Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

30.505 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.55%—Apache Zookeeper16/9/202618/9/2026
Divulgación de información mediante la repetición de SetWatches en la reconexión en Apache ZooKeeper debido a la falta de una comprobación de ACL. Un atacante puede descubrir rutas restringidas por ACL registrando exists-watches en rutas inexistentes y reconectándose después de que las rutas se creen con ACL…
AplazadaAlta (8.7)0.58%—Xiketor Layer3 SwitchesAI16/9/202616/9/2026
Los switches Layer3 de XikeStor carecen de autenticación para la descarga de datos de configuración. Un atacante no autenticado puede obtener los datos de configuración, que contienen configuraciones de red y contraseñas, para operar el producto afectado de forma indebida o para explotar el producto afectado como host…
RecibidaAlta (7.1)0.17%—Linux KernelAI16/9/20263/10/2026
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: ksmbd: prevent out-of-bounds reads in share config responses Se validan los tamaños de la carga útil de configuración de recursos compartidos IPC antes de consumir campos de longitud variable. Se acota el análisis de la lista de veto y se tiene en…
Pendiente de análisisMedia (6.4)0.27%—KeycloakAI16/9/202617/9/2026
Se ha encontrado un fallo en el flujo de primer inicio de sesión mediante broker de Keycloak. Cuando un usuario confirma una solicitud de vinculación de cuentas desde otro navegador, se crea una prueba temporal para validar el vínculo. Sin embargo, esta prueba no se borra correctamente una vez establecido el vínculo…
AplazadaCrítica (9.8)0.42%—Themetechmount TruebookerAI16/9/202616/9/2026
El plugin TrueBooker – Appointment Booking and Scheduler System para WordPress es vulnerable a la omisión de autorización en todas las versiones hasta la 1.2.3 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto hace posible que atacantes no…
Pendiente de análisisAlta (8.7)0.14%—Docker SandboxesAI15/9/202616/9/2026
El relay de sockets de dominio Unix de invitado a host en Docker Sandboxes valida que la ruta de un socket se encuentre dentro de un espacio de trabajo autorizado, pero después se vuelve a conectar usando el nombre de ruta. Un invitado malicioso puede sustituir un directorio intermedio por un enlace simbólico entre la…
AplazadaAlta (8.8)0.42%—Oracle E-business SuiteAIOracle MarketingAI15/9/202617/9/2026
Vulnerabilidad en el producto Oracle Marketing de Oracle E-Business Suite (componente: Audience). Las versiones compatibles afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos con acceso a la red a través de HTTP comprometer Oracle Marketing. Los ataques…
Pendiente de análisisAlta (7.7)0.34%—Oracle MarketingAIOracle E-business SuiteAI15/9/202616/9/2026
Vulnerabilidad en el producto Oracle Marketing de Oracle E-Business Suite (componente: Audience). Las versiones compatibles afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos con acceso a la red a través de HTTP comprometer Oracle Marketing. Aunque la…
AplazadaAlta (7.2)0.46%—Oracle E-business SuiteAIOracle MarketingAI15/9/202617/9/2026
Vulnerabilidad en el producto Oracle Marketing de Oracle E-Business Suite (componente: Audience). Las versiones compatibles afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados con acceso a la red a través de HTTP comprometer Oracle Marketing. Los…
Pendiente de análisisAlta (7.2)0.46%—Oracle Siebel Apps - MarketingAI15/9/202616/9/2026
Vulnerabilidad en el producto Siebel Apps - Marketing de Oracle Siebel CRM (componente: Marketing). Las versiones compatibles afectadas son 17.0-26.7. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios elevados y acceso a la red a través de HTTP comprometer Siebel Apps - Marketing. Los…
AplazadaMedia (5.3)0.36%—NetmakerAI15/9/202630/9/2026
Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, la función `sqliteDeleteRecord` de la capa de base de datos de Netmaker construye sentencias SQL `DELETE` mediante concatenación directa de cadenas con la entrada proporcionada por el usuario. Esto permite a un atacante autenticado realizar una inyección…
Pendiente de análisisCrítica (9.8)0.65%—LibwebsocketsAI15/9/202618/9/2026
Vulnerabilidad de ejecución remota de código por escritura fuera de límites en el análisis de la cabecera de ruta HPACK de HTTP/2 de libwebsockets. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de libwebsockets. No se requiere autenticación para explotar esta…
Pendiente de análisisAlta (8.8)0.08%—Crowdstrike Falcon SensorAICrowdstrike Laroux Malware Cleanup ToolAIMicrosoft OfficeAI15/9/202618/9/2026
CrowdStrike ha publicado una actualización de seguridad para solucionar una vulnerabilidad en el sensor Falcon para Windows. La vulnerabilidad solo existe cuando está habilitada la configuración de directiva de Windows Microsoft Office File Malicious Macro Removal, y los clientes siguen protegidos mediante la…
AplazadaMedia (6.2)0.25%—MCP Memory KeeperAI15/9/202630/9/2026
MCP Memory Keeper es un servidor MCP para la gestión persistente de contexto en asistentes de programación con IA. Antes de la 0.13.0, context_import en src/index.ts pasa el filePath controlado por el llamante directamente a fs.readFileSync sin restringir la ruta a un directorio de exportación. Un cliente MCP,…
AplazadaAlta (8.7)0.22%—DockerAIDocker MCP GatewayAI15/9/202630/9/2026
MCP Gateway permite ejecutar y desplegar servidores MCP de forma sencilla y segura. Desde la 0.21.0 hasta la 0.42.2, Docker MCP Gateway deserializaba mediante YAML la etiqueta de imagen OCI io.docker.server.metadata controlada por el atacante en la amplia estructura catalog.Server para referencias directas docker:// e…
AplazadaMedia (5.3)0.45%—GithackerAI15/9/202630/9/2026
GitHacker es una herramienta que restaura repositorios Git a partir de directorios .git expuestos. En la 1.1.7 y anteriores, add_head_file_tasks analiza una ruta de ref controlada por el atacante desde .git/HEAD y une segmentos de ruta no validados a temp_dst/.git/logs/, lo que permite a un servidor malicioso hacer…
Pendiente de análisisCrítica (9.4)0.20%💥 PoCApple MacosAIDocker DesktopAI15/9/202616/9/2026
En macOS, el servidor de host virtio-fs utilizado por Docker Sandboxes sigue incorrectamente los enlaces simbólicos al volver a abrir un archivo desvinculado desde una ruta almacenada. Un invitado malicioso puede sustituir un directorio padre por un enlace simbólico, escapar del espacio de trabajo compartido y leer o…
Pendiente de análisisCrítica (9)0.28%—Woodpecker-ci WoodpeckerAI15/9/202630/9/2026
Woodpecker es un motor de CI/CD. Desde la 1.0.0 hasta la 3.16.0, pipeline/backend/kubernetes/backend_options.go define backend_options.kubernetes.serviceAccountName, y el backend de Kubernetes en pipeline/backend/kubernetes/pod.go copia ese valor del paso de la canalización directamente en la especificación del pod…
Pendiente de análisisBaja (2.3)0.16%—Keyfactor SignserverAI15/9/202622/9/2026
Se ha descubierto un problema en Keyfactor SignServer anterior a la 7.6.0. Se identificaron varias propiedades que no tenían ninguna restricción sobre la ruta a la que un usuario administrador puede establecerlas. Establecer estas propiedades en rutas de archivo específicas puede revelar información al lado del…
Pendiente de análisisMedia (4.9)0.39%—Keyfactor SignserverAI15/9/202622/9/2026
Se ha descubierto un problema en Keyfactor SignServer anterior a la 7.6.0. El atributo ATTRIBUTESFILE en PKCS11CryptoToken puede establecerse en un archivo legible pero no aceptado (es decir, no reconocido con atributos). En este caso, se lanza un error que, junto con el error, también imprime el contenido del archivo…
Pendiente de análisisBaja (2.7)0.29%—Keyfactor SignserverAI15/9/202622/9/2026
Se ha descubierto un problema en Keyfactor SignServer anterior a la 7.6.0. El archivo de salida en el que SignerStatusReportWorker registra el informe puede establecerse en cualquier ruta, incluso una que apunte a un archivo que ya existe. Esto da a un usuario (con acceso de administrador) la posibilidad de escribir…
AplazadaMedia (6.9)0.20%—MispAICakephpAI15/9/202616/9/2026
Las versiones afectadas de MISP se basan en el procesamiento de sobrescritura del método de solicitud de CakePHP de una forma que puede desactivar la validación CSRF y de seguridad de formularios. CakePHP respeta un campo _method o una cabecera X-HTTP-Method-Override reescribiendo el método efectivo de la solicitud.…
AplazadaBaja (1.8)0.14%—Manabi Pocket FOR ParentsAI15/9/202616/9/2026
La aplicación de Android "ManabiPocket for Parents" contiene una vulnerabilidad de control de acceso inadecuado en uno de sus componentes. Una aplicación maliciosa instalada en el dispositivo Android del usuario puede explotar el componente afectado mediante un Intent, lo que podría permitir a la aplicación maliciosa…
AplazadaMedia (5.5)0.43%—Phpgurukul Daily Expense Tracker SystemAI15/9/202615/9/2026
Se ha encontrado una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Se ve afectada una función desconocida del archivo /dets/forgot-password.php. La manipulación del argumento email/contactno provoca una inyección SQL. El ataque puede llevarse a cabo de forma remota. El exploit se ha divulgado…
AplazadaBaja (2)0.35%—Phpgurukul Daily Expense Tracker SystemAI15/9/202615/9/2026
Se ha encontrado un fallo en PHPGurukul Daily Expense Tracker System 1.1. Este problema afecta a un procesamiento desconocido del archivo /dets/includes/sidebar.php. Ejecutar una manipulación del argumento FullName puede provocar secuencias de comandos en sitios cruzados (XSS). El ataque puede ejecutarse de forma…