Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
8556 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.24% | — | Filerise | 9/2/2026 | 17/6/2026 | FileRise es un gestor de archivos web / servidor WebDAV autoalojado. Antes de la versión 3.3.0, una vulnerabilidad de inyección HTML permite a un usuario autenticado modificar el DOM y añadir, por ejemplo, elementos de formulario que llaman a ciertos puntos finales o elementos de enlace que redirigen al usuario tras… | |
| Modificada | Crítica (9.8) | 5.8% | — | Redhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64Redhat Enterprise Linux FOR ARM 64 EUS+5 | 6/2/2026 | 15/7/2026 | Se encontró un defecto en Keylime. El registrador de Keylime, desde la versión 7.12.0, no exige la autenticación de Transport Layer Security (TLS) del lado del cliente. Esta vulnerabilidad de omisión de autenticación permite a clientes no autenticados con acceso a la red realizar operaciones administrativas,… | |
| Aplazada | Alta (8.5) | 0.15% | — | ISS Securos EnterpriseAI | 6/2/2026 | 17/6/2026 | SecurOS Enterprise 10.2 contiene una vulnerabilidad de ruta de servicio sin comillas en el SecurosCtrlService que permite a usuarios locales ejecutar código potencialmente con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files (x86)\ISS\SecurOS\ para insertar código malicioso… | |
| Aplazada | Media (5.1) | 0.17% | — | IBM APP Connect EnterpriseAI | 5/2/2026 | 17/6/2026 | IBM App Connect Enterprise Contenedor Certificado hasta 12.19.0 (Continuous Delivery) y 12.0 LTS (Long Term Support) podría permitir a un atacante acceder a archivos sensibles o modificar configuraciones debido a una ruta de búsqueda no confiable. | |
| Aplazada | Media (4.8) | 0.16% | — | Neo4j EnterpriseAINeo4j CommunityAI | 4/2/2026 | 17/6/2026 | Las versiones de Neo4j Enterprise y Community editions anteriores a 2026.01.3 y 5.26.21 son vulnerables a una potencial revelación de información por parte de un usuario que tiene la capacidad de acceder a los archivos de registro locales. La opción 'obfuscate_literals' en los registros de consulta no redacta la… | |
| Analizada | Media (6.5) | 0.43% | 💥 PoC | Gnome LibsoupRedhat Enterprise Linux | 3/2/2026 | 17/6/2026 | Se encontró una falla en libsoup, una librería cliente/servidor HTTP. Esta vulnerabilidad de contrabando de solicitudes HTTP surge de un análisis no conforme con RFC en la lógica de soup_filter_input_stream_read_line(), donde libsoup acepta encabezados de fragmentos malformados, como caracteres de avance de línea (LF)… | |
| Aplazada | Alta (8.5) | 0.14% | — | Disksavvy Disk Savvy EnterpriseAI | 3/2/2026 | 17/6/2026 | Disk Savvy Enterprise 12.3.18 contiene una vulnerabilidad de ruta de servicio sin comillas en su configuración de servicio que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files\Disk Savvy Enterprise\bin\disksvs.exe' para… | |
| Aplazada | Alta (8.5) | 0.14% | — | Disksorter Disk Sorter EnterpriseAI | 3/2/2026 | 17/6/2026 | Disk Sorter Enterprise 12.4.16 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar ejecutables maliciosos que se… | |
| Analizada | Media (5.8) | 0.28% | — | Gnome LibsoupRedhat Enterprise Linux | 28/1/2026 | 17/6/2026 | Se encontró una falla en la librería HTTP libsoup que puede causar que las credenciales de autenticación de proxy se envíen a destinos no deseados. Al manejar redirecciones HTTP, libsoup elimina el encabezado Authorization pero no elimina el encabezado Proxy-Authorization si la solicitud es redirigida a un host… | |
| Analizada | Media (5.3) | 0.35% | — | Gnome LibsoupRedhat Enterprise Linux | 28/1/2026 | 17/6/2026 | Se encontró un defecto en libsoup. Un atacante que puede controlar la entrada para el encabezado Content-Disposition puede inyectar secuencias CRLF (retorno de carro y salto de línea) en el valor del encabezado. Estas secuencias se interpretan luego literalmente cuando se construye la solicitud o respuesta HTTP,… | |
| Aplazada | Alta (8.5) | 0.20% | — | Disk Pulse EnterpriseAI | 28/1/2026 | 17/6/2026 | Disk Pulse Enterprise v10.4.18 tiene una vulnerabilidad XSS reflejada autenticada en el endpoint '/monitor_directory?sid=', causada por la validación insuficiente del parámetro 'monitor_directory' enviado por POST. Un atacante podría explotar esta debilidad para enviar contenido malicioso a un usuario autenticado y… | |
| Analizada | Media (5.3) | 0.37% | — | Gnome LibsoupRedhat Enterprise Linux | 27/1/2026 | 17/6/2026 | Se encontró una falla en libsoup, una biblioteca cliente HTTP. Esta vulnerabilidad, conocida como inyección CRLF (Carriage Return Line Feed), ocurre cuando se configura un proxy HTTP y la biblioteca maneja incorrectamente la entrada decodificada de URL utilizada para crear el encabezado Host. Un atacante remoto puede… | |
| Aplazada | Alta (8.6) | 1.6% | — | Litespeed WEB Server EnterpriseAI | 23/1/2026 | 17/6/2026 | LiteSpeed Web Server Enterprise 5.4.11 contiene una vulnerabilidad de inyección de comandos autenticada en la interfaz de configuración de aplicaciones externas. Los administradores autenticados pueden inyectar comandos de shell a través del parámetro 'Command' en la configuración del servidor, lo que permite la… | |
| Aplazada | Baja (1.3) | 0.40% | — | Neo4j Enterprise EditionAI | 22/1/2026 | 17/6/2026 | Las versiones de Neo4j Enterprise edition anteriores a 2025.11.2 y 5.26.17 son vulnerables a una potencial revelación de información por un atacante que tiene algún acceso legítimo a la base de datos. La vulnerabilidad permite al atacante sin acceso de lectura a una propiedad inferir información sobre su valor… | |
| Analizada | Alta (7.6) | 0.27% | — | Altium On-prem Enterprise Server | 22/1/2026 | 17/6/2026 | Inyección HTML en la Versión del Proyecto en Altium Enterprise Server (AES) 7.0.3 en todas las plataformas permite a un atacante autenticado ejecutar JavaScript arbitrario en el navegador de la víctima a través de contenido HTML manipulado. | |
| Analizada | Media (4.6) | 0.23% | — | Altium On-prem Enterprise Server | 22/1/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenada en el Visor de BOM en Altium AES 7.0.3 permite a un atacante autenticado inyectar JavaScript arbitrario en el campo Descripción de un esquemático, que se ejecuta cuando el Visor de BOM renderiza el contenido afectado. | |
| Analizada | Crítica (9.8) | 0.39% | — | Altium On-prem Enterprise Server | 22/1/2026 | 17/6/2026 | AES contiene una vulnerabilidad de inyección SQL debido a una configuración inactiva que impide que se aplique la lógica de análisis SQL más reciente. Cuando esta configuración no está habilitada, la entrada manipulada puede ser manejada incorrectamente, permitiendo a los atacantes inyectar y ejecutar consultas SQL… | |
| Aplazada | Media (4.8) | 0.20% | — | Cisco Packaged Contact Center EnterpriseAICisco Unified Contact Center EnterpriseAI | 21/1/2026 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión basada en web de Cisco Packaged Contact Center Enterprise (Packaged CCE) y Cisco Unified Contact Center Enterprise (Unified CCE) podrían permitir a un atacante remoto autenticado realizar un ataque de cross-site scripting (XSS) contra un usuario de la interfaz de… | |
| Aplazada | Media (4.8) | 0.20% | — | Cisco Packaged Contact Center EnterpriseAICisco Unified Contact Center EnterpriseAI | 21/1/2026 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión basada en web de Cisco Packaged Contact Center Enterprise (Packaged CCE) y Cisco Unified Contact Center Enterprise (Unified CCE) podrían permitir a un atacante remoto autenticado realizar un ataque de cross-site scripting (XSS) contra un usuario de la interfaz de… | |
| Analizada | Media (6.1) | 0.23% | — | Oracle Peoplesoft Enterprise HCM Human Resources | 20/1/2026 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise HCM Human Resources de Oracle PeopleSoft (componente: Company Dir / Org Chart Viewer, Employee Snapshot). La versión soportada que está afectada es la 9.2. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP… | |
| Analizada | Media (6.1) | 0.24% | — | Oracle Peoplesoft Enterprise Peopletools | 20/1/2026 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Integration Broker). Versiones compatibles que están afectadas son 8.60, 8.61 y 8.62. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía HTTP comprometer PeopleSoft Enterprise… | |
| Analizada | Media (6.1) | 0.24% | — | Oracle JD Edwards Enterpriseone Tools | 20/1/2026 | 17/6/2026 | Vulnerabilidad en el producto JD Edwards EnterpriseOne Tools de Oracle JD Edwards (componente: Web Runtime SEC). Versiones compatibles que están afectadas son 9.2.0.0-9.2.26.0. vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red vía HTTP comprometer JD Edwards EnterpriseOne… | |
| Analizada | Media (5.4) | 0.24% | — | Oracle Peoplesoft Enterprise Peopletools | 20/1/2026 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Portal). Versiones compatibles que están afectadas son 8.60, 8.61 y 8.62. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer PeopleSoft Enterprise… | |
| Analizada | Media (5.4) | 0.23% | — | Oracle Peoplesoft Enterprise Peopletools | 20/1/2026 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Notificaciones Push). Las versiones compatibles afectadas son 8.60, 8.61 y 8.62. Una vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios y acceso a la red vía HTTP comprometer PeopleSoft… | |
| Aplazada | Media (5.5) | 0.40% | — | Risesoft Y9 Digital-infrastructureAI | 17/1/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en risesoft-y9 Digital-Infrastructure hasta la versión 9.6.7. Afecta a una función desconocida del archivo source-code/src/main/java/net/risesoft/util/Y9PlatformUtil.java del componente REST Authenticate Endpoint. La ejecución de una manipulación puede conducir a una inyección SQL.… |