Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2714▼ 164 respecto a la semana anterior
Críticas / altas1235▼ 317 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
111 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.1) | 0.25% | — | Misskey | 10/3/2026 | 17/6/2026 | Misskey es una plataforma de redes sociales de código abierto y federada. Todos los servidores Misskey anteriores a 2026.3.1 contienen una vulnerabilidad que permite eludir la verificación de firmas HTTP. Aunque esta es una vulnerabilidad relacionada con la federación, afecta a todos los servidores independientemente… | |
| Analizada | Crítica (9.2) | 0.41% | — | Misskey | 10/3/2026 | 17/6/2026 | Misskey es una plataforma de redes sociales de código abierto y federada. Todos los servidores Misskey que ejecutan versiones 8.45.0 y posteriores, pero anteriores a la 2026.3.1, contienen una vulnerabilidad que permite a actores maliciosos acceder a datos a los que normalmente no podrían acceder debido a… | |
| Analizada | Media (6.9) | 0.34% | — | Misskey | 16/12/2025 | 17/6/2026 | Misskey is an open source, federated social media platform. Attackers who use an untrusted reverse proxy or not using a reverse proxy at all can bypass IP rate limiting by adding a forged X-Forwarded-For header. Starting with version 2025.9.1, an option (`trustProxy`) has been added in config file to prevent this from… | |
| Analizada | Alta (7.1) | 0.31% | — | Misskey | 16/12/2025 | 17/6/2026 | Misskey is an open source, federated social media platform. Starting in version 13.0.0-beta.16 and prior to version 2025.12.0, an actor who does not have permission to view favorites or clips can can export the posts and view the contents. Version 2025.12.0 fixes the issue. | |
| Analizada | Crítica (9.8) | 0.24% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+5 | 18/11/2025 | 17/6/2026 | A missing authentication enforcement vulnerability exists in the mutual TLS (mTLS) implementation used by System REST APIs and SOAP services in multiple WSO2 products. Due to improper validation of client certificate–based authentication in certain default configurations, the affected components may permit… | |
| Analizada | Alta (8.8) | 0.23% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 18/11/2025 | 17/6/2026 | A Cross-Site Request Forgery (CSRF) vulnerability exists in multiple WSO2 products due to the use of the HTTP GET method for state-changing operations within admin services, specifically in the event processor of the Carbon console. Although the SameSite=Lax cookie attribute is used as a mitigation, it is ineffective… | |
| Analizada | Media (6.1) | 0.19% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 5/11/2025 | 17/6/2026 | A reflected cross-site scripting (XSS) vulnerability exists in the management console of multiple WSO2 products due to improper output encoding. By tampering with specific parameters, a malicious actor can inject arbitrary JavaScript into the response, leading to reflected XSS. Successful exploitation could result in… | |
| Analizada | Alta (7.2) | 0.60% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 5/11/2025 | 17/6/2026 | An arbitrary file upload vulnerability exists in multiple WSO2 products due to insufficient validation of uploaded content and destination in SOAP admin services. A malicious actor with administrative privileges can upload a specially crafted file to a user-controlled location within the deployment. Successful… | |
| Analizada | Alta (7.2) | 0.91% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+4 | 5/11/2025 | 17/6/2026 | An arbitrary file upload vulnerability exists in multiple WSO2 products due to improper input validation in the CarbonAppUploader admin service endpoint. An authenticated attacker with appropriate privileges can upload a malicious file to a user-controlled location on the server, potentially leading to remote code… | |
| Analizada | Media (5.3) | 0.85% | 💥 Exploit | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 24/10/2025 | 17/6/2026 | An authentication bypass vulnerability exists in the Management Console of multiple WSO2 products. A malicious actor with access to the console can manipulate the request URI to bypass authentication and access certain restricted resources, resulting in partial information disclosure. The known exposure from this… | |
| Analizada | Media (4.8) | 0.62% | 💥 Exploit | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 24/10/2025 | 17/6/2026 | SSRF and Reflected XSS Vulnerabilities exist in multiple WSO2 products within the deprecated Try-It feature, which was accessible only to administrative users. This feature accepted user-supplied URLs without proper validation, leading to server-side request forgery (SSRF). Additionally, the retrieved content was… | |
| Analizada | Crítica (9.8) | 0.82% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+5 | 16/10/2025 | 17/6/2026 | Due to an insufficient access control implementation in multiple WSO2 Products, authentication and authorization checks for certain REST APIs can be bypassed, allowing them to be invoked without proper validation. Successful exploitation of this vulnerability could lead to a malicious actor gaining administrative… | |
| Analizada | Media (6.5) | 0.56% | — | Wso2 API Control PlaneWso2 API ManagerWso2 API Manager AnalyticsWso2 Data Analytics Server+11 | 16/10/2025 | 25/9/2026 | Una vulnerabilidad de control de acceso inadecuado existe en múltiples productos WSO2 debido a una aplicación de permisos insuficiente en ciertos servicios SOAP Admin internos y API REST del sistema. Un usuario con bajos privilegios puede explotar esta falla para realizar operaciones no autorizadas, incluyendo el… | |
| Analizada | Alta (7.2) | 0.54% | — | Wso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking IAM | 26/9/2025 | 17/6/2026 | An arbitrary file upload vulnerability exists in multiple WSO2 products due to improper validation of user-supplied filenames in the BPEL uploader SOAP service endpoint. A malicious actor with administrative privileges can upload arbitrary files to a user-controlled location on the server. By leveraging this… | |
| Analizada | Media (5.3) | 0.25% | — | Wso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking IAM | 26/9/2025 | 17/6/2026 | A username enumeration vulnerability exists in multiple WSO2 products when Multi-Attribute Login is enabled. In this configuration, the system returns a distinct "User does not exist" error message to the login form, regardless of the validate_username setting. This behavior allows malicious actors to determine which… | |
| Analizada | Baja (3.8) | 0.21% | — | Wso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking IAM | 23/9/2025 | 17/6/2026 | An authentication bypass vulnerability exists in multiple WSO2 products when FIDO authentication is enabled. When a user account is deleted, the system does not automatically remove associated FIDO registration data. If a new user account is later created using the same username, the system may associate the new… | |
| Analizada | Media (6.8) | 0.24% | — | Wso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking IAM | 23/9/2025 | 17/6/2026 | A cross-tenant authentication vulnerability exists in multiple WSO2 products due to improper cryptographic design in Adaptive Authentication. A single cryptographic key is used across all tenants to sign authentication cookies, allowing a privileged user in one tenant to forge authentication cookies for users in other… | |
| Aplazada | Media (5.3) | 0.23% | — | Secure PasskeysAI | 20/9/2025 | 17/6/2026 | The Secure Passkeys plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on the delete_passkey() and passkeys_list() function in all versions up to, and including, 1.2.1. This makes it possible for authenticated attackers, with Subscriber-level access and above, to view and… | |
| Analizada | Media (4.3) | 0.21% | — | Wso2 API ManagerWso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server AS KEY Manager+2 | 23/6/2025 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en varios productos WSO2 que permite el acceso no autorizado a archivos versionados almacenados en el registro. Debido a una lógica de autorización defectuosa, un agente malicioso con acceso a la consola de administración puede explotar un método de omisión… | |
| Analizada | Media (5.2) | 0.53% | — | Wso2 API ManagerWso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server AS KEY Manager+2 | 2/6/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site-scripting (XSS) reflejado en varios productos [Vendor Name] debido a una codificación de salida insuficiente en los mensajes de error generados por la solicitud de validación de conexión del almacén de usuarios JDBC. Un actor malicioso puede inyectar un payload especialmente… | |
| Analizada | Media (6.5) | 0.22% | — | Wso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking IAMWso2 Open Banking KM | 2/6/2025 | 17/6/2026 | Existe una vulnerabilidad de server-side request forgery (SSRF) en varios productos WSO2 debido a una validación de entrada incorrecta en los servicios de administración SOAP. Esta falla permite a atacantes no autenticados manipular las solicitudes del lado del servidor, lo que permite el acceso a recursos internos y… | |
| Analizada | Media (4.3) | 0.20% | — | Wso2 API ManagerWso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server AS KEY Manager | 2/6/2025 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) almacenado en la consola de administración de varios productos WSO2 debido a una validación de entrada insuficiente en el editor de texto enriquecido de la sección de registro. Para explotar esta vulnerabilidad, un agente malicioso debe tener una cuenta de… | |
| Analizada | Media (6.1) | 0.23% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager | 2/6/2025 | 17/6/2026 | Existe una vulnerabilidad de redirección abierta en varios productos WSO2 debido a la validación incorrecta de la URL multiopción en el endpoint de autenticación cuando esta está habilitada. Un atacante puede crear un enlace válido que redirija a los usuarios a un sitio web controlado por el atacante. Al explotar esta… | |
| Analizada | Media (4.3) | 0.66% | 💥 Exploit | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking AM+2 | 30/5/2025 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en varios productos WSO2 debido a una falla en el servicio de administración SOAP, que permite la creación de cuentas de usuario independientemente de la configuración de autorregistro. Esta vulnerabilidad permite a actores maliciosos crear nuevas cuentas de usuario… | |
| Modificada | Media (5.4) | 0.71% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 Open Banking AM+2 | 30/5/2025 | 17/6/2026 | Existe una vulnerabilidad de escalada de privilegios en varios productos [Nombre del proveedor] debido a una falla en la lógica de negocio de los servicios de administración de SOAP. Un agente malicioso puede crear un nuevo usuario con permisos elevados solo cuando se cumplen todas las siguientes condiciones: * El… |