Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
5404 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden recuperar la lista completa de usuarios asociados con cuentas arbitrarias. | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener una lista de dispositivos inteligentes conociendo un nombre de usuario válido a través de una API desprotegida. | |
| Analizada | Media (6.9) | 0.58% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden consultar un endpoint de API y obtener detalles del dispositivo. | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener la versión del cargador EV y el historial de actualización del firmware conociendo el ID del cargador. | |
| Analizada | Media (6.9) | 0.29% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede eliminar las "salas" de cualquier usuario al conocer los identificadores del usuario y de la sala. | |
| Analizada | Media (6.9) | 0.29% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden cambiar el nombre de las "salas" de usuarios arbitrarios. | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden cambiar el nombre de dispositivos arbitrarios de usuarios arbitrarios (es decir, cargadores de vehículos eléctricos). | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede secuestrar los dispositivos de otros usuarios y potencialmente controlarlos. | |
| Analizada | Media (6.9) | 0.36% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante puede exportar información de la planta de otros usuarios. | |
| Analizada | Media (6.9) | 0.64% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden agregar dispositivos de otros usuarios a sus escenas (o escenas arbitrarias de otros usuarios arbitrarios). | |
| Analizada | Crítica (9.3) | 0.50% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Debido a la falta de validación de entrada del lado del servidor, los atacantes pueden inyectar código JavaScript malicioso en los espacios personales de los usuarios del portal web. | |
| Analizada | Media (6.9) | 0.30% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante autenticado puede obtener cualquier nombre de planta conociendo el ID de la planta. | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener una lista de dispositivos inteligentes conociendo un nombre de usuario válido. | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede comprobar la existencia de nombres de usuario en el sistema consultando una API. | |
| Analizada | Media (6.9) | 0.31% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener la lista de plantas de un usuario conociendo el nombre de usuario. | |
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden obtener información restringida sobre las colecciones de dispositivos inteligentes de un usuario (es decir, "escenas"). | |
| Analizada | Alta (8.7) | 0.39% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante autenticado puede lograr XSS almacenado explotando la depuración incorrecta del valor del nombre de la planta al agregar o editar una planta. | |
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener el número de serie de uno o más medidores inteligentes utilizando el nombre de usuario de su propietario. | |
| Analizada | Media (6.9) | 0.84% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante puede cambiar las direcciones de correo electrónico registradas de otros usuarios y apoderarse de cuentas arbitrarias. | |
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Los atacantes no autenticados pueden obtener información restringida sobre las colecciones de dispositivos inteligentes de un usuario (es decir, "salas"). | |
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener los correos electrónicos de los usuarios conociendo sus nombres de usuario. Se enviará un correo electrónico de restablecimiento de contraseña en respuesta a esta solicitud no solicitada. | |
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede inferir la existencia de nombres de usuario en el sistema consultando una API. | |
| Analizada | Media (4.3) | 0.22% | — | IBM Robotic Process AutomationIBM Robotic Process Automation FOR Cloud PAK | 14/4/2025 | 17/6/2026 | IBM Robotic Process Automation y Robotic Process Automation for Cloud Pak 21.0.0 a 21.0.7.20 y 23.0.0 a 23.0.20 no invalidan la sesión después de un cierre de sesión, lo que podría permitir que un usuario autenticado se haga pasar por otro usuario en el sistema. | |
| Aplazada | Media (5.3) | 0.40% | — | Cart66 CloudAI | 12/4/2025 | 17/6/2026 | El complemento Cart66 Cloud para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.3.7 incluida, a través del script phpinfo.php, de acceso público. Esto permite que atacantes no autenticados accedan a información potencialmente confidencial contenida en el archivo… | |
| Aplazada | Alta (8.3) | 0.40% | — | Paloaltonetworks GlobalprotectAIPaloaltonetworks Pan-osAIPaloaltonetworks Prisma AccessAIPaloaltonetworks Cloud NgfwAI | 11/4/2025 | 17/6/2026 | Cuando se configura con SAML, una vulnerabilidad de fijación de sesión en el inicio de sesión de GlobalProtect™ permite a un atacante hacerse pasar por un usuario autorizado legítimo y realizar acciones como ese usuario de GlobalProtect. Esto requiere que el usuario legítimo primero haga clic en un enlace malicioso… |