Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

6793 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.1)0.70%—Tp-link Tl-wr841n Firmware26/3/202617/6/2026
La vulnerabilidad existe en el componente UPnP del TL-WR841N v14, donde una validación de entrada incorrecta conduce a una lectura fuera de límites, lo que podría causar una caída del servicio UPnP. Una explotación exitosa puede provocar la caída del servicio UPnP, lo que resulta en una condición de Denegación de…
AnalizadaAlta (7.4)1.1%💥 PoCWavlink Wl-nu516u1 Firmware26/3/202617/6/2026
Se ha identificado una debilidad en Wavlink WL-NU516U1 260227. Esta vulnerabilidad afecta a la función ftext del archivo /cgi-bin/nas.cgi. Esta manipulación del argumento Content-Length causa desbordamiento de búfer basado en pila. El ataque puede iniciarse remotamente. El exploit se ha puesto a disposición del…
AplazadaAlta (7.5)0.39%—Linksoftwarellc WP Terms PopupAI25/3/202617/6/2026
Vulnerabilidad de autorización faltante en Link Software LLC WP Terms Popup wp-terms-popup permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Terms Popup: desde n/a hasta <= 2.10.0.
AnalizadaAlta (8.8)0.41%—Linkingvision Rapidvms24/3/202617/6/2026
Restricción Inadecuada de Operaciones dentro de los Límites de un Búfer de Memoria vulnerabilidad en linkingvision rapidvms. Este problema afecta a rapidvms: antes de PR#96.
AnalizadaAlta (8.8)0.41%—Linkingvision Rapidvms24/3/202617/6/2026
Restricción indebida de operaciones dentro de los límites de un búfer de memoria vulnerabilidad en linkingvision rapidvms. Este problema afecta a rapidvms: antes de PR#96.
AnalizadaAlta (7.8)0.16%—Linkingvision Rapidvms24/3/202617/6/2026
Restricción Inapropiada de Operaciones dentro de los Límites de un Búfer de Memoria vulnerabilidad en linkingvision rapidvms. Este problema afecta a rapidvms: antes de PR#96.
AplazadaAlta (8.6)3.4%—Dlink Dir-825AIDlink Dir-825rAI24/3/202617/6/2026
Se encontró una vulnerabilidad en D-Link DIR-825 y DIR-825R 1.0.5/4.5.1. Afecta a la función handler_update_system_time del archivo libdeuteron_modules.so del componente Servicio NTP. La manipulación resulta en inyección de comandos del sistema operativo. El ataque puede ser lanzado de forma remota. Esta…
AnalizadaAlta (8.6)5.3%—Totolink X6000r Firmware23/3/202617/6/2026
Se ha encontrado una falla en TOTOLINK X6000R 9.4.0cu.1360_B20241207/9.4.0cu.1498_B20250826. Afectada por este problema está la función setLanCfg del archivo /usr/sbin/shttpd. La ejecución de una manipulación del argumento Hostname puede conducir a una inyección de comandos del sistema operativo. El ataque puede ser…
AnalizadaAlta (8.6)0.36%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, la función de creación de servidor MCP (Model Context Protocol) permite especificar comandos y argumentos arbitrarios, que se ejecutan al probar la conexión. Este problema ha sido parcheado en la versión 1.8.4.
AnalizadaMedia (6.9)0.30%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, el endpoint /api/v1/comment/create tiene una vulnerabilidad de acceso no autorizado, permitiendo a los atacantes publicar comentarios en cualquier nota (incluidas las notas privadas) sin autorización, incluso si la nota no…
AnalizadaMedia (6)0.22%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, existe una vulnerabilidad IDOR donde el endpoint user.detail filtra el token de superadministrador. Este problema ha sido parcheado en la versión 1.8.4.
AnalizadaMedia (6.9)0.71%💥 ExploitBlinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, un endpoint accesible públicamente expone toda la información del usuario, incluyendo nombres de usuario, roles y fechas de creación de cuentas. Este problema ha sido parcheado en la versión 1.8.4.
AnalizadaMedia (6.9)0.30%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, el parámetro filePath acepta secuencias de salto de ruta, permitiendo la enumeración de la existencia de archivos en el servidor a través de diferentes respuestas de error. Este problema ha sido parcheado en la versión…
AnalizadaMedia (5.3)0.34%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. En versiones desde la 1.8.3 y anteriores, el parámetro fileName no está filtrado, lo que permite el salto de ruta para escribir archivos en cualquier lugar del sistema de archivos. Además, esta interfaz solo requiere authProcedure (usuario normal),…
AnalizadaMedia (6.9)0.77%💥 ExploitBlinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. En las versiones 1.8.3 y anteriores, el endpoint del servidor de archivos del plugin utiliza join() para concatenar rutas pero no verifica si la ruta final está dentro del directorio de plugins, lo que lleva a un salto de ruta. En el momento de la…
AnalizadaAlta (8.2)1.5%💥 ExploitBlinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, el endpoint del servidor de archivos no realiza comprobaciones de permisos en la ruta temp/ y no filtra secuencias de salto de ruta, lo que permite a atacantes no autorizados leer archivos arbitrarios en el servidor. Cuando…
AnalizadaMedia (5.3)0.38%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, existe una vulnerabilidad de escritura arbitraria de archivos autenticada en saveAdditionalDevFile. Este problema ha sido parcheado en la versión 1.8.4.
AnalizadaMedia (5.3)0.34%—Blinko23/3/202617/6/2026
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, existe una vulnerabilidad de escalada de privilegios. El endpoint upsertUser tiene 3 problemas: le falta superAdminAuthMiddleware, cualquier usuario con sesión iniciada puede llamarlo; el originalPassword es un parámetro…
AnalizadaAlta (7.1)0.29%—Tp-link Td-w8961nd Firmware23/3/202617/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) en el componente httpd de TP-Link TD-W8961N v4.0, debido a un saneamiento de entrada inadecuado, permite que solicitudes manipuladas desencadenen un error de procesamiento que provoca la caída del servicio httpd. La explotación exitosa puede permitir al atacante…
AnalizadaAlta (8.5)0.13%—Tp-link Archer Nx600 FirmwareTp-link Archer Nx500 FirmwareTp-link Archer Nx210 FirmwareTp-link Archer Nx200 Firmware23/3/202617/6/2026
Una clave criptográfica codificada de forma rígida dentro del mecanismo de configuración en TP-Link Archer NX200, NX210, NX500 y NX600 permite el descifrado y recifrado de los datos de configuración del dispositivo. Un atacante autenticado puede descifrar archivos de configuración, modificarlos y recifrarlos,…
AnalizadaAlta (8.5)0.62%—Tp-link Archer Nx600 FirmwareTp-link Archer Nx500 FirmwareTp-link Archer Nx210 FirmwareTp-link Archer Nx200 Firmware23/3/202617/6/2026
Manejo inadecuado de entradas en un comando CLI administrativo de gestión de módem en TP-Link Archer NX200, NX210, NX500 y NX600 permite que una entrada manipulada sea ejecutada como parte de un comando del sistema operativo. Un atacante autenticado con privilegios administrativos puede ejecutar comandos arbitrarios…
AnalizadaAlta (8.5)0.62%—Tp-link Archer Nx600 FirmwareTp-link Archer Nx500 FirmwareTp-link Archer Nx210 FirmwareTp-link Archer Nx200 Firmware23/3/202617/6/2026
Manejo inadecuado de entradas en un comando CLI administrativo de control inalámbrico en TP-Link Archer NX200, NX210, NX500 y NX600 permite que una entrada manipulada sea ejecutada como parte de un comando del sistema operativo. Un atacante autenticado con privilegios administrativos puede ejecutar comandos…
AnalizadaAlta (8.6)3.0%—Tp-link Archer Nx600 FirmwareTp-link Archer Nx500 FirmwareTp-link Archer Nx210 FirmwareTp-link Archer Nx200 Firmware23/3/202617/6/2026
Una comprobación de autenticación faltante en el servidor HTTP en TP-Link Archer NX200, NX210, NX500 y NX600 a ciertos puntos finales cgi permite acceso no autenticado destinado a usuarios autenticados. Un atacante puede realizar acciones HTTP privilegiadas sin autenticación, incluyendo la carga de firmware y…
AnalizadaAlta (7.4)7.8%—Linksys Mr9600 Firmware22/3/202617/6/2026
Se ha encontrado una falla en Linksys MR9600 2.0.6.206937. La función afectada es smartConnectConfigure del archivo SmartConnect.lua. La manipulación del argumento configApSsid/configApPassphrase/srpLogin/srpPassword puede llevar a una inyección de comandos del sistema operativo. El ataque puede lanzarse de forma…
AnalizadaAlta (7.4)1.2%—Dlink Dir-513 Firmware22/3/202617/6/2026
Una debilidad ha sido identificada en D-Link DIR-513 1.10. El elemento afectado es la función formEasySetTimezone del archivo /goform/formEasySetTimezone del componente boa. Esta manipulación del argumento curTime causa desbordamiento de búfer basado en pila. El ataque puede ser iniciado remotamente. El exploit ha…