Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
6574 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.8) | 0.30% | — | Webkul QloappsAI | 8/6/2026 | 23/7/2026 | QloApps hasta la versión 1.7.0 contiene una vulnerabilidad de cross-site scripting almacenado en el gestor de archivos de administración que permite a los administradores autenticados inyectar JavaScript malicioso al subir archivos SVG manipulados. Los atacantes pueden incrustar controladores de eventos de JavaScript… | |
| Aplazada | Baja (1.1) | 0.08% | — | Yoanbernabeu GrepaiAI | 8/6/2026 | 23/7/2026 | Se determinó una vulnerabilidad en yoanbernabeu grepai hasta 0.35.0. El elemento afectado es la función PostgresStore.LookupByContentHash del archivo indexer/chunker.go del componente Postgres Embedding Cache. La ejecución de una manipulación del argumento content_hash puede llevar al uso de un hash débil. El ataque… | |
| Aplazada | Baja (1.3) | 0.16% | — | Yoanbernabeu GrepaiAIQdrantAI | 8/6/2026 | 23/7/2026 | Se ha encontrado una vulnerabilidad en yoanbernabeu grepai 0.35.0. Este problema afecta a algún procesamiento desconocido del archivo indexer/chunker.go del componente Qdrant Backend. Dicha manipulación conduce al uso de hash débil. El ataque puede realizarse de forma remota. Los ataques de esta naturaleza son… | |
| Aplazada | Media (5.5) | 0.26% | — | Jinher OAAI | 6/6/2026 | 23/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en Jinher OA 1.0. Esto afecta una función desconocida del archivo nextselectplan.aspx. Tal manipulación del argumento httpOID lleva a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado públicamente y puede ser usado. El proveedor fue… | |
| Aplazada | Baja (2.1) | 0.20% | — | Jinher OA C6AI | 6/6/2026 | 23/7/2026 | Se ha identificado una debilidad en Jinher OA C6. El elemento afectado es una función desconocida del archivo /C6/JHSoft.Web.ModuleCount/GetFormSn.aspx. La ejecución de una manipulación del argumento queryID puede conducir a inyección SQL. El ataque puede realizarse de forma remota. El exploit se ha puesto a… | |
| Aplazada | Media (4.4) | 0.34% | — | Drag AND Drop Multiple File Upload FOR Contact Form 7AI | 6/6/2026 | 23/7/2026 | El plugin Drag and Drop Multiple File Upload for Contact Form 7 para WordPress es vulnerable a cross-site scripting almacenado a través de los ajustes 'drag_n_drop_text' y 'drag_n_drop_browse_text' en todas las versiones hasta la 1.3.9.7, inclusive, debido a una sanitización de entrada y un escape de salida… | |
| Aplazada | Media (4.3) | 0.42% | — | Alba BoardAI | 5/6/2026 | 23/7/2026 | El plugin Alba Board para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 2.1.3, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Pendiente de análisis | Baja (2.7) | 0.45% | — | KeycloakAI | 5/6/2026 | 23/7/2026 | Se encontró una vulnerabilidad en org.keycloak.services. Un administrador con acceso delegado para leer membresías de grupos y usuarios puede eludir los permisos del perfil de usuario al acceder al endpoint de miembros del grupo. Esto permite al administrador ver atributos de usuario que están explícitamente… | |
| Pendiente de análisis | Alta (8.1) | 0.27% | — | HCL Hive Telco ObservabilityAIKeycloakAI | 4/6/2026 | 22/7/2026 | HCL Hive Telco Observability se ve afectado por un problema de directivas requeridas ausentes del CSP detectado en el componente Keycloak de la aplicación web. La ausencia de directivas esenciales puede dejar un sitio vulnerable. | |
| Aplazada | Alta (8.8) | 0.27% | — | ALL IN ONE Video DownloaderAI | 4/6/2026 | 22/7/2026 | All in One Video Downloader 1.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro id. Los atacantes pueden enviar solicitudes a la interfaz de administración con cargas útiles de inyección SQL… | |
| Analizada | Crítica (9.8) | 77% | ⚠ Explotación activa💥 Exploit | Progress Connection Manager FOR ObjectscaleProgress ECS Connection ManagerProgress Moveit WEB Application FirewallProgress Loadmaster | 4/6/2026 | 1/10/2026 | Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API en Productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en múltiples puntos finales de comando. | |
| Modificada | Alta (7.5) | 0.51% | — | Oalders Html\ | 4/6/2026 | 22/7/2026 | Las versiones de HTML::Entities anteriores a la 3.84 para Perl leían memoria de montón liberada en _decode_entities. La rutina XS que respalda HTML::Entities::_decode_entities almacenaba en caché un puntero (repl) hacia el SV de valor de entidad devuelto por hv_fetch en el hash entity2char. Cuando el SV de entrada era… | |
| Aplazada | Baja (2.1) | 0.21% | — | Sourcecodester Online Boat Reservation SystemAI | 3/6/2026 | 22/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en SourceCodester Online Boat Reservation System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del componente Administrative Endpoint. La manipulación conduce a una autorización indebida. El ataque puede ser iniciado remotamente. El exploit ha… | |
| Aplazada | Alta (8.2) | 0.27% | — | Webkul QloappsAI | 2/6/2026 | 22/7/2026 | QloApps hasta 1.7.0, corregido en el commit 64e9722, contiene una vulnerabilidad de algoritmo criptográfico débil que permite a los atacantes comprometer las credenciales de usuario al explotar el uso de MD5 para el hash de contraseñas en la función Tools::encrypt() dentro de classes/Tools.php, que concatena una clave… | |
| Analizada | Crítica (9.8) | 0.58% | — | Goauthentik Authentik | 2/6/2026 | 22/7/2026 | authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, la etapa Source puede ser eludida enviando un POST vacío. Este problema ha sido parcheado en las versiones 2025.12.6, 2026.2.4 y 2026.5.1. | |
| Analizada | Alta (8.8) | 0.44% | — | Goauthentik Authentik | 2/6/2026 | 22/7/2026 | authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, un atacante con la capacidad de cambiar una conexión de origen y una cuenta en una de las fuentes configuradas puede iniciar sesión en cualquier cuenta. Este problema ha sido parcheado en las versiones… | |
| Analizada | Alta (8.5) | 0.28% | — | Goauthentik Authentik | 2/6/2026 | 22/7/2026 | authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5, 2026.2.3 y 2026.5.1, el endpoint ACS de la fuente SAML de authentik es vulnerable a la envoltura de firma XML al validar respuestas SAML ascendentes. Un atacante con cualquier cuenta en el IdP ascendente puede reutilizar una… | |
| Analizada | Crítica (9.3) | 0.47% | — | Goauthentik Authentik | 2/6/2026 | 22/7/2026 | authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5 y 2026.2.3, debido a la implementación de etapas en el SFE (Simple Flow Executor) para hacer la interfaz más compatible con navegadores heredados, era posible utilizar un exploit XSS en la AutosubmitStage. Este problema ha sido… | |
| Analizada | Media (6.9) | 0.32% | — | Goauthentik Authentik | 2/6/2026 | 22/7/2026 | authentik es un proveedor de identidad de código abierto. Antes de la versión 2026.2.3, el proveedor de WS-Federation valida el parámetro wreply proporcionado por el usuario utilizando una comprobación de prefijo de cadena sin procesar en lugar de un análisis de URL adecuado. Un atacante que puede crear un enlace de… | |
| Analizada | Media (6.9) | 0.19% | — | Goauthentik Authentik | 2/6/2026 | 22/7/2026 | authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5 y 2026.2.3, el procesador de respuesta de origen SAML (ResponseProcessor.parse()) no valida el elemento Conditions en las aserciones. NotBefore, NotOnOrAfter y AudienceRestriction se ignoran todos. Esto permite la reproducción… | |
| Aplazada | Alta (8.8) | 0.65% | — | Cloakbrowser CloakserveAI | 1/6/2026 | 22/7/2026 | CloakBrowser es una herramienta para eludir las pruebas de detección de bots. Antes de la versión 0.3.28, el multiplexor CDP de cloakserve utiliza el parámetro de consulta fingerprint proporcionado por el usuario directamente como un componente de ruta del sistema de archivos al crear directorios de perfil de Chrome.… | |
| Aplazada | Crítica (9.8) | 0.29% | — | SillytavernAIAutheliaAIGoauthentik AuthentikAI | 29/5/2026 | 22/7/2026 | SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de lenguaje grandes de generación de texto, motores de generación de imágenes y modelos de voz de texto a voz. Antes de la versión 1.18.0, SillyTavern acepta encabezados HTTP Remote-User (Authelia) y… | |
| Aplazada | Media (5) | 0.29% | — | PyloadAI | 28/5/2026 | 17/6/2026 | pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the PREREQFUNCTION-based private IP check was not applied to HTTPRequest (used by the parse_urls API). An authenticated attacker can supply a URL pointing to an attacker-controlled server that responds with a 302 redirect to… | |
| Aplazada | Alta (8.7) | 0.35% | — | PyloadAI | 28/5/2026 | 17/6/2026 | pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the packages.js template at src/pyload/webui/app/themes/modern/templates/js/packages.js:172 interpolates a stored link URL into a template literal inside single-quoted HTML and then writes the result to the DOM via… | |
| Aplazada | Media (6.5) | 0.41% | — | PyloadAI | 28/5/2026 | 17/6/2026 | pyLoad is a free and open-source download manager written in Python. Prior to 0.5.0b3.dev100, the fix for CVE-2026-33509 prevents setting storage_folder inside PKGDIR or userdir, but does NOT protect the Flask session directory (/tmp/pyLoad/flask). An authenticated attacker can set storage_folder to the session… |