Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
2650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.5) | 0.86% | — | IBL Software Engineering Visual WeatherAIIBL Software Engineering NamisAIIBL Software Engineering Aero WeatherAIIBL Software Engineering Satellite WeatherAI | 7/2/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad de seguridad en Visual Weather de IBL Software Engineering y productos derivados (NAMIS, Aero Weather, Satellite Weather). La vulnerabilidad está presente en el componente Product Delivery Service (PDS) en configuraciones de servidor específicas donde la canalización PDS utiliza… | |
| Modificada | Media (4.8) | 0.33% | — | Cisco Identity Services Engine | 5/2/2025 | 21/7/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Modificada | Media (4.8) | 0.33% | — | Cisco Identity Services Engine | 5/2/2025 | 21/7/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Alta (7.2) | 16% | 💥 Exploit | Cisco Identity Services Engine | 5/2/2025 | 17/6/2026 | Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado con credenciales válidas de solo lectura obtenga información confidencial, cambie las configuraciones de los nodos y reinicie el nodo. Esta vulnerabilidad se debe a la falta de autorización en una API específica y a una… | |
| Analizada | Alta (7.2) | 18% | 💥 Exploit | Cisco Identity Services Engine | 5/2/2025 | 17/6/2026 | Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios como usuario superusuario en un dispositivo afectado. Esta vulnerabilidad se debe a la deserialización insegura de secuencias de bytes de Java proporcionadas por el usuario por parte del software… | |
| Analizada | Media (4.3) | 0.63% | — | Zohocorp Manageengine Endpoint Central | 5/2/2025 | 17/6/2026 | Las versiones ManageEngine Endpoint Central anteriores a la 11.3.2440.09 son afectados por la vulnerabilidad IDOR que permite al atacante cambiar el nombre de usuario en el chat. | |
| Analizada | Alta (8.8) | 0.63% | — | Yogeshojha Rengine | 4/2/2025 | 17/6/2026 | reNgine es un sistema de reconocimiento automatizado framework para aplicaciones web. Una vulnerabilidad de eliminación de proyectos sin restricciones permite a los atacantes con roles específicos, como `penetration_tester` o `auditor`, eliminar todos los proyectos en sistema. Esto puede provocar una toma de control… | |
| Analizada | Alta (7.4) | 0.28% | — | Yogeshojha Rengine | 4/2/2025 | 17/6/2026 | reNgine es un framework de reconocimiento automatizado para aplicaciones web. Existe una vulnerabilidad Cross-Site Scripting (XSS) Almacenado en la funcionalidad de administración de usuarios del panel de administración. Un atacante puede explotar este problema inyectando payloads maliciosos en el campo de nombre de… | |
| Analizada | Media (5.3) | 0.27% | — | Yogeshojha Rengine | 4/2/2025 | 17/6/2026 | reNgine es un sistema de reconocimiento automatizado framework para aplicaciones web. La inyección HTML se produce cuando una aplicación valida o desinfecta incorrectamente las entradas del usuario, lo que permite a los atacantes inyectar código HTML arbitrario. En este escenario, la vulnerabilidad existe en la… | |
| Analizada | Alta (8.7) | 0.74% | — | Yogeshojha Rengine | 3/2/2025 | 17/6/2026 | reNgine es un sistema de reconocimiento automatizado framework para aplicaciones web. En las versiones afectadas, un usuario puede inyectar comandos a través de los parámetros nmap_cmd. Este problema se ha solucionado en commit `c28e5c8d` y se espera que aparezca en la próxima versión. Se recomienda a los usuarios… | |
| Analizada | Alta (7.1) | 0.54% | — | Yogeshojha Rengine | 3/2/2025 | 17/6/2026 | reNgine es un framework de reconocimiento automatizado para aplicaciones web. Se descubrió una vulnerabilidad en reNgine, donde **un atacante interno con cualquier rol** (como Auditor, Penetration Tester o Sys Admin) **puede extraer información confidencial de otros usuarios de reNgine.** Después de ejecutar un… | |
| Analizada | Media (6.5) | 0.93% | — | Zohocorp Manageengine Applications Manager | 29/1/2025 | 17/6/2026 | Las versiones 174000 y anteriores de Zohocorp ManageEngine Applications Manager son vulnerables a la autorización incorrecta en la función de actualización de usuario. | |
| Analizada | Alta (8.8) | 0.34% | — | Vikwp Vikbooking Hotel Booking Engine & PMS | 26/1/2025 | 17/6/2026 | El complemento VikBooking Hotel Booking Engine & PMS para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.7.2 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función "guardar". Esto hace posible que atacantes no autenticados cambien los… | |
| Aplazada | Media (4.8) | 0.38% | — | Northern.tech Cfengine Enterprise Mission PortalAI | 21/1/2025 | 17/6/2026 | Northern.tech CFEngine Enterprise Mission Portal 3.24.0, 3.21.5 y anteriores permiten XSS. Las versiones corregidas son 3.24.1 y 3.21.6. | |
| Aplazada | Media (6.4) | 0.33% | — | Crocoblock JetengineAI | 18/1/2025 | 17/6/2026 | El complemento JetEngine para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘list_tag’ en todas las versiones hasta la 3.6.2 y incluida, debido a un escape de entrada y salida insuficiente de desinfección. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (6.5) | 0.23% | — | Divengine Hybrid-galleryAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en DivEngine Gallery: Hybrid – Advanced Visual Gallery permite XSS almacenado. Este problema afecta a Gallery: Hybrid – Advanced Visual Gallery: desde n/a hasta 1.4.0.2. | |
| Aplazada | Media (6.5) | 0.28% | — | Themescraft Social Media EngineAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en AwoThemes Social Media Engine permite XSS almacenado. Este problema afecta a Social Media Engine: desde n/a hasta 1.0.2. | |
| Analizada | Alta (8.4) | 0.35% | 💥 PoC | Inspur Clusterengine | 6/1/2025 | 17/6/2026 | Se descubrió un problema en Inspur ClusterEngine v4.0 que permite a los atacantes obtener privilegios locales aumentados y ejecutar comandos arbitrarios a través de /opt/tsce4/torque6/bin/getJobsByShell. | |
| Analizada | Media (6.5) | 0.41% | — | IBM Engineering Lifecycle Optimization Publishing | 4/1/2025 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 podría permitir que un atacante remoto provoque una excepción SSL no gestionada que podría dejar la conexión en un estado inesperado o inseguro. | |
| Analizada | Alta (7.3) | 0.31% | — | IBM Engineering Lifecycle Optimization Publishing | 4/1/2025 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 es vulnerable a la inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente manipuladas, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end. | |
| Analizada | Alta (7.5) | 0.48% | — | IBM Engineering Lifecycle Optimization Publishing | 4/1/2025 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 podría permitir que un atacante remoto provoque una denegación de servicio utilizando una expresión regular compleja. | |
| Analizada | Media (6.5) | 0.60% | — | IBM Engineering Lifecycle Optimization Publishing | 4/1/2025 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 podría permitir que un atacante remoto recorra directorios en el sistema. Un atacante podría enviar una solicitud de URL especialmente manipulada que contenga secuencias de "punto punto" (/../) para ver archivos arbitrarios en el sistema. | |
| Analizada | Alta (7.5) | 0.20% | — | IBM Engineering Lifecycle Optimization Publishing | 4/1/2025 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Publishing 7.0.2 y 7.0.3 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. | |
| Aplazada | Alta (7.1) | 0.31% | — | Crocoblock JetengineAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Crocoblock JetEngine permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JetEngine: desde n/a hasta 3.2.4. | |
| Analizada | Crítica (9.8) | 0.34% | — | IBM Engineering Lifecycle Optimization - Engineering Insights | 25/12/2024 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Engineering Insights 7.0.2 y 7.0.3 utiliza un enlace web con referencias que no son de confianza a un sitio externo. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o realizar acciones no autorizadas en el navegador web de la… |