Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
25.931 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.82% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 29/9/2026 | Un desbordamiento de búfer basado en montículo (heap) en Remote Desktop Client permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Alta (8) | 0.77% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Subdesbordamiento de enteros (wrap o wraparound) en Windows GDI+ permite a un atacante autorizado elevar privilegios a través de una red. | |
| Analizada | Media (6.5) | 1.00% | — | Microsoft SQL Server 2017Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 2/10/2026 | Una lectura fuera de límites en SQL Server permite a un atacante autorizado divulgar información a través de una red. | |
| Analizada | Media (6.5) | 1.00% | — | Microsoft SQL Server 2017Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 2/10/2026 | Una lectura fuera de límites en SQL Server permite a un atacante autorizado divulgar información a través de una red. | |
| Analizada | Media (6.5) | 1.00% | — | Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 2/10/2026 | Una lectura fuera de límites en SQL Server permite a un atacante autorizado divulgar información a través de una red. | |
| Analizada | Crítica (9.6) | 0.86% | — | Microsoft SQL Server Management Studio | 8/9/2026 | 7/10/2026 | Neutralización incorrecta de elementos especiales en la salida utilizada por un componente posterior ('inyección') en SQL Server permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Analizada | Alta (7.5) | 0.66% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 30/9/2026 | Uso después de liberar (use-after-free) en Active Directory Domain Services permite a un atacante autorizado ejecutar código a través de una red. | |
| Analizada | Alta (7.8) | 0.33% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 30/9/2026 | Desbordamiento de búfer basado en montón (heap) en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Media (6.5) | 0.76% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Limitación incorrecta de una ruta a un directorio restringido ('recorrido de directorios') en Windows PowerShell permite a un atacante no autorizado omitir una característica de seguridad a través de una red. | |
| Analizada | Media (6.5) | 1.1% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 29/9/2026 | Desreferencia de puntero nulo en Active Directory Domain Services permite a un atacante autorizado provocar una denegación de servicio a través de una red. | |
| Analizada | Alta (7.5) | 0.38% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Omisión de autenticación mediante suplantación en Windows Netlogon permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red adyacente. | |
| Analizada | Alta (8.8) | 0.82% | — | Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 2025 | 8/9/2026 | 28/9/2026 | Desbordamiento de búfer basado en montón (heap) en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Alta (8.8) | 0.82% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Lectura fuera de límites en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Alta (7) | 0.26% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Uso después de liberar (use-after-free) en Windows Installer permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (7.8) | 0.33% | — | Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 2025 | 8/9/2026 | 29/9/2026 | Lectura fuera de límites en Microsoft Trace Data Helper permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (8.1) | 0.71% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 5/10/2026 | Doble liberación (double free) en Microsoft Exchange Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Alta (7) | 0.20% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Ejecución concurrente mediante un recurso compartido con sincronización incorrecta ('condición de carrera') en Windows Ancillary Function Driver for WinSock permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (8.1) | 1.1% | — | Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 2/10/2026 | Deserialización de datos no confiables en SQL Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Aplazada | Media (5.1) | 0.40% | — | Elenavanengelenmaslova Mocknest-serverlessAI | 8/9/2026 | 23/9/2026 | Una vulnerabilidad fue detectada en elenavanengelenmaslova mocknest-serverless 0.9.0. El elemento afectado es una función desconocida del archivo deployment/aws/shared/github-oidc-role.yaml del componente AWS GitHub OIDC Deployment Helper Script. Realizar una manipulación resulta en una gestión de privilegios… | |
| Pendiente de análisis | Media (6.5) | 0.39% | — | SAP WEB DispatcherAISAP Internet Communication ManagerAISAP Content ServerAI | 8/9/2026 | 8/9/2026 | SAP Web Dispatcher, Internet Communication Manager y SAP Content Server permiten a un atacante autenticado con pocos privilegios acceder a determinadas funcionalidades o interfaces administrativas y obtener información confidencial sobre el estado del sistema, lo que da lugar a una divulgación de información. Esta… | |
| Pendiente de análisis | Alta (7.7) | 0.43% | — | SAP Netweaver Application Server FOR AbapAISAP Abap PlatformAI | 8/9/2026 | 9/9/2026 | SAP NetWeaver Application Server for ABAP y ABAP Platform permiten a un usuario no autenticado enviar un paquete especialmente manipulado que desencadena el reprocesamiento de una solicitud de usuario almacenada previamente en búfer, lo que podría permitir secuestrar la sesión de otro usuario en condiciones de… | |
| Pendiente de análisis | Crítica (9.8) | 0.53% | — | SAP Netweaver Message ServerAI | 8/9/2026 | 9/9/2026 | SAP NetWeaver Message Server no valida suficientemente la autenticidad de los componentes internos del servidor de aplicaciones durante su registro. Un atacante no autenticado con acceso de red al servicio afectado podría aprovechar esta debilidad para registrar un componente no autorizado y, potencialmente, realizar… | |
| Aplazada | Media (6.3) | 0.69% | — | Ash-project ASH Authentication Oauth2 ServerAI | 7/9/2026 | 8/9/2026 | Vulnerabilidad de autenticación incorrecta en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado registrar clientes OAuth incluso cuando el registro dinámico de clientes (Dynamic Client Registration) está restringido mediante un token de acceso inicial. resolve_secret/3 en… | |
| Aplazada | Media (6.3) | 0.66% | — | Ash-project ASH Authentication Oauth2 ServerAI | 7/9/2026 | 8/9/2026 | Vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) en ash-project ash_authentication_oauth2_server que permite a un atacante que controla una URL de metadatos de cliente y su DNS hacer que el servidor se conecte a direcciones internas o de loopback. public_ip?/1 en… | |
| Aplazada | Media (6.3) | 0.68% | — | Ash-project ASH Authentication Oauth2 ServerAI | 7/9/2026 | 8/9/2026 | Vulnerabilidad de codificación o escape incorrectos de la salida en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado inyectar parámetros de autenticación arbitrarios en la cabecera de desafío WWW-Authenticate. BearerPlug y RequireScopePlug construían el desafío Bearer… |