Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
8750 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.67% | — | Hyland Alfresco Transform ServiceHyland Alfresco Transform Core | 19/2/2026 | 14/7/2026 | Hyland Alfresco Transformation Service permite a atacantes no autenticados lograr falsificación de petición del lado del servidor (SSRF) a través de la funcionalidad de procesamiento de documentos. | |
| Analizada | Alta (8.8) | 0.53% | — | Hyland Alfresco Transform ServiceHyland Alfresco Transform Core | 19/2/2026 | 14/7/2026 | El Servicio de Transformación Hyland Alfresco permite a atacantes no autenticados lograr tanto la lectura arbitraria de archivos como la falsificación de petición del lado del servidor a través del salto de ruta absoluto. | |
| Analizada | Alta (8.7) | 0.73% | 💥 PoC | Hyland Alfresco Content Services | 19/2/2026 | 17/6/2026 | Hyland Alfresco permite a atacantes no autenticados leer archivos arbitrarios de directorios protegidos (como WEB-INF) a través del endpoint '/share/page/resource/', lo que lleva a la divulgación de archivos de configuración sensibles. | |
| Aplazada | Alta (7.8) | 0.21% | — | Streetsidesoftware Vscode-spell-checkerAI | 9/2/2026 | 17/6/2026 | vscode-spell-checker es un corrector ortográfico básico que funciona bien con código y documentos. Antes de la v4.5.4, DocumentSettings._determineIsTrusted trata el valor de configuración cSpell.trustedWorkspace como el indicador de confianza autoritativo. El valor predeterminado es true (package.json) y se lee de la… | |
| Analizada | Media (6.5) | 0.35% | — | Tanium Discover | 5/2/2026 | 17/6/2026 | Tanium abordó una vulnerabilidad de permisos predeterminados incorrectos en Discover. | |
| Analizada | Media (6.3) | 0.28% | — | Tanium Discover | 5/2/2026 | 17/6/2026 | Tanium abordó una vulnerabilidad de validación de entrada incorrecta en Discover. | |
| Analizada | Media (6.1) | 0.22% | — | Cisco Evolved Programmable Network ManagerCisco Prime Infrastructure | 4/2/2026 | 29/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Evolved Programmable Network Manager (EPNM) y Cisco Prime Infrastructure podría permitir a un atacante remoto no autenticado redirigir a un usuario a una página web maliciosa. Esta vulnerabilidad se debe a una validación de entrada incorrecta de los… | |
| Aplazada | Alta (7.5) | 0.42% | — | Cisco Telepresence Collaboration EndpointAICisco RoomosAI | 4/2/2026 | 17/6/2026 | Una vulnerabilidad en el subsistema de renderizado de texto de Cisco TelePresence Collaboration Endpoint (CE) Software y Cisco RoomOS Software podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una… | |
| Analizada | Media (4.8) | 0.21% | — | Cisco Prime Infrastructure | 4/2/2026 | 29/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Prime Infrastructure podría permitir a un atacante remoto autenticado realizar un ataque de cross-site scripting (XSS) almacenado contra los usuarios de la interfaz de un sistema afectado. Esta vulnerabilidad existe porque la interfaz de gestión… | |
| Analizada | Alta (8.8) | 0.42% | — | Cisco Meeting Management | 4/2/2026 | 17/6/2026 | Una vulnerabilidad en la función de Gestión de Certificados de Cisco Meeting Management podría permitir a un atacante remoto autenticado cargar archivos arbitrarios, ejecutar comandos arbitrarios y elevar privilegios a root en un sistema afectado. Esta vulnerabilidad se debe a una validación de entrada incorrecta en… | |
| Aplazada | Media (4) | 0.16% | — | Cisco AsyncosAICisco Secure WEB ApplianceAI | 4/2/2026 | 17/6/2026 | Una vulnerabilidad en la implementación del motor Dynamic Vectoring and Streaming (DVS) de Cisco AsyncOS Software para Cisco Secure Web Appliance podría permitir a un atacante remoto no autenticado eludir el escáner anti-malware, permitiendo la descarga de archivos comprimidos maliciosos. Esta vulnerabilidad se debe a… | |
| Analizada | Media (6.5) | 0.30% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los moderadores no administradores pueden ver información sensible en los registros de acciones del personal que debería estar restringida solo a los administradores. La información expuesta… | |
| Analizada | Media (6.9) | 0.28% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a la 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los enlaces permanentes que apuntaban a recursos de acceso restringido (temas privados, categorías, publicaciones o etiquetas ocultas) redirigían a los usuarios a URLs que contenían el slug… | |
| Analizada | Media (6.5) | 0.26% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los moderadores pueden convertir algunos mensajes personales en temas públicos cuando no deberían tener acceso. Este problema está parcheado en las versiones 3.5.4, 2025.11.2, 2025.12.1 y… | |
| Analizada | Media (5.1) | 0.19% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Una vulnerabilidad de escalada de privilegios en versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0 permite a un moderador no administrador eludir las restricciones de cambio de correo electrónico, permitiendo la toma de control de cuentas que no… | |
| Analizada | Alta (7.1) | 0.26% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a la 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los moderadores pueden acceder al informe de administrador 'top_uploads' que debería estar restringido solo a administradores. Este informe muestra URLs directas a todos los archivos subidos… | |
| Analizada | Media (6.5) | 0.27% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los usuarios autenticados pueden enviar cargas útiles elaboradas a /drafts.json que causan un procesamiento O(n^2) en Base62.decode, ocupando los workers durante 35-60 segundos por solicitud.… | |
| Analizada | Media (5.4) | 0.16% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los moderadores no administradores con la configuración 'moderators_change_post_ownership' habilitada pueden cambiar la propiedad de las publicaciones en mensajes privados y categorías… | |
| Analizada | Media (5.9) | 0.30% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, los archivos de los usuarios son visibles para usuarios con privilegios de moderación, a pesar de que los moderadores no deberían tener acceso a los archivos. El contenido privado de… | |
| Analizada | Crítica (9.9) | 0.33% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, un problema de validación de nombre de host en FinalDestination podría permitir eludir las protecciones SSRF bajo ciertas condiciones. Este problema está parcheado en las versiones 3.5.4,… | |
| Analizada | Media (5.3) | 0.24% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a la 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, un endpoint permite a cualquier usuario autenticado eludir los controles de acceso de ai_discover_persona y obtener acceso DM continuo a personas que pueden estar conectadas a categorías… | |
| Analizada | Media (5.3) | 0.25% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0 tienen una vulnerabilidad de denegación de servicio a nivel de aplicación en la funcionalidad de cambio de nombre de usuario en try.discourse.org. La vulnerabilidad permite a los atacantes… | |
| Analizada | Media (5.3) | 0.19% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. En versiones anteriores a la 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0, algunos endpoints de suscripción carecen de una verificación adecuada de la propiedad antes de realizar cambios. Este problema está parcheado en las versiones 3.5.4, 2025.11.2, 2025.12.1 y… | |
| Analizada | Media (5.4) | 0.22% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0 tienen una vulnerabilidad de scripting entre sitios mitigada por política de seguridad de contenido en el plugin Discourse Math cuando se utiliza su variante KaTeX. Este problema está parcheado… | |
| Analizada | Media (6.1) | 0.20% | — | Discourse | 28/1/2026 | 17/6/2026 | Discourse es una plataforma de discusión de código abierto. Una vulnerabilidad presente en versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0 afecta a cualquiera que use S3 para cargas. Aunque se pueden ejecutar los scripts, solo se hará en el contexto del dominio S3/CDN, sin credenciales del sitio. Las… |