Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
5404 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 24% | 💥 Exploit | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 17/6/2025 | 17/6/2026 | Las versiones 9.0 a 9.3 y 10.0 a 10.4 de Sitecore Experience Manager (XM), Experience Platform (XP) y Experience Commerce (XC) se ven afectadas por una vulnerabilidad de Zip Slip. Un atacante remoto autenticado puede explotar este problema enviando una solicitud HTTP manipulada para cargar un archivo ZIP que contenga… | |
| Modificada | Alta (7.5) | 56% | 💥 Exploit | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 17/6/2025 | 17/6/2026 | Sitecore Experience Manager (XM) y Experience Platform (XP) versiones 10.1 a 10.1.4 rev. 011974 PRE, todas las versiones 10.2, 10.3 a 10.3.3 rev. 011967 PRE y 10.4 a 10.4.1 rev. 011941 PRE contienen una cuenta de usuario codificada. Atacantes remotos no autenticados pueden usar esta cuenta para acceder a la API… | |
| Analizada | Alta (7.8) | 0.97% | — | Create-cloudflareOpennextjs Opennext FOR Cloudflare | 16/6/2025 | 17/6/2026 | Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en el paquete @opennextjs/cloudflare. Esta vulnerabilidad se debe a una función no implementada en el adaptador de Cloudflare para Open Next, que permitía a usuarios no autenticados acceder a contenido remoto arbitrario mediante el endpoint… | |
| Analizada | Media (5.2) | 0.24% | — | Extremenetworks Extremecloud Universal Ztna | 13/6/2025 | 17/6/2026 | En ExtremeCloud Universal ZTNA, un error de sintaxis en la condición "searchKeyword" provocó que las consultas omitieran el filtro owner_id. Este problema puede permitir que los usuarios busquen datos en toda la tabla en lugar de limitarse a su owner_id específico. | |
| Aplazada | Alta (7.7) | 0.30% | — | Amazon Cloud CAMAI | 12/6/2025 | 17/6/2026 | Amazon Cloud Cam es una cámara de seguridad para el hogar que quedó obsoleta el 2 de diciembre de 2022, ha llegado al final de su vida útil y ya no recibe soporte activo. Al encender la Amazon Cloud Cam, el dispositivo intenta conectarse a una infraestructura de servicio remota que ha quedado obsoleta por haber… | |
| Aplazada | Alta (8.3) | 0.25% | — | Sungrowpower IsolarcloudAI | 11/6/2025 | 17/6/2026 | El sistema de usuarios back-end de SunGrow, iSolarCloud (https://isolarcloud.com), utiliza un servicio MQTT para transportar datos desde los dispositivos conectados del usuario a su navegador web. Sin embargo, el servidor MQTT no tenía suficientes restricciones para limitar los temas a los que un usuario podía… | |
| Analizada | Media (4.7) | 0.67% | — | Apache Cloudstack | 11/6/2025 | 17/6/2026 | En Apache CloudStack, una falla en el control de acceso afecta a las API listTemplates y listIsos. Un administrador de dominio o de recursos malintencionado puede explotar este problema especificando intencionadamente el parámetro "domainid" junto con los valores "filter=self" o "filter=selfexecutable". Esto permite… | |
| Analizada | Alta (8.8) | 0.59% | — | Apache Cloudstack | 10/6/2025 | 17/6/2026 | Existe una vulnerabilidad de escalada de privilegios en Apache CloudStack, versiones 4.10.0.0 a 4.20.0.0, donde un usuario administrador de dominio malintencionado en el dominio ROOT puede obtener la clave API y la clave secreta de las cuentas de usuario con el rol de administrador en el mismo dominio. Esta operación… | |
| Analizada | Alta (8.8) | 0.59% | — | Apache Cloudstack | 10/6/2025 | 17/6/2026 | Existe una vulnerabilidad de escalada de privilegios en Apache CloudStack, versiones 4.10.0.0 a 4.20.0.0, donde un usuario administrador de dominio malintencionado en el dominio ROOT puede restablecer la contraseña de las cuentas de usuario con el rol de administrador. Esta operación no está restringida adecuadamente… | |
| Analizada | Alta (8.1) | 0.65% | — | Apache Cloudstack | 10/6/2025 | 17/6/2026 | Cuando una cuenta de usuario de Apache CloudStack crea un clúster de Kubernetes basado en CKS en un proyecto, la clave API y la clave secreta del usuario "kubeadmin" de la cuenta del autor de la llamada se utilizan para crear la configuración secreta en el clúster de Kubernetes basado en CKS. Un miembro del proyecto… | |
| Analizada | Baja (2.3) | 0.82% | — | Apache Cloudstack | 10/6/2025 | 17/6/2026 | El complemento CloudStack Quota, presenta una lógica de gestión de privilegios incorrecta en la versión 4.20.0.0. Cualquier persona con acceso autenticado a cuentas de usuario en entornos de CloudStack 4.20.0.0 donde este complemento esté habilitado y tenga acceso a API específicas puede habilitar o deshabilitar la… | |
| Aplazada | Media (6.5) | 0.28% | — | Cryptocloud - Crypto Payment GatewayAI | 9/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Crypto Cloud CryptoCloud - Crypto Payment Gateway permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a CryptoCloud (CryptoPayment Gateway) desde la versión n/d hasta la 2.1.2. | |
| Analizada | Media (6.1) | 0.39% | 💥 PoC | Vishalmathur Cloudclassroom-php Project | 9/6/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting (XSS) en askquery.php a través del parámetro eid en CloudClassroom PHP Project. Esto permite a atacantes remotos inyectar JavaScript arbitrario en el contexto de la sesión del navegador de la víctima mediante el envío de una URL manipulada, lo que provoca el secuestro… | |
| Analizada | Media (5.9) | 0.26% | — | Broadcom Vmware NSXVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform | 4/6/2025 | 17/6/2026 | VMware NSX contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el puerto del enrutador debido a una validación de entrada incorrecta. | |
| Analizada | Media (6.9) | 0.31% | — | Broadcom Vmware NSXVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform | 4/6/2025 | 17/6/2026 | VMware NSX contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el firewall de puerta de enlace debido a una validación de entrada incorrecta. | |
| Analizada | Alta (7.5) | 0.34% | — | Broadcom Vmware NSXVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform | 4/6/2025 | 17/6/2026 | La interfaz de usuario de VMware NSX Manager es vulnerable a un ataque de Cross-Site Scripting (XSS) almacenado debido a una validación de entrada incorrecta. | |
| Aplazada | Media (6.7) | 0.13% | — | Acronis Cyber Protect Cloud AgentAI | 4/6/2025 | 17/6/2026 | Escalada de privilegios locales debido a permisos de archivos inseguros. Los siguientes productos están afectados: Acronis Cyber Protect Cloud Agent (Windows) anterior a la compilación 40077. | |
| Aplazada | Alta (7.5) | 0.37% | — | Acronis Cyber Protect Cloud AgentAIAcronis Cyber ProtectAI | 4/6/2025 | 17/6/2026 | Denegación de servicio debido al manejo inadecuado de entradas malformadas. Los siguientes productos están afectados: Acronis Cyber Protect Cloud Agent (Linux, macOS, Windows) anterior a la compilación 40077. | |
| Analizada | Alta (8.8) | 0.32% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 3/6/2025 | 17/6/2026 | IBM QRadar Suite Software 1.10.12.0 a 1.11.2.0 e IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 podrían permitir que un usuario no autenticado en el entorno obtenga información altamente confidencial en los archivos de configuración. | |
| Analizada | Alta (7.2) | 0.64% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 3/6/2025 | 17/6/2026 | IBM QRadar Suite Software 1.10.12.0 a 1.11.2.0 e IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 podrían permitir la ejecución de código privilegiado en la creación de scripts de gestión de casos debido a la generación incorrecta de código. | |
| Analizada | Media (6.5) | 0.43% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 3/6/2025 | 17/6/2026 | IBM QRadar Suite Software 1.10.12.0 a 1.11.2.0 e IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 podrían permitir que un usuario autenticado provoque una denegación de servicio debido a una validación incorrecta de la entrada de datos de la API. | |
| Analizada | Media (6.5) | 0.26% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 3/6/2025 | 17/6/2026 | IBM QRadar Suite Software 1.10.12.0 a 1.11.2.0 e IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 no invalidan la sesión después de un cierre de sesión, lo que podría permitir que un usuario se haga pasar por otro usuario en el sistema. | |
| Analizada | Media (4) | 0.18% | — | IBM Cloud PAK FOR SecurityIBM Qradar Suite | 3/6/2025 | 17/6/2026 | IBM QRadar Suite Software 1.10.12.0 a 1.11.2.0 e IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 permiten almacenar páginas web localmente para que otro usuario del sistema pueda leerlas. | |
| Analizada | Media (5.4) | 29% | — | SplunkSplunk Cloud Platform | 2/6/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 9.4.2, 9.3.4 y 9.2.6, y en las versiones de Splunk Cloud Platform anteriores a 9.3.2411.102, 9.3.2408.111 y 9.2.2406.118, un usuario con privilegios bajos que no tenga los roles de "admin" o "power" de Splunk podría manipular un payload malicioso a través del endpoint… | |
| Analizada | Alta (7.3) | 1.1% | 💥 Exploit | Vishalmathur Cloudclassroom-php Project | 2/6/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en el endpoint del formulario de registro de CloudClassroom-PHP-Project v1.0. El parámetro pass es vulnerable debido a una validación de entrada incorrecta, lo que permite a los atacantes inyectar consultas SQL. |