Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
16.783 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7) | 0.20% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Ejecución concurrente mediante un recurso compartido con sincronización incorrecta ('condición de carrera') en Windows Ancillary Function Driver for WinSock permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (8.1) | 1.1% | — | Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 2/10/2026 | Deserialización de datos no confiables en SQL Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Aplazada | Media (4.8) | 0.28% | — | WgerAIMicrosoft ExcelAILibreoffice CalcAI | 6/9/2026 | 8/9/2026 | wger anterior a la 2.6 no sanea los campos first_name y last_name en el endpoint de exportación TSV de miembros del gimnasio, lo que permite a cualquier miembro del gimnasio inyectar fórmulas de hoja de cálculo. Los atacantes pueden inyectar fórmulas como =HYPERLINK para exfiltrar datos del administrador o ejecutar… | |
| Pendiente de análisis | Crítica (10) | 0.81% | — | Microsoft Azure Active Directory B2CAI | 3/9/2026 | 8/9/2026 | La omisión de autorización mediante una clave controlada por el usuario en Microsoft Azure Active Directory B2C permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Analizada | Crítica (10) | 0.49% | — | Microsoft Copilot Studio | 3/9/2026 | 8/9/2026 | La verificación incorrecta de la firma criptográfica en Copilot Studio permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Pendiente de análisis | Crítica (10) | 0.92% | — | Microsoft Azure AI LanguageAI | 3/9/2026 | 8/9/2026 | La falta de autenticación para una función crítica en Azure AI Language permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Analizada | Alta (8.8) | 0.63% | — | Microsoft Fabric | 3/9/2026 | 8/9/2026 | La falta de autorización en Microsoft Fabric permite a un atacante autorizado elevar privilegios a través de una red. | |
| Analizada | Alta (8.8) | 0.63% | — | Microsoft Azure Cosmos DB | 3/9/2026 | 9/9/2026 | La omisión de autorización mediante una clave controlada por el usuario en Azure Cosmos DB permite a un atacante autorizado realizar suplantación a través de una red. | |
| Analizada | Crítica (9.9) | 0.63% | — | Microsoft Power Platform | 3/9/2026 | 8/9/2026 | La falsificación de solicitudes del lado del servidor (SSRF) en Power Automate permite a un atacante autorizado elevar privilegios a través de una red. | |
| Analizada | Crítica (9.8) | 0.86% | — | Microsoft Entra ID | 3/9/2026 | 8/9/2026 | La omisión de autenticación mediante una ruta o canal alternativos en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Pendiente de análisis | Alta (7.4) | 0.94% | — | Microsoft Discovery StudioAI | 3/9/2026 | 8/9/2026 | La neutralización incorrecta de elementos especiales en la lógica de consulta de datos en Microsoft Discovery Studio permite a un atacante no autorizado divulgar información a través de una red. | |
| Aplazada | Alta (8.6) | 1.6% | — | Microsoft Windows ML CLIAI | 2/9/2026 | 28/9/2026 | Windows ML CLI es una herramienta de línea de comandos para construir modelos de IA portátiles, de alto rendimiento y de alta calidad para Windows ML. Antes de la versión 0.4.0, el componente src/winml/modelkit/serve/cli_api.py expone comandos de WinML CLI a través de una API HTTP de localhost sin autenticación y… | |
| Pendiente de análisis | Alta (8.8) | 0.42% | — | Jenkins Microsoft Entra ID PluginAI | 2/9/2026 | 3/9/2026 | Jenkins Microsoft Entra ID (anteriormente Azure AD) Plugin 710.v0b_ff8e9cc2d2 y anteriores conceden los permisos de grupos de Entra utilizando tanto el ID de objeto único del grupo como su nombre para mostrar, lo que permite a atacantes capaces de crear un grupo de Entra con un nombre para mostrar coincidente obtener… | |
| En análisis | Alta (8.8) | 0.30% | — | Openai Codex CLIAIOpenai Codex DesktopAIMicrosoft PowershellAI | 1/9/2026 | 2/9/2026 | OpenAI Codex CLI para Windows, macOS y Linux y Codex Desktop para Windows y macOS clasificaban erróneamente determinados comandos de PowerShell como seguros porque su analizador de seguridad de comandos interpretaba el token de detención del análisis de PowerShell (--%) de forma diferente a como lo hace el propio… | |
| Aplazada | Alta (7.8) | 0.33% | — | Backblaze ClientAIMicrosoft WindowsAI | 1/9/2026 | 11/9/2026 | Una vulnerabilidad en Backblaze Client permite a un usuario local dejar el sistema sin poder arrancar creando un enlace desde la carpeta de Backblaze a archivos del sistema operativo Windows durante una copia de seguridad. Una explotación con éxito requiere un cambio en el sistema de nivel administrador que provoque… | |
| Aplazada | Alta (7) | 0.17% | — | Electron-builderAIMicrosoft Windows InstallerAI | 30/8/2026 | 1/9/2026 | El instalador de SiYuan para Windows anterior a la versión 3.8.1 (versiones afectadas >= 2.0.14) contiene una vulnerabilidad de elemento de ruta de búsqueda no controlado en su instalador NSIS, que invoca ejecutables del sistema como TASKKILL por su nombre en lugar de por su ruta absoluta. Dado que nsExec::Exec de… | |
| Analizada | Alta (8.8) | 0.82% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | El acceso a un recurso usando un tipo incompatible ('confusión de tipos') en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (5.4) | 0.41% | — | Microsoft EdgeMicrosoft Edge Chromium | 28/8/2026 | 1/9/2026 | La neutralización incorrecta de la entrada usada para el prompting de LLM en Microsoft Edge para iOS permite a un atacante no autorizado realizar una suplantación (spoofing) a través de una red. | |
| Analizada | Media (5.4) | 0.21% | — | Microsoft Edge Chromium | 28/8/2026 | 31/8/2026 | Un error de validación del origen en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado eludir una función de seguridad a través de una red. | |
| Analizada | Media (4.3) | 0.79% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | Un uso después de liberar (use-after-free) en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (6.5) | 0.92% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | El control externo del nombre o la ruta de un archivo en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado realizar una suplantación (spoofing) a través de una red. | |
| Analizada | Media (5.4) | 0.41% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | La neutralización incorrecta de delimitadores de parámetros/argumentos en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (5.4) | 0.39% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | Una autorización incorrecta en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Baja (3) | 0.29% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | La ejecución concurrente usando un recurso compartido con una sincronización inadecuada ('condición de carrera') en Copilot Chat (Microsoft Edge) permite a un atacante autorizado divulgar información a través de una red. | |
| Aplazada | Alta (7.8) | 0.17% | — | Scheidt & Bachmann Entervo HMIAIMicrosoft WindowsAI | 24/8/2026 | 9/9/2026 | Existe una vulnerabilidad de escalada de privilegios local en la implementación del modo de acceso restringido (quiosco) de Scheidt & Bachmann entervo HMI anterior a la V2 R5 P0 M5. La vulnerabilidad afecta a la funcionalidad del visor de PDF externo utilizado para mostrar el manual de la aplicación y a su interacción… |