Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

40.194 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisCrítica (9.3)0.92%—Moos-ivp UmemwatchAI3/9/20268/9/2026
MOOS-IvP uMemWatch hasta la 24.8.1 construye comandos de shell a partir de nombres de clientes de MOOS elegidos por el atacante sin sanearlos. Los atacantes pueden inyectar metacaracteres de shell en los nombres de clientes para ejecutar comandos arbitrarios como el usuario del proceso uMemWatch a través de destinos…
Pendiente de análisisCrítica (9.3)1.4%—Moos-ivp IsayAI3/9/20268/9/2026
MOOS-IvP iSay hasta la 24.8.1 contiene una vulnerabilidad de ejecución remota de código en el manejador de la variable SAY_MOOS, que pasa texto sin sanear a un comando de shell. Los atacantes pueden publicar mensajes SAY_MOOS que contengan comillas invertidas o sintaxis de sustitución de comandos para ejecutar…
Pendiente de análisisCrítica (9.3)0.82%—Core-moosAI3/9/20268/9/2026
MOOS core-moos hasta la 10.4.0 carece de autenticación en el protocolo de comunicación, lo que permite a clientes no autenticados conectarse con privilegios completos de publicación, suscripción y borrado de la base de datos. Los atacantes pueden eludir la comprobación de la cadena de protocolo en tiempo de…
Pendiente de análisisCrítica (10)0.81%—Microsoft Azure Active Directory B2CAI3/9/20268/9/2026
La omisión de autorización mediante una clave controlada por el usuario en Microsoft Azure Active Directory B2C permite a un atacante no autorizado elevar privilegios a través de una red.
AnalizadaCrítica (10)0.49%—Microsoft Copilot Studio3/9/20268/9/2026
La verificación incorrecta de la firma criptográfica en Copilot Studio permite a un atacante no autorizado elevar privilegios a través de una red.
Pendiente de análisisCrítica (10)0.92%—Microsoft Azure AI LanguageAI3/9/20268/9/2026
La falta de autenticación para una función crítica en Azure AI Language permite a un atacante no autorizado elevar privilegios a través de una red.
AnalizadaCrítica (9.9)0.63%—Microsoft Power Platform3/9/20268/9/2026
La falsificación de solicitudes del lado del servidor (SSRF) en Power Automate permite a un atacante autorizado elevar privilegios a través de una red.
AnalizadaCrítica (9.8)0.86%—Microsoft Entra ID3/9/20268/9/2026
La omisión de autenticación mediante una ruta o canal alternativos en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de una red.
AplazadaCrítica (10)0.52%—Maplibre GL JSAI3/9/20269/9/2026
MapLibre GL JS es una biblioteca de mapas interactivos de teselas vectoriales para navegadores web. Antes de la 6.4.1, DOM.sanitize() en src/util/dom.ts itera elem.attributes como un NamedNodeMap dinámico mientras removeAttributes() elimina atributos de la misma colección, desplazando los índices y omitiendo un…
AnalizadaCrítica (9.6)0.46%—Google Chrome3/9/20268/9/2026
Una escritura fuera de límites en WebGL en Google Chrome en Android anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AnalizadaCrítica (9.6)0.46%—Google Chrome3/9/20268/9/2026
La validación incorrecta de la entrada en Transactions Platform en Google Chrome en iOS anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar potencialmente código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: media)
AnalizadaCrítica (9.1)0.44%—Google Chrome3/9/20268/9/2026
Una limpieza incompleta en Network en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto eludir las restricciones de acceso al sistema mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: alta)
AnalizadaCrítica (9.6)0.46%—Google Chrome3/9/20268/9/2026
Un uso después de liberar (use-after-free) en DevTools en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: alta)
AplazadaCrítica (9.3)0.64%—PeppermintAI3/9/20269/9/2026
Peppermint hasta la 0.5.5 contiene un secreto de firma JWT codificado de forma rígida en docker-compose.yml que permite a atacantes no autenticados falsificar tokens de sesión para cualquier cuenta. Los atacantes pueden usar el secreto publicado para generar tokens válidos para ID de usuario arbitrarios y acceder a…
AplazadaCrítica (9.3)0.71%—R2RAI3/9/20268/9/2026
R2R hasta la 3.6.6 contiene una vulnerabilidad de inyección SQL apilada que permite a atacantes no autenticados ejecutar sentencias SQL arbitrarias manipulando el parámetro del nombre de índice en el endpoint de creación de índices vectoriales. El nombre del índice se interpola directamente en una sentencia CREATE…
AplazadaCrítica (9.1)1.2%—GeonetworkAISaxonica SaxonAI3/9/20269/9/2026
GeoNetwork es una aplicación de catálogo para gestionar recursos con referencia espacial. Antes de las versiones 4.4.12 y 4.2.17, el procesador XSLT Saxon utilizado para renderizar los formateadores está configurado sin procesamiento seguro (`FEATURE_SECURE_PROCESSING`) y sin deshabilitar las funciones de extensión de…
AplazadaCrítica (9.3)0.22%—Python-joseAI3/9/202624/9/2026
python-jose hasta la 3.5.0 no valida correctamente las claves asimétricas en la inicialización de HMAC, aceptando claves públicas codificadas en DER que carecen de armadura PEM o de prefijos SSH. Los atacantes que tengan la clave pública del servicio pueden falsificar tokens HS256 que superan la verificación cuando…
AplazadaCrítica (9.8)0.56%—JobsearchAI3/9/20267/9/2026
Inyección de objetos PHP sin autenticación en JobSearch, versiones <= 3.2.0.
AplazadaCrítica (9.8)0.48%—BricksforgeAI3/9/20263/9/2026
Escalada de privilegios de nivel suscriptor en Bricksforge, versiones <= 3.1.8.8.
AplazadaCrítica (9.3)0.40%—GeodirectoryAI3/9/20264/9/2026
Inyección SQL sin autenticación en GeoDirectory, versiones <= 2.8.174.
AplazadaCrítica (9.3)0.40%—VikappointmentsAI3/9/20263/9/2026
Inyección SQL sin autenticación en VikAppointments Services Booking Calendar, versiones <= 1.2.20.
AplazadaCrítica (9.8)0.56%💥 PoCMail MintAI3/9/20265/9/2026
Inyección de objetos PHP sin autenticación en Mail Mint, versiones <= 1.31.0.
AplazadaCrítica (9.8)0.48%—Yith Request A Quote FOR WoocommerceAI3/9/20267/9/2026
Control de acceso roto sin autenticación en YITH Request a Quote for WooCommerce Premium, versiones < 4.46.0.
AnalizadaCrítica (9.5)0.87%—Misp-project Misp3/9/202610/9/2026
MISP contiene una vulnerabilidad de omisión de autenticación en sus componentes de autenticación LDAP y LinOTP debido a una validación insuficiente de las credenciales proporcionadas por el usuario. Los componentes personalizados LdapAuthenticate y LinOTPAuthenticate sustituyen la implementación FormAuthenticate de…
AplazadaCrítica (9.3)0.23%—Avaiga TaipyAI3/9/202610/9/2026
Taipy configura su servidor socket.io con un origen CORS comodín y el indicador de credenciales habilitado, lo que permite a cualquier página web establecer conexiones WebSocket con credenciales con las aplicaciones de la víctima. Los atacantes pueden abrir sesiones de socket.io desde dominios arbitrarios e invocar…