Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

8751 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.48%—Commscope Ruckus Network Director4/8/202517/6/2026
RUCKUS Network Director (RND) anterior a la versión 4.5 permite a los usuarios encarcelados obtener acceso root a través de una contraseña débil y codificada.
AplazadaCrítica (9.8)1.3%💥 PoCModelscope Ms-swiftAI1/8/202517/6/2026
La librería modelscope/ms-swift hasta la versión 2.6.1 es vulnerable a la ejecución de código arbitrario mediante la deserialización de datos no confiables dentro de la función `load_model_meta()` de la clase `ModelFileSystemCache()`. Los atacantes pueden ejecutar código y comandos arbitrarios creando un payload…
AnalizadaAlta (8.2)0.47%—Discourse29/7/202517/6/2026
Discourse es una plataforma de discusión comunitaria de código abierto. Antes de la versión 3.4.7 en la rama "stable" y la versión 3.5.0.beta.8 en la rama "tests-passed", al emitir una clave de seguridad física para 2FA, el servidor generaba un desafío de WebAuthn, que el cliente firmaba. El desafío no se borraba de…
AnalizadaAlta (8.6)0.98%—Freescout26/7/202517/6/2026
FreeScout es un servicio de asistencia y bandeja de entrada compartida, ligero, gratuito y de código abierto, desarrollado con PHP (Laravel framework). En las versiones 1.8.185 y anteriores, existe una vulnerabilidad crítica de deserialización en el endpoint /conversation/ajax que permite a los usuarios autenticados…
AplazadaMedia (6.9)0.07%—Capillary IO CapillaryscopeAI24/7/202517/6/2026
Falta de cifrado de datos confidenciales en CapillaryScope v2.5.0 de Capillary io, que almacena tanto las credenciales del proxy como el token de sesión JWT en texto plano dentro de diferentes claves de registro en el sistema operativo Windows. Cualquier usuario local autenticado con acceso de lectura al registro…
AplazadaCrítica (9.3)4.2%💥 ExploitOscommerce Online MerchantAI23/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de código en osCommerce Online Merchant versión 2.3.4.1 debido a una configuración predeterminada insegura y a la falta de autenticación en el flujo de trabajo del instalador. Por defecto, el directorio /install/ permanece accesible después de la instalación. Un atacante…
AnalizadaCrítica (10)68%⚠ Explotación activaCisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector16/7/202517/6/2026
Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto no autenticado ejecute código arbitrario en el sistema operativo subyacente como root. El atacante no necesita credenciales válidas para explotar esta vulnerabilidad. Esta vulnerabilidad se debe a una…
AnalizadaMedia (5.3)0.37%—Cisco Unified Intelligence CenterCisco Unified Contact Center Express16/7/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco Unified Intelligence Center podría permitir que un atacante remoto no autenticado realice un ataque de Server Side Request Forgery (SSRF) a través de un dispositivo afectado. Esta vulnerabilidad se debe a una validación de entrada incorrecta para…
AnalizadaMedia (4.1)0.42%—Cisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector16/7/202517/6/2026
Una vulnerabilidad en la función de Restricción de Acceso IP de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto autenticado eluda las restricciones de acceso IP configuradas e inicie sesión en el dispositivo desde una dirección IP no permitida. Esta vulnerabilidad se debe a la aplicación incorrecta de…
AnalizadaAlta (7.2)19%—Cisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector16/7/202517/6/2026
Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto autenticado ejecute código arbitrario en el sistema operativo subyacente como usuario root. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario. Un atacante con…
AnalizadaAlta (7.2)9.9%—Cisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector16/7/202517/6/2026
Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto autenticado ejecute código arbitrario en el sistema operativo subyacente como usuario root. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario. Un atacante con…
AnalizadaAlta (8.8)0.44%—Cisco Unified Intelligence CenterCisco Unified Contact Center Express16/7/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco Unified Intelligence Center podría permitir que un atacante remoto autenticado cargue archivos arbitrarios en un dispositivo afectado. Esta vulnerabilidad se debe a una validación incorrecta de los archivos cargados en la interfaz de administración web.…
AnalizadaMedia (4.3)0.34%—Cisco Prime InfrastructureCisco Evolved Programmable Network Manager16/7/202529/6/2026
Una vulnerabilidad en un subconjunto de las API REST de Cisco Prime Infrastructure y Cisco Evolved Programmable Network Manager (EPNM) podría permitir que un atacante remoto autenticado y con pocos privilegios realice un ataque de inyección SQL a ciegas. Esta vulnerabilidad se debe a una validación insuficiente de la…
AplazadaCrítica (9.1)0.36%—Mediawiki DiscordnotificationsAI10/7/202517/6/2026
DiscordNotifications es una extensión para MediaWiki que envía notificaciones de acciones en tu wiki a un canal de Discord. DiscordNotifications permite enviar solicitudes mediante curl y file_get_contents a URLs arbitrarias configuradas mediante $wgDiscordIncomingWebhookUrl y $wgDiscordAdditionalIncomingWebhookUrls.…
AplazadaCrítica (10)0.43%—Scott Paterson Easy StripeAI4/7/202517/6/2026
La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Scott Paterson Easy Stripe permite la inclusión remota de código. Este problema afecta a Easy Stripe desde n/d hasta la versión 1.1.
AnalizadaCrítica (10)1.2%—Cisco Unified Communications Manager2/7/202517/6/2026
Una vulnerabilidad en Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir que un atacante remoto no autenticado inicie sesión en un dispositivo afectado utilizando la cuenta raíz, que tiene credenciales estáticas…
ModificadaMedia (4.8)0.26%—Cisco Broadworks Application Delivery Platform2/7/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco BroadWorks Application Delivery Platform podría permitir que un atacante remoto autenticado realice ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la información…
AnalizadaMedia (6.1)0.29%—Cisco Enterprise Chat AND Email2/7/202517/6/2026
Una vulnerabilidad en la interfaz web de Cisco Enterprise Chat and Email (ECE) podría permitir que un atacante remoto no autenticado realice un ataque de Cross-Site Scripting (XSS) almacenado contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz web no valida correctamente la información…
AnalizadaMedia (6.7)0.19%—Cisco Spaces Connector2/7/202517/6/2026
Una vulnerabilidad en Cisco Spaces Connector podría permitir que un atacante local autenticado eleve privilegios y ejecute comandos arbitrarios en el sistema operativo subyacente como root. Esta vulnerabilidad se debe a restricciones insuficientes durante la ejecución de comandos específicos de la CLI. Un atacante…
AnalizadaCrítica (10)39%💥 ExploitCisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector25/6/202517/6/2026
Una vulnerabilidad en una API interna de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto no autenticado cargue archivos arbitrarios en un dispositivo afectado y los ejecute en el sistema operativo subyacente como root. Esta vulnerabilidad se debe a la falta de comprobaciones de validación de archivos…
AnalizadaMedia (6.3)0.40%—Discourse25/6/202517/6/2026
Discourse es una plataforma de discusión de código abierto. La visibilidad de las publicaciones con el tipo "whisper" se controla mediante la configuración del sitio "whispers_allowed_groups". Solo los usuarios que pertenecen a los grupos especificados en la configuración del sitio pueden ver las publicaciones con…
AnalizadaCrítica (10)98%⚠ Explotación activa💥 ExploitCisco Identity Services EngineCisco Identity Services Engine Passive Identity Connector25/6/202517/6/2026
Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir que un atacante remoto no autenticado ejecute código arbitrario en el sistema operativo subyacente como root. El atacante no necesita credenciales válidas para explotar esta vulnerabilidad. Esta vulnerabilidad se debe a una…
AnalizadaMedia (6.4)0.36%—Cisco Identity Services Engine25/6/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado eluda los mecanismos de autorización para funciones administrativas específicas. Esta vulnerabilidad se debe a la insuficiencia de los mecanismos de aplicación de la…
AnalizadaMedia (6.1)0.74%💥 ExploitDiscourse25/6/202517/6/2026
Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a la 3.5.0.beta6 son vulnerables a ataques de cross-site scripting cuando la política de seguridad de contenido no está habilitada al usar inicios de sesión con redes sociales. La versión 3.5.0.beta6 soluciona el problema. Como…
AplazadaAlta (8.8)0.36%—Anthropic Claude CodeAIMicrosoft VscodeAIJetbrains IntellijAIJetbrains PycharmAI+124/6/202517/6/2026
Claude Code es una herramienta de codificación agentica. Las extensiones de Claude Code en VSCode y sus bifurcaciones (p. ej., Cursor, Windsurf y VSCodium) y los IDE de JetBrains (p. ej., IntelliJ, Pycharm y Android Studio) son vulnerables a conexiones websocket no autorizadas de un atacante al visitar páginas web…