Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

23.737 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.10%—Google Android8/9/202623/9/2026
En WriteImageToDisk de runtime_image.cc, existe una posible manipulación de archivos debido a un error lógico en el código. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
AnalizadaAlta (7.8)0.09%—Google Android8/9/202623/9/2026
En buildIntentSenderForUser de LauncherAppsService.java, existe una posible forma de iniciar una actividad desde segundo plano debido a una omisión de BAL (BAL Bypass). Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario…
Pendiente de análisisMedia (6.5)0.09%—Snowflake Python DriverAISnowflake GO DriverAISnowflake Jdbc DriverAISnowflake Node.js DriverAI+28/9/202610/9/2026
La inserción de información confidencial en archivos de registro en los drivers de Snowflake para Python, Go, JDBC, Node.js, PHP PDO y ODBC permitía que tokens de autenticación, claves de cifrado de resultados de consultas, URL prefirmadas de almacenamiento en la nube y aserciones SAML se escribieran en registros de…
AplazadaAlta (8.6)0.19%—Siemens Desigo CC Clickonce ClientAISiemens Desigo CC Flex ClientAISiemens Desigo CC Installed ClientAISiemens Desigo CCAI8/9/202614/9/2026
Se ha identificado una vulnerabilidad en Desigo CC ClickOnce Client V6 (todas las versiones), Desigo CC ClickOnce Client V7 (todas las versiones), Desigo CC family V8 (todas las versiones), Desigo CC family V9 (todas las versiones), Desigo CC Flex Client V6 (todas las versiones), Desigo CC Flex Client V7 (todas las…
Pendiente de análisisMedia (5.9)0.38%—Jetbrains GolandAI7/9/20268/9/2026
En JetBrains GoLand anterior a la 2026.2.2.1, la falta de autenticación en el servidor pprof inyectado del perfilador de GoLand exponía datos de perfilado
AplazadaAlta (7.5)0.21%—Verygoodplugins WP FusionAI7/9/20268/9/2026
El plugin WP Fusion (Pro) para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta la 3.47.13 incluida. Esto se debe a comprobaciones de autorización insuficientes sobre el parámetro role en la función thrivecart() del manejador ThriveCart Auto Login. Esto hace posible que atacantes…
AplazadaMedia (5.4)0.31%—FlamingoAI7/9/20268/9/2026
El plugin Flamingo para WordPress es vulnerable a la omisión de autorización en todas las versiones hasta la 2.6.2 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado a realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel contributor o…
AplazadaMedia (6.9)0.12%—Standard NotesAIEvernoteAIGoogle KeepAI7/9/20269/9/2026
Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en los importadores de notas de Evernote y Google Keep de Standard Notes para Android hasta la 3.201.24 permite a un atacante ejecutar JavaScript arbitrario en el contexto de la aplicación cuando una víctima importa un archivo .enex o HTML de Google…
AplazadaMedia (6.2)0.17%—Samsung EscargotAI7/9/202628/9/2026
Una escritura fuera de límites causada por truncamiento numérico en Samsung Open Source Escargot en Linux x86-64 permite a un atacante que puede proporcionar JavaScript para su ejecución corromper la memoria nativa y bloquear el proceso anfitrión a través de una definición de clase manipulada cuyo recuento de entradas…
AplazadaMedia (5.3)0.47%—GonicAI5/9/202616/9/2026
Las versiones de gonic anteriores a la 0.22.0 no validan los privilegios de administrador en el endpoint startScan, lo que permite a cualquier usuario autenticado desencadenar nuevos escaneos de la biblioteca multimedia. Los atacantes pueden llamar repetidamente al endpoint startScan para forzar operaciones del…
AplazadaCrítica (9.2)1.3%—NangoAI4/9/202623/9/2026
Nango anterior a 0.71.6 contiene una vulnerabilidad de falta de autenticación en el servidor tRPC del runner que permite a atacantes no autenticados ejecutar código JavaScript arbitrario invocando sin credenciales el procedimiento start expuesto. Los atacantes con acceso de red al puerto del runner pueden enviar…
AplazadaAlta (8.7)0.58%—GooseAI4/9/202610/9/2026
goose 1.37.0 ejecuta comandos arbitrarios procedentes de las extensiones stdio de las recetas y de retry.checks sin inspección de seguridad. Los atacantes pueden distribuir recetas maliciosas que ejecutan comandos de shell como el usuario que ejecuta goose, eludiendo el análisis de seguridad de recetas, que no…
AplazadaAlta (8.8)0.24%—TAC Information Services Internal AND External Trade INC Goldenhorn OneitAI4/9/20268/9/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL (inyección SQL) en GOLDENHORN ONEIT de TAC Information Services Internal and External Trade Inc. que permite la inyección SQL a ciegas. Este problema afecta a GOLDENHORN ONEIT: antes de Göbeklitepe.
AplazadaAlta (8.8)1.1%—MarkerAITiangolo FastapiAI4/9/202623/9/2026
marker hasta la 2.0.0 contiene una vulnerabilidad de recorrido de directorios (path traversal) en el manejador /marker/upload de FastAPI, que no sanea el parámetro file.filename. Los atacantes no autenticados pueden proporcionar nombres de archivo que contengan secuencias de recorrido de directorios para escribir…
Pendiente de análisisAlta (8.7)0.67%—Google Cloud Agent Development KITAI4/9/20268/9/2026
Una vulnerabilidad de recorrido de directorios (path traversal) en el endpoint builder de Google Cloud Agent Development Kit (ADK), versiones 1.9.0 a 1.21.0 en Python, permite a un atacante remoto no autenticado leer archivos arbitrarios usando un parámetro de consulta file_path manipulado.
Pendiente de análisisAlta (8.5)0.35%—Google Cloud Integration ConnectorsAI4/9/20268/9/2026
Una vulnerabilidad de falta de autorización en HTTP Connector en las versiones de Google Cloud Integration Connectors anteriores a 2025-12-11 en Google Cloud Platform permite a un usuario autenticado escalar privilegios y tomar el control de un proyecto de Google Cloud mediante la vinculación no autorizada de cuentas…
Pendiente de análisisAlta (7.4)0.16%—Snowflake Python DriverAISnowflake GO DriverAISnowflake Jdbc DriverAISnowflake Node.js DriverAI4/9/202610/9/2026
La validación incorrecta de las respuestas OCSP en los controladores de Snowflake para Python, Go, JDBC y Node.js permitía aceptar como válido un certificado TLS revocado, ya que las respuestas OCSP no se vinculaban de forma fiable al certificado que se estaba validando y los fallos de verificación definitivos se…
AnalizadaAlta (8.8)0.41%—Google Chrome3/9/20268/9/2026
La exposición incorrecta de recursos en CacheStorage en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaBaja (3.1)0.23%—Google Chrome3/9/20268/9/2026
Una lectura fuera de límites en CrashReporting en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado leer memoria fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaAlta (8.8)0.45%—Google Chrome3/9/20268/9/2026
Una confusión de tipos en Compositing en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaCrítica (9.6)0.46%—Google Chrome3/9/20268/9/2026
Una escritura fuera de límites en WebGL en Google Chrome en Android anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaAlta (8.8)0.28%—Google Chrome3/9/20268/9/2026
Un uso después de liberar (use-after-free) en Skia en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaAlta (8.3)0.40%💥 PoCGoogle Chrome3/9/20268/9/2026
Un uso después de liberar (use-after-free) en Compositing en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaCrítica (9.6)0.46%—Google Chrome3/9/20268/9/2026
La validación incorrecta de la entrada en Transactions Platform en Google Chrome en iOS anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar potencialmente código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: media)
AnalizadaAlta (7.5)0.29%💥 PoCGoogle Chrome3/9/20268/9/2026
Una condición de carrera en V8 en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)