Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
23.739 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.32% | — | Google Chrome | 25/8/2026 | 27/8/2026 | Fuga de información en QUIC en Google Chrome anterior a 152.0.7977.65 permitía a un atacante remoto filtrar información confidencial mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Media) | |
| Analizada | Alta (7.1) | 0.11% | — | Google Chrome | 25/8/2026 | 31/8/2026 | Autorización incorrecta en Chromoting en Google Chrome en Windows anterior a 152.0.7977.65 permitía a un atacante local eludir las restricciones de acceso del sistema mediante un programa local. (Gravedad de seguridad de Chromium: Media) | |
| Analizada | Alta (8.8) | 0.57% | — | Google Chrome | 25/8/2026 | 27/8/2026 | Desbordamiento de búfer en WebRTC en Google Chrome anterior a 152.0.7977.65 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Media) | |
| Aplazada | Alta (8.7) | 0.53% | — | Google MesopAI | 25/8/2026 | 9/9/2026 | Mesop es un framework de interfaz de usuario basado en Python que permite a los usuarios crear aplicaciones web. Antes de la 1.3.3, las aplicaciones que se ejecutan en modo de depuración exponen un endpoint GET /hot-reload cuyo bucle sin límite depende del parámetro counter suministrado por el usuario, lo que permite… | |
| Modificada | Baja (3.1) | 0.21% | — | Google Chrome | 25/8/2026 | 19/9/2026 | Falta de autorización en SiteIsolation en Google Chrome anterior a 152.0.7977.65 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado eludir el aislamiento de sitios mediante un archivo PDF manipulado. (Gravedad de seguridad de Chromium: Media) | |
| Aplazada | Alta (7.5) | 0.63% | — | Govcert.lu EML ParserAI | 25/8/2026 | 9/9/2026 | eml_parser serves as a python module for parsing eml files and returning various information found in the e-mail as well as computed information. Prior to 3.0.2, eml_parser.routing.noparenthesis in eml_parser/routing.py removes parenthesized CFWS comments from Received: headers with a regex-based fix-point loop whose… | |
| Aplazada | Media (5.3) | 0.52% | — | Govcert.lu EML ParserAI | 25/8/2026 | 9/9/2026 | eml_parser es un módulo de Python para analizar archivos eml y devolver diversa información encontrada en el correo electrónico, así como información calculada. Antes de la 3.0.2, eml_parser.parser.HeaderParser.header_fetch_parse en eml_parser/parser.py usa email.utils.getaddresses() para analizar las cabeceras de… | |
| Aplazada | Media (6.5) | 0.52% | — | Govcert.lu EML ParserAI | 25/8/2026 | 9/9/2026 | eml_parser es un módulo de Python para analizar archivos eml y devolver diversa información encontrada en el correo electrónico, así como información calculada. Antes de la 3.0.2, la función clean_found_uri en eml_parser/parser.py valida las posibles cadenas de URL antes de desescapar las entidades HTML usadas para… | |
| Pendiente de análisis | Media (5.9) | 0.18% | — | Graphql-go GraphqlAI | 25/8/2026 | 9/9/2026 | github.com/graphql-go/graphql (GraphQL para Go) hasta la 0.8.1 no valida que el valor de una variable escalar coincida con su tipo declarado. Las funciones integradas coerceString y coerceBool (scalars.go) aceptan entradas cuyo tipo no coincide con el escalar String, ID o Boolean declarado en lugar de generar el error… | |
| Pendiente de análisis | Alta (7.1) | 0.37% | — | RcloneAIGo-diskfsAI | 25/8/2026 | 10/9/2026 | Las versiones de rclone >= v1.72.0 y <= v1.74.4 (corregido en la v1.75.0) contienen múltiples vulnerabilidades de denegación de servicio en el analizador SquashFS del backend de archivo, que depende de la dependencia github.com/diskfs/go-diskfs. El analizador no valida los valores del superbloque y de los metadatos… | |
| Aplazada | Crítica (10) | 0.60% | — | Miniorange Saml SSOAIMiniorange Saml SP Single Sign ON Login With AdfsAIMiniorange Saml SP Single Sign ON Saml SSO Login With Google AppsAIJoomlaAI | 25/8/2026 | 8/9/2026 | Extensión de Joomla - miniorange.com - Omisión de autenticación no autenticada mediante el parámetro SAMLResponse en miniOrange SAML SSO < 11.0.2, SAML SP Single Sign On – Login with ADFS < 6.4, SAML SP Single Sign On – SAML SSO login with Google Apps < 6.4 - Esto se debe a que la función mo_saml_validate_signature()… | |
| Aplazada | Alta (8.7) | 0.51% | — | Ech0AIGolang X/textAI | 25/8/2026 | 31/8/2026 | Ech0 before 5.0.1 does not impose any size or shape limit on the Accept-Language header processed by its i18n middleware, which runs on every HTTP request. The header is passed unfiltered to go-i18n's NewLocalizer, which internally calls golang.org/x/text/language.ParseAcceptLanguage. The CVE-2022-32149 mitigation in… | |
| Aplazada | Baja (1.9) | 0.17% | — | Peerigon Unzip-crxAIPeerigon Unzip-crx-3AI | 25/8/2026 | 28/9/2026 | Se ha encontrado una vulnerabilidad en peerigon unzip-crx y unzip-crx-3 hasta la versión 0.2.0. Esto afecta a la función unzip del archivo dist/index.js del componente Extracción de Archivos. La ejecución de una manipulación del argumento destination puede conducir a un salto de ruta. El ataque solo puede ejecutarse… | |
| Aplazada | Media (5.9) | 0.14% | — | Opentelemetry-goAI | 24/8/2026 | 9/9/2026 | OpenTelemetry-Go es la implementación en Go de OpenTelemetry. Desde la versión 0.11.0 hasta la 1.44.0, el bridgeSpan del puente OpenTracing contiene un mapa extraBaggageItems no sincronizado que puede provocar un pánico. Como los mapas de Go no son seguros para el acceso concurrente de lectura/escritura, las llamadas… | |
| Aplazada | Media (4.3) | 0.34% | — | DjangoAITorchbox WagtailAI | 24/8/2026 | 9/9/2026 | Wagtail es un sistema de gestión de contenidos de código abierto basado en Django. Antes de las versiones 7.0.9, 7.3.4, 7.4.3 y 8.0rc2 en sus respectivas líneas de publicación, la API interna de administración de páginas (Pages) devuelve los campos de página declarados en api_fields sin un control de acceso… | |
| Aplazada | Alta (8.6) | 2.3% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de inyección de comandos en la función setDevNet. La vulnerabilidad se debe a un filtrado insuficiente de los campos username y password antes de la ejecución de comandos. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una entrada… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función mail_mailalert. La vulnerabilidad se debe a la concatenación de varias direcciones de correo electrónico smtpReceiver en un búfer de tamaño fijo sin comprobar el tamaño restante del búfer. Un atacante remoto… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 27/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función diag_logmail. La vulnerabilidad se debe a la concatenación de varias direcciones de correo electrónico smtpReceiver en un búfer de tamaño fijo sin comprobar el tamaño restante del búfer. Un atacante remoto puede… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función acl_general_setup Edit ACE. La vulnerabilidad se debe a la copia del campo name en un búfer de tamaño fijo sin validación de longitud. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función acl_general_setup Add ACE. La vulnerabilidad se debe a la copia del campo name en un búfer de tamaño fijo sin validación de longitud. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función switch_lan_gvrp. La vulnerabilidad se debe a la copia insegura del campo portList en un búfer de tamaño insuficiente. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una entrada manipulada,… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función poe_schedule_profile. La vulnerabilidad se debe a la concatenación repetida de los campos start_date, start_time, duration_time, how_often, weekdays, monthly_date y cycle_duration en pequeños búferes de tamaño… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 27/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función sysreboot. La vulnerabilidad se debe a la concatenación insegura de datos valueN divididos en un búfer de tamaño fijo. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una entrada manipulada,… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función webBackupAction. La vulnerabilidad se debe a la concatenación repetida de cadenas de los campos pathN, valueN, key y option en búferes de pila de tamaño fijo sin comprobaciones de la longitud total. Un atacante… | |
| Aplazada | Alta (8.6) | 0.68% | — | Draytek VigorswitchAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorSwitch contienen una vulnerabilidad de desbordamiento de búfer en la función pingtrace. La vulnerabilidad se debe a la falta de comprobaciones de longitud cuando los campos host, count e interval se concatenan en un búfer de tamaño fijo. Un atacante remoto puede desencadenar esta… |