Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
21.643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.13% | — | NI Labview | 25/8/2026 | 8/9/2026 | Se ha descubierto recientemente en NI LabVIEW una vulnerabilidad de desbordamiento de enteros que provoca una escritura fuera de límites. Esto puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un archivo VI… | |
| Analizada | Media (6.9) | 0.13% | — | NI Labview | 25/8/2026 | 8/9/2026 | Se ha descubierto recientemente en NI LabVIEW una vulnerabilidad de conversión de enteros que provoca una lectura fuera de límites al cargar imágenes. Esto puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un… | |
| Analizada | Alta (8.5) | 0.13% | — | NI Labview | 25/8/2026 | 8/9/2026 | Existe una vulnerabilidad de corrupción de memoria descubierta recientemente en NI LabVIEW que puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un VI especialmente manipulado. Esta vulnerabilidad afecta a NI… | |
| Analizada | Alta (8.5) | 0.13% | — | NI Labview | 25/8/2026 | 8/9/2026 | Existe una vulnerabilidad de corrupción de memoria descubierta recientemente en NI LabVIEW que puede provocar divulgación de información o ejecución de código arbitrario. La explotación con éxito requiere que un atacante consiga que un usuario abra un VI especialmente manipulado. Esta vulnerabilidad afecta a NI… | |
| Aplazada | Alta (7.1) | 0.40% | — | Dradis Community EditionAI | 25/8/2026 | 24/9/2026 | En Dradis Community Edition, ProvidersController y AgentsController condicionan su before_action admin_required a `defined?(Dradis::Pro)`, una constante que nunca se define en CE, por lo que la comprobación de autorización nunca se aplica. Como resultado, cualquier usuario autenticado (no administrador) puede crear un… | |
| Aplazada | Alta (8.4) | 0.27% | — | Git-scm GITAISonirico Mcp-shellAI | 25/8/2026 | 9/9/2026 | mcp-shell es un servidor MCP para ejecutar comandos de shell de forma segura, auditable y bajo demanda. Antes de la 0.6.0, el security.yaml predeterminado permite /usr/bin/git, mientras que security.go omite ! de containsShellMetacharacters y containsDangerousShellConstructs y no aplica ninguna política de argumentos… | |
| Aplazada | Alta (8.4) | 0.45% | — | Sonirico Mcp-shellAI | 25/8/2026 | 9/9/2026 | mcp-shell es un servidor MCP para ejecutar comandos de shell de forma segura, auditable y bajo demanda. Antes de la 0.6.0, el security.yaml predeterminado de Docker incluye /bin/bash en allowed_executables, mientras que security.go solo valida el primer token y checkBlockedPatternsAndCommands no rechaza el indicador… | |
| Aplazada | Alta (8.6) | 0.20% | — | Sonirico Mcp-shellAI | 25/8/2026 | 9/9/2026 | mcp-shell es un servidor MCP para ejecutar comandos de shell de forma segura, auditable y bajo demanda. Antes de la 0.6.0, config.go inicializa Security.Enabled a false y, cuando MCP_SHELL_SEC_CONFIG_FILE no está definido, main.go inicia el despliegue documentado de binario sin más (bare-binary) sin ninguna política… | |
| Aplazada | Crítica (10) | 0.60% | — | Miniorange Saml SSOAIMiniorange Saml SP Single Sign ON Login With AdfsAIMiniorange Saml SP Single Sign ON Saml SSO Login With Google AppsAIJoomlaAI | 25/8/2026 | 8/9/2026 | Extensión de Joomla - miniorange.com - Omisión de autenticación no autenticada mediante el parámetro SAMLResponse en miniOrange SAML SSO < 11.0.2, SAML SP Single Sign On – Login with ADFS < 6.4, SAML SP Single Sign On – SAML SSO login with Google Apps < 6.4 - Esto se debe a que la función mo_saml_validate_signature()… | |
| Aplazada | Alta (8.8) | 0.41% | — | Phoenixcontact Ie-sr-2tx-wl-4gAI | 25/8/2026 | 3/9/2026 | La función de control por SMS de los dispositivos IE-SR-2TX-WL-4G puede exigir una contraseña para los comandos SMS mediante el ajuste 'Enable Password Authorization'. El dispositivo incrementa un contador de reintentos con cada intento fallido de contraseña por SMS; tras 5 intentos fallidos consecutivos, la… | |
| Aplazada | Media (6.1) | 0.28% | — | Nopaperforms Niaa-chatbotAI | 24/8/2026 | 9/9/2026 | Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el chatbot de soporte de Nopaperforms Niaa-Chatbot hasta 2022-05-17 permite a atacantes remotos inyectar scripts web o HTML arbitrarios a través del parámetro Enter email. | |
| Aplazada | Alta (8.1) | 0.22% | — | Dlink Di-7001 Mini 5GAI | 24/8/2026 | 29/9/2026 | D-Link DI-7001 MINI_5G 19.10.31A1 contiene una vulnerabilidad de ejecución de código en el parámetro flag de msp_info, que puede ser explotada para ejecutar comandos arbitrarios. | |
| Aplazada | Crítica (10) | 0.41% | — | Miniorange Oauth ClientAIMiniorange Oauth Single Sign ON Oidc SSOAIMiniorange Login With Keycloak Oauth Single Sign ON SSOAIMiniorange Single Sign ON FOR Educational InstitutesAI | 24/8/2026 | 8/9/2026 | Extensión de Joomla - miniorange.com - Toma de control de cuentas arbitrarias en miniOrange OAuth Client < 3.2.0, OAuth Single Sign-On – OIDC SSO < 1.2.2, Login with Keycloak OAuth Single Sign-On (SSO) < 1.2.2, Single Sign-On for Educational Institutes < 1.2.2 - La manipulación del valor de una cookie permite a los… | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Clinic Management SystemAI | 24/8/2026 | 24/8/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Online Clinic Management System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo success/login.php del componente Admin Login. La manipulación del argumento Username provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit se… | |
| Aplazada | Crítica (9.8) | 0.48% | — | Redefiningtheweb Affiliate PROAI | 24/8/2026 | 24/8/2026 | Escalada de privilegios sin autenticación en Affiliate Pro - Affiliate Program for WooCommerce & WordPress, versiones <= 8.9.1. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Unitedover DigitsAI | 24/8/2026 | 24/8/2026 | Escalada de privilegios sin autenticación en Digits, versiones <= 9.2. | |
| Analizada | Crítica (9.9) | 0.72% | — | Canonical LXD | 24/8/2026 | 11/9/2026 | Una vulnerabilidad de recorrido de directorios (path traversal) en el procesamiento de plantillas de instancias de LXD permite a un atacante con permisos de edición de contenedores, o a cualquier usuario que lance una imagen manipulada, sobrescribir archivos arbitrarios del sistema host como root. Al procesar las… | |
| Aplazada | Media (6) | 0.24% | — | DJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+12 | 24/8/2026 | 26/8/2026 | El servidor multimedia HTTP de los drones DJI no aplica límites suficientes a las conexiones entrantes ni a la frecuencia de solicitudes. Un atacante con acceso a la red interna del dron puede agotar el grupo de conexiones del servidor solicitando repetidamente un archivo multimedia almacenado, lo que impide que el… | |
| Aplazada | Alta (8.5) | 0.23% | 💥 PoC | DJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+12 | 24/8/2026 | 26/8/2026 | Los drones DJI exponen una interfaz de comandos DUML no autenticada a través de Bluetooth que permite a un atacante dentro del alcance de Bluetooth modificar parámetros de configuración de Wi-Fi, como el SSID, la PSK, la dirección MAC, el código de país regulatorio y el canal inalámbrico. Un atacante puede… | |
| Aplazada | Alta (8.7) | 0.41% | — | DJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+12 | 24/8/2026 | 26/8/2026 | El servidor multimedia HTTP que se ejecuta en los drones DJI sirve fotos y vídeos almacenados a través del endpoint `/v2` sin autenticar al cliente solicitante. Los nombres de archivo siguen un patrón predecible, lo que permite a un atacante que se una a la red interna del dron enumerar nombres de archivo válidos y… | |
| Aplazada | Media (5.3) | 0.34% | — | Murrelektronik XelityAI | 24/8/2026 | 3/9/2026 | La interfaz gráfica web de los switches Murrelektronik Xelity afectados registra las direcciones MAC de la tabla de direcciones MAC de los dispositivos cuando un administrador autenticado utiliza la función 'Copy learned MAC Addresses'. Debido a una generación incorrecta de mensajes de error, un atacante no… | |
| Aplazada | Alta (8.4) | 1.1% | — | Sakura Editor Development Community Sakura EditorAI | 24/8/2026 | 28/8/2026 | Sakura Editor, proporcionado por Sakura Editor Development Community, contiene una vulnerabilidad de inyección de comandos del sistema operativo. Si se induce a un usuario víctima a editar un archivo en un directorio manipulado, pueden ejecutarse comandos arbitrarios del sistema operativo en el PC del usuario cuando… | |
| Aplazada | Media (5.5) | 0.41% | — | Shenzhen Gongji Technology Xbrother Dynamic Environment Monitoring SystemAI | 24/8/2026 | 24/8/2026 | Se ha detectado una vulnerabilidad de seguridad en Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System hasta la 300R004C00B300. El elemento afectado es la función PlanController.getImmediatePlans del archivo /xbreport/api/v1/plamange/plansImmediate. La manipulación del argumento order/sort… | |
| Aplazada | Alta (8.8) | 0.51% | — | Slider Hero With Video Background AnimationAI | 22/8/2026 | 26/8/2026 | The Slider Hero with Video Background, Animation WordPress plugin before 9.1.3 does not have authorisation and nonce checks on two of its request handlers, and does not escape a stored setting before outputting it, allowing unauthenticated users to store malicious JavaScript which will be executed in the context of an… | |
| Aplazada | Crítica (9.9) | 0.55% | — | Nezha Monitoring NezhaAI | 21/8/2026 | 9/9/2026 | Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. Nezha versions 1.14.13 through 1.14.14 and 2.0.0 through 2.0.9 do not bind stream identifiers created by CreateStream in service/rpc/io_stream.go to their creating user, and `GET /ws/terminal/:id` and `GET /ws/file/:id`… |