Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

3327 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.8)0.91%—Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access9/9/202517/6/2026
SSRF in Ivanti Connect Secure before 22.7R2.9 or 22.8R2, Ivanti Policy Secure before 22.7R1.6, Ivanti ZTA Gateway before 2.8R2.3-723 and Ivanti Neurons for Secure Access before 22.8R1.4 (Fix deployed on 02-Aug-2025) allows a remote authenticated attacker with admin privileges to enumerate internal services.
AnalizadaAlta (7.8)0.35%—Microsoft Azure Connected Machine Agent9/9/20251/10/2026
Control de acceso inadecuado en el Agente de Máquina Virtual de Azure Windows permite a un atacante autorizado elevar privilegios localmente.
AplazadaCrítica (9.1)0.43%—Teccom TecconnectAI9/9/202517/6/2026
A blind XML External Entity (XXE) injection in the OpenMessaging webservice in TecCom TecConnect 4.1 allows an unauthenticated attacker to exfiltrate arbitrary files to an attacker-controlled server. TecConnect 4.1 is considered end-of-life as of December 2023. Users are advised to upgrade to TecCom Connect 5.
AplazadaMedia (6.5)0.17%—George Sexton Wordpress Events Calendar Plugin ConnectdailyAI5/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in George Sexton WordPress Events Calendar Plugin – connectDaily connect-daily-web-calendar allows Stored XSS.This issue affects WordPress Events Calendar Plugin – connectDaily: from n/a through <= 1.5.5.
AplazadaAlta (8.8)0.17%—Invelity Mygls ConnectAI5/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in INVELITY Invelity MyGLS connect invelity-mygls-connect allows Object Injection.This issue affects Invelity MyGLS connect: from n/a through <= 1.1.1.
AplazadaMedia (6.3)0.16%—Nvidia ConnectxAI4/9/202517/6/2026
NVIDIA ConnectX contains a vulnerability in the management interface, where an attacker with local access could cause incorrect authorization to modify the configuration. A successful exploit of this vulnerability might lead to denial of service, escalation of privileges, information disclosure, and data tampering.
ModificadaAlta (7.2)1.2%💥 PoCCelonis Make Connector4/9/202517/6/2026
The Make Connector plugin for WordPress is vulnerable to arbitrary file uploads due to misconfigured file type validation in the 'upload_media' function in all versions up to, and including, 1.5.10. This makes it possible for authenticated attackers, with Administrator-level access and above, to upload arbitrary files…
AnalizadaMedia (5.5)0.11%—IBM APP Connect Enterprise Certified Containers OperandsIBM APP Connect Operator1/9/202517/6/2026
IBM App Connect Enterprise Certified Container CD: 9.2.0 through 11.6.0, 12.1.0 through 12.14.0, and 12.0 LTS: 12.0.0 through 12.0.14stores potentially sensitive information in log files during installation that could be read by a local user on the container.
AplazadaAlta (8.1)0.26%—UI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAIUI Unifi Connect Display Cast LiteAI21/8/202517/6/2026
Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect Display Cast realice cambios no compatibles en el sistema. Productos afectados: UniFi Connect Display Cast (versión 1.10.3 y anteriores), UniFi Connect Display Cast Pro (versión 1.0.89 y…
AplazadaCrítica (9.8)0.40%—UI Unifi Connect EV Station PROAI21/8/202517/6/2026
Una vulnerabilidad de Autenticación Inexistente para Funciones Críticas en UniFi Connect EV Station Pro podría permitir que un atacante con acceso físico o adyacente realice un restablecimiento de fábrica no autorizado. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores). Mitigación:…
AplazadaMedia (4.9)0.25%—UI Unifi Connect EV Station PROAIUI Unifi Connect DisplayAIUI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAI+121/8/202517/6/2026
Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect habilite Android Debug Bridge (ADB) y realice cambios no admitidos en el sistema. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores), UniFi Connect Display…
AplazadaCrítica (9.8)1.2%—UI Unifi Connect EV Station LiteAI21/8/202517/6/2026
Varias vulnerabilidades de validación de entrada incorrecta en UniFi Connect EV Station Lite podrían permitir la inyección de comandos por parte de un agente malicioso con acceso a la red de UniFi Connect EV Station Lite. Productos afectados: UniFi Connect EV Station Lite (versión 1.5.1 y anteriores). Mitigación:…
AplazadaCrítica (9.6)0.16%—Ads.txt Guru ConnectAI20/8/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ads.txt Guru ads.txt Guru Connect permite Cross-Site Request Forgery. Este problema afecta a ads.txt Guru Connect desde n/d hasta la versión 1.1.1.
AplazadaMedia (6.4)0.31%—Earnware ConnectAI16/8/202517/6/2026
El complemento Earnware Connect para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'ew_hasrole' en todas las versiones hasta la 1.0.73 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a…
AnalizadaMedia (4.6)0.15%—Hcltech Connections15/8/202517/6/2026
HCL Connections contiene una vulnerabilidad de control de acceso roto que puede permitir que usuarios no autorizados actualicen datos en ciertos escenarios.
AnalizadaAlta (7.5)0.22%—Hcltech Connections Docs14/8/202517/6/2026
Es posible que HCL Connections Docs gestione incorrectamente la validación de ciertos documentos cargados, lo que puede provocar la denegación del servicio debido al agotamiento de los recursos.
AplazadaMedia (5.4)0.14%—Crmperks Connector FOR Gravity Forms AND Google SheetsAI14/8/202517/6/2026
Cross-Site Request Forgery (CSRF) en CRM Perks Connector para Gravity Forms y Google Sheets permite Cross Site Request Forgery. Este problema afecta al Conector para Gravity Forms y Hojas de Cálculo de Google desde la versión n/d hasta la 1.2.4.
AplazadaMedia (4.7)0.26%—Crmperks Connector FOR Gravity Forms AND Google SheetsAI14/8/202517/6/2026
La vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en CRM Perks Connector for Gravity Forms and Google Sheets permite el phishing. Este problema afecta a Connector for Gravity Forms and Google Sheets: desde n/d hasta la versión 1.2.4.
AplazadaAlta (7.3)0.13%—Intel Connectivity Performance SuiteAI12/8/202517/6/2026
La condición de ejecución de tiempo de uso para algunos instaladores de software Intel(R) Connectivity Performance Suite anteriores a la versión 40.24.11210 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
AnalizadaMedia (5.5)0.36%—Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access12/8/202517/6/2026
El manejo inadecuado de enlaces simbólicos en Ivanti Connect Secure anterior a la versión 22.7R2.8 o 22.8R2, Ivanti Policy Secure anterior a 22.7R1.5, Ivanti ZTA Gateway anterior a 22.8R2.3-723 y Ivanti Neurons for Secure Access anterior a 22.8R1.4 (corrección implementada el 02-ago-2025) permite que un atacante…
AnalizadaMedia (4.9)0.68%—Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access12/8/202517/6/2026
XEE en Ivanti Connect Secure anterior a 22.7R2.8 o 22.8R2, Ivanti Policy Secure anterior a 22.7R1.5, Ivanti ZTA Gateway anterior a 22.8R2.3-723 y Ivanti Neurons for Secure Access anterior a 22.8R1.4 (corrección implementada el 02-ago-2025) permite que un atacante remoto autenticado con privilegios de administrador…
AnalizadaAlta (7.5)1.1%—Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access12/8/202517/6/2026
Un desbordamiento de búfer basado en montón en Ivanti Connect Secure anterior a 22.7R2.8 o 22.8R2, Ivanti Policy Secure anterior a 22.7R1.5, Ivanti ZTA Gateway anterior a 22.8R2.3-723 y Ivanti Neurons for Secure Access anterior a 22.8R1.4 (corrección implementada el 02-ago-2025) permite que un atacante remoto no…
AnalizadaAlta (7.5)1.1%—Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access GatewayIvanti Neurons FOR Secure Access12/8/202517/6/2026
Una vulnerabilidad de sobrelectura de búfer en Ivanti Connect Secure (versión anterior a 22.7R2.8 o 22.8R2), Ivanti Policy Secure (versión anterior a 22.7R1.5), Ivanti ZTA Gateway (versión anterior a 2.8R2.3-723) y Ivanti Neurons for Secure Access (versión anterior a 22.8R1.4) (solución implementada el 2 de agosto de…
AplazadaBaja (3.5)0.46%—SAP Cloud ConnectorAI12/8/202517/6/2026
Debido a la falta de una comprobación de autorización en SAP Cloud Connector, un atacante en una red adyacente con privilegios bajos podría enviar una solicitud manipulada al endpoint responsable de probar las conexiones LDAP. Una explotación exitosa podría reducir el rendimiento y, por lo tanto, reducir la…
AplazadaCrítica (9.3)0.56%—Tigo Energy Cloud Connect AdvancedAI6/8/202517/6/2026
El dispositivo Tigo Energy's Cloud Connect Advanced (CCA) contiene credenciales codificadas que permiten a usuarios no autorizados obtener acceso administrativo. Esta vulnerabilidad permite a los atacantes escalar privilegios y tomar el control total del dispositivo, lo que podría modificar la configuración del…
Orbitaley — Vulnerabilidades