Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

5404 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.32%—Kodcloud Kodexplorer11/12/20257/10/2026
KodExplorer 4.52 contiene una vulnerabilidad de redirección abierta en la página de inicio de sesión del usuario que permite a los atacantes manipular el parámetro 'link'. Los atacantes pueden crear URLs maliciosas en el parámetro link para redirigir a los usuarios a sitios web externos arbitrarios después de la…
AnalizadaMedia (5.1)0.21%—Fit2cloud 1panel10/12/20258/10/2026
1Panel versions 1.10.33 through 2.0.15 contain a cross-site request forgery (CSRF) vulnerability in the panel name management functionality. The affected endpoint does not implement CSRF defenses such as anti-CSRF tokens or Origin/Referer validation. An attacker can craft a malicious webpage that submits a panel-name…
AnalizadaAlta (7)0.18%—Fit2cloud 1panel10/12/20258/10/2026
1Panel versions 1.10.33 - 2.0.15 contain a cross-site request forgery (CSRF) vulnerability in the web port configuration functionality. The port-change endpoint lacks CSRF defenses such as anti-CSRF tokens or Origin/Referer validation. An attacker can craft a malicious webpage that submits a port-change request; when…
AnalizadaAlta (7)0.16%—Fit2cloud 1panel10/12/20258/10/2026
1Panel versions 1.10.33 - 2.0.15 contain a cross-site request forgery (CSRF) vulnerability in the Change Username functionality available from the settings panel (/settings/panel). The endpoint does not implement CSRF protections such as anti-CSRF tokens or Origin/Referer validation. An attacker can craft a malicious…
AplazadaAlta (8.7)0.37%—Google Cloud Dialogflow CXAI10/12/202517/6/2026
A privilege escalation vulnerability exists in Google Cloud's Dialogflow CX. Dialogflow agent developers with Webhook editor permission are able to configure Webhooks using Dialogflow service agent access token authentication. This allows the attacker to escalate their privileges from agent-level to project-level,…
AplazadaAlta (8.7)0.44%—Google Cloud Data FusionAICdapio CdapAI10/12/202525/9/2026
Una vulnerabilidad de ejecución remota de código (RCE) existe en Google Cloud Data Fusion. Un usuario con permisos para cargar artefactos a una instancia de Data Fusion puede ejecutar código arbitrario dentro del componente central de AppFabric. Esto podría permitir al atacante obtener control sobre la instancia de…
AnalizadaMedia (5.5)0.18%—Adobe Creative Cloud9/12/202525/9/2026
Las versiones 6.4.0.361 y anteriores de Creative Cloud Desktop se ven afectadas por una vulnerabilidad de creación de archivo temporal en directorio con permisos incorrectos que podría conducir a una denegación de servicio de la aplicación. Un atacante podría explotar esta vulnerabilidad para interrumpir la…
AnalizadaAlta (7.2)12%—Fortinet FortisandboxFortinet Fortisandbox Cloud9/12/20258/10/2026
Una neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ('Inyección de comandos del sistema operativo') vulnerabilidad [CWE-78] vulnerabilidad en Fortinet FortiSandbox 5.0.0 hasta 5.0.2, FortiSandbox 4.4.0 hasta 4.4.7, FortiSandbox 4.2 todas las versiones, FortiSandbox 4.0…
AnalizadaMedia (6.5)0.25%—Fit2cloud 1panel9/12/202517/6/2026
1Panel is an open-source, web-based control panel for Linux server management. Versions 2.0.14 and below use Gin's default configuration which trusts all IP addresses as proxies (TrustedProxies = 0.0.0.0/0), allowing any client to spoof the X-Forwarded-For header. Since all IP-based access controls (AllowIPs, API…
AnalizadaAlta (7.5)0.47%—Fit2cloud 1panel9/12/202517/6/2026
1Panel is an open-source, web-based control panel for Linux server management. Versions 2.0.13 and below allow an unauthenticated attacker to disable CAPTCHA verification by abusing a client-controlled parameter. Because the server previously trusted this value without proper validation, CAPTCHA protections can be…
AplazadaMedia (5.3)0.27%—Quantumcloud Simple Link DirectoryAI9/12/20258/10/2026
Vulnerabilidad de autorización faltante en QuantumCloud Simple Link Directory simple-link-directory permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Simple Link Directory: desde n/a hasta menor o igual que 8.8.3.
AplazadaMedia (4.3)0.13%—Quantumcloud Simple Link DirectoryAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en QuantumCloud Simple Link Directory simple-link-directory permite la falsificación de petición en sitios cruzados. Este problema afecta a Simple Link Directory: desde n/a hasta menor o igual que 8.8.3.
AplazadaAlta (7.1)0.30%—SAP S/4 Hana Private CloudAI9/12/20257/10/2026
Debido a una vulnerabilidad de Falta de Verificación de Autorización en SAP S/4 HANA Private Cloud (Contabilidad General Financiera), un atacante autenticado con autorización limitada a un único código de sociedad podría leer datos sensibles y publicar o modificar documentos en todos los códigos de sociedad. La…
AplazadaAlta (8.7)0.43%—Datamosaix Private CloudAI9/12/20257/10/2026
Se descubrió un problema de seguridad en DataMosaix Private Cloud, permitiendo a usuarios con bajos privilegios realizar operaciones sensibles en la base de datos a través de puntos finales de API expuestos.
AplazadaBaja (2.1)0.23%—Yonyou U8 CloudAI7/12/20257/10/2026
Una vulnerabilidad fue identificada en Yonyou U8 Cloud 5.0/5.0sp/5.1/5.1sp. El elemento afectado es una función desconocida del archivo nc/pubitf/erm/mobile/appservice/AppServletService.class. Dicha manipulación del argumento usercode conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit está…
AnalizadaBaja (2.1)0.24%—Fit2cloud Halo6/12/202517/6/2026
A vulnerability has been found in fit2cloud Halo 2.21.10. Impacted is an unknown function. The manipulation leads to cross-site request forgery. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond…
AnalizadaAlta (7.5)0.23%—Dell Cloudboost Virtual Appliance5/12/202517/6/2026
Dell CloudBoost Virtual Appliance, versiones 19.13.0.0 y anteriores, contiene una vulnerabilidad de Restricción Inadecuada de Intentos Excesivos de Autenticación. Un atacante no autenticado con acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que llevaría a un acceso no autorizado.
AnalizadaMedia (4.3)0.28%—Nextcloud Two-factor Webauthn5/12/202517/6/2026
Nextcloud Twofactor WebAuthn is the WebAuthn Two-Factor Provider for Nextcloud. Prior to 1.4.2 and 2.4.1, a missing ownership check allowed an attack to take-away a 2FA webauthn device when correctly guessing a 80-128 character long random string of letters, numbers and symbols. The victim would then be prompted to…
AnalizadaMedia (4.3)0.25%—Nextcloud Talk5/12/202517/6/2026
Nextcloud talk is a video & audio conferencing app for Nextcloud. Prior to 20.1.8 and 21.1.2, a participant with chat permissions was able to delete poll drafts of other participants within the conversation based on their numeric ID. This vulnerability is fixed in 20.1.8 and 21.1.2.
AnalizadaMedia (5.4)0.25%—Nextcloud Contacts5/12/202517/6/2026
Contacts app for Nextcloud easily syncs contacts from various devices with your Nextcloud and allows editing. Prior to 5.5.4, 6.0.6, and 7.2.5, a malicious user was able to modify their organisation and title field to load additional CSS files. Javascript and other options were correctly blocked by the content…
AnalizadaMedia (4.3)0.28%—Nextcloud Tables5/12/202517/6/2026
Nextcloud Tables allows you to create your own tables with individual columns. Prior to 0.8.7 and 0.9.4, authenticated users were able to view meta data of columns in other tables of the Tables app by modifying the numeric ID in a request. This vulnerability is fixed in 0.8.7 and 0.9.4.
AnalizadaBaja (2.7)0.30%—Nextcloud Desktop5/12/202517/6/2026
Nextcloud Desktop is the desktop sync client for Nextcloud. Prior to 3.16.5, when trying to manually lock a file inside an end-to-end encrypted directory, the path of the file was sent to the server unencrypted, making it possible for administrators to see it in log files. This vulnerability is fixed in 3.16.5.
AnalizadaMedia (5.5)0.15%—Nextcloud Deck5/12/202517/6/2026
Nextcloud Deck is a kanban style organization tool aimed at personal planning and project organization for teams integrated with Nextcloud. Prior to 1.12.7, 1.14.4, and 1.15.1, file extension can be spoofed by using RTLO characters, tricking users into download files with a different extension than what is displayed.…
AnalizadaMedia (4.3)0.28%—Nextcloud Group Folders5/12/202517/6/2026
Nextcloud Groupfolders provides admin-configured folders shared by everyone in a group or team. Prior to 14.0.11, 15.3.12, 16.0.15, 17.0.14, 18.1.8, 19.1.8, and 20.1.2, a user with read-only permission can restore a file from the trash bin. This vulnerability is fixed in 14.0.11, 15.3.12, 16.0.15, 17.0.14, 18.1.8,…
AnalizadaBaja (2.7)0.31%—Nextcloud Approval5/12/202517/6/2026
The Nextcloud Approval app allows approval or disapproval of files in the sidebar. Prior to 1.3.1 and 2.5.0, an authenticated user listed as a requester in a workflow can set another user’s file into the “pending approval” without access to the file by using the numeric file id. This vulnerability is fixed in 1.3.1…