Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

25.931 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)0.82%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202629/9/2026
Un desbordamiento de búfer basado en montículo (heap) en Remote Desktop Client permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (8)0.77%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Subdesbordamiento de enteros (wrap o wraparound) en Windows GDI+ permite a un atacante autorizado elevar privilegios a través de una red.
AnalizadaMedia (6.5)1.00%—Microsoft SQL Server 2017Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 20258/9/20262/10/2026
Una lectura fuera de límites en SQL Server permite a un atacante autorizado divulgar información a través de una red.
AnalizadaMedia (6.5)1.00%—Microsoft SQL Server 2017Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 20258/9/20262/10/2026
Una lectura fuera de límites en SQL Server permite a un atacante autorizado divulgar información a través de una red.
AnalizadaMedia (6.5)1.00%—Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 20258/9/20262/10/2026
Una lectura fuera de límites en SQL Server permite a un atacante autorizado divulgar información a través de una red.
AnalizadaCrítica (9.6)0.86%—Microsoft SQL Server Management Studio8/9/20267/10/2026
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente posterior ('inyección') en SQL Server permite a un atacante no autorizado elevar privilegios a través de una red.
AnalizadaAlta (7.5)0.66%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202630/9/2026
Uso después de liberar (use-after-free) en Active Directory Domain Services permite a un atacante autorizado ejecutar código a través de una red.
AnalizadaAlta (7.8)0.33%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202630/9/2026
Desbordamiento de búfer basado en montón (heap) en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios localmente.
AnalizadaMedia (6.5)0.76%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Limitación incorrecta de una ruta a un directorio restringido ('recorrido de directorios') en Windows PowerShell permite a un atacante no autorizado omitir una característica de seguridad a través de una red.
AnalizadaMedia (6.5)1.1%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202629/9/2026
Desreferencia de puntero nulo en Active Directory Domain Services permite a un atacante autorizado provocar una denegación de servicio a través de una red.
AnalizadaAlta (7.5)0.38%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Omisión de autenticación mediante suplantación en Windows Netlogon permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red adyacente.
AnalizadaAlta (8.8)0.82%—Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 20258/9/202628/9/2026
Desbordamiento de búfer basado en montón (heap) en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (8.8)0.82%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Lectura fuera de límites en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (7)0.26%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Uso después de liberar (use-after-free) en Windows Installer permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (7.8)0.33%—Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 20258/9/202629/9/2026
Lectura fuera de límites en Microsoft Trace Data Helper permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (8.1)0.71%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition8/9/20265/10/2026
Doble liberación (double free) en Microsoft Exchange Server permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (7)0.20%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Ejecución concurrente mediante un recurso compartido con sincronización incorrecta ('condición de carrera') en Windows Ancillary Function Driver for WinSock permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (8.1)1.1%—Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 20258/9/20262/10/2026
Deserialización de datos no confiables en SQL Server permite a un atacante no autorizado ejecutar código a través de una red.
AplazadaMedia (5.1)0.40%—Elenavanengelenmaslova Mocknest-serverlessAI8/9/202623/9/2026
Una vulnerabilidad fue detectada en elenavanengelenmaslova mocknest-serverless 0.9.0. El elemento afectado es una función desconocida del archivo deployment/aws/shared/github-oidc-role.yaml del componente AWS GitHub OIDC Deployment Helper Script. Realizar una manipulación resulta en una gestión de privilegios…
Pendiente de análisisMedia (6.5)0.39%—SAP WEB DispatcherAISAP Internet Communication ManagerAISAP Content ServerAI8/9/20268/9/2026
SAP Web Dispatcher, Internet Communication Manager y SAP Content Server permiten a un atacante autenticado con pocos privilegios acceder a determinadas funcionalidades o interfaces administrativas y obtener información confidencial sobre el estado del sistema, lo que da lugar a una divulgación de información. Esta…
Pendiente de análisisAlta (7.7)0.43%—SAP Netweaver Application Server FOR AbapAISAP Abap PlatformAI8/9/20269/9/2026
SAP NetWeaver Application Server for ABAP y ABAP Platform permiten a un usuario no autenticado enviar un paquete especialmente manipulado que desencadena el reprocesamiento de una solicitud de usuario almacenada previamente en búfer, lo que podría permitir secuestrar la sesión de otro usuario en condiciones de…
Pendiente de análisisCrítica (9.8)0.53%—SAP Netweaver Message ServerAI8/9/20269/9/2026
SAP NetWeaver Message Server no valida suficientemente la autenticidad de los componentes internos del servidor de aplicaciones durante su registro. Un atacante no autenticado con acceso de red al servicio afectado podría aprovechar esta debilidad para registrar un componente no autorizado y, potencialmente, realizar…
AplazadaMedia (6.3)0.69%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de autenticación incorrecta en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado registrar clientes OAuth incluso cuando el registro dinámico de clientes (Dynamic Client Registration) está restringido mediante un token de acceso inicial. resolve_secret/3 en…
AplazadaMedia (6.3)0.66%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) en ash-project ash_authentication_oauth2_server que permite a un atacante que controla una URL de metadatos de cliente y su DNS hacer que el servidor se conecte a direcciones internas o de loopback. public_ip?/1 en…
AplazadaMedia (6.3)0.68%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de codificación o escape incorrectos de la salida en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado inyectar parámetros de autenticación arbitrarios en la cabecera de desafío WWW-Authenticate. BearerPlug y RequireScopePlug construían el desafío Bearer…