Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

5404 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.23%—Quantumcloud Simple Business Directory PROAI20/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en quantumcloud Simple Business Directory Pro permite XSS reflejado. Este problema afecta a Simple Business Directory Pro desde n/d hasta la versión 15.5.1.
AplazadaCrítica (9.8)0.56%—Genx FXAIGoogle CloudAIGoogle FirebaseAIGithubAI19/8/202517/6/2026
GenX_FX es una plataforma avanzada de trading con inteligencia artificial (IA) enfocada en el trading de forex. Se identificó una vulnerabilidad en el backend de GenX FX que podría exponer las claves API y los tokens de autenticación si las variables de entorno están mal configuradas. Usuarios no autorizados podrían…
AplazadaAlta (8.5)0.31%—Lexmark Cloud ServicesAI19/8/202517/6/2026
Una vulnerabilidad de autorización faltante en la gestión de credenciales de Lexmark Cloud Services permite a un atacante reasignar credenciales dentro de su organización.
AplazadaCrítica (9.8)18%💥 PoCCloudflare Image ResizingAI19/8/202517/6/2026
El complemento Cloudflare Image Resizing para WordPress es vulnerable a la ejecución remota de código debido a la falta de autenticación y a una depuración insuficiente en su método hook_rest_pre_dispatch() en todas las versiones hasta la 1.5.6 incluida. Esto permite que atacantes no autenticados inyecten PHP…
AplazadaBaja (2.1)0.34%—Acrel Environmental Monitoring Cloud PlatformAI18/8/202517/6/2026
Se identificó una vulnerabilidad en Acrel Environmental Monitoring Cloud Platform hasta la versión 20250804. Esta afecta a una parte desconocida del archivo /NewsManage/UploadNewsImg. La manipulación del argumento "File" permite la carga sin restricciones. El ataque puede ejecutarse en remoto. Se ha hecho público el…
AnalizadaMedia (4.9)0.29%—Dell Cloudlink14/8/202517/6/2026
Dell CloudLink, versiones 8.0 a 8.1.1, contiene una vulnerabilidad de restricción incorrecta de referencias a entidades externas XML. Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría una denegación de servicio.
AplazadaAlta (7.5)0.61%—Cloud Infrastructure Services Cloud Saml SSO Single Sign ONAI14/8/202517/6/2026
Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en Cloud Infrastructure Services Cloud SAML SSO - Single Sign On Login permite la inclusión local de archivos en PHP. Este problema afecta a Cloud SAML SSO en Cloud:…
AnalizadaMedia (6.9)0.50%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+2213/8/202517/6/2026
Una falla en la implementación de HTTP/2 permite una denegación de servicio (DoS) que utiliza marcos de control HTTP/2 malformados para superar el límite máximo de transmisiones concurrentes (ataque HTTP/2 MadeYouReset). Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan.
AnalizadaMedia (6.5)0.63%—Fortinet FortimanagerFortinet Fortimanager Cloud12/8/202517/6/2026
Una vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') [CWE-22] en Fortinet FortiManager versión 7.6.0 a 7.6.1, 7.4.0 a 7.4.5, 7.2.0 a 7.2.9 y anteriores a 7.0.13 y FortiManager Cloud versión 7.6.0 a 7.6.1, 7.4.0 a 7.4.5 y anteriores a 7.2.9 permite que un atacante…
AplazadaAlta (8.5)0.18%—Siemens Simatic S7-plcsimAISiemens Simatic Step 7AISiemens Simatic WinccAISiemens Simocode ESAI+512/8/202517/6/2026
Se ha identificado una vulnerabilidad en SIMATIC S7-PLCSIM V17 (Todas las versiones), SIMATIC STEP 7 V17 (Todas las versiones), SIMATIC STEP 7 V18 (Todas las versiones), SIMATIC STEP 7 V19 (Todas las versiones < V19 Update 4), SIMATIC STEP 7 V20 (Todas las versiones), SIMATIC WinCC V17 (Todas las versiones),…
AplazadaAlta (8.6)0.17%—Siemens Simatic PCS NEOAISiemens Simatic S7-plcsimAISiemens Simatic Step 7AISiemens Simatic WinccAI+712/8/202517/6/2026
Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.1 (todas las versiones), SIMATIC PCS neo V5.0 (todas las versiones), SIMATIC PCS neo V6.0 (todas las versiones), SIMATIC S7-PLCSIM V17 (todas las versiones), SIMATIC STEP 7 V17 (todas las versiones), SIMATIC STEP 7 V18 (todas las versiones), SIMATIC STEP 7…
AplazadaBaja (3.5)0.46%—SAP Cloud ConnectorAI12/8/202517/6/2026
Debido a la falta de una comprobación de autorización en SAP Cloud Connector, un atacante en una red adyacente con privilegios bajos podría enviar una solicitud manipulada al endpoint responsable de probar las conexiones LDAP. Una explotación exitosa podría reducir el rendimiento y, por lo tanto, reducir la…
AnalizadaBaja (2.1)0.37%—Tduckcloud Tduck-platform9/8/202517/6/2026
Se ha detectado una vulnerabilidad en TDuckCloud tduck-platform hasta la versión 5.1, clasificada como crítica. Esta vulnerabilidad afecta la función preHandle del archivo /manage/ del componente com.tduck.cloud.api.web.interceptor.AuthorizationInterceptor. La manipulación provoca una autorización indebida. El ataque…
AplazadaMedia (5.3)0.39%—OAKAIDenoAIDeno DeployAINodejsAI+29/8/202517/6/2026
oak es un framework de middleware para el servidor HTTP nativo de Deno, Deno Deploy, Node.js 16.5 y versiones posteriores, Cloudflare Workers y Bun. En las versiones 17.1.5 y anteriores, es posible ralentizar significativamente un servidor oak con valores especialmente manipulados de los encabezados x-forwarded-proto…
AnalizadaMedia (6.5)0.26%—IBM Cloud PAK FOR Business Automation8/8/202517/6/2026
IBM Cloud Pak for Business Automation 24.0.0 a 24.0.0 IF005 y 24.0.1 a 24.0.1 IF002 podrían permitir que un usuario autenticado vea información confidencial del usuario y del sistema debido a una referencia de objeto indirecta a través de una clave controlada por el usuario.
AnalizadaAlta (8.7)0.40%—Cloudflare Quiche7/8/202517/6/2026
Se descubrió que Cloudflare Quiche era vulnerable a un bucle infinito al enviar paquetes que contenían tramas RETIRE_CONNECTION_ID. Las conexiones QUIC poseen un conjunto de identificadores de conexión (ID); consulte la Sección 5.1 de RFC 9000 (https://datatracker.ietf.org/doc/html/rfc9000#section-5.1). Una vez…
AplazadaCrítica (9.3)0.56%—Tigo Energy Cloud Connect AdvancedAI6/8/202517/6/2026
El dispositivo Tigo Energy's Cloud Connect Advanced (CCA) contiene credenciales codificadas que permiten a usuarios no autorizados obtener acceso administrativo. Esta vulnerabilidad permite a los atacantes escalar privilegios y tomar el control total del dispositivo, lo que podría modificar la configuración del…
AplazadaBaja (2.1)0.28%—Cloudfavorites Favorites-webAI4/8/202517/6/2026
Se detectó una vulnerabilidad crítica en la versión 1.3.0 de favorites-web de cloudfavorites. Esta vulnerabilidad afecta a la función getCollectLogoUrl del archivo app/src/main/java/com/favorites/web/CollectController.java. La manipulación del argumento URL provoca server-side request forgery. El ataque puede…
AnalizadaMedia (5.5)0.12%—Dell Elastic Cloud StorageDell Objectscale4/8/202517/6/2026
Las versiones de Dell ECS anteriores a la 3.8.1.5/ObjectScale 4.0.0.0 contienen una vulnerabilidad de uso de clave criptográfica codificada. Un atacante no autenticado con acceso local podría explotar esta vulnerabilidad, lo que provocaría un acceso no autorizado.
AplazadaMedia (5.5)0.83%—Kingdee Cloud Starry SKY Enterprise EditionAI4/8/202517/6/2026
Se encontró una vulnerabilidad en Kingdee Cloud-Starry-Sky Enterprise Edition hasta la versión 8.2. Se ha clasificado como problemática. La función BaseServiceFactory.getFileUploadService.deleteFileAction del archivo…
AplazadaMedia (6.4)0.23%—Custom Word CloudAI2/8/202517/6/2026
El complemento Custom Word Cloud para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "angle" en todas las versiones hasta la 0.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o…
AnalizadaCrítica (9.8)0.94%💥 PoCFit2cloud 1panel1/8/202517/6/2026
1Panel es una interfaz web y un servidor MCP que administra sitios web, archivos, contenedores, bases de datos y LLM en un servidor Linux. En las versiones 2.0.5 y anteriores, el protocolo HTTPS utilizado para la comunicación entre los endpoints del núcleo y del agente presenta una verificación de certificado…
AplazadaMedia (6.5)0.24%—Vishalmathur Cloudclassroom-php-projectAI1/8/202517/6/2026
Existe una vulnerabilidad de inyección SQL en el archivo takeassessment2.php de CloudClassroom-PHP-Project 1.0. El parámetro POST Q4 no se depura correctamente antes de usarse en consultas SQL.
AnalizadaMedia (6.1)0.27%💥 PoCVishalmathur Cloudclassroom31/7/202517/6/2026
CloudClassroom-PHP-Project 1.0 contiene una vulnerabilidad Cross-site Scripting (XSS) Reflejado en el parámetro de correo electrónico del endpoint postquerypublic. Una depuración incorrecta permite a un atacante inyectar código JavaScript arbitrario que se ejecuta en el contexto del navegador del usuario, lo que…
AnalizadaMedia (6.5)0.24%💥 PoCVishalmathur Cloudclassroom31/7/202517/6/2026
Existe una vulnerabilidad de inyección SQL en el endpoint takeassessment2.php de CloudClassroom-PHP-Project 1.0, donde el parámetro POST Q5 está directamente incrustado en declaraciones SQL sin depuración.
Orbitaley — Vulnerabilidades