Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
30.505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.5) | 0.43% | — | Phpgurukul Daily Expense Tracker SystemAI | 15/9/2026 | 15/9/2026 | Se ha detectado una vulnerabilidad en PHPGurukul Daily Expense Tracker System 1.1. Esta vulnerabilidad afecta a código desconocido del archivo /dets/index.php del componente Login. Realizar una manipulación del argumento email provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit es ya… | |
| Pendiente de análisis | Media (6.9) | 0.55% | — | PocketsphinxAI | 14/9/2026 | 30/9/2026 | PocketSphinx es un pequeño reconocedor de voz. Antes de la 5.1.1, los cargadores de modelos de lenguaje trie de src/lm/ngram_model_trie.c no validan adecuadamente las condiciones límite en las cabeceras de los formatos ARPA, DMP y binario, y los cargadores de modelos acústicos de src/mdef.c y src/util/bio.c utilizan… | |
| Aplazada | Crítica (9.3) | 0.64% | — | MispAICakephpAI | 14/9/2026 | 16/9/2026 | Los plugins de autenticación LdapAuth y LinOTPAuth de MISP contienen una vulnerabilidad de omisión de autenticación. Tanto LdapAuthenticate como LinOTPAuthenticate sustituyen la clase FormAuthenticate de CakePHP, pero no replican su protección de validación de entrada _checkFields(). Como resultado, los campos de… | |
| Aplazada | Media (5.5) | 0.54% | — | Soarkey StudentmanagementAI | 14/9/2026 | 14/9/2026 | Se ha identificado una vulnerabilidad en Soarkey StudentManagement hasta e08f7f1d5015af407aa4cca0ada3dea189b4937e. Se ve afectada la función RegisterServlet.doPost del archivo code/WebContent/register.html del componente Registration Workflow. Dicha manipulación del argumento level provoca una gestión inadecuada de… | |
| Aplazada | Media (5.5) | 0.62% | — | 0x4m4 Hexstrike AIAI | 14/9/2026 | 14/9/2026 | Se ha detectado una vulnerabilidad de seguridad en 0x4m4 HexStrike AI hasta d689933ff579d839c676c82b231f8e98326c5f04. El elemento afectado es la función FileOperationsManager del archivo hexstrike_server.py del componente API Files Endpoint. La manipulación del argumento filename conduce a un recorrido de directorios… | |
| Aplazada | Media (5.5) | 2.1% | — | 0x4m4 Hexstrike AIAI | 14/9/2026 | 16/9/2026 | Se ha identificado una debilidad en 0x4m4 HexStrike AI hasta d689933ff579d839c676c82b231f8e98326c5f04. El elemento afectado es la función subprocess.Popen del archivo hexstrike_server.py del componente API Tools Endpoint. La manipulación del argumento additional_args/target/username/password/scan_type/payload puede… | |
| Aplazada | Media (5.5) | 0.65% | — | 0x4m4 Hexstrike AIAI | 14/9/2026 | 14/9/2026 | Se ha determinado una vulnerabilidad en 0x4m4 HexStrike AI hasta d689933ff579d839c676c82b231f8e98326c5f04. El elemento afectado es una función desconocida del archivo hexstrike_server.py del componente API Command Endpoint. Esta manipulación provoca la falta de autenticación. El ataque puede iniciarse de forma remota.… | |
| Aplazada | Media (5.5) | 2.1% | — | 0x4m4 Hexstrike AIAI | 14/9/2026 | 16/9/2026 | Se ha encontrado una vulnerabilidad en 0x4m4 HexStrike AI hasta d689933ff579d839c676c82b231f8e98326c5f04. Está afectada una función desconocida del archivo hexstrike_server.py del componente Execute Endpoint. La manipulación del argumento code/script conduce a una inyección de comandos del sistema operativo. Es… | |
| Aplazada | Media (5.5) | 0.72% | — | Tootallnate Java-websocketAI | 13/9/2026 | 14/9/2026 | Se ha identificado una debilidad en TooTallNate Java-WebSocket hasta la 1.6.1. El elemento afectado es la función processFrameContinuousAndNonFin del archivo Draft_6455.java del componente Fragmentation Handler. La manipulación puede dar lugar a la asignación de recursos. El ataque puede realizarse de forma remota. El… | |
| Aplazada | Baja (2.1) | 0.37% | — | Phpgurukul Bank Locker Management SystemAI | 13/9/2026 | 15/9/2026 | Se ha identificado una debilidad en PHPGurukul Bank Locker Management System 1.0. Está afectada una función desconocida del archivo /blms/banker/add-locker-form.php. Esta manipulación del argumento addressproof provoca una subida sin restricciones. Es posible explotar el ataque de forma remota. El exploit se ha puesto… | |
| Aplazada | Baja (2.1) | 0.37% | — | Phpgurukul Bank Locker Management SystemAI | 13/9/2026 | 14/9/2026 | Se ha descubierto un fallo de seguridad en PHPGurukul Bank Locker Management System 1.0. Afecta a una función desconocida del archivo sidebar.php. La manipulación del argumento UserType da lugar a controles de acceso inadecuados. El ataque puede lanzarse de forma remota. El exploit se ha hecho público y puede… | |
| Aplazada | Media (5.5) | 0.57% | — | Phpgurukul Bank Locker Management SystemAI | 13/9/2026 | 16/9/2026 | Se ha identificado una vulnerabilidad en PHPGurukul Bank Locker Management System 1.0. Afecta a una función desconocida del archivo /blms/view-assign-locker.php. La manipulación del argumento ltid conduce a una omisión de autorización. El ataque puede iniciarse de forma remota. El exploit está disponible públicamente… | |
| Aplazada | Alta (8.1) | 0.21% | — | Socketdev Socket-registry-firewallAIOpenrestyAI | 12/9/2026 | 22/9/2026 | Socket Firewall (socketdev/socket-registry-firewall) en modo registro anterior a 2.0.0 no verifica por defecto los certificados TLS de los servidores upstream. Cuando las claves de configuración api_ssl_verify y upstream_ssl_verify se omiten en socket.yml, la configuración generada establece… | |
| Aplazada | Media (6.5) | 0.45% | — | E-goi Smart Marketing SMS AND Newsletters FormsAI | 12/9/2026 | 14/9/2026 | El plugin Smart Marketing SMS and Newsletters Forms para WordPress es vulnerable a inyección SQL genérica a través del nombre de parámetro en todas las versiones hasta la 5.1.24 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de una preparación suficiente de la… | |
| Aplazada | Alta (7.1) | 0.13% | — | Export Import Wpbakery Page BuilderAI | 12/9/2026 | 14/9/2026 | El plugin de WordPress Export & Import WPBakery Page Builder hasta la 1.0.2 no realiza ninguna comprobación CSRF en su función de importación de plantillas y no sanitiza los datos importados antes de almacenarlos y volver a mostrarlos, lo que permite a atacantes hacer que un administrador que haya iniciado sesión… | |
| Recibida | Sin puntuar | 0.20% | — | Linux KernelAI | 11/9/2026 | 13/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: drm/amd/display: Skip Update HDCP Config In Transition State El estado de transición no tiene un dm_stream_ctx válido, por lo que se debería omitir la rutina de configuración de HDCP. La rutina solo es válida para ejecutarse cuando se ha creado un… | |
| Recibida | Sin puntuar | 0.20% | — | Linux KernelAI | 11/9/2026 | 11/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: btrfs: write-protect folios during data writeback El commit 095be159f3eb ("btrfs: unify folio dirty flag clearing") sustituyó la llamada a folio_clear_dirty_for_io() en extent_write_cache_pages() por una simple comprobación folio_test_dirty(). Además… | |
| Recibida | Alta (7.8) | 0.12% | — | Linux KernelAI | 11/9/2026 | 13/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: ring-buffer: Fix subbuf resize race with ring buffer readers subbuf_size de trace_buffer se lee sin bloqueo en ring_buffer_read_page() y ring_buffer_read_start(), mientras que puede redimensionarse simultáneamente con ring_buffer_subbuf_order_set(). En… | |
| Recibida | Sin puntuar | 0.20% | — | Linux KernelAI | 11/9/2026 | 11/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: iomap: don't free integrity payload that doesn't exist fs_bio_integrity_alloc podría no asignar una carga útil de integridad de bio si la verificación PI está deshabilitada en el dispositivo de bloques. Se comprueba ese caso antes de llamar a… | |
| Recibida | Alta (7.4) | 0.17% | — | Linux KernelAI | 11/9/2026 | 13/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: clocksource/drivers/nxp-pit: Fix IRQ leak on cpuhp_setup_state error path Cuando cpuhp_setup_state falla después de que pit_clockevent_per_cpu_init haya llamado correctamente a request_irq, la gestión de errores salta directamente a… | |
| Recibida | Sin puntuar | 0.19% | — | Linux KernelAI | 11/9/2026 | 11/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: fs: fix user path of nested backing files backing_file_open() deriva la ruta que se almacenará en el nuevo archivo de respaldo a partir de user_file->f_path. Esto es incorrecto cuando el propio user_file es un archivo de respaldo, que es el caso de los… | |
| Recibida | Alta (7.8) | 0.17% | — | Linux KernelAI | 11/9/2026 | 13/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: ovl: fix double end_creating() on the casefold-mismatch path ovl_create_real() libera el nuevo dentry dos veces cuando falla la comprobación de coherencia de casefold. La rama S_IFDIR llama a end_creating() y establece err, y después continúa hasta la… | |
| Recibida | Sin puntuar | 0.20% | — | Linux KernelAI | 11/9/2026 | 14/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: timers/itimer: Zero-init old itimerval before copy to userspace En sparc64 nativo, struct __kernel_old_timeval contiene un hueco de cuatro bytes después de tv_usec porque tv_sec es de 64 bits mientras que __kernel_suseconds_t es de 32 bits.… | |
| Recibida | Alta (7.8) | 0.12% | — | Linux KernelAI | 11/9/2026 | 13/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: apparmor: fix cred UAF caused by begin_current_label_crit_section() begin_current_label_crit_section() de AppArmor es una función preocupante llamada desde muchos hooks LSM (en particular los relacionados con VFS/sockets) que comprueba si la etiqueta… | |
| Recibida | Alta (7.8) | 0.12% | — | Linux KernelAI | 11/9/2026 | 13/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: apparmor: fix out-of-bounds write when null terminating a label vec aa_vec_unique() añade el terminador nulo en vec[n - dups] cuando se pasa VEC_FLAG_TERMINATE. Si todos los componentes son distintos, no se descarta ningún duplicado, dups es 0 y el… |