Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
23.738 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 0.78% | — | Argoproj Argo RolloutsAI | 28/8/2026 | 24/9/2026 | El panel de Argo Rollouts hasta la 1.10.0 se enlaza a todas las interfaces y expone operaciones de Rollout que modifican el estado sin autenticación, autorización ni protección CSRF. Los atacantes de la misma red pueden invocar las operaciones PromoteRollout, AbortRollout, RestartRollout, SetRolloutImage, UndoRollout… | |
| Aplazada | Alta (8.6) | 0.38% | — | Getgophish GophishAI | 28/8/2026 | 23/9/2026 | Gophish hasta la 0.12.1 no aplica el bloqueo de cuentas ni los requisitos de cambio de contraseña en el middleware de autenticación de la API. Los atacantes con claves de API válidas pueden eludir estos controles de seguridad y conservar acceso completo a la API incluso cuando su cuenta está bloqueada o se exige un… | |
| Analizada | Alta (8.5) | 0.42% | — | Mongodb BI Connector | 28/8/2026 | 29/9/2026 | En MongoDB Connector for BI, los nombres de objetos de MongoDB, como los nombres de colecciones, campos e índices, se colocan en los identificadores entre comillas del texto DDL devuelto por las sentencias SHOW CREATE sin escapar el delimitador de identificadores. Un usuario con permiso para escribir en una colección… | |
| Analizada | Media (5.7) | 0.30% | — | Mongodb BI Connector | 28/8/2026 | 29/9/2026 | En MongoDB Connector for BI, el texto de descripción del validador de esquema JSON de una colección se incorpora al texto de comentario del DDL devuelto por las sentencias SHOW CREATE sin un escapado completo de los caracteres de barra invertida. Un usuario con permiso para modificar el validador de esquema de una… | |
| Analizada | Alta (8.8) | 0.41% | — | Google Chrome | 28/8/2026 | 29/8/2026 | Una lectura fuera de límites en V8 en Google Chrome anterior a 151.0.7922.72 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Medium) | |
| Aplazada | Alta (8.8) | 0.55% | — | Go-wind-cms GowindAI | 28/8/2026 | 1/9/2026 | go-wind-cms (GoWind) anterior a 1.0.0 tiene una vulnerabilidad de falta de autorización. La función NewAuthorizer() en app/admin/service/internal/data/data.go y app/app/service/internal/data/data.go devuelve un motor de autorización que no hace nada (noop.State{}), por lo que el middleware authz siempre permite las… | |
| Analizada | Baja (2) | 0.10% | — | Mongodb Libmongocrypt | 27/8/2026 | 17/9/2026 | Un problema de falta de validación de entradas en la configuración del contexto de cifrado automático de MongoDB libmongocrypt permite que se acepte sin saneamiento un identificador de base de datos proporcionado por el llamante. El impacto resultante se limita a una selección incorrecta del esquema, lo que podría dar… | |
| Aplazada | Media (5.3) | 0.54% | — | Woylie DoggoAI | 27/8/2026 | 1/9/2026 | Vulnerabilidad de neutralización incorrecta de entradas durante la generación de páginas web ('Cross-site Scripting') en woylie doggo que permite XSS reflejado. Doggo.normalize_value/2 en lib/doggo.ex devolvía los valores de los campos de fecha envueltos en {:safe, ...}, el marcador de Phoenix.HTML que significa "ya… | |
| Analizada | Media (6.8) | 0.09% | — | Mongodb C# Driver | 27/8/2026 | 29/9/2026 | Una debilidad en la superficie de configuración del cifrado del lado del cliente de MongoDB C# Driver hace que el material de credenciales sensibles de gestión de claves proporcionado por la aplicación se reproduzca literalmente en la representación de diagnóstico legible por humanos que el driver hace de su… | |
| Analizada | Alta (7.1) | 0.29% | — | Mongodb C# Driver | 27/8/2026 | 29/9/2026 | La neutralización incorrecta de delimitadores en la construcción de URL de conexión permite la inyección de opciones de conexión en MongoDB C# Driver. Cuando una aplicación pasa texto no confiable al constructor de URL de conexión del driver y vuelve a convertir el constructor en una configuración de cliente, el texto… | |
| Analizada | Media (5.3) | 0.28% | — | Mongodb C# Driver | 27/8/2026 | 29/9/2026 | Una ruta de código de sustitución de documentos de MongoDB C# driver omite la validación de nombres/forma de elementos que aplican las rutas de escritura equivalentes, por lo que un valor proporcionado como sustitución se reenvía al servidor sin neutralizar los elementos especiales del lenguaje de consulta. Por tanto,… | |
| Analizada | Media (6.9) | 0.31% | — | Mongodb C# Driver | 27/8/2026 | 29/9/2026 | Existe una debilidad de inyección NoSQL/de expresiones en la capa de traducción de consultas LINQ a agregación de MongoDB C# Driver, tanto en la traducción de expresiones de agregación como en la de filtros de consulta. Cuando se incrustan valores proporcionados por la aplicación en determinadas construcciones de… | |
| Analizada | Alta (7.1) | 0.36% | — | Mongodb Rust Driver | 27/8/2026 | 29/9/2026 | MongoDB Rust Driver no neutraliza los caracteres especiales de un identificador de destino proporcionado por el llamante antes de incrustarlo en la solicitud que envía al servidor. Un actor capaz de influir en ese identificador en una aplicación que utilice el driver podría hacer que las operaciones de escritura se… | |
| Analizada | Alta (8.6) | 0.49% | — | Mongodb PHP DriverMongodb PHP Library | 27/8/2026 | 29/9/2026 | La biblioteca cliente de MongoDB para PHP no sanea suficientemente los elementos especiales de los identificadores de espacio de nombres proporcionados por la aplicación antes de utilizarlos para construir el espacio de nombres de destino de las operaciones de base de datos. Una aplicación que incorpore texto no… | |
| Analizada | Media (5.3) | 0.27% | — | Mongodb C Driver | 27/8/2026 | 29/9/2026 | Una debilidad en MongoDB C Driver permite que los elementos especiales de los componentes de nombre de base de datos y de colección proporcionados por el llamante pasen sin saneamiento cuando el driver compone el espacio de nombres de destino de una operación. Una aplicación que incorpore entradas no confiables a… | |
| Analizada | Alta (8.6) | 0.46% | — | Mongodb C++ Driver | 27/8/2026 | 29/9/2026 | Una debilidad en el tratamiento de los identificadores de espacio de nombres proporcionados por el llamante en MongoDB C++ Driver permite caracteres especiales incrustados en dichos identificadores. Por tanto, una aplicación que construya un identificador de espacio de nombres a partir de entradas no confiables sin… | |
| Analizada | Alta (7.1) | 0.36% | — | Mongodb GO Driver | 27/8/2026 | 6/10/2026 | La operación de escritura masiva a nivel de cliente de MongoDB Go Driver puede aceptar un nombre de base de datos proporcionado por el llamante que contenga un carácter separador reservado sin escaparlo antes de utilizar el nombre para construir el espacio de nombres de destino de la operación. Por tanto, una… | |
| Aplazada | Alta (7.6) | 0.22% | — | Mcp-goAI | 27/8/2026 | 23/9/2026 | mcp-go aceptaba solicitudes en sus transportes HTTP sin comprobar la cabecera Host. StreamableHTTPServer.ServeHTTP en server/streamable_http.go y SSEServer.ServeHTTP en server/sse.go servían cualquier solicitud que llegara por una conexión de loopback independientemente del host que indicara, y la configuración… | |
| Analizada | Media (4.1) | 0.10% | — | Mongodb BI Connector | 27/8/2026 | 23/9/2026 | En MongoDB Connector for BI, mongodrdl puede escribir la contraseña de una clave privada TLS en la salida de error estándar cuando la contraseña se proporciona tanto a través del URI de conexión como de la opción de línea de comandos correspondiente. Un usuario local con acceso a la salida capturada del comando y al… | |
| Analizada | Alta (8.2) | 0.28% | — | Mongodb BI Connector | 27/8/2026 | 23/9/2026 | Un cliente no autenticado que pueda alcanzar un despliegue de MongoDB Connector for BI configurado con autenticación Kerberos puede hacer que mongosqld finalice cuando un intercambio de autenticación manipulado se encuentra con una condición específica de gestión de errores de GSSAPI. Esto puede interrumpir la… | |
| Aplazada | Alta (8.9) | 0.55% | — | Amqp091-goAI | 26/8/2026 | 9/9/2026 | amqp091-go es un cliente AMQP 0.9.1 para Go. Antes de la versión 1.13.0, un broker AMQP comprometido o malicioso puede obligar al cliente a asignar recursos para tramas de cuerpo de contenido que superan el límite frame_max negociado y a procesarlas. Esto puede provocar un consumo de memoria inesperado o una… | |
| Pendiente de análisis | Crítica (9.3) | 0.23% | — | Google Vertex AI Search FOR CommerceAIGoogle BigqueryAI | 26/8/2026 | 31/8/2026 | Una vulnerabilidad de nombre de recurso predecible en BigQuery Import Staging de Google Cloud Vertex AI Search for Commerce en versiones anteriores al 2026-04-27 en Google Cloud Platform permite a un atacante que conozca el número de proyecto de la víctima obtener acceso de lectura/escritura a los datos preparados y a… | |
| Pendiente de análisis | Crítica (9.2) | 0.35% | — | Google LangfunAI | 26/8/2026 | 31/8/2026 | La neutralización incorrecta de directivas en código evaluado dinámicamente ('Eval Injection') en el protocolo Python predeterminado lf.query de Google langfun en versiones anteriores a la 0.1.2 permite a atacantes remotos no autenticados ejecutar código Python arbitrario en el contexto de la aplicación anfitriona… | |
| Aplazada | Media (5.4) | 0.45% | — | Starlette AdminAITiangolo FastapiAIEncode StarletteAI | 26/8/2026 | 9/9/2026 | Starlette-Admin es un framework de interfaz administrativa rápido, atractivo y extensible para aplicaciones FastAPI y Starlette. Antes de la versión 0.16.1, la API de listas no valida los nombres de campo order_by y where estructurados proporcionados por el usuario frente a las listas de permitidos sortable_fields y… | |
| Pendiente de análisis | Crítica (9.4) | 0.45% | — | Google Cloud Bigquery Data Transfer ServiceAICdata Jdbc DriverAI | 26/8/2026 | 31/8/2026 | Una vulnerabilidad de validación de entrada incorrecta en la integración del controlador JDBC de CData en Google Cloud BigQuery Data Transfer Service en versiones anteriores a 2026-05-01 en Google Cloud Platform permite a un atacante autenticado lograr la ejecución remota de código en el contenedor del conector y… |