Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
18.400 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.86% | — | Microsoft Entra ID | 3/9/2026 | 8/9/2026 | La omisión de autenticación mediante una ruta o canal alternativos en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Pendiente de análisis | Alta (7.4) | 0.94% | — | Microsoft Discovery StudioAI | 3/9/2026 | 8/9/2026 | La neutralización incorrecta de elementos especiales en la lógica de consulta de datos en Microsoft Discovery Studio permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Alta (8.5) | 0.14% | — | Hitachienergy Microscada X Sys600 | 3/9/2026 | 9/9/2026 | Existe una vulnerabilidad en el mecanismo RBAC de SYS600 por la que los usuarios con acceso a las herramientas de ingeniería podrían elevar sus privilegios al nivel de administrador en el host Windows subyacente, otorgándose el control total sobre la máquina host. | |
| Analizada | Alta (8.5) | 0.14% | — | Hitachienergy Microscada X Sys600 | 3/9/2026 | 9/9/2026 | Existe una vulnerabilidad en SYS600 que permite a cualquier usuario autenticado en el sistema operativo del servidor que aloja la aplicación leer y modificar objetos de la aplicación sin estar autenticado en el propio sistema SYS600. Solo los usuarios del sistema SYS600 deberían tener permiso para ver y modificar los… | |
| Analizada | Media (4.6) | 0.21% | — | Hitachienergy Microscada X Sys600 | 3/9/2026 | 9/9/2026 | Existe una vulnerabilidad de inyección CSV en SYS600. Las fórmulas maliciosas inyectadas pueden añadir o modificar datos de la hoja de cálculo, insertar enlaces, exfiltrar datos y, en algunos casos, según cómo tenga configurado el usuario su entorno, ejecutar código malicioso en la máquina del usuario. Para explotar… | |
| Aplazada | Alta (8.6) | 1.6% | — | Microsoft Windows ML CLIAI | 2/9/2026 | 28/9/2026 | Windows ML CLI es una herramienta de línea de comandos para construir modelos de IA portátiles, de alto rendimiento y de alta calidad para Windows ML. Antes de la versión 0.4.0, el componente src/winml/modelkit/serve/cli_api.py expone comandos de WinML CLI a través de una API HTTP de localhost sin autenticación y… | |
| Pendiente de análisis | Alta (8.8) | 0.42% | — | Jenkins Microsoft Entra ID PluginAI | 2/9/2026 | 3/9/2026 | Jenkins Microsoft Entra ID (anteriormente Azure AD) Plugin 710.v0b_ff8e9cc2d2 y anteriores conceden los permisos de grupos de Entra utilizando tanto el ID de objeto único del grupo como su nombre para mostrar, lo que permite a atacantes capaces de crear un grupo de Entra con un nombre para mostrar coincidente obtener… | |
| En análisis | Alta (8.8) | 0.30% | — | Openai Codex CLIAIOpenai Codex DesktopAIMicrosoft PowershellAI | 1/9/2026 | 2/9/2026 | OpenAI Codex CLI para Windows, macOS y Linux y Codex Desktop para Windows y macOS clasificaban erróneamente determinados comandos de PowerShell como seguros porque su analizador de seguridad de comandos interpretaba el token de detención del análisis de PowerShell (--%) de forma diferente a como lo hace el propio… | |
| Aplazada | Alta (7.8) | 0.33% | — | Backblaze ClientAIMicrosoft WindowsAI | 1/9/2026 | 11/9/2026 | Una vulnerabilidad en Backblaze Client permite a un usuario local dejar el sistema sin poder arrancar creando un enlace desde la carpeta de Backblaze a archivos del sistema operativo Windows durante una copia de seguridad. Una explotación con éxito requiere un cambio en el sistema de nivel administrador que provoque… | |
| Aplazada | Alta (7) | 0.17% | — | Electron-builderAIMicrosoft Windows InstallerAI | 30/8/2026 | 1/9/2026 | El instalador de SiYuan para Windows anterior a la versión 3.8.1 (versiones afectadas >= 2.0.14) contiene una vulnerabilidad de elemento de ruta de búsqueda no controlado en su instalador NSIS, que invoca ejecutables del sistema como TASKKILL por su nombre en lugar de por su ruta absoluta. Dado que nsExec::Exec de… | |
| Analizada | Alta (8.8) | 0.82% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | El acceso a un recurso usando un tipo incompatible ('confusión de tipos') en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (5.4) | 0.41% | — | Microsoft EdgeMicrosoft Edge Chromium | 28/8/2026 | 1/9/2026 | La neutralización incorrecta de la entrada usada para el prompting de LLM en Microsoft Edge para iOS permite a un atacante no autorizado realizar una suplantación (spoofing) a través de una red. | |
| Analizada | Media (5.4) | 0.21% | — | Microsoft Edge Chromium | 28/8/2026 | 31/8/2026 | Un error de validación del origen en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado eludir una función de seguridad a través de una red. | |
| Analizada | Media (4.3) | 0.79% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | Un uso después de liberar (use-after-free) en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (6.5) | 0.92% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | El control externo del nombre o la ruta de un archivo en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado realizar una suplantación (spoofing) a través de una red. | |
| Analizada | Media (5.4) | 0.41% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | La neutralización incorrecta de delimitadores de parámetros/argumentos en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Media (5.4) | 0.39% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | Una autorización incorrecta en Microsoft Edge (basado en Chromium) permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Baja (3) | 0.29% | — | Microsoft Edge Chromium | 28/8/2026 | 11/9/2026 | La ejecución concurrente usando un recurso compartido con una sincronización inadecuada ('condición de carrera') en Copilot Chat (Microsoft Edge) permite a un atacante autorizado divulgar información a través de una red. | |
| Aplazada | Alta (8.7) | 0.61% | — | Xbifrost BifrostAI | 28/8/2026 | 9/9/2026 | Bifrost es una pasarela de IA empresarial para enrutar solicitudes a proveedores de modelos. En versiones anteriores a la 1.5.17, la función isPublicIP de core/providers/utils/fetch.go, a la que se llega a través de FetchAndEncodeURL para URL de imágenes o documentos de Bedrock y Vertex, clasifica como públicas las… | |
| Aplazada | Media (4.8) | 0.48% | — | Roskus Prospero Flow CRMAI | 27/8/2026 | 1/9/2026 | Una subida sin restricciones de archivos de tipo peligroso en la carga de fotos de productos en Roskus Prospero Flow CRM anterior a 5.16.0 permite a un usuario autenticado con el permiso de creación de productos (rol habitual Seller) ejecutar JavaScript arbitrario en el origen de la aplicación. La regla de validación… | |
| Aplazada | Alta (7.8) | 0.17% | — | Scheidt & Bachmann Entervo HMIAIMicrosoft WindowsAI | 24/8/2026 | 9/9/2026 | Existe una vulnerabilidad de escalada de privilegios local en la implementación del modo de acceso restringido (quiosco) de Scheidt & Bachmann entervo HMI anterior a la V2 R5 P0 M5. La vulnerabilidad afecta a la funcionalidad del visor de PDF externo utilizado para mostrar el manual de la aplicación y a su interacción… | |
| Aplazada | Crítica (9.3) | 0.51% | — | Roskus Prospero Flow CRMAI | 24/8/2026 | 1/9/2026 | La omisión de autorización mediante una clave controlada por el usuario en la API de proveedores de Roskus Prospero Flow CRM desde la 4.0.0 hasta la 5.3.1 permite a cualquier usuario autenticado leer y modificar el registro de proveedor de otra empresa, y reasignarlo a su propia empresa, mediante una solicitud PUT a… | |
| Aplazada | Media (4.8) | 0.40% | — | Roskus Prospero Flow CRMAI | 24/8/2026 | 1/9/2026 | La carga sin restricciones de archivos de tipo peligroso en la subida del logotipo de la empresa de Roskus Prospero Flow CRM anterior a la 5.15.13 permite a un usuario autenticado que tenga los permisos de crear empresa y actualizar empresa ejecutar JavaScript arbitrario en el origen de la aplicación mediante un… | |
| Aplazada | Media (5.3) | 0.40% | — | CrosswatchAI | 21/8/2026 | 9/9/2026 | CrossWatch (CW) is a synchronization engine. Prior to version 0.9.21, GET /api/app-auth/status is accessible without authentication and returns the other_sessions array, which exposes metadata of all active sessions — including originating IP addresses, User-Agent strings, internal session IDs, and creation/expiry… | |
| Aplazada | Alta (8.8) | 0.51% | — | Microsoft UFOAI | 21/8/2026 | 9/9/2026 | Microsoft UFO open-source framework for intelligent automation across devices and platforms. Prior to 3.0.8, ufo/client/mcp/http_servers/linux_mcp_server.py binds a FastMCP streamable HTTP server to localhost:8010 but does not validate the Host, Origin, or Sec-Fetch-Site headers. An attacker-controlled web page can… |