Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

6574 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.8)0.30%—Webkul QloappsAI8/6/202623/7/2026
QloApps hasta la versión 1.7.0 contiene una vulnerabilidad de cross-site scripting almacenado en el gestor de archivos de administración que permite a los administradores autenticados inyectar JavaScript malicioso al subir archivos SVG manipulados. Los atacantes pueden incrustar controladores de eventos de JavaScript…
AplazadaBaja (1.1)0.08%—Yoanbernabeu GrepaiAI8/6/202623/7/2026
Se determinó una vulnerabilidad en yoanbernabeu grepai hasta 0.35.0. El elemento afectado es la función PostgresStore.LookupByContentHash del archivo indexer/chunker.go del componente Postgres Embedding Cache. La ejecución de una manipulación del argumento content_hash puede llevar al uso de un hash débil. El ataque…
AplazadaBaja (1.3)0.16%—Yoanbernabeu GrepaiAIQdrantAI8/6/202623/7/2026
Se ha encontrado una vulnerabilidad en yoanbernabeu grepai 0.35.0. Este problema afecta a algún procesamiento desconocido del archivo indexer/chunker.go del componente Qdrant Backend. Dicha manipulación conduce al uso de hash débil. El ataque puede realizarse de forma remota. Los ataques de esta naturaleza son…
AplazadaMedia (5.5)0.26%—Jinher OAAI6/6/202623/7/2026
Una vulnerabilidad de seguridad ha sido detectada en Jinher OA 1.0. Esto afecta una función desconocida del archivo nextselectplan.aspx. Tal manipulación del argumento httpOID lleva a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado públicamente y puede ser usado. El proveedor fue…
AplazadaBaja (2.1)0.20%—Jinher OA C6AI6/6/202623/7/2026
Se ha identificado una debilidad en Jinher OA C6. El elemento afectado es una función desconocida del archivo /C6/JHSoft.Web.ModuleCount/GetFormSn.aspx. La ejecución de una manipulación del argumento queryID puede conducir a inyección SQL. El ataque puede realizarse de forma remota. El exploit se ha puesto a…
AplazadaMedia (4.4)0.34%—Drag AND Drop Multiple File Upload FOR Contact Form 7AI6/6/202623/7/2026
El plugin Drag and Drop Multiple File Upload for Contact Form 7 para WordPress es vulnerable a cross-site scripting almacenado a través de los ajustes 'drag_n_drop_text' y 'drag_n_drop_browse_text' en todas las versiones hasta la 1.3.9.7, inclusive, debido a una sanitización de entrada y un escape de salida…
AplazadaMedia (4.3)0.42%—Alba BoardAI5/6/202623/7/2026
El plugin Alba Board para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 2.1.3, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de…
Pendiente de análisisBaja (2.7)0.45%—KeycloakAI5/6/202623/7/2026
Se encontró una vulnerabilidad en org.keycloak.services. Un administrador con acceso delegado para leer membresías de grupos y usuarios puede eludir los permisos del perfil de usuario al acceder al endpoint de miembros del grupo. Esto permite al administrador ver atributos de usuario que están explícitamente…
Pendiente de análisisAlta (8.1)0.27%—HCL Hive Telco ObservabilityAIKeycloakAI4/6/202622/7/2026
HCL Hive Telco Observability se ve afectado por un problema de directivas requeridas ausentes del CSP detectado en el componente Keycloak de la aplicación web. La ausencia de directivas esenciales puede dejar un sitio vulnerable.
AplazadaAlta (8.8)0.27%—ALL IN ONE Video DownloaderAI4/6/202622/7/2026
All in One Video Downloader 1.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro id. Los atacantes pueden enviar solicitudes a la interfaz de administración con cargas útiles de inyección SQL…
AnalizadaCrítica (9.8)77%⚠ Explotación activa💥 ExploitProgress Connection Manager FOR ObjectscaleProgress ECS Connection ManagerProgress Moveit WEB Application FirewallProgress Loadmaster4/6/20261/10/2026
Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API en Productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en múltiples puntos finales de comando.
ModificadaAlta (7.5)0.51%—Oalders Html\4/6/202622/7/2026
Las versiones de HTML::Entities anteriores a la 3.84 para Perl leían memoria de montón liberada en _decode_entities. La rutina XS que respalda HTML::Entities::_decode_entities almacenaba en caché un puntero (repl) hacia el SV de valor de entidad devuelto por hv_fetch en el hash entity2char. Cuando el SV de entrada era…
AplazadaBaja (2.1)0.21%—Sourcecodester Online Boat Reservation SystemAI3/6/202622/7/2026
Una vulnerabilidad de seguridad ha sido detectada en SourceCodester Online Boat Reservation System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del componente Administrative Endpoint. La manipulación conduce a una autorización indebida. El ataque puede ser iniciado remotamente. El exploit ha…
AplazadaAlta (8.2)0.27%—Webkul QloappsAI2/6/202622/7/2026
QloApps hasta 1.7.0, corregido en el commit 64e9722, contiene una vulnerabilidad de algoritmo criptográfico débil que permite a los atacantes comprometer las credenciales de usuario al explotar el uso de MD5 para el hash de contraseñas en la función Tools::encrypt() dentro de classes/Tools.php, que concatena una clave…
AnalizadaCrítica (9.8)0.58%—Goauthentik Authentik2/6/202622/7/2026
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, la etapa Source puede ser eludida enviando un POST vacío. Este problema ha sido parcheado en las versiones 2025.12.6, 2026.2.4 y 2026.5.1.
AnalizadaAlta (8.8)0.44%—Goauthentik Authentik2/6/202622/7/2026
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, un atacante con la capacidad de cambiar una conexión de origen y una cuenta en una de las fuentes configuradas puede iniciar sesión en cualquier cuenta. Este problema ha sido parcheado en las versiones…
AnalizadaAlta (8.5)0.28%—Goauthentik Authentik2/6/202622/7/2026
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5, 2026.2.3 y 2026.5.1, el endpoint ACS de la fuente SAML de authentik es vulnerable a la envoltura de firma XML al validar respuestas SAML ascendentes. Un atacante con cualquier cuenta en el IdP ascendente puede reutilizar una…
AnalizadaCrítica (9.3)0.47%—Goauthentik Authentik2/6/202622/7/2026
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5 y 2026.2.3, debido a la implementación de etapas en el SFE (Simple Flow Executor) para hacer la interfaz más compatible con navegadores heredados, era posible utilizar un exploit XSS en la AutosubmitStage. Este problema ha sido…
AnalizadaMedia (6.9)0.32%—Goauthentik Authentik2/6/202622/7/2026
authentik es un proveedor de identidad de código abierto. Antes de la versión 2026.2.3, el proveedor de WS-Federation valida el parámetro wreply proporcionado por el usuario utilizando una comprobación de prefijo de cadena sin procesar en lugar de un análisis de URL adecuado. Un atacante que puede crear un enlace de…
AnalizadaMedia (6.9)0.19%—Goauthentik Authentik2/6/202622/7/2026
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5 y 2026.2.3, el procesador de respuesta de origen SAML (ResponseProcessor.parse()) no valida el elemento Conditions en las aserciones. NotBefore, NotOnOrAfter y AudienceRestriction se ignoran todos. Esto permite la reproducción…
AplazadaAlta (8.8)0.65%—Cloakbrowser CloakserveAI1/6/202622/7/2026
CloakBrowser es una herramienta para eludir las pruebas de detección de bots. Antes de la versión 0.3.28, el multiplexor CDP de cloakserve utiliza el parámetro de consulta fingerprint proporcionado por el usuario directamente como un componente de ruta del sistema de archivos al crear directorios de perfil de Chrome.…
AplazadaCrítica (9.8)0.29%—SillytavernAIAutheliaAIGoauthentik AuthentikAI29/5/202622/7/2026
SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de lenguaje grandes de generación de texto, motores de generación de imágenes y modelos de voz de texto a voz. Antes de la versión 1.18.0, SillyTavern acepta encabezados HTTP Remote-User (Authelia) y…
AplazadaMedia (5)0.29%—PyloadAI28/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the PREREQFUNCTION-based private IP check was not applied to HTTPRequest (used by the parse_urls API). An authenticated attacker can supply a URL pointing to an attacker-controlled server that responds with a 302 redirect to…
AplazadaAlta (8.7)0.35%—PyloadAI28/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the packages.js template at src/pyload/webui/app/themes/modern/templates/js/packages.js:172 interpolates a stored link URL into a template literal inside single-quoted HTML and then writes the result to the DOM via…
AplazadaMedia (6.5)0.41%—PyloadAI28/5/202617/6/2026
pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the fix for CVE-2026-33509 prevents setting storage_folder inside PKGDIR or userdir, but does NOT protect the Flask session directory (/tmp/pyLoad/flask). An authenticated attacker can set storage_folder to the session…