Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
23.738 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.7) | 0.61% | — | Grpc-goAI | 1/9/2026 | 9/9/2026 | gRPC-Go es la implementación de gRPC en el lenguaje Go. Antes de la 1.83.1, internal/transport/transport.go almacena cada trama DATA de HTTP/2 fragmentada como un recvMsg independiente en recvBuffer, por lo que millones de tramas de un byte pueden consumir una cantidad desproporcionada de memoria heap incluso cuando… | |
| Aplazada | Media (6.3) | 0.31% | — | Grpc-goAI | 1/9/2026 | 9/9/2026 | gRPC-Go es la implementación de gRPC en el lenguaje Go. Antes de la 1.83.1, el filtro HTTP RBAC de xDS en internal/xds/httpfilter/rbac/rbac.go no convierte a minúsculas los nombres de los comparadores de encabezados en normalizeHeaderMatcher, aunque las claves de metadatos entrantes están en minúsculas. Por tanto, una… | |
| Pendiente de análisis | Alta (7.5) | 0.85% | — | Openshift Oauth-serverAIGolang.org X TextAI | 1/9/2026 | 7/10/2026 | Se ha encontrado un fallo en openshift/oauth-server. Los endpoints de la página de inicio de sesión de OAuth y de la página de error pasan el encabezado Accept-Language no autenticado a golang.org/x/text/language.ParseAcceptLanguage() sin validación de la entrada. Existe una forma de eludir la mitigación de… | |
| Aplazada | Alta (8.5) | 0.18% | — | MSI Dragon CenterAIMSI Ntiolib X64AI | 31/8/2026 | 1/9/2026 | Se ha encontrado una vulnerabilidad en MSI Dragon Center hasta la 2.0.155.0. Afecta a la función MmioWritePath de la biblioteca NTIOLib_X64.sys del componente MMIO Write Path Handler. La manipulación del argumento count/elementSize provoca un desbordamiento de enteros. El ataque requiere un acceso local. El exploit se… | |
| Aplazada | Baja (2.1) | 0.38% | — | Caoqianming Django-vue-adminAI | 31/8/2026 | 1/9/2026 | Se ha identificado una debilidad en caoqianming django-vue-admin 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /api/file/. La manipulación del argumento file_id puede provocar controles de acceso inadecuados. El ataque puede ejecutarse de forma remota. El exploit se ha puesto a disposición del… | |
| Aplazada | Alta (8.6) | 0.49% | 💥 PoC | PangolinAI | 31/8/2026 | 8/9/2026 | Pangolin anterior a la 1.22.0 contiene una vulnerabilidad de omisión de autenticación que permite a atacantes no autenticados acceder a cualquier recurso protegido proporcionando un parámetro URL controlado por el atacante al endpoint de autenticación de enlaces compartidos, que omite el identificador de recurso… | |
| Aplazada | Alta (7.7) | 0.46% | — | GoployAI | 31/8/2026 | 8/9/2026 | Goploy es un sistema de despliegue automatizado de código abierto. Antes de la versión 1.18.0, existe una grave vulnerabilidad de recorrido de directorios (path traversal) en sus endpoints de API del backend, concretamente /deploy/fileDiff (comparación de archivos), al tratar las rutas de archivo proporcionadas por el… | |
| Aplazada | Crítica (9.6) | 0.35% | — | GoployAI | 31/8/2026 | 8/9/2026 | Goploy es un sistema de despliegue automatizado de código abierto. En las versiones 1.17.5 y anteriores, Project.AddFile, Project.EditFile, Project.RemoveFile y Project.Edit en cmd/server/api/project/handler.go aceptan un id de fila de proyecto o de archivo de proyecto del cuerpo JSON y actúan sobre él sin comprobar… | |
| Pendiente de análisis | Crítica (9.4) | 0.14% | — | Google Cloud BuildAI | 31/8/2026 | 31/8/2026 | Una vulnerabilidad de autorización incorrecta en GitHub Trigger Comment Control en Google Cloud Build anterior al 2026-06-24 en Google Cloud Platform permite a un atacante remoto ejecutar código no revisado en el entorno de compilación mediante la supresión de webhooks. Esta vulnerabilidad se corrigió el 24 de junio… | |
| Aplazada | Media (6.8) | 0.23% | — | Sogo ADD Script TO Individual Pages Header FooterAI | 30/8/2026 | 31/8/2026 | El plugin de WordPress SOGO Add Script to Individual Pages Header Footer hasta la 3.9 no sanea ni escapa los valores de los scripts personalizados de cabecera/pie guardados desde su metabox de entrada, y no los restringe a usuarios con la capacidad unfiltered_html, lo que permite a usuarios con acceso de nivel… | |
| Aplazada | Crítica (10) | 1.7% | 💥 Exploit | Argocd-mcpAI | 29/8/2026 | 23/9/2026 | argocd-mcp 0.8.0 vincula su transporte HTTP a todas las interfaces de red y acepta sesiones MCP sin requerir credenciales del llamante cuando ARGOCD_API_TOKEN está configurado. Los atacantes que puedan llegar al puerto de escucha pueden invocar todo el conjunto de herramientas usando el token almacenado del operador… | |
| Aplazada | Alta (8.7) | 0.54% | — | Klever-goAI | 28/8/2026 | 9/9/2026 | Klever-Go es la implementación en Go del protocolo de blockchain Klever. En las versiones anteriores a la 1.7.19, Klever-Go permite a un titular del rol de acuñación eludir un MaxSupply finito por nonce en la ruta de adición de cantidad de tokens semifungibles. En core/kapp/systemAccount/systemAcount.go,… | |
| Analizada | Media (6) | 0.37% | — | Mongodb BI Connector Odbc Driver | 28/8/2026 | 11/9/2026 | Una aplicación que use el controlador ODBC de MongoDB BI Connector puede sufrir un problema de seguridad de memoria cuando una sentencia SQL enviada contiene una secuencia de dígitos inusualmente larga a continuación de una cláusula LIMIT. El problema solo se produce en conexiones en las que está habilitado el ajuste… | |
| Analizada | Alta (8.7) | 0.49% | — | Mongodb BI Connector Odbc Driver | 28/8/2026 | 11/9/2026 | Un usuario capaz de enviar SQL a través de una aplicación que use el controlador ODBC de MongoDB Connector for BI puede proporcionar una sentencia de cursor posicionado cuyo nombre de cursor supere el tamaño de un búfer interno de longitud fija. Dado que la longitud del nombre no se limita antes de que el controlador… | |
| Aplazada | Alta (8.7) | 0.51% | — | Klever-goAI | 28/8/2026 | 9/9/2026 | Klever-Go es la implementación en Go del protocolo de blockchain Klever. En las versiones anteriores a la 1.7.19, processPercentageRoyaltiesTransfer en core/kapp/accounts/accounts.go llama a SubFromBalance después del bucle de reparto y después del retorno anticipado royaltiesToPay <= 0. computeSplitRoyalties solo… | |
| Analizada | Media (6.9) | 0.29% | — | Mongodb Mongosql Transition Readiness Tool | 28/8/2026 | 17/9/2026 | MongoSQL Transition Readiness Tool escribe el texto de las consultas y los nombres de usuario leídos de los archivos de registro de BI Connector en su informe HTML generado sin codificarlos para ese contexto de salida. Un usuario capaz de emitir consultas a través de BI Connector puede influir en el contenido de los… | |
| Analizada | Media (5.8) | 0.35% | — | Mongodb Mongosql Transition Readiness Tool | 28/8/2026 | 17/9/2026 | MongoSQL Transition Readiness Tool escribe los nombres de bases de datos y colecciones en sus informes CSV generados sin neutralizar los caracteres iniciales que las aplicaciones de hojas de cálculo tratan como fórmulas. Un usuario con privilegios de escritura en el clúster puede elegir un nombre de espacio de nombres… | |
| Analizada | Media (4.8) | 0.23% | — | Mongodb Mongosql Transition Readiness Tool | 28/8/2026 | 17/9/2026 | MongoSQL Transition Readiness Tool no codifica suficientemente los metadatos de la base de datos antes de incluirlos en el HTML generado. Un usuario de MongoDB con acceso de escritura puede introducir metadatos manipulados que pueden hacer que se ejecute código de script cuando otro usuario genere y abra el informe,… | |
| Aplazada | Alta (7.1) | 0.51% | — | ProtegoAI | 28/8/2026 | 9/9/2026 | Protego es un analizador de robots.txt en Python puro compatible con las convenciones modernas. En versiones anteriores a la 0.6.2, protego._urlpattern._URLPattern._prepare_pattern_for_regex traduce cada asterisco de una directiva Allow o Disallow en un comodín perezoso de expresión regular, por lo que una directiva… | |
| Aplazada | Crítica (9.6) | 0.56% | — | Klever-goAI | 28/8/2026 | 9/9/2026 | Klever-Go es la implementación en Go del protocolo de la cadena de bloques Klever. En versiones anteriores a la 1.7.19, los campos de reparto de regalías decodificados en core/kapp/builtInFunctions/utils.go pueden contener valores superiores a core.HundredPercent, y core/kapp/kda/create.go y core/kapp/kda/trigger.go… | |
| Aplazada | Crítica (9.6) | 0.43% | — | Klever-goAI | 28/8/2026 | 9/9/2026 | Klever-Go es la implementación en Go del protocolo de la cadena de bloques Klever. En versiones anteriores a la 1.7.19, la liquidación del marketplace en core/kapp/market/market.go lee MarketOrderData.ReferralPercentage del anuncio, mientras que lee asset.Royalties.MarketPercentage en vivo en el momento de la compra.… | |
| Analizada | Alta (8.7) | 0.42% | — | Mongodb BI Connector | 28/8/2026 | 29/9/2026 | Un cliente accesible por red que aún no se ha autenticado puede mantener abierta indefinidamente una sesión de autenticación de MongoDB Connector for BI iniciando un intercambio de inicio de sesión basado en SASL y negándose después a completarlo. Como el bucle de negociación no tenía un límite de tiempo global y la… | |
| Analizada | Alta (8.7) | 0.25% | — | Mongodb BI Connector | 28/8/2026 | 29/9/2026 | Cuando mongosqld está configurado con un archivo de autoridad de certificación de clientes, el listener solicita un certificado de cliente durante el handshake TLS pero no lo exige, por lo que un cliente que no presente ningún certificado sigue siendo aceptado. En los despliegues que dependen de los certificados de… | |
| Analizada | Alta (8.7) | 0.46% | — | Mongodb BI Connector | 28/8/2026 | 29/9/2026 | Una parte no autenticada capaz de alcanzar el puerto de una instancia de MongoDB Connector for BI (mongosqld) puede generar suficiente actividad rutinaria de registro de conexiones como para agotar el almacenamiento que respalda la ruta de registro configurada. Cuando posteriormente falla una operación de escritura o… | |
| Analizada | Alta (8.3) | 0.42% | — | Mongodb BI Connector | 28/8/2026 | 29/9/2026 | Un usuario de la base de datos capaz de crear una vista en un espacio de nombres que muestrea MongoDB Connector for BI puede hacer que la rutina de muestreo del esquema deje de funcionar definiendo una vista cuya evaluación falle sistemáticamente. La lógica de muestreo clasifica el mensaje resultante del servidor como… |