Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
8610 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.16% | — | IBM Netezza Performance Server Replication Services | 27/5/2026 | 17/6/2026 | IBM Netezza Performance Server Replication Services 3.0.2.0 through 3.0.5.0 allows an attacker with low‑privileged access to escalate their privileges to root. By exploiting this flaw, the attacker can execute root‑level commands, obtain a root shell, and change the root user’s password. Successful exploitation also… | |
| Analizada | Alta (8.2) | 0.31% | — | IBM Cognos AnalyticsIBM Cognos Transformer | 27/5/2026 | 17/6/2026 | IBM Cognos Analytics 11.2.0, 11.2.4, 12.0, and 12.1.0 and IBM Cognos Transformer 11.2.4, 12.0, and 12.1.0 are vulnerable to cross-site scripting (XSS). This vulnerability allows a remote attacker to inject arbitrary JavaScript code into the web user interface, which may alter the intended functionality and could lead… | |
| Analizada | Alta (8.8) | 0.46% | — | IBM Qradar Security Information AND Event Manager | 27/5/2026 | 17/6/2026 | IBM QRadar 7.5.0 through 7.5.0 UP15 Interim Fix 002 could allow a privileged user to upload a malicious backup archive that could be restored and used to gain access to the underlying operating system. | |
| Modificada | Media (6.5) | 0.94% | — | Redhat Openshift Container PlatformSambaRedhat Enterprise Linux | 27/5/2026 | 8/10/2026 | A flaw was found in Samba’s vfs_worm module. The module is intended to provide write-once, read-many (WORM) protections by preventing modification of files after a configurable grace period. Due to insufficient validation during rename operations, an authenticated user with write access to a share could overwrite a… | |
| Modificada | Media (6.5) | 0.86% | — | Redhat Openshift Container PlatformSambaRedhat Enterprise Linux | 27/5/2026 | 8/10/2026 | A flaw was found in Samba’s handling of NTFS-style reparse points on shares configured with read only = yes. Due to missing SMB-layer access checks, authenticated users with underlying filesystem write permissions may create or delete reparse point metadata through SMB operations even on read-only exports. This could… | |
| Analizada | Crítica (9.3) | 0.38% | — | Tassos Advanced Custom FieldsTassos Convert FormsTassos EngageboxTassos Google Structured Data+4 | 27/5/2026 | 17/6/2026 | The vulnerability in the Tassos Framework Plugin allows users to delete arbitrary files on the affected sites. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Whitestudio Easy Form BuilderAI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in hassantafreshi Easy Form Builder easy-form-builder allows Blind SQL Injection.This issue affects Easy Form Builder: from n/a through <= 4.0.6. | |
| Aplazada | Alta (7.1) | 0.25% | — | HT Plugins HT Contact Form 7AI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in HT Plugins HT Contact Form 7 ht-contactform allows Stored XSS.This issue affects HT Contact Form 7: from n/a through <= 2.8.2. | |
| Modificada | Media (6.8) | 0.23% | — | Redhat Openshift Container PlatformSambaRedhat Enterprise Linux | 27/5/2026 | 8/10/2026 | A flaw was found in Samba’s certificate auto-enrollment Group Policy handling. When certificate auto-enrollment is enabled, Samba may retrieve a CA certificate over an unencrypted HTTP connection and install it into the local trust store without proper verification. An attacker with the ability to intercept or… | |
| Aplazada | Media (6.4) | 0.33% | — | BitformAI | 27/5/2026 | 17/6/2026 | The BitForm plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'bitform' shortcode in versions up to, and including, 1.1.0. This is due to insufficient input sanitization and output escaping on user-supplied shortcode attributes ('width' and 'height') in the Shortcode::shortcode()… | |
| Aplazada | Media (6.4) | 0.32% | — | Formidable KineticAI | 27/5/2026 | 17/6/2026 | The Formidable Kinetic plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'kinetic_link' shortcode in versions up to, and including, 1.1.01. This is due to insufficient input sanitization and output escaping on user-supplied shortcode attributes (notably 'window', 'class', and 'label') in the… | |
| Analizada | Media (6.5) | 7.1% | ⚠ Explotación activa💥 Exploit | Encode StarletteRedhat AI Inference ServerRedhat Ansible Automation PlatformRedhat Migration Toolkit FOR Applications+4 | 26/5/2026 | 1/10/2026 | Starlette es un framework/kit de herramientas ASGI ligero. Antes de la versión 1.0.1, el encabezado de solicitud HTTP 'Host' no se validaba antes de ser utilizado para reconstruir 'request.url'. Debido a que el algoritmo de enrutamiento se basa en la ruta HTTP sin procesar mientras que 'request.url' se reconstruye a… | |
| Analizada | Alta (7.8) | 0.42% | — | Nvidia Transformers4rec | 26/5/2026 | 24/7/2026 | NVIDIA Transformers4Rec para Linux contiene una vulnerabilidad donde un atacante podría causar una deserialización incorrecta de datos no confiables. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, manipulación de datos y revelación de información. | |
| Analizada | Media (6.1) | 0.19% | — | IBM Financial Transaction Manager FOR Multiplatform | 26/5/2026 | 24/7/2026 | IBM Financial Transaction Manager para Servicios SWIFT para Multiplataformas 3.2.4.0 hasta 3.2.4.15 IBM Financial Transaction Manager SWIFT es vulnerable a cross-site scripting. Esta vulnerabilidad permite a un atacante no autenticado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así… | |
| Analizada | Alta (7.6) | 0.18% | — | IBM Cognos AnalyticsIBM Cognos Transformer | 26/5/2026 | 24/7/2026 | IBM Cognos Analytics 11.2.0, 12.0, y 12.1.0 e IBM Cognos Transformer 12.0, 11.2.4, y 12.1.0 son vulnerables a cross-site scripting (XSS) almacenado en la Administración de Cognos. Esta vulnerabilidad permite a un usuario privilegiado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así… | |
| Aplazada | Media (5.5) | 0.72% | — | Acrel Eems Enterprise Power Operation AND Maintenance Cloud PlatformAI | 26/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 1.3.0. Se ve afectada por este problema alguna funcionalidad desconocida del archivo /SubstationWEBV2/app/..;/main/upfile. La ejecución de una manipulación del argumento path puede conducir a un salto de… | |
| Modificada | Alta (7.8) | 0.26% | — | Opensuse LibsolvRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Satellite+2 | 26/5/2026 | 8/10/2026 | Se encontró una vulnerabilidad en libsolv. Este desbordamiento de búfer en el montón ocurre durante la descompresión de datos comprimidos controlados por el atacante dentro de archivos '.solv' debido a una validación de entrada insuficiente. Un atacante puede proporcionar un archivo '.solv' especialmente diseñado, el… | |
| Modificada | Crítica (9.8) | 14% | 💥 Exploit | Redhat Openshift Container PlatformSambaRedhat Enterprise Linux | 26/5/2026 | 1/9/2026 | Se encontró una falla en el subsistema de impresión de Samba. Samba pasa la cadena de descripción de trabajo controlada por el cliente al comando configurado con la opción 'print command' a través del carácter de sustitución '%J' sin escapar los metacaracteres de shell. Un atacante remoto podría explotar esta… | |
| Aplazada | Media (5.5) | 0.41% | — | Acrel Eems Enterprise Power Operation AND Maintenance Cloud Platform 3000webv2AI | 26/5/2026 | 23/7/2026 | Una vulnerabilidad fue detectada en Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 3000WEBV2. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /SubstationWEBV2/app/..;/calc/getCalcmeterDetailDayListTree. Realizar una manipulación del argumento sort resulta… | |
| Aplazada | Alta (7.1) | 0.15% | — | Bgermann CformsiiAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en bgermann CformsII permite la falsificación de petición en sitios cruzados. Este problema afecta a CformsII: desde n/a hasta 15.1.3. | |
| Aplazada | Media (5.5) | 0.46% | — | Tiandy Easy7 Integrated Management PlatformAI | 25/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en Tiandy Easy7 Integrated Management Platform 7.17.0. Este problema afecta algún procesamiento desconocido del archivo /rest/user/updateUserPassword del componente API Endpoint. Ejecutar una manipulación puede llevar a una recuperación de contraseña débil. El ataque puede ser ejecutado… | |
| Aplazada | Media (5.5) | 0.41% | — | Tiandy Easy7 Integrated Management PlatformAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad fue encontrada en Tiandy Easy7 Integrated Management Platform 7.17.0. Esta vulnerabilidad afecta código desconocido del archivo /Easy7/apps/WebService/GetDBDataEx.jsp. Realizar una manipulación del argumento strTBName resulta en inyección SQL. La explotación remota del ataque es posible. El exploit… | |
| Aplazada | Alta (7.1) | 0.28% | — | ExtroformsAI | 25/5/2026 | 24/7/2026 | El componente Joomla eXtroForms 2.1.5 contiene una vulnerabilidad de inyección SQL que permite a atacantes autenticados ejecutar comandos SQL arbitrarios a través de los parámetros filter_type_id, filter_pid_id y filter_search. Los atacantes pueden enviar solicitudes POST a la vista extroformfield con cargas útiles… | |
| Analizada | Alta (7.8) | 0.60% | — | Huggingface Transformers | 24/5/2026 | 23/7/2026 | Existe una vulnerabilidad crítica de ejecución remota de código en todas las versiones de la biblioteca HuggingFace transformers anteriores a la versión 5.3.0. La vulnerabilidad permite a un atacante crear un archivo 'config.json' malicioso que contiene el campo '_attn_implementation_internal' configurado con un ID de… | |
| Aplazada | Alta (7.1) | 0.21% | — | Wordpress Ultimate Form Builder LiteAI | 23/5/2026 | 23/7/2026 | El plugin WordPress Ultimate Form Builder Lite versión 1.3.7 y anteriores contiene una vulnerabilidad de inyección SQL que permite a atacantes autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro POST entry_id. Los atacantes pueden enviar solicitudes POST al endpoint… |