Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

2676 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (1.8)0.17%—QOS Logback-coreAI22/1/202617/6/2026
Vulnerabilidad ACE en el procesamiento de archivos de configuración por QOS.CH logback-core hasta la versión 1.5.24 inclusive en aplicaciones Java, permite a un atacante instanciar clases ya presentes en el classpath comprometiendo un archivo de configuración de logback existente. La instanciación de una clase Java…
AnalizadaCrítica (9.6)0.53%—Getgrist Grist-core22/1/202617/6/2026
Grist es un software de hoja de cálculo que utiliza Python como su lenguaje de fórmulas. Grist ofrece varios métodos para ejecutar esas fórmulas en un sandbox, para casos en los que el usuario podría estar trabajando con hojas de cálculo no confiables. Uno de esos métodos los ejecuta en pyodide, pero pyodide en node…
AnalizadaMedia (6.9)0.43%—Coreshop22/1/202617/6/2026
CoreShop es una solución de comercio electrónico mejorada de Pimcore. Se identificó una vulnerabilidad de inyección SQL basada en errores en versiones anteriores a la 4.1.9 en el 'CustomerTransformerController' dentro del panel de administración de CoreShop. El endpoint afectado interpola incorrectamente la entrada…
AplazadaMedia (6.9)0.17%—Arduinocore-avrAI21/1/202617/6/2026
ArduinoCore-avr contiene el código fuente y los archivos de configuración de la plataforma Arduino AVR Boards. Una vulnerabilidad en versiones anteriores a la 1.8.7 permite a un atacante activar un desbordamiento de búfer basado en pila al convertir valores de punto flotante a cadenas con alta precisión. Al pasar…
AnalizadaAlta (7.5)0.40%—Trustwallet Trust Wallet Core20/1/202617/6/2026
Una lectura excesiva del búfer en el método PublicKey::verify() de Binance - Trust Wallet Core anterior a la confirmación 5668c67 permite a los atacantes causar una denegación de servicio (DoS) mediante una entrada manipulada.
AnalizadaMedia (5.4)0.29%—Pimcore Web2print Tools15/1/202617/6/2026
El Pimcore Web2Print Tools Bundle añade herramientas para casos de uso web-to-print a Pimcore. Antes de las versiones 5.2.2 y 6.1.1, la aplicación no logra aplicar comprobaciones de autorización adecuadas del lado del servidor en el endpoint de la API responsable de gestionar las 'Favourite Output Channel…
AnalizadaMedia (4.3)0.36%—Pimcore Admin Classic Bundle15/1/202617/6/2026
El Admin Classic Bundle de Pimcore proporciona una interfaz de usuario de backend para Pimcore. Antes de las versiones 2.2.3 y 1.7.16, el endpoint de la API para listar Propiedades Predefinidas en la plataforma Pimcore carece de comprobaciones de autorización adecuadas del lado del servidor. Las Propiedades…
AnalizadaMedia (6.5)0.35%—Pimcore15/1/202617/6/2026
Pimcore es una Plataforma de Gestión de Datos y Experiencias de Código Abierto. Antes de 12.3.1 y 11.5.14, la aplicación falla en aplicar controles de autorización adecuados del lado del servidor en el endpoint de la API responsable de leer o listar rutas estáticas. En Pimcore, las rutas estáticas son patrones de URL…
AnalizadaMedia (4.9)0.43%—Pimcore15/1/202617/6/2026
Pimcore es una Plataforma de Gestión de Datos y Experiencias de Código Abierto. Antes de las versiones 12.3.1 y 11.5.14, el archivo http_error_log almacena las variables $_COOKIE y $_SERVER, lo que significa que información sensible como contraseñas de base de datos, datos de sesión de cookie y otros detalles pueden…
AnalizadaAlta (8.5)0.31%—Dynojet Power Core15/1/202617/6/2026
Dynojet Power Core 2.3.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el DJ.UpdateService que permite a usuarios locales autenticados ejecutar código potencialmente con privilegios elevados. Los atacantes pueden explotar la ruta binaria sin comillas colocando ejecutables maliciosos en la ruta de…
AnalizadaBaja (2.9)0.46%—Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+315/1/20261/9/2026
Se encontró una falla en la biblioteca libxml2. Esta vulnerabilidad de consumo de recursos no controlado ocurre al procesar catálogos XML que contienen elementos repetidos que apuntan al mismo catálogo descendente. Un atacante remoto puede explotar esto al proporcionar catálogos manipulados, lo que hace que el…
AnalizadaMedia (5.9)0.97%—Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+315/1/20261/9/2026
Se encontró una falla en libxml2, una biblioteca de análisis XML. Esta vulnerabilidad de recursión incontrolada ocurre en la función xmlCatalogXMLResolveURI cuando un catálogo XML contiene una entrada URI delegada que se referencia a sí misma. Un atacante remoto podría explotar este problema dependiente de la…
AnalizadaBaja (3.7)0.54%—Xmlsoft Libxml2Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container Platform+315/1/20261/9/2026
Se identificó un fallo en el analizador RelaxNG de libxml2 relacionado con la forma en que se gestionan las inclusiones de esquemas externos. El analizador no impone un límite en la profundidad de inclusión al resolver directivas anidadas. Esquemas especialmente elaborados o excesivamente complejos pueden causar…
AnalizadaMedia (4.9)0.47%—Pimcore14/1/202617/6/2026
Pimcore es una Plataforma de Gestión de Datos y Experiencias de Código Abierto. Antes de las versiones 12.3.1 y 11.5.14, un parche incompleto de inyección SQL en la API de Búsqueda de Administrador permite a un atacante autenticado realizar una inyección SQL ciega. Aunque CVE-2023-30848 intentó mitigar la inyección…
AnalizadaAlta (7.5)0.93%—Microsoft Azure Core Shared Client Library13/1/202617/6/2026
Deserialización de datos no confiables en la biblioteca compartida de cliente de Azure Core para Python permite a un atacante autorizado ejecutar código a través de una red.
ModificadaMedia (6.4)0.30%—Fabricators Vanilla OS Core Image13/1/20265/7/2026
La imagen v1.1.0 de fabricators Ltd Vanilla OS 2 Core se descubrió que contenía claves estáticas para el servicio SSH, lo que podría permitir a los atacantes ejecutar un ataque man-in-the-middle durante las conexiones con otros hosts.
AnalizadaMedia (6.6)0.49%—Coredns.io Coredns8/1/202617/6/2026
CoreDNS is a DNS server that chains plugins. Prior to version 1.14.0, multiple CoreDNS server implementations (gRPC, HTTPS, and HTTP/3) lack critical resource-limiting controls. An unauthenticated remote attacker can exhaust memory and degrade or crash the server by opening many concurrent connections, streams, or…
ModificadaMedia (5.3)18%💥 ExploitOwasp Modsecurity Core Rule SET8/1/202617/6/2026
El conjunto de reglas base de OWASP (CRS) es un conjunto de reglas genéricas de detección de ataques para usar con firewalls de aplicaciones web compatibles. Antes de las versiones 4.22.0 y 3.3.8, la regla actual 922110 tiene un error al procesar solicitudes multipart con múltiples partes. Cuando la primera regla en…
AnalizadaMedia (4.9)0.43%—Coreshop8/1/20266/10/2026
CoreShop es una solución de comercio electrónico mejorada con Pimcore. Antes de la versión 4.1.8, existe una vulnerabilidad de inyección SQL ciega en la aplicación que permite a un usuario autenticado con nivel de administrador extraer el contenido de la base de datos utilizando técnicas basadas en booleanos o en…
AplazadaAlta (7.1)0.18%—Purethemes Listeo CoreAI8/1/20267/10/2026
Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en purethemes Listeo Core listeo-core permite XSS Reflejado. Este problema afecta a Listeo Core: desde n/a hasta menor que 2.0.19.
AplazadaMedia (6.5)0.31%—Wofficeio Woffice CoreAI8/1/20267/10/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WofficeIO Woffice Core woffice-core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Woffice Core: desde n/a hasta menor o igual a 5.4.30.
AplazadaMedia (4.3)0.12%—Thimpress Thim CoreAI5/1/20267/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ThimPress Thim Core permite la falsificación de petición en sitios cruzados. Este problema afecta a Thim Core: desde n/a hasta 2.3.3.
AplazadaAlta (7.1)0.17%—Klbtheme Machic CoreAI5/1/202617/6/2026
Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en KlbTheme Machic Core permite XSS Basado en DOM. Este problema afecta a Machic Core: desde n/a hasta 1.2.6.
AplazadaMedia (5.4)0.18%—Mohammed Kaludi Core WEB Vitals AND Pagespeed BoosterAI31/12/202517/6/2026
Vulnerabilidad de autorización faltante en Mohammed Kaludi Core Web Vitals & PageSpeed Booster permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Core Web Vitals & PageSpeed Booster: desde n/a hasta 1.0.27.
AplazadaMedia (6.5)0.16%—8theme Xstore CoreAI30/12/202517/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en 8theme.Com XStore Core permite XSS basado en DOM. Este problema afecta a XStore Core: desde n/a antes de 5.6.