Base de datos CVE
Archivo de vulnerabilidades conocidas (CVE) con puntuación CVSS, gravedad, productos y fabricantes afectados. Filtra por año y severidad.
- CVE-2026-62895Alta8.8
Una política permisiva de dominios cruzados con dominios no confiables en Azure Arc permite a un atacante no autorizado elevar privilegios a través de la red.
- CVE-2026-62813Alta7.5
Use after free en Active Directory Domain Services permite a un atacante autorizado ejecutar código a través de la red.
- CVE-2026-62810Alta7.8
Desbordamiento de búfer basado en montón en Active Directory Certificate Services (AD CS) permite a un atacante autorizado elevar privilegios localmente.
- CVE-2026-62762Media6.5
Desreferencia de puntero nulo en Active Directory Domain Services permite a un atacante autorizado denegar el servicio a través de una red.
- CVE-2026-58649Media6.5
Error de validación de origen en .NET permite a un atacante no autorizado divulgar información a través de una red.
- CVE-2026-57099Alta7.5
La asignación de recursos sin límites ni restricciones en ASP.NET Core permite a un atacante no autorizado denegar el servicio a través de la red.
- CVE-2026-84393Alta8.1
Una vulnerabilidad de validación incorrecta de certificado con host mismatch en Fortinet FortiOS 7.6.1 a 7.6.6, FortiProxy 7.6.2 a 7.6.6 puede permitir a un atacante la divulgación de información vía <insert attack vector here>
- CVE-2026-26084Crítica9.9
Una vulnerabilidad de control de acceso inadecuado en Fortinet FortiSandbox 5.0.0 a 5.0.5, FortiSandbox 4.4.0 a 4.4.8, FortiSandbox Cloud 5.0.4 a 5.0.5, FortiSandbox PaaS 5.0.4 a 5.0.5 puede permitir a un atacante acceder a información confidencial mediante solicitudes HTTP manipuladas.
- CVE-2026-75650Crítica10.0
Adobe Commerce está afectado por una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un motor de plantillas que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario. La explotación de este problema no requiere interacción del usuario. El alcance cambia.
- CVE-2026-86218Crítica9.8
N-central es vulnerable a una ejecución remota de código pre-auth Este problema afecta a N-central: antes de 2026.3.1.14.
- CVE-2026-86206
Una vulnerabilidad en el filtro de control de acceso a la API interna de N-central permite el acceso no autorizado a las API internas. Esto está corregido en N-central 2026.3 HF3 y 2026.4
- CVE-2026-86060Crítica9.8
RouterOS contiene una falla en la gestión de argumentos en la ruta de inicio de sesión SSH relacionada con nombres de usuario que comienzan con un carácter prohibido, lo que permite modificar la máscara de política de confianza de RouterOS, lo que provoca una escalada de privilegios. La explotación requiere una sesión SSH no autenticada para llegar al asistente de inicio de sesión de RouterOS. Este problema se corrigió en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable)
- CVE-2026-67277Alta8.2
RouterOS acepta una conexión btest «related» antes de que la sesión primaria correspondiente haya completado la autenticación. Un cliente no autenticado puede utilizar este estado para iniciar una prueba UDP IPv4. Con «random-data=false», el remitente transmite una cola no inicializada de un búfer de paquetes del kernel. Un intervalo de tamaño de paquete independiente, sin comprobación e invertido, provoca un underflow de entero sin signo, una salida fragmentada anómalamente grande y puede reiniciar el kernel de RouterOS. Este problema se solucionó en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable)
- CVE-2026-67276
RouterOS no compara la clave pública RSA completa al hacer coincidir una solicitud de autenticación SSH con una clave de usuario autorizado; comprueba el tipo de clave y el módulo, pero omite el exponente. Dado que la verificación de la firma utiliza la clave proporcionada por el cliente, un atacante que conozca un módulo RSA autorizado puede suministrar una clave con exponente uno, falsificar una firma válida y abrir un canal de comandos SSH como el usuario objetivo sin la clave privada. Este problema se corrigió en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable).
- CVE-2026-86207
Una omisión de autenticación en N-central < 2026.3 HF 3 conduce a una omisión de autenticación en API solo internas
- CVE-2026-82684Alta8.1
Las versiones 2.2.9 y anteriores de Tycon Systems TPDIN-Monitor-WEB3 son vulnerables a una vulnerabilidad de falta de autorización. Esto podría permitir a un atacante extraer credenciales del sistema, configuraciones o contenidos de la memoria flash.
- CVE-2026-77393Alta8.8
En Ignition 8.1.53 y versiones anteriores, la configuración del Gateway "Create Project Role(s)" venía en blanco, lo que permitía a cualquier usuario autenticado crear proyectos (si puede ejecutar gateway scripts). Ignition 8.1.54 restringe la creación de proyectos a las sesiones de Designer y ya no depende de esta configuración. La serie 8.3 no está afectada.
- CVE-2026-75925Crítica9.6
Neutralización inadecuada de secuencias CRLF en IXON VPN Client antes de la versión 1.4.7 permite a un atacante ejecutar comandos como root o SYSTEM. Los valores de configuración aceptados por el servicio local se escriben en un archivo consumido posteriormente por un subproceso privilegiado, sin que se neutralicen las secuencias de fin de línea, lo que permite introducir directivas adicionales en ese archivo. La interfaz de configuración acepta cambios sin autenticar ni verificar el origen del solicitante. La configuración inyectada persiste en disco a través de los reinicios del cliente y del sistema operativo, y la conexión VPN continúa funcionando con normalidad, por lo que no hay ningún cambio de comportamiento visible para el usuario.
- CVE-2026-82712Alta8.8
Tycon Systems TPDIN-Monitor-WEB3 versiones 2.2.9 y anteriores son vulnerables a una vulnerabilidad de cross-site request forgery. Esto podría permitir a un atacante realizar operaciones de cambio de estado en el dispositivo.
- CVE-2026-77847Media6.5
Tycon Systems TPDIN-Monitor-WEB3 versiones 2.2.9 y anteriores son vulnerables a una vulnerabilidad de uso de credenciales hard-coded. Esto podría permitir a un atacante interceptar información confidencial o credenciales.
This product uses the NVD API but is not endorsed or certified by the NVD.