y anteriores | Sí |
| CVE-2017-20229 | MAWK | MAWK 1.3.3-17 y anteriores | CRÍTICA (9.3) | 1.3.3-17 y anteriores | Sí |
| CVE-2018-25220 | Bochs Project | Bochs | CRITICAL (9.3) | Versiones 2.6-5 afectados | Sí |
| CVE-2018-25221 | EChat | EChat Server 3.1 | CRITICAL (9.3) | 3.1 | Sí |
| CVE-2018-25223 | Crashmail Project | Crashmail 1.6 | CRITICAL (9.3) | Crashmail 1.6 | Sí |
| CVE | CVE-2016-20049 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de marzo de 2026 |
| Vendor | JAD |
| Producto | JAD 1.5.8e-1kali1 y versiones anteriores |
| Versiones | Versiones 1.5.8e-1kali1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Varaneckas Advisory |
| Descripción | La versión 1.5.8e-1kali1 y anteriores de JAD contienen una vulnerabilidad de desbordamiento de búfer en la pila que permite a un atacante ejecutar código arbitrario al suministrar una entrada excesivamente grande que excede los límites del búfer. Los atacantes pueden crear cadenas maliciosas que superan los 8150 bytes para desbordar la pila, sobrescribir direcciones de retorno y ejecutar código malicioso en el contexto de la aplicación. |
| Estrategia | Actualizar inmediatamente a una versión parcheada de JAD que corrija esta falla. Si no está disponible, evitar el procesamiento de entradas sin validación, implementar controles para limitar la longitud de la entrada e inspeccionar los logs y comportamientos inusuales para detectar explotación activa. Priorizar debido a la existencia de exploits públicos y la criticidad de la vulnerabilidad. |
| CVE | CVE-2017-20225 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Mar 2026 |
| Vendor | TiEmu |
| Producto | TiEmu |
| Versiones | 2.08 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial TiEmu</td |
| Descripción | Vulnerabilidad de desbordamiento de búfer en la pila en TiEmu 2.08 y versiones anteriores, causada por una comprobación inadecuada de los límites en la entrada proporcionada por el usuario. Un atacante puede ejecutar código arbitrario aprovechando este fallo mediante argumentos en la línea de comandos, utilizando gadgets ROP para evadir protecciones y ejecutar shellcode en el contexto de la aplicación. |
| Estrategia | Actualizar inmediatamente TiEmu a una versión que corrija esta vulnerabilidad o dejar de usar versiones 2.08 o anteriores. Implementar controles rígidos en la validación de entradas y monitorizar los sistemas para detectar actividad sospechosa relacionada con ejecuciones de código arbitrario. Priorizar esta acción debido a la existencia de exploits públicos y la alta posibilidad de compromiso. |
—
| CVE | CVE-2017-20227 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-29T03:30:32 (UTC) |
| Vendor | JAD Java Decompiler |
| Producto | JAD Java Decompiler |
| Versiones | 1.5.8e-1kali1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial de JAD Java Decompiler |
| Descripción | JAD Java Decompiler versiones 1.5.8e-1kali1 y anteriores contienen una vulnerabilidad de desbordamiento de búfer basado en pila que permite a atacantes ejecutar código arbitrario mediante la entrega de una entrada excesivamente larga que excede los límites del búfer. Los atacantes pueden crear una entrada maliciosa para el comando jad que desborda la pila y ejecuta una cadena de programación orientada a retorno (ROP) que lanza un shell. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija el desbordamiento de pila o reemplazar la herramienta si no hay parche disponible. Restringir el acceso al comando jad a usuarios y entornos confiables y monitorizar la ejecución de procesos sospechosos que puedan estar explotando esta vulnerabilidad debido a la existencia de exploits públicos conocidos. |
| CVE | CVE-2017-20229 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-29T03:30:33.186772+00:00 |
| Vendor | MAWK |
| Producto | MAWK 1.3.3-17 y anteriores |
| Versiones | 1.3.3-17 y anteriores |
| Exploit Públicos | Sí, disponible en Exploit-DB |
| Referencia | [email protected] |
| Descripción | MAWK versión 1.3.3-17 y anteriores contienen una vulnerabilidad de desbordamiento de búfer en la pila que permite a atacantes ejecutar código arbitrario mediante controles insuficientes en la entrada proporcionada por el usuario. El atacante puede crear una entrada maliciosa que desborde el búfer de la pila y ejecutar una cadena de retorno orientada a programas para abrir una shell con privilegios de la aplicación. |
| Estrategia | Aplicar inmediatamente la actualización que corrija esta vulnerabilidad en MAWK o reemplazar el software afectado. Implementar controles estrictos de validación y sanitización en las entradas de usuario. Monitorizar sistemas por signos de explotación y restringir permisos de ejecución para minimizar impacto. |
| CVE | CVE-2018-25220 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-29T03:30:33.484109+00:00 |
| Vendor | Bochs Project |
| Producto | Bochs |
| Versiones | Versiones 2.6-5 afectados |
| Exploit Públicos | Sí, disponibles |
| Referencia | Bochs Project Official Site |
| Descripción | Bochs 2.6-5 contiene una vulnerabilidad de desbordamiento de búfer en la pila que permite a atacantes ejecutar código arbitrario suministrando una cadena de entrada excesivamente grande a la aplicación. Los atacantes pueden crear una carga maliciosa con 1200 bytes de relleno seguido por una cadena de programación orientada a retorno (ROP) para sobrescribir el puntero de instrucción y ejecutar comandos shell con privilegios de la aplicación. |
| Estrategia | Actualice inmediatamente Bochs a una versión parcheada posterior a 2.6-5. Mientras tanto, restringir el acceso a usuarios no autorizados y monitorear comportamientos anómalos. Implementar controles de ejecución y limitar privilegios de la aplicación para mitigar impacto de potencial explotación. |
—–
¿Esta siendo explotada? Sí, existen exploits públicos que facilitan la ejecución remota de código, por lo que la vulnerabilidad es altamente crítica y explotable activamente.
¿Debo darle prioridad? Sí, prioridad máxima.
¿Puede suponer un riesgo real para la empresa? Absolutamente sí, permite tomar control completo con privilegios del programa afectado, comprometiendo seguridad y estabilidad del entorno.
| CVE | CVE-2018-25221 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-29T03:30:33.70474+00:00 |
| Vendor | EChat |
| Producto | EChat Server 3.1 |
| Versiones | 3.1 |
| Exploit Públicos | Sí, confirmado Exploit publicado |
| Referencia | [email protected] |
| Descripción | EChat Server 3.1 contiene una vulnerabilidad de desbordamiento de buffer en el endpoint chat.ghp que permite a atacantes remotos ejecutar código arbitrario enviando un parámetro username de tamaño excesivo. Un atacante puede enviar una solicitud GET a chat.ghp con un valor malicioso en username que incluye shellcode y gadgets ROP para lograr la ejecución de código en el contexto de la aplicación. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión segura si está disponible. Implementar validación y saneamiento de entradas en el endpoint afectado y usar mecanismos de mitigación como DEP y ASLR. Monitorizar el tráfico hacia chat.ghp para detectar intentos de explotación, dado que existen exploits públicos activos, priorizar esta vulnerabilidad para evitar compromiso total del sistema. |
| CVE | CVE-2018-25223 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 marzo 2026 |
| Vendor | Crashmail Project |
| Producto | Crashmail 1.6 |
| Versiones | Crashmail 1.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | ExploitPack Advisory |
| Descripción | Crashmail 1.6 contiene una vulnerabilidad de desbordamiento de búfer en la pila que permite a atacantes remotos ejecutar código arbitrario enviando entradas maliciosas a la aplicación. Los atacantes pueden crear cargas útiles con cadenas ROP para lograr la ejecución de código en el contexto de la aplicación, y los intentos fallidos pueden causar denegación de servicio. |
| Estrategia | Actualizar inmediatamente a una versión parcheada de Crashmail que corrija este desbordamiento de búfer. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas, limitar el acceso a la aplicación y monitorizar patrones inusuales para detectar intentos de explotación o caídas inesperadas. |
Vídeo de YouTube:
https://www.youtube.com/watch?v=WegF7qtrwnk
Artículo
En este episodio resumiremos el análisis que realiza Jeff Macarthur en su canal de YouTube, TheAmberMac Show, en el que se examina la reciente condena de Meta y Google por diseñar plataformas de redes sociales adictivas para jóvenes.
Meta y Google fueron condenadas en Los Ángeles por diseñar intencionadamente sus productos para ser adictivos para los jóvenes. Se les impuso el pago de indemnizaciones por un total de 3,1 millones de dólares. TikTok y Snap, inicialmente implicadas, llegaron a acuerdos previos.
Además de esta condena, Meta enfrenta otra multa de 370 millones de dólares en Nuevo México por no proteger a los jóvenes de depredadores en línea. Un juicio federal contra Meta, TikTok, YouTube y Snap, por daños a la salud mental de jóvenes, comenzará este verano.
Muchos comparan esta situación con el precedente establecido con las compañías tabacaleras en los años 90. En aquel momento, se demostró que las tabacaleras mintieron sobre la seguridad de sus productos y se les obligó a pagar miles de millones en multas.
La clave de estos juicios no reside en el contenido de las plataformas, sino en sus decisiones de diseño. Las acusaciones se centran en funciones como el desplazamiento infinito, la reproducción automática de videos y las recomendaciones algorítmicas, que buscan maximizar el tiempo de permanencia de los usuarios, especialmente de los jóvenes.
A diferencia del pasado, donde la Sección 230 protegía a las empresas de responsabilidad por el contenido de terceros, esta nueva ola de demandas se enfoca en el diseño de los productos. Esto elimina una defensa sólida que las empresas de redes sociales tenían hasta ahora.
El director ejecutivo de Common Sense Media afirmó que las grandes empresas de redes sociales nunca habrían enfrentado estos juicios si hubieran priorizado la seguridad infantil. Estas empresas ocultaron investigaciones que mostraban el daño a los niños, utilizándolos como "conejillos de indias" en un experimento masivo y rentable.
Las indemnizaciones otorgadas son una fracción de las ganancias de Meta. No obstante, se espera que este sea el primer paso hacia la rendición de cuentas. Países como Australia y el Reino Unido ya han prohibido el acceso a redes sociales a menores de 16 años o exigen supervisión parental.
El cirujano general de Estados Unidos ha sugerido que las redes sociales deberían llevar advertencias sobre sus efectos en la salud mental de los jóvenes. Los políticos de Estados Unidos necesitan impulsar regulaciones para la seguridad en línea de los niños, un proyecto de ley que lleva cuatro años estancado.
Es crucial que las empresas publiquen sus investigaciones sobre los daños, permitan estudios independientes y tomen medidas significativas para mitigar estos efectos. No se trata solo de compensaciones económicas, sino de un cambio real que proteja la salud mental de los jóvenes.
📌 Resumen ejecutivo
- 43 noticias analizadas en este informe.
- Distribución: 16 críticas, 14 altas, 7 medias, 6 bajas/no relevantes.
- Fuentes principales: The Hacker News, MacRumors, The Hacker News, The Hacker News, Push Security….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
16
TeamPCP compromete el paquete Python telnyx en PyPI con versiones maliciosas que ocultan un stealer en archivos WAV
Campaña de phishing AitM compromete cuentas de TikTok Business mediante evasión de Cloudflare Turnstile
Bearlyfy impacta a más de 70 empresas rusas con ransomware personalizado GenieLocker
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-32187 | Microsoft | Microsoft Edge (basado en Chromium) | Alta (no especificado CVSS exacto) | Versiones afectadas no especificadas, afectación general al motor Chromium de Microsoft Edge | Sí |
| CVE-2026-4442 | Chromium Project | Chromium Browser | ALTA (Heap buffer overflow) | Versiones anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4453 | Chromium Project | Chromium (módulo Dawn) | ALTA (Explotándose activamente) | Versiones afectadas no especificadas detalladamente, afectando módulo Dawn en Chromium | Sí |
| CVE-2026-4459 | Chromium Project | Chromium Browser | Alta | Versiones anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4673 | Chromium | Alta | Versiones anteriores a la corrección publicada en marzo 2026 | Sí | |
| CVE-2026-4674 | Chromium Project | Chromium Browser | ALTA | Versiones afectadas antes del parche de marzo 2026 | Sí |
| CVE-2026-4675 | Chromium Project | Chromium | Alta (Heap buffer overflow) | Versiones anteriores al parche de marzo 2026 | Sí |
| CVE-2026-4677 | Chromium Project | Chromium (navegador web) | Alta (Explotación activa reportada) | Versiones afectadas previas al parche de marzo 2026 (detalles concretos según actualización oficial) | Sí |
| CVE-2026-4679 | Chromium Project | Chromium | ALTA (valor sin especificar) | Versiones afectadas no especificadas; se recomienda aplicar el último parche disponible | Sí |
| CVE-2026-4680 | Chromium Project | Chromium | ALTA (Exploit en estado activo) | Versiones anteriores a la corrección publicada en marzo 2026 | en estado activo) |
| CVE-2026-22738 | Spring | Spring AI – SimpleVectorStore | CRITICAL (9.8) | Desde 1.0.0 hasta antes de 1.0.5 y desde 1.1.0 hasta antes de 1.1.4 | Sí |
| CVE-2026-1496 | Synopsys | Coverity Connect | CRÍTICA (9.3) | Versiones vulnerables que carecen de manejador de errores en la lógica de autenticación para herramientas CLI (no especificadas explícitamente) | Sí |
| CVE-2026-27876 | Grafana Labs | Grafana Enterprise (y Grafana OSS con sqlExpressions activado) | CRÍTICO (9.1) | Instancias con el toggle sqlExpressions habilitado en cualquier versión | Sí |
| CVE-2026-30303 | Axon Code | Módulo de auto-aprobación de comandos | CRITICAL (9.8) | Todas las versiones que usan el módulo antes del parche | Sí |
| CVE-2026-30304 | AI Code | Funcionalidad de ejecución automática de comandos de terminal | CRITICAL (9.6) | No especificadas, afecta al diseño de ejecución automática | Sí |
| CVE-2026-33757 | OpenBao | OpenBao (sistema de gestión de secretos basado en identidad) | CRÍTICA (9.6) | Versiones anteriores a 2.5.2 | Sí |
| CVE-2026-33758 | OpenBao | OpenBao (sistema de gestión de secretos basado en identidad) | CRÍTICO (9.4) | Todas las versiones anteriores a 2.5.2 con autenticación OIDC | Sí |
| CVE-2026-30302 | CodeRider-Kilo | Módulo de auto-aprobación de comandos | CRÍTICA (10) | Sin especificar versiones, afecta a la implementación del módulo en Windows | Sí |
| CVE-2026-30530 | SourceCodester | Online Food Ordering System v1.0 | CRITICAL (9.8) | v1.0 | Sí |
| CVE-2026-30532 | SourceCodester | Online Food Ordering System v1.0 | CRÍTICA (9.8) | v1.0 | Sí |
| CVE-2026-30533 | SourceCodester | Online Food Ordering System v1.0 | CRITICAL (9.8) | versión 1.0 | Sí |
| CVE-2026-33867 | WWBN | AVideo (plataforma de vídeo open source) | CRITICAL (9.1) | Versiones hasta e incluyendo la 26.0 | Sí |
| CVE-2026-34374 | WWBN | AVideo (plataforma de video open source) | CRÍTICA (9.1) | hasta la 26.0 incluida | Sí |
| CVE-2026-34205 | Home Assistant | Home Assistant Supervisor | CRÍTICA (9.6) | Versiones anteriores a 2026.03.02 | Sí |
| CVE-2026-33873 | Langflow | Langflow – Agentic Assistant | CRÍTICA (9.3) | Versiones anteriores a 1.9.0 | Sí |
| CVE-2026-33875 | Gematik | Gematik Authenticator | CRÍTICA (9.3) | versiones anteriores a 4.16.0 | Sí |
| CVE-2026-33937 | Handlebars | Handlebars.js | CRITICAL (9.8) | 4.0.0 hasta 4.7.8 | Sí |
| CVE-2026-33976 | Notesnook | Notesnook (app de toma de notas) | CRITICAL (9.6) | versiones anteriores a 3.3.11 Web | Sí |
| CVE-2026-33992 | pyLoad | pyLoad Download Manager | CRÍTICA (9.3) | versiones anteriores a 0.5.0b3.dev97 | Sí |
Vídeo de YouTube:
https://www.youtube.com/watch?v=uvdLJmMYqPs
Artículo
En este episodio resumiremos el análisis que realiza el presentador de Coach de Osasco en su canal de YouTube en el que se examina la recurrente fragilidad y los riesgos de seguridad en el sistema financiero digital brasileño, a raíz de recientes incidentes de ciberseguridad.
El presentador destaca que el sistema financiero digital ha mostrado vulnerabilidades constantes durante más de una década. Estos incidentes no son hechos aislados, sino que revelan deficiencias sistémicas que requieren una atención urgente.
Critica la respuesta institucional que a menudo minimiza la gravedad de estos ataques, utilizando comunicados oficiales para asegurar que la situación está "bajo control" y que los datos críticos de los clientes no han sido expuestos. Esto genera una falsa sensación de seguridad.
Un ejemplo reciente es el desvío de cien millones de reales de BTG Pactual, que obligó al banco a suspender temporalmente sus operaciones con Pix. A pesar de la magnitud del robo, el comunicado oficial del banco afirmó que no hubo acceso a las cuentas ni exposición de datos de correntistas, una contradicción que el presentador subraya.
Otro incidente preocupante fue el de Pefisa, donde veintiocho mil claves Pix y datos catastrales de clientes fueron expuestos. Aunque el Banco Central comunicó el hecho, la recurrencia de estos eventos evidencia una falta de aprendizaje y mejora en la protección de los sistemas.
La preocupación central es que, incluso si no se exponen datos sensibles como contraseñas o saldos, la combinación de información personal aparentemente inofensiva con herramientas de inteligencia artificial puede ser utilizada para sofisticadas estafas de ingeniería social y fraudes de identidad.
Ante esta realidad, la seguridad no puede ser delegada únicamente a las instituciones. La protección individual se vuelve fundamental, ya que los usuarios deben ser proactivos en salvaguardar su información personal y financiera.
El presentador recomienda el uso de herramientas oficiales del Banco Central de Brasil, como BC Protege+, que permite a los usuarios bloquear la apertura de cuentas o la contratación de servicios financieros a su nombre, y Registrato, para consultar qué cuentas, préstamos o claves Pix existen a su nombre.
En síntesis, la era digital exige una vigilancia constante. Se insta a los ciudadanos a educarse sobre las amenazas cibernéticas y a utilizar todas las herramientas disponibles para proteger sus datos y su identidad financiera.


