Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

5404 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden recuperar la lista completa de usuarios asociados con cuentas arbitrarias.
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede obtener una lista de dispositivos inteligentes conociendo un nombre de usuario válido a través de una API desprotegida.
AnalizadaMedia (6.9)0.58%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden consultar un endpoint de API y obtener detalles del dispositivo.
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede obtener la versión del cargador EV y el historial de actualización del firmware conociendo el ID del cargador.
AnalizadaMedia (6.9)0.29%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede eliminar las "salas" de cualquier usuario al conocer los identificadores del usuario y de la sala.
AnalizadaMedia (6.9)0.29%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden cambiar el nombre de las "salas" de usuarios arbitrarios.
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden cambiar el nombre de dispositivos arbitrarios de usuarios arbitrarios (es decir, cargadores de vehículos eléctricos).
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede secuestrar los dispositivos de otros usuarios y potencialmente controlarlos.
AnalizadaMedia (6.9)0.36%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante puede exportar información de la planta de otros usuarios.
AnalizadaMedia (6.9)0.64%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden agregar dispositivos de otros usuarios a sus escenas (o escenas arbitrarias de otros usuarios arbitrarios).
AnalizadaCrítica (9.3)0.50%—Growatt Cloud Portal15/4/202517/6/2026
Debido a la falta de validación de entrada del lado del servidor, los atacantes pueden inyectar código JavaScript malicioso en los espacios personales de los usuarios del portal web.
AnalizadaMedia (6.9)0.30%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante autenticado puede obtener cualquier nombre de planta conociendo el ID de la planta.
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede obtener una lista de dispositivos inteligentes conociendo un nombre de usuario válido.
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede comprobar la existencia de nombres de usuario en el sistema consultando una API.
AnalizadaMedia (6.9)0.31%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede obtener la lista de plantas de un usuario conociendo el nombre de usuario.
AnalizadaMedia (6.9)0.49%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden obtener información restringida sobre las colecciones de dispositivos inteligentes de un usuario (es decir, "escenas").
AnalizadaAlta (8.7)0.39%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante autenticado puede lograr XSS almacenado explotando la depuración incorrecta del valor del nombre de la planta al agregar o editar una planta.
AnalizadaMedia (6.9)0.49%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede obtener el número de serie de uno o más medidores inteligentes utilizando el nombre de usuario de su propietario.
AnalizadaMedia (6.9)0.84%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante puede cambiar las direcciones de correo electrónico registradas de otros usuarios y apoderarse de cuentas arbitrarias.
AnalizadaMedia (6.9)0.49%—Growatt Cloud Portal15/4/202517/6/2026
Los atacantes no autenticados pueden obtener información restringida sobre las colecciones de dispositivos inteligentes de un usuario (es decir, "salas").
AnalizadaMedia (6.9)0.49%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede obtener los correos electrónicos de los usuarios conociendo sus nombres de usuario. Se enviará un correo electrónico de restablecimiento de contraseña en respuesta a esta solicitud no solicitada.
AnalizadaMedia (6.9)0.49%—Growatt Cloud Portal15/4/202517/6/2026
Un atacante no autenticado puede inferir la existencia de nombres de usuario en el sistema consultando una API.
AnalizadaMedia (4.3)0.22%—IBM Robotic Process AutomationIBM Robotic Process Automation FOR Cloud PAK14/4/202517/6/2026
IBM Robotic Process Automation y Robotic Process Automation for Cloud Pak 21.0.0 a 21.0.7.20 y 23.0.0 a 23.0.20 no invalidan la sesión después de un cierre de sesión, lo que podría permitir que un usuario autenticado se haga pasar por otro usuario en el sistema.
AplazadaMedia (5.3)0.40%—Cart66 CloudAI12/4/202517/6/2026
El complemento Cart66 Cloud para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.3.7 incluida, a través del script phpinfo.php, de acceso público. Esto permite que atacantes no autenticados accedan a información potencialmente confidencial contenida en el archivo…
AplazadaAlta (8.3)0.40%—Paloaltonetworks GlobalprotectAIPaloaltonetworks Pan-osAIPaloaltonetworks Prisma AccessAIPaloaltonetworks Cloud NgfwAI11/4/202517/6/2026
Cuando se configura con SAML, una vulnerabilidad de fijación de sesión en el inicio de sesión de GlobalProtect™ permite a un atacante hacerse pasar por un usuario autorizado legítimo y realizar acciones como ese usuario de GlobalProtect. Esto requiere que el usuario legítimo primero haga clic en un enlace malicioso…