Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

21.643 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.13%—NI Labview25/8/20268/9/2026
Se ha descubierto recientemente en NI LabVIEW una vulnerabilidad de desbordamiento de enteros que provoca una escritura fuera de límites. Esto puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un archivo VI…
AnalizadaMedia (6.9)0.13%—NI Labview25/8/20268/9/2026
Se ha descubierto recientemente en NI LabVIEW una vulnerabilidad de conversión de enteros que provoca una lectura fuera de límites al cargar imágenes. Esto puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un…
AnalizadaAlta (8.5)0.13%—NI Labview25/8/20268/9/2026
Existe una vulnerabilidad de corrupción de memoria descubierta recientemente en NI LabVIEW que puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un VI especialmente manipulado. Esta vulnerabilidad afecta a NI…
AnalizadaAlta (8.5)0.13%—NI Labview25/8/20268/9/2026
Existe una vulnerabilidad de corrupción de memoria descubierta recientemente en NI LabVIEW que puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un VI especialmente manipulado. Esta vulnerabilidad afecta a NI…
AplazadaAlta (7.1)0.40%—Dradis Community EditionAI25/8/202624/9/2026
En Dradis Community Edition, ProvidersController y AgentsController condicionan su before_action admin_required a `defined?(Dradis::Pro)`, una constante que nunca se define en CE, por lo que la comprobación de autorización nunca se aplica. Como resultado, cualquier usuario autenticado (no administrador) puede crear un…
AplazadaAlta (8.4)0.27%—Git-scm GITAISonirico Mcp-shellAI25/8/20269/9/2026
mcp-shell es un servidor MCP para ejecutar comandos de shell de forma segura, auditable y bajo demanda. Antes de la 0.6.0, el security.yaml predeterminado permite /usr/bin/git, mientras que security.go omite ! de containsShellMetacharacters y containsDangerousShellConstructs y no aplica ninguna política de argumentos…
AplazadaAlta (8.4)0.45%—Sonirico Mcp-shellAI25/8/20269/9/2026
mcp-shell es un servidor MCP para ejecutar comandos de shell de forma segura, auditable y bajo demanda. Antes de la 0.6.0, el security.yaml predeterminado de Docker incluye /bin/bash en allowed_executables, mientras que security.go solo valida el primer token y checkBlockedPatternsAndCommands no rechaza el indicador…
AplazadaAlta (8.6)0.20%—Sonirico Mcp-shellAI25/8/20269/9/2026
mcp-shell es un servidor MCP para ejecutar comandos de shell de forma segura, auditable y bajo demanda. Antes de la 0.6.0, config.go inicializa Security.Enabled a false y, cuando MCP_SHELL_SEC_CONFIG_FILE no está definido, main.go inicia el despliegue documentado de binario sin más (bare-binary) sin ninguna política…
AplazadaCrítica (10)0.60%—Miniorange Saml SSOAIMiniorange Saml SP Single Sign ON Login With AdfsAIMiniorange Saml SP Single Sign ON Saml SSO Login With Google AppsAIJoomlaAI25/8/20268/9/2026
Extensión de Joomla - miniorange.com - Omisión de autenticación no autenticada mediante el parámetro SAMLResponse en miniOrange SAML SSO < 11.0.2, SAML SP Single Sign On – Login with ADFS < 6.4, SAML SP Single Sign On – SAML SSO login with Google Apps < 6.4 - Esto se debe a que la función mo_saml_validate_signature()…
AplazadaAlta (8.8)0.41%—Phoenixcontact Ie-sr-2tx-wl-4gAI25/8/20263/9/2026
La función de control por SMS de los dispositivos IE-SR-2TX-WL-4G puede exigir una contraseña para los comandos SMS mediante el ajuste 'Enable Password Authorization'. El dispositivo incrementa un contador de reintentos con cada intento fallido de contraseña por SMS; tras 5 intentos fallidos consecutivos, la…
AplazadaMedia (6.1)0.28%—Nopaperforms Niaa-chatbotAI24/8/20269/9/2026
Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el chatbot de soporte de Nopaperforms Niaa-Chatbot hasta 2022-05-17 permite a atacantes remotos inyectar scripts web o HTML arbitrarios a través del parámetro Enter email.
AplazadaAlta (8.1)0.22%—Dlink Di-7001 Mini 5GAI24/8/202629/9/2026
D-Link DI-7001 MINI_5G 19.10.31A1 contiene una vulnerabilidad de ejecución de código en el parámetro flag de msp_info, que puede ser explotada para ejecutar comandos arbitrarios.
AplazadaCrítica (10)0.41%—Miniorange Oauth ClientAIMiniorange Oauth Single Sign ON Oidc SSOAIMiniorange Login With Keycloak Oauth Single Sign ON SSOAIMiniorange Single Sign ON FOR Educational InstitutesAI24/8/20268/9/2026
Extensión de Joomla - miniorange.com - Toma de control de cuentas arbitrarias en miniOrange OAuth Client < 3.2.0, OAuth Single Sign-On – OIDC SSO < 1.2.2, Login with Keycloak OAuth Single Sign-On (SSO) < 1.2.2, Single Sign-On for Educational Institutes < 1.2.2 - La manipulación del valor de una cookie permite a los…
AplazadaMedia (5.5)0.43%—Itsourcecode Online Clinic Management SystemAI24/8/202624/8/2026
Se ha encontrado una vulnerabilidad en itsourcecode Online Clinic Management System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo success/login.php del componente Admin Login. La manipulación del argumento Username provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit se…
AplazadaCrítica (9.8)0.48%—Redefiningtheweb Affiliate PROAI24/8/202624/8/2026
Escalada de privilegios sin autenticación en Affiliate Pro - Affiliate Program for WooCommerce & WordPress, versiones <= 8.9.1.
AplazadaCrítica (9.8)0.48%—Unitedover DigitsAI24/8/202624/8/2026
Escalada de privilegios sin autenticación en Digits, versiones <= 9.2.
AnalizadaCrítica (9.9)0.72%—Canonical LXD24/8/202611/9/2026
Una vulnerabilidad de recorrido de directorios (path traversal) en el procesamiento de plantillas de instancias de LXD permite a un atacante con permisos de edición de contenedores, o a cualquier usuario que lance una imagen manipulada, sobrescribir archivos arbitrarios del sistema host como root. Al procesar las…
AplazadaMedia (6)0.24%—DJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+1224/8/202626/8/2026
El servidor multimedia HTTP de los drones DJI no aplica límites suficientes a las conexiones entrantes ni a la frecuencia de solicitudes. Un atacante con acceso a la red interna del dron puede agotar el grupo de conexiones del servidor solicitando repetidamente un archivo multimedia almacenado, lo que impide que el…
AplazadaAlta (8.5)0.23%💥 PoCDJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+1224/8/202626/8/2026
Los drones DJI exponen una interfaz de comandos DUML no autenticada a través de Bluetooth que permite a un atacante dentro del alcance de Bluetooth modificar parámetros de configuración de Wi-Fi, como el SSID, la PSK, la dirección MAC, el código de país regulatorio y el canal inalámbrico. Un atacante puede…
AplazadaAlta (8.7)0.41%—DJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+1224/8/202626/8/2026
El servidor multimedia HTTP que se ejecuta en los drones DJI sirve fotos y vídeos almacenados a través del endpoint `/v2` sin autenticar al cliente solicitante. Los nombres de archivo siguen un patrón predecible, lo que permite a un atacante que se una a la red interna del dron enumerar nombres de archivo válidos y…
AplazadaMedia (5.3)0.34%—Murrelektronik XelityAI24/8/20263/9/2026
La interfaz gráfica web de los switches Murrelektronik Xelity afectados registra las direcciones MAC de la tabla de direcciones MAC de los dispositivos cuando un administrador autenticado utiliza la función 'Copy learned MAC Addresses'. Debido a una generación incorrecta de mensajes de error, un atacante no…
AplazadaAlta (8.4)1.1%—Sakura Editor Development Community Sakura EditorAI24/8/202628/8/2026
Sakura Editor, proporcionado por Sakura Editor Development Community, contiene una vulnerabilidad de inyección de comandos del sistema operativo. Si se induce a un usuario víctima a editar un archivo en un directorio manipulado, pueden ejecutarse comandos arbitrarios del sistema operativo en el PC del usuario cuando…
AplazadaMedia (5.5)0.41%—Shenzhen Gongji Technology Xbrother Dynamic Environment Monitoring SystemAI24/8/202624/8/2026
Se ha detectado una vulnerabilidad de seguridad en Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System hasta la 300R004C00B300. El elemento afectado es la función PlanController.getImmediatePlans del archivo /xbreport/api/v1/plamange/plansImmediate. La manipulación del argumento order/sort…
AplazadaAlta (8.8)0.51%—Slider Hero With Video Background AnimationAI22/8/202626/8/2026
The Slider Hero with Video Background, Animation WordPress plugin before 9.1.3 does not have authorisation and nonce checks on two of its request handlers, and does not escape a stored setting before outputting it, allowing unauthenticated users to store malicious JavaScript which will be executed in the context of an…
AplazadaCrítica (9.9)0.55%—Nezha Monitoring NezhaAI21/8/20269/9/2026
Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. Nezha versions 1.14.13 through 1.14.14 and 2.0.0 through 2.0.9 do not bind stream identifiers created by CreateStream in service/rpc/io_stream.go to their creating user, and `GET /ws/terminal/:id` and `GET /ws/file/:id`…