Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

11.338 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (6.9)0.19%—Siemens Siprotec 5AI9/6/202623/7/2026
Una vulnerabilidad ha sido identificada en SIPROTEC 5 6MD84 (CP300) (Todas las versiones), SIPROTEC 5 6MD85 (CP200) (Todas las versiones), SIPROTEC 5 6MD85 (CP300) (Todas las versiones), SIPROTEC 5 6MD86 (CP200) (Todas las versiones), SIPROTEC 5 6MD86 (CP300) (Todas las versiones), SIPROTEC 5 6MD89 (CP300) (Todas las…
AnalizadaCrítica (9.8)0.57%—Defenseunicorns UDS Identity Config5/6/202617/6/2026
UDS Identity Config builds the Keycloak configuration image (realm, plugins, theme, truststore, JARs) consumed by UDS Core's Identity deployment. In versions 0.11.0 through 0.26.0, a logic error in the `client-kubernetes-secret` Keycloak client authenticator (shipped by `uds-identity-config` and consumed by UDS Core)…
ModificadaAlta (7.5)0.74%—Openstack Ironic5/6/202623/7/2026
En OpenStack Ironic 32 hasta 35.0.1, un usuario malintencionado no autenticado podría enviar una cadena JSON manipulada a algunos puntos finales del servicio API o JSON-RPC y provocar una caída del servicio.
Pendiente de análisisBaja (2.2)0.38%—Openstack NeutronAI4/6/202622/7/2026
En OpenStack Neutron anterior a 28.0.1, un gestor de proyectos puede crear o actualizar un puerto en una red compartida propiedad de otro proyecto y establecer device_owner a un valor que tenga 'network:' al principio ('network:dhcp' por ejemplo). Las políticas RBAC de puerto predeterminadas incluyeron incorrectamente…
Pendiente de análisisAlta (7.4)0.28%—Openstack Oslo.messagingAI4/6/202627/8/2026
Se descubrió un problema en OpenStack oslo.messaging desde la versión 1.0.0 hasta la 17.3.0. El controlador de RabbitMQ de oslo.messaging no realiza la verificación del nombre de host TLS al conectarse al broker de mensajes. Cuando se configura ssl_ca_file, el controlador habilita la validación de la cadena de…
Pendiente de análisisAlta (7.2)0.33%—Redhat OpenshiftAIAmazon AWSAI4/6/202622/7/2026
Se encontró una falla en las políticas IAM en modo Mint del Operador de Credenciales en la Nube de OpenShift para AWS. Las credenciales del operador se aprovisionan con alcance a nivel de cuenta para acciones destructivas en lugar de estar restringidas a recursos propiedad del clúster, lo que permite un impacto de…
Pendiente de análisisAlta (7.1)0.22%—Openshift Pipelines OperatorAITektonAIKueueAICert-managerAI4/6/20266/9/2026
Una falla se encontró en el operador de OpenShift Pipelines. El ClusterRoleBinding tekton-scheduler-rolebinding otorga al grupo system:authenticated acceso de escritura a los recursos personalizados de Kueue y cert-manager a través del ClusterRole tekton-scheduler-role. Cuando los CRD de Kueue o cert-manager están…
AnalizadaAlta (8.1)0.85%—Openstack Ironic4/6/202622/7/2026
OpenStack Ironic hasta antes de la versión 35.0.2 permite la sobrescritura de archivos mediante salto de directorio durante el despliegue con una imagen ISO manipulada.
AnalizadaMedia (4.9)0.47%—Openstack Ironic4/6/202622/7/2026
OpenStack Ironic anterior a 35.0.2 permite a un administrador o gestor de proyecto autenticado malicioso leer archivos locales en el conductor de Ironic a través de un pxe_template.
Pendiente de análisisCrítica (9.9)0.92%—Openstack MistralAI4/6/202622/7/2026
OpenStack Mistral hasta la versión 22.0.0 permite la Ejecución Remota de Código Arbitraria cuando la API está expuesta. Hay puntos finales que permiten la ejecución de código, lo que puede llevar a la exfiltración de credenciales de servicio.
ModificadaAlta (7.7)0.43%—Openstack Ironic3/6/202622/7/2026
OpenStack Ironic anterior a 35.0.2 permite la inyección de scripts de arranque de un script iPXE si el atacante puede establecer node.driver_info o node.instance_info.
AplazadaBaja (1.2)0.20%—Thinkst CanarytokensAI3/6/202622/7/2026
Una vulnerabilidad de inyección HTML en el correo electrónico de notificación para los Canarytokens de 'Redirección Lenta' y 'Sitio Web Clonado' existe en Thinkst Applied Research Canarytokens, lo que permite la manipulación de la interfaz, cross-site scripting (XSS) en clientes de correo electrónico que renderizan…
Pendiente de análisisBaja (1.8)0.10%—Seagate OpenseachestAI2/6/202622/7/2026
Escritura fuera de límites en --showSupportedFormats de openSeaChest en openSeaChest v25.05.3 de Seagate en todas las plataformas compatibles permite escribir 1 byte adicional fuera de la memoria asignada, lo que establece un valor en 1 a través de un dispositivo NVMe diseñado maliciosamente con un valor falso en el…
Pendiente de análisisMedia (4.6)0.11%—Seagate OpenseachestAI2/6/202622/7/2026
Una escritura fuera de límites en la operación Trim/Unmap de openSeaChest en openSeaChest v26.03.0 de Seagate en todas las plataformas compatibles permite escribir memoria adicional que describe un rango de LBAs a desasignar 16 bytes fuera del espacio asignado al ejecutar esta operación.
Pendiente de análisisBaja (1.8)0.10%—Seagate OpenseachestAI2/6/202622/7/2026
Escrituras y lecturas fuera de límites en el argumento --showSCSIDefects de openSeaChest en openSeaChest v25.05.3 de Seagate en todas las plataformas compatibles permite la escritura de información de defectos fuera de límites para listas de defectos muy grandes a través de una unidad muy defectuosa con muchos…
AplazadaMedia (5.9)0.33%—Siemens Ruggedcom Rst2428pAI2/6/202622/7/2026
Una vulnerabilidad ha sido identificada en RUGGEDCOM RST2428P (6GK6242-6PA00) (Todas las versiones < V4.0). Las aplicaciones afectadas almacenan información sensible en la caché del navegador cuando un usuario autenticado modifica configuraciones específicas. Esto podría permitir a un atacante autenticado acceder a…
ModificadaAlta (8.8)0.19%—Redhat Openshift Container Platform2/6/20261/10/2026
El recurso Route de OpenShift permite definir rutas para que los pods sean accesibles en un subdominio a través de HAProxy. Se encontró que las comprobaciones realizadas en la estrofa YAML spec.path en un documento Route eran insuficientes y podrían permitir una inyección controlada de la configuración de HAProxy.
AplazadaBaja (1.3)0.30%—OpenscAI1/6/202622/7/2026
Se ha encontrado una vulnerabilidad en OpenSC hasta la versión 0.26.1. Esto afecta a la función test_kpgen_certwrite del archivo src/tools/pkcs11-tool.c del componente pkcs11-tool Key Generation Module. Esta manipulación provoca desbordamiento de búfer. El ataque puede llevarse a cabo de forma remota. La complejidad…
AplazadaMedia (5.5)1.4%—Php-censorAI1/6/202622/7/2026
Se encontró una vulnerabilidad en PHP-Censor hasta la versión 2.1.6. Esto afecta una función desconocida del archivo src/Model/Build/GitBuild.php del componente Webhook Endpoint. Realizar una manipulación del argumento commitId resulta en inyección de comandos del sistema operativo. El ataque puede ser iniciado de…
Pendiente de análisisAlta (7.4)0.25%—TychonAIOpensslAI1/6/202622/7/2026
Tychon incluye un componente OpenSSL que especifica una variable OPENSSLDIR como un subdirectorio que puede ser controlable por un usuario sin privilegios en Windows. Tychon contiene un servicio privilegiado que utiliza este componente OpenSSL. Un usuario que pueda colocar un archivo openssl.cnf especialmente diseñado…
AnalizadaMedia (5)0.23%—Redhat Openshift Container Platform1/6/202622/7/2026
Se encontró una falla en OpenShift Container Platform. Los pods completados con restartPolicy: Never no cuentan para los límites de pods de ResourceQuota, y los eventos de Kubernetes no están sujetos a cuota. Un usuario no privilegiado que puede crear pods en un namespace puede explotar esto para generar un gran…
AplazadaAlta (8.8)0.27%—MGB Opensource GuestbookAI30/5/202622/7/2026
MGB OpenSource Guestbook 0.7.0.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'id'. Los atacantes pueden enviar solicitudes GET a email.php con cargas útiles SQL manipuladas en el parámetro…
Pendiente de análisisMedia (6.3)0.18%—Redhat OpenshiftAI29/5/202621/7/2026
El servicio asistido por ACM/MCE escribe los contenidos brutos del pull-secret referenciado en InfraEnv.status.conditions[].message cuando falla la validación del pull-secret. Un principal de espacio de nombres con el ClusterRole view predeterminado no puede leer directamente Secrets, pero puede leer objetos InfraEnv…
AplazadaAlta (7.8)0.21%—Roslyn Codelens MCP ServerAI29/5/202621/7/2026
Roslyn CodeLens MCP Server es un servidor MCP basado en Roslyn que proporciona inteligencia de código semántica para bases de código .NET. Desde la versión 0.0.9 hasta la 1.17.0, la herramienta MCP get_diagnostics carga y ejecuta todos los ensamblados DiagnosticAnalyzer referenciados por la solución objetivo sin…
AnalizadaBaja (1)0.15%—Opensc Project Opensc29/5/202621/7/2026
OpenSC antes de 0.27.0, corregido en el commit 0358817, contiene una vulnerabilidad de desbordamiento de búfer de pila y de montón en la función do_key_value() en src/pkcs15init/profile.c que permite a los atacantes corromper la memoria al proporcionar un archivo de configuración de perfil manipulado. Durante la…