Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
23.740 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.6) | 2.3% | — | Draytek VigorapAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en la función InquierTime. La vulnerabilidad se debe a un filtrado insuficiente del campo time antes de la ejecución de comandos. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una entrada manipulada para… | |
| Aplazada | Alta (8.6) | 2.3% | — | Draytek VigorapAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en la función mesh_start_speed_test. La vulnerabilidad se debe a un saneamiento insuficiente de los campos meshdevice_index y meshdevice_ip antes de la ejecución de comandos. Un atacante remoto puede desencadenar esta… | |
| Aplazada | Alta (8.6) | 2.3% | — | Draytek VigorapAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en la función setcamset. La vulnerabilidad se debe a un filtrado insuficiente del campo selectSlaves antes de la ejecución de comandos. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una entrada manipulada para… | |
| Aplazada | Alta (8.6) | 2.3% | — | Draytek VigorapAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en la función setLan. La vulnerabilidad se debe a una validación insuficiente de los campos lanIp y lanNetmask antes de la ejecución de comandos. Un atacante remoto puede desencadenar esta vulnerabilidad mediante una entrada… | |
| Aplazada | Alta (8.6) | 2.3% | — | Draytek VigorapAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en la función ExportSettings. La vulnerabilidad se debe a un filtrado insuficiente de los campos backupkey, backuptype y realtime antes de la ejecución de comandos. Un atacante remoto puede desencadenar esta vulnerabilidad mediante… | |
| Aplazada | Alta (8.6) | 1.8% | — | Draytek VigorapAI | 24/8/2026 | 26/8/2026 | Varios modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en la función tr069TestInform. La vulnerabilidad se debe a un filtrado insuficiente de caracteres peligrosos antes de concatenar el campo event_code en un comando del sistema. Un atacante remoto puede desencadenar esta… | |
| Analizada | Crítica (10) | 0.21% | — | Google Nest Wifi Router FirmwareGoogle Nest Wifi Point FirmwareGoogle Nest Wifi PRO Firmware | 24/8/2026 | 7/10/2026 | Existen múltiples vulnerabilidades en el manejo de paquetes MLE por parte de OpenThread. Un atacante autenticado en la misma red Thread podría enviar paquetes especialmente diseñados para causar una denegación de servicio. Estos problemas incluyen fallos de aserción activables y un desbordamiento de búfer basado en… | |
| Aplazada | Alta (8.8) | 0.49% | — | Mercadopago Node.js SDKAI | 24/8/2026 | 24/9/2026 | El SDK de Mercado Pago para Node.js interpola identificadores proporcionados por el llamador en las rutas de las solicitudes a la API sin codificarlos con porcentajes, por lo que los caracteres estructurales en una URL llegan a la solicitud saliente. Los clientes payment (get, capture, cancel), paymentRefund (create,… | |
| Analizada | Media (4.8) | 0.21% | — | Gohugo Hugo | 24/8/2026 | 29/9/2026 | El renderizador predeterminado de bloques de código delimitados de Hugo escribe en el HTML renderizado, sin escaparlos, los valores de atributos tomados de la cadena de información del delimitador de código. New en markup/internal/attributes/attributes.go convierte cada valor de atributo de un slice de bytes a una… | |
| Aplazada | Alta (8.3) | 0.32% | — | Gohugo HugoAI | 24/8/2026 | 24/9/2026 | La lista de permitidos security.http.urls de Hugo es el único control sobre las obtenciones salientes realizadas por resources.GetRemote, y solo inspecciona el texto de la URL. CheckAllowedHTTPURL en config/security/securityConfig.go aplica la lista de patrones configurada y después vuelve a comprobar una forma… | |
| Aplazada | Baja (1.3) | 0.66% | — | PiwigoAI | 24/8/2026 | 24/8/2026 | Se ha encontrado una vulnerabilidad en Piwigo 16.3.0. Afecta a una función desconocida del componente Public Authentication Page. Dicha manipulación del argumento lang provoca secuencias de comandos en sitios cruzados (XSS). El ataque puede realizarse de forma remota. Este ataque tiene un nivel de complejidad alto. Se… | |
| Aplazada | Media (5.5) | 0.41% | — | Shenzhen Gongji Technology Xbrother Dynamic Environment Monitoring SystemAI | 24/8/2026 | 24/8/2026 | Se ha detectado una vulnerabilidad de seguridad en Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System hasta la 300R004C00B300. El elemento afectado es la función PlanController.getImmediatePlans del archivo /xbreport/api/v1/plamange/plansImmediate. La manipulación del argumento order/sort… | |
| Pendiente de análisis | Crítica (9.3) | 0.41% | — | Google Cloud Application IntegrationAI | 22/8/2026 | 31/8/2026 | A Missing Authorization vulnerability in the QueryEngineTask of Google Cloud Application Integration (versions from 2025-04-28 to 2026-04-04) allows an external attacker to access sensitive internal data. The issue was patched on April 4, 2026; no customer action is required. | |
| Analizada | Alta (8.8) | 0.45% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Improper resource control in Linux Toolkit Theming in Google Chrome prior to 151.0.7922.173 allowed a remote attacker who had compromised the renderer process to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High) | |
| Analizada | Alta (8.8) | 0.45% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Buffer overflow in Network in Google Chrome prior to 151.0.7922.173 allowed a remote attacker to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High) | |
| Analizada | Alta (8.8) | 0.41% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Use after free in DOM in Google Chrome prior to 151.0.7922.173 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High) | |
| Analizada | Alta (7.5) | 0.29% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Race condition in V8 in Google Chrome prior to 151.0.7922.173 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High) | |
| Analizada | Alta (8.1) | 0.34% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Incorrect authorization in Workers in Google Chrome prior to 151.0.7922.173 allowed a remote attacker who had compromised the renderer process and leveraged social engineering to bypass web origin policy via a crafted HTML page. (Chromium security severity: High) | |
| Analizada | Alta (8.8) | 0.38% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Privilege elevation in Import in Google Chrome prior to 151.0.7922.173 allowed a remote attacker leveraging social engineering to potentially execute arbitrary code outside the sandbox via a crafted file. (Chromium security severity: High) | |
| Analizada | Alta (8.8) | 0.38% | — | Google Chrome | 20/8/2026 | 25/8/2026 | Use after free in Chromoting in Google Chrome prior to 151.0.7922.173 allowed a remote attacker to execute arbitrary code outside the sandbox via crafted network traffic. (Chromium security severity: Critical) | |
| Aplazada | Baja (3.7) | 0.25% | — | SftpgoAI | 20/8/2026 | 18/9/2026 | SFTPGo is an open source, event-driven file transfer solution. From 2.2.0 until 2.7.3, the inline query parameter on browsable-share file downloads and authenticated user-file downloads suppresses Content-Disposition: attachment, allowing an attacker-controlled HTML file stored in a share or home directory to be… | |
| Aplazada | Media (5.9) | 0.45% | — | SftpgoAI | 20/8/2026 | 18/9/2026 | SFTPGo is an open source, event-driven file transfer solution. From 2.2.0 until 2.7.3, the public web-client partial ZIP download endpoint for a browsable share validates client-supplied files entries with a raw byte-prefix comparison rather than a directory-boundary-aware check. An unauthenticated requester who can… | |
| Aplazada | Crítica (9.1) | 0.61% | — | Centrifugal CentrifugoAI | 20/8/2026 | 18/9/2026 | Centrifugo is an open-source scalable real-time messaging server. Prior to 6.9.0, Centrifugo copies the client-controlled protocol.ConnectRequest.headers map through OnClientConnecting in internal/client/handler.go, ConnectEvent.Headers, and SetEmulatedHeadersToContext. The requestHeaders path in… | |
| Pendiente de análisis | Media (4.4) | 0.26% | — | Django CMSAI | 20/8/2026 | 9/9/2026 | django CMS is an easy-to-use and developer-friendly enterprise content management system powered by Django. From 5.0.8 until 5.0.9, ContentRenderer.render_placeholder in cms/plugin_rendering.py can pass stored, attacker-controlled values to ContentRenderer.render_exception when plugin rendering fails in edit mode.… | |
| Pendiente de análisis | Media (4.3) | 0.34% | — | Django CMSAI | 20/8/2026 | 9/9/2026 | django CMS is an easy-to-use and developer-friendly enterprise content management system powered by Django. Prior to 5.0.9, render_object_structure fails to authorize non-PageContent objects that use PlaceholderRelationField. An active staff user without cms.use_structure or model-level view or change permission can… |