Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

294.524 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.51%—Dell Container Storage Modules6/10/20268/10/2026
Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de uso de credenciales codificadas de forma rígida en csm-docs. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la divulgación de información.9.8
AplazadaBaja (2.1)0.20%—Kusalkasilva Learning Management SystemAI6/10/20266/10/2026
Se ha identificado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. Afecta a una función desconocida del archivo search_class.php. Dicha manipulación del argumento school_year provoca una inyección SQL. El ataque puede lanzarse de forma remota. El exploit…
Pendiente de análisisBaja (2.3)0.28%—Langchain RedisAI6/10/20266/10/2026
LangChain es un framework para crear aplicaciones basadas en LLM. En versiones anteriores a la 1.1.1, @langchain/redis no escapa los valores controlados por el atacante en los filtros TAG estructurados de RediSearch ni en los filtros TEXT estructurados de RediSearch, lo que permite que la sintaxis de RediSearch…
Pendiente de análisisAlta (8.8)0.90%—Microsoft KiotaAI6/10/20269/10/2026
Kiota es un generador de código de clientes HTTP basado en OpenAPI. Desde la 0.5.0 hasta la 1.35.0, los sanitizadores de comentarios de documentación de Java y PHP de Kiota eliminan los terminadores de comentarios de bloque en lugar de neutralizarlos, lo que permite que caracteres superpuestos vuelvan a formar un…
Pendiente de análisisBaja (3.1)1.2%—Microsoft KiotaAI6/10/20266/10/2026
Kiota es un generador de código de clientes HTTP basado en OpenAPI. Desde la 1.25.1 hasta la 1.35.0, Kiota copia x-ai-capabilities.response_semantics.oauth_card_path de una descripción OpenAPI controlada por el atacante o comprometida a un manifiesto de plugin de API generado sin validar que el valor sea una…
Pendiente de análisisCrítica (9.1)1.0%—Microsoft MsquicAI6/10/20266/10/2026
MsQuic es una implementación multiplataforma en C del protocolo QUIC del IETF, expuesta a C, C++, C# y Rust. En versiones anteriores a la 2.4.20, la 2.5.11 y la 2.6.1, los clientes de MsQuic que utilizan el backend TLS de OpenSSL o QuicTLS no verifican correctamente que el certificado del servidor coincida con el…
AplazadaCrítica (9.1)0.86%—Microsoft UFOAI6/10/20266/10/2026
Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, la herramienta press_key de ufo/client/mcp/http_servers/mobile_mcp_server.py acepta un parámetro key_code de formato libre y lo pasa a `adb shell input keyevent`. El…
AplazadaMedia (6.5)0.69%—Microsoft UFOAI6/10/20266/10/2026
Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, el endpoint /api/task_result/{task_name} llama a SessionManager.get_result_by_task() en ufo/server/services/session_manager.py, que adquiere un bloqueo no reentrante…
AplazadaAlta (7.5)0.62%—Microsoft UFOAI6/10/20269/10/2026
Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, la herramienta run_shell del componente CommandLineExecutor de ufo/client/mcp/local_servers/cli_mcp_server.py solo valida el primer token del parámetro bash_command y…
AplazadaAlta (8.6)0.53%—HortusfoxAI6/10/20266/10/2026
HortusFox anterior a la 6.2 contiene una vulnerabilidad de ejecución remota de código en ThemeModule::startImport(), donde un archivo ZIP subido se extrae directamente en la raíz web pública antes de realizar cualquier validación de los nombres, extensiones o contenido de los archivos. Un administrador autenticado…
Pendiente de análisisMedia (6.9)0.27%—Eset Protect On-premAI6/10/20266/10/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en ESET PROTECT On-Prem que aumentaba el consumo de recursos (CPU y RAM), lo que creaba las condiciones para un ataque de denegación de servicio.
Pendiente de análisisCrítica (9.6)1.9%—Progress Software Autonomous Rest Connector Genai AgentsAI6/10/20267/10/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en las instrucciones de limpieza de archivos temporales basadas en shell de Progress Software Autonomous REST Connector GenAI Agents ARCGenAI-Generator versión 2.0 permite a un atacante que proporcione un documento Swagger/OpenAPI manipulado ejecutar…
AplazadaMedia (5.3)0.20%—Pusula Communication Expert MailAI6/10/20266/10/2026
Vulnerabilidad de control incorrecto de la frecuencia de interacción en Pusula Communication, IT, and Internet Industry and Trade Co. Ltd. Expert Mail que permite ataques de fuerza bruta. Este problema afecta a Expert Mail: hasta 2026-09-18.
Pendiente de análisisCrítica (9.1)0.34%—Oracle VirtualboxAI6/10/20266/10/2026
Oracle VM VirtualBox anterior a la 7.2.8 permite a los usuarios del sistema operativo invitado provocar una escritura fuera de límites en el sistema operativo anfitrión en pcnetReceiveNoSync en DevPCNet.cpp, en el modelo de dispositivo de red PCNet (Am79C970A).
Pendiente de análisisMedia (5.1)0.69%—Johnsoncontrols Illustra Standard L4L ChinaAI6/10/20266/10/2026
Vulnerabilidad de validación de entrada incorrecta en Johnson Controls Illustra Standard - L4L China en Windows que permite la inyección de comandos del sistema operativo. Este problema afecta a Illustra Standard - L4L China: anterior a la 6.0.0.66394.
AplazadaMedia (6.1)0.15%—Akilli Ticaret Software Technologies E Commerce PackAI6/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Akıllı Ticaret Software Technologies Ltd. Co. E-Commerce Pack que permite XSS reflejado. Este problema afecta a E-Commerce Pack: hasta 2026-10-06. NOTA: Se contactó con el…
AplazadaMedia (6.9)0.33%—Mooncake StoreAI6/10/20266/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados inyectar réplicas LOCAL_DISK completadas a través del RPC NotifyOffloadSuccess. Los atacantes pueden montar un segmento de disco local con un UUID de cliente elegido por…
AplazadaAlta (8.8)0.38%—Mooncake StoreAI6/10/20266/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados borrar la réplica en disco de cualquier objeto mediante EvictDiskReplica y BatchEvictDiskReplica. Los atacantes que alcancen el puerto coro_rpc del master pueden desalojar…
AplazadaMedia (6.9)0.33%—Mooncake StoreAI6/10/20266/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados crear, robar y completar falsamente tareas de replicación a través del puerto coro_rpc. Los atacantes pueden invocar CreateCopyTask, CreateMoveTask, FetchTasks y…
AplazadaAlta (8.8)0.49%—Mooncake StoreAI6/10/20269/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autenticación que permite a atacantes no autenticados forzar la eliminación de cualquier objeto mediante Remove, RemoveByRegex, RemoveAll y BatchRemove en el puerto coro_rpc. Los atacantes pueden enviar solicitudes…
AplazadaMedia (6.3)0.37%—H Peter Anvin Tftp-hpaAI6/10/20266/10/2026
tftp-hpa 5.4 anterior a la 6.0 contiene una vulnerabilidad de lectura fuera de límites en rewrite_string() en tftpd/remap.c que recorre la memoria del heap durante las búsquedas de etiquetas de salto. Atacantes remotos no autenticados pueden enviar solicitudes de lectura o escritura cuyo nombre de archivo coincida con…
AplazadaMedia (5.5)0.26%—Kusalkasilva Learning Management SystemAI6/10/20269/10/2026
Se ha determinado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. El elemento afectado es una función desconocida del archivo student_signup.php del componente Student Registration Endpoint. Esta manipulación provoca una inyección SQL. El ataque puede…
AplazadaMedia (6.1)0.21%—LrzszAI6/10/20266/10/2026
lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de desbordamiento de búfer basado en heap en procheader() de la utilidad de recepción lrz al copiar en Pathname nombres de archivo excesivamente largos proporcionados por el remitente. Los remitentes ZMODEM maliciosos pueden proporcionar nombres de archivo de…
AplazadaAlta (7.7)0.95%—LrzszAI6/10/20266/10/2026
lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el modo pipe de la utilidad de recepción lrz que permite a remitentes remotos ejecutar comandos proporcionando nombres de archivo manipulados. Cuando lrz se ejecuta con un nombre con sufijo como lrztar,…
AplazadaAlta (7.7)0.31%—LrzszAI6/10/20269/10/2026
lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de recorrido de directorios (path traversal) en el modo restringido de la utilidad de recepción lrz que permite a remitentes ZMODEM maliciosos escribir archivos fuera del directorio actual mediante nombres de ruta absolutos. Dado que checkpath() en src/lrz.c solo…