Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

22.748 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.25%—Fullworksplugins Quick Event ManagerAI3/9/20264/9/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Quick Event Manager, versiones <= 9.17.
AplazadaAlta (7.5)0.35%—Fullworksplugins Quick Event ManagerAI3/9/20265/9/2026
Control de acceso roto sin autenticación en Quick Event Manager, versiones <= 9.17.
AnalizadaAlta (8.4)0.22%—Wso2 API Control PlaneWso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager+43/9/20269/9/2026
Las operaciones administrativas de Carbon Console no validan adecuadamente determinadas entradas proporcionadas por el usuario. Este descuido permite a un actor malicioso con privilegios administrativos inyectar y ejecutar código arbitrario de forma remota. Una explotación exitosa permite a un actor de amenazas con…
AplazadaAlta (8.3)0.41%—Helicone VaultmanagerAI3/9/202624/9/2026
La función VaultManager.getDecryptedProviderKeyById() de Helicone en el endpoint GET /v1/vault/key/{providerKeyId} no valida la organización del solicitante frente al identificador de organización de la clave del almacén. Los atacantes con privilegios de administrador o propietario en cualquier organización pueden…
En análisisMedia (6.5)0.41%—Dell Powerprotect Data ManagerAI3/9/20265/9/2026
Dell PowerProtect Data Manager, en las versiones 20.2.0.0 y anteriores, contiene una vulnerabilidad de autorización incorrecta en la API REST. Un atacante remoto con pocos privilegios podría explotar esta vulnerabilidad, lo que provocaría la omisión de mecanismos de protección.
En análisisMedia (4.1)0.36%—Dell Powerprotect Data ManagerAI3/9/20263/9/2026
Dell PowerProtect Data Manager, en las versiones 20.2.0.0 y anteriores, contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la API REST. Un atacante remoto con privilegios elevados podría explotar esta vulnerabilidad, lo que provocaría la divulgación de información.
En análisisAlta (7.8)0.20%—Dell Powerprotect Data ManagerAI3/9/20264/9/2026
Dell PowerProtect Data Manager, en las versiones 20.2.0.0 y anteriores, contiene una vulnerabilidad de desbordamiento de búfer de pila en el agente de restauración a nivel de archivo. Un atacante remoto con privilegios elevados podría explotar esta vulnerabilidad, lo que provocaría la divulgación de información.
En análisisMedia (6.8)0.38%—Dell Powerprotect Data ManagerAI3/9/20264/9/2026
Dell PowerProtect Data Manager, en las versiones 20.2.0.0 y anteriores, contiene una vulnerabilidad de dependencia de la disposición de datos/memoria. Un atacante remoto no autenticado podría explotar esta vulnerabilidad, lo que provocaría el lanzamiento de ataques de phishing.
AnalizadaAlta (7.5)0.36%—Wso2 API Control PlaneWso2 API Manager3/9/202615/9/2026
El componente API Publisher utilizaba anteriormente un generador de números pseudoaleatorios (PRNG) no criptográfico para crear los secretos compartidos para la validación HMAC de Webhooks. Este PRNG carece de entropía suficiente para operaciones sensibles desde el punto de vista de la seguridad, lo que permite a un…
AnalizadaAlta (7.1)0.29%—Sonatype Nexus Repository Manager2/9/202622/9/2026
Se ha identificado una vulnerabilidad en Sonatype Nexus Repository 3 en la que dos endpoints de la API REST de gestión de grupos de blobstores no aplicaban correctamente la comprobación de autorización prevista. Un usuario al que solo se le hubiera concedido el permiso nexus:blobstores:create podía invocar estos…
AnalizadaAlta (7.5)0.72%—Sonatype Nexus Repository Manager2/9/202622/9/2026
En las versiones afectadas de Nexus Repository 3, el endpoint de ejecución de scripts (POST /service/rest/v1/script/{name}/run) no verificaba si la ejecución de scripts había sido deshabilitada administrativamente. Una cuenta con permiso de ejecución de scripts podía seguir ejecutando scripts creados previamente…
AnalizadaMedia (6)0.46%—Sonatype Nexus Repository Manager2/9/202622/9/2026
Nexus Repository 3 contiene una vulnerabilidad de divulgación de información confidencial en la API de lectura de capacidades. Una cuenta con el privilegio nexus:capabilities:read puede obtener en texto plano el secreto compartido configurado en una capacidad de webhook, que debería estar enmascarado en todas las…
AnalizadaMedia (5.3)0.28%—Sonatype Nexus Repository Manager2/9/202622/9/2026
Un fallo de autorización en el endpoint de detalles de repositorios de la API REST (GET /service/rest/v1/repositories/{repositoryName}) de Sonatype Nexus Repository 3 permitía a una cuenta con permiso de lectura o de exploración sobre un repositorio de grupo obtener los metadatos de los repositorios miembros sobre los…
AnalizadaMedia (5.3)0.25%—Sonatype Nexus Repository Manager2/9/20267/10/2026
Una cuenta de usuario con permiso para desplegar artefactos en un repositorio Maven alojado podía subir un archivo POM que contuviera un campo de metadatos de tamaño excesivo. Esto provoca que los intentos posteriores de listar o explorar los componentes de ese repositorio fallen de forma permanente hasta que un…
AnalizadaBaja (2.3)0.23%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+172/9/202615/9/2026
Existe una vulnerabilidad en una página no divulgada de la utilidad de configuración de BIG-IP que puede permitir a un atacante suplantar mensajes de error Impacto: Un atacante puede engañar a usuarios autenticados de BIG-IP para que accedan a enlaces maliciosos y reflejar un mensaje de error suplantado en la sesión…
Pendiente de análisisAlta (8.8)1.4%—Zoho Password Manager PROAIZoho Pam360AIZoho Access Manager PlusAI2/9/20268/9/2026
Las versiones de Zohocorp ManageEngine Password Manager Pro anteriores a 13235, las versiones de PAM360 anteriores a 8561 y las versiones de Access Manager Plus anteriores a 4405 son vulnerables a una vulnerabilidad de inyección SQL autenticada.
AplazadaMedia (4.3)0.17%—JetstylemanagerAI2/9/20263/9/2026
El plugin de WordPress JetStyleManager for Gutenberg anterior a 1.3.9 no tiene protección CSRF en algunas de sus acciones AJAX, lo que permite a los atacantes hacer que un usuario con sesión iniciada con la capacidad edit_posts (Contributor o superior) elimine o modifique skins de widgets personalizados mediante una…
AplazadaCrítica (9.3)0.63%—Teampasswordmanager Team Password ManagerAI1/9/202623/9/2026
Team Password Manager anterior a 14.184.308 no aplica los requisitos de autenticación en el flujo de restablecimiento de contraseña de cuentas locales. Los atacantes no autenticados pueden restablecer las contraseñas de cuentas locales y autenticarse como esos usuarios para obtener acceso no autorizado.
AplazadaCrítica (9.1)0.23%—TMT Machine Industry AND Trade Ltd. CO Talassoft Industrial Management SoftwareAI1/9/20261/9/2026
Vulnerabilidad de uso de credenciales codificadas de forma fija en TMT Machine Industry and Trade Ltd. Co. Talassoft Industrial Management Software que permite obtener datos confidenciales incrustados. Este problema afecta a Talassoft Industrial Management Software: desde V.4 antes de V.16.
AplazadaAlta (7.1)0.12%—TMT Machine Industry AND Trade Talassoft Industrial Management SoftwareAI1/9/20261/9/2026
Vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en TMT Machine Industry and Trade Ltd. Co. Talassoft Industrial Management Software que permite la falsificación de solicitudes entre sitios. Este problema afecta a Talassoft Industrial Management Software: desde V.4 antes de V.16.
AplazadaAlta (7.5)0.40%—TMT Machine Industry AND Trade LTD CO Talassoft Industrial Management SoftwareAI1/9/20261/9/2026
Vulnerabilidad de falta de autenticación para una función crítica en TMT Machine Industry and Trade Ltd. Co. Talassoft Industrial Management Software que permite la omisión de autenticación. Este problema afecta a Talassoft Industrial Management Software: desde V4 antes de V.16.
AplazadaAlta (8.8)0.29%—TMT Machine Industry AND Trade Talassoft Industrial Management SoftwareAI1/9/20261/9/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en TMT Machine Industry and Trade Ltd. Co. Talassoft Industrial Management Software que permite la inyección SQL. Este problema afecta a Talassoft Industrial Management Software: desde V.4 antes de V.16.
Pendiente de análisisAlta (8.5)0.11%—Rockwellautomation Factorytalk Activation ManagerAI1/9/20261/9/2026
Existe un problema de seguridad de escalada de privilegios en FactoryTalk® Activation Manager. El problema de seguridad se debe a acciones personalizadas del instalador que abren ventanas de consola visibles que se ejecutan con privilegios de SYSTEM durante las operaciones de instalación o reparación. Un atacante…
Pendiente de análisisMedia (6.5)0.32%—Apache HttpdAIDogtag Certificate AuthorityAIRedhat Identity ManagementAI1/9/20261/9/2026
Un endpoint REST de la CA Dogtag tras un proxy Apache expuesto por IdM (POST /ca/rest/certrequests) devuelve HTTP 500 con trazas de pila internas de Java ante solicitudes malformadas no autenticadas. La misma ruta de error no autenticada emite grandes trazas de pila multilínea en el registro de depuración de la CA,…
AplazadaMedia (5.5)0.41%—Kishan0725 Hospital-management-systemAI31/8/20261/9/2026
Se ha descubierto un fallo de seguridad en kishan0725 Hospital-Management-System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /search.php. La manipulación del argumento Contact provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse…