Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

40.195 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.2)0.68%——1/9/20261/9/2026
Esta vulnerabilidad existe en el sistema ERP debido a controles de autenticación y autorización incorrectos en el endpoint de API. Un atacante remoto no autenticado podría explotar esta vulnerabilidad manipulando un parámetro, lo que podría dar lugar a la exposición de información confidencial perteneciente a otros…
AplazadaCrítica (10)0.96%——1/9/20261/9/2026
Esta vulnerabilidad existe en el sistema ERP debido a controles de autenticación incorrectos y a una validación inadecuada del tipo de archivo en el endpoint de API. Un atacante remoto no autenticado podría explotar esta vulnerabilidad subiendo archivos arbitrarios a un directorio accesible desde la web en el sistema…
ModificadaCrítica (9.8)0.38%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Errores encontrados internamente presentes en Thunderbird 154, Thunderbird ESR 153.1 y Thunderbird ESR 140.14. Algunos de estos errores mostraron indicios de corrupción de memoria u otro defecto relevante para la seguridad y suponemos que, con el esfuerzo suficiente, algunos de ellos podrían haberse explotado. Esta…
ModificadaCrítica (9.8)0.56%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Errores encontrados internamente presentes en Thunderbird 154. Algunos de estos errores mostraron indicios de corrupción de memoria u otro defecto relevante para la seguridad y suponemos que, con el esfuerzo suficiente, algunos de ellos podrían haberse explotado. Esta vulnerabilidad se ha corregido en Firefox 155 y…
ModificadaCrítica (9.8)0.63%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Desbordamiento de enteros en el componente Graphics: ImageLib. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2.
ModificadaCrítica (9.8)0.29%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Problema de aislamiento de sitios en el componente DOM: Navigation. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2.
ModificadaCrítica (9.8)0.45%—Mozilla Firefox Mobile1/9/20263/9/2026
Otro problema en Firefox Focus para Android. Esta vulnerabilidad se ha corregido en Firefox 155.
AnalizadaCrítica (9.8)0.57%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Otro problema en el componente Profile Backup. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2.
AnalizadaCrítica (9.8)0.29%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Problema de aislamiento de sitios en el componente DOM: Push Subscriptions. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2.
AnalizadaCrítica (9.8)0.29%—Mozilla FirefoxMozilla Thunderbird1/9/20263/9/2026
Problema de aislamiento de sitios en el componente DOM: Navigation. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2.
AnalizadaCrítica (9.6)0.32%—Mozilla FirefoxMozilla Thunderbird1/9/20262/9/2026
Escape del sandbox debido a un uso después de liberar (use-after-free) en el componente DOM: Security. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 115.40, Firefox ESR 140.15, Firefox ESR 153.2, Thunderbird 155, Thunderbird 140.15 y Thunderbird 153.2.
AnalizadaCrítica (9.6)0.32%—Mozilla FirefoxMozilla Thunderbird1/9/20262/9/2026
Escape del sandbox debido a un uso después de liberar (use-after-free) en el componente DOM: Navigation. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 115.40, Firefox ESR 140.15, Firefox ESR 153.2, Thunderbird 155, Thunderbird 140.15 y Thunderbird 153.2.
AplazadaCrítica (9.8)0.64%—Totolink T6AI1/9/20263/9/2026
Un control de acceso incorrecto en la función keepAlive de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados emitir información indirecta de latido de la malla hacia el maestro mediante el envío de un mensaje MQTT manipulado al componente cs_broker.
AplazadaCrítica (9.8)0.64%—Totolink T6AI1/9/20263/9/2026
Un control de acceso incorrecto en la función recv_mesh_info_sync de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados forzar la sincronización de la configuración de la malla desde un host controlado por el atacante mediante el envío de un mensaje MQTT manipulado al componente cs_broker.
AplazadaCrítica (9.1)0.51%—Totolink T6AI1/9/20261/9/2026
Un control de acceso incorrecto en la función guest_wifi_sync de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados deshabilitar las interfaces de AP virtual de invitados mediante el envío de un mensaje MQTT manipulado al componente cs_broker.
AplazadaCrítica (9.8)0.64%—Totolink T6AI1/9/20263/9/2026
Un control de acceso incorrecto en la función clearDiagnosisLog de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados borrar los registros de diagnóstico mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.8)0.26%—Teracity Software Technologies INC E-osbAI1/9/20261/9/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Teracity Software Technologies Inc. E-OSB que permite la inyección SQL. Este problema afecta a E-OSB: antes de V02.26.07.08.01.
Pendiente de análisisCrítica (9.4)0.27%—KyvernoAI1/9/202610/9/2026
Las versiones de Kyverno de la v1.9.0 a la v1.12.7 contienen un fallo en la gestión de excepciones de políticas. Cuando una política en modo enforce se combina con dos PolicyExceptions, la excepción menos restrictiva tiene prioridad, lo que permite a un atacante eludir la política creando un nombre de recurso que…
AplazadaCrítica (9.8)0.33%—NokriAI1/9/20262/9/2026
El tema Nokri - Job Board WordPress Theme para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuentas en todas las versiones hasta la 1.6.6 incluida. Esto se debe a una validación insuficiente del token de restablecimiento en la función `nokri_reset_password()`, que permite que tokens de…
AplazadaCrítica (9.4)0.53%💥 PoCLutece CoreAI1/9/20261/9/2026
Una vulnerabilidad en el módulo de gestión de exportación XSL de Lutece Core hasta la versión 7.1.7, que permite a administradores autenticados ejecutar código de forma remota. La configuración del procesamiento XML/XSLT no habilita el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), lo que permite ejecutar…
AplazadaCrítica (9.2)0.38%—LibrenmsAIOxidizedAI1/9/20268/10/2026
LibreNMS hasta la 26.4.0 muestra los campos JSON (name, ip, model, author, commit message) devueltos por la URL de integración de Oxidized configurable por el administrador (oxidized.url) en la página showconfig del dispositivo sin aplicar htmlspecialchars(). Un administrador que dirija la URL de Oxidized a un…
Pendiente de análisisCrítica (9.3)0.15%—KyvernoAI1/9/20268/10/2026
Las versiones de Kyverno 1.9.4 y anteriores admiten conjuntos de cifrado 3DES inseguros (TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA y TLS_RSA_WITH_3DES_EDE_CBC_SHA) en sus endpoints TLS. Estos cifrados de bloque de 64 bits son vulnerables al ataque Sweet32 (CVE-2016-2183), que, en conexiones TLS de muy larga duración con…
AplazadaCrítica (9.3)0.61%——1/9/20263/9/2026
Un servicio que se ejecuta en los productos afectados contiene una posible condición de carrera de tipo Time-of-Check Time-of-Use (TOCTOU). Un atacante remoto no autenticado podría explotar esta condición de carrera para eludir los controles de seguridad previstos. Esto puede provocar la ejecución de código no…
AplazadaCrítica (9.8)0.92%💥 PoCWplp Cookie ConsentAI1/9/20261/9/2026
El plugin WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode para WordPress es vulnerable a la subida de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función saas_upload_logo(), combinada con una omisión de autorización en los endpoints REST…
En análisisCrítica (9)1.3%—PleskAI1/9/20263/9/2026
Se ha descubierto una vulnerabilidad crítica de escalada de privilegios local mediante inyección de comandos del sistema operativo en Plesk for Linux, que afecta a todas las versiones desde la 18.0.34 hasta antes de la 18.0.79.9 y la 18.0.80.5. La vulnerabilidad permite a un cliente o revendedor con acceso al shell (o…