Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
23.737 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.31% | — | Google Chrome | 3/9/2026 | 8/9/2026 | El uso de un recurso liberado en Mobile en Google Chrome en Android anterior a 152.0.7977.82 permitía a un atacante remoto que recurriera a la ingeniería social eludir la política de origen web mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: media) | |
| Analizada | Crítica (9.1) | 0.44% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Una limpieza incompleta en Network en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto eludir las restricciones de acceso al sistema mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en DevTools en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Media (6.9) | 0.20% | — | Mongodb PHP Driver | 3/9/2026 | 10/9/2026 | Una lectura fuera de límites en el componente de decodificación BSON del controlador PHP de MongoDB puede permitir que una parte no autenticada que proporcione una entrada con un formato especial haga que una pequeña cantidad de memoria adyacente del proceso se copie en un mensaje de error que se devuelve al código de… | |
| Analizada | Alta (8.8) | 49% | ⚠ Explotación activa💥 PoC | Google ChromeGoogle V8 | 3/9/2026 | 21/9/2026 | Una confusión de tipos en V8 en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Media (5.1) | 0.27% | — | Mongodb | 3/9/2026 | 9/9/2026 | Un componente de la extensión de MongoDB para Visual Studio Code no neutraliza los caracteres especiales de una cadena de conexión antes de que ese valor se coloque en una línea de comandos que la extensión compone para un terminal integrado. Un usuario no autorizado remoto y no autenticado que convenza a un… | |
| Analizada | Media (5.7) | 0.18% | — | Mongodb Libmongocrypt | 3/9/2026 | 17/9/2026 | Un usuario no autorizado con acceso de escritura al almacén de claves puede hacer que un cliente autorizado emita llamadas arbitrarias autenticadas a la API de Google Cloud KMS con la identidad del usuario autorizado, escalando el acceso a nivel de base de datos hasta el control de claves en la nube y anulando el… | |
| Analizada | Alta (7.1) | 0.26% | — | Mongodb Libmongocrypt | 3/9/2026 | 17/9/2026 | Una gestión incorrecta de un tamaño de valor inesperado en la ruta de descifrado de una biblioteca de cifrado del lado del cliente puede provocar el fallo de una comprobación interna que termina el proceso que utiliza la biblioteca. Una parte capaz de colocar un valor cifrado con el formato adecuado allí donde una… | |
| Analizada | Media (5.9) | 0.12% | — | Mongodb C++ Driver | 3/9/2026 | 10/9/2026 | Existe una debilidad de truncamiento numérico en el componente de análisis JSON de la biblioteca BSON de MongoDB C++ Driver. Un actor que controle el texto que una aplicación integradora entrega a la interfaz pública de análisis JSON de la biblioteca, cuando dicho texto es muy grande, puede hacer que la biblioteca lea… | |
| Analizada | Media (6.3) | 0.27% | — | Mongodb C Driver | 3/9/2026 | 10/9/2026 | Un error de gestión de memoria en las funciones auxiliares de conversión de BSON a JSON de MongoDB C Driver puede escribir un pequeño número de bytes más allá del final de un búfer del heap cuando se codifica un campo binario y la salida se corta en un límite de longitud configurado por el llamante. Una parte que… | |
| Analizada | Media (5.9) | 0.14% | — | Mongodb C++ Driver | 3/9/2026 | 22/9/2026 | Una conversión incorrecta de tipo numérico en el componente de construcción de documentos BSON de MongoDB C++ Driver puede hacer que un valor de longitud se interprete incorrectamente. Cuando una aplicación proporciona al constructor un nombre de campo extremadamente grande y no terminado, la biblioteca puede leer… | |
| Analizada | Media (5.9) | 0.13% | — | Mongodb C Driver | 3/9/2026 | 22/9/2026 | Un desbordamiento circular de enteros en el cálculo del tamaño de una asignación en el código de análisis JSON de la biblioteca BSON puede provocar que se libere un búfer mientras una operación de copia posterior sigue escribiendo a través del puntero obsoleto. En compilaciones en las que los tamaños son de 32 bits,… | |
| Analizada | Alta (8.2) | 0.26% | — | Mongodb C Driver | 3/9/2026 | 22/9/2026 | Una doble liberación en la ruta de comprobación de revocación de certificados TLS basada en OpenSSL de MongoDB C Driver puede ser alcanzada por un endpoint TLS en el que el cliente ya confía. Durante el handshake, datos de certificado con un formato especial pueden hacer que el mismo objeto del heap se libere dos… | |
| Analizada | Media (6.3) | 0.31% | — | Mongodb C Driver | 3/9/2026 | 22/9/2026 | Una conversión numérica incorrecta en el componente de análisis JSON de la biblioteca BSON de MongoDB C Driver puede hacer que un valor de texto inusualmente grande se acorte silenciosamente, o que se omita el campo correspondiente, mientras la operación de análisis sigue indicando éxito y no devuelve ningún error.… | |
| Analizada | Alta (7.5) | 0.43% | — | Golang Crypto | 2/9/2026 | 4/9/2026 | Anteriormente, un canal registrado en la chanList del mux no es utilizable hasta que se establece. Un par malicioso podía inundar las incomingRequests del canal, provocando el interbloqueo de toda la conexión. Ahora se añade un estado atómico established, que se establece cuando un canal pasa a ser utilizable. Hasta… | |
| Analizada | Alta (7.5) | 0.50% | — | Golang Crypto | 2/9/2026 | 4/9/2026 | Anteriormente, una vez establecido un canal, un par malicioso podía enviar mensajes manipulados que provocaban el interbloqueo de toda la conexión. Ahora se gestionan todos los mensajes de canal de RFC 4254; las solicitudes globales se gestionan explícitamente. Después, todos los demás mensajes se tratan como un error… | |
| Aplazada | Media (5.5) | 0.64% | — | Sigoden AichatAI | 2/9/2026 | 28/9/2026 | Se ha encontrado una vulnerabilidad en sigoden aichat hasta la versión 0.30.4. Esto afecta a una función desconocida del archivo src/serve.rs del componente API Endpoint. Esta manipulación provoca una asignación de memoria incontrolada. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede… | |
| Aplazada | Media (5.3) | 0.40% | — | WP GO MapsAI | 2/9/2026 | 4/9/2026 | Ataque de denegación de servicio sin autenticación en WP Go Maps, versiones <= 10.1.08. | |
| Aplazada | Media (5.4) | 0.14% | — | Themegoods Grand TourAI | 2/9/2026 | 2/9/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ThemeGoods Grand Tour que permite CSRF. Este problema afecta a Grand Tour: desde n/a hasta 5.5.1. | |
| Aplazada | Media (5.5) | 0.59% | — | PiwigoAI | 2/9/2026 | 4/9/2026 | Se ha detectado una vulnerabilidad de seguridad en Piwigo hasta la 16.3.0. Este problema afecta a una funcionalidad desconocida del archivo i.php del componente Image Derivative Handler. La manipulación provoca un recorrido de directorios (path traversal). Es posible la explotación remota del ataque. El exploit se ha… | |
| Aplazada | Baja (2.1) | 0.43% | — | GouguoaAI | 2/9/2026 | 2/9/2026 | Se ha detectado una vulnerabilidad de seguridad en gouguoa hasta la 5.10.0/6.0.1. Esta vulnerabilidad afecta a la función update del archivo app/home/controller/Index.php del componente edit_personal Endpoint. Dicha manipulación del argumento position_id provoca atributos de objeto determinados dinámicamente. El… | |
| Analizada | Baja (3.1) | 0.20% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Una fuga de información en Skia en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado filtrar datos de origen cruzado mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: High) | |
| Analizada | Media (4.2) | 0.22% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Una gestión inadecuada de privilegios en Downloads en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado suplantar la barra de direcciones mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Medium) | |
| Analizada | Media (6.5) | 0.27% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Una validación de entrada inadecuada en Omnibox en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social eludir la política de origen web mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: High) | |
| Analizada | Media (4.3) | 0.24% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Una representación engañosa de la interfaz de usuario en FullScreen en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto suplantar la barra de direcciones mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Low) |