Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
4639 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.42% | — | Service Finder BookingsAI | 19/9/2025 | 17/6/2026 | The Service Finder Bookings plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions up to, and including, 6.0. This is due to the plugin not properly validating a user's identity prior to claiming a business when using the claim_business AJAX action. This makes it possible for… | |
| Aplazada | Alta (8.1) | 0.43% | — | Service Finder SMS SystemAI | 19/9/2025 | 17/6/2026 | The Service Finder SMS System plugin for WordPress is vulnerable to authentication bypass in all versions up to, and including, 2.0.0. This is due to the plugin not verifying a user's phone number before logging them in. This makes it possible for unauthenticated attackers to login as arbitrary users. | |
| Aplazada | Crítica (9.8) | 0.36% | — | Esbi Information AND Telecommunication Industry AND Trade Limited Company Auto Service SoftwareAI | 18/9/2025 | 17/6/2026 | CWE - 89 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in ESBI Information and Telecommunication Industry and Trade Limited Company Auto Service Software allows SQL Injection. This issue affects Auto Service Software: before v.2025.10.01. | |
| Aplazada | Crítica (9.1) | 0.40% | — | Shibboleth Service ProviderAI | 10/9/2025 | 25/9/2026 | Una vulnerabilidad de inyección SQL ha sido identificada en el atributo “ID” de la respuesta SAML cuando la caché de repetición del Proveedor de Servicios (SP) de Shibboleth está configurada para usar una base de datos SQL como servicio de almacenamiento. Un atacante no autenticado puede explotar este problema a… | |
| Analizada | Media (4.3) | 0.18% | — | IBM Jazz FOR Service Management | 9/9/2025 | 17/6/2026 | IBM Jazz for Service Management 1.1.3.0 through 1.1.3.24 does not set the secure attribute on authorization tokens or session cookies. Attackers may be able to get the cookie values by sending a http:// link to a user or by planting this link in a site the user goes to. The cookie will be sent to the insecure link and… | |
| Analizada | Alta (7.8) | 0.42% | — | Microsoft Xbox Gaming Services | 9/9/2025 | 17/6/2026 | Improper link resolution before file access ('link following') in Xbox allows an authorized attacker to elevate privileges locally. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Siemens Simatic Virtualization AS A ServiceAI | 9/9/2025 | 17/6/2026 | A vulnerability has been identified in SIMATIC Virtualization as a Service (SIVaaS) (All versions). The affected application exposes a network share without any authentication. This could allow an attacker to access or alter sensitive data without proper authorization. | |
| Aplazada | Baja (3.4) | 0.14% | — | SAP Netweaver AS JavaAIAdobe Document ServiceAIOpensslAI | 9/9/2025 | 17/6/2026 | SAP NetWeaver AS Java application uses Adobe Document Service, installed with a vulnerable version of OpenSSL.Successful exploitation of known vulnerabilities in the outdated OpenSSL library would allow user with high system privileges to access and modify system information.This vulnerability has a low impact on… | |
| Analizada | Crítica (9) | 0.62% | — | Microsoft Azure AI BOT Service | 4/9/2025 | 17/6/2026 | Azure Bot Service Elevation of Privilege Vulnerability | |
| Analizada | Alta (7.5) | 0.78% | — | Microsoft Xbox Gaming Services | 4/9/2025 | 30/9/2026 | Exposición de información sensible a un actor no autorizado en Xbox permite a un atacante no autorizado divulgar información a través de una red. | |
| Analizada | Media (6.1) | 0.25% | — | Cisco Unified Communications Manager IM AND Presence Service | 3/9/2025 | 1/10/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) podría permitir a un atacante remoto no autenticado realizar un ataque de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz… | |
| Aplazada | Alta (7.3) | 0.34% | — | Opentext Self Service Password ResetAI | 29/8/2025 | 17/6/2026 | Improper Input Validation vulnerability in OpenText Self Service Password Reset allows Authentication Bypass.This issue affects Self Service Password Reset from before 4.8 patch 3. | |
| Analizada | Alta (8.8) | 0.29% | — | Jetbrains IDE Services | 28/8/2025 | 25/9/2026 | En los Servicios IDE de JetBrains anteriores a 2025.5.0.1086, 2025.4.2.2164, los usuarios sin los permisos adecuados podrían asignarse un rol de altos privilegios. | |
| Analizada | Media (6.5) | 0.10% | — | Hcltech Bigfix Service Management | 28/8/2025 | 25/9/2026 | HCL BigFix SM está afectado por una vulnerabilidad criptográfica debido a algoritmos de cifrado débiles o desactualizados. Un atacante con acceso a la red podría explotar esta vulnerabilidad para descifrar o manipular comunicaciones cifradas bajo ciertas condiciones. | |
| Analizada | Media (6.5) | 0.09% | — | Hcltech Bigfix Service Management | 28/8/2025 | 25/9/2026 | HCL BigFix SM se ve afectado por una vulnerabilidad de exposición de información sensible donde las conexiones internas no utilizan cifrado TLS, lo que podría permitir a un atacante acceso no autorizado a datos sensibles transmitidos entre componentes internos. | |
| Aplazada | Media (6.9) | 0.22% | — | PatientserviceAI | 27/8/2025 | 17/6/2026 | En el servicio PatientService.pl, la función "getPatientIdentifier" es vulnerable a la inyección SQL a través del parámetro "pesel". | |
| Aplazada | Alta (7.3) | 0.15% | — | Moxa Serial Interface ServiceAI | 25/8/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad de ruta de búsqueda sin comillas en la utilidad para ordenadores industriales de Moxa (Windows). Debido a la configuración de la ruta sin comillas en la utilidad SerialInterfaceService.exe, un atacante local con privilegios limitados podría colocar un ejecutable malicioso en un… | |
| Analizada | Alta (7.8) | 0.15% | — | Dell EMC Idrac Service Module | 21/8/2025 | 17/6/2026 | Dell iDRAC Service Module (iSM), versiones anteriores a la 6.0.3.0, contiene una vulnerabilidad de acceso al búfer con valor de longitud incorrecto. Un atacante con pocos privilegios y acceso local podría explotar esta vulnerabilidad, lo que provocaría la ejecución de código y la elevación de privilegios. | |
| Analizada | Media (5.3) | 0.12% | — | Dell EMC Idrac Service Module | 21/8/2025 | 17/6/2026 | Dell iDRAC Service Module (iSM), versiones anteriores a la 6.0.3.0, presenta una vulnerabilidad de asignación incorrecta de permisos para recursos críticos. Un atacante con pocos privilegios y acceso local podría explotar esta vulnerabilidad, lo que provocaría la ejecución de código. | |
| Aplazada | Media (4.9) | 0.50% | — | Keycloak-model-storage-serviceAI | 21/8/2025 | 17/6/2026 | Se encontró una falla en org.keycloak/keycloak-model-storage-service. El recurso personalizado KeycloakRealmImport sustituye marcadores de posición dentro de los documentos de dominio importados, lo que podría hacer referencia a variables de entorno. Este proceso de sustitución permite ataques de inyección al procesar… | |
| Aplazada | Alta (8.1) | 0.27% | — | Zohocorp Asset ExplorerAIZohocorp Servicedesk PlusAIZohocorp Servicedesk Plus MSPAIZohocorp Supportcenter PlusAI | 20/8/2025 | 17/6/2026 | Zohocorp ha identificado una vulnerabilidad de gestión de privilegios incorrecta en ManageEngine's Asset Explorer, ServiceDesk Plus, ServiceDesk Plus MSP, y SupportCenter Plus products by Zohocorp. Esta vulnerabilidad afecta a las versiones de Asset Explorer anteriores a la 7710, ServiceDesk Plus anteriores a la… | |
| Aplazada | Alta (8.5) | 0.08% | — | Strongdm Windows ServiceAI | 20/8/2025 | 17/6/2026 | El servicio StrongDM de Windows gestionó incorrectamente la comunicación relacionada con la administración de certificados del sistema. Los atacantes podrían aprovechar este comportamiento para instalar certificados raíz no confiables o eliminar los confiables. | |
| Analizada | Media (4.9) | 0.30% | — | Cisco Identity Services Engine | 20/8/2025 | 18/9/2026 | Una vulnerabilidad en la interfaz gráfica de usuario de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado con privilegios administrativos cargue archivos a un dispositivo afectado. Esta vulnerabilidad se debe a una validación incorrecta de la función de copia de archivos. Un… | |
| Aplazada | Alta (8.5) | 0.31% | — | Lexmark Cloud ServicesAI | 19/8/2025 | 17/6/2026 | Una vulnerabilidad de autorización faltante en la gestión de credenciales de Lexmark Cloud Services permite a un atacante reasignar credenciales dentro de su organización. | |
| Aplazada | Alta (7.5) | 0.61% | — | Cloud Infrastructure Services Cloud Saml SSO Single Sign ONAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en Cloud Infrastructure Services Cloud SAML SSO - Single Sign On Login permite la inclusión local de archivos en PHP. Este problema afecta a Cloud SAML SSO en Cloud:… |