Cargando catálogo de vulnerabilidades
Inteligencia de amenazas
CVE públicas con evidencia actual de exploits, señales de riesgo y herramientas relacionadas de defensa o investigación.
RSS de exploits| CVE y título | Evidencia / fechas | CVSS | EPSS | KEV | Proveedor / producto | Exploits | Actualizada |
|---|---|---|---|---|---|---|---|
| CVE-2026-13447MStore API <= 4.20.0 - Omisión de autenticación no autenticada mediante falsificación de JWT en el parámetro 'id_token' | Evidencia 19 sept 2026Publicada 5 sept 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | inspireuiMStore API – Create Native Android & iOS Apps On The Cloud |
| 1 |
| 19 sept 2026 |
| CVE-2026-93659Concrete CMS Community Store anterior a 2.7.8 XSS Almacenado | Evidencia 19 sept 2026Publicada 18 sept 2026 | 9,3AltoCrítico | 0,3 %Bajo | — | concretecms-community-storecommunity_store | 1 | 19 sept 2026 |
|---|
| CVE-2026-75157Apache Airflow: endpoints DELETE de queued-events de Asset protegidos por READ de Dag en lugar de EDIT de Dag (supresión de programación activada por asset) | Evidencia 19 sept 2026Publicada 18 sept 2026 | —No disponibleNo disponible | 0,2 %Bajo | — | Apache Software FoundationApache Airflow | 1 | 19 sept 2026 |
|---|
| CVE-2026-8726Inyección SQL en la extensión "News system" (news) | Evidencia 19 sept 2026Publicada 19 may 2026 | 8,2AltoAlto | 0,4 %Bajo | — | TYPO3Extension "News system" | 1 | 19 sept 2026 |
|---|
| CVE-2026-4282Keycloak: escalada de privilegios mediante códigos de autorización falsificados debido a un fallo de aislamiento en singleuseobjectprovider | Evidencia 18 sept 2026Publicada 2 abr 2026 | 7,4AltoAlto | 0,4 %Bajo | — | Red HatRed Hat build of Keycloak 26.2, Red Hat build of Keycloak 26.2.15, Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4.11 | 1 | 18 sept 2026 |
|---|
| CVE-2026-18464WP Maps Pro < 6.1.3 - Denegación de servicio no autenticada | Evidencia 18 sept 2026Publicada 9 ago 2026 | 7,5AltoAlto | 0,3 %Bajo | — | UnknownWP MAPS PRO | 1 | 18 sept 2026 |
|---|
| CVE-2026-16265WP Maps < 4.9.7 - Denegación de servicio con permisos de suscriptor o superior | Evidencia 18 sept 2026Publicada 7 ago 2026 | 6,5ModeradoMedio | 0,2 %Bajo | — | UnknownWP Maps | 1 | 18 sept 2026 |
|---|
| CVE-2026-84753Vulnerabilidad de inyección de objetos PHP en el plugin Mail Mint de WordPress <= 1.31.0 | Evidencia 18 sept 2026Publicada 3 sept 2026 | 9,8AltoCrítico | 0,3 %Bajo | — | WPFunnelsMail Mint | 1 | 18 sept 2026 |
|---|
| CVE-2026-82226Vulnerabilidad de inyección de objetos PHP en el plugin Tickera de WordPress <= 3.6.0.2 | Evidencia 18 sept 2026Publicada 31 ago 2026 | 9,8AltoCrítico | 0,3 %Bajo | — | TickeraTickera | 1 | 18 sept 2026 |
|---|
| CVE-2026-77991Extensión de Joomla - joomlaeventmanager.net - Ejecución remota de código privilegiada en Joomla Event Manager < 5.0.1 | Evidencia 18 sept 2026Publicada 27 ago 2026 | 9,4AltoCrítico | 0,4 %Bajo | — | joomlaeventmanager.netJEM - Joomla Event Manager extension for Joomla | 1 | 18 sept 2026 |
|---|
| CVE-2026-75827Grav anterior a 2.0.15 Escritura Arbitraria de Archivos mediante error_log | Evidencia 18 sept 2026Publicada 18 ago 2026 | 9,3AltoCrítico | 0,8 %Bajo | — | getgravgrav | 1 | 18 sept 2026 |
|---|
| CVE-2026-45140El flujo de carga de CStudio en Chamilo LMS permite la ejecución remota de código sin autenticación | Evidencia 18 sept 2026Publicada 17 sept 2026 | 9,8AltoCrítico | 1,0 %Bajo | — | chamilochamilo-lms | 1 | 18 sept 2026 |
|---|
| CVE-2026-81642Desbordamiento de búfer en el heap y posible ejecución remota de código al procesar DNSKEY | Evidencia 18 sept 2026Publicada 16 sept 2026 | 9,1AltoCrítico | 0,5 %Bajo | — | NLnet LabsUnbound | 1 | 18 sept 2026 |
|---|
| CVE-2026-93453SOGo anterior a 5.12.11 Intercepción del token de restablecimiento de contraseña mediante el encabezado Origin | Evidencia 18 sept 2026Publicada 17 sept 2026 | 8,7AltoAlto | 0,3 %Bajo | — | AlintoSOGo | 1 | 18 sept 2026 |
|---|
| CVE-2026-81000net: tun: headroom de recepción limitado | Evidencia 18 sept 2026Publicada 11 sept 2026 | 7,8AltoAlto | 0,2 %Bajo | — | LinuxLinux | 3 | 18 sept 2026 |
|---|
| CVE-2026-68121pppoe: recargar el puntero de cabecera después de dev_hard_header() | Evidencia 18 sept 2026Publicada 10 ago 2026 | 7,8AltoAlto | 0,1 %Bajo | — | LinuxLinux | 3 | 18 sept 2026 |
|---|
| CVE-2026-80844xfrm: ah6: validar segments_left del encabezado de enrutamiento | Evidencia 18 sept 2026Publicada 4 sept 2026 | —No disponibleNo disponible | 0,2 %Bajo | — | LinuxLinux | 3 | 18 sept 2026 |
|---|
| CVE-2026-74469sctp: evitar el desbordamiento del recuento de transportes de pares | Evidencia 18 sept 2026Publicada 15 ago 2026 | 8,8AltoAlto | 0,5 %Bajo | — | LinuxLinux | 4 | 18 sept 2026 |
|---|
| CVE-2026-87796Multi Uploader para Gravity Forms <= 1.1.9 - Carga arbitraria de archivos sin autenticación mediante carga de archivos por fragmentos | Evidencia 18 sept 2026Publicada 17 sept 2026 | 9,8AltoCrítico | 0,6 %Bajo | — | sh1zenMulti Uploader for Gravity Forms | 1 | 18 sept 2026 |
|---|
| CVE-2026-53266netfilter: bridge: hacer que la reescritura ARP de ebt_snat sea escribible | Evidencia 18 sept 2026Publicada 25 jun 2026 | 8,8AltoAlto | 0,3 %Bajo | KEV | LinuxLinux | 1 | 20 sept 2026 |
|---|
| CVE-2026-1961Forman: foreman: ejecución remota de código mediante inyección de comandos en el proxy websocket | Evidencia 17 sept 2026Publicada 26 mar 2026 | 8,0AltoAlto | 1,4 %Bajo | — | Red HatRed Hat Satellite 6.16 for RHEL 8, Red Hat Satellite 6.16 for RHEL 9, Red Hat Satellite 6.17 for RHEL 9, Red Hat Satellite 6.18 for RHEL 9, Red Hat Satellite 6 | 1 | 17 sept 2026 |
|---|
| CVE-2026-44840Dgraph vulnerable a inyección DQL mediante la consulta GraphQL checkUserPassword | Evidencia 17 sept 2026Publicada 8 jul 2026 | 7,5AltoAlto | 0,5 %Bajo | — | dgraph-iodgraph | 1 | 17 sept 2026 |
|---|
| CVE-2026-92805UVdesk Community Skeleton hasta 1.1.8 Autenticación Faltante en el Asistente de Instalación | Evidencia 17 sept 2026Publicada 16 sept 2026 | 9,3AltoCrítico | 0,3 %Bajo | — | uvdeskcommunity-skeleton | 1 | 17 sept 2026 |
|---|
| CVE-2026-72710SPIP < 4.4.18 RCE mediante inyección en la cola de trabajos de editer_objet.php | Evidencia 17 sept 2026Publicada 11 sept 2026 | 9,3AltoCrítico | 0,6 %Bajo | — | SPIPSPIP | 1 | 17 sept 2026 |
|---|
| CVE-2026-72709SPIP < 4.4.18 Falta de autorización mediante ecrire/action/ | Evidencia 17 sept 2026Publicada 11 sept 2026 | 9,3AltoCrítico | 0,4 %Bajo | — | SPIPSPIP | 1 | 17 sept 2026 |
|---|
| CVE-2026-72708SPIP < 4.4.18 Inyección SQL ciega no autenticada mediante sitemap.xml.html | Evidencia 17 sept 2026Publicada 11 sept 2026 | 8,7AltoAlto | 0,3 %Bajo | — | SPIPSPIP | 1 | 17 sept 2026 |
|---|
| CVE-2026-80467Advanced Custom Fields: Extended 0.9.2.2 - 0.9.2.6 - Escalada de privilegios no autenticada mediante la acción de inserción de usuario en el front-end | Evidencia 17 sept 2026Publicada 2 sept 2026 | 8,1AltoAlto | 0,2 %Bajo | — | UnknownAdvanced Custom Fields: Extended | 1 | 17 sept 2026 |
|---|
| CVE-2026-80521af_unix: Desvincular scc_entry en unix_del_edge(). | Evidencia 17 sept 2026Publicada 26 ago 2026 | 7,8AltoAlto | 0,1 %Bajo | — | LinuxLinux | 1 | 17 sept 2026 |
|---|
| CVE-2026-88533PoC y reproducción en laboratorio para CVE-2026-88533, una escritura arbitraria de archivos sin autenticación que conduce a RCE como root en QAnything... | Evidencia 17 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 17 sept 2026 |
|---|
| CVE-2026-85048Use after free en Compositing en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto que hubiera comprometido el proceso de renderizado... | Evidencia 17 sept 2026Publicada 3 sept 2026 | 8,3AltoAlto | 0,3 %Bajo | — | GoogleChrome | 1 | 17 sept 2026 |
|---|
| CVE-2026-85045Condición de carrera en V8 en Google Chrome anterior a 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante... | Evidencia 17 sept 2026Publicada 3 sept 2026 | 7,5AltoAlto | 0,2 %Bajo | — | GoogleChrome | 1 | 17 sept 2026 |
|---|
| CVE-2026-49179Vulnerabilidad de ejecución remota de código en Windows Active Directory Domain Services | Evidencia 17 sept 2026Publicada 11 ago 2026 | 8,8AltoAlto | 0,8 %Bajo | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 17 sept 2026 |
|---|
| CVE-2026-76460Vulnerabilidad de omisión de autenticación en Cisco Identity Services Engine | Evidencia 17 sept 2026Publicada 16 sept 2026 | 10,0AltoCrítico | 0,8 %Bajo | KEV | CiscoCisco Identity Services Engine Software, Cisco ISE Passive Identity Connector | 1 | 18 sept 2026 |
|---|
| CVE-2026-92162Write-up educativo y PoC en modo de prueba para CVE-2026-92162, un path traversal en el parámetro arch de DeployAppstream de Flatpak que permite la creación... | Evidencia 17 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 17 sept 2026 |
|---|
| CVE-2026-27739Angular SSR es vulnerable a SSRF e inyección de encabezados a través del pipeline de manejo de solicitudes | Evidencia 17 sept 2026Publicada 25 feb 2026 | 9,2AltoCrítico | 0,5 %Bajo | — | angularangular-cli, @nguniversal/common, @nguniversal/express-engine | 1 | 17 sept 2026 |
|---|
| CVE-2026-84600Se solucionó un problema de autorización con una gestión de estado mejorada. Este problema está corregido en iOS 27 y iPadOS 27, macOS Golden Gate 27, tvOS... | Evidencia 17 sept 2026Publicada 14 sept 2026 | 5,4ModeradoMedio | 0,2 %Bajo | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 17 sept 2026 |
|---|
| CVE-2021-43290Se ha detectado un problema en ThoughtWorks GoCD versiones anteriores a 21.3.0. Un atacante que haya comprometido un agente GoCD puede cargar un archivo... | Evidencia 17 sept 2026Publicada 14 abr 2022 | 9,8AltoCrítico | 3,2 %Bajo | — | n/an/a | 1 | 17 sept 2026 |
|---|
| CVE-2021-43289Se ha detectado un problema en ThoughtWorks GoCD versiones anteriores a 21.3.0. Un atacante que haya comprometido un agente GoCD puede cargar un archivo... | Evidencia 17 sept 2026Publicada 14 abr 2022 | 7,5AltoAlto | 2,3 %Bajo | — | n/an/a | 1 | 17 sept 2026 |
|---|
| CVE-2026-91752GNU libextractor anterior a 1.15 Desbordamiento de pila mediante OLE2 | Evidencia 17 sept 2026Publicada 15 sept 2026 | 8,7AltoAlto | 0,4 %Bajo | — | GNUlibextractor | 1 | 17 sept 2026 |
|---|
| CVE-2026-56096Divulgación de información en la extensión "Apache Solr for TYPO3 - Enterprise Search" (solr) | Evidencia 16 sept 2026Publicada 25 ago 2026 | 6,3ModeradoMedio | 0,3 %Bajo | — | TYPO3Extension "Apache Solr for TYPO3 - Enterprise Search" | 1 | 16 sept 2026 |
|---|
| CVE-2022-22715Vulnerabilidad de elevación de privilegios en el sistema de archivos de Named Pipe | Evidencia 16 sept 2026Publicada 9 feb 2022 | 7,8AltoAlto | 12,6 %Moderado | — | MicrosoftWindows 10 Version 1809, Windows Server 2019, Windows Server 2019 (Server Core installation), Windows 10 Version 1909, Windows 10 Version 21H1, Windows Server 2022, Windows 10 Version 20H2, Windows Server version 20H2, Windows 11 version 21H2, Windows 10 Version 21H2 | 1 | 16 sept 2026 |
|---|
| CVE-2026-89026Issabel Framework Clave JWT Hard-coded RCE vía pbxapi/manager/originate | Evidencia 16 sept 2026Publicada 15 sept 2026 | 9,3AltoCrítico | 0,5 %Bajo | — | Issabel FoundationIssabel Framework | 2 | 16 sept 2026 |
|---|
| CVE-2026-12793JetFormBuilder <= 3.6.2 - Escalada de privilegios no autenticada mediante el parámetro '_jet_engine_booking_form_id' | Evidencia 16 sept 2026Publicada 16 sept 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | jetmonstersJetFormBuilder — Dynamic Blocks Form Builder | 3 | 16 sept 2026 |
|---|
| CVE-2025-57231Path Traversal en archivos adjuntos de avatar en Docmost v0.21.0 permite a un actor malicioso no autenticado divulgar archivos locales mediante una... | Evidencia 16 sept 2026Publicada 10 sept 2026 | 7,5AltoAlto | 1,3 %Bajo | — | n/an/a | 1 | 16 sept 2026 |
|---|
| CVE-2026-0994Denegación de servicio en Python Protobuf | Evidencia 16 sept 2026Publicada 23 ene 2026 | 8,2AltoAlto | 0,7 %Bajo | — | PythonProtobuf | 1 | 16 sept 2026 |
|---|
| CVE-2026-84607Se abordó una condición de carrera con una gestión de estado mejorada. Este problema está corregido en iOS 26.7 y iPadOS 26.7, iOS 27 y iPadOS 27, macOS... | Evidencia 16 sept 2026Publicada 14 sept 2026 | 7,8AltoAlto | 0,1 %Bajo | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 16 sept 2026 |
|---|
| CVE-2026-92247synaptikcms synaptik-cms Admin File Manager file-manager.php rename carga sin restricciones | Evidencia 16 sept 2026Publicada 16 sept 2026 | 2,0BajoBajo | 0,3 %Bajo | — | synaptikcmssynaptik-cms | 1 | 16 sept 2026 |
|---|
| CVE-2026-59346PoC para CVE-2026-59346 - desbordamiento de entero de 32 bits en la ruta de segmentación TSO de VMXNET3 de VMware, fallo de guest a host. | Evidencia 16 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 16 sept 2026 |
|---|
| CVE-2025-41236Vulnerabilidad de desbordamiento de enteros en VMXNET3 | Evidencia 16 sept 2026Publicada 15 jul 2025 | 9,3AltoCrítico | 2,5 %Bajo | — | VMwareESXi, Cloud Foundation, Workstation, Fusion, Telco Cloud Platform, Telco Cloud Infrastructure | 1 | 16 sept 2026 |
|---|
| CVE-2026-32996Esta vulnerabilidad en Veeam Agent for Microsoft Windows permite la escalada de privilegios locales. | Evidencia 15 sept 2026Publicada 28 may 2026 | 7,3AltoAlto | 0,2 %Bajo | — | VeeamBackup and Replication | 1 | 15 sept 2026 |
|---|