Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
23.737 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.10% | — | Google Android | 8/9/2026 | 23/9/2026 | En WriteImageToDisk de runtime_image.cc, existe una posible manipulación de archivos debido a un error lógico en el código. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. | |
| Analizada | Alta (7.8) | 0.09% | — | Google Android | 8/9/2026 | 23/9/2026 | En buildIntentSenderForUser de LauncherAppsService.java, existe una posible forma de iniciar una actividad desde segundo plano debido a una omisión de BAL (BAL Bypass). Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario… | |
| Pendiente de análisis | Media (6.5) | 0.09% | — | Snowflake Python DriverAISnowflake GO DriverAISnowflake Jdbc DriverAISnowflake Node.js DriverAI+2 | 8/9/2026 | 10/9/2026 | La inserción de información confidencial en archivos de registro en los drivers de Snowflake para Python, Go, JDBC, Node.js, PHP PDO y ODBC permitía que tokens de autenticación, claves de cifrado de resultados de consultas, URL prefirmadas de almacenamiento en la nube y aserciones SAML se escribieran en registros de… | |
| Aplazada | Alta (8.6) | 0.19% | — | Siemens Desigo CC Clickonce ClientAISiemens Desigo CC Flex ClientAISiemens Desigo CC Installed ClientAISiemens Desigo CCAI | 8/9/2026 | 14/9/2026 | Se ha identificado una vulnerabilidad en Desigo CC ClickOnce Client V6 (todas las versiones), Desigo CC ClickOnce Client V7 (todas las versiones), Desigo CC family V8 (todas las versiones), Desigo CC family V9 (todas las versiones), Desigo CC Flex Client V6 (todas las versiones), Desigo CC Flex Client V7 (todas las… | |
| Pendiente de análisis | Media (5.9) | 0.38% | — | Jetbrains GolandAI | 7/9/2026 | 8/9/2026 | En JetBrains GoLand anterior a la 2026.2.2.1, la falta de autenticación en el servidor pprof inyectado del perfilador de GoLand exponía datos de perfilado | |
| Aplazada | Alta (7.5) | 0.21% | — | Verygoodplugins WP FusionAI | 7/9/2026 | 8/9/2026 | El plugin WP Fusion (Pro) para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta la 3.47.13 incluida. Esto se debe a comprobaciones de autorización insuficientes sobre el parámetro role en la función thrivecart() del manejador ThriveCart Auto Login. Esto hace posible que atacantes… | |
| Aplazada | Media (5.4) | 0.31% | — | FlamingoAI | 7/9/2026 | 8/9/2026 | El plugin Flamingo para WordPress es vulnerable a la omisión de autorización en todas las versiones hasta la 2.6.2 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado a realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel contributor o… | |
| Aplazada | Media (6.9) | 0.12% | — | Standard NotesAIEvernoteAIGoogle KeepAI | 7/9/2026 | 9/9/2026 | Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en los importadores de notas de Evernote y Google Keep de Standard Notes para Android hasta la 3.201.24 permite a un atacante ejecutar JavaScript arbitrario en el contexto de la aplicación cuando una víctima importa un archivo .enex o HTML de Google… | |
| Aplazada | Media (6.2) | 0.17% | — | Samsung EscargotAI | 7/9/2026 | 28/9/2026 | Una escritura fuera de límites causada por truncamiento numérico en Samsung Open Source Escargot en Linux x86-64 permite a un atacante que puede proporcionar JavaScript para su ejecución corromper la memoria nativa y bloquear el proceso anfitrión a través de una definición de clase manipulada cuyo recuento de entradas… | |
| Aplazada | Media (5.3) | 0.47% | — | GonicAI | 5/9/2026 | 16/9/2026 | Las versiones de gonic anteriores a la 0.22.0 no validan los privilegios de administrador en el endpoint startScan, lo que permite a cualquier usuario autenticado desencadenar nuevos escaneos de la biblioteca multimedia. Los atacantes pueden llamar repetidamente al endpoint startScan para forzar operaciones del… | |
| Aplazada | Crítica (9.2) | 1.3% | — | NangoAI | 4/9/2026 | 23/9/2026 | Nango anterior a 0.71.6 contiene una vulnerabilidad de falta de autenticación en el servidor tRPC del runner que permite a atacantes no autenticados ejecutar código JavaScript arbitrario invocando sin credenciales el procedimiento start expuesto. Los atacantes con acceso de red al puerto del runner pueden enviar… | |
| Aplazada | Alta (8.7) | 0.58% | — | GooseAI | 4/9/2026 | 10/9/2026 | goose 1.37.0 ejecuta comandos arbitrarios procedentes de las extensiones stdio de las recetas y de retry.checks sin inspección de seguridad. Los atacantes pueden distribuir recetas maliciosas que ejecutan comandos de shell como el usuario que ejecuta goose, eludiendo el análisis de seguridad de recetas, que no… | |
| Aplazada | Alta (8.8) | 0.24% | — | TAC Information Services Internal AND External Trade INC Goldenhorn OneitAI | 4/9/2026 | 8/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL (inyección SQL) en GOLDENHORN ONEIT de TAC Information Services Internal and External Trade Inc. que permite la inyección SQL a ciegas. Este problema afecta a GOLDENHORN ONEIT: antes de Göbeklitepe. | |
| Aplazada | Alta (8.8) | 1.1% | — | MarkerAITiangolo FastapiAI | 4/9/2026 | 23/9/2026 | marker hasta la 2.0.0 contiene una vulnerabilidad de recorrido de directorios (path traversal) en el manejador /marker/upload de FastAPI, que no sanea el parámetro file.filename. Los atacantes no autenticados pueden proporcionar nombres de archivo que contengan secuencias de recorrido de directorios para escribir… | |
| Pendiente de análisis | Alta (8.7) | 0.67% | — | Google Cloud Agent Development KITAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de recorrido de directorios (path traversal) en el endpoint builder de Google Cloud Agent Development Kit (ADK), versiones 1.9.0 a 1.21.0 en Python, permite a un atacante remoto no autenticado leer archivos arbitrarios usando un parámetro de consulta file_path manipulado. | |
| Pendiente de análisis | Alta (8.5) | 0.35% | — | Google Cloud Integration ConnectorsAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de falta de autorización en HTTP Connector en las versiones de Google Cloud Integration Connectors anteriores a 2025-12-11 en Google Cloud Platform permite a un usuario autenticado escalar privilegios y tomar el control de un proyecto de Google Cloud mediante la vinculación no autorizada de cuentas… | |
| Pendiente de análisis | Alta (7.4) | 0.16% | — | Snowflake Python DriverAISnowflake GO DriverAISnowflake Jdbc DriverAISnowflake Node.js DriverAI | 4/9/2026 | 10/9/2026 | La validación incorrecta de las respuestas OCSP en los controladores de Snowflake para Python, Go, JDBC y Node.js permitía aceptar como válido un certificado TLS revocado, ya que las respuestas OCSP no se vinculaban de forma fiable al certificado que se estaba validando y los fallos de verificación definitivos se… | |
| Analizada | Alta (8.8) | 0.41% | — | Google Chrome | 3/9/2026 | 8/9/2026 | La exposición incorrecta de recursos en CacheStorage en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Baja (3.1) | 0.23% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Una lectura fuera de límites en CrashReporting en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado leer memoria fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Alta (8.8) | 0.45% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Una confusión de tipos en Compositing en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Una escritura fuera de límites en WebGL en Google Chrome en Android anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Alta (8.8) | 0.28% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en Skia en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Alta (8.3) | 0.40% | 💥 PoC | Google Chrome | 3/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en Compositing en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 3/9/2026 | 8/9/2026 | La validación incorrecta de la entrada en Transactions Platform en Google Chrome en iOS anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar potencialmente código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: media) | |
| Analizada | Alta (7.5) | 0.29% | 💥 PoC | Google Chrome | 3/9/2026 | 8/9/2026 | Una condición de carrera en V8 en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) |