Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.5) | 0.14% | — | Fortra Core Privileged Access ManagerAI | 17/6/2025 | 17/6/2026 | Un binario en el componente BoKS Server Agent del Core Privileged Access Manager (BoKS) de Fortra en las versiones 7.2.0 (hasta 7.2.0.17), 8.1.0 (hasta 8.1.0.22), 8.1.1 (hasta 8.1.1.7), 9.0.0 (hasta 9.0.0.1) y también instalaciones tar heredadas de BoKS 7.2 sin la revisión n.° 0474 en Linux, AIX y Solaris permite que… | |
| Analizada | Alta (8.8) | 30% | 💥 Exploit | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 17/6/2025 | 17/6/2026 | Las extensiones de PowerShell de Sitecore, un complemento para Sitecore Experience Manager (XM) y Experience Platform (XP), hasta la versión 7.0, son vulnerables a un problema de carga de archivos sin restricciones. Un atacante remoto y autenticado puede cargar archivos arbitrarios al servidor mediante solicitudes… | |
| Analizada | Alta (8.8) | 24% | 💥 Exploit | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 17/6/2025 | 17/6/2026 | Las versiones 9.0 a 9.3 y 10.0 a 10.4 de Sitecore Experience Manager (XM), Experience Platform (XP) y Experience Commerce (XC) se ven afectadas por una vulnerabilidad de Zip Slip. Un atacante remoto autenticado puede explotar este problema enviando una solicitud HTTP manipulada para cargar un archivo ZIP que contenga… | |
| Modificada | Alta (7.5) | 56% | 💥 Exploit | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 17/6/2025 | 17/6/2026 | Sitecore Experience Manager (XM) y Experience Platform (XP) versiones 10.1 a 10.1.4 rev. 011974 PRE, todas las versiones 10.2, 10.3 a 10.3.3 rev. 011967 PRE y 10.4 a 10.4.1 rev. 011941 PRE contienen una cuenta de usuario codificada. Atacantes remotos no autenticados pueden usar esta cuenta para acceder a la API… | |
| Aplazada | Alta (7.1) | 0.26% | — | Nasatheme Nasa CoreAI | 17/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NasaTheme Nasa Core permite XSS reflejado. Este problema afecta a Nasa Core desde n/d hasta la versión 6.3.2. | |
| Modificada | Baja (2.5) | 0.32% | — | Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise LinuxXmlsoft Libxml2 | 16/6/2025 | 8/10/2026 | Se detectó una falla en el shell interactivo de la herramienta de línea de comandos xmllint, utilizada para analizar archivos XML. Cuando un usuario introduce un comando demasiado largo, el programa no verifica correctamente el tamaño de entrada, lo que puede provocar un bloqueo. Este problema podría permitir a los… | |
| Modificada | Alta (7.5) | 1.4% | — | Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+16 | 12/6/2025 | 18/9/2026 | Se detectó una falla en la función xmlBuildQName de libxml2. Los desbordamientos de enteros en los cálculos del tamaño del búfer pueden provocar un desbordamiento del búfer en la pila. Este problema puede provocar corrupción de memoria o una denegación de servicio al procesar entradas manipuladas. | |
| Aplazada | Alta (7.7) | 0.48% | — | HPE Aruba Networking Private 5G CoreAI | 10/6/2025 | 17/6/2026 | Una vulnerabilidad en las API de HPE Aruba Networking Private 5G Core podría exponer información confidencial a usuarios no autorizados. Una explotación exitosa podría permitir a un atacante navegar iterativamente por el sistema de archivos y, en última instancia, descargar archivos protegidos del sistema que… | |
| Aplazada | Alta (8.1) | 0.65% | — | Webgeniuslab Seofy CoreAI | 9/6/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en WebGeniusLab Seofy Core permite la Inclusión de Archivos Locales en PHP. Este problema afecta a Seofy Core desde n/d hasta la versión 1.4.5. | |
| Aplazada | Media (4) | 0.39% | — | Fasterxml Jackson-coreAI | 6/6/2025 | 17/6/2026 | Jackson-core contiene abstracciones de analizador y generador incrementales ("streaming") de bajo nivel que utiliza Jackson Data Processor. A partir de la versión 2.0.0 y anteriores a la 2.13.0, una falla en el método `JsonLocation._appendSourceDesc` de jackson-core permite incluir hasta 500 bytes de contenido de… | |
| Analizada | Alta (7.5) | 1.2% | — | Coredns.io Coredns | 6/6/2025 | 17/6/2026 | CoreDNS es un servidor DNS que encadena complementos. En versiones anteriores a la 1.12.2, existía una vulnerabilidad de denegación de servicio (DoS) en la implementación del servidor DNS sobre QUIC (DoQ) de CoreDNS. Anteriormente, el servidor creaba una nueva goroutine para cada flujo QUIC entrante sin imponer ningún… | |
| Aplazada | Media (6.5) | 0.20% | — | Nasatheme Nasa CoreAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NasaTheme Nasa Core permite XSS almacenado. Este problema afecta a Nasa Core: desde n/a hasta 6.4.1. | |
| Modificada | Alta (7.3) | 0.19% | — | Jupyter Core | 3/6/2025 | 17/6/2026 | Jupyter Core es un paquete para la funcionalidad principal común de los proyectos de Jupyter. Al usar Jupyter Core antes de la versión 5.8.0 en Windows, se buscan archivos de configuración (`SYSTEM_CONFIG_PATH` y `SYSTEM_JUPYTER_PATH`) en el directorio compartido `%PROGRAMDATA%`, lo que puede permitir que los usuarios… | |
| Aplazada | Alta (8.4) | 0.38% | — | QtcoreAI | 2/6/2025 | 29/7/2026 | Se encontró un problema en la función privada de la API qDecodeDataUrl() de QtCore, utilizada en QTextDocument y QNetworkReply, y, potencialmente, en el código de usuario. Si la función se llamaba con datos mal formados, por ejemplo, una URL que contenía un parámetro "charset" sin valor (como "data:charset,"), y Qt se… | |
| Aplazada | Media (4.4) | 0.29% | — | GNU CoreutilsAI | 27/5/2025 | 28/9/2026 | Se encontró una falla en GNU Coreutils. La función begfield() de la utilidad sort es vulnerable a una lectura insuficiente del búfer del montón. El programa puede acceder a memoria fuera del búfer asignado si un usuario ejecuta un comando manipulado con el formato de clave tradicional. Una entrada maliciosa podría… | |
| Aplazada | Media (5.3) | 1.2% | — | Netcore Nbr1005gpev2AINetcore Nbr200v2AINetcore B6v2AI | 25/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Netcore NBR1005GPEV2, NBR200V2 y B6V2 hasta 20250508, clasificada como crítica. Este problema afecta a la función tools_ping del archivo /usr/bin/network_tools. La manipulación del argumento url provoca la inyección de comandos. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Aplazada | Media (5.3) | 1.2% | — | Netcore Nbr1005gpev2AINetcore B6v2AINetcore Cover5AINetcore Nap830AI+3 | 25/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en Netcore NBR1005GPEV2, B6V2, COVER5, NAP830, NAP930, NBR100V2 y NBR200V2 hasta 20250508, clasificada como crítica. Esta vulnerabilidad afecta a la función passwd_set del archivo /usr/bin/routerd del componente HTTP Header Handler. La manipulación del argumento pwd provoca la… | |
| Aplazada | Baja (2.1) | 1.2% | — | Netcore Nbr1005gpev2AINetcore B6v2AINetcore Cover5AINetcore Nap830AI+4 | 25/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Netcore NBR1005GPEV2, B6V2, COVER5, NAP830, NAP930, NBR100V2, NBR200V2 y POWER13 hasta la versión 20250508. Esta vulnerabilidad afecta a una parte desconocida del archivo /www/cgi-bin/ del componente Query String Handler. La manipulación provoca la inyección… | |
| Aplazada | Alta (8.1) | 0.78% | — | Nasatheme Nasa CoreAI | 23/5/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en NasaTheme Nasa Core permite la inclusión local de archivos en PHP. Este problema afecta a Nasa Core desde n/d hasta la versión 6.3.2. | |
| Aplazada | Media (6.5) | 0.40% | — | Projectopia CoreAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Projectopia Projectopia permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Projectopia desde n/d hasta la versión 5.1.17. | |
| Analizada | Media (5.4) | 0.32% | — | Artbees Jupiter X Core | 17/5/2025 | 17/6/2026 | El complemento Jupiter X Core para WordPress es vulnerable a Cross-Site Scripting almacenado mediante la inclusión de archivos SVG en todas las versiones hasta la 4.8.12 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Modificada | Alta (8.8) | 0.81% | 💥 PoC | Nasatheme Nasa Core | 16/5/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en NasaTheme Nasa Core permite la inclusión local de archivos en PHP. Este problema afecta a Nasa Core desde n/d hasta la versión 6.3.2. | |
| Aplazada | Alta (7.5) | 0.41% | — | Ericsson Packet Core ControllerAI | 16/5/2025 | 17/6/2026 | Ericsson Packet Core Controller (PCC) contiene una vulnerabilidad donde un atacante que envía un gran volumen de mensajes especialmente manipulados puede causar degradación del servicio. | |
| Modificada | Alta (8.8) | 0.68% | — | Dev4press Coreactivity | 15/5/2025 | 17/6/2026 | El complemento coreActivity: Activity Logging para WordPress anterior a 1.8.1 no escapa a algunos datos de solicitud cuando los muestra en el panel de administración, lo que permite que usuarios no autenticados realicen un ataque XSS almacenado contra usuarios con privilegios altos, como el administrador. | |
| Aplazada | Media (5.3) | 0.28% | — | Peepso Core File UploadsAI | 14/5/2025 | 17/6/2026 | El complemento PeepSo Core: File Uploads para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 6.4.6.0 incluida, a través del endpoint de la API REST file_download, debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no… |