Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2741▼ 485 respecto a la semana anterior
Críticas / altas1305▼ 185 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)227▼ 275 respecto a la semana anterior
–

4320 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.1)0.24%—IWT Facesentry Access Control System Firmware24/12/202517/6/2026
FaceSentry Access Control System 6.4.8 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without user consent. Attackers can craft malicious web pages to change administrator passwords, add new admin users, or open access control doors by tricking authenticated…
ModificadaCrítica (9.8)0.73%—IWT Facesentry Access Control System Firmware24/12/202517/6/2026
FaceSentry Access Control System 6.4.8 contains a critical authentication vulnerability with hard-coded SSH credentials for the wwwuser account. Attackers can leverage the insecure sudoers configuration to escalate privileges and gain root access by executing sudo commands without authentication.
AplazadaAlta (7.1)0.37%—Soca Access Control SystemAI24/12/202517/6/2026
SOCA Access Control System 180612 contains multiple insecure direct object reference vulnerabilities that allow attackers to access sensitive user credentials. Attackers can retrieve authenticated and unauthenticated user password hashes and pins through unprotected endpoints like Get_Permissions_From_DB.php and…
AplazadaCrítica (9.3)0.41%—Soca Access Control SystemAI24/12/202517/6/2026
SOCA Access Control System 180612 contains multiple SQL injection vulnerabilities that allow attackers to manipulate database queries through unvalidated POST parameters. Attackers can bypass authentication, retrieve password hashes, and gain administrative access with full system privileges by exploiting injection…
AplazadaMedia (5.1)0.23%—Soca Access Control SystemAI24/12/202517/6/2026
SOCA Access Control System 180612 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without proper request validation. Attackers can craft malicious web pages that submit forged requests to create admin accounts by tricking logged-in users into visiting a…
AplazadaMedia (5.1)0.20%—Zucchetti Axess Cloki Access ControlAI23/12/202517/6/2026
Zucchetti Axess CLOKI Access Control 1.64 contains a cross-site request forgery vulnerability that allows attackers to manipulate access control settings without user interaction. Attackers can craft malicious web pages with hidden forms to disable or modify access control parameters by tricking authenticated users…
AplazadaAlta (8.5)0.14%—USB Flash Drives ControlAI17/12/202517/6/2026
USB Flash Drives Control 4.1.0.0 contains an unquoted service path vulnerability in its service configuration that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquoted path in 'C:\Program Files\USB Flash Drives Control\usbcs.exe' to inject malicious executables and escalate…
AnalizadaAlta (8.7)0.43%—F5 Nginx Ingress Controller17/12/202517/6/2026
A vulnerability exists in NGINX Ingress Controller's nginx.org/rewrite-target annotation validation. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
AnalizadaCrítica (9.9)6.6%💥 PoCCraftycontrol Crafty Controller17/12/202517/6/2026
An input neutralization vulnerability in the Webhook Template component of Crafty Controller allows a remote, authenticated attacker to perform remote code execution via Server Side Template Injection.
AnalizadaAlta (7.1)0.29%—Craftycontrol Crafty Controller17/12/202525/9/2026
An input neutralization vulnerability in the Server MOTD component of Crafty Controller allows a remote, unauthenticated attacker to perform stored XSS via server MOTD modification.
AplazadaMedia (5.8)0.39%—Kubernetes Kube-controller-managerAIPurestorage PortworxAI14/12/202517/6/2026
A half-blind Server Side Request Forgery (SSRF) vulnerability exists in kube-controller-manager when using the in-tree Portworx StorageClass. This vulnerability allows authorized users to leak arbitrary information from unprotected endpoints in the control plane’s host network (including link-local or loopback…
AplazadaCrítica (9.9)0.63%—Tinycontrol LAN Controller V3 LK3AI9/12/202517/6/2026
Tinycontrol LAN Controller v3 LK3 version 1.58a contains an unauthenticated vulnerability that allows remote attackers to download configuration backup files containing sensitive credentials. Attackers can retrieve the lk3_settings.bin file and extract base64-encoded user and admin passwords without authentication.
AplazadaAlta (8.7)0.55%—Commax Biometric Access Control SystemAI9/12/202517/6/2026
COMMAX Biometric Access Control System 1.0.0 contains an authentication bypass vulnerability that allows unauthenticated attackers to access sensitive information and circumvent physical controls in smart homes and buildings by exploiting cookie poisoning. Attackers can forge cookies to bypass authentication and…
AplazadaMedia (5.3)0.29%—Infinitumform GEO ControllerAI9/12/20257/10/2026
Insertion of Sensitive Information Into Sent Data vulnerability in INFINITUM FORM Geo Controller cf-geoplugin allows Retrieve Embedded Sensitive Data.This issue affects Geo Controller: from n/a through <= 8.9.4.
AnalizadaBaja (2.7)0.22%—IBM Cognos ControllerIBM Controller8/12/20257/10/2026
IBM Controller 11.1.0 through 11.1.1 and IBM Cognos Controller 11.0.0 through 11.0.1 FP6 could allow a privileged user to bypass validation, passing user input into the application as trusted data, due to client-side enforcement of server-side security.
AnalizadaMedia (6.5)0.27%—IBM Controller8/12/20257/10/2026
IBM Controller 11.1.0 through 11.1.1 and IBM Cognos Controller 11.0.0 through 11.0.1 FP6 stores unencrypted sensitive information in environmental variables files which can be obtained by an authenticated user.
AnalizadaMedia (6.5)0.29%—IBM Cognos ControllerIBM Controller8/12/20257/10/2026
IBM Controller 11.1.0 through 11.1.1 and IBM Cognos Controller 11.0.0 through 11.0.1 FP6 could allow an authenticated user to cause a denial of service due to improper validation of a specified quantity size input.
AnalizadaMedia (4.3)0.21%—IBM Cognos ControllerIBM Controller8/12/20257/10/2026
IBM Controller 11.1.0 through 11.1.1 and IBM Cognos Controller 11.0.0 through 11.0.1 FP6 is vulnerable to creation of temporary files without atomic operations which may expose sensitive information to an authenticated user due to race condition attacks.
AnalizadaAlta (8.9)1.3%—Remotecontrolio Remote Keyboard Desktop4/12/202517/6/2026
Remote Keyboard Desktop 1.0.1 enables remote attackers to execute system commands via the rundll32.exe exported function export, allowing unauthenticated code execution.
AnalizadaAlta (8.8)0.38%—Synology Diskstation ManagerSynology Diskstation Manager Unified Controller4/12/202526/9/2026
Improper control of dynamically-managed code resources vulnerability in WebAPI component in Synology DiskStation Manager (DSM) before 7.1.1-42962-8 and 7.2.1-69057-2 and 7.2.2-72806 and Synology Unified Controller (DSMUC) before 3.1.4-23079 allows remote authenticated users to obtain privileges without consent via…
AnalizadaAlta (7.5)0.48%—Synology Diskstation ManagerSynology Diskstation Manager Unified Controller4/12/202526/9/2026
Out-of-bounds write vulnerability in cgi components in Synology DiskStation Manager (DSM) before 7.2.1-69057-2 and 7.2.2-72806 and Synology Unified Controller (DSMUC) before 3.1.4-23079 allows remote attackers to conduct denial-of-service attacks via unspecified vectors.
AnalizadaCrítica (9.6)0.37%—Synology Diskstation ManagerSynology Diskstation Manager Unified Controller4/12/202526/9/2026
Cross-Site Request Forgery (CSRF) vulnerability in WebAPI Framework in Synology DiskStation Manager (DSM) before 7.2.1-69057-2 and 7.2.2-72806 and Synology Unified Controller (DSMUC) before 3.1.4-23079 allows remote attackers to execute arbitrary code via unspecified vectors.
AplazadaMedia (5.9)0.35%—Codesys Control Runtime SystemAI1/12/202517/6/2026
An unauthenticated remote attacker, who beats a race condition, can exploit a flaw in the communication servers of the CODESYS Control runtime system on Linux and QNX to trigger an out-of-bounds read via crafted socket communication, potentially causing a denial of service.
AnalizadaAlta (7.5)0.39%—Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux ARM SL+131/12/202517/6/2026
An unauthenticated remote attacker may cause the visualisation server of the CODESYS Control runtime system to access a resource with a pointer of wrong type, potentially leading to a denial-of-service (DoS) condition.
AplazadaMedia (5)0.22%—Oxide Control PlaneAI30/11/202517/6/2026
In Oxide control plane 15 through 17 before 17.1, API tokens can be renewed past their expiration date.