Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 568 respecto a la semana anterior
Críticas / altas1455▲ 53 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setPairCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar el estado de emparejamiento de la red mallada mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 31/8/2026 | Un control de acceso incorrecto en la función delIpPortFilterRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de filtrado del cortafuegos mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.3) | 0.40% | — | EbyteAI | 31/8/2026 | 1/9/2026 | El producto de Ebyte afectado utiliza un algoritmo de hash obsoleto en una operación relacionada con la autenticación. En condiciones en las que un atacante pueda manipular o predecir el intercambio de autenticación, la construcción débil puede reducir la garantía que ofrece el mecanismo de autenticación y facilitar… | |
| Aplazada | Crítica (9.3) | 0.53% | — | Ebyte Configuration UtilityAI | 31/8/2026 | 1/9/2026 | La utilidad de configuración del fabricante del producto de Ebyte afectado permite el acceso a funciones administrativas sin verificar la identidad del operador en determinadas condiciones de credenciales. Un atacante no autenticado en la red adyacente podría modificar ajustes críticos o cambiar las credenciales de… | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función delStaticDhcpRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reservas DHCP estáticas mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setOpModeCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el modo de funcionamiento del dispositivo mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función delMacFilterRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de filtrado MAC mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setManualDialCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados manipular el estado de marcación WAN mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setWiFiWpsStart de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados abrir una ventana de emparejamiento inalámbrico mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setParentalRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar el comportamiento del control parental mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setWiFiBasicCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados reconfigurar los ajustes Wi-Fi principales mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setWiFiWpsCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar la disponibilidad de WPS mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setWiFiMeshName de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados renombrar entradas de la red mallada mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setMacFilterRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el control de acceso de dispositivos mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setWiFiAdvancedCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados degradar el comportamiento inalámbrico mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setDmzCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados exponer un host interno mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setUrlFilterRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar las políticas de navegación mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.65% | — | Qd-today QDAI | 31/8/2026 | 1/9/2026 | Falsificación de solicitudes del lado del servidor (SSRF) en el endpoint /har/test en QD 20220208 hasta 20250803. Fetcher.build_request() en libs/fetcher.py construye un httpclient.HTTPRequest a partir de JSON proporcionado por el usuario sin validar el esquema de la URL, el host ni el rango de IP. El manejador… | |
| Aplazada | Crítica (10) | 0.52% | — | WP Cookie Notice FOR Gdpr Ccpa AND Eprivacy ConsentAI | 31/8/2026 | 1/9/2026 | Vulnerabilidad de subida sin restricciones de archivos de tipo peligroso en WP Legal Pages WP Cookie Notice for GDPR, CCPA & ePrivacy Consent que permite el uso de archivos maliciosos. Este problema afecta a WP Cookie Notice for GDPR, CCPA & ePrivacy Consent: desde n/a hasta 4.4.1. | |
| Aplazada | Crítica (9.2) | 0.92% | — | Profilepress WP User AvatarAI | 31/8/2026 | 8/9/2026 | El plugin de WordPress ProfilePress (wp-user-avatar) anterior a la 4.17.2 contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes no autenticados instalar y activar plugins arbitrarios mediante fuerza bruta de un token de conexión débil de 32 bits a través del manejador AJAX… | |
| Aplazada | Crítica (9.3) | 1.3% | — | Digitalni A Informacni Agentura Eobcanka IdentifikaceAI | 31/8/2026 | 1/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del sistema operativo') en Digitální a informační agentura (DIA) eObčanka-Identifikace en MacOS que permite a un atacante registrar un esquema de URL personalizado (czeeopauth://)… | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setIptvCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar la configuración del servicio IPTV mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setPortForwardRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados exponer servicios internos mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setVpnPassCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados debilitar el filtrado perimetral mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setWiFiGuestCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados establecer o debilitar el acceso inalámbrico de invitados mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. |