Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
9812 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.18% | — | Phpgurukul Hospital Management System | 18/2/2026 | 17/6/2026 | PHPGurukul Hospital Management System v4.0 contiene una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el módulo 'Add Doctor'. La aplicación no aplica la validación de tokens CSRF en el endpoint add-doctor.php. Esto permite a atacantes remotos crear cuentas de Doctor arbitrarias (usuarios… | |
| Aplazada | Alta (7.8) | 0.15% | — | HPE Aruba Networking Clearpass OnguardAI | 18/2/2026 | 17/6/2026 | Una vulnerabilidad de escalada local de privilegios ha sido descubierta en el software HPE Aruba Networking ClearPass OnGuard para Linux. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante local lograr ejecución de código arbitrario con privilegios de root. | |
| Analizada | Media (6.5) | 0.32% | — | HPE Aruba Networking Private 5G Core | 17/2/2026 | 17/6/2026 | Vulnerabilidades en el manejo de errores de una API del servidor HPE Aruba Networking 5G Core podrían permitir a un atacante en remoto no autenticado obtener información sensible. Si se explota con éxito podría permitir a un atacante acceder a detalles como cuentas de usuario, roles y configuración del sistema, así… | |
| Analizada | Media (6.5) | 0.24% | — | HPE Aruba Networking Private 5G Core | 17/2/2026 | 17/6/2026 | Vulnerabilidades en el manejo de errores de una API de servidor HPE Aruba Networking 5G Core podrían permitir a un atacante en remoto no autenticado obtener información sensible. si se explota éxito podría permitir a un atacante acceder a detalles como cuentas de usuario, roles y configuración del sistema, así como… | |
| Analizada | Media (6.5) | 0.24% | — | HPE Aruba Networking Private 5G Core | 17/2/2026 | 17/6/2026 | Una vulnerabilidad en la API de gestión del producto afectado podría permitir a un atacante remoto no autenticado desencadenar reinicios del servicio. La explotación exitosa podría permitir a un atacante interrumpir los servicios y afectar negativamente la disponibilidad del sistema. | |
| Analizada | Alta (8.8) | 0.30% | — | HPE Aruba Networking Private 5G Core | 17/2/2026 | 17/6/2026 | Una omisión de autenticación en la API de la aplicación permite la creación de una cuenta administrativa no autorizada. Un atacante remoto podría explotar esta vulnerabilidad para crear cuentas de usuario privilegiadas. La explotación exitosa podría permitir a un atacante obtener acceso administrativo, modificar… | |
| Analizada | Alta (8.8) | 0.35% | 💥 PoC | Phpgurukul Student Management System | 17/2/2026 | 17/6/2026 | phpgurukul Student Management System 1.0 es vulnerable a inyección SQL en studentms/admin/search.php a través del parámetro searchdata. | |
| Analizada | Baja (3.5) | 0.14% | 💥 PoC | Phpgurukul GYM Management System | 17/2/2026 | 17/6/2026 | Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) ha sido identificada en phpgurukul Gym Management System 1.0. Este problema está presente en la funcionalidad de actualización de perfil del Panel de Usuario, específicamente en el endpoint /profile.php. | |
| Aplazada | Media (5.1) | 0.13% | — | HP APP FOR AndroidAI | 13/2/2026 | 17/6/2026 | La aplicación HP para Android es potencialmente vulnerable a cross-site scripting (XSS) al usar una versión desactualizada de la aplicación a través de dispositivos móviles. HP está lanzando actualizaciones para mitigar estas vulnerabilidades potenciales. | |
| Analizada | Alta (8.9) | 0.61% | — | Frankenphp | 12/2/2026 | 17/6/2026 | FrankenPHP es un moderno servidor de aplicaciones para PHP. Antes de 1.11.2, la lógica de división de rutas CGI de FrankenPHP maneja incorrectamente los caracteres Unicode durante la conversión de mayúsculas y minúsculas. La lógica calcula el índice de división (para encontrar .php) en una copia en minúsculas de la… | |
| Analizada | Alta (8.7) | 0.38% | — | Frankenphp | 12/2/2026 | 17/6/2026 | FrankenPHP es un moderno servidor de aplicaciones para PHP. Antes de la versión 1.11.2, al ejecutar FrankenPHP en modo worker, la superglobal $_SESSION no se restablece correctamente entre solicitudes. Esto permite que una solicitud subsiguiente procesada por el mismo worker acceda a los datos de $_SESSION de la… | |
| Analizada | Media (6.9) | 0.22% | — | HP M9l65a FirmwareHP D9l20a FirmwareHP K7s32a FirmwareHP D9l21a Firmware+37 | 10/2/2026 | 17/6/2026 | Ciertas impresoras HP OfficeJet Pro pueden exponer información si el Intercambio de Recursos de Origen Cruzado (CORS) está mal configurado, lo que podría permitir que orígenes web no autorizados accedan a los recursos del dispositivo. CORS está deshabilitado por defecto en dispositivos de clase Pro y solo puede ser… | |
| Analizada | Media (6.9) | 0.31% | — | HP D9l18a FirmwareHP M9l66a FirmwareHP M9l67a FirmwareHP T0g46a Firmware+13 | 10/2/2026 | 17/6/2026 | Ciertas impresoras HP OfficeJet Pro pueden ser vulnerables a una posible denegación de servicio cuando las solicitudes IPP se gestionan incorrectamente, al no lograr establecer una conexión TCP. | |
| Analizada | Baja (2) | 0.41% | — | Douco Douphp | 9/2/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en DouPHP hasta 1.9. Este problema afecta a un procesamiento desconocido del archivo /admin/file.php del componente ZIP File Handler. Dicha manipulación del argumento sql_filename conduce a una carga sin restricciones. El ataque puede ser lanzado remotamente. El exploit ha sido… | |
| Analizada | Baja (2) | 0.36% | — | Phpgurukul Hospital Management System | 8/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en PHPGurukul Hospital Management System 4.0. Esto impacta una función desconocida del archivo /admin/manage-users.php. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado. | |
| Analizada | Baja (2) | 0.36% | — | Phpgurukul Hospital Management System | 8/2/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en PHPGurukul Hospital Management System 4.0. El elemento afectado es una función desconocida del archivo /hms/admin/manage-doctors.php. Dicha manipulación del argumento ID conduce a inyección SQL. El ataque puede ser realizado de forma remota. El exploit ha sido… | |
| Analizada | Media (5.5) | 0.43% | — | Phpgurukul Beauty Parlour Management System | 7/2/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en PHPGurukul Beauty Parlour Management System 1.1. Esto afecta una parte desconocida del archivo /admin/accepted-appointment.php. Tal manipulación del argumento delid lleva a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede… | |
| Analizada | Media (5.5) | 0.54% | 💥 PoC | Vishalmathur Cloudclassroom-php-project | 6/2/2026 | 17/6/2026 | Se ha encontrado una falla en mathurvishal CloudClassroom-PHP-Project hasta 5dadec098bfbbf3300d60c3494db3fb95b66e7be. Esto afecta una función desconocida del archivo /postquerypublic.php del componente Post Query Details Page. Esta manipulación del argumento gnamex causa inyección SQL. El ataque es posible de llevar a… | |
| Aplazada | Alta (8.5) | 0.15% | — | HP JumpstartAI | 6/2/2026 | 17/6/2026 | JumpStart 0.6.0.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio jswpbapi que se ejecuta con privilegios de LocalSystem. Los atacantes pueden explotar la ruta sin comillas que contiene espacios para inyectar y ejecutar código malicioso con permisos de sistema elevados. | |
| Analizada | Media (5.1) | 0.28% | — | Php-fusion Phpfusion | 5/2/2026 | 17/6/2026 | PHP-Fusion 9.03.50 panels.php es vulnerable a cross-site scripting (XSS) a través del parámetro POST 'panel_content'. La aplicación no logra sanear adecuadamente la entrada del usuario antes de renderizarla en el navegador, permitiendo a los atacantes inyectar JavaScript arbitrario. Esto puede ser explotado al enviar… | |
| Analizada | Alta (8.6) | 0.63% | — | Php-fusion Phpfusion | 5/2/2026 | 17/6/2026 | PHP-Fusion 9.03.50 contiene una vulnerabilidad de ejecución remota de código en la función 'add_panel_form()' que permite a los atacantes ejecutar código arbitrario a través de una función eval() con datos POST no saneados. Los atacantes pueden explotar la vulnerabilidad enviando parámetros POST 'panel_content'… | |
| Analizada | Alta (8.8) | 0.45% | — | Ciprianmp Phpmychat-plus | 5/2/2026 | 17/6/2026 | phpMyChat Plus 1.98 contiene una vulnerabilidad de inyección SQL en la página deluser.php a través del parámetro pmc_username que permite a los atacantes manipular consultas de base de datos. Los atacantes pueden explotar técnicas de inyección SQL ciega basadas en booleanos, basadas en errores y basadas en tiempo para… | |
| Aplazada | Alta (8.8) | 0.35% | — | PHP AddressbookAI | 3/2/2026 | 17/6/2026 | PHP AddressBook 9.0.0.1 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo que permite a atacantes remotos manipular consultas de base de datos a través del parámetro 'id'. Los atacantes pueden inyectar sentencias SQL manipuladas con retrasos de tiempo para extraer información observando los tiempos… | |
| Aplazada | Alta (7.5) | 0.70% | — | Chetans9 Core-php-admin-panelAI | 3/2/2026 | 17/6/2026 | chetans9 core-php-admin-panel a través del commit a94a780d6 contiene una vulnerabilidad de omisión de autenticación en includes/auth_validate.php. La aplicación envía una redirección HTTP a través de header(Location:login.php) cuando un usuario no está autenticado pero no llama a exit() después. Esto permite a… | |
| Aplazada | Alta (7.1) | 0.32% | — | PhpixAI | 3/2/2026 | 17/6/2026 | PhpIX 2012 Professional contiene una vulnerabilidad de inyección SQL en el parámetro 'id' de product_detail.php que permite a atacantes remotos manipular consultas de base de datos. Los atacantes pueden inyectar código SQL malicioso a través del parámetro 'id' para potencialmente extraer o modificar información de la… |