Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.71% | — | Elasticsearch Packetbeat | 26/2/2026 | 17/6/2026 | Validación incorrecta de índice de array (CWE-129) en el analizador del protocolo PostgreSQL en Packetbeat puede conducir a denegación de servicio a través de manipulación de datos de entrada (CAPEC-153). Un atacante puede enviar un paquete especialmente diseñado causando un pánico en tiempo de ejecución de Go que… | |
| Aplazada | Alta (7.1) | 0.19% | — | Veronalabs Slimstat AnalyticsAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en VeronaLabs Slimstat Analytics wp-slimstat permite XSS Reflejado. Este problema afecta a Slimstat Analytics: desde n/a hasta <= 5.3.2. | |
| Aplazada | Media (6.5) | 0.27% | — | Passionatebrains Advance WC AnalyticsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de falta de autorización en Passionate Brains Advanced WC Analytics advance-wc-analytics permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Advanced WC Analytics: desde n/a hasta <= 3.19.0. | |
| Aplazada | Media (6.5) | 0.26% | — | Passionatebrains Ga4wp Google Analytics FOR WordpressAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Passionate Brains GA4WP: Google Analytics for WordPress ga-for-wp permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GA4WP: Google Analytics for WordPress: desde n/a hasta <= 2.10.0. | |
| Aplazada | Crítica (9.8) | 0.32% | — | Kolay Software INC TalenticsAI | 20/2/2026 | 17/6/2026 | Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Kolay Software Inc. Talentics permite Inyección SQL Ciega. Este problema afecta a Talentics: hasta 20022026. NOTA: Se contactó al proveedor con antelación sobre esta divulgación pero no respondió de… | |
| Aplazada | Alta (7.3) | 0.21% | — | Mecode Informatics AND Engineering Services LTD EnvantyAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en MeCODE Informatics y Engineering Services Ltd. Envanty permite la inyección de parámetros. Este problema afecta a Envanty: antes de la versión 1.0.6. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no… | |
| Aplazada | Media (6.5) | 0.25% | — | Wp-slimstat Slimstat AnalyticsAI | 11/2/2026 | 17/6/2026 | El plugin SlimStat Analytics para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'args' en todas las versiones hasta la 5.3.1, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la consulta SQL existente. Esto… | |
| Aplazada | Baja (1.9) | 0.17% | — | Aprilrobotics ApriltagAI | 9/2/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en AprilRobotics apriltag hasta 3.4.5. Afectada por esta vulnerabilidad es la función apriltag_detector_detect del archivo apriltag.c. La manipulación conduce a corrupción de memoria. El ataque debe ser llevado a cabo localmente. El exploit ha sido divulgado… | |
| Aplazada | Media (4.3) | 0.15% | — | IBM Operations Analytics LOG AnalysisAIIBM Smartcloud Analytics LOG AnalysisAI | 4/2/2026 | 17/6/2026 | IBM Operations Analytics – Log Analysis versiones 1.3.5.0 hasta 1.3.8.3 y IBM SmartCloud Analytics – Log Analysis son vulnerables a una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) que podría permitir a un atacante engañar a un usuario de confianza para que realice acciones no autorizadas. | |
| Analizada | Media (4.8) | 0.17% | — | Bordeaux-metropole AT Internet Piano Analytics | 4/2/2026 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Drupal AT Internet Piano Analytics permite cross-site scripting (XSS). Este problema afecta a AT Internet Piano Analytics: desde 0.0.0 anterior a 1.0.1, desde 2.0.0 anterior a 2.3.1. | |
| Analizada | Baja (2.3) | 0.18% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 4/2/2026 | 17/6/2026 | Existe una vulnerabilidad en una página no revelada de la utilidad de configuración de BIG-IP que podría permitir a un atacante suplantar mensajes de error. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no son evaluadas. | |
| Aplazada | Alta (8.7) | 0.15% | — | GalaxydiagnosticsAI | 4/2/2026 | 17/6/2026 | Validación de entrada inadecuada en GalaxyDiagnostics anterior a la versión 3.5.050 permite a atacantes locales privilegiados ejecutar comandos privilegiados. | |
| Aplazada | Crítica (9.8) | 0.47% | 💥 PoC | Emit Informatics AND Communication Technologies Digita Efficiency Management SystemAI | 3/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en el Sistema de Gestión de Eficiencia DIGITA de Emit Informatics and Communication Technologies Industry and Trade Ltd. Co. permite la inyección SQL. Este problema afecta al Sistema de Gestión de… | |
| Analizada | Alta (7.8) | 0.11% | — | Qualcomm Sa9000p FirmwareQualcomm Sar2130p FirmwareQualcomm Snapdragon 8 Gen1 5G FirmwareQualcomm Sd662 Firmware+149 | 2/2/2026 | 17/6/2026 | Corrupción de memoria al desasignar búferes de memoria de la unidad de procesamiento gráfico debido a un manejo inadecuado de los punteros de memoria. | |
| Analizada | Alta (7.8) | 0.11% | — | Qualcomm Wsa8845h FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Flight RB5 5G Firmware+143 | 2/2/2026 | 17/6/2026 | Corrupción de memoria al iniciar el mapeo de memoria de GPU usando listas de dispersión y recopilación debido a errores de mapeo de IOMMU no verificados. | |
| Analizada | Alta (7.8) | 0.10% | — | Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 Firmware+155 | 2/2/2026 | 17/6/2026 | Problema criptográfico cuando una Zona de Confianza con código obsoleto es activada por un HLOS proporcionando una entrada incorrecta. | |
| Aplazada | Crítica (9.6) | 0.92% | 💥 PoC | Aliasrobotics Cybersecurity AIAI | 30/1/2026 | 17/6/2026 | Ciberseguridad AI (CAI) es un framework para la seguridad de la IA. En versiones hasta la 0.5.10 inclusive, el framework CAI (Ciberseguridad AI) contiene múltiples vulnerabilidades de inyección de argumentos en sus herramientas de función. La entrada controlada por el usuario se pasa directamente a comandos de shell a… | |
| Aplazada | Media (5.3) | 0.35% | — | Wise AnalyticsAI | 24/1/2026 | 17/6/2026 | El plugin Wise Analytics para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 1.1.9, inclusive. Esto se debe a la falta de comprobaciones de capacidad en el endpoint de la API REST '/wise-analytics/v1/report'. Esto permite que atacantes no autenticados accedan a datos analíticos… | |
| Aplazada | Alta (8.8) | 0.56% | — | Arraytics EventinAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Arraytics Eventin wp-event-solution permite la inyección de objetos. Este problema afecta a Eventin: desde n/a hasta <= 4.1.1. | |
| Analizada | Alta (8.3) | 0.48% | — | Ibericode Koko Analytics | 19/1/2026 | 17/6/2026 | Koko Analytics es un plugin de análisis de código abierto para WordPress. Las versiones anteriores a la 2.1.3 son vulnerables a la ejecución arbitraria de SQL debido a la exportación/importación de datos analíticos sin escapar y a una importación de SQL administrativa poco restrictiva. Los visitantes no autenticados… | |
| Analizada | Crítica (9.8) | 0.27% | — | Hcltech Myxalytics | 16/1/2026 | 17/6/2026 | HCL MyXalytics se ve afectado por la gestión inadecuada de un secreto de firma JWT estático en la aplicación web, donde el secreto carece de rotación, introduciendo un riesgo de seguridad. | |
| Analizada | Alta (8.7) | 0.53% | — | Gotac Statistics Database System | 16/1/2026 | 17/6/2026 | El Sistema de Base de Datos de Estadísticas desarrollado por Gotac tiene una vulnerabilidad de Autenticación Faltante, permitiendo a atacantes remotos no autenticados explotar directamente una funcionalidad específica para consultar el contenido de la base de datos. | |
| Analizada | Alta (8.7) | 0.66% | — | Gotac Statistics Database System | 16/1/2026 | 17/6/2026 | El Sistema de Base de Datos de Estadísticas desarrollado por Gotac tiene una vulnerabilidad de lectura arbitraria de archivos, permitiendo a atacantes remotos no autenticados explotar el salto de ruta relativo para descargar archivos arbitrarios del sistema. | |
| Aplazada | Alta (7.2) | 0.27% | — | Wp-slimstat Slimstat AnalyticsAI | 9/1/2026 | 17/6/2026 | El plugin SlimStat Analytics para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'fh' (huella digital) en todas las versiones hasta la 5.3.3, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en el valor de la huella digital almacenado en la… | |
| Aplazada | Alta (7.2) | 0.27% | — | Wp-slimstat Slimstat AnalyticsAI | 9/1/2026 | 17/6/2026 | El plugin SlimStat Analytics para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los parámetros 'notes' y 'resource' en todas las versiones hasta la 5.3.4, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida insuficiente. Esto permite a atacantes no autenticados… |