Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
40.106 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (9.8) | 0.48% | — | IBM MQAI | 15/9/2026 | 16/9/2026 | IBM MQ 9.3.0.0 a 9.3.0.41 LTS, 9.3.0.0 a 9.3.5.1 CD, 9.4.0.0 a 9.4.0.25 LTS, 9.4.0.0 a 9.4.5.1 LTS y 10.0.0.0 podría permitir a un atacante remoto ejecutar código arbitrario debido a un procesamiento inseguro de búsquedas JNDI cuando la aplicación IVT está desplegada. | |
| Pendiente de análisis | Crítica (9.8) | 0.29% | — | IBM Verify Identity AccessAI | 15/9/2026 | 17/9/2026 | IBM Verify Identity Access es vulnerable a un ataque de desbordamiento de búfer. | |
| Pendiente de análisis | Crítica (9.1) | 0.23% | — | IBM Verify Identity AccessAI | 15/9/2026 | 17/9/2026 | Es posible que los contenedores de IBM Verify Identity Access no apliquen correctamente las operaciones de cambio de la contraseña de gestión. | |
| Aplazada | Crítica (9.1) | 0.46% | — | Bookstackapp BookstackAI | 15/9/2026 | 16/9/2026 | BookStack anterior a 26.05.5 contiene una vulnerabilidad de omisión de autenticación en su implementación de inicio de sesión social que permite a atacantes no autenticados iniciar sesión como usuarios arbitrarios autenticándose a través de un proveedor social distinto que comparte el mismo espacio de nombres… | |
| Analizada | Crítica (9.8) | 0.40% | — | Google Android | 15/9/2026 | 21/9/2026 | En varias ubicaciones, existe un posible uso después de liberar (use-after-free) debido a un error lógico en el código. Esto podría provocar una escalada de privilegios remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. | |
| Analizada | Crítica (9.8) | 0.46% | — | Google Android | 15/9/2026 | 21/9/2026 | En IP Multimedia Subsystem, existe una posible omisión de autenticación debido a un error lógico en el código. Esto podría provocar una escalada de privilegios remota sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. | |
| Pendiente de análisis | Crítica (9.8) | 0.65% | — | LibwebsocketsAI | 15/9/2026 | 18/9/2026 | Vulnerabilidad de ejecución remota de código por escritura fuera de límites en el análisis de la cabecera de ruta HPACK de HTTP/2 de libwebsockets. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de libwebsockets. No se requiere autenticación para explotar esta… | |
| Analizada | Crítica (9.8) | 0.40% | — | Dell Wyse Management Suite | 15/9/2026 | 21/9/2026 | Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de carga sin restricciones de archivos de tipo peligroso. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría una ejecución remota. | |
| Analizada | Crítica (9.8) | 0.40% | — | Dell Wyse Management Suite | 15/9/2026 | 21/9/2026 | Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de carga sin restricciones de archivos de tipo peligroso. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría una ejecución remota. | |
| Analizada | Crítica (9.1) | 0.27% | — | Dell Wyse Management Suite | 15/9/2026 | 21/9/2026 | Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de falta de autenticación para una función crítica. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría un acceso no autorizado. | |
| Analizada | Crítica (9.8) | 0.41% | — | Dell Wyse Management Suite | 15/9/2026 | 21/9/2026 | Dell Wyse Management Suite, versiones anteriores a 2605.0.3.683, contiene una vulnerabilidad de carga sin restricciones de archivos de tipo peligroso. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que provocaría una ejecución remota. | |
| Pendiente de análisis | Crítica (9) | 0.73% | — | Flowiseai FlowiseAI | 15/9/2026 | 16/9/2026 | Flowise anterior a la 3.1.4 contiene una vulnerabilidad de omisión de validación en la configuración del servidor MCP que permite a atacantes autenticados la ejecución remota de código a través de un parámetro cwd no validado. Los atacantes pueden eludir la validación de rutas usando nombres de archivo limpios en el… | |
| Aplazada | Crítica (9.9) | 1.2% | — | Diracgrid DiracAI | 15/9/2026 | 30/9/2026 | DIRAC es un interware, es decir, un framework de software para computación distribuida. Antes de las versiones 8.0.79, 9.0.22 y 9.1.10, checkDataset de DataManagementSystem/Service/FileCatalogHandler.py reenvía un valor datasets controlado por un llamante autenticado a __checkDataset de DatasetManager.py, donde… | |
| Aplazada | Crítica (9.3) | 0.76% | — | BambuddyAI | 15/9/2026 | 29/9/2026 | Bambuddy es un sistema autoalojado de archivo y gestión de impresiones para impresoras 3D de Bambu Lab. Desde la versión 0.1.6 y antes de la versión 0.2.4.4, un fallo abierto (fail-open) en el código de autenticación permite a cualquier atacante eludir la autenticación saturando un endpoint público para agotar los… | |
| Aplazada | Crítica (9.9) | 0.86% | — | Diracgrid DiracAI | 15/9/2026 | 30/9/2026 | DIRAC es un interware, es decir, un framework de software para computación distribuida. Antes de las versiones 8.0.79, 9.0.22 y 9.1.10, la función export_getRequestCountersWeb de RequestManagementSystem/Service/ReqManagerHandler.py pasa un groupingAttribute controlado por un llamante autenticado a… | |
| Aplazada | Crítica (9) | 0.38% | — | TornadoAI | 15/9/2026 | 17/9/2026 | Tornado anterior a la 6.3.3 contiene una vulnerabilidad de contrabando de solicitudes HTTP (HTTP request smuggling) debido a un análisis incorrecto de las cabeceras Content-Length que acepta caracteres no estándar. Los atacantes pueden enviar solicitudes HTTP manipuladas con estos caracteres para eludir la validación… | |
| Aplazada | Crítica (9.3) | 0.69% | 💥 PoC | Issabel FrameworkAIAsteriskAIIssabel PBXAI | 15/9/2026 | 24/9/2026 | Issabel Framework, el framework web que da soporte al software Issabel PBX, antes del commit b97dbaf contiene una clave de firma JWT HS256 codificada de forma fija en el archivo index.php de pbxapi que es idéntica en todas las instalaciones, lo que permite a atacantes remotos no autenticados falsificar tokens bearer… | |
| Pendiente de análisis | Crítica (9.1) | 0.30% | — | Dell Smartfabric Os10AI | 15/9/2026 | 16/9/2026 | Dell SmartFabric OS10 Software, versiones anteriores a la 10.6.1.3, contiene una vulnerabilidad de descarga de código sin comprobación de integridad. Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que daría lugar a la ejecución de código. | |
| Pendiente de análisis | Crítica (9.8) | 0.50% | — | Dell Smartfabric Os10AI | 15/9/2026 | 16/9/2026 | Dell SmartFabric OS10 Software, versiones anteriores a la 10.6.1.3, contiene una vulnerabilidad de fijación de sesión. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que daría lugar al robo de la sesión. | |
| Aplazada | Crítica (10) | 1.1% | — | MCP Context ForgeAIContext Forge Python Sandbox ServerAI | 15/9/2026 | 30/9/2026 | MCP Context Forge es un gateway, registro y proxy de IA para API MCP, A2A, REST y gRPC. Antes de la 1.0.2, python_sandbox_server en mcp-servers/python/python_sandbox_server/src/python_sandbox_server/server_fastmcp.py expone getattr sin restricciones a través de safe_builtins, omite una protección _getattr_ necesaria y… | |
| Aplazada | Crítica (9.1) | 0.46% | — | MotioneyeAIMotion Project MotionAI | 15/9/2026 | 30/9/2026 | motionEye (mEye) es una interfaz en línea para un software llamado "motion", que es un programa de videovigilancia con detección de movimiento. Antes de la 0.44.0, motionEye acepta las cookies meye_username y meye_password_hash controladas por el cliente como material de autenticación sin validación de sesión en el… | |
| Aplazada | Crítica (9.3) | 0.38% | — | Yonyou U8 CRMAI | 15/9/2026 | 28/9/2026 | Yonyou U8 CRM contiene una vulnerabilidad de inyección SQL no autenticada en el endpoint de configuración fillbacksettingedit.php donde el parámetro DontCheckLogin=1 elude la autenticación y el parámetro id se incorpora en las consultas SQL sin sanitización. Los atacantes pueden explotar esta falla para ejecutar… | |
| Aplazada | Crítica (9.3) | 0.64% | — | Yonyou U8 CloudAI | 15/9/2026 | 24/9/2026 | Yonyou U8 Cloud contiene una vulnerabilidad de deserialización de Java no autenticada en el componente nc.impl.pub.filesystem.FileManageServlet que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo enviando una carga útil serializada mediante una solicitud POST. Los… | |
| Aplazada | Crítica (9.2) | 0.32% | — | Atomic-agents-stackAI | 15/9/2026 | 24/9/2026 | atomic-agents-stack anterior a la 1.1.0 acepta esquemas HTTP en texto claro en la factoría de backend del registro de servidores MCP HTTP, lo que permite a atacantes de red con posición de intermediario (man-in-the-middle) reescribir las respuestas del catálogo. Los atacantes pueden inyectar valores arbitrarios de… | |
| Analizada | Crítica (9.2) | 0.56% | — | Freerdp | 15/9/2026 | 24/9/2026 | Las versiones del servidor FreeRDP anteriores a la 3.31.0 contienen una vulnerabilidad de omisión de la negociación de protocolo que permite a atacantes no autenticados establecer conexiones RDSTLS aunque la política del servidor las deshabilite. Los atacantes pueden enviar solicitudes de protocolo incompatibles,… |