Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
294.524 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.51% | — | Dell Container Storage Modules | 6/10/2026 | 8/10/2026 | Dell Container Storage Modules, en versiones anteriores a la 1.18.0, contiene una vulnerabilidad de uso de credenciales codificadas de forma rígida en csm-docs. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la divulgación de información.9.8 | |
| Aplazada | Baja (2.1) | 0.20% | — | Kusalkasilva Learning Management SystemAI | 6/10/2026 | 6/10/2026 | Se ha identificado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. Afecta a una función desconocida del archivo search_class.php. Dicha manipulación del argumento school_year provoca una inyección SQL. El ataque puede lanzarse de forma remota. El exploit… | |
| Pendiente de análisis | Baja (2.3) | 0.28% | — | Langchain RedisAI | 6/10/2026 | 6/10/2026 | LangChain es un framework para crear aplicaciones basadas en LLM. En versiones anteriores a la 1.1.1, @langchain/redis no escapa los valores controlados por el atacante en los filtros TAG estructurados de RediSearch ni en los filtros TEXT estructurados de RediSearch, lo que permite que la sintaxis de RediSearch… | |
| Pendiente de análisis | Alta (8.8) | 0.90% | — | Microsoft KiotaAI | 6/10/2026 | 9/10/2026 | Kiota es un generador de código de clientes HTTP basado en OpenAPI. Desde la 0.5.0 hasta la 1.35.0, los sanitizadores de comentarios de documentación de Java y PHP de Kiota eliminan los terminadores de comentarios de bloque en lugar de neutralizarlos, lo que permite que caracteres superpuestos vuelvan a formar un… | |
| Pendiente de análisis | Baja (3.1) | 1.2% | — | Microsoft KiotaAI | 6/10/2026 | 6/10/2026 | Kiota es un generador de código de clientes HTTP basado en OpenAPI. Desde la 1.25.1 hasta la 1.35.0, Kiota copia x-ai-capabilities.response_semantics.oauth_card_path de una descripción OpenAPI controlada por el atacante o comprometida a un manifiesto de plugin de API generado sin validar que el valor sea una… | |
| Pendiente de análisis | Crítica (9.1) | 1.0% | — | Microsoft MsquicAI | 6/10/2026 | 6/10/2026 | MsQuic es una implementación multiplataforma en C del protocolo QUIC del IETF, expuesta a C, C++, C# y Rust. En versiones anteriores a la 2.4.20, la 2.5.11 y la 2.6.1, los clientes de MsQuic que utilizan el backend TLS de OpenSSL o QuicTLS no verifican correctamente que el certificado del servidor coincida con el… | |
| Aplazada | Crítica (9.1) | 0.86% | — | Microsoft UFOAI | 6/10/2026 | 6/10/2026 | Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, la herramienta press_key de ufo/client/mcp/http_servers/mobile_mcp_server.py acepta un parámetro key_code de formato libre y lo pasa a `adb shell input keyevent`. El… | |
| Aplazada | Media (6.5) | 0.69% | — | Microsoft UFOAI | 6/10/2026 | 6/10/2026 | Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, el endpoint /api/task_result/{task_name} llama a SessionManager.get_result_by_task() en ufo/server/services/session_manager.py, que adquiere un bloqueo no reentrante… | |
| Aplazada | Alta (7.5) | 0.62% | — | Microsoft UFOAI | 6/10/2026 | 9/10/2026 | Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, la herramienta run_shell del componente CommandLineExecutor de ufo/client/mcp/local_servers/cli_mcp_server.py solo valida el primer token del parámetro bash_command y… | |
| Aplazada | Alta (8.6) | 0.53% | — | HortusfoxAI | 6/10/2026 | 6/10/2026 | HortusFox anterior a la 6.2 contiene una vulnerabilidad de ejecución remota de código en ThemeModule::startImport(), donde un archivo ZIP subido se extrae directamente en la raíz web pública antes de realizar cualquier validación de los nombres, extensiones o contenido de los archivos. Un administrador autenticado… | |
| Pendiente de análisis | Media (6.9) | 0.27% | — | Eset Protect On-premAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de asignación de recursos sin límites ni restricciones en ESET PROTECT On-Prem que aumentaba el consumo de recursos (CPU y RAM), lo que creaba las condiciones para un ataque de denegación de servicio. | |
| Pendiente de análisis | Crítica (9.6) | 1.9% | — | Progress Software Autonomous Rest Connector Genai AgentsAI | 6/10/2026 | 7/10/2026 | Una vulnerabilidad de inyección de comandos del sistema operativo en las instrucciones de limpieza de archivos temporales basadas en shell de Progress Software Autonomous REST Connector GenAI Agents ARCGenAI-Generator versión 2.0 permite a un atacante que proporcione un documento Swagger/OpenAPI manipulado ejecutar… | |
| Aplazada | Media (5.3) | 0.20% | — | Pusula Communication Expert MailAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de control incorrecto de la frecuencia de interacción en Pusula Communication, IT, and Internet Industry and Trade Co. Ltd. Expert Mail que permite ataques de fuerza bruta. Este problema afecta a Expert Mail: hasta 2026-09-18. | |
| Pendiente de análisis | Crítica (9.1) | 0.34% | — | Oracle VirtualboxAI | 6/10/2026 | 6/10/2026 | Oracle VM VirtualBox anterior a la 7.2.8 permite a los usuarios del sistema operativo invitado provocar una escritura fuera de límites en el sistema operativo anfitrión en pcnetReceiveNoSync en DevPCNet.cpp, en el modelo de dispositivo de red PCNet (Am79C970A). | |
| Pendiente de análisis | Media (5.1) | 0.69% | — | Johnsoncontrols Illustra Standard L4L ChinaAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de validación de entrada incorrecta en Johnson Controls Illustra Standard - L4L China en Windows que permite la inyección de comandos del sistema operativo. Este problema afecta a Illustra Standard - L4L China: anterior a la 6.0.0.66394. | |
| Aplazada | Media (6.1) | 0.15% | — | Akilli Ticaret Software Technologies E Commerce PackAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Akıllı Ticaret Software Technologies Ltd. Co. E-Commerce Pack que permite XSS reflejado. Este problema afecta a E-Commerce Pack: hasta 2026-10-06. NOTA: Se contactó con el… | |
| Aplazada | Media (6.9) | 0.33% | — | Mooncake StoreAI | 6/10/2026 | 6/10/2026 | Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados inyectar réplicas LOCAL_DISK completadas a través del RPC NotifyOffloadSuccess. Los atacantes pueden montar un segmento de disco local con un UUID de cliente elegido por… | |
| Aplazada | Alta (8.8) | 0.38% | — | Mooncake StoreAI | 6/10/2026 | 6/10/2026 | Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados borrar la réplica en disco de cualquier objeto mediante EvictDiskReplica y BatchEvictDiskReplica. Los atacantes que alcancen el puerto coro_rpc del master pueden desalojar… | |
| Aplazada | Media (6.9) | 0.33% | — | Mooncake StoreAI | 6/10/2026 | 6/10/2026 | Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados crear, robar y completar falsamente tareas de replicación a través del puerto coro_rpc. Los atacantes pueden invocar CreateCopyTask, CreateMoveTask, FetchTasks y… | |
| Aplazada | Alta (8.8) | 0.49% | — | Mooncake StoreAI | 6/10/2026 | 9/10/2026 | Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autenticación que permite a atacantes no autenticados forzar la eliminación de cualquier objeto mediante Remove, RemoveByRegex, RemoveAll y BatchRemove en el puerto coro_rpc. Los atacantes pueden enviar solicitudes… | |
| Aplazada | Media (6.3) | 0.37% | — | H Peter Anvin Tftp-hpaAI | 6/10/2026 | 6/10/2026 | tftp-hpa 5.4 anterior a la 6.0 contiene una vulnerabilidad de lectura fuera de límites en rewrite_string() en tftpd/remap.c que recorre la memoria del heap durante las búsquedas de etiquetas de salto. Atacantes remotos no autenticados pueden enviar solicitudes de lectura o escritura cuyo nombre de archivo coincida con… | |
| Aplazada | Media (5.5) | 0.26% | — | Kusalkasilva Learning Management SystemAI | 6/10/2026 | 9/10/2026 | Se ha determinado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. El elemento afectado es una función desconocida del archivo student_signup.php del componente Student Registration Endpoint. Esta manipulación provoca una inyección SQL. El ataque puede… | |
| Aplazada | Media (6.1) | 0.21% | — | LrzszAI | 6/10/2026 | 6/10/2026 | lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de desbordamiento de búfer basado en heap en procheader() de la utilidad de recepción lrz al copiar en Pathname nombres de archivo excesivamente largos proporcionados por el remitente. Los remitentes ZMODEM maliciosos pueden proporcionar nombres de archivo de… | |
| Aplazada | Alta (7.7) | 0.95% | — | LrzszAI | 6/10/2026 | 6/10/2026 | lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el modo pipe de la utilidad de recepción lrz que permite a remitentes remotos ejecutar comandos proporcionando nombres de archivo manipulados. Cuando lrz se ejecuta con un nombre con sufijo como lrztar,… | |
| Aplazada | Alta (7.7) | 0.31% | — | LrzszAI | 6/10/2026 | 9/10/2026 | lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de recorrido de directorios (path traversal) en el modo restringido de la utilidad de recepción lrz que permite a remitentes ZMODEM maliciosos escribir archivos fuera del directorio actual mediante nombres de ruta absolutos. Dado que checkpath() en src/lrz.c solo… |