Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

744 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.56%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de inteligencia artificial. Antes de la versión 2026.2.14 de OpenClaw, la extensión Feishu permitía a `sendMediaFeishu` tratar los valores `mediaUrl` controlados por el atacante como rutas del sistema de archivos local y leerlos directamente. Si un atacante puede influir en las…
AnalizadaAlta (7.1)0.65%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de IA. El cliente de escritorio de OpenClaw para macOS registra el esquema de URL 'openclaw://'. Para los enlaces profundos 'openclaw://agent' sin una 'key' desatendida, la aplicación muestra un cuadro de diálogo de confirmación que anteriormente solo mostraba los primeros 240…
AnalizadaAlta (7.5)0.52%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de IA. Las versiones 2026.2.13 e inferiores permiten que el plugin opcional @openclaw/voice-call, gestor de webhooks de Telnyx, acepte solicitudes de webhook entrantes sin firmar cuando telnyx.publicKey no está configurado, lo que permite a los llamantes no autenticados falsificar…
AnalizadaAlta (7.1)0.22%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de IA. Antes de la versión 2026.2.14, las rutas de mutación de localhost orientadas al navegador aceptaban solicitudes de navegador de origen cruzado sin validación explícita de Origin/Referer. La vinculación de bucle invertido reduce la exposición remota, pero no evita las…
AnalizadaAlta (7.5)0.59%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de IA. Antes de 2026.2.13, el plugin opcional del canal iMessage de BlueBubbles podía aceptar solicitudes de webhook como autenticadas basándose únicamente en que la dirección de par TCP fuera de bucle invertido ('127.0.0.1', '::1', '::ffff:127.0.0.1') incluso cuando el secreto de…
AnalizadaAlta (7.5)0.29%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de IA. En las versiones 2026.1.30 e inferiores, si channels.telegram.webhookSecret no está configurado cuando se encuentra en modo webhook de Telegram, OpenClaw puede aceptar solicitudes HTTP de webhook sin verificar el encabezado del token secreto de Telegram. En implementaciones…
AnalizadaBaja (3.7)0.21%—Openclaw19/2/202617/6/2026
OpenClaw (anteriormente Clawdbot) es un asistente de IA personal que los usuarios ejecutan en sus propios dispositivos. En las versiones 2026.2.2 e inferiores, cuando la integración de Slack está habilitada, los metadatos del canal (tema/descripción) pueden incorporarse al prompt del sistema del modelo. La inyección…
AnalizadaAlta (8.4)0.98%—Openclaw6/2/202617/6/2026
OpenClaw es un asistente personal de IA. Antes de la versión 2026.1.20, un cliente local no autenticado podía usar la API WebSocket de Gateway para escribir la configuración a través de config.apply y establecer valores inseguros de cliPath que luego se usaban para el descubrimiento de comandos, lo que permitía la…
AnalizadaAlta (8.1)0.30%💥 PoCHeinlein Opencloud Reva6/2/202617/6/2026
REVA es una plataforma de interoperabilidad. Antes de las versiones 2.42.3 y 2.40.3, un error en el middleware de autorización GRPC del componente 'Reva' de OpenCloud permite a un usuario malintencionado eludir la verificación de alcance de un enlace público. Al explotar esto a través del servicio 'archiver', se puede…
AnalizadaMedia (6.5)0.93%—Openclaw4/2/202617/6/2026
OpenClaw es un asistente de IA personal. Antes de la versión 2026.1.30, la función isValidMedia() en src/media/parse.ts permite rutas de archivo arbitrarias, incluyendo rutas absolutas, rutas de directorio de inicio y secuencias de salto de directorio. Un agente puede leer cualquier archivo en el sistema al generar…
AnalizadaAlta (7.5)1.1%—Openclaw4/2/202617/6/2026
OpenClaw es un asistente personal de IA. Antes de la versión 2026.1.29, existe una vulnerabilidad de inyección de comandos del sistema operativo a través de la Ruta Raíz del Proyecto en sshNodeCommand. La función sshNodeCommand construía un script de shell sin escapar correctamente la ruta del proyecto proporcionada…
AnalizadaAlta (8.8)5.3%—Openclaw2/2/202617/6/2026
OpenClaw (anteriormente Clawdbot) es un asistente de IA personal que ejecutas en tus propios dispositivos. Antes de 2026.1.29, existía una vulnerabilidad de inyección de comandos en el mecanismo de ejecución de sandbox de Docker de OpenClaw debido a un manejo inseguro de la variable de entorno PATH al construir…
AnalizadaAlta (8.8)24%💥 PoCOpenclaw1/2/202617/6/2026
OpenClaw (también conocido como clawdbot o Moltbot) antes de 2026.1.29 obtiene un valor gatewayUrl de una cadena de consulta y automáticamente establece una conexión WebSocket sin solicitarlo, enviando un valor de token.
AnalizadaBaja (2.1)0.54%—Openclinica10/11/20257/10/2026
Se encontró una vulnerabilidad en OpenClinica Community Edition hasta la versión 3.12.2/3.13. Esto afecta una parte desconocida del archivo /ImportCRFData?action=confirm del componente CRF Data Import. Realizar la manipulación del argumento xml_file resulta en un salto de ruta. El ataque puede ser iniciado de forma…
AnalizadaBaja (2.1)0.53%—Openclinica9/11/20257/10/2026
Se ha encontrado una vulnerabilidad en OpenClinica Community Edition hasta la versión 3.12.2/3.13. Se ve afectada por este problema alguna funcionalidad desconocida del archivo /ImportCRFData?action=confirm del componente CRF Data Import. Dicha manipulación del argumento xml_file conduce a inyección XML. Es posible…
AplazadaMedia (5.4)0.18%—Intel Graphics Offline Compiler FOR OpenclAIIntel Graphics DriverAI13/11/202417/6/2026
La ruta de búsqueda no controlada en algún software Intel(R) Graphics Offline Compiler for OpenCL(TM) Code para Windows anterior a la versión 2024.1.0.142, controlador de gráficos 31.0.101.5445 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaBaja (2.4)0.18%—Khronos OpenclAI13/11/202417/6/2026
La lectura fuera de los límites para algún software OpenCL(TM) puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local.
AnalizadaMedia (5.4)0.15%—Intel Field Programmable Gate Array Software Development KIT FOR Opencl14/8/202417/6/2026
La ruta de búsqueda no controlada en algunas tecnologías de software Intel(R) FPGA SDK para OpenCL(TM) puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
AnalizadaAlta (7.5)3.4%💥 ExploitOpenclinic GA Project Openclinic GA19/3/202417/6/2026
Se descubrió un problema en OpenClinic GA 5.247.01. Un atacante puede realizar un directory path traversal a través del parámetro Página en una solicitud GET a main.do.
AnalizadaAlta (7.5)3.0%💥 ExploitOpenclinic GA Project Openclinic GA19/3/202417/6/2026
Se descubrió un problema en OpenClinic GA 5.247.01. Se ha identificado una vulnerabilidad de divulgación de información en el componente printAppointmentPdf.jsp de OpenClinic GA. Al cambiar el parámetro AppointmentUid, un atacante puede determinar si existe una cita específica en función del mensaje de error.
AnalizadaAlta (7.5)0.85%—Openclinic GA Project Openclinic GA19/3/202417/6/2026
Se descubrió un problema en OpenClinic GA 5.247.01. Un atacante puede realizar un directory path traversal a través del parámetro Página en una solicitud GET a popup.jsp.
AnalizadaMedia (6.1)0.45%—Openclinic GA Project Openclinic GA19/3/202417/6/2026
Se descubrió un problema en OpenClinic GA 5.247.01. Se ha descubierto una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en el parámetro de mensaje login.jsp.
AnalizadaCrítica (9.1)0.74%—Openclinic GA Project Openclinic GA19/3/202417/6/2026
Se descubrió un problema en OpenClinic GA 5.247.01. Se ha descubierto una vulnerabilidad de descarga de archivos no autenticados en farmacia/exportFile.jsp.
AnalizadaCrítica (9.1)0.92%—Openclinic GA Project Openclinic GA19/3/202417/6/2026
Se descubrió un problema en OpenClinic GA 5.247.01. Permite la recuperación de listas de pacientes mediante consultas como findFirstname= a _common/search/searchByAjax/patientslistShow.jsp.
ModificadaAlta (7.8)0.19%—Intel Software Development KIT FOR Opencl14/2/202417/6/2026
La ruta de búsqueda no controlada en algunos SDK Intel(R) para software de aplicaciones OpenCL(TM) puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
Orbitaley — Vulnerabilidades