Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

2202 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.50%—GIS Informatics Gislab Laboratory Management SystemAI10/9/202610/9/2026
Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('recorrido de directorios') en GIS Informatics GisLab Laboratory Management System que permite el recorrido de directorios (path traversal). Este problema afecta a GisLab Laboratory Management System: desde la 1.4.03 antes de la…
AplazadaCrítica (9.8)0.47%—GIS Informatics Gislab Laboratory Management SystemAI10/9/202610/9/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL') en GIS Informatics GisLab Laboratory Management System que permite la inyección SQL. Este problema afecta a GisLab Laboratory Management System: desde la 1.4.03 antes de la 1.5.
AplazadaMedia (6.1)0.24%—Yordam Informatics Technology Consulting Training AND Electronic Systems Industry AND Trade Library Information AND Document Automation ProgramAI9/9/20269/9/2026
Una vulnerabilidad de redirección de URL a un sitio no confiable ('redirección abierta') en Library Information and Document Automation Program de Yordam Informatics Technology Consulting, Training, and Electronic Systems Industry and Trade Inc. permite phishing. Este problema afecta a Library Information and Document…
AplazadaMedia (5.3)0.19%—Yordam Informatics Technology Consulting Training AND Electronic Systems Industry AND Trade Library Information AND Document Automation ProgramAI9/9/20269/9/2026
Una vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) en Library Information and Document Automation Program de Yordam Informatics Technology Consulting, Training, and Electronic Systems Industry and Trade Inc. permite la falsificación de peticiones del lado del servidor. Este problema afecta…
AplazadaMedia (4.3)0.18%—Yordam Informatics Technology Consulting Training AND Electronic Systems Industry AND Trade INC Library Reservation SystemAI9/9/20269/9/2026
Una vulnerabilidad de falta de autenticación para una función crítica en Library Reservation System de Yordam Informatics Technology Consulting, Training, and Electronic Systems Industry and Trade Inc. permite la manipulación de datos de entrada. Este problema afecta a Library Reservation System: antes de la v22.2.
AplazadaMedia (6.9)0.84%—Openwebanalytics Open WEB AnalyticsAI8/9/202610/9/2026
Se detectó una vulnerabilidad en Open-Web-Analytics hasta la 1.9.1. El elemento afectado es la función checkCapabilityAndAuthenticateUser del archivo Core/Controller.php del componente Controller. Realizar una manipulación provoca una autenticación incorrecta. El ataque puede iniciarse de forma remota. Actualizar a la…
AnalizadaAlta (8.1)0.50%—Microsoft.diagnostics.runtimeMicrosoft Visual Studio 2022Microsoft Visual Studio 20268/9/202629/9/2026
Control externo del nombre o la ruta de un archivo en .NET permite a un atacante no autorizado elevar privilegios a través de una red.
Pendiente de análisisBaja (3.5)0.16%—HCL MyxalyticsAI7/9/20268/9/2026
HCL MyXalytics se ha visto afectado por una posible vulnerabilidad de denegación de servicio (DoS). Permite a los usuarios introducir datos sin ninguna restricción en el número de caracteres, lo que puede afectar al rendimiento o a la disponibilidad del sistema.
Pendiente de análisisBaja (3.5)0.15%—HCL MyxalyticsAI7/9/20268/9/2026
HCL MyXalytics se ha visto afectado por una vulnerabilidad de suplantación de contenido. Puede permitir a un atacante manipular el contenido mostrado para que parezca proceder de una fuente de confianza, lo que podría dar lugar a phishing o robo de datos.
Pendiente de análisisBaja (3.5)0.15%—HCL MyxalyticsAI7/9/20268/9/2026
HCL MyXalytics se ha visto afectado por una vulnerabilidad de validación incorrecta de la entrada. Permite que datos maliciosos o inesperados provoquen un comportamiento no deseado del sistema o problemas de seguridad.
Pendiente de análisisMedia (4.3)0.29%—Elastic KibanaAICriblAIElasticsearchAI3/9/20268/9/2026
Un campo de configuración validado de forma insuficiente en la integración de Cribl de Kibana permite a un usuario autenticado con privilegios de gestión de Kibana Fleet inyectar expresiones controladas por el atacante en una plantilla de script del lado del servidor, lo que da lugar a que se escriba un pipeline de…
AplazadaMedia (6.1)0.25%—Wp-statistics WP StatisticsAI3/9/20265/9/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en WP Statistics, versiones <= 14.16.11.
AplazadaMedia (6.5)0.33%—TimeticsAI3/9/20263/9/2026
Control de acceso roto sin autenticación en Timetics, versiones <= 1.0.61.
Pendiente de análisisAlta (7.4)1.2%—Jenkins Tics PluginAI2/9/20263/9/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en Jenkins TICS Plugin 2025.1.1 y anteriores permite a atacantes capaces de controlar los valores de las variables de entorno de compilación ejecutar comandos arbitrarios en el agente que ejecuta la compilación.
AnalizadaBaja (2.3)0.23%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+172/9/202615/9/2026
Existe una vulnerabilidad en una página no divulgada de la utilidad de configuración de BIG-IP que puede permitir a un atacante suplantar mensajes de error Impacto: Un atacante puede engañar a usuarios autenticados de BIG-IP para que accedan a enlaces maliciosos y reflejar un mensaje de error suplantado en la sesión…
AplazadaBaja (3.8)0.22%—TimeticsAI2/9/20263/9/2026
El plugin de WordPress Timetics hasta la 1.0.61 no aplica la propiedad por objeto al actualizar citas a través de su API REST, lo que permite a usuarios con su rol personalizado de personal modificar, deshabilitar o apropiarse de citas pertenecientes a otros miembros del personal.
AnalizadaAlta (7.1)0.33%—Elasticsearch1/9/20262/9/2026
La falta de autorización (CWE-862) en el servicio de inferencia personalizado de Elasticsearch puede dar lugar a una divulgación de información mediante abuso de privilegios (CAPEC-122). Un usuario que solo tuviera privilegios de ejecución de inferencia podía hacer que el tráfico de inferencia saliente se dirigiera a…
AnalizadaMedia (5.9)0.34%—Elasticsearch1/9/20262/9/2026
La interpretación incoherente de solicitudes HTTP ('HTTP Request Smuggling') (CWE-444) en Elasticsearch puede dar lugar a una divulgación de información mediante contrabando de solicitudes HTTP (CAPEC-33). En configuraciones específicas de despliegue con proxy, un atacante de red podía obtener respuestas…
AnalizadaAlta (8.8)0.92%—Elasticsearch1/9/20262/9/2026
La deserialización de datos no confiables (CWE-502) en el componente de aprendizaje automático de Elasticsearch puede dar lugar a una ejecución remota de código mediante inyección de objetos (CAPEC-586). Un artefacto de modelo entrenado especialmente diseñado podía hacer que se ejecutara lógica controlada por el…
AnalizadaMedia (4.9)0.44%—Elasticsearch1/9/20264/9/2026
La asignación de recursos sin límites ni restricciones (CWE-770) en Elasticsearch puede dar lugar a una denegación de servicio mediante asignación excesiva (CAPEC-130). Un usuario con privilegios elevados puede enviar una solicitud especialmente diseñada que provoca un consumo excesivo de memoria, lo que puede dejar…
AnalizadaMedia (5.9)0.16%—IBM Integrated Analytics System28/8/20262/9/2026
IBM Integrated Analytics System de la 1.0.0.0 a la 1.0.31.0 no valida o valida incorrectamente la validación de certificados TLS, lo que podría permitir a un atacante obtener información sensible mediante técnicas de intermediario (man-in-the-middle).
AnalizadaMedia (5.9)0.16%—IBM Integrated Analytics System28/8/20262/9/2026
IBM Integrated Analytics System de la 1.0.0.0 a la 1.0.31.0 usa algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente sensible.
AplazadaMedia (6.1)0.25%—Ceviz Informatics INC WEB DesignAI28/8/202631/8/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Ceviz Informatics Inc. Web Design que permite XSS reflejado. Este problema afecta a Web Design: hasta 25082026.
AplazadaMedia (6.1)0.25%—Bilpark Informatics Technologies Industry AND Trade DoxbaseAI27/8/202628/8/2026
Vulnerabilidad de neutralización incorrecta de entradas durante la generación de páginas web ('cross-site scripting') en BilPark Informatics Technologies Industry and Trade Inc. DoXBASE que permite Cross Zone Scripting. Este problema afecta a DoXBASE: hasta 27082026. NOTA: Se contactó con el proveedor con antelación…
AplazadaMedia (4.3)0.28%—Softtr Informatics Technology Trading Limited E-commerce PackAI27/8/202628/8/2026
Vulnerabilidad de neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en E-Commerce Pack de Softtr Informatics Technology Trading Limited Company que permite secuencias de comandos en sitios cruzados (XSS). Este problema afecta a E-Commerce Pack: anteriores a la…