Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

40.106 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisCrítica (9.8)0.48%—IBM MQAI15/9/202616/9/2026
IBM MQ 9.3.0.0 a 9.3.0.41 LTS, 9.3.0.0 a 9.3.5.1 CD, 9.4.0.0 a 9.4.0.25 LTS, 9.4.0.0 a 9.4.5.1 LTS y 10.0.0.0 podría permitir a un atacante remoto ejecutar código arbitrario debido a un procesamiento inseguro de búsquedas JNDI cuando la aplicación IVT está desplegada.
Pendiente de análisisCrítica (9.8)0.29%—IBM Verify Identity AccessAI15/9/202617/9/2026
IBM Verify Identity Access es vulnerable a un ataque de desbordamiento de búfer.
Pendiente de análisisCrítica (9.1)0.23%—IBM Verify Identity AccessAI15/9/202617/9/2026
Es posible que los contenedores de IBM Verify Identity Access no apliquen correctamente las operaciones de cambio de la contraseña de gestión.
AplazadaCrítica (9.1)0.46%—Bookstackapp BookstackAI15/9/202616/9/2026
BookStack anterior a 26.05.5 contiene una vulnerabilidad de omisión de autenticación en su implementación de inicio de sesión social que permite a atacantes no autenticados iniciar sesión como usuarios arbitrarios autenticándose a través de un proveedor social distinto que comparte el mismo espacio de nombres…
AnalizadaCrítica (9.8)0.40%—Google Android15/9/202621/9/2026
En varias ubicaciones, existe un posible uso después de liberar (use-after-free) debido a un error lógico en el código. Esto podría provocar una escalada de privilegios remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
AnalizadaCrítica (9.8)0.46%—Google Android15/9/202621/9/2026
En IP Multimedia Subsystem, existe una posible omisión de autenticación debido a un error lógico en el código. Esto podría provocar una escalada de privilegios remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
Pendiente de análisisCrítica (9.8)0.65%—LibwebsocketsAI15/9/202618/9/2026
Vulnerabilidad de ejecución remota de código por escritura fuera de límites en el análisis de la cabecera de ruta HPACK de HTTP/2 de libwebsockets. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de libwebsockets. No se requiere autenticación para explotar esta…
AnalizadaCrítica (9.8)0.40%—Dell Wyse Management Suite15/9/202621/9/2026
Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de carga sin restricciones de archivos de tipo peligroso. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría una ejecución remota.
AnalizadaCrítica (9.8)0.40%—Dell Wyse Management Suite15/9/202621/9/2026
Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de carga sin restricciones de archivos de tipo peligroso. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría una ejecución remota.
AnalizadaCrítica (9.1)0.27%—Dell Wyse Management Suite15/9/202621/9/2026
Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de falta de autenticación para una función crítica. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría un acceso no autorizado.
AnalizadaCrítica (9.8)0.41%—Dell Wyse Management Suite15/9/202621/9/2026
Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de carga sin restricciones de archivos de tipo peligroso. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría una ejecución remota.
Pendiente de análisisCrítica (9)0.73%—Flowiseai FlowiseAI15/9/202616/9/2026
Flowise anterior a la 3.1.4 contiene una vulnerabilidad de omisión de validación en la configuración del servidor MCP que permite a atacantes autenticados la ejecución remota de código a través de un parámetro cwd no validado. Los atacantes pueden eludir la validación de rutas usando nombres de archivo limpios en el…
AplazadaCrítica (9.9)1.2%—Diracgrid DiracAI15/9/202630/9/2026
DIRAC es un interware, es decir, un framework de software para computación distribuida. Antes de las versiones 8.0.79, 9.0.22 y 9.1.10, checkDataset de DataManagementSystem/Service/FileCatalogHandler.py reenvía un valor datasets controlado por un llamante autenticado a __checkDataset de DatasetManager.py, donde…
AplazadaCrítica (9.3)0.76%—BambuddyAI15/9/202629/9/2026
Bambuddy es un sistema autoalojado de archivo y gestión de impresiones para impresoras 3D de Bambu Lab. Desde la versión 0.1.6 y antes de la versión 0.2.4.4, un fallo abierto (fail-open) en el código de autenticación permite a cualquier atacante eludir la autenticación saturando un endpoint público para agotar los…
AplazadaCrítica (9.9)0.86%—Diracgrid DiracAI15/9/202630/9/2026
DIRAC es un interware, es decir, un framework de software para computación distribuida. Antes de las versiones 8.0.79, 9.0.22 y 9.1.10, la función export_getRequestCountersWeb de RequestManagementSystem/Service/ReqManagerHandler.py pasa un groupingAttribute controlado por un llamante autenticado a…
AplazadaCrítica (9)0.38%—TornadoAI15/9/202617/9/2026
Tornado anterior a la 6.3.3 contiene una vulnerabilidad de contrabando de solicitudes HTTP (HTTP request smuggling) debido a un análisis incorrecto de las cabeceras Content-Length que acepta caracteres no estándar. Los atacantes pueden enviar solicitudes HTTP manipuladas con estos caracteres para eludir la validación…
AplazadaCrítica (9.3)0.69%💥 PoCIssabel FrameworkAIAsteriskAIIssabel PBXAI15/9/202624/9/2026
Issabel Framework, el framework web que da soporte al software Issabel PBX, antes del commit b97dbaf contiene una clave de firma JWT HS256 codificada de forma fija en el archivo index.php de pbxapi que es idéntica en todas las instalaciones, lo que permite a atacantes remotos no autenticados falsificar tokens bearer…
Pendiente de análisisCrítica (9.1)0.30%—Dell Smartfabric Os10AI15/9/202616/9/2026
Dell SmartFabric OS10 Software, versiones anteriores a la 10.6.1.3, contiene una vulnerabilidad de descarga de código sin comprobación de integridad. Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que daría lugar a la ejecución de código.
Pendiente de análisisCrítica (9.8)0.50%—Dell Smartfabric Os10AI15/9/202616/9/2026
Dell SmartFabric OS10 Software, versiones anteriores a la 10.6.1.3, contiene una vulnerabilidad de fijación de sesión. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que daría lugar al robo de la sesión.
AplazadaCrítica (10)1.1%—MCP Context ForgeAIContext Forge Python Sandbox ServerAI15/9/202630/9/2026
MCP Context Forge es un gateway, registro y proxy de IA para API MCP, A2A, REST y gRPC. Antes de la 1.0.2, python_sandbox_server en mcp-servers/python/python_sandbox_server/src/python_sandbox_server/server_fastmcp.py expone getattr sin restricciones a través de safe_builtins, omite una protección _getattr_ necesaria y…
AplazadaCrítica (9.1)0.46%—MotioneyeAIMotion Project MotionAI15/9/202630/9/2026
motionEye (mEye) es una interfaz en línea para un software llamado "motion", que es un programa de videovigilancia con detección de movimiento. Antes de la 0.44.0, motionEye acepta las cookies meye_username y meye_password_hash controladas por el cliente como material de autenticación sin validación de sesión en el…
AplazadaCrítica (9.3)0.38%—Yonyou U8 CRMAI15/9/202628/9/2026
Yonyou U8 CRM contiene una vulnerabilidad de inyección SQL no autenticada en el endpoint de configuración fillbacksettingedit.php donde el parámetro DontCheckLogin=1 elude la autenticación y el parámetro id se incorpora en las consultas SQL sin sanitización. Los atacantes pueden explotar esta falla para ejecutar…
AplazadaCrítica (9.3)0.64%—Yonyou U8 CloudAI15/9/202624/9/2026
Yonyou U8 Cloud contiene una vulnerabilidad de deserialización de Java no autenticada en el componente nc.impl.pub.filesystem.FileManageServlet que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo enviando una carga útil serializada mediante una solicitud POST. Los…
AplazadaCrítica (9.2)0.32%—Atomic-agents-stackAI15/9/202624/9/2026
atomic-agents-stack anterior a la 1.1.0 acepta esquemas HTTP en texto claro en la factoría de backend del registro de servidores MCP HTTP, lo que permite a atacantes de red con posición de intermediario (man-in-the-middle) reescribir las respuestas del catálogo. Los atacantes pueden inyectar valores arbitrarios de…
AnalizadaCrítica (9.2)0.56%—Freerdp15/9/202624/9/2026
Las versiones del servidor FreeRDP anteriores a la 3.31.0 contienen una vulnerabilidad de omisión de la negociación de protocolo que permite a atacantes no autenticados establecer conexiones RDSTLS aunque la política del servidor las deshabilite. Los atacantes pueden enviar solicitudes de protocolo incompatibles,…