Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

25.764 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.66%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202630/9/2026
Uso después de liberar (use-after-free) en Active Directory Domain Services permite a un atacante autorizado ejecutar código a través de una red.
AnalizadaAlta (7.8)0.33%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202630/9/2026
Desbordamiento de búfer basado en montón (heap) en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios localmente.
AnalizadaMedia (6.5)0.76%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Limitación incorrecta de una ruta a un directorio restringido ('recorrido de directorios') en Windows PowerShell permite a un atacante no autorizado omitir una característica de seguridad a través de una red.
AnalizadaMedia (6.5)1.1%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202629/9/2026
Desreferencia de puntero nulo en Active Directory Domain Services permite a un atacante autorizado provocar una denegación de servicio a través de una red.
AnalizadaAlta (7.5)0.38%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Omisión de autenticación mediante suplantación en Windows Netlogon permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red adyacente.
AnalizadaAlta (8.8)0.82%—Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 20258/9/202628/9/2026
Desbordamiento de búfer basado en montón (heap) en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (8.8)0.82%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Lectura fuera de límites en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (7)0.26%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Uso después de liberar (use-after-free) en Windows Installer permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (7.8)0.33%—Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 20258/9/202629/9/2026
Lectura fuera de límites en Microsoft Trace Data Helper permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (8.1)0.71%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition8/9/20265/10/2026
Doble liberación (double free) en Microsoft Exchange Server permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (7)0.20%—Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+98/9/202624/9/2026
Ejecución concurrente mediante un recurso compartido con sincronización incorrecta ('condición de carrera') en Windows Ancillary Function Driver for WinSock permite a un atacante autorizado elevar privilegios localmente.
AnalizadaAlta (8.1)1.1%—Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 20258/9/20262/10/2026
Deserialización de datos no confiables en SQL Server permite a un atacante no autorizado ejecutar código a través de una red.
AplazadaMedia (5.1)0.40%—Elenavanengelenmaslova Mocknest-serverlessAI8/9/202623/9/2026
Una vulnerabilidad fue detectada en elenavanengelenmaslova mocknest-serverless 0.9.0. El elemento afectado es una función desconocida del archivo deployment/aws/shared/github-oidc-role.yaml del componente AWS GitHub OIDC Deployment Helper Script. Realizar una manipulación resulta en una gestión de privilegios…
Pendiente de análisisMedia (6.5)0.39%—SAP WEB DispatcherAISAP Internet Communication ManagerAISAP Content ServerAI8/9/20268/9/2026
SAP Web Dispatcher, Internet Communication Manager y SAP Content Server permiten a un atacante autenticado con pocos privilegios acceder a determinadas funcionalidades o interfaces administrativas y obtener información confidencial sobre el estado del sistema, lo que da lugar a una divulgación de información. Esta…
Pendiente de análisisAlta (7.7)0.43%—SAP Netweaver Application Server FOR AbapAISAP Abap PlatformAI8/9/20269/9/2026
SAP NetWeaver Application Server for ABAP y ABAP Platform permiten a un usuario no autenticado enviar un paquete especialmente manipulado que desencadena el reprocesamiento de una solicitud de usuario almacenada previamente en búfer, lo que podría permitir secuestrar la sesión de otro usuario en condiciones de…
Pendiente de análisisCrítica (9.8)0.53%—SAP Netweaver Message ServerAI8/9/20269/9/2026
SAP NetWeaver Message Server no valida suficientemente la autenticidad de los componentes internos del servidor de aplicaciones durante su registro. Un atacante no autenticado con acceso de red al servicio afectado podría aprovechar esta debilidad para registrar un componente no autorizado y, potencialmente, realizar…
AplazadaMedia (6.3)0.69%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de autenticación incorrecta en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado registrar clientes OAuth incluso cuando el registro dinámico de clientes (Dynamic Client Registration) está restringido mediante un token de acceso inicial. resolve_secret/3 en…
AplazadaMedia (6.3)0.66%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) en ash-project ash_authentication_oauth2_server que permite a un atacante que controla una URL de metadatos de cliente y su DNS hacer que el servidor se conecte a direcciones internas o de loopback. public_ip?/1 en…
AplazadaMedia (6.3)0.68%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de codificación o escape incorrectos de la salida en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado inyectar parámetros de autenticación arbitrarios en la cabecera de desafío WWW-Authenticate. BearerPlug y RequireScopePlug construían el desafío Bearer…
AplazadaMedia (6.3)0.66%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de uso de caché que contiene información sensible en ash-project ash_authentication_oauth2_server que permite que una caché HTTP compartida sirva los metadatos de descubrimiento OAuth de un tenant a los clientes de otro tenant. Los endpoints de metadatos de RFC 8414 y RFC 9728 en…
AplazadaMedia (6.3)0.69%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de protección inadecuada de ruta alternativa en ash-project ash_authentication_oauth2_server que expone los endpoints OAuth que cambian el estado bajo un prefijo de URL no previsto, eludiendo los controles limitados al prefijo canónico. oauth2_server_protocol_routes/1 en…
AplazadaAlta (8.2)0.66%—Ash-project ASH Authentication Oauth2 ServerAI7/9/20268/9/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en ash-project ash_authentication_oauth2_server que permite a un atacante no autenticado agotar el almacenamiento de la base de datos y la memoria. El endpoint /authorize no está autenticado por diseño. Con Client ID Metadata Documents habilitado,…
Pendiente de análisisCrítica (9.8)0.56%—389 Directory ServerAI7/9/20268/10/2026
Se ha encontrado un fallo en 389 Directory Server. Durante la autenticación SASL PLAIN, una identidad obsoleta contenida en una propiedad auxiliar de Cyrus SASL procedente de un intento de bind fallido anterior puede instalarse en una conexión tras un bind posterior, no relacionado y correcto, independientemente de…
Pendiente de análisisAlta (7.5)0.85%—389 Project 389 Directory ServerAI7/9/20268/10/2026
Se ha encontrado un fallo en 389 Directory Server. La falta de una comprobación de puntero NULL en la gestión de resultados paginados de op_shared_search permite a un atacante remoto no autenticado bloquear el servidor LDAP enviando una secuencia manipulada de peticiones de búsqueda que usan el control…
Pendiente de análisisAlta (7.5)0.84%—389 Project 389 Directory ServerAI7/9/20268/10/2026
Se ha encontrado un fallo de desbordamiento de búfer en el montón en la capa de E/S SASL de 389 Directory Server (389-ds-base). En sasl_io_start_packet(), la longitud del registro envuelto leída de la red solo se valida frente a un límite superior. Una longitud pequeña (0, 1 o 2) produce un encrypted_buffer_count…