Base de datos CVE
Archivo de vulnerabilidades conocidas (CVE) con puntuación CVSS, gravedad, productos y fabricantes afectados. Filtra por año y severidad.
- CVE-2026-72530Crítica9.0
Un atacante remoto no autorizado con acceso de red a través del puerto 4307/TCP a TrueConf server versiones 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5 y anteriores podría utilizar un script especialmente manipulado para escapar del entorno aislado y ejecutar código arbitrario en el sistema host.
- CVE-2026-72529Crítica9.8
Un atacante remoto no autorizado con acceso de red a través del puerto 4307/TCP al servidor TrueConf versiones 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5 y anteriores podría ejecutar un script arbitrario llamando a una función no documentada.
- CVE-2026-20359Crítica9.9
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Crosswork ha realizado una revisión interna de seguridad exhaustiva. Esta revisión dio como resultado una versión de hardening de software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades abordadas por CVE-2026-20359 están relacionadas con problemas de credenciales insuficientemente protegidas que se agrupan bajo Common Weakness Enumeration (CWE) CWE-522.
- CVE-2026-20358Crítica10.0
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Crosswork ha realizado una revisión interna exhaustiva de seguridad. Esta revisión dio como resultado una versión de endurecimiento de software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades seguidas por CVE-2026-20358 están relacionadas con problemas de control externo del sistema de archivos agrupados en Common Weakness Enumeration (CWE) CWE-73.
- CVE-2026-20357Crítica10.0
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Crosswork ha realizado una revisión interna de seguridad exhaustiva. Esta revisión dio como resultado una versión de refuerzo del software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades rastreadas por CVE-2026-20357 están relacionadas con problemas de falta de autenticación para función crítica que se agrupan bajo Common Weakness Enumeration (CWE) CWE-306.
- CVE-2026-20320Alta7.5
Una vulnerabilidad en Open Client Interface (OCI) XML Parser de Cisco BroadWorks podría permitir a un atacante remoto no autenticado leer información confidencial de configuración en un sistema afectado. Esta vulnerabilidad existe porque las entradas XML se analizan incorrectamente debido a que la resolución de entidades externas está permitida de forma predeterminada. Un atacante podría explotar esta vulnerabilidad enviando un mensaje XML manipulado al servicio Open Client Interface – Provisioning (OCI-P). Una explotación exitosa podría permitir al atacante ver archivos confidenciales del sistema de archivos con los privilegios del usuario de Cisco BroadWorks.
- CVE-2026-20319Alta7.5
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Workload ha realizado una revisión interna exhaustiva de seguridad. Esta revisión dio como resultado una versión reforzada del software que corrige múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades rastreadas por CVE-2026-20319 están relacionadas con problemas de gestión de buffer agrupados bajo la Common Weakness Enumeration (CWE) CWE-119.
- CVE-2026-20318Crítica9.6
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Workload ha realizado una revisión interna de seguridad exhaustiva. Esta revisión dio como resultado una versión de endurecimiento del software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades rastreadas por CVE-2026-20318 están relacionadas con problemas de validación de entrada incorrecta que se agrupan bajo Common Weakness Enumeration (CWE) CWE-20.
- CVE-2026-20317Crítica10.0
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Workload ha realizado una revisión interna exhaustiva de seguridad. Esta revisión dio como resultado una versión de refuerzo de software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades rastreadas por CVE-2026-20317 están relacionadas con problemas de autenticación incorrecta que se agrupan bajo Common Weakness Enumeration (CWE) CWE-287.
- CVE-2026-20315Crítica10.0
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Workload ha realizado una revisión interna exhaustiva de seguridad. Esta revisión dio como resultado una versión de refuerzo del software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades rastreadas por CVE-2026-20315 están relacionadas con problemas de control de acceso indebido que se agrupan bajo Common Weakness Enumeration (CWE) CWE-284.
- CVE-2026-20231Crítica9.9
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Workload ha realizado una revisión interna exhaustiva de seguridad. Esta revisión dio como resultado una versión de endurecimiento del software que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades rastreadas por CVE-2026-20231 están relacionadas con problemas de neutralización inadecuada de elementos especiales que se agrupan bajo la Common Weakness Enumeration (CWE) CWE-74.
- CVE-2026-20030Crítica10.0
Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Crosswork ha realizado una revisión interna exhaustiva de seguridad. Esta revisión dio como resultado una versión de software reforzado que aborda múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades registradas con CVE-2026-20030 están relacionadas con problemas de neutralización incorrecta de elementos especiales utilizados en un comando SQL que se agrupan bajo la Common Weakness Enumeration (CWE) CWE-89.
- CVE-2026-19490Crítica9.8
Vulnerabilidad en NetScaler ADC y NetScaler Gateway. Este problema afecta a ADC: desde 14.1 hasta 73.32 y desde 13.1 hasta 63.21; Gateway: desde 14.1 hasta 73.32 y desde 13.1 hasta 63.21.
- CVE-2026-19489
Vulnerabilidad en NetScaler ADC y NetScaler Gateway. Este problema afecta a ADC: desde 14.1 hasta 73.32 y desde 13.1 hasta 63.21; Gateway: desde 14.1 hasta 73.32 y desde 13.1 hasta 63.21.
- CVE-2026-19671Media6.5
El pipeline de procesamiento de cargas de Malcolm (scripts/safe-extract.py) aplica límites de recuento de entradas, profundidad de anidamiento y total de bytes descomprimidos al extraer archivos contenedores (zip/tar/rar/7z vía libarchive), pero esos límites no se aplican cuando el archivo subido es un formato comprimido de flujo único (.gz, .bz2, .xz, .lzma, .lz) que no es un archivo de estilo .tar.*. Cualquier usuario autenticado autorizado a subir archivos PCAP/log puede subir un archivo pequeño altamente compresible (p. ej. una bomba gzip) que se descomprime a un tamaño efectivamente ilimitado en disco, agotando el volumen Docker compartido utilizado por OpenSearch, Logstash, Arkime y Zeek, e interrumpiendo la plataforma para todos los usuarios.
- CVE-2026-19670Media5.4
La capa Lua de nginx de control de acceso basado en roles (RBAC) de Malcolm decide si un usuario autenticado puede alcanzar una ruta restringida por rol (p. ej. /htadmin, /auth, /admin_login, /arkime/api/esadmin, NetBox, upload endpoints) mediante la coincidencia de patrones del URI de solicitud en bruto, codificado en porcentaje. Nginx, sin embargo, selecciona qué bloque location sirve realmente la solicitud utilizando el URI normalizado, decodificado en porcentaje. Dado que la comprobación RBAC nunca decodifica en porcentaje su entrada, un usuario autenticado con privilegios bajos puede solicitar una ruta solo para administradores utilizando codificación porcentual (p. ej. /%68tadmin.php) y hacer que nginx lo dirija a la ubicación restringida mientras la puerta RBAC de Lua que evalúa la cadena en bruto sin decodificar no encuentra ninguna restricción coincidente y concede el acceso.
- CVE-2026-24301Alta8.8
Neutralización incorrecta de elementos especiales utilizados en un comando ('command injection') en Microsoft Copilot permite a un atacante no autorizado divulgar información a través de una red.
- CVE-2026-15748Crítica9.8
El plugin Forminator Forms para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.56.1 incluida, a través de la función handle_file_upload. Esto se debe a una validación insuficiente del tipo de archivo en handle_file_upload, donde la lista de bloqueo de extensiones peligrosas realiza una coincidencia exacta de claves que es eludida por claves de tipo MIME alternativas con tubería, combinada con un manejador de envíos público que confía en la configuración del campo de subida controlada por el atacante e inyectada mediante un valor falsificado del campo Select. Esto permite a atacantes no autenticados subir archivos que pueden ser ejecutables, lo que posibilita la ejecución remota de código.
- CVE-2026-64849Crítica9.3
MLflow es una plataforma de ingeniería de IA de código abierto para agentes, grandes modelos de lenguaje y modelos de aprendizaje automático. Antes de la versión 3.15.0, el endpoint no autenticado POST /api/2.0/mlflow/webhooks/{id}/test llama a _validate_webhook_url() en mlflow/utils/validation.py solo para la URL original, mientras que mlflow/webhooks/delivery.py sigue las redirecciones y vuelve a resolver el nombre de host sin fijar la dirección validada, lo que permite a los atacantes acceder a servicios internos o de metadatos en la nube y recibir response_status y response_body. Este problema se ha corregido en la versión 3.15.0.
- CVE-2026-19650Alta7.1
GitLab ha corregido un problema en GitLab CE/EE que afecta a todas las versiones desde 18.2 antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 y 19.2 antes de 19.2.4 que, bajo ciertas condiciones, podría haber permitido a un usuario no autenticado ejecutar mutations mediante solicitudes GET debido a una validación de solicitudes incorrecta en el manejo de multiplex query de GraphQL.
This product uses the NVD API but is not endorsed or certified by the NVD.