Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

5318 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.2)0.18%—Paloaltonetworks User-id Credential AgentAI12/9/202517/6/2026
—
AplazadaBaja (2.4)0.14%—Microsoft 365 DefenderAIPaloaltonetworks Cortex XDRAI12/9/202517/6/2026
A problem with the Palo Alto Networks Cortex XDR Microsoft 365 Defender Pack can result in exposure of user credentials in application logs. Normally, these application logs are only viewable by local users and are included when generating logs for troubleshooting purposes. This means that these credentials are…
AplazadaMedia (4.3)0.13%—Fullworksplugins Quick Paypal PaymentsAI5/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in fullworks Quick Paypal Payments quick-paypal-payments allows Cross Site Request Forgery.This issue affects Quick Paypal Payments: from n/a through <= 5.7.46.
AplazadaCrítica (9)0.18%—Clininetworks ClininetworkAI27/8/202517/6/2026
El acceso no autenticado al endpoint "/cgi-bin/CliniNET.prd/GetActiveSessions.pl" permite el control de cualquier sesión de usuario iniciada sesión en el sistema, incluidos los usuarios con privilegios de administrador.
AplazadaMedia (5.3)0.21%—Nozominetworks CMCAI26/8/202517/6/2026
Se descubrió una vulnerabilidad de control de acceso en las funcionalidades de seguimiento de solicitudes y descargas de CMC anteriores a la versión 25.1.0 debido a que una restricción de acceso específica no se aplicaba correctamente a usuarios con privilegios limitados. Un usuario autenticado con privilegios…
AnalizadaBaja (2.1)7.7%—Dcnetworks Dcme-720 Firmware24/8/202517/6/2026
Se encontró una vulnerabilidad en DCN DCME-720 9.1.5.11. Esta afecta a una función desconocida del archivo /usr/local/www/function/audit/newstatistics/ip_block.php del componente Web Management Backend. La manipulación del argumento ip provoca la inyección de comandos del sistema operativo. El ataque puede ejecutarse…
AnalizadaAlta (7.3)0.20%—Aomeitech Backupper Workstation20/8/202517/6/2026
Vulnerabilidad de escalada de privilegios locales tras enlaces en AOMEI Backupper Workstation. Esta vulnerabilidad permite a atacantes locales escalar privilegios en las instalaciones afectadas de AOMEI Backupper Workstation. Para explotar esta vulnerabilidad, un atacante debe primero ejecutar código con pocos…
AplazadaAlta (8.7)1.1%💥 ExploitRealnetworks RealarcadeAIRealnetworks GamehouseAI20/8/202516/6/2026
La plataforma RealNetworks RealArcade incluye un control ActiveX (InstallerDlg.dll, versión 2.6.0.445) que expone un método llamado Exec mediante el objeto COM StubbyUtil.ProcessMgr. Este método permite a atacantes remotos ejecutar comandos arbitrarios en el equipo Windows de la víctima sin la validación ni las…
AplazadaCrítica (9.3)0.49%💥 ExploitRealnetworks Netzip ClassicAI13/8/202516/6/2026
Real Networks Netzip Classic versión 7.5.1.86 es vulnerable a un desbordamiento de búfer basado en pila al analizar un archivo ZIP especialmente manipulado. La vulnerabilidad se activa cuando la aplicación intenta procesar un nombre de archivo dentro del archivo que excede el tamaño de búfer esperado. La explotación…
AplazadaMedia (5.3)0.17%—Paloaltonetworks Cortex XDR Broker VMAI13/8/202517/6/2026
Una falla en la gestión de credenciales en la máquina virtual Broker Cortex XDR® de Palo Alto Networks provoca que diferentes imágenes de la máquina virtual Broker compartan credenciales predeterminadas idénticas para servicios internos. Los usuarios que conozcan estas credenciales predeterminadas podrían acceder a…
AplazadaMedia (5.3)0.12%—Paloaltonetworks GlobalprotectAI13/8/202517/6/2026
Un problema de validación de certificados insuficiente en la aplicación GlobalProtect™ de Palo Alto Networks permite a los atacantes conectarla a servidores arbitrarios. Esto puede permitir que un usuario local del sistema operativo no administrativo o un atacante en la misma subred instale certificados raíz…
AplazadaMedia (5.6)0.12%—Paloaltonetworks Pan-osAIPaloaltonetworks Pa-7500AI13/8/202517/6/2026
Un problema con la implementación del protocolo MACsec en PAN-OS® de Palo Alto Networks provoca la exposición en texto plano de la clave de asociación de conectividad (CAK). Este problema solo afecta a los dispositivos de la serie PA-7500 que forman parte de un clúster NGFW. Un usuario con esta clave puede leer los…
AplazadaMedia (5.9)0.16%—Paloaltonetworks CheckovAI13/8/202517/6/2026
Una vulnerabilidad de divulgación de información confidencial en Palo Alto Networks Checkov by Prisma® Cloud puede provocar la exposición en texto claro de las claves de acceso de Prisma Cloud en la salida de Checkov.
AplazadaMedia (4.8)0.18%—Paloaltonetworks CheckovAI13/8/202517/6/2026
Una vulnerabilidad de deserialización insegura en Palo Alto Networks Checkov by Prisma® Cloud permite que un usuario autenticado ejecute código arbitrario como usuario no administrativo escaneando un archivo malicioso de Terraform al usar Checkov en Prisma® Cloud. Este problema afecta a versiones de Checkov 3.0…
AplazadaMedia (5.4)0.19%—Omnissa Workspace ONE UEMAI11/8/202517/6/2026
Omnissa Workspace ONE UEM contiene una vulnerabilidad de Server-Side Request Forgery (SSRF). Un atacante con privilegios de usuario podría acceder a información interna restringida del sistema, lo que podría permitir la enumeración de recursos internos de la red.
AplazadaAlta (7.5)22%💥 ExploitOmnissa Workspace ONE UEMAI11/8/202517/6/2026
Omnissa Workspace ONE UEM contiene una vulnerabilidad de path traversal de contexto secundario. Un atacante malicioso podría acceder a información confidencial enviando solicitudes GET manipuladas (de solo lectura) a endpoints de API restringidos.
AplazadaMedia (5.9)0.20%—Mitsubishielectric Genesis64AIMitsubishielectric Iconics SuiteAIMitsubishielectric MobilehmiAIMitsubishielectric Hyper HistorianAI+46/8/202517/6/2026
La vulnerabilidad de acceso directo de Windows (.LNK) en varios procesos de Mitsubishi Electric Iconics Digital Solutions GENESIS64 (todas las versiones), Mitsubishi Electric Iconics Digital Solutions GENESIS (versión 11.00), Mitsubishi Electric GENESIS64 (todas las versiones), Mitsubishi Electric MC Works64 (todas…
AplazadaAlta (8.8)3.0%—A10networks AX LoadbalancerAI31/7/202517/6/2026
Existe una vulnerabilidad de path traversal en las versiones 2.6.1-GR1-P5, 2.7.0 y anteriores de A10 Networks AX Loadbalancer. La vulnerabilidad reside en la gestión del parámetro filename en el endpoint /xml/downloads, que no depura correctamente la entrada del usuario. Un atacante no autenticado puede explotar esta…
AplazadaCrítica (10)1.3%💥 ExploitArraynetworks VapvAIArraynetworks VxagAI31/7/202517/6/2026
Los dispositivos vAPV (versión 8.3.2.17) y vxAG (versión 9.2.0.34) de Array Networks se ven afectados por una vulnerabilidad de escalada de privilegios causada por una combinación de credenciales SSH (o clave privada SSH) codificadas y permisos inseguros en un script de inicio. Los dispositivos se entregan con un…
AplazadaMedia (6.8)0.13%—Paloaltonetworks Globalprotect APPAI29/7/202517/6/2026
Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación Palo Alto Networks GlobalProtect™ en dispositivos Linux permite que un usuario no administrativo autenticado localmente desactive la aplicación incluso si la configuración de GlobalProtect no lo permite. La aplicación GlobalProtect en Windows,…
ModificadaAlta (7.8)0.18%—Autodesk Infrastructure Parts EditorAutodesk InventorAutodesk Navisworks ManageAutodesk Navisworks Simulate+224/7/202517/6/2026
Un archivo binario manipulado con fines malintencionados, cuando está presente durante la carga de archivos en ciertas aplicaciones de Autodesk, podría provocar la ejecución de código arbitrario en el contexto del proceso actual debido al uso de una ruta de búsqueda no confiable.
AnalizadaMedia (5.3)0.22%—Extremenetworks Extremecontrol21/7/202517/6/2026
En ExtremeControl, antes de la versión 25.5.12, se descubrió una vulnerabilidad de cross-site scripting (XSS) en la interfaz de inicio de sesión de la aplicación afectada. El problema se debe a un manejo inadecuado de la información proporcionada por el usuario dentro de los atributos HTML, lo que permite a un…
AnalizadaMedia (5.3)0.94%💥 ExploitFullworksplugins Stop User Enumeration17/7/202517/6/2026
El complemento Stop User Enumeration de WordPress (versión anterior a la 1.7.3) bloquea las solicitudes de la API REST /wp-json/wp/v2/users/ para usuarios no autorizados. Sin embargo, esto se puede evitar codificando la ruta de la API en URL.
AplazadaAlta (7.1)3.0%—Vmware EsxiAIVmware WorkstationAIVmware FusionAIVmware ToolsAI15/7/202517/6/2026
VMware ESXi, Workstation, Fusion y VMware Tools presentan una vulnerabilidad de divulgación de información debido al uso de memoria no inicializada en vSockets. Un agente malicioso con privilegios de administrador local en una máquina virtual podría aprovechar este problema para filtrar memoria de los procesos que se…
AplazadaCrítica (9.3)0.46%—Vmware EsxiAIVmware WorkstationAIVmware FusionAI15/7/202517/6/2026
VMware ESXi, Workstation y Fusion presentan una vulnerabilidad de desbordamiento de pila en la controladora PVSCSI (SCSI paravirtualizada) que provoca una escritura fuera de los límites. Un agente malicioso con privilegios de administrador local en una máquina virtual podría aprovechar este problema para ejecutar…