Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 0.84% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Varias vulnerabilidades en la interfaz web de Analytics and Location Engine permiten a usuarios remotos autenticados ejecutar comandos arbitrarios en el host subyacente. Una explotación satisfactoria podría permitir a un atacante ejecutar comandos arbitrarios como root en el sistema operativo subyacente, lo que… | |
| Analizada | Alta (7.2) | 0.55% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existe una vulnerabilidad en la funcionalidad de restauración de mantenimiento de Analytics and Location Engine (ALE). Una explotación satisfactoria de esta vulnerabilidad podría permitir a un atacante remoto autenticado obtener acceso no autorizado al sistema de archivos con privilegios de root, lo que podría dar… | |
| Analizada | Alta (7.3) | 0.41% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existe una vulnerabilidad en Analytics and Location Engine (ALE) que puede permitir accesos no autorizados, divulgación de información o denegación de servicio. Un atacante remoto no autenticado podría explotar el sistema vulnerable enviando una entrada especialmente manipulada o interceptando las comunicaciones de… | |
| Analizada | Alta (7.5) | 0.46% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existe una vulnerabilidad en un componente de Analytics and Location Engine (ALE) en el que el proceso afectado procesa incorrectamente las conexiones de socket entrantes. Un atacante remoto no autenticado podría explotar esta vulnerabilidad proporcionando una entrada especialmente manipulada durante el proceso de… | |
| Analizada | Alta (7.5) | 0.54% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existe una vulnerabilidad en la interfaz de gestión de Analytics and Location Engine (ALE) que puede permitir la divulgación de información confidencial. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando solicitudes especialmente manipuladas a determinados endpoints internos. Una… | |
| Analizada | Crítica (9.8) | 0.59% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existe una vulnerabilidad en el componente de administración interno de Analytics and Location Engine (ALE). Una explotación satisfactoria de esta vulnerabilidad podría permitir a un atacante remoto no autenticado obtener acceso de escritura no autorizado al sistema de archivos con privilegios elevados, lo que podría… | |
| Analizada | Crítica (9.8) | 0.59% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 25/9/2026 | Existe una vulnerabilidad en Analytics and Location Engine (ALE) por la que la aplicación y el sistema operativo subyacente utilizan credenciales predeterminadas codificadas de forma fija para varias cuentas de administración y del sistema. Un atacante remoto no autenticado podría explotar esta vulnerabilidad… | |
| Aplazada | Alta (8.2) | 0.45% | — | Http-cache-semanticsAI | 18/9/2026 | 23/9/2026 | http-cache-semantics hasta la 4.2.0 contiene una vulnerabilidad de validación de caché en la función _varyMatches(), que no valida correctamente los comodines de la cabecera Vary debido a una comparación de cadenas byte a byte. Los atacantes pueden solicitar URL obtenidas previamente por otros clientes para recibir… | |
| Aplazada | Alta (8.7) | 0.53% | — | Http-cache-semanticsAI | 18/9/2026 | 23/9/2026 | http-cache-semantics hasta la 4.2.0 no valida correctamente las entradas de caché puestas a cero por seguridad al procesar las directivas max-stale del cliente, lo que permite a atacantes no autenticados obtener respuestas en caché pertenecientes a otros usuarios. Los atacantes pueden solicitar la misma URL con un… | |
| Pendiente de análisis | Media (4.3) | 0.21% | — | IBM Cognos AnalyticsAI | 18/9/2026 | 18/9/2026 | IBM Cognos Analytics 12.1.0 hasta la 12.1.3 FP1 y 12.0.4 hasta la 12.0.4 FP2 almacena información sensible en el código fuente que podría ser utilizada por un usuario autenticado en ataques posteriores contra el sistema. | |
| Pendiente de análisis | Media (5.9) | 0.17% | — | IBM Cognos AnalyticsAI | 18/9/2026 | 21/9/2026 | IBM Cognos Analytics 12.1.0 hasta la 12.1.3 FP1 y 12.0.4 hasta la 12.0.4 FP2 podría permitir a un atacante en una red compartida obtener información sensible debido a una comunicación de red insegura. | |
| Pendiente de análisis | Media (5.9) | 0.17% | — | IBM Cognos AnalyticsAI | 18/9/2026 | 28/9/2026 | IBM Cognos Analytics 12.0.4 hasta 12.0.4 FP2, y 12.1.0 hasta 12.1.3 FP1 podría permitir a un atacante remoto obtener información sensible, causado por la falla al habilitar correctamente HTTP Strict Transport Security. Un atacante podría explotar esta vulnerabilidad para obtener información sensible utilizando… | |
| Aplazada | Media (6.1) | 0.18% | — | KA Informatics Technologies LTD BAR Association WebsiteAI | 18/9/2026 | 18/9/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados o XSS) en Bar Association Website de KA Informatics Technologies Ltd. Co. que permite XSS reflejado. Este problema afecta a Bar Association Website: hasta 18092026. NOTA: Se… | |
| Aplazada | Alta (7.1) | 0.25% | — | Visitor Traffic Real Time Statistics PROAI | 17/9/2026 | 17/9/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Visitor Traffic Real Time Statistics Pro en versiones <= 11.21. | |
| Analizada | Alta (7.5) | 0.19% | — | Qualcomm Q-7790 FirmwareQualcomm Qam8255p FirmwareQualcomm Qam8295p FirmwareQualcomm Qamsrv1h Firmware+372 | 17/9/2026 | 22/9/2026 | Denegación de servicio transitoria al procesar tramas de autenticación con longitudes de cabecera del elemento de información FILS no válidas. | |
| Aplazada | Alta (7.1) | 0.48% | — | Zlt2000 Microservices-platformAIElasticsearchAI | 16/9/2026 | 18/9/2026 | zlt2000 microservices-platform hasta la 6.0.0 contiene una vulnerabilidad de omisión de autorización en el servicio search-center que permite a atacantes autenticados leer cualquier índice de Elasticsearch especificando el nombre del índice en las variables de ruta de POST /search/{indexName} y GET… | |
| Aplazada | Alta (7.5) | 0.32% | — | Oracle Product Lifecycle AnalyticsAI | 15/9/2026 | 17/9/2026 | Vulnerabilidad en el producto Oracle Product Lifecycle Analytics de Oracle Supply Chain (componente: Installation Issues). La versión compatible afectada es la 3.6.1. Una vulnerabilidad difícil de explotar permite a un atacante con privilegios bajos con acceso a la red a través de HTTP comprometer Oracle Product… | |
| Aplazada | Alta (7.5) | 0.32% | — | Oracle Product Lifecycle AnalyticsAI | 15/9/2026 | 17/9/2026 | Vulnerabilidad en el producto Oracle Product Lifecycle Analytics de Oracle Supply Chain (componente: Installation Issues). La versión compatible afectada es la 3.6.1. Una vulnerabilidad difícil de explotar permite a un atacante con privilegios bajos con acceso a la red a través de HTTP comprometer Oracle Product… | |
| Pendiente de análisis | Crítica (9.8) | 0.48% | — | Oracle Product Lifecycle AnalyticsAI | 15/9/2026 | 16/9/2026 | Vulnerabilidad en el producto Oracle Product Lifecycle Analytics de Oracle Supply Chain (componente: Core). La versión compatible afectada es la 3.6.1. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Product Lifecycle Analytics. Los… | |
| Aplazada | Alta (8.8) | 0.42% | — | Oracle BI PublisherAIOracle AnalyticsAI | 15/9/2026 | 19/9/2026 | Vulnerabilidad en el producto Oracle BI Publisher de Oracle Analytics (componente: BI Platform Security). Las versiones compatibles afectadas son 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos y acceso a la red a través de SOAP comprometer… | |
| Aplazada | Alta (8.4) | 0.14% | — | Oracle Product Lifecycle AnalyticsAI | 15/9/2026 | 18/9/2026 | Vulnerabilidad en el producto Oracle Product Lifecycle Analytics de Oracle Supply Chain (componente: Installation Issues). La versión compatible afectada es la 3.6.1. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos y inicio de sesión en la infraestructura donde se ejecuta Oracle… | |
| Pendiente de análisis | Media (5.4) | 0.23% | — | IBM Cognos AnalyticsAI | 14/9/2026 | 16/9/2026 | IBM Cognos Analytics 12.1.0 a 12.1.3 FP1 y 12.0.4 a 12.0.4 FP2 permite a un usuario sin privilegios editar su nombre y apellidos para incluir código JavaScript malicioso. Cuando un administrador accede posteriormente al panel de gestión de cuentas de usuario y consulta los permisos de ese usuario, se ejecuta el código… | |
| Aplazada | Media (5.3) | 0.29% | — | BookticsAI | 11/9/2026 | 11/9/2026 | Control de acceso defectuoso sin autenticación en Booktics, versiones <= 1.0.24. | |
| Aplazada | Media (6.9) | 0.83% | — | MogublogAIElasticsearchAI | 11/9/2026 | 11/9/2026 | MoguBlog hasta la 6.2 expone sin autenticación los endpoints de gestión de índices de Elasticsearch en el servicio mogu_search, lo que permite a atacantes remotos eliminar, recrear o alterar el índice de búsqueda del blog. Los atacantes pueden invocar endpoints POST para borrar todo el índice de búsqueda, eliminar… | |
| Aplazada | Media (5.3) | 0.24% | — | BookticsAI | 11/9/2026 | 11/9/2026 | El plugin Booktics – Booking Calendar for Appointments and Service Businesses para WordPress es vulnerable a la modificación no autorizada de datos en todas las versiones hasta la 1.0.23 incluida. Esto se debe a que el callback de permisos create_order_permission() de la ruta REST POST /wp-json/booktics/v1/orders… |