Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
40.126 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (9.9) | 0.65% | — | Plesk Backup ManagerAI | 10/9/2026 | 10/9/2026 | Un recorrido de directorios (path traversal) en el Backup Manager de Plesk provoca la escritura de archivos arbitrarios como root por parte de un cliente autenticado. | |
| Pendiente de análisis | Crítica (9.5) | 1.4% | — | Configserver Security & FirewallAI | 10/9/2026 | 10/9/2026 | Una inyección de comandos del sistema operativo en el analizador de reglas avanzadas de ConfigServer Security & Firewall permite a un atacante remoto que controle una fuente de permitir/denegar configurada ejecutar comandos arbitrarios como root, debido a una validación insuficiente de los datos de reglas… | |
| Pendiente de análisis | Crítica (9.2) | 2.3% | — | Configserver Security FirewallAI | 10/9/2026 | 10/9/2026 | Un escapado incorrecto de la URL de una solicitud en ConfigServer Security & Firewall permite a un atacante remoto no autenticado ejecutar comandos arbitrarios como la cuenta de servicio de CSF mediante inyección de comandos de shell. La vulnerabilidad afecta a las versiones del software distribuidas originalmente por… | |
| Analizada | Crítica (9.8) | 1.1% | — | Flowiseai Flowise | 10/9/2026 | 15/9/2026 | Un problema en Flowise 3.1.2 permite a un atacante remoto ejecutar código arbitrario a través del endpoint /api/v1/prediction/<flowId> | |
| Aplazada | Crítica (9.3) | 0.81% | 💥 PoC | OpencodeAI | 10/9/2026 | 11/9/2026 | Las versiones de knowns anteriores a la 0.31.0 no validan correctamente la cabecera de solicitud x-opencode-directory en el endpoint proxy /api/opencode. Los atacantes remotos pueden suministrar rutas de directorio arbitrarias para ejecutar operaciones de archivo fuera de la raíz del proyecto en el sistema host. | |
| Analizada | Crítica (9.8) | 0.51% | — | Rclone | 10/9/2026 | 14/9/2026 | rclone es un programa de línea de comandos para sincronizar archivos y directorios desde y hacia distintos proveedores de almacenamiento en la nube. Antes de la 1.75.1, rclone serve s3 configurado con --auth-proxy pero sin --auth-key permite que authPairMiddleware registre cualquier accessKeyID elegido por el cliente… | |
| Analizada | Crítica (9.8) | 3.0% | — | Dell Thinos | 10/9/2026 | 16/9/2026 | Dell ThinOS 10, en versiones anteriores a la 2605_10. 2616, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando del sistema operativo ('inyección de comandos del sistema operativo'). Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo… | |
| Analizada | Crítica (9.4) | 0.55% | — | Dell Thinos | 10/9/2026 | 16/9/2026 | Dell ThinOS 10, en versiones anteriores a la 2605_10.2616, contiene una vulnerabilidad de fallo del mecanismo de protección. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la ejecución de código arbitrario en el contexto de la aplicación. | |
| Analizada | Crítica (9.1) | 0.60% | — | Traefik | 10/9/2026 | 14/9/2026 | Traefik es un proxy inverso HTTP y balanceador de carga de código abierto. Desde la 2.11.0 hasta la 2.11.57 y la 3.7.13, el ConnContext del entrypoint HTTP/3 no llama a service.AddTransportOnContext, por lo que kerberosRoundTripper usa un transporte de backend compartido en lugar de un transporte dedicado a cada… | |
| Aplazada | Crítica (9.3) | 0.40% | — | Avis VerifiesAI | 10/9/2026 | 11/9/2026 | Inyección SQL sin autenticación en las versiones de Verified Reviews (Avis Vérifiés) <= 2.4.6. | |
| Aplazada | Crítica (9.3) | 0.53% | — | Avideo AD ServerAIWwbn AvideoAI | 10/9/2026 | 10/9/2026 | AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el endpoint log.php del plugin AD_Server, que no escapa el parámetro label antes de almacenarlo. Un atacante no autenticado puede inyectar HTML malicioso a través… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Avideo LivelinksAIWwbn AvideoAI | 10/9/2026 | 10/9/2026 | AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el plugin LiveLinks, en el que los campos de título y descripción se almacenan sin saneamiento. Un usuario con el permiso canStream puede inyectar scripts… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Wwbn AvideoAI | 10/9/2026 | 10/9/2026 | WWBN AVideo, en las versiones hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 incluido, contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada. objects/categoryAddNew.json.php pasa los parámetros POST `name` e `iconClass` a Category::setName() y Category::setIconClass(), que… | |
| Aplazada | Crítica (9.3) | 0.45% | — | Wwbn AvideoAI | 10/9/2026 | 15/9/2026 | WWBN AVideo hasta el commit c3edcc274c389816d434acadac07ee78eaf330c1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el plugin LoginControl, que no codifica la cabecera User-Agent antes de almacenarla en el historial de inicios de sesión. Los atacantes con cualquier cuenta… | |
| Aplazada | Crítica (9.8) | 0.47% | — | Garlic HUBAI | 10/9/2026 | 14/9/2026 | Garlic-Hub v1.0.1 es vulnerable a inyección SQL en src/Modules/Items/Repositories/ItemsRepository.php. | |
| Aplazada | Crítica (9.8) | 0.47% | — | GIS Informatics Gislab Laboratory Management SystemAI | 10/9/2026 | 10/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL') en GIS Informatics GisLab Laboratory Management System que permite la inyección SQL. Este problema afecta a GisLab Laboratory Management System: desde la 1.4.03 antes de la 1.5. | |
| Pendiente de análisis | Crítica (9.2) | 0.41% | — | RenovateAIMend Renovate CEAIMend Renovate EEAI | 10/9/2026 | 29/9/2026 | Renovate es una herramienta de automatización de actualizaciones de dependencias. Al listar etiquetas/digests de una imagen de contenedor, Renovate sigue los enlaces de paginación suministrados por el registro remoto en la cabecera HTTP Link y adjunta las credenciales del registro a la solicitud de seguimiento sin… | |
| Pendiente de análisis | Crítica (9.2) | 0.41% | — | RenovateAIMend Renovate CEAIMend Renovate EEAIMend Renovate Enterprise EditionAI | 10/9/2026 | 29/9/2026 | Renovate es una herramienta de automatización de actualizaciones de dependencias. En las versiones anteriores a la 44.11.2 (y las imágenes y charts de Mend Renovate CE/EE anteriores a la 15.4.0, y el chart de helm mend-renovate-enterprise-edition anterior a la 10.4.0), al listar nuevas versiones de paquetes de un… | |
| Pendiente de análisis | Crítica (9.2) | 0.41% | — | RenovateAIMend Renovate CEAIMend Renovate Enterprise EditionAI | 10/9/2026 | 29/9/2026 | Renovate, una herramienta de actualización de dependencias, sigue los enlaces de paginación suministrados por el servidor de GitHub en la cabecera HTTP `Link` al interactuar con GitHub.com, GitHub Enterprise Cloud o GitHub Enterprise Server, y envía las credenciales configuradas para ese host a la URL indicada como… | |
| Pendiente de análisis | Crítica (9.2) | 0.50% | — | RenovateAIGitlabAI | 10/9/2026 | 29/9/2026 | Renovate anterior a la 44.11.3 no valida los destinos de la cabecera Link al seguir la paginación de un servidor GitLab, lo que permite a servidores maliciosos redirigir solicitudes que transportan credenciales. Los atacantes que controlen un servidor GitLab comprometido pueden especificar una cabecera Link que apunte… | |
| Analizada | Crítica (9.3) | 0.65% | 💥 PoC | Traefik | 10/9/2026 | 8/10/2026 | Traefik es un proxy inverso HTTP y balanceador de carga. En las versiones >= v3.7.0 y <= v3.7.11, el proveedor ingress-nginx de Kubernetes gestiona incorrectamente los Ingress que llevan tanto una anotación de autenticación como la anotación nginx.ingress.kubernetes.io/from-to-www-redirect. Para dichos Ingress, el… | |
| Aplazada | Crítica (9.3) | 0.37% | — | CapgoAISupabaseAISupabase PostgrestAI | 10/9/2026 | 30/9/2026 | Capgo (capgo.app) no restringe el acceso de escritura directo a la tabla public.sso_providers expuesta a través de PostgREST de Supabase. El titular de una clave de API completa normal de Capgo puede insertar una fila con status='active' y enforce_sso=true, eludiendo la ruta de aprovisionamiento SSO del backend… | |
| Aplazada | Crítica (9.3) | 0.27% | — | CapgoAI | 10/9/2026 | 30/9/2026 | Capgo no limpia las anulaciones de permisos de canal cuando se elimina la última vinculación de rol de organización de un usuario, dejando activas anulaciones obsoletas. Los atacantes pueden conservar permisos específicos de canal después de que se haya revocado su acceso RBAC base para realizar acciones no… | |
| Aplazada | Crítica (9.3) | 0.51% | — | Joomshaper SP PropertyAI | 10/9/2026 | 10/9/2026 | Extensión de Joomla - joomshaper.com - Inyección SQL sin autenticación en la búsqueda de propiedades y el filtrado del mapa en SP Property < 4.1.4 - Los constructores de consultas de búsqueda y listado de propiedades montaban varias cláusulas WHERE y ORDER BY (zipcode, sorting, price_range_dropdown y… | |
| Aplazada | Crítica (9.3) | 0.36% | — | Armiya Information Technologies LTD Access Control SystemAI | 10/9/2026 | 10/9/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ('redirección abierta') en Armiya Information Technologies Ltd. Co. Access Control System que permite falsificar el origen de los datos. Este problema afecta a Access Control System: antes de la Versiyon 2. |