Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
4321 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.3) | 1.3% | — | Netapp HCI Baseboard Management ControllerNetapp HCI H610s FirmwareNetapp HCI H610c FirmwareNetapp HCI H615c Firmware+4 | 5/2/2025 | 17/6/2026 | Cuando se le solicita a libcurl que realice una descompresión gzip automática de respuestas HTTP codificadas con contenido con la opción `CURLOPT_ACCEPT_ENCODING`, **usando zlib 1.2.0.3 o anterior**, un desbordamiento de entero controlado por un atacante haría que libcurl realice un desbordamiento de búfer. | |
| Aplazada | Media (5.1) | 0.14% | — | Media ControllerAI | 4/2/2025 | 17/6/2026 | Un control de acceso inadecuado en Media Controller anterior a la versión 1.0.24.5282 permite a un atacante local iniciar actividades con el privilegio de MediaController. | |
| Analizada | Alta (8.8) | 29% | 💥 Exploit | GFI Kerio Control | 31/1/2025 | 17/6/2026 | Se descubrió un problema en GFI Kerio Control 9.2.5 a 9.4.5. El parámetro GET de destino que se pasa a las páginas /nonauth/addCertException.cs, /nonauth/guestConfirm.cs y /nonauth/expiration.cs no se desinfecta correctamente antes de usarse para generar un encabezado HTTP de ubicación en una respuesta HTTP 302. Esto… | |
| Analizada | Media (5) | 0.23% | — | Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+1 | 30/1/2025 | 17/6/2026 | El enlace simbólico que sigue en el instalador de la aplicación Zoom Workplace para macOS anterior a la versión 6.2.10 puede permitir que un usuario autenticado realice una denegación de servicio a través del acceso local. | |
| Analizada | Alta (7.8) | 0.21% | — | Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+2 | 30/1/2025 | 17/6/2026 | La ruta de búsqueda no confiable en el instalador de algunas aplicaciones de Zoom Workplace para Windows puede permitir que un usuario autorizado realice una escalada de privilegios a través del acceso local. | |
| Analizada | Media (6.5) | 0.34% | — | Zoom Meeting Software Development KITZoom RoomsZoom Rooms ControllerZoom Video Software Development KIT+3 | 30/1/2025 | 17/6/2026 | Fuera de los límites la escritura en algunas aplicaciones de Zoom Workplace puede permitir que un usuario autorizado realice una pérdida de integridad a través del acceso a la red. | |
| Aplazada | Media (4.3) | 0.29% | — | Kubewarden ControllerAI | 30/1/2025 | 17/6/2026 | kubewarden-controller es un controlador de Kubernetes que le permite registrar dinámicamente las políticas de admisión de Kubewarden. La función de grupo de políticas, agregada por la versión 1.17.0. Al tener un espacio de nombres, AdmissionPolicyGroup tiene un impacto bien restringido en los recursos del clúster. Por… | |
| Aplazada | Media (6.5) | 0.35% | — | Kubewarden ControllerAI | 30/1/2025 | 17/6/2026 | kubewarden-controller es un controlador de Kubernetes que le permite registrar dinámicamente las políticas de admisión de Kubewarden. Por diseño, AdmissionPolicy y AdmissionPolicyGroup solo pueden evaluar recursos con espacios de nombres. Los recursos que se evaluarán están determinados por las reglas proporcionadas… | |
| Analizada | Media (4.3) | 14% | 💥 Exploit | Thecontrolgroup Voyager | 30/1/2025 | 17/6/2026 | DevDojo Voyager hasta la versión 1.8.0 es vulnerable a la omisión de la verificación del tipo de archivo cuando un usuario autenticado carga un archivo a través de /admin/media/upload. Un usuario autenticado puede cargar un shell web y provocar la ejecución de código arbitrario en el servidor. | |
| Analizada | Baja (3.5) | 20% | 💥 Exploit | Thecontrolgroup Voyager | 30/1/2025 | 17/6/2026 | DevDojo Voyager hasta la versión 1.8.0 es vulnerable a XSS reflejado a través de /admin/compass. Al manipular a un usuario autenticado para que haga clic en un enlace, se puede ejecutar código JavaScript arbitrario. | |
| Analizada | Media (5.7) | 16% | 💥 Exploit | Thecontrolgroup Voyager | 30/1/2025 | 17/6/2026 | DevDojo Voyager hasta 1.8.0 es vulnerable a Path Traversal en /admin/compass. | |
| Modificada | Crítica (9.8) | 0.88% | — | Icontrolwp | 30/1/2025 | 17/6/2026 | El complemento iControlWP – Multiple WordPress Site Manager para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 4.4.5 y incluida, mediante la deserialización de la entrada no confiable del parámetro reqpars. Esto hace posible que atacantes no autenticados inyecten un objeto PHP.… | |
| Analizada | Media (6.3) | 0.48% | — | Intelbras Incontrol WEB | 28/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Intelbras InControl hasta la versión 2.21.58 y se ha clasificado como problemática. Esta vulnerabilidad afecta al código desconocido del archivo /v1/usuario/ del componente Registered User Handler. La manipulación lleva a la transmisión de información sensible texto plano. El… | |
| Analizada | Media (5.3) | 0.37% | — | IBM Control Center | 25/1/2025 | 17/6/2026 | IBM Control Center 6.2.1 y 6.3.1 podrían permitir que un atacante remoto enumere nombres de usuario debido a una discrepancia observable entre los intentos de inicio de sesión. | |
| Analizada | Media (6.5) | 0.32% | — | IBM Control Center | 25/1/2025 | 17/6/2026 | IBM Control Center 6.2.1 y 6.3.1 podrían permitir que un usuario autenticado obtenga información confidencial expuesta a través de una lista de directorios. | |
| Analizada | Media (4.3) | 0.30% | — | IBM Control Center | 25/1/2025 | 17/6/2026 | IBM Control Center 6.2.1 y 6.3.1 podría permitir que un atacante remoto obtenga información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría utilizarse en futuros ataques contra el sistema. | |
| Analizada | Media (4.3) | 0.36% | — | IBM Control Center | 25/1/2025 | 17/6/2026 | IBM Control Center 6.2.1 y 6.3.1 podrían permitir que un atacante remoto obtenga información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría utilizarse en futuros ataques contra sistema. | |
| Aplazada | Alta (7.8) | 0.17% | — | Thermo Fisher Scientific XcaliburAIThermo Fisher Scientific Foundation Instrument Control SoftwareAI | 22/1/2025 | 17/6/2026 | En Thermo Fisher Scientific Xcalibur anterior a 4.7 SP1 y Thermo Foundation Instrument Control Software (ICSW) anterior a 3.1 SP10, los paquetes de controladores tienen una vulnerabilidad de escalada de privilegios locales debido a permisos de control de acceso inadecuados en sistemas Windows. | |
| Aplazada | Alta (7.1) | 0.26% | — | Imagesourcecontrol Image Source ControlAI | 21/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Thomas Maier Image Source Control permite XSS reflejado. Este problema afecta a Image Source Control: desde n/a hasta 2.29.0. | |
| Aplazada | Media (6.1) | 0.36% | — | Image Source Control LiteAI | 18/1/2025 | 17/6/2026 | El complemento Image Source Control Lite – Show Image Credits and Captions para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'path' en todas las versiones hasta la 2.28.0 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto permite que atacantes no… | |
| Aplazada | Alta (8.6) | 0.27% | — | Swedish BOY Background ControlAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en Johan Ström Background Control permite Path Traversal. Este problema afecta a Background Control: desde n/a hasta 1.0.5. | |
| Analizada | Alta (7) | 0.23% | — | Ivanti Application ControlIvanti Security Controls | 14/1/2025 | 17/6/2026 | Una condición de ejecución en Ivanti Application Control Engine anterior a la versión 10.14.4.0 permite que un atacante autenticado local omita la funcionalidad de bloqueo de la aplicación. | |
| Aplazada | Media (6.6) | 0.66% | — | Omron NJ Series Machine Automation ControllerAIOmron NX Series Machine Automation ControllerAI | 14/1/2025 | 17/6/2026 | Existen vulnerabilidades de Path Traversal (CWE-22) en NJ/NX-series Machine Automation Controllers. Un atacante puede usar estas vulnerabilidades para realizar acceso no autorizado y ejecutar código no autorizado de forma remota en los productos del controlador. | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… |