Base de datos CVE
Archivo de vulnerabilidades conocidas (CVE) con puntuación CVSS, gravedad, productos y fabricantes afectados. Filtra por año y severidad.
- CVE-2026-87719Crítica9.9
GitLab ha corregido un problema en GitLab EE que afecta a todas las versiones desde 18.3 antes de 19.1.8, 19.2 antes de 19.2.6 y 19.3 antes de 19.3.2 que, bajo ciertas condiciones, podría permitir a un usuario autenticado con acceso a Duo Chat obtener configuraciones de instancia de Advanced Search y credenciales sensibles utilizando un argumento de suscripción GraphQL especialmente diseñado para omitir la serialización y realizar la búsqueda de objetos del servidor.
- CVE-2026-85706Crítica10.0
GitLab ha corregido un problema en GitLab CE/EE que afecta a todas las versiones desde 18.7 anteriores a 19.1.8, 19.2 anteriores a 19.2.6 y 19.3 anteriores a 19.3.2 que, bajo ciertas condiciones, un usuario no autenticado podría haber leído archivos arbitrarios del servidor GitLab debido a un confinamiento de rutas inadecuado y a la falta de aplicación de la autenticación en la API de commits del repositorio.
- CVE-2026-87020Alta8.1
Un desbordamiento de enteros en un cálculo especificado de pitch y tamaño de búfer provoca una escritura fuera de límites en el heap cuando Orthanc DICOM Server decodifica un PNG suministrado por un atacante.
- CVE-2026-85083Media6.8
La cámara IP ANJIA AJL33PC0801 utiliza una credencial hardcodeada para la autenticación del bootloader. Un atacante con acceso físico al dispositivo puede aprovechar esta debilidad para obtener acceso privilegiado al bootloader, permitiendo la modificación no autorizada del firmware y la configuración del sistema y pudiendo resultar en el compromiso completo del dispositivo.
- CVE-2026-82583Alta8.3
NextGen Connect (Mirth Connect) versiones 4.7.1 y anteriores permiten a un usuario autenticado ejecutar SQL arbitrario a través de Database Connector API, lo que podría resultar en la divulgación de credenciales almacenadas para sistemas conectados, escritura arbitraria de archivos y una condición de denegación de servicio.
- CVE-2026-82578Alta7.5
Cuando el procesamiento por lotes XML está activado y la opción XPath está seleccionada, la entrada de lote sin procesar pasa por una configuración predeterminada de XPath/JAXP sin restricciones de entidades, por lo que la inyección XXE puede permitir la exfiltración de datos y ataques de denegación de servicio.
- CVE-2026-78224Alta8.2
El XSLT Transformer Step construye un TransformerFactory básico sin las opciones de seguridad adecuadas establecidas, por lo que la inyección XXE puede permitir la exfiltración de datos y ataques de denegación de servicio.
- CVE-2026-38058Alta8.1
El endpoint del terminal VSAT iDirect iQ200 devuelve la configuración completa del dispositivo en formato JSON, incluida la sección SECURITY, que contiene hashes de contraseñas MD5-crypt de las cuentas root de SSH y de administración web. Cualquier usuario con credenciales web válidas puede extraer estos hashes y crackearlos sin conexión utilizando hardware comercial.
- CVE-2026-38056Alta8.8
Existe una vulnerabilidad de escalada local de privilegios en el terminal VSAT iDirect iQ200 con firmware 23.0.1.0. El iQ200 es un módem satelital de montaje en rack implementado en los sectores del petróleo y el gas, marítimo, de defensa y de infraestructura remota como enlace de comunicaciones principal y, a menudo, único para plataformas marinas, embarcaciones y sitios remotos. Contexto importante: el dispositivo se suministra de fábrica con una cuenta de usuario local de bajos privilegios preconfigurada. Esta cuenta está destinada a técnicos de campo que necesitan acceso al shell para tareas de mantenimiento y diagnóstico, pero no deberían tener control administrativo total sobre el dispositivo. Esta cuenta integrada proporciona el acceso inicial necesario para explotar esta vulnerabilidad. No es necesario obtener ni aplicar fuerza bruta a credenciales adicionales.
- CVE-2026-84390Crítica9.8
Una vulnerabilidad de inclusión de información sensible en el código fuente en Fortinet FortiMonitorOnSight 7.2.4 a 7.2.7, FortiMonitorOnSight 7.2.0 a 7.2.2 puede permitir a un atacante un control de acceso indebido vía <insert attack vector here>
- CVE-2026-85103Crítica9.8
Un buffer overflow basado en heap en la decodificación de certificados VPN ASN.1 puede permitir que un atacante remoto no autenticado ejecute código arbitrario en los sistemas Check Point Quantum Security Management y Quantum Security Gateway.
- CVE-2026-85102Crítica9.8
La validación inadecuada de la confianza del certificado durante la negociación VPN en Check Point Quantum Security Gateway puede permitir que un atacante remoto no autenticado ejecute código arbitrario en el Gateway.
- CVE-2026-87639Alta8.3
Use after free en WebPackaging en Google Chrome anterior a 153.0.8010.36 permitió a un atacante remoto que había comprometido el proceso de renderizado ejecutar potencialmente código arbitrario fuera del sandbox mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Alta)
- CVE-2026-87628Alta8.3
Use after free en Cast en Google Chrome anterior a 153.0.8010.36 permitía a un atacante adyacente ejecutar potencialmente código arbitrario fuera del sandbox mediante tráfico de red manipulado. (Gravedad de seguridad de Chromium: Crítica)
- CVE-2026-87527Crítica9.6
Desbordamiento de búfer en WebGL en Google Chrome anterior a 153.0.8010.36 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Crítica)
- CVE-2026-87491Alta8.8
Escritura fuera de límites en V8 en Google Chrome anterior a 153.0.8010.36 permitió a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Media)
- CVE-2026-87488Crítica9.6
Use after free en WebGL en Google Chrome en en Android anterior a 153.0.8010.36 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Crítica)
- CVE-2026-87464Crítica9.6
Use after free en WebGL en Google Chrome anterior a 153.0.8010.36 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Crítica)
- CVE-2026-87438Crítica9.6
Escritura fuera de límites en WebGL en Google Chrome en Android anterior a 153.0.8010.36 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Crítica)
- CVE-2026-84869Crítica9.9
A condition in the ScreenConnect client may allow files to be transferred and executed through an active remote session without authorization or Host confirmation in certain circumstances. ScreenConnect servers are not impacted.
This product uses the NVD API but is not endorsed or certified by the NVD.