Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

40.149 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.1)0.47%💥 PoCXenforo8/9/202611/9/2026
XenForo anterior a la 2.3.13 contiene una vulnerabilidad de reutilización de tokens de actualización que permite a los atacantes reutilizar un token de actualización varias veces aprovechando que los tokens no se marcan como consumidos cuando el token de acceso principal ha caducado. Los atacantes pueden enviar…
AnalizadaCrítica (9.1)0.50%💥 PoCXenforo8/9/202611/9/2026
XenForo anterior a la 2.3.13 contiene una vulnerabilidad de reutilización de códigos de autorización OAuth2 que permite a los atacantes obtener pares de tokens no autorizados enviando un código de autorización ya utilizado. Los atacantes pueden aprovechar que los códigos de autorización no se invalidan ni se marcan…
AnalizadaCrítica (9.1)0.69%💥 PoCXenforo8/9/202611/9/2026
XenForo anterior a la 2.3.13 contiene una vulnerabilidad de omisión de autenticación en el endpoint de tokens de OAuth2 que permite a atacantes no autenticados obtener pares de tokens válidos enviando valores vacíos en los parámetros client_secret y code_verifier. Los atacantes pueden aprovechar la lógica de…
AplazadaCrítica (9.3)0.71%—Netis Nx10AI8/9/202619/9/2026
El firmware de Netis NX10 V4.0.1.5808 y V3.0.0.4142 contiene una vulnerabilidad de divulgación de información que permite a atacantes no autenticados obtener la contraseña del administrador enviando una solicitud a la acción sysinfo de la interfaz de gestión web sin una sesión válida. Los atacantes pueden reutilizar…
AnalizadaCrítica (9.8)2.2%—Ivanti Neurons FOR Itsm8/9/202618/9/2026
Una vulnerabilidad de deserialización de datos no confiables en Ivanti Neurons for ITSM anterior a la 2026.2 permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor.
AnalizadaCrítica (9.8)2.3%—Ivanti Neurons FOR Itsm8/9/202618/9/2026
Una vulnerabilidad de deserialización de datos no confiables en Ivanti Neurons for ITSM anterior a la 2026.2 permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor.
AnalizadaCrítica (9.3)0.61%—Commvault8/9/202611/9/2026
Command Center API contenía un problema de omisión de autenticación que afectaba a la gestión de privilegios. Los clientes de software deben actualizar a la versión de mantenimiento que lo resuelve. Actualice Command Center.
Pendiente de análisisCrítica (9.9)0.39%—Hawtio-operatorAIRedhat OpenshiftAI8/9/20268/9/2026
Se ha encontrado un fallo en hawtio-operator. El operador lee la clave privada de firma de OpenShift Service CA del espacio de nombres openshift-service-ca y la usa para emitir certificados de cliente con un nombre común (CN) del sujeto proporcionado por el autor de un recurso personalizado Hawtio con espacio de…
AplazadaCrítica (9.8)0.56%—Hitachi Cosminexus Component ContainerAI8/9/20268/9/2026
Vulnerabilidad de inyección de argumentos de comandos en Cosminexus Component Container. Este problema afecta a Cosminexus Component Container: desde 11-70-01 antes de 11-70-03, desde 11-60 antes de 11-60-03, desde 11-50 hasta 11-50-03, desde 11-40 hasta 11-40-03, desde 11-30 hasta 11-30-08, desde 11-20 antes de…
AplazadaCrítica (9.8)1.8%—Hitachi Cosminexus Component ContainerAI8/9/20268/9/2026
Vulnerabilidad de inyección de comandos del sistema operativo en Cosminexus Component Container. Este problema afecta a Cosminexus Component Container: desde 11-70-01 antes de 11-70-03, desde 11-60 antes de 11-60-03, desde 11-50 hasta 11-50-03, desde 11-40 hasta 11-40-03, desde 11-30 hasta 11-30-08, desde 11-20 antes…
AplazadaCrítica (9.2)1.1%—Simove FleetmanagerAISimove SiplantAI8/9/20269/9/2026
Se ha identificado una vulnerabilidad en SIMOVE Fleetmanager V3.1 (todas las versiones < V3.1.13), SIMOVE Fleetmanager V3.2 (todas las versiones < V3.2.4), SIMOVE Fleetmanager V3.3 (todas las versiones < V3.3.2), SIMOVE Fleetmanager V4.0 (todas las versiones < V4.0.1), SIPLANT V1.7 (todas las versiones), SIPLANT V2.2…
AplazadaCrítica (9.3)0.56%—Reyrolle 7sr5AI8/9/202614/9/2026
Se ha identificado una vulnerabilidad en Reyrolle 7SR5 (todas las versiones < V2.70). Para generar valores relevantes para la seguridad (como los identificadores de sesión utilizados con fines de autenticación) se usa un generador de números aleatorios que no se inicializa con un generador de números aleatorios…
AplazadaCrítica (9.1)0.51%—Reyrolle 7sr5AI8/9/202610/9/2026
Se ha identificado una vulnerabilidad en Reyrolle 7SR5 (todas las versiones < V2.70). Se genera un identificador de sesión mediante un algoritmo con aleatoriedad insuficiente, lo que da lugar a un token de baja entropía que puede predecirse u obtenerse por fuerza bruta en un número factible de intentos. Esto podría…
AplazadaCrítica (9.3)0.65%—Reyrolle 7sr5AI8/9/20268/9/2026
Se ha identificado una vulnerabilidad en Reyrolle 7SR5 (todas las versiones < V2.70). Se expone a través de la interfaz web información que puede utilizarse para calcular los números de ID de sesión actuales y pasados. Esto podría permitir a un atacante omitir la autenticación y obtener acceso no autorizado al…
AplazadaCrítica (9.8)0.56%—Hitachi Cosminexus Component ContainerAI8/9/20268/9/2026
Vulnerabilidad de deserialización de datos no confiables en Cosminexus Component Container. Este problema afecta a Cosminexus Component Container: desde 11-70-01 antes de 11-70-03, desde 11-60 antes de 11-60-03, desde 11-50 hasta 11-50-03, desde 11-40 hasta 11-40-03, desde 11-30 hasta 11-30-08, desde 11-20 antes de…
Pendiente de análisisCrítica (9.4)0.44%—SAP Cds-mtxsAI8/9/20268/9/2026
La biblioteca NPM @sap/cds-mtxs no realiza comprobaciones suficientes en determinadas funcionalidades utilizadas en aplicaciones CAP multiinquilino con la extensibilidad habilitada. Un atacante no autenticado podría enviar solicitudes especialmente manipuladas para obtener credenciales confidenciales y abusar de ellas…
Pendiente de análisisCrítica (9)0.61%—SAP GUI FOR JavaAI8/9/20269/9/2026
SAP GUI for Java no aplica correctamente la política de nivel de confianza para determinadas funciones invocadas desde un sistema backend conectado. Un atacante con pocos privilegios podría aprovechar esta debilidad manipulando un sistema backend conectado para activar la funcionalidad afectada. Esto podría permitir…
Pendiente de análisisCrítica (9.8)0.53%—SAP Netweaver Message ServerAI8/9/20269/9/2026
SAP NetWeaver Message Server no valida suficientemente la autenticidad de los componentes internos del servidor de aplicaciones durante su registro. Un atacante no autenticado con acceso de red al servicio afectado podría aprovechar esta debilidad para registrar un componente no autorizado y, potencialmente, realizar…
Pendiente de análisisCrítica (10)0.68%——7/9/202622/9/2026
Existe una vulnerabilidad de seguridad de memoria en la biblioteca de procesamiento de Extended Passport Protocol (EPP). En determinadas condiciones, un atacante no autenticado podría aprovechar una solicitud de red manipulada que contenga una cabecera EPP malformada, lo que podría dar lugar a un comportamiento…
AplazadaCrítica (9.3)0.86%——7/9/202614/9/2026
Las versiones de knowns anteriores a la 0.30.0 sirven la API de gestión sin autenticación en todas las interfaces de red de forma predeterminada, sin necesidad de contraseña en las instalaciones nuevas. Los atacantes pueden acceder al endpoint no autenticado /api/tunnel/start para aprovisionar un túnel público y…
AnalizadaCrítica (10)3.9%⚠ Explotación activa💥 PoCAdobe CommerceAdobe Commerce B2BAdobe Magento7/9/20269/9/2026
Adobe Commerce está afectado por una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un motor de plantillas que podría dar lugar a la ejecución de código arbitrario en el contexto del usuario actual. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario. La…
AplazadaCrítica (9.8)0.50%—Jetbrains HUBAI7/9/20269/9/2026
En JetBrains Hub anterior a la 2026.2.52442, un atacante no autenticado podía registrar un servicio de confianza y obtener privilegios de superusuario
AplazadaCrítica (9.8)0.61%—Jetbrains YoutrackAI7/9/20269/9/2026
En JetBrains YouTrack anterior a la 2025.3.161254, 2026.1.14042, una autenticación incorrecta en YouTrack Helpdesk permitía la toma de control de cuentas sin autenticación mediante una dirección de correo electrónico autodeclarada
AplazadaCrítica (9.8)0.56%—Next4biz Information Technologies INC CSMAI7/9/20269/9/2026
Vulnerabilidad de deserialización de datos no confiables en Next4Biz Information Technologies Inc. CSM (Customer Service Management) que permite la inyección de código. Este problema afecta a CSM (Customer Service Management): antes de la 8.0.3.
AnalizadaCrítica (9.1)0.25%—Dell Secure Connect Gateway7/9/20269/9/2026
Dell SCG 5.0 Appliance, versiones anteriores a la 5.36.00.16, y Dell SCG 5.0 Application, versiones anteriores a la 5.36.00.00, contienen una vulnerabilidad de validación incorrecta de certificados. Un atacante no autenticado con acceso remoto podría aprovechar esta vulnerabilidad, lo que conllevaría un acceso no…