Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

2650 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.5)0.86%—IBL Software Engineering Visual WeatherAIIBL Software Engineering NamisAIIBL Software Engineering Aero WeatherAIIBL Software Engineering Satellite WeatherAI7/2/202517/6/2026
Se ha identificado una vulnerabilidad de seguridad en Visual Weather de IBL Software Engineering y productos derivados (NAMIS, Aero Weather, Satellite Weather). La vulnerabilidad está presente en el componente Product Delivery Service (PDS) en configuraciones de servidor específicas donde la canalización PDS utiliza…
ModificadaMedia (4.8)0.33%—Cisco Identity Services Engine5/2/202521/7/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…
ModificadaMedia (4.8)0.33%—Cisco Identity Services Engine5/2/202521/7/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…
AnalizadaAlta (7.2)16%💥 ExploitCisco Identity Services Engine5/2/202517/6/2026
Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado con credenciales válidas de solo lectura obtenga información confidencial, cambie las configuraciones de los nodos y reinicie el nodo. Esta vulnerabilidad se debe a la falta de autorización en una API específica y a una…
AnalizadaAlta (7.2)18%💥 ExploitCisco Identity Services Engine5/2/202517/6/2026
Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios como usuario superusuario en un dispositivo afectado. Esta vulnerabilidad se debe a la deserialización insegura de secuencias de bytes de Java proporcionadas por el usuario por parte del software…
AnalizadaMedia (4.3)0.63%—Zohocorp Manageengine Endpoint Central5/2/202517/6/2026
Las versiones ManageEngine Endpoint Central anteriores a la 11.3.2440.09 son afectados por la vulnerabilidad IDOR que permite al atacante cambiar el nombre de usuario en el chat.
AnalizadaAlta (8.8)0.63%—Yogeshojha Rengine4/2/202517/6/2026
reNgine es un sistema de reconocimiento automatizado framework para aplicaciones web. Una vulnerabilidad de eliminación de proyectos sin restricciones permite a los atacantes con roles específicos, como `penetration_tester` o `auditor`, eliminar todos los proyectos en sistema. Esto puede provocar una toma de control…
AnalizadaAlta (7.4)0.28%—Yogeshojha Rengine4/2/202517/6/2026
reNgine es un framework de reconocimiento automatizado para aplicaciones web. Existe una vulnerabilidad Cross-Site Scripting (XSS) Almacenado en la funcionalidad de administración de usuarios del panel de administración. Un atacante puede explotar este problema inyectando payloads maliciosos en el campo de nombre de…
AnalizadaMedia (5.3)0.27%—Yogeshojha Rengine4/2/202517/6/2026
reNgine es un sistema de reconocimiento automatizado framework para aplicaciones web. La inyección HTML se produce cuando una aplicación valida o desinfecta incorrectamente las entradas del usuario, lo que permite a los atacantes inyectar código HTML arbitrario. En este escenario, la vulnerabilidad existe en la…
AnalizadaAlta (8.7)0.74%—Yogeshojha Rengine3/2/202517/6/2026
reNgine es un sistema de reconocimiento automatizado framework para aplicaciones web. En las versiones afectadas, un usuario puede inyectar comandos a través de los parámetros nmap_cmd. Este problema se ha solucionado en commit `c28e5c8d` y se espera que aparezca en la próxima versión. Se recomienda a los usuarios…
AnalizadaAlta (7.1)0.54%—Yogeshojha Rengine3/2/202517/6/2026
reNgine es un framework de reconocimiento automatizado para aplicaciones web. Se descubrió una vulnerabilidad en reNgine, donde **un atacante interno con cualquier rol** (como Auditor, Penetration Tester o Sys Admin) **puede extraer información confidencial de otros usuarios de reNgine.** Después de ejecutar un…
AnalizadaMedia (6.5)0.93%—Zohocorp Manageengine Applications Manager29/1/202517/6/2026
Las versiones 174000 y anteriores de Zohocorp ManageEngine Applications Manager son vulnerables a la autorización incorrecta en la función de actualización de usuario.
AnalizadaAlta (8.8)0.34%—Vikwp Vikbooking Hotel Booking Engine & PMS26/1/202517/6/2026
El complemento VikBooking Hotel Booking Engine & PMS para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.7.2 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función "guardar". Esto hace posible que atacantes no autenticados cambien los…
AplazadaMedia (4.8)0.38%—Northern.tech Cfengine Enterprise Mission PortalAI21/1/202517/6/2026
Northern.tech CFEngine Enterprise Mission Portal 3.24.0, 3.21.5 y anteriores permiten XSS. Las versiones corregidas son 3.24.1 y 3.21.6.
AplazadaMedia (6.4)0.33%—Crocoblock JetengineAI18/1/202517/6/2026
El complemento JetEngine para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘list_tag’ en todas las versiones hasta la 3.6.2 y incluida, debido a un escape de entrada y salida insuficiente de desinfección. Esto hace posible que atacantes autenticados, con acceso de nivel de…
AplazadaMedia (6.5)0.23%—Divengine Hybrid-galleryAI16/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en DivEngine Gallery: Hybrid – Advanced Visual Gallery permite XSS almacenado. Este problema afecta a Gallery: Hybrid – Advanced Visual Gallery: desde n/a hasta 1.4.0.2.
AplazadaMedia (6.5)0.28%—Themescraft Social Media EngineAI15/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en AwoThemes Social Media Engine permite XSS almacenado. Este problema afecta a Social Media Engine: desde n/a hasta 1.0.2.
AnalizadaAlta (8.4)0.35%💥 PoCInspur Clusterengine6/1/202517/6/2026
Se descubrió un problema en Inspur ClusterEngine v4.0 que permite a los atacantes obtener privilegios locales aumentados y ejecutar comandos arbitrarios a través de /opt/tsce4/torque6/bin/getJobsByShell.
AnalizadaMedia (6.5)0.41%—IBM Engineering Lifecycle Optimization Publishing4/1/202517/6/2026
IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 podría permitir que un atacante remoto provoque una excepción SSL no gestionada que podría dejar la conexión en un estado inesperado o inseguro.
AnalizadaAlta (7.3)0.31%—IBM Engineering Lifecycle Optimization Publishing4/1/202517/6/2026
IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 es vulnerable a la inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente manipuladas, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end.
AnalizadaAlta (7.5)0.48%—IBM Engineering Lifecycle Optimization Publishing4/1/202517/6/2026
IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 podría permitir que un atacante remoto provoque una denegación de servicio utilizando una expresión regular compleja.
AnalizadaMedia (6.5)0.60%—IBM Engineering Lifecycle Optimization Publishing4/1/202517/6/2026
IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 podría permitir que un atacante remoto recorra directorios en el sistema. Un atacante podría enviar una solicitud de URL especialmente manipulada que contenga secuencias de "punto punto" (/../) para ver archivos arbitrarios en el sistema.
AnalizadaAlta (7.5)0.20%—IBM Engineering Lifecycle Optimization Publishing4/1/202517/6/2026
IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial.
AplazadaAlta (7.1)0.31%—Crocoblock JetengineAI2/1/202517/6/2026
La vulnerabilidad de autorización faltante en Crocoblock JetEngine permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JetEngine: desde n/a hasta 3.2.4.
AnalizadaCrítica (9.8)0.34%—IBM Engineering Lifecycle Optimization - Engineering Insights25/12/202417/6/2026
IBM Engineering Lifecycle Optimization - Engineering Insights 7.0.2 y 7.0.3 utiliza un enlace web con referencias que no son de confianza a un sitio externo. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o realizar acciones no autorizadas en el navegador web de la…