Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2776▲ 17 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

403.692 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisAlta (7.5)0.13%—AMD Zynq Ultrascale Plus MpsocAIAMD RfsocAI5/10/20266/10/2026
Una validación de límites insuficiente en la implementación del modo de arranque USB de los dispositivos AMD Zynq™ UltraScale+ MPSoC y RFSoC podría permitir que solicitudes de descarga de Device Firmware Upgrade (DFU) ilimitadas desborden el búfer de recepción de DDR hacia la memoria del FSBL, lo que podría dar lugar…
Pendiente de análisisMedia (6)0.25%——5/10/20266/10/2026
Un paso de compilación para un origen Git, manipulado de una forma específica, puede eludir algunas reglas de validación de políticas. Una definición de compilación maliciosa puede hacer que el repositorio parezca provenir de una URL remota distinta de la real cuando se realiza el clonado de Git. Si la política…
Pendiente de análisisMedia (6.8)0.14%—HP ThinproAI5/10/20266/10/2026
Las versiones anteriores de HP ThinPro (anteriores a HP ThinPro 8.1 SP10) podrían contener vulnerabilidades de seguridad. HP ha publicado HP ThinPro 8.1 SP10, que incluye actualizaciones para mitigar posibles vulnerabilidades. Las versiones anteriores de HP ThinPro (anteriores a HP ThinPro 9 SP3) podrían contener…
Pendiente de análisisCrítica (9.2)0.69%—CamundaAI5/10/20267/10/2026
Camunda 7.24.0 anterior a la 7.24.15 contiene una vulnerabilidad de autorización incorrecta en el endpoint de configuración inicial de la aplicación web Admin, en la que SetupResource determina incorrectamente la disponibilidad de la configuración contando solo los miembros directos del grupo camunda-admin en lugar de…
Pendiente de análisisAlta (7.3)0.14%—Canimaan Software ClamxavAI5/10/20266/10/2026
Las versiones 3.3 - 3.11 de Canimaan Software ClamXAV contienen una vulnerabilidad de escalada de privilegios local en Privileged Helper Tool causada por una condición de carrera y una validación de archivos insuficiente, que permite a un atacante local ejecutar código arbitrario con privilegios de sistema. Corregida…
AplazadaMedia (6.3)0.30%—Chainguard ApkoAI5/10/20266/10/2026
apko permite a los usuarios compilar y publicar imágenes de contenedor OCI creadas a partir de paquetes apk. Desde la versión 0.2.0 hasta antes de la versión 1.4.5, UserEntry.Parse y GroupEntry.Parse en pkg/passwd leen los campos UID y GID de las entradas de /etc/passwd y /etc/group con strconv.Atoi y los convierten a…
Pendiente de análisisAlta (7.1)0.21%—LangflowAI5/10/20266/10/2026
Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo basados en IA. Desde la 1.5.0 hasta la 1.10.3, una vulnerabilidad de suplantación de IP en el endpoint de instalación de configuración de Model Context Protocol (MCP) (POST /api/v1/mcp/project/{project_id}/install) permitía a atacantes…
En análisisCrítica (9.9)0.59%—LangflowAI5/10/20266/10/2026
Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo basados en IA. Antes de la 1.9.0, cualquier usuario autenticado de Langflow puede lograr la ejecución remota de código (RCE) en el servidor añadiendo un servidor MCP con el transporte "Stdio". El campo command proporcionado por el usuario…
En análisisAlta (7.1)0.25%—LangflowAI5/10/20268/10/2026
Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo basados en IA. Desde la 1.6.8 hasta la 1.9.1, Langflow autenticaba el acceso al identificador de proyecto en una conexión MCP con ámbito de proyecto, pero no autorizaba el URI de recurso proporcionado a resources/read. read_resource…
En análisisMedia (5.4)0.18%—LangflowAI5/10/20266/10/2026
Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo basados en IA. Desde la 1.0.0 hasta la 1.10.1, Langflow no verificaba la propiedad del flujo en los manejadores obsoletos POST /api/v1/build/{flow_id}/vertices y POST /api/v1/build/{flow_id}/vertices/{vertex_id}. Hasta la versión 1.7.1,…
En análisisCrítica (9.9)0.40%—LangflowAILangflow-baseAILangflow LFXAI5/10/20269/10/2026
Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo basados en IA. Antes de Langflow 1.10.3, el transporte stdio de MCP lanzaba cualquier command / args que un usuario pusiera en la configuración de un servidor MCP, sin lista de permitidos y (antes de la 1.10.3) envuelto en bash -c "exec…
Pendiente de análisisMedia (5.5)0.20%—Redhat QuayAI5/10/20268/10/2026
Se ha encontrado un fallo en Quay. Al gestionar las solicitudes de disparadores de compilación, la aplicación expone incorrectamente los detalles de configuración de los disparadores, que contienen tokens de escritura de repositorios, a usuarios administrativos globales de solo lectura. Un usuario autenticado con…
AplazadaBaja (2.1)0.24%—Dotnet EshopAI5/10/20266/10/2026
Se ha descubierto un fallo de seguridad en dotnet eShop .NET 8. El elemento afectado es la función GetOrderAsync del archivo src/Ordering.API/Apis/OrdersApi.cs del componente Ordering API. Realizar una manipulación del argumento OrderNumber provoca un control inadecuado de los identificadores de recursos. Es posible…
AplazadaBaja (2.1)0.22%—Zoneland O2oaAI5/10/20266/10/2026
Se ha encontrado un fallo en O2OA hasta la 10.0.1-ce. Afecta a la función ActionUploadExcelWithUrl del archivo /x_general_assemble_control/jaxrs/excel/upload/with/url del componente General Module. La ejecución de una manipulación del argumento fileUrl puede provocar una falsificación de solicitudes del lado del…
Pendiente de análisisAlta (7)0.21%—Newell Brands Dymo IDAI5/10/20266/10/2026
Newell Brands DYMO ID 1.5.1.71 resuelve su directorio Modules de plugins de forma relativa al directorio de trabajo del proceso. Un atacante podría almacenar un archivo de trabajo junto con módulos / DLL maliciosos que establezca el directorio de trabajo del proceso en la carpeta del archivo de trabajo cuando una…
Pendiente de análisisMedia (5.1)0.15%—Newell Brands Dymo IDAI5/10/20266/10/2026
Newell Brands DYMO ID 1.5.1.71 analiza los archivos de trabajo mediante XmlDocument.Load() sin deshabilitar el procesamiento de DTD. La vista PC Job Files analiza automáticamente todas las extensiones de archivos de trabajo reconocidas al explorar una carpeta. Un archivo manipulado en cualquier recurso compartido de…
AplazadaAlta (8.8)0.36%—Presstigers Simple Event PlannerAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en PressTigers Simple Event Planner simple-event-planner que permite la inyección de objetos. Este problema afecta a Simple Event Planner: desde n/a hasta 1.5.7.
AplazadaAlta (7.5)0.24%—Feehi CMSAI5/10/20266/10/2026
Feehi CMS 2.1.1 contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el endpoint catchimage de UEditor. La validación de IP privadas no bloquea las direcciones de loopback ni de enlace local, lo que permite a un atacante hacer que el servidor sondee servicios HTTP internos a…
AplazadaMedia (6.5)0.53%—Feehi CMSAI5/10/20266/10/2026
Feehi CMS 2.1.1 es vulnerable a recorrido de directorios (path traversal). Un usuario autenticado del backend con permiso de edición de artículos puede eliminar archivos arbitrarios en los que pueda escribir el proceso de PHP. Los metadatos de imagen del artículo se utilizan para construir una ruta del sistema de…
AplazadaAlta (7.2)0.27%—Feehi CMSAI5/10/20266/10/2026
Feehi CMS 2.1.1 es vulnerable a un control de acceso incorrecto. Un administrador del backend con pocos privilegios y con permiso de actualización de administradores puede cambiar la contraseña de la cuenta de superadministrador integrada. El servidor no aplica protección a esta cuenta, y el escenario de actualización…
AplazadaAlta (8.2)0.30%—Ash-rs ASHAI5/10/20266/10/2026
Ash almacena los atributos de tipo :atom como cadenas y los compara como cadenas. Cuando se hace referencia a un atributo de este tipo en un filtro, el valor de comparación se convierte mediante Ash.Type.Atom. Como el tipo no definía ninguna devolución de llamada coerce/2, la conversión recurría a la predeterminada…
AplazadaAlta (7.2)0.30%—Sunshinephotocart Sunshine Photo CartAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en WP Sunshine Sunshine Photo Cart sunshine-photo-cart que permite la inyección de objetos. Este problema afecta a Sunshine Photo Cart: desde n/a hasta 3.7.1.
AplazadaMedia (6.8)0.18%—Mercusys Ac12AI5/10/20266/10/2026
Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario a través de la interfaz serie UART de la placa de circuito impreso (PCB)
AplazadaAlta (7.7)0.14%—Mercusys Ac12AI5/10/20266/10/2026
Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante una clave privada RSA de 512 bits codificada de forma fija
AplazadaAlta (7.8)0.08%—Mercusys Ac12AI5/10/20266/10/2026
Un problema en Mercusys AC12 V2 permite a un atacante local ejecutar código arbitrario mediante el almacenamiento de información en texto plano