Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (1.3) | 0.19% | — | Paloaltonetworks Pan-osAIMicrosoft WindowsAI | 11/2/2026 | 17/6/2026 | Una vulnerabilidad de validación de certificado incorrecta en PAN-OS permite a los usuarios conectar Agentes de Terminal Server en Windows a PAN-OS usando certificados caducados incluso si la configuración de PAN-OS normalmente no les permitiría hacerlo. | |
| Aplazada | Media (5.1) | 0.19% | — | GoautodialAI | 11/2/2026 | 17/6/2026 | GOautodial 4.0 contiene una vulnerabilidad de cross-site scripting persistente que permite a atacantes autenticados inyectar scripts maliciosos a través del parámetro event title. Los atacantes pueden explotar el endpoint CreateEvent.PHP enviando solicitudes POST manipuladas con payloads XSS para ejecutar JavaScript… | |
| Aplazada | Media (4.8) | 0.22% | — | Yoast Duplicate-postAI | 11/2/2026 | 17/6/2026 | El plugin de WordPress Yoast Duplicate-Post 3.2.3 contiene una vulnerabilidad persistente de cross-site scripting en los parámetros de configuración del plugin. Los atacantes pueden inyectar scripts maliciosos en los campos de prefijo de título, sufijo, orden de menú y lista negra para ejecutar JavaScript arbitrario… | |
| Aplazada | Crítica (9.4) | 0.39% | — | E-kalite Software Hardware Engineering Design AND Internet Services Industry AND Trade LTD CO TurboardAI | 11/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en E-Kalite Software Hardware Engineering Design and Internet Services Industry and Trade Ltd. Co. Turboard permite XSS Reflejado. Este problema afecta a Turboard: desde 2025.07 hasta 11022026.… | |
| Analizada | Media (4.3) | 0.40% | — | Kanboard | 10/2/2026 | 17/6/2026 | Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.50, el método API getSwimlane carece de autorización a nivel de proyecto, permitiendo a usuarios autenticados acceder a datos de swimlane de proyectos a los que no tienen acceso. Esta vulnerabilidad está… | |
| Analizada | Alta (8) | 0.22% | — | Kanboard | 10/2/2026 | 17/6/2026 | Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.50, existe una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el ProjectPermissionController dentro de la aplicación Kanboard. La aplicación no logra aplicar estrictamente el… | |
| Aplazada | Media (5.5) | 0.16% | — | Broadcom TcpreplayAI | 10/2/2026 | 17/6/2026 | Un problema en Tcpreplay v4.5.1 permite a un atacante local causar una denegación de servicio mediante un archivo manipulado a la función tcpedit_dlt_getplugin en src/tcpedit/plugins/dlt_utils.c. | |
| Aplazada | Media (5) | 0.16% | — | KeycloakAI | 10/2/2026 | 17/6/2026 | Se encontró un fallo en Keycloak. Cuando el formato de registro se configura a un patrón detallado, proporcionado por el usuario (como el patrón 'long' predefinido), los encabezados sensibles, incluyendo Autorización y Cookie, se divulgan en los registros en texto claro. Un atacante con acceso de lectura a los… | |
| Aplazada | Alta (8.1) | 0.49% | 💥 PoC | KeycloakAI | 9/2/2026 | 15/7/2026 | Se encontró una falla en Keycloak. Un atacante puede explotar esta vulnerabilidad modificando el ID de la organización y el correo electrónico de destino dentro de la carga útil (payload) de un JSON Web Token (JWT) de un token de invitación legítimo. Esta falta de verificación de firma criptográfica permite al… | |
| Aplazada | Alta (8.8) | 0.50% | — | KeycloakAI | 9/2/2026 | 15/7/2026 | Se encontró un fallo en Keycloak. Existe una vulnerabilidad en el flujo jwt-authorization-grant donde el servidor no verifica si un Proveedor de Identidad (IdP) está habilitado antes de emitir tokens. El mecanismo de búsqueda del emisor (lookupIdentityProviderFromIssuer) recupera la configuración del IdP pero no… | |
| Aplazada | Media (5.4) | 0.32% | — | KeycloakAI | 9/2/2026 | 17/6/2026 | Se encontró una falla en Keycloak. Existe una significativa vulnerabilidad de control de acceso roto en el UserManagedPermissionService (API de Protección UMA). Al actualizar o eliminar una política UMA asociada con múltiples recursos, la verificación de autorización solo verifica la propiedad del llamador contra el… | |
| Analizada | Baja (2.1) | 0.31% | — | Zoneland O2oa | 7/2/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en O2OA hasta 9.0.0. Esto impacta una función desconocida del archivo /x_program_center/jaxrs/mpweixin/check del componente Manejador de Solicitudes HTTP POST. La manipulación lleva a referencia a entidad externa XML. Es posible iniciar el ataque remotamente. El exploit está… | |
| Aplazada | Alta (8.4) | 0.75% | — | Cyberoam Authentication ClientAI | 7/2/2026 | 17/6/2026 | El Cliente de Autenticación Cyberoam 2.1.2.7 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes remotos ejecutar código arbitrario sobrescribiendo la memoria del Manejador de Excepciones Estructuradas (SEH). Los atacantes pueden crear una entrada maliciosa en el campo 'Cyberoam Server… | |
| Analizada | Media (5.4) | 0.27% | — | Payloadcms Payload | 6/2/2026 | 17/6/2026 | Payload es un sistema de gestión de contenido sin interfaz, de código abierto y gratuito. Antes de la versión 3.74.0, existe una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR) entre colecciones en la colección interna payload-preferences. En entornos de colecciones de autenticación múltiple que utilizan… | |
| Analizada | Crítica (9.8) | 0.96% | 💥 Exploit | Payloadcms Payload | 6/2/2026 | 17/6/2026 | Payload es un sistema de gestión de contenido 'headless' de código abierto y gratuito. Antes de la versión 3.73.0, al consultar campos JSON o richText, la entrada del usuario se incrustaba directamente en SQL sin escapar, lo que permitía ataques de inyección SQL ciega. Un atacante no autenticado podría extraer datos… | |
| Aplazada | Media (6.4) | 0.22% | — | Yoast SEOAI | 6/2/2026 | 17/6/2026 | El plugin Yoast SEO – SEO avanzado con guía en tiempo real e IA integrada para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de bloque 'yoast-schema' en todas las versiones hasta la 26.8, inclusive, debido a sanitización de entrada y escape de salida insuficientes. Esto permite a… | |
| Aplazada | Media (5.3) | 0.38% | — | Miniorange Oauth Single Sign ONAI | 6/2/2026 | 17/6/2026 | El plugin OAuth Single Sign On – SSO (cliente OAuth) para WordPress es vulnerable a acceso no autorizado en todas las versiones hasta e incluyendo la 6.26.14. Esto se debe a la falta de comprobaciones de capacidad y verificación de autenticación en la funcionalidad de redirección OAuth accesible a través del parámetro… | |
| Aplazada | Baja (1.9) | 0.17% | — | OatppAI | 6/2/2026 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en oatpp hasta la versión 1.3.1. Esto afecta a la función oatpp::data::type::ObjectWrapper::ObjectWrapper del archivo src/oatpp/data/type/Type.hpp. La manipulación conduce a una desreferencia de puntero nulo. Se requiere acceso local para llevar a cabo este ataque. El… | |
| Aplazada | Alta (8.8) | 0.73% | — | WP Foft LoaderAI | 4/2/2026 | 17/6/2026 | El plugin WP FOFT Loader para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación incorrecta del tipo de archivo en la función 'WP_FOFT_Loader_Mimes::file_and_ext' en todas las versiones hasta la 2.1.39, inclusive. Esto permite a atacantes autenticados, con acceso de nivel Autor o… | |
| Analizada | Alta (8.5) | 0.14% | — | Broadcom Fabric Operating System | 3/2/2026 | 17/6/2026 | Una vulnerabilidad en Brocade Fabric OS anterior a 9.2.1c3 podría permitir elevar los privilegios del usuario local autenticado a root utilizando la opción de exportación de los comandos seccertmgmt y seccryptocfg. | |
| Analizada | Media (4.6) | 0.20% | — | Broadcom Fabric Operating System | 3/2/2026 | 17/6/2026 | Una vulnerabilidad en Brocade Fabric OS anterior a 9.2.1c2 podría permitir a un atacante autenticado con privilegios de administrador, utilizando los comandos de shell 'source, ping6, sleep, disown, wait', modificar las variables de ruta y moverse hacia arriba en la estructura de directorios o para navegar a… | |
| Analizada | Media (4.6) | 0.20% | — | Broadcom Fabric Operating System | 3/2/2026 | 17/6/2026 | Una vulnerabilidad en Brocade Fabric OS anterior a 9.2.1 podría permitir a un atacante autenticado con privilegios de administrador, utilizando el comando de shell 'grep', modificar las variables de ruta y moverse hacia arriba en la estructura de directorios o desplazarse a diferentes directorios. | |
| Analizada | Alta (8.2) | 0.22% | — | Broadcom Fabric Operating System | 3/2/2026 | 17/6/2026 | Una vulnerabilidad en Brocade Fabric OS podría permitir a un atacante local autenticado con privilegios acceder al shell de Bash para acceder a contenidos de archivos almacenados de forma insegura, incluyendo el comando history. | |
| Analizada | Alta (8.4) | 0.55% | — | Broadcom Fabric Operating System | 3/2/2026 | 17/6/2026 | Una vulnerabilidad en versiones de Brocade Fabric OS anteriores a la 9.2.1c2 podría permitir a un usuario con nivel de administrador ejecutar el comando bind, escalar privilegios y eludir los controles de seguridad, permitiendo la ejecución de comandos arbitrarios. | |
| Analizada | Alta (8.5) | 0.65% | — | Broadcom Fabric Operating System | 3/2/2026 | 17/6/2026 | Una vulnerabilidad en la configuración segura de los servicios de autenticación y gestión en Brocade Fabric OS anterior a Fabric OS 9.2.1c2 podría permitir a un atacante remoto autenticado con credenciales administrativas ejecutar comandos arbitrarios como root utilizando el comando 'supportsave', 'seccertmgmt',… |