Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
3076 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 88% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager | 10/2/2026 | 17/6/2026 | Una omisión de autenticación en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto no autenticado filtrar datos de credenciales almacenados específicos. | |
| Analizada | Media (6.5) | 0.81% | — | Ivanti Endpoint Manager | 10/2/2026 | 17/6/2026 | Inyección SQL en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Analizada | Alta (7.8) | 0.20% | — | Tanium Endpoint Configuration Toolset SolutionTanium Patch Endpoint Tools | 10/2/2026 | 17/6/2026 | Tanium abordó una vulnerabilidad de escalada de privilegios local en las Herramientas de Parche de Endpoint. | |
| Analizada | Alta (7.8) | 0.20% | — | Tanium Patch Endpoint Tools | 9/2/2026 | 17/6/2026 | Tanium abordó una vulnerabilidad de escalada de privilegios local en Patch Endpoint Tools. | |
| Aplazada | Alta (8.5) | 0.18% | — | Alps Pointing-device ControllerAI | 5/2/2026 | 17/6/2026 | Alps Pointing-device Controller 8.1202.1711.04 contains an unquoted service path vulnerability in the ApHidMonitorService that allows local attackers to execute code with elevated privileges. Attackers can place a malicious executable in the service path and gain system-level access when the service restarts or the… | |
| Aplazada | Alta (7.5) | 0.42% | — | Cisco Telepresence Collaboration EndpointAICisco RoomosAI | 4/2/2026 | 17/6/2026 | Una vulnerabilidad en el subsistema de renderizado de texto de Cisco TelePresence Collaboration Endpoint (CE) Software y Cisco RoomOS Software podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una… | |
| Aplazada | Media (6.4) | 0.30% | — | Smart Appointment BookingAI | 4/2/2026 | 17/6/2026 | El plugin Smart Appointment & Booking para WordPress es vulnerable a cross-site scripting almacenado a través de la acción AJAX saab_save_form_data en todas las versiones hasta la 1.0.7, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el… | |
| Modificada | Alta (7.8) | 0.26% | — | Cyberark Endpoint Privilege Manager | 3/2/2026 | 17/6/2026 | El Agente de CyberArk Endpoint Privilege Manager hasta la versión 25.10.0 permite a un usuario local lograr escalada de privilegios mediante la elevación de política de una tarea de administración. | |
| Aplazada | Alta (7.2) | 0.41% | — | LatepointAI | 3/2/2026 | 17/6/2026 | El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a cross-site scripting almacenado a través de los campos del perfil del cliente en todas las versiones hasta la 5.2.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Alta (7.2) | 0.91% | 💥 PoC | Hikvision Wireless Access PointAI | 30/1/2026 | 17/6/2026 | Algunos Puntos de Acceso Inalámbricos Hikvision son vulnerables a la ejecución de comandos autenticada debido a una validación de entrada insuficiente. Atacantes con credenciales válidas pueden exploit esta falla enviando paquetes manipulados que contienen comandos maliciosos a los dispositivos afectados, lo que lleva… | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Mobile | 29/1/2026 | 17/6/2026 | Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes lograr ejecución remota de código no autenticada. | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Mobile | 29/1/2026 | 17/6/2026 | Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes lograr ejecución remota de código no autenticada. | |
| Aplazada | Media (4.4) | 0.15% | — | Symantec Endpoint ProtectionAI | 28/1/2026 | 17/6/2026 | Symantec Endpoint Protection, anterior a 14.3 RU10 Parche 1, RU9 Parche 2, y RU8 Parche 3, puede ser susceptible a una vulnerabilidad de secuestro de COM, que es un tipo de problema por el cual un atacante intenta establecer persistencia y evadir la detección mediante el secuestro de referencias COM en el Registro de… | |
| Aplazada | Media (6.7) | 0.17% | — | Symantec Endpoint ProtectionAI | 28/1/2026 | 17/6/2026 | Symantec Endpoint Protection, anterior a 14.3 RU10 Parche 1, RU9 Parche 2 y RU8 Parche 3, puede ser susceptible a una vulnerabilidad de Elevación de Privilegios, que es un tipo de problema mediante el cual un atacante puede intentar comprometer la aplicación de software para obtener acceso elevado a recursos que… | |
| Aplazada | Media (4.4) | 0.29% | — | Dwbooster Appointment Hour BookingAI | 28/1/2026 | 17/6/2026 | El plugin Appointment Hour Booking – Booking Calendar para WordPress es vulnerable a cross-site scripting almacenado a través de parámetros de configuración de campos de formulario en todas las versiones hasta la 1.5.60, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los valores… | |
| Analizada | Alta (7.5) | 0.41% | — | Script3 Soroban-fixed-point-math | 27/1/2026 | 17/6/2026 | soroban-fixed-point-math es una librería de matemáticas de punto fijo para contratos inteligentes de Soroban. En las versiones 1.3.0 y 1.4.0, la función 'mulDiv(x, y, z)' manejó incorrectamente los casos en que tanto el producto intermedio $x * y$ como el divisor $z$ eran negativos. La lógica asumía que si el producto… | |
| Aplazada | Media (5.4) | 0.24% | — | Wpswings Points AND Rewards FOR WoocommerceAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en WP Swings Points and Rewards para WooCommerce points-and-rewards-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Points and Rewards para WooCommerce: desde n/a hasta <= 2.9.5. | |
| Aplazada | Media (6.5) | 0.22% | — | Nsquared Simply Schedule AppointmentsAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en NSquared Simply Schedule Appointments simply-schedule-appointments permite explotar niveles de seguridad de control de acceso incorrectamente configurados. Este problema afecta a Simply Schedule Appointments: desde n/a hasta <= 1.6.9.15. | |
| Analizada | Media (6.1) | 0.20% | 💥 PoC | Abacre Retail Point OF Sale | 20/1/2026 | 17/6/2026 | Abacre Retail Point de Sale 14.0.0.396 está afectado por una vulnerabilidad de cross-site scripting (XSS) almacenado en el módulo de Clientes. La aplicación no logra sanear correctamente la entrada proporcionada por el usuario almacenada en los campos Nombre y Apellido. Un atacante puede insertar contenido HTML o de… | |
| Analizada | Media (6.5) | 0.21% | 💥 PoC | Abacre Retail Point OF Sale | 20/1/2026 | 17/6/2026 | Abacre Retail Point de Sale 14.0.0.396 es vulnerable a inyección SQL ciega basada en contenido. La vulnerabilidad existe en la función de Búsqueda de la página de Pedidos. | |
| Analizada | Alta (7.4) | 0.23% | — | Easyappointments Easy!appointments | 15/1/2026 | 17/6/2026 | Easy!Appointments es un programador de citas autoalojado. En 1.5.2 y versiones anteriores, application/core/EA_Security.php::csrf_verify() solo aplica CSRF para solicitudes POST y retorna anticipadamente para métodos que no son POST. Varios puntos finales de la aplicación realizan operaciones que cambian el estado… | |
| Aplazada | Alta (7.5) | 0.33% | — | Appointment Booking CalendarAI | 14/1/2026 | 17/6/2026 | El plugin Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a inyección SQL ciega a través de los parámetros 'order' y 'append_where_sql' en todas las versiones hasta la 1.6.9.9, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el… | |
| Analizada | Media (4.8) | 0.21% | — | Opensourcepos Open Source Point OF Sale | 13/1/2026 | 17/6/2026 | Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP usando el framework CodeIgniter. opensourcepos 3.4.0 y 3.4.1 tiene una vulnerabilidad XSS almacenada en la funcionalidad de Configuración (Información). Un usuario autenticado con el permiso 'Configuration:… | |
| Analizada | Crítica (9.8) | 30% | ⚠ Explotación activa | Microsoft Sharepoint Server | 13/1/2026 | 17/6/2026 | La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red. | |
| Analizada | Media (5.4) | 7.6% | — | Microsoft Sharepoint Server | 13/1/2026 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación a través de una red. |