Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
40.209 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (9.1) | 0.68% | 💥 PoC | Spaceapplications YamcsAI | 28/8/2026 | 8/9/2026 | Yamcs es un framework de control de misiones. En versiones anteriores a la 5.12.8 y la 5.13.2, Yamcs permite a un usuario con SystemPrivilege.ControlArchiving crear un nombre de columna StreamSQL entre comillas dobles que se interpola en código fuente Java generado mediante Expression.fillCode_InputDefVars y… | |
| Aplazada | Crítica (9.3) | 0.85% | — | JS ReconAI | 28/8/2026 | 9/9/2026 | JS Recon es una herramienta de enumeración de JavaScript y SAST. Desde la 1.2.1-beta.1 hasta la 1.3.1-beta.2, el flujo de trabajo PR Branch Checker de .github/workflows/pr_checker.yml coloca github.head_ref y github.event.pull_request.head.repo.full_name en BRANCH_NAME y SOURCE_REPO e interpola esos valores no… | |
| Aplazada | Crítica (9.1) | 0.44% | — | Plone.app.portletsAI | 28/8/2026 | 9/9/2026 | plone.app.portlets proporciona portlets y una interfaz de usuario específica de Plone para plone.portlets. En versiones anteriores a la 5.0.8, la 6.0.4 y la 7.0.2, un miembro que pueda añadir un portlet RSS puede establecer como URL del feed una respuesta muy grande, lo que hace que… | |
| Aplazada | Crítica (9.1) | 0.44% | — | Plone APP EventAI | 28/8/2026 | 9/9/2026 | plone.app.event proporciona el tipo de contenido de eventos para Plone. En versiones anteriores a la 5.2.4 y la 6.0.1, la importación de iCalendar en src/plone/app/event/ical/importer.py acepta URL de calendarios y eventos insuficientemente restringidas, no limita adecuadamente los bytes descargados ni los eventos… | |
| Aplazada | Crítica (9.3) | 0.68% | — | PimcoreAI | 28/8/2026 | 9/9/2026 | Pimcore es una plataforma de gestión de datos y experiencias de código abierto. En versiones anteriores a la 11.5.19, la 12.3.10 y la 2026.1.6, Pimcore\Model\DataObject\ClassDefinition\Data\Hotspotimage::getDataFromResource() en models/DataObject/ClassDefinition/Data/Hotspotimage.php pasa la columna del almacén de… | |
| Aplazada | Crítica (9.3) | 0.59% | — | Free5gcAI | 28/8/2026 | 8/9/2026 | free5GC es una implementación de código abierto del núcleo de red 5G. En la versión 4.2.2 y anteriores, el manejador RegisterNFInstance del NRF en PUT /nnrf-nfm/v1/nf-instances/{nfInstanceID} acepta perfiles NF sin exigir el formato UUID, los valores del enumerado nfStatus, los rangos de heartBeatTimer, los campos… | |
| Aplazada | Crítica (9.6) | 0.56% | — | Klever-goAI | 28/8/2026 | 9/9/2026 | Klever-Go es la implementación en Go del protocolo de la cadena de bloques Klever. En versiones anteriores a la 1.7.19, los campos de reparto de regalías decodificados en core/kapp/builtInFunctions/utils.go pueden contener valores superiores a core.HundredPercent, y core/kapp/kda/create.go y core/kapp/kda/trigger.go… | |
| Aplazada | Crítica (9.6) | 0.43% | — | Klever-goAI | 28/8/2026 | 9/9/2026 | Klever-Go es la implementación en Go del protocolo de la cadena de bloques Klever. En versiones anteriores a la 1.7.19, la liquidación del marketplace en core/kapp/market/market.go lee MarketOrderData.ReferralPercentage del anuncio, mientras que lee asset.Royalties.MarketPercentage en vivo en el momento de la compra.… | |
| Aplazada | Crítica (10) | 0.62% | — | Kubeflow PipelinesAI | 28/8/2026 | 9/9/2026 | Kubeflow Pipelines permite a los usuarios crear y desplegar flujos de trabajo de aprendizaje automático portables y escalables. En versiones anteriores a la 2.17.0, el frontend de Kubeflow Pipelines expone una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) no autenticada a través de la… | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getIpPortFilterRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener las reglas de filtrado de IP y puertos mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getSyslogCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener la configuración relacionada con syslog mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getDiagnosisCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener la configuración de diagnóstico y el contenido del registro de ping mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getParentalRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener las reglas de control parental mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getPasswordCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener el nombre de usuario administrativo mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getNtpCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener la configuración NTP y datos de la hora actual mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getWiFiAclRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener las reglas ACL de Wi-Fi mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getGenerateWiFiWpsPin de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados generar y obtener un nuevo PIN WPS mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getWiFiWpsCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener la configuración de WPS, incluido el PIN actual, mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.1) | 0.51% | — | Totolink T6AI | 28/8/2026 | 1/9/2026 | Un control de acceso incorrecto en la función getWanCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados obtener datos de configuración de WAN mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. | |
| Aplazada | Crítica (9.8) | 0.64% | — | Totolink T6AI | 28/8/2026 | 2/9/2026 | Un control de acceso incorrecto en la función startSlaveReboot de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados forzar arbitrariamente un reinicio mediante el envío de un mensaje MQTT manipulado. | |
| Aplazada | Crítica (9.1) | 0.33% | — | Cinnamon KotaemonAI | 28/8/2026 | 23/9/2026 | Kotaemon hasta la 0.12.0 no valida correctamente la propiedad de las conversaciones en las funciones select_conv, delete_conv, rename_conv y on_set_public_conversation de control.py. Los atacantes pueden leer los historiales de chat de otros usuarios, eliminar conversaciones o renombrarlas proporcionando… | |
| Aplazada | Crítica (9.3) | 0.78% | — | Argoproj Argo RolloutsAI | 28/8/2026 | 24/9/2026 | El panel de Argo Rollouts hasta la 1.10.0 se enlaza a todas las interfaces y expone operaciones de Rollout que modifican el estado sin autenticación, autorización ni protección CSRF. Los atacantes de la misma red pueden invocar las operaciones PromoteRollout, AbortRollout, RestartRollout, SetRolloutImage, UndoRollout… | |
| Aplazada | Crítica (9.3) | 0.62% | — | RedpandaAI | 28/8/2026 | 24/9/2026 | Redpanda hasta la 26.2.2 enlaza la Admin API a 0.0.0.0:9644 con admin_api_require_auth establecido de forma predeterminada en false, tratando las solicitudes no autenticadas como de superusuarios. Los atacantes pueden acceder al puerto 9644 sin credenciales para crear y eliminar cuentas del broker, modificar la… | |
| Analizada | Crítica (9.4) | 64% | ⚠ Explotación activa💥 Exploit | Papercut MFPapercut NG | 28/8/2026 | 14/9/2026 | Existe una vulnerabilidad de carga dinámica de clases insegura en las utilidades de conexión a bases de datos de PaperCut MF y PaperCut NG. La aplicación instancia clases de controladores de bases de datos a partir de nombres de controlador configurables sin validarlos contra una lista de controladores aprobados. Si… | |
| Aplazada | Crítica (9.8) | 2.9% | — | 23blocks-os Ai-maestroAI | 28/8/2026 | 9/9/2026 | Una vulnerabilidad de inyección de comandos del sistema operativo en la función killSessionSync (lib/agent-runtime.ts) de 23blocks-OS ai-maestro v0.24.17 permite a los atacantes ejecutar comandos arbitrarios mediante una entrada manipulada. |