Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
5404 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.25% | — | Nextcloud Mail | 5/12/2025 | 17/6/2026 | Nextcloud Mail is the mail app for Nextcloud, a self-hosted productivity platform. Prior to 5.5.3, a stored HTML injection in the Mail app's message list allowed an authenticated user to inject HTML into the email subjects. Javascript was correctly blocked by the content security policy of the Nextcloud Server code. | |
| Analizada | Media (5.3) | 0.29% | — | Nextcloud Tables | 5/12/2025 | 17/6/2026 | Nextcloud Tables allows you to create your own tables with individual columns. Prior to 0.8.9, 0.9.6, and 1.0.1, the information which table (numeric ID) is shared with which groups or users and the respective permissions was not limited to privileged users. This vulnerability is fixed in 0.8.9, 0.9.6, and 1.0.1. | |
| Analizada | Media (4.3) | 0.31% | — | Nextcloud Server | 5/12/2025 | 17/6/2026 | Nextcloud Server is a self hosted personal cloud system. In Nextcloud Server and Enterprise Server prior to 30.0.9 and 31.0.1, incorrect path handling with groupfolders caused the admin_audit app to not properly log all actions on files and folders inside groupfolders. This vulnerability is fixed in Nextcloud Server… | |
| Analizada | Media (5.7) | 0.34% | — | Nextcloud Calendar | 5/12/2025 | 17/6/2026 | Nextcloud Calendar is a calendar app for Nextcloud. Prior to 4.7.17 and 5.2.4, when a malicious user creates a calendar event with a crafted attachment that links to a download link of a file on the same Nextcloud server, the file would be downloaded without the user confirming the action. This vulnerability is fixed… | |
| Analizada | Media (4.3) | 0.28% | — | Nextcloud Server | 5/12/2025 | 17/6/2026 | Nextcloud Server is a self hosted personal cloud system. In Nextcloud Server and Enterprise Server prior to 31.0.1, non-privileged users can modify tags on files they should not have access to via bulk tagging. This vulnerability is fixed in 31.0.1. | |
| Analizada | Baja (3.3) | 0.14% | — | Nextcloud Calendar | 5/12/2025 | 17/6/2026 | Nextcloud Calendar is a calendar app for Nextcloud. Prior to 4.7.19, 5.5.6, and 6.0.1, the calendar app allowed blindly booking appointments with a squential ID without known the appointment token. This vulnerability is fixed in 4.7.19, 5.5.6, and 6.0.1. | |
| Analizada | Media (6.1) | 0.28% | — | Nextcloud Server | 5/12/2025 | 17/6/2026 | Nextcloud Server is a self hosted personal cloud system. In Nextcloud Server and Server Enterprise prior to 31.0.12 and 32.0.3, a missing sanitization allowed malicious users to circumvent the content security policy when a malicious user manages to trick a user it viewing an uploaded SVG outside of the Nextcloud… | |
| Analizada | Media (6.5) | 0.29% | — | Nextcloud Calendar | 5/12/2025 | 17/6/2026 | Nextcloud Calendar is a calendar app for Nextcloud. Prior to 6.0.3, the Calendar app generates participant tokens for meeting proposals using a hash function, allowing an attacker to compute valid participant tokens, which allowed them to request details and submit dates in meeting proposals. The tokens are not purely… | |
| Analizada | Media (4.9) | 0.36% | — | Nextcloud Server | 5/12/2025 | 17/6/2026 | Nextcloud Server is a self hosted personal cloud system. In Nextcloud Server prior to 31.0.10 and 32.0.1 and Nextcloud Enterprise Server prior to 28.0.14.11, 29.0.16.8, 30.0.17.3, and 31.0.10, contacts search allowed to retrieve personal data of other users (emails, names, identifiers) without proper access control.… | |
| Analizada | Media (4.3) | 0.28% | — | Nextcloud Deck | 5/12/2025 | 25/9/2026 | Nextcloud Deck es una herramienta de organización estilo kanban orientada a la planificación personal y la organización de proyectos para equipos integrada con Nextcloud. Versiones anteriores a 1.14.6 y 1.15.2, un error en la lógica de permisos permitía a los usuarios con permiso 'Puede compartir' modificar los… | |
| Analizada | Media (4.3) | 0.25% | — | Nextcloud Tables | 5/12/2025 | 25/9/2026 | Nextcloud Tables permite crear sus propias tablas con columnas individuales. Versiones anteriores a 0.8.6 y 0.9.3, un usuario malintencionado podía crear su propia tabla y luego mover una columna a la tabla de una víctima. Esta vulnerabilidad está corregida en 0.8.6 y 0.9.3. | |
| Aplazada | Alta (8.1) | 0.34% | — | Wpkube Cool TAG CloudAI | 5/12/2025 | 25/9/2026 | El plugin Cool Tag Cloud para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'cool_tag_cloud' del plugin en todas las versiones hasta la 2.29, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Alta (8.3) | 0.26% | — | Soliscloud APIAI | 4/12/2025 | 17/6/2026 | The SolisCloud API suffers from a Broken Access Control vulnerability, specifically an Insecure Direct Object Reference (IDOR), where any authenticated user can access detailed data of any plant by altering the plant_id in the request. | |
| Analizada | Media (5.4) | 0.30% | — | Nextcloud Server | 4/12/2025 | 17/6/2026 | Cross-site scripting (XSS) vulnerability in a reachable files_pdfviewer example directory in Nextcloud with versions before 22.2.10.33, 23.0.12.29, 24.0.12.28, 25.0.13.23, 26.0.13.20, 27.1.11.20, 28.0.14.11, 29.0.16.8, 30.0.17, 31.0.10, and 32.0.1 allows attackers to execute arbitrary JavaScript in the context of a… | |
| Analizada | Media (6.5) | 0.41% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a la 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones anteriores a la 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear una carga… | |
| Analizada | Baja (2.7) | 0.35% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.1, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.4, 10.0.2503.7 y 9.3.2411.116, un usuario que posee un rol que contiene la capacidad de alto privilegio 'change_authentication' podría enumerar direcciones IP internas y… | |
| Analizada | Media (4.8) | 0.28% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.6, 10.0.2503.7 y 9.3.2411.117, un usuario que posee un rol con una capacidad de alto privilegio 'admin_all_objects' podría crear una carga útil maliciosa a través del… | |
| Analizada | Media (4.3) | 0.30% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y anteriores a 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' y se suscribe a notificaciones push móviles… | |
| Analizada | Media (5.4) | 0.23% | — | SplunkSplunk Cloud Platform | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.10, 10.0.2503.8 y 9.3.2411.120, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear un panel de vistas con un fondo… | |
| Analizada | Media (5.3) | 0.39% | 💥 PoC | SplunkSplunk Cloud Platform | 3/12/2025 | 25/9/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.1, 9.4.6, 9.3.8 y 9.2.10, y en las versiones de Splunk Cloud Platform anteriores a 10.1.2507.4, 10.0.2503.6 y 9.3.2411.117.125, un atacante no autenticado puede inyectar códigos de escape del American National Standards Institute (ANSI) en los archivos de… | |
| Aplazada | Alta (8.5) | 0.19% | — | Jumpcloud Remote AssistAI | 2/12/2025 | 17/6/2026 | JumpCloud Remote Assist for Windows versions prior to 0.317.0 include an uninstaller that is invoked by the JumpCloud Windows Agent as NT AUTHORITY\SYSTEM during agent uninstall or update operations. The Remote Assist uninstaller performs privileged create, write, execute, and delete actions on predictable files… | |
| Analizada | Alta (7.1) | 0.16% | — | Cloudflare Gokey | 2/12/2025 | 17/6/2026 | In gokey versions <0.2.0, a flaw in the seed decryption logic resulted in passwords incorrectly being derived solely from the initial vector and the AES-GCM authentication tag of the key seed. This issue has been fixed in gokey version 0.2.0. This is a breaking change. The fix has invalidated any passwords/secrets… | |
| Aplazada | Media (4) | 0.12% | — | Samsung Cloud AssistantAI | 2/12/2025 | 25/9/2026 | Permisos predeterminados incorrectos en Samsung Cloud Assistant Versiones anteriores a la 8.0.03.8 permiten a un atacante local acceder a datos parciales en la sandbox. | |
| Analizada | Media (5.5) | 0.49% | 💥 Exploit | Fit2cloud Jumpserver | 1/12/2025 | 17/6/2026 | JumpServer is an open source bastion host and an operation and maintenance security audit system. Prior to v3.10.19 and v4.10.5, The /core/i18n// endpoint uses the Referer header as the redirection target without proper validation, which could lead to an Open Redirect vulnerability. This vulnerability is fixed in… | |
| Aplazada | Baja (2.9) | 0.37% | — | Nutzam NutzbootAINutzam NutzcloudAI | 1/12/2025 | 3/9/2026 | Se ha identificado una vulnerabilidad en nutzam NutzBoot hasta la versión 2.6.0-SNAPSHOT. Esto afecta a la función getInputStream del archivo nutzcloud/nutzcloud-literpc/src/main/java/org/nutz/boot/starter/literpc/impl/endpoint/http/HttpServletRpcEndpoint.java del componente LiteRpc-Serializer. La ejecución de… |