Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.194 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (9.3) | 0.92% | — | Moos-ivp UmemwatchAI | 3/9/2026 | 8/9/2026 | MOOS-IvP uMemWatch hasta la 24.8.1 construye comandos de shell a partir de nombres de clientes de MOOS elegidos por el atacante sin sanearlos. Los atacantes pueden inyectar metacaracteres de shell en los nombres de clientes para ejecutar comandos arbitrarios como el usuario del proceso uMemWatch a través de destinos… | |
| Pendiente de análisis | Crítica (9.3) | 1.4% | — | Moos-ivp IsayAI | 3/9/2026 | 8/9/2026 | MOOS-IvP iSay hasta la 24.8.1 contiene una vulnerabilidad de ejecución remota de código en el manejador de la variable SAY_MOOS, que pasa texto sin sanear a un comando de shell. Los atacantes pueden publicar mensajes SAY_MOOS que contengan comillas invertidas o sintaxis de sustitución de comandos para ejecutar… | |
| Pendiente de análisis | Crítica (9.3) | 0.82% | — | Core-moosAI | 3/9/2026 | 8/9/2026 | MOOS core-moos hasta la 10.4.0 carece de autenticación en el protocolo de comunicación, lo que permite a clientes no autenticados conectarse con privilegios completos de publicación, suscripción y borrado de la base de datos. Los atacantes pueden eludir la comprobación de la cadena de protocolo en tiempo de… | |
| Pendiente de análisis | Crítica (10) | 0.81% | — | Microsoft Azure Active Directory B2CAI | 3/9/2026 | 8/9/2026 | La omisión de autorización mediante una clave controlada por el usuario en Microsoft Azure Active Directory B2C permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Analizada | Crítica (10) | 0.49% | — | Microsoft Copilot Studio | 3/9/2026 | 8/9/2026 | La verificación incorrecta de la firma criptográfica en Copilot Studio permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Pendiente de análisis | Crítica (10) | 0.92% | — | Microsoft Azure AI LanguageAI | 3/9/2026 | 8/9/2026 | La falta de autenticación para una función crítica en Azure AI Language permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Analizada | Crítica (9.9) | 0.63% | — | Microsoft Power Platform | 3/9/2026 | 8/9/2026 | La falsificación de solicitudes del lado del servidor (SSRF) en Power Automate permite a un atacante autorizado elevar privilegios a través de una red. | |
| Analizada | Crítica (9.8) | 0.86% | — | Microsoft Entra ID | 3/9/2026 | 8/9/2026 | La omisión de autenticación mediante una ruta o canal alternativos en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de una red. | |
| Aplazada | Crítica (10) | 0.52% | — | Maplibre GL JSAI | 3/9/2026 | 9/9/2026 | MapLibre GL JS es una biblioteca de mapas interactivos de teselas vectoriales para navegadores web. Antes de la 6.4.1, DOM.sanitize() en src/util/dom.ts itera elem.attributes como un NamedNodeMap dinámico mientras removeAttributes() elimina atributos de la misma colección, desplazando los índices y omitiendo un… | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Una escritura fuera de límites en WebGL en Google Chrome en Android anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 3/9/2026 | 8/9/2026 | La validación incorrecta de la entrada en Transactions Platform en Google Chrome en iOS anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar potencialmente código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: media) | |
| Analizada | Crítica (9.1) | 0.44% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Una limpieza incompleta en Network en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto eludir las restricciones de acceso al sistema mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: alta) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 3/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en DevTools en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta) | |
| Aplazada | Crítica (9.3) | 0.64% | — | PeppermintAI | 3/9/2026 | 9/9/2026 | Peppermint hasta la 0.5.5 contiene un secreto de firma JWT codificado de forma rígida en docker-compose.yml que permite a atacantes no autenticados falsificar tokens de sesión para cualquier cuenta. Los atacantes pueden usar el secreto publicado para generar tokens válidos para ID de usuario arbitrarios y acceder a… | |
| Aplazada | Crítica (9.3) | 0.71% | — | R2RAI | 3/9/2026 | 8/9/2026 | R2R hasta la 3.6.6 contiene una vulnerabilidad de inyección SQL apilada que permite a atacantes no autenticados ejecutar sentencias SQL arbitrarias manipulando el parámetro del nombre de índice en el endpoint de creación de índices vectoriales. El nombre del índice se interpola directamente en una sentencia CREATE… | |
| Aplazada | Crítica (9.1) | 1.2% | — | GeonetworkAISaxonica SaxonAI | 3/9/2026 | 9/9/2026 | GeoNetwork es una aplicación de catálogo para gestionar recursos con referencia espacial. Antes de las versiones 4.4.12 y 4.2.17, el procesador XSLT Saxon utilizado para renderizar los formateadores está configurado sin procesamiento seguro (`FEATURE_SECURE_PROCESSING`) y sin deshabilitar las funciones de extensión de… | |
| Aplazada | Crítica (9.3) | 0.22% | — | Python-joseAI | 3/9/2026 | 24/9/2026 | python-jose hasta la 3.5.0 no valida correctamente las claves asimétricas en la inicialización de HMAC, aceptando claves públicas codificadas en DER que carecen de armadura PEM o de prefijos SSH. Los atacantes que tengan la clave pública del servicio pueden falsificar tokens HS256 que superan la verificación cuando… | |
| Aplazada | Crítica (9.8) | 0.56% | — | JobsearchAI | 3/9/2026 | 7/9/2026 | Inyección de objetos PHP sin autenticación en JobSearch, versiones <= 3.2.0. | |
| Aplazada | Crítica (9.8) | 0.48% | — | BricksforgeAI | 3/9/2026 | 3/9/2026 | Escalada de privilegios de nivel suscriptor en Bricksforge, versiones <= 3.1.8.8. | |
| Aplazada | Crítica (9.3) | 0.40% | — | GeodirectoryAI | 3/9/2026 | 4/9/2026 | Inyección SQL sin autenticación en GeoDirectory, versiones <= 2.8.174. | |
| Aplazada | Crítica (9.3) | 0.40% | — | VikappointmentsAI | 3/9/2026 | 3/9/2026 | Inyección SQL sin autenticación en VikAppointments Services Booking Calendar, versiones <= 1.2.20. | |
| Aplazada | Crítica (9.8) | 0.56% | 💥 PoC | Mail MintAI | 3/9/2026 | 5/9/2026 | Inyección de objetos PHP sin autenticación en Mail Mint, versiones <= 1.31.0. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Yith Request A Quote FOR WoocommerceAI | 3/9/2026 | 7/9/2026 | Control de acceso roto sin autenticación en YITH Request a Quote for WooCommerce Premium, versiones < 4.46.0. | |
| Analizada | Crítica (9.5) | 0.87% | — | Misp-project Misp | 3/9/2026 | 10/9/2026 | MISP contiene una vulnerabilidad de omisión de autenticación en sus componentes de autenticación LDAP y LinOTP debido a una validación insuficiente de las credenciales proporcionadas por el usuario. Los componentes personalizados LdapAuthenticate y LinOTPAuthenticate sustituyen la implementación FormAuthenticate de… | |
| Aplazada | Crítica (9.3) | 0.23% | — | Avaiga TaipyAI | 3/9/2026 | 10/9/2026 | Taipy configura su servidor socket.io con un origen CORS comodín y el indicador de credenciales habilitado, lo que permite a cualquier página web establecer conexiones WebSocket con credenciales con las aplicaciones de la víctima. Los atacantes pueden abrir sesiones de socket.io desde dominios arbitrarios e invocar… |