Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.63% | — | Jenkins Script Security | 16/9/2026 | 21/9/2026 | Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d y anteriores no intercepta las operaciones realizadas sobre un receptor nulo (llamadas a métodos, accesos a propiedades y atributos, y accesos a arrays), lo que permite a atacantes con permiso para definir y ejecutar scripts en sandbox, incluidos Pipelines, eludir… | |
| Analizada | Alta (8.8) | 0.63% | — | Jenkins Script Security | 16/9/2026 | 21/9/2026 | Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d y anteriores no comprueba el método llamado a través del proxy creado cuando un script en sandbox convierte un valor a una interfaz, si el valor hereda un método con el mismo nombre que un método de la interfaz, lo que permite a atacantes con permiso para definir y… | |
| Aplazada | Media (4.3) | 0.17% | — | Subscriptions FOR WoocommerceAI | 16/9/2026 | 17/9/2026 | El plugin de WordPress Subscriptions for WooCommerce anterior a la 2.0.3 no verifica el token de seguridad en la solicitud que cancela una suscripción, lo que permite a atacantes hacer que un cliente con sesión iniciada cancele su propia suscripción activa mediante una solicitud manipulada que se le engaña para… | |
| Aplazada | Media (5.3) | 0.34% | — | Subscriptions FOR WoocommerceAI | 16/9/2026 | 17/9/2026 | El plugin de WordPress Subscriptions for WooCommerce anterior a la 2.0.3 no valida correctamente el secreto compartido que protege uno de sus endpoints REST, lo que permite a usuarios no autenticados obtener la lista completa de suscripciones de la tienda, incluidos nombres de usuario de clientes, nombres de… | |
| Pendiente de análisis | Crítica (9.3) | 0.78% | — | GhostscriptAI | 15/9/2026 | 24/9/2026 | Ghostscript anterior a la 10.08.0 contiene una vulnerabilidad de desbordamiento de búfer basado en heap en el adaptador de salida JPEG 2000 (base/sjpx_openjpeg.c) que permite a los atacantes provocar corrupción de memoria proporcionando un PDF manipulado que contiene una imagen JPEG 2000 con factores de submuestreo de… | |
| Aplazada | Crítica (9.2) | 0.34% | — | Eclipse Ditto Javascript Client NodeAIEclipse Ditto Javascript Client Node 1AI | 8/9/2026 | 9/9/2026 | En el cliente JavaScript para Node.js de Eclipse Ditto, todas las versiones publicadas de @eclipse-ditto/ditto-javascript-client-node desde la 2.0.0 hasta la 3.9.0 y de su paquete predecesor @eclipse-ditto/ditto-javascript-client-node_1.0 desde la 1.0.0 hasta la 2.1.0, el transporte WebSocket fija en el código… | |
| Analizada | Alta (8.3) | 0.32% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Una verificación incorrecta de la firma criptográfica en Skype for Business permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red adyacente. | |
| Analizada | Media (6.1) | 0.41% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Una neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados' o XSS) en Skype for Business permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Media (6.5) | 1.1% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Una lectura fuera de límites en Skype for Business permite a un atacante autorizado denegar el servicio a través de una red. | |
| Analizada | Alta (7.5) | 1.2% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Un subdesbordamiento de enteros (ajuste o wraparound) en Skype for Business permite a un atacante no autorizado denegar el servicio a través de una red. | |
| Analizada | Media (6.5) | 0.92% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | La generación de mensajes de error que contienen información sensible en Skype for Business permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Alta (7.1) | 0.53% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | El uso de autenticación del lado del cliente en Skype for Business permite a un atacante autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Alta (7.5) | 0.97% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Una falsificación de solicitudes del lado del servidor (SSRF) en Skype for Business permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Media (6.5) | 1.1% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Una desreferencia de puntero nulo en Skype for Business permite a un atacante autorizado denegar el servicio a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | El control externo del nombre o la ruta de un archivo en Skype for Business permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (6.1) | 0.55% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | Una neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados' o XSS) en Skype for Business permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Crítica (9.1) | 0.86% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 22/9/2026 | Falta de autorización en Microsoft Exchange Server permite a un atacante autorizado elevar privilegios a través de una red. | |
| Analizada | Media (5.9) | 0.47% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 29/9/2026 | Uso de un algoritmo criptográfico roto o de riesgo en Microsoft Exchange Server permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Alta (8.1) | 0.69% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 29/9/2026 | Falta de autorización en Microsoft Exchange Server permite a un atacante autorizado elevar privilegios a través de una red. | |
| Analizada | Alta (7.5) | 1.2% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 29/9/2026 | Recursión no controlada en Microsoft Exchange Server permite a un atacante no autorizado provocar una denegación de servicio a través de una red. | |
| Analizada | Media (6.5) | 0.64% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 29/9/2026 | Omisión de autorización mediante una clave controlada por el usuario en Microsoft Exchange Server permite a un atacante autorizado realizar manipulación (tampering) a través de una red. | |
| Analizada | Media (6.5) | 0.84% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 29/9/2026 | Falsificación de solicitudes del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Crítica (9.3) | 0.76% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 30/9/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Alta (8.8) | 0.91% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 30/9/2026 | Control externo del nombre o la ruta de un archivo en Microsoft Exchange Server permite a un atacante autorizado ejecutar código a través de una red. | |
| Analizada | Alta (8.1) | 0.71% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 5/10/2026 | Doble liberación (double free) en Microsoft Exchange Server permite a un atacante no autorizado ejecutar código a través de una red. |