Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

22.750 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisMedia (6.5)0.32%—Apache HttpdAIDogtag Certificate AuthorityAIRedhat Identity ManagementAI1/9/20261/9/2026
Un endpoint REST de la CA Dogtag tras un proxy Apache expuesto por IdM (POST /ca/rest/certrequests) devuelve HTTP 500 con trazas de pila internas de Java ante solicitudes malformadas no autenticadas. La misma ruta de error no autenticada emite grandes trazas de pila multilínea en el registro de depuración de la CA,…
AplazadaMedia (5.5)0.41%—Kishan0725 Hospital-management-systemAI31/8/20261/9/2026
Se ha descubierto un fallo de seguridad en kishan0725 Hospital-Management-System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /search.php. La manipulación del argumento Contact provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse…
AplazadaMedia (6.5)0.30%—Booking AND Rental ManagerAI31/8/20261/9/2026
Control de acceso defectuoso por parte de suscriptores en Booking and Rental Manager, versiones <= 2.7.6.
AplazadaBaja (2)0.25%—Sambitraj Student Management SystemAI31/8/202631/8/2026
Se ha encontrado un fallo en sambitraj Student Management System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Afecta a una función desconocida del archivo aca.sql del componente Password Handler. La manipulación del argumento Password puede provocar el almacenamiento en texto claro de información sensible. El…
AplazadaMedia (5.5)0.53%—Sambitraj Student-management-systemAI31/8/202631/8/2026
Se ha detectado una vulnerabilidad en sambitraj Student-Management-System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Afecta a una función desconocida del archivo aca.sql. Realizar una manipulación provoca el uso de una contraseña predeterminada. Es posible la explotación remota del ataque. El exploit ya es…
AplazadaBaja (2.9)0.46%—Sambitraj Student-management-systemAI31/8/202631/8/2026
Se ha detectado una vulnerabilidad de seguridad en sambitraj Student-Management-System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. El elemento afectado es la función session_start. Dicha manipulación provoca una cookie sin el indicador 'httponly'. El ataque puede lanzarse de forma remota. Este ataque tiene un…
AplazadaAlta (8.8)0.43%—Ankara Hosting Site Management PanelAI31/8/20261/9/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Ankara Hosting Site Management Panel que permite la inyección SQL. Este problema afecta a Site Management Panel: hasta 15062026.
AplazadaMedia (5.5)0.52%—Soarkey StudentmanagementAI31/8/202631/8/2026
Se ha identificado una debilidad en Soarkey StudentManagement y 学生信息管理系统 hasta e08f7f1d5015af407aa4cca0ada3dea189b4937e. Afecta a la función AdminDao.doGet del archivo code/src/service/AdminDao.java del componente Administrative Servlet. La manipulación del argumento action puede provocar una omisión de autorización.…
AplazadaBaja (2.1)0.33%—Soarkey StudentmanagementAISoarkey XueshengxinxiguanlixitongAI31/8/20261/9/2026
Se ha descubierto un fallo de seguridad en Soarkey StudentManagement y 学生信息管理系统 hasta e08f7f1d5015af407aa4cca0ada3dea189b4937e. Afecta a la función CourseDao.course_ranking del archivo code/src/dao/CourseDao.java. La manipulación del argumento cno provoca una inyección SQL. Es posible iniciar el ataque de forma…
AplazadaBaja (2.1)0.47%—Sourcecodester Queue Management SystemAI30/8/202631/8/2026
Se ha encontrado un fallo en SourceCodester Queue Management System 1.0. Afecta a una parte desconocida del archivo /api/add_customer.php. Esta manipulación del argumento Name provoca secuencias de comandos en sitios cruzados (XSS). Es posible iniciar el ataque de forma remota. El exploit se ha publicado y puede…
AplazadaBaja (2.1)0.35%—Sambitraj Student Management SystemAI30/8/20261/9/2026
Se ha detectado una vulnerabilidad en sambitraj Student Management System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Este problema afecta a la función mysqli_query del archivo student_dashboard.php del componente Student Dashboard. La manipulación del argumento roll_no provoca una autorización incorrecta. El…
AplazadaMedia (6.8)0.23%—Leyan Medical Practice Management SystemAI28/8/202628/8/2026
El sistema de gestión de consultas médicas (Medical Practice Management System) desarrollado por Le-yan tiene una vulnerabilidad de datos sensibles en la URL. Los atacantes remotos no autenticados pueden obtener información sensible a través del historial del navegador de la víctima o de archivos de registro.
AplazadaAlta (7.5)0.45%—Dovecot ManagesieveAI28/8/20263/9/2026
Un atacante no autenticado puede bloquear el proceso de inicio de sesión de ManageSieve enviando un pequeño comando malformado antes de autenticarse. Si se ejecuta en modo de alta seguridad (predeterminado en las versiones community), solo se termina la conexión del propio atacante. Si se ejecuta en modo de alto…
AplazadaMedia (5.3)0.29%—Ebyte WEB Management InterfaceAI28/8/202631/8/2026
La interfaz de gestión web del dispositivo Ebyte afectado no impide que la interfaz se represente dentro de un marco externo. Un atacante remoto no autenticado podría utilizar una página web manipulada para engañar a un administrador autenticado e inducirle a iniciar cambios de configuración no deseados o acciones…
AplazadaCrítica (9.3)0.80%—Ebyte Device WEB Management InterfaceAI28/8/202631/8/2026
La interfaz de gestión web del dispositivo Ebyte no aplica de forma coherente la autenticación antes de conceder acceso a la funcionalidad administrativa. Un atacante remoto no autenticado podría acceder a información de configuración sensible, modificar la configuración del dispositivo o interrumpir su disponibilidad.
AplazadaMedia (5.3)0.32%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20261/9/2026
Un control de acceso incorrecto en /vfm-admin/ajax/sendfiles.php en Veno File Manager Project 4.4.9 permite a un atacante no autenticado enviar correos electrónicos desde el servidor SMPT configurado en la aplicación realizando una solicitud POST al endpoint con los parámetros y la cabecera necesarios.
AplazadaCrítica (9.8)0.51%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Veno File Manager Project Veno File Manager Project 4.4.9 es vulnerable a un control de acceso incorrecto en admin-head-updates.php.
AplazadaCrítica (9.8)0.51%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Un renombrado arbitrario de archivos que conduce a escalada de privilegios en la función Actions::renameFile() de Veno File Manager Project 4.4.9 permite a un atacante autenticado con el permiso 'reanme' tomar el control de la cuenta de superadministrador mediante una solicitud POST especialmente diseñada al endpoint…
AplazadaMedia (6.5)0.35%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Un control de acceso incorrecto en /vfm-admin/ajax/streamvid.php en Veno File Manager Project en 4.4.9 permite a un atacante autenticado leer cualquier archivo subido por otros usuarios siempre que conozca la ruta y el nombre del archivo, mediante una solicitud GET especialmente diseñada al endpoint afectado.
AplazadaMedia (5.3)0.36%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Una divulgación de ruta absoluta en /vfm-admin/assets/zipstream/grandt/relativepath/RelativePath.Example1.php en Veno File Manager Project 4.4.9 permite a un atacante no autenticado conocer en qué directorio del sistema se está ejecutando el código de la aplicación enviando una solicitud GET al endpoint.
AplazadaAlta (8.1)0.53%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Una escritura arbitraria de archivos en /vfm-admin/index.php?section=translations&action=update en Veno File Manager Project 4.4.9 permite a un usuario autenticado con el rol de superadministrador sobrescribir cualquier archivo php de la aplicación mediante una solicitud POST especialmente diseñada al endpoint…
AplazadaMedia (5.3)0.34%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20269/9/2026
Un control de acceso incorrecto en /vfm-admin/admin-panel/view/save-cvs.php en Veno File Manager Project 4.4.9 permite a un atacante no autenticado extraer todos los registros de la aplicación a partir de una fecha deseada mediante una solicitud POST especialmente diseñada.
AplazadaMedia (6.5)0.54%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Un recorrido de directorios (path traversal) que conduce a la lectura arbitraria de archivos en /vfm-admin/index.php y /vfm-admin/ajax/streamvid.php en Veno File Manager Project 4.4.9 permite a un atacante autenticado con el rol de superadministrador revelar información sensible mediante dos solicitudes http…
AplazadaCrítica (9.1)0.50%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20262/9/2026
Veno File Manager Project 4.4.9 es vulnerable a la eliminación arbitraria de archivos en /vfm-admin/index.php?section=translations&action=update&remove=.
AplazadaMedia (5.3)0.36%💥 PoCVeno File Manager Project Veno File ManagerAI27/8/20261/9/2026
Una enumeración de usuarios en /vfm-admin/ajax/usr-check.php en Veno File Manager Project 4.4.9 permite a un atacante no autenticado enumerar los usuarios de la aplicación enviando una solicitud POST especialmente diseñada al endpoint afectado con un parámetro 'user_name' elegido para comprobar si el usuario existe.