Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
21.622 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.5) | 0.46% | — | Tanium Comply | 9/9/2026 | 16/9/2026 | Tanium ha corregido una vulnerabilidad de recorrido de directorios (path traversal) en Comply. | |
| Analizada | Alta (7.2) | 0.66% | — | Tanium Comply | 9/9/2026 | 16/9/2026 | Tanium ha corregido una vulnerabilidad de ejecución de código no autorizada en Comply. | |
| Analizada | Media (4.3) | 0.26% | — | Tanium Comply | 9/9/2026 | 16/9/2026 | Tanium ha corregido una vulnerabilidad de controles de acceso inadecuados en Comply. | |
| Pendiente de análisis | Media (4.3) | 0.19% | — | TaniumAI | 9/9/2026 | 9/9/2026 | Tanium ha corregido una vulnerabilidad de controles de acceso inadecuados en Tanium Server. | |
| Pendiente de análisis | Media (6.6) | 0.31% | — | Tanium Data ServiceAI | 9/9/2026 | 9/9/2026 | Tanium ha corregido una vulnerabilidad de recorrido de directorios (path traversal) en Tanium Data Service. | |
| Pendiente de análisis | Alta (8.2) | 0.24% | — | Openidc CjoseAI | 9/9/2026 | 10/9/2026 | OpenIDC/cjose es una biblioteca en C que implementa Javascript Object Signing and Encryption (JOSE). Antes de la versión 0.6.2.5, la ruta de descifrado JWE de cjose para los algoritmos de gestión de claves AES Key Wrap (`alg` = `A128KW`, `A192KW`, `A256KW`) no valida la longitud de la `encrypted_key` (JWE Encrypted… | |
| Aplazada | Baja (2.1) | 0.38% | — | Ningzichun Student Management SystemAI | 8/9/2026 | 11/9/2026 | Se encontró una vulnerabilidad en ningzichun Student Management System hasta 98760f5711cf6dc8b4adca53a9e207ca49b02ebf. Esta vulnerabilidad afecta a la función session_start del archivo login.php. La manipulación da lugar a una fijación de sesión. El ataque puede lanzarse de forma remota. El exploit se ha hecho público… | |
| Aplazada | Media (5.5) | 0.47% | — | Ningzichun Student Management SystemAI | 8/9/2026 | 8/9/2026 | Se determinó una vulnerabilidad en ningzichun Student Management System hasta 98760f5711cf6dc8b4adca53a9e207ca49b02ebf. Este problema afecta a la función mysqli_connect del archivo config/database.php del componente Database Connection. Esta manipulación provoca credenciales codificadas de forma rígida (hard-coded).… | |
| Aplazada | Media (5.5) | 0.48% | — | Ningzichun Student Management SystemAI | 8/9/2026 | 11/9/2026 | Se ha encontrado una vulnerabilidad en ningzichun Student Management System hasta 98760f5711cf6dc8b4adca53a9e207ca49b02ebf. Afecta a una función desconocida del archivo example.7z del componente Backup Handler. La manipulación provoca la divulgación de información. El ataque puede iniciarse de forma remota. El exploit… | |
| Analizada | Alta (8.2) | 0.24% | — | Adobe Animate | 8/9/2026 | 15/9/2026 | Animate se ve afectado por una vulnerabilidad de control incorrecto de la generación de código ('inyección de código') que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. Un atacante con privilegios bajos podría explotar esta vulnerabilidad para ejecutar código arbitrario. La… | |
| Analizada | Crítica (9.3) | 0.49% | — | Snipeitapp Snipe-it | 8/9/2026 | 9/9/2026 | Las versiones de Snipe-IT anteriores a la 8.7.0 contienen una vulnerabilidad de inyección de CSS en el campo Custom CSS debido a una sanitización incompleta que revierte la codificación HTML de los caracteres mayor que y comillas dobles. Los superusuarios pueden insertar cargas útiles CSS maliciosas mediante… | |
| Analizada | Media (5.3) | 0.28% | — | Snipeitapp Snipe-it | 8/9/2026 | 10/9/2026 | Las versiones de snipe-it anteriores a la 8.7.0 no aplican la autorización de visualización de activos en el endpoint GET /hardware/{asset}/barcode. Los atacantes autenticados pueden iterar los ID de activos para obtener códigos de barras y enumerar etiquetas de activos entre inquilinos, incluidos activos eliminados… | |
| Analizada | Media (5.9) | 0.31% | — | Snipeitapp Snipe-it | 8/9/2026 | 9/9/2026 | Las versiones de snipe-it anteriores a la 8.7.0 contienen una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la regla de validación ExternalUrl, que no detecta direcciones de transición IPv6 que codifican destinos IPv4 privados. Los atacantes con privilegios de superadministrador pueden… | |
| Analizada | Alta (7.1) | 0.55% | — | Snipeitapp Snipe-it | 8/9/2026 | 10/9/2026 | Snipe-IT anterior a la 8.7.1 no valida la longitud del campo de nota en el endpoint POST /account/accept/{acceptance}, lo que permite a usuarios autenticados enviar una entrada sin límite que llega al renderizado síncrono de CommonMark. Los atacantes pueden enviar valores de nota de gran tamaño para agotar la CPU de… | |
| Analizada | Alta (8.6) | 0.58% | — | Snipeitapp Snipe-it | 8/9/2026 | 9/9/2026 | Snipe-IT anterior a la 8.7.0 transmite la entrada SQL de un archivo de copia de seguridad subido directamente al cliente de línea de comandos de MySQL/MariaDB (`mysql`) sin el indicador --binary-mode, por lo que el cliente interpreta las líneas que comienzan con comandos de barra invertida como `\!` como comandos de… | |
| Analizada | Media (5.3) | 0.30% | — | Snipeitapp Snipe-it | 8/9/2026 | 19/9/2026 | snipe-it anterior a la 8.7.0 contiene una vulnerabilidad de cálculo incorrecto en la gestión de solicitudes de préstamo (checkout) que permite a usuarios autenticados corromper assets.requests_counter mediante envíos duplicados y cancelaciones sin solicitudes activas. Los atacantes pueden llamar repetidamente a los… | |
| Aplazada | Media (6.5) | 0.36% | — | Bestechnic Bes2300AI | 8/9/2026 | 14/9/2026 | Un desbordamiento de búfer en la función SBC_DecodeFrames() del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores, corregido en la v.5.0, permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de una trama manipulada. | |
| Aplazada | Alta (7.5) | 0.61% | — | Bestechnic Bes2300AI | 8/9/2026 | 9/9/2026 | Un problema en la función btm_acl_handle() del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de un paquete L2CAP manipulado. | |
| Aplazada | Alta (7.5) | 0.53% | — | Bestechnic Bes2300AI | 8/9/2026 | 9/9/2026 | Un desbordamiento de montón (heap) en el componente a2dp_decoder_sbc.cpp del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de un paquete L2CAP manipulado. | |
| Aplazada | Alta (8.8) | 0.35% | — | Bestechnic Bes2300AI | 8/9/2026 | 9/9/2026 | Un problema en la función l2cap_handle_data() del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de un paquete L2CAP manipulado. | |
| Pendiente de análisis | Media (6.5) | 0.39% | — | SAP WEB DispatcherAISAP Internet Communication ManagerAISAP Content ServerAI | 8/9/2026 | 8/9/2026 | SAP Web Dispatcher, Internet Communication Manager y SAP Content Server permiten a un atacante autenticado con pocos privilegios acceder a determinadas funcionalidades o interfaces administrativas y obtener información confidencial sobre el estado del sistema, lo que da lugar a una divulgación de información. Esta… | |
| Aplazada | Baja (2.3) | 0.53% | — | Ash-project IgniterAI | 7/9/2026 | 28/9/2026 | La vulnerabilidad de Neutralización Incorrecta de Secuencias de Escape, Meta o Control en ash-project igniter permite a un publicador de paquetes malicioso falsificar la solicitud de confirmación de mix igniter.install. mix igniter.install imprime un panel de confirmación (una salvaguarda anti-typosquatting) que lista… | |
| Aplazada | Crítica (9.4) | 0.58% | — | Bahelievler Municipality Bihayat APPAI | 7/9/2026 | 30/9/2026 | Vulnerabilidad de restricción incorrecta de intentos de autenticación excesivos en Bahçelievler Muncipality BiHayat App que permite la omisión de autenticación. Este problema afecta a BiHayat App: desde la 2.1.7 antes de la 2.3. | |
| Aplazada | Baja (2.1) | 0.23% | — | Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI | 7/9/2026 | 11/9/2026 | Se ha descubierto un fallo de seguridad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Afecta a una función desconocida. Realizar una manipulación da lugar a una falsificación de peticiones en sitios cruzados (CSRF). El ataque puede iniciarse de forma remota. El exploit se ha hecho… | |
| Aplazada | Media (5.5) | 0.35% | — | Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI | 7/9/2026 | 8/9/2026 | Se ha identificado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Afecta a una función desconocida del archivo cict_portal.sql. Dicha manipulación da lugar al almacenamiento en texto claro de información sensible. Es posible lanzar el ataque de forma remota. El… |