Exploited Vulnerabilities Daily
🌐 Español

Vulnerabilidades explotadas conocidas: novedades

Vulnerabilidades que la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) ha confirmado que se explotan activamente. Las entradas más recientes aparecen primero.

Última actualización: · Versión del catálogo 2026.10.04

Este sitio resume el catálogo de CISA solo con fines informativos. No es asesoramiento de seguridad: sigue las indicaciones del fabricante y los avisos oficiales.
Entradas en el catálogo1.734
Añadidas en los últimos 7 días5
Añadidas en los últimos 30 días39
Uso conocido en ransomware (añadidas en 30 días)0

Añadidas en los últimos 30 días

CVE-2026-88779 · Citrix NetScaler

Fecha de inclusión: 4 oct 2026 · Uso conocido en campañas de ransomware: Desconocido

Citrix NetScaler ADC (antes Citrix ADC) y Citrix NetScaler Gateway (antes Citrix Gateway) contienen una restricción inadecuada de las operaciones dentro de los límites de una vulnerabilidad de amortiguación de memoria que podría permitir una denegación de servicio.

CVE-2026-102490 · Zammad GmbH Zammad

Fecha de inclusión: 2 oct 2026 · Uso conocido en campañas de ransomware: Desconocido

Zammad GmbH Zammad contiene una vulnerabilidad inadecuada de gestión de privilegios que permite al usuario local zammad escalar privilegios a root. Esta vulnerabilidad se puede encadenar con CVE-2026-102489.

CVE-2026-102489 · Zammad GmbH Zammad

Fecha de inclusión: 2 oct 2026 · Uso conocido en campañas de ransomware: Desconocido

Zammad GmbH Zammad contiene una vulnerabilidad de fijación de sesión que puede llevar a la ejecución remota de código como el usuario zammad. Esta vulnerabilidad se puede encadenar con CVE-2026-102490.

CVE-2026-104286 · Fortinet FortiMail

Fecha de inclusión: 1 oct 2026 · Uso conocido en campañas de ransomware: Desconocido

Fortinet FortiMail contiene un traversal de ruta y una neutralización inadecuada de la vulnerabilidad de caracteres NULL o NULL que puede permitir que un atacante no secuestrado escriba archivos arbitrarios en el sistema subyacente a través de solicitudes HTTP o HTTPS elaboradas.

CVE-2026-76504 · Cisco Catalyst SD-WAN Manager

Fecha de inclusión: 30 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Cisco Catalyst SD-WAN Manager contiene una vulnerabilidad de codificación hexagonal que podría permitir que un atacante remoto no autenticado acceda a un sistema afectado con privilegios del usuario administrador debido a la manipulación inadecuada de la codificación URI en una solicitud HTTP.

CVE-2026-86950 · Apple Multiple Products

Fecha de inclusión: 29 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Apple iOS, macOS y iPadOS contienen una vulnerabilidad de escritura fuera de límites en CoreGraphics que puede llevar a la ejecución de código arbitrario.

CVE-2026-88772 · Citrix NetScaler

Fecha de inclusión: 27 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Citrix NetScaler ADC y NetScaler Gateway contienen una restricción inadecuada de las operaciones dentro de los límites de una vulnerabilidad de amortiguación de memoria que podría permitir la ejecución remota de código o la denegación de servicio

CVE-2026-88771 · Citrix NetScaler

Fecha de inclusión: 27 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Citrix NetScaler ADC y NetScaler Gateway contienen una vulnerabilidad de validación de entrada inadecuada que podría permitir que un atacante no identificado ejecute comandos arbitrarios.

CVE-2026-87902 · WordPress Core

Fecha de inclusión: 25 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

WordPress Core contiene una vulnerabilidad de inclusión de archivos remotos que podría permitir a un atacante no identificado para hacer resolución de página-templato incluye un archivo local legible elegido fuera de los directorios temáticos activos, que conduce a la ejecución de código remoto.

CVE-2026-67279 · MikroTik RouterOS

Fecha de inclusión: 25 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Mikrotik RouterOS contiene una aplicación inadecuada de la vulnerabilidad del flujo de trabajo conductual que podría permitir a un cliente no autenticado abrir un canal de sesión y enviar una solicitud de ejecutivo. Esta vulnerabilidad se puede encadenar para lograr la explotación no autenticada de CVE-2026-86060.

CVE-2026-65660 · Microsoft SharePoint

Fecha de inclusión: 25 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Microsoft SharePoint contiene una vulnerabilidad de inyección de código que podría permitir que un atacante autorizado ejecute código en una red.

CVE-2026-71362 · Adobe Commerce and Magento

Fecha de inclusión: 24 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Adobe Commerce y Magento contienen una vulnerabilidad de autorización incorrecta que podría permitir que un atacante aproveche esta vulnerabilidad para obtener acceso elevado a recursos sensibles sin ninguna interacción del usuario.

CVE-2026-5430 · WSO2 Multiple Products

Fecha de inclusión: 24 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiene una vulnerabilidad traversal que podría permitir la subida de archivos sin restricciones y llevar a la ejecución de código remoto.

CVE-2026-94127 · F5 BIG-IP APM

Fecha de inclusión: 22 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

F5 BIG-IP APM contiene una vulnerabilidad de desbordamiento de buffer a base de salto cuando la política de acceso y un perfil OAuth se configuran en un servidor virtual. Esta vulnerabilidad podría permitir que un atacante no secuestrado realizara la ejecución remota del código.

CVE-2026-93952 · Arista VeloCloud Orchestrator

Fecha de inclusión: 22 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Arista VeloCloud Orchestrator (VCO) on-prem contiene una vulnerabilidad de validación de entrada inadecuada que puede permitir a un atacante remoto acceder a la funcionalidad interna privilegiada e impactar al host VCO. La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y los datos gestionados por el orquestador.

CVE-2026-93616 · Check Point Multiple Products

Fecha de inclusión: 22 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server y SmartEvent contienen una vulnerabilidad transversal que permite a un atacante no identificado subir y ejecutar scripts arbitrarios.

CVE-2026-85102 · Check Point Multiple Products

Fecha de inclusión: 22 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Check Point Security Gateway y Check Point Spark Firewall usando Site to Site VPN o Remote Access VPN contienen una vulnerabilidad de validación de certificados inadecuada que podría permitir que un atacante remoto no secuestrado ejecute código arbitrario en el Gateway.

CVE-2026-7273 · Zyxel GS1900 Series Switches

Fecha de inclusión: 21 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Los interruptores de la serie Zyxel GS1900 contienen una vulnerabilidad de desbordamiento de buffer basada en pilas en el programa CGI que podría permitir que un atacante con base en LAN explote el fallo y ejecutar comandos OS potencialmente a través de una solicitud de HTTP elaborada.

CVE-2026-53266 · Linux Kernel

Fecha de inclusión: 18 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

El kernel de Linux contiene una vulnerabilidad de escritura fuera de los límites en el objetivo SNAT ebtables que permite a un correo ARP reescribir la dirección de hardware para escribir directamente en un fragmento de socket-buffer no lineal apoyado por una página de archivo importado por splice. Los productos o productos afectados podrían ser el final de su vida (EoL) y/o el final del servicio (EoS). Se aconseja a los usuarios que suspendan el uso y/o la transición a una versión compatible.

CVE-2025-39964 · Linux Kernel

Fecha de inclusión: 18 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Linux Kernel contiene una vulnerabilidad de condición de carrera que permite escribir concurrentes a la misma toma de AF_ALG causando que los datos se interrelacionen impredeciblemente y creando inconsistencias en el estado interno del socket.

CVE-2025-39682 · Linux Kernel

Fecha de inclusión: 18 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Linux Kernel contiene un cheque inadecuado para la vulnerabilidad de condiciones inusuales o excepcionales en el TLS reciben una ruta que permite un registro de longitud cero recuperada de la rx_list para evitar la manipulación de tipo disco recvmsg() prevista, causando potencialmente que los registros TLS posteriores sean procesados utilizando supuestos incorrectos de copia cero y desconexión. Los productos o productos afectados podrían ser el final de su vida (EoL) y/o el final del servicio (EoS). Se aconseja a los usuarios que suspendan el uso y/o la transición a una versión compatible.

CVE-2026-87886 · Acronis Backup

Fecha de inclusión: 16 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Acronis Backup plugin para cPanel & WHM y extensión para Plesk contiene una vulnerabilidad de permisos predeterminados incorrectos que podría permitir la escalada de privilegios.

CVE-2026-76460 · Cisco Identity Services Engine

Fecha de inclusión: 16 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) contienen un uso incorrecto de la vulnerabilidad de API privilegiada que podría permitir que un atacante remoto no autenticado obtenga acceso no autorizado al dispositivo afectado superando la interfaz de gestión basada en la web.

CVE-2026-58704 · Google Pixel

Fecha de inclusión: 16 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Los dispositivos Google Pixel contienen una vulnerabilidad de autorización inadecuada en el módem celular. Un error lógico puede permitir que un atacante evalúe los permisos y aumente los privilegios.

CVE-2026-76461 · Cisco Secure Email Gateway

Fecha de inclusión: 14 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

El software Cisco AsyncOS para Cisco Secure Email Gateway (SEG) contiene una vulnerabilidad de inyección SQL que podría permitir que un atacante remoto no secuestrado ejecute comandos arbitrarios con privilegios raíz en el sistema operativo subyacente.

CVE-2026-85706 · GitLab Community Edition and Enterprise Edition

Fecha de inclusión: 11 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

GitLab Community Edition y Enterprise Edition contiene una vulnerabilidad traversal que permite a un usuario no identificado leer archivos arbitrarios debido a un confinamiento inadecuado de ruta y la falta de aplicación de autenticación en el repositorio compromete API.

CVE-2026-84869 · ConnectWise ScreenConnect

Fecha de inclusión: 11 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

ConnectWise ScreenConnect contiene tanto una gestión inadecuada de privilegios como una vulnerabilidad de autorización que puede permitir a un atacante transferir y ejecutar archivos a través de una sesión remota activa sin autorización o confirmación del host.

CVE-2026-42018 · JFrog Artifactory

Fecha de inclusión: 11 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

JFrog Artifactory contiene una vulnerabilidad de autenticación inadecuada que podría devolver un token interno de usuario anónimo a un callador no autenticado cuando el acceso anónimo es deshabilitado, lo que podría exponer recursos sensibles.

CVE-2026-42016 · JFrog Artifactory

Fecha de inclusión: 11 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

JFrog Artifactory contiene una vulnerabilidad de autorización incorrecta que conduce a un ataque de escalada de privilegios debido a un cheque de validación de la firma o el issuer token y no el alcance de la ficha.

CVE-2026-86060 · MikroTik RouterOS

Fecha de inclusión: 10 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

MikroTik RouterOS contiene una neutralización inadecuada de los delimitadores de argumentos en una vulnerabilidad de comandos que permite a un atacante cambiar la máscara de política confiable de RouterOS, lo que conduce a la escalada de privilegios.

CVE-2026-67277 · MikroTik RouterOS

Fecha de inclusión: 10 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

MikroTik RouterOS contiene una autenticación faltante para la vulnerabilidad de función crítica que permite la divulgación de la memoria del núcleo y la negación del servicio en el servicio btest.

CVE-2026-87491 · Google Chromium V8

Fecha de inclusión: 9 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Google Chromium V8 contiene una vulnerabilidad de escritura fuera de límites que permite a un atacante remoto ejecutar código arbitrario dentro de la caja de arena a través de una página HTML elaborada. Esta vulnerabilidad podría afectar a múltiples navegadores web que utilizan Chromium, incluyendo, pero no limitado a, Google Chrome, Microsoft Edge, y Opera.

CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management

Fecha de inclusión: 9 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Cisco Secure Firewall Management Center (FMC) Software y Cisco Security Cloud Control (SCC) Firewall Management contienen un bypass de autenticación utilizando una ruta alternativa o vulnerabilidad de canal que podría permitir que un atacante remoto no identificado evalúe la autenticación y ejecute archivos de script en un dispositivo afectado para obtener acceso raíz al sistema operativo subyacente.

CVE-2026-19490 · Citrix NetScaler

Fecha de inclusión: 9 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Citrix NetScaler ADC y NetScaler Gateway contienen una vulnerabilidad de bypass de autenticación que implica un camino o canal alternativo. Cuando el appliance NetScaler se configura como servidor virtual AAA o como gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy), un actor de amenazas remotas no identificado puede evitar la autenticación.

CVE-2025-25249 · Fortinet Multiple Products

Fecha de inclusión: 9 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Fortinet FortiOS, FortiSwitchManager, y FortiSASE contienen una vulnerabilidad de flujo de amortiguación basada en el montón que permite a un atacante ejecutar códigos o comandos no autorizados a través de paquetes especialmente elaborados.

CVE-2026-86218 · N-able N-central

Fecha de inclusión: 8 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

N-able N-central contiene una vulnerabilidad de inyección de código estático que podría permitir la ejecución de código remoto pre-authentication.

CVE-2026-85880 · Microsoft Windows

Fecha de inclusión: 8 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Microsoft Windows Advanced Local Procedure Call contiene una vulnerabilidad de desbordamiento de buffer basado en el montón que permite a un atacante elevar privilegios localmente.

CVE-2026-81963 · Microsoft Windows

Fecha de inclusión: 8 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Microsoft Windows Update Stack contiene un enlace después de la vulnerabilidad que permite a un atacante local escalar privilegios localmente hasta SYSTEM.

CVE-2026-75650 · Adobe Commerce and Magento

Fecha de inclusión: 8 sept 2026 · Uso conocido en campañas de ransomware: Desconocido

Adobe Commerce y Magento Open Source contienen una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad del motor de plantilla que podría permitir que un atacante ejecute código arbitrario.

Entradas añadidas por mes (últimos 12 meses)

Entradas añadidas por mes (últimos 12 meses)4325-11: 1125-1125-12: 2025-1226-01: 1726-0126-02: 2826-0226-03: 2626-0326-04: 3126-0426-05: 2126-0526-06: 2326-0626-07: 2626-0726-08: 3126-0826-09: 4326-0926-10: 426-10
Entradas añadidas por mes (últimos 12 meses)
25-1125-1226-0126-0226-0326-0426-0526-0626-0726-0826-0926-10
11201728263121232631434