Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

6575 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (1.3)0.19%—Paloaltonetworks Pan-osAIMicrosoft WindowsAI11/2/202617/6/2026
Una vulnerabilidad de validación de certificado incorrecta en PAN-OS permite a los usuarios conectar Agentes de Terminal Server en Windows a PAN-OS usando certificados caducados incluso si la configuración de PAN-OS normalmente no les permitiría hacerlo.
AplazadaMedia (5.1)0.19%—GoautodialAI11/2/202617/6/2026
GOautodial 4.0 contiene una vulnerabilidad de cross-site scripting persistente que permite a atacantes autenticados inyectar scripts maliciosos a través del parámetro event title. Los atacantes pueden explotar el endpoint CreateEvent.PHP enviando solicitudes POST manipuladas con payloads XSS para ejecutar JavaScript…
AplazadaMedia (4.8)0.22%—Yoast Duplicate-postAI11/2/202617/6/2026
El plugin de WordPress Yoast Duplicate-Post 3.2.3 contiene una vulnerabilidad persistente de cross-site scripting en los parámetros de configuración del plugin. Los atacantes pueden inyectar scripts maliciosos en los campos de prefijo de título, sufijo, orden de menú y lista negra para ejecutar JavaScript arbitrario…
AplazadaCrítica (9.4)0.39%—E-kalite Software Hardware Engineering Design AND Internet Services Industry AND Trade LTD CO TurboardAI11/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en E-Kalite Software Hardware Engineering Design and Internet Services Industry and Trade Ltd. Co. Turboard permite XSS Reflejado. Este problema afecta a Turboard: desde 2025.07 hasta 11022026.…
AnalizadaMedia (4.3)0.40%—Kanboard10/2/202617/6/2026
Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.50, el método API getSwimlane carece de autorización a nivel de proyecto, permitiendo a usuarios autenticados acceder a datos de swimlane de proyectos a los que no tienen acceso. Esta vulnerabilidad está…
AnalizadaAlta (8)0.22%—Kanboard10/2/202617/6/2026
Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.50, existe una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el ProjectPermissionController dentro de la aplicación Kanboard. La aplicación no logra aplicar estrictamente el…
AplazadaMedia (5.5)0.16%—Broadcom TcpreplayAI10/2/202617/6/2026
Un problema en Tcpreplay v4.5.1 permite a un atacante local causar una denegación de servicio mediante un archivo manipulado a la función tcpedit_dlt_getplugin en src/tcpedit/plugins/dlt_utils.c.
AplazadaMedia (5)0.16%—KeycloakAI10/2/202617/6/2026
Se encontró un fallo en Keycloak. Cuando el formato de registro se configura a un patrón detallado, proporcionado por el usuario (como el patrón 'long' predefinido), los encabezados sensibles, incluyendo Autorización y Cookie, se divulgan en los registros en texto claro. Un atacante con acceso de lectura a los…
AplazadaAlta (8.1)0.49%💥 PoCKeycloakAI9/2/202615/7/2026
Se encontró una falla en Keycloak. Un atacante puede explotar esta vulnerabilidad modificando el ID de la organización y el correo electrónico de destino dentro de la carga útil (payload) de un JSON Web Token (JWT) de un token de invitación legítimo. Esta falta de verificación de firma criptográfica permite al…
AplazadaAlta (8.8)0.50%—KeycloakAI9/2/202615/7/2026
Se encontró un fallo en Keycloak. Existe una vulnerabilidad en el flujo jwt-authorization-grant donde el servidor no verifica si un Proveedor de Identidad (IdP) está habilitado antes de emitir tokens. El mecanismo de búsqueda del emisor (lookupIdentityProviderFromIssuer) recupera la configuración del IdP pero no…
AplazadaMedia (5.4)0.32%—KeycloakAI9/2/202617/6/2026
Se encontró una falla en Keycloak. Existe una significativa vulnerabilidad de control de acceso roto en el UserManagedPermissionService (API de Protección UMA). Al actualizar o eliminar una política UMA asociada con múltiples recursos, la verificación de autorización solo verifica la propiedad del llamador contra el…
AnalizadaBaja (2.1)0.31%—Zoneland O2oa7/2/202617/6/2026
Una vulnerabilidad fue identificada en O2OA hasta 9.0.0. Esto impacta una función desconocida del archivo /x_program_center/jaxrs/mpweixin/check del componente Manejador de Solicitudes HTTP POST. La manipulación lleva a referencia a entidad externa XML. Es posible iniciar el ataque remotamente. El exploit está…
AplazadaAlta (8.4)0.75%—Cyberoam Authentication ClientAI7/2/202617/6/2026
El Cliente de Autenticación Cyberoam 2.1.2.7 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes remotos ejecutar código arbitrario sobrescribiendo la memoria del Manejador de Excepciones Estructuradas (SEH). Los atacantes pueden crear una entrada maliciosa en el campo 'Cyberoam Server…
AnalizadaMedia (5.4)0.27%—Payloadcms Payload6/2/202617/6/2026
Payload es un sistema de gestión de contenido sin interfaz, de código abierto y gratuito. Antes de la versión 3.74.0, existe una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR) entre colecciones en la colección interna payload-preferences. En entornos de colecciones de autenticación múltiple que utilizan…
AnalizadaCrítica (9.8)0.96%💥 ExploitPayloadcms Payload6/2/202617/6/2026
Payload es un sistema de gestión de contenido 'headless' de código abierto y gratuito. Antes de la versión 3.73.0, al consultar campos JSON o richText, la entrada del usuario se incrustaba directamente en SQL sin escapar, lo que permitía ataques de inyección SQL ciega. Un atacante no autenticado podría extraer datos…
AplazadaMedia (6.4)0.22%—Yoast SEOAI6/2/202617/6/2026
El plugin Yoast SEO – SEO avanzado con guía en tiempo real e IA integrada para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de bloque 'yoast-schema' en todas las versiones hasta la 26.8, inclusive, debido a sanitización de entrada y escape de salida insuficientes. Esto permite a…
AplazadaMedia (5.3)0.38%—Miniorange Oauth Single Sign ONAI6/2/202617/6/2026
El plugin OAuth Single Sign On – SSO (cliente OAuth) para WordPress es vulnerable a acceso no autorizado en todas las versiones hasta e incluyendo la 6.26.14. Esto se debe a la falta de comprobaciones de capacidad y verificación de autenticación en la funcionalidad de redirección OAuth accesible a través del parámetro…
AplazadaBaja (1.9)0.17%—OatppAI6/2/202617/6/2026
Se ha detectado una vulnerabilidad de seguridad en oatpp hasta la versión 1.3.1. Esto afecta a la función oatpp::data::type::ObjectWrapper::ObjectWrapper del archivo src/oatpp/data/type/Type.hpp. La manipulación conduce a una desreferencia de puntero nulo. Se requiere acceso local para llevar a cabo este ataque. El…
AplazadaAlta (8.8)0.73%—WP Foft LoaderAI4/2/202617/6/2026
El plugin WP FOFT Loader para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación incorrecta del tipo de archivo en la función 'WP_FOFT_Loader_Mimes::file_and_ext' en todas las versiones hasta la 2.1.39, inclusive. Esto permite a atacantes autenticados, con acceso de nivel Autor o…
AnalizadaAlta (8.5)0.14%—Broadcom Fabric Operating System3/2/202617/6/2026
Una vulnerabilidad en Brocade Fabric OS anterior a 9.2.1c3 podría permitir elevar los privilegios del usuario local autenticado a root utilizando la opción de exportación de los comandos seccertmgmt y seccryptocfg.
AnalizadaMedia (4.6)0.20%—Broadcom Fabric Operating System3/2/202617/6/2026
Una vulnerabilidad en Brocade Fabric OS anterior a 9.2.1c2 podría permitir a un atacante autenticado con privilegios de administrador, utilizando los comandos de shell 'source, ping6, sleep, disown, wait', modificar las variables de ruta y moverse hacia arriba en la estructura de directorios o para navegar a…
AnalizadaMedia (4.6)0.20%—Broadcom Fabric Operating System3/2/202617/6/2026
Una vulnerabilidad en Brocade Fabric OS anterior a 9.2.1 podría permitir a un atacante autenticado con privilegios de administrador, utilizando el comando de shell 'grep', modificar las variables de ruta y moverse hacia arriba en la estructura de directorios o desplazarse a diferentes directorios.
AnalizadaAlta (8.2)0.22%—Broadcom Fabric Operating System3/2/202617/6/2026
Una vulnerabilidad en Brocade Fabric OS podría permitir a un atacante local autenticado con privilegios acceder al shell de Bash para acceder a contenidos de archivos almacenados de forma insegura, incluyendo el comando history.
AnalizadaAlta (8.4)0.55%—Broadcom Fabric Operating System3/2/202617/6/2026
Una vulnerabilidad en versiones de Brocade Fabric OS anteriores a la 9.2.1c2 podría permitir a un usuario con nivel de administrador ejecutar el comando bind, escalar privilegios y eludir los controles de seguridad, permitiendo la ejecución de comandos arbitrarios.
AnalizadaAlta (8.5)0.65%—Broadcom Fabric Operating System3/2/202617/6/2026
Una vulnerabilidad en la configuración segura de los servicios de autenticación y gestión en Brocade Fabric OS anterior a Fabric OS 9.2.1c2 podría permitir a un atacante remoto autenticado con credenciales administrativas ejecutar comandos arbitrarios como root utilizando el comando 'supportsave', 'seccertmgmt',…