Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.194 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.5) | 0.34% | — | Eclipse ArrowheadAIApache TomcatAI | 3/9/2026 | 3/9/2026 | En Eclipse Arrowhead, versiones de la 5.0.0 a la 5.2.1, cuando la API MQTT está habilitada con la política de autenticación por certificado, CertificateMqttFilter analiza un certificado X.509 que el cliente envía dentro de la carga útil del mensaje MQTT (el campo authentication de MqttRequestTemplate) y trata su… | |
| Aplazada | Crítica (9.3) | 0.70% | — | CATAI | 3/9/2026 | 23/9/2026 | CAT utiliza String.hashCode de Java como única comprobación de integridad de las cookies de sesión, sin clave en el lado del servidor, lo que permite a los atacantes falsificar sumas de comprobación válidas sin conexión. Los atacantes pueden establecer la cabecera x-forwarded-for para eludir la validación de… | |
| Aplazada | Crítica (9.3) | 0.64% | — | Wwbn AvideoAI | 3/9/2026 | 8/9/2026 | WWBN AVideo contiene una vulnerabilidad de fallo de autenticación en la que la credencial video_id_hash es un token de portador que no caduca ni se puede revocar y que otorga acceso completo de sesión de administrador a la cuenta del propietario del vídeo. Los atacantes que obtengan un video_id_hash pueden… | |
| Aplazada | Crítica (9.3) | 0.39% | — | Joodatabase LiteAI | 3/9/2026 | 3/9/2026 | Extensión de Joomla - feenders.de - Inyección SQL no autenticada en JooDatabase Lite < 5.1.0 - El parámetro cid se utiliza en consultas sin validación, lo que permite vectores de SQLi. | |
| Aplazada | Crítica (9.5) | 0.41% | — | J2storeAIJoomlaAI | 3/9/2026 | 3/9/2026 | Extensión de Joomla - j2commerce.com - Falta de autorización en la cadena de delegación del controlador Apps en J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 - La ruta de delegación `appTask` de `J2StoreControllerApps` instancia controladores de plugins de aplicaciones sin ninguna comprobación de ACL en ninguna… | |
| Aplazada | Crítica (9.2) | 0.42% | — | OcsreportsAI | 3/9/2026 | 3/9/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en la funcionalidad de plantillas de notificación del endpoint /ocsreports/?function=notification. Un usuario con privilegios de administrador puede introducir contenido HTML malicioso que posteriormente se almacena y se muestra sin el… | |
| Aplazada | Crítica (9.4) | 0.51% | — | OcsreportsAI | 3/9/2026 | 3/9/2026 | Vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de carga de archivos CSV del endpoint admin_info de Ocsreports. La aplicación valida los archivos basándose únicamente en el nombre proporcionado por el cliente, sin comprobar correctamente su contenido ni restringir de forma segura los tipos de… | |
| Recibida | Crítica (9.3) | 0.19% | — | Linux KernelAI | 3/9/2026 | 3/10/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: KVM: x86/mmu: Emitir WARN y borrar role.invalid al crear una página shadow hija Borrar explícitamente role.invalid al derivar el rol de una página shadow hija a partir de su padre, para reforzar la protección frente a errores en otras partes de KVM, ya… | |
| Aplazada | Crítica (9.8) | 0.28% | — | — | 2/9/2026 | 3/9/2026 | En determinadas condiciones, un atacante puede registrar una credencial FIDO2 controlada por él en una cuenta objetivo y, a continuación, autenticarse como ese usuario. Este problema afecta únicamente a los despliegues locales (on-premises). | |
| Pendiente de análisis | Crítica (9.1) | 1.4% | — | SubmarinerAI | 2/9/2026 | 5/9/2026 | Se ha encontrado un fallo en submariner. En el modo cert-auth, la configuración de la conexión se construye usando cadenas de formato libre de la Custom Resource Definition (CRD) sin una validación adecuada. Un clúster malicioso puede explotarlo publicando un CableName que incluya saltos de línea y directivas de… | |
| Pendiente de análisis | Crítica (9.3) | 0.51% | — | PrevailAI | 2/9/2026 | 9/9/2026 | PREVAIL es un verificador de eBPF de tiempo de ejecución polinómico (Polynomial-Runtime EBPF Verifier) que utiliza una capa de interpretación abstracta. Antes de la versión 0.2.4, el transformador abstracto de prevail trata las escrituras a través de un registro base de tipo T_CTX como una operación nula silenciosa:… | |
| Pendiente de análisis | Crítica (9.3) | 0.51% | — | Prevail Ebpf VerifierAI | 2/9/2026 | 9/9/2026 | PREVAIL es un verificador de eBPF de tiempo de ejecución polinómico (Polynomial-Runtime EBPF Verifier) que utiliza una capa de interpretación abstracta. Antes de la versión 0.2.4, en el verificador eBPF Prevail, EbpfTransformer::add() omite silenciosamente las actualizaciones de la variable de desplazamiento cuando el… | |
| Aplazada | Crítica (9.6) | 0.33% | — | JoroAI | 2/9/2026 | 9/9/2026 | Joro es un framework de explotación web. Antes de la versión 1.1.1, el modo proxy predeterminado de Joro expone una API local en 127.0.0.1:9090 que no realiza ninguna autenticación y aplica una política CORS comodín. Dado que las subidas de plugins utilizan el tipo de contenido multipart/form-data, considerado seguro… | |
| Analizada | Crítica (9.8) | 0.73% | — | Cisco IOS XR | 2/9/2026 | 17/9/2026 | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad de sus productos, el equipo de ingeniería de Cisco IOS XR Software ha llevado a cabo una revisión de seguridad interna exhaustiva. Esta revisión ha dado lugar a versiones de refuerzo del software que corrigen múltiples vulnerabilidades… | |
| Pendiente de análisis | Crítica (9.8) | 0.72% | 💥 PoC | Cisco Nexus 9000AI | 2/9/2026 | 3/9/2026 | Una vulnerabilidad en la integración de Silicon One para los conmutadores Cisco Nexus 9000 Series podría permitir a un atacante remoto no autenticado ejecutar código con privilegios de root. Esta vulnerabilidad existe porque los puertos TCP 43210 y 43211 son accesibles en el enrutamiento y reenvío virtual (VRF)… | |
| Pendiente de análisis | Crítica (9.2) | 0.76% | — | Nginx NJSAINginxAIBellard QuickjsAI | 2/9/2026 | 3/9/2026 | Descripción NGINX JavaScript (njs) tiene una vulnerabilidad en el analizador de listas de prefijos de espacios de nombres del módulo XML, accesible a través del método xml.exclusiveC14n(). Un atacante remoto no autenticado puede desencadenarla cuando una configuración de NGINX afectada pasa a dicho método una lista de… | |
| Aplazada | Crítica (9.8) | 2.0% | — | Looking GlassAI | 2/9/2026 | 9/9/2026 | Looking Glass es una plataforma moderna y sin estado de diagnóstico de red: un único binario de Go autocontenido que hace de frontal para una flota de routers a través de SSH y expone búsquedas de ping / traceroute / BGP mediante una API gRPC (ConnectRPC), una interfaz web SvelteKit integrada y un cliente lg-cli.… | |
| Aplazada | Crítica (9) | 0.18% | — | Eclipse AeriosAIKrakendAI | 2/9/2026 | 3/9/2026 | En la versión de desarrollo actual de Eclipse aeriOS, que aún no ha tenido una publicación oficial, la instancia de KrakenD incluida en el componente API Gateway tenía el parámetro disable_jwk_security fijado en el código a true, sin opción de sobrescribirlo mediante la configuración del chart de Helm. Esta opción… | |
| Aplazada | Crítica (9.9) | 0.52% | — | Watchman-site7AI | 2/9/2026 | 3/9/2026 | El plugin de WordPress WatchMan-Site7 hasta la 4.2.0 no restringe el acceso a su consola de depuración, que ejecuta código PHP proporcionado por el usuario, lo que permite a cualquier usuario autenticado, como un suscriptor, ejecutar código arbitrario en el servidor. | |
| Aplazada | Crítica (10) | 0.55% | — | Embed Html5 GameAI | 2/9/2026 | 3/9/2026 | El plugin de WordPress Embed HTML5 Game hasta la 1.3 no restringe correctamente quién puede subir archivos a través del plugin ni qué puede subirse, lo que permite a atacantes no autenticados subir puertas traseras PHP en los sitios afectados. | |
| Aplazada | Crítica (9.8) | 0.30% | — | Redhat Developer ToolsAI | 2/9/2026 | 3/9/2026 | El plugin de WordPress Developer Tools hasta la 1.1.3 contiene una vulnerabilidad de subida de archivos arbitrarios sin autenticación en el componente SWFUpload incluido | |
| Pendiente de análisis | Crítica (9.8) | 0.30% | — | Cisco IOS XRAI | 2/9/2026 | 18/9/2026 | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad de sus productos, el equipo de ingeniería de Cisco IOS XR Software ha llevado a cabo una revisión de seguridad interna exhaustiva. Esta revisión ha dado lugar a versiones de refuerzo del software que corrigen múltiples vulnerabilidades… | |
| Analizada | Crítica (9.1) | 0.40% | — | Centarro Commerce Paypal | 2/9/2026 | 8/9/2026 | Vulnerabilidad de autorización incorrecta en Drupal Commerce PayPal que permite la navegación forzada (Forceful Browsing). Este problema afecta a las versiones de Commerce PayPal: desde la 0.0.0 hasta la 1.12.0, desde la 2.0.0 hasta la 2.1.3. | |
| Aplazada | Crítica (9.2) | 0.51% | — | Craftcms Craft CMSAI | 2/9/2026 | 2/9/2026 | Craft CMS anterior a 5.10.11 no valida el indicador de administrador durante el registro de usuarios, lo que permite que persista desde cuentas de administrador desactivadas. Los atacantes pueden registrarse con la dirección de correo electrónico de un administrador desactivado para heredar privilegios de… | |
| Aplazada | Crítica (9.8) | 0.48% | 💥 PoC | AuthorizerAI | 2/9/2026 | 2/9/2026 | Escalada de privilegios sin autenticación en Authorizer, versiones <= 3.15.1. |