Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
6793 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.1) | 3.0% | — | Dlink Dwr-m961 Firmware | 29/1/2026 | 17/6/2026 | Se detectó una vulnerabilidad en D-Link DWR-M961 1.1.47. El elemento afectado es la función sub_4250E0 del archivo /boafrm/formSmsManage del componente SMS Message. Realizar una manipulación del argumento action_value resulta en inyección de comandos. El ataque puede iniciarse de forma remota. El exploit ya es público… | |
| Analizada | Baja (2.1) | 3.0% | — | Dlink Dwr-m961 Firmware | 29/1/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en D-Link DWR-M961 1.1.47. El elemento afectado es una función desconocida del archivo /boafrm/formLtefotaUpgradeFibocom. Dicha manipulación del argumento fota_url conduce a inyección de comandos. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado… | |
| Analizada | Baja (2.1) | 2.4% | — | Totolink A7000r Firmware | 29/1/2026 | 17/6/2026 | Se ha identificado una debilidad en Totolink A7000R 4.1cu.4154. La función afectada es setUpgradeFW del archivo /cgi-bin/cstecgi.cgi. Esta manipulación del argumento FileName causa inyección de comandos. El ataque puede ser iniciado remotamente. El exploit ha sido puesto a disposición del público y podría ser usado… | |
| Analizada | Baja (2.1) | 2.2% | — | Totolink A7000r Firmware | 29/1/2026 | 17/6/2026 | Se ha identificado una debilidad en Totolink A7000R 4.1cu.4154. El elemento afectado es la función setUploadUserData del archivo /cgi-bin/cstecgi.cgi. La ejecución de una manipulación del argumento FileName puede llevar a inyección de comandos. El ataque puede lanzarse de forma remota. El exploit se ha puesto a… | |
| Analizada | Alta (8.5) | 7.5% | 💥 PoC | Tp-link Vigi C385 Firmware | 29/1/2026 | 17/6/2026 | Una falla autenticada en el manejo de búfer en la API web de TP-Link VIGI C385 V1 que carece de saneamiento de entrada, puede permitir la corrupción de memoria lo que lleva a la ejecución remota de código. Atacantes autenticados pueden desencadenar un desbordamiento de búfer y potencialmente ejecutar código arbitrario… | |
| Analizada | Media (5.3) | 0.08% | — | Tp-link Vx800v Firmware | 29/1/2026 | 17/6/2026 | Algunos puntos finales de la interfaz web VX800v v1.0 transmiten información sensible a través de HTTP sin cifrar debido a la falta de cifrado en la capa de aplicación, lo que permite a un atacante adyacente a la red interceptar este tráfico y comprometer su confidencialidad. | |
| Analizada | Media (5.1) | 0.21% | — | Tp-link Vx800v Firmware | 29/1/2026 | 17/6/2026 | Resolución de enlaces incorrecta en la ruta de acceso HTTP USB en VX800v v1.0 permite que un dispositivo USB manipulado exponga el contenido del sistema de archivos raíz, dando a un atacante con acceso físico acceso de solo lectura a los archivos del sistema. | |
| Analizada | Media (6.3) | 0.29% | — | Tp-link Vx800v Firmware | 29/1/2026 | 17/6/2026 | Manejo inadecuado de condiciones excepcionales en VX800v v1.0 en el procesamiento SIP permite a un atacante inundar el dispositivo con mensajes INVITE manipulados, bloqueando todas las líneas de voz y causando una denegación de servicio en las llamadas entrantes. | |
| Analizada | Media (6.9) | 0.27% | — | Tp-link Vx800v Firmware | 29/1/2026 | 17/6/2026 | Resolución incorrecta de enlaces en el servicio SFTP VX800v v1.0 permite a atacantes adyacentes autenticados utilizar enlaces simbólicos manipulados para acceder a archivos del sistema, lo que resulta en un alto impacto en la confidencialidad y un riesgo limitado para la integridad. | |
| Analizada | Alta (7.7) | 0.17% | — | Tp-link Vx800v Firmware | 29/1/2026 | 17/6/2026 | Una debilidad en el cifrado de capa de aplicación de la interfaz web en VX800v v1.0 permite a un atacante adyacente forzar por fuerza bruta la clave AES débil y descifrar el tráfico interceptado. La explotación exitosa requiere proximidad de red pero no autenticación, y puede resultar en un alto impacto en la… | |
| Analizada | Alta (7.3) | 0.48% | 💥 PoC | Tp-link Archer Re605x Firmware | 29/1/2026 | 17/6/2026 | La función de restauración de copias de seguridad no valida correctamente las etiquetas inesperadas o no reconocidas dentro del archivo de copia de seguridad. Cuando se restaura un archivo así manipulado, la etiqueta inyectada es interpretada por un shell, permitiendo la ejecución de comandos arbitrarios con… | |
| Analizada | Baja (2.1) | 2.1% | — | Dlink Dwr-m961 Firmware | 29/1/2026 | 17/6/2026 | Se ha encontrado una falla en D-Link DWR-M961 1.1.47. Esta vulnerabilidad afecta la función sub_419920 del archivo /boafrm/formLtefotaUpgradeQuectel. Esta manipulación del argumento fota_url causa inyección de comandos. El ataque puede realizarse de forma remota. El exploit ha sido publicado y puede ser utilizado. | |
| Aplazada | Alta (8.4) | 0.41% | — | BacklinkspeedAI | 29/1/2026 | 17/6/2026 | BacklinkSpeed 2.4 contiene una vulnerabilidad de desbordamiento de búfer que permite a los atacantes corromper la cadena del Structured Exception Handler (SEH) a través de la importación de archivos maliciosos. Los atacantes pueden crear un archivo de carga útil especialmente diseñado para sobrescribir las direcciones… | |
| Analizada | Baja (2.1) | 3.5% | — | Totolink A7000r Firmware | 28/1/2026 | 17/6/2026 | Se ha encontrado una falla en Totolink A7000R 4.1cu.4154. Esto afecta a la función CloudACMunualUpdateUserdata del archivo /cgi-bin/cstecgi.cgi. Esta manipulación del argumento url provoca inyección de comandos. El ataque puede iniciarse remotamente. El exploit ha sido publicado y puede ser utilizado. | |
| Analizada | Baja (2.1) | 3.1% | — | Totolink A7000r Firmware | 28/1/2026 | 17/6/2026 | Se detectó una vulnerabilidad en Totolink A7000R 4.1cu.4154. Esto afecta a la función setUnloadUserData del archivo /cgi-bin/cstecgi.cgi. La manipulación del argumento plugin_name resulta en inyección de comandos. Es posible lanzar el ataque remotamente. El exploit ya es público y puede ser utilizado. | |
| Analizada | Baja (2.1) | 3.8% | — | Dlink Dir-823x Firmware | 28/1/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en D-Link DIR-823X 250416. La función afectada es sub_41E2A0 del archivo /goform/set_mode. Al manipular el argumento lan_gateway se produce una inyección de comandos del sistema operativo. El ataque puede llevarse a cabo de forma remota. El exploit ha sido publicado y puede ser… | |
| Analizada | Baja (1.9) | 0.68% | — | Dlink Dcs-700l Firmware | 28/1/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en D-Link DCS-700L 1.03.09. El elemento afectado es la función uploadmusic del archivo /setUploadMusic del componente Music File Upload Service. La manipulación del argumento UploadMusic conduce a salto de ruta. El ataque solo puede ser iniciado dentro de la red local. El exploit… | |
| Analizada | Crítica (9.1) | 0.40% | — | Altumcode 66biolinks | 28/1/2026 | 17/6/2026 | Una vulnerabilidad de fijación de sesión existe en 66biolinks v62.0.0 de AltumCode, donde la aplicación no regenera el identificador de sesión después de una autenticación exitosa. Como resultado, el mismo valor de cookie de sesión se reutiliza para los usuarios que inician sesión desde el mismo navegador, permitiendo… | |
| Analizada | Media (6.5) | 0.71% | — | Altumcode 66biolinks | 28/1/2026 | 17/6/2026 | Una vulnerabilidad de salto de directorio (Zip Slip) existe en la característica 'Sitios Estáticos' de 66biolinks v44.0.0 de AltumCode. Los archivos ZIP subidos se extraen automáticamente sin validar ni sanear las rutas de archivo. Un atacante puede incluir secuencias de salto (p. ej., ../) en las entradas ZIP para… | |
| Aplazada | Media (6.1) | 0.26% | — | SEO Links InterlinkingAI | 28/1/2026 | 17/6/2026 | El plugin SEO Links Interlinking para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'google_error' en todas las versiones hasta la 1.7.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten… | |
| Analizada | Alta (7.3) | 5.6% | — | Dlink Dir-615 Firmware | 28/1/2026 | 17/6/2026 | Una vulnerabilidad fue determinada en D-Link DIR-615 4.10. Afectada es una función desconocida del archivo /adv_mac_filter.PHP del componente Configuración de Filtro MAC. Esta manipulación del argumento mac causa inyección de comandos del sistema operativo. El ataque es posible de ser llevado a cabo remotamente. El… | |
| Analizada | Alta (7.3) | 5.1% | — | Dlink Dir-615 Firmware | 28/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en D-Link DIR-615 4.10. Este problema afecta un procesamiento desconocido del archivo /set_temp_nodes.php del componente Filtro de URL. La manipulación resulta en inyección de comandos del sistema operativo. El ataque puede ser ejecutado remotamente. El exploit se ha hecho público y… | |
| Analizada | Alta (7.1) | 0.64% | — | Tp-link Tapo C220 FirmwareTp-link Tapo C520ws Firmware | 27/1/2026 | 17/6/2026 | Al enviar archivos manipulados al punto final de actualización de firmware de Tapo C220 v1 y C520WS v2, el dispositivo termina los servicios centrales del sistema antes de verificar la autenticación o la integridad del firmware. Un atacante no autenticado puede desencadenar una denegación de servicio persistente, que… | |
| Modificada | Alta (7.1) | 0.59% | — | Tp-link Tapo C220 FirmwareTp-link Tapo C520ws Firmware | 27/1/2026 | 17/6/2026 | El analizador HTTP de las cámaras Tapo C220 v1 y C520WS v2 maneja incorrectamente las solicitudes que contienen una ruta URL excesivamente larga. Una ruta de error de URL no válida continúa hacia el código de limpieza que asume la existencia de búferes asignados, lo que provoca un fallo y un reinicio del servicio. Un… | |
| Modificada | Alta (7.1) | 0.73% | — | Tp-link Tapo C220 FirmwareTp-link Tapo C520ws Firmware | 27/1/2026 | 17/6/2026 | El servicio HTTP de las cámaras Tapo C220 v1 y C520WS v2 no maneja de forma segura las solicitudes POST que contienen una cabecera Content-Length excesivamente grande. La asignación de memoria fallida resultante desencadena una desreferenciación de puntero NULL, provocando la caída del proceso del servicio principal.… |