Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
3307 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.6) | 0.30% | — | Omnissa Secure Email GatewayAI | 11/8/2025 | 17/6/2026 | Server-Side Request Forgery (SSRF) en Omnissa Secure Email Gateway (SEG) en SEG anterior a 2.32 que se ejecuta en Windows y SEG anterior a 2503 que se ejecuta en UAG permite el enrutamiento del tráfico de red, como solicitudes HTTP, a redes internas. | |
| Analizada | Media (5.3) | 0.36% | — | Gatling | 6/8/2025 | 17/6/2026 | En versiones de Gatling Enterprise anteriores a 1.25.0, un usuario con pocos privilegios que no tenga el rol "admin" podría realizar una llamada a la API REST en endpoints de solo lectura, lo que le permitiría recopilar cierta información debido a las verificaciones de autorización faltantes. | |
| Analizada | Media (6.5) | 0.39% | — | Gatling | 6/8/2025 | 17/6/2026 | En versiones de Gatling Enterprise anteriores a 1.25.0, un usuario que cierra la sesión aún puede usar su token de sesión para continuar usando la aplicación sin que caduque, debido a una administración incorrecta de la sesión. | |
| Aplazada | Media (5.1) | 0.21% | — | Elgato KEY LightAI | 6/8/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en Elgato's Key Lights y productos de iluminación relacionados permite a un atacante alojar una página web maliciosa que controla de forma remota las luces de la víctima. | |
| Analizada | Media (6.5) | 0.40% | — | Russh Project RusshWarpgate Project Warpgate | 5/8/2025 | 17/6/2026 | Russh es una librería de cliente y servidor SSH de Rust. En las versiones 0.54.0 y anteriores, el mensaje de ajuste de la ventana de canal del protocolo SSH se utiliza para rastrear el espacio libre en el búfer de recepción del otro lado de un canal. La implementación actual toma el valor del mensaje y lo añade a un… | |
| Aplazada | Media (5.3) | 0.27% | — | Ansible Aap-gatewayAI | 4/8/2025 | 17/6/2026 | Se detectó una falla en Ansible aap-gateway. La verificación del origen de Cross-site request forgery (CSRF) no se realiza en las solicitudes de la puerta de enlace a componentes externos, como el controlador, el concentrador y el EDA. | |
| Analizada | Alta (7.3) | 0.19% | — | Couchbase Sync Gateway | 29/7/2025 | 17/6/2026 | Se detectó un problema en Couchbase Sync Gateway antes de la versión 3.2.6. En sgcollect_info_options.log y sync_gateway.log, aparecen contraseñas en texto plano en la salida redactada y sin redactar. | |
| Aplazada | Alta (7) | 0.41% | — | DbgateAI | 26/7/2025 | 17/6/2026 | DbGate es un gestor de bases de datos multiplataforma. En las versiones 6.6.0 y anteriores, DbGate permite el acceso no autorizado a archivos debido a una validación insuficiente de las rutas y los tipos de archivo. Un usuario con acceso a nivel de aplicación puede recuperar datos de archivos arbitrarios en el… | |
| Aplazada | Alta (7.1) | 0.62% | — | DbgateAI | 26/7/2025 | 17/6/2026 | DbGate es un gestor de bases de datos multiplataforma. En las versiones 6.4.3-premium-beta.5 y anteriores, DbGate es vulnerable a una falla de directory traversal. El parámetro "file" no está correctamente restringido al directorio de subidas. Como resultado, el endpoint que lista los archivos dentro del directorio de… | |
| Analizada | Media (6.1) | 0.23% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 18/7/2025 | 17/6/2026 | IBM Sterling B2B Integrator and IBM Sterling File Gateway versión 6.0.0.0 a 6.1.2.7 y 6.2.0.0 a 6.2.0.4 utilizan un enlace web con referencias no confiables a un sitio externo. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o realizar acciones no autorizadas en el… | |
| Analizada | Alta (8.6) | 0.17% | — | Broadcom Brocade Active Support Connectivity Gateway | 17/7/2025 | 17/6/2026 | Brocade ASCG anterior a 3.3.0 permite el uso de algoritmos de criptografía de intensidad media en los puertos internos 9000 y 8036. | |
| Analizada | Alta (7.1) | 0.25% | — | Broadcom Brocade Active Support Connectivity Gateway | 17/7/2025 | 17/6/2026 | Brocade ASCG anterior a la versión 3.3.0 registra tokens web JSON (JWT) en archivos de registro. Un atacante con acceso a estos archivos puede extraer los tokens sin cifrar, lo que podría tener consecuencias para la seguridad, como acceso no autorizado, secuestro de sesión y divulgación de información. | |
| Aplazada | Alta (8.8) | 0.76% | — | Mingyu Security GatewayAI | 17/7/2025 | 17/6/2026 | Se descubrió que Mingyu Security Gateway anterior a v3.0-5.3p contenía una vulnerabilidad de ejecución remota de comandos (RCE) a través del parámetro log_type en /log/fw_security.mds. | |
| Aplazada | Alta (7.1) | 0.26% | — | Vergatheme Electrician Electrical ServiceAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vergatheme Electrician - Electrical Service WordPresspermite XSS reflejado. Este problema afecta a Electrician - Electrical Service WordPress desde n/d hasta la versión 1.0. | |
| Modificada | Media (5.3) | 0.33% | — | Jenkins Statistics Gatherer | 9/7/2025 | 17/6/2026 | Jenkins Statistics Gatherer Plugin 2.0.3 y versiones anteriores no enmascaran la clave secreta de AWS en el formulario de configuración global, lo que aumenta la posibilidad de que los atacantes la observen y capturen. | |
| Modificada | Media (6.5) | 0.38% | — | Jenkins Statistics Gatherer | 9/7/2025 | 17/6/2026 | Jenkins Statistics Gatherer Plugin 2.0.3 y versiones anteriores almacenan la clave secreta de AWS sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde los usuarios con acceso al sistema de archivos del controlador de Jenkins pueden verla. | |
| Analizada | Media (5.4) | 0.19% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 8/7/2025 | 17/6/2026 | IBM Sterling B2B Integrator 6.0.0.0 a 6.1.2.6, 6.2.0.0 a 6.2.0.4, IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.4 es vulnerable a cross-site scripting almacenado. Esta vulnerabilidad permite a los usuarios autenticados incrustar código JavaScript arbitrario en la interfaz web, alterando así la… | |
| Analizada | Media (4.3) | 0.24% | — | IBM Sterling File Gateway | 8/7/2025 | 17/6/2026 | IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.4 podrían revelar información confidencial del directorio de instalación a un usuario autenticado que podría usarse en futuros ataques contra el sistema. | |
| Analizada | Media (5.4) | 0.19% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 8/7/2025 | 17/6/2026 | IBM Sterling B2B Integrator 6.0.0.0 a 6.1.2.6, 6.2.0.0 a 6.2.0.4, IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.4 son vulnerables a ataques de cross site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz web, alterando así la… | |
| Analizada | Media (5.1) | 0.22% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de Cross-site Scripting (XSS) Reflejado en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro id_factura en /FacturaE/listado_facturas_ficha.jsp. | |
| Analizada | Media (5.1) | 0.24% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de Cross-site Scripting (XSS) Reflejado en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro campo en /FacturaE/VerFacturaPDF. | |
| Analizada | Media (5.1) | 0.24% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de Cross-site Scripting (XSS) Reflejado en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro id_concesion en /FacturaE/VerFacturaPDF. | |
| Analizada | Media (6.9) | 0.40% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de gestión de errores incorrecta en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante enviar payloads malformados para generar mensajes de error con información confidencial. | |
| Analizada | Crítica (9.3) | 0.42% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante recuperar, crear, actualizar y eliminar bases de datos a través del mensaje pagina.filter.categoria en /QuiterGatewayWeb/api/v1/sucesospagina. | |
| Analizada | Crítica (9.3) | 0.42% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en versiones anteriores a la 4.7.0 de Quiter Gateway by Quiter. Esta vulnerabilidad permite a un atacante recuperar, crear, actualizar y eliminar bases de datos mediante el mensaje "suceso.contenido" en /QMSCliente/Sucesos.action. |