Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
16.783 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.33% | — | Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1Microsoft Windows Server 2025 | 9/6/2026 | 23/7/2026 | Acceso a un recurso utilizando un tipo incompatible ('confusión de tipos') en los controladores de modo kernel de Windows permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (8.1) | 0.71% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Uso después de liberar en Universal Plug and Play (upnp.dll) permite a un atacante no autorizado ejecutar código a través de una red. | |
| Modificada | Alta (7) | 0.20% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Uso después de liberación en el controlador de función auxiliar de Windows para WinSock permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (7) | 0.20% | — | Microsoft Windows 11 23h2Microsoft Windows 11 24h2Microsoft Windows 11 25h2Microsoft Windows 11 26h1+2 | 9/6/2026 | 23/7/2026 | Ejecución concurrente utilizando un recurso compartido con sincronización inadecuada ('condición de carrera') en el Administrador de automatización de la interfaz de usuario (uiamanager.dll) permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (7) | 0.20% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Uso después de liberar en el controlador de función auxiliar de Windows para WinSock permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Media (5.4) | 0.47% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Falla del mecanismo de protección en Windows Marca de la Web (MOTW) permite a un atacante no autorizado eludir una característica de seguridad a través de una red. | |
| Analizada | Media (5.5) | 0.48% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+8 | 9/6/2026 | 23/7/2026 | Exposición de información sensible a un actor no autorizado en el subsistema de identidad de aplicaciones de Windows (AppID) permite a un atacante autorizado divulgar información localmente. | |
| Analizada | Alta (7.8) | 0.33% | — | Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2Microsoft Windows 11 23h2+6 | 9/6/2026 | 23/7/2026 | Uso después de liberar en el SDK de Windows permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (7.8) | 0.33% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Desbordamiento de entero o ajuste circular en Windows Internet (wininet.dll) permite a un atacante autorizado elevar privilegios localmente. | |
| Modificada | Alta (7.5) | 2.4% | — | Microsoft Asp.net CoreMicrosoft Visual Studio 2026Microsoft .net | 9/6/2026 | 23/7/2026 | Consumo descontrolado de recursos en ASP.NET Core permite a un atacante no autorizado denegar el servicio a través de una red. | |
| Analizada | Alta (7.9) | 0.35% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Fallo del mecanismo de protección en Windows Secure Boot permite a un atacante autorizado eludir una característica de seguridad localmente. | |
| Analizada | Alta (7.8) | 0.37% | — | Microsoft Windows 10 1607Microsoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+9 | 9/6/2026 | 23/7/2026 | Resolución de enlace incorrecta antes del acceso a archivos ('seguimiento de enlaces') en el framework de traducción colaborativa de Windows permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (8.1) | 0.70% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 9/6/2026 | 28/7/2026 | Control inadecuado de la generación de código ('inyección de código') en Microsoft Exchange Server permite a un atacante no autorizado ejecutar código a través de una red. | |
| Analizada | Alta (8.8) | 0.78% | 💥 PoC | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 9/6/2026 | 28/7/2026 | Falsificación de petición del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado elevar privilegios a través de una red. | |
| Modificada | Media (6.5) | 0.86% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 9/6/2026 | 28/7/2026 | Falsificación de petición del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado divulgar información a través de una red. | |
| Analizada | Media (5) | 0.64% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 9/6/2026 | 28/7/2026 | Falsificación de petición del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado divulgar información a través de una red. | |
| Modificada | Media (6.1) | 0.46% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 9/6/2026 | 28/7/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación de identidad a través de una red. | |
| Analizada | Media (6.1) | 0.41% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 9/6/2026 | 28/7/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación a través de una red. | |
| Analizada | Media (5.5) | 0.37% | — | Microsoft .net | 9/6/2026 | 23/7/2026 | Resolución de enlaces incorrecta antes del acceso a archivos ('seguimiento de enlaces') en .NET permite a un atacante no autorizado realizar manipulaciones localmente. | |
| Modificada | Alta (7.8) | 0.42% | — | Microsoft .net | 9/6/2026 | 23/7/2026 | Autorización impropia en .NET permite a un atacante autorizado elevar privilegios localmente. | |
| Analizada | Alta (7) | 0.21% | — | Microsoft Windows 10 21h2Microsoft Windows 10 22h2Microsoft Windows 11 23h2Microsoft Windows 11 24h2+4 | 9/6/2026 | 23/7/2026 | Condición de carrera de tiempo de verificación tiempo de uso (TOCTOU) en el Servicio de Asistente de Compatibilidad de Programas permite a un atacante autorizado elevar privilegios localmente. | |
| Modificada | Alta (7.8) | 0.47% | — | Microsoft 365 AppsMicrosoft 365Microsoft Office 2021Microsoft Office 2024 | 9/6/2026 | 23/7/2026 | Desreferencia de puntero no confiable en Microsoft Office Word permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Baja (3.3) | 0.56% | — | Microsoft 365 AppsMicrosoft 365Microsoft Office 2016Microsoft Office 2019+3 | 9/6/2026 | 23/7/2026 | Lectura fuera de límites en Microsoft Office permite a un atacante no autorizado divulgar información localmente. | |
| Analizada | Alta (8.8) | 2.3% | — | Microsoft Sharepoint Server | 9/6/2026 | 23/7/2026 | La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante autorizado elevar privilegios sobre una red. | |
| Analizada | Media (5.4) | 0.58% | — | Microsoft Sharepoint Server | 9/6/2026 | 23/7/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Office Project Server permite a un atacante autorizado realizar suplantación a través de una red. |