Cargando catálogo de vulnerabilidades
Inteligencia de amenazas
CVE públicas con evidencia actual de exploits, señales de riesgo y herramientas relacionadas de defensa o investigación.
RSS de exploits| CVE y título | Evidencia / fechas | CVSS | EPSS | KEV | Proveedor / producto | Exploits | Actualizada |
|---|---|---|---|---|---|---|---|
| CVE-2026-52307Una vulnerabilidad de cross-site scripting (XSS) almacenado autenticado en el componente de Gestión de Columnas de ClassCMS 1CMS v5.6 permite a los... | Evidencia 8 sept 2026Publicada 8 sept 2026 | 5,4ModeradoMedio | 0,3 %Bajo | — | n/a |
| 1 |
| 8 sept 2026 |
| CVE-2026-78837Una vulnerabilidad de inyección SQL en el parámetro ap_form_{id} en AppNitro MachForm v30 permite a los atacantes acceder a información sensible de la base... | Evidencia 8 sept 2026Publicada 8 sept 2026 | 7,5AltoAlto | 0,3 %Bajo | — | n/an/a | 1 | 8 sept 2026 |
|---|
| CVE-2026-0001El controlador del kernel de la GPU Mali permite el acceso a memoria ya liberada | Evidencia 8 sept 2026Publicada 8 sept 2026 | 4,4ModeradoMedio | 0,2 %Bajo | — | Arm LtdBifrost GPU Kernel Driver, Valhall GPU Kernel Driver, Arm 5th Gen GPU Architecture Kernel Driver | 1 | 8 sept 2026 |
|---|
| CVE-2026-78838Una vulnerabilidad de cross-site scripting (XSS) reflejado en el componente grid_datasource.php de AppNitro MachForm v30 permite a los atacantes ejecutar... | Evidencia 8 sept 2026Publicada 8 sept 2026 | 6,5ModeradoMedio | 0,4 %Bajo | — | n/an/a | 1 | 8 sept 2026 |
|---|
| CVE-2026-52774XSS Reflejado a través del Parámetro id sin Escapar en los Atributos HTML del Widget Bazar en YesWiki | Evidencia 8 sept 2026Publicada 4 sept 2026 | 6,1ModeradoMedio | 0,5 %Bajo | — | YesWikiyeswiki | 1 | 8 sept 2026 |
|---|
| CVE-2022-4140Welcart e-Commerce < 2.8.5 - Acceso no autenticado a archivos arbitrarios | Evidencia 8 sept 2026Publicada 2 ene 2023 | 7,5AltoAlto | 2,9 %Bajo | — | UnknownWelcart e-Commerce | 1 | 8 sept 2026 |
|---|
| CVE-2026-72744Nuxt anterior a 4.5.1: Divulgación de información a través de Chrome DevTools | Evidencia 8 sept 2026Publicada 11 ago 2026 | 6,9ModeradoMedio | 0,1 %Bajo | — | nuxtnuxt | 1 | 8 sept 2026 |
|---|
| CVE-2026-8069PredatorSense V3: Vulnerabilidad de escalada de privilegios locales (LPE) | Evidencia 8 sept 2026Publicada 8 may 2026 | 8,5AltoAlto | 0,1 %Bajo | — | AcerPredatorSense V3 | 1 | 8 sept 2026 |
|---|
| CVE-2026-57811WordPress Realtyna Organic IDX plugin plugin <= 5.2.0 - Vulnerabilidad de ejecución remota de código (RCE) | Evidencia 8 sept 2026Publicada 13 jul 2026 | 10,0AltoCrítico | 0,6 %Bajo | — | RealtynaRealtyna Organic IDX plugin | 1 | 8 sept 2026 |
|---|
| CVE-2026-75650Adobe Commerce | Neutralización incorrecta de elementos especiales utilizados en un motor de plantillas (CWE-1336) | Evidencia 8 sept 2026Publicada 7 sept 2026 | 10,0AltoCrítico | 2,1 %Bajo | KEV | AdobeAdobe Commerce, Adobe Commerce B2B, Magento Open Source | 3 | 8 sept 2026 |
|---|
| CVE-2025-47981Vulnerabilidad de ejecución remota de código en el mecanismo de seguridad SPNEGO Extended Negotiation (NEGOEX) | Evidencia 8 sept 2026Publicada 8 jul 2025 | 9,8AltoCrítico | 32,6 %Moderado | — | MicrosoftWindows 10 Version 1507, Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 22H2, Windows 11 version 22H3, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows Server 2008 R2 Service Pack 1, Windows Server 2008 R2 Service Pack 1 (Server Core installation), Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2022, 23H2 Edition (Server Core installation), Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 8 sept 2026 |
|---|
| CVE-2023-52356Libtiff: fallo de segmentación en libtiff en tiffreadrgbatileext() que provoca denegación de servicio | Evidencia 7 sept 2026Publicada 25 ene 2024 | 7,5AltoAlto | 2,2 %Bajo | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat AI Inference Server 3.2, Red Hat AI Inference Server 3.3, Red Hat Discovery 2, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7 | 1 | 7 sept 2026 |
|---|
| CVE-2026-77262MCP Atlassian: Path Traversal / Lectura arbitraria de archivos en la herramienta MCP confluence_upload_attachment (corrección incompleta de CVE-2026-27825) | Evidencia 7 sept 2026Publicada 22 sept 2026 | 8,6AltoAlto | —No disponible | — | soopersetmcp-atlassian | 1 | 7 sept 2026 |
|---|
| CVE-2026-11991Exploit automatizado para CVE-2026-11991, una omisión de autorización en el plugin FlowForms de WordPress que permite a usuarios Contributor+ publicar... | Evidencia 7 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 14 sept 2026 |
|---|
| CVE-2026-86043Skipper: omisión de body-authz en OPA: la mitigación truncated_body falla abierta en chunked/HTTP-2 (corrección incompleta CVE-2026-50197) | Evidencia 7 sept 2026Publicada 16 sept 2026 | 7,5AltoAlto | 0,5 %Bajo | — | zalandoskipper | 1 | 7 sept 2026 |
|---|
| CVE-2026-19843389-ds-base: inyección de comandos a través de dn ldap sin escapar en el editor ldap de la consola cockpit 389 | Evidencia 7 sept 2026Publicada 7 sept 2026 | 8,4AltoAlto | 0,5 %Bajo | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Directory Server 12.6 EUS for RHEL 9, Red Hat Directory Server 12.8 for RHEL 9, Red Hat Directory Server 13.0 EUS for RHEL 10, Red Hat Directory Server 13.2 for RHEL 10, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 7 sept 2026 |
|---|
| CVE-2026-47172Quest Bot: El código de solicitudes de extracción no confiables puede compilarse e implementarse mediante la implementación privilegiada de workflow_run. | Evidencia 7 sept 2026Publicada 11 jun 2026 | 9,5AltoCrítico | 0,3 %Bajo | — | duck-organizationquest-bot | 1 | 7 sept 2026 |
|---|
| CVE-2026-33234AutoGPT: La omisión de la lista de bloqueo de IP de SendEmailBlock permite SSRF a través de un servidor SMTP controlado por el usuario | Evidencia 7 sept 2026Publicada 19 may 2026 | 5,0ModeradoMedio | 0,3 %Bajo | — | Significant-GravitasAutoGPT | 1 | 7 sept 2026 |
|---|
| CVE-2026-28576En Contacts Provider, existe una posible forma de acceder a la base de datos de contactos debido a una inyección SQL. Esto podría conllevar a la divulgación... | Evidencia 7 sept 2026Publicada 17 jun 2026 | 10,0AltoCrítico | 0,1 %Bajo | — | AndroidAndroid | 2 | 7 sept 2026 |
|---|
| CVE-2026-71981Cypht < 2.12.2 Inyección de Objetos PHP RCE a través del parámetro back_query | Evidencia 7 sept 2026Publicada 1 sept 2026 | 8,7AltoAlto | 0,6 %Bajo | — | cypht-orgcypht | 1 | 7 sept 2026 |
|---|
| CVE-2026-86218pre-autenticación ejecución remota de código | Evidencia 7 sept 2026Publicada 6 sept 2026 | 10,0AltoCrítico | 7,5 %Bajo | KEV | N-ableN-central | 2 | 8 sept 2026 |
|---|
| CVE-2026-13184RadAsyncUpload Vulnerabilidad de Reversión de Clave HMAC Predeterminada en Telerik UI para ASP.NET AJAX | Evidencia 7 sept 2026Publicada 22 jul 2026 | 7,5AltoAlto | 0,2 %Bajo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 sept 2026 |
|---|
| CVE-2026-13183RadAsyncUpload Upload Metadata Timing Oracle Vulnerability en Telerik UI para ASP.NET AJAX | Evidencia 7 sept 2026Publicada 22 jul 2026 | 7,5AltoAlto | 0,3 %Bajo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 sept 2026 |
|---|
| CVE-2026-13182RadAsyncUpload Oracle de Descifrado-vs-Análisis del Estado del Cliente en Telerik UI para ASP.NET AJAX | Evidencia 7 sept 2026Publicada 22 jul 2026 | 7,5AltoAlto | 0,3 %Bajo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 sept 2026 |
|---|
| CVE-2026-13181RadAsyncUpload AsyncUploadTypeName Vulnerabilidad de Resolución de Tipos en Telerik UI para ASP.NET AJAX | Evidencia 7 sept 2026Publicada 22 jul 2026 | 8,1AltoAlto | 0,5 %Bajo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 2 | 7 sept 2026 |
|---|
| CVE-2026-81780WordPress Hash Form plugin <= 1.4.2 - Vulnerabilidad de subida arbitraria de archivos | Evidencia 7 sept 2026Publicada 31 ago 2026 | 10,0AltoCrítico | 0,3 %Bajo | — | hashthemesHash Form | 1 | 7 sept 2026 |
|---|
| CVE-2026-45131CloudPirates Helm Charts de código abierto: el flujo de trabajo de GitHub Actions pull_request_target permite la exfiltración de secretos mediante pull requests de forks | Evidencia 7 sept 2026Publicada 1 jun 2026 | 10,0AltoCrítico | 0,3 %Bajo | — | CloudPirates-iohelm-charts | 1 | 7 sept 2026 |
|---|
| CVE-2026-42031CKAN: Inyección SQL no autenticada y omisión de autorización en datastore_search_sql | Evidencia 7 sept 2026Publicada 13 may 2026 | 8,3AltoAlto | 1,8 %Bajo | — | ckanckan | 1 | 7 sept 2026 |
|---|
| CVE-2026-52924sctp: purgar la cola de salida al manejar COOKIE-ECHO obsoleto | Evidencia 7 sept 2026Publicada 24 jun 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | LinuxLinux | 1 | 7 sept 2026 |
|---|
| CVE-2026-44246nnU-Net: Inyección de flujo de trabajo agéntico en .github/workflows/issue-triage.yml de MIC-DKFZ/nnUNet | Evidencia 7 sept 2026Publicada 12 may 2026 | 7,2AltoAlto | 0,2 %Bajo | — | MIC-DKFZnnUNet | 2 | 7 sept 2026 |
|---|
| CVE-2026-42298Postiz: Ejecución Arbitraria de Código y Exfiltración de Tokens en pr-docker-build.yml mediante Dockerfile.dev no confiable | Evidencia 7 sept 2026Publicada 8 may 2026 | 10,0AltoCrítico | 0,5 %Bajo | — | gitroomhqpostiz-app | 1 | 7 sept 2026 |
|---|
| CVE-2026-41249CoreShop vulnerable a ejecución remota de código (RCE) mediante una configuración insegura de pull_request_target | Evidencia 7 sept 2026Publicada 4 jun 2026 | 8,2AltoAlto | 0,4 %Bajo | — | coreshopCoreShop | 1 | 7 sept 2026 |
|---|
| CVE-2026-41414Skim: Ejecución arbitraria de código mediante checkout de fork en pull_request_target en pr.yml | Evidencia 7 sept 2026Publicada 24 abr 2026 | 7,4AltoAlto | 0,3 %Bajo | — | skim-rsskim | 1 | 7 sept 2026 |
|---|
| CVE-2026-42559RMCP: vulnerabilidad de DNS rebinding en el transporte del servidor HTTP Streamable de rmcp | Evidencia 7 sept 2026Publicada 14 may 2026 | 8,8AltoAlto | 0,2 %Bajo | — | modelcontextprotocolrust-sdk | 1 | 7 sept 2026 |
|---|
| CVE-2026-78850Prueba de concepto que demuestra un SSRF ciego autenticado en SiteContentDetector de Matomo, que permite el reconocimiento de la red interna y el envío de... | Evidencia 6 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 13 sept 2026 |
|---|
| CVE-2026-19949All-in-One WP Migration y Backup <= 7.109 - Inyección SQL de Segundo Orden No Autenticada mediante Restauración de Archivo para Ejecución Remota de Código | Evidencia 6 sept 2026Publicada 25 ago 2026 | 8,8AltoAlto | 0,5 %Bajo | — | servmaskAll-in-One WP Migration and Backup | 3 | 6 sept 2026 |
|---|
| CVE-2026-67276SSH suplantación de usuario posible en Mikrotik RouterOS | Evidencia 6 sept 2026Publicada 5 sept 2026 | 9,2AltoCrítico | 0,2 %Bajo | — | MikrotikRouterOS | 4 | 6 sept 2026 |
|---|
| CVE-2026-78851Aviso técnico que detalla una vulnerabilidad de path traversal autenticada en la función media_directory() de Twig en Grav CMS, que permite la enumeración... | Evidencia 6 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 13 sept 2026 |
|---|
| CVE-2026-64705Se corrigió un desbordamiento de búfer mejorando la verificación de límites. Este problema se solucionó en macOS Sequoia 15.7.7 y macOS Sonoma 14.8.7. Una... | Evidencia 6 sept 2026Publicada 25 ago 2026 | 5,5ModeradoMedio | 0,1 %Bajo | — | AppleiOS and iPadOS, macOS | 1 | 6 sept 2026 |
|---|
| CVE-2026-78938Confusión de tipos en V8 en Google Chrome anterior a 152.0.7977.65 permitió a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una... | Evidencia 6 sept 2026Publicada 25 ago 2026 | 8,8AltoAlto | 0,4 %Bajo | — | GoogleChrome | 1 | 6 sept 2026 |
|---|
| CVE-2026-28956Se abordó un problema de corrupción de memoria con una validación de entrada mejorada. Este problema se corrigió en iOS 26.5 y iPadOS 26.5, macOS Sequoia... | Evidencia 6 sept 2026Publicada 11 may 2026 | 6,5ModeradoMedio | 0,5 %Bajo | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 6 sept 2026 |
|---|
| CVE-2021-3030Cute Editor for ASP.NET 6.4 es vulnerable a cross-site scripting reflejado debido a una validación incorrecta del parámetro GET Theme en... | Evidencia 6 sept 2026Publicada 17 sept 2026 | 6,1ModeradoMedio | 0,3 %Bajo | — | n/an/a | 1 | 6 sept 2026 |
|---|
| CVE-2026-84645En Jenkins 2.579 y versiones anteriores, LTS 2.568.2 y anteriores, los objetos de tipos marcados como que almacenan su configuración en archivos de... | Evidencia 5 sept 2026Publicada 2 sept 2026 | 8,8AltoAlto | 0,7 %Bajo | — | Jenkins ProjectJenkins | 1 | 5 sept 2026 |
|---|
| CVE-2026-3326XStore < 9.7.3 - SQLi no autenticado | Evidencia 5 sept 2026Publicada 10 jun 2026 | 8,6AltoAlto | 1,9 %Bajo | — | UnknownXstore | 1 | 5 sept 2026 |
|---|
| CVE-2026-7873Vulnerabilidad de Inyección de Código en el Endpoint de Validación de Código | Evidencia 5 sept 2026Publicada 30 jun 2026 | 9,9AltoCrítico | 0,5 %Bajo | — | IBMLangflow OSS | 1 | 5 sept 2026 |
|---|
| CVE-2026-39382dbt tiene una Inyección de Comandos en el Flujo de Trabajo Reutilizable a través de la Salida comment-body no Saneada | Evidencia 5 sept 2026Publicada 7 abr 2026 | 9,3AltoCrítico | 0,4 %Bajo | — | dbt-labsdbt-core | 1 | 5 sept 2026 |
|---|
| CVE-2026-22778vLLM filtra una dirección del heap cuando PIL lanza un error | Evidencia 5 sept 2026Publicada 2 feb 2026 | 9,8AltoCrítico | 3,8 %Bajo | — | vllm-projectvllm | 1 | 5 sept 2026 |
|---|
| CVE-2025-9951Ejecución remota de código mediante desbordamiento de búfer en el montón en FFmpeg JPEG2000 | Evidencia 5 sept 2026Publicada 9 sept 2025 | 7,2AltoAlto | 0,4 %Bajo | — | FFmpegFFmpeg | 1 | 5 sept 2026 |
|---|
| CVE-2026-57062Análisis de CMS (Sintaxis de Mensajes Criptográficos) en gpgsm de GnuPG hasta 2.5.20 El análisis de CMS (Sintaxis de Mensajes Criptográficos) en gpgsm de... | Evidencia 5 sept 2026Publicada 23 jun 2026 | 2,9BajoBajo | 0,1 %Bajo | — | GnuPGGnuPG | 1 | 5 sept 2026 |
|---|
| CVE-2026-6471PostgreSQL logical decoding puede hacer dlopen de un archivo arbitrario | Evidencia 5 sept 2026Publicada 13 ago 2026 | 7,2AltoAlto | 0,3 %Bajo | — | n/aPostgreSQL | 2 | 5 sept 2026 |
|---|