Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
3306 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.21% | — | Dell Policy Manager FOR Secure Connect Gateway | 30/10/2025 | 7/10/2026 | Dell Secure Connect Gateway (SCG) Policy Manager, versión(es) 5.20, 5.22, 5.24, 5.26, 5.28, contiene una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting'). Un atacante no autenticado con acceso remoto podría potencialmente explotar esta… | |
| Modificada | Baja (2) | 0.25% | — | Projectworlds Gate Pass Management System | 27/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en projectworlds Gate Pass Management System 1.0. El elemento afectado es una función desconocida del archivo /add-pass.php. La ejecución de una manipulación puede conducir a cross-site scripting. El ataque puede ejecutarse remotamente. El exploit ha sido divulgado públicamente y puede… | |
| Analizada | Media (5.3) | 0.85% | 💥 Exploit | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 24/10/2025 | 17/6/2026 | An authentication bypass vulnerability exists in the Management Console of multiple WSO2 products. A malicious actor with access to the console can manipulate the request URI to bypass authentication and access certain restricted resources, resulting in partial information disclosure. The known exposure from this… | |
| Analizada | Media (4.8) | 0.62% | 💥 Exploit | Wso2 API Control PlaneWso2 API ManagerWso2 Enterprise IntegratorWso2 Identity Server+5 | 24/10/2025 | 17/6/2026 | SSRF and Reflected XSS Vulnerabilities exist in multiple WSO2 products within the deprecated Try-It feature, which was accessible only to administrative users. This feature accepted user-supplied URLs without proper validation, leading to server-side request forgery (SSRF). Additionally, the retrieved content was… | |
| Aplazada | Media (6.1) | 0.22% | — | Vnpay Payment GatewayAI | 24/10/2025 | 8/10/2026 | El plugin de pasarela de pago VNPAY para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'message' en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web… | |
| Aplazada | Media (6.9) | 0.37% | — | Tibbo Aggregate Network ManagerAI | 23/10/2025 | 8/10/2026 | Tibbo AggreGate Network Manager < 6.40.05 expone información sensible del sistema a través de un endpoint no autenticado en /cwmp/happyaxis.jsp. La página revela propiedades del sistema Java, detalles de la ruta del servidor e información de la versión a usuarios no autorizados, lo que resulta en revelación de… | |
| Aplazada | Media (6.9) | 0.53% | — | Tibbo Aggregate Network ManagerAI | 23/10/2025 | 8/10/2026 | Tibbo AggreGate Network Manager < 6.40.05 contiene una discrepancia observable en la respuesta en su funcionalidad de inicio de sesión. Los mensajes de fallo de autenticación difieren según si un nombre de usuario proporcionado existe o no, permitiendo a un atacante remoto no autenticado inferir identificadores de… | |
| Aplazada | Media (5) | 0.29% | — | Feedzy RSS AggregatorAI | 23/10/2025 | 8/10/2026 | El plugin RSS Aggregator by Feedzy - Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 5.1.0, inclusive, a través de la función 'feedzy_sanitize_feeds'. Esto hace posible que atacantes… | |
| Aplazada | Alta (7.1) | 0.24% | — | Robokassa Payment Gateway FOR WoocommerceAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en la pasarela de pago Robokassa de robokassa para Woocommerce robokassa permite XSS Reflejado. Este problema afecta a la pasarela de pago Robokassa para Woocommerce: desde n/a hasta menor o igual que… | |
| Aplazada | Alta (7.5) | 0.48% | — | Vmware Cloud Gateway Server WebfluxAI | 16/10/2025 | 17/6/2026 | The following versions of Spring Cloud Gateway Server Webflux may be vulnerable to the ability to expose environment variables and system properties to attackers. An application should be considered vulnerable when all the following are true: | |
| Modificada | Media (5.5) | 0.15% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 16/10/2025 | 17/6/2026 | IBM Sterling B2B Integrator 6.2.0.0 through 6.2.0.5, and 6.2.1.0 and IBM Sterling File Gateway 6.2.0.0 through 6.2.0.5, and 6.2.1.0 stores user credentials in configuration files which can be read by a local user. | |
| Analizada | Crítica (9.8) | 0.82% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+5 | 16/10/2025 | 17/6/2026 | Due to an insufficient access control implementation in multiple WSO2 Products, authentication and authorization checks for certain REST APIs can be bypassed, allowing them to be invoked without proper validation. Successful exploitation of this vulnerability could lead to a malicious actor gaining administrative… | |
| Analizada | Media (6.5) | 0.56% | — | Wso2 API Control PlaneWso2 API ManagerWso2 API Manager AnalyticsWso2 Data Analytics Server+11 | 16/10/2025 | 25/9/2026 | Una vulnerabilidad de control de acceso inadecuado existe en múltiples productos WSO2 debido a una aplicación de permisos insuficiente en ciertos servicios SOAP Admin internos y API REST del sistema. Un usuario con bajos privilegios puede explotar esta falla para realizar operaciones no autorizadas, incluyendo el… | |
| Aplazada | Alta (7.7) | 0.31% | — | FrigateAI | 15/10/2025 | 8/10/2026 | Frigate es un grabador de vídeo en red (NVR) con detección local de objetos en tiempo real para cámaras IP. Antes de la versión 0.16.2, el flujo de trabajo de exportación de Frigate permite a un operador autenticado nominar cualquier ubicación del sistema de archivos como la fuente de miniaturas para una exportación… | |
| Analizada | Alta (8.7) | 0.35% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+20 | 15/10/2025 | 17/6/2026 | When using a multi-bladed platform with more than one blade, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. | |
| Analizada | Alta (8.7) | 0.37% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+19 | 15/10/2025 | 17/6/2026 | When IPsec is configured on the BIG-IP system, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. | |
| Analizada | Alta (8.7) | 0.35% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+18 | 15/10/2025 | 17/6/2026 | When DNS cache is configured on a BIG-IP or BIG-IP Next CNF virtual server, undisclosed DNS queries can cause an increase in memory resource utilization. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. | |
| Analizada | Alta (8.7) | 0.44% | — | F5 Big-ip Next Cloud-native Network FunctionsF5 Big-ip Next Service Proxy FOR KubernetesF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall Manager+19 | 15/10/2025 | 17/6/2026 | When a TCP profile with Multipath TCP (MPTCP) enabled is configured on a virtual server, undisclosed traffic along with conditions beyond the attacker's control can cause the Traffic Management Microkernel (TMM) to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. | |
| Analizada | Alta (8.7) | 0.43% | — | F5 Big-ip Next Cloud-native Network FunctionsF5 Big-ip Next Service Proxy FOR KubernetesF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall Manager+19 | 15/10/2025 | 17/6/2026 | When an iRule containing the HTTP::respond command is configured on a virtual server, undisclosed requests can cause an increase in memory resource utilization. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. | |
| Analizada | Alta (8.5) | 0.39% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Una vulnerabilidad existe en el comando iHealth que puede permitir a un atacante autenticado con al menos un rol de administrador de recursos eludir las restricciones de tmsh y obtener acceso a un shell bash. Para los sistemas BIG-IP que se ejecutan en modo Appliance, un exploit exitoso puede permitir al atacante… | |
| Analizada | Alta (8.7) | 0.24% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | El tráfico no revelado puede causar que el Microkernel de Gestión de Tráfico (TMM) termine. Este problema puede ocurrir cuando un servidor virtual de Datagram Transport Layer Security (DTLS) 1.2 está habilitado con un perfil SSL de servidor que está configurado con un certificado, clave y el SSL Sign Hash establecido… | |
| Analizada | Alta (8.5) | 0.37% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Una vulnerabilidad de validación existe en una URL no revelada en la utilidad de Configuración. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.5) | 0.39% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Una vulnerabilidad existe en un comando no revelado de iControl REST y BIG-IP TMOS Shell (tmsh) que puede permitir a un atacante autenticado con al menos el rol de administrador de recursos ejecutar comandos de sistema arbitrarios con privilegios más altos. Un exploit exitoso puede permitir al atacante cruzar un… | |
| Analizada | Alta (8.4) | 0.28% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no… | |
| Analizada | Media (6.9) | 0.40% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | En el sistema BIG-IP, puntos finales no revelados que contienen información estática no sensible son accesibles para un atacante remoto no autenticado a través de la utilidad de Configuración. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas. |