Feed de amenazas
Vulnerabilidades explotadas activamente (CISA KEV), las más recientes primero — cada una con su probabilidad de explotación (EPSS) y gravedad (CVSS) para que puedas decidir desde la defensa «¿debo corregir esto ahora?».
Metabase permite que un atacante remoto no autenticado inyecte SQL arbitrario a través del endpoint de base de datos '/reset_password' y obtenga acceso de administrador a la instancia de Metabase conectada.
Añadida a KEV: 2026-08-11Oficial (NVD) →Una vulnerabilidad en el servicio Remote Access SSL VPN de Cisco Secure Firewall Adaptive Security Appliance (ASA) Software y Cisco Secure Firewall Threat Defense (FTD) Software podría permitir que un atacante remoto no autenticado provoque que el dispositivo se reinicie inesperadamente, resultando en una condición de denegación de servicio (DoS). Esta vulnerabilidad se debe a una comprobación insuficiente de errores al procesar solicitudes HTTP. Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada al servicio Remote Access SSL VPN en un dispositivo afectado. Un exploit exitoso podría provocar que el dispositivo afectado se reinicie, causando una condición de DoS.
Añadida a KEV: 2026-08-11Oficial (NVD) →Uso tras liberación (use-after-free) en el controlador auxiliar de funciones de Windows para WinSock permite a un atacante autorizado elevar privilegios de forma local.
Añadida a KEV: 2026-08-11Oficial (NVD) →Vulnerabilidad de inyección de comandos del sistema operativo (Ejecución remota de código) en la API de productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el appliance LoadMaster al explotar entradas no saneadas en múltiples endpoints de comandos.
Añadida a KEV: 2026-08-07Oficial (NVD) →En JetBrains TeamCity versiones anteriores a 2026.1.3 y 2025.11.7, era posible la ejecución remota de código sin autenticación a través del protocolo de sondeo (polling) del agente.
Añadida a KEV: 2026-08-05Oficial (NVD) →Vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat debido a que la corrección para CVE-2026-29146 permite eludir el EncryptInterceptor. Este problema afecta a Apache Tomcat: 11.0.20, 10.1.53 y 9.0.116. Se recomienda a los usuarios actualizar a las versiones 11.0.21, 10.1.54 o 9.0.117, que corrigen el problema.
Añadida a KEV: 2026-08-04Oficial (NVD) →IBM Langflow OSS 1.0.0 hasta la 1.10.0 permite que atacantes no autenticados encadenen /api/v1/auto_login (genera tokens SUPERUSER para cualquier remitente de la red) con /api/v1/validate/code (ejecuta código de usuario mediante exec()) para lograr ejecución remota de código (RCE) completa en despliegues por defecto de Langflow.
Añadida a KEV: 2026-08-04Oficial (NVD) →Evasión de autenticación mediante una ruta o canal alternativo en N-able N-central permite omitir la autenticación. Este problema afecta a N-central: hasta la versión 2026.1.
Añadida a KEV: 2026-08-04Oficial (NVD) →Un parche incompleto para CVE-2026-18556 permite eludir la autenticación y tomar el control de cuentas en N-central versiones hasta la 2026.3.1.
Añadida a KEV: 2026-08-03Oficial (NVD) →Una vulnerabilidad en la interfaz web de Cisco Secure Firewall Management Center (FMC) Software podría permitir a un atacante remoto no autenticado iniciar sesión en un dispositivo afectado utilizando una cuenta de bajo privilegio para acceder a datos sensibles dentro de los sistemas impactados. Esta vulnerabilidad se debe a la presencia de credenciales de usuario estáticas para una cuenta de bajo privilegio. Un atacante podría explotar esta vulnerabilidad usando la cuenta para iniciar sesión en un sistema afectado. Una explotación exitosa podría permitir al atacante iniciar sesión en el sistema afectado y acceder a datos sensibles como el usuario de bajo privilegio. Nota: si la interfaz de gestión del FMC no tiene acceso público a Internet, la superficie de ataque asociada con esta vulnerabilidad se reduce. Cisco ha asignado a este aviso de seguridad una Calificación de Impacto de Seguridad (SIR) de Alta en lugar de Media como indica la puntuación. La razón es que esta vulnerabilidad puede ser utilizada junto con otras vulnerabilidades de Cisco Secure FMC Software para escalar privilegios.
Añadida a KEV: 2026-07-29Oficial (NVD) →VeloCloud Orchestrator (VCO) on‑prem presenta una falla de seguridad que podría permitir a un atacante remoto acceder a funcionalidades internas privilegiadas y afectar al host del VCO. La explotación exitosa podría comprometer la confidencialidad, integridad y disponibilidad del orquestador y de los datos gestionados por éste. Dicha funcionalidad estaba pensada únicamente para uso interno y no debía ser accesible de forma remota. Las versiones Hosted y Dedicated de VCO ya han sido parcheadas antes de la publicación de este aviso. La falla fue descubierta externamente y se sabe que está siendo explotada activamente.
Añadida a KEV: 2026-07-27Oficial (NVD) →Una vulnerabilidad de Exposición de Información Sensible a un Actor No Autorizado [CWE-200] en Fortinet FortiOS 7.6.0 hasta 7.6.1, FortiOS 7.4.0 hasta 7.4.6, todas las versiones de FortiOS 7.2, todas las versiones de FortiOS 7.0 y todas las versiones de FortiOS 6.4 puede permitir que un atacante remoto no autenticado eluda el parche desarrollado para el mecanismo de persistencia mediante enlaces simbólicos observado en algunos casos post-explotación, mediante solicitudes HTTP especialmente manipuladas. Para ello, el atacante primero necesitaría haber comprometido el producto mediante otra vulnerabilidad a nivel de sistema de archivos.
Añadida a KEV: 2026-07-27Oficial (NVD) →La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código a través de la red.
Añadida a KEV: 2026-07-22Oficial (NVD) →Una vulnerabilidad de omisión de autenticación en el proceso de inicio de sesión de Check Point SmartConsole permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos. La explotación exitosa permite al atacante modificar políticas de seguridad y configuraciones de seguridad. La explotación remota requiere acceso a Internet a la dirección IP del Servidor de Gestión y una configuración que no restrinja Clientes de Confianza. Check Point tiene conocimiento de que esta vulnerabilidad está siendo explotada y ha afectado a un número muy reducido de clientes.
Añadida a KEV: 2026-07-22Oficial (NVD) →WordPress 6.9.x anteriores a 6.9.5 y 7.0.x anteriores a 7.0.2 se ven afectados por un problema de confusión de rutas en el endpoint batch de la API REST que, combinado con la inyección SQL en author__not_in de WP_Query (CVE-2026-60137), podría permitir a un atacante realizar inyección SQL y lograr ejecución remota de código.
Añadida a KEV: 2026-07-21Oficial (NVD) →Vulnerabilidad de Ejecución Remota de Código por Inclusión de Funcionalidad desde un Ámbito de Control No Confiable en Langflow. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Langflow. No se requiere autenticación para explotar esta vulnerabilidad. La falla específica existe en el manejo del parámetro exec_globals proporcionado al endpoint validate. El problema surge de la inclusión de un recurso procedente de un ámbito de control no confiable. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root. Fue ZDI-CAN-27325.
Añadida a KEV: 2026-07-21Oficial (NVD) →WordPress 6.8.x anteriores a la 6.8.6, 6.9.x anteriores a la 6.9.5 y 7.0.x anteriores a la 7.0.2 no sanean correctamente el parámetro author__not_in de WP_Query, lo que podría permitir una inyección SQL cuando un plugin o tema pasa entrada no confiable a dicho parámetro.
Añadida a KEV: 2026-07-21Oficial (NVD) →Se descubrió un problema en router/upnp/src/ssdp.c en DD-WRT anterior a la 45724. Un uso inseguro de strcpy en la funcionalidad de manejo UPnP permite que un atacante remoto no autenticado envíe una petición que desbordaría un búfer interno de tamaño fijo. La explotación requiere que el usuario de DD-WRT habilite UPnP (que está desactivado por defecto y, por defecto, solo escucha en interfaces internas). Esto ocurre en ssdp_msearch (alcanzable mediante una petición M-SEARCH).
Añadida a KEV: 2026-07-21Oficial (NVD) →Una vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo («inyección de comandos OS») en Fortinet FortiSandbox versión 4.4.0 hasta 4.4.8 puede permitir a un atacante ejecutar código o comandos no autorizados a través de <insertar vector de ataque aquí>
Añadida a KEV: 2026-07-16Oficial (NVD) →Una vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo (inyección de comandos OS) en Fortinet FortiSandbox 5.0.0 hasta 5.0.5, FortiSandbox 4.4.0 hasta 4.4.8, todas las versiones de FortiSandbox 4.2, FortiSandbox Cloud 5.0.4 hasta 5.0.5 y FortiSandbox PaaS 5.0.4 hasta 5.0.5 puede permitir a un atacante no autenticado ejecutar comandos no autorizados mediante peticiones HTTP específicamente manipuladas.
Añadida a KEV: 2026-07-16Oficial (NVD) →La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código a través de la red.
Añadida a KEV: 2026-07-16Oficial (NVD) →Vulnerabilidad en el producto Oracle Payments de Oracle E-Business Suite (componente: Transmisión de Archivos). Las versiones compatibles afectadas son 12.2.3–12.2.15. Vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso de red vía HTTP comprometer Oracle Payments. Los ataques exitosos contra esta vulnerabilidad pueden resultar en la toma de control de Oracle Payments. Puntuación base CVSS 3.1: 9.8 (impactos en Confidencialidad, Integridad y Disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Añadida a KEV: 2026-07-15Oficial (NVD) →Los dispositivos KNX que usan KNX Connection Authorization y admiten la Opción 1 son, según la implementación, vulnerables a quedar bloqueados y a que los usuarios no puedan restablecerlos para recuperar el acceso al dispositivo. La función de clave BCU en los dispositivos puede usarse para crear una contraseña para el dispositivo, pero esa contraseña a menudo no puede restablecerse sin introducir la contraseña actual. Si el dispositivo está configurado para conectarse a una red, un atacante con acceso a esa red podría interactuar con la instalación KNX, purgar todos los dispositivos sin opciones de seguridad adicionales activadas y establecer una clave BCU, bloqueando el dispositivo. Incluso si un dispositivo no está conectado a una red, un atacante con acceso físico al dispositivo también podría explotar esta vulnerabilidad de la misma manera.
Añadida a KEV: 2026-07-15Oficial (NVD) →Los appliances SonicWall SMA1000 contienen una vulnerabilidad de SSRF (forgery de petición en el servidor) que podría permitir a un atacante remoto no autenticado inducir al dispositivo a realizar solicitudes hacia ubicaciones no previstas.
Añadida a KEV: 2026-07-14Oficial (NVD) →Los dispositivos SonicWall SMA1000 contienen una vulnerabilidad de inyección de código que, en condiciones específicas, podría permitir a un atacante remoto autenticado con privilegios de administrador ejecutar comandos arbitrarios del sistema operativo.
Añadida a KEV: 2026-07-14Oficial (NVD) →Falta de autenticación en una función crítica de Microsoft Office SharePoint permite a un atacante no autorizado elevar privilegios a través de la red.
Añadida a KEV: 2026-07-14Oficial (NVD) →La insuficiente granularidad del control de acceso en Active Directory Federation Services (AD FS) permite a un atacante autorizado elevar privilegios de forma local.
Añadida a KEV: 2026-07-14Oficial (NVD) →Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el componente de Administración HTTP de Cisco IOS 12.4 en el router integrado 871 permiten a atacantes remotos ejecutar comandos arbitrarios mediante (1) un comando específico "show privilege" dirigido a la URI /level/15/exec/-, y (2) un comando específico "alias exec" dirigido a la URI /level/15/exec/-/configure/http. NOTA: algunos de estos detalles se obtuvieron de fuentes de terceros.
Añadida a KEV: 2026-07-13Oficial (NVD) →Una vulnerabilidad en la extensión iCagenda para Joomla permite la subida de archivos arbitrarios mediante la función de adjunto de archivos, lo que puede derivar en la carga y ejecución de código PHP.
Añadida a KEV: 2026-07-10Oficial (NVD) →La extensión Balbooa Forms para Joomla es vulnerable a una subida de archivos arbitraria sin autenticación que permite cargar archivos ejecutables y conduce a ejecución remota de código (RCE) completa.
Añadida a KEV: 2026-07-10Oficial (NVD) →Las versiones de ColdFusion 2025.9, 2023.20 y anteriores se ven afectadas por una vulnerabilidad de limitación inapropiada de la ruta a un directorio restringido ("Path Traversal") que podría permitir la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este fallo no requiere interacción del usuario. El ámbito ha cambiado.
Añadida a KEV: 2026-07-07Oficial (NVD) →Una vulnerabilidad en SP Page Builder para Joomla permite a usuarios no autenticados cargar archivos arbitrarios, lo que finalmente conduce a la subida y ejecución de código PHP.
Añadida a KEV: 2026-07-07Oficial (NVD) →La extensión Page Builder CK para Joomla es vulnerable a una carga arbitraria de archivos sin autenticación que permite subir archivos ejecutables y conduce a ejecución remota de código (RCE) completa.
Añadida a KEV: 2026-07-07Oficial (NVD) →Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. En versiones anteriores a la 1.9.2, una vulnerabilidad de Referencia Directa Insegura a Objetos (IDOR) en el endpoint /api/v1/responses permite a un atacante autenticado ejecutar cualquier flujo perteneciente a otro usuario al especificar el ID del flujo de la víctima en la solicitud. Esta vulnerabilidad se corrige en la versión 1.9.2.
Añadida a KEV: 2026-07-07Oficial (NVD) →La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de la red.
Añadida a KEV: 2026-07-01Oficial (NVD) →Las versiones 5.5.15 y anteriores de SimpleHelp y las versiones preliminares 6.0 contienen una vulnerabilidad de omisión de autenticación en el flujo de autenticación OIDC. Cuando se configura la autenticación OIDC, los tokens de identidad enviados durante el inicio de sesión son aceptados sin verificar su firma criptográfica. En una configuración vulnerable, un atacante remoto no autenticado puede enviar un token forjado que contenga afirmaciones de identidad arbitrarias para obtener una sesión de técnico completamente autenticada. En algunas configuraciones, esto también puede permitir la omisión de la autenticación multifactor. No se requiere interacción del usuario.
Añadida a KEV: 2026-06-29Oficial (NVD) →A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerability is due to improper input validation for specific HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to write files to the underlying operating system that could be used later to elevate to root. Note: Cisco has assigned this security advisory a Security Impact Rating (SIR) of Critical rather than High as the score indicates. The reason is that exploitation of this vulnerability could result in an attacker elevating privileges to root. Note: To exploit this vulnerability, the WebDialer service must be enabled. WebDialer is disabled by default.
Añadida a KEV: 2026-06-25Oficial (NVD) →A critical remote code execution (RCE) vulnerability has been reported in PTC Windchill PDMlink and PTC FlexPLM. The vulnerability may be exploited through the deserialization of untrusted data. * This advisory also applies to all CPS versions * The identified vulnerability also impacts Windchill and FlexPLM releases prior to 11.0 M030
Añadida a KEV: 2026-06-25Oficial (NVD) →A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
Añadida a KEV: 2026-06-23Oficial (NVD) →A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
Añadida a KEV: 2026-06-23Oficial (NVD) →
Prioridad = KEV (explotada activamente) + EPSS (probabilidad de explotación en 30 días) + CVSS (gravedad). Es un feed defensivo, sin código de exploits ni PoC. Cada CVE enlaza a la fuente oficial (NVD).