Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
294.793 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.5) | 0.50% | — | Ossrs SRSAI | 6/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad en OSSRS srs hasta la 7.0-a1. Afecta a la función systemAPI.Run del archivo internal/proxy/api.go del componente System API. Realizar una manipulación provoca la ausencia de autenticación. Es posible iniciar el ataque de forma remota. El exploit ya es público y puede utilizarse.… | |
| Aplazada | Crítica (10) | 2.1% | — | Totolink X6000rAI | 6/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad de seguridad en TOTOLINK X6000R 9.4.0cu.652_B20230116. El elemento afectado es la función firmware_check del archivo /cgi-bin/cstecgi.cgi del componente UploadFirmwareFile Handler. Dicha manipulación del argumento file_name provoca una inyección de comandos del sistema operativo. El… | |
| En análisis | Media (6.8) | 0.31% | — | Redhat SssdAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en SSSD. Cuando está configurado para evaluar los avisos de caducidad de contraseña antes de las reglas de acceso restrictivas en entornos LDAP (Lightweight Directory Access Protocol), un aviso de contraseña caducada termina anticipadamente la evaluación de reglas y trata la solicitud de… | |
| Aplazada | Crítica (9.8) | 0.67% | — | Viewsonic ViewboardAI | 5/10/2026 | 6/10/2026 | Existe una inyección de entrada en los servicios de red expuestos de vCast en ViewSonic ViewBoard que permite a un atacante remoto no autenticado inyectar entradas arbitrarias en los endpoints del servicio mediante solicitudes HTTP a través de la red a endpoints no autenticados | |
| Aplazada | Alta (7.5) | 0.46% | — | Viewsonic ViewboardAI | 5/10/2026 | 6/10/2026 | Existe una descarga arbitraria de archivos en el mecanismo de entrega de APK de vCast en ViewSonic ViewBoard unknown que permite a un atacante remoto no autenticado desencadenar la instalación sin privilegios de un APK sirviendo una URL de APK maliciosa a través de un endpoint de descarga no autenticado | |
| Aplazada | Media (4.8) | 0.19% | — | Joplin ServerAI | 5/10/2026 | 8/10/2026 | Joplin es una aplicación de código abierto para tomar notas y gestionar tareas que organiza notas y listas en cuadernos. Antes de Joplin Server 3.7.2, packages/server/src/models/TokenModel.ts almacena los tokens de CSRF, de confirmación de cuenta, de cambio de correo electrónico y de restablecimiento de contraseña sin… | |
| Pendiente de análisis | Alta (7.5) | 0.38% | — | ScrapyAI | 5/10/2026 | 6/10/2026 | Scrapy es un framework de alto nivel de rastreo y extracción web (scraping) para Python. Desde la 1.4.0 hasta la 2.14.2, RefererMiddleware en scrapy/spidermiddlewares/referer.py trataba un valor de la cabecera de respuesta Referrer-Policy que se asemejaba a una ruta de importación de Python como una clase de política… | |
| Pendiente de análisis | Alta (8.2) | 0.36% | — | The-guild Graphql-toolsAI | 5/10/2026 | 6/10/2026 | GraphQL Tools proporciona utilidades para crear, unir (stitching) y simular (mocking) esquemas GraphQL. Antes de la 12.0.1, la función mergeDeep del paquete utils de GraphQL Tools sigue las propiedades heredadas al fusionar recursivamente los objetos de origen y no excluye las claves __proto__, constructor ni… | |
| Pendiente de análisis | Crítica (9.3) | 1.8% | 💥 Exploit | Atlassian Bitbucket Data CenterAIAtlassian Confluence Data CenterAIAtlassian Jira Service Management Data CenterAIAtlassian Jira Software Data CenterAI+4 | 5/10/2026 | 7/10/2026 | Se trata de una vulnerabilidad en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center. Crowd Data Center, Crucible y Fisheye. Esta vulnerabilidad de acceso arbitrario a archivos permite a un atacante no autenticado acceder a archivos… | |
| Pendiente de análisis | Baja (2.3) | 0.15% | — | Mongodb Controllers FOR KubernetesAI | 5/10/2026 | 6/10/2026 | En MongoDB Controllers for Kubernetes, una validación insuficiente de la configuración de copias de seguridad de Ops Manager puede permitir que un usuario que pueda modificar un recurso personalizado OpsManager provoque cambios administrativos no deseados en Ops Manager. Esto afecta a las implementaciones que usan la… | |
| Pendiente de análisis | Media (6.9) | 0.29% | — | Docker BuildxAI | 5/10/2026 | 6/10/2026 | Docker Buildx Bake no solicita la aprobación fs.read esperada para determinadas entradas del sistema de archivos. Una definición de Bake no confiable puede exponer un archivo legible mediante un secreto sin ruta cuyo ID se interpreta como un nombre de ruta del lado del cliente, o consumir una disposición de imagen OCI… | |
| Pendiente de análisis | Media (5.4) | 0.13% | — | AMD Versal Adaptive SOCAI | 5/10/2026 | 6/10/2026 | En los dispositivos AMD Versal™ Adaptive SoC, unas comprobaciones de límites insuficientes en el modo de arranque USB —cuando se habilita mediante modificaciones de la placa— podrían permitir que imágenes manipuladas desencadenen un desbordamiento de búfer y sobrescriban un puntero de función activo, lo que podría dar… | |
| Pendiente de análisis | Alta (7.5) | 0.13% | — | AMD Zynq Ultrascale Plus MpsocAIAMD RfsocAI | 5/10/2026 | 6/10/2026 | Una validación de límites insuficiente en la implementación del modo de arranque USB de los dispositivos AMD Zynq™ UltraScale+ MPSoC y RFSoC podría permitir que solicitudes de descarga de Device Firmware Upgrade (DFU) ilimitadas desborden el búfer de recepción de DDR hacia la memoria del FSBL, lo que podría dar lugar… | |
| Pendiente de análisis | Media (6.8) | 0.14% | — | HP ThinproAI | 5/10/2026 | 6/10/2026 | Las versiones anteriores de HP ThinPro (anteriores a HP ThinPro 8.1 SP10) podrían contener vulnerabilidades de seguridad. HP ha publicado HP ThinPro 8.1 SP10, que incluye actualizaciones para mitigar posibles vulnerabilidades. Las versiones anteriores de HP ThinPro (anteriores a HP ThinPro 9 SP3) podrían contener… | |
| Pendiente de análisis | Alta (7.3) | 0.14% | — | Canimaan Software ClamxavAI | 5/10/2026 | 6/10/2026 | Las versiones 3.3 - 3.11 de Canimaan Software ClamXAV contienen una vulnerabilidad de escalada de privilegios local en Privileged Helper Tool causada por una condición de carrera y una validación de archivos insuficiente, que permite a un atacante local ejecutar código arbitrario con privilegios de sistema. Corregida… | |
| Aplazada | Media (6.3) | 0.30% | — | Chainguard ApkoAI | 5/10/2026 | 6/10/2026 | apko permite a los usuarios compilar y publicar imágenes de contenedor OCI creadas a partir de paquetes apk. Desde la versión 0.2.0 hasta antes de la versión 1.4.5, UserEntry.Parse y GroupEntry.Parse en pkg/passwd leen los campos UID y GID de las entradas de /etc/passwd y /etc/group con strconv.Atoi y los convierten a… | |
| Pendiente de análisis | Media (5.5) | 0.20% | — | Redhat QuayAI | 5/10/2026 | 8/10/2026 | Se ha encontrado un fallo en Quay. Al gestionar las solicitudes de disparadores de compilación, la aplicación expone incorrectamente los detalles de configuración de los disparadores, que contienen tokens de escritura de repositorios, a usuarios administrativos globales de solo lectura. Un usuario autenticado con… | |
| Pendiente de análisis | Alta (7) | 0.21% | — | Newell Brands Dymo IDAI | 5/10/2026 | 6/10/2026 | Newell Brands DYMO ID 1.5.1.71 resuelve su directorio Modules de plugins de forma relativa al directorio de trabajo del proceso. Un atacante podría almacenar un archivo de trabajo junto con módulos / DLL maliciosos que establezca el directorio de trabajo del proceso en la carpeta del archivo de trabajo cuando una… | |
| Pendiente de análisis | Media (5.1) | 0.15% | — | Newell Brands Dymo IDAI | 5/10/2026 | 6/10/2026 | Newell Brands DYMO ID 1.5.1.71 analiza los archivos de trabajo mediante XmlDocument.Load() sin deshabilitar el procesamiento de DTD. La vista PC Job Files analiza automáticamente todas las extensiones de archivos de trabajo reconocidas al explorar una carpeta. Un archivo manipulado en cualquier recurso compartido de… | |
| Aplazada | Alta (8.8) | 0.36% | — | Presstigers Simple Event PlannerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de deserialización de datos no confiables en PressTigers Simple Event Planner simple-event-planner que permite la inyección de objetos. Este problema afecta a Simple Event Planner: desde n/a hasta 1.5.7. | |
| Aplazada | Alta (8.2) | 0.30% | — | Ash-rs ASHAI | 5/10/2026 | 6/10/2026 | Ash almacena los atributos de tipo :atom como cadenas y los compara como cadenas. Cuando se hace referencia a un atributo de este tipo en un filtro, el valor de comparación se convierte mediante Ash.Type.Atom. Como el tipo no definía ninguna devolución de llamada coerce/2, la conversión recurría a la predeterminada… | |
| Aplazada | Alta (7.2) | 0.30% | — | Sunshinephotocart Sunshine Photo CartAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de deserialización de datos no confiables en WP Sunshine Sunshine Photo Cart sunshine-photo-cart que permite la inyección de objetos. Este problema afecta a Sunshine Photo Cart: desde n/a hasta 3.7.1. | |
| Aplazada | Media (6.8) | 0.18% | — | Mercusys Ac12AI | 5/10/2026 | 6/10/2026 | Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario a través de la interfaz serie UART de la placa de circuito impreso (PCB) | |
| Aplazada | Alta (7.7) | 0.14% | — | Mercusys Ac12AI | 5/10/2026 | 6/10/2026 | Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante una clave privada RSA de 512 bits codificada de forma fija | |
| Aplazada | Alta (7.8) | 0.08% | — | Mercusys Ac12AI | 5/10/2026 | 6/10/2026 | Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante el almacenamiento de información en texto plano |