
Redefiniendo la divulgación de vulnerabilidades en la era de la IA. Producimos en masa 0days explotables y los divulgamos directamente, utilizando presión impulsada por eventos para elevar los estándares de seguridad de los proveedores y avanzar en el campo.
Las vulnerabilidades 0day se han convertido en basura en la era de la IA.
🌐 Sitio web oficial: https://0day-rubbish.com/blog
La divulgación tradicional de vulnerabilidades está rota. Es lenta, burocrática e ineficaz. En la era de la IA, podemos producir 0days en masa a gran escala, lo que hace que las vulnerabilidades individuales sean menos valiosas pero más impactantes cuando se divulgan directamente.
Creemos que el endurecimiento de seguridad basado en eventos es el enfoque más eficaz: solo cuando los proveedores se enfrentan a amenazas reales y explotables priorizan las correcciones.
Nuestros sistemas automatizados de IA escanean continuamente vulnerabilidades en software del mundo real, identificando posibles 0days mediante análisis de patrones, fuzzing y revisión inteligente de código.
Cada hallazgo se somete a validación manual. Desarrollamos exploits de prueba de concepto funcionales para confirmar la explotabilidad y evaluar el impacto en el mundo real.
Aproximadamente cada dos semanas divulgamos un nuevo lote de vulnerabilidades 0day verificadas y explotables que hemos descubierto y validado:
Sin demoras. Sin burocracia. Solo hechos.
A todos los proveedores: Esperamos que puedan completar las correcciones antes de que los hackers exploten estas vulnerabilidades.
Colaboramos con:
Nuestro descubrimiento automatizado de vulnerabilidades aprovecha modelos de lenguaje de última generación de los principales proveedores de IA:
Un proceso de investigación impulsado por IA (conjunto de múltiples LLM: Claude, OpenAI, DeepSeek, GLM, Kimi) descubre 0days en software empresarial del mundo real. Cada aviso a continuación incluye un análisis completo de causa raíz y un script de exploit funcional y reproducible, sin informes solo de detección ni detalles omitidos.
Totales: 8 avisos · 8 proveedores · 8 críticas (CVSS ≥ 9.0) · 8 sin autenticación · todos con PoC reproducible.
Lotes anteriores: Lote #1 — julio de 2026 · Lote #2 — agosto de 2026
Esta es una serie de divulgación continua. Gracias a la optimización continua, el proceso de descubrimiento impulsado por IA ahora produce nuevos hallazgos de 0day a un ritmo diario estable, y divulgamos lotes verificados con una cadencia semanal.
Si quieres ver el próximo lote en cuanto se publique:
⭐ Star para guardar como favorito · 👁 Watch (personalizado → Releases + Discussions) para recibir nuevos lotes · 🌐 Sigue el blog para actualizaciones por aviso.
Todas las vulnerabilidades divulgadas siguen una estructura de directorio estandarizada:
product/
└── <vendor>/
└── <version>/
└── <vulnerability_type>/
├── exploit/ # Exploit scripts and PoC code
├── analysis.md # Detailed vulnerability analysis
└── summary.md # Brief vulnerability overview
apache, cisco, sonicwall)6.11.0, 12.4.2)unauth-rce, auth-bypass, deserialization-rce)product/
└── sonicwall/
└── sma-12.4/
└── preauth-deserialization-rce/
├── exploit/
│ └── poc.py
├── analysis.md
└── summary.md
Únete a nosotros para redefinir la divulgación de vulnerabilidades en la era de la IA.
| # | Producto | Versión afectada | CVSS | Clase | Aviso y PoC |
|---|
| 1 | Confluent Platform | 7.9.1-ce | 9.8 | RCE sin autenticación (Root) | ksqlDB CREATE SINK CONNECTOR → RCE |
| 2 | Ontotext GraphDB | 11.4.3 | 9.8 | RCE sin autenticación (Root) | Inyección de prefijo en ruleset .pie → RCE |
| 3 | ObjectDB | 2.9.5 | 9.8 | RCE sin autenticación (Root) | Inyección de filtro JDOQL → RCE |
| 4 | Wyn Enterprise | 9.1.00145.0 | 9.8 | RCE sin autenticación (Root) | Falsificación de token + Zip-Slip + Carga de proveedor → RCE |
| 5 | MAPS SCADA | 4.0.5.5 | 9.8 | RCE sin autenticación (SYSTEM) | Deserialización BinaryFormatter → RCE |
| 6 | DataStax Enterprise | 6.8.49 | 9.8 | RCE sin autenticación | Bypass del sandbox de Gremlin-Groovy → RCE |
| 7 | nanoDLP | stable #10729 | 9.8 | RCE sin autenticación (Root) | Inyección de G-code → RCE |
| 8 | iMonnit Express | 4.0.5.5 | 9.8 | RCE sin autenticación (SYSTEM) | Bypass de autenticación + Path Traversal + Carga de plugin → RCE |