Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

6574 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.56%—Goauthentik AuthentikAI22/5/202623/7/2026
authentik es un proveedor de identidad de código abierto. En versiones anteriores a 2025.12.5 y 2026.2.0-rc1 hasta 2026.2.2, los usuarios autenticados no administradores con al menos un token de acceso OAuth2 pueden recuperar el client_secret de proveedores OAuth2 confidenciales contra los que se han autenticado…
AplazadaMedia (4.9)0.41%—WPB Floating Menu AND CategoriesAI21/5/202623/7/2026
El plugin WPB Floating Menu & Categories for WordPress - Sticky Side Menu with Icons para WordPress es vulnerable a cross-site scripting almacenado a través del campo de categoría 'Icon CSS Class' en todas las versiones hasta la 1.0.8, inclusive, debido a una sanitización de entrada y un escape de salida…
AplazadaMedia (4.3)0.22%—Broadstreetads BroadstreetAI21/5/202623/7/2026
El plugin Broadstreet para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en todas las versiones hasta la 1.52.2, inclusive, a través de la acción AJAX get_sponsored_meta debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes autenticados, con…
AplazadaAlta (8.7)0.68%—Goauthentik AuthentikAI21/5/202623/7/2026
authentik es un proveedor de identidad de código abierto. Las versiones 2025.12.4 y anteriores, y las versiones 2026.2.0-rc1 hasta la 2026.2.2 eran vulnerables a la omisión de autenticación a través de la inyección de comentarios XML en el NameID de SAML. Debido a cómo authentik extraía el valor NameID de una aserción…
ModificadaAlta (8.1)0.39%—Redhat Build OF Keycloak20/5/202623/7/2026
Se encontró una falla en Keycloak. La prueba de verificación entre sesiones se identifica solo por (ID de usuario local, alias de IdP) y no está vinculada a la identidad ascendente que fue realmente verificada, por lo que una segunda cuenta ascendente en el mismo IdP puede consumirla y vincularse a la cuenta local de…
AnalizadaCrítica (10)0.83%💥 PoCCisco Secure Workload20/5/202623/7/2026
Una vulnerabilidad en la validación de acceso de las API REST internas de Cisco Secure Workload podría permitir a un atacante remoto no autenticado acceder a los recursos del sitio con los privilegios del rol de Administrador del Sitio. Esta vulnerabilidad se debe a una validación y autenticación insuficientes al…
AplazadaMedia (6.1)0.36%—LJ Comments Import ReloadedAI20/5/202623/7/2026
El plugin LJ comments import: reloaded para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro PHP_SELF en todas las versiones hasta e incluyendo la 0.97.1 debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten…
Pendiente de análisisAlta (8.5)0.16%—Broadcom Automic Automation AgentAI19/5/202623/7/2026
Vulnerabilidad de ejecución con privilegios innecesarios en Broadcom Automic Automation Agent Unix en Linux x64, Linux Power 64 BE, Linux Power 64 LE, zLinux (zSeries), AIX, Solaris x64, Solaris Sparc 64 permite escalada de privilegios, dirigir programas con privilegios elevados. Este problema afecta a Automic…
AnalizadaAlta (7.1)0.42%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. A low-privilege user, with knowledge of user credentials and client ID, can bypass a security control intended to disable the implicit flow in OpenID Connect (OIDC) clients. By manipulating client data during a session restart, an attacker can obtain an access token that should not be…
ModificadaAlta (8.1)0.50%—Redhat Build OF Keycloak19/5/202615/7/2026
A flaw was found in Keycloak's URL validation logic during redirect operations. By crafting a malicious request, an attacker could bypass validation to redirect users to unauthorized URLs, potentially leading to the exposure of sensitive information within the domain or facilitating further attacks. This vulnerability…
AnalizadaMedia (6.8)0.38%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. An authenticated client could exploit an Insecure Direct Object Reference (IDOR) vulnerability in the Authorization Services Protection API endpoint. By knowing or obtaining a resource's unique identifier (UUID) belonging to another Resource Server within the same realm, the client could…
AnalizadaMedia (6.8)0.57%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. This authentication vulnerability allows a remote attacker to replay `ExecuteActionsActionToken` tokens within Keycloak's WebAuthn (Web Authentication) flow. By intercepting an execute-actions email link, an attacker can register their own authenticator to a victim's account. This leads…
AnalizadaMedia (4.3)0.42%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. A broken access control vulnerability in the Account Resources user lookup endpoint allows a remote authenticated user, who owns at least one User-Managed Access (UMA) resource, to enumerate and harvest personally identifiable information (PII) for all realm users. By sending crafted…
AnalizadaMedia (6.5)0.41%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. This access control vulnerability in Keycloak's OpenID Connect (OIDC) token introspection endpoint allows a confidential client to bypass audience restrictions. An attacker-controlled client with valid credentials can retrieve sensitive token claims intended for other resource servers,…
AnalizadaMedia (4.9)0.46%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. A low-privilege administrator with the 'view-clients' role can exploit this by invoking the 'evaluate-scopes' Admin API endpoints with an arbitrary user ID (userId) parameter. This vulnerability allows for cross-role personally identifiable information (PII) leakage, enabling unauthorized…
ModificadaAlta (7.5)1.1%—Redhat Build OF Keycloak19/5/20266/10/2026
A session fixation vulnerability was found in Keycloak's login-actions endpoints. An unauthenticated attacker could exploit this flaw by pre-creating an authentication session and tricking a victim into visiting a maliciously crafted link. By leveraging the /login-actions/restart endpoint—which processes session…
ModificadaAlta (7.5)1.0%—Redhat Build OF Keycloak19/5/20266/10/2026
A flaw was found in Keycloak. A remote, unauthenticated attacker can send a specially crafted XML input to the Security Assertion Markup Language (SAML) endpoint. This malicious input can cause high CPU usage and worker thread starvation, leading to a Denial of Service (DoS) where the server becomes unavailable.
ModificadaMedia (5.4)0.32%—Redhat Build OF Keycloak19/5/202623/7/2026
Se encontró una vulnerabilidad en Keycloak. Cuando se configuran políticas de revocación 'notBefore' tanto a nivel de 'realm' como a nivel de 'cliente', la función de introspección de OpenID Connect (OIDC) de Keycloak no respeta correctamente la política a nivel de 'realm'. Esto permite que los tokens que deberían…
ModificadaMedia (4.3)0.44%—Redhat Build OF Keycloak19/5/202623/7/2026
Se encontró un fallo en Keycloak. Un usuario autenticado puede eludir las políticas WebAuthn configuradas durante el registro de credenciales manipulando JavaScript del lado del cliente. Esto ocurre porque el processAction() del lado del servidor no valida que los parámetros de la credencial recién creada, como los…
AplazadaAlta (7.1)0.25%—Connekthq Ajax Load MoreAI18/5/202617/6/2026
The Ajax Load More WordPress plugin before 7.8.4 does not sanitise and escape a parameter before outputting it back in the page, leading to a Reflected Cross-Site Scripting which could be used against high privilege users such as admin
AplazadaMedia (6.9)0.15%—Internet Download ManagerAI16/5/202629/9/2026
Internet Download Manager 6.38.12 contiene una vulnerabilidad de desbordamiento de búfer en el componente Programador que permite a atacantes locales bloquear la aplicación al proporcionar una entrada de tamaño excesivo. Los atacantes pueden pegar datos maliciosos que excedan los 5000 bytes en el campo 'Abrir el…
AnalizadaMedia (5.3)0.31%—Oalders Www\15/5/202617/6/2026
WWW::Mechanize::Cached versions before 2.00 for Perl deserialize cached HTTP responses from a world-writable on-disk cache, enabling local response forgery and code execution. With no explicit cache backend, WWW::Mechanize::Cached constructs a default Cache::FileCache under /tmp/FileCache without overriding the…
AnalizadaMedia (4.9)0.17%—Paloaltonetworks Prisma Sd-wan13/5/202614/7/2026
A denial of service (DoS) vulnerability in Palo Alto Networks Prisma SD-WAN ION devices enables an unauthenticated attacker in a network adjacent to a Prisma SD-WAN ION device to cause a system disruption by sending a specially crafted IPv6 packet.
AplazadaMedia (5.3)0.33%—Arqit Symmetric KEY Agreement PlatformAIKeycloakAI13/5/202617/6/2026
Exposed Keycloak management service in the Arqit Symmetric Key Agreement Platform enables unauthorized access to sensitive debug information such as metrics and health data. This issue affects Symmetric Key Agreement Platform: before 26.03.
AnalizadaMedia (6.6)0.36%—Paloaltonetworks Pan-osSiemens Ruggedcom Ape1808 Firmware13/5/202614/7/2026
Multiple denial of service vulnerabilities in Palo Alto Networks PAN-OS® software allow an unauthenticated attacker with network access to cause a denial of service (DoS) condition by sending specially crafted network traffic. Panorama and Cloud NGFW are not impacted by these vulnerabilities.