Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
11.344 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.22% | — | SAP S/4hana Defense & Security | 10/2/2026 | 17/6/2026 | Debido a una verificación de autorización faltante en las Operaciones Desconectadas de SAP S/4HANA Defense & Security, un atacante con privilegios de usuario podría llamar módulos de función habilitados remotamente para realizar una actualización directa en una tabla de base de datos SAP estándar. Esto resulta en… | |
| Aplazada | Alta (8.8) | 0.43% | — | Birtech Information Technologies Industry AND Trade SensawayAI | 9/2/2026 | 17/6/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en Birtech Information Technologies Industry and Trade Ltd. Co. Sensaway permite cargar una Web Shell a un servidor web. Este problema afecta a Sensaway: hasta el 09022026. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no… | |
| Aplazada | Media (6.5) | 0.28% | — | Birtech Information Technologies Industry AND Trade SensewayAI | 9/2/2026 | 17/6/2026 | Vulnerabilidad de Almacenamiento Inseguro de Información Sensible en Birtech Information Technologies Industry and Trade Ltd. Co. Senseway permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Senseway: hasta 09022026. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no… | |
| Aplazada | Alta (7.3) | 0.33% | — | Birtech Information Technologies Industry AND Trade SensewayAI | 9/2/2026 | 17/6/2026 | Vulnerabilidad de autenticación inadecuada en Birtech Information Technologies Industry and Trade Ltd. Co. Senseway permite el abuso de autenticación. Este problema afecta a Senseway: hasta el 09022026. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera. | |
| Analizada | Alta (8.7) | 0.40% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una crítica vulnerabilidad de inyección SQL basada en errores en el manejador de operaciones masivas para el módulo Scadenzario (Calendario de Pagos). La aplicación… | |
| Analizada | Alta (8.7) | 0.41% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una crítica vulnerabilidad de inyección SQL ciega basada en tiempo en la funcionalidad de búsqueda global. La aplicación no logra sanear correctamente el parámetro… | |
| Analizada | Alta (8.7) | 0.41% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una crítica vulnerabilidad de inyección SQL ciega basada en tiempo en el manejador de completado de precios de artículos. La aplicación no logra sanear correctamente… | |
| Analizada | Alta (8.7) | 0.40% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, una vulnerabilidad de inyección SQL autenticada en la plantilla de impresión Scadenzario (Calendario de Pagos) de OpenSTAManager permite a cualquier usuario autenticado extraer datos… | |
| Analizada | Alta (8.7) | 0.47% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad de inyección SQL en el endpoint ajax_select.php al manejar la operación componenti. Un atacante autenticado puede inyectar código SQL malicioso a través del… | |
| Analizada | Crítica (9.4) | 1.9% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad crítica de inyección de comandos del sistema operativo en la funcionalidad de decodificación de archivos P7M (XML firmado). Un atacante autenticado puede cargar… | |
| Analizada | Alta (8.7) | 0.39% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una vulnerabilidad crítica de inyección SQL basada en errores en el archivo add.PHP del módulo Prima Nota (Asiento de Diario). La aplicación no valida que los valores… | |
| Aplazada | Media (5.4) | 0.22% | — | Wpsoul GreenshiftAI | 5/2/2026 | 17/6/2026 | El plugin Greenshift – bloques de animación y constructor de páginas para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función greenshift_app_pass_validation() en todas las versiones hasta la 12.5.7, ambas inclusive. Esto hace posible que atacantes… | |
| Analizada | Media (6.9) | 0.29% | — | Opensolution Quick.cart | 5/2/2026 | 17/6/2026 | En Quick.Cart, las contraseñas de usuario se almacenan en formato de texto plano. Un atacante con privilegios elevados puede mostrar las contraseñas de los usuarios en la página de edición de usuarios. El proveedor fue notificado tempranamente sobre esta vulnerabilidad, pero no respondió con los detalles de la… | |
| Analizada | Media (4.8) | 0.31% | — | Opensolution Quick.cart | 5/2/2026 | 17/6/2026 | Quick.Cart permite que el identificador de sesión de un usuario se establezca antes de la autenticación. El valor de este ID de sesión permanece igual después de la autenticación. Este comportamiento permite a un atacante fijar un ID de sesión para una víctima y luego secuestrar la sesión autenticada. El proveedor fue… | |
| Analizada | Crítica (9.8) | 0.74% | — | Openslides | 4/2/2026 | 17/6/2026 | OpenSlides es un sistema de presentación y asamblea gratuito, basado en web, para gestionar y proyectar la agenda, las mociones y las elecciones de una asamblea. Antes de la versión 4.2.29, OpenSlides soporta inicios de sesión locales con nombre de usuario y contraseña o un inicio de sesión único (single sign-on)… | |
| Analizada | Alta (8.7) | 0.44% | 💥 PoC | Devcode Openstamanager | 4/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad de inyección SQL en el Módulo Stampe. Al momento de la publicación, no existe ningún parche conocido. | |
| Analizada | Alta (8.7) | 0.44% | 💥 PoC | Devcode Openstamanager | 4/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad de inyección SQL en el endpoint ajax_complete.php al manejar la operación get_sedi. Un atacante autenticado puede inyectar código SQL malicioso a través del… | |
| Analizada | Media (5.1) | 0.30% | — | Opensourcecms 60cyclecms | 3/2/2026 | 17/6/2026 | 60CycleCMS 2.5.2 contiene una vulnerabilidad de cross-site scripting (XSS) en news.php que permite a los atacantes inyectar scripts maliciosos a través de parámetros GET. Los atacantes pueden crear URLs maliciosas con cargas útiles de XSS dirigidas a los parámetros 'etsu' y 'ltsu' para ejecutar scripts arbitrarios en… | |
| Analizada | Alta (8.8) | 0.40% | — | Opensourcecms 60cyclecms | 3/2/2026 | 17/6/2026 | 60CycleCMS 2.5.2 contiene una vulnerabilidad de inyección SQL en news.PHP y common/lib.PHP que permite a los atacantes manipular consultas de la base de datos a través de entradas de usuario no validadas. Los atacantes pueden explotar parámetros de consulta vulnerables como 'title' para inyectar código SQL malicioso y… | |
| Aplazada | Media (5.3) | 0.24% | — | Hasthemes Extensions FOR CF7AI | 3/2/2026 | 17/6/2026 | Omisión de autorización a través de clave controlada por el usuario vulnerabilidad en HT Plugins Extensions For CF7 extensions-for-cf7 permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Extensions For CF7: desde n/a hasta <= 3.4.0. | |
| Analizada | Alta (8.5) | 0.22% | — | Flexense Syncbreeze | 3/2/2026 | 17/6/2026 | Sync Breeze Enterprise 12.4.18 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta binaria sin comillas al colocar ejecutables maliciosos en ubicaciones específicas del sistema… | |
| Aplazada | Alta (8.5) | 0.17% | — | HP Sure SenseAIDatto Windows AgentAI | 1/2/2026 | 17/6/2026 | Deep Instinct Windows Agent 1.2.29.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el DeepMgmtService que permite a los usuarios locales ejecutar potencialmente código con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files\HP Sure Sense\DeepMgmtService.exe… | |
| Analizada | Media (6.3) | 0.23% | — | Sensiolabs Symfony | 28/1/2026 | 17/6/2026 | Symfony es un framework PHP para aplicaciones web y de consola y un conjunto de componentes PHP reutilizables. Antes de las versiones 5.4.51, 6.4.33, 7.3.11, 7.4.5 y 8.0.5, el componente Symfony Process no trataba correctamente algunos caracteres (especialmente '=') como 'especiales' al escapar argumentos en Windows.… | |
| Aplazada | Alta (8.5) | 0.18% | — | Forensit Appx Management ServiceAI | 28/1/2026 | 17/6/2026 | ForensiT AppX Management Service 2.2.0.4 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar potencialmente código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar código… | |
| Analizada | Media (5.1) | 0.20% | — | Flexense DiskpulseFlexense Syncbreeze | 28/1/2026 | 17/6/2026 | Sync Breeze Enterprise Server v10.4.18 y Disk Pulse Enterprise v10.4.18 contienen una persistente autenticada vulnerabilidad de cross-site scripting (XSS). Un atacante podría enviar contenido malicioso a un usuario autenticado y robar información de su sesión debido a la validación insuficiente de la entrada del… |