Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2620 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.1)0.85%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado restablezca el dispositivo de fábrica a través de solicitudes HTTP manipulado.
AnalizadaMedia (5.3)0.49%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/persistance/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado elimine paneles mediante solicitudes HTTP manipulado.
AnalizadaCrítica (9.8)0.92%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/accounts/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado restablecer los PIN de los usuarios mediante solicitudes HTTP manipulado.
AnalizadaMedia (5.5)0.54%—Q-free Maxtime12/2/202517/6/2026
Una "Validación de entrada incorrecta" CWE-20 en ldbMT.so en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado modificar la configuración sistema a través de solicitudes HTTP manipulado.
AnalizadaMedia (4.9)0.76%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en maxtime/api/database/database.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado leer archivos confidenciales a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.2)0.84%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en maxtime/api/database/database.lua (setActive endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado sobrescribir archivos confidenciales mediante solicitudes HTTP manipulado.
AnalizadaMedia (6.5)0.93%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en maxtime/api/database/database.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado eliminar archivos confidenciales a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.2)0.84%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en maxtime/api/database/database.lua (copia endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado sobrescribir archivos confidenciales mediante solicitudes HTTP manipulado.
AnalizadaMedia (4.9)0.88%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en maxtime/api/sql/sql.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado leer archivos confidenciales a través de solicitudes HTTP manipulado.
AnalizadaMedia (6.5)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en el mecanismo de eliminación de plantillas en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado eliminar archivos confidenciales a través de solicitudes HTTP manipulado.
AnalizadaMedia (4.9)0.88%—Q-free Maxtime12/2/202517/6/2026
Un CWE-35 "Path Traversal" en el mecanismo de descarga de plantillas en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado leer archivos confidenciales a través de solicitudes HTTP manipulado.
AnalizadaAlta (8.8)0.88%—Q-free Maxtime12/2/202517/6/2026
Una CWE-434 "Carga sin restricciones de archivo con tipo peligroso" en las cargas de archivos de plantilla en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto autenticado cargue archivos maliciosos a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.2)2.9%—Q-free Maxtime12/2/202517/6/2026
Un CWE-23 "Relative Path Traversal" en el mecanismo de carga de archivos en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado sobrescribir archivos arbitrarios a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.6)0.67%—Q-free Maxtime12/2/202517/6/2026
Una "Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL')" CWE-89 en maxprofile/menu/model.lua (editUserMenu endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado ejecutar comandos SQL arbitrarios a través de solicitudes HTTP…
AnalizadaCrítica (9.8)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/menu/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado editar permisos de usuario a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.6)0.67%—Q-free Maxtime12/2/202517/6/2026
Una "Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL')" CWE-89 en maxprofile/menu/model.lua (editUserGroupMenu endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto autenticado ejecutar comandos SQL arbitrarios a través de solicitudes…
AnalizadaCrítica (9.8)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/menu/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado editar permisos de grupo de usuarios a través de solicitudes HTTP manipulado.
AnalizadaCrítica (9.8)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/guest-mode/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado habilite el modo invitado sin contraseña a través de solicitudes HTTP manipulado.
AnalizadaAlta (8.1)0.91%—Q-free Maxtime12/2/202517/6/2026
Una "Autenticación débil" CWE-1390 en el mecanismo de autenticación de PIN en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado forzar la obtención de PIN de los usuarios a través de múltiples solicitudes HTTP manipulado.
AnalizadaCrítica (9.8)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/accounts/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado crear usuarios arbitrarios, administradores incluida, a través de solicitudes HTTP manipulado.
AnalizadaCrítica (9.8)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/accounts/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado restablecer contraseñas de usuarios arbitrarias mediante solicitudes HTTP manipulado.
AnalizadaAlta (8.8)1.2%—Q-free Maxtime12/2/202517/6/2026
Un CWE-321 "Uso de clave criptográfica codificada" en la firma JWT en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado eludir la autenticación mediante solicitudes HTTP manipulado.
AnalizadaCrítica (9.8)1.1%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxtime/handleRoute.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado afecte la confidencialidad, integridad o disponibilidad del dispositivo de múltiples formas no especificadas a través de solicitudes HTTP…
AnalizadaAlta (7.1)0.15%—Q-free Maxtime12/2/202517/6/2026
Un error de validación de origen CWE-346 "Origin Validation Error" en la configuración CORS en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado afecte la confidencialidad, integridad o disponibilidad del dispositivo a través de URL manipulado o solicitudes HTTP.
AnalizadaMedia (5.3)0.74%—Q-free Maxtime12/2/202517/6/2026
Una "Discrepancia de respuesta observable" CWE-204 en la página de inicio de sesión en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado enumerar nombres de usuario válidos a través de solicitudes HTTP manipulado.