Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3189▲ 608 respecto a la semana anterior
Críticas / altas1510▲ 105 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.207 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.4) | 0.61% | — | RodauthAI | 29/8/2026 | 11/9/2026 | Rodauth anterior a la 2.46.0 contiene una vulnerabilidad de omisión de autenticación en la ruta webauthn_login que permite a usuarios con sesión iniciada autenticarse como cualquier otra cuenta. Los atacantes pueden explotar una lógica incorrecta de resolución de cuentas que recurre a los identificadores de cuenta de… | |
| Aplazada | Crítica (9.3) | 0.90% | — | Cloud CommanderAI | 29/8/2026 | 24/9/2026 | Cloud Commander anterior a la 19.20.2 contiene una vulnerabilidad de recorrido de directorios (path traversal) en los endpoints REST de operaciones con archivos y de markdown que no valida correctamente la normalización de rutas. Los atacantes pueden usar secuencias de recorrido de directorios para leer, escribir,… | |
| Aplazada | Crítica (9.8) | 0.69% | — | Sigma Forms PROAI | 29/8/2026 | 31/8/2026 | El plugin Sigma Forms Pro para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 1.4.5 incluida, mediante la función handle_form_submission. Esto se debe a que el plugin concede dinámicamente la capacidad unfiltered_upload a todos los usuarios durante el envío de formularios y… | |
| Aplazada | Crítica (10) | 1.7% | 💥 Exploit | Argocd-mcpAI | 29/8/2026 | 23/9/2026 | argocd-mcp 0.8.0 vincula su transporte HTTP a todas las interfaces de red y acepta sesiones MCP sin requerir credenciales del llamante cuando ARGOCD_API_TOKEN está configurado. Los atacantes que puedan llegar al puerto de escucha pueden invocar todo el conjunto de herramientas usando el token almacenado del operador… | |
| Aplazada | Crítica (9.3) | 0.39% | — | Auth0 JsonwebtokenAIOmnivoreAI | 29/8/2026 | 24/9/2026 | La API de Omnivore (packages/api) anterior a la corrección del commit abf53d6 contiene una omisión de autenticación en la verificación de tokens de inicio de sesión con Apple. La función decodeAppleToken extraía el campo 'alg' de la cabecera JWT proporcionada por el atacante y lo pasaba como único algoritmo permitido… | |
| Aplazada | Crítica (9.3) | 0.83% | — | Rust-iot-platformAI | 29/8/2026 | 23/9/2026 | rust-iot-platform hasta el commit 5df942ab contiene una vulnerabilidad de omisión de autenticación en la que la mayoría de las rutas de la API REST carecen de protecciones de autenticación en las firmas de sus manejadores. Los atacantes no autenticados pueden crear, actualizar, listar, obtener y eliminar cuentas de… | |
| Aplazada | Crítica (9.3) | 0.70% | — | ShinobiAI | 29/8/2026 | 23/9/2026 | Shinobi anterior al commit 5a76c74f contiene una clave de conexión codificada de forma fija en el servicio de nodo hijo que permite a atacantes no autenticados ejecutar consultas arbitrarias a la base de datos. Los atacantes que lleguen al puerto del nodo hijo pueden presentar la clave codificada durante el handshake… | |
| Recibida | Crítica (9.8) | 0.67% | — | Linux KernelAI | 29/8/2026 | 4/9/2026 | En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: net: gro: properly validate BIG TCP aggregation criteria Cuando GRO intenta agregar paquetes por encima de GRO_LEGACY_MAX_SIZE (64KB), BIG TCP solo debería permitirse para TCP sobre IPv4 simple y TCP sobre IPv6 simple (con espacio suficiente en la… | |
| Aplazada | Crítica (9.3) | 0.35% | — | AicaijiAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress 爱采集数据采集和发布插件 hasta la 1.0.0 no exige un secreto por instalación para uno de sus endpoints no autenticados, ya que se basa en un valor predeterminado codificado de forma fija, y no valida las URL ni las rutas de destino que recibe, lo que permite a atacantes no autenticados leer archivos… | |
| Aplazada | Crítica (9.1) | 0.24% | — | Totalpaymentprocessing Total Processing Card PaymentsAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress Total processing card payments for WooCommerce hasta la 7.3 no valida una ruta proporcionada por el usuario antes de usarla para construir una solicitud de verificación en el lado del servidor, y no verifica la autenticidad de la respuesta, lo que permite a atacantes no autenticados redirigir… | |
| Aplazada | Crítica (9.8) | 0.28% | — | UIX UsercenterAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress Uix UserCenter hasta la 1.0.3 no verifica que la cuenta que se modifica mediante una acción de actualización de perfil no autenticada pertenezca al solicitante, y autentica esa acción con un token cuya clave de firma está codificada de forma fija y es idéntica en todas las instalaciones, lo que… | |
| Aplazada | Crítica (9.8) | 0.34% | — | MemberheroAI | 29/8/2026 | 3/9/2026 | El plugin de WordPress MemberHero hasta la 6.9 no restringe qué campos de cuenta pueden proporcionarse durante su proceso de registro en el frontend, lo que permite a atacantes no autenticados registrar un nuevo usuario con un rol arbitrario, incluido el de Administrador, lo que conduce a la toma de control completa… | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getWiFiApcliScan de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados provocar escaneos inalámbricos y obtener los resultados del escaneo AP-cliente enviando una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getPortForwardRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener las reglas de reenvío de puertos enviando una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Analizada | Crítica (9.1) | 0.51% | — | IBM Concert | 28/8/2026 | 2/9/2026 | IBM Concert de la 1.0.0 a la 2.3.1 es vulnerable a inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente manipuladas, lo que podría permitirle ver, añadir, modificar o eliminar información de la base de datos de backend. | |
| Analizada | Crítica (9.9) | 3.0% | 💥 Exploit | Langflow | 28/8/2026 | 1/9/2026 | IBM Langflow OSS de la 1.0.0 a la 1.11.1 permite a un atacante autenticado ejecutar comandos arbitrarios del sistema operativo en el proceso del servidor guardando un flujo con un valor manipulado en el campo type y desencadenando la compilación de un flujo envoltorio que hace referencia a él. Esto permitía una… | |
| Analizada | Crítica (9.8) | 0.80% | 💥 PoC | Langflow | 28/8/2026 | 1/9/2026 | IBM Langflow OSS de la 1.0.0 a la 1.11.1 podría permitir a un atacante remoto ejecutar código arbitrario debido a una aplicación incorrecta de las restricciones de seguridad en el endpoint público A2A. | |
| Pendiente de análisis | Crítica (9.9) | 0.29% | — | IBM Administration Runtime Expert FOR IAIIBM Application Runtime Expert FOR IAI | 28/8/2026 | 31/8/2026 | IBM Administration Runtime Expert for i 1R1M0 IBM Application Runtime Expert (ARE) for i podría permitir a un atacante remoto obtener privilegios elevados, debido al procesamiento del componente GUI de ARE. Un atacante no autenticado puede explotar esta vulnerabilidad para ejecutar acciones con el perfil autenticado… | |
| Analizada | Crítica (9.8) | 14% | ⚠ Explotación activa💥 Exploit | Jfrog Artifactory | 28/8/2026 | 3/9/2026 | JFrog Artifactory contiene una debilidad de autenticación que, con la configuración predeterminada, puede permitir a un atacante no autenticado con acceso a la red obtener privilegios administrativos. | |
| Aplazada | Crítica (9) | 0.34% | — | Hermes AgentAI | 28/8/2026 | 8/9/2026 | Hermes Agent 0.18.2 anterior a la 0.19.0 contiene una vulnerabilidad de cadena de suministro en su catálogo MCP incluido que permite a un atacante remoto ejecutar código arbitrario comprometiendo un repositorio de origen de terceros referenciado mediante una rama mutable en lugar de un SHA de commit fijado. Un… | |
| Aplazada | Crítica (9.9) | 0.65% | — | PimcoreAI | 28/8/2026 | 9/9/2026 | Pimcore es una plataforma de gestión de datos y experiencias de código abierto. En las versiones anteriores a la 11.5.19, 12.3.10 y 2026.1.6, el endpoint de importación de definiciones de clase /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import acepta un nombre de campo de DataObject que… | |
| Pendiente de análisis | Crítica (9.9) | 0.65% | — | Spaceapplications YamcsAI | 28/8/2026 | 8/9/2026 | Yamcs es un framework de control de misiones. En las versiones anteriores a la 5.12.8 y la 5.13.2, LikeExpression.fillCode_getValueReturn de Yamcs en yamcs-core/src/main/java/org/yamcs/yarch/streamsql/LikeExpression.java inserta un patrón LIKE sin escapar en código fuente Java compilado por… | |
| Pendiente de análisis | Crítica (9.8) | 0.78% | 💥 PoC | Spaceapplications YamcsAI | 28/8/2026 | 8/9/2026 | Yamcs es un framework de control de misiones. En las versiones anteriores a la 5.12.8 y la 5.13.2, Yamcs inserta los templateArgs de POST /api/instances y PATCH /api/instances/{instance} en YAML mediante VarStatement.append en yamcs-core/src/main/java/org/yamcs/templating/VarStatement.java sin un escape adecuado al… | |
| Pendiente de análisis | Crítica (9.1) | 0.68% | 💥 PoC | Spaceapplications YamcsAI | 28/8/2026 | 8/9/2026 | Yamcs es un framework de control de misiones. En versiones anteriores a la 5.12.8 y la 5.13.2, Yamcs permite a un usuario con SystemPrivilege.ControlArchiving crear un nombre de columna StreamSQL entre comillas dobles que se interpola en código fuente Java generado mediante Expression.fillCode_InputDefVars y… | |
| Aplazada | Crítica (9.3) | 0.85% | — | JS ReconAI | 28/8/2026 | 9/9/2026 | JS Recon es una herramienta de enumeración de JavaScript y SAST. Desde la 1.2.1-beta.1 hasta la 1.3.1-beta.2, el flujo de trabajo PR Branch Checker de .github/workflows/pr_checker.yml coloca github.head_ref y github.event.pull_request.head.repo.full_name en BRANCH_NAME y SOURCE_REPO e interpola esos valores no… |