Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9) | 0.42% | — | Arubanetworks Fabric Composer | 1/9/2026 | 2/9/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de HPE Networking Fabric Composer podría permitir a un usuario operador autenticado con privilegios bajos llevar a cabo un ataque de secuencias de comandos en sitios cruzados (XSS) almacenado contra un usuario administrador de la interfaz. Una explotación con… | |
| Analizada | Crítica (9.6) | 0.26% | — | Arubanetworks Fabric Composer | 1/9/2026 | 4/9/2026 | Existe una vulnerabilidad de omisión de autenticación en el sistema operativo subyacente de HPE Networking Fabric Composer. Una explotación con éxito podría permitir a un atacante adyacente no autenticado ejecutar código arbitrario como usuario con privilegios en el sistema operativo subyacente, lo que conllevaría el… | |
| Analizada | Crítica (9.8) | 0.82% | — | HPE Arubaos-cx | 1/9/2026 | 22/9/2026 | Existen múltiples vulnerabilidades en un demonio de AOS-CX que pueden permitir un procesamiento incorrecto de entradas malformadas. Un atacante remoto no autenticado podría explotar estas vulnerabilidades enviando paquetes especialmente diseñados al servicio afectado. Una explotación con éxito podría dar lugar a una… | |
| Aplazada | Crítica (9.8) | 0.61% | — | Fast-note-sync-serviceAI | 1/9/2026 | 8/9/2026 | Un problema en fast-note-sync-service <=2.13.7 permite a un atacante remoto escalar privilegios a través del endpoint de configuración de administración, que expone authTokenKey | |
| En análisis | Crítica (9.8) | 0.37% | — | Openai Codex DesktopAIGITAI | 1/9/2026 | 2/9/2026 | OpenAI Codex Desktop para Windows y macOS inspeccionaba automáticamente los metadatos de Git y el estado del árbol de trabajo cuando un usuario abría un espacio de trabajo. Si el espacio de trabajo contiene un repositorio con un .git/config conservado y controlado por el atacante, el ajuste attr.tree y un filtro clean… | |
| Aplazada | Crítica (9.8) | 1.2% | — | Shenzhen Jixiang Tengda Technology Tenda A18AI | 1/9/2026 | 2/9/2026 | Una vulnerabilidad de desbordamiento de búfer en Shenzhen Jixiang Tengda Technology Co., Ltd. Tenda A18 v.15.13.07.09 permite a un atacante remoto ejecutar código arbitrario a través de la función fromSetCmdlineRun | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 2/9/2026 | Un control de acceso incorrecto en la función sendToMasterQosConfig de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados reenviar al maestro ajustes de QoS controlados por el atacante mediante el envío de un mensaje MQTT manipulado al componente cs_broker.. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 2/9/2026 | Un control de acceso incorrecto en la función remoteCloudUpdateCheck de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados reiniciar el flujo de comprobación de actualizaciones en la nube mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función recvClearPairCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados restablecer el estado de emparejamiento y reiniciar el dispositivo mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.1) | 0.23% | — | TMT Machine Industry AND Trade Ltd. CO Talassoft Industrial Management SoftwareAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de uso de credenciales codificadas de forma fija en TMT Machine Industry and Trade Ltd. Co. Talassoft Industrial Management Software que permite obtener datos confidenciales incrustados. Este problema afecta a Talassoft Industrial Management Software: desde V.4 antes de V.16. | |
| Pendiente de análisis | Crítica (9.3) | 0.65% | — | Netstax Ethernet/ip StackAI | 1/9/2026 | 8/9/2026 | Un problema en NetStaX EtherNet/IP Stack anterior a la v5.6.1 podría permitir que una solicitud grande de mensaje explícito de Clase 3 supere el búfer de recepción del lado de la aplicación sin generar ningún error ni advertencia. El resultado podría ser corrupción de memoria, un bloqueo del dispositivo o un posible… | |
| Pendiente de análisis | Crítica (9.2) | 0.43% | — | Rockwellautomation Rslinx ClassicAI | 1/9/2026 | 1/9/2026 | Existe un problema de seguridad de denegación de servicio en RSLinx® Classic. El problema de seguridad se debe a una gestión incorrecta de un paquete malformado. Un paquete CIP manipulado puede provocar el bloqueo del servicio RSLinx® Classic, lo que requiere reiniciar el servicio para recuperarse | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 2/9/2026 | Un control de acceso incorrecto en la función recvIndirectMeshInfo de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados insertar o sustituir registros de vecinos de la malla mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función recvSlaveCloudCheckStatus de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados sobrescribir archivos de seguimiento de resultados de la nube mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función freeStaClient de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados desconectar por la fuerza clientes inalámbricos mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función meshInfoKick de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados expulsar o limpiar información/estado obsoletos de la malla y provocar la regeneración de los metadatos de la malla mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función informSyncUpgfw de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados desencadenar de forma masiva actividad de actualización de firmware en los esclavos de la malla mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función meshSlaveUpdate de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados iniciar un flujo de descarga o grabación de firmware en el dispositivo esclavo mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.62% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función updateSlaveIpList de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados sobrescribir el estado del inventario de IP de los esclavos mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función delSlaveDevice de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar un dispositivo esclavo especificado de los datos de gestión de la malla local y reiniciar el sistema mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función updatePriChannel de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados volver a escanear y cambiar el canal principal de la malla mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.39% | — | KDE KIOAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de control incorrecto de la generación de código ('inyección de código') en Klemsan Electrical Electronics Inc. KIO (Klemsan Internet Objects) que permite la inyección de código. Este problema afecta a KIO (Klemsan Internet Objects): antes de la v1.9. | |
| Aplazada | Crítica (9.8) | 0.36% | — | Trtek Technological Products Products StoreAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en TRtek Technological Products Computer Software Hardware Industry and Trade Limited Company Products's Store que permite la inyección SQL. Este problema afecta a Products's Store: antes de 030631b2. | |
| Analizada | Crítica (10) | 0.29% | — | Dell Powerstoreos | 1/9/2026 | 2/10/2026 | Dell PowerStore SDNAS contiene una vulnerabilidad de falta de autenticación para una función crítica. Un atacante no autenticado con acceso remoto podría explotar potencialmente esta vulnerabilidad, lo que daría lugar a acceso al sistema de archivos. | |
| Aplazada | Crítica (9.2) | 0.54% | — | — | 1/9/2026 | 1/9/2026 | Esta vulnerabilidad existe en el sistema ERP debido a la exposición de información del repositorio a través de un directorio .git accesible públicamente. Un atacante remoto no autenticado podría explotar esta vulnerabilidad accediendo al directorio .git expuesto y obteniendo los metadatos del repositorio y los… |