Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
21.633 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Alta (8.7) | 0.51% | — | Inductiveautomation IgnitionAI | 4/9/2026 | 8/9/2026 | En Ignition 8.1.53 y anteriores, el ajuste "Create Project Role(s)" del Gateway venía en blanco, lo que permitía a cualquier usuario autenticado crear proyectos (si podía ejecutar scripts del gateway). Ignition 8.1.54 restringe la creación de proyectos a las sesiones de Designer y ya no depende de este ajuste. La… | |
| Aplazada | Alta (8.5) | 0.18% | — | Unidata Netcdf-cAI | 4/9/2026 | 24/9/2026 | Unidata netcdf-c hasta la 4.10.1 contiene una vulnerabilidad de escritura fuera de límites en NC4_HDF5_inq_attname() que copia los nombres de atributos HDF5 en un búfer fijo de 256 bytes sin validar la longitud. Los atacantes pueden crear archivos HDF5 con nombres de atributos sobredimensionados para desbordar el… | |
| Pendiente de análisis | Alta (8.6) | 0.25% | — | Tycon Systems Tpdin-monitor-web3AI | 4/9/2026 | 8/9/2026 | Las versiones 2.2.9 y anteriores de Tycon Systems TPDIN-Monitor-WEB3 son vulnerables a una vulnerabilidad de falsificación de solicitudes entre sitios (CSRF). Esto podría permitir a un atacante realizar operaciones que cambien el estado del dispositivo. | |
| Pendiente de análisis | Alta (7.1) | 0.33% | — | Tycon Systems Tpdin-monitor-web3AI | 4/9/2026 | 9/9/2026 | Las versiones 2.2.9 y anteriores de Tycon Systems TPDIN-Monitor-WEB3 son vulnerables a una vulnerabilidad de uso de credenciales codificadas de forma fija. Esto podría permitir a un atacante interceptar información sensible o credenciales. | |
| Aplazada | Alta (7.5) | 0.53% | — | Invoiceninja Invoice NinjaAI | 4/9/2026 | 9/9/2026 | Un problema en Invoice Ninja v5.13.24 permite a un atacante remoto obtener información sensible a través de los componentes StoreWebhookRequest.php, UpdateWebhookRequest.php y WebhookSingle.php | |
| Pendiente de análisis | Crítica (9.1) | 0.68% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad Zip Slip en la funcionalidad de subida de archivos y procesamiento de archivos comprimidos de SonicWall Network Security Manager (NSM) On-Prem permite a un atacante extraer archivos fuera del directorio de destino previsto utilizando un archivo comprimido especialmente manipulado. | |
| Pendiente de análisis | Alta (8.5) | 0.18% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 8/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de divulgación de información en DirectIo64.sys que permite a atacantes locales no autenticados volcar el contenido completo de la memoria física… | |
| Pendiente de análisis | Alta (8.4) | 0.17% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 10/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una divulgación de memoria física sin autenticación en DirectIo64.sys, alcanzable por usuarios locales sin privilegios mediante un único IOCTL sin comprobación de la… | |
| Pendiente de análisis | Media (6.9) | 0.16% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 8/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de escalada de privilegios en DirectIo64.sys que permite a usuarios locales emitir instrucciones IN y OUT arbitrarias a cualquier puerto de E/S x86… | |
| Pendiente de análisis | Alta (8.5) | 0.17% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 8/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de escalada de privilegios en DirectIo64.sys que permite a usuarios locales modificar la configuración del hardware aprovechando IOCTL expuestos sin… | |
| Pendiente de análisis | Media (6.9) | 0.15% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 14/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de escalada de privilegios y denegación de servicio en DirectIo64.sys que permite a atacantes locales leer registros específicos del modelo (MSR)… | |
| Pendiente de análisis | Alta (8.5) | 0.19% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 8/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de credenciales codificadas de forma fija en DirectIo64.sys que permite a atacantes locales realizar escrituras arbitrarias en la memoria física… | |
| Pendiente de análisis | Media (6.9) | 0.16% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 10/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de escalada de privilegios en DirectIo64.sys que permite a usuarios locales borrar bits arbitrarios en cualquier dirección de memoria física debido a… | |
| Pendiente de análisis | Alta (8.5) | 0.15% | — | Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI | 4/9/2026 | 8/9/2026 | PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de control de acceso incorrecto en el controlador del kernel DirectIo64.sys que permite a usuarios locales sin privilegios realizar operaciones de… | |
| Pendiente de análisis | Crítica (9.1) | 0.46% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de falta de autorización en la interfaz de gestión de SonicWall Network Security Manager (NSM) On-Prem permite a un usuario Admin con menos privilegios escalar privilegios a SuperAdmin. | |
| Pendiente de análisis | Crítica (9.1) | 1.6% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del sistema operativo') en la interfaz de gestión de SonicWall Network Security Manager (NSM) On-Prem permite a un atacante autenticado con privilegios de SuperAdmin inyectar… | |
| Aplazada | Crítica (9.3) | 1.3% | 💥 PoC | Voltronicpower Snmp WEB PROAI | 4/9/2026 | 10/9/2026 | Voltronic Power SNMP Web Pro 1.1 contiene una vulnerabilidad de ejecución remota de código no autenticada en el endpoint de actualización de firmware upload.cgi que permite a atacantes remotos ejecutar comandos arbitrarios como root cargando un archivo tar manipulado sin credenciales válidas. Los atacantes pueden… | |
| Aplazada | Alta (7.1) | 0.44% | — | Nightingale N9EAI | 4/9/2026 | 10/9/2026 | Nightingale (n9e), a partir del commit 8362cbe (rama main, confirmado el 2026-08-27), contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la función isPublicIP de aiagent/tools/http.go, la protección SSRF de la herramienta de agente de IA http_fetch. La función solo desenvuelve… | |
| Aplazada | Media (6.1) | 0.15% | — | Yordam Information Technology Consulting Training AND Electronic Systems Industry AND Trade INC Library Information AND Document Automation ProgramAI | 4/9/2026 | 8/9/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Library Information and Document Automation Program de Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc. que permite XSS… | |
| Aplazada | Media (6.1) | 0.25% | 💥 PoC | Yordam Information Technology Consulting Training AND Electronic Systems Industry AND Trade INC Library Information AND Document Automation ProgramAI | 4/9/2026 | 8/9/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Library Information and Document Automation Program de Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc. que permite la… | |
| Pendiente de análisis | Alta (7.1) | 0.47% | — | Huggingface TokenizersAI | 4/9/2026 | 24/9/2026 | tokenizers (Hugging Face) se ve afectado por un acceso fuera de límites a un búfer en BpeBuilder::build (tokenizers/src/models/bpe/model.rs). Al cargar un tokenizer.json mediante Tokenizer::from_file/from_str, el constructor dimensiona un búfer temporal según la clave de vocabulario más larga y después escribe en él… | |
| Analizada | Alta (8.7) | 0.48% | — | Snipeitapp Snipe-it | 4/9/2026 | 16/9/2026 | Las versiones de snipe-it anteriores a 8.6.3 contienen una vulnerabilidad de omisión de autorización en la funcionalidad de eliminación masiva que permite a usuarios restringidos eliminar de forma lógica (soft-delete) usuarios fuera de su ámbito autorizado. Los atacantes pueden incluir identificadores de usuario no… | |
| Analizada | Alta (8.4) | 0.38% | — | Snipeitapp Snipe-it | 4/9/2026 | 16/9/2026 | Las versiones de Snipe-IT anteriores a 8.6.2 contienen una vulnerabilidad de omisión de autorización en las acciones del informe de aceptación de entregas (checkout-acceptance) cuando Full Multiple Company Support está habilitado. Los usuarios autenticados con el permiso reports.view pueden enumerar identificadores de… | |
| Aplazada | Media (5.9) | 0.23% | — | Thedotstore Ninja FormsAI | 4/9/2026 | 8/9/2026 | The Ninja Forms WordPress plugin before 3.15.2 does not restrict its REST abilities to administrators, accepting a Ninja Forms WordPress plugin before 3.15.2-specific capability as equivalent to full site administration, which allows any user granted that capability to read Ninja Forms WordPress plugin before 3.15.2… | |
| Analizada | Alta (8.5) | 0.16% | — | NI Dasylab | 3/9/2026 | 22/9/2026 | Existe una vulnerabilidad de lectura fuera de límites en DASYLab debido a una validación incorrecta de los datos proporcionados por el usuario. Esto provoca una lectura más allá del final de un búfer de heap asignado durante la conversión de cadenas. La explotación exitosa requiere que un atacante consiga que un… |