Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
5318 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (1) | 0.16% | — | Paloaltonetworks Globalprotect | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de control de acceso indebido en la función de Endpoint Traffic Policy Enforcement (https://docs.paloaltonetworks.com/globalprotect/6-0/globalprotect-app-new-features/new-features-released-in-gp-app/endpoint-traffic-policy-enforcement) de la aplicación GlobalProtect™ de Palo Alto Networks permite… | |
| Analizada | Alta (8.5) | 0.44% | — | Paloaltonetworks Globalprotect | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de neutralización incorrecta de comodines en la función de recopilación de registros de la aplicación Palo Alto Networks GlobalProtect™ en macOS permite que un usuario no administrativo aumente sus privilegios a root. | |
| Analizada | Alta (8.6) | 0.97% | — | Paloaltonetworks Pan-os | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en Palo Alto Networks PAN-OS® permite que un usuario administrativo autenticado realice acciones como usuario root. El atacante debe tener acceso de red a la interfaz web de administración y autenticarse correctamente para explotar esta vulnerabilidad. Cloud NGFW y Prisma… | |
| Aplazada | Alta (8.4) | 0.62% | — | Paloaltonetworks Pan-osAI | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado eludir las restricciones del sistema y ejecutar comandos arbitrarios como usuario root. Para explotar esta vulnerabilidad, el usuario debe tener acceso a la CLI de PAN-OS. El riesgo de… | |
| Aplazada | Media (4.6) | 0.19% | — | Paloaltonetworks Cortex XDR BrokerAI | 13/6/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en Palo Alto Networks Cortex® XDR Broker VM permite que un usuario administrativo autenticado ejecute ciertos archivos disponibles dentro de Broker VM y escale sus privilegios a root. | |
| Aplazada | Media (5.1) | 0.19% | — | Paloaltonetworks Prisma Access BrowserAI | 12/6/2025 | 17/6/2026 | Una implementación insuficiente de la vulnerabilidad de caché en el navegador Prisma® Access de Palo Alto Networks permite a los usuarios eludir ciertas políticas de control de datos. | |
| Analizada | Alta (7.8) | 0.38% | — | Ivanti Workspace Control | 10/6/2025 | 17/6/2026 | Una clave codificada en Ivanti Workspace Control anterior a la versión 10.19.10.0 permite que un atacante local autenticado descifre las credenciales SQL almacenadas. | |
| Analizada | Alta (7.3) | 0.36% | — | Ivanti Workspace Control | 10/6/2025 | 17/6/2026 | Una clave codificada en Ivanti Workspace Control anterior a la versión 10.19.10.0 permite que un atacante local autenticado descifre la contraseña del entorno almacenada. | |
| Analizada | Alta (7.8) | 0.38% | — | Ivanti Workspace Control | 10/6/2025 | 17/6/2026 | Una clave codificada en Ivanti Workspace Control anterior a la versión 10.19.0.0 permite que un atacante local autenticado descifre las credenciales SQL almacenadas. | |
| Aplazada | Alta (7.5) | 1.0% | — | Nozominetworks GuardianAINozominetworks CMCAI | 10/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos del sistema operativo en la funcionalidad de actualización podría permitir que un administrador autenticado ejecute comandos arbitrarios del sistema operativo no autorizados. Los usuarios con privilegios administrativos podrían cargar paquetes de actualización para… | |
| Aplazada | Crítica (9.9) | 0.77% | — | Wildermyth WilderforgeAIWildermyth ExamplemodAIWildermyth WilderworkspaceAIWildermythgameproviderAI+5 | 9/6/2025 | 17/6/2026 | WilderForge es una API de modificación de núcleos de Wildermyth. Se ha identificado una vulnerabilidad crítica en varios proyectos de la organización WilderForge. El problema surge del uso inseguro de `${{ github.event.review.body }}` y otras variables controladas por el usuario directamente dentro de contextos de… | |
| Aplazada | Media (6.9) | 0.65% | — | TimeworksAI | 3/6/2025 | 17/6/2026 | Existe un problema de limitación incorrecta de una ruta de acceso a un directorio restringido («Path Traversal») en TimeWorks 10.0 a 10.3. Si se explota, un atacante remoto no autenticado podría acceder a archivos JSON arbitrarios en el servidor. | |
| Aplazada | Alta (7.2) | 0.45% | — | Teltonika-networks Remote Management SystemAI | 29/5/2025 | 17/6/2026 | En Teltonika Networks Remote Management System (RMS) es posible presecuestro de cuentas mediante el uso indebido de la función de invitación. Si una víctima tiene una invitación pendiente y se registra directamente en la plataforma, se le añade a la empresa del atacante sin su conocimiento. El atacante puede entonces… | |
| Aplazada | Alta (7.1) | 0.22% | — | Fullworksplugins Quick Contact FormAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en fullworks Quick Contact Form permite XSS reflejado. Este problema afecta al Formulario de Contacto Rápido desde n/d hasta la versión 8.2.1. | |
| Analizada | Alta (8.6) | 0.61% | — | Versa-networks Concerto | 21/5/2025 | 25/8/2026 | La plataforma de orquestación SD-WAN Versa Concerto es vulnerable a una vulnerabilidad de escalada de privilegios y escape de contenedor causada por el montaje predeterminado inseguro de rutas binarias del host, lo que permite que el contenedor modifique dichas rutas. El escape puede usarse para activar la ejecución… | |
| Analizada | Crítica (10) | 45% | 💥 Exploit | Versa-networks Concerto | 21/5/2025 | 25/8/2026 | La plataforma de orquestación SD-WAN Versa Concerto es vulnerable a una omisión de autenticación en la configuración del proxy inverso Traefik, lo que permite a un atacante acceder a los endpoints administrativos. El endpoint de carga de Spack puede aprovecharse para una escritura TOCTOU (Tiempo de Verificación a… | |
| Analizada | Crítica (9.2) | 82% | ⚠ Explotación activa💥 Exploit | Versa-networks Concerto | 21/5/2025 | 17/6/2026 | La plataforma de orquestación SD-WAN Versa Concerto es vulnerable a una omisión de autenticación en la configuración del proxy inverso Traefik, lo que permite a un atacante acceder a los endpoints administrativos. El endpoint interno del Actuador puede utilizarse para acceder a volcados de pila y registros de… | |
| Aplazada | Media (5.5) | 0.16% | — | Vmware EsxiAIVmware WorkstationAIVmware FusionAI | 20/5/2025 | 17/6/2026 | VMware ESXi, Workstation y Fusion presentan una vulnerabilidad de denegación de servicio debido a ciertas opciones de invitado. Un agente malicioso con privilegios no administrativos dentro de un sistema operativo invitado podría explotar este problema agotando la memoria del proceso del host, lo que provoca una… | |
| Aplazada | Media (5.9) | 0.22% | — | GE WorkstationstAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en GE Vernova WorkstationST en Windows (módulos EGD Configuration Server) permite Path Traversal. Este problema afecta a WorkstationST: WorkstationST V07.10.10C y anteriores. | |
| Aplazada | Media (5.4) | 0.14% | — | Artisanworkshop Japanized FOR WoocommerceAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en shohei.tanaka Japanized For WooCommerce permite Cross-Site Request Forgery. Este problema afecta a Japanized para WooCommerce desde la versión n/d hasta la 2.6.40. | |
| Aplazada | Media (6.5) | 0.22% | — | Mitsubishielectric Genesis64AIMitsubishielectric Iconics SuiteAIMitsubishielectric MobilehmiAIMitsubishielectric Hyper HistorianAI+6 | 15/5/2025 | 17/6/2026 | La vulnerabilidad de ejecución con privilegios innecesarios en el agente Pager de la función de notificación multiagente de Mitsubishi Electric Iconics Digital Solutions GENESIS64 anterior a la versión 10.97.3, Mitsubishi Electric GENESIS64 en todas sus versiones y Mitsubishi Electric MC Works64 en todas sus versiones… | |
| Aplazada | Baja (2) | 0.35% | — | Paloaltonetworks Prisma Cloud Compute EditionAI | 14/5/2025 | 17/6/2026 | Las sesiones web en la interfaz web de Palo Alto Networks Prisma® Cloud Compute Edition no expiran al eliminar usuarios, lo que expone a Prisma Cloud Compute Edition a accesos no autorizados. Este problema no afecta a la computación en Prisma Cloud Enterprise Edition. | |
| Aplazada | Media (4.8) | 0.40% | — | Paloaltonetworks Pan-osAI | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de neutralización de entrada incorrecta en la interfaz web de administración del software PAN-OS® de Palo Alto Networks permite que un administrador malicioso de lectura y escritura autenticado se haga pasar por otro administrador legítimo de PAN-OS autenticado. El atacante debe tener acceso de red… | |
| Aplazada | Media (5.3) | 0.16% | — | Paloaltonetworks Pan-osAIPaloaltonetworks Pa-7500AIPaloaltonetworks Pa-5400AIPaloaltonetworks Pa-5400fAI+4 | 14/5/2025 | 17/6/2026 | El uso del algoritmo AES-128-CCM para IPSec en ciertos firewalls PAN-OS® de Palo Alto Networks (series PA-7500, PA-5400, PA-5400f, PA-3400, PA-1600, PA-1400 y PA-400) provoca la transferencia de datos sin cifrar a los dispositivos conectados al firewall PAN-OS mediante IPSec. Este problema no afecta a los NGFW en la… | |
| Analizada | Media (5.2) | 0.13% | — | Paloaltonetworks Globalprotect | 14/5/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación GlobalProtect™ de Palo Alto Networks en dispositivos macOS permite que un usuario no administrativo autenticado localmente desactive la aplicación. La aplicación GlobalProtect en Windows, Linux, iOS, Android, Chrome OS y la aplicación… |