Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.2) | 0.68% | — | — | 1/9/2026 | 1/9/2026 | Esta vulnerabilidad existe en el sistema ERP debido a controles de autenticación y autorización incorrectos en el endpoint de API. Un atacante remoto no autenticado podría explotar esta vulnerabilidad manipulando un parámetro, lo que podría dar lugar a la exposición de información confidencial perteneciente a otros… | |
| Aplazada | Crítica (10) | 0.96% | — | — | 1/9/2026 | 1/9/2026 | Esta vulnerabilidad existe en el sistema ERP debido a controles de autenticación incorrectos y a una validación inadecuada del tipo de archivo en el endpoint de API. Un atacante remoto no autenticado podría explotar esta vulnerabilidad subiendo archivos arbitrarios a un directorio accesible desde la web en el sistema… | |
| Modificada | Crítica (9.8) | 0.38% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Errores encontrados internamente presentes en Thunderbird 154, Thunderbird ESR 153.1 y Thunderbird ESR 140.14. Algunos de estos errores mostraron indicios de corrupción de memoria u otro defecto relevante para la seguridad y suponemos que, con el esfuerzo suficiente, algunos de ellos podrían haberse explotado. Esta… | |
| Modificada | Crítica (9.8) | 0.56% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Errores encontrados internamente presentes en Thunderbird 154. Algunos de estos errores mostraron indicios de corrupción de memoria u otro defecto relevante para la seguridad y suponemos que, con el esfuerzo suficiente, algunos de ellos podrían haberse explotado. Esta vulnerabilidad se ha corregido en Firefox 155 y… | |
| Modificada | Crítica (9.8) | 0.63% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Desbordamiento de enteros en el componente Graphics: ImageLib. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2. | |
| Modificada | Crítica (9.8) | 0.29% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Problema de aislamiento de sitios en el componente DOM: Navigation. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2. | |
| Modificada | Crítica (9.8) | 0.45% | — | Mozilla Firefox Mobile | 1/9/2026 | 3/9/2026 | Otro problema en Firefox Focus para Android. Esta vulnerabilidad se ha corregido en Firefox 155. | |
| Analizada | Crítica (9.8) | 0.57% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Otro problema en el componente Profile Backup. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2. | |
| Analizada | Crítica (9.8) | 0.29% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Problema de aislamiento de sitios en el componente DOM: Push Subscriptions. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2. | |
| Analizada | Crítica (9.8) | 0.29% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 3/9/2026 | Problema de aislamiento de sitios en el componente DOM: Navigation. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 153.2, Thunderbird 155 y Thunderbird 153.2. | |
| Analizada | Crítica (9.6) | 0.32% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 2/9/2026 | Escape del sandbox debido a un uso después de liberar (use-after-free) en el componente DOM: Security. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 115.40, Firefox ESR 140.15, Firefox ESR 153.2, Thunderbird 155, Thunderbird 140.15 y Thunderbird 153.2. | |
| Analizada | Crítica (9.6) | 0.32% | — | Mozilla FirefoxMozilla Thunderbird | 1/9/2026 | 2/9/2026 | Escape del sandbox debido a un uso después de liberar (use-after-free) en el componente DOM: Navigation. Esta vulnerabilidad se ha corregido en Firefox 155, Firefox ESR 115.40, Firefox ESR 140.15, Firefox ESR 153.2, Thunderbird 155, Thunderbird 140.15 y Thunderbird 153.2. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función keepAlive de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados emitir información indirecta de latido de la malla hacia el maestro mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función recv_mesh_info_sync de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados forzar la sincronización de la configuración de la malla desde un host controlado por el atacante mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 1/9/2026 | 1/9/2026 | Un control de acceso incorrecto en la función guest_wifi_sync de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados deshabilitar las interfaces de AP virtual de invitados mediante el envío de un mensaje MQTT manipulado al componente cs_broker. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 1/9/2026 | 3/9/2026 | Un control de acceso incorrecto en la función clearDiagnosisLog de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados borrar los registros de diagnóstico mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.26% | — | Teracity Software Technologies INC E-osbAI | 1/9/2026 | 1/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Teracity Software Technologies Inc. E-OSB que permite la inyección SQL. Este problema afecta a E-OSB: antes de V02.26.07.08.01. | |
| Pendiente de análisis | Crítica (9.4) | 0.27% | — | KyvernoAI | 1/9/2026 | 10/9/2026 | Las versiones de Kyverno de la v1.9.0 a la v1.12.7 contienen un fallo en la gestión de excepciones de políticas. Cuando una política en modo enforce se combina con dos PolicyExceptions, la excepción menos restrictiva tiene prioridad, lo que permite a un atacante eludir la política creando un nombre de recurso que… | |
| Aplazada | Crítica (9.8) | 0.33% | — | NokriAI | 1/9/2026 | 2/9/2026 | El tema Nokri - Job Board WordPress Theme para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuentas en todas las versiones hasta la 1.6.6 incluida. Esto se debe a una validación insuficiente del token de restablecimiento en la función `nokri_reset_password()`, que permite que tokens de… | |
| Aplazada | Crítica (9.4) | 0.53% | 💥 PoC | Lutece CoreAI | 1/9/2026 | 1/9/2026 | Una vulnerabilidad en el módulo de gestión de exportación XSL de Lutece Core hasta la versión 7.1.7, que permite a administradores autenticados ejecutar código de forma remota. La configuración del procesamiento XML/XSLT no habilita el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), lo que permite ejecutar… | |
| Aplazada | Crítica (9.2) | 0.38% | — | LibrenmsAIOxidizedAI | 1/9/2026 | 8/10/2026 | LibreNMS hasta la 26.4.0 muestra los campos JSON (name, ip, model, author, commit message) devueltos por la URL de integración de Oxidized configurable por el administrador (oxidized.url) en la página showconfig del dispositivo sin aplicar htmlspecialchars(). Un administrador que dirija la URL de Oxidized a un… | |
| Pendiente de análisis | Crítica (9.3) | 0.15% | — | KyvernoAI | 1/9/2026 | 8/10/2026 | Las versiones de Kyverno 1.9.4 y anteriores admiten conjuntos de cifrado 3DES inseguros (TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA y TLS_RSA_WITH_3DES_EDE_CBC_SHA) en sus endpoints TLS. Estos cifrados de bloque de 64 bits son vulnerables al ataque Sweet32 (CVE-2016-2183), que, en conexiones TLS de muy larga duración con… | |
| Aplazada | Crítica (9.3) | 0.61% | — | — | 1/9/2026 | 3/9/2026 | Un servicio que se ejecuta en los productos afectados contiene una posible condición de carrera de tipo Time-of-Check Time-of-Use (TOCTOU). Un atacante remoto no autenticado podría explotar esta condición de carrera para eludir los controles de seguridad previstos. Esto puede provocar la ejecución de código no… | |
| Aplazada | Crítica (9.8) | 0.92% | 💥 PoC | Wplp Cookie ConsentAI | 1/9/2026 | 1/9/2026 | El plugin WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode para WordPress es vulnerable a la subida de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función saas_upload_logo(), combinada con una omisión de autorización en los endpoints REST… | |
| En análisis | Crítica (9) | 1.3% | — | PleskAI | 1/9/2026 | 3/9/2026 | Se ha descubierto una vulnerabilidad crítica de escalada de privilegios local mediante inyección de comandos del sistema operativo en Plesk for Linux, que afecta a todas las versiones desde la 18.0.34 hasta antes de la 18.0.79.9 y la 18.0.80.5. La vulnerabilidad permite a un cliente o revendedor con acceso al shell (o… |