Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
4641 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.29% | — | Oracle Financial Services Analytical Applications Infrastructure | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Financial Services Analytical Applications Infrastructure de Oracle Financial Services Applications (componente: Plataforma). Las versiones compatibles afectadas son 8.0.7.8, 8.0.8.5, 8.0.8.6, 8.1.1.4 y 8.1.2.5. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no… | |
| Analizada | Media (6.1) | 0.14% | — | Oracle Rest Data Services | 15/7/2025 | 17/6/2026 | Vulnerabilidad en Oracle REST Data Services (componente: General). La versión compatible afectada es la 24.2.0. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer Oracle REST Data Services. Los ataques exitosos requieren la interacción humana… | |
| Analizada | Alta (8.1) | 0.34% | — | Oracle Mobile Field Service | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Mobile Field Service de Oracle E-Business Suite (componente: Errores de sincronización multiplataforma). Las versiones compatibles afectadas son 12.2.3-12.2.13. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de… | |
| Aplazada | Media (4) | 0.20% | — | Dracoon Branding ServiceAI | 15/7/2025 | 17/6/2026 | DRACOON es un servicio para compartir archivos, y su Servicio de Marca permite a los clientes personalizar la interfaz de DRACOON con su marca. Las versiones del Servicio de Marca DRACOON anteriores a la 2.10.0 son vulnerables a ataques de cross-site scripting. La neutralización incorrecta de la entrada de usuarios… | |
| Analizada | Crítica (9.8) | 0.75% | — | Trendmicro Worry-free Business Security Services | 10/7/2025 | 17/6/2026 | Una vulnerabilidad de falta de autenticación en el agente de Trend Micro Worry-Free Business Security Services (WFBSS) podría haber permitido que un atacante no autenticado tomara el control remoto del agente en las instalaciones afectadas. Cabe destacar que esta vulnerabilidad solo afectó a la versión cliente SaaS de… | |
| Aplazada | Media (6.3) | 0.29% | — | Opentext Directory ServicesAI | 10/7/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en OpenText™ Directory Services permite la inclusión remota de código. Esta vulnerabilidad podría permitir el acceso al sistema mediante la inyección de scripts. Este problema afecta a los Servicios de Directorio: 23.4. | |
| Analizada | Media (6.5) | 0.33% | — | Connectwise Professional Service Automation | 9/7/2025 | 17/6/2026 | En versiones de ConnectWise PSA anteriores a la 2025.9, existe una vulnerabilidad que permite a los usuarios autenticados acceder a información confidencial. Se detectó que ciertas solicitudes de API devolvían un objeto de usuario excesivamente detallado, que incluía hashes de contraseñas cifradas de otros usuarios.… | |
| Analizada | Media (6) | 0.36% | — | Microsoft Azure Service Fabric | 8/7/2025 | 17/6/2026 | La resolución de enlace incorrecta antes del acceso al archivo ('seguimiento de enlace') en Service Fabric permite que un atacante autorizado eleve privilegios localmente. | |
| Aplazada | Alta (8.2) | 1.7% | — | Servicenow NOW PlatformAI | 8/7/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en Now Platform que podría provocar la inferencia de datos sin autorización. Bajo ciertas configuraciones de listas de control de acceso condicional (ACL), esta vulnerabilidad podría permitir que usuarios, tanto autenticados como no autenticados, utilicen solicitudes de consulta… | |
| Aplazada | Media (5.4) | 0.19% | — | SAP Data Services Management ConsoleAI | 8/7/2025 | 17/6/2026 | Debido a una vulnerabilidad de Cross-Site Scripting en SAP Data Services Management Console, un atacante autenticado podría explotar la funcionalidad de búsqueda asociada a los informes de estado de los trabajos de DQ. Al interceptar las solicitudes, se puede inyectar un script malicioso y ejecutarlo cuando un usuario… | |
| Aplazada | Crítica (9.8) | 0.80% | — | Aonetheme Service Finder BookingAI | 4/7/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en aonetheme Service Finder Booking permite la escalada de privilegios. Este problema afecta a la reserva de Service Finder desde la versión n/d hasta la 6.0. | |
| Analizada | Media (5.5) | 0.49% | — | Phpgurukul Local Services Search Engine Management System | 29/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad crítica en PHPGurukul Local Services Search Engine Management System 2.1. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/edit-category-detail.php. La manipulación del argumento editid provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha… | |
| Aplazada | Baja (2.1) | 0.32% | — | Conjure Position Department Service Quality Evaluation SystemAI | 29/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en Conjure Position Department Service Quality Evaluation System (hasta la versión 1.0.11). Este problema afecta a la función eval del archivo public/assets/less/bootstrap-less/mixins/head.php. La manipulación del payload del argumento genera una puerta… | |
| Aplazada | Alta (8.1) | 0.58% | — | John Russell National Weather Service AlertsAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP («Inclusión remota de archivos en PHP») en John Russell National Weather Service Alerts permite la inclusión local de archivos en PHP. Este problema afecta a las Alertas del Servicio Meteorológico… | |
| Analizada | Alta (8.1) | 1.1% | — | Servicestack | 25/6/2025 | 17/6/2026 | Vulnerabilidad de ejecución remota de código en ServiceStack FindType Directory Traversal. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de ServiceStack. Se requiere la interacción con esta librería para explotar esta vulnerabilidad, pero los vectores de… | |
| Analizada | Media (5.9) | 0.49% | — | Servicestack | 25/6/2025 | 17/6/2026 | Vulnerabilidad de retransmisión NTLM por validación de entrada incorrecta en ServiceStack GetErrorResponse. Esta vulnerabilidad permite a atacantes remotos retransmitir credenciales NTLM en las instalaciones afectadas de ServiceStack. Se requiere la interacción con esta librería para explotar esta vulnerabilidad, pero… | |
| Analizada | Crítica (10) | 39% | 💥 Exploit | Cisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector | 25/6/2025 | 17/6/2026 | Una vulnerabilidad en una API interna de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto no autenticado cargue archivos arbitrarios en un dispositivo afectado y los ejecute en el sistema operativo subyacente como root. Esta vulnerabilidad se debe a la falta de comprobaciones de validación de archivos… | |
| Analizada | Crítica (10) | 98% | ⚠ Explotación activa💥 Exploit | Cisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector | 25/6/2025 | 17/6/2026 | Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto no autenticado ejecute código arbitrario en el sistema operativo subyacente como root. El atacante no necesita credenciales válidas para explotar esta vulnerabilidad. Esta vulnerabilidad se debe a una… | |
| Analizada | Media (6.4) | 0.36% | — | Cisco Identity Services Engine | 25/6/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado eluda los mecanismos de autorización para funciones administrativas específicas. Esta vulnerabilidad se debe a la insuficiencia de los mecanismos de aplicación de la… | |
| Aplazada | Crítica (9.6) | 0.28% | — | Xiaomi MI Connect ServiceAI | 23/6/2025 | 17/6/2026 | Existe una vulnerabilidad de acceso no autorizado en Xiaomi Mi Connect Service APP. Esta vulnerabilidad se debe a un fallo en la lógica de validación y puede ser explotada por atacantes para acceder sin autorización al dispositivo de la víctima. | |
| Analizada | Media (6.8) | 0.28% | — | Trendmicro Worry-free Business Security Services | 17/6/2025 | 17/6/2026 | Una vulnerabilidad de ruta de búsqueda no controlada en el agente de Trend Micro Worry-Free Business Security Services (WFBSS) podría haber permitido que un atacante con acceso físico a una máquina ejecutara código arbitrario en las instalaciones afectadas. Un atacante debe haber tenido acceso físico al sistema… | |
| Analizada | Alta (7.8) | 0.12% | — | Trendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security ServicesTrendmicro Apex ONE | 17/6/2025 | 17/6/2026 | Una vulnerabilidad de control de acceso inseguro en Trend Micro Apex One y Trend Micro Worry-Free Business Security podría permitir que un atacante local sobrescriba archivos clave asignados a memoria, lo que podría tener graves consecuencias para la seguridad y la estabilidad de las instalaciones afectadas. Nota:… | |
| Aplazada | Baja (1) | 0.18% | — | Conda-forge-webservicesAI | 17/6/2025 | 17/6/2026 | conda-forge-webservices es la aplicación web implementada para ejecutar los comandos de administración y el linting de conda-forge. Antes de la versión 2025.3.24, el contenedor Docker conda_forge_webservice ejecutaba comandos sin especificar un usuario. De forma predeterminada, los contenedores Docker se ejecutan como… | |
| Modificada | Baja (2.5) | 0.32% | — | Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise LinuxXmlsoft Libxml2 | 16/6/2025 | 8/10/2026 | Se detectó una falla en el shell interactivo de la herramienta de línea de comandos xmllint, utilizada para analizar archivos XML. Cuando un usuario introduce un comando demasiado largo, el programa no verifica correctamente el tamaño de entrada, lo que puede provocar un bloqueo. Este problema podría permitir a los… | |
| Modificada | Alta (7.5) | 1.4% | — | Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+16 | 12/6/2025 | 18/9/2026 | Se detectó una falla en la función xmlBuildQName de libxml2. Los desbordamientos de enteros en los cálculos del tamaño del búfer pueden provocar un desbordamiento del búfer en la pila. Este problema puede provocar corrupción de memoria o una denegación de servicio al procesar entradas manipuladas. |