Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2202 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.09%—Qualcomm 315 5G IOT Modem FirmwareQualcomm 9205 LTE Modem FirmwareQualcomm Mdm9650 FirmwareQualcomm Msm8996au Firmware+3159/10/20258/10/2026
Corrupción de memoria durante el caso de uso de la aplicación PlayReady mientras se procesan comandos TA.
AplazadaAlta (8.6)0.45%—Tesla Telematics Control UnitAIGoogle Android Debug BridgeAI6/10/20259/10/2026
El firmware de la Unidad de Control Telemático (TCU) de Tesla anterior a la v2025.14 contiene una vulnerabilidad de omisión de autenticación. La TCU ejecuta el Android Debug Bridge (adbd) como root y, a pesar de una verificación de 'bloqueo' que deshabilita adb shell, aún permite adb push/pull y adb forward. Debido a…
AnalizadaAlta (7.5)0.32%—Sick Baggage AnalyticsSick Logistic Diagnostic AnalyticsSick Package AnalyticsSick Tire Analytics6/10/202517/6/2026
The credentials of the users stored in the system's local database can be used for the log in, making it possible for an attacker to gain unauthorized access. This could potentially affect the confidentiality of the application.
AnalizadaMedia (6.1)0.29%—Sick Baggage AnalyticsSick Logistic Diagnostic AnalyticsSick Package AnalyticsSick Tire Analytics6/10/202517/6/2026
JavaScript can be ran inside the address bar via the dashboard "Open in new Tab" Button, making the application vulnerable to session hijacking.
AnalizadaAlta (7.5)0.53%—Sick Baggage AnalyticsSick Logistic Diagnostic AnalyticsSick Package AnalyticsSick Tire Analytics6/10/202517/6/2026
A remote, unauthorized attacker can brute force folders and files and read them like private keys or configurations, making the application vulnerable for gathering sensitive information.
AnalizadaAlta (7.5)0.53%—Sick Baggage AnalyticsSick Logistic Diagnostic AnalyticsSick Package AnalyticsSick Tire Analytics6/10/202517/6/2026
It's possible to brute force folders and files, what can be used by an attacker to steal sensitve information.
AnalizadaMedia (6.5)0.36%—Sick Baggage AnalyticsSick Logistic Diagnostic AnalyticsSick Package AnalyticsSick Tire Analytics6/10/202517/6/2026
When an error occurs in the application a full stacktrace is provided to the user. The stacktrace lists class and method names as well as other internal information. An attacker thus receives information about the technology used and the structure of the application.
AnalizadaCrítica (9.8)0.49%—Sick Baggage AnalyticsSick Enterprise AnalyticsSick Logistic Diagnostic AnalyticsSick Package Analytics+16/10/202517/6/2026
The application does not implement sufficient measures to prevent multiple failed authentication attempts within a short time frame, making it possible for an attacker to guess user credentials.
AnalizadaMedia (5.3)0.36%—Sick Baggage AnalyticsSick Enterprise AnalyticsSick Logistic Diagnostic AnalyticsSick Package Analytics+16/10/202517/6/2026
For failed login attempts, the application returns different error messages depending on whether the login failed due to an incorrect password or a non-existing username. This allows an attacker to guess usernames until they find an existing one.
AnalizadaAlta (7.5)0.43%—Sick Baggage AnalyticsSick Logistic Diagnostic AnalyticsSick Package AnalyticsSick Tire Analytics6/10/202517/6/2026
Multiple endpoints with sensitive information do not require authentication, making the application susceptible to information gathering.
AnalizadaAlta (7.5)0.39%—Sick Baggage AnalyticsSick Enterprise AnalyticsSick Logistic Diagnostic AnalyticsSick Package Analytics+16/10/202517/6/2026
In the HTTP request, the username and password are transferred directly in the URL as parameters. However, URLs can be stored in various systems such as server logs, browser histories or proxy servers. As a result, there is a high risk that this sensitive data will be disclosed unintentionally.
AnalizadaMedia (5.3)0.40%—Sick Baggage AnalyticsSick Enterprise AnalyticsSick Logistic Diagnostic AnalyticsSick Package Analytics+16/10/202517/6/2026
Due to a lack of authentication, it is possible for an unauthenticated user to request data from this endpoint, making the application vulnerable for user enumeration.
AnalizadaMedia (5.3)0.36%—Sick Enterprise Analytics6/10/20259/10/2026
La aplicación proporciona acceso a una base de datos H2 protegida por inicio de sesión para fines de almacenamiento en caché. El nombre de usuario está precargado.
AnalizadaAlta (7.5)0.55%—Sick Enterprise Analytics6/10/20259/10/2026
Si un usuario intenta iniciar sesión pero las credenciales proporcionadas son incorrectas, se crea un registro. Los datos para estas solicitudes POST no son validados y es posible enviar cargas útiles gigantes que luego se registran.
AnalizadaMedia (4.3)0.33%—Sick Enterprise Analytics6/10/20259/10/2026
Cuando ocurre un error en la aplicación, se proporciona un stacktrace completo al usuario. El stacktrace enumera los nombres de las clases y los métodos, así como otra información interna. Un atacante puede así obtener información sobre la tecnología utilizada y la estructura de la aplicación.
AnalizadaMedia (5.3)0.36%—Sick Enterprise Analytics6/10/20259/10/2026
Un endpoint de API permite que se creen entradas de registro arbitrarias a través de una solicitud POST. Sin una validación suficiente de los datos de entrada, un atacante puede crear entradas de registro manipuladas y así falsificar o diluir los registros, por ejemplo.
AnalizadaMedia (4.3)0.32%—Sick Enterprise Analytics6/10/20259/10/2026
Un usuario con la autorización adecuada puede crear cualquier número de cuentas de usuario a través de un endpoint de API utilizando una solicitud POST. No hay cuotas, mecanismos de verificación o restricciones para limitar la creación.
ModificadaMedia (4.8)0.19%—Hcltech Dryice Myxalytics3/10/20258/10/2026
HCL MyXalytics se ve afectado por el uso de versiones vulnerables/desactualizadas, lo que puede exponer la aplicación a riesgos de seguridad conocidos que podrían ser explotados.
AnalizadaAlta (7.6)0.25%—Hcltech Dryice Myxalytics3/10/20258/10/2026
HCL MyXalytics: 6.6. está afectado por la vulnerabilidad de Asignación Masiva. La Asignación Masiva ocurre cuando la entrada del usuario se vincula automáticamente a objetos de la aplicación sin la validación o los controles de acceso adecuados, lo que podría permitir la modificación no autorizada de campos sensibles.
ModificadaMedia (4.6)0.18%—Hcltech Dryice Myxalytics3/10/20258/10/2026
HCL MyXalytics v6.6 está afectado por una inyección HTML. Este problema ocurre cuando la entrada no confiable se incluye en la salida sin el manejo adecuado, lo que podría permitir la inyección y manipulación de contenido no autorizado.
AnalizadaMedia (5.4)0.26%—Hcltech Dryice Myxalytics3/10/20258/10/2026
El producto HCL MyXalytics está afectado por una vulnerabilidad de Cross Site Scripting en la aplicación web. Esto puede permitir la ejecución de scripts no autorizados, lo que podría resultar en acciones o acceso no autorizados.
AnalizadaMedia (4.9)0.30%—IBM Planning Analytics Local30/9/202517/6/2026
IBM Planning Analytics Local 2.0.0 hasta 2.0.106 y 2.1.0 hasta 2.1.13 podría permitir a un usuario privilegiado malicioso eludir la interfaz de usuario para obtener acceso no autorizado a información sensible debido a la validación incorrecta de la entrada.
AnalizadaMedia (5.4)0.19%—IBM Planning Analytics Local30/9/202517/6/2026
IBM Planning Analytics Local 2.0.0 hasta 2.0.106 y 2.1.0 hasta 2.1.13 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y potencialmente llevando a la divulgación de…
AplazadaAlta (7.2)9.7%💥 PoCWp-statistics WP StatisticsAI27/9/20259/10/2026
El plugin WP Statistics - The Most Popular Privacy-Friendly Analytics Plugin para WordPress es vulnerable a cross-site scripting almacenado a través del encabezado User-Agent en todas las versiones hasta e incluyendo la 14.5.4 debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que…
AnalizadaAlta (7.5)0.21%—Qualcomm Apq8017 FirmwareQualcomm Apq8064au FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 Firmware+19924/9/202517/6/2026
DoS transitorio al analizar el mensaje de control de prueba EPTM para obtener el patrón de prueba.