Base de datos CVE
Archivo de vulnerabilidades conocidas (CVE) con puntuación CVSS, gravedad, productos y fabricantes afectados. Filtra por año y severidad.
- CVE-2026-48027Crítica9.8
Nx Console is the user interface for Nx & Lerna. On 19 May 2026, a malicious version of Nx Console, 18.95.0, was published at 12:30 PM UTC and removed soon after at 12:48 PM UTC, leaving it available for ~18 minutes in Visual Studio Marketplace. For OpenVSX, the problem was detected later, and the compromised version was available from 12:33 UTC to 13:09 UTC (~36 minutes). Version 18.100.0 of Nx Console is not compromised and users may remediate by upgrading to that version.
- CVE-2026-48710Media6.5
Starlette es un framework/toolkit ASGI ligero. Antes de la versión 1.0.1, el encabezado de solicitud HTTP `Host` no se validaba antes de utilizarse para reconstruir `request.url`. Dado que el algoritmo de enrutamiento se basa en la ruta HTTP en bruto mientras que `request.url` se reconstruye a partir del encabezado `Host`, un encabezado malformado podía hacer que `request.url.path` difiriera de la ruta realmente solicitada. Por lo tanto, el middleware y los endpoints que aplican restricciones de seguridad basadas en `request.url` (en lugar de la ruta `scope` en bruto) podían ser eludidos. Los usuarios deberían actualizar a una versión mayor o igual a la versión 1.0.1, que valida el encabezado `Host` según la gramática de RFC 9112 §3.2 / RFC 3986 §3.2.2 al construir `request.url` y recurre a `scope["server"]` para valores malformados.
- CVE-2026-45247Crítica9.8
Mirasvit Full Page Cache Warmer for Magento 2 before version 1.11.12 contains a PHP object injection vulnerability that allows unauthenticated attackers to achieve remote code execution by supplying a crafted serialized PHP object in the CacheWarmer cookie. Attackers can exploit the unrestricted call to PHP's native unserialize() function combined with gadget chains available in Magento and its dependencies to execute arbitrary code on the server.
- CVE-2026-45659Alta8.8
La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red.
- CVE-2026-34910Crítica10.0
A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
- CVE-2026-34909Crítica10.0
A malicious actor with access to the network could exploit a Path Traversal vulnerability found in UniFi OS devices to access files on the underlying system that could be manipulated to access an underlying account.
- CVE-2026-34908Crítica10.0
A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
- CVE-2026-34926Media6.7
A directory traversal vulnerability in the Apex One (on-premise) server could allow a pre-authenticated local attacker to modify a key table on the server to inject malicious code to deploy to agents on affected installations. This vulnerability is only exploitable on the on-premise version of Apex One and a potential attacker must have access to the Apex One Server and already obtained administrative credentials to the server via some other method to exploit this vulnerability.
- CVE-2026-48172Crítica9.8
LiteSpeed User-End cPanel Plugin anterior a 2.4.5 permite la escalada de privilegios (posiblemente a root), como fue explotada en el entorno real en mayo de 2026. La detección se realiza mejor mediante la línea de comandos grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null en Bash. Si no obtiene ninguna salida, no ha sido afectado por la explotación de la vulnerabilidad. Si hay salida, recomendamos que examine las direcciones IP de la lista, determine si son direcciones IP válidas y, si no lo son, las bloquee. Para determinar el daño causado, examine los registros del sistema para el uso por parte de las direcciones IP detectadas. El problema está relacionado con la gestión incorrecta de las funciones de habilitación/deshabilitación de Redis. La versión mínima recomendada es la 2.4.7.
- CVE-2026-9082Crítica9.8
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Drupal Drupal core allows SQL Injection. This issue affects Drupal core: from 8.9.0 before 10.4.10, from 10.5.0 before 10.5.10, from 10.6.0 before 10.6.9, from 11.0.0 before 11.1.10, from 11.2.0 before 11.2.12, from 11.3.0 before 11.3.10.
- CVE-2026-45498Media4.0
Microsoft Defender Denial of Service Vulnerability
- CVE-2026-41091Alta7.8
Improper link resolution before file access ('link following') in Microsoft Defender allows an authorized attacker to elevate privileges locally.
- CVE-2026-8398Crítica9.8
Un ataque a la cadena de suministro comprometió los paquetes de instalación oficiales de DAEMON Tools Lite (versiones de Windows 12.5.0.2421 a 12.5.0.2434), distribuidos desde el sitio web legítimo daemon-tools.cc entre aproximadamente el 8 de abril de 2026 y el 5 de mayo de 2026. Los atacantes obtuvieron acceso no autorizado a la infraestructura de compilación o distribución del proveedor (AVB Disc Soft) y troyanizaron tres binarios: DTHelper.exe, DiscSoftBusServiceLite.exe y DTShellHlp.exe. Estos archivos fueron firmados digitalmente con el certificado legítimo de firma de código de AVB Disc Soft, lo que permitió que los instaladores maliciosos parecieran confiables y eludieran la detección basada en firmas.
- CVE-2026-42897Alta8.1
Neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar spoofing a través de una red.
- CVE-2026-20182Crítica10.0
May 2026: This security advisory provides the details and fix information for a vulnerability that was discovered and fixed after the was disclosed in February 2026. This new advisory is for a new vulnerability in the control connection handshaking. The section of this advisory includes Show Control Connections guidance to help with system checks. A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system. This vulnerability exists because the peering authentication mechanism in an affected system is not working properly. An attacker could exploit this vulnerability by sending crafted requests to the affected system. A successful exploit could allow the attacker to log in to an affected Cisco Catalyst SD-WAN Controller as an internal, high-privileged, non-root user account. Using this account, the attacker could access NETCONF, which would then allow the attacker to manipulate network configuration for the SD-WAN fabric.
- CVE-2026-6473Alta8.8
Desbordamiento de enteros en múltiples funcionalidades del servidor PostgreSQL permite a un usuario de base de datos sin privilegios hacer que el servidor subestime una asignación y escriba fuera de los límites. Esto puede ejecutar código arbitrario como el usuario del sistema operativo que ejecuta la base de datos. En aplicaciones que pasan entradas de usuario de escala de gigabytes a las funciones de base de datos pertinentes, el proveedor de la entrada de la aplicación puede provocar un fallo de segmentación. Las versiones anteriores a PostgreSQL 18.4, 17.10, 16.14, 15.18 y 14.23 están afectadas.
- CVE-2026-0257Crítica9.1
Las vulnerabilidades de omisión de autenticación en el portal y la puerta de enlace GlobalProtect del software PAN-OS® de Palo Alto Networks permiten al atacante omitir las restricciones de seguridad y establecer una conexión VPN no autorizada. Panorama y Cloud NGFW no se ven afectados por estos problemas.
- CVE-2026-41613Alta8.8
La fijación de sesión en Visual Studio Code permite a un atacante no autorizado elevar privilegios a través de la red.
- CVE-2025-40949Crítica9.1
Se ha identificado una vulnerabilidad en RUGGEDCOM ROX MX5000 (Todas las versiones < V2.17.1), RUGGEDCOM ROX MX5000RE (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1400 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1500 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1501 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1510 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1511 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1512 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1524 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1536 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX5000 (Todas las versiones < V2.17.1). Los dispositivos afectados no sanean adecuadamente la entrada proporcionada por el usuario en la funcionalidad Scheduler de la interfaz web, lo que permite inyectar comandos en el backend de programación de tareas. Esto podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente.
- CVE-2025-40948Media6.8
Se ha identificado una vulnerabilidad en RUGGEDCOM ROX MX5000 (Todas las versiones < V2.17.1), RUGGEDCOM ROX MX5000RE (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1400 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1500 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1501 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1510 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1511 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1512 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1524 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX1536 (Todas las versiones < V2.17.1), RUGGEDCOM ROX RX5000 (Todas las versiones < V2.17.1). Los dispositivos afectados no validan correctamente la entrada en la interfaz JSON-RPC del servidor web. Esto podría permitir a un atacante remoto autenticado leer archivos arbitrarios del sistema de archivos del sistema operativo subyacente con privilegios de root.
This product uses the NVD API but is not endorsed or certified by the NVD.