Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
5404 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.55% | — | Kehua Charging Pile Cloud Platform | 31/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en la plataforma en Kehua Charging Pile Cloud Platform 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /home. La manipulación provoca una autenticación incorrecta. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede… | |
| Analizada | Baja (2.1) | 0.34% | — | Kehua Charging Pile Cloud Platform | 31/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Kehua Charging Pile Cloud Platform 1.0. Esta afecta a una parte desconocida del archivo /sys/task/findAllTask. La manipulación provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Se… | |
| Aplazada | Crítica (9.8) | 2.1% | — | Gardyn Home KIT FirmwareAIGardyn Home KIT Mobile ApplicationAIGardyn Home KIT Cloud APIAI | 25/7/2025 | 17/6/2026 | Un problema en Gardyn 4 permite que un atacante remoto ejecute código arbitrario | |
| Aplazada | Crítica (9.1) | 0.49% | — | Gardyn Home KIT FirmwareAIGardyn Home KIT Mobile ApplicationAIGardyn Home KIT Cloud APIAI | 25/7/2025 | 17/6/2026 | Un problema en Gardyn 4 permite que un atacante remoto obtenga información confidencial y ejecute código arbitrario a través del componente Gardyn Home | |
| Aplazada | Crítica (9.4) | 0.28% | 💥 PoC | Gardyn Home KIT FirmwareAIGardyn Home KIT Mobile ApplicationAIGardyn Home KIT Cloud APIAI | 25/7/2025 | 17/6/2026 | Un problema en Gardyn 4 permite que un atacante remoto obtenga información confidencial y ejecute código arbitrario a través de una solicitud. | |
| Modificada | Media (6.5) | 0.30% | 💥 PoC | Vishalmathur Cloudclassroom-php Project | 25/7/2025 | 5/7/2026 | Se descubrió que CloudClassroom-PHP Project v1.0 contenía una vulnerabilidad de inyección SQL a través del parámetro viewid. | |
| Aplazada | Media (6.4) | 0.39% | — | Mine CloudvodAI | 24/7/2025 | 17/6/2026 | El complemento Mine CloudVod para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "audio" en todas las versiones hasta la 2.1.10 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Analizada | Media (5.5) | 0.12% | — | IBM Smartcloud Analytics LOG Analysis | 23/7/2025 | 17/6/2026 | IBM SmartCloud Analytics - Log Analysis 1.3.7.0, 1.3.7.1, 1.3.7.2, 1.3.8.0, 1.3.8.1 y 1.3.8.2 podrían permitir que un atacante local autenticado eluda la aplicación de seguridad del lado del cliente para manipular datos. | |
| Analizada | Media (5.5) | 0.12% | — | IBM Smartcloud Analytics LOG Analysis | 23/7/2025 | 17/6/2026 | IBM SmartCloud Analytics - Log Analysis 1.3.7.0, 1.3.7.1, 1.3.7.2, 1.3.8.0, 1.3.8.1 y 1.3.8.2 podrían permitir que un atacante local autenticado eluda la aplicación de seguridad del lado del cliente para manipular datos. | |
| Analizada | Media (6.1) | 0.18% | — | IBM Smartcloud Analytics LOG Analysis | 23/7/2025 | 17/6/2026 | IBM SmartCloud Analytics - Log Analysis 1.3.7.0, 1.3.7.1, 1.3.7.2, 1.3.8.0, 1.3.8.1 y 1.3.8.2 es vulnerable a la inyección de encabezados HTTP, causada por una validación incorrecta de la entrada en los encabezados HOST. Esto podría permitir a un atacante realizar diversos ataques contra el sistema vulnerable,… | |
| Analizada | Media (5.5) | 0.11% | — | IBM Smartcloud Analytics LOG Analysis | 23/7/2025 | 17/6/2026 | IBM SmartCloud Analytics - Log Analysis 1.3.7.0, 1.3.7.1, 1.3.7.2, 1.3.8.0, 1.3.8.1 y 1.3.8.2 podrían permitir que un usuario local provoque una denegación de servicio debido a una validación incorrecta del tipo de entrada especificado. | |
| Analizada | Baja (2.1) | 0.52% | — | Tduckcloud Tduck-platform | 20/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en TDuckCloud tduck-platform 5.1, clasificada como crítica. Este problema afecta a la función UserFormDataMapper del archivo src/main/java/com/tduck/cloud/form/mapper/UserFormDataMapper.java. La manipulación del argumento formKey provoca una inyección SQL. El ataque puede ejecutarse en… | |
| Aplazada | Crítica (9.4) | 0.40% | — | Growatt Cloud ServiceAI | 19/7/2025 | 17/6/2026 | Una verificación de autorización incorrecta en la función de "transferencia de planta" del servicio en la nube Growatt permitió a un atacante malicioso con una cuenta válida transferir cualquier planta a su cuenta. | |
| Modificada | Media (4.8) | 0.20% | — | Daycloud Studentmanage | 18/7/2025 | 5/7/2026 | Se descubrió que StudentManage v1.0 contenía una vulnerabilidad de Cross-Site Scripting (XSS) a través del módulo Agregar un nuevo estudiante. | |
| Modificada | Media (4.8) | 0.20% | — | Daycloud Studentmanage | 18/7/2025 | 5/7/2026 | Se descubrió que StudentManage v1.0 contenía una vulnerabilidad de Cross-Site Scripting (XSS) a través del módulo Agregar un nuevo curso. | |
| Modificada | Media (4.8) | 0.20% | — | Daycloud Studentmanage | 18/7/2025 | 5/7/2026 | Se descubrió que StudentManage v1.0 contenía una vulnerabilidad de Cross-Site Scripting (XSS) a través del módulo Agregar un nuevo profesor. | |
| Modificada | Alta (8.8) | 0.36% | — | Daycloud Studentmanage | 18/7/2025 | 5/7/2026 | Se descubrió que StudentManage v1.0 contenía una vulnerabilidad de inyección SQL a través del componente /admin/adminStudentUrl. | |
| Modificada | Media (6.5) | 0.17% | — | Daycloud Studentmanage | 18/7/2025 | 5/7/2026 | Se descubrió que StudentManage v1.0 contenía Cross-Site Request Forgery (CSRF). | |
| Analizada | Media (5.5) | 0.13% | — | Dell Elastic Cloud StorageDell Objectscale | 15/7/2025 | 17/6/2026 | Las versiones de Dell ECS anteriores a la 3.8.1.5/ObjectScale 4.0.0.0 contienen una vulnerabilidad de inserción de información confidencial en el archivo de registro. Un atacante con privilegios reducidos y acceso local podría explotar esta vulnerabilidad, lo que podría provocar la divulgación de información. | |
| Modificada | Media (6.5) | 0.20% | — | Jenkins Nouvola Divecloud | 9/7/2025 | 17/6/2026 | Jenkins Nouvola DiveCloud Plugin 1.08 y versiones anteriores no enmascaran las claves de cifrado de credenciales y las claves de API de DiveCloud que se muestran en el formulario de configuración del trabajo, lo que aumenta la posibilidad de que los atacantes las observen y capturen. | |
| Modificada | Media (6.5) | 0.15% | — | Jenkins Nouvola Divecloud | 9/7/2025 | 17/6/2026 | Jenkins Nouvola DiveCloud Plugin 1.08 y las versiones anteriores almacenan las claves de cifrado de credenciales y las claves de API de DiveCloud sin cifrar en los archivos job config.xml en el controlador de Jenkins, donde los usuarios con permiso de lectura extendida/de elementos o acceso al sistema de archivos del… | |
| Modificada | Media (6.5) | 0.23% | — | Jenkins IBM Cloud Devops | 9/7/2025 | 17/6/2026 | Jenkins IBM Cloud DevOps Plugin 2.0.16 y versiones anteriores almacenan tokens de autenticación de SonarQube sin cifrar en archivos config.xml de trabajo en el controlador de Jenkins, donde los usuarios con permiso de lectura extendida/de elemento o acceso al sistema de archivos del controlador de Jenkins pueden… | |
| Analizada | Baja (2.7) | 0.28% | — | Fortinet FortianalyzerFortinet Fortianalyzer CloudFortinet FortimanagerFortinet Fortimanager Cloud | 8/7/2025 | 17/6/2026 | Una vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') [CWE-89] en FortiManager 7.6.0 a 7.6.1, 7.4.0 a 7.4.6, 7.2 todas las versiones, 7.0 todas las versiones, 6.4 todas las versiones; FortiManager Cloud 7.4.1 a 7.4.6, 7.2 todas las versiones, 7.0 todas… | |
| Analizada | Media (5.3) | 0.39% | — | SplunkSplunk Cloud Platform | 7/7/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, y de Splunk Cloud Platform anteriores a 9.3.2411.103, 9.3.2408.113 y 9.2.2406.119, el software podría exponer la clave del clúster de cabezales de búsqueda… | |
| Analizada | Media (5.4) | 0.28% | — | SplunkSplunk Cloud Platform | 7/7/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 9.4.2, 9.3.5, 9.2.7 y 9.1.10 y Splunk Cloud Platform anteriores a 9.3.2411.104, 9.3.2408.113 y 9.2.2406.119, un usuario con privilegios bajos que no tenga los roles de "administrador" o "poder" de Splunk podría crear o sobrescribir configuraciones de [tipo de origen… |