Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3327 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.8) | 0.91% | — | Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access | 9/9/2025 | 17/6/2026 | SSRF in Ivanti Connect Secure before 22.7R2.9 or 22.8R2, Ivanti Policy Secure before 22.7R1.6, Ivanti ZTA Gateway before 2.8R2.3-723 and Ivanti Neurons for Secure Access before 22.8R1.4 (Fix deployed on 02-Aug-2025) allows a remote authenticated attacker with admin privileges to enumerate internal services. | |
| Analizada | Alta (7.8) | 0.35% | — | Microsoft Azure Connected Machine Agent | 9/9/2025 | 1/10/2026 | Control de acceso inadecuado en el Agente de Máquina Virtual de Azure Windows permite a un atacante autorizado elevar privilegios localmente. | |
| Aplazada | Crítica (9.1) | 0.43% | — | Teccom TecconnectAI | 9/9/2025 | 17/6/2026 | A blind XML External Entity (XXE) injection in the OpenMessaging webservice in TecCom TecConnect 4.1 allows an unauthenticated attacker to exfiltrate arbitrary files to an attacker-controlled server. TecConnect 4.1 is considered end-of-life as of December 2023. Users are advised to upgrade to TecCom Connect 5. | |
| Aplazada | Media (6.5) | 0.17% | — | George Sexton Wordpress Events Calendar Plugin ConnectdailyAI | 5/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in George Sexton WordPress Events Calendar Plugin – connectDaily connect-daily-web-calendar allows Stored XSS.This issue affects WordPress Events Calendar Plugin – connectDaily: from n/a through <= 1.5.5. | |
| Aplazada | Alta (8.8) | 0.17% | — | Invelity Mygls ConnectAI | 5/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in INVELITY Invelity MyGLS connect invelity-mygls-connect allows Object Injection.This issue affects Invelity MyGLS connect: from n/a through <= 1.1.1. | |
| Aplazada | Media (6.3) | 0.16% | — | Nvidia ConnectxAI | 4/9/2025 | 17/6/2026 | NVIDIA ConnectX contains a vulnerability in the management interface, where an attacker with local access could cause incorrect authorization to modify the configuration. A successful exploit of this vulnerability might lead to denial of service, escalation of privileges, information disclosure, and data tampering. | |
| Modificada | Alta (7.2) | 1.2% | 💥 PoC | Celonis Make Connector | 4/9/2025 | 17/6/2026 | The Make Connector plugin for WordPress is vulnerable to arbitrary file uploads due to misconfigured file type validation in the 'upload_media' function in all versions up to, and including, 1.5.10. This makes it possible for authenticated attackers, with Administrator-level access and above, to upload arbitrary files… | |
| Analizada | Media (5.5) | 0.11% | — | IBM APP Connect Enterprise Certified Containers OperandsIBM APP Connect Operator | 1/9/2025 | 17/6/2026 | IBM App Connect Enterprise Certified Container CD: 9.2.0 through 11.6.0, 12.1.0 through 12.14.0, and 12.0 LTS: 12.0.0 through 12.0.14stores potentially sensitive information in log files during installation that could be read by a local user on the container. | |
| Aplazada | Alta (8.1) | 0.26% | — | UI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAIUI Unifi Connect Display Cast LiteAI | 21/8/2025 | 17/6/2026 | Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect Display Cast realice cambios no compatibles en el sistema. Productos afectados: UniFi Connect Display Cast (versión 1.10.3 y anteriores), UniFi Connect Display Cast Pro (versión 1.0.89 y… | |
| Aplazada | Crítica (9.8) | 0.40% | — | UI Unifi Connect EV Station PROAI | 21/8/2025 | 17/6/2026 | Una vulnerabilidad de Autenticación Inexistente para Funciones Críticas en UniFi Connect EV Station Pro podría permitir que un atacante con acceso físico o adyacente realice un restablecimiento de fábrica no autorizado. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores). Mitigación:… | |
| Aplazada | Media (4.9) | 0.25% | — | UI Unifi Connect EV Station PROAIUI Unifi Connect DisplayAIUI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAI+1 | 21/8/2025 | 17/6/2026 | Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect habilite Android Debug Bridge (ADB) y realice cambios no admitidos en el sistema. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores), UniFi Connect Display… | |
| Aplazada | Crítica (9.8) | 1.2% | — | UI Unifi Connect EV Station LiteAI | 21/8/2025 | 17/6/2026 | Varias vulnerabilidades de validación de entrada incorrecta en UniFi Connect EV Station Lite podrían permitir la inyección de comandos por parte de un agente malicioso con acceso a la red de UniFi Connect EV Station Lite. Productos afectados: UniFi Connect EV Station Lite (versión 1.5.1 y anteriores). Mitigación:… | |
| Aplazada | Crítica (9.6) | 0.16% | — | Ads.txt Guru ConnectAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ads.txt Guru ads.txt Guru Connect permite Cross-Site Request Forgery. Este problema afecta a ads.txt Guru Connect desde n/d hasta la versión 1.1.1. | |
| Aplazada | Media (6.4) | 0.31% | — | Earnware ConnectAI | 16/8/2025 | 17/6/2026 | El complemento Earnware Connect para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'ew_hasrole' en todas las versiones hasta la 1.0.73 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Analizada | Media (4.6) | 0.15% | — | Hcltech Connections | 15/8/2025 | 17/6/2026 | HCL Connections contiene una vulnerabilidad de control de acceso roto que puede permitir que usuarios no autorizados actualicen datos en ciertos escenarios. | |
| Analizada | Alta (7.5) | 0.22% | — | Hcltech Connections Docs | 14/8/2025 | 17/6/2026 | Es posible que HCL Connections Docs gestione incorrectamente la validación de ciertos documentos cargados, lo que puede provocar la denegación del servicio debido al agotamiento de los recursos. | |
| Aplazada | Media (5.4) | 0.14% | — | Crmperks Connector FOR Gravity Forms AND Google SheetsAI | 14/8/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en CRM Perks Connector para Gravity Forms y Google Sheets permite Cross Site Request Forgery. Este problema afecta al Conector para Gravity Forms y Hojas de Cálculo de Google desde la versión n/d hasta la 1.2.4. | |
| Aplazada | Media (4.7) | 0.26% | — | Crmperks Connector FOR Gravity Forms AND Google SheetsAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en CRM Perks Connector for Gravity Forms and Google Sheets permite el phishing. Este problema afecta a Connector for Gravity Forms and Google Sheets: desde n/d hasta la versión 1.2.4. | |
| Aplazada | Alta (7.3) | 0.13% | — | Intel Connectivity Performance SuiteAI | 12/8/2025 | 17/6/2026 | La condición de ejecución de tiempo de uso para algunos instaladores de software Intel(R) Connectivity Performance Suite anteriores a la versión 40.24.11210 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.5) | 0.36% | — | Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access | 12/8/2025 | 17/6/2026 | El manejo inadecuado de enlaces simbólicos en Ivanti Connect Secure anterior a la versión 22.7R2.8 o 22.8R2, Ivanti Policy Secure anterior a 22.7R1.5, Ivanti ZTA Gateway anterior a 22.8R2.3-723 y Ivanti Neurons for Secure Access anterior a 22.8R1.4 (corrección implementada el 02-ago-2025) permite que un atacante… | |
| Analizada | Media (4.9) | 0.68% | — | Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access | 12/8/2025 | 17/6/2026 | XEE en Ivanti Connect Secure anterior a 22.7R2.8 o 22.8R2, Ivanti Policy Secure anterior a 22.7R1.5, Ivanti ZTA Gateway anterior a 22.8R2.3-723 y Ivanti Neurons for Secure Access anterior a 22.8R1.4 (corrección implementada el 02-ago-2025) permite que un atacante remoto autenticado con privilegios de administrador… | |
| Analizada | Alta (7.5) | 1.1% | — | Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access | 12/8/2025 | 17/6/2026 | Un desbordamiento de búfer basado en montón en Ivanti Connect Secure anterior a 22.7R2.8 o 22.8R2, Ivanti Policy Secure anterior a 22.7R1.5, Ivanti ZTA Gateway anterior a 22.8R2.3-723 y Ivanti Neurons for Secure Access anterior a 22.8R1.4 (corrección implementada el 02-ago-2025) permite que un atacante remoto no… | |
| Analizada | Alta (7.5) | 1.1% | — | Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access | 12/8/2025 | 17/6/2026 | Una vulnerabilidad de sobrelectura de búfer en Ivanti Connect Secure (versión anterior a 22.7R2.8 o 22.8R2), Ivanti Policy Secure (versión anterior a 22.7R1.5), Ivanti ZTA Gateway (versión anterior a 2.8R2.3-723) y Ivanti Neurons for Secure Access (versión anterior a 22.8R1.4) (solución implementada el 2 de agosto de… | |
| Aplazada | Baja (3.5) | 0.46% | — | SAP Cloud ConnectorAI | 12/8/2025 | 17/6/2026 | Debido a la falta de una comprobación de autorización en SAP Cloud Connector, un atacante en una red adyacente con privilegios bajos podría enviar una solicitud manipulada al endpoint responsable de probar las conexiones LDAP. Una explotación exitosa podría reducir el rendimiento y, por lo tanto, reducir la… | |
| Aplazada | Crítica (9.3) | 0.56% | — | Tigo Energy Cloud Connect AdvancedAI | 6/8/2025 | 17/6/2026 | El dispositivo Tigo Energy's Cloud Connect Advanced (CCA) contiene credenciales codificadas que permiten a usuarios no autorizados obtener acceso administrativo. Esta vulnerabilidad permite a los atacantes escalar privilegios y tomar el control total del dispositivo, lo que podría modificar la configuración del… |