Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)4.2%—Quest Kace Desktop Authority22/12/202117/6/2026
Quest KACE Desktop Authority versiones anteriores a 11.2, permite un ataque de tipo XSS porque no evita que el HTML no confiable llegue al método jQuery.htmlPrefilter de jQuery
ModificadaCrítica (9.8)0.87%—Quest Kace Desktop Authority22/12/202117/6/2026
Se ha detectado un problema en Quest KACE Desktop Authority versiones anteriores a 11.2. Esta vulnerabilidad permite a atacantes ejecutar código remoto mediante una explotación de deserialización en la función RadAsyncUpload de ASP.NET AJAX. Un atacante puede aprovechar esta vulnerabilidad cuando son conocidas las…
ModificadaMedia (5.5)3.0%—Quest Kace Desktop Authority22/12/202117/6/2026
Un ataue de tipo XXE puede ocurrir en Quest KACE Desktop Authority versiones anteriores a 11.2, porque el archivo de configuración log4net podría ser controlado por un atacante, un problema relacionado con CVE-2018-1285
ModificadaMedia (6.1)0.66%—Nextjs-auth016/12/202117/6/2026
El SDK de Auth0 Next.js es una biblioteca para implementar la autenticación de usuarios en las aplicaciones Next.js. Las versiones anteriores a 1.6.2, no filtran determinados valores del parámetro returnTo de la url de inicio de sesión, lo que expone la aplicación a una vulnerabilidad de redirección abierta. Se…
ModificadaAlta (8.8)0.92%—Auth0 Express Openid Connect9/12/202117/6/2026
Express OpenID Connect es un middleware JS que implementa el inicio de sesión para aplicaciones web Express usando OpenID Connect. Las versiones anteriores a "2.5.1" incluyéndola, no regeneran el identificador y la cookie de sesión cuando el usuario inicia la sesión. Este comportamiento abre la aplicación a varias…
ModificadaAlta (8.1)0.58%—Fortinet Fortiauthenticator9/12/202117/6/2026
Una autenticación inapropiada en Fortinet FortiAuthenticator versión 6.4.0, permite al usuario omitir el segundo factor de autenticación por medio de un portal de acceso RADIUS
ModificadaMedia (6.5)1.1%—Fortinet Fortiauthenticator8/12/202117/6/2026
Una exposición de información confidencial a un actor no autorizado en Fortinet FortiAuthenticator versión 6.4.0, versión 6.3.2 y anteriores, versión 6.2.1 y anteriores, versión 6.1.2 y anteriores, versión 6.0.7 a 6.0.1 permite al atacante duplicar un token de autenticación de 2 factores del usuario LDAP objetivo por…
ModificadaMedia (6.1)8.2%💥 ExploitApereo Central Authentication Service7/12/202117/6/2026
Apereo CAS versiones hasta 6.4.1, permite un ataque de tipo XSS por medio de peticiones POST enviadas a los endpoints de la API REST
ModificadaMedia (5.4)0.62%—Wpkube About Author BOX29/11/202117/6/2026
El plugin About Author Box de WordPress versiones anteriores a 1.0.2, no sanea y escapa de los valores del campo Social Profiles antes de mostrarlos en los atributos, lo que podría permitir a un usuario con un rol tan bajo como el de colaborador llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (6.1)0.68%—Linuxfoundation Auth Backend26/11/202117/6/2026
Backstage es una plataforma abierta para construir portales para desarrolladores. En las versiones afectadas, el plugin auth-backend permite a un actor malicioso engañar a otro usuario para que visite una URL vulnerable que ejecute un ataque de tipo XSS. Este ataque puede permitir al atacante exfiltrar tokens de…
ModificadaAlta (8.8)0.65%—Spreecommerce Spree Auth Devise17/11/202117/6/2026
spree_auth_devise es una librería de código abierto que proporciona servicios de autenticación y autorización para su uso con el marco de trabajo de la tienda Spree mediante el uso de un marco de trabajo de autenticación Devise subyacente. En las versiones afectadas, spree_auth_devise está sujeto a una vulnerabilidad…
ModificadaAlta (8.8)0.73%—Nebulab Solidus Auth Devise17/11/202117/6/2026
solidus_auth_devise proporciona servicios de autenticación para el framework Solidus webstore, usando la gema Devise. En las versiones afectadas, solidus_auth_devise está sujeto a una vulnerabilidad de tipo CSRF que permite la toma de posesión de cuentas de usuario. Todas las aplicaciones que usan cualquier versión…
ModificadaCrítica (9.8)1.4%—Jupyterhub First USE Authenticator28/10/202117/6/2026
FirstUseAuthenticator es un autentificador de JupyterHub que ayuda a los nuevos usuarios a establecer su contraseña en su primer acceso a JupyterHub. Cuando es usado JupyterHub con FirstUseAuthenticator, una vulnerabilidad en versiones anteriores a 1.0.0, permite el acceso no autorizado a la cuenta de cualquier…
ModificadaMedia (4.8)1.1%—Author BIO BOX Project Author BIO BOX15/10/202117/6/2026
El plugin Author Bio Box de WordPress es vulnerable a Stored Cross-Site Scripting debido a la insuficiente validación y sanitización de entradas a través de varios parámetros encontrados en el archivo ~/includes/admin/class-author-biobox-admin.php que permitía a los atacantes con acceso de usuario administrativo…
ModificadaMedia (5.4)1.8%💥 PoCWP Html Author BIO Project WP Html Author BIO11/10/202117/6/2026
El plugin WP HTML Author Bio de WordPress versiones hasta 1.2.0, no sanea el HTML permitido en la Bio de los usuarios, permitiendo que estos usen código JavaScript malicioso, que será ejecutado cuando alguien visite un post en el frontend realizado por dicho usuario. Como resultado, un usuario con un rol tan bajo como…
ModificadaMedia (6.1)12%💥 ExploitPlaceos Authentication30/9/202117/6/2026
PlaceOS Authentication Service versiones anteriores a 1.29.10.0 permite una redirección abierta del archivo app/controllers/auth/sessions_controller.rb
ModificadaMedia (5.3)1.3%—Passportjs Passport-oauth227/9/202117/6/2026
**EN DISPUTA** El paquete passport-oauth2 versiones anteriores a 1.6.1 para Node.js maneja inapropiadamente la condición de error de no poder obtener un token de acceso. Esto es explotable en determinados casos de uso en los que un proveedor de identidad OAuth utiliza un código de estado HTTP 200 para los informes de…
ModificadaCrítica (9.8)1.8%—Spomky-labs Webauthn Framwork27/9/202117/6/2026
Webauthn Framework versiones 3.3.x anteriores a 3.3.4, presenta un Control de Acceso Incorrecto. Un atacante que controla el sistema de un usuario es capaz de iniciar sesión en un servicio vulnerable usando un autenticador FIDO2 conectado sin pasar una comprobación de la presencia del usuario
ModificadaMedia (6.1)0.97%—Simplesamlphp Authentication Project Simplesamlphp Authentication9/9/202117/6/2026
El plugin simpleSAMLphp Authentication de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/simplesamlphp-authentication.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 0.7.0 incluyéndola
ModificadaMedia (6.1)1.7%—MOD Auth OpenidcFedoraproject FedoraDebian Linux3/9/202117/6/2026
mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x, que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un proveedor de OpenID Connect. En las versiones anteriores a 2.4.9.4, la funcionalidad de SSO init de terceros de mod_auth_openidc era…
ModificadaMedia (4.9)0.99%—IBM Sterling External Authentication ServerIBM Sterling Secure Proxy30/8/202117/6/2026
IBM Sterling Secure Proxy versiones 6.0.1, 6.0.2, 2.4.3.2 y 3.4.3.2, contiene credenciales embebidas, como una contraseña o una clave criptográfica, que usa para su propia autenticación de entrada, una comunicación de salida con componentes externos o el cifrado de datos internos. IBM X-Force ID: 201160.
ModificadaAlta (7.5)0.92%—IBM Sterling External Authentication ServerIBM Sterling Secure Proxy30/8/202117/6/2026
IBM Sterling Secure Proxy versiones 6.0.1, 6.0.2, 2.4.3.2 y 3.4.3.2, usa algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-ForceID: 201100.
ModificadaAlta (7.5)0.92%—IBM Sterling External Authentication ServerIBM Sterling Secure Proxy30/8/202117/6/2026
IBM Sterling Secure Proxy versiones 6.0.1, 6.0.2, 2.4.3.2 y 3.4.3.2, usa algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-Force ID: 201095.
ModificadaMedia (6.1)0.71%—Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication11/8/202117/6/2026
UAA server versiones anteriores a 75.4.0, son susceptibles a una vulnerabilidad de redireccionamiento abierto. Un usuario malicioso puede explotar la vulnerabilidad de redireccionamiento abierto mediante ingeniería social, conllevando a la toma de control de las cuentas de las víctimas en determinados casos, junto con…
ModificadaAlta (7.5)1.0%—Fortinet FortiauthenticatorFortinet Fortisandbox4/8/202117/6/2026
Una vulnerabilidad de consumo no controlado de recursos (denegación de servicio) en los módulos de inicio de sesión de FortiSandbox versiones 3.2.0 hasta 3.2.2, 3.1.0 hasta 3.1.4, y 3.0.0 hasta 3.0.6; y FortiAuthenticator versiones anteriores a 6.0.6, puede permitir a un atacante no autenticado llevar el dispositivo a…
Orbitaley — Vulnerabilidades