Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
40.210 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| En análisis | Crítica (9) | 0.49% | — | Synology Chat ServerAI | 28/8/2026 | 1/9/2026 | Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en el dominio de extracción de Synology Chat Server anterior a la 2.4.5-22148 permite a usuarios remotos autenticados, mediante una interacción con la interfaz de usuario, leer o escribir… | |
| Aplazada | Crítica (9.2) | 0.44% | 💥 PoC | PocketAI | 28/8/2026 | 9/9/2026 | Pocket hasta la 8.33.0.0 permite XSS porque "Save to Pocket" inyecta HTML externo en el DOM. El código JavaScript puede alterar el estado de la aplicación mediante métodos del puente nativo. | |
| Aplazada | Crítica (9.3) | 2.0% | — | Green-computing NumailAI | 28/8/2026 | 28/8/2026 | NUMail, desarrollado por Green-Computing, tiene una vulnerabilidad de inyección de comandos del sistema operativo. Atacantes remotos no autenticados pueden inyectar comandos arbitrarios del sistema operativo y ejecutarlos en el servidor. | |
| Aplazada | Crítica (9.3) | 0.43% | — | Watchguard DimensionAI | 28/8/2026 | 28/8/2026 | WatchGuard Dimension registra sin ocultar los identificadores de sesión de los usuarios que han iniciado sesión en el registro de diagnóstico de su interfaz web. Un Dimension Administrator con pocos privilegios puede obtener este registro y extraer el token de sesión de un Super Administrator mientras dicho… | |
| Analizada | Crítica (9.1) | 0.98% | — | Wazuh | 28/8/2026 | 15/9/2026 | Wazuh es una plataforma de seguridad de código abierto que proporciona protección XDR y SIEM unificada para endpoints y cargas de trabajo en la nube. En las versiones 4.4.0 a 4.14.6, una parte que posea la clave del clúster puede escribir, sobrescribir o eliminar archivos arbitrarios bajo /var/ossec en los nodos… | |
| Aplazada | Crítica (9.3) | 0.47% | — | Watchguard Fireware OSAI | 28/8/2026 | 3/9/2026 | Una vulnerabilidad de desbordamiento de búfer basado en pila en el proceso iked de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado. | |
| Aplazada | Crítica (9.3) | 0.46% | — | Watchguard Fireware OSAI | 28/8/2026 | 3/9/2026 | Una vulnerabilidad de confusión de tipos en el proceso iked de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado. | |
| Aplazada | Crítica (9.3) | 0.47% | — | Watchguard FirewareAI | 28/8/2026 | 3/9/2026 | Una vulnerabilidad de desbordamiento de montículo en el proceso iked de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado. | |
| Aplazada | Crítica (9.3) | 0.44% | — | Watchguard Fireware OSAI | 28/8/2026 | 3/9/2026 | Un desbordamiento de búfer basado en pila en el servicio epm (Endpoint Protection Manager) utilizado por la función obsoleta Mobile Security de WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario. | |
| Aplazada | Crítica (9.3) | 0.77% | — | Xiiaozet Lk100wAI | 28/8/2026 | 31/8/2026 | Xiiaozet LK100W expone una función de gestión crítica que puede invocarse sin autenticación, lo que permite a un atacante remoto habilitar servicios administrativos que deberían estar restringidos. Una explotación correcta puede permitir el acceso no autorizado al dispositivo. | |
| Aplazada | Crítica (9.3) | 1.0% | — | Xiiaozet Lk100wtAI | 28/8/2026 | 3/9/2026 | Xiiaozet LK100Wt contiene una debilidad de autenticación en un servicio administrativo que podría permitir a un atacante eludir los controles de acceso previstos y obtener capacidad de ejecución de comandos. Una explotación correcta podría permitir la interacción no autorizada con funcionalidades privilegiadas y… | |
| Aplazada | Crítica (9.3) | 0.65% | — | Ebyte GatewayAI | 28/8/2026 | 31/8/2026 | Existe una vulnerabilidad de protección inadecuada de tokens de autenticación en determinados productos gateway de Ebyte. Los tokens de autenticación utilizados por la interfaz de gestión web no están suficientemente protegidos durante la gestión de sesiones del lado del cliente, lo que podría permitir a un atacante… | |
| Aplazada | Crítica (9.8) | 0.60% | — | YU AI Code MotherAI | 28/8/2026 | 9/9/2026 | La interfaz de recursos estáticos /api/static/{deployKey}/ de Yu AI Code Mother v4.3 es vulnerable a recorrido de directorios (path traversal). La ruta controlada por el usuario se concatena al directorio raíz de vista previa sin ninguna normalización, lo que permite a atacantes anónimos leer archivos fuera de la raíz… | |
| Aplazada | Crítica (9.3) | 0.80% | — | Ebyte Device WEB Management InterfaceAI | 28/8/2026 | 31/8/2026 | La interfaz de gestión web del dispositivo Ebyte no aplica de forma coherente la autenticación antes de conceder acceso a la funcionalidad administrativa. Un atacante remoto no autenticado podría acceder a información de configuración sensible, modificar la configuración del dispositivo o interrumpir su disponibilidad. | |
| Aplazada | Crítica (9.3) | 0.78% | — | EbyteAI | 28/8/2026 | 31/8/2026 | El dispositivo Ebyte depende de una lógica de autenticación del lado del cliente que puede ser reproducida por usuarios no autenticados. Un atacante podría generar solicitudes de autenticación válidas y eludir la autenticación para obtener acceso administrativo al dispositivo. | |
| Aplazada | Crítica (9.3) | 0.34% | — | — | 28/8/2026 | 31/8/2026 | Las credenciales MQTT y el tráfico de control se transmiten en texto claro, exponiendo información sensible a atacantes a nivel de red. Esto podría permitir la suplantación no autorizada de dispositivos y la interrupción de las funciones de mensajería. | |
| Aplazada | Crítica (9.3) | 0.43% | 💥 PoC | FastgptAI | 28/8/2026 | 9/9/2026 | FastGPT es una plataforma LLM de código abierto para crear aplicaciones de IA sobre una base de conocimiento. En las versiones anteriores a 4.15.2, los endpoints del canal de compartición de WeChat (iLink) autorizan las solicitudes utilizando únicamente el shareId público, sin identidad autenticada ni comprobación de… | |
| Pendiente de análisis | Crítica (9.1) | 0.25% | — | CephAI | 28/8/2026 | 8/9/2026 | Ceph es una plataforma de almacenamiento distribuido de código abierto que proporciona almacenamiento de objetos, bloques y archivos. En las versiones anteriores a 20.2.4 y 19.2.6, el gestor de suscripciones de Monitor no autoriza correctamente el acceso al almacén de claves de configuración, lo que permite a… | |
| Aplazada | Crítica (9.1) | 0.22% | — | Ase2000AI | 28/8/2026 | 31/8/2026 | ASE2000 2.35 a 2.37 es vulnerable a una validación incorrecta de certificados, lo que podría permitir a un atacante suplantar al par de confianza, completar el protocolo de enlace TLS y leer o modificar comunicaciones protegidas. | |
| Pendiente de análisis | Crítica (10) | 0.42% | — | Servicenow AI PlatformAI | 27/8/2026 | 1/9/2026 | ServiceNow ha corregido una vulnerabilidad de inyección SQL identificada en la ServiceNow AI platform. Esta vulnerabilidad podría permitir a un usuario no autenticado, en determinadas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente de la instancia y obtener acceso a los datos de… | |
| Pendiente de análisis | Crítica (10) | 0.62% | — | Servicenow AI PlatformAI | 27/8/2026 | 1/9/2026 | ServiceNow ha corregido un problema de seguridad de escape del sandbox identificado en la ServiceNow AI Platform. Este problema de seguridad podría permitir a un usuario no autenticado ejecutar código arbitrario dentro de la ServiceNow AI Platform, lo que podría dar lugar a un acceso a la ServiceNow AI Platform mayor… | |
| Analizada | Crítica (9.8) | 0.56% | — | Vmware Spring Framework | 27/8/2026 | 31/8/2026 | Las aplicaciones Spring MVC que utilizan el framework web funcional son vulnerables a la corrupción del flujo al utilizar Server-Sent Events (SSE). Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework 6.0.0 - 6.0.30 Spring Framework 5.3.0 - 5.3.49 | |
| Analizada | Crítica (9.1) | 0.55% | — | Vmware Spring Framework | 27/8/2026 | 1/9/2026 | Las aplicaciones que evalúan expresiones de Spring Expression Language (SpEL) mediante SimpleEvaluationContext pueden ser vulnerables a la omisión de una salvaguarda de seguridad cuando el compilador de expresiones SpEL está activo. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0… | |
| En análisis | Crítica (9.3) | 0.30% | — | TriliumAI | 27/8/2026 | 9/9/2026 | Trilium es una aplicación jerárquica de toma de notas de código abierto. En las versiones hasta la 0.103.0 incluida, el filtro "Safe import", activado por defecto, solo sanea el HTML de las notas de texto y excluye el tipo de nota book, cuyo contenido se almacena sin sanear y se representa después como HTML, lo que… | |
| En análisis | Crítica (9.3) | 0.30% | — | TriliumAIMind ElixirAIElectronAI | 27/8/2026 | 9/9/2026 | Trilium es una aplicación jerárquica de toma de notas de código abierto. En las versiones hasta la 0.103.0 incluida, el filtro "Safe import", activado por defecto, solo sanea el HTML de las notas de texto y excluye el tipo de nota mindMap, cuyo contenido JSON se almacena sin sanear, lo que permite que un archivo de… |