Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
9652 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.3) | 2.4% | — | Ruijie Eg105g-pAI | 15/6/2026 | 24/7/2026 | Se ha descubierto una falla de seguridad en Ruijie EG105G-P 2.340. El elemento afectado es la función nslookup del archivo /cgi-bin/luci/API/diagnose del componente JSON-RPC Diagnose Endpoint. Realizar una manipulación del argumento params.target resulta en inyección de comandos. Es posible iniciar el ataque de forma… | |
| Analizada | Media (5.9) | 0.31% | — | Nuxt/rspack-builderNuxt/webpack-builder | 12/6/2026 | 17/6/2026 | Nuxt is an open-source web development framework for Vue.js. In @nuxt/rspack-builder and @nuxt/webpack-builder from versions 3.15.4 to before 3.21.7 and 4.0.0 to before 4.4.7, there is an incomplete fix for GHSA-6m52-m754-pw2g. Source code may still be stolen during dev when using the webpack / rspack builder if the… | |
| Analizada | Media (5.9) | 0.37% | — | Nuxt/rspack-builderNuxt/webpack-builder | 12/6/2026 | 17/6/2026 | Nuxt is an open-source web development framework for Vue.js. In @nuxt/rspack-builder and @nuxt/webpack-builder versions 3.15.4 to before 3.21.6, and 4.0.0-alpha.1 to before 4.4.6, there is an incomplete fix for GHSA-4gf7-ff8x-hq99. Source code may be stolen during dev when using the webpack / rspack builder if the dev… | |
| Aplazada | Media (5.3) | 0.17% | — | Nokia PcsuiteAI | 12/6/2026 | 17/6/2026 | The connection confirmation pop-up of a specific feature in the PcSuite can be bypassed. | |
| Aplazada | Crítica (9.4) | 0.15% | — | PC Suite APPAI | 12/6/2026 | 17/6/2026 | An unauthorized access vulnerability exists in the PcSuite APP. The vulnerability can be exploited by attackers to Unauthorized access to the victim’s device. | |
| Aplazada | Alta (8.1) | 0.37% | — | UI Unifi OSAI | 12/6/2026 | 17/6/2026 | Under certain network configurations, a malicious actor with access to network could exploit an Improper Access Control vulnerability found in certain devices running UniFi OS to make unauthorized changes to such UniFi OS devices. | |
| Aplazada | Crítica (9.9) | 1.4% | — | UI Unifi OSAI | 12/6/2026 | 17/6/2026 | A malicious actor with access to the network and low privileges could exploit an Improper Input Validation vulnerability found in certain devices running UniFi OS to execute a Command Injection within such UniFi OS devices or instances. | |
| Aplazada | Crítica (9.9) | 0.48% | — | UI Unifi OSAI | 12/6/2026 | 17/6/2026 | A malicious actor with access to the network and low privileges could exploit an Improper Input Validation vulnerability found in certain devices running UniFi OS to escalate privileges within such UniFi OS devices or instances. | |
| Aplazada | Alta (8.6) | 0.50% | — | UI Unifi OSAI | 12/6/2026 | 17/6/2026 | A malicious actor with access to the network could exploit a Path Traversal vulnerability found in certain devices running UniFi OS to obtain data from such UniFi OS devices or instances. | |
| Aplazada | Crítica (9.9) | 1.4% | — | UID Enterprise AgentAI | 12/6/2026 | 17/6/2026 | A malicious actor with access to the network and low privileges could exploit an Improper Input Validation vulnerability found in UID Enterprise Agent to execute a Command Injection on the host device. | |
| Aplazada | Crítica (9.2) | 0.73% | — | Hermes WebuiAI | 11/6/2026 | 14/7/2026 | Hermes WebUI before version 0.51.358 contains an improper access control vulnerability that allows unauthenticated remote attackers to hijack initial setup by submitting the _set_password parameter to the settings API endpoint without any network origin restriction. Attackers on any reachable network can send a POST… | |
| Aplazada | Alta (8.7) | 0.34% | — | Penguinmod-backendapiAI | 11/6/2026 | 17/6/2026 | PenguinMod-BackendApi is the backend api for penguinmod. Prior to version 1.0.0, a NoSQL injection vulnerability in the password reset endpoint allows any authenticated user to change the password of an account, leading to full account takeover. An attacker only needs a registered account and a valid password reset… | |
| Analizada | Media (4.9) | 0.30% | — | Redhat Build OF Keycloak | 11/6/2026 | 11/8/2026 | A flaw was found in the admin-ui-ext component of Keycloak, which provides extended administrative user interface capabilities. The issue occurs because certain bulk role-removal endpoints fail to perform granular permission checks when deleting role mappings. This allows a delegated administrator with limited… | |
| Aplazada | Media (5.4) | 0.18% | — | Themehunk Contact Form AND Lead Form Elementor BuilderAI | 11/6/2026 | 26/9/2026 | Vulnerabilidad de autorización faltante en ThemeHunk Contact Form & Lead Form Elementor Builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Contact Form & Lead Form Elementor Builder: desde n/a hasta 1.8.4. | |
| Aplazada | Media (5.3) | 0.26% | — | Saas.group JuicerAI | 10/6/2026 | 23/7/2026 | Juicer hasta la 1.12.18 no logra escapar los campos de respuesta de la API de feed remoto antes de renderizarlos en la página de configuración del administrador. Los atacantes que controlan los datos del feed conectado pueden inyectar scripts que se ejecutan en el navegador de un administrador cuando la página de… | |
| Pendiente de análisis | Media (6.9) | 0.29% | — | Amazon S2n-quicAI | 10/6/2026 | 17/6/2026 | Unbounded memory allocation in the CRYPTO frame reassembler in s2n-quic before 1.8.2 may allow an unauthenticated remote actor to cause a denial of service (degraded availability) by sending crafted QUIC Initial packets. To remediate this issue, users should upgrade to v1.8.2. | |
| Analizada | Media (5.4) | 0.34% | — | Kubev2v Migration Planner UI | 10/6/2026 | 17/6/2026 | A flaw was found in migration-planner-ui-app. An attacker can register a malicious discovery agent with a specially crafted credentialUrl containing JavaScript code. When an organizational user clicks this link in the user interface, the embedded malicious code executes within the user's browser session. This… | |
| Analizada | Media (4) | 0.17% | — | Vmware Spring Advanced Message Queuing Protocol | 10/6/2026 | 23/7/2026 | Aplicaciones que configuran su conexión de broker a través de RabbitConnectionFactoryBean.setUri('amqps://...') sin también llamar a setUseSSL(true) obtienen cifrado TLS sin validación de certificado y sin verificación de nombre de host. Versiones afectadas: Spring AMQP 4.0.0 a 4.0.3; 3.2.0 a 3.2.10; 3.1.0 a 3.1.15;… | |
| Analizada | Media (4.4) | 0.22% | — | Vmware Spring Advanced Message Queuing Protocol | 9/6/2026 | 1/10/2026 | Los IDs de correlación para las respuestas en el RabbitTemplate.sendAndReceive() con la cola de respuesta fija son predecibles debido a un contador interno simple. Versiones afectadas: Spring AMQP 4.0.0 a 4.0.3; 3.2.0 a 3.2.10; 3.1.0 a 3.1.15; 2.4.0 a 2.4.17. | |
| Aplazada | Media (5.1) | 0.29% | — | Oscal GUIAI | 9/6/2026 | 23/7/2026 | OSCAL-GUI contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima inyectando contenido malicioso a través del parámetro de solicitud project en oscal-forms.php. El valor del parámetro se decodifica por URL y se… | |
| Aplazada | Media (5.1) | 0.34% | — | Oscal-guiAI | 9/6/2026 | 23/7/2026 | OSCAL-GUI contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima inyectando entrada maliciosa a través del parámetro de solicitud project. Los atacantes pueden crear una URL maliciosa que contenga entrada no… | |
| Aplazada | Alta (8.7) | 1.3% | — | Hermes WebuiAI | 9/6/2026 | 23/7/2026 | Hermes WebUI anterior a la versión 0.51.311 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes autenticados ejecutar comandos arbitrarios al colocar una configuración Git ejecutable maliciosa en el archivo .git/config de un repositorio de espacio de trabajo. Los atacantes pueden explotar… | |
| Aplazada | Media (4.3) | 0.10% | — | Hermes WebuiAI | 9/6/2026 | 23/7/2026 | Hermes WebUI antes de la versión 0.51.303 contiene una vulnerabilidad de condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en la función git_discard dentro de API/workspace_git.py que permite a los atacantes eliminar archivos fuera del límite del espacio de trabajo configurado reemplazando un… | |
| Aplazada | Media (6.3) | 0.51% | — | Hermes WebuiAI | 9/6/2026 | 23/7/2026 | Hermes WebUI antes de la versión 0.51.269 contiene una vulnerabilidad de omisión de límite de espacio de trabajo que permite a atacantes autenticados eludir las comprobaciones de ruta de raíz bloqueada al explotar un retorno anticipado en la lógica de resolución de espacio de trabajo del perfil de terminal SSH/remoto… | |
| Aplazada | Alta (7.1) | 0.47% | — | Hermes WebuiAI | 9/6/2026 | 23/7/2026 | Hermes WebUI antes de la versión 0.51.269 contiene una vulnerabilidad de omisión de aislamiento de perfil que permite a usuarios autenticados acceder a datos pertenecientes a otros perfiles al consultar el endpoint de búsqueda de sesiones sin filtrado por perfil activo. Los atacantes pueden enviar solicitudes al… |