Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
40.151 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.56% | — | Next4biz Information Technologies INC CSMAI | 7/9/2026 | 9/9/2026 | Vulnerabilidad de deserialización de datos no confiables en Next4Biz Information Technologies Inc. CSM (Customer Service Management) que permite la inyección de código. Este problema afecta a CSM (Customer Service Management): antes de la 8.0.3. | |
| Analizada | Crítica (9.1) | 0.25% | — | Dell Secure Connect Gateway | 7/9/2026 | 9/9/2026 | Dell SCG 5.0 Appliance, versiones anteriores a la 5.36.00.16, y Dell SCG 5.0 Application, versiones anteriores a la 5.36.00.00, contienen una vulnerabilidad de validación incorrecta de certificados. Un atacante no autenticado con acceso remoto podría aprovechar esta vulnerabilidad, lo que conllevaría un acceso no… | |
| Analizada | Crítica (9.8) | 0.78% | — | Dell Secure Connect Gateway | 7/9/2026 | 9/9/2026 | Las versiones de Dell SCG 5.0 Appliance anteriores a la 5.36.00.16 y las versiones de Dell SCG 5.0 Application anteriores a la 5.36.00.00 contienen una vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('recorrido de directorios' o path traversal). Un atacante no autenticado con… | |
| Analizada | Crítica (9.8) | 0.68% | — | Dell Secure Connect Gateway | 7/9/2026 | 9/9/2026 | Las versiones de Dell SCG 5.0 Appliance anteriores a la 5.36.00.16 y las versiones de Dell SCG 5.0 Application anteriores a la 5.36.00.00 contienen una vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('recorrido de directorios' o path traversal). Un atacante no autenticado con… | |
| Analizada | Crítica (9.3) | 0.19% | — | Dell Secure Connect Gateway | 7/9/2026 | 11/9/2026 | Las versiones de Dell SCG 5.0 Appliance anteriores a la 5.36.00.16 y las versiones de Dell SCG 5.0 Application anteriores a la 5.36.00.00 contienen una vulnerabilidad de ejecución con privilegios innecesarios. Un atacante no autenticado con acceso local podría aprovechar esta vulnerabilidad, lo que daría lugar a la… | |
| Analizada | Crítica (9.4) | 0.85% | — | Dell Secure Connect Gateway | 7/9/2026 | 11/9/2026 | Las versiones de Dell SCG 5.0 Appliance anteriores a la 5.36.00.16 y las versiones de Dell SCG 5.0 Application anteriores a la 5.36.00.00 contienen una vulnerabilidad de falta de autorización. Un atacante no autenticado con acceso remoto podría aprovechar esta vulnerabilidad, lo que daría lugar a una ejecución remota.… | |
| Pendiente de análisis | Crítica (9.8) | 0.56% | — | 389 Directory ServerAI | 7/9/2026 | 8/10/2026 | Se ha encontrado un fallo en 389 Directory Server. Durante la autenticación SASL PLAIN, una identidad obsoleta contenida en una propiedad auxiliar de Cyrus SASL procedente de un intento de bind fallido anterior puede instalarse en una conexión tras un bind posterior, no relacionado y correcto, independientemente de… | |
| Analizada | Crítica (9.2) | 3.9% | 💥 Exploit | Librenms | 7/9/2026 | 18/9/2026 | LibreNMS anterior a la 26.8.0 contiene una vulnerabilidad de omisión de autenticación en la API REST que permite a atacantes no autenticados acceder a endpoints protegidos enviando valores numéricos en lugar de tokens de tipo cadena. Los atacantes pueden aprovechar la coerción de tipos de MySQL enviando enteros… | |
| Pendiente de análisis | Crítica (9.8) | 0.97% | 💥 PoC | FreeipaAI | 7/9/2026 | 28/9/2026 | Se ha encontrado un fallo en FreeIPA. La ACI de tokens OTP autogestionados no requiere autenticación y no restringe qué atributos pueden añadirse junto con la entrada del token. Un cliente LDAP no autenticado puede aprovechar esto, combinado con un fallo relacionado en la evaluación de ACI del servidor de directorio… | |
| Aplazada | Crítica (9.4) | 0.58% | — | Bahelievler Municipality Bihayat APPAI | 7/9/2026 | 30/9/2026 | Vulnerabilidad de restricción incorrecta de intentos de autenticación excesivos en Bahçelievler Muncipality BiHayat App que permite la omisión de autenticación. Este problema afecta a BiHayat App: desde la 2.1.7 antes de la 2.3. | |
| Aplazada | Crítica (9.3) | 1.7% | — | Dlink Dir-822aAI | 7/9/2026 | 8/9/2026 | Se ha determinado una vulnerabilidad en D-Link DIR-822A A_101. Esta vulnerabilidad afecta a la función strcpy del archivo udhcpcd/serverpacket.c del componente udhcpcd. Esta manipulación provoca un desbordamiento de búfer basado en pila. El ataque puede llevarse a cabo de forma remota. El exploit se ha divulgado… | |
| Aplazada | Crítica (9.3) | 0.33% | — | NEC Univerge Ix-rAINEC Univerge Ix-vAI | 7/9/2026 | 9/9/2026 | Existe una vulnerabilidad de omisión de autenticación en la WebGUI de Series UNIVERGE IX-R/IX-V. Un usuario podría eludir la autenticación y ejecutar comandos CLI arbitrarios manipulando los mensajes de la WebGUI y enviándolos al dispositivo a través de Internet. | |
| Aplazada | Crítica (9.8) | 0.31% | — | Mojox AuthenticationAINET Saml2AI | 6/9/2026 | 8/9/2026 | Las versiones de MojoX::Authentication anteriores a la 0.006 para Perl permiten la omisión de la autenticación SAML porque parse_assertion construye Net::SAML2::Binding::POST sin un ancla de confianza. parse_assertion en MojoX::Authentication::Model::SAML2 llama a Net::SAML2::Binding::POST->new sin argumento cacert,… | |
| Aplazada | Crítica (9.8) | 0.47% | — | Authen Sasl Perl Digest MD5AI | 6/9/2026 | 8/9/2026 | Las versiones de Authen::SASL::Perl::DIGEST_MD5 anteriores a la 2.2100 para Perl aceptan respuestas de autenticación reproducidas debido a un nonce no verificado en server_step. server_start genera un nonce nuevo y lo envía en el desafío, y nada posteriormente compara ese valor con el nonce que devuelve el cliente.… | |
| Modificada | Crítica (9.8) | 0.75% | — | Haxx Curl | 6/9/2026 | 15/9/2026 | Un fallo en libcurl hace que reutilice incorrectamente una configuración de conexión HTTP para un nombre de host determinado que usa autenticación Negotiate, cuando la petición inicial se realiza con credenciales vacías. Esto puede hacer que la petición del usuario B se envíe por la conexión previamente autenticada… | |
| Modificada | Crítica (9.1) | 0.58% | — | Haxx Curl | 6/9/2026 | 15/9/2026 | Un fallo en la gestión de flujos HTTP/2 Server Push de libcurl, cuando el handle padre está configurado para compartir conexiones con otros handles, puede dar lugar a un uso después de liberar (use-after-free) en el proceso de limpieza. | |
| Aplazada | Crítica (9) | 0.42% | 💥 PoC | OpenmaicAI | 6/9/2026 | 10/9/2026 | OpenMAIC anterior a la 1.0.1 omite la validación de falsificación de peticiones del lado del servidor (SSRF) en las compilaciones que no son de producción, lo que permite a atacantes no autenticados llegar a los servicios de metadatos de instancias en la nube. Los atacantes pueden suministrar URL de proveedor… | |
| Analizada | Crítica (10) | 15% | ⚠ Explotación activa💥 Exploit | N-able N-central | 6/9/2026 | 9/9/2026 | N-central es vulnerable a una ejecución remota de código previa a la autenticación. Este problema afecta a N-central: anterior a la 2026.3.1.14. | |
| Aplazada | Crítica (9.8) | 0.91% | 💥 PoC | Dynamiapps Frontend AdminAI | 6/9/2026 | 8/9/2026 | El plugin Frontend Admin by DynamiApps para WordPress es vulnerable a una omisión de autenticación que conduce a la toma de control de cuentas en todas las versiones hasta la 3.29.12 incluida. Esto se debe a que la función pre_update_value carece de cualquier comprobación de capacidades o de propiedad, y a que… | |
| Aplazada | Crítica (9.8) | 0.30% | — | MemberdashAI | 6/9/2026 | 8/9/2026 | El plugin MemberDash para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en todas las versiones hasta la 1.8.5 incluida a través del parámetro 'id' debido a la falta de validación de una clave controlada por el usuario. Esto hace posible que atacantes no autenticados cambien la contraseña… | |
| Aplazada | Crítica (9.4) | 0.71% | — | Tenda CP3AI | 6/9/2026 | 8/9/2026 | Se ha encontrado una vulnerabilidad en Tenda CP3 27.5.57.101. Afecta a la función CRedirServer::SetRedirectEnable del archivo Functions/Redirect.cpp. La manipulación provoca una gestión inadecuada de privilegios. Es posible la explotación remota del ataque. | |
| Aplazada | Crítica (10) | 2.9% | — | Tenda CP3AI | 6/9/2026 | 10/9/2026 | Se ha encontrado un fallo en Tenda CP3 27.5.57.101. El elemento afectado es la función CAutoAddWifi::ThreadProc del archivo Functions/AutoAddWifi.cpp del componente Kylin. La manipulación puede provocar una inyección de comandos del sistema operativo. El ataque puede lanzarse de forma remota. | |
| Aplazada | Crítica (9.4) | 2.9% | — | Tenda CP3AI | 6/9/2026 | 11/9/2026 | Se ha detectado una vulnerabilidad en Tenda CP3 27.5.57.101. El elemento afectado es la función sub_2F77E8 del archivo Apis/system.c del componente Network Configuration Management. La manipulación provoca una inyección de comandos del sistema operativo. El ataque puede iniciarse de forma remota. | |
| Aplazada | Crítica (9.4) | 2.9% | — | Tenda CP3AI | 5/9/2026 | 8/9/2026 | Se ha identificado una debilidad en Tenda CP3 27.5.57.101. Este problema afecta a un procesamiento desconocido del archivo Net/NetCheckPing.cpp. Esta manipulación del argumento interface_name/host provoca una inyección de comandos del sistema operativo. El ataque puede iniciarse de forma remota. | |
| Aplazada | Crítica (9.4) | 2.9% | — | Tenda CP3AIApache KylinAI | 5/9/2026 | 8/9/2026 | Se ha descubierto un fallo de seguridad en Tenda CP3 27.5.57.101. Esta vulnerabilidad afecta a la función SystemAsh del archivo Apis/system.c del componente Kylin. La manipulación del argumento AlarmVoiceURL provoca una inyección de comandos del sistema operativo. Es posible lanzar el ataque de forma remota. |