Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
40.091 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.2) | 0.57% | — | Typelevel Http4sAI | 15/9/2026 | 16/9/2026 | Http4s es una interfaz de Scala para servicios HTTP. En versiones anteriores a 0.23.35 y 1.0.0-M47, Ember HTTP/1.1 no rechaza los mensajes que contienen tanto Transfer-Encoding como Content-Length, por lo que un intermediario y Ember pueden seleccionar reglas distintas de delimitación del cuerpo. Cuando ember-server… | |
| Analizada | Crítica (9.6) | 0.38% | — | Google Chrome | 15/9/2026 | 24/9/2026 | Uso después de liberar (use-after-free) en Workers en Google Chrome anterior a 153.0.8010.47 permitía a un atacante remoto ejecutar potencialmente código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Critical) | |
| Aplazada | Crítica (9.4) | 0.46% | — | — | 15/9/2026 | 18/9/2026 | Una comprobación insuficiente permitía sobrescribir archivos arbitrarios mediante un enlace simbólico. | |
| Pendiente de análisis | Crítica (9.4) | 0.33% | — | — | 15/9/2026 | 18/9/2026 | Los productos afectados usan credenciales codificadas de forma rígida, lo que podría permitir el acceso remoto a archivos con privilegios de root donde FTP sea accesible. | |
| Pendiente de análisis | Crítica (9.4) | 0.33% | — | — | 15/9/2026 | 18/9/2026 | A los productos afectados les falta autorización en los CGI que cambian el estado y no se realizan comprobaciones de sesión. | |
| Aplazada | Crítica (9.6) | 0.53% | — | Zereight Mcp-gitlabAI | 15/9/2026 | 30/9/2026 | `@zereight/mcp-gitlab` es un servidor Model Context Protocol para GitLab. Las versiones anteriores a la 2.1.30 exponen el endpoint MCP Streamable HTTP sin una lista de permitidos efectiva de Host u Origin. Una página web maliciosa puede usar DNS rebinding para dirigir las solicitudes del navegador al listener MCP… | |
| Aplazada | Crítica (9.6) | 0.43% | — | Zereight Mcp-gitlabAI | 15/9/2026 | 30/9/2026 | `@zereight/mcp-gitlab` es un servidor Model Context Protocol para GitLab. Desde la versión 0.0.1 y en versiones anteriores a la 2.1.27, cuando se establece la variable de entorno `ENABLE_DYNAMIC_API_URL=true`, el servidor lee la cabecera de solicitud HTTP `X-GitLab-API-URL` y la usa como URL base para todas las… | |
| Aplazada | Crítica (9.8) | 0.63% | 💥 PoC | Shaneisrael FireshareAI | 15/9/2026 | 30/9/2026 | Fireshare facilita el intercambio autoalojado de contenido multimedia y enlaces. En versiones anteriores a la 1.6.14, una inyección de argumentos en la función de subida de vídeos permite a un atacante no autenticado escribir/sobrescribir archivos del sistema. La versión 1.6.14 corrige el problema. | |
| Analizada | Crítica (9.1) | 0.63% | — | Mozilla Thunderbird | 15/9/2026 | 24/9/2026 | Un servidor IMAP malicioso o comprometido puede provocar una lectura fuera de límites en el analizador de respuestas IMAP enviando una respuesta sin etiqueta '* ID', lo que bloquea Thunderbird. La ruta de análisis afectada es alcanzable antes de la autenticación. Esta vulnerabilidad se corrigió en Thunderbird 156,… | |
| Analizada | Crítica (9.8) | 0.54% | — | Mozilla Thunderbird | 15/9/2026 | 24/9/2026 | Una cabecera de correo construida de forma maliciosa podía hacer que varios campos se analizaran como uno solo o provocar posibles violaciones de la seguridad de la memoria. Esta vulnerabilidad se corrigió en Thunderbird 156, Thunderbird 140.16 y Thunderbird 153.3. | |
| Pendiente de análisis | Crítica (9.3) | 1.1% | — | Tencent Mass Service EngineAI | 15/9/2026 | 22/9/2026 | Tencent Mass Service Engine in Cluster (MSEC) permite a un atacante remoto no autenticado enviar una solicitud POST manipulada que incluya ../ y obtener acceso root en el dispositivo objetivo. Un atacante que sube una webshell puede ejecutar código arbitrario como root. | |
| Analizada | Crítica (10) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 21/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.45% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 21/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.49% | — | Oracle Hyperion Financial Management | 15/9/2026 | 21/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados y acceso a la red a través de HTTP comprometer Oracle Hyperion… | |
| Analizada | Crítica (9.1) | 0.49% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados y acceso a la red a través de Oracle Net comprometer Oracle Hyperion… | |
| Analizada | Crítica (9.8) | 0.51% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.6) | 0.40% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso al segmento de comunicación física conectado al hardware donde se… | |
| Analizada | Crítica (9.8) | 0.59% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de SQL comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de TCP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de TCP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de TCP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.9) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos y acceso a la red a través de HTTP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.43% | — | Oracle Hyperion Financial Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Financial Management de Oracle Hyperion (componente: Security). La versión compatible afectada es 11.2.26.0.000. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Hyperion Financial… | |
| Analizada | Crítica (9.1) | 0.43% | — | Oracle Hyperion Data Relationship Management | 15/9/2026 | 22/9/2026 | Vulnerabilidad en el producto Oracle Hyperion Data Relationship Management de Oracle Hyperion (componente: Access and security). La versión compatible afectada es la 11.2.26.0.000. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle… |