Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
21.658 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Alta (8.4) | 0.62% | — | Teltonika-networks RutosAITeltonika-networks TswosAI | 5/6/2026 | 17/6/2026 | In Teltonika Networks RUTOS devices, running versions 7.22 through 7.23.2 and TSWOS devices running versions 1.09 through 1.09.1, due to unsafe calls to an eval function in rpc-profile, a vulnerability exists where a lower privileged user could perform command injection as the root user. | |
| Aplazada | Crítica (9.8) | 0.64% | 💥 PoC | DTS Electronics Industry AND Trade LTD Redline Wr3200AI | 5/6/2026 | 23/7/2026 | Autenticación indebida, falta de autenticación para función crítica, vulnerabilidad de autenticación débil en DTS Electronics Industry and Trade Ltd. Co. Redline WR3200 permite acceder a funcionalidad no debidamente restringida por ACLs. Este problema afecta a Redline WR3200: desde 7.1.3 anterior a 7.1.8. | |
| Aplazada | Baja (1.9) | 0.11% | — | Bytedance InfinistoreAI | 5/6/2026 | 23/7/2026 | Una vulnerabilidad fue encontrada en bytedance InfiniStore hasta 0.2.33. El elemento afectado es la función purge_kv_map en la biblioteca /src/infinistore.h del componente Gestor de Mapa KV. Realizar una manipulación resulta en una complejidad algorítmica ineficiente. El ataque requiere un enfoque local. El exploit ha… | |
| Modificada | Alta (7.5) | 0.74% | — | Openstack Ironic | 5/6/2026 | 23/7/2026 | En OpenStack Ironic 32 hasta 35.0.1, un usuario malintencionado no autenticado podría enviar una cadena JSON manipulada a algunos puntos finales del servicio API o JSON-RPC y provocar una caída del servicio. | |
| Analizada | Alta (8.1) | 0.85% | — | Openstack Ironic | 4/6/2026 | 22/7/2026 | OpenStack Ironic hasta antes de la versión 35.0.2 permite la sobrescritura de archivos mediante salto de directorio durante el despliegue con una imagen ISO manipulada. | |
| Analizada | Media (4.9) | 0.47% | — | Openstack Ironic | 4/6/2026 | 22/7/2026 | OpenStack Ironic anterior a 35.0.2 permite a un administrador o gestor de proyecto autenticado malicioso leer archivos locales en el conductor de Ironic a través de un pxe_template. | |
| Modificada | Alta (7.7) | 0.43% | — | Openstack Ironic | 3/6/2026 | 22/7/2026 | OpenStack Ironic anterior a 35.0.2 permite la inyección de scripts de arranque de un script iPXE si el atacante puede establecer node.driver_info o node.instance_info. | |
| Aplazada | Alta (7.3) | 0.15% | — | Acronis Devicelock DLPAI | 3/6/2026 | 22/7/2026 | Escalada de privilegios local debido a una vulnerabilidad de secuestro de DLL. Los siguientes productos están afectados: Acronis DeviceLock DLP (Windows) anterior a la compilación 9.0.15051.93227. | |
| Aplazada | Alta (7.3) | 0.15% | — | Acronis Devicelock DLPAI | 3/6/2026 | 22/7/2026 | Escalada de privilegios local debido a una vulnerabilidad de secuestro de DLL. Los siguientes productos están afectados: Acronis DeviceLock DLP (Windows) anterior a la compilación 9.0.15051.93227. | |
| Aplazada | Alta (7.3) | 0.15% | — | Acronis Devicelock DLPAI | 3/6/2026 | 22/7/2026 | Escalada de privilegios local debido a una vulnerabilidad de secuestro de EXE. Los siguientes productos están afectados: Acronis DeviceLock DLP (Windows) anterior a la compilación 9.0.15051.93227. | |
| Aplazada | Alta (7.3) | 0.15% | — | Acronis Devicelock DLPAI | 3/6/2026 | 22/7/2026 | Escalada de privilegios local debido a permisos excesivos asignados a procesos hijo. Los siguientes productos están afectados: Acronis DeviceLock DLP (Windows) anterior a la compilación 9.0.15051.93227. | |
| Pendiente de análisis | Media (6.3) | 0.49% | — | Python UnicodedataAI | 3/6/2026 | 13/8/2026 | unicodedata.normalize() puede consumir un tiempo excesivo de CPU al procesar entradas Unicode especialmente diseñadas que contienen largas secuencias de caracteres combinatorios con valores de Clase de Combinación Canónica alternos. Esto afecta a todas las formas de normalización. | |
| Analizada | Alta (8.6) | 88% | ⚠ Explotación activa💥 PoC | Cisco Unified Communications Manager | 3/6/2026 | 7/10/2026 | Una vulnerabilidad en Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir a un atacante remoto no autenticado realizar ataques de falsificación de petición del lado del servidor (SSRF) a través de un dispositivo afectado.… | |
| Analizada | Alta (8.7) | 0.58% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | Un atacante remoto con privilegios de usuario puede explotar un desbordamiento de búfer de pila en gdv-serverconfig para obtener acceso completo al sistema como root. | |
| Analizada | Alta (8.7) | 0.58% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | Un atacante remoto con privilegios de usuario puede explotar un desbordamiento de búfer de pila en dali-devconfig para obtener acceso completo al sistema como root. | |
| Analizada | Alta (8.7) | 0.58% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | Un atacante remoto con privilegios de usuario puede explotar un desbordamiento de búfer de pila para obtener acceso completo al sistema como root. | |
| Analizada | Alta (8.7) | 0.68% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método ugw-logread permite a un atacante remoto con privilegios de usuario acceder a archivos locales arbitrarios debido a una validación insuficiente de la entrada proporcionada por el usuario. | |
| Analizada | Alta (7.2) | 0.53% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método ugw-logstop permite a un atacante remoto con privilegios de usuario terminar procesos arbitrarios debido a una validación insuficiente de la entrada proporcionada por el usuario. | |
| Analizada | Alta (7.2) | 0.53% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método ugw-restoreinfo permite a un atacante remoto con privilegios de usuario eliminar archivos locales arbitrarios debido a una validación insuficiente de la entrada controlada por el usuario. | |
| Analizada | Alta (7.2) | 0.53% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método ugw-restore permite a un atacante remoto con privilegios de usuario eliminar archivos locales arbitrarios debido a una validación insuficiente de la entrada controlada por el usuario. | |
| Analizada | Alta (7.2) | 0.53% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método ugw-logstop permite a un atacante remoto con privilegios de usuario eliminar archivos locales arbitrarios debido a una validación insuficiente de la entrada controlada por el usuario. | |
| Analizada | Alta (7.2) | 0.53% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método ugw-delete-file permite a un atacante remoto con privilegios de usuario eliminar archivos locales arbitrarios debido a una validación insuficiente de la entrada controlada por el usuario. | |
| Analizada | Alta (7.2) | 0.53% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | El método bac-scanresult permite a un atacante remoto con privilegios de usuario eliminar archivos locales arbitrarios debido a una validación insuficiente de la entrada controlada por el usuario. | |
| Analizada | Crítica (9.3) | 0.59% | — | Mbs-solutions Universal Gateway Firmware | 3/6/2026 | 22/7/2026 | Un atacante remoto no autenticado puede recuperar una contraseña predeterminada y codificada de forma rígida de una imagen de firmware y así obtener acceso completo a todos los dispositivos afectados. | |
| Pendiente de análisis | Baja (2.3) | 0.47% | — | Varnish CacheAIVinyl-cache Vinyl CacheAI | 3/6/2026 | 22/7/2026 | En Vinyl Cache anterior a 9.0.1 y Varnish Cache anterior a 9.0.3, una deficiencia en el análisis de solicitudes HTTP/2 puede ser explotada para lanzar un ataque de desincronización de solicitudes de backend (contrabando de solicitudes), que a su vez puede ser utilizado para envenenamiento de caché, omisión de… |