Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
3306 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.4) | 0.19% | — | Ricoh JOB LOG Aggregation ToolAI | 20/2/2026 | 17/6/2026 | El instalador para ???????/???????? RICOH?????????? versiones anteriores a la Ver.1.3.7 contiene un problema con la ruta de búsqueda de DLL, lo que puede llevar a la carga insegura de Bibliotecas de Enlace Dinámico. Como resultado, se puede ejecutar código arbitrario con privilegios administrativos. | |
| Modificada | Alta (7.2) | 0.72% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Traffic ManagerWso2 Universal Gateway | 19/2/2026 | 18/6/2026 | Un actor malicioso con privilegios administrativos puede cargar un archivo arbitrario a una ubicación controlada por el usuario dentro del despliegue a través de una API REST del sistema. Las cargas exitosas pueden conducir a la ejecución remota de código. Al explotar la vulnerabilidad, un actor malicioso puede… | |
| Aplazada | Media (5.3) | 0.29% | — | Fahadmahmood Endless Posts NavigationAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Fahad Mahmood Endless Posts Navigation endless-posts-navigation permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Endless Posts Navigation: desde n/a hasta <= 2.2.9. | |
| Aplazada | Media (5.3) | 0.23% | — | Alma-gateway-for-woocommerceAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Alma Alma alma-gateway-for-woocommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Alma: desde n/a hasta <= 5.16.1. | |
| Analizada | Alta (7.8) | 0.21% | — | Nvidia Nemo Megatron Bridge | 18/2/2026 | 2/7/2026 | NVIDIA Megatron Bridge contiene una vulnerabilidad en un tutorial de mezcla de datos, donde una entrada maliciosa podría causar una inyección de código. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, revelación de información y manipulación de datos. | |
| Analizada | Alta (7.8) | 0.21% | — | Nvidia Nemo Megatron Bridge | 18/2/2026 | 2/7/2026 | NVIDIA Megatron Bridge contiene una vulnerabilidad en un tutorial de fusión de datos, donde una entrada maliciosa podría causar una inyección de código. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, revelación de información y manipulación de datos. | |
| Aplazada | Media (6.4) | 0.27% | — | Xylusthemes WP Event AggregatorAI | 18/2/2026 | 17/6/2026 | El plugin WP Event Aggregator para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'wp_events' del plugin en todas las versiones hasta la 1.8.7, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en atributos proporcionados por el usuario. Esto hace… | |
| Analizada | Media (4.9) | 0.32% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 17/2/2026 | 17/6/2026 | Las versiones de IBM Sterling B2B Integrator 6.1.0.0 a 6.1.2.7_2, 6.2.0.0 a 6.2.0.5 y 6.2.1.0 a 6.2.1.1, y las versiones de IBM Sterling File Gateway 6.1.0.0 a 6.1.2.7_2, 6.2.0.0 a 6.2.0.5 y 6.2.1.0 a 6.2.1.1 pueden exponer información sensible a un atacante en remoto con privilegios debido a que la aplicación… | |
| Aplazada | Alta (7.2) | 0.25% | — | RSS AggregatorAI | 17/2/2026 | 17/6/2026 | El plugin RSS Aggregator para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'template' en todas las versiones hasta la 5.0.10, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que… | |
| Aplazada | Alta (7.7) | 0.53% | — | Zarinpal Gateway FOR WoocommerceAI | 17/2/2026 | 17/6/2026 | El plugin Zarinpal Gateway para WooCommerce para WordPress es vulnerable a Control de Acceso Inadecuado para la Actualización del Estado de Pago en todas las versiones hasta la 5.0.16 inclusive. Esto se debe a que el manejador de devolución de llamada de pago 'Return_from_ZarinPal_Gateway' no valida que el token de… | |
| Aplazada | Alta (7.5) | 0.75% | 💥 Exploit | Bluesnap Payment Gateway FOR WoocommerceAI | 14/2/2026 | 17/6/2026 | El plugin BlueSnap Payment Gateway para WooCommerce para WordPress es vulnerable a la Falta de autorización en todas las versiones hasta la 3.3.0, inclusive. Esto se debe a que el plugin se basa en la función 'WC_Geolocation::get_ip_address()' de WooCommerce para validar las solicitudes IPN, la cual confía en… | |
| Analizada | Media (6.7) | 0.46% | — | Internet-soft FTP Navigator | 12/2/2026 | 17/6/2026 | FTP Navigator 8.03 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación sobrescribiendo el Structured Exception Handler (SEH) con una entrada maliciosa. Los atacantes pueden generar una carga útil de 4108 caracteres A seguidos de 4 caracteres B y 40 caracteres C para… | |
| Analizada | Alta (8.4) | 0.71% | — | Internet-soft FTP Navigator | 12/2/2026 | 17/6/2026 | FTP Navigator 8.03 contiene una vulnerabilidad de desbordamiento de pila que permite a los atacantes ejecutar código arbitrario sobrescribiendo los registros del Manejador de Excepciones Estructurado (SEH). Los atacantes pueden crear una carga útil maliciosa que desencadena un desbordamiento de búfer cuando se pega en… | |
| Aplazada | Crítica (9.9) | 0.58% | — | Gitlab AI GatewayAIGitlab DUO Workflow ServiceAI | 9/2/2026 | 17/6/2026 | GitLab ha remediado una vulnerabilidad en el componente Duo Workflow Service de GitLab AI Gateway que afecta a todas las versiones de AI Gateway desde la 18.1.6, 18.2.6, 18.3.1 hasta la 18.6.1, 18.7.0 y 18.8.0, en las que AI Gateway era vulnerable a la expansión insegura de plantillas de datos proporcionados por el… | |
| Analizada | Crítica (9.1) | 4.2% | 💥 Exploit | Frigate | 6/2/2026 | 17/6/2026 | Frigate es un grabador de video en red (NVR) con detección de objetos local en tiempo real para cámaras IP. Antes de la versión 0.16.4, se ha identificado una crítica vulnerabilidad de Ejecución Remota de Comandos (RCE) en la integración de Frigate con go2rtc. La aplicación no sanitiza la entrada del usuario en la… | |
| Aplazada | Media (5.1) | 0.20% | — | Exagate Sysguard 6001AI | 5/2/2026 | 17/6/2026 | Exagate SYSGuard 6001 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes crear cuentas de administrador no autorizadas a través de un formulario HTML manipulado. Los atacantes pueden engañar a los usuarios para que envíen un formulario malicioso a /kulyon.PHP que… | |
| Aplazada | Alta (8.5) | 0.37% | — | Netgate Data BackupAI | 5/2/2026 | 17/6/2026 | NETGATE Data Backup 3.0.620 contains an unquoted service path vulnerability in its NGDatBckpSrv Windows service configuration. Attackers can exploit the unquoted path to inject and execute malicious code with LocalSystem privileges by placing executable files in specific directory locations. | |
| Analizada | Alta (8.8) | 0.60% | — | Navigatum | 4/2/2026 | 17/6/2026 | NavigaTUM es un sitio web y una API para buscar salas, edificios y otros lugares. Antes del commit 86f34c7, existe una vulnerabilidad de salto de ruta en el endpoint propose_edits que permite a usuarios no autenticados sobrescribir archivos en directorios con permisos de escritura para el usuario de la aplicación (por… | |
| Analizada | Media (6.5) | 0.23% | — | Jaseerkinangattil Microsoft Entra ID SSO Login | 4/2/2026 | 17/6/2026 | Vulnerabilidad de omisión de autenticación Usando una Ruta o Canal Alternativo en Drupal Microsoft Entra ID SSO Login permite la escalada de privilegios. Este problema afecta a Microsoft Entra ID SSO Login: desde 0.0.0 antes de 1.0.4. | |
| Analizada | Alta (8.8) | 0.25% | — | Role Delegation Project Role Delegation | 4/2/2026 | 17/6/2026 | La vulnerabilidad "Privilege Defined With Unsafe Actions" en la delegación de roles de Drupal permite la escalada de privilegios. Este problema afecta a la delegación de roles: desde la versión 1.3.0 hasta la 1.5.0. | |
| Analizada | Baja (2.3) | 0.18% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 4/2/2026 | 17/6/2026 | Existe una vulnerabilidad en una página no revelada de la utilidad de configuración de BIG-IP que podría permitir a un atacante suplantar mensajes de error. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no son evaluadas. | |
| Analizada | Alta (8.2) | 0.39% | — | F5 Nginx Gateway FabricF5 Nginx Ingress ControllerF5 Nginx Instance ManagerF5 Nginx Open Source+1 | 4/2/2026 | 17/6/2026 | Una vulnerabilidad existe en NGINX OSS y NGINX Plus cuando está configurado para actuar como proxy hacia servidores upstream de Transport Layer Security (TLS). Un atacante con una posición de man-in-the-middle (MitM) en el lado del servidor upstream —junto con condiciones fuera del control del atacante— podría ser… | |
| Aplazada | Media (4.9) | 0.38% | — | Sibs Woocommerce Payment GatewayAI | 4/2/2026 | 17/6/2026 | El plugin de pasarela de pago SIBS woocommerce para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'referencedId' en todas las versiones hasta la 2.2.0, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la… | |
| Aplazada | Media (5.3) | 0.32% | — | Chapa Payment GatewayAI | 4/2/2026 | 17/6/2026 | El plugin Chapa Payment Gateway para WooCommerce plugin para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.0.3, inclusive, a través del endpoint de la API de WooCommerce 'chapa_proceed'. Esto posibilita que atacantes no autenticados extraigan datos sensibles,… | |
| Aplazada | Baja (2.7) | 0.35% | — | Hillstone Networks Operation AND Maintenance Security GatewayAI | 4/2/2026 | 17/6/2026 | Una vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en Hillstone Networks Operation and Maintenance Security Gateway en Linux permite cargar un shell web a un servidor web. Este problema afecta a Operation and Maintenance Security Gateway: V5.5ST00001B113. |