Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
5404 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 2.3% | — | Fortinet FortimanagerFortinet Fortimanager Cloud | 14/3/2025 | 17/6/2026 | Una neutralización incorrecta de elementos especiales utilizados en un comando ('inyección de comando') en Fortinet FortiManager versiones 7.4.1 a 7.4.3, FortiManager Cloud versiones 7.4.1 a 7.4.3 permite a los atacantes escalar privilegios a través de paquetes específicamente manipulados. | |
| Modificada | Media (6.7) | 0.13% | — | Soundcloud | 13/3/2025 | 5/7/2026 | Un problema en la aplicación SoundCloud IOS v.7.65.2 permite que un atacante local escale privilegios y obtenga información confidencial a través del componente de gestión de sesiones. | |
| Aplazada | Media (6.5) | 0.27% | — | Rodolphe Moulin List MixcloudAI | 11/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Rodolphe MOULIN List Mixcloud permite XSS almacenado. Este problema afecta a List Mixcloud desde n/d hasta la versión 1.4. | |
| Modificada | Alta (8.8) | 0.42% | — | Fortinet FortisandboxFortinet Fortisandbox Cloud | 11/3/2025 | 17/6/2026 | Una neutralización incorrecta de elementos especiales utilizados en un comando sql ('sql injection') en Fortinet FortiSandbox Cloud versión 23.4, FortiSandbox al menos 4.4.0 a 4.4.6 y 4.2.0 a 4.2.7 y 4.0.0 a 4.0.5 y 3.2.0 a 3.2.4 y 3.1.0 a 3.1.5 y 3.0.0 a 3.0.7 permite a un atacante ejecutar código o comandos no… | |
| Aplazada | Baja (2.5) | 0.16% | — | Carbonblack Cloud Windows SensorAI | 5/3/2025 | 17/6/2026 | Carbon Black Cloud Windows Sensor anterior a la versión 4.0.3 puede ser susceptible a una vulnerabilidad de fuga de información, que es un tipo de problema por el cual información confidencial puede quedar expuesta debido a una vulnerabilidad en el software. | |
| Analizada | Media (6) | 1.8% | ⚠ Explotación activa | Vmware EsxiVmware Cloud FoundationVmware FusionVmware Telco Cloud Infrastructure+2 | 4/3/2025 | 17/6/2026 | VMware ESXi, Workstation y Fusion contienen una vulnerabilidad de divulgación de información debido a una lectura fuera de los límites en HGFS. Un actor malintencionado con privilegios administrativos en una máquina virtual podría aprovechar este problema para filtrar memoria del proceso vmx. | |
| Analizada | Alta (8.2) | 1.0% | ⚠ Explotación activa | Vmware EsxiVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform | 4/3/2025 | 4/8/2026 | VMware ESXi contiene una vulnerabilidad de escritura arbitraria. Un actor malintencionado con privilegios dentro del proceso VMX puede activar una escritura arbitraria en el kernel que provoque un escape del entorno aislado. | |
| Analizada | Alta (8.2) | 1.6% | ⚠ Explotación activa | Vmware EsxiVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform+1 | 4/3/2025 | 17/6/2026 | VMware ESXi y Workstation contienen una vulnerabilidad TOCTOU (Time-of-Check Time-of-Use) que provoca una escritura fuera de los límites. Un actor malintencionado con privilegios administrativos locales en una máquina virtual puede aprovechar este problema para ejecutar código como el proceso VMX de la máquina virtual… | |
| Modificada | Media (6.1) | 0.38% | — | Swiftcloud Swift Calendar Online Appointment Scheduling | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Swift Calendar Online Appointment Scheduling permite XSS reflejado. Este problema afecta a Swift Calendar Online Appointment Scheduling: desde n/a hasta 1.3.3. | |
| Analizada | Media (6.1) | 0.49% | — | Vishalmathur Cloudclassroom-php Project | 26/2/2025 | 17/6/2026 | Una vulnerabilidad de cross site scripting en CloudClassroom-PHP Project v1.0 permite a un atacante remoto ejecutar código arbitrario a través del parámetro exid de la función de evaluación. | |
| Analizada | Crítica (9.1) | 0.51% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API userService. | |
| Analizada | Alta (7.4) | 0.23% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | La aplicación SunGrow iSolarCloud para Android V2.1.6.20241104 y versiones anteriores presentan un problema de falta de validación del certificado SSL. La aplicación ignora explícitamente los errores de certificado y es vulnerable a ataques MiTM. Los atacantes pueden hacerse pasar por el servidor iSolarCloud y… | |
| Analizada | Crítica (9.1) | 0.49% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API orgService. | |
| Analizada | Crítica (9.8) | 0.51% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | La aplicación SunGrow iSolarCloud para Android V2.1.6.20241017 y versiones anteriores contienen credenciales codificadas. La aplicación (independientemente de la cuenta de usuario) y la nube utilizan las mismas credenciales MQTT para intercambiar la telemetría del dispositivo. | |
| Analizada | Crítica (9.1) | 0.44% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API devService. | |
| Analizada | Crítica (9.1) | 0.49% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API commonService. | |
| Analizada | Crítica (9.1) | 0.49% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024, es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API powerStationService. | |
| Analizada | Media (6.5) | 0.34% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | La aplicación para Android SunGrow iSolarCloud V2.1.6.20241017 y versiones anteriores utilizan una clave AES insegura para cifrar los datos del cliente (entropía insuficiente). Esto puede permitir a los atacantes descifrar las comunicaciones interceptadas entre la aplicación móvil y iSolarCloud. | |
| Analizada | Media (6.1) | 0.33% | — | IBM Cloud PAK FOR Data | 26/2/2025 | 17/6/2026 | IBM Cloud Pak for Data 4.0.0 a 4.8.5 y 5.0.0 es vulnerable a ataques de cross site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales… | |
| Analizada | Crítica (9.1) | 0.35% | — | Hcltech Dryice Mycloud | 25/2/2025 | 17/6/2026 | HCL MyCloud se ve afectado por un control de acceso inadecuado, una vulnerabilidad de escalada de privilegios no autenticados que puede provocar la divulgación de información y posibles ataques de Server-Side Request Forgery (SSRF) y de denegación de servicio (DOS) por parte de usuarios no autenticados. | |
| Aplazada | Alta (7.5) | 0.77% | — | Quantumcloud ChatbotAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivos remotos PHP') en QuantumCloud ChatBot permite la inclusión de archivos locales PHP. Este problema afecta a ChatBot: desde n/a hasta 6.3.5. | |
| Aplazada | Media (6.5) | 0.28% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta… | |
| Modificada | Alta (7.5) | 0.46% | — | IBM Watson Query With Cloud PAK FOR Data | 22/2/2025 | 17/6/2026 | IBM Watson Query en Cloud Pak for Data 4.0.0 a 4.0.9, 4.5.0 a 4.5.3, 4.6.0 a 4.6.6, 4.7.0 a 4.7.4 y 4.8.0 a 4.8.7 podría permitir el acceso no autorizado a datos desde un objeto de origen de datos remoto debido a una gestión de privilegios inadecuada. | |
| Aplazada | Media (5.5) | 0.23% | — | Cloudevents Java SDKAI | 21/2/2025 | 17/6/2026 | Una vulnerabilidad de entidad externa XML (XXE) en el método deserializeArgs() del SDK de Java para CloudEvents v4.0.1 permite a los atacantes acceder a información confidencial mediante el suministro de un mensaje de evento con formato XML manipulado específicamente. | |
| Aplazada | Media (6.9) | 0.43% | — | Baiyi Cloud Asset Management SystemAI | 21/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Baiyi Cloud Asset Management System 8.142.100.161. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /wuser/admin.ticket.close.php. La manipulación del argumento ticket_id provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit… |