Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

2141 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaAlta (7.5)1.2%—Cbioportal Project Cbioportal16/12/202117/6/2026
Se presenta una vulnerabilidad de denegación de servicio de expresión regular (ReDoS) en cbioportal versiones 3.6.21 y anteriores, por medio de una petición POST a /ProteinArraySignificanceTest.json
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaMedia (5.3)2.5%—Apache Airavata Django Portal9/12/202117/6/2026
El portal Django de Apache Airavata permite una inyección de registros CRLF debido a una falta de escape de las declaraciones de registro. En particular, algunos parámetros de peticiones HTTP se registran sin ser escapados previamente. Versiones afectadas: rama master versiones anteriores al commit 3c5d8c7 [1] de…
ModificadaMedia (6.7)0.52%—Fortinet FortiadcFortinet FortianalyzerFortinet FortimailFortinet Fortimanager+98/12/202117/6/2026
Un desbordamiento de búfer [CWE-121] en la biblioteca del cliente TFTP de FortiOS versiones anteriores a 6.4.7 y FortiOS versiones 7.0.0 hasta 7.0.2, puede permitir a un atacante local autenticado lograr una ejecución de código arbitrario por medio de argumentos de línea de comandos especialmente diseñados
ModificadaAlta (8.8)0.50%—Amzetta Zportal DVM Tools7/12/202117/6/2026
AmZetta Amzetta zPortal DVM Tools está afectado por un Desbordamiento de Enteros. IOCTL Handler 0x22001B en Amzetta zPortal DVM Tools versiones anteriores a v3.3.148.148 incluyéndola, permite a atacantes locales ejecutar código arbitrario en modo kernel o causar una denegación de servicio (corrupción de memoria y…
ModificadaAlta (8.8)0.50%—Amzetta Zportal Windows Zclient7/12/202117/6/2026
Amzetta zPortal Windows zClient está afectado por un Desbordamiento de Enteros. IOCTL Handler 0x22001B en Amzetta zPortal Windows zClient versiones anteriores a v3.2.8180.148 incluyéndola, permite a atacantes locales ejecutar código arbitrario en modo kernel o causar una denegación de servicio (corrupción de memoria y…
ModificadaAlta (8.8)0.48%—Amzetta Zportal DVM Tools7/12/202117/6/2026
Amzetta zPortal DVM Tools está afectado por un Desbordamiento de Búfer. IOCTL Handler 0x22001B en Amzetta zPortal DVM Tools versiones anteriores a v3.3.148.148 incluyéndola, permite a atacantes locales ejecutar código arbitrario en modo kernel o causar una denegación de servicio (corrupción de memoria y bloqueo del…
ModificadaAlta (8.8)0.48%—Amzetta Zportal Windows Zclient7/12/202117/6/2026
Amzetta zPortal Windows zClient está afectado por un Desbordamiento de Búfer. IOCTL Handler 0x22001B en Amzetta zPortal Windows zClient versiones anteriores a v3.2.8180.148 incluyéndola. permite a atacantes locales ejecutar código arbitrario en modo kernel o causar una denegación de servicio (corrupción de memoria y…
ModificadaMedia (5.4)1.6%—CkeditorDrupalOracle Agile Product Lifecycle ManagementOracle Application Express+517/11/202117/6/2026
CKEditor4 es un editor HTML WYSIWYG de código abierto. En la versión afectada se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4. La vulnerabilidad permitía inyectar comentarios HTML malformados omitiendo el saneo del contenido, lo…
ModificadaMedia (5.4)1.3%—CkeditorDrupalOracle Banking ApisOracle Banking Digital Experience+617/11/202125/8/2026
CKEditor4 es un editor HTML WYSIWYG de código abierto. En las versiones afectadas, se detectó una vulnerabilidad en el módulo Advanced Content Filter (ACF) y puede afectar a todos los plugins utilizados por CKEditor 4. La vulnerabilidad permitía inyectar HTML mal formado sin pasar por el saneamiento del…
ModificadaMedia (6.1)0.58%—Shopping Portal Project Shopping Portal5/11/202117/6/2026
Se presentan múltiples vulnerabilidades de tipo Cross Site Scripting (XSS) en PHPGurukul Shopping versión v3.1 por medio del parámetro (1) callback en (a) los archivos server_side/scripts/id_jsonp.php, (b) server_side/scripts/jsonp.php, y (c) scripts/objects_jsonp.php, el parámetro (2) value en el archivo…
ModificadaAlta (7.5)20%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de control de acceso incorrecto en Sourcecodester Engineers Online Portal en PHP en nia_munoz_monitoring_system/admin/uploads. Un atacante puede aprovechar esta vulnerabilidad para omitir los controles de acceso y acceder a todos los archivos subidos al servidor web sin necesidad de…
ModificadaCrítica (9.8)8.4%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Engineers Online Portal en PHP por medio del parámetro id de la página web announcements_student.php. Como resultado, un usuario malicioso puede extraer datos confidenciales del servidor web y, en algunos casos, usar esta vulnerabilidad para conseguir…
ModificadaCrítica (9.8)23%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de carga de archivos en Sourcecodester Engineers Online Portal en PHP por medio del archivo dashboard_teacher.php, que permite cambiar el avatar mediante el archivo teacher_avatar.php. Una vez que se sube un avatar se sube al directorio /admin/uploads/, y es accesible por todos los…
ModificadaCrítica (9.8)4.7%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Engineers Online Portal en PHP por medio del parámetro id en la página web my_classmates.php. Como resultado, un atacante puede extraer datos confidenciales del servidor web y en algunos casos puede usar esta vulnerabilidad para conseguir una ejecución…
ModificadaAlta (8.8)4.5%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de Inyección SQL en Sourcecodester Engineers Online Portal en PHP por medio del parámetro id del archivo quiz_question.php, que podría permitir a un usuario malicioso extraer datos confidenciales del servidor web y en algunos casos usar esta vulnerabilidad para conseguir una ejecución de…
ModificadaCrítica (9.8)4.9%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Engineers Online Portal en PHP por medio del formulario de inicio de sesión dentro del archivo index.php, que puede permitir a un atacante omitir la autenticación
ModificadaMedia (5.4)1.7%💥 PoCEngineers Online Portal Project Engineers Online Portal5/11/202117/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) almacenada en Sourcecodester Engineers Online Portal en PHP por medio de los parámetros (1) Quiz title y (2) quiz description del archivo add_quiz.php. Un atacante puede aprovechar esta vulnerabilidad para ejecutar comandos javascript en nombre de los…
ModificadaMedia (6.1)0.58%—Fortinet Fortiportal2/11/202117/6/2026
Múltiples vulnerabilidades de consumo de recursos no controlables en la interfaz web de FortiPortal versiones anteriores a 6.0.6, pueden permitir a un único usuario poco privilegiado inducir una denegación de servicio por medio de múltiples peticiones HTTP
ModificadaAlta (7.5)0.78%—Fortinet Fortiportal2/11/202117/6/2026
Una vulnerabilidad de asignación de memoria con valor de tamaño excesivo en la función de verificación de licencias de FortiPortal versiones anteriores a 6.0.6, puede permitir a un atacante llevar a cabo un ataque de denegación de servicio por medio de blobs de licencia especialmente diseñados
ModificadaBaja (3.1)0.45%—Fortinet Fortiportal2/11/202117/6/2026
Una ejecución concurrente usando un recurso compartido con una vulnerabilidad de sincronización inapropiada ("Condición de carrera") en la interfaz de la base de datos de clientes de FortiPortal versiones anteriores a 6.0.6, puede permitir a un usuario autenticado y poco privilegiado llevar los datos de la base de…
ModificadaAlta (8.1)0.83%—Fortinet Fortiportal2/11/202117/6/2026
Una vulnerabilidad de restricción inapropiada de referencias a entidades externas XML en el analizador de respuestas XML de FortiPortal versiones anteriores a 6.0.6, puede permitir a un atacante que controle el productor de informes XML consumidos por FortiPortal desencadenar una denegación de servicio o leer archivos…
ModificadaMedia (6.5)0.83%—Fortinet Fortiportal2/11/202117/6/2026
Múltiples vulnerabilidades de consumo de recursos no controlables en la interfaz web de FortiPortal versiones anteriores a 6.0.6, pueden permitir a un único usuario poco privilegiado inducir una denegación de servicio por medio de múltiples peticiones HTTP
ModificadaMedia (5.9)1.8%—Phpgurukul News Portal27/10/202117/6/2026
Se presentan vulnerabilidades de inyección SQL en https://phpgurukul.com News Portal Project versión 3.1, por medio de los parámetros (1) category, (2) subcategory, (3) sucatdescription, y (4) username, la respuesta del servidor presenta un retraso de (N) segundos respectivamente lo que significa que es vulnerable a…