Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
4642 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.4% | — | Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+16 | 12/6/2025 | 18/9/2026 | Se detectó una falla en la función xmlBuildQName de libxml2. Los desbordamientos de enteros en los cálculos del tamaño del búfer pueden provocar un desbordamiento del búfer en la pila. Este problema puede provocar corrupción de memoria o una denegación de servicio al procesar entradas manipuladas. | |
| Aplazada | Media (6.9) | 0.13% | — | UpdatenaviAIUpdatenaviinstallserviceAI | 12/6/2025 | 17/6/2026 | Existe un problema de restricción incorrecta del canal de comunicación a los endpoints previstos en UpdateNavi V1.4 L10 a L33 y UpdateNaviInstallService Service 1.2.0091 a 1.2.0125. Si un atacante local autenticado envía datos maliciosos, se podría modificar un valor de registro arbitrario o ejecutar código arbitrario. | |
| Aplazada | Crítica (9.5) | 0.40% | — | Energy Services G5dfrAI | 10/6/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en Energy Services (todas las versiones con G5DFR). Las soluciones afectadas que utilizan G5DFR contienen credenciales predeterminadas. Esto podría permitir que un atacante tome el control del componente G5DFR y altere las salidas del dispositivo. | |
| Aplazada | Media (5.4) | 0.25% | — | Smartdatasoft CAR Repair ServicesAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en SmartDataSoft Car Repair Services permite Server-Side Request Forgery. Este problema afecta a Car Repair Services desde n/d hasta la versión 5.0. | |
| Analizada | Media (5.5) | 0.51% | — | Phpgurukul Local Services Search Engine Management System | 6/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Local Services Search Engine Management System 2.1. Esta vulnerabilidad afecta al código desconocido del archivo /admin/edit-person-detail.php?editid=2. La manipulación del argumento editid provoca una inyección SQL. El ataque puede ejecutarse en… | |
| Analizada | Crítica (9.8) | 1.1% | — | Cisco Identity Services Engine | 4/6/2025 | 17/6/2026 | Una vulnerabilidad en las implementaciones en la nube de Cisco Identity Services Engine (ISE) de Amazon Web Services (AWS), Microsoft Azure y Oracle Cloud Infrastructure (OCI) podría permitir que un atacante remoto no autenticado acceda a datos confidenciales, ejecute operaciones administrativas limitadas, modifique… | |
| Analizada | Media (6.7) | 0.18% | — | Cisco FinesseCisco SocialminerCisco Unified Communications ManagerCisco Unified Communications Manager IM AND Presence Service+4 | 4/6/2025 | 17/6/2026 | Una vulnerabilidad en la CLI de varios productos de Cisco Unified Communications podría permitir que un atacante local autenticado ejecute comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado como usuario root. Esta vulnerabilidad se debe a una validación incorrecta de los argumentos de… | |
| Analizada | Alta (7.2) | 0.51% | — | Cisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector | 4/6/2025 | 17/6/2026 | Una vulnerabilidad en la API de Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) podría permitir que un atacante remoto autenticado con privilegios administrativos cargue archivos a un dispositivo afectado. Esta vulnerabilidad se debe a una validación incorrecta de la función de… | |
| Aplazada | Alta (8.9) | 0.73% | — | Mimsoftware MIM Admin ServiceAI | 4/6/2025 | 17/6/2026 | CVE-2025-1701 es una vulnerabilidad de alta gravedad en el servicio MIM Admin. Un atacante podría explotar esta vulnerabilidad enviando una solicitud especialmente manipulada a través de la interfaz RMI para ejecutar código arbitrario con los privilegios del servicio MIM Admin. La interfaz RMI solo es accesible… | |
| Aplazada | Alta (8.7) | 0.32% | — | 3DS 3dexperienceAI3DS Service Process EngineerAI | 30/5/2025 | 17/6/2026 | Una vulnerabilidad de Cross-site Scripting (XSS) Almacenado que afecta a Service Items Management en Service Process Engineer desde la versión 3DEXPERIENCE R2024x hasta la versión 3DEXPERIENCE R2025x permite que un atacante ejecute código de script arbitrario en la sesión del navegador del usuario. | |
| Aplazada | Media (4.7) | 0.21% | — | Ecovacs HomeAIAlibaba Object Storage ServiceAI | 23/5/2025 | 17/6/2026 | Las aplicaciones móviles Android e iOS de Ecovacs Home hasta la versión 3.3.0 contenían claves de acceso y secretos integrados para el Servicio de almacenamiento de objetos (OSS) de Alibaba, lo que provocó la divulgación de datos confidenciales. | |
| Analizada | Media (6.5) | 1.6% | — | Zohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus | 22/5/2025 | 17/6/2026 | Las versiones de Zohocorp ManageEngine ServiceDesk Plus MSP y SupportCenter Plus anteriores a 14920 son vulnerables a la inclusión de archivos locales (LFI) autenticados en el módulo de administración, donde se carga el contenido de la tarjeta de ayuda. | |
| Analizada | Media (6.5) | 0.41% | — | Onespan Vasco Self-service Portal | 21/5/2025 | 17/6/2026 | La vulnerabilidad de inclusión de archivos locales en Vasco v3.14 y anteriores permite que un atacante remoto obtenga información confidencial a través del menú de ayuda. | |
| Analizada | Media (4.8) | 0.26% | — | Cisco Identity Services Engine | 21/5/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la información proporcionada… | |
| Analizada | Alta (8.6) | 0.70% | — | Cisco Identity Services Engine | 21/5/2025 | 17/6/2026 | Una vulnerabilidad en la función de procesamiento de mensajes RADIUS de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto no autenticado provoque una denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a la gestión incorrecta de ciertas solicitudes RADIUS. Un… | |
| Aplazada | Alta (8.5) | 0.32% | — | Roninwp FAT Services BookingAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en roninwp FAT Services Booking permite la inyección SQL. Este problema afecta a FAT Services Booking: desde n/a hasta 5.6. | |
| Aplazada | Crítica (9.9) | 0.71% | — | Gardener External DNS ManagementAIGardener Extension Shoot DNS ServiceAI | 19/5/2025 | 17/6/2026 | Gardener External DNS Management es un entorno para administrar entradas DNS externas en un clúster de Kubernetes. Se descubrió una vulnerabilidad de seguridad en la Administración de DNS Externa de Gardener anterior a la versión 0.23.6 que podría permitir que un usuario con privilegios administrativos para un… | |
| Aplazada | Alta (7.5) | 0.60% | — | Roninwp FAT Services BookingAI | 16/5/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en roninwp FAT Services Booking permite la inclusión local de archivos en PHP. Este problema afecta a FAT Services Booking desde n/d hasta la versión 5.5. | |
| Analizada | Media (6.5) | 0.22% | — | Joomlaserviceprovider JSP Store Locator | 15/5/2025 | 17/6/2026 | El complemento JSP Store Locator de WordPress hasta la versión 1.0 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios conectados realicen acciones no deseadas a través de ataques CSRF. | |
| Analizada | Alta (8.8) | 0.56% | — | Joomlaserviceprovider JSP Store Locator | 15/5/2025 | 17/6/2026 | El complemento JSP Store Locator de WordPress hasta la versión 1.0 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite que los usuarios con Contributor realicen ataques de inyección SQL. | |
| Analizada | Alta (8.1) | 45% | — | Zohocorp Manageengine Adselfservice Plus | 14/5/2025 | 17/6/2026 | Las versiones 6513 y anteriores de Zohocorp ManageEngine ADSelfService Plus son vulnerables a la inyección de SQL autenticada en los informes de MFA. | |
| Aplazada | Alta (7.3) | 0.22% | — | AMD Cloud Manageability ServiceAI | 13/5/2025 | 17/6/2026 | Una ruta de búsqueda sin comillas dentro de AMD Cloud Manageability Service puede permitir que un atacante local aumente los privilegios, lo que podría resultar en la ejecución de código arbitrario. | |
| Aplazada | Alta (7.3) | 0.22% | — | Aim-t Manageability ServiceAI | 13/5/2025 | 17/6/2026 | Una ruta de búsqueda sin comillas dentro del Servicio de administración AIM-T puede permitir que un atacante local aumente los privilegios, lo que podría resultar en la ejecución de código arbitrario. | |
| Analizada | Alta (7.8) | 0.33% | — | Ivanti Cloud Services Appliance | 13/5/2025 | 17/6/2026 | Las credenciales predeterminadas en la aplicación Ivanti Cloud Services anterior a la versión 5.0.5 permiten que un atacante autenticado local aumente sus privilegios. | |
| Aplazada | Media (6.3) | 0.25% | — | SAP Service Parts ManagementAI | 13/5/2025 | 17/6/2026 | SAP Service Parts Management (SPM) no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que permite a un atacante escalar privilegios. Esto tiene un impacto mínimo en la confidencialidad, la integridad y la disponibilidad de la aplicación. |