Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 510 respecto a la semana anterior
Críticas / altas1303▼ 212 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)225▼ 276 respecto a la semana anterior
2636 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.31% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a SQL injection vulnerability in AjaxStandaloneVpnClientsController.ajaxAction() that allows an authenticated low-privileged observer user to inject SQL via datatable search parameters, leading to disclosure of database information. | |
| Analizada | Media (5.3) | 0.31% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a SQL injection vulnerability in AjaxFwRulesController.ajaxDeviceFwRulesAction() that allows an authenticated low-privileged observer user to inject SQL via datatable search parameters, leading to disclosure of database information. | |
| Analizada | Media (5.3) | 0.31% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a SQL injection vulnerability in AjaxFwRulesController.ajaxNetworkFwRulesAction() that allows an authenticated low-privileged observer user to inject SQL via datatable search parameters, leading to disclosure of database information. | |
| Analizada | Alta (8.6) | 0.31% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a SQL injection vulnerability in AjaxNetworkController.ajaxAction() that allows an authenticated low-privileged observer user to inject SQL via datatable search parameters, leading to disclosure of database information. | |
| Analizada | Media (5.3) | 0.31% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a SQL injection vulnerability in AjaxDeviceController.ajaxDeviceAction() that allows an authenticated low-privileged observer user to inject SQL via datatable search parameters, leading to disclosure of database information. | |
| Analizada | Alta (8.6) | 0.31% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a SQL injection vulnerability in AppManagementController.appUpgradeAction() that allows an authenticated low-privileged observer user to inject SQL via datatable search parameters, leading to disclosure of database information. | |
| Analizada | Alta (8.6) | 1.7% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a command injection vulnerability in AppManagementController.appUpgradeAction() that allows an authenticated system administrator to execute arbitrary commands as the web server user (www-data) by supplying a crafted uploaded filename. | |
| Analizada | Media (6.9) | 0.41% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain an absolute path traversal via AjaxStandaloneVpnClientsController.ajaxDownloadRoadWarriorConfigFileAction() that allows an authenticated network administrator to cause the application to read and return the contents of arbitrary files the web user (www-data) can… | |
| Analizada | Media (6.3) | 0.22% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a stored cross-site scripting (XSS) vulnerability via StandaloneVpnClientsController.addStandaloneVpnClientAction(). Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a… | |
| Analizada | Media (6.2) | 0.22% | — | Advantech Webaccess/vpn | 6/11/2025 | 7/10/2026 | Advantech WebAccess/VPN versions prior to 1.1.5 contain a stored cross-site scripting (XSS) vulnerability via NetworksController.addNetworkAction(). Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a victim's browser. | |
| Analizada | Media (6) | 0.22% | — | Absolute Secure Access | 4/11/2025 | 17/6/2026 | CVE-2025-59596 is a denial-of-service vulnerability in Secure Access Windows client versions 12.0 to 14.10 that is addressed in version 14.12. If a local networking policy is active, attackers on an adjacent network may be able to send a crafted packet and cause the client system to crash. | |
| Analizada | Alta (8.2) | 0.37% | — | Absolute Secure Access | 4/11/2025 | 17/6/2026 | CVE-2025-59595 is an internally discovered denial of service vulnerability in versions of Secure Access prior to 14.12. An attacker can send a specially crafted packet to a server in a non-default configuration and cause the server to crash. | |
| Analizada | Baja (2.3) | 0.30% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 1/11/2025 | 17/6/2026 | /etc/timezone can be Arbitrarily Written.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Baja (2.3) | 0.30% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 1/11/2025 | 17/6/2026 | /etc/avahi/services/z9.service can be Arbitrarily Written.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Crítica (10) | 0.34% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 1/11/2025 | 17/6/2026 | Denial of Service Due to SlowLoris.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Crítica (10) | 0.37% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 1/11/2025 | 17/6/2026 | Web UI Malfunction when setting unexpected locale via API.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Crítica (10) | 0.43% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 1/11/2025 | 17/6/2026 | Multiple Devices are Sharing the Same Secrets for SDKSocket (TCP/5000).This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Media (6.9) | 0.37% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 31/10/2025 | 17/6/2026 | Missing Security Headers.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Crítica (10) | 0.22% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 31/10/2025 | 17/6/2026 | Email Server Certificate Verification Disabled.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Media (6.9) | 0.34% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 31/10/2025 | 17/6/2026 | Insufficient Password Policy.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5. | |
| Analizada | Crítica (10) | 41% | 💥 Exploit | UI Unifi Access | 31/10/2025 | 17/6/2026 | A malicious actor with access to the management network could exploit a misconfiguration in UniFi’s door access application, UniFi Access, that exposed a management API without proper authentication. This vulnerability was introduced in Version 3.3.22 and was fixed in Version 4.0.21 and later. Affected Products: UniFi… | |
| Analizada | Baja (2.1) | 0.21% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 30/10/2025 | 17/6/2026 | Credits Page not Matching Versions in Use in the FirmwareThis issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5 . | |
| Analizada | Crítica (10) | 0.37% | — | Azure-access Blu-ic2 FirmwareAzure-access Blu-ic4 Firmware | 30/10/2025 | 17/6/2026 | Lack of Graceful Error Handling - HTTP 5xx ErrorThis issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5 . | |
| Analizada | Crítica (10) | 0.37% | — | Azure-access Blu-ic4 FirmwareAzure-access Blu-ic2 Firmware | 30/10/2025 | 17/6/2026 | Systemic Internal Server Errors - HTTP 500 ResponseThis issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5 . | |
| Analizada | Media (6.3) | 0.24% | — | Access Code Project Access Code | 29/10/2025 | 30/9/2026 | Improper Restriction of Excessive Authentication Attempts vulnerability in Drupal Access code allows Brute Force.This issue affects Access code: from 0.0.0 before 2.0.5. |