Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
6573 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| En análisis | Alta (8.1) | 0.29% | — | Paloaltonetworks Cortex Xsiam Commvaultsecurityiq MarketplacePaloaltonetworks Cortex Xsoar Commvaultsecurityiq Marketplace | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de validación incorrecta de credenciales en la integración de CommvaultSecurityIQ para Cortex XSOAR y Cortex XSIAM permite a un atacante no autenticado acceder y modificar recursos protegidos. | |
| Modificada | Media (6.1) | 1.3% | 💥 PoC | Paloaltonetworks Pan-os | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de inyección de comandos en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado eludir las restricciones del sistema y ejecutar comandos arbitrarios como usuario root. Para poder explotar este problema, el usuario debe tener acceso a la CLI o a la interfaz de usuario web… | |
| Modificada | Media (6) | 0.26% | — | Paloaltonetworks Pan-os | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de escalada de privilegios en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado con acceso a la Interfaz de Línea de Comandos (CLI) realizar acciones en el dispositivo con privilegios de root. El riesgo de seguridad que plantea este problema se minimiza… | |
| Analizada | Media (5.9) | 0.11% | — | Paloaltonetworks Prisma Access Agent | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de escalada de privilegios (PE) en la aplicación Palo Alto Networks Prisma Access Agent en dispositivos Linux permite a un usuario local ejecutar código con privilegios elevados. Esto no tiene impacto en Prisma Access Agent en Windows, macOS, iOS, Android o ChromeOS. | |
| Analizada | Media (4.8) | 0.20% | — | Paloaltonetworks Cortex Xsoar | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de salto de ruta en el software del motor Cortex XSOAR de Palo Alto Networks que se ejecuta en Linux permite a un atacante no autenticado en una red adyacente, con la capacidad de interceptar y manipular el tráfico de respuesta de la red a través de un ataque man-in-the-middle (MitM), escribir… | |
| Modificada | Media (4.6) | 0.22% | — | Paloaltonetworks Pan-os | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de corrupción de memoria en el procesamiento de tráfico de túnel en el software PAN-OS® de Palo Alto Networks permite a un usuario autenticado iniciar reinicios del sistema utilizando un paquete diseñado maliciosamente. Intentos repetidos de iniciar un reinicio hacen que el cortafuegos entre en modo… | |
| Analizada | Media (4.4) | 0.10% | — | Paloaltonetworks Prisma Access Agent | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de elusión de control de seguridad en Prisma Access Agent para Linux permite a un atacante local enrutar el tráfico de red fuera del túnel VPN. Esto no tiene impacto en Prisma Access Agent en Windows, macOS, iOS, Android o ChromeOS. | |
| Analizada | Media (4.4) | 0.10% | — | Paloaltonetworks Globalprotect | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de exposición de información en la aplicación GlobalProtect de Palo Alto Networks en macOS permite a un usuario local conocer los códigos de acceso configurados para deshabilitar, desconectar o desinstalar la aplicación GlobalProtect. Una vez que se conoce el código de acceso, el usuario puede… | |
| Modificada | Baja (1.1) | 0.14% | — | Paloaltonetworks Pan-os | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de cross-site scripting (XSS) en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado malicioso almacenar una carga útil de JavaScript utilizando la interfaz web. Este problema es aplicable al software PAN-OS en firewalls de las series PA y VM y en Panorama (virtual y… | |
| Pendiente de análisis | Media (4.3) | 0.20% | — | Splunk SoarAI | 10/6/2026 | 17/6/2026 | In Splunk SOAR (Security Orchestration, Automation, and Response) versions below 8.5.0, an unauthenticated attacker could inject American National Standards Institute (ANSI) escape codes into SOAR application log files through specially crafted HTTP request paths, which a terminal emulator might interpret when an… | |
| Analizada | Media (5.9) | 0.44% | — | Broadcom Spring Data Commons | 10/6/2026 | 23/7/2026 | Spring Data Commons contiene una vulnerabilidad que puede conducir a una condición de denegación de servicio (DoS) si Spring Data Web Support está habilitado junto con un método de Controller que utiliza @ProjectedPayload, cuando un atacante envía una solicitud HTTP especialmente diseñada que hace que la aplicación… | |
| Analizada | Media (6.4) | 0.27% | — | Broadcom Spring Data KeyvalueBroadcom Spring Data Redis | 10/6/2026 | 23/7/2026 | Una vulnerabilidad de inyección SpEL existe en Spring Data KeyValue si una entrada de usuario no saneada se pasa como Sort a un método de consulta de repositorio que delega la evaluación al SpelPropertyComparator. Versiones afectadas: Spring Data KeyValue / Spring Data Redis 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11;… | |
| Analizada | Alta (7.5) | 0.46% | — | Broadcom Spring Data Commons | 10/6/2026 | 23/7/2026 | La caché interna de búsqueda de propiedades de Spring Data acepta y retiene permanentemente cadenas proporcionadas por el atacante como claves de caché, permitiendo el agotamiento del heap a través de solicitudes repetidas. Versiones afectadas: Spring Data Commons 2.7.0 hasta 2.7.19; 3.3.0 hasta 3.3.16; 3.4.0 hasta… | |
| Analizada | Media (5.9) | 0.37% | — | Broadcom Spring Data Commons | 10/6/2026 | 23/7/2026 | Aplicaciones que utilizan Spring Data Commons pueden ser vulnerables a un ataque de denegación de servicio (DoS) que conduce a una StackOverflowException al analizar los parámetros de ordenación. Versiones afectadas: Spring Data Commons 4.0.0 hasta 4.0.5; 3.5.0 hasta 3.5.11; 3.4.0 hasta 3.4.14; 3.3.0 hasta 3.3.16;… | |
| Analizada | Media (4.8) | 0.29% | — | Broadcom Spring Data Relational | 10/6/2026 | 4/9/2026 | Spring Data Relational no escapa correctamente los valores de enlace de entrada controlada externamente al usar StringMatcher (STARTING, ENDING o CONTAINING) en Query By Example (QBE). Un atacante puede proporcionar caracteres comodín para realizar inferencia de datos ciega basada en booleanos. Versiones afectadas:… | |
| Analizada | Alta (7.5) | 0.46% | — | Broadcom Spring Data Commons | 10/6/2026 | 23/7/2026 | Aplicaciones Spring Data Commons pueden ser vulnerables a denegación de servicio a través de agotamiento de recursos cuando cadenas de ruta de propiedad controladas por el atacante se pasan a la resolución de rutas de propiedad de MappingContext. Versiones afectadas: Spring Data Commons 4.0.0 hasta 4.0.5; 3.5.0 hasta… | |
| Analizada | Media (6.1) | 0.25% | — | Broadcom Spring Authorization ServerVmware Spring Security | 10/6/2026 | 23/7/2026 | El endpoint de autorización del servidor de autorización de Spring Security realiza una validación insuficiente del parámetro request_uri. Un atacante puede crear una solicitud de autorización maliciosa que contenga un request_uri inválido y un redirect_uri arbitrario y no validado, lo que puede llevar a una… | |
| Analizada | Media (5.9) | 0.29% | — | Broadcom Spring Rest Docs | 10/6/2026 | 23/7/2026 | Al usar spring-restdocs-webtestclient o spring-restdocs-restassured para documentar una API remota accedida a través de HTTP, un atacante que compromete la API o engaña al usuario para que documente una API maliciosa puede realizar un ataque de inyección XXE cuando las pruebas de generación de documentación se… | |
| Aplazada | Alta (7.8) | 0.11% | 💥 PoC | Microsoft Uefi Shim BootloaderAI | 9/6/2026 | 23/7/2026 | Múltiples cargadores de arranque UEFI SHIM firmados por Microsoft son vulnerables a una omisión de SecureBoot. Un atacante con privilegios administrativos o la capacidad de modificar el proceso de arranque podría usar uno de los cargadores de arranque shim vulnerables para eludir las protecciones de Secure Boot y… | |
| Analizada | Alta (7.3) | 0.14% | — | Nvidia Data Loading Library | 9/6/2026 | 24/9/2026 | NVIDIA DALI contiene una vulnerabilidad en un componente donde un atacante podría causar una validación de índice incorrecta. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, manipulación de datos, denegación de servicio y revelación de información. | |
| Analizada | Alta (7.3) | 0.16% | — | Nvidia Data Loading Library | 9/6/2026 | 24/9/2026 | NVIDIA DALI contiene una vulnerabilidad en un componente donde un atacante podría causar un desbordamiento de búfer basado en montículo. Un exploit exitoso de esta vulnerabilidad podría llevar a la ejecución de código, manipulación de datos, denegación de servicio y revelación de información. | |
| Analizada | Media (5.9) | 0.37% | 💥 PoC | Broadcom Spring Retry | 9/6/2026 | 4/9/2026 | Un atacante puede elaborar un gran número de solicitudes únicas que desencadenan un fallo, agotando la capacidad de la caché de reintentos con estado a nivel de aplicación. Una vez que la caché está llena, rechaza permanentemente cualquier actualización posterior, provocando que todos los reintentos con estado y los… | |
| Analizada | Alta (7.5) | 0.46% | — | Vmware Spring Hateoas | 9/6/2026 | 23/7/2026 | Spring HATEOAS mantiene una caché estática ilimitada de instancias de StringLinkRelation indexada por cadenas suministradas por el atacante. Versiones afectadas: Spring HATEOAS 1.5.0 hasta 1.5.6; 2.3.0 hasta 2.3.4; 2.4.0 hasta 2.4.1; 2.5.0 hasta 2.5.2; 3.0.0 hasta 3.0.3. | |
| Analizada | Alta (7.5) | 0.43% | — | Vmware Spring Hateoas | 9/6/2026 | 23/7/2026 | El método interno PropertyUtils.createObjectFromProperties de Spring HATEOAS, utilizado por los deserializadores de tipos de medios Collection+JSON y UBER, realiza el enlace de propiedades de bean mediante reflexión sin consultar las anotaciones de control de acceso de Jackson. Versiones afectadas: Spring HATEOAS… | |
| Aplazada | Media (4.8) | 0.30% | — | Webkul QloappsAI | 8/6/2026 | 23/7/2026 | QloApps hasta la versión 1.7.0 contiene una vulnerabilidad de cross-site scripting almacenado en el gestor de archivos de administración que permite a los administradores autenticados inyectar JavaScript malicioso al subir archivos SVG manipulados. Los atacantes pueden incrustar controladores de eventos de JavaScript… |