Boletín de vulnerabilidades
Vulnerabilidades con productos recientemente documentados:
No hay vulnerabilidades nuevas para los productos a los que está suscrito.
Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:
-
Vulnerabilidad en actionpack de rails (CVE-2026-33167)
Severidad: BAJA
Fecha de publicación: 23/03/2026
Fecha de última actualización: 12/08/2026
Action Pack es una Rubygem para construir aplicaciones web en el framework de Rails. En versiones de la rama 8.1 anteriores a la 8.1.2.1, la página de excepciones de depuración no escapa correctamente los mensajes de excepción. Un mensaje de excepción cuidadosamente elaborado podría inyectar HTML y JavaScript arbitrarios en la página, lo que lleva a XSS. Esto afecta a las aplicaciones con páginas de excepción detalladas habilitadas (`config.consider_all_requests_local = true`), lo cual es el valor predeterminado en desarrollo. La versión 8.1.2.1 contiene un parche.
-
Vulnerabilidad en Hitachi (CVE-2026-1166)
Severidad: MEDIA
Fecha de publicación: 25/03/2026
Fecha de última actualización: 12/08/2026
Vulnerabilidad de redirección abierta en Hitachi Ops Center Administrator. Este problema afecta a Hitachi Ops Center Administrator: desde 10.2.0 anterior a 11.0.8.
-
Vulnerabilidad en Hitachi (CVE-2026-2072)
Severidad: ALTA
Fecha de publicación: 25/03/2026
Fecha de última actualización: 12/08/2026
Vulnerabilidad de cross-site scripting en Hitachi Infrastructure Analytics Advisor (componente Analytics probe), Hitachi Ops Center Analyzer. Este problema afecta a Hitachi Infrastructure Analytics Advisor:; Hitachi Ops Center Analyzer: desde 10.0.0-00 anterior a 11.0.5-00.
-
Vulnerabilidad en Time Provider 4100 de Microchip (CVE-2025-9497)
Severidad: MEDIA
Fecha de publicación: 28/03/2026
Fecha de última actualización: 12/08/2026
Vulnerabilidad de uso de credenciales codificadas en Microchip Time Provider 4100 permite una actualización de software manual maliciosa. Este problema afecta a Time Provider 4100: antes de 2.5.0.
-
Vulnerabilidad en Graphics DDK de Imagination Technologies (CVE-2026-34193)
Severidad: MEDIA
Fecha de publicación: 01/06/2026
Fecha de última actualización: 12/08/2026
El software del kernel instalado y en ejecución dentro de una VM Invitada/Anfitriona puede enviar comandos incorrectos al firmware de la GPU para desencadenar una escritura de datos fuera de la memoria de la GPU prevista. Un error lógico en la traducción de direcciones permitió a un Anfitrión comprometido (Kernel) realizar escrituras arbitrarias en la memoria del firmware.
-
Vulnerabilidad en alf.io de alfio-event (CVE-2026-35482)
Severidad: ALTA
Fecha de publicación: 02/06/2026
Fecha de última actualización: 12/08/2026
alf.io es un sistema de reserva de entradas de código abierto para conferencias, ferias comerciales, talleres y encuentros. Antes de la versión 2.0-M5-2606, una vulnerabilidad de escape de sandbox en el motor de scripts de la extensión de alf.io permite a un administrador autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor. El sistema de extensión está diseñado para ejecutar JavaScript restringido en un entorno Rhino en sandbox; sin embargo, una combinación de un objeto Java inyectado sin protección ('returnClass') y una lista de bloqueo AST incompleta permite que el sandbox sea completamente evadido utilizando la reflexión de Java sin activar ningún error de validación. La versión 2.0-M5-2606 corrige el problema.
-
Vulnerabilidad en md-fileserver de commenthol (CVE-2026-46492)
Severidad: ALTA
Fecha de publicación: 09/06/2026
Fecha de última actualización: 12/08/2026
md-fileserver permite la visualización local de archivos markdown en un navegador. Antes de la versión 1.10.3, existe una vulnerabilidad de cross-site scripting (XSS) en la lógica de renderizado de Markdown de la aplicación. Cuando se renderiza contenido Markdown proporcionado por el usuario, el HTML sin procesar incrustado -incluyendo etiquetas - se procesa y se inyecta en la página resultante sin sanitización, permitiendo la ejecución arbitraria de JavaScript en el contexto del dominio afectado. Este problema ha sido parcheado en la versión 1.10.3.



