Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
30.505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.55% | — | Apache Zookeeper | 16/9/2026 | 18/9/2026 | Divulgación de información mediante la repetición de SetWatches en la reconexión en Apache ZooKeeper debido a la falta de una comprobación de ACL. Un atacante puede descubrir rutas restringidas por ACL registrando exists-watches en rutas inexistentes y reconectándose después de que las rutas se creen con ACL… | |
| Aplazada | Alta (8.7) | 0.58% | — | Xiketor Layer3 SwitchesAI | 16/9/2026 | 16/9/2026 | Los switches Layer3 de XikeStor carecen de autenticación para la descarga de datos de configuración. Un atacante no autenticado puede obtener los datos de configuración, que contienen configuraciones de red y contraseñas, para operar el producto afectado de forma indebida o para explotar el producto afectado como host… | |
| Recibida | Alta (7.1) | 0.17% | — | Linux KernelAI | 16/9/2026 | 3/10/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: ksmbd: prevent out-of-bounds reads in share config responses Se validan los tamaños de la carga útil de configuración de recursos compartidos IPC antes de consumir campos de longitud variable. Se acota el análisis de la lista de veto y se tiene en… | |
| Pendiente de análisis | Media (6.4) | 0.27% | — | KeycloakAI | 16/9/2026 | 17/9/2026 | Se ha encontrado un fallo en el flujo de primer inicio de sesión mediante broker de Keycloak. Cuando un usuario confirma una solicitud de vinculación de cuentas desde otro navegador, se crea una prueba temporal para validar el vínculo. Sin embargo, esta prueba no se borra correctamente una vez establecido el vínculo… | |
| Aplazada | Crítica (9.8) | 0.42% | — | Themetechmount TruebookerAI | 16/9/2026 | 16/9/2026 | El plugin TrueBooker – Appointment Booking and Scheduler System para WordPress es vulnerable a la omisión de autorización en todas las versiones hasta la 1.2.3 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto hace posible que atacantes no… | |
| Pendiente de análisis | Alta (8.7) | 0.14% | — | Docker SandboxesAI | 15/9/2026 | 16/9/2026 | El relay de sockets de dominio Unix de invitado a host en Docker Sandboxes valida que la ruta de un socket se encuentre dentro de un espacio de trabajo autorizado, pero después se vuelve a conectar usando el nombre de ruta. Un invitado malicioso puede sustituir un directorio intermedio por un enlace simbólico entre la… | |
| Aplazada | Alta (8.8) | 0.42% | — | Oracle E-business SuiteAIOracle MarketingAI | 15/9/2026 | 17/9/2026 | Vulnerabilidad en el producto Oracle Marketing de Oracle E-Business Suite (componente: Audience). Las versiones compatibles afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos con acceso a la red a través de HTTP comprometer Oracle Marketing. Los ataques… | |
| Pendiente de análisis | Alta (7.7) | 0.34% | — | Oracle MarketingAIOracle E-business SuiteAI | 15/9/2026 | 16/9/2026 | Vulnerabilidad en el producto Oracle Marketing de Oracle E-Business Suite (componente: Audience). Las versiones compatibles afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos con acceso a la red a través de HTTP comprometer Oracle Marketing. Aunque la… | |
| Aplazada | Alta (7.2) | 0.46% | — | Oracle E-business SuiteAIOracle MarketingAI | 15/9/2026 | 17/9/2026 | Vulnerabilidad en el producto Oracle Marketing de Oracle E-Business Suite (componente: Audience). Las versiones compatibles afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados con acceso a la red a través de HTTP comprometer Oracle Marketing. Los… | |
| Pendiente de análisis | Alta (7.2) | 0.46% | — | Oracle Siebel Apps - MarketingAI | 15/9/2026 | 16/9/2026 | Vulnerabilidad en el producto Siebel Apps - Marketing de Oracle Siebel CRM (componente: Marketing). Las versiones compatibles afectadas son 17.0-26.7. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados y acceso a la red a través de HTTP comprometer Siebel Apps - Marketing. Los… | |
| Aplazada | Media (5.3) | 0.36% | — | NetmakerAI | 15/9/2026 | 30/9/2026 | Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, la función `sqliteDeleteRecord` de la capa de base de datos de Netmaker construye sentencias SQL `DELETE` mediante concatenación directa de cadenas con la entrada proporcionada por el usuario. Esto permite a un atacante autenticado realizar una inyección… | |
| Pendiente de análisis | Crítica (9.8) | 0.65% | — | LibwebsocketsAI | 15/9/2026 | 18/9/2026 | Vulnerabilidad de ejecución remota de código por escritura fuera de límites en el análisis de la cabecera de ruta HPACK de HTTP/2 de libwebsockets. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de libwebsockets. No se requiere autenticación para explotar esta… | |
| Pendiente de análisis | Alta (8.8) | 0.08% | — | Crowdstrike Falcon SensorAICrowdstrike Laroux Malware Cleanup ToolAIMicrosoft OfficeAI | 15/9/2026 | 18/9/2026 | CrowdStrike ha publicado una actualización de seguridad para solucionar una vulnerabilidad en el sensor Falcon para Windows. La vulnerabilidad solo existe cuando está habilitada la configuración de directiva de Windows Microsoft Office File Malicious Macro Removal, y los clientes siguen protegidos mediante la… | |
| Aplazada | Media (6.2) | 0.25% | — | MCP Memory KeeperAI | 15/9/2026 | 30/9/2026 | MCP Memory Keeper es un servidor MCP para la gestión persistente de contexto en asistentes de programación con IA. Antes de la 0.13.0, context_import en src/index.ts pasa el filePath controlado por el llamante directamente a fs.readFileSync sin restringir la ruta a un directorio de exportación. Un cliente MCP,… | |
| Aplazada | Alta (8.7) | 0.22% | — | DockerAIDocker MCP GatewayAI | 15/9/2026 | 30/9/2026 | MCP Gateway permite ejecutar y desplegar servidores MCP de forma sencilla y segura. Desde la 0.21.0 hasta la 0.42.2, Docker MCP Gateway deserializaba mediante YAML la etiqueta de imagen OCI io.docker.server.metadata controlada por el atacante en la amplia estructura catalog.Server para referencias directas docker:// e… | |
| Aplazada | Media (5.3) | 0.45% | — | GithackerAI | 15/9/2026 | 30/9/2026 | GitHacker es una herramienta que restaura repositorios Git a partir de directorios .git expuestos. En la 1.1.7 y anteriores, add_head_file_tasks analiza una ruta de ref controlada por el atacante desde .git/HEAD y une segmentos de ruta no validados a temp_dst/.git/logs/, lo que permite a un servidor malicioso hacer… | |
| Pendiente de análisis | Crítica (9.4) | 0.20% | 💥 PoC | Apple MacosAIDocker DesktopAI | 15/9/2026 | 16/9/2026 | En macOS, el servidor de host virtio-fs utilizado por Docker Sandboxes sigue incorrectamente los enlaces simbólicos al volver a abrir un archivo desvinculado desde una ruta almacenada. Un invitado malicioso puede sustituir un directorio padre por un enlace simbólico, escapar del espacio de trabajo compartido y leer o… | |
| Pendiente de análisis | Crítica (9) | 0.28% | — | Woodpecker-ci WoodpeckerAI | 15/9/2026 | 30/9/2026 | Woodpecker es un motor de CI/CD. Desde la 1.0.0 hasta la 3.16.0, pipeline/backend/kubernetes/backend_options.go define backend_options.kubernetes.serviceAccountName, y el backend de Kubernetes en pipeline/backend/kubernetes/pod.go copia ese valor del paso de la canalización directamente en la especificación del pod… | |
| Pendiente de análisis | Baja (2.3) | 0.16% | — | Keyfactor SignserverAI | 15/9/2026 | 22/9/2026 | Se ha descubierto un problema en Keyfactor SignServer anterior a la 7.6.0. Se identificaron varias propiedades que no tenían ninguna restricción sobre la ruta a la que un usuario administrador puede establecerlas. Establecer estas propiedades en rutas de archivo específicas puede revelar información al lado del… | |
| Pendiente de análisis | Media (4.9) | 0.39% | — | Keyfactor SignserverAI | 15/9/2026 | 22/9/2026 | Se ha descubierto un problema en Keyfactor SignServer anterior a la 7.6.0. El atributo ATTRIBUTESFILE en PKCS11CryptoToken puede establecerse en un archivo legible pero no aceptado (es decir, no reconocido con atributos). En este caso, se lanza un error que, junto con el error, también imprime el contenido del archivo… | |
| Pendiente de análisis | Baja (2.7) | 0.29% | — | Keyfactor SignserverAI | 15/9/2026 | 22/9/2026 | Se ha descubierto un problema en Keyfactor SignServer anterior a la 7.6.0. El archivo de salida en el que SignerStatusReportWorker registra el informe puede establecerse en cualquier ruta, incluso una que apunte a un archivo que ya existe. Esto da a un usuario (con acceso de administrador) la posibilidad de escribir… | |
| Aplazada | Media (6.9) | 0.20% | — | MispAICakephpAI | 15/9/2026 | 16/9/2026 | Las versiones afectadas de MISP se basan en el procesamiento de sobrescritura del método de solicitud de CakePHP de una forma que puede desactivar la validación CSRF y de seguridad de formularios. CakePHP respeta un campo _method o una cabecera X-HTTP-Method-Override reescribiendo el método efectivo de la solicitud.… | |
| Aplazada | Baja (1.8) | 0.14% | — | Manabi Pocket FOR ParentsAI | 15/9/2026 | 16/9/2026 | La aplicación de Android "ManabiPocket for Parents" contiene una vulnerabilidad de control de acceso inadecuado en uno de sus componentes. Una aplicación maliciosa instalada en el dispositivo Android del usuario puede explotar el componente afectado mediante un Intent, lo que podría permitir a la aplicación maliciosa… | |
| Aplazada | Media (5.5) | 0.43% | — | Phpgurukul Daily Expense Tracker SystemAI | 15/9/2026 | 15/9/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ve afectada una función desconocida del archivo /dets/forgot-password.php. La manipulación del argumento email/contactno provoca una inyección SQL. El ataque puede llevarse a cabo de forma remota. El exploit se ha divulgado… | |
| Aplazada | Baja (2) | 0.35% | — | Phpgurukul Daily Expense Tracker SystemAI | 15/9/2026 | 15/9/2026 | Se ha encontrado un fallo en PHPGurukul Daily Expense Tracker System 1.1. Este problema afecta a un procesamiento desconocido del archivo /dets/includes/sidebar.php. Ejecutar una manipulación del argumento FullName puede provocar secuencias de comandos en sitios cruzados (XSS). El ataque puede ejecutarse de forma… |