Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
–

3955 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.39%—SplunkSplunk Cloud Platform7/7/202517/6/2026
En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, y de Splunk Cloud Platform anteriores a 9.3.2411.103, 9.3.2408.113 y 9.2.2406.119, el software podría exponer la clave del clúster de cabezales de búsqueda…
AnalizadaMedia (5.4)0.28%—SplunkSplunk Cloud Platform7/7/202517/6/2026
En las versiones de Splunk Enterprise anteriores a 9.4.2, 9.3.5, 9.2.7 y 9.1.10 y Splunk Cloud Platform anteriores a 9.3.2411.104, 9.3.2408.113 y 9.2.2406.119, un usuario con privilegios bajos que no tenga los roles de "administrador" o "poder" de Splunk podría crear o sobrescribir configuraciones de [tipo de origen…
AnalizadaMedia (4.3)0.22%—SplunkSplunk Cloud Platform7/7/202517/6/2026
En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, y Splunk Cloud Platform anteriores a 9.3.2411.104, 9.3.2408.113 y 9.2.2406.119, un atacante no autenticado podría enviar un comando de búsqueda SPL especialmente manipulado que podría desencadenar un reinicio progresivo en el clúster del…
AnalizadaMedia (4.3)0.20%—SplunkSplunk Cloud Platform7/7/202517/6/2026
En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, y de Splunk Cloud Platform anteriores a 9.3.2411.104, 9.3.2408.114 y 9.2.2406.119, un atacante no autenticado puede enviar una búsqueda SPL especialmente manipulada que podría cambiar el estado de membresía en un Clúster de Cabeza de…
AnalizadaAlta (7.3)0.46%—SplunkSplunk Cloud Platform7/7/202517/6/2026
En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, y de Splunk Cloud Platform anteriores a 9.3.2411.107, 9.3.2408.117 y 9.2.2406.121, un usuario con privilegios bajos que no tenga los roles de administrador o de alto nivel de Splunk podría manipular un payload malicioso a través de la…
AnalizadaMedia (4.3)0.30%—SplunkSplunk Cloud Platform7/7/202517/6/2026
En las versiones de Splunk Enterprise anteriores a 9.4.2, 9.3.5, 9.2.6 y 9.1.9, y de Splunk Cloud Platform anteriores a 9.3.2411.103, 9.3.2408.112 y 9.2.2406.119, un usuario con pocos privilegios que no tenga los roles de administrador ni de experto de Splunk y que tenga acceso de solo lectura a una alerta específica…
ModificadaMedia (6.5)0.61%—LibsshRedhat Openshift Container PlatformRedhat Enterprise Linux4/7/20251/9/2026
Se detectó una falla en la función de exportación de claves de libssh. El problema se produce en la función interna encargada de convertir las claves criptográficas a formatos serializados. Durante la gestión de errores, se libera una estructura de memoria, pero no se borra, lo que puede provocar un problema de doble…
ModificadaAlta (8.8)0.50%—LibsshRedhat Openshift Container PlatformRedhat Enterprise Linux4/7/20251/9/2026
Se encontró una falla en las versiones de libssh compiladas con versiones de OpenSSL anteriores a la 3.0, específicamente en la función ssh_kdf(), responsable de la derivación de claves. Debido a la interpretación inconsistente de los valores de retorno, donde OpenSSL usa 0 para indicar un fallo y libssh usa 0 para…
ModificadaMedia (4.8)0.26%—Cisco Broadworks Application Delivery Platform2/7/202517/6/2026
Una vulnerabilidad en la interfaz de administración web de Cisco BroadWorks Application Delivery Platform podría permitir que un atacante remoto autenticado realice ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la información…
AplazadaCrítica (10)22%—Hikvision Integrated Security Management PlatformAIAlibaba FastjsonAI2/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de comandos no autenticados en el componente applyCT de Hikvision Integrated Security Management Platform debido al uso de una versión vulnerable de la librería Fastjson. El endpoint /bic/ssoService/v1/applyCT deserializa la entrada de usuario no confiable, lo que permite…
AplazadaAlta (8.8)0.58%—Redhat Ansible Automation PlatformAI30/6/202517/6/2026
Se detectó una falla en el componente EDA de Ansible Automation Platform, donde los valores de rama o refspec de Git proporcionados por el usuario se evalúan como plantillas Jinja2. Esta vulnerabilidad permite a los usuarios autenticados inyectar expresiones que ejecutan comandos o acceden a archivos confidenciales en…
AplazadaAlta (8.8)0.61%—Redhat Ansible Automation PlatformAIRedhat EDAAI30/6/202517/6/2026
Se detectó una falla en el componente EDA de Ansible Automation Platform, donde las URL de Git proporcionadas por el usuario se pasan sin depurar al comando git ls-remote. Esta vulnerabilidad permite a un atacante autenticado inyectar argumentos y ejecutar comandos arbitrarios en el trabajador de EDA. En entornos…
ModificadaMedia (5.5)0.17%—Redhat Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackInfinispan26/6/202517/6/2026
Se detectó una falla en la CLI de Infinispan. Una contraseña confidencial, decodificada a partir de un secreto de Kubernetes codificado en Base64, se procesa en texto plano y se incluye en una cadena de comandos que puede exponer los datos en un mensaje de error cuando no se encuentra un comando.
ModificadaAlta (8.1)1.8%—Redhat Openshift Container PlatformRedhat Enterprise LinuxLibssh24/6/20258/9/2026
Se encontró una falla en la librería libssh. Una lectura fuera de los límites puede activarse en la función sftp_handle debido a una comprobación de comparación incorrecta que permite que la función acceda a memoria más allá de la lista de manejadores válidos y devuelva un puntero no válido, que se utiliza en el…
AnalizadaMedia (5.3)0.37%—Zhilink ADP Application Developer Platform19/6/202517/6/2026
Se encontró una vulnerabilidad en zhilink ???(??)?????? ADP Application Developer Platform ??????? versión 1.0.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /adpweb/a/base/barcodeDetail/. La manipulación del argumento barcodeNo/barcode/itemNo provoca una inyección…
AnalizadaAlta (8.8)30%💥 ExploitSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud17/6/202517/6/2026
Las extensiones de PowerShell de Sitecore, un complemento para Sitecore Experience Manager (XM) y Experience Platform (XP), hasta la versión 7.0, son vulnerables a un problema de carga de archivos sin restricciones. Un atacante remoto y autenticado puede cargar archivos arbitrarios al servidor mediante solicitudes…
AnalizadaAlta (8.8)24%💥 ExploitSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud17/6/202517/6/2026
Las versiones 9.0 a 9.3 y 10.0 a 10.4 de Sitecore Experience Manager (XM), Experience Platform (XP) y Experience Commerce (XC) se ven afectadas por una vulnerabilidad de Zip Slip. Un atacante remoto autenticado puede explotar este problema enviando una solicitud HTTP manipulada para cargar un archivo ZIP que contenga…
ModificadaAlta (7.5)56%💥 ExploitSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud17/6/202517/6/2026
Sitecore Experience Manager (XM) y Experience Platform (XP) versiones 10.1 a 10.1.4 rev. 011974 PRE, todas las versiones 10.2, 10.3 a 10.3.3 rev. 011967 PRE y 10.4 a 10.4.1 rev. 011941 PRE contienen una cuenta de usuario codificada. Atacantes remotos no autenticados pueden usar esta cuenta para acceder a la API…
AnalizadaAlta (8.6)0.68%—Liferay Digital Experience PlatformLiferay Portal16/6/202517/6/2026
La vulnerabilidad de path traversal con la descarga e instalación de Xuggler en Liferay Portal 7.0.0 a 7.4.3.4, y Liferay DXP 7.4 GA, 7.3 GA a través de la actualización 34, y versiones anteriores no compatibles permite a atacantes remotos (1) agregar archivos a ubicaciones arbitrarias en el servidor y (2) descargar y…
AnalizadaAlta (8.7)0.64%—Liferay Digital Experience PlatformLiferay Portal16/6/202517/6/2026
SessionClicks en Liferay Portal 7.0.0 a 7.4.3.21, y Liferay DXP 7.4 GA a la actualización 9, 7.3 GA a la actualización 25 y versiones anteriores no compatibles no restringe el guardado de parámetros de solicitud en la sesión HTTP, lo que permite a atacantes remotos consumir memoria del sistema y generar condiciones de…
AnalizadaAlta (8.7)0.52%—Liferay Digital Experience PlatformLiferay Portal16/6/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.97, y Liferay DXP 2023.Q3.1 a 2023.Q3.2, 7.4 GA a la actualización 92, 7.3 GA a la actualización 35 y 7.2 fix pack 8 a 20 no limitan la profundidad de las consultas GraphQL, lo que permite a atacantes remotos realizar ataques de denegación de servicio (DoS) en la aplicación mediante la…
ModificadaBaja (2.5)0.32%—Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise LinuxXmlsoft Libxml216/6/20259/10/2026
Se detectó una falla en el shell interactivo de la herramienta de línea de comandos xmllint, utilizada para analizar archivos XML. Cuando un usuario introduce un comando demasiado largo, el programa no verifica correctamente el tamaño de entrada, lo que puede provocar un bloqueo. Este problema podría permitir a los…
AplazadaCrítica (9.8)0.63%💥 PoCRest API Custom API Generator FOR Cross Platform AND Import Export IN WPAI13/6/202517/6/2026
El complemento REST API | Custom API Generator For Cross Platform And Import Export In WP para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función process_handler() en las versiones 1.0.0 a 2.0.3. Esto permite a atacantes no autenticados publicar una…
ModificadaAlta (7.5)1.4%—Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+1612/6/202518/9/2026
Se detectó una falla en la función xmlBuildQName de libxml2. Los desbordamientos de enteros en los cálculos del tamaño del búfer pueden provocar un desbordamiento del búfer en la pila. Este problema puede provocar corrupción de memoria o una denegación de servicio al procesar entradas manipuladas.
AnalizadaCrítica (9.8)0.73%—Blackberry QNX Software Development Platform10/6/202517/6/2026
La escritura fuera de los límites en el códec de imagen PCX en las versiones 8.0, 7.1 y 7.0 de QNX SDP podría permitir que un atacante no autenticado provoque una condición de denegación de servicio o ejecute código en el contexto del proceso que utiliza el códec de imagen.