Base de datos CVE
Archivo de vulnerabilidades conocidas (CVE) con puntuación CVSS, gravedad, productos y fabricantes afectados. Filtra por año y severidad.
- CVE-2026-39364Alta7.5
Vite es un framework de herramientas frontend para JavaScript. Desde 7.1.0 hasta antes de 7.3.2 y 8.0.5, en el servidor de desarrollo de Vite, los archivos que deberían estar bloqueados por server.fs.deny (p. ej., .env, *.crt) pueden recuperarse con respuestas HTTP 200 cuando se añaden parámetros de consulta como ?raw, ?import&raw o ?import&url&inline. Esta vulnerabilidad se corrige en 7.3.2 y 8.0.5.
- CVE-2026-34197Alta8.8
Improper Input Validation, Improper Control of Generation of Code ('Code Injection') vulnerability in Apache ActiveMQ Broker, Apache ActiveMQ. Apache ActiveMQ Classic exposes the Jolokia JMX-HTTP bridge at /api/jolokia/ on the web console. The default Jolokia access policy permits exec operations on all ActiveMQ MBeans (org.apache.activemq:*), including BrokerService.addNetworkConnector(String) and BrokerService.addConnector(String). An authenticated attacker can invoke these operations with a crafted discovery URI that triggers the VM transport's brokerConfig parameter to load a remote Spring XML application context using ResourceXmlApplicationContext. Because Spring's ResourceXmlApplicationContext instantiates all singleton beans before the BrokerService validates the configuration, arbitrary code execution occurs on the broker's JVM through bean factory methods such as Runtime.exec(). This issue affects Apache ActiveMQ Broker: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ All: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ: before 5.19.4, from 6.0.0 before 6.2.3. Users are recommended to upgrade to version 5.19.4 or 6.2.3, which fixes the issue
- CVE-2026-35029Alta8.8
LiteLLM es un servidor proxy (AI Gateway) para llamar a API de LLM en formato OpenAI (o nativo). Antes de 1.83.0, el endpoint /config/update no aplica la autorización del rol de administrador. Un usuario ya autenticado en la plataforma puede entonces usar este endpoint para modificar la configuración del proxy y las variables de entorno, registrar manejadores personalizados de endpoints pass-through que apuntan a código Python controlado por el atacante, logrando ejecución remota de código, leer archivos arbitrarios del servidor configurando UI_LOGO_PATH y obteniéndolos vía /get_image, y tomar el control de otras cuentas privilegiadas sobrescribiendo las variables de entorno UI_USERNAME y UI_PASSWORD. Corregido en v1.83.0.
- CVE-2026-35616Crítica9.8
A improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.
- CVE-2026-5281Alta8.8
Use after free en Dawn en Google Chrome anterior a 146.0.7680.178 permitió a un atacante remoto que había comprometido el proceso de renderizado ejecutar código arbitrario mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Alta)
- CVE-2026-3502Alta7.8
TrueConf Client descarga el código de actualización de la aplicación y lo aplica sin realizar verificación. Un atacante que pueda influir en la ruta de entrega de la actualización puede sustituir la carga útil de actualización manipulada. Si la carga útil es ejecutada o instalada por el actualizador, esto puede dar lugar a la ejecución de código arbitrario en el contexto del proceso de actualización o del usuario.
- CVE-2026-5027Alta8.8
El endpoint 'POST /api/v2/files' no sanitiza el parámetro 'filename' de los datos del formulario multipart, permitiendo a un atacante escribir archivos en ubicaciones arbitrarias del sistema de archivos utilizando secuencias de path traversal ('../').
- CVE-2026-33634Alta8.8
Trivy is a security scanner. On March 19, 2026, a threat actor used compromised credentials to publish a malicious Trivy v0.69.4 release, force-push 76 of 77 version tags in `aquasecurity/trivy-action` to credential-stealing malware, and replace all 7 tags in `aquasecurity/setup-trivy` with malicious commits. This incident is a continuation of the supply chain attack that began in late February 2026. Following the initial disclosure on March 1, credential rotation was performed but was not atomic (not all credentials were revoked simultaneously). The attacker could have use a valid token to exfiltrate newly rotated secrets during the rotation window (which lasted a few days). This could have allowed the attacker to retain access and execute the March 19 attack. Affected components include the `aquasecurity/trivy` Go / Container image version 0.69.4, the `aquasecurity/trivy-action` GitHub Action versions 0.0.1 – 0.34.2 (76/77), and the`aquasecurity/setup-trivy` GitHub Action versions 0.2.0 – 0.2.6, prior to the recreation of 0.2.6 with a safe commit. Known safe versions include versions 0.69.2 and 0.69.3 of the Trivy binary, version 0.35.0 of trivy-action, and version 0.2.6 of setup-trivy. Additionally, take other mitigations to ensure the safety of secrets. If there is any possibility that a compromised version ran in one's environment, all secrets accessible to affected pipelines must be treated as exposed and rotated immediately. Check whether one's organization pulled or executed Trivy v0.69.4 from any source. Remove any affected artifacts immediately. Review all workflows using `aquasecurity/trivy-action` or `aquasecurity/setup-trivy`. Those who referenced a version tag rather than a full commit SHA should check workflow run logs from March 19–20, 2026 for signs of compromise. Look for repositories named `tpcp-docs` in one's GitHub organization. The presence of such a repository may indicate that the fallback exfiltration mechanism was triggered and secrets were successfully stolen. Pin GitHub Actions to full, immutable commit SHA hashes, don't use mutable version tags.
- CVE-2026-4368
Condición de carrera en NetScaler ADC y NetScaler Gateway cuando el dispositivo está configurado como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o servidor virtual AAA, lo que provoca confusión de sesiones de usuario
- CVE-2026-3055Crítica9.8
Validación de entrada insuficiente en NetScaler ADC y NetScaler Gateway cuando están configurados como SAML IDP que conduce a sobrelectura de memoria
- CVE-2026-33017Crítica9.8
Langflow es una herramienta para crear e implementar agentes y flujos de trabajo impulsados por IA. En versiones anteriores a la 1.9.0, el endpoint POST /api/v1/build_public_tmp/{flow_id}/flow permite crear flujos públicos sin requerir autenticación. Cuando se proporciona el parámetro opcional data, el endpoint utiliza datos de flujo controlados por el atacante (que contienen código Python arbitrario en las definiciones de nodos) en lugar de los datos de flujo almacenados en la base de datos. Este código se pasa a exec() sin ningún sandboxing, lo que resulta en ejecución remota de código no autenticada. Esto es distinto de CVE-2025-3248, que corrigió /api/v1/validate/code al añadir autenticación. El endpoint build_public_tmp está diseñado para no requerir autenticación (para flujos públicos), pero acepta incorrectamente datos de flujo suministrados por el atacante que contienen código ejecutable arbitrario. Este problema se ha corregido en la versión 1.9.0.
- CVE-2026-22732Crítica9.1
Cuando las aplicaciones especifican encabezados de respuesta HTTP para aplicaciones servlet que utilizan Spring Security, existe la posibilidad de que los encabezados HTTP no se escriban. Este problema afecta a las aplicaciones Servlet de Spring Security que utilizan la escritura diferida (predeterminada) de los encabezados HTTP: : desde 5.7.0 hasta 5.7.21, desde 5.8.0 hasta 5.8.23, desde 6.3.0 hasta 6.3.14, desde 6.4.0 hasta 6.4.14, desde 6.5.0 hasta 6.5.8, desde 7.0.0 hasta 7.0.3.
- CVE-2026-32194Crítica9.8
Neutralización incorrecta de elementos especiales utilizados en un comando ('inyección de comandos') en Microsoft Bing Images permite a un atacante no autorizado ejecutar código a través de una red.
- CVE-2026-32191Crítica9.8
Neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ('os command injection') en Microsoft Bing Images permite a un atacante no autorizado ejecutar código a través de una red.
- CVE-2026-3910Alta8.8
Implementación inadecuada en V8 en Google Chrome anterior a 146.0.7680.75 permitió a un atacante remoto ejecutar código arbitrario dentro de un sandbox mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Alta)
- CVE-2026-3909Alta8.8
Escritura fuera de límites en Skia en Google Chrome anterior a 146.0.7680.75 permitió a un atacante remoto realizar un acceso a memoria fuera de límites mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Alta)
- CVE-2025-67038Crítica9.8
An issue was discovered in Lantronix EDS5000 2.1.0.0R3. The HTTP RPC module executes a shell command to write logs when user's authentication fails. The username is directly concatenated with the command without any sanitization. This allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.
- CVE-2026-3545Crítica9.6
Validación de datos insuficiente en Navigation en Google Chrome anterior a 145.0.7632.159 permitió a un atacante remoto realizar potencialmente un sandbox escape mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Alta)
- CVE-2026-20131Crítica10.0
A vulnerability in the web-based management interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to execute arbitrary Java code as root on an affected device. This vulnerability is due to insecure deserialization of a user-supplied Java byte stream. An attacker could exploit this vulnerability by sending a crafted serialized Java object to the web-based management interface of an affected device. A successful exploit could allow the attacker to execute arbitrary code on the device and elevate privileges to root. Note: If the FMC management interface does not have public internet access, the attack surface that is associated with this vulnerability is reduced.
- CVE-2026-20079Crítica10.0
Una vulnerabilidad en la interfaz web de Cisco Secure Firewall Management Center (FMC) Software podría permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar archivos de script en un dispositivo afectado para obtener acceso root al sistema operativo subyacente. Esta vulnerabilidad se debe a un proceso del sistema indebido que se crea en el momento del arranque. Un atacante podría explotar esta vulnerabilidad enviando solicitudes HTTP manipuladas a un dispositivo afectado. Una explotación exitosa podría permitir al atacante ejecutar una variedad de scripts y comandos que permiten el acceso root al dispositivo.
This product uses the NVD API but is not endorsed or certified by the NVD.