Cargando catálogo de vulnerabilidades
Inteligencia de amenazas
CVE públicas con evidencia actual de exploits, señales de riesgo y herramientas relacionadas de defensa o investigación.
RSS de exploits| CVE y título | Evidencia / fechas | CVSS | EPSS | KEV | Proveedor / producto | Exploits | Actualizada |
|---|---|---|---|---|---|---|---|
| CVE-2026-87005PoC — error de validación de origen que permite la exfiltración de la cookie SSO PRT de Entra ID en linux-entra-sso (GHSA-g9vc-5j77-f2cm, CVE-2026-87005,... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | — |
| 1 |
| 10 sept 2026 |
| CVE-2026-87009PoC — las solicitudes de origen cruzado reutilizan la clave API del proveedor configurada en inference-gateway (GHSA-5293-fcm6-fh8v, CVE-2026-87009, CVSS 5.4). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87003PoC — seguimiento de enlaces simbólicos para la divulgación de contenido fuera del repositorio mediante search_text en Gortex (GHSA-6vhf-4wcm-2r83,... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87000PoC — la importación de adjuntos copia archivos desde rutas locales no aprobadas en ZotLit (GHSA-4qh7-66xv-h329, CVE-2026-87000, CVSS 5.5). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87007PoC — SSRF mediante el bypass de la capa de renderizado JS del filtro de seguridad de URL en crw (GHSA-5jp3-339h-vxqw, CVE-2026-87007, CVSS 7.5). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87004PoC — OIDC id_token aceptado sin comprobación de firma/audiencia/caducidad en Tugtainer (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1). | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-87008PoC — seguimiento de enlaces simbólicos para lectura/escritura arbitraria de archivos fuera de la raíz del proyecto en code-graph-rag (GHSA-85gg-2gfq-q95m,... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 10 sept 2026 |
|---|
| CVE-2026-86060Manipulación de privilegios de sesión SSH mediante un nombre de usuario manipulado en Mikrotik RouterOS | Evidencia 10 sept 2026Publicada 5 sept 2026 | 9,2AltoCrítico | 1,1 %Bajo | KEV | MikrotikRouterOS | 1 | 16 sept 2026 |
|---|
| CVE-2026-0303Checkov de Prisma Cloud: Ejecución de Código mediante Archivo de Configuración Autocargado | Evidencia 10 sept 2026Publicada 10 sept 2026 | 2,4BajoBajo | 0,1 %Bajo | — | Palo Alto NetworksCheckov by Prisma Cloud | 1 | 10 sept 2026 |
|---|
| CVE-2026-27604FOSSBilling: Validación incorrecta de roles de API (system) permite acceso no autenticado a funciones administrativas privilegiadas | Evidencia 10 sept 2026Publicada 23 jun 2026 | 10,0AltoCrítico | 0,5 %Bajo | — | FOSSBillingFOSSBilling | 1 | 10 sept 2026 |
|---|
| CVE-2026-42613Grav: Escalada de privilegios mediante la falta de validación del lado del servidor de groups/access | Evidencia 10 sept 2026Publicada 11 may 2026 | 9,4AltoCrítico | 0,9 %Bajo | — | getgravgrav | 1 | 10 sept 2026 |
|---|
| CVE-2019-18394Una vulnerabilidad de tipo Server Side Request Forgery (SSRF) en el archivo FaviconServlet.java en Ignite Realtime Openfire versiones hasta 4.4.2, permite a... | Evidencia 10 sept 2026Publicada 24 oct 2019 | 9,8AltoCrítico | 32,3 %Moderado | — | n/an/a | 1 | 10 sept 2026 |
|---|
| CVE-2026-77578Prueba de concepto en Python que explota CVE-2026-77578, un path traversal autenticado en Xibo CMS que lee archivos locales arbitrarios mediante... | Evidencia 10 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 17 sept 2026 |
|---|
| CVE-2026-72815go-chi chi v5.2.1 Suplantación de IP mediante el encabezado X-Forwarded-For | Evidencia 10 sept 2026Publicada 14 ago 2026 | 6,9ModeradoMedio | 0,4 %Bajo | — | go-chichi | 1 | 10 sept 2026 |
|---|
| CVE-2026-76578Ipa: freeipa: freeipa: un cliente ldap no autenticado puede obtener credenciales de administrador a través del aci self-managed-token | Evidencia 10 sept 2026Publicada 7 sept 2026 | 9,8AltoCrítico | 0,5 %Bajo | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 10 sept 2026 |
|---|
| CVE-2026-76560389-ds-base: 389-ds: un cliente ldap anónimo puede eludir las comprobaciones de la regla de vinculación selfdn aci mediante un bind dn vacío | Evidencia 10 sept 2026Publicada 7 sept 2026 | 7,5AltoAlto | 0,4 %Bajo | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 7 Extended Lifecycle Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support, Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On, Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support, Red Hat Enterprise Linux 8.6 Extended Update Support Long-Life Add-On, Red Hat Enterprise Linux 8.8 Telecommunications Update Service, Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions, Red Hat Enterprise Linux 9.4 Update Services for SAP Solutions, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Directory Server 13, Red Hat Enterprise Linux 6 | 1 | 10 sept 2026 |
|---|
| CVE-2026-79387Vulnerabilidad de inyección SQL en PbootCMS versiones 3.2.0 hasta 3.2.5 permite a un usuario autenticado modificar campos arbitrarios de cuentas de usuario... | Evidencia 9 sept 2026Publicada 9 sept 2026 | 4,3ModeradoMedio | 0,2 %Bajo | — | n/an/a | 1 | 9 sept 2026 |
|---|
| CVE-2026-51376Un problema en BitChat para iOS v1.15.0 permite a un atacante remoto provocar una denegación de servicio mediante un paquete MESSAGE no autenticado en la... | Evidencia 9 sept 2026Publicada 28 ago 2026 | 6,5ModeradoMedio | 0,3 %Bajo | — | n/an/a | 1 | 9 sept 2026 |
|---|
| CVE-2026-67401Una vulnerabilidad en cPanel permite que una cuenta con correo habilitado logre ejecución remota de código como root a través de SQLi en el componente... | Evidencia 9 sept 2026Publicada 9 sept 2026 | 9,9AltoCrítico | 1,0 %Bajo | — | WebProscPanel | 3 | 9 sept 2026 |
|---|
| CVE-2021-32675Vulnerabilidad de denegación de servicio (DoS) en Redis | Evidencia 9 sept 2026Publicada 4 oct 2021 | 7,5AltoAlto | 16,9 %Moderado | — | redisredis | 1 | 9 sept 2026 |
|---|
| CVE-2026-74586sctp: limpiar new_transport al eliminar un peer | Evidencia 9 sept 2026Publicada 22 ago 2026 | 9,8AltoCrítico | 0,5 %Bajo | — | LinuxLinux | 1 | 9 sept 2026 |
|---|
| CVE-2026-79303kaiten desde 57.192.20 hasta antes de 57.214.26 es vulnerable a inyección SQL. Las sentencias SQL dinámicas se generan sin la validación de datos requerida... | Evidencia 9 sept 2026Publicada 15 sept 2026 | 9,9AltoCrítico | 0,2 %Bajo | — | n/an/a | 1 | 9 sept 2026 |
|---|
| CVE-2026-62201OpenClaw < 2026.6.6 Omisión de la política de red a través de exec-server | Evidencia 9 sept 2026Publicada 17 jul 2026 | 4,9ModeradoMedio | 0,4 %Bajo | — | OpenClawOpenClaw | 1 | 9 sept 2026 |
|---|
| CVE-2026-49881En serviceClassExists de InCallController.java, existe una posible ejecución arbitraria de código debido a un error lógico en el código. Esto podría... | Evidencia 9 sept 2026Publicada 8 sept 2026 | 7,8AltoAlto | 0,1 %Bajo | — | GoogleAndroid | 2 | 9 sept 2026 |
|---|
| CVE-2026-72243selinux: comprobar los permisos relacionados con la conexión en TCP Fast Open | Evidencia 9 sept 2026Publicada 15 ago 2026 | 8,4AltoAlto | 0,2 %Bajo | — | LinuxLinux | 1 | 9 sept 2026 |
|---|
| CVE-2026-83991Vulnerabilidad de manipulación del controlador Mini Filter de Windows Cloud Files | Evidencia 9 sept 2026Publicada 8 sept 2026 | 5,5ModeradoMedio | 0,3 %Bajo | — | MicrosoftWindows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 2 | 9 sept 2026 |
|---|
| CVE-2026-30225OliveTin: RestartAction siempre ejecuta acciones como invitado | Evidencia 9 sept 2026Publicada 6 mar 2026 | 5,3ModeradoMedio | 0,4 %Bajo | — | OliveTinOliveTin | 1 | 9 sept 2026 |
|---|
| CVE-2026-59313Corrupción del flujo de eventos enviados por el servidor en el framework web funcional de Spring MVC | Evidencia 9 sept 2026Publicada 27 ago 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | SpringSpring Framework | 1 | 9 sept 2026 |
|---|
| CVE-2026-55634Pimcore: Ejecución remota de código a través del nombre de campo de la definición de clase DataObject | Evidencia 9 sept 2026Publicada 28 ago 2026 | 9,9AltoCrítico | 0,4 %Bajo | — | pimcorepimcore | 1 | 9 sept 2026 |
|---|
| CVE-2026-19089Campos de entrada de producto para WooCommerce < 2.0.2 - Carga arbitraria de archivos sin autenticación | Evidencia 9 sept 2026Publicada 10 ago 2026 | 9,8AltoCrítico | 0,5 %Bajo | — | UnknownProduct Input Fields for WooCommerce | 1 | 9 sept 2026 |
|---|
| CVE-2026-87491Escritura fuera de límites en V8 en Google Chrome anterior a 153.0.8010.36 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox... | Evidencia 9 sept 2026Publicada 9 sept 2026 | 8,8AltoAlto | 1,0 %Bajo | KEV | GoogleChrome | 1 | 13 sept 2026 |
|---|
| CVE-2022-2869La herramienta tiffcrop de libtiff presenta un desbordamiento de uint32_t que conlleva a una lectura y escritura fuera de límites en la rutina... | Evidencia 8 sept 2026Publicada 17 ago 2022 | 5,5ModeradoMedio | 0,3 %Bajo | — | n/alibtiff | 1 | 8 sept 2026 |
|---|
| CVE-2026-29782OpenSTAManager: Ejecución remota de código mediante deserialización insegura en OAuth2 | Evidencia 8 sept 2026Publicada 2 abr 2026 | 7,2AltoAlto | 0,6 %Bajo | — | devcode-itopenstamanager | 1 | 8 sept 2026 |
|---|
| CVE-2026-69451Vulnerabilidad de elevación de privilegios en Windows Management Instrumentation | Evidencia 8 sept 2026Publicada 8 sept 2026 | 7,1AltoAlto | 0,7 %Bajo | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 8 sept 2026 |
|---|
| CVE-2026-84118Uso después de liberar en el componente JavaScript: GC | Evidencia 8 sept 2026Publicada 1 sept 2026 | 5,4ModeradoMedio | 0,2 %Bajo | — | MozillaFirefox, Thunderbird | 1 | 8 sept 2026 |
|---|
| CVE-2026-77276CVE-2026-77276 RCE de macro pre-auth mediante convert-to en Collabora Online | Evidencia 8 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 8 sept 2026 |
|---|
| CVE-2026-73318XenForo < 2.3.13 Autorización faltante a través del controlador force-agreement | Evidencia 8 sept 2026Publicada 8 sept 2026 | 5,1ModeradoMedio | 0,3 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73317XenForo < 2.3.13 Autorización faltante a través del despachador de reconstrucción de caché del ACP | Evidencia 8 sept 2026Publicada 8 sept 2026 | 5,1ModeradoMedio | 0,3 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73316XenForo < 2.3.13 Replay de pago a través del proveedor de pagos PayPal REST | Evidencia 8 sept 2026Publicada 8 sept 2026 | 8,7AltoAlto | 0,2 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73315XenForo < 2.3.13 SSRF a través del manejador de webhooks REST de PayPal | Evidencia 8 sept 2026Publicada 8 sept 2026 | 7,7AltoAlto | 0,3 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73314XenForo < 2.3.13 Omisión de Verificación de Firma a través de PayPal REST Webhook | Evidencia 8 sept 2026Publicada 8 sept 2026 | 8,7AltoAlto | 0,5 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73313XenForo < 2.3.13 Omisión de MFA mediante el proveedor TFA Passkey | Evidencia 8 sept 2026Publicada 8 sept 2026 | 7,6AltoAlto | 0,4 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-74239XenForo < 2.3.13 Vulnerabilidad de Recorrido de Rutas a través del Importador de Archivos de Estilo en Windows | Evidencia 8 sept 2026Publicada 8 sept 2026 | 8,6AltoAlto | 0,7 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73312XenForo < 2.3.13 Reutilización del token de actualización mediante token de acceso caducado | Evidencia 8 sept 2026Publicada 8 sept 2026 | 9,1AltoCrítico | 0,4 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73321XenForo < 2.3.13 DoS por Recursión Incontrolada a través del Analizador BBCode | Evidencia 8 sept 2026Publicada 8 sept 2026 | 7,1AltoAlto | 0,4 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73311XenForo < 2.3.13 Reutilización del Código de Autorización OAuth2 | Evidencia 8 sept 2026Publicada 8 sept 2026 | 9,1AltoCrítico | 0,4 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73320XenForo < 2.3.13 Divulgación de información no autenticada a través del endpoint Unfurl | Evidencia 8 sept 2026Publicada 8 sept 2026 | 5,1ModeradoMedio | 0,3 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73310XenForo < 2.3.13 Robo de token de código de autorización OAuth2 mediante omisión de redirect_uri | Evidencia 8 sept 2026Publicada 8 sept 2026 | 8,2AltoAlto | 0,4 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73319XenForo < 2.3.13 XSS a través del Dynamic Redirect Handler | Evidencia 8 sept 2026Publicada 8 sept 2026 | 5,1ModeradoMedio | 0,3 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|
| CVE-2026-73309XenForo < 2.3.13 Omisión de Autenticación a través del Endpoint de Token OAuth2 | Evidencia 8 sept 2026Publicada 8 sept 2026 | 9,1AltoCrítico | 0,5 %Bajo | — | XenForoXenForo | 1 | 8 sept 2026 |
|---|