Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

294.568 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (6.9)0.27%—Eset Protect On-premAI6/10/20266/10/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en ESET PROTECT On-Prem que aumentaba el consumo de recursos (CPU y RAM), lo que creaba las condiciones para un ataque de denegación de servicio.
Pendiente de análisisCrítica (9.6)1.9%—Progress Software Autonomous Rest Connector Genai AgentsAI6/10/20267/10/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en las instrucciones de limpieza de archivos temporales basadas en shell de Progress Software Autonomous REST Connector GenAI Agents ARCGenAI-Generator versión 2.0 permite a un atacante que proporcione un documento Swagger/OpenAPI manipulado ejecutar…
AplazadaMedia (5.3)0.20%—Pusula Communication Expert MailAI6/10/20266/10/2026
Vulnerabilidad de control incorrecto de la frecuencia de interacción en Pusula Communication, IT, and Internet Industry and Trade Co. Ltd. Expert Mail que permite ataques de fuerza bruta. Este problema afecta a Expert Mail: hasta 2026-09-18.
Pendiente de análisisCrítica (9.1)0.34%—Oracle VirtualboxAI6/10/20266/10/2026
Oracle VM VirtualBox anterior a la 7.2.8 permite a los usuarios del sistema operativo invitado provocar una escritura fuera de límites en el sistema operativo anfitrión en pcnetReceiveNoSync en DevPCNet.cpp, en el modelo de dispositivo de red PCNet (Am79C970A).
Pendiente de análisisMedia (5.1)0.69%—Johnsoncontrols Illustra Standard L4L ChinaAI6/10/20266/10/2026
Vulnerabilidad de validación de entrada incorrecta en Johnson Controls Illustra Standard - L4L China en Windows que permite la inyección de comandos del sistema operativo. Este problema afecta a Illustra Standard - L4L China: anterior a la 6.0.0.66394.
AplazadaMedia (6.1)0.15%—Akilli Ticaret Software Technologies E Commerce PackAI6/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Akıllı Ticaret Software Technologies Ltd. Co. E-Commerce Pack que permite XSS reflejado. Este problema afecta a E-Commerce Pack: hasta 2026-10-06. NOTA: Se contactó con el…
AplazadaMedia (6.9)0.33%—Mooncake StoreAI6/10/20266/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados inyectar réplicas LOCAL_DISK completadas a través del RPC NotifyOffloadSuccess. Los atacantes pueden montar un segmento de disco local con un UUID de cliente elegido por…
AplazadaAlta (8.8)0.38%—Mooncake StoreAI6/10/20266/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados borrar la réplica en disco de cualquier objeto mediante EvictDiskReplica y BatchEvictDiskReplica. Los atacantes que alcancen el puerto coro_rpc del master pueden desalojar…
AplazadaMedia (6.9)0.33%—Mooncake StoreAI6/10/20266/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autorización que permite a atacantes no autenticados crear, robar y completar falsamente tareas de replicación a través del puerto coro_rpc. Los atacantes pueden invocar CreateCopyTask, CreateMoveTask, FetchTasks y…
AplazadaAlta (8.8)0.49%—Mooncake StoreAI6/10/20269/10/2026
Mooncake Store master hasta la 0.3.13.post1 incluida contiene una vulnerabilidad de falta de autenticación que permite a atacantes no autenticados forzar la eliminación de cualquier objeto mediante Remove, RemoveByRegex, RemoveAll y BatchRemove en el puerto coro_rpc. Los atacantes pueden enviar solicitudes…
AplazadaMedia (6.3)0.37%—H Peter Anvin Tftp-hpaAI6/10/20266/10/2026
tftp-hpa 5.4 anterior a la 6.0 contiene una vulnerabilidad de lectura fuera de límites en rewrite_string() en tftpd/remap.c que recorre la memoria del heap durante las búsquedas de etiquetas de salto. Atacantes remotos no autenticados pueden enviar solicitudes de lectura o escritura cuyo nombre de archivo coincida con…
AplazadaMedia (5.5)0.26%—Kusalkasilva Learning Management SystemAI6/10/20269/10/2026
Se ha determinado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. El elemento afectado es una función desconocida del archivo student_signup.php del componente Student Registration Endpoint. Esta manipulación provoca una inyección SQL. El ataque puede…
AplazadaMedia (6.1)0.21%—LrzszAI6/10/20266/10/2026
lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de desbordamiento de búfer basado en heap en procheader() de la utilidad de recepción lrz al copiar en Pathname nombres de archivo excesivamente largos proporcionados por el remitente. Los remitentes ZMODEM maliciosos pueden proporcionar nombres de archivo de…
AplazadaAlta (7.7)0.95%—LrzszAI6/10/20266/10/2026
lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el modo pipe de la utilidad de recepción lrz que permite a remitentes remotos ejecutar comandos proporcionando nombres de archivo manipulados. Cuando lrz se ejecuta con un nombre con sufijo como lrztar,…
AplazadaAlta (7.7)0.31%—LrzszAI6/10/20269/10/2026
lrzsz anterior a la 0.13.0 contiene una vulnerabilidad de recorrido de directorios (path traversal) en el modo restringido de la utilidad de recepción lrz que permite a remitentes ZMODEM maliciosos escribir archivos fuera del directorio actual mediante nombres de ruta absolutos. Dado que checkpath() en src/lrz.c solo…
AplazadaMedia (6.4)0.53%—Microsoft UFOAI6/10/20266/10/2026
Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, el registro autenticado de dispositivos a través de /api/devices puede proporcionar un endpoint WebSocket permitido y controlado por el atacante, mientras que…
AplazadaMedia (5.4)0.70%—Microsoft UFOAI6/10/20266/10/2026
Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.9, la herramienta execute_command de ufo/client/mcp/http_servers/linux_mcp_server.py trata sort y uniq como comandos de solo lectura, mientras que el parámetro command…
AplazadaAlta (8.8)1.1%—Microsoft UFOAI6/10/20266/10/2026
Microsoft UFO es un framework de código abierto para la automatización inteligente entre dispositivos y plataformas. En versiones anteriores a la 3.0.10, las herramientas type_text y launch_app de ufo/client/mcp/http_servers/mobile_mcp_server.py pasan los parámetros text y package_name, controlados por el llamante…
Pendiente de análisisMedia (5.3)0.32%—Opentext Content ServerAI6/10/20267/10/2026
Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función Forums de OpenText Content Management Content Server podría permitir a un actor malintencionado inyectar código malicioso en una página web de Forums.
Pendiente de análisisCrítica (9.2)0.82%💥 PoCSmartyAI6/10/20266/10/2026
Smarty anterior a la 4.5.8 y 5.x anterior a la 5.8.5 contiene una vulnerabilidad de inyección de código en la que el nocache_hash de nivel superior nunca se restaura durante la herencia de plantillas extends:/multicomponente, lo que lo deja en null. Los atacantes pueden proporcionar datos asignados que contengan un…
AnalizadaCrítica (9.8)0.28%—Mozilla Firefox6/10/20268/10/2026
Omisión de mitigaciones en el componente File Handling. Esta vulnerabilidad se corrigió en Firefox 157.0.1.
AplazadaMedia (5.5)0.26%—Kusalkasilva Learning Management SystemAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. El elemento afectado es la función mysql_query del archivo admin/login.php del componente Administrator Login Endpoint. La manipulación del argumento username/password provoca una inyección…
Pendiente de análisisAlta (7.1)0.36%—RundeckAI6/10/20266/10/2026
Rundeck anterior a la 6.2.0 contiene una vulnerabilidad de recorrido de directorios (path traversal) que permite a los usuarios que solo tienen la ACL de configuración del proyecto leer archivos arbitrarios del servidor estableciendo resources.source.N.config.file en cualquier ruta absoluta. Los atacantes pueden…
Pendiente de análisisBaja (3.5)0.21%—HCL Bigfix Service ManagementAI6/10/20266/10/2026
HCL BigFix Service Management se ve afectado por una vulnerabilidad de validación de entrada incorrecta, que podría permitir a un atacante proporcionar datos inesperados o mal formados, lo que provocaría errores de procesamiento, omisiones de la lógica de negocio y un comportamiento no previsto de la aplicación.
AplazadaMedia (5.5)0.26%—Kusalkasilva Learning Management SystemAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en Kusalkasilva Learning-Management-System hasta ffeb873f8803f1e9664384ff75000c7da45466d2. Afecta a la función mysql_error del archivo login.php del componente Login Endpoint. La manipulación del argumento username/password provoca una inyección SQL. El ataque puede iniciarse de…