Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
–

21.622 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.5)0.46%—Tanium Comply9/9/202616/9/2026
Tanium ha corregido una vulnerabilidad de recorrido de directorios (path traversal) en Comply.
AnalizadaAlta (7.2)0.66%—Tanium Comply9/9/202616/9/2026
Tanium ha corregido una vulnerabilidad de ejecución de código no autorizada en Comply.
AnalizadaMedia (4.3)0.26%—Tanium Comply9/9/202616/9/2026
Tanium ha corregido una vulnerabilidad de controles de acceso inadecuados en Comply.
Pendiente de análisisMedia (4.3)0.19%—TaniumAI9/9/20269/9/2026
Tanium ha corregido una vulnerabilidad de controles de acceso inadecuados en Tanium Server.
Pendiente de análisisMedia (6.6)0.31%—Tanium Data ServiceAI9/9/20269/9/2026
Tanium ha corregido una vulnerabilidad de recorrido de directorios (path traversal) en Tanium Data Service.
Pendiente de análisisAlta (8.2)0.24%—Openidc CjoseAI9/9/202610/9/2026
OpenIDC/cjose es una biblioteca en C que implementa Javascript Object Signing and Encryption (JOSE). Antes de la versión 0.6.2.5, la ruta de descifrado JWE de cjose para los algoritmos de gestión de claves AES Key Wrap (`alg` = `A128KW`, `A192KW`, `A256KW`) no valida la longitud de la `encrypted_key` (JWE Encrypted…
AplazadaBaja (2.1)0.38%—Ningzichun Student Management SystemAI8/9/202611/9/2026
Se encontró una vulnerabilidad en ningzichun Student Management System hasta 98760f5711cf6dc8b4adca53a9e207ca49b02ebf. Esta vulnerabilidad afecta a la función session_start del archivo login.php. La manipulación da lugar a una fijación de sesión. El ataque puede lanzarse de forma remota. El exploit se ha hecho público…
AplazadaMedia (5.5)0.47%—Ningzichun Student Management SystemAI8/9/20268/9/2026
Se determinó una vulnerabilidad en ningzichun Student Management System hasta 98760f5711cf6dc8b4adca53a9e207ca49b02ebf. Este problema afecta a la función mysqli_connect del archivo config/database.php del componente Database Connection. Esta manipulación provoca credenciales codificadas de forma rígida (hard-coded).…
AplazadaMedia (5.5)0.48%—Ningzichun Student Management SystemAI8/9/202611/9/2026
Se ha encontrado una vulnerabilidad en ningzichun Student Management System hasta 98760f5711cf6dc8b4adca53a9e207ca49b02ebf. Afecta a una función desconocida del archivo example.7z del componente Backup Handler. La manipulación provoca la divulgación de información. El ataque puede iniciarse de forma remota. El exploit…
AnalizadaAlta (8.2)0.24%—Adobe Animate8/9/202615/9/2026
Animate se ve afectado por una vulnerabilidad de control incorrecto de la generación de código ('inyección de código') que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. Un atacante con privilegios bajos podría explotar esta vulnerabilidad para ejecutar código arbitrario. La…
AnalizadaCrítica (9.3)0.49%—Snipeitapp Snipe-it8/9/20269/9/2026
Las versiones de Snipe-IT anteriores a la 8.7.0 contienen una vulnerabilidad de inyección de CSS en el campo Custom CSS debido a una sanitización incompleta que revierte la codificación HTML de los caracteres mayor que y comillas dobles. Los superusuarios pueden insertar cargas útiles CSS maliciosas mediante…
AnalizadaMedia (5.3)0.28%—Snipeitapp Snipe-it8/9/202610/9/2026
Las versiones de snipe-it anteriores a la 8.7.0 no aplican la autorización de visualización de activos en el endpoint GET /hardware/{asset}/barcode. Los atacantes autenticados pueden iterar los ID de activos para obtener códigos de barras y enumerar etiquetas de activos entre inquilinos, incluidos activos eliminados…
AnalizadaMedia (5.9)0.31%—Snipeitapp Snipe-it8/9/20269/9/2026
Las versiones de snipe-it anteriores a la 8.7.0 contienen una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la regla de validación ExternalUrl, que no detecta direcciones de transición IPv6 que codifican destinos IPv4 privados. Los atacantes con privilegios de superadministrador pueden…
AnalizadaAlta (7.1)0.55%—Snipeitapp Snipe-it8/9/202610/9/2026
Snipe-IT anterior a la 8.7.1 no valida la longitud del campo de nota en el endpoint POST /account/accept/{acceptance}, lo que permite a usuarios autenticados enviar una entrada sin límite que llega al renderizado síncrono de CommonMark. Los atacantes pueden enviar valores de nota de gran tamaño para agotar la CPU de…
AnalizadaAlta (8.6)0.58%—Snipeitapp Snipe-it8/9/20269/9/2026
Snipe-IT anterior a la 8.7.0 transmite la entrada SQL de un archivo de copia de seguridad subido directamente al cliente de línea de comandos de MySQL/MariaDB (`mysql`) sin el indicador --binary-mode, por lo que el cliente interpreta las líneas que comienzan con comandos de barra invertida como `\!` como comandos de…
AnalizadaMedia (5.3)0.30%—Snipeitapp Snipe-it8/9/202619/9/2026
snipe-it anterior a la 8.7.0 contiene una vulnerabilidad de cálculo incorrecto en la gestión de solicitudes de préstamo (checkout) que permite a usuarios autenticados corromper assets.requests_counter mediante envíos duplicados y cancelaciones sin solicitudes activas. Los atacantes pueden llamar repetidamente a los…
AplazadaMedia (6.5)0.36%—Bestechnic Bes2300AI8/9/202614/9/2026
Un desbordamiento de búfer en la función SBC_DecodeFrames() del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores, corregido en la v.5.0, permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de una trama manipulada.
AplazadaAlta (7.5)0.61%—Bestechnic Bes2300AI8/9/20269/9/2026
Un problema en la función btm_acl_handle() del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de un paquete L2CAP manipulado.
AplazadaAlta (7.5)0.53%—Bestechnic Bes2300AI8/9/20269/9/2026
Un desbordamiento de montón (heap) en el componente a2dp_decoder_sbc.cpp del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de un paquete L2CAP manipulado.
AplazadaAlta (8.8)0.35%—Bestechnic Bes2300AI8/9/20269/9/2026
Un problema en la función l2cap_handle_data() del firmware de Bestechnic Co., Ltd BES2300 Bluetooth Audio SoC v3.x y anteriores permite a los atacantes provocar una denegación de servicio (DoS) mediante el envío de un paquete L2CAP manipulado.
Pendiente de análisisMedia (6.5)0.39%—SAP WEB DispatcherAISAP Internet Communication ManagerAISAP Content ServerAI8/9/20268/9/2026
SAP Web Dispatcher, Internet Communication Manager y SAP Content Server permiten a un atacante autenticado con pocos privilegios acceder a determinadas funcionalidades o interfaces administrativas y obtener información confidencial sobre el estado del sistema, lo que da lugar a una divulgación de información. Esta…
AplazadaBaja (2.3)0.53%—Ash-project IgniterAI7/9/202628/9/2026
La vulnerabilidad de Neutralización Incorrecta de Secuencias de Escape, Meta o Control en ash-project igniter permite a un publicador de paquetes malicioso falsificar la solicitud de confirmación de mix igniter.install. mix igniter.install imprime un panel de confirmación (una salvaguarda anti-typosquatting) que lista…
AplazadaCrítica (9.4)0.58%—Bahelievler Municipality Bihayat APPAI7/9/202630/9/2026
Vulnerabilidad de restricción incorrecta de intentos de autenticación excesivos en Bahçelievler Muncipality BiHayat App que permite la omisión de autenticación. Este problema afecta a BiHayat App: desde la 2.1.7 antes de la 2.3.
AplazadaBaja (2.1)0.23%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/202611/9/2026
Se ha descubierto un fallo de seguridad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Afecta a una función desconocida. Realizar una manipulación da lugar a una falsificación de peticiones en sitios cruzados (CSRF). El ataque puede iniciarse de forma remota. El exploit se ha hecho…
AplazadaMedia (5.5)0.35%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/20268/9/2026
Se ha identificado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Afecta a una función desconocida del archivo cict_portal.sql. Dicha manipulación da lugar al almacenamiento en texto claro de información sensible. Es posible lanzar el ataque de forma remota. El…