Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

40.081 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)1.1%💥 PoCMulti Uploader FOR Gravity FormsAI17/9/202619/9/2026
El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.1.9 incluida a través de la función move_file. Esto se debe a una validación insuficiente del tipo de archivo durante la gestión de cargas fragmentadas. Esto permite a atacantes…
AplazadaCrítica (9.2)0.45%—Hkuds NanobotAI16/9/202617/9/2026
HKUDS nanobot anterior a la 0.3.0 contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el componente WebFetchTool, donde la función _validate_url() no bloquea los rangos de IP internos ni las direcciones privadas. Los atacantes pueden enviar mensajes que ordenen al bot obtener…
AplazadaCrítica (9.2)0.62%—Wwbn AvideoAI16/9/202622/9/2026
WWBN AVideo hasta la 29.0 contiene una vulnerabilidad de omisión de autenticación en la que el hash de contraseña almacenado se acepta como credencial de inicio de sesión válida a través de dos rutas de código independientes en loginFromRequest() y encryptPasswordVerify(). Los atacantes que obtengan el valor del hash…
Pendiente de análisisCrítica (10)0.58%—Cisco ISEAICisco Ise-picAI16/9/202617/9/2026
Una vulnerabilidad en la API REST de Cisco ISE y Cisco ISE-PIC podría permitir a un atacante remoto no autenticado obtener acceso administrativo a un dispositivo afectado. Esta vulnerabilidad se debe a que el servicio web de la API REST está expuesto con comprobaciones de autorización insuficientes. Un atacante podría…
Pendiente de análisisCrítica (9.1)0.56%—Cisco ISEAI16/9/202617/9/2026
Una vulnerabilidad en Cisco ISE podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debe disponer de credenciales administrativas válidas con privilegios elevados. Esta…
Pendiente de análisisCrítica (9.1)0.78%—Cisco ISEAI16/9/202617/9/2026
Una vulnerabilidad en Cisco ISE podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debe disponer de credenciales administrativas válidas con privilegios elevados. Esta…
AplazadaCrítica (9.1)0.48%—DjustAIDjangoAI16/9/202630/9/2026
djust proporciona renderizado reactivo del lado del servidor al estilo de Phoenix LiveView para Django con rendimiento impulsado por Rust. Antes de la versión 1.0.7, el transporte en vivo (WebSocket) autoriza un montaje mediante `check_view_auth`, no mediante la cadena `View.dispatch()` de Django. Como resultado, la…
Pendiente de análisisCrítica (9.2)0.69%—Arista EOSAI16/9/202617/9/2026
En determinadas circunstancias, en las plataformas afectadas que ejecutan Arista EOS con gRPC Network Packet Sampling Interface (gNPSI) habilitado, un cliente gNPSI no autenticado puede crear una solicitud maliciosa que permita la ejecución de código arbitrario, otorgando a un atacante el control administrativo total…
AplazadaCrítica (9.3)0.64%—Uvdesk Community SkeletonAI16/9/202622/9/2026
UVdesk Community Skeleton hasta la 1.1.8 no autentica ni valida el estado de la instalación en los endpoints del asistente de las acciones del controlador ConfigureHelpdesk. Los atacantes no autenticados pueden redirigir la base de datos y crear cuentas de superadministrador enviando solicitudes manipuladas a los…
AplazadaCrítica (9.3)0.70%—FeastAI16/9/202624/9/2026
Feast hasta la 0.66.0 no verifica las firmas de los tokens JWT antes de establecer la identidad del usuario, lo que permite a los atacantes eludir todo el control de acceso basado en roles presentando un token no verificado con un valor de claim codificado de forma rígida. Los atacantes pueden obtener una identidad…
AplazadaCrítica (9.2)0.61%—AngelAI16/9/202624/9/2026
Angel hasta la 3.3.0 deserializa cargas útiles setAlgoMetrics no confiables usando Kryo sin registro de clases ni validación mediante lista de permitidos. Los atacantes de red no autenticados pueden instanciar clases arbitrarias o agotar la memoria del coordinador enviando objetos serializados manipulados al endpoint…
Pendiente de análisisCrítica (9.8)0.49%—Apache Myfaces CoreAI16/9/202617/9/2026
Falsificación de solicitudes del lado del servidor (SSRF) / inclusión de archivos locales (LFI) en Apache MyFace Core. También pueden verse afectadas versiones anteriores sin soporte. Se recomienda a los usuarios actualizar a las versiones 2.3.12, 2.3-next-M9, 3.0.4, 4.0.4 o 4.1.4, que corrigen este problema.
AplazadaCrítica (9.2)0.71%—SafelineAI16/9/202623/9/2026
SafeLine hasta la 9.4.1 deriva el secreto de firma de sesiones de la consola de administración de un generador math/rand inicializado con la hora, lo que permite a los atacantes reconstruir la clave sin conexión. Los atacantes remotos no autenticados que puedan acotar la marca de tiempo de la instalación pueden…
AnalizadaCrítica (10)14%⚠ Explotación activa💥 PoCCisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector16/9/20267/10/2026
Una vulnerabilidad en una API de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto no autenticado omitir la autenticación. Esta vulnerabilidad se debe a un control de autenticación insuficiente en un endpoint de la API. Un atacante podría explotar esta vulnerabilidad enviando una solicitud…
AplazadaCrítica (9.1)0.47%—MartenAINpgsqlAI16/9/202619/9/2026
Marten es una base de datos documental transaccional y almacén de eventos para .NET sobre PostgreSQL. Desde la versión 7.0.0 hasta la 9.13.0, varias rutas de LINQ y de gestión de inquilinos de Marten interpolan cadenas de tiempo de ejecución, potencialmente controladas por el atacante, en literales SQL entre comillas…
Pendiente de análisisCrítica (9.9)0.30%—Cisco Secure Adaptive Security Appliance SoftwareAICisco Secure Firewall Threat Defense SoftwareAICisco Secure Firewall Management Center SoftwareAI16/9/202618/9/2026
Las vulnerabilidades registradas con CVE-2026-20332 están relacionadas con problemas de control de acceso inadecuado que se agrupan bajo el pilar (Pillar) CWE-284 de la Common Weakness Enumeration (CWE).
Pendiente de análisisCrítica (9.1)0.39%—Cisco ISEAI16/9/202618/9/2026
Una vulnerabilidad en la API REST de SXP de Cisco ISE podría permitir a un atacante remoto autenticado llevar a cabo ataques de inyección SQL. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario en las llamadas a la API REST. Un atacante podría explotar esta…
AplazadaCrítica (9.8)0.40%—Zenith Satellite TrackerAI16/9/202622/9/2026
Existe una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en sat_proxy.php en Zenith Satellite Tracker 1.0. El script acepta un parámetro de URL address controlado por el atacante y lo pasa a curl_setopt(CURLOPT_URL) sin validar el host ni el esquema. Un atacante remoto no autenticado…
Pendiente de análisisCrítica (10)0.56%—Altium Enterprise ServerAI16/9/202618/9/2026
Existe una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el servicio UnifiedLogin de Altium Enterprise Server. Un atacante de red no autenticado puede hacer que el servidor emita solicitudes HTTP salientes a un destino de su elección, incluidos servicios internos a los que solo se…
Pendiente de análisisCrítica (9.3)0.70%—HP AdvanceAI16/9/202618/9/2026
HP ha identificado posibles vulnerabilidades de seguridad en el software HP Advance que pueden permitir la elevación de privilegios, la ejecución remota de código o la escritura de archivos arbitrarios en determinadas condiciones, afectando al servidor de HP Advance que aloja el software.
Pendiente de análisisCrítica (9.3)0.70%—HP AdvanceAI16/9/202618/9/2026
HP ha identificado posibles vulnerabilidades de seguridad en el software HP Advance que pueden permitir la elevación de privilegios, la ejecución remota de código o la escritura de archivos arbitrarios en determinadas condiciones, afectando al servidor de HP Advance que aloja el software.
AplazadaCrítica (9.1)0.21%—Keking KkfileviewAI16/9/202622/9/2026
kkFileView >= 4.2.0 es vulnerable a la falsificación de solicitudes del lado del servidor (SSRF). El endpoint de proxy de archivos de origen cruzado /getCorsFile está protegido por TrustHostFilter frente a la lista blanca trust.host. Sin embargo, el parámetro de URL validado por el filtro no es el mismo parámetro que…
Pendiente de análisisCrítica (9.1)0.45%—Cisco Secure FMC SoftwareAICisco FTDAI16/9/202618/9/2026
Una vulnerabilidad en el protocolo de comunicación entre dispositivos sftunnel de Cisco Secure FMC Software podría permitir a un atacante remoto autenticado obtener privilegios de root. Esta vulnerabilidad se debe a una deserialización insegura de datos no confiables a través de la conexión de gestión sftunnel.…
Pendiente de análisisCrítica (9.9)0.34%—Cisco Secure Adaptive Security Appliance SoftwareAICisco Secure Firewall Threat Defense SoftwareAICisco Secure Firewall Management Center SoftwareAI16/9/202618/9/2026
Las vulnerabilidades registradas con CVE-2026-20330 están relacionadas con problemas de neutralización incorrecta que se agrupan en el pilar de la Common Weakness Enumeration (CWE) CWE-707.
Pendiente de análisisCrítica (9.9)0.45%—Cisco Secure Adaptive Security Appliance SoftwareAICisco Secure Firewall Threat Defense SoftwareAICisco Secure Firewall Management Center SoftwareAI16/9/202618/9/2026
Las vulnerabilidades registradas con CVE-2026-20329 están relacionadas con problemas de gestión incorrecta de condiciones excepcionales que se agrupan en el pilar de la Common Weakness Enumeration (CWE) CWE-703.
Orbitaley — Vulnerabilidades