Imagina una revisión de mantenimiento: el correo abre, el sitio responde y los equipos permiten trabajar. Alguien pregunta si hay vulnerabilidades pendientes. La tentación es buscar solamente las puntuaciones más altas. Sin embargo, un servicio funcionando no demuestra que esté corregido y una calificación media no descarta que una falla ya se esté usando en ataques. Este es un escenario hipotético, no un incidente de un cliente.
El primer trimestre ofrece ejemplos para cambiar esa conversación. Reunimos cinco CVE relacionados con sistemas de trabajo, correo, acceso a la red y webmail. No son todos los publicados durante esos meses ni una clasificación de los productos más inseguros. Son una selección con evidencia primaria que permite preguntar mejor: ¿tenemos el componente?, ¿se cumplen las condiciones?, ¿qué versión quedó instalada?
Para cPanel y WHM, esta entrega incluye Roundcube como componente distribuido por el panel. No lo presentamos como una vulnerabilidad del núcleo del panel. Los dos casos de Roundcube se anunciaron en marzo y recibieron identificador CVE en abril: la serie usa la fecha inicial del aviso oficial, no el año del identificador ni la fecha de una actualización posterior.
| CVE y producto | Puntuación publicada | KEV al corte |
|---|---|---|
| CVE-2026-20805 Windows · Desktop Window Manager | 5.5 · Media CVSS 3.1 | Incluido: 2026-01-13 |
| CVE-2026-21527 Microsoft Exchange Server | 6.5 · Media CVSS 3.1 | No incluido; no descarta explotación |
| CVE-2026-3888 Ubuntu · snapd | 7.8 · Alta CVSS 3.1 | No incluido; no descarta explotación |
| CVE-2026-35539 Roundcube · webmail distribuido por cPanel | 6.1 · Media CVSS 3.1 | No incluido; no descarta explotación |
| CVE-2026-35540 Roundcube · contenido HTML del correo | 5.4 · Media CVSS 3.1 | No incluido; no descarta explotación |
Explotación: consultamos el catálogo oficial KEV de CISA, versión 2026.09.23 (abre en otra pestaña). Una inclusión confirma explotación conocida; una ausencia no demuestra que no existan ataques. La consulta es al corte del artículo, no una reconstrucción de lo que se sabía al cierre de cada trimestre. Sus plazos administrativos no se presentan como obligaciones de tu empresa en México.
Windows: una fuga de información que no conviene relegar
CVE-2026-20805 · Windows · Desktop Window Manager · 5.5 / CVSS 3.1 · gravedad media · aviso inicial 2026-01-13
No todas las fallas aprovechadas en ataques permiten tomar el control de un equipo por sí solas. Esta afecta a Desktop Window Manager, un componente de Windows, y permite que un atacante con acceso autorizado local obtenga información sensible. Su 5.5 no significa que pueda ignorarse: CISA la incorporó a su catálogo de vulnerabilidades explotadas el 13 de enero. Esa evidencia cambia la conversación sobre prioridad, aunque no modifica la puntuación técnica.
La matriz de Microsoft incluye varias ediciones de Windows y Windows Server. Por ejemplo, para Windows 11 24H2 el registro establece la corrección en 10.0.26100.7623 y para 25H2 en 10.0.26200.7623. Son referencias históricas de esas ramas, no una instrucción para instalar una versión antigua. Comprueba edición, compilación y actualización acumulativa vigente; no extrapoles el mismo número a todos los equipos.
Como criterio editorial, empieza por los equipos afectados que permiten sesiones locales de varias personas o ejecutan aplicaciones de procedencia incierta. No presentamos esta falla como acceso remoto sin contraseña: ese sería un riesgo distinto al documentado.
Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)
Consultar fecha del registro, emisor y vector técnico
Registro CVE publicado: 2026-01-13. Emisor del registro (CNA): microsoft. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C
El correo puede seguir funcionando y mostrar información engañosa
CVE-2026-21527 · Microsoft Exchange Server · 6.5 / CVSS 3.1 · gravedad media · aviso inicial 2026-02-10
Esta falla de Exchange permite suplantación a través de la red sin que el atacante se autentique. Microsoft la relaciona con la representación incorrecta de información importante en la interfaz. El efecto descrito afecta a confidencialidad e integridad; no es un anuncio de caída general del correo ni prueba de que todos los mensajes recibidos sean falsos.
Las referencias corregidas son Exchange 2016 CU23 15.01.2507.066, Exchange 2019 CU14 15.02.1544.039, CU15 15.02.1748.043 y Subscription Edition RTM 15.02.2562.037. Elige la actualización que corresponda al producto y al acumulativo instalado. Para las ediciones fuera de soporte también hay que comprobar el acceso a actualizaciones y la ruta de migración, no solamente descargar un paquete.
El registro de CISA consultado no contiene este identificador; eso no demuestra ausencia de ataques. La recomendación editorial es incorporar la corrección al mantenimiento del correo y verificar después los flujos que usa tu empresa. Que Outlook abra normalmente no acredita que el servidor ya tenga el parche.
Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)
Consultar fecha del registro, emisor y vector técnico
Registro CVE publicado: 2026-02-10. Emisor del registro (CNA): microsoft. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N/E:U/RL:O/RC:C
Un permiso pequeño puede terminar en control de administrador
CVE-2026-3888 · Ubuntu · snapd · 7.8 / CVSS 3.1 · gravedad alta · aviso inicial 2026-03-17
Canonical documentó una elevación local de privilegios en snapd. La condición incluye que systemd-tmpfiles limpie automáticamente el directorio temporal privado de snap. Un usuario local podía aprovechar la recreación de ese directorio para obtener mayores privilegios. No basta con decir «usa Linux»: importa que exista el componente y que se cumpla la configuración descrita.
El aviso publica paquetes corregidos por versión de Ubuntu y pide reiniciar después de actualizar. Para Ubuntu 22.04 aparece 2.73+ubuntu22.04.1. En Ubuntu 24.04 hay una diferencia entre la revisión del aviso y el registro CNA consultado: el primero cita .1 y el segundo .2. Por ello, no fijamos aquí un mínimo único para 24.04; usa el paquete de seguridad vigente de su repositorio y comprueba el aviso actualizado.
En una empresa, el acceso local puede corresponder a una sesión de trabajo o a una cuenta que ya fue comprometida. La recomendación es revisar privilegios y actualización como controles complementarios. Instalar un paquete no sustituye comprobar que la corrección quedó activa.
Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)
Consultar fecha del registro, emisor y vector técnico
Registro CVE publicado: 2026-03-17. Emisor del registro (CNA): canonical. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Vista previa no significa contenido inofensivo
CVE-2026-35539 · Roundcube · webmail distribuido por cPanel · 6.1 / CVSS 3.1 · gravedad media · aviso inicial 2026-03-18
Roundcube corrigió un problema de limpieza de adjuntos HTML en la vista previa. Para aprovechar este caso, la víctima tiene que previsualizar un adjunto de tipo text/html. Se trata de XSS: contenido que consigue ejecutar comportamiento no previsto dentro de una página. La necesidad de interacción distingue esta falla de un acceso directo al servidor sin que nadie abra un mensaje.
Las correcciones publicadas el 18 de marzo fueron Roundcube 1.5.14 y 1.6.14. cPanel reconoció el aviso para su webmail y explicó que preparaba su distribución mediante actualización del panel. Para un servicio administrado, pide al proveedor la versión efectiva de Roundcube y la compilación que la entrega; no sobrescribas manualmente los archivos que mantiene cPanel.
Este identificador se publicó en el registro CVE el 3 de abril. Lo ubicamos en enero–marzo por la fecha del aviso de seguridad de Roundcube, y mostramos la diferencia. Es una falla del componente de correo, no del núcleo de cPanel/WHM ni de WordPress.
Aviso oficial y correcciones (abre en otra pestaña) · Aviso de cPanel sobre Roundcube (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)
Consultar fecha del registro, emisor y vector técnico
Registro CVE publicado: 2026-04-03. Emisor del registro (CNA): mitre. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Lo que carga un mensaje también merece límites
CVE-2026-35540 · Roundcube · contenido HTML del correo · 5.4 / CVSS 3.1 · gravedad media · aviso inicial 2026-03-18
Otra corrección de Roundcube aborda la limpieza insuficiente de hojas de estilo en mensajes HTML. El registro describe posibles solicitudes hacia destinos no previstos o exposición de información cuando los enlaces de estilo apuntan a equipos de la red local. Es un problema distinto al de adjuntos: no debe contarse como una segunda descripción del mismo CVE.
El registro identifica Roundcube 1.6.0 y versiones posteriores anteriores a 1.6.14. La recomendación es verificar la actualización mantenida por el proveedor, además de las restricciones de comunicación del servidor. Una medida de red puede reducir exposición, pero no la presentamos como sustituto universal de la corrección.
También recibió su identificador el 3 de abril después del aviso de marzo. Su 5.4 permite incluirlo en el umbral solicitado. No afirmamos que todas las instalaciones hayan filtrado información: el artículo explica una posibilidad documentada y las condiciones que el responsable del servicio debe contrastar.
Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)
Consultar fecha del registro, emisor y vector técnico
Registro CVE publicado: 2026-04-03. Emisor del registro (CNA): mitre. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N
Antes de cerrar la revisión: Si un CVE tiene 5.5, ¿puede esperar automáticamente?
Ver la respuesta explicada
No. La puntuación describe características técnicas; la explotación confirmada, la exposición y la importancia del activo cambian la prioridad. CVE-2026-20805 muestra por qué no conviene usar un umbral de 9 como único filtro.
La conversación útil empieza con una versión, no con una alarma
Una revisión de estos cinco casos puede terminar con decisiones distintas: comprobar una actualización acumulativa de Windows, pedir al proveedor de correo la compilación de Exchange, verificar el paquete de Ubuntu o confirmar qué Roundcube ejecuta el hosting. No todas las tareas pertenecen a la misma persona. Anotar responsable y evidencia evita que un aviso se quede circulando en el chat sin que nadie lo cierre.
La evidencia de cierre debería decir qué activo se revisó, qué condición se encontró, qué cambio se autorizó y cómo se comprobó el resultado. Si no hay acceso administrativo, la alternativa no es adivinar: pide al proveedor una confirmación concreta de versión y alcance. Tampoco hace falta publicar detalles internos del servidor para demostrar que se atendió.
Si esa información está repartida entre proveedores, el soporte tecnológico de Acinsoft (abre en otra pestaña) puede ser un punto de partida para ordenar el inventario y la revisión de mantenimiento. Primero se delimita qué equipos y servicios están bajo tu responsabilidad y cuáles dependen de un tercero. El objetivo es terminar con decisiones verificables, no con otra lista de nombres técnicos.
Metodología y límites: selección editorial, no inventario exhaustivo. Incluimos sólo casos con aviso o registro oficial leído y puntuación publicada verificable ≥ 5. La fecha inicial del aviso oficial determina el trimestre; se conserva por separado la fecha del CVE. Las actualizaciones posteriores informan las correcciones, sin cambiar de trimestre. Se excluyen candidatos sin evidencia suficiente. No se han escaneado sistemas de clientes. Las versiones citadas son referencias históricas: antes de actuar, consulta la revisión vigente y la rama soportada que corresponda.




