Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

16.783 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7)0.20%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Ejecución concurrente mediante un recurso compartido con sincronización incorrecta ('condición de carrera') en Windows Ancillary Function Driver for WinSock permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (8.1)1.1%—Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 20258/9/20262/10/2026
Deserialización de datos no confiables en SQL Server permite a un atacante no autorizado ejecutar código a través de una red.
AplazadaMedia (4.8)0.28%—WgerAIMicrosoft ExcelAILibreoffice CalcAI6/9/20268/9/2026
wger anterior a la 2.6 no sanea los campos first_name y last_name en el endpoint de exportación TSV de miembros del gimnasio, lo que permite a cualquier miembro del gimnasio inyectar fórmulas de hoja de cálculo. Los atacantes pueden inyectar fórmulas como =HYPERLINK para exfiltrar datos del administrador o ejecutar…
Pendiente de análisisCrítica (10)0.81%—Microsoft Azure Active Directory B2CAI3/9/20268/9/2026
La omisión de autorización mediante una clave controlada por el usuario en Microsoft Azure Active Directory B2C permite a un atacante no autorizado elevar privilegios a través de una red.
AnalizadaCrítica (10)0.49%—Microsoft Copilot Studio3/9/20268/9/2026
La verificación incorrecta de la firma criptográfica en Copilot Studio permite a un atacante no autorizado elevar privilegios a través de una red.
Pendiente de análisisCrítica (10)0.92%—Microsoft Azure AI LanguageAI3/9/20268/9/2026
La falta de autenticación para una función crítica en Azure AI Language permite a un atacante no autorizado elevar privilegios a través de una red.
AnalizadaAlta (8.8)0.63%—Microsoft Fabric3/9/20268/9/2026
La falta de autorización en Microsoft Fabric permite a un atacante autorizado elevar privilegios a través de una red.
AnalizadaAlta (8.8)0.63%—Microsoft Azure Cosmos DB3/9/20269/9/2026
La omisión de autorización mediante una clave controlada por el usuario en Azure Cosmos DB permite a un atacante autorizado realizar suplantación a través de una red.
AnalizadaCrítica (9.9)0.63%—Microsoft Power Platform3/9/20268/9/2026
La falsificación de solicitudes del lado del servidor (SSRF) en Power Automate permite a un atacante autorizado elevar privilegios a través de una red.
AnalizadaCrítica (9.8)0.86%—Microsoft Entra ID3/9/20268/9/2026
La omisión de autenticación mediante una ruta o canal alternativos en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de una red.
Pendiente de análisisAlta (7.4)0.94%—Microsoft Discovery StudioAI3/9/20268/9/2026
La neutralización incorrecta de elementos especiales en la lógica de consulta de datos en Microsoft Discovery Studio permite a un atacante no autorizado divulgar información a través de una red.
AplazadaAlta (8.6)1.6%—Microsoft Windows ML CLIAI2/9/202628/9/2026
Windows ML CLI es una herramienta de línea de comandos para construir modelos de IA portátiles, de alto rendimiento y de alta calidad para Windows ML. Antes de la versión 0.4.0, el componente src/winml/modelkit/serve/cli_api.py expone comandos de WinML CLI a través de una API HTTP de localhost sin autenticación y…
Pendiente de análisisAlta (8.8)0.42%—Jenkins Microsoft Entra ID PluginAI2/9/20263/9/2026
Jenkins Microsoft Entra ID (anteriormente Azure AD) Plugin 710.v0b_ff8e9cc2d2 y anteriores conceden los permisos de grupos de Entra utilizando tanto el ID de objeto único del grupo como su nombre para mostrar, lo que permite a atacantes capaces de crear un grupo de Entra con un nombre para mostrar coincidente obtener…
En análisisAlta (8.8)0.30%—Openai Codex CLIAIOpenai Codex DesktopAIMicrosoft PowershellAI1/9/20262/9/2026
OpenAI Codex CLI para Windows, macOS y Linux y Codex Desktop para Windows y macOS clasificaban erróneamente determinados comandos de PowerShell como seguros porque su analizador de seguridad de comandos interpretaba el token de detención del análisis de PowerShell (--%) de forma diferente a como lo hace el propio…
AplazadaAlta (7.8)0.33%—Backblaze ClientAIMicrosoft WindowsAI1/9/202611/9/2026
Una vulnerabilidad en Backblaze Client permite a un usuario local dejar el sistema sin poder arrancar creando un enlace desde la carpeta de Backblaze a archivos del sistema operativo Windows durante una copia de seguridad. Una explotación con éxito requiere un cambio en el sistema de nivel administrador que provoque…
AplazadaAlta (7)0.17%—Electron-builderAIMicrosoft Windows InstallerAI30/8/20261/9/2026
El instalador de SiYuan para Windows anterior a la versión 3.8.1 (versiones afectadas >= 2.0.14) contiene una vulnerabilidad de elemento de ruta de búsqueda no controlado en su instalador NSIS, que invoca ejecutables del sistema como TASKKILL por su nombre en lugar de por su ruta absoluta. Dado que nsExec::Exec de…
AnalizadaAlta (8.8)0.82%—Microsoft Edge Chromium28/8/202611/9/2026
El acceso a un recurso usando un tipo incompatible ('confusión de tipos') en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaMedia (5.4)0.41%—Microsoft EdgeMicrosoft Edge Chromium28/8/20261/9/2026
La neutralización incorrecta de la entrada usada para el prompting de LLM en Microsoft Edge para iOS permite a un atacante no autorizado realizar una suplantación (spoofing) a través de una red.
AnalizadaMedia (5.4)0.21%—Microsoft Edge Chromium28/8/202631/8/2026
Un error de validación del origen en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado eludir una función de seguridad a través de una red.
AnalizadaMedia (4.3)0.79%—Microsoft Edge Chromium28/8/202611/9/2026
Un uso después de liberar (use-after-free) en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaMedia (6.5)0.92%—Microsoft Edge Chromium28/8/202611/9/2026
El control externo del nombre o la ruta de un archivo en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado realizar una suplantación (spoofing) a través de una red.
AnalizadaMedia (5.4)0.41%—Microsoft Edge Chromium28/8/202611/9/2026
La neutralización incorrecta de delimitadores de parámetros/argumentos en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaMedia (5.4)0.39%—Microsoft Edge Chromium28/8/202611/9/2026
Una autorización incorrecta en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado divulgar información a través de una red.
AnalizadaBaja (3)0.29%—Microsoft Edge Chromium28/8/202611/9/2026
La ejecución concurrente usando un recurso compartido con una sincronización inadecuada ('condición de carrera') en Copilot Chat (Microsoft Edge) permite a un atacante autorizado divulgar información a través de una red.
AplazadaAlta (7.8)0.17%—Scheidt & Bachmann Entervo HMIAIMicrosoft WindowsAI24/8/20269/9/2026
Existe una vulnerabilidad de escalada de privilegios local en la implementación del modo de acceso restringido (quiosco) de Scheidt & Bachmann entervo HMI anterior a la V2 R5 P0 M5. La vulnerabilidad afecta a la funcionalidad del visor de PDF externo utilizado para mostrar el manual de la aplicación y a su interacción…