Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▲ 220 respecto a la semana anterior
Críticas / altas1330▼ 101 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
40.147 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows Server 2012Microsoft Windows Server 2016Microsoft Windows Server 2019Microsoft Windows Server 2022+1 | 8/9/2026 | 24/9/2026 | Un uso después de liberar (use-after-free) en Windows Services for NFS ONCRPC XDR Driver permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Una ejecución remota de código en Windows Routing and Remote Access Service (RRAS) permite a un atacante obtener acceso no autorizado a la máquina de la víctima | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+8 | 8/9/2026 | 21/9/2026 | Desbordamiento o ajuste (wraparound) de enteros en Microsoft Windows PDF permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Un uso después de liberar (use-after-free) en Windows Message Queuing permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Uso después de liberar (use-after-free) en Windows Remote Desktop Services permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Desbordamiento de búfer basado en montón (heap) en Windows Compressed Folder permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 28/9/2026 | Lectura fuera de límites en Windows Event Logging Service permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Desbordamiento de búfer basado en montón (heap) en Windows Microsoft DirectMusic permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Desbordamiento de búfer basado en montón (heap) en Windows NTFS permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 29/9/2026 | Desbordamiento de búfer basado en montón (heap) en Telnet Client permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Desbordamiento o ajuste (wraparound) de enteros en Microsoft Windows Media Foundation permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Crítica (9.3) | 0.76% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 8/9/2026 | 30/9/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación (spoofing) a través de una red. | |
| Analizada | Crítica (9.8) | 0.97% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 30/9/2026 | Subdesbordamiento de enteros (wrap o wraparound) en Microsoft UxTheme Library (uxtheme.dll) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Aplazada | Crítica (9.1) | 0.42% | — | Bifrost Vtoken-mintingAIBifrost SlpxAI | 8/9/2026 | 10/9/2026 | Los pallets `vtoken-minting` y `slpx` de Bifrost contienen una vulnerabilidad de autorización incorrecta en la atribución de comisiones de canal. Una cuenta firmada puede proporcionar un `channel_id` registrado arbitrario al acuñar tokens sin que se verifique que quien realiza la llamada está autorizado a acuñar en… | |
| Analizada | Crítica (9.3) | 0.49% | — | Snipeitapp Snipe-it | 8/9/2026 | 9/9/2026 | Las versiones de Snipe-IT anteriores a la 8.7.0 contienen una vulnerabilidad de inyección de CSS en el campo Custom CSS debido a una sanitización incompleta que revierte la codificación HTML de los caracteres mayor que y comillas dobles. Los superusuarios pueden insertar cargas útiles CSS maliciosas mediante… | |
| Aplazada | Crítica (9.1) | 0.38% | — | Wwbn AvideoAI | 8/9/2026 | 10/9/2026 | WWBN AVideo hasta el commit e01e41ecc (no hay ninguna versión corregida disponible) expone get_api_preauthorize en plugin/API/API.php como una segunda ruta de inicio de sesión no documentada. A diferencia de get_api_signIn, que aplica un límite de 10 intentos cada 5 minutos mediante checkRateLimit(),… | |
| Analizada | Crítica (9.8) | 1.0% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 8/9/2026 | 24/9/2026 | Desbordamiento de búfer basado en montón (heap) en Windows USB Mass Storage Class Driver permite a un atacante no autorizado ejecutar código a través de una red. | |
| Aplazada | Crítica (9.8) | 0.69% | — | MpushAI | 8/9/2026 | 9/9/2026 | Un problema en el servidor de pasarela de mpush v0.8.1 permite a los atacantes ejecutar código arbitrario mediante el envío de un mensaje de difusión manipulado. | |
| Analizada | Crítica (9.6) | 0.86% | — | Microsoft SQL Server Management Studio | 8/9/2026 | 7/10/2026 | Neutralización incorrecta de elementos especiales en la salida utilizada por un componente posterior ('inyección') en SQL Server permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Sso-masterAI | 8/9/2026 | 14/9/2026 | Un problema en el componente /cas/login de sso-master v1.0.0 permite a los atacantes autenticarse en la aplicación sin contraseña mediante el envío de una solicitud POST manipulada. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Digital-infrastructureAI | 8/9/2026 | 9/9/2026 | Un problema en el componente de inicio de sesión único (SSO) de Digital-Infrastructure v9.6.7 permite a los atacantes autenticarse como cualquier usuario, incluido el administrador (Admin), sin contraseña. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Springboot-projectAI | 8/9/2026 | 9/9/2026 | Un control de acceso incorrecto en el componente SellerAuthorizeAspect de springboot-project v1.0.0 permite a atacantes no autenticados acceder a todas las interfaces de gestión de vendedores y listar todos los productos/pedidos, poner productos a la venta o retirarlos, finalizar/cancelar pedidos y modificar… | |
| Analizada | Crítica (9.1) | 0.38% | — | Apache-airflow-providers-fab | 8/9/2026 | 18/9/2026 | Las versiones 3.7.3 a 3.8.0 del proveedor FAB de Apache Airflow no validan el emisor ni la audiencia de los `id_token` de Azure AD durante el inicio de sesión OAuth. Las implementaciones solo se ven afectadas cuando el gestor de autenticación FAB está configurado con Azure AD como proveedor OAuth. Dado que las claves… | |
| Analizada | Crítica (9.1) | 0.47% | 💥 PoC | Xenforo | 8/9/2026 | 11/9/2026 | XenForo anterior a la 2.3.13 contiene una vulnerabilidad de reutilización de tokens de actualización que permite a los atacantes reutilizar un token de actualización varias veces aprovechando que los tokens no se marcan como consumidos cuando el token de acceso principal ha caducado. Los atacantes pueden enviar… | |
| Analizada | Crítica (9.1) | 0.50% | 💥 PoC | Xenforo | 8/9/2026 | 11/9/2026 | XenForo anterior a la 2.3.13 contiene una vulnerabilidad de reutilización de códigos de autorización OAuth2 que permite a los atacantes obtener pares de tokens no autorizados enviando un código de autorización ya utilizado. Los atacantes pueden aprovechar que los códigos de autorización no se invalidan ni se marcan… |