Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

40.210 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
En análisisCrítica (9)0.49%—Synology Chat ServerAI28/8/20261/9/2026
Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en el dominio de extracción de Synology Chat Server anterior a la 2.4.5-22148 permite a usuarios remotos autenticados, mediante una interacción con la interfaz de usuario, leer o escribir…
AplazadaCrítica (9.2)0.44%💥 PoCPocketAI28/8/20269/9/2026
Pocket hasta la 8.33.0.0 permite XSS porque "Save to Pocket" inyecta HTML externo en el DOM. El código JavaScript puede alterar el estado de la aplicación mediante métodos del puente nativo.
AplazadaCrítica (9.3)2.0%—Green-computing NumailAI28/8/202628/8/2026
NUMail, desarrollado por Green-Computing, tiene una vulnerabilidad de inyección de comandos del sistema operativo. Atacantes remotos no autenticados pueden inyectar comandos arbitrarios del sistema operativo y ejecutarlos en el servidor.
AplazadaCrítica (9.3)0.43%—Watchguard DimensionAI28/8/202628/8/2026
WatchGuard Dimension registra sin ocultar los identificadores de sesión de los usuarios que han iniciado sesión en el registro de diagnóstico de su interfaz web. Un Dimension Administrator con pocos privilegios puede obtener este registro y extraer el token de sesión de un Super Administrator mientras dicho…
AnalizadaCrítica (9.1)0.98%—Wazuh28/8/202615/9/2026
Wazuh es una plataforma de seguridad de código abierto que proporciona protección XDR y SIEM unificada para endpoints y cargas de trabajo en la nube. En las versiones 4.4.0 a 4.14.6, una parte que posea la clave del clúster puede escribir, sobrescribir o eliminar archivos arbitrarios bajo /var/ossec en los nodos…
AplazadaCrítica (9.3)0.47%—Watchguard Fireware OSAI28/8/20263/9/2026
Una vulnerabilidad de desbordamiento de búfer basado en pila en el proceso iked de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado.
AplazadaCrítica (9.3)0.46%—Watchguard Fireware OSAI28/8/20263/9/2026
Una vulnerabilidad de confusión de tipos en el proceso iked de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado.
AplazadaCrítica (9.3)0.47%—Watchguard FirewareAI28/8/20263/9/2026
Una vulnerabilidad de desbordamiento de montículo en el proceso iked de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado.
AplazadaCrítica (9.3)0.44%—Watchguard Fireware OSAI28/8/20263/9/2026
Un desbordamiento de búfer basado en pila en el servicio epm (Endpoint Protection Manager) utilizado por la función obsoleta Mobile Security de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario.
AplazadaCrítica (9.3)0.77%—Xiiaozet Lk100wAI28/8/202631/8/2026
Xiiaozet LK100W expone una función de gestión crítica que puede invocarse sin autenticación, lo que permite a un atacante remoto habilitar servicios administrativos que deberían estar restringidos. Una explotación correcta puede permitir el acceso no autorizado al dispositivo.
AplazadaCrítica (9.3)1.0%—Xiiaozet Lk100wtAI28/8/20263/9/2026
Xiiaozet LK100Wt contiene una debilidad de autenticación en un servicio administrativo que podría permitir a un atacante eludir los controles de acceso previstos y obtener capacidad de ejecución de comandos. Una explotación correcta podría permitir la interacción no autorizada con funcionalidades privilegiadas y…
AplazadaCrítica (9.3)0.65%—Ebyte GatewayAI28/8/202631/8/2026
Existe una vulnerabilidad de protección inadecuada de tokens de autenticación en determinados productos gateway de Ebyte. Los tokens de autenticación utilizados por la interfaz de gestión web no están suficientemente protegidos durante la gestión de sesiones del lado del cliente, lo que podría permitir a un atacante…
AplazadaCrítica (9.8)0.60%—YU AI Code MotherAI28/8/20269/9/2026
La interfaz de recursos estáticos /api/static/{deployKey}/ de Yu AI Code Mother v4.3 es vulnerable a recorrido de directorios (path traversal). La ruta controlada por el usuario se concatena al directorio raíz de vista previa sin ninguna normalización, lo que permite a atacantes anónimos leer archivos fuera de la raíz…
AplazadaCrítica (9.3)0.80%—Ebyte Device WEB Management InterfaceAI28/8/202631/8/2026
La interfaz de gestión web del dispositivo Ebyte no aplica de forma coherente la autenticación antes de conceder acceso a la funcionalidad administrativa. Un atacante remoto no autenticado podría acceder a información de configuración sensible, modificar la configuración del dispositivo o interrumpir su disponibilidad.
AplazadaCrítica (9.3)0.78%—EbyteAI28/8/202631/8/2026
El dispositivo Ebyte depende de una lógica de autenticación del lado del cliente que puede ser reproducida por usuarios no autenticados. Un atacante podría generar solicitudes de autenticación válidas y eludir la autenticación para obtener acceso administrativo al dispositivo.
AplazadaCrítica (9.3)0.34%——28/8/202631/8/2026
Las credenciales MQTT y el tráfico de control se transmiten en texto claro, exponiendo información sensible a atacantes a nivel de red. Esto podría permitir la suplantación no autorizada de dispositivos y la interrupción de las funciones de mensajería.
AplazadaCrítica (9.3)0.43%💥 PoCFastgptAI28/8/20269/9/2026
FastGPT es una plataforma LLM de código abierto para crear aplicaciones de IA sobre una base de conocimiento. En las versiones anteriores a 4.15.2, los endpoints del canal de compartición de WeChat (iLink) autorizan las solicitudes utilizando únicamente el shareId público, sin identidad autenticada ni comprobación de…
Pendiente de análisisCrítica (9.1)0.25%—CephAI28/8/20268/9/2026
Ceph es una plataforma de almacenamiento distribuido de código abierto que proporciona almacenamiento de objetos, bloques y archivos. En las versiones anteriores a 20.2.4 y 19.2.6, el gestor de suscripciones de Monitor no autoriza correctamente el acceso al almacén de claves de configuración, lo que permite a…
AplazadaCrítica (9.1)0.22%—Ase2000AI28/8/202631/8/2026
ASE2000 2.35 a 2.37 es vulnerable a una validación incorrecta de certificados, lo que podría permitir a un atacante suplantar al par de confianza, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas.
Pendiente de análisisCrítica (10)0.42%—Servicenow AI PlatformAI27/8/20261/9/2026
ServiceNow ha corregido una vulnerabilidad de inyección SQL identificada en la ServiceNow AI platform. Esta vulnerabilidad podría permitir a un usuario no autenticado, en determinadas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente de la instancia y obtener acceso a los datos de…
Pendiente de análisisCrítica (10)0.62%—Servicenow AI PlatformAI27/8/20261/9/2026
ServiceNow ha corregido un problema de seguridad de escape del sandbox identificado en la ServiceNow AI Platform. Este problema de seguridad podría permitir a un usuario no autenticado ejecutar código arbitrario dentro de la ServiceNow AI Platform, lo que podría dar lugar a un acceso a la ServiceNow AI Platform mayor…
AnalizadaCrítica (9.8)0.56%—Vmware Spring Framework27/8/202631/8/2026
Las aplicaciones Spring MVC que utilizan el framework web funcional son vulnerables a la corrupción del flujo al utilizar Server-Sent Events (SSE). Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework 6.0.0 - 6.0.30 Spring Framework 5.3.0 - 5.3.49
AnalizadaCrítica (9.1)0.55%—Vmware Spring Framework27/8/20261/9/2026
Las aplicaciones que evalúan expresiones de Spring Expression Language (SpEL) mediante SimpleEvaluationContext pueden ser vulnerables a la omisión de una salvaguarda de seguridad cuando el compilador de expresiones SpEL está activo. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0…
En análisisCrítica (9.3)0.30%—TriliumAI27/8/20269/9/2026
Trilium es una aplicación jerárquica de toma de notas de código abierto. En las versiones hasta la 0.103.0 incluida, el filtro "Safe import", activado por defecto, solo sanea el HTML de las notas de texto y excluye el tipo de nota book, cuyo contenido se almacena sin sanear y se representa después como HTML, lo que…
En análisisCrítica (9.3)0.30%—TriliumAIMind ElixirAIElectronAI27/8/20269/9/2026
Trilium es una aplicación jerárquica de toma de notas de código abierto. En las versiones hasta la 0.103.0 incluida, el filtro "Safe import", activado por defecto, solo sanea el HTML de las notas de texto y excluye el tipo de nota mindMap, cuyo contenido JSON se almacena sin sanear, lo que permite que un archivo de…