Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

4642 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.15%—Mongodb CompassRedhat Enterprise Linux FOR ARM 64Redhat Enterprise Linux FOR IBM Z SystemsRedhat Enterprise Linux Server FOR Power Little Endian Update Services FOR SAP Solutions+127/2/202517/6/2026
MongoDB Compass puede ser susceptible a una escalada de privilegios locales en determinadas condiciones, lo que podría permitir acciones no autorizadas en el sistema de un usuario con privilegios elevados, cuando un archivo manipulado se almacena en C:\node_modules\. Este problema afecta a MongoDB Compass anterior a…
AnalizadaMedia (6.1)0.60%💥 ExploitWp-base WP Base Booking OF Appointments, Services AND Events26/2/202517/6/2026
El complemento WP BASE Booking of Appointments, Services and Events para WordPress anterior a la versión 5.0.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AplazadaMedia (6.5)0.26%—Bplugins Services Section BlockAI25/2/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Services Section block permite XSS almacenado. Este problema afecta al bloque de la sección de servicios desde n/a hasta 1.3.4.
AplazadaAlta (7.5)0.58%—Full Services Full CustomerAIPHPAI22/2/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en FULL SERVICES FULL Customer permite la inclusión de archivos locales PHP. Este problema afecta a FULL Customer: desde n/a hasta 3.1.26.
AplazadaMedia (6.9)3.2%—Raisecom Multi-service Intelligent GatewayAI21/2/202517/6/2026
Se ha detectado una vulnerabilidad en Raisecom Multi-Service Intelligent Gateway hasta 20250208. Se ha declarado como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /vpn/vpn_template_style.php del componente Request Parameter Handler. La manipulación del argumento stylenum provoca la inyección…
AplazadaAlta (8.5)0.24%—Libsignal-service-rsAI13/2/202517/6/2026
libsignal-service-rs es una versión Rust de la librería libsignal-service-java que implementa la funcionalidad principal para comunicarse con los servidores Signal. Antes del commit 82d70f6720e762898f34ae76b0894b0297d9b2f8, un servidor o un cliente malintencionado podían inyectar sobres de contenido de texto plano,…
AplazadaAlta (8.5)0.19%—Libsignal-service-rsAI13/2/202517/6/2026
libsignal-service-rs es una versión Rust de la librería libsignal-service-java que implementa la funcionalidad principal para comunicarse con los servidores Signal. Antes del commit 82d70f6720e762898f34ae76b0894b0297d9b2f8, cualquier contacto puede falsificar un mensaje de sincronización, haciéndose pasar por otro…
AplazadaAlta (7.8)0.19%—Nothing Tech Nothing OSAINothing Tech NtbpfserviceAI12/2/202517/6/2026
Un problema en Nothing Tech Nothing OS v.2.6 permite que un atacante local escale privilegios a través del componente NtBpfService.
AnalizadaAlta (7.2)22%—Ivanti Cloud Services Appliance11/2/202517/6/2026
La inyección de comandos del sistema operativo en la consola web de administración de Ivanti CSA anterior a la versión 5.0.5 permite que un atacante remoto autenticado con privilegios de administrador logre la ejecución remota de código.
AnalizadaMedia (5.3)1.2%—Ivanti Cloud Services Appliance11/2/202517/6/2026
Path traversal en Ivanti CSA anterior a la versión 5.0.5 permite que un atacante remoto no autenticado acceda a funcionalidad restringida.
AplazadaMedia (6)0.17%—SAP GUI FOR WindowsAISAP RFC ServiceAI11/2/202517/6/2026
Las credenciales de servicio de SAP GUI para Windows y RFC se almacenan incorrectamente en la memoria del programa, lo que permite que un atacante no autenticado acceda a la información dentro de los sistemas, lo que da como resultado una escalada de privilegios. Si se explota con éxito, esto podría dar como resultado…
AnalizadaMedia (6.1)0.26%—IBM Jazz FOR Service Management6/2/202517/6/2026
IBM Jazz for Service Management 1.1.3 a 1.1.3.23 es vulnerable a ataques de cross-site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales…
AnalizadaMedia (5.1)0.43%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+175/2/202517/6/2026
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario que ha iniciado sesión en ese momento. Esta vulnerabilidad se debe a una corrección incompleta de…
AnalizadaAlta (8.5)0.76%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+75/2/202517/6/2026
Cuando se ejecuta en modo de dispositivo, existe una vulnerabilidad de inyección de comandos remotos autenticados en un endpoint REST de iControl no revelado. Una explotación exitosa puede permitir que el atacante cruce un límite de seguridad. Nota: Las versiones de software que han alcanzado el fin del soporte…
AnalizadaAlta (8.7)0.41%—F5 Big-ip Next Service Proxy FOR KubernetesF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+85/2/202517/6/2026
Cuando se configuran los perfiles de sesión SIP y ALG de enrutador en un servidor virtual de tipo enrutamiento de mensajes, el tráfico no revelado puede provocar la finalización del microkernel de administración de tráfico (TMM). Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se…
AnalizadaAlta (8.7)0.45%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+175/2/202517/6/2026
Cuando SNMP v1 o v2c están deshabilitados en BIG-IP, las solicitudes no reveladas pueden provocar un aumento en la utilización de los recursos de memoria. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan
AnalizadaAlta (8.9)0.41%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+175/2/202517/6/2026
Cuando se configuran perfiles SSL de cliente o servidor en un servidor virtual, o se utilizan operaciones de firma DNSSEC, el tráfico no revelado puede provocar un aumento en la utilización de recursos de CPU y memoria. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan
AnalizadaAlta (8.9)0.41%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+175/2/202517/6/2026
Cuando se configura un perfil de enrutamiento de mensajes BIG-IP en un servidor virtual, el tráfico no revelado puede provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan.
AnalizadaAlta (8.7)0.41%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+175/2/202517/6/2026
Cuando el perfil de modo de puerta de enlace de nivel de aplicación (ALG) de sesión SIP con modo Passthru habilitado y el perfil ALG SIP router se configuran en un servidor virtual de tipo de enrutamiento de mensajes, el tráfico no revelado puede provocar la finalización del microkernel de administración de tráfico…
AnalizadaAlta (8.7)7.1%💥 PoCF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+175/2/202517/6/2026
Existe una vulnerabilidad de inyección de comandos en el comando de guardado de iControl REST y BIG-IP TMOS Shell (tmsh), que puede permitir que un atacante autenticado ejecute comandos arbitrarios del sistema. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan.
ModificadaMedia (4.8)0.33%—Cisco Identity Services Engine5/2/202521/7/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…
ModificadaMedia (4.8)0.33%—Cisco Identity Services Engine5/2/202521/7/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…
AnalizadaAlta (7.2)16%💥 ExploitCisco Identity Services Engine5/2/202517/6/2026
Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado con credenciales válidas de solo lectura obtenga información confidencial, cambie las configuraciones de los nodos y reinicie el nodo. Esta vulnerabilidad se debe a la falta de autorización en una API específica y a una…
AnalizadaAlta (7.2)18%💥 ExploitCisco Identity Services Engine5/2/202517/6/2026
Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios como usuario superusuario en un dispositivo afectado. Esta vulnerabilidad se debe a la deserialización insegura de secuencias de bytes de Java proporcionadas por el usuario por parte del software…
AnalizadaAlta (8.8)0.94%—Microsoft Azure AI Face Service29/1/202517/6/2026
La omisión de autenticación mediante suplantación de identidad en Azure AI Face Service permite que un atacante autorizado eleve privilegios en una red.