Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
40.127 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 0.36% | — | Armiya Information Technologies LTD Access Control SystemAI | 10/9/2026 | 10/9/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ('redirección abierta') en Armiya Information Technologies Ltd. Co. Access Control System que permite falsificar el origen de los datos. Este problema afecta a Access Control System: antes de la Versiyon 2. | |
| Aplazada | Crítica (9.4) | 0.51% | — | Geovision Gv-lpc2211AI | 10/9/2026 | 10/9/2026 | GeoVision GV-LPC2211 V1.13 expone sin autenticación un servicio de control PTZ accesible por red, lo que permite a clientes remotos obtener información PTZ y emitir comandos PTZ o comandos serie sin procesar. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Geovision Gv-lpc2211AI | 10/9/2026 | 10/9/2026 | GeoVision GV-LPC2211 V1.13 no aplica la comprobación de vigencia de UsernameToken de WS-Security ni la protección contra la reutilización de nonces, lo que permite reproducir un token PasswordDigest capturado en operaciones ONVIF posteriores. | |
| Pendiente de análisis | Crítica (9.2) | 0.40% | — | Libxfont2AI | 10/9/2026 | 10/9/2026 | fs_read_glyphs() en el cliente de servidor de fuentes de libXfont2 (src/fc/fserve.c) indexa el array encoding[] por carácter usando num_chars de la respuesta FS_QueryXBitmaps16, pero dicho array se asignó con un tamaño derivado de num_extents en la respuesta independiente FS_QueryXExtents16. Los dos campos CARD32… | |
| Pendiente de análisis | Crítica (9.5) | 0.44% | — | Libxfont2AI | 10/9/2026 | 10/9/2026 | fs_read_glyphs() en el cliente de servidor de fuentes de libXfont2 (src/fc/fserve.c) copia el mapa de bits de cada glifo en un único búfer. Las comprobaciones existentes solo validan que el fragmento de origen (posición, longitud) se encuentre dentro del búfer del mapa de bits de origen. No se comprueba si el cursor… | |
| Analizada | Crítica (9.8) | 0.84% | — | Apache Camel | 10/9/2026 | 14/9/2026 | Vulnerabilidad de control incorrecto de la generación de código ('inyección de código') en Apache Camel K. Una vulnerabilidad de inyección de YAML en la configuración de recursos personalizados permite a un autor de CR autorizado inyectar objetos arbitrarios de Kubernetes, lo que potencialmente permite la creación no… | |
| Analizada | Crítica (9.8) | 1.0% | — | Apache Camel | 10/9/2026 | 14/9/2026 | Vulnerabilidad de neutralización incorrecta de directivas en código evaluado dinámicamente ('inyección eval') en Apache Camel K. Una neutralización incorrecta de directivas en la configuración de Maven evaluada dinámicamente permite que el contenido de repositorios controlado por un inquilino influya en la ejecución… | |
| Aplazada | Crítica (9.8) | 0.47% | — | Armiya Information Technologies LTD Access Control SystemAI | 10/9/2026 | 10/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL') en Armiya Information Technologies Ltd. Co. Access Control System que permite la inyección SQL. Este problema afecta a Access Control System: antes de la Versiyon 2. | |
| Aplazada | Crítica (9.1) | 0.45% | — | Zipmoney Payments FOR WoocommerceAI | 10/9/2026 | 10/9/2026 | El plugin zipMoney(Zip Co) Payments Plugin for WooCommerce para WordPress anterior a la 2.4.0 no realiza ninguna comprobación de autorización en uno de sus manejadores de solicitudes del front-end, y no restringe qué nombre de opción puede suministrar un llamante, lo que permite a usuarios no autenticados eliminar… | |
| Aplazada | Crítica (10) | 0.44% | — | Miniorange 2FAAI | 10/9/2026 | 10/9/2026 | El plugin miniOrange 2FA para WordPress anterior a la 6.3.1, plugin miniOrange 2FA para WordPress anterior a la 19.3, no exige una transacción validada antes de eliminar opciones del sitio cuyos nombres proceden de la entrada de solicitudes no autenticadas, lo que permite a cualquier visitante eliminar opciones… | |
| Analizada | Crítica (9.1) | 0.85% | — | Apache Freemarker | 10/9/2026 | 11/9/2026 | Vulnerabilidad de recorrido de directorios (path traversal) en el mecanismo de carga de plantillas de Apache FreeMarker, si el atacante puede especificar a FreeMarker un identificador de configuración regional malformado arbitrario y el ajuste de configuración de búsqueda localizada está habilitado (lo está de forma… | |
| Analizada | Crítica (9.1) | 0.86% | — | Apache Artemis | 10/9/2026 | 16/9/2026 | Un atacante remoto puede crear un comando Openwire RemoveSubscriptionInfo para provocar la eliminación de una cola en el broker Artemis antes de la fase de autenticación y autorización de la conexión o en cualquier momento posterior. Este problema afecta a Apache Artemis: desde la 2.50.0 hasta la 2.56.0; Apache… | |
| Analizada | Crítica (9.1) | 0.57% | — | Apache Artemis | 10/9/2026 | 16/9/2026 | Un atacante no autenticado en una red adyacente puede aprovechar el descubrimiento para capturar las credenciales administrativas del clúster durante el handshake inicial de conexión del clúster. Este problema afecta a Apache Artemis: desde la 2.50.0 hasta la 2.56.0; Apache ActiveMQ Artemis: desde la 1.0.0 hasta la… | |
| Modificada | Crítica (9.8) | 1.1% | 💥 PoC | Apache Artemis | 10/9/2026 | 9/10/2026 | Un atacante remoto no autenticado puede crear un paquete SESSION_REATTACH del protocolo CORE para robar una sesión existente y asumir la ejecución en curso de la sesión previamente autenticada. Este problema afecta a Apache Artemis: desde la 2.50.0 hasta la 2.56.0; Apache ActiveMQ Artemis: desde la 1.0.0 hasta la… | |
| Pendiente de análisis | Crítica (9.9) | 0.60% | — | VelociraptorAI | 10/9/2026 | 11/9/2026 | Velociraptor permite restringir algunos artefactos sensibles mediante permisos adicionales. Por ejemplo, el artefacto Linux.Sys.BashShell permite la ejecución de comandos arbitrarios en los endpoints, por lo que requiere el permiso EXECVE para programarlo. Sin embargo, no se implementó ninguna comprobación de este… | |
| Aplazada | Crítica (9.8) | 1.0% | 💥 PoC | Drag AND Drop File Upload FOR Elementor FormsAI | 10/9/2026 | 10/9/2026 | El plugin Drag and Drop File Upload for Elementor Forms para WordPress es vulnerable a la subida de archivos arbitrarios en todas las versiones hasta la 1.6.0 incluida, a través de la función elementor_file_upload. Esto se debe a una validación insuficiente del tipo de archivo en la función is_file_type_valid(), que… | |
| Pendiente de análisis | Crítica (9.3) | 0.50% | — | PandoraAI | 9/9/2026 | 10/9/2026 | Pandora contiene una vulnerabilidad de recorrido de directorios (path traversal) en su worker de extracción de archivos comprimidos. Al procesar un archivo comprimido o una imagen de disco especialmente manipulados, podían usarse rutas de archivo controladas por el atacante sin garantizar que el destino resultante… | |
| Aplazada | Crítica (9.8) | 0.65% | — | Lz-litchiAI | 9/9/2026 | 10/9/2026 | Existe una vulnerabilidad de subida arbitraria de archivos y recorrido de directorios (path traversal) en LZ-litchi 1.0.0. Atacantes remotos no autenticados pueden subir archivos arbitrarios y escribirlos fuera del directorio de almacenamiento previsto mediante el parámetro directory en POST /app-api/infra/file/upload. | |
| Aplazada | Crítica (9.8) | 0.79% | — | S-pms Spms-serverAI | 9/9/2026 | 14/9/2026 | Se ha descubierto un problema en s-pms SPMS-Server hasta la v1.0. La aplicación contiene un secreto de token de acceso predeterminado codificado de forma fija en su archivo de configuración principal, que no se sobrescribe ni se elimina en el perfil del entorno de producción. Un atacante remoto no autenticado puede… | |
| Aplazada | Crítica (9.8) | 0.69% | — | Actions Semiconductor CO LTD Tool - Media Player UtilitiesAI | 9/9/2026 | 10/9/2026 | Un problema en Actions Semiconductor Co. Ltd Tool- Media Player Utilities v.4.46 permite a un atacante con proximidad física ejecutar código arbitrario mediante los componentes Production.dll y RdiskUpgrade.exe | |
| Aplazada | Crítica (9) | 1.7% | — | Amazon Awslabs Postgres-mcp-serverAI | 9/9/2026 | 10/9/2026 | Una debilidad de inyección de comandos del sistema operativo en la aplicación del modo de solo lectura del componente de validación SQL de Amazon awslabs postgres-mcp-server antes de la 1.1.7 podría permitir a un actor no autenticado ejecutar comandos del sistema operativo en el host de un servidor PostgreSQL… | |
| Aplazada | Crítica (9.6) | 0.47% | — | SkilltreeAI | 9/9/2026 | 10/9/2026 | SkillTree es una plataforma de gamificación de microaprendizaje. Antes de la versión 4.4.2, dos fallos de código independientes se combinan en una única cadena de ataque explotable, con tres vías de explotación distintas de impacto creciente. `StringHighlighter.js` construye una cadena HTML interpolando subcadenas… | |
| Aplazada | Crítica (9.2) | 0.61% | 💥 PoC | Maxsite CMSAI | 9/9/2026 | 9/9/2026 | MaxSite CMS hasta la 109.6 pasa la cookie ci_session a unserialize() sin restricciones de clase, lo que permite a atacantes no autenticados inyectar objetos PHP. Los atacantes pueden falsificar cookies de sesión válidas usando la clave de cifrado codificada de forma fija para desencadenar métodos mágicos y corromper… | |
| Aplazada | Crítica (9.3) | 0.53% | — | Maxsite CMSAI | 9/9/2026 | 14/9/2026 | MaxSite CMS hasta la 109.6 se distribuye con una clave de cifrado de sesión codificada de forma fija en application/config/config.php que nunca se cambia durante la instalación, lo que permite a atacantes no autenticados falsificar cookies de sesión de administrador. Los atacantes pueden generar una cookie ci_session… | |
| Aplazada | Crítica (9.3) | 0.69% | — | MantisbtAI | 9/9/2026 | 10/9/2026 | MantisBT es un gestor de incidencias de código abierto. Las versiones 2.28.3 y anteriores contienen una omisión de autenticación crítica en la función mci_check_login() de la API SOAP. Cualquier usuario que conozca cualquier cookie_string válida puede autenticarse como cualquier otro usuario (conociendo su nombre de… |