Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.86% | — | Sail | 25/8/2025 | 17/6/2026 | Existe una vulnerabilidad de corrupción de memoria en la función BMPv3 Image Decoding de SAIL Image Decoding Library v0.9.8. Al cargar un archivo .bmp especialmente manipulado, se puede producir un desbordamiento de enteros al calcular el paso de decodificación. Esto provoca un desbordamiento del búfer del montón al… | |
| Aplazada | Alta (8.6) | 1.1% | 💥 Exploit | Communicrypt MailAI | 21/8/2025 | 16/6/2026 | Las versiones de CommuniCrypt Mail hasta la 1.16 incluida contienen una vulnerabilidad de desbordamiento de búfer en la pila de sus controles ActiveX ANSMTP.dll y AOSMTP.dll, específicamente en el método AddAttachments(). Este método no valida correctamente la longitud de las cadenas de entrada, lo que permite que los… | |
| Aplazada | Crítica (9.1) | 0.56% | — | Titanhq Spamtitan Email Security GatewayAI | 21/8/2025 | 17/6/2026 | Se detectó un problema en TitanHQ SpamTitan Email Security Gateway 8.00.x (anterior a 8.00.101) y 8.01.x (anterior a 8.01.14). El archivo quarantine.php de la interfaz de SpamTitan permite a usuarios no autenticados ejecutar acciones a nivel de cuenta mediante una solicitud GET específica. Cabe destacar que, al… | |
| Aplazada | Alta (8.7) | 0.91% | — | Kaillera ServerAI | 20/8/2025 | 16/6/2026 | La versión 0.86 de Kaillera Server es vulnerable a una condición de denegación de servicio (DDS) que se activa al enviar un paquete UDP malformado tras el protocolo de enlace inicial. Una vez que un cliente envía un paquete HELLO0.83 válido y recibe una respuesta, cualquier paquete malformado posterior provoca el… | |
| Aplazada | Alta (8.8) | 0.62% | — | Funnelkit Funnel Builder FOR Woocommerce CheckoutAIFunnelkit Automations Email Marketing Automation AND CRM FOR Wordpress AND WoocommerceAI | 19/8/2025 | 17/6/2026 | Varios complementos de FunnelKit son vulnerables a la exposición de información confidencial a través del shortcode wf_get_cookie. Esto permite que atacantes autenticados, con acceso de colaborador o superior, extraigan datos confidenciales, incluyendo cookies de autenticación de otros usuarios del sitio, lo que… | |
| Analizada | Baja (1.9) | 0.22% | — | Mail.com | 18/8/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en la aplicación 1&1 Mail & Media mail.com 8.8.0 para Android. Se trata de una función desconocida del archivo AndroidManifest.xml del componente com.mail.mobile.android.mail. Esta manipulación provoca la exportación incorrecta de componentes de la aplicación… | |
| Aplazada | Alta (7.2) | 0.40% | — | Stellarwp Kadence Woocommerce Email DesignerAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de asignación incorrecta de privilegios en Ben Ritner - Kadence WP Kadence WooCommerce Email Designer permite la escalada de privilegios. Este problema afecta a Kadence WooCommerce Email Designer desde la versión n/d hasta la 1.5.16. | |
| Aplazada | Media (6.5) | 0.21% | — | Wetail Woocommerce Fortnox IntegrationAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wetail WooCommerce Fortnox Integration permite XSS almacenado. Este problema afecta a WooCommerce Fortnox Integration desde n/d hasta la versión 4.5.6. | |
| Aplazada | Baja (2.7) | 0.59% | — | Rubyonrails Active RecordAI | 13/8/2025 | 17/6/2026 | Active Record conecta clases con tablas de bases de datos relacionales. En versiones anteriores a la 7.1.5.2, 7.2.2.2 y 8.0.2.1, el ID pasado a métodos "find" o similares podía registrarse sin escape. Si se envía directamente a la terminal, puede incluir secuencias ANSI sin escape. Este problema se ha corregido en las… | |
| Modificada | Media (4.4) | 0.18% | — | Fortinet Forticamera FirmwareFortinet FortimailFortinet FortindrFortinet Fortirecorder+1 | 12/8/2025 | 17/6/2026 | Varias vulnerabilidades de path traversal relativa [CWE-23] en Fortinet FortiMail versión 7.6.0 a 7.6.1 y anteriores a 7.4.3, FortiVoice versión 7.0.0 a 7.0.5 y anteriores a 7.4.9, FortiRecorder versión 7.2.0 a 7.2.1 y anteriores a 7.0.4, FortiCamera y FortiNDR versión 7.6.0 y anteriores a 7.4.6 pueden permitir que un… | |
| Aplazada | Alta (8.6) | 0.30% | — | Omnissa Secure Email GatewayAI | 11/8/2025 | 17/6/2026 | Server-Side Request Forgery (SSRF) en Omnissa Secure Email Gateway (SEG) en SEG anterior a 2.32 que se ejecuta en Windows y SEG anterior a 2503 que se ejecuta en UAG permite el enrutamiento del tráfico de red, como solicitudes HTTP, a redes internas. | |
| Aplazada | Crítica (9.3) | 4.2% | 💥 Exploit | Proofpoint Email Security Virtual ApplianceAI | 8/8/2025 | 16/6/2026 | E-Mail Security Virtual Appliance (ESVA) (probado en la versión ESVA_2057) contiene una vulnerabilidad de inyección de comandos no autenticados en el script learn-msg.cgi. El controlador CGI no depura la entrada proporcionada por el usuario mediante el parámetro id, lo que permite a los atacantes inyectar comandos de… | |
| Aplazada | Media (4.3) | 0.34% | 💥 PoC | Sogo WebmailAI | 4/8/2025 | 17/6/2026 | Se descubrió una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en SOGo Webmail hasta la versión 5.6.0, que permite a un usuario autenticado enviar correos electrónicos en nombre de otros usuarios manipulando un identificador controlado por el usuario en la solicitud de envío. El servidor no verifica… | |
| Aplazada | Baja (1.9) | 0.13% | — | BSC Peru CocktailsAI | 28/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como problemática en la aplicación bsc Peru Cocktails 1.0.0 para Android. Este problema afecta a una funcionalidad desconocida del archivo AndroidManifest.xml del componente bsc.devy.peru_cocktails. Esta manipulación provoca la exportación incorrecta de componentes de la… | |
| Analizada | Alta (8.8) | 3.1% | 💥 Exploit | I13websolution Thumbnail Carousel Slider | 25/7/2025 | 17/6/2026 | El complemento Responsive Thumbnail Slider para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de depuración del tipo de archivo en el cargador de imágenes en versiones anteriores a la 1.0.1. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, carguen archivos… | |
| Aplazada | Media (4.8) | 0.13% | — | Opensuse Mailman3AIGNU LogrotateAI | 23/7/2025 | 17/6/2026 | Una vulnerabilidad de dependencia de entradas no confiables en una decisión de seguridad en la configuración de logrotate para el paquete openSUSEs mailman3 permite una posible escalada de mailman a root. Este problema afecta a openSUSE Tumbleweed: desde ? antes de 3.3.10-2.1. | |
| Aplazada | Media (6) | 0.28% | — | Typo3 PowermailAI | 22/7/2025 | 17/6/2026 | La extensión Powermail para TYPO3 permite una Referencia Directa a Objetos Insegura, lo que resulta en la descarga de archivos arbitrarios del servidor web. Este problema afecta a las versiones 12.0.0 a 12.5.2 y 13.0.0 de Powermail. | |
| Modificada | Media (6) | 0.78% | — | Eclipse Jakarta MailEclipse Angus Mail | 21/7/2025 | 23/6/2026 | En Jakarta Mail 2.2 es posible realizar una inyección SMTP utilizando los caracteres UTF-8 \r y \n para separar diferentes mensajes. | |
| Analizada | Crítica (9.8) | 0.46% | — | Mqanneh Mail Login | 21/7/2025 | 17/6/2026 | La vulnerabilidad de restricción incorrecta de intentos excesivos de autenticación en Drupal Mail Login permite la fuerza bruta. Este problema afecta a Mail Login: desde la versión 3.0.0 hasta la 3.2.0 y desde la versión 4.0.0 hasta la 4.2.0. | |
| Analizada | Media (4.6) | 0.20% | — | Hmailserver | 21/7/2025 | 17/6/2026 | El uso de una clave criptográfica codificada en Encryption.cs en hMailServer 5.8.6 y 5.6.9-beta permite a un atacante descifrar las contraseñas de otros servidores desde el archivo hMailAdmin.exe.config para acceder a otras consolas de administración de hMailServer con conexiones configuradas. | |
| Analizada | Media (4.6) | 0.31% | — | Hmailserver | 21/7/2025 | 17/6/2026 | El uso de una clave criptográfica codificada en BlowFish.cpp en hMailServer 5.8.6 y 5.6.9-beta permite a un atacante descifrar las contraseñas utilizadas en las conexiones de base de datos desde el archivo de configuración hMailServer.ini. | |
| Analizada | Media (5.1) | 0.24% | — | Hmailserver | 21/7/2025 | 17/6/2026 | Un problema en hMailServer v.5.8.6 permite que un atacante local obtenga información confidencial a través de los componentes hmailserver/installation/hMailServerInnoExtension.iss y hMailServer.ini. | |
| Aplazada | Media (5.1) | 0.41% | — | Joomla RsmailAIJoomlaAI | 18/7/2025 | 17/6/2026 | Se descubrió una vulnerabilidad XSS reflejado en el componente RSMail! 1.19.20 - 1.22.26 28 de Joomla. El problema permite a atacantes remotos inyectar código web o HTML arbitrario mediante el parámetro manipulado. | |
| Analizada | Alta (7.2) | 0.50% | — | Mailcow\ | 17/7/2025 | 17/6/2026 | mailcow: dockerized es una suite de correo electrónico/groupware de código abierto basada en Docker. Existe una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en versiones anteriores a la 2025-07 en el sistema de plantillas de notificación que mailcow utiliza para enviar alertas de cuota y… | |
| Aplazada | Media (5.4) | 0.18% | — | Meta-inf KFT Email This IssueAI | 16/7/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en META-INF Kft. Email This Issue (Data Center) anterior a la versión 9.13.0-GA permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el campo de destinatario de un mensaje de correo electrónico. |