Cargando catálogo de vulnerabilidades
Inteligencia de amenazas
CVE públicas con evidencia actual de exploits, señales de riesgo y herramientas relacionadas de defensa o investigación.
RSS de exploits| CVE y título | Evidencia / fechas | CVSS | EPSS | KEV | Proveedor / producto | Exploits | Actualizada |
|---|---|---|---|---|---|---|---|
| CVE-2026-12793JetFormBuilder <= 3.6.2 - Escalada de privilegios no autenticada mediante el parámetro '_jet_engine_booking_form_id' | Evidencia 16 sept 2026Publicada 16 sept 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | jetmonstersJetFormBuilder — Dynamic Blocks Form Builder |
| 3 |
| 16 sept 2026 |
| CVE-2025-57231Path Traversal en archivos adjuntos de avatar en Docmost v0.21.0 permite a un actor malicioso no autenticado divulgar archivos locales mediante una... | Evidencia 16 sept 2026Publicada 10 sept 2026 | 7,5AltoAlto | 1,3 %Bajo | — | n/an/a | 1 | 16 sept 2026 |
|---|
| CVE-2026-0994Denegación de servicio en Python Protobuf | Evidencia 16 sept 2026Publicada 23 ene 2026 | 8,2AltoAlto | 0,7 %Bajo | — | PythonProtobuf | 1 | 16 sept 2026 |
|---|
| CVE-2026-84607Se abordó una condición de carrera con una gestión de estado mejorada. Este problema está corregido en iOS 26.7 y iPadOS 26.7, iOS 27 y iPadOS 27, macOS... | Evidencia 16 sept 2026Publicada 14 sept 2026 | 7,8AltoAlto | 0,1 %Bajo | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 16 sept 2026 |
|---|
| CVE-2026-92247synaptikcms synaptik-cms Admin File Manager file-manager.php rename carga sin restricciones | Evidencia 16 sept 2026Publicada 16 sept 2026 | 2,0BajoBajo | 0,3 %Bajo | — | synaptikcmssynaptik-cms | 1 | 16 sept 2026 |
|---|
| CVE-2026-59346PoC para CVE-2026-59346 - desbordamiento de entero de 32 bits en la ruta de segmentación TSO de VMXNET3 de VMware, fallo de guest a host. | Evidencia 16 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 16 sept 2026 |
|---|
| CVE-2025-41236Vulnerabilidad de desbordamiento de enteros en VMXNET3 | Evidencia 16 sept 2026Publicada 15 jul 2025 | 9,3AltoCrítico | 2,5 %Bajo | — | VMwareESXi, Cloud Foundation, Workstation, Fusion, Telco Cloud Platform, Telco Cloud Infrastructure | 1 | 16 sept 2026 |
|---|
| CVE-2026-32996Esta vulnerabilidad en Veeam Agent for Microsoft Windows permite la escalada de privilegios locales. | Evidencia 15 sept 2026Publicada 28 may 2026 | 7,3AltoAlto | 0,2 %Bajo | — | VeeamBackup and Replication | 1 | 15 sept 2026 |
|---|
| CVE-2026-49268Apache Shiro: Inyección de DN LDAP en DefaultLdapRealm | Evidencia 15 sept 2026Publicada 17 jun 2026 | 8,8AltoAlto | 0,5 %Bajo | — | Apache Software FoundationApache Shiro | 1 | 15 sept 2026 |
|---|
| CVE-2026-65013Onlook tRPC Referencia Directa a Objeto Insegura mediante múltiples procedimientos | Evidencia 15 sept 2026Publicada 22 jul 2026 | 8,7AltoAlto | 0,4 %Bajo | — | onlookrepo | 1 | 15 sept 2026 |
|---|
| CVE-2026-44351fast-jwt: Se acepta un secreto HMAC vacío mediante el resolutor de claves asíncrono - Omisión de autenticación JWT | Evidencia 15 sept 2026Publicada 13 may 2026 | 9,1AltoCrítico | 0,2 %Bajo | — | nearformfast-jwt | 1 | 15 sept 2026 |
|---|
| CVE-2026-12944Escáner de seguridad con lista de bloqueo incompleta permite la ejecución de código basada en red | Evidencia 15 sept 2026Publicada 14 sept 2026 | 9,6AltoCrítico | 0,2 %Bajo | — | IBMLangflow OSS | 2 | 15 sept 2026 |
|---|
| CVE-2026-17633Langflow OSS se ve afectado por la ejecución arbitraria de código en la generación de componentes, la validación y el manejo de componentes personalizados | Evidencia 15 sept 2026Publicada 5 ago 2026 | 8,8AltoAlto | 0,4 %Bajo | — | IBMLangflow OSS | 1 | 15 sept 2026 |
|---|
| CVE-2026-17632Langflow OSS se ve afectado por la ejecución arbitraria de código en la generación de componentes, la validación y el manejo de componentes personalizados | Evidencia 15 sept 2026Publicada 5 ago 2026 | 8,8AltoAlto | 0,7 %Bajo | — | IBMLangflow OSS | 1 | 15 sept 2026 |
|---|
| CVE-2026-82090Pocket hasta 8.33.0.0 permite XSS porque "Save to Pocket" inyecta HTML externo en el DOM. El código JavaScript puede alterar el estado de la aplicación... | Evidencia 15 sept 2026Publicada 28 ago 2026 | 9,2AltoCrítico | 0,3 %Bajo | — | getpocketPocket | 1 | 15 sept 2026 |
|---|
| CVE-2026-59550Vulnerabilidad de inyección SQL en el plugin AWP Classifieds para WordPress <= 4.4.7 | Evidencia 15 sept 2026Publicada 27 jul 2026 | 9,3AltoCrítico | 0,2 %Bajo | — | Strategy11 TeamAWP Classifieds | 1 | 15 sept 2026 |
|---|
| CVE-2026-79551Tenda Technology Co., Ltd NVR_4H CH3 v2.1 V27.5.58.6 se descubrió que contenía una clave criptográfica codificada de forma rígida. | Evidencia 15 sept 2026Publicada 15 sept 2026 | 7,5AltoAlto | 0,3 %Bajo | — | n/an/a | 1 | 15 sept 2026 |
|---|
| CVE-2022-41404Un problema en el método fetch() de la clase BasicProfile de org.ini4j versiones anteriores a v0.5.4, permite a atacantes causar una denegación de servicio... | Evidencia 15 sept 2026Publicada 11 oct 2022 | 7,5AltoAlto | 1,4 %Bajo | — | n/an/a | 1 | 15 sept 2026 |
|---|
| CVE-2026-24733Apache Tomcat: elusión de restricciones de seguridad con HTTP/0.9 | Evidencia 15 sept 2026Publicada 17 feb 2026 | 6,5ModeradoMedio | 0,5 %Bajo | — | Apache Software FoundationApache Tomcat | 1 | 15 sept 2026 |
|---|
| CVE-2026-25057Zip Slip en la carga de configuración de MarkUs que permite RCE | Evidencia 15 sept 2026Publicada 9 feb 2026 | 9,1AltoCrítico | 0,5 %Bajo | — | MarkUsProjectMarkus | 1 | 15 sept 2026 |
|---|
| CVE-2026-43783Se solucionó una condición de carrera mediante un bloqueo mejorado. Este problema está corregido en macOS Tahoe 26.6. Una app maliciosa podría obtener... | Evidencia 15 sept 2026Publicada 14 sept 2026 | 7,8AltoAlto | 0,2 %Bajo | — | ApplemacOS | 1 | 15 sept 2026 |
|---|
| CVE-2026-69328Vulnerabilidad de elevación de privilegios en Windows Storage | Evidencia 15 sept 2026Publicada 8 sept 2026 | 7,8AltoAlto | 0,3 %Bajo | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 15 sept 2026 |
|---|
| CVE-2026-88899Control externo del directorio de trabajo del agente mediante el encabezado x-opencode-directory en knowns anteriores a 0.31.0 | Evidencia 14 sept 2026Publicada 10 sept 2026 | 9,3AltoCrítico | 0,4 %Bajo | — | knowns-devknowns | 1 | 14 sept 2026 |
|---|
| CVE-2026-86259OpenMAIC anterior a 1.0.1 SSRF mediante validación de URL condicionada por el entorno | Evidencia 14 sept 2026Publicada 6 sept 2026 | 9,0AltoCrítico | 0,3 %Bajo | — | THU-MAICOpenMAIC | 1 | 14 sept 2026 |
|---|
| CVE-2026-61797Prueba de concepto para CVE-2026-61797, una inyección SQL ciega basada en tiempo en el plugin PDF de GLPI, con validación mediante sqlmap y guía de detección. | Evidencia 14 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 14 sept 2026 |
|---|
| CVE-2026-9794Keycloak: revelación de información a través del endpoint SAML ECP | Evidencia 14 sept 2026Publicada 28 may 2026 | 5,3ModeradoMedio | 0,3 %Bajo | — | Red HatRed Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4.13, Red Hat build of Keycloak 26.6, Red Hat build of Keycloak 26.6.3 | 1 | 14 sept 2026 |
|---|
| CVE-2025-4030PHPGurukul COVID19 Testing Management System search-report-result.php inyección SQL | Evidencia 14 sept 2026Publicada 28 abr 2025 | 6,9ModeradoMedio | 0,5 %Bajo | — | PHPGurukulCOVID19 Testing Management System | 1 | 14 sept 2026 |
|---|
| CVE-2025-4028PHPGurukul COVID19 Testing Management System profile.php inyección SQL | Evidencia 14 sept 2026Publicada 28 abr 2025 | 6,9ModeradoMedio | 0,5 %Bajo | — | PHPGurukulCOVID19 Testing Management System | 1 | 14 sept 2026 |
|---|
| CVE-2026-90782S2OPC hasta 1.7.3 Desreferencia de puntero NULL en alloc_notification_message_items() | Evidencia 14 sept 2026Publicada 13 sept 2026 | 6,0ModeradoMedio | 0,3 %Bajo | — | SysterelS2OPC | 1 | 14 sept 2026 |
|---|
| CVE-2026-87492Autorización incorrecta en DevTools en Google Chrome anterior a 153.0.8010.36 permitía a un atacante remoto ejecutar potencialmente código arbitrario fuera... | Evidencia 14 sept 2026Publicada 9 sept 2026 | 9,6AltoCrítico | 0,3 %Bajo | — | GoogleChrome | 1 | 14 sept 2026 |
|---|
| CVE-2026-86283MISP UiBeta Collection View elude las ACL de eventos, exponiendo datos de eventos no autorizados | Evidencia 14 sept 2026Publicada 6 sept 2026 | 7,1AltoAlto | 0,2 %Bajo | — | MISPMISP | 1 | 14 sept 2026 |
|---|
| CVE-2026-76461Vulnerabilidad de inyección SQL en Cisco Secure Email Gateway | Evidencia 14 sept 2026Publicada 14 sept 2026 | 9,8AltoCrítico | 2,0 %Bajo | KEV | CiscoCisco Secure Email | 3 | 15 sept 2026 |
|---|
| CVE-2026-42536Apache HTTP Server: desbordamiento de heap en mod_xml2enc | Evidencia 13 sept 2026Publicada 8 jun 2026 | 7,5AltoAlto | 1,0 %Bajo | — | Apache Software FoundationApache HTTP Server | 1 | 13 sept 2026 |
|---|
| CVE-2026-90781alsa-lib hasta 1.2.16.1 Desbordamiento de búfer en la pila por un error de un byte (Off-by-One) en __snd_ctl_ascii_elem_id_parse() | Evidencia 13 sept 2026Publicada 13 sept 2026 | 4,8ModeradoMedio | 0,2 %Bajo | — | ALSA Projectalsa-lib | 1 | 13 sept 2026 |
|---|
| CVE-2026-20516En MiracastService, existe una posible escalada de privilegios debido a un confused deputy. Esto podría provocar una denegación de servicio local con... | Evidencia 13 sept 2026Publicada 7 sept 2026 | 5,5ModeradoMedio | 0,1 %Bajo | — | MediaTek, Inc.MediaTek chipset | 1 | 13 sept 2026 |
|---|
| CVE-2026-65615JFrog Artifactory proyecto de reproducción de RCE en toda la cadena con autenticación previa (CVE-2026-42018 / CVE-2026-65616 / CVE-2026-65615): informe... | Evidencia 13 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 13 sept 2026 |
|---|
| CVE-2026-65616Potencial escalada de privilegios a privilegios de administrador de JFrog | Evidencia 13 sept 2026Publicada 27 jul 2026 | 8,8AltoAlto | 0,2 %Bajo | — | jfrogartifactory | 3 | 13 sept 2026 |
|---|
| CVE-2026-77770miniOrange 2FA (Free & Pro) - Eliminación Arbitraria de Opciones No Autenticada mediante Validador de Enlace de Correo Fuera de Banda | Evidencia 13 sept 2026Publicada 10 sept 2026 | 10,0AltoCrítico | 0,2 %Bajo | — | UnknownminiOrange 2FA | 1 | 13 sept 2026 |
|---|
| CVE-2025-14659D-Link DIR-860LB1/DIR-868LB1 inyección de comandos DHCP | Evidencia 13 sept 2026Publicada 14 dic 2025 | 7,4AltoAlto | 3,9 %Bajo | — | D-LinkDIR-860LB1, DIR-868LB1 | 1 | 13 sept 2026 |
|---|
| CVE-2026-71294Complemento de comentarios de Cotonti CMS Inyección de objetos PHP mediante unserialize() sin restricciones en las acciones de creación/edición | Evidencia 13 sept 2026Publicada 5 ago 2026 | 7,6AltoAlto | 0,2 %Bajo | — | CotontiCotonti | 1 | 13 sept 2026 |
|---|
| CVE-2024-2044Deserialización insegura y ejecución remota de código por un usuario autenticado en pgAdmin 4 | Evidencia 13 sept 2026Publicada 7 mar 2024 | 9,9AltoCrítico | 79,5 %Alto | — | pgadmin.orgpgAdmin 4 | 1 | 13 sept 2026 |
|---|
| CVE-2026-77771miniOrange 2FA (Free y Pro) - Omisión de 2FA mediante bloqueo de OTP con alcance de sesión | Evidencia 12 sept 2026Publicada 10 sept 2026 | 7,5AltoAlto | 0,2 %Bajo | — | UnknownminiOrange 2FA | 1 | 12 sept 2026 |
|---|
| CVE-2026-80099Diversos plugins de Newfold, varias versiones - Omisión de autenticación no autenticada mediante validación de token Bearer con secreto vacío | Evidencia 12 sept 2026Publicada 9 sept 2026 | 8,8AltoAlto | 0,5 %Bajo | — | NewfoldWP Plugin Web, WP Plugin Crazy Domains, WP Module Data, WP Plugin Hostgator, WP Plugin Bluehost | 1 | 12 sept 2026 |
|---|
| CVE-2026-78006The Events Calendar <= 6.17.4 - Inyección de objetos PHP no autenticada a ejecución remota de código | Evidencia 12 sept 2026Publicada 12 sept 2026 | 9,8AltoCrítico | 0,8 %Bajo | — | stellarwpThe Events Calendar | 1 | 12 sept 2026 |
|---|
| CVE-2026-86547mrubyc hasta 4.0.0 Desreferencia de puntero NULL mediante OP_ENTER | Evidencia 12 sept 2026Publicada 9 sept 2026 | 6,9ModeradoMedio | 0,1 %Bajo | — | mrubycmrubyc | 1 | 12 sept 2026 |
|---|
| CVE-2026-85706Limitación incorrecta de un nombre de ruta a un directorio restringido ('Path Traversal') en GitLab | Evidencia 12 sept 2026Publicada 12 sept 2026 | 10,0AltoCrítico | 14,6 %Moderado | KEV | GitLabGitLab | 15 | 14 sept 2026 |
|---|
| CVE-2026-89013Dolibarr 23.0.4 < 24.0.1 Omisión de autorización mediante el parámetro hashp en document.php | Evidencia 12 sept 2026Publicada 11 sept 2026 | 8,7AltoAlto | 0,4 %Bajo | — | DolibarrDolibarr | 1 | 12 sept 2026 |
|---|
| CVE-2026-89012Dolibarr 24.0.0 < 24.0.1 Elusi\u00f3n de la lista de denegaci\u00f3n del filtro SQL mediante el par\u00e1metro sqlfilters | Evidencia 12 sept 2026Publicada 11 sept 2026 | 7,1AltoAlto | 0,3 %Bajo | — | DolibarrDolibarr | 1 | 12 sept 2026 |
|---|
| CVE-2026-71510Dolibarr < 24.0.0 Inyección SQL en la API REST de Usuarios mediante el parámetro filter | Evidencia 12 sept 2026Publicada 24 ago 2026 | 7,1AltoAlto | 0,2 %Bajo | — | Dolibarrdolibarr | 1 | 12 sept 2026 |
|---|
| CVE-2026-65540Vulnerabilidad de Cross Site Request Forgery (CSRF) en el plugin WordPress Popup for CF7 with Sweet Alert <= 1.6.5 | Evidencia 11 sept 2026Publicada 23 jul 2026 | 7,1AltoAlto | 0,1 %Bajo | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 sept 2026 |
|---|