Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
3955 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.8) | 0.15% | — | Akamai Guardicore Platform AgentAIOpensslAI | 3/12/2025 | 17/6/2026 | The GC-AGENTS-SERVICE running as part of Akamai´s Guardicore Platform Agent for Windows versions prior to v49.20.1, v50.15.0, v51.12.0, v52.2.0 is affected by a local privilege escalation vulnerability. The service will attempt to read an OpenSSL configuration file from a non-existent location that standard Windows… | |
| Analizada | Media (5.4) | 0.24% | — | Aquaplatform Revive Adserver | 2/12/2025 | 17/6/2026 | El miembro de la comunidad de HackerOne Kassem S.(kassem_s94) ha informado que el manejo de nombres de usuario en Revive Adserver seguía siendo vulnerable a ataques de suplantación de identidad después de la corrección para CVE-2025-52672, a través de varias técnicas alternativas. La suplantación de identidad basada… | |
| Modificada | Alta (7.7) | 0.32% | — | Redhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little EndianRedhat Codeready Linux Builder FOR X86 64+25 | 26/11/2025 | 31/8/2026 | A heap-based buffer overflow problem was found in glib through an incorrect calculation of buffer size in the g_escape_uri_string() function. If the string to escape contains a very large number of unacceptable characters (which would need escaping), the calculation of the length of the escaped string could overflow,… | |
| Analizada | Media (5.4) | 0.23% | — | Aquaplatform Revive Adserver | 20/11/2025 | 17/6/2026 | El miembro de la comunidad de HackerOne Dao Hoang Anh (yoyomiski) ha informado una neutralización impropia de espacios en blanco en el nombre de usuario al añadir nuevos usuarios. Un nombre de usuario con espacios en blanco iniciales o finales podría ser virtualmente indistinguible de su contraparte legítima cuando el… | |
| Analizada | Media (6.5) | 0.21% | — | Aquaplatform Revive Adserver | 20/11/2025 | 17/6/2026 | El miembro de la comunidad de HackerOne, Dang Hung Vi (vidang04), ha reportado una vulnerabilidad de XSS almacenado que involucra el cuadro de navegación en la parte superior de las páginas relacionadas con anunciantes, siendo los nombres de las campañas el vector para el XSS almacenado. | |
| Analizada | Media (6.5) | 0.40% | — | Aquaplatform Revive Adserver | 20/11/2025 | 25/9/2026 | Miembro de la comunidad HackerOne Dang Hung Vi (vidang04) ha informado de una vulnerabilidad de consumo de recursos no controlado en el “userlog-index.php”. Un atacante con acceso a la interfaz de administración podría solicitar un número arbitrariamente grande de elementos por página, lo que podría conducir a una… | |
| Analizada | Media (5.3) | 0.57% | — | Lsfusion Platform | 17/11/2025 | 7/10/2026 | Se ha identificado una debilidad en la plataforma lsfusion hasta 6.1. Esta vulnerabilidad afecta a la función unpackFile del archivo server/src/main/java/lsfusion/server/physics/dev/integration/external/to/file/ZipUtils.java. Esta manipulación causa salto de ruta. Es posible iniciar el ataque remotamente. | |
| Analizada | Media (5.5) | 0.59% | — | Lsfusion Platform | 17/11/2025 | 7/10/2026 | Se determinó una vulnerabilidad en la plataforma lsfusion hasta la versión 6.1. Afectada por esta vulnerabilidad es la función UploadFileRequestHandler del archivo platform/web-client/src/main/java/lsfusion/http/controller/file/UploadFileRequestHandler.java. La manipulación del argumento sid puede conducir a un salto… | |
| Analizada | Media (5.5) | 0.70% | — | Lsfusion Platform | 17/11/2025 | 7/10/2026 | Se encontró una vulnerabilidad en la plataforma lsfusion hasta la versión 6.1. La función DownloadFileRequestHandler del archivo web-client/src/main/java/lsfusion/http/controller/file/DownloadFileRequestHandler.java está afectada. La manipulación del argumento Version resulta en un salto de ruta. La explotación remota… | |
| Aplazada | Media (5.3) | 0.32% | — | Bitplatform BoilerplateAIMicrosoft Visual StudioAIMicrosoft NETAI | 13/11/2025 | 7/10/2026 | Bitplatform Boilerplate es una plantilla de proyecto de Visual Studio y .NET. Las versiones anteriores a la 9.11.3 están afectadas por una vulnerabilidad de cross-site scripting (XSS) en WebInteropApp/WebAppInterop, lo que podría permitir a los atacantes inyectar scripts maliciosos que comprometan la seguridad e… | |
| Analizada | Baja (3.5) | 0.28% | — | SplunkSplunk Cloud Platform | 12/11/2025 | 17/6/2026 | In Splunk Enterprise versions below 10.0.1, 9.4.5, 9.3.7, and 9.2.9 and Splunk Cloud Platform versions below 9.3.2411.116, 9.3.2408.124, 10.0.2503.5 and 10.1.2507.1, a low-privileged user that does not hold the “admin“ or “power“ Splunk roles could run a saved search with a risky command using the permissions of a… | |
| Analizada | Media (6.1) | 0.24% | — | SplunkSplunk Cloud Platform | 12/11/2025 | 17/6/2026 | In Splunk Enterprise versions below 10.0.1, 9.4.5, 9.3.7, 9.2.9, and Splunk Cloud Platform versions below 10.0.2503.5, 9.3.2411.111, and 9.3.2408.121, an unauthenticated attacker could craft a malicious URL using the `return_to` parameter of the Splunk Web login endpoint. When an authenticated user visits the… | |
| Aplazada | Media (6.9) | 0.42% | — | Parseplatform Parse ServerAI | 10/11/2025 | 17/6/2026 | Parse Server es un backend de código abierto que puede implementarse en cualquier infraestructura que pueda ejecutar Node.js. El método 'explain()' de MongoDB proporciona información detallada sobre los planes de ejecución de consultas, incluyendo el uso de índices, el comportamiento de escaneo de colecciones y las… | |
| Aplazada | Alta (7.5) | 0.65% | — | Parseplatform Parse ServerAI | 7/11/2025 | 17/6/2026 | Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. En las versiones 4.2.0 a 7.5.3, y 8.0.0 a 8.3.1-alpha.1, existe una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en la funcionalidad de carga de archivos al… | |
| Modificada | Baja (2.1) | 0.40% | — | Projectworlds Online Notes Sharing Platform | 7/11/2025 | 7/10/2026 | Una vulnerabilidad fue identificada en projectworlds Online Notes Sharing Platform 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /dashboard/userprofile.php. Tal manipulación del argumento image conduce a carga sin restricciones. El ataque puede ser realizado desde remoto. El exploit… | |
| Analizada | Media (6.5) | 0.12% | — | Qualcomm Ar8035 FirmwareQualcomm Csrb31024 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 Firmware+132 | 4/11/2025 | 17/6/2026 | Transient DOS when a remote device sends an invalid connection request during BT connectable LE scan. | |
| Analizada | Alta (7.8) | 0.09% | — | Qualcomm Qcm6490 FirmwareQualcomm Qcs5430 FirmwareQualcomm Qcs6490 FirmwareQualcomm Video Collaboration VC3 Platform Firmware+27 | 4/11/2025 | 17/6/2026 | Memory corruption while accessing a buffer during IOCTL processing. | |
| Analizada | Media (6.1) | 0.08% | — | Qualcomm Msm8996au FirmwareQualcomm Qam8255p FirmwareQualcomm Qam8295p FirmwareQualcomm Qam8620p Firmware+34 | 4/11/2025 | 17/6/2026 | Information disclosure while processing message from client with invalid payload. | |
| Analizada | Alta (7.8) | 0.09% | — | Qualcomm Apq8064au FirmwareQualcomm Csr8811 FirmwareQualcomm Immersive Home 214 Platform FirmwareQualcomm Immersive Home 216 Platform Firmware+91 | 4/11/2025 | 17/6/2026 | Memory corruption while processing a GP command response. | |
| Analizada | Alta (7.8) | 0.06% | — | Qualcomm Qcs615 FirmwareQualcomm Qcs6490 FirmwareQualcomm Qcs8300 FirmwareQualcomm Qcs8550 Firmware+171 | 4/11/2025 | 17/6/2026 | Memory corruption while performing encryption and decryption commands. | |
| Analizada | Media (6.1) | 0.08% | — | Qualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Immersive Home 3210 Platform FirmwareQualcomm Immersive Home 326 Platform Firmware+73 | 4/11/2025 | 17/6/2026 | Information disclosure while registering commands from clients with diag through diagHal. | |
| Analizada | Media (6.9) | 0.29% | — | Liferay Digital Experience PlatformLiferay Portal | 1/11/2025 | 17/6/2026 | Blogs in Liferay Portal 7.4.0 through 7.4.3.111, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.10, 2023.Q3.1 through 2023.Q3.10, 7.4 GA through update 92, and older unsupported versions does not check permission of images in a blog entry, which allows remote attackers to view the images in… | |
| Analizada | Media (4.6) | 0.13% | — | Liferay Digital Experience PlatformLiferay Portal | 1/11/2025 | 17/6/2026 | The Document Library and the Adaptive Media modules in Liferay Portal 7.4.0 through 7.4.3.111, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.10, 2023.Q3.1 through 2023.Q3.10, 7.4 GA through update 92, and older unsupported versions uses an incorrect cache-control header, which allows local… | |
| Analizada | Media (6.5) | 0.27% | — | Summerpearlgroup Vacation Rental Management Platform | 31/10/2025 | 17/6/2026 | Summer Pearl Group Vacation Rental Management Platform prior to v1.0.2 does not properly invalidate active user sessions after a password change. This allows an attacker with a valid session token to maintain access to the account even after the legitimate user changes their password. | |
| Analizada | Media (6.3) | 0.20% | — | Summerpearlgroup Vacation Rental Management Platform | 31/10/2025 | 17/6/2026 | Summer Pearl Group Vacation Rental Management Platform prior to v1.0.2 suffers from insufficient server-side authorization. Authenticated attackers can call several endpoints and perform create/update/delete actions on resources owned by arbitrary users by manipulating request parameters (e.g., owner or resource id). |