Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

4606 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.86%—Sail25/8/202517/6/2026
Existe una vulnerabilidad de corrupción de memoria en la función BMPv3 Image Decoding de SAIL Image Decoding Library v0.9.8. Al cargar un archivo .bmp especialmente manipulado, se puede producir un desbordamiento de enteros al calcular el paso de decodificación. Esto provoca un desbordamiento del búfer del montón al…
AplazadaAlta (8.6)1.1%💥 ExploitCommunicrypt MailAI21/8/202516/6/2026
Las versiones de CommuniCrypt Mail hasta la 1.16 incluida contienen una vulnerabilidad de desbordamiento de búfer en la pila de sus controles ActiveX ANSMTP.dll y AOSMTP.dll, específicamente en el método AddAttachments(). Este método no valida correctamente la longitud de las cadenas de entrada, lo que permite que los…
AplazadaCrítica (9.1)0.56%—Titanhq Spamtitan Email Security GatewayAI21/8/202517/6/2026
Se detectó un problema en TitanHQ SpamTitan Email Security Gateway 8.00.x (anterior a 8.00.101) y 8.01.x (anterior a 8.01.14). El archivo quarantine.php de la interfaz de SpamTitan permite a usuarios no autenticados ejecutar acciones a nivel de cuenta mediante una solicitud GET específica. Cabe destacar que, al…
AplazadaAlta (8.7)0.91%—Kaillera ServerAI20/8/202516/6/2026
La versión 0.86 de Kaillera Server es vulnerable a una condición de denegación de servicio (DDS) que se activa al enviar un paquete UDP malformado tras el protocolo de enlace inicial. Una vez que un cliente envía un paquete HELLO0.83 válido y recibe una respuesta, cualquier paquete malformado posterior provoca el…
AplazadaAlta (8.8)0.62%—Funnelkit Funnel Builder FOR Woocommerce CheckoutAIFunnelkit Automations Email Marketing Automation AND CRM FOR Wordpress AND WoocommerceAI19/8/202517/6/2026
Varios complementos de FunnelKit son vulnerables a la exposición de información confidencial a través del shortcode wf_get_cookie. Esto permite que atacantes autenticados, con acceso de colaborador o superior, extraigan datos confidenciales, incluyendo cookies de autenticación de otros usuarios del sitio, lo que…
AnalizadaBaja (1.9)0.22%—Mail.com18/8/202517/6/2026
Se ha detectado una vulnerabilidad de seguridad en la aplicación 1&1 Mail & Media mail.com 8.8.0 para Android. Se trata de una función desconocida del archivo AndroidManifest.xml del componente com.mail.mobile.android.mail. Esta manipulación provoca la exportación incorrecta de componentes de la aplicación…
AplazadaAlta (7.2)0.40%—Stellarwp Kadence Woocommerce Email DesignerAI14/8/202517/6/2026
Vulnerabilidad de asignación incorrecta de privilegios en Ben Ritner - Kadence WP Kadence WooCommerce Email Designer permite la escalada de privilegios. Este problema afecta a Kadence WooCommerce Email Designer desde la versión n/d hasta la 1.5.16.
AplazadaMedia (6.5)0.21%—Wetail Woocommerce Fortnox IntegrationAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wetail WooCommerce Fortnox Integration permite XSS almacenado. Este problema afecta a WooCommerce Fortnox Integration desde n/d hasta la versión 4.5.6.
AplazadaBaja (2.7)0.59%—Rubyonrails Active RecordAI13/8/202517/6/2026
Active Record conecta clases con tablas de bases de datos relacionales. En versiones anteriores a la 7.1.5.2, 7.2.2.2 y 8.0.2.1, el ID pasado a métodos "find" o similares podía registrarse sin escape. Si se envía directamente a la terminal, puede incluir secuencias ANSI sin escape. Este problema se ha corregido en las…
ModificadaMedia (4.4)0.18%—Fortinet Forticamera FirmwareFortinet FortimailFortinet FortindrFortinet Fortirecorder+112/8/202517/6/2026
Varias vulnerabilidades de path traversal relativa [CWE-23] en Fortinet FortiMail versión 7.6.0 a 7.6.1 y anteriores a 7.4.3, FortiVoice versión 7.0.0 a 7.0.5 y anteriores a 7.4.9, FortiRecorder versión 7.2.0 a 7.2.1 y anteriores a 7.0.4, FortiCamera y FortiNDR versión 7.6.0 y anteriores a 7.4.6 pueden permitir que un…
AplazadaAlta (8.6)0.30%—Omnissa Secure Email GatewayAI11/8/202517/6/2026
Server-Side Request Forgery (SSRF) en Omnissa Secure Email Gateway (SEG) en SEG anterior a 2.32 que se ejecuta en Windows y SEG anterior a 2503 que se ejecuta en UAG permite el enrutamiento del tráfico de red, como solicitudes HTTP, a redes internas.
AplazadaCrítica (9.3)4.2%💥 ExploitProofpoint Email Security Virtual ApplianceAI8/8/202516/6/2026
E-Mail Security Virtual Appliance (ESVA) (probado en la versión ESVA_2057) contiene una vulnerabilidad de inyección de comandos no autenticados en el script learn-msg.cgi. El controlador CGI no depura la entrada proporcionada por el usuario mediante el parámetro id, lo que permite a los atacantes inyectar comandos de…
AplazadaMedia (4.3)0.34%💥 PoCSogo WebmailAI4/8/202517/6/2026
Se descubrió una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en SOGo Webmail hasta la versión 5.6.0, que permite a un usuario autenticado enviar correos electrónicos en nombre de otros usuarios manipulando un identificador controlado por el usuario en la solicitud de envío. El servidor no verifica…
AplazadaBaja (1.9)0.13%—BSC Peru CocktailsAI28/7/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como problemática en la aplicación bsc Peru Cocktails 1.0.0 para Android. Este problema afecta a una funcionalidad desconocida del archivo AndroidManifest.xml del componente bsc.devy.peru_cocktails. Esta manipulación provoca la exportación incorrecta de componentes de la…
AnalizadaAlta (8.8)3.1%💥 ExploitI13websolution Thumbnail Carousel Slider25/7/202517/6/2026
El complemento Responsive Thumbnail Slider para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de depuración del tipo de archivo en el cargador de imágenes en versiones anteriores a la 1.0.1. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, carguen archivos…
AplazadaMedia (4.8)0.13%—Opensuse Mailman3AIGNU LogrotateAI23/7/202517/6/2026
Una vulnerabilidad de dependencia de entradas no confiables en una decisión de seguridad en la configuración de logrotate para el paquete openSUSEs mailman3 permite una posible escalada de mailman a root. Este problema afecta a openSUSE Tumbleweed: desde ? antes de 3.3.10-2.1.
AplazadaMedia (6)0.28%—Typo3 PowermailAI22/7/202517/6/2026
La extensión Powermail para TYPO3 permite una Referencia Directa a Objetos Insegura, lo que resulta en la descarga de archivos arbitrarios del servidor web. Este problema afecta a las versiones 12.0.0 a 12.5.2 y 13.0.0 de Powermail.
ModificadaMedia (6)0.78%—Eclipse Jakarta MailEclipse Angus Mail21/7/202523/6/2026
En Jakarta Mail 2.2 es posible realizar una inyección SMTP utilizando los caracteres UTF-8 \r y \n para separar diferentes mensajes.
AnalizadaCrítica (9.8)0.46%—Mqanneh Mail Login21/7/202517/6/2026
La vulnerabilidad de restricción incorrecta de intentos excesivos de autenticación en Drupal Mail Login permite la fuerza bruta. Este problema afecta a Mail Login: desde la versión 3.0.0 hasta la 3.2.0 y desde la versión 4.0.0 hasta la 4.2.0.
AnalizadaMedia (4.6)0.20%—Hmailserver21/7/202517/6/2026
El uso de una clave criptográfica codificada en Encryption.cs en hMailServer 5.8.6 y 5.6.9-beta permite a un atacante descifrar las contraseñas de otros servidores desde el archivo hMailAdmin.exe.config para acceder a otras consolas de administración de hMailServer con conexiones configuradas.
AnalizadaMedia (4.6)0.31%—Hmailserver21/7/202517/6/2026
El uso de una clave criptográfica codificada en BlowFish.cpp en hMailServer 5.8.6 y 5.6.9-beta permite a un atacante descifrar las contraseñas utilizadas en las conexiones de base de datos desde el archivo de configuración hMailServer.ini.
AnalizadaMedia (5.1)0.24%—Hmailserver21/7/202517/6/2026
Un problema en hMailServer v.5.8.6 permite que un atacante local obtenga información confidencial a través de los componentes hmailserver/installation/hMailServerInnoExtension.iss y hMailServer.ini.
AplazadaMedia (5.1)0.41%—Joomla RsmailAIJoomlaAI18/7/202517/6/2026
Se descubrió una vulnerabilidad XSS reflejado en el componente RSMail! 1.19.20 - 1.22.26 28 de Joomla. El problema permite a atacantes remotos inyectar código web o HTML arbitrario mediante el parámetro manipulado.
AnalizadaAlta (7.2)0.50%—Mailcow\17/7/202517/6/2026
mailcow: dockerized es una suite de correo electrónico/groupware de código abierto basada en Docker. Existe una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en versiones anteriores a la 2025-07 en el sistema de plantillas de notificación que mailcow utiliza para enviar alertas de cuota y…
AplazadaMedia (5.4)0.18%—Meta-inf KFT Email This IssueAI16/7/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en META-INF Kft. Email This Issue (Data Center) anterior a la versión 9.13.0-GA permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el campo de destinatario de un mensaje de correo electrónico.