Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
11.345 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.9) | 0.46% | — | Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+3 | 15/1/2026 | 1/9/2026 | Se encontró una falla en la biblioteca libxml2. Esta vulnerabilidad de consumo de recursos no controlado ocurre al procesar catálogos XML que contienen elementos repetidos que apuntan al mismo catálogo descendente. Un atacante remoto puede explotar esto al proporcionar catálogos manipulados, lo que hace que el… | |
| Analizada | Media (5.9) | 0.97% | — | Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Enterprise Linux+3 | 15/1/2026 | 1/9/2026 | Se encontró una falla en libxml2, una biblioteca de análisis XML. Esta vulnerabilidad de recursión incontrolada ocurre en la función xmlCatalogXMLResolveURI cuando un catálogo XML contiene una entrada URI delegada que se referencia a sí misma. Un atacante remoto podría explotar este problema dependiente de la… | |
| Analizada | Baja (3.7) | 0.54% | — | Xmlsoft Libxml2Redhat Hardened ImagesRedhat Jboss Core ServicesRedhat Openshift Container Platform+3 | 15/1/2026 | 1/9/2026 | Se identificó un fallo en el analizador RelaxNG de libxml2 relacionado con la forma en que se gestionan las inclusiones de esquemas externos. El analizador no impone un límite en la profundidad de inclusión al resolver directivas anidadas. Esquemas especialmente elaborados o excesivamente complejos pueden causar… | |
| Analizada | Media (4.8) | 0.22% | — | Opensourcepos Open Source Point OF Sale | 13/1/2026 | 17/6/2026 | Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP usando el framework CodeIgniter. opensourcepos 3.4.0 y 3.4.1 tiene una vulnerabilidad XSS almacenada en la funcionalidad de Configuración (Información). Un usuario autenticado con el permiso 'Configuration:… | |
| Analizada | Crítica (9.8) | 3.8% | ⚠ Explotación activa | Fortinet FortiosFortinet FortiswitchmanagerFortinet FortisaseSiemens Ruggedcom Ape1808 Firmware | 13/1/2026 | 7/10/2026 | Una vulnerabilidad de desbordamiento de búfer basado en montículo en Fortinet FortiOS 7.6.0 a 7.6.3, FortiOS 7.4.0 a 7.4.8, FortiOS 7.2.0 a 7.2.11, FortiOS 7.0.0 a 7.0.17, FortiOS 6.4.0 a 6.4.16, FortiSwitchManager 7.2.0 a 7.2.6, FortiSwitchManager 7.0.0 a 7.0.5 permite al atacante ejecutar código o comandos no… | |
| Aplazada | Alta (8.7) | 0.44% | — | Siemens Simatic ET 200al IM 157-1 PNAISiemens Simatic ET 200mp IM 155-5 PN HFAISiemens Simatic ET 200sp IM 155-6 MF HFAISiemens Simatic ET 200sp IM 155-6 PN HAAI+8 | 13/1/2026 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC ET 200AL IM 157-1 PN (6ES7157-1AB00-0AB0) (Todas las versiones), SIMATIC ET 200MP IM 155-5 PN HF (6ES7155-5AA00-0AC0) (Todas las versiones >= V4.2.0), SIMATIC ET 200SP IM 155-6 MF HF (6ES7155-6MU00-0CN0) (Todas las versiones), SIMATIC ET 200SP IM 155-6 PN HA (incl.… | |
| Analizada | Alta (7.3) | 0.16% | — | Siemens Telecontrol Server Basic | 13/1/2026 | 17/6/2026 | Se ha identificado una vulnerabilidad en TeleControl Server Basic (Todas las versiones < V3.1.2.4). La aplicación afectada contiene una vulnerabilidad de escalada de privilegios local que podría permitir a un atacante ejecutar código arbitrario con privilegios elevados. | |
| Aplazada | Media (6.5) | 0.41% | 💥 PoC | WP Page Permalink ExtensionAI | 9/1/2026 | 17/6/2026 | El plugin WP Page Permalink Extension para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 1.5.4, inclusive. Esto se debe a la ausencia de comprobaciones de autorización en la función `cwpp_trigger_flush_rewrite_rules` enganchada a `wp_ajax_cwpp_trigger_flush_rewrite_rules`. Esto… | |
| Analizada | Media (6.1) | 0.24% | — | Wikimedia Mediawiki-extensions-uploadwizard | 8/1/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki - UploadWizard extension allows Cross-Site Scripting (XSS).This issue affects MediaWiki - UploadWizard extension: 1.45, 1.44, 1.43, 1.39. | |
| Analizada | Alta (7.3) | 1.0% | — | Getgreenshot Greenshot | 8/1/2026 | 17/6/2026 | Greenshot es una utilidad de captura de pantalla de código abierto para Windows. Las versiones 1.3.310 e inferiores son vulnerables a la inyección de comandos del sistema operativo a través del procesamiento de nombres de archivo no saneados. El método FormatArguments en ExternalCommandDestination.cs:269 utiliza… | |
| Analizada | Alta (7.5) | 0.40% | — | Dwyeromega Isensix Advanced Remote Monitoring System Firmware | 6/1/2026 | 17/6/2026 | DwyerOmega Isensix Advanced Remote Monitoring System (ARMS) 1.5.7 allows an attacker to retrieve sensitive information from the underlying SQL database via Blind SQL Injection through the user parameter in the login page. This allows an attacker to steal credentials, which may be cleartext, from existing users (and… | |
| Analizada | Baja (1.2) | 0.60% | — | Qnap License Center | 2/1/2026 | 17/6/2026 | A buffer overflow vulnerability has been reported to affect License Center. If a remote attacker gains an administrator account, they can then exploit the vulnerability to modify memory or crash processes. We have already fixed the vulnerability in the following version: License Center 2.0.36 and later | |
| Analizada | Baja (1.3) | 0.58% | — | Qnap License Center | 2/1/2026 | 17/6/2026 | An out-of-bounds read vulnerability has been reported to affect License Center. If a remote attacker gains a user account, they can then exploit the vulnerability to obtain secret data. We have already fixed the vulnerability in the following version: License Center 2.0.36 and later | |
| Aplazada | Alta (7.1) | 0.11% | — | Reneade Sensitive TAG CloudAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Rene Ade SensitiveTagCloud permite XSS almacenado. Este problema afecta a SensitiveTagCloud: desde n/a hasta 1.4.1. | |
| Modificada | Alta (8.5) | 4.2% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de inyección de comandos condicional que permite a usuarios locales autenticados crear archivos maliciosos en el directorio /tmp. Atacantes no autenticados pueden ejecutar comandos realizando una única solicitud HTTP POST al script traceroute.php, lo… | |
| Analizada | Crítica (9.3) | 3.7% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | Las versiones 2.x e inferiores de SOUND4 IMPACT/FIRST/PULSE/Eco contienen una vulnerabilidad de inyección de comandos no autenticada en el parámetro 'username'. Los atacantes pueden explotar los scripts index.PHP y login.PHP inyectando comandos de shell arbitrarios a través del parámetro HTTP POST 'username' para… | |
| Analizada | Alta (8.7) | 3.1% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de inyección de comandos autenticada en el script www-data-handler.php que permite a los atacantes inyectar comandos del sistema a través del parámetro POST 'services'. Los atacantes pueden explotar esta vulnerabilidad creando valores maliciosos para… | |
| Modificada | Alta (8.7) | 1.6% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | Las versiones 2.x e inferiores de SOUND4 IMPACT/FIRST/PULSE/Eco contienen una vulnerabilidad de divulgación de archivos no autenticada que permite a atacantes remotos acceder a archivos sensibles del sistema. Los atacantes pueden explotar la vulnerabilidad manipulando el parámetro GET 'file' para divulgar archivos… | |
| Modificada | Alta (8.5) | 3.8% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de inyección de comandos condicional que permite a usuarios locales autenticados crear archivos maliciosos en el directorio /tmp. Atacantes no autenticados pueden ejecutar comandos realizando una única solicitud HTTP POST al script vulnerable ping.php,… | |
| Modificada | Media (6.9) | 0.79% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | Las versiones 2.x e inferiores de SOUND4 IMPACT/FIRST/PULSE/Eco contienen una vulnerabilidad no autenticada que permite a atacantes remotos acceder a información de transmisión de radio en vivo a través de scripts webplay o ffmpeg. Los atacantes pueden explotar la vulnerabilidad al llamar a scripts web específicos… | |
| Modificada | Alta (8.5) | 4.2% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de inyección de comandos que permite a usuarios locales autenticados crear archivos maliciosos en el directorio /tmp con la extensión .dns.pid. Atacantes no autenticados pueden ejecutar los comandos maliciosos realizando una única solicitud HTTP POST… | |
| Analizada | Media (6.9) | 0.83% | — | Sound4 First FirmwareSound4 Impact ECO FirmwareSound4 Pulse ECO FirmwareSound4 BIG Voice4 Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de revelación de información que permite a atacantes no autenticados acceder a archivos de registro sensibles. Los atacantes pueden navegar directamente por el directorio /log para recuperar información del sistema e información sensible sin… | |
| Analizada | Media (5.3) | 0.44% | — | Sound4 First FirmwareSound4 Impact ECO FirmwareSound4 Pulse ECO FirmwareSound4 BIG Voice4 Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco versiones 2.x contiene una vulnerabilidad de cross-site scripting almacenado no autenticada en el parámetro de nombre de usuario que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar la entrada de nombre de usuario no validada para ejecutar código HTML y… | |
| Modificada | Crítica (9.3) | 0.60% | — | Sound4 First FirmwareSound4 Impact ECO FirmwareSound4 Pulse ECO FirmwareSound4 BIG Voice4 Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco versiones 2.x e inferiores contienen credenciales codificadas de forma rígida incrustadas en los binarios del servidor que no pueden modificarse mediante operaciones normales del dispositivo. Los atacantes pueden aprovechar estas credenciales estáticas para obtener acceso no autorizado al… | |
| Modificada | Alta (8.7) | 0.80% | — | Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+5 | 30/12/2025 | 17/6/2026 | SOUND4 IMPACT/FIRST/PULSE/Eco versiones 2.x contiene una vulnerabilidad de red que permite a atacantes no autenticados enviar señales ICMP a hosts arbitrarios a través de scripts de comandos de red. Los atacantes pueden abusar de ping.php, traceroute.php y dns.php para generar ataques de inundación de red dirigidos a… |