Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
40.147 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (9) | 0.40% | — | Auth0 AD Ldap ConnectorAI | 8/9/2026 | 10/9/2026 | Auth0 AD/LDAP Connector es vulnerable a problemas de secuencias de comandos en sitios cruzados (XSS) almacenadas debido a una codificación HTML incorrecta de los datos de los resultados de búsqueda y del contenido del registro del actualizador que se muestran en el panel de administración. Un usuario autenticado con… | |
| Pendiente de análisis | Crítica (9) | 0.47% | — | Opnsense CoreAI | 8/9/2026 | 25/9/2026 | OPNsense es una plataforma de cortafuegos y enrutamiento basada en FreeBSD. Antes de la versión 26.1.9 de opnsense/core y la versión 26.4_20 de BE/opnsense/core, una vulnerabilidad de recorrido de directorios (path traversal) en el módulo de configuración de NTP permite a un atacante sobrescribir archivos arbitrarios… | |
| Aplazada | Crítica (9.9) | 0.55% | — | Eclipse AeriosAIKeycloakAIOpenldapAI | 8/9/2026 | 9/9/2026 | En la versión de desarrollo actual de Eclipse aeriOS, de la que aún no se ha publicado ninguna versión oficial, el despliegue de Identity Manager (IdM) incluía configuraciones y credenciales predeterminadas inseguras para servicios sensibles desde el punto de vista de la seguridad. El chart de Helm exponía por defecto… | |
| Analizada | Crítica (9.9) | 0.92% | ⚠ Explotación activa | Connectwise Screenconnect | 8/9/2026 | 12/9/2026 | Una condición en el cliente de ScreenConnect puede permitir, en determinadas circunstancias, que se transfieran y ejecuten archivos a través de una sesión remota activa sin autorización ni confirmación del host. Los servidores de ScreenConnect no se ven afectados. | |
| Aplazada | Crítica (9.2) | 0.34% | — | Eclipse Ditto Javascript Client NodeAIEclipse Ditto Javascript Client Node 1AI | 8/9/2026 | 9/9/2026 | En el cliente JavaScript para Node.js de Eclipse Ditto, todas las versiones publicadas de @eclipse-ditto/ditto-javascript-client-node desde la 2.0.0 hasta la 3.9.0 y de su paquete predecesor @eclipse-ditto/ditto-javascript-client-node_1.0 desde la 1.0.0 hasta la 2.1.0, el transporte WebSocket fija en el código… | |
| Analizada | Crítica (10) | 0.17% | — | Google Android | 8/9/2026 | 14/9/2026 | En checkReadPermission de PermissionsManager.java, existe una posible forma de monitorizar datos sensibles del estado del dispositivo debido a la falta de una comprobación de permisos. Esto podría provocar una divulgación de información local sin necesidad de privilegios de ejecución adicionales. No se necesita… | |
| Analizada | Crítica (9.9) | 1.3% | — | Adobe Coldfusion | 8/9/2026 | 14/9/2026 | ColdFusion se ve afectado por una vulnerabilidad de neutralización incorrecta de directivas en código evaluado dinámicamente ('inyección en eval') que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. Un atacante con privilegios bajos podría explotar esta vulnerabilidad para ejecutar… | |
| Analizada | Crítica (9.9) | 0.58% | — | Adobe Experience Manager | 8/9/2026 | 11/9/2026 | Adobe Experience Manager se ve afectado por una vulnerabilidad de autorización incorrecta que podría provocar la ejecución de código arbitrario en el contexto del usuario actual, con la posibilidad de obtener acceso elevado o control sobre la cuenta o la sesión de la víctima. Un atacante con privilegios bajos podría… | |
| Analizada | Crítica (10) | 3.3% | — | Adobe Campaign | 8/9/2026 | 11/9/2026 | Adobe Campaign Classic (ACC) se ve afectado por una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando del sistema operativo ('inyección de comandos del sistema operativo') que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. Un atacante podría… | |
| Analizada | Crítica (9.3) | 0.74% | — | Adobe CommerceAdobe Commerce B2BAdobe Magento | 8/9/2026 | 9/9/2026 | Adobe Commerce se ve afectado por una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada que un atacante podría aprovechar para inyectar scripts maliciosos en campos de formulario vulnerables. Se podría ejecutar JavaScript malicioso en el navegador de la víctima cuando esta navegue a la… | |
| Analizada | Crítica (9.3) | 0.74% | — | Adobe MagentoAdobe CommerceAdobe Commerce B2B | 8/9/2026 | 9/9/2026 | Adobe Commerce se ve afectado por una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada que un atacante podría aprovechar para inyectar scripts maliciosos en campos de formulario vulnerables. Se podría ejecutar JavaScript malicioso en el navegador de la víctima cuando esta navegue a la… | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Skype FOR Business ServerMicrosoft Skype FOR Business Server Subscription Edition | 8/9/2026 | 16/9/2026 | El control externo del nombre o la ruta de un archivo en Skype for Business permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.39% | — | Google Android | 8/9/2026 | 15/9/2026 | En handleBondStateChanged de AdapterService.java, existe una posible forma de omitir el emparejamiento debido a un error lógico en el código. Esto podría provocar una escalada de privilegios remota sin el consentimiento del usuario y sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del… | |
| Analizada | Crítica (9.6) | 0.82% | — | Microsoft Visual Studio Code | 8/9/2026 | 11/9/2026 | Una comparación incompleta con factores ausentes en Visual Studio Code permite a un atacante no autorizado omitir una característica de seguridad a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft 365 AppsMicrosoft 365Microsoft Office 2019Microsoft Office 2021+2 | 8/9/2026 | 17/9/2026 | Un desbordamiento de búfer basado en montículo (heap) en Microsoft Office Outlook permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1809Microsoft Windows Server 2019Microsoft Windows Server 2022Microsoft Windows Server 2025 | 8/9/2026 | 17/9/2026 | Un uso después de liberar (use-after-free) en Windows Failover Cluster permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+8 | 8/9/2026 | 16/9/2026 | Un desbordamiento de búfer basado en pila en Windows Hyper-V permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.9) | 0.45% | — | Okta Access Gateway | 8/9/2026 | 22/9/2026 | Okta Access Gateway no sanea los valores de las aserciones SAML antes de interpolarlos en consultas de base de datos en la configuración del almacén de datos en modo avanzado. Los valores no saneados se sustituyen directamente en la cadena de consulta antes de su preparación, lo que provoca la ejecución de SQL no… | |
| Modificada | Crítica (9.8) | 0.97% | — | Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 17/9/2026 | Un desbordamiento de búfer basado en montículo (heap) en SQL Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Modificada | Crítica (9) | 0.71% | — | Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 17/9/2026 | Una lectura fuera de límites en SQL Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Modificada | Crítica (9.8) | 0.97% | — | Microsoft SQL Server 2017Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 17/9/2026 | Un desbordamiento de búfer basado en montículo (heap) en SQL Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.1) | 0.99% | — | Adobe Coldfusion | 8/9/2026 | 18/9/2026 | ColdFusion se ve afectado por una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL') que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. Un atacante con privilegios elevados podría explotar esta vulnerabilidad para… | |
| Modificada | Crítica (9) | 0.71% | — | Microsoft SQL Server 2019Microsoft SQL Server 2022Microsoft SQL Server 2025 | 8/9/2026 | 17/9/2026 | Una desreferencia de puntero no confiable en SQL Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (10) | 0.19% | — | Google Android XR | 8/9/2026 | 5/10/2026 | En MicroXR Blobstore, existe una posible forma de acceder a los archivos de otras aplicaciones debido a la falta de una comprobación de permisos. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. | |
| Aplazada | Crítica (9.4) | 1.2% | — | Deepseek HarnessAI | 8/9/2026 | 10/9/2026 | DeepSeek Harness anterior a 0.1.2-alpha.1 contiene una vulnerabilidad de omisión de autenticación que concede acceso no autenticado a su API HTTP local de control de agentes al aceptar una cabecera Host de loopback proporcionada por el cliente en lugar de validar el origen real de la conexión TCP. Con la configuración… |