Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2143 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.41%—Acumos Design Studio2/1/202417/6/2026
Una vulnerabilidad, que fue clasificada como problemática, fue encontrada en Acumos Design Studio hasta la versión 2.0.7. Afectada es una función desconocida. La manipulación lleva a cross site scripting. Es posible lanzar el ataque remotamente. La actualización a la versión 2.0.8 es capaz de abordar este problema. El…
ModificadaMedia (6.1)0.50%—Kantega-sso Kantega Saml SSO Oidc Kerberos Single Sign-on29/12/202317/6/2026
Las aplicaciones de inicio de sesión único Kantega SAML SSO OIDC Kerberos anteriores a 6.20.0 para productos Atlassian permiten XSS si el enlace SAML POST está habilitado. Esto afecta a 4.4.2 a 4.14.8 antes de 4.14.9, 5.0.0 a 5.11.4 antes de 5.11.5 y 6.0.0 a 6.19.0 antes de 6.20.0. Los nombres completos de los…
ModificadaCrítica (9.8)0.53%—Gmbilisim Multi-disciplinary Design Optimization29/12/202317/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en GM Information Technologies MDO permite la inyección SQL. Este problema afecta a MDO: hasta 20231229. NOTA: Se contactó primeramente al proveedor sobre esta divulgación, pero no respondió de…
ModificadaAlta (7.8)0.19%💥 PoCOpendesign Drawings SDK26/12/202317/6/2026
Se descubrió un problema en Open Design Alliance Drawings SDK antes del 2024.12. Un valor corrupto del número de sectores utilizados por la estructura Fat en un archivo DGN diseñado provoca una escritura fuera de los límites. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del…
ModificadaCrítica (9.8)0.56%—Pencidesign Soledad21/12/202317/6/2026
Vulnerabilidad de deserialización de datos no confiables en PenciDesign Soledad – Multipurpose, Newspaper, Blog & WooCommerce WordPress Theme. Este problema afecta a Soledad – Multipurpose, Newspaper, Blog & WooCommerce WordPress Theme: desde n/a hasta 8.4.1.
ModificadaAlta (8.1)0.69%—Redhat Single Sign-onRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR IBM ZRedhat Openshift Container Platform FOR Linuxone+121/12/202317/6/2026
La concesión de autorización del dispositivo de Keycloak no valida correctamente el código del dispositivo y la identificación del cliente. Un cliente atacante podría abusar de la validación faltante para falsificar una solicitud de consentimiento del cliente y engañar a un administrador de autorización para que…
ModificadaAlta (8.1)0.53%—Pencidesign Soledad20/12/202317/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en PenciDesign Soledad – Multipurpose, Newspaper, Blog & WooCommerce WordPress Theme. Este problema afecta a Soledad – Multipurpose, Newspaper, Blog & WooCommerce WordPress Theme: de n/a hasta…
ModificadaMedia (6.1)1.1%—Redhat KeycloakRedhat Single Sign-on18/12/202322/9/2026
Se encontró una falla en Keycloak. Este problema puede permitir que un atacante robe códigos de autorización o tokens de clientes usando un comodín en el modo de respuesta JARM "form_post.jwt" que podría usarse para eludir el parche de seguridad implementado para abordar CVE-2023-6134.
ModificadaMedia (5.9)94%💥 ExploitOpenbsd OpensshPuttyFilezilla-project Filezilla ClientPanic Transmit 5+6418/12/202317/6/2026
El protocolo de transporte SSH con ciertas extensiones OpenSSH, que se encuentra en OpenSSH anterior a 9.6 y otros productos, permite a atacantes remotos eludir las comprobaciones de integridad de modo que algunos paquetes se omiten (del mensaje de negociación de extensión) y, en consecuencia, un cliente y un servidor…
ModificadaAlta (8.8)0.26%—Reviewsignal Wpperformancetester18/12/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Kevin Ohashi WPPerformanceTester. Este problema afecta a WPPerformanceTester: desde n/a hasta 2.0.0.
ModificadaMedia (4.8)0.39%—Freehtmldesigns Site Offline15/12/202317/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Chandra Shekhar Sahu Site Offline Or Coming Soon Or Maintenance Mode permite almacenar XSS. Este problema afecta a Site Offline Or Coming Soon Or Maintenance Mode: desde n/a hasta 1.5.6.
ModificadaMedia (5.4)1.3%—Redhat Single Sign-onRedhat KeycloakRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Power+114/12/202322/9/2026
Se encontró una falla en Keycloak que impide ciertos esquemas en las redirecciones, pero los permite si se agrega un comodín al token. Este problema podría permitir que un atacante envíe una solicitud especialmente manipulada que dé lugar a cross-site scripting (XSS) o más ataques. Esta falla es el resultado de una…
ModificadaAlta (7.7)1.2%—Redhat KeycloakRedhat Single Sign-onRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Power+114/12/202322/9/2026
Se descubrió una vulnerabilidad de consumo de memoria sin restricciones en Keycloak. Se puede activar en entornos que tienen millones de tokens fuera de línea (> 500.000 usuarios, cada uno con al menos 2 sesiones guardadas). Si un atacante crea dos o más sesiones de usuario y luego abre la pestaña "consentimientos"…
ModificadaMedia (5.4)0.38%—10to8 Sign IN Scheduling Online Appointment Booking System14/12/202317/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en 10to8 Sign In Scheduling Online Appointment Booking System permite almacenar XSS. Este problema afecta a Sign In Scheduling Online Appointment Booking System: desde n/a hasta 1.0.9.
ModificadaMedia (6.1)0.39%—Pencidesign Soledad14/12/202317/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en PenciDesign Soledad – Multipurpose, Newspaper, Blog & WooCommerce WordPress Theme permite XSS reflejado. Este problema afecta a Soledad – Multipurpose, Newspaper, Blog & WooCommerce…
ModificadaAlta (7.8)0.33%—Adobe Substance 3D Designer13/12/202317/6/2026
Las versiones 13.0.0 (y anteriores) y 13.1.0 (y anteriores) de Adobe Substance 3D Designer se ven afectadas por una vulnerabilidad de escritura fuera de los límites que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere la interacción del…
ModificadaMedia (5.5)0.32%—Adobe Substance 3D Designer13/12/202317/6/2026
Las versiones 13.0.0 (y anteriores) y 13.1.0 (y anteriores) de Adobe Substance 3D Designer se ven afectadas por una vulnerabilidad de lectura fuera de los límites que podría provocar la divulgación de memoria confidencial. Un atacante podría aprovechar esta vulnerabilidad para evitar mitigaciones como ASLR. La…
ModificadaMedia (5.5)0.34%—Adobe Substance 3D Designer13/12/202317/6/2026
Las versiones 13.0.0 (y anteriores) y 13.1.0 (y anteriores) de Adobe Substance 3D Designer se ven afectadas por una vulnerabilidad de lectura fuera de los límites que podría provocar la divulgación de memoria confidencial. Un atacante podría aprovechar esta vulnerabilidad para evitar mitigaciones como ASLR. La…
ModificadaMedia (5.5)0.32%—Adobe Substance 3D Designer13/12/202317/6/2026
Las versiones 13.0.0 (y anteriores) y 13.1.0 (y anteriores) de Adobe Substance 3D Designer se ven afectadas por una vulnerabilidad de lectura fuera de los límites que podría provocar la divulgación de memoria confidencial. Un atacante podría aprovechar esta vulnerabilidad para evitar mitigaciones como ASLR. La…
ModificadaMedia (5.5)0.33%—Adobe Indesign13/12/202317/6/2026
Las versiones 19.0 (y anteriores) y 17.4.2 (y anteriores) de Adobe InDesign se ven afectadas por una vulnerabilidad de lectura fuera de los límites que podría provocar la divulgación de memoria confidencial. Un atacante podría aprovechar esta vulnerabilidad para evitar mitigaciones como ASLR. La explotación de este…
ModificadaMedia (5.5)0.30%—Adobe Indesign13/12/202317/6/2026
Las versiones 19.0 (y anteriores) y 17.4.2 (y anteriores) de Adobe InDesign se ven afectadas por una vulnerabilidad de desreferencia de puntero NULL. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una denegación de servicio de la aplicación en el contexto del usuario actual. La…
ModificadaAlta (7.5)1.0%—Redhat Jboss Enterprise Application PlatformRedhat Single Sign-onRedhat Undertow12/12/20234/8/2026
Se encontró una falla en Undertow. Cuando se envía una solicitud AJP que excede el atributo max-header-size en ajp-listener, mod_cluster marca JBoss EAP en estado de error en httpd, lo que hace que JBoss EAP cierre la conexión TCP sin devolver una respuesta AJP. Esto sucede porque mod_proxy_cluster marca la instancia…
ModificadaAlta (7.2)0.96%—Alphabpo Easy Newsletter Signups4/12/202317/6/2026
El complemento Easy Newsletter Signups de WordPress hasta la versión 1.0.4 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador.
ModificadaCrítica (9.8)4.3%💥 ExploitInfornweb News & Blog Designer Pack22/11/202317/6/2026
El complemento News & Blog Designer Pack – WordPress Blog Plugin (Blog Post Grid, Blog Post Slider, Blog Post Carousel, Blog Post Ticker, Blog Post Masonry) para WordPress es vulnerable a la ejecución remota de código mediante la inclusión de archivos locales en todas las versiones hasta 3.4.1 incluida, a través…
ModificadaAlta (8.8)0.88%—Wire Audio, Video, AND Signaling20/11/202317/6/2026
wire-avs proporciona funcionalidad de Audio, Visual, and Signaling (AVS) en el software de mensajería segura Wire. Antes de las versiones 9.2.22 y 9.3.5, una vulnerabilidad de cadena de formato remoto podría permitir a un atacante provocar una Denegación de Servicio o posiblemente ejecutar código arbitrario. El…