Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
40.195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 0.16% | — | Colorful IgamecenterAIWinring0x64AI | 31/8/2026 | 31/8/2026 | Se ha encontrado una vulnerabilidad en Colorful iGameCenter 2.0.0.81. Esta vulnerabilidad afecta a la función sub_11504 de la biblioteca WinRing0x64.sys del componente IOCTL Dispatch. La manipulación del argumento PhysicalAddress/AlignNumer/AlignSize provoca una gestión de privilegios inadecuada. Es necesario atacar… | |
| Aplazada | Crítica (9.3) | 0.54% | — | Hulumi PoliciesAI | 31/8/2026 | 8/10/2026 | Las versiones de @hulumi/policies anteriores a la 1.3.2 no inspeccionan completamente las evidencias de políticas de IAM en línea y adjuntas para la barrera de protección de políticas de administrador. Los atacantes pueden crear rutas de políticas equivalentes a las de administrador que eluden los controles de… | |
| Aplazada | Crítica (9.3) | 0.29% | — | Hulumi DriftAI | 31/8/2026 | 8/10/2026 | Las versiones de @hulumi/drift anteriores a la 1.3.2 aceptan planes de ejecución suministrados externamente sin una validación suficiente de su procedencia, lo que permite que una entrada de reconciliación no confiable se trate como confiable. Los atacantes pueden proporcionar planes de ejecución maliciosos que eluden… | |
| Aplazada | Crítica (9.3) | 0.51% | — | Hulumi PoliciesAIGithub ActionsAI | 31/8/2026 | 8/10/2026 | Las versiones de @hulumi/policies anteriores a la 1.3.2 no validan correctamente los operadores de condición de AWS IAM calificados por conjunto en las políticas de confianza OIDC de GitHub. Los atacantes pueden usar operadores ForAnyValue:StringLike para ocultar a las barreras de protección de seguridad condiciones… | |
| Aplazada | Crítica (9.3) | 0.59% | — | Hulumi PoliciesAI | 31/8/2026 | 8/10/2026 | Las versiones de @hulumi/policies anteriores a la 1.3.2 contienen una vulnerabilidad de omisión de la validación de evidencias en los validadores de Cloudflare y de gobernanza de despliegues que permite a los atacantes suprimir infracciones enviando evidencias conformes no relacionadas. Los atacantes pueden usar… | |
| Pendiente de análisis | Crítica (9.3) | 2.0% | — | NodemailerAI | 31/8/2026 | 8/10/2026 | Nodemailer anterior a la 8.0.4 es vulnerable a la inyección de comandos SMTP a través del parámetro envelope.size sin sanear. Cuando una aplicación pasa a sendMail() un objeto envelope personalizado con una propiedad size que contiene caracteres CRLF, el valor se concatena en el comando SMTP MAIL FROM (como SIZE=...)… | |
| Analizada | Crítica (9.8) | 0.63% | — | Dell Powerstoreos | 31/8/2026 | 1/10/2026 | Dell PowerStore contiene una vulnerabilidad de falta de autenticación para una función crítica. Un atacante no autenticado con acceso de red a la interfaz de gestión restringida podría explotar esta vulnerabilidad para leer información interna del sistema desde el sistema de archivos del dispositivo. Se trata de una… | |
| Aplazada | Crítica (9.3) | 0.37% | — | B3log SiyuanAI | 30/8/2026 | 1/9/2026 | SiYuan anterior a v3.8.1 no escapa correctamente los campos de nombre de bloque, alias y memo en las funciones de renderizado de sugerencias, backlinks y migas de pan. Los atacantes pueden establecer el nombre de un bloque para que contenga etiquetas HTML/script que se ejecutan cuando otro usuario visualiza documentos… | |
| Aplazada | Crítica (9.3) | 0.37% | — | B3log SiyuanAI | 30/8/2026 | 2/9/2026 | SiYuan anterior a v3.8.1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en confirmDialog(), donde los nombres de paquetes y de cuadernos sin escapar se interpolan directamente en asignaciones de innerHTML. Los atacantes pueden enviar paquetes maliciosos al bazaar con cargas… | |
| Aplazada | Crítica (9.2) | 0.20% | — | Wwbn AvideoAI | 30/8/2026 | 31/8/2026 | AVideo (commit actual e01e41ecc y anteriores) expone credenciales de streaming a través del endpoint plugin/Live/view/Live_restreams/getLiveKey.json.php. Proporcionar un parámetro de solicitud 'token' anula tanto el control de acceso Live::canRestream() como la comprobación de propiedad del restream, lo que hace que… | |
| Aplazada | Crítica (9.3) | 1.1% | — | Tenda Hg10AIBOA WEB ServerAI | 30/8/2026 | 1/9/2026 | Se ha identificado una debilidad en Tenda HG10 300001138. Este problema afecta a la función formIPv6Routing del archivo /boaform/admin/formIPv6Routing del componente Boa Web Server. Esta manipulación del argumento destNet provoca un desbordamiento de búfer. Es posible llevar a cabo el ataque de forma remota. El… | |
| Aplazada | Crítica (9.8) | 0.45% | — | Myhome CoreAI | 30/8/2026 | 31/8/2026 | El plugin MyHome Core para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 4.4.5 incluida. Esto se debe a la falta de autorización en el manejador AJAX send_link() y a una validación incorrecta del token en la función activate(). Esto hace posible que atacantes no autenticados… | |
| Aplazada | Crítica (9.8) | 0.40% | — | Custom User Registration Fields FOR WoocommerceAI | 29/8/2026 | 1/9/2026 | El plugin Custom User Registration Fields for WooCommerce para WordPress es vulnerable a la escalada de privilegios en las versiones hasta la 2.2.3 incluida. Esto se debe a que el plugin acepta un valor afreg_select_user_role controlado por el atacante desde la solicitud no autenticada /wc/store/v1/checkout de la… | |
| Aplazada | Crítica (9.4) | 0.61% | — | RodauthAI | 29/8/2026 | 11/9/2026 | Rodauth anterior a la 2.46.0 contiene una vulnerabilidad de omisión de autenticación en la ruta webauthn_login que permite a usuarios con sesión iniciada autenticarse como cualquier otra cuenta. Los atacantes pueden explotar una lógica incorrecta de resolución de cuentas que recurre a los identificadores de cuenta de… | |
| Aplazada | Crítica (9.3) | 0.90% | — | Cloud CommanderAI | 29/8/2026 | 24/9/2026 | Cloud Commander anterior a la 19.20.2 contiene una vulnerabilidad de recorrido de directorios (path traversal) en los endpoints REST de operaciones con archivos y de markdown que no valida correctamente la normalización de rutas. Los atacantes pueden usar secuencias de recorrido de directorios para leer, escribir,… | |
| Aplazada | Crítica (9.8) | 0.69% | — | Sigma Forms PROAI | 29/8/2026 | 31/8/2026 | El plugin Sigma Forms Pro para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 1.4.5 incluida, mediante la función handle_form_submission. Esto se debe a que el plugin concede dinámicamente la capacidad unfiltered_upload a todos los usuarios durante el envío de formularios y… | |
| Aplazada | Crítica (10) | 1.7% | 💥 Exploit | Argocd-mcpAI | 29/8/2026 | 23/9/2026 | argocd-mcp 0.8.0 vincula su transporte HTTP a todas las interfaces de red y acepta sesiones MCP sin requerir credenciales del llamante cuando ARGOCD_API_TOKEN está configurado. Los atacantes que puedan llegar al puerto de escucha pueden invocar todo el conjunto de herramientas usando el token almacenado del operador… | |
| Aplazada | Crítica (9.3) | 0.39% | — | Auth0 JsonwebtokenAIOmnivoreAI | 29/8/2026 | 24/9/2026 | La API de Omnivore (packages/api) anterior a la corrección del commit abf53d6 contiene una omisión de autenticación en la verificación de tokens de inicio de sesión con Apple. La función decodeAppleToken extraía el campo 'alg' de la cabecera JWT proporcionada por el atacante y lo pasaba como único algoritmo permitido… | |
| Aplazada | Crítica (9.3) | 0.83% | — | Rust-iot-platformAI | 29/8/2026 | 23/9/2026 | rust-iot-platform hasta el commit 5df942ab contiene una vulnerabilidad de omisión de autenticación en la que la mayoría de las rutas de la API REST carecen de protecciones de autenticación en las firmas de sus manejadores. Los atacantes no autenticados pueden crear, actualizar, listar, obtener y eliminar cuentas de… | |
| Aplazada | Crítica (9.3) | 0.70% | — | ShinobiAI | 29/8/2026 | 23/9/2026 | Shinobi anterior al commit 5a76c74f contiene una clave de conexión codificada de forma fija en el servicio de nodo hijo que permite a atacantes no autenticados ejecutar consultas arbitrarias a la base de datos. Los atacantes que lleguen al puerto del nodo hijo pueden presentar la clave codificada durante el handshake… | |
| Recibida | Crítica (9.8) | 0.67% | — | Linux KernelAI | 29/8/2026 | 4/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: net: gro: properly validate BIG TCP aggregation criteria Cuando GRO intenta agregar paquetes por encima de GRO_LEGACY_MAX_SIZE (64KB), BIG TCP solo debería permitirse para TCP sobre IPv4 simple y TCP sobre IPv6 simple (con espacio suficiente en la… | |
| Aplazada | Crítica (9.3) | 0.35% | — | AicaijiAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress 爱采集数据采集和发布插件 hasta la 1.0.0 no exige un secreto por instalación para uno de sus endpoints no autenticados, ya que se basa en un valor predeterminado codificado de forma fija, y no valida las URL ni las rutas de destino que recibe, lo que permite a atacantes no autenticados leer archivos… | |
| Aplazada | Crítica (9.1) | 0.24% | — | Totalpaymentprocessing Total Processing Card PaymentsAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress Total processing card payments for WooCommerce hasta la 7.3 no valida una ruta proporcionada por el usuario antes de usarla para construir una solicitud de verificación en el lado del servidor, y no verifica la autenticidad de la respuesta, lo que permite a atacantes no autenticados redirigir… | |
| Aplazada | Crítica (9.8) | 0.28% | — | UIX UsercenterAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress Uix UserCenter hasta la 1.0.3 no verifica que la cuenta que se modifica mediante una acción de actualización de perfil no autenticada pertenezca al solicitante, y autentica esa acción con un token cuya clave de firma está codificada de forma fija y es idéntica en todas las instalaciones, lo que… | |
| Aplazada | Crítica (9.8) | 0.34% | — | MemberheroAI | 29/8/2026 | 3/9/2026 | El plugin de WordPress MemberHero hasta la 6.9 no restringe qué campos de cuenta pueden proporcionarse durante su proceso de registro en el frontend, lo que permite a atacantes no autenticados registrar un nuevo usuario con un rol arbitrario, incluido el de Administrador, lo que conduce a la toma de control completa… |