Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

11.344 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.5)0.39%—Hisense Transtech Smart BUS Management SystemAI27/1/202617/6/2026
Se ha encontrado una falla en el sistema de gestión de autobuses inteligentes Hisense TransTech hasta el 20260113. Afectada es la función Page_Load del archivo YZSoft/Forms/XForm/BM/BusComManagement/TireMng.aspx. La ejecución de una manipulación del argumento key puede llevar a inyección SQL. Es posible lanzar el…
AplazadaAlta (8.5)0.17%—HP Sure SenseAIDatto Windows AgentAI25/1/202617/6/2026
Deep Instinct Windows Agent 1.2.24.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el DeepNetworkService que permite a usuarios locales potencialmente ejecutar código con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files\HP Sure Sense\DeepNetworkService.exe…
AnalizadaAlta (7.5)0.42%—Newgensoft Omniapp23/1/202617/6/2026
Una vulnerabilidad de revelación de información no autenticada en Newgen OmniApp permite a los atacantes enumerar nombres de usuario válidos con grandes privilegios a través de un recurso JavaScript del lado del cliente de acceso público.
AnalizadaMedia (6.8)0.33%—Svenstaro Miniserve23/1/202617/6/2026
Una carrera TOCTOU y de symlink en la finalización de carga de svenstaro/miniserve 0.32.0 (cuando las cargas están habilitadas) puede permitir a un atacante sobrescribir archivos arbitrarios fuera de la raíz de carga/documentos prevista en despliegues donde el atacante puede crear/reemplazar entradas del sistema de…
AplazadaMedia (5.3)0.31%—Themebeez Universal Google Adsense AND ADS ManagerAI23/1/202617/6/2026
Vulnerabilidad de autorización faltante en themebeez Universal Google Adsense and Ads manager universal-google-adsense-and-ads-manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Universal Google Adsense and Ads manager: desde n/a hasta <= 1.1.8.
AplazadaMedia (5.3)0.25%—Wensolutions WP TravelAI23/1/202617/6/2026
Vulnerabilidad de autorización faltante en WP Travel WP Travel wp-travel permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Travel: desde n/a hasta <= 11.0.0.
AplazadaMedia (5.3)0.28%—Wensolutions Contact Form 7 Getresponse ExtensionAI23/1/202617/6/2026
Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la extensión WEN Solutions Contact Form 7 GetResponse (contact-form-7-getresponse-extension) permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la extensión Contact Form 7 GetResponse: desde n/a hasta <= 1.0.8.
AplazadaAlta (7.5)0.59%—Newgensoft OmnidocsAI23/1/202617/6/2026
Existe una vulnerabilidad de revelación de información no autenticada en Newgen OmniDocs debido a la falta de autenticación y control de acceso en el endpoint de la API /omnidocs/GetListofCabinet. Un atacante remoto puede acceder a este endpoint sin credenciales válidas para recuperar información de configuración…
AplazadaAlta (8.1)0.61%—Ovatheme AthensAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP, la vulnerabilidad 'inclusión remota de ficheros PHP', en ovatheme Athens athens permite la inclusión local de ficheros PHP. Este problema afecta a Athens: desde n/a hasta <= 1.1.6.
AnalizadaCrítica (9.4)0.83%—Opensolution Quick.cart22/1/202617/6/2026
Quick.Cart es vulnerable a problemas de inclusión local de ficheros y salto de ruta en el mecanismo de selección de temas. Quick.Cart permite a un usuario privilegiado subir contenido de ficheros arbitrario mientras solo valida la extensión del nombre de fichero. Esto permite a un atacante incluir y ejecutar código…
AnalizadaMedia (5.1)0.29%—Opensolution Quick.cart22/1/202617/6/2026
Quick.Cart es vulnerable a XSS reflejado a través del parámetro sSort. Un atacante puede crear una URL maliciosa que, al abrirse, resulta en la ejecución arbitraria de JavaScript en el navegador de la víctima. El proveedor fue notificado tempranamente sobre esta vulnerabilidad, pero no respondió con los detalles de la…
AplazadaAlta (8.5)0.15%—Osas Traverse ExtensionAI21/1/202617/6/2026
OSAS Traverse Extensión 11 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio TravExtensionHostSvc que se ejecuta con privilegios de LocalSystem. Los atacantes pueden explotar la ruta sin comillas para inyectar y ejecutar código malicioso colocando archivos ejecutables en la ruta del servicio,…
AnalizadaCrítica (9.8)0.56%💥 PoCOpensagres Xdocreport20/1/202617/6/2026
Una vulnerabilidad de entidad externa XML (XXE) en opensagres XDocReport v0.9.2 a v2.0.3 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo .docx manipulado.
AnalizadaCrítica (9.8)0.57%💥 PoCOpensagres Xdocreport20/1/202617/6/2026
Una vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) en el componente FreeMarker de opensagres XDocReport v1.0.0 a v2.1.0 permite a los atacantes ejecutar código arbitrario mediante la inyección de expresiones de plantilla manipuladas.
AplazadaAlta (8.1)0.56%—Posimyth Nexter ExtensionAI20/1/202617/6/2026
El plugin Nexter Extension – Site Enhancements Toolkit para WordPress es vulnerable a la Inyección de Objetos PHP en todas las versiones hasta la 4.4.6, inclusive, mediante la deserialización de entrada no confiable en la función 'nxt_unserialize_replace'. Esto hace posible que atacantes no autenticados inyecten un…
AplazadaAlta (8.4)0.14%—IBM Licensing OperatorAI20/1/202617/6/2026
IBM Licensing Operator asigna incorrectamente privilegios a archivos críticos de seguridad, lo que podría permitir una escalada local de privilegios de root dentro de un contenedor que ejecuta la imagen de IBM Licensing Operator.
AplazadaCrítica (9.9)0.66%—Openstack KeystonemiddlewareAI19/1/202610/9/2026
Se descubrió un problema en OpenStack keystonemiddleware 10.5 hasta 10.7 antes de 10.7.2, 10.8 y 10.9 antes de 10.9.1, y 10.10 hasta 10.12 antes de 10.12.1. El middleware external_oauth2_token no sanea los encabezados de autenticación entrantes antes de procesar los tokens de OAuth 2.0. Al enviar encabezados de…
AnalizadaMedia (4.3)0.25%—Defenseunicorns Pepr16/1/202617/6/2026
Pepr es un middleware de K8s con seguridad de tipos. Antes de la versión 1.0.5, Pepr se configura por defecto con una configuración RBAC de cluster-admin y no fuerza ni impone explícitamente directrices de mínimo privilegio para los autores de módulos. Este comportamiento predeterminado existe para que la experiencia…
AplazadaMedia (6.7)0.23%—Opensc PAM Pkcs11AI16/1/202617/6/2026
En OpenSC pam_pkcs11 anterior a 0.6.13, pam_sm_authenticate() devuelve erróneamente PAM_IGNORE en muchas situaciones de error (como un error provocado por una tarjeta inteligente antes del inicio de sesión), lo que permite la omisión de autenticación.
AnalizadaAlta (8.5)0.23%—Flexense Disk Sorter16/1/202617/6/2026
Disk Sorter Enterprise 13.6.12 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files\Disk Sorter…
AnalizadaAlta (8.5)0.23%—Flexense Sync Breeze16/1/202617/6/2026
Sync Breeze 13.6.18 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden exploit la ruta sin comillas en los binarios del servicio ubicados en directorios de 'Archivos…
AnalizadaAlta (8.5)0.24%—Flexense DUP Scout16/1/202617/6/2026
Dup Scout 13.5.28 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden exploit la ruta sin comillas en 'C:\Program Files\Dup Scout Server\bin\dupscts.exe' para inyectar…
AnalizadaAlta (8.5)0.24%—Flexense Disksavvy16/1/202617/6/2026
Disk Savvy 13.6.14 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en los binarios del servicio para inyectar ejecutables maliciosos…
AnalizadaAlta (8.5)0.24%—Flexense Sysgauge16/1/202617/6/2026
SysGauge Server 7.9.18 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su ruta binaria que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files\SysGauge Server\bin\sysgaus.exe' para inyectar…
AnalizadaAlta (8.5)0.24%—Flexense Diskpulse16/1/202617/6/2026
DiskPulse Enterprise 13.6.14 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files\Disk Pulse…