Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.48% | 💥 PoC | AuthorizerAI | 2/9/2026 | 2/9/2026 | Escalada de privilegios sin autenticación en Authorizer, versiones <= 3.15.1. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Wclovers Wcfm MarketplaceAI | 2/9/2026 | 4/9/2026 | Inyección SQL sin autenticación en WCFM Marketplace, versiones <= 3.8.1. | |
| Aplazada | Crítica (9.8) | 1.0% | — | Sigmaforms PROAI | 2/9/2026 | 2/9/2026 | El plugin SigmaForms Pro – AI Generated Forms para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente de las rutas de archivo en la función delete_submission_files en todas las versiones hasta la 1.4.11 incluida. Esto permite a atacantes no autenticados eliminar… | |
| Aplazada | Crítica (9.8) | 0.51% | 💥 PoC | Ameliabooking AmeliaAI | 2/9/2026 | 2/9/2026 | El plugin Booking for Appointments and Events Calendar – Amelia (Premium) para WordPress es vulnerable a la escalada de privilegios en las versiones 8.0 - 9.6.2. Esto se debe a una validación insuficiente del parámetro 'type' controlado por el atacante en el endpoint de actualización de clientes, lo que permite a los… | |
| Pendiente de análisis | Crítica (9.3) | 0.22% | — | Phison Ps3111-s11AI | 2/9/2026 | 10/9/2026 | Las versiones del firmware del controlador Phison PS3111-S11 hasta la SBFQT1.3 exponen comandos únicos de proveedor privilegiados a través de la interfaz ATA con mecanismos de autenticación ausentes o eludibles. Los atacantes pueden eludir el débil protocolo de desbloqueo basado en CRC-16 o explotar compilaciones sin… | |
| Aplazada | Crítica (9.3) | 0.47% | — | Bookstackapp BookstackAI | 2/9/2026 | 8/9/2026 | BookStack anterior a 26.05.4 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el endpoint de subida de dibujos, que acepta contenido base64 sin validar y lo almacena sin inspeccionarlo. Los atacantes con permisos de editor pueden subir archivos SVG que contienen scripts que… | |
| Analizada | Crítica (9.6) | 0.44% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Una autorización incorrecta en FileSystem en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: High) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 2/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en Shared Tab Groups en Google Chrome en Android anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Critical) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 2/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en WebGL en Google Chrome en Android anterior a 152.0.7977.75 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Critical) | |
| Analizada | Crítica (9.6) | 0.46% | — | Google Chrome | 2/9/2026 | 8/9/2026 | Un uso después de liberar (use-after-free) en Dawn en Google Chrome en Android anterior a 152.0.7977.75 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: High) | |
| Analizada | Crítica (9.8) | 0.40% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Una validación de entrada inadecuada en DataTransfer en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social eludir las restricciones de acceso del sistema mediante una aplicación instalada conjuntamente. (Gravedad de seguridad de Chromium: High) | |
| Analizada | Crítica (9) | 0.47% | — | Google Chrome | 2/9/2026 | 3/9/2026 | Un uso después de liberar (use-after-free) en Proxy en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: High) | |
| Aplazada | Crítica (9.3) | 0.63% | — | Teampasswordmanager Team Password ManagerAI | 1/9/2026 | 23/9/2026 | Team Password Manager anterior a 14.184.308 no aplica los requisitos de autenticación en el flujo de restablecimiento de contraseña de cuentas locales. Los atacantes no autenticados pueden restablecer las contraseñas de cuentas locales y autenticarse como esos usuarios para obtener acceso no autorizado. | |
| Aplazada | Crítica (9.3) | 0.51% | — | Wwbn AvideoAI | 1/9/2026 | 8/9/2026 | WWBN AVideo no valida la caducidad de los tokens de recuperación de contraseña en userRecoverPassSave.json.php, lo que permite a los atacantes utilizar tokens caducados para restablecer contraseñas de cuentas indefinidamente. Los atacantes que obtengan un token de recuperación pueden utilizarlo en cualquier momento… | |
| Aplazada | Crítica (9.3) | 0.55% | — | Wwbn AvideoAI | 1/9/2026 | 8/9/2026 | WWBN AVideo (actual e01e41ecc y anteriores) hace que tres controles de seguridad en el momento del inicio de sesión dependan únicamente de la cabecera User-Agent proporcionada por el cliente. Las comprobaciones isAVideoEncoder()/isAVideoMobileApp() comparan HTTP_USER_AGENT con un literal fijo… | |
| Analizada | Crítica (9.1) | 0.32% | — | Mozilla Thunderbird | 1/9/2026 | 3/9/2026 | Desencadenar una condición de error en determinados cuerpos MIME provocaba el uso de memoria no inicializada. Esta vulnerabilidad se ha corregido en Thunderbird 155, Thunderbird 140.15 y Thunderbird 153.2. | |
| Analizada | Crítica (9.8) | 0.63% | — | Mozilla Thunderbird | 1/9/2026 | 3/9/2026 | Las invitaciones de calendario maliciosas podían utilizar adjuntos con URI de archivo para lanzar ejecutables locales o alojados en la red en Windows, eludiendo las protecciones normales de Thunderbird para adjuntos ejecutables. Con la nueva visualización de invitaciones habilitada, el adjunto también podía aparecer… | |
| Aplazada | Crítica (9.8) | 0.73% | — | PredisAI | 1/9/2026 | 9/9/2026 | Predis es un cliente de Redis y Valkey para PHP flexible y completo. Desde la versión 3.0.0-RC1 hasta la versión 3.3.0, la gestión de pipelines en las conexiones agregadas de clúster y de replicación vuelve a analizar un búfer RESP ya serializado en AbstractAggregateConnection::write() dividiéndolo con explode("\r\n")… | |
| Analizada | Crítica (10) | 8.0% | ⚠ Explotación activa💥 Exploit | Sonicwall Sma8200vSonicwall Sma6210 FirmwareSonicwall Sma7210 Firmware | 1/9/2026 | 3/9/2026 | Existe una vulnerabilidad de SSRF previa a la autenticación en la interfaz Work Place del dispositivo SMA1000 debido a una ruta de acceso alternativa no prevista. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para obtener acceso no autorizado a funcionalidades sensibles y realizar operaciones… | |
| Aplazada | Crítica (9) | 2.1% | 💥 Exploit | Vercel Next.jsAI | 1/9/2026 | 9/9/2026 | Next.js es un framework de React para crear aplicaciones web full-stack. Desde la 13.4.0 hasta la 15.5.24 y la 16.3.3, las aplicaciones Next.js que utilizan Pages Router o App Router sin Cache Components en servidores alojados en Windows no escapan de forma coherente las barras invertidas en los segmentos de ruta… | |
| Aplazada | Crítica (9.3) | 3.2% | 💥 Exploit | Proxmox Virtual EnvironmentAIProxmox Libpve-access-controlAI | 1/9/2026 | 8/9/2026 | Proxmox Virtual Environment (VE) 7.0 a 8.0 contiene una vulnerabilidad de omisión de autenticación en libpve-access-control anterior a 8.0.4 que permite a atacantes no autenticados autenticarse como cualquier usuario habilitado existente sin un segundo factor configurado proporcionando un valor tfa-challenge… | |
| Analizada | Crítica (9.8) | 0.51% | — | HPE Arubaos-cx | 1/9/2026 | 10/9/2026 | Existe una vulnerabilidad en el componente Credential Manager que puede permitir un acceso administrativo no autorizado. Un atacante remoto no autenticado podría explotar esta vulnerabilidad en un dispositivo en su estado predeterminado de fábrica o posterior a ZTP, antes de que ningún administrador haya configurado… | |
| Analizada | Crítica (10) | 0.75% | — | Arubanetworks Fabric Composer | 1/9/2026 | 2/9/2026 | Se ha identificado una vulnerabilidad en el demonio SSH de HPE Networking Fabric Composer que podría permitir a un atacante remoto no autenticado obtener acceso administrativo a hosts AFC vulnerables. Una explotación con éxito podría permitir a un atacante ejecutar comandos arbitrarios como usuario con privilegios en… | |
| Analizada | Crítica (10) | 0.75% | — | Arubanetworks Fabric Composer | 1/9/2026 | 2/9/2026 | Se han identificado vulnerabilidades en la API de HPE Networking Fabric Composer que podrían permitir a un atacante remoto no autenticado eludir los controles de autenticación existentes. Una explotación con éxito podría permitir a un atacante obtener privilegios administrativos, lo que conllevaría el compromiso total… | |
| Analizada | Crítica (9) | 0.67% | — | Arubanetworks Fabric Composer | 1/9/2026 | 2/9/2026 | Existe una vulnerabilidad de ejecución remota de código no autenticada en el sistema operativo subyacente de HPE Networking Fabric Composer que podría explotarse si se cumplen determinadas condiciones previas ajenas al control del atacante. La explotación con éxito de esta vulnerabilidad podría permitir a un atacante… |