Cargando catálogo de vulnerabilidades
Inteligencia de amenazas
CVE públicas con evidencia actual de exploits, señales de riesgo y herramientas relacionadas de defensa o investigación.
RSS de exploits| CVE y título | Evidencia / fechas | CVSS | EPSS | KEV | Proveedor / producto | Exploits | Actualizada |
|---|---|---|---|---|---|---|---|
| CVE-2026-71510Dolibarr < 24.0.0 Inyección SQL en la API REST de Usuarios mediante el parámetro filter | Evidencia 12 sept 2026Publicada 24 ago 2026 | 7,1AltoAlto | 0,2 %Bajo | — | Dolibarrdolibarr | 1 |
| 12 sept 2026 |
| CVE-2026-65540Vulnerabilidad de Cross Site Request Forgery (CSRF) en el plugin WordPress Popup for CF7 with Sweet Alert <= 1.6.5 | Evidencia 11 sept 2026Publicada 23 jul 2026 | 7,1AltoAlto | 0,1 %Bajo | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 sept 2026 |
|---|
| CVE-2026-19794WP-Stats <= 2.56 - Cross-Site Scripting Almacenado No Autenticado | Evidencia 11 sept 2026Publicada 14 ago 2026 | 7,2AltoAlto | 0,2 %Bajo | — | gamerzWP-Stats | 1 | 11 sept 2026 |
|---|
| CVE-2026-15253Easy Media Replace <= 0.2.0 - XSS Almacenado con Autor+ mediante el Título del Adjunto | Evidencia 11 sept 2026Publicada 19 ago 2026 | 6,8ModeradoMedio | 0,3 %Bajo | — | UnknownEasy Media Replace | 1 | 11 sept 2026 |
|---|
| CVE-2026-33697CoCoS attested TLS es vulnerable a ataques de retransmisión mediante claves TLS efímeras extraídas | Evidencia 11 sept 2026Publicada 26 mar 2026 | 7,5AltoAlto | 0,1 %Bajo | — | ultravioletrscocos | 1 | 11 sept 2026 |
|---|
| CVE-2024-30350Vulnerabilidad de divulgación de información por lectura fuera de límites en anotaciones de Foxit PDF Reader | Evidencia 11 sept 2026Publicada 2 abr 2024 | 3,3BajoBajo | 0,5 %Bajo | — | FoxitPDF Reader | 1 | 11 sept 2026 |
|---|
| CVE-2026-85612OpenPanel anterior a 2.3.0 SSRF a través de los endpoints favicon y og | Evidencia 11 sept 2026Publicada 4 sept 2026 | 8,7AltoAlto | 0,2 %Bajo | — | Openpanel-devopenpanel | 1 | 11 sept 2026 |
|---|
| CVE-2026-15667Eventin <= 4.1.22 - Inclusión Local de Archivos Autenticada (Contributor+) mediante el parámetro 'event_layout' | Evidencia 11 sept 2026Publicada 9 sept 2026 | 7,5AltoAlto | 0,6 %Bajo | — | arrayticsEventin – Event Calendar, Tickets, Registration, Booking & WooCommerce | 1 | 11 sept 2026 |
|---|
| CVE-2026-14962ELEX WooCommerce Request a Quote < 2.4.1 - SQLi no autenticada mediante variation_id | Evidencia 11 sept 2026Publicada 9 sept 2026 | 8,6AltoAlto | 0,3 %Bajo | — | UnknownELEX WooCommerce Request a Quote | 1 | 11 sept 2026 |
|---|
| CVE-2025-38502bpf: Corregir acceso fuera de límites en el almacenamiento local de cgroup | Evidencia 11 sept 2026Publicada 16 ago 2025 | 7,8AltoAlto | 0,2 %Bajo | — | LinuxLinux | 1 | 11 sept 2026 |
|---|
| CVE-2022-34303Se ha encontrado un fallo en los cargadores de arranque de Eurosoft versiones anteriores a 01-06-2022. Un atacante puede usar este administrador de arranque... | Evidencia 11 sept 2026Publicada 26 ago 2022 | 6,7ModeradoMedio | 0,8 %Bajo | — | n/an/a | 2 | 11 sept 2026 |
|---|
| CVE-2022-34302Se ha encontrado un fallo en los cargadores de arranque de New Horizon Datasys versiones anteriores a 01-06-2022. Un atacante puede usar este administrador... | Evidencia 11 sept 2026Publicada 26 ago 2022 | 6,7ModeradoMedio | 1,1 %Bajo | — | n/an/a | 1 | 11 sept 2026 |
|---|
| CVE-2022-34301Se ha encontrado un fallo en los cargadores de arranque de CryptoPro Secure Disk versiones anteriores a 01-06-2022. Un atacante puede usar este... | Evidencia 11 sept 2026Publicada 26 ago 2022 | 6,7ModeradoMedio | 1,0 %Bajo | — | n/an/a | 2 | 11 sept 2026 |
|---|
| CVE-2026-79294Vulnerabilidad de Cross Site Scripting en Moonshot AI Kimi versión a partir del 2026-07-18 permite a un atacante remoto ejecutar código arbitrario a través... | Evidencia 11 sept 2026Publicada 18 sept 2026 | 6,1ModeradoMedio | 0,5 %Bajo | — | n/an/a | 1 | 11 sept 2026 |
|---|
| CVE-2026-25645Requests tiene reutilización insegura de archivos temporales en su función de utilidad extract_zipped_paths() | Evidencia 11 sept 2026Publicada 25 mar 2026 | 5,5ModeradoMedio | 0,2 %Bajo | — | psfrequests | 1 | 11 sept 2026 |
|---|
| CVE-2026-81861CWE-522: vulnerabilidad de credenciales insuficientemente protegidas que podría provocar la exposición de información de autenticación y el acceso no... | Evidencia 11 sept 2026Publicada 11 sept 2026 | 5,9ModeradoMedio | 0,4 %Bajo | — | Schneider ElectricSCADAPack 47x, SCADAPack 47xi, SCADAPack 47xd, SCADAPack 470R, SCADAPack 57x, SCADAPack 3xx, SCADAPack 32 | 1 | 11 sept 2026 |
|---|
| CVE-2026-82583NextGen Healthcare Mirth Connect Inyección SQL | Evidencia 11 sept 2026Publicada 11 sept 2026 | 7,2AltoAlto | 0,5 %Bajo | — | NextGen HealthcareMirth Connect | 1 | 11 sept 2026 |
|---|
| CVE-2026-82578NextGen Healthcare Mirth Connect Restricción Inadecuada de Referencia a Entidad Externa XML | Evidencia 11 sept 2026Publicada 11 sept 2026 | 8,7AltoAlto | 0,4 %Bajo | — | NextGen HealthcareMirth Connect | 1 | 11 sept 2026 |
|---|
| CVE-2026-78224NextGen Healthcare Mirth Connect Restricción Inadecuada de Referencia a Entidad Externa XML | Evidencia 11 sept 2026Publicada 11 sept 2026 | 8,8AltoAlto | 0,4 %Bajo | — | NextGen HealthcareMirth Connect | 1 | 11 sept 2026 |
|---|
| CVE-2026-88861Capgo AAL1 Bypass de MFA en Sesión mediante Autorización RBAC Directa | Evidencia 11 sept 2026Publicada 10 sept 2026 | 8,7AltoAlto | 0,3 %Bajo | — | Cap-gocapgo.app | 1 | 11 sept 2026 |
|---|
| CVE-2026-22732Bajo Algunas Condiciones las Cabeceras HTTP de Spring Security No Se Escriben | Evidencia 11 sept 2026Publicada 19 mar 2026 | 9,1AltoCrítico | 0,5 %Bajo | — | VMwareSpring Security | 1 | 11 sept 2026 |
|---|
| CVE-2026-79298Un problema en Howyar Technologies Inc SysReturn en versiones anteriores a la 11.3.034 y corregido en la v.11.3.0.34 permite a un atacante local ejecutar... | Evidencia 11 sept 2026Publicada 16 sept 2026 | 8,4AltoAlto | 0,2 %Bajo | — | n/an/a | 2 | 11 sept 2026 |
|---|
| CVE-2026-78997UC Browser para Android (paquete com.UCMobile.intl, versión 13.7.8.1314) contiene una vulnerabilidad de Cross-Site Scripting Universal que permite a un... | Evidencia 11 sept 2026Publicada 8 sept 2026 | 9,3AltoCrítico | 0,3 %Bajo | — | n/an/a | 1 | 11 sept 2026 |
|---|
| CVE-2026-22706Strapi: El restablecimiento de contraseña no revoca las sesiones de actualización existentes | Evidencia 11 sept 2026Publicada 14 may 2026 | 2,1BajoBajo | 0,3 %Bajo | — | strapistrapi, @strapi/admin, @strapi/plugin-users-permissions | 1 | 11 sept 2026 |
|---|
| CVE-2022-29901Divulgación arbitraria de memoria mediante ataques de canal lateral de CPU (Retbleed) | Evidencia 11 sept 2026Publicada 12 jul 2022 | 6,5ModeradoMedio | 4,8 %Bajo | — | IntelIntel Microprocessors | 1 | 11 sept 2026 |
|---|
| CVE-2022-29900Las predicciones de bifurcación mal entrenadas para las instrucciones de retorno pueden permitir la ejecución arbitraria de código especulativo bajo ciertas... | Evidencia 11 sept 2026Publicada 12 jul 2022 | 6,5ModeradoMedio | 3,8 %Bajo | — | AMDAMD Processors | 1 | 11 sept 2026 |
|---|
| CVE-2026-18351Carga de archivos mediante arrastrar y soltar para Elementor Forms <= 1.6.0 - Carga arbitraria de archivos sin autenticación mediante el parámetro 'type' | Evidencia 11 sept 2026Publicada 10 sept 2026 | 9,8AltoCrítico | 0,8 %Bajo | — | addonsorgDrag and Drop File Upload for Elementor Forms | 2 | 11 sept 2026 |
|---|
| CVE-2026-51990Un problema en Sogou Sogou Input Method < 16.3.0.3498 (corregido en 16.3.0.3498) permite a un atacante remoto ejecutar código arbitrario a través del... | Evidencia 11 sept 2026Publicada 16 sept 2026 | 9,8AltoCrítico | 1,0 %Bajo | — | n/an/a | 1 | 11 sept 2026 |
|---|
| CVE-2026-42018Exposición de generación de tokens de usuario anónimo en JFrog Artifactory | Evidencia 11 sept 2026Publicada 12 ago 2026 | 7,5AltoAlto | 11,0 %Moderado | KEV | jfrogartifactory | 1 | 13 sept 2026 |
|---|
| CVE-2026-15776Implementación inadecuada en V8 en Google Chrome anterior a 150.0.7871.125 permitía a un atacante remoto ejecutar código arbitrario dentro de un sandbox... | Evidencia 10 sept 2026Publicada 14 jul 2026 | 8,8AltoAlto | 0,5 %Bajo | — | GoogleChrome | 1 | 10 sept 2026 |
|---|
| CVE-2026-36392FairSketch Rise CRM versión 3.9.6 es vulnerable a Cross Site Scripting (XSS). Un administrador autenticado puede inyectar JavaScript arbitrario en el título... | Evidencia 10 sept 2026Publicada 10 sept 2026 | 5,4ModeradoMedio | 0,2 %Bajo | — | n/an/a | 1 | 10 sept 2026 |
|---|
| CVE-2026-78804La acción responsable de establecer el umbral de alerta de stock por almacén (seuil_stock_alerte) acepta entrada controlada por el usuario y posteriormente... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-63643MagicMirror: ssrf calendar .js | Evidencia 10 sept 2026Publicada 18 ago 2026 | 6,3ModeradoMedio | 0,5 %Bajo | — | MagicMirrorOrgMagicMirror | 1 | 10 sept 2026 |
|---|
| CVE-2026-63642MagicMirror newsfeed Socket.IO notification permite server-side request forgery a ciegas | Evidencia 10 sept 2026Publicada 18 ago 2026 | 6,3ModeradoMedio | 0,5 %Bajo | — | MagicMirrorOrgMagicMirror | 1 | 10 sept 2026 |
|---|
| CVE-2026-85103Desbordamiento de búfer basado en heap en la decodificación ASN.1 de certificados VPN | Evidencia 10 sept 2026Publicada 9 sept 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | checkpointQuantum Security Gateway, Quantum Security Management | 1 | 10 sept 2026 |
|---|
| CVE-2026-85102Validación de certificados incorrecta en Quantum Security Gateway | Evidencia 10 sept 2026Publicada 9 sept 2026 | 9,8AltoCrítico | 0,3 %Bajo | KEV | checkpointQuantum Security Gateway | 1 | 22 sept 2026 |
|---|
| CVE-2026-87006PoC — falta de autorización en el almacén de anclas de confianza GPG de toda la plataforma en Terrapod (GHSA-6qrc-597p-mrp9, CVE-2026-87006, CVSS 6.5). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-86999PoC — path traversal mediante sincronización maliciosa de dispositivos en el plugin Supernote Obsidian (GHSA-3gx3-r874-5pp4, CVE-2026-86999, CVSS 5.6). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-86998PoC — abuso de proxy de origen cruzado de claves API de proveedores configuradas en PasteGuard (GHSA-q94x-p9rc-q89f, CVE-2026-86998, CVSS 7.6). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87001PoC — path traversal mediante un campo de dominio derivado del LLM sin sanear en OpenLore (GHSA-5j8x-q7q6-58j5, CVE-2026-87001, CVSS 4.7). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87002PoC — ejecución arbitraria de JavaScript controlada por frontmatter en Note Toolbar para Obsidian (GHSA-q8cw-3m8c-5pf2, CVE-2026-87002, CVSS 7.0). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87005PoC — error de validación de origen que permite la exfiltración de la cookie SSO PRT de Entra ID en linux-entra-sso (GHSA-g9vc-5j77-f2cm, CVE-2026-87005,... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87009PoC — las solicitudes de origen cruzado reutilizan la clave API del proveedor configurada en inference-gateway (GHSA-5293-fcm6-fh8v, CVE-2026-87009, CVSS 5.4). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87003PoC — seguimiento de enlaces simbólicos para la divulgación de contenido fuera del repositorio mediante search_text en Gortex (GHSA-6vhf-4wcm-2r83,... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87000PoC — la importación de adjuntos copia archivos desde rutas locales no aprobadas en ZotLit (GHSA-4qh7-66xv-h329, CVE-2026-87000, CVSS 5.5). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87007PoC — SSRF mediante el bypass de la capa de renderizado JS del filtro de seguridad de URL en crw (GHSA-5jp3-339h-vxqw, CVE-2026-87007, CVSS 7.5). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87004PoC — OIDC id_token aceptado sin comprobación de firma/audiencia/caducidad en Tugtainer (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87008PoC — seguimiento de enlaces simbólicos para lectura/escritura arbitraria de archivos fuera de la raíz del proyecto en code-graph-rag (GHSA-85gg-2gfq-q95m,... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-86060Manipulación de privilegios de sesión SSH mediante un nombre de usuario manipulado en Mikrotik RouterOS | Evidencia 10 sept 2026Publicada 5 sept 2026 | 9,2AltoCrítico | 1,1 %Bajo | KEV | MikrotikRouterOS | 1 | 16 sept 2026 |
|---|
| CVE-2026-0303Checkov de Prisma Cloud: Ejecución de Código mediante Archivo de Configuración Autocargado | Evidencia 10 sept 2026Publicada 10 sept 2026 | 2,4BajoBajo | 0,1 %Bajo | — | Palo Alto NetworksCheckov by Prisma Cloud | 1 | 10 sept 2026 |
|---|