Cargando catálogo de vulnerabilidades
Inteligencia de amenazas
CVE públicas con evidencia actual de exploits, señales de riesgo y herramientas relacionadas de defensa o investigación.
RSS de exploits| CVE y título | Evidencia / fechas | CVSS | EPSS | KEV | Proveedor / producto | Exploits | Actualizada |
|---|---|---|---|---|---|---|---|
| CVE-2026-22778vLLM filtra una dirección del heap cuando PIL lanza un error | Evidencia 5 sept 2026Publicada 2 feb 2026 | 9,8AltoCrítico | 3,8 %Bajo | — | vllm-projectvllm | 1 |
| 5 sept 2026 |
| CVE-2025-9951Ejecución remota de código mediante desbordamiento de búfer en el montón en FFmpeg JPEG2000 | Evidencia 5 sept 2026Publicada 9 sept 2025 | 7,2AltoAlto | 0,4 %Bajo | — | FFmpegFFmpeg | 1 | 5 sept 2026 |
|---|
| CVE-2026-57062Análisis de CMS (Sintaxis de Mensajes Criptográficos) en gpgsm de GnuPG hasta 2.5.20 El análisis de CMS (Sintaxis de Mensajes Criptográficos) en gpgsm de... | Evidencia 5 sept 2026Publicada 23 jun 2026 | 2,9BajoBajo | 0,1 %Bajo | — | GnuPGGnuPG | 1 | 5 sept 2026 |
|---|
| CVE-2026-6471PostgreSQL logical decoding puede hacer dlopen de un archivo arbitrario | Evidencia 5 sept 2026Publicada 13 ago 2026 | 7,2AltoAlto | 0,3 %Bajo | — | n/aPostgreSQL | 2 | 5 sept 2026 |
|---|
| CVE-2026-75865WPLP Cookie Consent <= 4.4.1 - Subida de archivos arbitraria no autenticada a través del endpoint REST 'upload-logo' | Evidencia 5 sept 2026Publicada 1 sept 2026 | 9,8AltoCrítico | 0,5 %Bajo | — | wplegalpagesWPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode | 1 | 5 sept 2026 |
|---|
| CVE-2026-35580Emissary tiene inyección de comandos en GitHub Actions a través de entradas de flujo de trabajo | Evidencia 5 sept 2026Publicada 7 abr 2026 | 9,1AltoCrítico | 0,6 %Bajo | — | NationalSecurityAgencyemissary | 1 | 5 sept 2026 |
|---|
| CVE-2026-29075Mesa: La extracción de código no confiable en el flujo de trabajo benchmarks.yml puede provocar la ejecución de código en un runner privilegiado | Evidencia 5 sept 2026Publicada 6 mar 2026 | 9,8AltoCrítico | 0,4 %Bajo | — | mesamesa | 1 | 5 sept 2026 |
|---|
| CVE-2026-33475Langflow Inyección de Shell en GitHub Actions | Evidencia 5 sept 2026Publicada 24 mar 2026 | 9,1AltoCrítico | 3,0 %Bajo | — | langflow-ailangflow | 1 | 5 sept 2026 |
|---|
| CVE-2026-34243wenxian: Inyección de comandos en el flujo de trabajo de GitHub Actions a través de issue_comment.body | Evidencia 5 sept 2026Publicada 31 mar 2026 | 9,8AltoCrítico | 2,2 %Bajo | — | njzjzwenxian | 1 | 5 sept 2026 |
|---|
| CVE-2026-27941OpenLIT vulnerable a ejecución remota de código y exposición de secretos mediante el uso indebido de pull_request_target en los flujos de trabajo de GitHub Actions | Evidencia 5 sept 2026Publicada 26 feb 2026 | 9,9AltoCrítico | 0,4 %Bajo | — | openlitopenlit | 1 | 5 sept 2026 |
|---|
| CVE-2026-33075FastGPT tiene Ejecución Arbitraria de Código en GitHub Actions mediante pull_request_target en fastgpt-preview-image.yml | Evidencia 5 sept 2026Publicada 20 mar 2026 | 9,4AltoCrítico | 0,3 %Bajo | — | labringFastGPT | 1 | 5 sept 2026 |
|---|
| CVE-2026-31852Jellyfin posible compromiso de organización/secreto por implementación peligrosa de CI | Evidencia 5 sept 2026Publicada 11 mar 2026 | 10,0AltoCrítico | 0,4 %Bajo | — | jellyfincode-quality.yml | 1 | 5 sept 2026 |
|---|
| CVE-2026-64468binder: corregir UAF en binder_free_transaction() | Evidencia 5 sept 2026Publicada 25 jul 2026 | 7,8AltoAlto | 0,1 %Bajo | — | LinuxLinux | 2 | 5 sept 2026 |
|---|
| CVE-2026-85649(Holloway) Chew, Kean Ho's Actualizer v1.2.0 y versiones anteriores contiene una vulnerabilidad de validación de contraseña con fallo abierto en los bucles... | Evidencia 5 sept 2026Publicada 4 sept 2026 | 7,9AltoAlto | 0,2 %Bajo | — | chewkeanhosoftware-actualizer | 1 | 5 sept 2026 |
|---|
| CVE-2026-48019Inyección CRLF en la regla de correo predeterminada de Laravel permite el contrabando SMTP y el retransmisión de correo suplantado | Evidencia 5 sept 2026Publicada 4 sept 2026 | 8,9AltoAlto | 0,7 %Bajo | — | laravelframework | 1 | 5 sept 2026 |
|---|
| CVE-2026-61699nebula-mesh: La revocación de certificados nunca se aplica en la malla | Evidencia 4 sept 2026Publicada 4 sept 2026 | 8,1AltoAlto | 0,2 %Bajo | — | forgekeepnebula-mesh | 1 | 4 sept 2026 |
|---|
| CVE-2026-1699En el repositorio de Eclipse Theia Website, el flujo de trabajo de GitHub Actions .github/workflows/preview.yml utilizó el disparador pull_request_target... | Evidencia 4 sept 2026Publicada 30 ene 2026 | 10,0AltoCrítico | 0,5 %Bajo | — | Eclipse FoundationEclipse Theia - Website | 1 | 4 sept 2026 |
|---|
| CVE-2026-24480QGIS tenía RCE validado y toma de control del repositorio a través de GitHub Actions | Evidencia 4 sept 2026Publicada 27 ene 2026 | 8,7AltoAlto | 0,4 %Bajo | — | qgisQGIS | 1 | 4 sept 2026 |
|---|
| CVE-2026-27938WPGraphQL Repo vulnerable a inyección de comandos mediante una expresión de GitHub Actions sin sanitizar en el flujo de trabajo de lanzamiento | Evidencia 4 sept 2026Publicada 26 feb 2026 | 7,7AltoAlto | 0,8 %Bajo | — | wp-graphqlwp-graphql | 1 | 4 sept 2026 |
|---|
| CVE-2026-22869Eigent permite la ejecución arbitraria de código a través del flujo de trabajo CI de pull_request_target | Evidencia 4 sept 2026Publicada 13 ene 2026 | 8,9AltoAlto | 0,6 %Bajo | — | eigent-aieigent | 1 | 4 sept 2026 |
|---|
| CVE-2026-27701LiveCodes vulnerable a la inyección de JavaScript a través del título de PR no confiable en el flujo de trabajo i18n-update-pull | Evidencia 4 sept 2026Publicada 25 feb 2026 | 8,8AltoAlto | 0,3 %Bajo | — | live-codeslivecodes | 1 | 4 sept 2026 |
|---|
| CVE-2026-19900LB-LINK X-PRO shadow credenciales codificadas de fábrica | Evidencia 4 sept 2026Publicada 15 ago 2026 | 8,2AltoAlto | 2,2 %Bajo | — | LB-LINKX-PRO | 1 | 4 sept 2026 |
|---|
| CVE-2026-85769Libtpms: libtpms: lectura fuera de los límites del montón en la deserialización del estado tpm2 mediante el tamaño de bloque no verificado de block_skip_read() | Evidencia 4 sept 2026Publicada 4 sept 2026 | 6,5ModeradoMedio | 0,4 %Bajo | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 4 sept 2026 |
|---|
| CVE-2026-77818Reflexión de inyección HTML mediante secuestro de formularios en el Sistema de Automatización de Bibliotecas de Yordam Informatics | Evidencia 4 sept 2026Publicada 4 sept 2026 | 6,1ModeradoMedio | 0,2 %Bajo | — | Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc.Library Information and Document Automation Program | 1 | 4 sept 2026 |
|---|
| CVE-2026-11613Divi Ajax Filter <= 5.1.2 - Inclusión de archivos local no autenticada a través del parámetro 'custom_loop_template' | Evidencia 4 sept 2026Publicada 4 sept 2026 | 9,8AltoCrítico | 0,5 %Bajo | — | Divi EngineDivi Ajax Filter | 1 | 4 sept 2026 |
|---|
| CVE-2025-60800Control de acceso incorrecto en la interfaz /jshERP-boot/user/info de jshERP hasta el commit 90c411a permite a los atacantes acceder a información sensible... | Evidencia 4 sept 2026Publicada 28 oct 2025 | 7,5AltoAlto | 0,3 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-78839Una vulnerabilidad de carga arbitraria de archivos en AppNitro MachForm v30 permite a los atacantes ejecutar código arbitrario mediante la carga de un... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 8,1AltoAlto | 0,5 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-75430PowerJob Worker versión 5.1.2 (y probablemente versiones anteriores) expone el endpoint HTTP /worker/deployContainer sin autenticación en el puerto de... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 9,8AltoCrítico | 0,9 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-78745Una vulnerabilidad en HiDPT/ Weyon HiDPTAndroid Hi3751V350 Hi3751V352E_DMO permite a un atacante remoto ejecutar código arbitrario a través del daemon... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 9,8AltoCrítico | 0,7 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-75429PowerJob: vulnerabilidad de ejecución remota de código sin autenticación Las versiones de PowerJob 4.x hasta 5.1.2 contienen una vulnerabilidad de ejecución... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 9,8AltoCrítico | 0,9 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-75431PowerJob Server versión 5.1.2 (y probablemente versiones anteriores) utiliza una clave de firma JWT predecible para la autenticación basada en HS256. Esto... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 9,1AltoCrítico | 0,8 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-44402Voltronic Power SNMP Web Pro 1.1 RCE no autenticado a través de upload.cgi | Evidencia 4 sept 2026Publicada 4 sept 2026 | 9,3AltoCrítico | 0,9 %Bajo | — | Voltronic PowerSNMP Web Pro | 2 | 4 sept 2026 |
|---|
| CVE-2022-35497En Trimble TM4WEB 21.4.0.4, debido a una mala configuración de seguridad con los identificadores de sesión, es posible recuperar cookies de sesión válidas... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 5,4ModeradoMedio | 0,3 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2022-35499En Trimble TM4WEB 21.4.0.4, el endpoint del visor de facturas externo es vulnerable a cross-site scripting reflejado mediante la inyección en un parámetro... | Evidencia 4 sept 2026Publicada 4 sept 2026 | 7,1AltoAlto | 0,3 %Bajo | — | n/an/a | 2 | 4 sept 2026 |
|---|
| CVE-2026-85046Confusión de tipos en V8 en Google Chrome anterior a 152.0.7977.82 permitió a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una... | Evidencia 4 sept 2026Publicada 3 sept 2026 | 8,8AltoAlto | 1,5 %Bajo | KEV | GoogleChrome | 7 | 4 sept 2026 |
|---|
| CVE-2025-58371Roo Code es vulnerable a la inyección de comandos a través del flujo de trabajo de GitHub Actions | Evidencia 4 sept 2026Publicada 5 sept 2025 | 9,9AltoCrítico | 0,8 %Bajo | — | RooCodeIncRoo-Code | 1 | 4 sept 2026 |
|---|
| CVE-2025-54430dedupe es vulnerable a la exfiltración de secretos a través de issue_comment | Evidencia 4 sept 2026Publicada 30 jul 2025 | 9,1AltoCrítico | 0,3 %Bajo | — | dedupeiodedupe | 1 | 4 sept 2026 |
|---|
| CVE-2025-61584serverless-dns es vulnerable a Inyección de Comandos a través del flujo de trabajo de GitHub Actions pr.yml | Evidencia 4 sept 2026Publicada 30 sept 2025 | 9,3AltoCrítico | 0,4 %Bajo | — | serverless-dnsserverless-dns | 1 | 4 sept 2026 |
|---|
| CVE-2024-36058La funcionalidad Send Basket en Koha Library anterior a 23.05.10 es susceptible a inyección SQL basada en tiempo porque no logra sanitizar el parámetro POST... | Evidencia 4 sept 2026Publicada 7 abr 2026 | 9,8AltoCrítico | 0,5 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2024-36057Koha Library anterior a 23.05.10 no sanitiza los nombres de archivo controlables por el usuario antes de descomprimir, lo que conduce a la ejecución remota... | Evidencia 4 sept 2026Publicada 7 abr 2026 | 9,8AltoCrítico | 1,8 %Bajo | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2024-57553CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 avisos de seguridad por Aman Bahiniya | Evidencia 4 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 4 sept 2026 |
|---|
| CVE-2024-57552CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 avisos de seguridad por Aman Bahiniya | Evidencia 4 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 4 sept 2026 |
|---|
| CVE-2024-57551CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 avisos de seguridad por Aman Bahiniya | Evidencia 4 sept 2026Publicada — | —No disponibleNo disponible | —No disponible | — | —— | 1 | 4 sept 2026 |
|---|
| CVE-2020-6950Una vulnerabilidad de Salto de Directorio en Eclipse Mojarra versiones anteriores a 2.3.14, permite a atacantes leer archivos arbitrarios por medio del... | Evidencia 4 sept 2026Publicada 2 jun 2021 | 6,5ModeradoMedio | 10,1 %Moderado | — | n/an/a | 1 | 4 sept 2026 |
|---|
| CVE-2026-19516CVE-2026-19516 Registro CVE | Evidencia 4 sept 2026Publicada 11 ago 2026 | 9,1AltoCrítico | 0,2 %Bajo | — | GrafanaGrafana MCP Server, mcp-grafana | 1 | 4 sept 2026 |
|---|
| CVE-2026-84696Phison PS3111-S11 Controller Firmware Falta de Autenticación en Comandos Únicos del Proveedor | Evidencia 4 sept 2026Publicada 2 sept 2026 | 9,3AltoCrítico | 0,1 %Bajo | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 sept 2026 |
|---|
| CVE-2026-82876Omisión de Verificación de Firma en el Firmware del Controlador Phison PS3111-S11 | Evidencia 4 sept 2026Publicada 31 ago 2026 | 9,3AltoCrítico | 0,1 %Bajo | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 sept 2026 |
|---|
| CVE-2025-34158Las versiones 1.41.7.x a 1.42.0.x de Plex Media Server (PMS) se ven afectadas por una vulnerabilidad de seguridad no especificada, reportada a través del... | Evidencia 4 sept 2026Publicada 21 ago 2025 | 8,5AltoAlto | 0,6 %Bajo | — | PlexMedia Server | 1 | 4 sept 2026 |
|---|
| CVE-2026-10134Salida no autenticada de ejecución remota de código (RCE) en el servidor a través de PythonCodeStructuredTool en Flows públicos | Evidencia 4 sept 2026Publicada 30 jun 2026 | 10,0AltoCrítico | 0,6 %Bajo | — | IBMLangflow OSS | 1 | 4 sept 2026 |
|---|
| CVE-2025-54415El flujo de CI/CD de dag-factory permite la toma de control del repositorio y la exfiltración de secretos | Evidencia 4 sept 2026Publicada 26 jul 2025 | 9,1AltoCrítico | 0,6 %Bajo | — | astronomerdag-factory | 1 | 4 sept 2026 |
|---|