Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

26 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (5.7)0.19%—Drupal Lunr Exposed FiltersAI25/8/202628/8/2026
Vulnerability in Drupal Lunr exposed filters. This issue affects Lunr exposed filters versions: *.*.
Pendiente de análisisAlta (7.8)0.16%—Rapid7 InsightvmAIRapid7 NexposeAIRapid7 Insight AgentAI24/7/202630/7/2026
Rapid7 InsightVM, Nexpose, and the Insight Agent execute discovered executables during authenticated assessment without validating file ownership, allowing a local low-privileged user to run code as the scan credential (Scan Engine) or as root/SYSTEM (Insight Agent). Fixed in Scan Engine content 1.1.3935 and Insight…
AplazadaMedia (6.8)0.17%💥 PoCRapid7 NexposeAI3/2/202617/6/2026
Una vulnerabilidad de seguridad ha sido identificada en Rapid7 Nexpose. La remediación está en progreso.
ModificadaCrítica (9.8)1.9%—Kihron Serverrpexposer2/2/202417/6/2026
Vulnerabilidad de Directory Traversal en Kihron ServerRPExposer v.1.0.2 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de loadServerPack en ServerResourcePackProviderMixin.java.
ModificadaCrítica (9.8)0.45%—Rapid7 Nexpose30/3/202317/6/2026
Rapid7 Nexpose versions 6.6.186 and below suffer from a forced browsing vulnerability. This vulnerability allows an attacker to manipulate URLs to forcefully browse to and access administrative pages. This vulnerability is fixed in version 6.6.187.
ModificadaMedia (5.3)0.29%—Rapid7 Nexpose1/2/202317/6/2026
Rapid7 Nexpose and InsightVM versions 6.6.82 through 6.6.177 fail to validate the certificate of the update server when downloading updates. This failure could allow an attacker in a privileged position on the network to provide their own HTTPS endpoint, or intercept communications to the legitimate endpoint. The…
ModificadaMedia (6.5)0.32%—Rapid7 InsightvmRapid7 Nexpose8/12/202217/6/2026
Las versiones de Rapid7 Nexpose e InsightVM anteriores a la 6.6.172 no lograron validar de manera confiable la autenticidad del contenido de la actualización. Este fallo podría permitir que un atacante proporcione una actualización maliciosa y altere la funcionalidad de Rapid7 Nexpose. El atacante necesitaría algún…
ModificadaMedia (6.1)0.43%—Rapid7 Nexpose17/3/202217/6/2026
Rapid7 Nexpose versiones 6.6.129 y anteriores, sufren una vulnerabilidad de tipo cross site scripting reflejada, dentro del componente de configuración de análisis compartido de la herramienta. Con esta vulnerabilidad un atacante podría pasar valores literales como las credenciales de prueba, proporcionando la…
ModificadaAlta (8.8)1.2%—Rapid7 Nexpose17/3/202217/6/2026
Las versiones 6.6.93 y anteriores de Rapid7 Nexpose son susceptibles de una vulnerabilidad de inyección SQL, por la que no se definen operadores de búsqueda válidos. Esta falta de validación puede permitir que un atacante autenticado que haya iniciado sesión manipule los operadores "ANY" y "OR" en los SearchCriteria e…
ModificadaMedia (5.3)0.54%—Rapid7 Nexpose22/11/202117/6/2026
Rapid7 Nexpose versiones anteriores a 6.6.114, sufren un problema de exposición de información por el que, cuando la sesión del usuario ha finalizado por inactividad, un atacante puede usar la funcionalidad inspect element browser para eliminar el panel de acceso y visualizar los detalles disponibles en la última…
ModificadaMedia (5.4)0.47%—Rapid7 Nexpose19/8/202117/6/2026
Rapid7 Nexpose versiones 6.6.95 y anteriores, permiten a usuarios autenticados de la Consola de Seguridad visualizar y editar cualquier ticket en la funcionalidad legacy ticketing, independientemente de la asignación del ticket. Este problema fue resuelto en versión 6.6.96, publicada el 4 de agosto de 2021.
ModificadaMedia (6.1)0.58%—Rapid7 Nexpose16/6/202117/6/2026
Rapid7 Nexpose es suceptible a una vulnerabilidad de tipo cross-site scripting no persistente que afecta a la funcionalidad Filtered Asset Search de Security Console. Un criterio de búsqueda específico y una combinación de operadores en la búsqueda de activos filtrados podrían haber permitido a un usuario pasar código…
ModificadaAlta (8.1)1.1%—Rapid7 Nexpose14/10/202017/6/2026
Un problema de inyección SQL en Rapid7 Nexpose versiones anteriores a 6.6.49, que puede haber permitido a un usuario autenticado con un nivel de permiso bajo acceder a recursos y realizar cambios a los que no debería haber sido capaz de acceder
ModificadaMedia (6.5)0.29%—Rapid7 Nexpose3/9/202017/6/2026
El instalador de Rapid7 Nexpose versiones anteriores a 6.6.40, contiene una Ruta de Búsqueda Sin Comillas que puede permitir a un atacante en la máquina local insertar un archivo arbitrario en la ruta ejecutable. Este problema afecta a: Rapid7 Nexpose versiones anteriores a 6.6.40
ModificadaAlta (7.8)0.68%—Rapid7 Nexpose3/9/202017/6/2026
En el instalador de Rapid7 Nexpose versiones anteriores a 6.6.40, el instalador de Nexpose llama un ejecutable que puede ser colocado por un atacante en el directorio apropiado con acceso a la máquina local. Esto impediría que el instalador distinga entre un ejecutable válido llamado durante una instalación de…
ModificadaMedia (6.1)1.2%—Rapid7 Nexpose25/1/202016/6/2026
Rapid7 Nexpose versiones anteriores a 5.5.4, contiene una vulnerabilidad de secuestro de sesión que permite a atacantes remotos capturar la sesión de un usuario y conseguir un acceso no autorizado.
ModificadaAlta (8.7)0.97%—Rapid7 Nexpose21/8/201917/6/2026
Las versiones de Rapid7 Nexpose versión 6.5.50 y anteriores adolecen de una caducidad de sesión insuficiente cuando un administrador realiza una edición relevante para la seguridad de un usuario existente conectado. Por ejemplo, si un administrador cambia la contraseña de un usuario debido a una fuga de credenciales…
ModificadaAlta (8.8)0.89%💥 PoCRapid7 Nexpose3/7/201917/6/2026
Se encontró una vulnerabilidad de falsificación de solicitudes en Cross-Site (CSRF) en las versiones 6.5.0 a 6.5.68 de la consola de seguridad InsightVM de Rapid7 Nexpose. Este problema permite a los atacantes aprovechar las vulnerabilidades de CSRF en los puntos finales de la API utilizando Flash para eludir una…
ModificadaAlta (8.8)2.7%💥 ExploitRapid7 Nexpose14/12/201717/6/2026
Las versiones de Nexpose anteriores a la 6.4.66 no validan adecuadamente el origen de peticiones HTTP destinadas a la aplicación web administrativa Automated Actions, siendo vulnerables ante un ataque de Cross-Site Request Forgery (CSRF).
ModificadaAlta (8.5)0.51%—Rapid7 Nexpose6/6/201717/6/2026
La configuración por defecto de SSH en los dispositivos hardware con Nexpose de Rapid7 enviados antes de Junio de 2017 no especifica los algoritmos deseados para el intercambio de claves y otras funciones importantes. Como resultado, vuelve a permitir TODOS los algoritmos compatibles para la versión relevante de…
ModificadaAlta (7.8)0.77%—Rapid7 Nexpose2/3/201717/6/2026
Todas las ediciones de los instaladores de Rapid7 Nexpose anteriores a la versión 6.4.24 contienen una vulnerabilidad de precarga de DLL, donde es posible que el instalador cargue una DLL maliciosa ubicada en el directorio de trabajo actual del instalador.
ModificadaAlta (7.2)1.5%—Rapid7 Nexpose2/3/201717/6/2026
El almacén de claves de Java en todas las versiones y ediciones de Nexpose anterior a versión 6.4.50 de Rapid7, es cifrado con una contraseña estática de “r@p1d7k3y5t0r3” que no es modificable por el usuario. El almacén de claves provee almacenamiento para las credenciales de análisis guardadas en una lugar de otro…
ModificadaMedia (5.4)0.65%—Rapid7 Nexpose20/12/201617/6/2026
En la página Create Tags de la interfaz de usuario de Rapid7 Nexpose versión 6.4.12, cualquier usuario autenticado que tiene la capacidad de crear etiquetas puede inyectar elementos CSS en la etiqueta de campo de nombre. Por ejemplo, una etiqueta de nombre como "AB" es suficiente para explotar la vulnerabilidad. Una…
ModificadaMedia (6.8)2.3%💥 ExploitRapid7 Nexpose4/2/201416/6/2026
Vulnerabilidad de CSRF en Rapid7 Nexpose Security Console anterior a 5.5.4 permite a atacantes remotos secuestrar la autenticación de victimas no especificadas para solicitudes que eliminan datos de análisis y sitios a través de una solicitud hacia data/site/delete.
ModificadaMedia (4.3)1.2%—Mobile4social Exposed Filter Data27/6/201316/6/2026
Vulnerabilidad XSS en el módulo Exposed Filter Data 6.x-1.x anterior a 6.x-1.2 para Drupal, lo que permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarias a través de vectores no especificados.