Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
40.210 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 0.40% | — | EpaycoAI | 27/8/2026 | 28/8/2026 | Inyección SQL no autenticada en Epayco, versiones <= 8.4.6. | |
| Aplazada | Crítica (9.8) | 0.48% | — | AcptAI | 27/8/2026 | 28/8/2026 | Escalada de privilegios no autenticada en ACPT (Pro) - Custom Post Types Plugin for WordPress, versiones <= 2.0.63. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Visitor Traffic Real Time Statistics PROAI | 27/8/2026 | 28/8/2026 | Inyección SQL no autenticada en Visitor Traffic Real Time Statistics Pro, versiones <= 11.17. | |
| Aplazada | Crítica (9.4) | 0.64% | 💥 PoC | Joomlaeventmanager Joomla Event ManagerAI | 27/8/2026 | 28/8/2026 | Extensión de Joomla - joomlaeventmanager.net - Ejecución remota de código con privilegios en Joomla Event Manager < 5.0.1 - El modelo de código fuente del administrador permite escribir tipos de archivo peligrosos, incluido PHP, lo que da lugar a ejecución remota de código. | |
| Aplazada | Crítica (9.6) | 0.43% | — | WorkeeraAI | 27/8/2026 | 28/8/2026 | El plugin de WordPress Workeera anterior a la 1.0.6 no restringe qué valores pueden escribirse en el propio perfil de candidato de un usuario, y no valida ni confina la ruta de archivo almacenada antes de eliminarla, lo que permite a usuarios con un rol tan bajo como subscriber eliminar archivos arbitrarios del… | |
| Analizada | Crítica (9.1) | 0.40% | — | Vmware Spring Security | 27/8/2026 | 1/9/2026 | El servidor LDAP UnboundID integrado de Spring Security (UnboundIdContainer) registra incondicionalmente una credencial administrativa y vincula su listener a todas las interfaces de red disponibles. Spring Security 7.1.0 Spring Security 7.0.0 - 7.0.6 Spring Security 6.5.0 - 6.5.11 Spring Security 6.4.0 - 6.4.18… | |
| Analizada | Crítica (9.8) | 0.53% | — | Vmware Spring Framework | 27/8/2026 | 1/9/2026 | Una aplicación WebFlux que use endpoints funcionales y se despliegue con DispatcherServlet puede ser vulnerable a una omisión del predicado de cabecera en una solicitud de verificación previa (pre-flight). Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework… | |
| Analizada | Crítica (9.8) | 0.52% | — | Vmware Spring Framework | 27/8/2026 | 2/9/2026 | Una aplicación Spring WebFlux que se basa en el procesador XML Aalto para analizar entradas XML no aplica correctamente el límite maxInMemorySize. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework 6.0.0 - 6.0.30 Spring Framework 5.3.0 - 5.3.49 Spring… | |
| Analizada | Crítica (9.8) | 0.56% | — | Vmware Spring Framework | 27/8/2026 | 2/9/2026 | Las aplicaciones Spring MVC y WebFlux son vulnerables a la corrupción del flujo al usar Server-Sent Events (SSE) con fragmentos de vista. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 | |
| Analizada | Crítica (9.8) | 0.60% | 💥 PoC | Vmware Spring Framework | 27/8/2026 | 10/9/2026 | El uso de XsltView en una aplicación Spring MVC puede dar lugar a ataques SSRF y RCE si la aplicación tiene una asignación "/**" que provoca el renderizado de vistas y en la que el nombre de la vista no se especifica explícitamente. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0… | |
| Analizada | Crítica (9.8) | 0.43% | — | Broadcom Spring Batch | 27/8/2026 | 2/9/2026 | Las aplicaciones que deserializan contextos de ejecución con Jackson2ExecutionContextStringSerializer son vulnerables a un ataque de deserialización si usan una fuente de datos no confiable para el repositorio de trabajos. JobParameterDeserializer no aplica correctamente la lista de tipos de confianza permitidos, lo… | |
| Analizada | Crítica (9.8) | 5.9% | — | Vmware Spring Integration | 27/8/2026 | 2/9/2026 | SerializingHttpMessageConverter deserializa el cuerpo de las solicitudes HTTP entrantes con un java.io.ObjectInputStream sin procesar y sin filtrado de clases. Cualquier solicitud con Content-Type application/x-java-serialized-object cuyo cuerpo se resuelva en un tipo Serializable se lee directamente mediante… | |
| Aplazada | Crítica (9.1) | 0.40% | — | Jetlinks CommunityAI | 26/8/2026 | 9/9/2026 | La interfaz de importación de metadatos de dispositivos /device/instance/{productId}/property-metadata/import de jetlinks community 2.11 es vulnerable a falsificación de solicitudes del lado del servidor (SSRF). | |
| Aplazada | Crítica (9.8) | 0.61% | — | DisconfAI | 26/8/2026 | 9/9/2026 | disconf (Distributed Configuration Management Platform) 2.6.36 es vulnerable a un control de acceso incorrecto. Las API de obtención de configuración /api/config/item, /api/config/file, /api/config/list y /api/config/simple/list están expuestas sin autenticación. LoginInterceptor incluye explícitamente estas cuatro… | |
| Aplazada | Crítica (9.8) | 0.47% | — | FunitureAI | 26/8/2026 | 31/8/2026 | Funiture 1.0.0 es vulnerable a inyección SQL en las interfaces de herramientas del backend /sys/tool/select.json y /sys/tool/update.json. | |
| Aplazada | Crítica (9.1) | 0.44% | — | Zyplayer-docAI | 26/8/2026 | 31/8/2026 | Zyplayer-Doc <=1.0.0 es vulnerable a falsificación de solicitudes del lado del servidor (SSRF) mediante WikiPageWebService.download(). | |
| Aplazada | Crítica (9.8) | 0.47% | — | Super-diamond-serverAI | 26/8/2026 | 31/8/2026 | La interfaz de front-end /superdiamond/preview/{projectCode}/{module}/{type} de super-diamond-server <= 1.3.3 es vulnerable a inyección SQL. El parámetro module se concatena directamente en la cláusula SQL IN mediante StringUtils.split() y concatenación de cadenas sin parametrizarse ni vincularse. | |
| Aplazada | Crítica (10) | 0.64% | — | Fit2cloud KubepiAI | 26/8/2026 | 9/9/2026 | KubePi es un panel de gestión multiclúster de Kubernetes. En las versiones hasta la 1.6.15 incluida, los endpoints de la API de configuración de SSO están expuestos en el mismo límite de enrutamiento público que los endpoints de inicio de sesión y callback de SSO, por lo que las operaciones de gestión de SSO, OIDC y… | |
| Aplazada | Crítica (9.8) | 0.61% | — | Super-diamond-serverAI | 26/8/2026 | 31/8/2026 | El servicio de distribución de configuración Netty (puerto 8283) de super-diamond-server <= 1.3.3 no tiene ningún mecanismo de autenticación. Los atacantes pueden obtener directamente la configuración completa de cualquier proyecto (incluidas contraseñas de bases de datos, claves de API, etc.) enviando una solicitud… | |
| Pendiente de análisis | Crítica (9.9) | 0.70% | — | PleskAI | 26/8/2026 | 11/9/2026 | Una neutralización incorrecta de elementos especiales en la funcionalidad de gestión de zonas DNS de Plesk permite a usuarios remotos autenticados divulgar archivos locales arbitrarios y escalar privilegios. | |
| Aplazada | Crítica (9.3) | 0.54% | — | — | 26/8/2026 | 9/9/2026 | Una vulnerabilidad que permite a un atacante de red no autenticado forzar la autenticación SMB desde la cuenta de servicio. | |
| Aplazada | Crítica (9.8) | 0.88% | — | AntflowAIActivitiAI | 26/8/2026 | 3/9/2026 | En AntFlow V2.0.0, ActivitiTest.java permite a los usuarios ejecutar expresiones JUEL sin filtrar la entrada del usuario, lo que da lugar a una vulnerabilidad de ejecución de comandos. | |
| Aplazada | Crítica (9.8) | 1.1% | — | JeecgbootAI | 26/8/2026 | 1/9/2026 | JeecgBoot v3.9.2 es vulnerable a ejecución remota de comandos. El componente CodeNode del módulo AI Flow admite la ejecución de scripts Groovy. Aunque la clase `SecurityCheck` emplea un mecanismo de lista negra para interceptar llamadas peligrosas, la naturaleza dinámica de Groovy permite omitir completamente esta… | |
| Aplazada | Crítica (9.8) | 1.1% | — | Simplex ChatAI | 26/8/2026 | 9/9/2026 | Una vulnerabilidad de ejecución remota de código (RCE) sin clic en el componente /Terminal/Notification.hs de SimpleX Chat anterior a la v6.5 permite a los atacantes ejecutar comandos arbitrarios en el contexto de la aplicación sin interacción del usuario enviando una carga útil manipulada en un mensaje de texto. | |
| Aplazada | Crítica (9.1) | 0.35% | — | Openrisc Or1200AI | 26/8/2026 | 9/9/2026 | Se ha descubierto un problema en openRISC OR1200 commit 83ac6b. Una discrepancia entre el RTL y la netlist puede provocar un comportamiento inesperado. |