
Análisis técnicos en profundidad y análisis de causa raíz de CVEs divulgados recientemente: ingeniería inversa de parches, creación de pruebas de concepto y documentación de técnicas de explotación en la ventana de 1 día.
Análisis técnicos en profundidad y de causa raíz de CVEs divulgados recientemente.
Este repositorio recopila informes técnicos de CVEs divulgados recientemente — la ventana de 1 día entre la publicación del parche y la explotación generalizada.
Cada análisis incluye:
| CVE | Proveedor | Producto | Clase | Gravedad | Informe |
|---|---|---|---|---|---|
CVE-2026-59851 | libssh | libssh 0.12.0 | Omisión de Autorización | Alta | Leer |
CVE-2026-12080 | QEMU Project / Red Hat | QEMU Guest Agent 5.2.0 - 11.0.3 | Escalada de Privilegios | Alta | Leer |
CVE-2026-72585 | Grafana Labs | Grafana 11.6.9 - 13.1.3 | Omisión de Autorización | Media | Leer |
CVE-2026-66915 | Fabrik | Fabrik 1.0.0-4.6.6 | RCE Pre-Autenticación | Crítica | Leer |
CVE-2026-72568 | Redis Labs | Redis hasta 8.8.1 | Lectura Fuera de Límites | Alta | Leer |
CVE-2026-72899 | Metabase | Metabase 0.58.0-0.63.4 (rango vulnerable 0.58.x - 0.63.x) | Inyección SQL | Crítica | Leer |
CVE-2026-72898 | Metabase | Metabase 0.58.0-0.63.4 | Inyección SQL | Crítica | Leer |
CVE-2024-7347 | F5 Networks / nginx project | nginx 1.5.13 - 1.27.0 | Sobrelectura de Búfer / DoS | Media | Leer |
Los análisis completos están en sus propios subdirectorios. Explora
/analysespara ver la lista completa.
1dayexploit es un pequeño equipo cerrado de investigadores de seguridad ofensiva que publica análisis técnicos en profundidad sobre vulnerabilidades divulgadas recientemente.
Para nuestros propios CVE divulgados de forma coordinada, consulta advisories.
Investigación responsable. Tanto para defensores como para red teamers.
CVE-2025-24813 | Apache Software Foundation | Apache Tomcat 9.0.0-9.0.98, 10.1.0-10.1.34, 11.0.0-11.0.2, 8.5.0-8.5.100 | Equivalencia de Ruta + Deserialización Insegura | Crítica | Leer |
CVE-2026-13001 | Podlove Project | Podlove Podcast Publisher 4.5.1 | RCE mediante Carga Arbitraria de Archivos | Crítica | Leer |
CVE-2026-34966 | Gitea | Gitea 1.26.4 y anteriores | SSRF | Alta | Leer |
CVE-2026-71285 | Uptime Kuma (louislam) | Uptime Kuma 2.1.0-2.5.0 | XSS Almacenado | Alta | Leer |
CVE-2026-71327 | Traefik Labs | Traefik 3.0.0-3.6.24 y 3.7.0-3.7.9 | Omisión de Autorización | Alta | Leer |
CVE-2026-14364 | Automattic Inc. (ecosistema de plugins de WordPress) | TrueBooker - Appointment Booking and Scheduler System <= 1.2.3 | Omisión de Autenticación / Toma de Cuenta | Crítica | Leer |
CVE-2026-4878 | kernel.org (mantenedores de libcap) | libcap 2.04 - 2.77 | Condición de Carrera TOCTOU | Media | Leer |
CVE-2026-17594 | Sonatype | Nexus Repository 3 (CE y Pro) 3.0.0-3.94.x | Escalada de Privilegios | Alta | Leer |
CVE-2026-64638 | WordPress | WordPress Core 4.7.0-7.0.2 | RCE Pre-Autenticación vía XSS | Alta | Leer |
CVE-2026-71238 | DjangoCRM | DjangoCRM 0.91 - 2.4.0 | Divulgación de Información | Crítica | Leer |
CVE-2026-71269 | OpenJS Foundation | Node-RED 3.0.0-5.0.4 | Denegación de Servicio | Alta | Leer |
CVE-2026-35210 | OpenCTI Platform / Filigran | OpenCTI < 7.260326.0 | Omisión de Autorización | Alta | Leer |
CVE-2026-9082 | Drupal | Drupal core 8.9.0 - 11.3.9 (PostgreSQL) | Inyección SQL | Crítica | Leer |
CVE-2026-42208 | BerriAI | LiteLLM 1.81.16-1.83.6 | Inyección SQL | Crítica | Leer |
CVE-2026-69251 | FlowiseAI | Flowise <= 3.1.2 | Inyección de Código / RCE | Crítica | Leer |
CVE-2025-8110 | Gogs Project | Gogs 0.13.0-0.13.3 | Escritura Arbitraria de Archivos mediante Seguimiento de Symlinks | Alta | Leer |
CVE-2026-66012 | SiYuan (Código abierto) | SiYuan kernel 3.7.0 - 3.7.1 | Omisión de Autenticación | Crítica | Leer |
CVE-2026-18363 | osTicket / Enhancesoft LLC | osTicket 1.17.x y 1.18.0-1.18.3 | Omisión de Autenticación | Crítica | Leer |
CVE-2026-44966 | shepherdwind / Apache Velocity project | Velocity.js (velocityjs) 0.3.1 - 2.1.5 | Contaminación de Prototipos | Alta | Leer |
CVE-2026-45668 | TriliumNext | Trilium Notes 0.0.9 - 0.102.1 | Path Traversal + RCE | Crítica | Leer |
CVE-2026-47668 | DbGate | DbGate 7.1.8 y anteriores | Ejecución Remota de Código | Crítica | Leer |
CVE-2026-24061 | GNU Project | GNU Inetutils telnetd 1.9.3-2.7 | Inyección de Argumentos / Omisión de Autenticación | Crítica | Leer |
CVE-2026-63030 | WordPress | WordPress 6.9.0-6.9.4, 7.0.0-7.0.1 | Confusión de Rutas / RCE | Crítica | Leer |
CVE-2026-42151 | Prometheus | Prometheus 2.48.0-3.5.2, 3.6.0-3.11.2 | Divulgación de Información | Alta | Leer |
CVE-2026-37709 | Grokability | Snipe-IT 8.4.0 y anteriores | Omisión de Autorización | Crítica | Leer |
CVE-2026-33589 | - | Open Notebook 1.8.3 | Path Traversal / LFI | Alta | Leer |
CVE-2026-7482 | Ollama Project | Ollama < 0.17.1 | Lectura Fuera de Límites en Heap / Divulgación de Información | Crítica | Leer |
CVE-2026-27960 | OpenCTI-Platform | OpenCTI 6.6.0-6.9.12 | Omisión de Autenticación | Crítica | Leer |