Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

21.641 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.44%—Nightingale N9EAI4/9/202610/9/2026
Nightingale (n9e), a partir del commit 8362cbe (rama main, confirmado el 2026-08-27), contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la función isPublicIP de aiagent/tools/http.go, la protección SSRF de la herramienta de agente de IA http_fetch. La función solo desenvuelve…
AplazadaMedia (6.1)0.15%—Yordam Information Technology Consulting Training AND Electronic Systems Industry AND Trade INC Library Information AND Document Automation ProgramAI4/9/20268/9/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Library Information and Document Automation Program de Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc. que permite XSS…
AplazadaMedia (6.1)0.25%💥 PoCYordam Information Technology Consulting Training AND Electronic Systems Industry AND Trade INC Library Information AND Document Automation ProgramAI4/9/20268/9/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Library Information and Document Automation Program de Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc. que permite la…
Pendiente de análisisAlta (7.1)0.47%—Huggingface TokenizersAI4/9/202624/9/2026
tokenizers (Hugging Face) se ve afectado por un acceso fuera de límites a un búfer en BpeBuilder::build (tokenizers/src/models/bpe/model.rs). Al cargar un tokenizer.json mediante Tokenizer::from_file/from_str, el constructor dimensiona un búfer temporal según la clave de vocabulario más larga y después escribe en él…
AnalizadaAlta (8.7)0.48%—Snipeitapp Snipe-it4/9/202616/9/2026
Las versiones de snipe-it anteriores a 8.6.3 contienen una vulnerabilidad de omisión de autorización en la funcionalidad de eliminación masiva que permite a usuarios restringidos eliminar de forma lógica (soft-delete) usuarios fuera de su ámbito autorizado. Los atacantes pueden incluir identificadores de usuario no…
AnalizadaAlta (8.4)0.38%—Snipeitapp Snipe-it4/9/202616/9/2026
Las versiones de Snipe-IT anteriores a 8.6.2 contienen una vulnerabilidad de omisión de autorización en las acciones del informe de aceptación de entregas (checkout-acceptance) cuando Full Multiple Company Support está habilitado. Los usuarios autenticados con el permiso reports.view pueden enumerar identificadores de…
AplazadaMedia (5.9)0.23%—Thedotstore Ninja FormsAI4/9/20268/9/2026
The Ninja Forms WordPress plugin before 3.15.2 does not restrict its REST abilities to administrators, accepting a Ninja Forms WordPress plugin before 3.15.2-specific capability as equivalent to full site administration, which allows any user granted that capability to read Ninja Forms WordPress plugin before 3.15.2…
AnalizadaAlta (8.5)0.16%—NI Dasylab3/9/202622/9/2026
Existe una vulnerabilidad de lectura fuera de límites en DASYLab debido a una validación incorrecta de los datos proporcionados por el usuario. Esto provoca una lectura más allá del final de un búfer de heap asignado durante la conversión de cadenas. La explotación exitosa requiere que un atacante consiga que un…
AnalizadaAlta (8.6)0.16%—NI Dasylab3/9/202622/9/2026
Existe una vulnerabilidad de lectura fuera de límites en DASYLab debido a una validación incorrecta de los datos proporcionados por el usuario. Esto provoca una lectura fuera de los límites de una estructura de datos asignada. La explotación exitosa requiere que un atacante consiga que un usuario abra un archivo .DSB…
AnalizadaAlta (8.5)0.16%—NI Dasylab3/9/202622/9/2026
Existe una vulnerabilidad de lectura fuera de límites en DASYLab debido a una validación incorrecta de los datos proporcionados por el usuario. Esto provoca una lectura de unos pocos bytes más allá del final de un búfer de heap asignado durante el manejo de archivos. La explotación exitosa requiere que un atacante…
AnalizadaAlta (8.5)0.16%—NI Dasylab3/9/202622/9/2026
Existe una vulnerabilidad de escritura fuera de límites en DASYLab debido a una validación incorrecta de los datos proporcionados por el usuario, que provoca una escritura más allá del final de una estructura de datos asignada. La explotación exitosa requiere que un atacante consiga que un usuario abra un archivo .DSB…
AnalizadaAlta (8.5)0.16%—NI Dasylab3/9/202622/9/2026
Existe una vulnerabilidad de escritura fuera de límites en DASYLab debido a una validación incorrecta de los datos proporcionados por el usuario, que provoca una escritura más allá del final de un heap asignado. La explotación exitosa requiere que un atacante consiga que un usuario abra un archivo .DSB especialmente…
AnalizadaAlta (8.5)0.16%—NI Dasylab3/9/202622/9/2026
Existe una vulnerabilidad de escritura fuera de límites en DASYLab debido a la falta de una validación adecuada de los datos proporcionados por el usuario. La explotación exitosa requiere que un atacante consiga que un usuario abra un archivo .DSB especialmente manipulado. Este problema afecta a todas las versiones…
AplazadaCrítica (9.1)1.2%—GeonetworkAISaxonica SaxonAI3/9/20269/9/2026
GeoNetwork es una aplicación de catálogo para gestionar recursos con referencia espacial. Antes de las versiones 4.4.12 y 4.2.17, el procesador XSLT Saxon utilizado para renderizar los formateadores está configurado sin procesamiento seguro (`FEATURE_SECURE_PROCESSING`) y sin deshabilitar las funciones de extensión de…
AplazadaMedia (5.3)0.33%—Kevin Pirnie KP Agent ReadyAI3/9/20263/9/2026
Vulnerabilidad de inserción de información sensible en los datos enviados en Kevin Pirnie KP Agent Ready que permite recuperar datos sensibles incrustados (Retrieve Embedded Sensitive Data). Este problema afecta a KP Agent Ready: desde n/a antes de 1.2.08.
AplazadaAlta (7.1)0.25%—Ninjaforms File Uploads ExtensionAI3/9/20265/9/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Ninja Forms File Uploads Extension, versiones <= 3.3.26.
AnalizadaAlta (8.4)0.22%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+43/9/20269/9/2026
Las operaciones administrativas de Carbon Console no validan adecuadamente determinadas entradas proporcionadas por el usuario. Este descuido permite a un actor malicioso con privilegios administrativos inyectar y ejecutar código arbitrario de forma remota. Una explotación exitosa permite a un actor de amenazas con…
AplazadaBaja (2)0.36%—Langgenius DifyAI3/9/20263/9/2026
Se ha identificado una vulnerabilidad en langgenius dify 1.13.0. Esta vulnerabilidad afecta a la función router.replace del archivo web/app/(shareLayout)/webapp-signin/components/mail-and-password-auth.tsx del componente WebApp Sign-In. Dicha manipulación del argumento redirect_url provoca secuencias de comandos en…
AplazadaBaja (2.1)0.50%—Langgenius DifyAI3/9/20263/9/2026
Se ha determinado una vulnerabilidad en langgenius dify 1.13.0. Se ve afectada la función router.replace del archivo web/app/(shareLayout)/components/splash.tsx del componente Splash Layout. Esta manipulación del argumento redirect_url provoca secuencias de comandos en sitios cruzados (XSS). Es posible llevar a cabo…
Pendiente de análisisAlta (7.5)0.37%—Cisco Desk Phone 9800 SeriesAICisco IP Phone 7800 SeriesAICisco IP Phone 8800 SeriesAICisco Video Phone 8875AI+12/9/20262/9/2026
Una vulnerabilidad en Cisco Desk Phone 9800 Series, Cisco IP Phone 7800 and 8800 Series y Cisco Video Phone 8875 que ejecuten el software Cisco Session Initiation Protocol (SIP) podría permitir a un atacante remoto no autenticado provocar una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta…
AnalizadaMedia (5.3)0.33%—Miniorange Ldap / Active Directory Integration2/9/202616/9/2026
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en una consulta LDAP ('LDAP Injection') en Drupal LDAP / Active Directory Integration que permite la inyección LDAP. Este problema afecta a las versiones de LDAP / Active Directory Integration: desde la 0.0.0 hasta la 2.2.1.
AplazadaAlta (8.8)0.46%—Ninjaforms Ninja Forms - Layout & StylesAI2/9/20263/9/2026
Inyección de objetos PHP sin autenticación en Ninja Forms - Layout & Styles, versiones <= 3.0.31.
AplazadaAlta (8.1)0.38%—Miniorange Oauth Single Sign ONAI2/9/20263/9/2026
El plugin de WordPress OAuth Single Sign On anterior a 7.0.1 no verifica la aserción de identidad devuelta por su flujo de inicio de sesión único de Steam, lo que permite a atacantes no autenticados iniciar sesión como un usuario arbitrario no administrador y crear cuentas nuevas.
AplazadaAlta (8.1)0.52%—Joomunited WP File DownloadAI2/9/20264/9/2026
El plugin WP File Download para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente de las rutas de archivo en la función delete en todas las versiones. Esto permite a atacantes autenticados, con acceso de nivel suscriptor o superior, eliminar archivos arbitrarios del…
AnalizadaCrítica (10)8.8%⚠ Explotación activa💥 ExploitSonicwall Sma8200vSonicwall Sma6210 FirmwareSonicwall Sma7210 Firmware1/9/20263/9/2026
Existe una vulnerabilidad de SSRF previa a la autenticación en la interfaz Work Place del dispositivo SMA1000 debido a una ruta de acceso alternativa no prevista. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para obtener acceso no autorizado a funcionalidades sensibles y realizar operaciones…