Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 3.3% | — | Qvidium Opera11AI | 31/8/2026 | 1/9/2026 | Se ha determinado una vulnerabilidad en QVidium Opera11 3.3.2a26-Ax4x-opera11. Afecta a una parte desconocida del archivo /cgi-bin/net_tr.cgi del componente CGI Script. Esta manipulación del argumento ipaddr provoca una inyección de comandos. El ataque puede iniciarse de forma remota. El exploit se ha divulgado… | |
| Aplazada | Crítica (9.8) | 0.56% | 💥 PoC | TickeraAI | 31/8/2026 | 1/9/2026 | Inyección de objetos PHP sin autenticación en Tickera, versiones <= 3.6.0.2. | |
| Aplazada | Crítica (10) | 0.52% | 💥 PoC | Hashthemes Hash FormAI | 31/8/2026 | 1/9/2026 | Subida de archivos arbitrarios sin autenticación en Hash Form, versiones <= 1.4.2. | |
| Aplazada | Crítica (10) | 0.52% | — | Silk Themes Newspapers XAI | 31/8/2026 | 1/9/2026 | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Silk Themes Newspapers X que permite la implantación de software malicioso. Este problema afecta a Newspapers X: desde la 1.0.46 hasta la 1.0.48. | |
| Aplazada | Crítica (9.3) | 0.40% | — | GTI Throws Spam AwayAI | 31/8/2026 | 1/9/2026 | Inyección SQL sin autenticación en Throws SPAM Away, versiones <= 3.8.2. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Smart Marketing SMS AND Newsletters FormsAI | 31/8/2026 | 2/9/2026 | Inyección SQL sin autenticación en Smart Marketing SMS and Newsletters Forms, versiones <= 5.1.24. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Wpdataaccess WP Data AccessAI | 31/8/2026 | 1/9/2026 | Inyección SQL sin autenticación en WP Data Access, versiones <= 5.5.81. | |
| Aplazada | Crítica (9.8) | 2.1% | — | Deepwisdom MetagptAI | 31/8/2026 | 1/9/2026 | Una vulnerabilidad de inyección de comandos del sistema operativo en MetaGPT 0.8.1 permite a un atacante ejecutar comandos arbitrarios mediante el argumento path de RepoParser.rebuild_class_views() en metagpt/repo_parser.py. | |
| Aplazada | Crítica (9.8) | 0.48% | 💥 PoC | Tenda Hg21AI | 31/8/2026 | 1/9/2026 | Las credenciales codificadas de forma insegura en la cuenta Admin de Tenda HG21 V4.0.0-260302 permiten a los atacantes obtener acceso root. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función killProcess de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados finalizar servicios críticos mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función LoadDefSettings de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados restablecer la configuración del dispositivo y reiniciarlo mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función clearSyslog de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados borrar los registros del sistema mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función informSlaveUpdate de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados desencadenar la coordinación de actualizaciones de los nodos esclavos de la malla mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función FirmwareUpgrade de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar entradas de la programación de Wi-Fi mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función delVlanCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar entradas de VLAN mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.6) | 0.35% | — | GoployAI | 31/8/2026 | 8/9/2026 | Goploy es un sistema de despliegue automatizado de código abierto. En las versiones 1.17.5 y anteriores, Project.AddFile, Project.EditFile, Project.RemoveFile y Project.Edit en cmd/server/api/project/handler.go aceptan un id de fila de proyecto o de archivo de proyecto del cuerpo JSON y actúan sobre él sin comprobar… | |
| Pendiente de análisis | Crítica (9.9) | 0.64% | — | Mcphubx McphubAI | 31/8/2026 | 8/9/2026 | MCPHub es un hub unificado para gestionar de forma centralizada y orquestar dinámicamente varios servidores/API MCP en endpoints separados con estrategias de enrutamiento flexibles. Antes de la versión 0.12.15, los endpoints POST /api/servers y PUT /api/servers/:name de MCPHub crean/actualizan configuraciones de… | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 31/8/2026 | Un control de acceso incorrecto en la función delWiFiAclRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas ACL de Wi-Fi mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función delDevice de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados solicitar la eliminación de un dispositivo esclavo gestionado mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función UploadFirmwareFile de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados subir una imagen de firmware manipulada mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función delParentalRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de control parental mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 31/8/2026 | Un control de acceso incorrecto en la función NTPSyncWithHost de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el reloj del dispositivo mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función delSmartQosCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de Smart QoS mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función UploadCustomModule de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados instalar un módulo CGI personalizado mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setWiFiRepeaterCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados redirigir el dispositivo a una red Wi-Fi de nivel superior controlada por el atacante mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. |