Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
30.482 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.3) | 0.10% | — | Claris Filemaker PRO | 23/9/2026 | 5/10/2026 | Una vulnerabilidad de secuestro de DLL en el instalador de FileMaker Pro para Windows permitía a un usuario local ejecutar código arbitrario con privilegios elevados de administrador colocando un archivo DLL malicioso en el directorio del instalador. Esta vulnerabilidad se ha solucionado en la versión 26.0.3 de… | |
| Analizada | Crítica (9.1) | 0.32% | — | Claris Filemaker Server | 23/9/2026 | 5/10/2026 | Una vulnerabilidad de omisión de autorización en el Web Publishing Engine de FileMaker Server permitía que las solicitudes que contenían una cabecera de privilegio ampliado eludieran la opción deshabilitada de Custom Web Publishing con XML y accedieran a la interfaz XML Web Publishing. Esta vulnerabilidad se ha… | |
| Analizada | Crítica (9.1) | 0.29% | — | Claris Filemaker Server | 23/9/2026 | 5/10/2026 | Una vulnerabilidad de lectura fuera de límites en FileMaker Server para Linux permitía a un atacante que subiera un archivo de imagen especialmente manipulado a un campo contenedor revelar memoria del proceso durante la generación de miniaturas en FileMaker WebDirect. Esta vulnerabilidad se ha solucionado en la… | |
| Analizada | Alta (7.8) | 0.13% | — | Claris Filemaker Server | 23/9/2026 | 6/10/2026 | Una vulnerabilidad de desbordamiento de búfer en el heap en la rutina de análisis de bloques del motor de base de datos de FileMaker Server permitía que un archivo de base de datos .fmp12 manipulado de forma maliciosa provocara corrupción de memoria, pudiendo derivar en la ejecución de código arbitrario. Esta… | |
| Pendiente de análisis | Media (4.2) | 0.18% | — | KeycloakAI | 23/9/2026 | 26/9/2026 | Se ha encontrado un fallo en la implementación de Pushed Authorization Request (PAR) de Keycloak. El problema se produce cuando se usa la ruta de autenticación silenciosa prompt=none, que permite que el proceso de autorización omita ciertos pasos si un usuario ya ha iniciado sesión. Debido a esta omisión, no se aplica… | |
| Pendiente de análisis | Media (6.8) | 0.24% | — | KeycloakAI | 23/9/2026 | 24/9/2026 | Se ha encontrado un fallo en el autenticador Conditional OTP de Keycloak, una solución de gestión de identidades y accesos. El problema se produce cuando el sistema evalúa cabeceras HTTP específicas para determinar si debe omitirse una contraseña de un solo uso (OTP), pero no verifica si esas cabeceras proceden de una… | |
| Aplazada | Media (6.5) | 0.18% | — | Bootstrapped WP Recipe MakerAI | 23/9/2026 | 23/9/2026 | El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no elimina los shortcodes del contenido de los comentarios antes de expandirlo al construir los metadatos estructurados de una página, lo que permite a usuarios no autenticados hacer que se ejecuten shortcodes arbitrarios en el servidor y leer el contenido de… | |
| Aplazada | Alta (8.2) | 0.34% | — | TauriAIFaberon PakeAI | 23/9/2026 | 23/9/2026 | Pake convierte un sitio web en una aplicación de escritorio basada en Tauri. Cada aplicación que genera hereda dos ajustes de la plantilla original y, combinados, entregan funcionalidad nativa a contenido web no confiable. El primero está en src-tauri/capabilities/default.json, que concede acceso IPC con "remote": {… | |
| Aplazada | Alta (7.4) | 0.21% | — | ASR CraneAICrowdstrike FalconAI | 23/9/2026 | 23/9/2026 | Una vulnerabilidad de desreferencia de puntero nulo en ASR Crane,Falcon en Linux (módulo as_rrc) permite la manipulación de punteros. Esta vulnerabilidad está asociada al archivo de programa 3g.mod/lib/src/urrsir.c. | |
| Aplazada | Alta (8.2) | 0.24% | — | Bootstrapped WP Recipe MakerAI | 23/9/2026 | 23/9/2026 | El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no tiene ninguna comprobación de autorización en una de sus rutas REST, ni limita lo que almacena esa ruta, lo que permite a usuarios no autenticados escribir datos ilimitados en los metadatos de cualquier usuario e impedir de forma permanente que esa cuenta,… | |
| Aplazada | Media (4.3) | 0.18% | — | Bootstrapped WP Recipe MakerAI | 23/9/2026 | 23/9/2026 | El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no tiene ninguna comprobación de autorización en una de sus acciones AJAX, lo que permite a cualquier usuario autenticado, como un subscriber, obtener los ID y títulos de las listas no publicadas de otros usuarios. | |
| Aplazada | Media (4.3) | 0.18% | — | Bootstrapped WP Recipe MakerAI | 23/9/2026 | 23/9/2026 | El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no realiza ninguna comprobación de capacidades en una de sus acciones AJAX, lo que permite a cualquier usuario autenticado, como un subscriber, leer el contenido completo de recetas no publicadas. | |
| Aplazada | Alta (8.7) | 0.32% | — | ClipbucketAI | 22/9/2026 | 25/9/2026 | ClipBucket v5 antes de la 5.5.3-#182 contiene una vulnerabilidad de inyección SQL ciega en el endpoint de búsqueda de fotos, donde el parámetro query se pasa sin sanear a las cláusulas SQL WHERE y ORDER BY. Atacantes no autenticados pueden explotar técnicas de inyección SQL ciega basada en tiempo para extraer… | |
| Aplazada | Media (5.3) | 0.35% | — | ClipbucketAI | 22/9/2026 | 24/9/2026 | ClipBucket v5 anterior a 5.5.3-#182 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) reflejada en la función auxiliar sort_link(), que no sanea los parámetros de consulta cat, sort y time. Los atacantes pueden elaborar solicitudes maliciosas con cargas útiles de script inyectadas en estos… | |
| Rechazada | Sin puntuar | 0.47% | — | Linux KernelAI | 22/9/2026 | 30/9/2026 | Rejected reason: This CVE was reserved in error and duplicates CVE-2026-89530. | |
| Aplazada | Alta (7.7) | 0.39% | — | MispAICakephpAI | 22/9/2026 | 22/9/2026 | MISP se distribuye con el envoltorio de flujos phar de PHP registrado tanto en su punto de entrada web como en su punto de entrada de consola. El envoltorio de flujos phar hace que PHP trate un archivo phar como un directorio, lo que tiene dos consecuencias de seguridad: Ningún componente de MISP, del framework… | |
| Aplazada | Alta (7.1) | 0.43% | — | MarketkingAI | 22/9/2026 | 22/9/2026 | El plugin MarketKing para WordPress anterior a la 2.1.72 contiene una vulnerabilidad de falta de autorización en la acción AJAX marketking_get_page_content que permite a atacantes autenticados con acceso de nivel suscriptor o superior acceder a páginas arbitrarias del panel de administración de vendedores… | |
| Aplazada | Alta (7.1) | 0.40% | — | MarketkingAI | 22/9/2026 | 25/9/2026 | El plugin MarketKing para WordPress anterior a la 2.1.72 contiene una vulnerabilidad de falta de autorización en la acción AJAX marketking_admin_vendors_ajax que permite a atacantes autenticados con acceso de nivel suscriptor o superior recuperar el directorio completo de vendedores enviando una solicitud AJAX… | |
| Aplazada | Media (5.3) | 0.32% | — | MarketkingAI | 22/9/2026 | 23/9/2026 | El plugin MarketKing para WordPress anterior a la 2.1.72 contiene una vulnerabilidad de falta de autorización en la acción AJAX marketking_duplicate_product que permite a atacantes autenticados con acceso de nivel suscriptor o superior duplicar el producto de cualquier vendedor proporcionando un ID de producto… | |
| Aplazada | Media (5.3) | 0.33% | — | MarketkingAI | 22/9/2026 | 22/9/2026 | El plugin MarketKing para WordPress anterior a la 2.1.72 contiene una vulnerabilidad de falta de autorización en la acción AJAX marketking_send_refund que permite a atacantes autenticados con acceso de nivel suscriptor o superior crear solicitudes de reembolso contra cualquier pedido proporcionando un ID de pedido… | |
| Aplazada | Media (6.9) | 0.27% | — | MispAICakephpAI | 22/9/2026 | 22/9/2026 | WorkflowsController de MISP exponía la acción moduleStatelessExecution en la lista unlockedActions del componente Security. En CakePHP, incluir una acción en unlockedActions desactiva tanto la comprobación del token CSRF como la validación del hash de campos para esa acción. Dado que moduleStatelessExecution ejecuta… | |
| Pendiente de análisis | Media (6.8) | 0.19% | — | KeycloakAI | 22/9/2026 | 22/9/2026 | Se ha encontrado un fallo en el proveedor de federación Kerberos de Keycloak, una solución de código abierto de gestión de identidades y accesos. Cuando se usa la autenticación por contraseña de Kerberos sin SPNEGO, el sistema no verifica la identidad del centro de distribución de claves (KDC) solicitando un ticket de… | |
| Pendiente de análisis | Alta (7.4) | 0.31% | — | Openshift Oc-mirrorAIRedhat RED HAT Release KEYAI | 21/9/2026 | 24/9/2026 | Se ha encontrado un fallo en openshift/oc-mirror. La herramienta verifica incorrectamente las firmas PGP (Pretty Good Privacy) de las imágenes de versión al comprobar los errores de firma antes de que se procese todo el cuerpo firmado, lo que conduce a una elusión de la verificación de firmas. Un atacante remoto,… | |
| Pendiente de análisis | Baja (3.1) | 0.31% | — | KeycloakAI | 21/9/2026 | 22/9/2026 | Se ha encontrado un fallo en la gestión de sesiones de autenticación de Keycloak, una solución de gestión de identidades y accesos. El problema se produce cuando un administrador impone un flujo de autenticación más estricto, como la configuración obligatoria de la autenticación de dos factores (2FA), mediante una… | |
| Pendiente de análisis | Baja (3.5) | 0.24% | — | KeycloakAI | 21/9/2026 | 24/9/2026 | Se ha encontrado un fallo en la implementación de User-Managed Access (UMA) de Keycloak. El problema se produce en el endpoint de tokens de autorización al procesar tickets de permisos. Si dos usuarios diferentes son propietarios de recursos con el mismo nombre, el sistema combina incorrectamente los permisos de ambos… |