Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
5404 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2) | 0.35% | — | Paloaltonetworks Prisma Cloud Compute EditionAI | 14/5/2025 | 17/6/2026 | Las sesiones web en la interfaz web de Palo Alto Networks Prisma® Cloud Compute Edition no expiran al eliminar usuarios, lo que expone a Prisma Cloud Compute Edition a accesos no autorizados. Este problema no afecta a la computación en Prisma Cloud Enterprise Edition. | |
| Analizada | Crítica (9.2) | 0.53% | — | Pointclouds Point Cloud Library | 14/5/2025 | 17/6/2026 | Existe una vulnerabilidad en el componente inftrees.c de la librería zlib, que se incluye en PointCloudLibrary (PCL). Este problema podría permitir que atacantes dependientes del contexto provoquen un comportamiento indefinido al explotar una aritmética de punteros incorrecta. Desde la versión 1.14.0, PCL utiliza de… | |
| Aplazada | Alta (7.3) | 0.22% | — | AMD Cloud Manageability ServiceAI | 13/5/2025 | 17/6/2026 | Una ruta de búsqueda sin comillas dentro de AMD Cloud Manageability Service puede permitir que un atacante local aumente los privilegios, lo que podría resultar en la ejecución de código arbitrario. | |
| Analizada | Media (5.3) | 0.58% | — | Fortinet ForticlientemsFortinet Forticlientems Cloud | 13/5/2025 | 17/6/2026 | Una vulnerabilidad de Path Traversal relativo [CWE-23] en FortiClientEMS 7.4.0 a 7.4.1 y FortiClientEMS Cloud 7.4.0 a 7.4.1 puede permitir que un atacante remoto no autenticado realice una escritura de archivo arbitraria limitada en el sistema a través de solicitudes de carga. | |
| Analizada | Alta (7.8) | 0.33% | — | Ivanti Cloud Services Appliance | 13/5/2025 | 17/6/2026 | Las credenciales predeterminadas en la aplicación Ivanti Cloud Services anterior a la versión 5.0.5 permiten que un atacante autenticado local aumente sus privilegios. | |
| Analizada | Alta (8.2) | 0.34% | — | Vmware Aria AutomationVmware Cloud FoundationVmware Telco Cloud Platform | 13/5/2025 | 17/6/2026 | La automatización de VMware Aria contiene una vulnerabilidad de Cross Site Scripting (XSS) basada en DOM. Un atacante malicioso podría aprovechar esta vulnerabilidad para robar el token de acceso de un usuario conectado al dispositivo de automatización VMware Aria, engañándolo para que haga clic en una URL maliciosa. | |
| Analizada | Alta (7.5) | 0.20% | — | Cloudfoundry Cf-deploymentCloudfoundry UAA Release | 13/5/2025 | 17/6/2026 | Las versiones de lanzamiento de Cloud Foundry UAA de v77.21.0 a v7.31.0 son vulnerables a una exposición de clave privada en los registros. | |
| Aplazada | Alta (8.3) | 0.47% | — | SAP S/4hana Cloud Private EditionAISAP S/4hana ON PremiseAI | 13/5/2025 | 17/6/2026 | SAP S/4HANA Cloud Private Edition o en las instalaciones (SCM Master Data Layer (MDL)) permite que un atacante autenticado con autorización estándar de SAP ejecute remotamente un módulo de función específico y reemplace programas ABAP arbitrarios, incluidos los programas estándar de SAP. Esto se debe a la falta de… | |
| Analizada | Crítica (9.1) | 0.60% | — | Radware Cloud WAF | 12/5/2025 | 17/6/2026 | Radware Cloud Web Application Firewall (WAF) anterior al 7 de mayo de 2025 permite a atacantes remotos eludir los filtros del firewall agregando un carácter especial a la solicitud. | |
| Analizada | Crítica (9.1) | 0.60% | — | Radware Cloud WAF | 12/5/2025 | 17/6/2026 | Radware Cloud Web Application Firewall (WAF) anterior al 7 de mayo de 2025 permite a atacantes remotos eludir los filtros del firewall colocando datos aleatorios en el cuerpo de la solicitud HTTP cuando se utiliza el método HTTP GET. | |
| Aplazada | Alta (8.3) | 0.76% | — | Sparxsystems PRO Cloud ServerAI | 9/5/2025 | 17/6/2026 | La limitación incorrecta de un nombre de ruta provocó una vulnerabilidad de Path Traversal en Sparx Systems Pro Cloud Server. Esta vulnerabilidad está presente en logview.php y permite leer archivos arbitrarios en el sistema de archivos. Se puede acceder a Logview desde la interfaz de configuración de Pro Cloud… | |
| Aplazada | Media (5.3) | 0.65% | — | Sparxsystems PRO Cloud ServerAI | 9/5/2025 | 26/8/2026 | Una vulnerabilidad de validación de entrada incorrecta en el campo de búsqueda del modelo WebEA de Sparx Systems Pro Cloud Server permite el uso de cross site scripting (XSS). Este problema afecta a Pro Cloud Server: versiones anteriores a la 6.0.165. | |
| Aplazada | Media (6.9) | 0.32% | — | Sparxsystems PRO Cloud ServerAI | 9/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Sparx Systems Pro Cloud Server permite que esta vulnerabilidad realice secuestros de sesión. Esta vulnerabilidad está presente en toda la aplicación, pero puede utilizarse para cambiar la contraseña de configuración de Pro Cloud Server. Este problema afecta a… | |
| Aplazada | Crítica (10) | 0.66% | — | Arista CloudvisionAI | 8/5/2025 | 17/6/2026 | En los sistemas Arista CloudVision (implementaciones locales virtuales o físicas), el aprovisionamiento sin intervención permite obtener privilegios de administrador en el sistema CloudVision, con más permisos de los necesarios, lo que permite consultar o manipular el estado del sistema de los dispositivos… | |
| Aplazada | Alta (8.7) | 0.63% | — | Arista Cloudvision PortalAI | 8/5/2025 | 17/6/2026 | En las versiones afectadas de Arista CloudVision Portal (CVP local), el token de incorporación de dispositivo con límite de tiempo se puede usar para obtener privilegios de administrador en CloudVision. | |
| Aplazada | Crítica (10) | 0.78% | — | Arista Cloudvision PortalAI | 8/5/2025 | 17/6/2026 | En las versiones afectadas de CloudVision Portal, los controles de acceso inadecuados podrían permitir que un usuario autenticado malintencionado realice acciones más amplias de lo previsto en dispositivos EOS administrados. Este aviso afecta a los productos de Arista CloudVision Portal cuando se ejecutan localmente.… | |
| Analizada | Alta (8.7) | 0.43% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+19 | 7/5/2025 | 17/6/2026 | Cuando se configura un perfil de cliente y servidor HTTP/2 en un servidor virtual, las solicitudes no reveladas pueden provocar la finalización de TMM. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.43% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+20 | 7/5/2025 | 17/6/2026 | Al configurar un perfil de Protocolo de Transmisión de Control de Flujo (SCTP) en un servidor virtual, las solicitudes no divulgadas pueden provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.43% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 7/5/2025 | 17/6/2026 | Cuando se configura un perfil HTTP con la opción "Exigir cumplimiento de RFC" en un servidor virtual, las solicitudes no divulgadas pueden provocar la finalización del microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+20 | 7/5/2025 | 17/6/2026 | Al configurar un perfil de enrutador HTTP/2 BIG-IP en un servidor virtual, las respuestas no divulgadas pueden provocar un aumento en el uso de memoria. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Aplazada | Media (5.1) | 0.32% | — | Vmware Spring Cloud BaseAI | 6/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en fp2952 spring-cloud-base hasta 7f050dc6db9afab82c5ce1d41cd74ed255ec9bfa. Se ha declarado problemática. Esta vulnerabilidad afecta a la función "sendBack" del archivo… | |
| Analizada | Media (6.5) | 0.41% | — | IBM Cloud PAK FOR Business Automation | 3/5/2025 | 17/6/2026 | IBM Cloud Pak for Business Automation 24.0.0 y 24.0.1 a 24.0.1 IF001 La creación permite que un usuario autenticado omita la validación de datos del lado del cliente en una interfaz de usuario de creación, lo que podría provocar una denegación de servicio. | |
| Analizada | Media (6.1) | 0.26% | — | IBM Cloud PAK FOR Business Automation | 3/5/2025 | 17/6/2026 | IBM Cloud Pak for Business Automation 24.0.0 a 24.0.0 IF004 y 24.0.1 a 24.0.1 IF001 son vulnerables a ataques de cross-site scripting. Esta vulnerabilidad permite a un atacante no autenticado incrustar código JavaScript arbitrario en la interfaz web, alterando así la funcionalidad prevista y pudiendo provocar la… | |
| Analizada | Media (5.3) | 0.57% | — | Cloudflare Workers-oauth-provider | 1/5/2025 | 17/6/2026 | PKCE se implementó en la implementación de OAuth en workers-oauth-provider, que forma parte del framework MCP (https://github.com/cloudflare/workers-mcp). Sin embargo, se detectó que un atacante podría omitir la comprobación. Corregido en: https://github.com/cloudflare/workers-oauth-provider/pull/27… | |
| Analizada | Media (6) | 0.32% | — | Cloudflare Workers-oauth-provider | 1/5/2025 | 17/6/2026 | La implementación de OAuth en workers-oauth-provider que forma parte del framework MCP https://github.com/cloudflare/workers-mcp , no validó correctamente que redirect_uri estuviera en la lista permitida de URI de redirección para el registro de cliente dado. Corregido en:… |