Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
–

3306 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.4)0.19%—Ricoh JOB LOG Aggregation ToolAI20/2/202617/6/2026
El instalador para ???????/???????? RICOH?????????? versiones anteriores a la Ver.1.3.7 contiene un problema con la ruta de búsqueda de DLL, lo que puede llevar a la carga insegura de Bibliotecas de Enlace Dinámico. Como resultado, se puede ejecutar código arbitrario con privilegios administrativos.
ModificadaAlta (7.2)0.72%—Wso2 API Control PlaneWso2 API ManagerWso2 Traffic ManagerWso2 Universal Gateway19/2/202618/6/2026
Un actor malicioso con privilegios administrativos puede cargar un archivo arbitrario a una ubicación controlada por el usuario dentro del despliegue a través de una API REST del sistema. Las cargas exitosas pueden conducir a la ejecución remota de código. Al explotar la vulnerabilidad, un actor malicioso puede…
AplazadaMedia (5.3)0.29%—Fahadmahmood Endless Posts NavigationAI19/2/202617/6/2026
Vulnerabilidad de autorización faltante en Fahad Mahmood Endless Posts Navigation endless-posts-navigation permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Endless Posts Navigation: desde n/a hasta <= 2.2.9.
AplazadaMedia (5.3)0.23%—Alma-gateway-for-woocommerceAI19/2/202617/6/2026
Vulnerabilidad de autorización faltante en Alma Alma alma-gateway-for-woocommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Alma: desde n/a hasta <= 5.16.1.
AnalizadaAlta (7.8)0.21%—Nvidia Nemo Megatron Bridge18/2/20262/7/2026
NVIDIA Megatron Bridge contiene una vulnerabilidad en un tutorial de mezcla de datos, donde una entrada maliciosa podría causar una inyección de código. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, revelación de información y manipulación de datos.
AnalizadaAlta (7.8)0.21%—Nvidia Nemo Megatron Bridge18/2/20262/7/2026
NVIDIA Megatron Bridge contiene una vulnerabilidad en un tutorial de fusión de datos, donde una entrada maliciosa podría causar una inyección de código. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, revelación de información y manipulación de datos.
AplazadaMedia (6.4)0.27%—Xylusthemes WP Event AggregatorAI18/2/202617/6/2026
El plugin WP Event Aggregator para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'wp_events' del plugin en todas las versiones hasta la 1.8.7, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en atributos proporcionados por el usuario. Esto hace…
AnalizadaMedia (4.9)0.32%—IBM Sterling B2B IntegratorIBM Sterling File Gateway17/2/202617/6/2026
Las versiones de IBM Sterling B2B Integrator 6.1.0.0 a 6.1.2.7_2, 6.2.0.0 a 6.2.0.5 y 6.2.1.0 a 6.2.1.1, y las versiones de IBM Sterling File Gateway 6.1.0.0 a 6.1.2.7_2, 6.2.0.0 a 6.2.0.5 y 6.2.1.0 a 6.2.1.1 pueden exponer información sensible a un atacante en remoto con privilegios debido a que la aplicación…
AplazadaAlta (7.2)0.25%—RSS AggregatorAI17/2/202617/6/2026
El plugin RSS Aggregator para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'template' en todas las versiones hasta la 5.0.10, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que…
AplazadaAlta (7.7)0.53%—Zarinpal Gateway FOR WoocommerceAI17/2/202617/6/2026
El plugin Zarinpal Gateway para WooCommerce para WordPress es vulnerable a Control de Acceso Inadecuado para la Actualización del Estado de Pago en todas las versiones hasta la 5.0.16 inclusive. Esto se debe a que el manejador de devolución de llamada de pago 'Return_from_ZarinPal_Gateway' no valida que el token de…
AplazadaAlta (7.5)0.75%💥 ExploitBluesnap Payment Gateway FOR WoocommerceAI14/2/202617/6/2026
El plugin BlueSnap Payment Gateway para WooCommerce para WordPress es vulnerable a la Falta de autorización en todas las versiones hasta la 3.3.0, inclusive. Esto se debe a que el plugin se basa en la función 'WC_Geolocation::get_ip_address()' de WooCommerce para validar las solicitudes IPN, la cual confía en…
AnalizadaMedia (6.7)0.46%—Internet-soft FTP Navigator12/2/202617/6/2026
FTP Navigator 8.03 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación sobrescribiendo el Structured Exception Handler (SEH) con una entrada maliciosa. Los atacantes pueden generar una carga útil de 4108 caracteres A seguidos de 4 caracteres B y 40 caracteres C para…
AnalizadaAlta (8.4)0.71%—Internet-soft FTP Navigator12/2/202617/6/2026
FTP Navigator 8.03 contiene una vulnerabilidad de desbordamiento de pila que permite a los atacantes ejecutar código arbitrario sobrescribiendo los registros del Manejador de Excepciones Estructurado (SEH). Los atacantes pueden crear una carga útil maliciosa que desencadena un desbordamiento de búfer cuando se pega en…
AplazadaCrítica (9.9)0.58%—Gitlab AI GatewayAIGitlab DUO Workflow ServiceAI9/2/202617/6/2026
GitLab ha remediado una vulnerabilidad en el componente Duo Workflow Service de GitLab AI Gateway que afecta a todas las versiones de AI Gateway desde la 18.1.6, 18.2.6, 18.3.1 hasta la 18.6.1, 18.7.0 y 18.8.0, en las que AI Gateway era vulnerable a la expansión insegura de plantillas de datos proporcionados por el…
AnalizadaCrítica (9.1)4.2%💥 ExploitFrigate6/2/202617/6/2026
Frigate es un grabador de video en red (NVR) con detección de objetos local en tiempo real para cámaras IP. Antes de la versión 0.16.4, se ha identificado una crítica vulnerabilidad de Ejecución Remota de Comandos (RCE) en la integración de Frigate con go2rtc. La aplicación no sanitiza la entrada del usuario en la…
AplazadaMedia (5.1)0.20%—Exagate Sysguard 6001AI5/2/202617/6/2026
Exagate SYSGuard 6001 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes crear cuentas de administrador no autorizadas a través de un formulario HTML manipulado. Los atacantes pueden engañar a los usuarios para que envíen un formulario malicioso a /kulyon.PHP que…
AplazadaAlta (8.5)0.37%—Netgate Data BackupAI5/2/202617/6/2026
NETGATE Data Backup 3.0.620 contains an unquoted service path vulnerability in its NGDatBckpSrv Windows service configuration. Attackers can exploit the unquoted path to inject and execute malicious code with LocalSystem privileges by placing executable files in specific directory locations.
AnalizadaAlta (8.8)0.60%—Navigatum4/2/202617/6/2026
NavigaTUM es un sitio web y una API para buscar salas, edificios y otros lugares. Antes del commit 86f34c7, existe una vulnerabilidad de salto de ruta en el endpoint propose_edits que permite a usuarios no autenticados sobrescribir archivos en directorios con permisos de escritura para el usuario de la aplicación (por…
AnalizadaMedia (6.5)0.23%—Jaseerkinangattil Microsoft Entra ID SSO Login4/2/202617/6/2026
Vulnerabilidad de omisión de autenticación Usando una Ruta o Canal Alternativo en Drupal Microsoft Entra ID SSO Login permite la escalada de privilegios. Este problema afecta a Microsoft Entra ID SSO Login: desde 0.0.0 antes de 1.0.4.
AnalizadaAlta (8.8)0.25%—Role Delegation Project Role Delegation4/2/202617/6/2026
La vulnerabilidad "Privilege Defined With Unsafe Actions" en la delegación de roles de Drupal permite la escalada de privilegios. Este problema afecta a la delegación de roles: desde la versión 1.3.0 hasta la 1.5.0.
AnalizadaBaja (2.3)0.18%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+174/2/202617/6/2026
Existe una vulnerabilidad en una página no revelada de la utilidad de configuración de BIG-IP que podría permitir a un atacante suplantar mensajes de error. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no son evaluadas.
AnalizadaAlta (8.2)0.39%—F5 Nginx Gateway FabricF5 Nginx Ingress ControllerF5 Nginx Instance ManagerF5 Nginx Open Source+14/2/202617/6/2026
Una vulnerabilidad existe en NGINX OSS y NGINX Plus cuando está configurado para actuar como proxy hacia servidores upstream de Transport Layer Security (TLS). Un atacante con una posición de man-in-the-middle (MitM) en el lado del servidor upstream —junto con condiciones fuera del control del atacante— podría ser…
AplazadaMedia (4.9)0.38%—Sibs Woocommerce Payment GatewayAI4/2/202617/6/2026
El plugin de pasarela de pago SIBS woocommerce para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'referencedId' en todas las versiones hasta la 2.2.0, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la…
AplazadaMedia (5.3)0.32%—Chapa Payment GatewayAI4/2/202617/6/2026
El plugin Chapa Payment Gateway para WooCommerce plugin para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.0.3, inclusive, a través del endpoint de la API de WooCommerce 'chapa_proceed'. Esto posibilita que atacantes no autenticados extraigan datos sensibles,…
AplazadaBaja (2.7)0.35%—Hillstone Networks Operation AND Maintenance Security GatewayAI4/2/202617/6/2026
Una vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en Hillstone Networks Operation and Maintenance Security Gateway en Linux permite cargar un shell web a un servidor web. Este problema afecta a Operation and Maintenance Security Gateway: V5.5ST00001B113.