CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-27541 Rymera Wholesale Suite Alta (no numérica exacta, explotación activa confirmada) No especificadas; afecta asignación incorrecta de privilegios en general Confirmados (explotación activa)
CVE-2017-7973 Schneider Electric u.motion_builder Alta (7.5) No especificadas
CVE-2026-3823 Atop Technologies Switch Serie EHG2408 CRITICAL (9.3) No especificadas, afecta a la serie EHG2408
CVE-2025-41764 MBS Solutions Sistema con endpoint wwwupdate.cgi CRÍTICA (9.1) No especificado
CVE-2025-41765 MBS Solutions MBS Server (endpoint wwwupload.cgi) CRITICAL (9.1) No especificadas explicitamente, aplicar revisión inmediata
CVE-2026-30240 Budibase Budibase platform (PWA ZIP processing endpoint) CRÍTICA (9.6) 3.31.5 y anteriores
CVE-2026-31816 Budibase Budibase server CRITICAL (9.1) 3.31.4 y anteriores
CVE CVE-2026-27541
Severidad Alta (no numérica exacta, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Rymera
Producto Wholesale Suite
Versiones No especificadas; afecta asignación incorrecta de privilegios en general
Exploit Públicos Confirmados (explotación activa)
Referencia Vulncheck CVE-2026-27541
Descripción Vulnerabilidad de asignación incorrecta de privilegios en Rymera Wholesale Suite que permite la escalada no autorizada de privilegios debido a una asignación inadecuada de permisos de usuario.
Esta falla es explotable activamente y permite a un atacante obtener privilegios elevados sin permiso, poniendo en grave riesgo la integridad y seguridad de los sistemas afectados.
Estrategia Aplicar con prioridad los parches oficiales publicados por Rymera. Revisar y restringir manualmente las asignaciones de privilegios de usuario para minimizar el riesgo. Monitorizar la actividad inusual relacionada con privilegios y auditorías de accesos. Establecer controles de acceso más estrictos para minimizar el impacto potencial.

Si necesita información adicional, quedo a su disposición para ampliar detalles o coordinar la aplicación urgente de mitigaciones.


CVE CVE-2017-7973
Severidad Alta (7.5)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Schneider Electric
Producto u.motion_builder
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Detalle Vulnerabilidad, FAQ KEV, Base CVE
Descripción Vulnerabilidad de inadecuada neutralización de elementos especiales usados en comandos SQL (inyección SQL) en Schneider Electric u.motion_builder. Esto permite a un atacante ejecutar comandos SQL arbitrarios mediante entradas especialmente diseñadas.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante o actualizaciones que mitigan esta vulnerabilidad. Implementar validación y saneamiento robusto de todas las entradas al sistema para evitar inyección SQL. Monitorizar logs y tráfico para detectar intentos de explotación activa y bloquear IPs maliciosas.

—–


CVE CVE-2026-3823
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Atop Technologies
Producto Switch Serie EHG2408
Versiones No especificadas, afecta a la serie EHG2408
Exploit Públicos Sí, existen
Referencia TWCert Advisory
Descripción El switch de la serie EHG2408 desarrollado por Atop Technologies presenta una vulnerabilidad de desbordamiento de buffer basado en pila (Stack-based Buffer Overflow) que permite a atacantes remotos no autenticados controlar el flujo de ejecución del programa y ejecutar código arbitrario.
Estrategia Actualizar inmediatamente el firmware del dispositivo con versiones oficiales que corrijan esta vulnerabilidad. Implementar segmentación de red para aislar los switches críticos y monitorizar actividad sospechosa de acceso remoto. Evitar la exposición directa a internet para estos dispositivos y aplicar controles estrictos de acceso.

—–


CVE CVE-2025-41764
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor MBS Solutions
Producto Sistema con endpoint wwwupdate.cgi
Versiones No especificado
Exploit Públicos
Referencia Aviso MBS Solutions
Descripción Debido a una insuficiente aplicación de controles de autorización, un atacante remoto no autorizado puede explotar el endpoint wwwupdate.cgi para subir y aplicar actualizaciones arbitrarias.

Esta vulnerabilidad permite a un atacante remoto cargar y ejecutar código malicioso directamente a través del mecanismo de actualización, lo que puede conducir a la toma de control completa del sistema afectado.

Estrategia Aplicar urgentemente el parche oficial proporcionado por el fabricante. Reforzar los controles de autenticación y autorización en el endpoint wwwupdate.cgi. Monitorizar logs para detectar intentos de explotación y restringir el acceso a la interfaz de actualización solo a usuarios confiables y con permisos adecuados.

CVE CVE-2025-41765
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor MBS Solutions
Producto MBS Server (endpoint wwwupload.cgi)
Versiones No especificadas explicitamente, aplicar revisión inmediata
Exploit Públicos
Referencia Aviso oficial MBS Solutions
Descripción Debido a una insuficiente aplicación de autorizaciones, un atacante remoto no autorizado puede explotar el endpoint wwwupload.cgi para subir y aplicar datos arbitrarios. Esto incluye, pero no se limita a, imágenes de contacto, certificados HTTPS, respaldos del sistema para restauración, configuraciones de servidores pares y certificados y claves del servidor BACnet/SC.

Esta vulnerabilidad permite a un atacante tomar el control parcial o completo del sistema afectado inyectando datos críticos y comprometiendo la integridad y disponibilidad del servicio.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por MBS Solutions. Restringir accesos y reforzar controles de autorización para el uso del endpoint wwwupload.cgi. Monitorizar accesos y anomalías específicas en la carga de datos. Adoptar segmentación de red y políticas de acceso mínimo para minimizar impactos en caso de explotación.

CVE CVE-2026-30240
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 10 de marzo de 2026
Vendor Budibase
Producto Budibase platform (PWA ZIP processing endpoint)
Versiones 3.31.5 y anteriores
Exploit Públicos
Referencia Advisory de seguridad Budibase GHSA-pqcr-jmfv-c9cp
Descripción Vulnerabilidad de recorrido de ruta en Budibase (plataforma low code) en el endpoint de procesamiento de ZIP para PWA (POST /api/pwa/process-zip). Un usuario autenticado con privilegios de builder puede leer archivos arbitrarios del sistema de ficheros, incluyendo /proc/1/environ, que contiene variables de entorno críticas como secretos JWT, credenciales de base de datos, claves de cifrado y tokens API. El problema se origina por el uso inseguro de path.join() con entradas no saneadas del archivo icons.json dentro del ZIP subido. El contenido leído se sube luego a un almacén de objetos (MinIO/S3) accesible por URLs firmadas, lo que permite exfiltrar secretos en una única petición.
Estrategia Aplicar inmediatamente el parche oficial de Budibase que corrige la validación de rutas en el endpoint vulnerable. Revisar y limitar privilegios de usuarios builder para minimizar riesgo de abuso. Monitorizar accesos anómalos y uso de URLs firmadas para detectar posibles exfiltraciones. Implementar controles adicionales de saneamiento y validación estricta de archivos ZIP entrantes.

*****

Este CVE representa un riesgo real y crítico para cualquier organización que utilice Budibase 3.31.5 o versiones anteriores, dado que un usuario autenticado con privilegios limitados puede obtener acceso completo a secretos críticos del sistema, comprometiendo toda la plataforma. Se recomienda priorizar su mitigación inmediata y monitorizar activamente posibles explotaciones.


CVE CVE-2026-31816
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 marzo 2026
Vendor Budibase
Producto Budibase server
Versiones 3.31.4 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Budibase es una plataforma low code para crear herramientas internas, flujos de trabajo y paneles administrativos. En la versión 3.31.4 y anteriores, el middleware authorized() del servidor Budibase que protege los endpoints API del lado servidor puede ser completamente eludido añadiendo un patrón de ruta webhook a la cadena de consulta de cualquier solicitud. La función isWebhookEndpoint() utiliza una expresión regular sin anclaje que se evalúa contra ctx.request.url, que en Koa incluye la URL completa con parámetros de consulta. Cuando la expresión coincide, el middleware authorized() llama inmediatamente a next(), saltándose toda autenticación, autorización, comprobación de roles y protección CSRF. Esto permite que un atacante remoto, sin autenticación, acceda a cualquier endpoint API del servidor simplemente añadiendo ?/webhooks/trigger (o cualquier variante del patrón webhook) a la URL.
Estrategia Aplicar de inmediato los parches oficiales que corrigen esta vulnerabilidad en Budibase. Actualizar a una versión posterior a la 3.31.4 que solucione este bypass crítico. En paralelo, revisar las reglas de validación y parsing de URLs en middleware para evitar bypass de autenticación mediante parámetros query. Implementar monitoreo activo de accesos inusuales con query strings que puedan indicar explotación y restringir acceso API con firewalls donde sea posible.
Enviar a un amigo: Share this page via Email
IA Generativa on marzo 10th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=7JFeMBIVtvQ


Artículo

En este episodio resumiremos el análisis que realiza Stasha de SwapSpace Academy en su canal de YouTube en el que se examina el panorama de las estafas con criptomonedas y se ofrecen estrategias para proteger los activos digitales.

Las estafas de criptomonedas son una amenaza creciente, habiendo sustraído más de 3.900 millones de dólares a inversores solo en 2023. Aunque el potencial de ganancias es atractivo, los riesgos son significativos, por lo que adoptar hábitos de seguridad adecuados es crucial.

Un método común de fraude es el phishing. Los estafadores engañan a las víctimas para que entreguen sus claves privadas o información de inicio de sesión, a menudo a través de correos electrónicos o sitios web falsos que simulan ser de servicios legítimos.

En 2024, se reportaron correos electrónicos de soporte falsos de plataformas de hardware que advertían sobre supuestas filtraciones de datos, llevando a muchos a ingresar sus frases de recuperación en sitios fraudulentos y perder todos sus fondos.

La inteligencia artificial está siendo utilizada por los ciberdelincuentes para crear voces y videos falsos, o deepfakes, que promueven ofertas engañosas. Según Chainalysis, las estafas de criptomonedas impulsadas por IA aumentaron un 456% en 2025. La regla es simple: nunca haga clic en enlaces sospechosos y siempre verifique la URL.

Otra táctica son los sorteos y airdrops falsos, donde se prometen retornos elevados a cambio de una inversión inicial. Casos como los videos deepfake de figuras públicas en 2021, que promovían sorteos de Bitcoin, resultaron en pérdidas millonarias para las víctimas.

Las estafas de "matanza de cerdos" o Pig Butchering scams han crecido cerca de un 40% anual. En estas, los criminales construyen una relación de confianza a largo plazo con la víctima antes de persuadirla para que realice transferencias de criptomonedas a plataformas falsas.

Los "rug pulls" o tirón de alfombra, son estafas donde los desarrolladores inflan el valor de un token, atraen inversores y luego desaparecen con los fondos. Un ejemplo notorio fue el token del Juego del Calamar en 2021, que se disparó y luego colapsó a cero.

Para asegurar la cartera de criptomonedas, es fundamental usar monederos de hardware, como Ledger o Trezor, para almacenar claves fuera de línea, ideales para el largo plazo. Los monederos en línea o hot wallets, como MetaMask o Trust Wallet, ofrecen mayor control pero están más expuestos al phishing.

La autenticación de dos factores es una segunda línea de defensa vital. Utilice aplicaciones de autenticación como Google Authenticator, en lugar de SMS, que pueden ser vulnerados mediante el secuestro de la tarjeta SIM.

Lo más importante es proteger la frase semilla. Quien posee la frase semilla es el dueño de sus criptomonedas. Guárdela fuera de línea, por escrito en un lugar seguro y nunca la comparta. Ningún equipo de soporte, plataforma de intercambio o proveedor de monederos legítimo le pedirá jamás su frase semilla.

Enviar a un amigo: Share this page via Email
IA Generativa on marzo 9th, 2026

📌 Resumen ejecutivo

  • 9 noticias analizadas en este informe.
  • Distribución: 3 críticas, 5 altas, 1 medias, 0 bajas/no relevantes.
  • Fuentes principales: BrianKrebs, Chema Alonso, BleepingComputer….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

3

Explotación masiva de la vulnerabilidad CVE-2026-20127 en Cisco Catalyst SD-WAN

Origen
Eduard Kovacs, SecurityWeek

Fecha
2026-03-09T05:02:52.06936+00:00

Resumen
Según Eduard Kovacs y SecurityWeek, la vulnerabilidad CVE-2026-20127 en Cisco Catalyst SD-WAN está siendo ampliamente explotada. WatchTowr ha detectado intentos de explotación provenientes de numerosas direcciones IP únicas, lo que representa un riesgo significativo para las infraestructuras que utilizan esta tecnología, afectando la seguridad de la información y la continuidad operativa de las empresas.

Enlace
Ver noticia

FBI investiga posible brecha en sus herramientas de interceptación telefónica

Origen
The Register

Fecha
2026-03-09T05:02:52.306095+00:00

Resumen
Según The Register, el FBI está investigando una posible brecha de seguridad que podría haber comprometido sus herramientas de interceptación telefónica. Este incidente podría afectar la confidencialidad y seguridad de las comunicaciones interceptadas, con implicaciones críticas para la seguridad nacional y la privacidad de las investigaciones en curso.

Enlace
Ver noticia

Ransomware evoluciona hacia ataques más sigilosos y persistentes con extorsión basada en filtración de datos

Origen
Múltiples fuentes: CSO Online, Picus Security, Securin, ESET, GuidePoint Security, Huntress, Black Duck Software, Quorum Cyber

Fecha
2026-03-09T05:02:52.540881+00:00

Resumen
Según múltiples fuentes, los ataques de ransomware están cambiando su táctica hacia infiltraciones discretas y persistentes, alejándose de métodos disruptivos inmediatos para mantener un acceso prolongado y oculto en las redes empresariales. La principal presión para las víctimas es ahora la amenaza de publicar datos sensibles robados, más que la encriptación masiva de archivos, que ha disminuido un 38% en el último año según Picus Security. Sin embargo, informes de ESET y GuidePoint Security indican que la cantidad de ataques y grupos activos ha aumentado, con más de 7.000 víctimas cuyos datos fueron publicados en 2025. Los atacantes combinan múltiples vulnerabilidades para crear cadenas de ataque complejas, utilizan servicios legítimos como OpenAI y AWS para camuflar el tráfico malicioso y emplean modelos de extorsión como Extortion-as-a-Service, facilitando la entrada a actores menos técnicos. Grupos como Akira, Qilin y Cl0p lideran la actividad, con técnicas avanzadas para evadir soluciones de seguridad tradicionales, incluyendo ataques a nivel de hipervisor y abuso de cuentas legítimas, incluso con la complicidad de insiders. Se recomienda a los CISOs reforzar controles de identidad, monitorizar integraciones de terceros y enfocar la detección en persistencia y exfiltración de datos.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-27222 Rocket Software TruFusion Enterprise ALTA (Explotándose activamente) No especificadas – Se asume afectación general al producto hasta parche
CVE-2022-38296 cuppacms cuppacms Alta Todas las versiones afectadas sin restricción especificada
CVE-2026-21891 zimaspace zimaos ALTA No especificadas
CVE-2026-3630 Delta Electronics COMMGR2 CRITICAL (9.8) No especificadas, afectando versiones actuales del software COMMGR2
CVE CVE-2025-27222
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 2026-03-09T04:32:01 (UTC)
Vendor Rocket Software
Producto TruFusion Enterprise
Versiones No especificadas – Se asume afectación general al producto hasta parche
Exploit Públicos Sí, explotándose activamente
Referencia Detalle Vulnerabilidad
Descripción Limitación inadecuada de un nombre de ruta a un directorio restringido («Path Traversal») en Rocket Software TruFusion Enterprise que permite a un atacante acceder a archivos o directorios fuera del espacio permitido, comprometiendo potencialmente la integridad y confidencialidad del sistema.

Esta vulnerabilidad está siendo explotada activamente, facilitando el acceso no autorizado mediante manipulación de rutas, lo que representa un riesgo grave para la seguridad del entorno empresarial al permitir la exposición o modificación de datos críticos.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Rocket Software. Implementar controles adicionales en la validación de rutas de acceso y restringir permisos de archivos en el sistema para minimizar el impacto. Monitorizar indicadores de explotación y auditar accesos para detectar ataques en curso.

CVE CVE-2022-38296
Severidad Alta
Importancia para la empresa ALTA
Publicado 09 de marzo de 2026
Vendor cuppacms
Producto cuppacms
Versiones Todas las versiones afectadas sin restricción especificada
Exploit Públicos Sí, está siendo explotada activamente
Referencia VulnCheck CVE-2022-38296
Descripción Vulnerabilidad de carga irrestricta de archivos con tipos peligrosos en cuppacms. Esta falla permite a un atacante subir archivos maliciosos sin restricción, lo que puede desembocar en ejecución remota de código o comprometer la integridad del sistema. Esta vulnerabilidad se encuentra siendo explotada en entornos reales actualmente.
Estrategia Aplicar inmediatamente los parches oficiales que restrinjan la carga de archivos a tipos seguros y validen estrictamente las extensiones y el contenido. Configurar filtros de seguridad en el servidor para bloquear tipos de archivos peligrosos y monitorizar activamente intentos de carga anómala. Priorizar esta vulnerabilidad para evitar explotación en producción.

CVE CVE-2026-21891
Severidad ALTA
Importancia para la empresa ALTA
Publicado 09 de marzo de 2026
Vendor zimaspace
Producto zimaos
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVE-2026-21891
Descripción Vulnerabilidad de Autenticación Incorrecta en zimaspace zimaos que permite a atacantes evadir mecanismos de autenticación y acceder sin autorización al sistema.
La vulnerabilidad está siendo activamente explotada en el entorno salvaje, lo que representa un riesgo crítico para la seguridad y privacidad de la información.
Estrategia Aplicar inmediatamente las actualizaciones oficiales y parches del fabricante. Revisar y fortalecer los controles de autenticación y registro de accesos. Implementar monitorización continua para identificar intentos de explotación y aislar sistemas comprometidos.

CVE CVE-2026-3630
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 09 de marzo de 2026
Vendor Delta Electronics
Producto COMMGR2
Versiones No especificadas, afectando versiones actuales del software COMMGR2
Exploit Públicos
Referencia Delta Advisory Oficial
Descripción Vulnerabilidad de desbordamiento de búfer basado en pila en Delta Electronics COMMGR2 que puede permitir la ejecución remota de código arbitrario o la caída del servicio. Esta vulnerabilidad crítica afecta a versiones actuales del producto y ha sido confirmada la existencia de exploits públicos.

Un atacante podría aprovechar esta falla enviando datos especialmente diseñados que sobrecargan un búfer en la pila, provocando corrupción de memoria y control del flujo de ejecución. Esto representa un riesgo significativo para la integridad y disponibilidad de sistemas que utilicen COMMGR2, pudiendo comprometer la seguridad global de la compañía.

Estrategia Aplicar inmediatamente el parche oficial publicado por Delta Electronics. En caso de no poder actualizar de inmediato, restringir el acceso a COMMGR2 desde redes no confiables y monitorizar tráfico inusual que pueda indicar explotación. Refuerzo complementario con sistemas de detección de intrusos y análisis de comportamiento para identificar intentos de explotación activos.
Enviar a un amigo: Share this page via Email
IA Generativa on marzo 9th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=tz5JbfiD97o


Artículo

En este episodio resumiremos el análisis que realiza Mr. Linux de CYBERSECURITY INSIDER! en su canal de YouTube en el que se examina el desarrollo de un detector de correos electrónicos de phishing impulsado por inteligencia artificial.

Los ataques de phishing representan una de las amenazas más comunes y persistentes en la ciberseguridad actual. Estos ataques se materializan a menudo mediante correos electrónicos maliciosos que buscan engañar a los usuarios para que revelen información sensible. Hablamos de contraseñas, datos bancarios o credenciales de acceso, entre otros.

Un ejemplo clásico de phishing es un correo que notifica el bloqueo de una cuenta bancaria y solicita la verificación de identidad a través de un enlace. Aunque estos mensajes pueden parecer legítimos, su objetivo real es robar datos o instalar software malicioso.

Los sistemas de detección de phishing tradicionales, que se basan en reglas fijas como el bloqueo de enlaces o dominios maliciosos conocidos, o el filtrado por palabras clave, presentan limitaciones significativas. Los atacantes evolucionan constantemente sus tácticas, modificando el lenguaje, utilizando nuevos dominios y creando correos cada vez más sofisticados.

Esta constante adaptación de los ciberdelincuentes provoca que los sistemas tradicionales, basados en reglas preestablecidas, fallen a menudo en la detección de nuevas amenazas. Aquí es precisamente donde la inteligencia artificial puede ofrecer una solución más robusta y adaptable.

La inteligencia artificial y el aprendizaje automático permiten a los modelos aprender patrones complejos en los correos de phishing. En lugar de reglas fijas, el sistema puede identificar elementos sospechosos como frases urgentes, enlaces inusuales o estructuras de correo fraudulentas. Una vez entrenado, el modelo predice si un nuevo correo es de phishing o legítimo.

El objetivo de este proyecto es construir un sistema completo de detección de phishing de extremo a extremo. El proceso incluirá la limpieza del texto del correo, la extracción de características mediante técnicas como TF-IDF, el entrenamiento de un modelo de aprendizaje automático, y la creación de una interfaz web sencilla para que los usuarios comprueben sus correos.

Para la implementación, se utilizarán herramientas como Python, vital para el aprendizaje automático y la automatización en ciberseguridad. También se emplearán Pandas para la manipulación de datos, Scikit-Learn para los algoritmos, TF-IDF para transformar el texto y Streamlit para el desarrollo de la interfaz de usuario.

El entrenamiento del modelo requerirá un conjunto de datos que contenga tanto correos de phishing como legítimos. Se usarán bases de datos públicas, evitando siempre la información privada. El formato de los datos incluirá el texto del correo y una etiqueta que indique si es un ataque de phishing.

Este proyecto, paso a paso, abordará desde la configuración del entorno y la carga de datos, hasta el entrenamiento y evaluación del modelo, culminando con la creación de la interfaz de usuario. El desarrollo se realizará en varias etapas, cada una enfocada en un componente clave del sistema.

La ciberseguridad es un campo en constante evolución, donde la vigilancia y las herramientas avanzadas son fundamentales para proteger la información. Es crucial mantenerse informado sobre las nuevas amenazas y aplicar soluciones innovadoras para salvaguardar nuestros datos y sistemas.

Enviar a un amigo: Share this page via Email
IA Generativa on marzo 8th, 2026

📌 Resumen ejecutivo

  • 7 noticias analizadas en este informe.
  • Distribución: 1 críticas, 4 altas, 1 medias, 1 bajas/no relevantes.
  • Fuentes principales: Chema Alonso, Andy Greenberg, wired.com, Bill Toulas, BleepingComputer….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

1

Brechas de ransomware Termite vinculadas a ataques ClickFix y CastleRAT

Origen
Bill Toulas, BleepingComputer

Fecha
2026-03-08T05:02:04.507379+00:00

Resumen
Según múltiples fuentes, el grupo de ransomware conocido como Velvet Tempest está utilizando la técnica ClickFix junto con utilidades legítimas de Windows para desplegar el malware DonutLoader y la puerta trasera CastleRAT. Esta combinación facilita brechas de seguridad que afectan a empresas y usuarios, comprometiendo la integridad de sistemas y datos críticos.

Enlace
Ver noticia

⚠️ Prioridad 2 (Alta)

4

Investigación revela intentos de hackers iraníes de secuestrar cámaras de seguridad de consumo

Origen
Andy Greenberg, wired.com

Fecha
2026-03-08T05:02:04.085076+00:00

Resumen
Según Andy Greenberg en wired.com, investigaciones recientes indican que hackers presuntamente vinculados al estado iraní están intentando secuestrar cámaras de seguridad de consumo masivo. Estas acciones representan un riesgo significativo para la privacidad y la seguridad de usuarios y empresas, ya que comprometen dispositivos ampliamente utilizados en infraestructuras residenciales y comerciales.

Enlace
Ver noticia

Microsoft alerta sobre el uso creciente de IA en todas las fases de ciberataques

Origen
Lawrence Abrams

Fecha
2026-03-08T05:02:04.969017+00:00

Resumen
Microsoft advierte que los actores maliciosos están utilizando inteligencia artificial para acelerar ataques, ampliar la escala de actividades maliciosas y reducir las barreras técnicas en todas las etapas de un ciberataque, lo que representa un aumento significativo en la sofisticación y alcance de las amenazas cibernéticas.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-29191 ZITADEL ZITADEL (plataforma de gestión de identidad) CRITICAL (9.3) Desde 4.0.0 hasta 4.11.1
CVE-2026-30832 Charmbracelet Soft Serve (servidor Git autohospedado para línea de comando) CRÍTICA (9.1) 0.6.0 hasta antes de 0.11.4
CVE-2026-30860 WeKnora WeKnora Framework (LLM-powered document understanding) CRÍTICO (9.9) versiones anteriores a 0.2.12
CVE-2026-30861 WeKnora WeKnora LLM-powered Framework CRITICAL (9.9) 0.2.5 hasta antes de 0.2.10
CVE-2026-30863 Parse Community Parse Server (adaptadores de autenticación Google, Apple, Facebook) CRITICAL (9.3) anteriores a 8.6.10 y 9.5.0-alpha.11
CVE CVE-2026-29191
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 08 marzo 2026
Vendor ZITADEL
Producto ZITADEL (plataforma de gestión de identidad)
Versiones Desde 4.0.0 hasta 4.11.1
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Se ha descubierto una vulnerabilidad en la interfaz de inicio de sesión V2 de ZITADEL en el endpoint /saml-post que permite la toma de control de cuentas mediante un ataque XSS (Cross-site Scripting). Esta vulnerabilidad afecta a las versiones desde la 4.0.0 hasta la 4.11.1 de la plataforma de gestión de identidad ZITADEL y ha sido corregida en la versión 4.12.0.
Estrategia Actualizar urgentemente a la versión 4.12.0 o superior para eliminar esta vulnerabilidad. Complementar con revisiones de seguridad en la validación y saneamiento de entradas en interfaces críticas y monitorear actividad sospechosa relacionada con accesos anómalos. Priorizar esta tarea ante la existencia de exploits públicos confirmados.

CVE CVE-2026-30832
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 8 de marzo de 2026
Vendor Charmbracelet
Producto Soft Serve (servidor Git autohospedado para línea de comando)
Versiones 0.6.0 hasta antes de 0.11.4
Exploit Públicos Sí, existe exploit público confirmado
Referencia Patch oficial Soft Serve
Descripción Soft Serve es un servidor Git autohospedado para línea de comandos. Desde la versión 0.6.0 hasta antes de la 0.11.4, un usuario autenticado por SSH puede forzar al servidor a realizar solicitudes HTTP a direcciones IP internas/privadas mediante el uso del comando repo import con un parámetro –lfs-endpoint manipulado. La primera petición es ciega y no válida como JSON LFS, pero un atacante que controle un servidor LFS falso puede encadenar esto para obtener acceso total de lectura a servicios internos apuntando a URLs de descarga internas. Esta vulnerabilidad ha sido corregida en la versión 0.11.4.
Estrategia Actualizar inmediatamente Soft Serve a la versión 0.11.4 o superior para eliminar esta vulnerabilidad. Además, restringir el acceso SSH a usuarios de confianza y monitorizar cualquier actividad anómala en solicitudes LFS y tráfico interno para detectar intentos de explotación.

—–

*CVE:* CVE-2026-30832
*Severidad:* CRÍTICA (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 8 de marzo de 2026
*Fabricante:* Charmbracelet
*Producto Afectado:* Soft Serve (servidor Git autohospedado para línea de comando)
*Versiones Afectadas:* 0.6.0 hasta antes de 0.11.4
*Exploit Públicos:* Sí

*Referencia:* Patch oficial Soft Serve

*Descripción:* Soft Serve permite que un usuario autenticado vía SSH forzando el comando repo import con un parámetro –lfs-endpoint manipulado haga que el servidor realice solicitudes HTTP internas indebidas. Esto puede ser explotado usando un servidor LFS falso para obtener acceso de lectura completo a servicios internos, comprometiendo la privacidad y seguridad interna de la red. Vulnerabilidad corregida en la versión 0.11.4.

Esta vulnerabilidad supone un riesgo real y crítico para la empresa, dado que un usuario malicioso interno o con acceso SSH podría exfiltrar datos de servicios internos bloqueados normalmente por el firewall.

*Estrategia:* Actualizar sin demora a Soft Serve 0.11.4 o superior, restringir acceso SSH a personal autorizado, y monitorizar tráfico LFS y solicitudes HTTP internas para detectar explotación activa.


CVE CVE-2026-30860
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 08 Mar 2026, 04:31 (UTC)
Vendor WeKnora
Producto WeKnora Framework (LLM-powered document understanding)
Versiones versiones anteriores a 0.2.12
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory WeKnora CVE-2026-30860
Descripción Existe una vulnerabilidad de ejecución remota de código (RCE) en la funcionalidad de consultas a bases de datos de WeKnora antes de la versión 0.2.12. El sistema de validación no inspecciona recursivamente los nodos hijos dentro de expresiones de arreglos y filas de PostgreSQL, permitiendo a atacantes evadir protecciones contra inyección SQL. Mediante la inserción encubierta de funciones peligrosas de PostgreSQL combinadas con operaciones de objetos grandes y carga de librerías, un atacante sin autenticar puede ejecutar código arbitrario en el servidor de base de datos con privilegios del usuario de base de datos.
Estrategia Actualizar urgentemente a la versión 0.2.12 o superior que soluciona la inspección recursiva de nodos SQL. Limitar y auditar los privilegios del usuario de base de datos utilizado por la aplicación para minimizar impacto. Monitorizar actividad inusual en base de datos para detectar posibles explotaciones activas y bloquear accesos no autorizados.

*Esta vulnerabilidad es extremadamente peligrosa pues permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de base de datos, facilitando control total sobre los datos y posible escalada. El exploit es público y la explotación es plausible si no se parchea, por tanto debe recibir máxima prioridad para evitar compromisos severos.*

[Inserto registro en Supabase con CVE, vendor, producto, severidad, exploit, etc.]


CVE CVE-2026-30861
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 08 de marzo de 2026
Vendor WeKnora
Producto WeKnora LLM-powered Framework
Versiones 0.2.5 hasta antes de 0.2.10
Exploit Públicos
Referencia Aviso de Seguridad GHSA Tencent WeKnora
Descripción Existe una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en la validación de configuración MCP stdio en WeKnora, un framework potenciado por LLM para comprensión profunda de documentos y recuperación semántica. De las versiones 0.2.5 a antes de la 0.2.10, la aplicación permite registro libre de usuarios, facilitando que un atacante cree una cuenta y explote un fallo de inyección de comandos. Aunque se implementaron listas blancas para comandos permitidos (npx, uvx) y listas negras para argumentos y variables de entorno peligrosas, la validación se puede evadir usando el flag -p con el comando npx node. Esto permite que el atacante ejecute comandos arbitrarios con los privilegios del sistema, comprometiéndolo totalmente. El problema fue corregido en la versión 0.2.10.
Estrategia Actualizar inmediatamente a la versión 0.2.10 o posterior, donde se corrige esta vulnerabilidad crítica. Restringir registraciones no autorizadas y reforzar validaciones de entrada para evitar bypass de filtros. Monitorizar actividades anómalas y posibles intentos de explotación, ya que existen exploits públicos. Priorizar esta mitigación dado el elevado riesgo de compromiso completo del sistema.

CVE CVE-2026-30863
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 08 de marzo de 2026
Vendor Parse Community
Producto Parse Server (adaptadores de autenticación Google, Apple, Facebook)
Versiones anteriores a 8.6.10 y 9.5.0-alpha.11
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Parse Server Security Advisory
Descripción Parse Server es un backend open source que puede ejecutarse en infraestructuras con Node.js. Antes de las versiones 8.6.10 y 9.5.0-alpha.11, los adaptadores de autenticación de Google, Apple y Facebook usan la verificación JWT para validar tokens de identidad. Cuando la opción de configuración «audience» no está establecida (clientId para Google/Apple, appIds para Facebook), la validación del claim de audiencia es omitida silenciosamente. Esto permite que un atacante use un JWT válido firmado para otra aplicación y se autentique como cualquier usuario en el Parse Server objetivo.

Estrategia Actualizar inmediatamente Parse Server a la versión 8.6.10 o superior (incluyendo 9.5.0-alpha.11). Configurar correctamente las opciones «audience» en los adaptadores de autenticación para asegurar la validación estricta de JWT. Monitorizar intentos de acceso anómalos y revisar logs por posibles explotaciones activas.
Enviar a un amigo: Share this page via Email
IA Generativa on marzo 8th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=LhaEe19IfIc


Artículo

En este episodio resumiremos el análisis que realiza Victor en su reciente video, en el que se examina la búsqueda de vulnerabilidades en sistemas expuestos a internet utilizando las herramientas Shodan y Nuclei. El objetivo es obtener hallazgos más precisos y relevantes en el ámbito de la ciberseguridad.

El video introduce a Shodan como un motor de búsqueda que permite descubrir dispositivos conectados a internet, revelando información crucial sobre su configuración y servicios.

Se realiza una búsqueda inicial de instancias de Grafana, una plataforma de código abierto utilizada para la visualización, consulta y alerta de métricas, registros y rastros de diversas fuentes de datos. Esta búsqueda arroja un número significativo de resultados, superando las 174 mil instancias.

Grafana es una herramienta potente para monitorear infraestructuras, aplicaciones y dispositivos IoT. Sin embargo, su exposición no segura puede revelar información sensible o crear puntos de entrada para ataques.

Para refinar estos hallazgos, se descarga una lista de direcciones IP obtenidas de Shodan. Posteriormente, se utiliza Nuclei, una herramienta de escaneo de vulnerabilidades, para analizar estas direcciones en busca de fallos específicos.

Nuclei permite filtrar los resultados por etiquetas, como "grafana", para identificar rápidamente vulnerabilidades asociadas a esta plataforma. El proceso toma tiempo, pero su resultado es una lista detallada de posibles puntos débiles, clasificados por severidad.

Un segundo ejemplo se enfoca en el servidor web Apache HTTP Server, buscando una versión específica, la 2.4.49. Esta versión particular es conocida por ser vulnerable a múltiples exploits críticos.

Los resultados de esta búsqueda en Shodan también muestran varias instancias de Apache con la versión especificada. Al acceder a algunas de estas direcciones IP, se encuentran configuraciones por defecto o páginas de inicio de sesión, lo que indica una posible falta de seguridad.

El análisis con Nuclei sobre los servidores Apache revela diversas vulnerabilidades, incluyendo exposiciones de métricas, redirecciones abiertas y credenciales por defecto. Estas vulnerabilidades son clasificadas con diferentes niveles de criticidad, desde baja hasta alta.

Este análisis demuestra cómo las herramientas de inteligencia de amenazas, como Shodan y Nuclei, son fundamentales para identificar rápidamente configuraciones incorrectas y vulnerabilidades. Es crucial que los administradores de sistemas y desarrolladores aseguren sus entornos, minimizando la superficie de ataque y protegiendo la información sensible de posibles intrusiones. La detección proactiva y la corrección de estas debilidades son esenciales para mantener una postura de seguridad robusta.

Enviar a un amigo: Share this page via Email
IA Generativa on marzo 7th, 2026

📌 Resumen ejecutivo

  • 46 noticias analizadas en este informe.
  • Distribución: 29 críticas, 6 altas, 5 medias, 6 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Alexander Kolesnikov, Tom Fakterman….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

29

Transparent Tribe utiliza IA para producir masivamente implantes de malware en campaña contra India

Origen
The Hacker News

Fecha
2026-03-07T05:05:53.781125+00:00

Resumen
Según The Hacker News, el grupo de amenazas alineado con Pakistán conocido como Transparent Tribe ha adoptado herramientas de codificación impulsadas por inteligencia artificial para desarrollar una gran cantidad de implantes de malware. Estos implantes están programados en lenguajes poco comunes como Nim, Zig y Crystal, y utilizan servicios confiables para evadir detección. La campaña está dirigida principalmente contra objetivos en India, aumentando el riesgo para infraestructuras críticas y empresas en la región.

Enlace
Ver noticia

Campaña de malware VOID#GEIST entrega múltiples RATs cifrados

Origen
The Hacker News

Fecha
2026-03-07T05:05:54.4078+00:00

Resumen
Según The Hacker News, investigadores de ciberseguridad han revelado una campaña de malware de múltiples etapas denominada VOID#GEIST, que utiliza scripts batch ofuscados para desplegar remotamente troyanos de acceso remoto cifrados, incluyendo XWorm, AsyncRAT y Xeno RAT. Esta cadena de ataque sigilosa representa un riesgo significativo para la seguridad de la información, ya que permite el control remoto no autorizado de sistemas afectados, comprometiendo la integridad y confidencialidad de datos en empresas y usuarios.

Enlace
Ver noticia

Grupo iraní MuddyWater utiliza nueva puerta trasera Dindoor para atacar redes en EE.UU.

Origen
The Hacker News

Fecha
2026-03-07T05:05:55.319744+00:00

Resumen
Según The Hacker News, investigaciones recientes de Broadcom Symantec y Carbon Black Threat Hunter Team revelan que el grupo de hackers iraní MuddyWater, también conocido como Seedworm, ha estado infiltrándose en redes de varias empresas estadounidenses, incluyendo bancos, aeropuertos, organizaciones sin fines de lucro y la filial israelí de una empresa de software. Utilizan una nueva puerta trasera llamada Dindoor para mantener el acceso persistente y realizar actividades maliciosas, representando una amenaza significativa para la seguridad de infraestructuras críticas y datos sensibles corporativos.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2446 PowerPack for LearnDash PowerPack para LearnDash (plugin WordPress) CRITICAL (9.8) anteriores a 1.3.0
CVE-2026-26051 No especificado Endpoints WebSocket de OCPP (Open Charge Point Protocol) CRITICAL (9.3) No especificadas
CVE-2026-26288 Desconocido (Protocolo OCPP) Estación de carga con interfaz WebSocket OCPP CRÍTICA (9.3) Todas las versiones que implementen puntos finales WebSocket sin autenticación adecuada
CVE-2026-28514 Rocket.Chat AfectadoRocket.Chat plataforma de comunicaciones open-source CRÍTICA (9.3) anteriores a 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0
CVE-2026-30843 Wekan Wekan (herramienta Kanban open source) CRÍTICA (9.3) 8.32, 8.33
CVE-2026-30844 Wekan Community Wekan (herramienta Kanban open source) CRITICAL (9.3) 8.32 y 8.33
CVE-2026-30847 Wekan Wekan (herramienta kanban) CRITICAL (9.3) 8.31.0 a 8.33
CVE-2026-29789 Vito Vito (aplicación web de gestión y despliegue PHP) CRITICAL (9.9) versiones anteriores a 3.20.3
CVE-2026-25070 XikeStor SKS8310-8X Network Switch CRÍTICA (9.3) Firmware versiones 1.04.B07 y anteriores
CVE CVE-2026-2446
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-07T04:31:01.150674+00:00
Vendor PowerPack for LearnDash
Producto PowerPack para LearnDash (plugin WordPress)
Versiones anteriores a 1.3.0
Exploit Públicos
Referencia Página WPSCAN CVE-2026-2446
Descripción El plugin PowerPack para LearnDash WordPress anterior a la versión 1.3.0 no tiene controles de autorización ni protección contra CSRF en una acción AJAX, permitiendo a usuarios no autenticados actualizar opciones arbitrarias de WordPress (como default_role) y crear usuarios administradores arbitrarios.

Esta vulnerabilidad permite a un atacante remoto no autenticado modificar configuraciones críticas y escalar privilegios a administrador sin necesidad de autenticación, lo que implica un compromiso total del sitio WordPress afectado.

Estrategia Actualizar inmediatamente el plugin a la versión 1.3.0 o superior que corrige este fallo. Revisar los roles de usuario para detectar posibles cuentas administrativas no autorizadas. Implementar reglas de firewall de aplicaciones web para bloquear peticiones AJAX no autorizadas y monitorear actividad inusual en la administración de WordPress.

CVE CVE-2026-26051
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07 mar 2026
Vendor No especificado
Producto Endpoints WebSocket de OCPP (Open Charge Point Protocol)
Versiones No especificadas
Exploit Públicos Sí, verificado
Referencia ICS-CERT Advisory
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes realizar suplantación no autorizada de estaciones y manipular datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket de OCPP usando un identificador de estación de carga conocido o descubierto, para emitir o recibir comandos OCPP como si fuera una estación legítima. La ausencia de autenticación puede causar escalada de privilegios, control no autorizado sobre la infraestructura de carga y corrupción de datos reportados al backend.
Estrategia Implementar inmediatamente mecanismos robustos de autenticación en los endpoints WebSocket OCPP para validar todas las conexiones de estaciones de carga. Aplicar parches oficiales si están disponibles y monitorear actividad anómala en la red de carga. Restrinja los accesos no autorizados y realice auditorías constantes para detectar intentos de explotación en tiempo real.

CVE CVE-2026-26288
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 7 de marzo de 2026
Vendor Desconocido (Protocolo OCPP)
Producto Estación de carga con interfaz WebSocket OCPP
Versiones Todas las versiones que implementen puntos finales WebSocket sin autenticación adecuada
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción Los puntos finales WebSocket carecen de mecanismos de autenticación adecuados, permitiendo que atacantes realicen suplantación no autorizada de estaciones y manipulen datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP usando un identificador conocido o descubierto de una estación de carga, emitiendo o recibiendo comandos OCPP como un cargador legítimo. La ausencia de autenticación puede derivar en escalada de privilegios, control no autorizado de infraestructura de carga y corrupción de datos de la red de carga reportados al backend.
Estrategia Aplicar inmediatamente mecanismos de autenticación robustos en todos los puntos finales WebSocket del protocolo OCPP. Revisar y restringir accesos a estaciones de carga verificando identidad mediante certificados o tokens seguros. Actualizar el software de las estaciones y backend según pautas oficiales para mitigar la vulnerabilidad. Implementar monitorización de accesos anómalos y alertas en caso de intentos de conexión no autorizados o manipulación de comandos.

CVE CVE-2026-28514
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 7 de marzo de 2026
Fabricante Rocket.Chat
Producto Afectado Rocket.Chat plataforma de comunicaciones open-source
Versiones Afectadas anteriores a 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0
Exploit Públicos
Referencia GitHub Advisory]</td
Descripción Vulnerabilidad crítica de omisión de autenticación en Rocket.Chat antes de las versiones 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0 en el servicio de cuentas usado en el microservicio ddp-streamer. Debido a la falta de un await en la validación asíncrona de contraseñas, se valida incorrectamente un objeto Promise siempre verdadero en lugar del resultado booleano esperado, permitiendo a un atacante autenticarse como cualquier usuario con contraseña establecida usando cualquier contraseña arbitraria.
Estrategia Actualizar urgentemente a cualquiera de las versiones parcheadas indicadas (7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 o 8.0.0). En paralelo, revisar accesos sospechosos para detectar posibles compromisos, reforzar monitoreo de autenticaciones, y limitar la exposición pública del servicio mientras se aplica el parche.

CVE CVE-2026-30843
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 marzo 2026, 04:31 UTC
Vendor Wekan
Producto Wekan (herramienta Kanban open source)
Versiones 8.32, 8.33
Exploit Públicos
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica de Referencia Directa Insegura a Objetos (IDOR) en Wekan, herramienta Kanban open source construida con Meteor. En versiones 8.32 y 8.33, usuarios no autorizados pueden modificar campos personalizados en tableros ajenos usando endpoints para actualización de campos personalizados, debido a una validación incorrecta que no asegura la pertenencia del campo al tablero especificado. Además, esta falla afecta también a los endpoints POST, PUT y DELETE de elementos desplegables bajo estos campos. Los IDs necesarios para explotación se obtienen fácilmente a través de la exportación de un tablero, accesible con permisos de solo lectura. Esta vulnerabilidad permite manipulación no autorizada de datos críticos de la herramienta.
Importancia Esta vulnerabilidad permite a atacantes con acceso a cualquier tablero modificar datos en tableros de otros usuarios, comprometiendo la integridad y confiabilidad de la información, y puede ser explotada sin privilegios elevados.
Estrategia Actualizar inmediatamente a la versión 8.34 o superior donde se ha corregido la validación de autorización por recurso. Mientras tanto, limitar estrictamente la exportación de tableros y monitorizar actividades anómalas en la API relacionadas con campos personalizados. Verificar logs y fortalecer políticas de acceso para minimizar impacto en caso de explotación.

Con esta evaluación, la vulnerabilidad debe ser tratada con prioridad ALTA; ya existen exploits públicos y permite manipulación directa de datos, planteando un riesgo real para la integridad de la información de la empresa. Se recomienda una acción inmediata por parte del equipo de seguridad para actualizar el software y reforzar controles de acceso.


CVE CVE-2026-30844
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 7 de marzo de 2026
Vendor Wekan Community
Producto Wekan (herramienta Kanban open source)
Versiones 8.32 y 8.33
Exploit Públicos
Referencia Commit de corrección oficial
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en Wekan (herramienta Kanban open source creada con Meteor). Las versiones 8.32 y 8.33 permiten que un usuario autenticado, mediante URLs maliciosas de adjuntos en datos JSON durante la importación de tableros, haga que el servidor realice solicitudes HTTP arbitrarias sin validación ni filtrado alguno. Esto impacta la carga de adjuntos tanto en flujos de importación de Wekan como de Trello. Métodos parseActivities() y parseActions() extraen URLs controladas por el usuario que luego son pasadas sin sanitización a Attachments.load() para su descarga. Esta vulnerabilidad puede ser explotada para acceder a servicios internos de la red, como metadatos de instancias en la nube (y credenciales IAM), bases de datos internas y paneles administrativos inaccesibles desde fuera. El problema fue corregido en la versión 8.34.
Estrategia Actualizar de inmediato Wekan a la versión 8.34 o superior. Mientras tanto, restringir el acceso a funcionalidades de importación para usuarios no confiables y monitorizar solicitudes inusuales salientes desde el servidor hacia URLs internas o sospechosas. Implementar controles de validación estrictos para URLs procesadas y realizar revisiones regulares de políticas de firewall internas para minimizar exposición a servicios sensibles dentro de la red.

CVE CVE-2026-30847
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07-mar-2026
Vendor Wekan
Producto Wekan (herramienta kanban)
Versiones 8.31.0 a 8.33
Exploit Públicos
Referencia Wekan GitHub Security Advisory
Descripción Wekan es una herramienta kanban open source desarrollada con Meteor. En las versiones 8.31.0 hasta 8.33, la publicación notificationUsers expone documentos de usuario sin filtrado, enviando campos sensibles como hashes bcrypt de contraseñas, tokens activos de sesión, tokens de verificación de correo, direcciones completas de email y tokens OAuth almacenados. Cualquier usuario autenticado que invoque esta publicación puede recolectar credenciales y tokens activos de otros usuarios, posibilitando ataques de cracking de contraseñas, secuestro de sesiones y toma total de cuentas. El problema se corrigió en la versión 8.34.
Estrategia Actualizar inmediatamente Wekan a la versión 8.34 o superior. Revisar el acceso de usuarios autenticados a publicaciones que expongan datos sensibles. Implementar controles adicionales de filtrado de campos en publicaciones personalizadas y monitorizar intentos anómalos de acceso para detectar explotación activa.

—–

¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos que permiten el robo de credenciales y sesión.
¿Debo darle prioridad? Sí, es una vulnerabilidad crítica con impacto directo en la confidencialidad e integridad de las cuentas de usuario.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la seguridad de usuarios y puede derivar en accesos no autorizados totales.

Recomendación: Priorizar parcheo urgente y reforzar controles para evitar exposición accidental de datos sensibles mediante publicaciones personalizadas en Meteor.


CVE CVE-2026-29789
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 7 marzo 2026, 04:31 (UTC)
Vendor Vito
Producto Vito (aplicación web de gestión y despliegue PHP)
Versiones versiones anteriores a 3.20.3
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de parche</td
Descripción Vulnerabilidad en Vito, aplicación web para gestión y despliegue de servidores PHP: antes de la versión 3.20.3 existe una falta de verificación de autorización en la acción de creación de sitios dentro del flujo de trabajo. Un atacante autenticado con acceso de escritura en workflows de un proyecto puede crear o gestionar sitios en servidores de proyectos ajenos mediante la manipulación del parámetro server_id.

Esta vulnerabilidad permite a usuarios malintencionados expandir sus privilegios y controlar recursos de otros proyectos, comprometiedo integridad y seguridad sin autorización directa.

Estrategia Actualizar inmediatamente a la versión 3.20.3 o superior donde está corregida esta falta de autorización. Revisar y limitar los permisos de acceso de los usuarios a solo lo estrictamente necesario, especialmente el acceso de escritura en workflows. Monitorizar la actividad inusual en la gestión de sitios entre proyectos para detectar posibles intentos de explotación.


CVE CVE-2026-25070
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de marzo de 2026
Vendor XikeStor
Producto SKS8310-8X Network Switch
Versiones Firmware versiones 1.04.B07 y anteriores
Exploit Públicos
Referencia OpenWRT Advisory
Descripción Vulnerabilidad de inyección de comandos OS en el endpoint /goform/PingTestSet del firmware del switch de red XikeStor SKS8310-8X en versiones 1.04.B07 y anteriores que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo. La explotación se realiza mediante la inyección de comandos maliciosos en el parámetro destIp, lo que concede ejecución remota con privilegios root en el dispositivo.
Estrategia Actualizar urgentemente el firmware a la versión corregida si está disponible o contactar con el fabricante para parche. Mientras tanto, restringir acceso a la interfaz administrativa del switch mediante listas de control de acceso (ACLs) y segmentación de red para impedir accesos no autorizados. Monitorizar actividad sospechosa en la red y eventos de ejecución remota en el dispositivo. Debido a que existen exploits públicos confirmados, priorizar esta vulnerabilidad como crítica y de alta probabilidad de ataque activo.

Enviar a un amigo: Share this page via Email