Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
8610 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | 0.31% | — | Hepta Platforms HeptabaseAI | 12/6/2026 | 29/9/2026 | Heptabase developed by Hepta Platforms has a Exposed Dangerous Method or Function vulnerability, allowing unauthenticated remote attackers to leverage social engineering techniques to trick a victim into opening or loading a malicious webpage within the Heptabase application, thereby gaining unauthorized access to… | |
| Modificada | Alta (7.7) | 1.0% | — | AxiosRedhat Advanced Cluster Management FOR KubernetesRedhat Advanced Cluster SecurityRedhat Ansible Automation Platform+8 | 11/6/2026 | 11/9/2026 | Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axios contains prototype-pollution gadgets in request config processing. If another vulnerability in the same JavaScript process has already polluted Object.prototype.transformResponse, affected Axios versions… | |
| Aplazada | Crítica (9.9) | 0.34% | — | Basarsoft Information Technologies INC RotabanAI | 11/6/2026 | 17/6/2026 | Unrestricted upload of file with dangerous type vulnerability in Başarsoft Information Technologies Inc. Rotaban allows Upload a Web Shell to a Web Server. This issue affects Rotaban: from V2026.06.002 before V2026.06.003. | |
| Aplazada | Crítica (9.8) | 0.45% | 💥 PoC | Soagen Informatics Technologies Software AND Consulting ApinizerAI | 11/6/2026 | 17/6/2026 | Improper neutralization of special elements used in an expression language statement ('expression language injection') vulnerability in Soagen Informatics Technologies Software and Consulting Inc. Apinizer allows Code Injection. This issue affects Apinizer: from 2026.04.0 before 2026.04.6. | |
| Aplazada | Media (5.4) | 0.18% | — | Themehunk Contact Form AND Lead Form Elementor BuilderAI | 11/6/2026 | 26/9/2026 | Vulnerabilidad de autorización faltante en ThemeHunk Contact Form & Lead Form Elementor Builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Contact Form & Lead Form Elementor Builder: desde n/a hasta 1.8.4. | |
| Modificada | Alta (7.5) | 0.99% | — | Js-cookie Javascript CookieRedhat 3scale API ManagementRedhat Ansible Automation PlatformRedhat Openshift AI+2 | 10/6/2026 | 9/9/2026 | JavaScript Cookie es una API de JavaScript para manejar cookies, del lado del cliente. Antes de la versión 3.0.7, la función auxiliar interna assign() de js-cookie copia propiedades con for...in + asignación simple. Cuando el objeto fuente es producido por JSON.parse, el miembro __proto__ del objeto JSON es una… | |
| Analizada | Media (5.5) | 0.19% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4 and 10.0.7, and Splunk Cloud Platform versions below 10.4.2604.0, 10.3.2512.12, 10.2.2510.15, 10.1.2507.23, 10.0.2503.14, and 9.3.2411.131, a user who holds a Splunk role that contains the high-privilege capability `edit_saved_search_owner` could reassign saved search… | |
| Analizada | Media (5.4) | 0.24% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.11, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could store a malicious script in a classic dashboard HTML panel,… | |
| Analizada | Media (5.7) | 0.29% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could craft a classic dashboard that exfiltrates sensitive data from… | |
| Analizada | Media (5.7) | 0.36% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the 'admin' or 'power' Splunk roles could cause data exfiltration through classic dashboards by… | |
| Analizada | Media (5.7) | 0.35% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could craft a malicious classic dashboard that exfiltrates sensitive… | |
| Analizada | Media (5.7) | 0.41% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the 'admin' or 'power' Splunk roles could craft a malicious classic dashboard that exfiltrates sensitive… | |
| Analizada | Alta (7.6) | 0.35% | — | SplunkSplunk Cloud Platform | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.4.2604.3, 10.3.2512.12, 10.2.2510.14, 10.1.2507.22, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could send server-side requests to arbitrary internal… | |
| Analizada | Alta (8.8) | 32% | 💥 PoC | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 10/6/2026 | 17/6/2026 | In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, Splunk Cloud Platform versions below 10.3.2512.12, 10.2.2510.14, 10.1.2507.22, and 9.3.2411.132, and Splunk Secure Gateway versions below 3.10.6, 3.9.20, and 3.8.67, a low-privileged user that does not hold the 'admin' or 'power' Splunk roles… | |
| Aplazada | Media (4.4) | 0.33% | — | MW WP FormAI | 10/6/2026 | 23/7/2026 | El plugin MW WP Form para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'memo' en todas las versiones hasta la 5.1.3, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de editor y… | |
| Analizada | Alta (8.1) | 0.65% | — | Vmware Spring FOR Apache KafkaRedhat FuseRedhat Jboss Enterprise Application Platform Expansion Pack | 10/6/2026 | 5/8/2026 | JsonKafkaHeaderMapper y el obsoleto DefaultKafkaHeaderMapper comparaban los encabezados de tipo con paquetes de confianza utilizando una comprobación de prefijo, lo que significaba que confiar en cualquier paquete confiaba implícitamente en todos sus subpaquetes. Combinado con la deserialización de beans… | |
| Analizada | Alta (7.8) | 0.34% | — | Adobe Format Plugins | 9/6/2026 | 28/8/2026 | Las versiones 1.1.2 y anteriores de Format Plugins están afectadas por una vulnerabilidad de desbordamiento de búfer basado en montículo que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario, en el sentido de que la… | |
| Analizada | Alta (7.8) | 0.34% | — | Adobe Format Plugins | 9/6/2026 | 28/8/2026 | Las versiones 1.1.2 y anteriores de Format Plugins están afectadas por una vulnerabilidad de desbordamiento de búfer basado en montículo que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario, en el sentido de que la… | |
| Pendiente de análisis | Media (5.7) | 0.17% | — | Dell Client Platform BiosAI | 9/6/2026 | 23/7/2026 | Dell Client Platform BIOS contiene una vulnerabilidad de codificación débil para contraseñas. Un atacante no autenticado con acceso físico podría potencialmente explotar esta vulnerabilidad, lo que podría llevar a una Elevación de Privilegios. | |
| Aplazada | Crítica (9.8) | 0.47% | — | Mosk Information Technologies LTD CBS PlatformAI | 9/6/2026 | 23/7/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en MOSK Information Technologies Ltd. CBS Platform permite la inyección SQL. Este problema afecta a CBS Platform: hasta el 09062026. NOTA: Se contactó al proveedor y se supo que el producto no tiene… | |
| Aplazada | Alta (8.8) | 0.27% | — | Wow-company WOW FormsAI | 9/6/2026 | 21/7/2026 | El plugin de WordPress Wow Forms versión 2.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados leer información arbitraria de la base de datos explotando un parámetro POST sin escapar. Los atacantes pueden inyectar código SQL a través del parámetro 'mwpformid' en solicitudes al… | |
| Aplazada | Media (5.3) | 0.33% | — | WpformsAI | 9/6/2026 | 23/7/2026 | El plugin de WordPress WPForms anterior a la versión 1.10.0.5 no verifica la autenticidad de los eventos webhook entrantes de PayPal antes de procesarlos, lo que permite a atacantes no autenticados falsificar cargas útiles de webhook y manipular el estado de pago de transacciones arbitrarias. | |
| Pendiente de análisis | Media (4.3) | 0.15% | — | SAP Business Objects Business Intelligence PlatformAI | 9/6/2026 | 23/7/2026 | La Plataforma SAP Business Objects Business Intelligence no valida de forma suficiente los parámetros de envío de correo electrónico suministrados por usuarios autenticados, lo que resulta en una vulnerabilidad de suplantación de identidad por correo electrónico. Esta vulnerabilidad tiene un bajo impacto en la… | |
| Pendiente de análisis | Crítica (9.9) | 0.32% | — | SAP Netweaver Application Server AbapAISAP Abap PlatformAI | 9/6/2026 | 23/7/2026 | SAP NetWeaver Servidor de Aplicaciones ABAP y Plataforma ABAP permite a un atacante autenticado con privilegios normales obtener un mensaje firmado válido y enviar documentos XML firmados modificados al verificador. Esto puede resultar en la aceptación de información de identidad manipulada, lo que lleva a un acceso… | |
| Pendiente de análisis | Crítica (9.8) | 0.62% | — | SAP NetweaverAISAP Abap PlatformAISAP KernelAI | 9/6/2026 | 23/7/2026 | Debido a una validación incorrecta del protocolo RFC en el kernel de SAP utilizado por el servidor de aplicaciones ABAP de SAP NetWeaver y ABAP Platform, un atacante no autenticado puede enviar una solicitud RFC manipulada que explota errores lógicos en la gestión de memoria, lo que lleva a la corrupción de memoria.… |