Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setUploadSetting de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados manipular el flujo de subida o de grabación de flash mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setWanCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar el aprovisionamiento y la conectividad de nivel superior mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.62% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setUpgradeFW de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados desencadenar cambios en el flujo de actualización del firmware mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setWiFiEasyGuestCf de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados crear o debilitar el acceso inalámbrico de invitados mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 3/9/2026 | Un control de acceso incorrecto en la función setWiFiEasyCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados reconfigurar o desactivar redes inalámbricas mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función setStorageCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar el estado de los servicios relacionados con el almacenamiento mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 31/8/2026 | Un control de acceso incorrecto en la función setRemoteCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados exponer la administración desde el lado WAN mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 31/8/2026 | Un control de acceso incorrecto en la función setLedCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados modificar el comportamiento de los LED mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.62% | — | Totolink T6AI | 31/8/2026 | 31/8/2026 | Un control de acceso incorrecto en la función setPasswordCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar la cuenta de administrador mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setUPnPCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el estado del servicio UPnP mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setAccessDeviceCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados alterar las políticas de dispositivos de acceso mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setWanIeCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados reconfigurar los ajustes del enlace ascendente mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función setScheduleCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados configurar tareas de reinicio forzado mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getRoamingCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener el indicador de activación de la itinerancia mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getSlaveUpdate de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados consultar el estado de actualización de los esclavos y afectar al registro interno de las actualizaciones mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 31/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getPairCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener la configuración de emparejamiento y de los esclavos de la red mallada mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.3) | 1.4% | — | Tenda Ac18AI | 31/8/2026 | 31/8/2026 | Se ha descubierto un fallo de seguridad en Tenda AC18 15.03.05.19. Afecta a una función desconocida del archivo /goform/telnet del componente Telnet Handler. La manipulación provoca la falta de autenticación. El ataque puede lanzarse de forma remota. El exploit se ha publicado y puede utilizarse para ataques. | |
| Aplazada | Crítica (9.3) | 1.4% | — | Tenda Ac1206AI | 31/8/2026 | 31/8/2026 | Se ha identificado una vulnerabilidad en Tenda AC1206 15.03.06.23. Este problema afecta a la función R7WebsSecurityHandler del archivo /goform/ate del componente Web UI. La manipulación provoca la falta de autenticación. El ataque puede iniciarse de forma remota. El exploit está disponible públicamente y podría… | |
| Aplazada | Crítica (9.3) | 1.4% | — | Tenda Ac1206AI | 31/8/2026 | 31/8/2026 | Se ha determinado una vulnerabilidad en Tenda AC1206 15.03.06.23. Esta vulnerabilidad afecta a la función TendaTelnet del archivo /goform/telnet del componente Web UI. Realizar una manipulación puede provocar la falta de autenticación. Es posible lanzar el ataque de forma remota. El exploit se ha divulgado… | |
| Pendiente de análisis | Crítica (9.3) | 0.12% | 💥 PoC | Phison Ps3111-s11AI | 31/8/2026 | 10/9/2026 | El firmware del controlador Phison PS3111-S11 verifica las firmas RSA usando un módulo público incrustado en la propia imagen del firmware en lugar de anclado en un almacenamiento inmutable. Los atacantes pueden generar pares de claves RSA arbitrarios, firmar firmware modificado con la clave privada, incrustar el… | |
| Aplazada | Crítica (9.6) | 2.4% | — | — | 31/8/2026 | 1/9/2026 | Los atacantes pueden aprovechar vulnerabilidades de inyección de comandos para eliminar archivos de ejecución fundamentales del sistema, provocando que el módulo de monitorización se bloquee y quede paralizado; al mismo tiempo, pueden obtener privilegios de root para robar contraseñas de configuración como las de… | |
| Aplazada | Crítica (9.4) | 0.44% | — | TooljetAI | 31/8/2026 | 17/9/2026 | ToolJet anterior a la v3.16.208 no valida que los usuarios autenticados pertenezcan a la organización especificada en el parámetro de ruta organizationId de los endpoints de tooljet-db, lo que permite a cualquier usuario Builder leer, modificar y eliminar tablas traspasando los límites entre inquilinos. Los atacantes… | |
| Aplazada | Crítica (9.3) | 0.54% | — | HulumiAI | 31/8/2026 | 10/9/2026 | Las versiones de hulumi anteriores a la v1.3.2 contienen una plantilla de SCP de despliegue que permite omitir las protecciones de hulumi:iac-role mediante el etiquetado en la creación (tag-on-create). Los atacantes pueden eludir las restricciones de límites de IAM previstas aprovechando la plantilla de SCP debilitada… | |
| Aplazada | Crítica (9.3) | 0.51% | — | HulumiAI | 31/8/2026 | 1/9/2026 | Las versiones de hulumi anteriores a la v1.3.2 contienen una vulnerabilidad de escalada de privilegios en la política de IAM de integración semanal que permite operaciones del ciclo de vida de roles sobre roles af-e2e-* sin restricciones de límites suficientes. Los atacantes con el principal documentado pueden crear… | |
| Pendiente de análisis | Crítica (9.4) | 0.14% | — | Google Cloud BuildAI | 31/8/2026 | 31/8/2026 | Una vulnerabilidad de autorización incorrecta en GitHub Trigger Comment Control en Google Cloud Build anterior al 2026-06-24 en Google Cloud Platform permite a un atacante remoto ejecutar código no revisado en el entorno de compilación mediante la supresión de webhooks. Esta vulnerabilidad se corrigió el 24 de junio… |