Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
3306 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.3) | 0.25% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | En sistemas BIG-IP, el tráfico no revelado puede causar corrupción de datos y modificación no autorizada de datos en protocolos que no tienen protección de integridad de mensajes. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.2) | 0.23% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Bajo condiciones de tráfico no reveladas, junto con condiciones fuera del control del atacante, los sistemas de hardware con un Puente de Alta Velocidad (HSB) pueden experimentar un bloqueo del HSB. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.2) | 0.35% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Cuando la variable de la base de datos tm.tcpudptxchecksum está configurada como el valor no predeterminado Software-only en un sistema BIG-IP, el tráfico no revelado puede hacer que el Microkernel de Gestión de Tráfico (TMM) termine. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS)… | |
| Analizada | Media (6.9) | 1.2% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Una vulnerabilidad de salto de directorio existe en TMUI que permite a un atacante autenticado con altos privilegios acceder a archivos que no se limitan a los archivos previstos. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.5) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Cuando se ejecuta en modo Appliance, un atacante autenticado con altos privilegios y con acceso a SCP y SFTP podría eludir las restricciones del modo Appliance utilizando comandos no revelados. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.35% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Cuando un servidor virtual, un objeto de traducción de direcciones de red (NAT) o un objeto de traducción segura de direcciones de red (SNAT) utiliza la función de Aceleración de Velocidad de Paquetes integrada (ePVA), el tráfico no revelado puede provocar la terminación del Microkernel de Gestión de Tráfico (TMM).… | |
| Analizada | Alta (8.7) | 0.35% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 15/10/2025 | 8/10/2026 | Cuando un iRule que utiliza un comando ILX::call está configurado en un servidor virtual, el tráfico no revelado puede causar que el Microkernel de Gestión de Tráfico (TMM) finalice. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no se evalúan. | |
| Aplazada | Media (5.3) | 0.34% | — | Oceanpayment Creditcard GatewayAI | 15/10/2025 | 8/10/2026 | El plugin Oceanpayment CreditCard Gateway para WordPress es vulnerable a la modificación no autenticada y no autorizada de datos debido a la falta de autenticación y comprobaciones de capacidad en las funciones 'return_payment' y 'notice_payment' en todas las versiones hasta la 6.0, inclusive. Esto hace posible que… | |
| Analizada | Media (5.3) | 0.31% | — | IBM Content Navigator | 14/10/2025 | 8/10/2026 | IBM Content Navigator 3.0.11, 3.0.15, 3.1.0 y 3.2.0 podrían exponer el listado de directorios de la aplicación al usar una URL de aplicación. Los archivos y carpetas de la aplicación son visibles en el navegador para un usuario; sin embargo, el contenido de los archivos no puede ser leído, obtenido o modificado. | |
| Aplazada | Alta (8.4) | 0.17% | — | Buffalo NAS Navigator2AI | 10/10/2025 | 8/10/2026 | La versión para Windows de NAS Navigator2 de BUFFALO INC. registra un servicio de Windows con una ruta de archivo sin comillas. Un usuario con permiso de escritura en el directorio raíz de la unidad del sistema puede ejecutar código arbitrario con privilegios de SISTEMA. | |
| Analizada | Media (5.5) | 0.43% | — | Projectworlds Gate Pass Management System | 9/10/2025 | 8/10/2026 | Una vulnerabilidad ha sido encontrada en projectworlds Gate Pass Management System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /add-pass.php. Tal manipulación del argumento fullname lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado al público y… | |
| Aplazada | Baja (2.9) | 0.36% | — | Mangati NovosgaAI | 6/10/2025 | 17/6/2026 | A flaw has been found in Mangati NovoSGA up to 2.2.12. The impacted element is an unknown function of the file /novosga.users/new of the component User Creation Page. Executing manipulation of the argument Senha/Confirmação da senha can lead to weak password requirements. The attack can be launched remotely. Attacks… | |
| Aplazada | Crítica (9.3) | 0.46% | — | Risc Zero Risc0 Zkvm PlatformAIRisc Zero Risc0 AggregationAIRisc Zero Risc0 Zkos V1compatAIRisc Zero Risc0 ZkvmAI | 2/10/2025 | 17/6/2026 | RISC Zero is a zero-knowledge verifiable general computing platform based on zk-STARKs and the RISC-V microarchitecture. In versions 2.0.2 and below of risc0-zkvm-platform, when the zkVM guest calls sys_read, the host is able to use a crafted response to write to an arbitrary memory location in the guest. This… | |
| Aplazada | Alta (8.7) | 0.23% | — | Nvidia Delegated Licensing ServiceAI | 30/9/2025 | 17/6/2026 | El Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad donde un Usuario/atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a la revelación de información. | |
| Aplazada | Media (4.6) | 0.22% | — | Nvidia Delegated Licensing ServiceAI | 30/9/2025 | 17/6/2026 | Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad de inyección SQL donde un Usuario/Atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a una denegación de servicio parcial (componente de la interfaz de… | |
| Aplazada | Baja (2.4) | 0.13% | — | Nvidia Delegated Licensing ServiceAI | 30/9/2025 | 17/6/2026 | El Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad donde un Usuario/atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a la revelación de información. | |
| Analizada | Alta (7.5) | 0.21% | — | IBM Aspera Http Gateway | 26/9/2025 | 17/6/2026 | IBM Aspera HTTP Gateway 2.0.0 through 2.3.1 stores sensitive information in clear text in easily obtainable files which can be read by an unauthenticated user. | |
| Aplazada | Alta (7) | 0.25% | 💥 PoC | Seagate ToolkitAI | 26/9/2025 | 17/6/2026 | In Seagate Toolkit on Windows a vulnerability exists in the Toolkit Installer prior to versions 2.35.0.6 where it attempts to load DLLs from the current working directory without validating their origin or integrity. This behavior can be exploited by placing a malicious DLL in the same directory as the installer… | |
| Aplazada | Baja (1.9) | 0.31% | — | Mangati NovosgaAI | 24/9/2025 | 17/6/2026 | Se ha descubierto una falla de seguridad en Mangati NovoSGA hasta la versión 2.2.9. El elemento afectado es una función desconocida del archivo /admin del componente SVG File Handler. Realizar la manipulación del argumento logoNavbar/logoLogin resulta en cross-site scripting. La explotación remota del ataque es… | |
| Analizada | Alta (7.8) | 0.24% | — | Nvidia Megatron-lm | 24/9/2025 | 17/6/2026 | NVIDIA Megatron-LM para todas las plataformas contiene una vulnerabilidad en el script ensemble_classifer donde datos maliciosos creados por un atacante pueden causar una inyección. Un exploit exitoso de esta vulnerabilidad puede conducir a la ejecución de código, escalada de privilegios, revelación de información y… | |
| Analizada | Alta (7.8) | 0.24% | — | Nvidia Megatron-lm | 24/9/2025 | 17/6/2026 | NVIDIA Megatron-LM para todas las plataformas contiene una vulnerabilidad en el script de preprocesamiento msdp donde datos maliciosos creados por un atacante pueden causar una inyección. Un exploit exitoso de esta vulnerabilidad puede conducir a la ejecución de código, escalada de privilegios, revelación de… | |
| Analizada | Alta (7.8) | 0.24% | — | Nvidia Megatron-lm | 24/9/2025 | 17/6/2026 | NVIDIA Megatron-LM para todas las plataformas contiene una vulnerabilidad en el componente tasks/orqa/unsupervised/nq.py, donde un atacante puede causar una inyección de código. Un exploit exitoso de esta vulnerabilidad puede conducir a la ejecución de código, escalada de privilegios, revelación de información y… | |
| Analizada | Alta (7.8) | 0.24% | — | Nvidia Megatron-lm | 24/9/2025 | 17/6/2026 | NVIDIA Megatron-LM para todas las plataformas contiene una vulnerabilidad en el script pretrain_gpt, donde datos maliciosos creados por un atacante pueden causar un problema de inyección de código. Un exploit exitoso de esta vulnerabilidad puede llevar a la ejecución de código, escalada de privilegios, revelación de… | |
| Analizada | Media (4.8) | 0.19% | — | Wso2 API Control PlaneWso2 API ManagerWso2 Traffic ManagerWso2 Universal Gateway | 23/9/2025 | 17/6/2026 | An authenticated stored cross-site scripting (XSS) vulnerability exists in multiple WSO2 products due to improper validation of user-supplied input during API document upload in the Publisher portal. A user with publisher privileges can upload a crafted API document containing malicious JavaScript, which is later… | |
| Aplazada | Alta (8.7) | 0.24% | — | Viessmann Vitogate 300AI | 23/9/2025 | 17/6/2026 | The Vitogate 300 web interface fails to enforce proper server-side authentication and relies on frontend-based authentication controls. This allows an attacker to simply modify HTML elements in the browser’s developer tools to bypass login restrictions. By removing specific UI elements, an attacker can reveal the… |