Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

40.195 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.48%💥 PoCAuthorizerAI2/9/20262/9/2026
Escalada de privilegios sin autenticación en Authorizer, versiones <= 3.15.1.
AplazadaCrítica (9.3)0.40%—Wclovers Wcfm MarketplaceAI2/9/20264/9/2026
Inyección SQL sin autenticación en WCFM Marketplace, versiones <= 3.8.1.
AplazadaCrítica (9.8)1.0%—Sigmaforms PROAI2/9/20262/9/2026
El plugin SigmaForms Pro – AI Generated Forms para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente de las rutas de archivo en la función delete_submission_files en todas las versiones hasta la 1.4.11 incluida. Esto permite a atacantes no autenticados eliminar…
AplazadaCrítica (9.8)0.51%💥 PoCAmeliabooking AmeliaAI2/9/20262/9/2026
El plugin Booking for Appointments and Events Calendar – Amelia (Premium) para WordPress es vulnerable a la escalada de privilegios en las versiones 8.0 - 9.6.2. Esto se debe a una validación insuficiente del parámetro 'type' controlado por el atacante en el endpoint de actualización de clientes, lo que permite a los…
Pendiente de análisisCrítica (9.3)0.22%—Phison Ps3111-s11AI2/9/202610/9/2026
Las versiones del firmware del controlador Phison PS3111-S11 hasta la SBFQT1.3 exponen comandos únicos de proveedor privilegiados a través de la interfaz ATA con mecanismos de autenticación ausentes o eludibles. Los atacantes pueden eludir el débil protocolo de desbloqueo basado en CRC-16 o explotar compilaciones sin…
AplazadaCrítica (9.3)0.47%—Bookstackapp BookstackAI2/9/20268/9/2026
BookStack anterior a 26.05.4 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en el endpoint de subida de dibujos, que acepta contenido base64 sin validar y lo almacena sin inspeccionarlo. Los atacantes con permisos de editor pueden subir archivos SVG que contienen scripts que…
AnalizadaCrítica (9.6)0.44%—Google Chrome2/9/20263/9/2026
Una autorización incorrecta en FileSystem en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: High)
AnalizadaCrítica (9.6)0.46%—Google Chrome2/9/20268/9/2026
Un uso después de liberar (use-after-free) en Shared Tab Groups en Google Chrome en Android anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Critical)
AnalizadaCrítica (9.6)0.46%—Google Chrome2/9/20268/9/2026
Un uso después de liberar (use-after-free) en WebGL en Google Chrome en Android anterior a 152.0.7977.75 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Critical)
AnalizadaCrítica (9.6)0.46%—Google Chrome2/9/20268/9/2026
Un uso después de liberar (use-after-free) en Dawn en Google Chrome en Android anterior a 152.0.7977.75 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: High)
AnalizadaCrítica (9.8)0.40%—Google Chrome2/9/20263/9/2026
Una validación de entrada inadecuada en DataTransfer en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto que se valiera de ingeniería social eludir las restricciones de acceso del sistema mediante una aplicación instalada conjuntamente. (Gravedad de seguridad de Chromium: High)
AnalizadaCrítica (9)0.47%—Google Chrome2/9/20263/9/2026
Un uso después de liberar (use-after-free) en Proxy en Google Chrome anterior a 152.0.7977.75 permitía a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: High)
AplazadaCrítica (9.3)0.63%—Teampasswordmanager Team Password ManagerAI1/9/202623/9/2026
Team Password Manager anterior a 14.184.308 no aplica los requisitos de autenticación en el flujo de restablecimiento de contraseña de cuentas locales. Los atacantes no autenticados pueden restablecer las contraseñas de cuentas locales y autenticarse como esos usuarios para obtener acceso no autorizado.
AplazadaCrítica (9.3)0.51%—Wwbn AvideoAI1/9/20268/9/2026
WWBN AVideo no valida la caducidad de los tokens de recuperación de contraseña en userRecoverPassSave.json.php, lo que permite a los atacantes utilizar tokens caducados para restablecer contraseñas de cuentas indefinidamente. Los atacantes que obtengan un token de recuperación pueden utilizarlo en cualquier momento…
AplazadaCrítica (9.3)0.55%—Wwbn AvideoAI1/9/20268/9/2026
WWBN AVideo (actual e01e41ecc y anteriores) hace que tres controles de seguridad en el momento del inicio de sesión dependan únicamente de la cabecera User-Agent proporcionada por el cliente. Las comprobaciones isAVideoEncoder()/isAVideoMobileApp() comparan HTTP_USER_AGENT con un literal fijo…
AnalizadaCrítica (9.1)0.32%—Mozilla Thunderbird1/9/20263/9/2026
Desencadenar una condición de error en determinados cuerpos MIME provocaba el uso de memoria no inicializada. Esta vulnerabilidad se ha corregido en Thunderbird 155, Thunderbird 140.15 y Thunderbird 153.2.
AnalizadaCrítica (9.8)0.63%—Mozilla Thunderbird1/9/20263/9/2026
Las invitaciones de calendario maliciosas podían utilizar adjuntos con URI de archivo para lanzar ejecutables locales o alojados en la red en Windows, eludiendo las protecciones normales de Thunderbird para adjuntos ejecutables. Con la nueva visualización de invitaciones habilitada, el adjunto también podía aparecer…
AplazadaCrítica (9.8)0.73%—PredisAI1/9/20269/9/2026
Predis es un cliente de Redis y Valkey para PHP flexible y completo. Desde la versión 3.0.0-RC1 hasta la versión 3.3.0, la gestión de pipelines en las conexiones agregadas de clúster y de replicación vuelve a analizar un búfer RESP ya serializado en AbstractAggregateConnection::write() dividiéndolo con explode("\r\n")…
AnalizadaCrítica (10)8.0%⚠ Explotación activa💥 ExploitSonicwall Sma8200vSonicwall Sma6210 FirmwareSonicwall Sma7210 Firmware1/9/20263/9/2026
Existe una vulnerabilidad de SSRF previa a la autenticación en la interfaz Work Place del dispositivo SMA1000 debido a una ruta de acceso alternativa no prevista. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para obtener acceso no autorizado a funcionalidades sensibles y realizar operaciones…
AplazadaCrítica (9)2.1%💥 ExploitVercel Next.jsAI1/9/20269/9/2026
Next.js es un framework de React para crear aplicaciones web full-stack. Desde la 13.4.0 hasta la 15.5.24 y la 16.3.3, las aplicaciones Next.js que utilizan Pages Router o App Router sin Cache Components en servidores alojados en Windows no escapan de forma coherente las barras invertidas en los segmentos de ruta…
AplazadaCrítica (9.3)3.2%💥 ExploitProxmox Virtual EnvironmentAIProxmox Libpve-access-controlAI1/9/20268/9/2026
Proxmox Virtual Environment (VE) 7.0 a 8.0 contiene una vulnerabilidad de omisión de autenticación en libpve-access-control anterior a 8.0.4 que permite a atacantes no autenticados autenticarse como cualquier usuario habilitado existente sin un segundo factor configurado proporcionando un valor tfa-challenge…
AnalizadaCrítica (9.8)0.51%—HPE Arubaos-cx1/9/202610/9/2026
Existe una vulnerabilidad en el componente Credential Manager que puede permitir un acceso administrativo no autorizado. Un atacante remoto no autenticado podría explotar esta vulnerabilidad en un dispositivo en su estado predeterminado de fábrica o posterior a ZTP, antes de que ningún administrador haya configurado…
AnalizadaCrítica (10)0.75%—Arubanetworks Fabric Composer1/9/20262/9/2026
Se ha identificado una vulnerabilidad en el demonio SSH de HPE Networking Fabric Composer que podría permitir a un atacante remoto no autenticado obtener acceso administrativo a hosts AFC vulnerables. Una explotación con éxito podría permitir a un atacante ejecutar comandos arbitrarios como usuario con privilegios en…
AnalizadaCrítica (10)0.75%—Arubanetworks Fabric Composer1/9/20262/9/2026
Se han identificado vulnerabilidades en la API de HPE Networking Fabric Composer que podrían permitir a un atacante remoto no autenticado eludir los controles de autenticación existentes. Una explotación con éxito podría permitir a un atacante obtener privilegios administrativos, lo que conllevaría el compromiso total…
AnalizadaCrítica (9)0.67%—Arubanetworks Fabric Composer1/9/20262/9/2026
Existe una vulnerabilidad de ejecución remota de código no autenticada en el sistema operativo subyacente de HPE Networking Fabric Composer que podría explotarse si se cumplen determinadas condiciones previas ajenas al control del atacante. La explotación con éxito de esta vulnerabilidad podría permitir a un atacante…