Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
40.121 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 3.2% | — | Wavlink Wn535m1AIWavlink Wn535m3AI | 11/9/2026 | 11/9/2026 | Los routers WAVLINK WN535M1 y WN535M3 con firmware anterior a M35M1_V250922 contienen una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios como root enviando nombres de archivo manipulados al demonio sync_server en el puerto… | |
| Aplazada | Crítica (10) | 0.43% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de acceso arbitrario a archivos en Mistral Vibe permite a un atacante eludir las restricciones del espacio de trabajo mediante comandos clasificados como permitidos incondicionalmente. La falta de validación de rutas para estos comandos permite el acceso a archivos fuera del espacio de trabajo… | |
| Aplazada | Crítica (10) | 0.56% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de ejecución de código arbitrario en Mistral Vibe permite a un atacante eludir las comprobaciones de permisos de comandos mediante asignaciones de variables de entorno que preceden a comandos de la lista de permitidos. Estas asignaciones quedan excluidas de la inspección, lo que permite que… | |
| Aplazada | Crítica (10) | 0.56% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de ejecución de código arbitrario en Mistral Vibe permite a un atacante eludir las comprobaciones de permisos de comandos mediante construcciones de shell que su analizador no puede interpretar. Las partes no analizadas se omiten de la inspección, lo que permite que comandos incrustados se ejecuten… | |
| Aplazada | Crítica (10) | 0.56% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de ejecución de código arbitrario en Mistral Vibe permite a un atacante eludir las comprobaciones de permisos de comandos mediante argumentos entrecomillados ANSI-C. Estos argumentos no se inspeccionan correctamente, lo que permite que un comando de la lista de permitidos manipulado ejecute código… | |
| Aplazada | Crítica (9.3) | 0.50% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de escritura arbitraria de archivos en Mistral Vibe, introducida en la versión 1.3.4, permite a un atacante crear o sobrescribir archivos fuera del espacio de trabajo activo sin la aprobación del usuario. Los destinos de redirección del shell se omiten de las comprobaciones de permisos, lo que… | |
| Aplazada | Crítica (9.2) | 0.62% | — | Mistral VibeAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de lectura arbitraria de archivos en Mistral Vibe, introducida en la versión 2.6.0, permite a un atacante eludir las restricciones del espacio de trabajo mediante rutas absolutas entrecomilladas en comandos de shell de la lista de permitidos. El manejo incorrecto de las comillas durante la… | |
| Pendiente de análisis | Crítica (9.2) | 0.54% | — | — | 11/9/2026 | 18/9/2026 | Existe una vulnerabilidad CWE-303: implementación incorrecta del algoritmo de autenticación que podría causar la pérdida de confidencialidad, integridad y disponibilidad del PLC, siempre que en el PLC se esté ejecutando un proyecto de aplicación con un nivel de aplicación inferior. | |
| Pendiente de análisis | Crítica (9.8) | 0.52% | — | Fortinet FortimonitoronsightAI | 11/9/2026 | 11/9/2026 | Una vulnerabilidad de inclusión de información sensible en el código fuente en Fortinet FortiMonitorOnSight 7.2.4 a 7.2.7 y FortiMonitorOnSight 7.2.0 a 7.2.2 puede permitir a un atacante un control de acceso inadecuado mediante <insert attack vector here> | |
| Pendiente de análisis | Crítica (9.4) | 0.15% | — | Idirect Iq200AI | 11/9/2026 | 18/9/2026 | Existe una vulnerabilidad de escalada de privilegios local en el terminal VSAT iDirect iQ200 con firmware 23.0.1.0. El iQ200 es un módem satelital de montaje en rack desplegado en los sectores de petróleo y gas, marítimo, defensa e infraestructuras remotas como enlace de comunicaciones principal, y a menudo único, de… | |
| Pendiente de análisis | Crítica (9.2) | 0.44% | — | Akana API PlatformAI | 11/9/2026 | 18/9/2026 | Se ha encontrado un fallo que da lugar a una entidad externa XML (XXE) en Akana API Platform, en el que las referencias se restringían incorrectamente durante el procesamiento de XML a JSON. El problema afecta a las versiones de Akana 2026.1, 2025.1.1 y a todas las versiones anteriores a la 2024.1.6 (incluidas… | |
| Aplazada | Crítica (9.8) | 0.65% | — | RacerAI | 11/9/2026 | 22/9/2026 | Un problema en Robotics-STAR-Lab (SYSU STAR Group) RACER, versión afectada probada: commit abcdef1234567890, permite a un atacante provocar una planificación de trayectorias insegura y posibles colisiones de UAV mediante la ausencia de un caso por defecto en la FSM que detiene la publicación de trayectorias del… | |
| Aplazada | Crítica (9.3) | 0.47% | — | Gohugo HugoAI | 11/9/2026 | 11/9/2026 | Hugo es un generador de sitios estáticos. En las versiones posteriores a la v0.123.0 y anteriores a la v0.165.0, los enlaces simbólicos en directorios padre no se descartaban durante las búsquedas directas de recursos, lo que permitía eludir el confinamiento de rutas. Un atacante que pueda colocar (o que convenza al… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Wwbn AvideoAI | 11/9/2026 | 11/9/2026 | AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el plugin Bookmark, en el que los nombres de los capítulos no se codifican antes de concatenarse en el HTML público de la página de visualización. El propietario… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Avideo LogincontrolAIWwbn AvideoAI | 11/9/2026 | 11/9/2026 | AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el plugin LoginControl, que no codifica en HTML las claves públicas PGP que se muestran en un elemento textarea. Un atacante autenticado puede inyectar JavaScript… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Avideo Customize UserAIWwbn AvideoAI | 11/9/2026 | 11/9/2026 | AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el plugin CustomizeUser, en el que el parámetro field_name se almacena sin procesar y sin saneamiento. Los administradores pueden inyectar scripts maliciosos a… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Wwbn AvideoAI | 11/9/2026 | 11/9/2026 | WWBN AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el campo de perfil de usuario 'donationLink'. User::setDonationLink() (objects/user.php) almacena el valor y save() lo valida únicamente con filter_var(...,… | |
| Aplazada | Crítica (9.3) | 0.37% | — | YptwalletAIWwbn AvideoAI | 11/9/2026 | 11/9/2026 | AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el plugin YPTWallet, en el que los valores de CryptoWallet proporcionados por el usuario se codifican en base64 pero no se escapan en HTML antes de almacenarse en… | |
| Aplazada | Crítica (9.2) | 0.38% | — | Wwbn AvideoAI | 11/9/2026 | 11/9/2026 | WWBN AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en UserGroups::setGroup_name(), que no sanea la entrada group_name. Los administradores con el permiso canAdminUserGroups pueden inyectar HTML y JavaScript… | |
| Aplazada | Crítica (9.8) | 0.77% | — | Lmsys SglangAI | 11/9/2026 | 14/9/2026 | SGLang permite la deserialización de pickle sin autenticación a través de /update_weights_from_tensor cuando no hay claves de autenticación configuradas, y la política SafeUnpickler puede eludirse porque builtins.import y builtins.getattr son resolubles, lo que permite la ejecución de código mediante pickle REDUCE. | |
| Aplazada | Crítica (10) | 0.48% | — | Chef AutomateAI | 11/9/2026 | 18/9/2026 | Una vulnerabilidad en la pasarela de API y la ruta de validación de identidad de Chef Automate puede permitir a un actor no autenticado obtener acceso elevado a funcionalidades protegidas de Chef Automate en determinadas condiciones. | |
| Aplazada | Crítica (9.3) | 0.59% | — | TailwindcssAIGohugo HugoAI | 11/9/2026 | 24/9/2026 | Hugo es un generador de sitios estáticos. Desde la v0.161.0, Hugo ejecuta herramientas de Node bajo el modelo de permisos de Node, pero TailwindCSS (incluido en la lista security.exec.allow por defecto) requiere una configuración muy permisiva (--allow-addons, --allow-child-process, --allow-worker). Como resultado,… | |
| Pendiente de análisis | Crítica (9.2) | 0.31% | — | — | 11/9/2026 | 18/9/2026 | Una vulnerabilidad permite a usuarios que se autentican a través de un proveedor OIDC federado obtener el ámbito uaa.admin a pesar de que los operadores restrinjan ese proveedor mediante la configuración externalGroupsWhitelist. El problema se produce específicamente cuando un proveedor de identidad OIDC usa… | |
| Aplazada | Crítica (9.8) | 0.28% | — | Advanced-customized-promptsAI | 11/9/2026 | 11/9/2026 | El plugin advanced-customized-prompts para WordPress hasta la 1.0.1 no verifica la contraseña antes de emitir una sesión autenticada para una dirección de correo proporcionada en una acción no autenticada, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario registrado, incluidos los… | |
| Aplazada | Crítica (10) | 0.44% | — | Teddy Bear Customize AddonAI | 11/9/2026 | 11/9/2026 | El plugin teddy-bear-customize-addon para WordPress hasta la 1.0.5 no valida correctamente los archivos subidos, ya que se basa en un tipo de contenido proporcionado por el cliente y conserva el nombre de archivo original, lo que permite a atacantes no autenticados subir archivos PHP arbitrarios y ejecutar código en… |