Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
744 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.56% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de inteligencia artificial. Antes de la versión 2026.2.14 de OpenClaw, la extensión Feishu permitía a `sendMediaFeishu` tratar los valores `mediaUrl` controlados por el atacante como rutas del sistema de archivos local y leerlos directamente. Si un atacante puede influir en las… | |
| Analizada | Alta (7.1) | 0.65% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. El cliente de escritorio de OpenClaw para macOS registra el esquema de URL 'openclaw://'. Para los enlaces profundos 'openclaw://agent' sin una 'key' desatendida, la aplicación muestra un cuadro de diálogo de confirmación que anteriormente solo mostraba los primeros 240… | |
| Analizada | Alta (7.5) | 0.52% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. Las versiones 2026.2.13 e inferiores permiten que el plugin opcional @openclaw/voice-call, gestor de webhooks de Telnyx, acepte solicitudes de webhook entrantes sin firmar cuando telnyx.publicKey no está configurado, lo que permite a los llamantes no autenticados falsificar… | |
| Analizada | Alta (7.1) | 0.22% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. Antes de la versión 2026.2.14, las rutas de mutación de localhost orientadas al navegador aceptaban solicitudes de navegador de origen cruzado sin validación explícita de Origin/Referer. La vinculación de bucle invertido reduce la exposición remota, pero no evita las… | |
| Analizada | Alta (7.5) | 0.59% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. Antes de 2026.2.13, el plugin opcional del canal iMessage de BlueBubbles podía aceptar solicitudes de webhook como autenticadas basándose únicamente en que la dirección de par TCP fuera de bucle invertido ('127.0.0.1', '::1', '::ffff:127.0.0.1') incluso cuando el secreto de… | |
| Analizada | Alta (7.5) | 0.29% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. En las versiones 2026.1.30 e inferiores, si channels.telegram.webhookSecret no está configurado cuando se encuentra en modo webhook de Telegram, OpenClaw puede aceptar solicitudes HTTP de webhook sin verificar el encabezado del token secreto de Telegram. En implementaciones… | |
| Analizada | Baja (3.7) | 0.21% | — | Openclaw | 19/2/2026 | 17/6/2026 | OpenClaw (anteriormente Clawdbot) es un asistente de IA personal que los usuarios ejecutan en sus propios dispositivos. En las versiones 2026.2.2 e inferiores, cuando la integración de Slack está habilitada, los metadatos del canal (tema/descripción) pueden incorporarse al prompt del sistema del modelo. La inyección… | |
| Analizada | Alta (8.4) | 0.98% | — | Openclaw | 6/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. Antes de la versión 2026.1.20, un cliente local no autenticado podía usar la API WebSocket de Gateway para escribir la configuración a través de config.apply y establecer valores inseguros de cliPath que luego se usaban para el descubrimiento de comandos, lo que permitía la… | |
| Analizada | Alta (8.1) | 0.30% | 💥 PoC | Heinlein Opencloud Reva | 6/2/2026 | 17/6/2026 | REVA es una plataforma de interoperabilidad. Antes de las versiones 2.42.3 y 2.40.3, un error en el middleware de autorización GRPC del componente 'Reva' de OpenCloud permite a un usuario malintencionado eludir la verificación de alcance de un enlace público. Al explotar esto a través del servicio 'archiver', se puede… | |
| Analizada | Media (6.5) | 0.93% | — | Openclaw | 4/2/2026 | 17/6/2026 | OpenClaw es un asistente de IA personal. Antes de la versión 2026.1.30, la función isValidMedia() en src/media/parse.ts permite rutas de archivo arbitrarias, incluyendo rutas absolutas, rutas de directorio de inicio y secuencias de salto de directorio. Un agente puede leer cualquier archivo en el sistema al generar… | |
| Analizada | Alta (7.5) | 1.1% | — | Openclaw | 4/2/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. Antes de la versión 2026.1.29, existe una vulnerabilidad de inyección de comandos del sistema operativo a través de la Ruta Raíz del Proyecto en sshNodeCommand. La función sshNodeCommand construía un script de shell sin escapar correctamente la ruta del proyecto proporcionada… | |
| Analizada | Alta (8.8) | 5.3% | — | Openclaw | 2/2/2026 | 17/6/2026 | OpenClaw (anteriormente Clawdbot) es un asistente de IA personal que ejecutas en tus propios dispositivos. Antes de 2026.1.29, existía una vulnerabilidad de inyección de comandos en el mecanismo de ejecución de sandbox de Docker de OpenClaw debido a un manejo inseguro de la variable de entorno PATH al construir… | |
| Analizada | Alta (8.8) | 24% | 💥 PoC | Openclaw | 1/2/2026 | 17/6/2026 | OpenClaw (también conocido como clawdbot o Moltbot) antes de 2026.1.29 obtiene un valor gatewayUrl de una cadena de consulta y automáticamente establece una conexión WebSocket sin solicitarlo, enviando un valor de token. | |
| Analizada | Baja (2.1) | 0.54% | — | Openclinica | 10/11/2025 | 7/10/2026 | Se encontró una vulnerabilidad en OpenClinica Community Edition hasta la versión 3.12.2/3.13. Esto afecta una parte desconocida del archivo /ImportCRFData?action=confirm del componente CRF Data Import. Realizar la manipulación del argumento xml_file resulta en un salto de ruta. El ataque puede ser iniciado de forma… | |
| Analizada | Baja (2.1) | 0.53% | — | Openclinica | 9/11/2025 | 7/10/2026 | Se ha encontrado una vulnerabilidad en OpenClinica Community Edition hasta la versión 3.12.2/3.13. Se ve afectada por este problema alguna funcionalidad desconocida del archivo /ImportCRFData?action=confirm del componente CRF Data Import. Dicha manipulación del argumento xml_file conduce a inyección XML. Es posible… | |
| Aplazada | Media (5.4) | 0.18% | — | Intel Graphics Offline Compiler FOR OpenclAIIntel Graphics DriverAI | 13/11/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algún software Intel(R) Graphics Offline Compiler for OpenCL(TM) Code para Windows anterior a la versión 2024.1.0.142, controlador de gráficos 31.0.101.5445 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Aplazada | Baja (2.4) | 0.18% | — | Khronos OpenclAI | 13/11/2024 | 17/6/2026 | La lectura fuera de los límites para algún software OpenCL(TM) puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Analizada | Media (5.4) | 0.15% | — | Intel Field Programmable Gate Array Software Development KIT FOR Opencl | 14/8/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algunas tecnologías de software Intel(R) FPGA SDK para OpenCL(TM) puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local. | |
| Analizada | Alta (7.5) | 3.4% | 💥 Exploit | Openclinic GA Project Openclinic GA | 19/3/2024 | 17/6/2026 | Se descubrió un problema en OpenClinic GA 5.247.01. Un atacante puede realizar un directory path traversal a través del parámetro Página en una solicitud GET a main.do. | |
| Analizada | Alta (7.5) | 3.0% | 💥 Exploit | Openclinic GA Project Openclinic GA | 19/3/2024 | 17/6/2026 | Se descubrió un problema en OpenClinic GA 5.247.01. Se ha identificado una vulnerabilidad de divulgación de información en el componente printAppointmentPdf.jsp de OpenClinic GA. Al cambiar el parámetro AppointmentUid, un atacante puede determinar si existe una cita específica en función del mensaje de error. | |
| Analizada | Alta (7.5) | 0.85% | — | Openclinic GA Project Openclinic GA | 19/3/2024 | 17/6/2026 | Se descubrió un problema en OpenClinic GA 5.247.01. Un atacante puede realizar un directory path traversal a través del parámetro Página en una solicitud GET a popup.jsp. | |
| Analizada | Media (6.1) | 0.45% | — | Openclinic GA Project Openclinic GA | 19/3/2024 | 17/6/2026 | Se descubrió un problema en OpenClinic GA 5.247.01. Se ha descubierto una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en el parámetro de mensaje login.jsp. | |
| Analizada | Crítica (9.1) | 0.74% | — | Openclinic GA Project Openclinic GA | 19/3/2024 | 17/6/2026 | Se descubrió un problema en OpenClinic GA 5.247.01. Se ha descubierto una vulnerabilidad de descarga de archivos no autenticados en farmacia/exportFile.jsp. | |
| Analizada | Crítica (9.1) | 0.92% | — | Openclinic GA Project Openclinic GA | 19/3/2024 | 17/6/2026 | Se descubrió un problema en OpenClinic GA 5.247.01. Permite la recuperación de listas de pacientes mediante consultas como findFirstname= a _common/search/searchByAjax/patientslistShow.jsp. | |
| Modificada | Alta (7.8) | 0.19% | — | Intel Software Development KIT FOR Opencl | 14/2/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algunos SDK Intel(R) para software de aplicaciones OpenCL(TM) puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local. |