Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.1) | 0.49% | — | Oretnom23 Loan Management System | 8/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en SourceCodester Loan Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /index.php. Realizar una manipulación del argumento page resulta en cross site scripting. El ataque es posible de ser llevado a cabo remotamente. El exploit es ahora… | |
| Analizada | Media (6.5) | 0.55% | — | Pyload-ng Project Pyload-ng | 7/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.5.0b3.dev13 hasta la 0.5.0b3.dev96, la función edit_package() implementa una sanitización insuficiente para el parámetro pack_folder. La protección actual se basa en un reemplazo de cadena de una sola pasada de '../',… | |
| Aplazada | Alta (8.1) | 0.95% | — | Drag AND Drop Multiple File Upload Contact Form 7AI | 5/3/2026 | 17/6/2026 | El plugin Drag and Drop Multiple File Upload - Contact Form 7 para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función dnd_upload_cf7_upload en versiones hasta la 1.3.7.3, inclusive. Esto hace posible que atacantes no autenticados carguen… | |
| Modificada | Alta (8.8) | 0.89% | — | Redhat Build OF KeycloakRedhat Keycloak | 5/3/2026 | 15/7/2026 | Se encontró una vulnerabilidad en org.keycloak.broker.saml. Cuando un cliente de Security Assertion Markup Language (SAML) deshabilitado se configura como un objetivo de aterrizaje de intermediario iniciado por un Proveedor de Identidad (IdP), aún puede completar el proceso de inicio de sesión y establecer una sesión… | |
| Modificada | Alta (8.1) | 0.49% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 5/3/2026 | 14/9/2026 | Una falla de seguridad en el endpoint IdentityBrokerService.performLogin de Keycloak permite que la autenticación proceda usando un Proveedor de Identidad (IdP) incluso después de haber sido deshabilitado por un administrador. Un atacante que conoce el alias del IdP puede reutilizar una solicitud de inicio de sesión… | |
| Aplazada | Crítica (9.8) | 0.53% | — | Ancoathemes HandymanAI | 5/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en AncoraThemes Handyman handyman-services permite la inyección de objetos. Este problema afecta a Handyman: desde n/d hasta <= 1.4. | |
| Analizada | Alta (8.3) | 0.40% | — | Broadcom Brocade Active Support Connectivity Gateway | 3/3/2026 | 17/6/2026 | Omisión de autenticación en Brocade ASCG 3.4.0 Podría permitir a un usuario no autorizado realizar operaciones de ASCG relacionadas con Brocade Support Link (BSL) y la configuración de streaming, e incluso podría deshabilitar la aplicación ASCG o deshabilitar el uso de la recopilación de datos de BSL en los switches… | |
| Aplazada | Media (6.4) | 0.20% | — | Simple Download MonitorAI | 27/2/2026 | 17/6/2026 | El plugin Simple Download Monitor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de un campo personalizado en todas las versiones hasta la 4.0.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… | |
| Analizada | Baja (3.1) | 0.21% | — | Redhat Build OF KeycloakRedhat Keycloak | 27/2/2026 | 10/8/2026 | Se encontró una falla en el componente de registro WebAuthn de Keycloak. Esta vulnerabilidad permite a un atacante eludir la política de atestación configurada y registrar autenticadores no confiables o falsificados mediante el envío de un objeto de atestación con fmt: 'none', incluso cuando el reino está configurado… | |
| Analizada | Media (4.9) | 0.32% | — | Redhat Build OF KeycloakRedhat Keycloak | 27/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Keycloak. Un administrador con permiso 'manage-users' puede eludir la configuración 'Solo los administradores pueden ver' para atributos no gestionados, permitiéndoles modificar estos atributos. Este control de acceso inadecuado puede llevar a cambios no autorizados en los perfiles de… | |
| Modificada | Alta (7.5) | 0.52% | 💥 PoC | Koajs KOA | 26/2/2026 | 15/7/2026 | Koa es un middleware para Node.js que utiliza funciones asíncronas de ES2017. Antes de las versiones 3.1.2 y 2.16.4, la API `ctx.hostname` de Koa realiza un análisis ingenuo del encabezado Host HTTP, extrayendo todo lo que precede al primer signo de dos puntos sin validar que la entrada cumpla con la sintaxis de… | |
| Analizada | Media (5.3) | 0.40% | — | Zeroae Zae-limiter | 25/2/2026 | 17/6/2026 | zae-limiter es una librería de limitación de velocidad que utiliza el algoritmo de cubo de tokens. Antes de la versión 0.10.1, todos los cubos de límite de velocidad para una única entidad comparten la misma clave de partición de DynamoDB ('namespace/ENTITY#{id}'). Una entidad de alto tráfico puede exceder los límites… | |
| Aplazada | Media (4.3) | 0.13% | — | Disable Admin Notices Hide Dashboard NotificationsAI | 25/2/2026 | 17/6/2026 | El plugin Disable Admin Notices – Hide Dashboard Notifications para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.4.2, inclusive. Esto se debe a la falta de validación de nonce en la función `showPageContent()`. Esto hace posible que atacantes no autenticados… | |
| Analizada | Crítica (9.8) | 1.2% | 💥 PoC | Jugmac00 Flask-reuploaded | 25/2/2026 | 17/6/2026 | Flask-Reuploaded proporciona carga de archivos para Flask. Una vulnerabilidad crítica de salto de ruta y omisión de extensión en versiones anteriores a la 1.5.0 permite a atacantes remotos lograr escritura arbitraria de archivos y ejecución remota de código a través de Inyección de Plantillas del Lado del Servidor… | |
| Analizada | Alta (7) | 0.41% | — | Parseplatform Parse Dashboard | 25/2/2026 | 26/6/2026 | Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el `ConfigKeyCache` utiliza la misma clave de caché tanto para la clave maestra como para la clave maestra de solo lectura al resolver claves de tipo función. Bajo… | |
| Analizada | Alta (8.3) | 0.18% | — | Parseplatform Parse Dashboard | 25/2/2026 | 26/6/2026 | Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA ('POST /apps/:appId/agent') carece de protección CSRF. Un atacante puede crear una página maliciosa que, al ser visitada por… | |
| Analizada | Crítica (9.3) | 0.38% | — | Parseplatform Parse Dashboard | 25/2/2026 | 26/6/2026 | Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA (`POST /apps/:appId/agent`) no aplica la autorización. Los usuarios autenticados con ámbito a aplicaciones específicas pueden… | |
| Analizada | Crítica (9.9) | 0.64% | — | Parseplatform Parse Dashboard | 25/2/2026 | 26/6/2026 | Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA (POST `/apps/:appId/agent`) tiene múltiples vulnerabilidades de seguridad que, cuando se encadenan, permiten a atacantes… | |
| Analizada | Media (4.8) | 0.41% | — | Payloadcms Payload | 24/2/2026 | 17/6/2026 | Payload es un sistema de gestión de contenido headless de código abierto y gratuito. Antes de la versión 3.75.0, existe una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en la funcionalidad de carga de archivos externos de Payload. Al procesar URLs externas para la carga de archivos, una… | |
| Aplazada | Alta (7.7) | 0.46% | — | Fiserv Originate Loans PeripheralsAI | 23/2/2026 | 17/6/2026 | El componente Print Service de Fiserv Originate Loans Peripherals (anteriormente Velocity Services) en la versión no compatible 2021.2.4 (compilación 4.7.3155.0011) utiliza canales TCP de .NET Remoting obsoletos que permiten la deserialización insegura de datos no confiables. Cuando estos servicios están expuestos a… | |
| Analizada | Alta (7.4) | 0.19% | 💥 PoC | Tencent IOA | 23/2/2026 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios (PE) en la aplicación Tencent iOA hasta la versión 210.9.28693.621001 en dispositivos Windows permite a un usuario local ejecutar programas con grandes privilegios. Sin embargo, la ejecución requiere que el usuario local sea capaz de explotar con éxito una condición de… | |
| Aplazada | Baja (2.1) | 0.33% | — | Jinher OA C6AI | 23/2/2026 | 17/6/2026 | Se detectó una vulnerabilidad en Jinher OA C6 hasta 20260210. El problema afecta a algún procesamiento desconocido del archivo /C6/Jhsoft.Web.officesupply/OfficeSupplyTypeRight.aspx. Si se manipula el argumento id/offsnum se provoca una inyección SQL. Es posible iniciar el ataque en remoto. El exploit ha sido… | |
| Aplazada | Alta (8.8) | 0.36% | — | Microasp Portal Plus CMSAI | 22/2/2026 | 17/6/2026 | microASP Portal+ CMS contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso en el parámetro explode_tree. Los atacantes pueden enviar solicitudes manipuladas a pagina.phtml con cargas útiles de inyección SQL utilizando las… | |
| Modificada | Media (5.3) | 0.25% | — | Phpmoadmin | 20/2/2026 | 17/6/2026 | phpMoAdmin 1.1.5 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro collection. Los atacantes pueden enviar solicitudes GET a moadmin.php con cargas útiles de script en el parámetro collection durante la creación… | |
| Analizada | Media (5.1) | 0.29% | — | Phpmoadmin | 20/2/2026 | 17/6/2026 | phpMoAdmin 1.1.5 contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro newdb. Los atacantes pueden crear URLs con cargas útiles de JavaScript en el parámetro newdb de moadmin.php para ejecutar código arbitrario en los… |