Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

40.079 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.2)0.49%—VM2AI17/9/202621/9/2026
vm2 es una biblioteca de sandbox para ejecutar JavaScript no confiable en Node.js. En las versiones >= 3.10.0 y <= 3.11.7, las Promises devueltas desde el realm del host al sandbox no se marcan como gestionadas en el límite del puente; solo las Promises creadas dentro del sandbox se envuelven con un manejador que…
AplazadaCrítica (9.3)0.50%—VM2AI17/9/202618/9/2026
Las versiones de vm2 desde la 3.11.0 antes de la 3.11.8 no protegen los prototipos TypedArray y ArrayBuffer del host frente a la mutación desde el sandbox. Los atacantes pueden usar primitivas de recorrido de prototipos para alcanzar y modificar Uint8Array.prototype, %TypedArray%.prototype y ArrayBuffer.prototype del…
AplazadaCrítica (9.4)0.65%—VM2AI17/9/202618/9/2026
Las versiones de vm2 >= 3.9.6 y <= 3.11.6 se ven afectadas por una omisión de la lista de builtins permitidos de NodeVM que permite una evasión del sandbox en Node.js 24 y posteriores cuando quien integra vm2 permite explícitamente el builtin node:test (p. ej., require: { builtin: ['node:test'] }). En Node.js 24+,…
AplazadaCrítica (9.3)0.84%—VM2AINodejsAI17/9/202619/9/2026
Las versiones de vm2 3.10.2 a 3.11.6 contienen una vulnerabilidad de evasión del sandbox en Node.js 26 en la que Promise.prototype.finally() elude las protecciones del envoltorio de vm2 debido a un protector PromiseThenLookupChain obsoleto en V8 14.6. Los atacantes pueden aprovecharlo creando una función asíncrona que…
AplazadaCrítica (9.4)0.62%—VM2AI17/9/202619/9/2026
Las versiones de vm2 3.11.3 a 3.11.6 exponen el módulo node:sqlite de Node.js del host al código que se ejecuta en NodeVM cuando ese builtin está permitido, ya sea explícitamente o mediante builtin: ['*']. El módulo se envuelve con vm.readonly(), que impide la asignación de propiedades pero deja accesibles funciones…
AplazadaCrítica (10)1.0%—VM2AI17/9/202618/9/2026
vm2 3.11.6 es vulnerable a una evasión del sandbox que conduce a ejecución remota de código en el proceso Node.js del host. La corrección de GHSA-m283-3h24-438v es incompleta: la barrera del puente en lib/bridge.js:1624 comprueba la identidad solo del destino directo de la llamada al decidir si reconstruir/sanitizar…
AplazadaCrítica (9.1)0.91%—Team-alembic ASH Authentication PhoenixAIAlembic ASH AuthenticationAI17/9/202618/9/2026
Vulnerabilidad de expiración insuficiente de la sesión en team-alembic AshAuthentication y AshAuthentication Phoenix que permite que una sesión revocada siga completamente autenticada. Un recurso configurado con session_identifier :jti y require_token_presence_for_authentication? deshabilitado almacena su valor de…
AplazadaCrítica (9.1)0.77%—Alembic ASH AuthenticationAI17/9/202618/9/2026
Vulnerabilidad de omisión de autenticación por debilidad primaria en team-alembic AshAuthentication que permite a un usuario no confirmado obtener una sesión, eludiendo un requisito obligatorio de confirmación del correo electrónico. AshAuthentication.Strategy.Password.Actions.check_user/2 decide si el atributo…
AplazadaCrítica (9.1)0.56%—Alembic ASH AuthenticationAI17/9/202618/9/2026
Vulnerabilidad de condición de carrera de tiempo de comprobación a tiempo de uso (TOCTOU) en team-alembic AshAuthentication que permite a un atacante que posea un enlace mágico filtrado reutilizar su token de un solo uso y autenticarse como el sujeto objetivo. Un enlace mágico configurado con single_use_token?, que es…
AplazadaCrítica (10)0.86%—Migratico LiteAI17/9/202619/9/2026
Ejecución remota de código (RCE) sin autenticación en Migratico Lite en versiones <= 2.6.8.
AplazadaCrítica (9.1)0.53%—Wwbn AvideoAI17/9/202622/9/2026
AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 usa un generador de números pseudoaleatorios criptográficamente débil al crear códigos de activación de cuentas / emparejamiento de inicio de sesión. getRandomCode() en objects/functions.php deriva el código por completo de uniqid() (sprintf('%08x%05x',…
AplazadaCrítica (9.4)0.85%—Laravel PulseAI17/9/202619/9/2026
Se ha descubierto un fallo de seguridad en rcourtman Pulse hasta la 6.0.4/6.1.0-rc.4. Este problema afecta a la función fmt.Sprintf del archivo /api/security/quick-setup del componente Quick Security Setup Handler. La manipulación del argumento Username provoca una validación de entrada incorrecta. El ataque puede…
AplazadaCrítica (9.8)0.68%—Fatpipe MpvpnAIFatpipe IpvpnAICloudflare WarpAI17/9/202618/9/2026
Los dispositivos FatPipe MPVPN, WARP e IPVPN que ejecutan la versión de firmware al final de su vida útil 10.1.2r60p100 contienen un desbordamiento de búfer basado en pila en /usr/sbin/auth_user_pass. Un atacante remoto no autenticado con acceso a la interfaz de gestión afectada puede enviar una solicitud de…
AplazadaCrítica (9.8)1.4%—Fatpipe MpvpnAIFatpipe IpvpnAICloudflare WarpAI17/9/202618/9/2026
Los dispositivos FatPipe MPVPN, WARP e IPVPN que ejecutan la versión de firmware al final de su vida útil 10.1.2r60p100 contienen una vulnerabilidad de inyección de comandos del sistema operativo en el daemon xtremed. Un atacante remoto no autenticado con acceso a la interfaz de gestión afectada puede enviar una…
AnalizadaCrítica (9.8)0.29%—Dell Openmanage Server Administrator17/9/20266/10/2026
Dell OpenManage Server Administrator, en versiones anteriores a la 11.1.0.3, contiene una vulnerabilidad de uso de clave criptográfica codificada de forma fija. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría acceso no autorizado.
AnalizadaCrítica (9.8)0.95%—Dell Openmanage Server Administrator17/9/20261/10/2026
Dell OpenManage Server Administrator, en versiones anteriores a la 11.1.0.3, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando del sistema operativo (inyección de comandos del sistema operativo u 'OS Command Injection'). Un atacante no autenticado con acceso remoto…
AnalizadaCrítica (9.8)0.53%—Dell Openmanage Server Administrator17/9/20261/10/2026
Dell OpenManage Server Administrator, en versiones anteriores a la 11.1.0.3, contiene una vulnerabilidad de falta de autenticación para una función crítica. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría ejecución remota.
AnalizadaCrítica (9.8)0.21%—Dell Openmanage Server Administrator17/9/20261/10/2026
Dell OpenManage Server Administrator, en versiones anteriores a la 11.1.0.3, contiene una vulnerabilidad de uso de credenciales codificadas de forma fija. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría acceso no autorizado.
AplazadaCrítica (9.2)0.12%—Mitsubishielectric GX Works3AIMitsubishielectric Motion Control SettingAI17/9/20269/10/2026
Vulnerabilidad de implementación incorrecta del algoritmo de autenticación en Mitsubishi Electric GX Works3 y Motion Control Setting que permite a un atacante local autenticarse correctamente incluso con una contraseña de bloque no válida ejecutando el producto afectado y modificando parte del módulo ejecutable en…
AplazadaCrítica (9)0.81%—Wpshopgermany IT Recht KanzleiAI17/9/202618/9/2026
El plugin de WordPress wpShopGermany IT-RECHT KANZLEI anterior a la 2.4 no genera su token de autenticación de la API de forma segura, ya que lo deriva de datos que controla el solicitante y lo crea como efecto secundario de la comprobación que se supone que debe validarlo, lo que permite a atacantes no autenticados…
AplazadaCrítica (9.8)0.50%—Login With QRAI17/9/202618/9/2026
El plugin de WordPress Login with QR hasta la 1.0.0 no verifica que el código utilizado para iniciar la sesión de un usuario sea uno que haya emitido él, sino que lo compara con cualquier valor de metadatos de usuario almacenado, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario,…
AplazadaCrítica (9.8)0.63%—PressengineAI17/9/202618/9/2026
El plugin de WordPress Pressengine hasta la 1.0 no impide que su gestor de inicio de sesión emita una sesión cuando falla la autenticación, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario, incluidos los administradores.
AplazadaCrítica (9.8)0.50%—Private Feed KEYAI17/9/202618/9/2026
El plugin de WordPress Private Feed Key hasta la 0.1 no verifica que la clave utilizada para autenticar una solicitud de feed sea una que haya emitido él, sino que la compara con cualquier valor de metadatos de usuario almacenado, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario,…
AplazadaCrítica (9.8)1.1%💥 PoCMulti Uploader FOR Gravity FormsAI17/9/202619/9/2026
El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.1.9 incluida a través de la función move_file. Esto se debe a una validación insuficiente del tipo de archivo durante la gestión de cargas fragmentadas. Esto permite a atacantes…
AplazadaCrítica (9.2)0.45%—Hkuds NanobotAI16/9/202617/9/2026
HKUDS nanobot anterior a la 0.3.0 contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el componente WebFetchTool, donde la función _validate_url() no bloquea los rangos de IP internos ni las direcciones privadas. Los atacantes pueden enviar mensajes que ordenen al bot obtener…