Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
111 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.71% | — | Misskey | 22/2/2023 | 17/6/2026 | Misskey is an open source, decentralized social media platform. In versions prior to 13.3.3 SQL injection is possible due to insufficient parameter validation in the note search API by tag (notes/search-by-tag). This has been fixed in version 13.3.3. Users are advised to upgrade. Users unable to upgrade should block… | |
| Modificada | Media (6.1) | 0.41% | — | Misskey | 22/2/2023 | 17/6/2026 | Misskey is an open source, decentralized social media platform. In versions prior to 13.3.2 the URL preview function is subject to a cross site scripting vulnerability due to insufficient URL validation. Arbitrary JavaScript is executed when a malicious URL is loaded in the `View in Player` or `View in Window`… | |
| Modificada | Media (6.1) | 0.45% | — | Misskey | 22/2/2023 | 17/6/2026 | Misskey is an open source, decentralized social media platform. Due to insufficient validation of the redirect URL during `miauth` authentication in Misskey, arbitrary JavaScript can be executed when a user allows the link. All versions below 13.3.1 (including 12.x) are affected. This has been fixed in version 13.3.1.… | |
| Modificada | Media (6.1) | 0.43% | — | Misskey | 22/2/2023 | 17/6/2026 | Misskey is an open source, decentralized social media platform. In versions prior to 13.5.0 the link to the instance to the sender that appears when viewing a user or note received through ActivityPub is not properly validated, so by inserting a URL with a javascript scheme an attacker may execute JavaScript code in… | |
| Modificada | Crítica (9.1) | 3.8% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager | 11/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo XML External Entity (XXE) en la función de creación de proveedores de servicios basados en archivos de la Consola de Administración en WSO2 API Manager versiones 2.6.0, 3.0.0, 3.1.0, 3.2.0 y 4.0.0; y WSO2 IS as Key Manager versiones 5.7.0, 5.9.0 y 5.10.0; y WSO2 Identity Server versiones… | |
| Modificada | Media (6.1) | 41% | 💥 Exploit | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+5 | 21/4/2022 | 17/6/2026 | Se presenta un problema de tipo XSS reflejado en la Consola de Administración de varios productos WSO2. Esto afecta a API Manager versiones 2.2.0, 2.5.0, 2.6.0, 3.0.0, 3.1.0, 3.2.0 y 4.0.0; API Manager Analytics versiones 2.2.0, 2.5.0 y 2.6.0; API Microgateway versión 2.2.0; Data Analytics Server versión 3.2.0;… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Wso2 API ManagerWso2 Enterprise IntegratorWso2 Identity ServerWso2 Identity Server Analytics+4 | 18/4/2022 | 17/6/2026 | Algunos productos WSO2 permiten la carga de archivos sin restricciones con la consiguiente ejecución remota de código. El atacante debe utilizar un endpoint /fileupload con una secuencia de recorrido de directorio Content-Disposition para alcanzar un directorio bajo la raíz web, como un directorio… | |
| Modificada | Media (6.1) | 0.75% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY ManagerWso2 IOT Server | 7/12/2021 | 17/6/2026 | En el archivo accountrecoveryendpoint/recoverpassword.do en WSO2 Identity Server versión 5.7.0, es posible llevar a cabo un ataque de tipo XSS basado en DOM que afecta al parámetro callback modificando la URL que precede al parámetro callback. Una vez que el procedimiento de restablecimiento del nombre de usuario o de… | |
| Modificada | Media (6.5) | 1.1% | — | Misskey | 7/9/2021 | 17/6/2026 | Misskey es una plataforma de microblogging descentralizada de código abierto. En las versiones afectadas se presenta una vulnerabilidad de tipo Server-Side Request Forgery en el manejo de "Upload from URL" y archivos adjuntos remotos. Esto podría resultar en una divulgación de información no pública dentro de la red… | |
| Modificada | Media (5.4) | 0.74% | — | Misskey | 27/8/2021 | 17/6/2026 | Misskey es una platamanera de microblogging descentralizada. En las versiones de Misskey anteriores a 12.51.0, unos actores maliciosos pueden usar el diálogo incorporado en el cliente web para mostrar una cadena maliciosa, conllevando a un ataque de tipo cross-site scripting (XSS). El ataque de tipo XSS podría… | |
| Modificada | Media (6.1) | 26% | 💥 Exploit | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Enterprise Integrator+4 | 5/4/2021 | 17/6/2026 | WSO2 Management Console versiones hasta 5.10, permite un ataque de tipo XSS por medio del parámetro msgId en el archivo carbon/admin/login.jsp | |
| Modificada | Media (6.1) | 0.79% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 Identity ServerWso2 Identity Server Analytics+2 | 27/8/2020 | 17/6/2026 | Se detectó un problema en determinados productos WSO2. La herramienta Try It permite un ataque de tipo XSS Reflejado. Esto afecta a API Manager versiones hasta 3.1.0, API Manager Analytics versión 2.5.0, IS as Key Manager versiones hasta 5.10.0, Identity Server versiones hasta 5.10.0, Identity Server Analytics… | |
| Modificada | Alta (8.8) | 1.1% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 Identity ServerWso2 Identity Server Analytics+2 | 27/8/2020 | 17/6/2026 | Se detectó un problema en determinados productos WSO2. Se puede enviar una cookie de sesión válida de Carbon Management Console hacia un servidor controlado por el atacante si la víctima envía una petición Try It diseñada, también se conoce como Session Hijacking. Esto afecta a API Manager versiones hasta 3.1.0, API… | |
| Modificada | Media (6.1) | 0.72% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+5 | 27/8/2020 | 17/6/2026 | Se detectó un problema en determinados productos WSO2. La herramienta Try It permite un ataque de tipo XSS Reflejado. Esto afecta a API Manager versión 2.2.0, API Manager Analytics versión 2.2.0, API Microgateway versión 2.2.0, Data Analytics Server versión 3.2.0, Enterprise Integrator versiones hasta 6.6.0, IS as Key… | |
| Modificada | Alta (8.8) | 1.1% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Data Analytics Server+5 | 27/8/2020 | 17/6/2026 | Se detectó un problema en determinados productos WSO2. Se puede enviar una cookie de sesión válida de Carbon Management Console hacia un servidor controlado por el atacante si la víctima envía una petición Try It diseñada, también se conoce como Session Hijacking. Esto afecta a API Manager versión 2.2.0, API Manager… | |
| Modificada | Media (6.1) | 0.81% | — | Wso2 Identity ServerWso2 Identity Server AS KEY Manager | 18/6/2020 | 17/6/2026 | Se detectó un problema en WSO2 Identity Server versiones hasta 5.10.0 y WSO2 IS como Key Manager versiones hasta 5.10.0. Se presenta un redireccionamiento abierto | |
| Modificada | Media (5.4) | 0.63% | — | Wso2 Identity ServerWso2 Identity Server AS KEY Manager | 18/6/2020 | 17/6/2026 | Se detectó un problema en WSO2 Identity Server versiones hasta 5.9.0 y WSO2 IS como Key Manager versiones hasta 5.9.0. Se ha identificado una potencial vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en la interfaz de usuario Management Console Basic Policy Editor | |
| Modificada | Media (5.4) | 0.68% | — | Wso2 Identity ServerWso2 Identity Server AS KEY Manager | 18/6/2020 | 17/6/2026 | Se detectó un problema en WSO2 Identity Server versiones hasta 5.9.0 y WSO2 IS como Key Manager versiones hasta 5.9.0. Se identificó una potencial vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en la interfaz de usuario Management Console Policy Administration | |
| Modificada | Media (6.7) | 0.80% | — | Wso2 API ManagerWso2 API MicrogatewayWso2 Identity Server AS KEY Manager | 6/6/2020 | 17/6/2026 | En WSO2 API Manager versiones 3.0.0 y anteriores, WSO2 API Microgateway versión 2.2.0 y WSO2 IS como Key Manager versiones 5.9.0 y anteriores, Management Console permite un ataque de tipo XXE durante la adición o actualización de un Lifecycle | |
| Modificada | Alta (7.2) | 1.0% | — | Wso2 API ManagerWso2 API Manager AnalyticsWso2 API MicrogatewayWso2 Enterprise Integrator+3 | 8/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo XXE durante una actualización de EventPublisher puede presentarse en Management Console en WSO2 API Manager versiones 3.0.0 y anteriores, API Manager Analytics versiones 2.5.0 y anteriores, API Microgateway versión 2.2.0, Enterprise Integrator versiones 6.4.0 y anteriores, IS as Key Manager… | |
| Modificada | Media (6.1) | 0.77% | 💥 PoC | Redhat Jboss Keycloak | 10/12/2019 | 17/6/2026 | JBoss KeyCloak: una vulnerabilidad de tipo XSS en el archivo login-status-iframe.html | |
| Modificada | Media (6.1) | 1.3% | 💥 PoC | Misskey | 29/7/2019 | 17/6/2026 | Misskey anterior a versión 10.102.4, permite el secuestro de un token de usuario. | |
| Modificada | Alta (7.5) | 2.5% | — | GnupgSKS Keyserver Project SKS KeyserverFedoraproject FedoraOpensuse Leap+1 | 29/6/2019 | 17/6/2026 | La interacción entre el código sks-keyserver hasta versión 1.2.0 de la red SKS keyserver, y GnuPG hasta la versión 2.2.16, hace arriesgado tener una línea de configuración keyserver de GnuPG que se refiera a un host en la red SKS keyserver. La recuperación de datos de esta red puede causar una denegación de servicio… | |
| Modificada | Media (5.4) | 0.98% | — | Wso2 API ManagerWso2 Identity ServerWso2 Identity Server AS KEY Manager | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en WSO2 API Manager 2.1.0 y 2.6.0. Existe Cross-Site Scripting (XSS) reflejado en la parte carbon de producto. | |
| Modificada | Media (6.8) | 1.2% | — | Microsoft Wireless Keyboard 850 | 12/4/2018 | 17/6/2026 | Existe una vulnerabilidad de omisión de la característica de seguridad en Microsoft Wireless Keyboard 850, lo que podría permitir que un atacante reutilice una clave de cifrado AES para enviar las pulsaciones de teclado de otros teclados o leer las pulsaciones enviadas por otros teclados a los dispositivos afectados.… |