Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
2279 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.7) | 0.90% | — | Tenda Ac1206 Firmware | 6/5/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Tenda AC1206 hasta la versión 15.03.06.23. Se ha clasificado como crítica. Este problema afecta a la función setSchedWifi del archivo /goform/openSchedWifi. La manipulación provoca un desbordamiento del búfer. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y… | |
| Analizada | Alta (8.7) | 1.2% | — | Tenda Ac1206 Firmware | 6/5/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Tenda AC1206 hasta la versión 15.03.06.23. Se declaró crítica. Esta vulnerabilidad afecta a la función formSetCfm del archivo /goform/setcfm. La manipulación provoca un desbordamiento del búfer. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Crítica (9.8) | 1.7% | — | Tenda AC9 Firmware | 5/5/2025 | 17/6/2026 | Se descubrió que Tenda AC9 v15.03.05.14 contenía una vulnerabilidad de inyección de comandos a través de la función Telnet. | |
| Analizada | Crítica (9.8) | 1.9% | — | Tenda AC9 Firmware | 2/5/2025 | 17/6/2026 | Se detectó que Tenda AC9 V15.03.06.42_multi contenía una vulnerabilidad de inyección de comandos en la función formSetSambaConf mediante el parámetro usbname. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios mediante una solicitud manipulada. | |
| Analizada | Crítica (9.8) | 1.9% | — | Tenda AC9 Firmware | 2/5/2025 | 17/6/2026 | Se detectó que Tenda AC9 V15.03.06.42_multi contiene una vulnerabilidad de inyección de comandos en la función formsetUsbUnload mediante el parámetro deviceName. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios mediante una solicitud manipulada. | |
| Analizada | Alta (7.1) | 0.33% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | Se detectó un problema en los dispositivos Tenda RX2 Pro 16.03.30.14. Un aislamiento de red inadecuado entre la red Wi-Fi de invitado y otras interfaces de red del router permite a un atacante (autenticado en la red Wi-Fi de invitado) acceder a recursos del router o a recursos y dispositivos de otras redes alojadas… | |
| Analizada | Alta (8.2) | 0.17% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La transmisión de información confidencial en texto plano en el portal de administración web del Tenda RX2 Pro 16.03.30.14 podría permitir que un atacante no autenticado se autentique en dicho portal recopilando credenciales del tráfico observado/recopilado. Implementa cifrado, pero solo después de que el usuario haya… | |
| Analizada | Alta (8.2) | 0.26% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La transmisión de información confidencial en texto plano en el portal de administración web del Tenda RX2 Pro 16.03.30.14 permite a un atacante descifrar el tráfico entre el cliente y el servidor mediante la recopilación de la clave AES simétrica del tráfico recopilado u observado. La clave AES se envía en texto… | |
| Analizada | Media (6.5) | 0.32% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La reutilización del vector de inicialización (IV) en el portal de administración web de Tenda RX2 Pro 16.03.30.14 puede permitir que un atacante discierna información o descifre más fácilmente los mensajes cifrados entre el cliente y el servidor. | |
| Analizada | Media (6.5) | 7.5% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | Los controles de acceso inadecuados en el portal de administración web del Tenda RX2 Pro 16.03.30.14 permiten que un atacante remoto no autenticado habilite el acceso telnet al sistema operativo del enrutador mediante el envío de una solicitud web /goform/telnet. | |
| Analizada | Media (6.5) | 0.41% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | Los controles de acceso inadecuados en el portal de administración web de Tenda RX2 Pro 16.03.30.14 permiten que un atacante remoto no autenticado habilite 'ate' (un binario de administración del sistema remoto) enviando una solicitud web /goform/ate. | |
| Analizada | Media (6.5) | 0.85% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La falta de controles de acceso en el binario de administración 'ate' del Tenda RX2 Pro 16.03.30.14 permite que un atacante remoto no autenticado realice cambios de configuración no autorizados para cualquier enrutador donde se haya habilitado 'ate' mediante el envío de un paquete UDP manipulado. | |
| Analizada | Alta (7.3) | 1.0% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La falta de validación/depuración de entrada en el servicio de gestión "ate" del Tenda RX2 Pro 16.03.30.14 permite que un atacante remoto no autorizado obtenga acceso root al dispositivo mediante el envío de un paquete UDP manipulado al servicio "ate" cuando este está habilitado. No se requiere autenticación. | |
| Analizada | Alta (8.2) | 0.43% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | El uso de credenciales débiles en el Tenda RX2 Pro 16.03.30.14 permite a un atacante no autenticado autenticarse en el servicio Telnet calculando la contraseña root a partir de información del dispositivo fácilmente obtenible. La contraseña se basa en los dos últimos dígitos/octetos de la dirección MAC. | |
| Analizada | Alta (7.3) | 0.23% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La reutilización de una clave AES estática y un vector de inicialización para el tráfico cifrado hacia el servicio de gestión 'ate' del Tenda RX2 Pro 16.03.30.14 permite a un atacante descifrar, reproducir y/o falsificar el tráfico hacia el servicio. | |
| Analizada | Alta (8.8) | 0.85% | — | Tenda RX2 PRO Firmware | 1/5/2025 | 17/6/2026 | La falta de validación/depuración de entrada en el endpoint de la API 'setLanCfg' en httpd en Tenda RX2 Pro 16.03.30.14 permite que un atacante remoto autorizado al portal de administración web obtenga acceso root al dispositivo mediante una solicitud web manipulada. Esto es persistente porque la inyección de comandos… | |
| Analizada | Media (6.3) | 1.2% | — | Tenda W20e Firmware | 1/5/2025 | 17/6/2026 | Se descubrió que Tenda W20E V15.11.0.6 contenía una vulnerabilidad de inyección de comandos en la función formSetNetCheckTools mediante el parámetro hostName. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios mediante una solicitud manipulada. | |
| Analizada | Media (6.3) | 1.2% | — | Tenda W20e Firmware | 1/5/2025 | 17/6/2026 | Se detectó que Tenda W20E V15.11.0.6 contenía una vulnerabilidad de inyección de comandos en la función formSetDebugCfg mediante el parámetro level. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios mediante una solicitud manipulada. | |
| Analizada | Media (6.3) | 1.2% | — | Tenda W20e Firmware | 1/5/2025 | 17/6/2026 | Se descubrió que Tenda W20E V15.11.0.6 contenía una vulnerabilidad de inyección de comandos en la función formSetDebugCfg mediante el parámetro enable. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios mediante una solicitud manipulada. | |
| Analizada | Media (6.3) | 1.2% | — | Tenda W20e Firmware | 1/5/2025 | 17/6/2026 | Se descubrió que Tenda W20E V15.11.0.6 contenía una vulnerabilidad de inyección de comandos en la función formSetDebugCfg mediante el parámetro module. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios mediante una solicitud manipulada. | |
| Analizada | Alta (8.7) | 1.0% | — | Tenda W12 FirmwareTenda I24 Firmware | 28/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Tenda W12 e i24 3.0.0.4(2887)/3.0.0.5(3644). Esta vulnerabilidad afecta a la función cgidhcpsCfgSet del archivo /goform/modules del componente httpd. La manipulación del argumento json provoca un desbordamiento del búfer basado en la pila. El ataque puede… | |
| Analizada | Crítica (9.8) | 1.1% | — | Tenda AC9 Firmware | 23/4/2025 | 17/6/2026 | En el enrutador Tenda ac9 v1.0 con firmware V15.03.05.14_multi, hay una vulnerabilidad de desbordamiento de pila en /goform/WifiWpsStart, que puede provocar la ejecución remota de código arbitrario. | |
| Analizada | Crítica (9.8) | 0.92% | — | Tenda AC9 Firmware | 23/4/2025 | 17/6/2026 | En Tenda ac9 v1.0 con firmware V15.03.05.14_multi, el parámetro rebootTime de /goform/SetSysAutoRebbotCfg tiene una vulnerabilidad de desbordamiento de pila, que puede conducir a la ejecución remota de código arbitrario. | |
| Analizada | Crítica (9.8) | 0.92% | — | Tenda AC9 Firmware | 23/4/2025 | 17/6/2026 | En Tenda AC9 v1.0 con firmware V15.03.05.14_multi, el parámetro de seguridad de /goform/WifiBasicSet tiene una vulnerabilidad de desbordamiento de pila, que puede conducir a la ejecución remota de código arbitrario. | |
| Analizada | Alta (8.7) | 13% | — | Tenda W12 FirmwareTenda I24 Firmware | 19/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Tenda W12 e i24 3.0.0.4(2887)/3.0.0.5(3644), clasificada como crítica. Este problema afecta a la función cgiSysUplinkCheckSet del archivo /bin/httpd. La manipulación del argumento hostIp1/hostIp2 provoca un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse… |