Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

5403 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.28%—Delinea Cloud SuiteAIDelinea Privileged Access ServiceAI18/2/202617/6/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Delinea Inc. Cloud Suite y Privileged Access Service. Solución: Este problema está resuelto en Cloud Suite: 25.1
AplazadaMedia (6.9)0.35%—Delinea Cloud SuiteAIDelinea Privileged Access ServiceAIDelinea Server SuiteAI18/2/202617/6/2026
Interpretación Inconsistente e Indebida de Solicitudes HTTP ('Contrabando de Solicitudes HTTP') en Delinea Inc. Cloud Suite y Privileged Access Service. Si usted no está utilizando los agentes más recientes de Server Suite, esta corrección requiere que actualice a Server Suite 2023.1 (agente 6.0.1) o posterior. * Si…
AnalizadaMedia (4.9)0.36%—SplunkSplunk Cloud Platform18/2/202617/6/2026
En las versiones de Splunk Enterprise anteriores a 10.2.0, 10.0.2, 9.4.7, 9.3.8 y 9.2.11, y en las versiones de Splunk Cloud Platform anteriores a 10.2.2510.0, 10.1.2507.11, 10.0.2503.9 y 9.3.2411.120, un usuario de una implementación de Splunk Search Head Cluster (SHC) que posee un rol con acceso al índice _internal…
AnalizadaMedia (4.3)5.2%—SplunkSplunk Cloud Platform18/2/202617/6/2026
En las versiones de Splunk Enterprise anteriores a 10.2.0, 10.0.2, 9.4.8, 9.3.9 y 9.2.12, y en las versiones de Splunk Cloud Platform anteriores a 10.2.2510.3, 10.1.2507.8, 10.0.2503.9 y 9.3.2411.121, un usuario con pocos privilegios que no posea los roles de Splunk 'admin' o 'power' podría crear una carga útil…
AnalizadaMedia (5.7)0.24%—SplunkSplunk Cloud Platform18/2/202617/6/2026
En las versiones de Splunk Enterprise anteriores a 10.2.0, 10.0.3, 9.4.5, 9.3.7 y 9.2.9, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.0, 10.0.2503.9, 9.3.2411.112 y 9.3.2408.122, un usuario con pocos privilegios que no posea los roles de Splunk 'admin' o 'power' podría eludir las salvaguardas de…
AnalizadaAlta (8.8)0.56%—IBM Datastage ON Cloud PAK FOR Data17/2/202617/6/2026
IBM DataStage en Cloud Pak for Data podría permitir a un usuario autenticado ejecutar comandos arbitrarios y obtener acceso a información sensible debido a cargas de archivos sin restricciones.
AnalizadaMedia (4.3)0.22%—IBM Cloud PAK System17/2/202617/6/2026
IBM Cloud Pak System 2.3.3.6, 2.3.3.7, 2.3.4.0, 2.3.4.1, y 2.3.5.0 podría permitir a un usuario autenticado realizar tareas no autorizadas debido a controles de acceso inadecuados.
AnalizadaMedia (6.5)0.30%—IBM Datastage ON Cloud PAK FOR Data17/2/202617/6/2026
IBM DataStage en Cloud Pak for Data desde 5.1.2 hasta 5.3.0 devuelve información sensible en una respuesta HTTP que podría usarse para suplantar a otros usuarios en el sistema.
AnalizadaMedia (5.3)0.22%—IBM Cloud PAK System17/2/202617/6/2026
IBM Cloud Pak System 2.3.3.6, 2.3.3.7, 2.3.4.0, 2.3.4.1 y 2.3.5.0 podría divulgar información de ubicación de carpetas a un atacante no autenticado que podría facilitar ataques posteriores contra el sistema.
ModificadaBaja (2.1)0.62%—Jdcloud Ax6600 Firmware16/2/202617/6/2026
Una vulnerabilidad fue identificada en JingDong JD Cloud Box AX6600 hasta 4.5.1.r4533. Afectada es la función set_stcreenen_deabled_status/get_status del archivo /f/service/controlDevice del componente jdcapp_rpc. La manipulación conduce a una Escalada de Privilegios Remota. Es posible iniciar el ataque de forma…
ModificadaBaja (2.1)0.65%—Jdcloud Ax6600 Firmware16/2/202617/6/2026
Se determinó una vulnerabilidad en JingDong JD Cloud Box AX6600 hasta la versión 4.5.1.r4533. Esto afecta a la función cast_streen del archivo /jdcapi del componente jdcweb_rpc. La ejecución de una manipulación del argumento File puede conducir a una Escalada de Privilegios Remota. El ataque puede realizarse de forma…
ModificadaBaja (2.1)0.65%—Jdcloud Ax6600 Firmware16/2/202617/6/2026
Se encontró una vulnerabilidad en JingDong JD Cloud Box AX6600 hasta la versión 4.5.1.r4533. Esto afecta a la función web_get_ddns_uptime del archivo /jdcapi del componente jdcweb_rpc. Realizar una manipulación resulta en una escalada de privilegios remota. El ataque es posible de ser llevado a cabo de forma remota.…
AplazadaBaja (2.1)2.5%—Kodcloud KodboxAI16/2/202617/6/2026
Una vulnerabilidad ha sido encontrada en kalcaddle kodbox hasta la versión 1.64.05. El elemento afectado es la función run del archivo plugins/fileThumb/lib/VideoResize.class.php del componente Media File Preview Plugin. Dicha manipulación del argumento localFile conduce a inyección de comandos del sistema operativo.…
AplazadaMedia (6.2)0.39%—Cloudflare AgentsAI13/2/202617/6/2026
Resumen Una vulnerabilidad de Cross-Site Scripting Reflejado (XSS) fue descubierta en el manejador de callback de OAuth del AI Playground. El parámetro de consulta `error_description` fue directamente interpolado en una etiqueta de script HTML sin el escape adecuado, permitiendo a los atacantes ejecutar JavaScript…
AplazadaMedia (5.3)0.43%—OwncloudAI12/2/202617/6/2026
OwnCloud 8.1.8 contiene una vulnerabilidad de enumeración de nombres de usuario que permite a atacantes remotos descubrir cuentas de usuario manipulando el endpoint share.PHP. Los atacantes pueden enviar solicitudes GET manipuladas a /index.PHP/core/ajax/share.PHP con un parámetro de búsqueda comodín para recuperar…
AnalizadaCrítica (9.8)0.34%—Fit2cloud Cordys CRM12/2/202617/6/2026
CordysCRM 1.4.1 es vulnerable a inyección SQL en la interfaz de consulta de la lista de empleados (/user/list) a través del parámetro departmentIds.
AplazadaMedia (6.5)0.19%—Solax Power PocketAISolax CloudAI12/2/202617/6/2026
Al conectarse al servidor MQTT de Solax Cloud, el nombre de usuario es el 'número de registro', que es la cadena de 10 caracteres impresa en el dispositivo SolaX Power Pocket / el código QR del dispositivo. La contraseña se deriva del 'número de registro' utilizando un algoritmo propietario de XOR/transposición.…
AplazadaCrítica (9.4)0.22%—Solax CloudAIAlibabacloud Alibaba CloudAI12/2/202617/6/2026
Los dispositivos afectados no validan el certificado del servidor al conectarse al servidor MQTTS de SolaX Cloud alojado en Alibaba Cloud (mqtt001.solaxcloud.com, TCP 8883). Esto permite a los atacantes en una posición de man-in-the-middle actuar como el servidor MQTT legítimo y emitir comandos arbitrarios a los…
AnalizadaMedia (5.3)0.25%—SAP Commerce Cloud10/2/202617/6/2026
SAP Commerce Cloud expone múltiples puntos finales de API a usuarios no autenticados, permitiéndoles enviar solicitudes a estos puntos finales abiertos para recuperar información sensible que no está destinada a ser accesible públicamente a través del front-end. Esta vulnerabilidad tiene un bajo impacto en la…
AnalizadaMedia (5.9)0.19%—SAP Commerce Cloud10/2/202617/6/2026
Existe una vulnerabilidad de condición de carrera en la nube de SAP Commerce. Debido a esto, cuando un atacante añade productos a un carrito, puede resultar en la creación de una entrada de carrito con un valor de producto erróneo que podría ser finalizada la compra. Esto conlleva un alto impacto en la integridad de…
AplazadaCrítica (9.1)0.29%—Google Cloud StorageAIGoogle Cloud SQLAI6/2/202617/6/2026
El servicio Agentspace se vio afectado por una vulnerabilidad que expuso información sensible debido al uso de nombres predecibles para los buckets de Google Cloud Storage. Estos nombres se utilizaron para registros de errores y preparación temporal durante las importaciones de datos desde GCS y Cloud SQL. Esta…
AnalizadaAlta (8.1)0.30%💥 PoCHeinlein Opencloud Reva6/2/202617/6/2026
REVA es una plataforma de interoperabilidad. Antes de las versiones 2.42.3 y 2.40.3, un error en el middleware de autorización GRPC del componente 'Reva' de OpenCloud permite a un usuario malintencionado eludir la verificación de alcance de un enlace público. Al explotar esto a través del servicio 'archiver', se puede…
AnalizadaMedia (5.5)0.54%💥 PoCVishalmathur Cloudclassroom-php-project6/2/202617/6/2026
Se ha encontrado una falla en mathurvishal CloudClassroom-PHP-Project hasta 5dadec098bfbbf3300d60c3494db3fb95b66e7be. Esto afecta una función desconocida del archivo /postquerypublic.php del componente Post Query Details Page. Esta manipulación del argumento gnamex causa inyección SQL. El ataque es posible de llevar a…
AplazadaMedia (4.3)0.15%—IBM Operations Analytics LOG AnalysisAIIBM Smartcloud Analytics LOG AnalysisAI4/2/202617/6/2026
IBM Operations Analytics – Log Analysis versiones 1.3.5.0 hasta 1.3.8.3 y IBM SmartCloud Analytics – Log Analysis son vulnerables a una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) que podría permitir a un atacante engañar a un usuario de confianza para que realice acciones no autorizadas.
AplazadaMedia (5.3)0.33%—IBM DB2 BIG SQLAIIBM Cloud PAK FOR DataAI4/2/202617/6/2026
IBM Db2 Big SQL en Cloud Pak for Data versiones 7.6 (en CP4D 4.8), 7.7 (en CP4D 5.0) y 7.8 (en CP4D 5.1) no limitan adecuadamente la asignación de recursos del sistema. Un usuario autenticado con conocimiento interno del entorno podría explotar esta debilidad para causar una denegación de servicio.