Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

5404 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)2.3%—Fortinet FortimanagerFortinet Fortimanager Cloud14/3/202517/6/2026
Una neutralización incorrecta de elementos especiales utilizados en un comando ('inyección de comando') en Fortinet FortiManager versiones 7.4.1 a 7.4.3, FortiManager Cloud versiones 7.4.1 a 7.4.3 permite a los atacantes escalar privilegios a través de paquetes específicamente manipulados.
ModificadaMedia (6.7)0.13%—Soundcloud13/3/20255/7/2026
Un problema en la aplicación SoundCloud IOS v.7.65.2 permite que un atacante local escale privilegios y obtenga información confidencial a través del componente de gestión de sesiones.
AplazadaMedia (6.5)0.27%—Rodolphe Moulin List MixcloudAI11/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Rodolphe MOULIN List Mixcloud permite XSS almacenado. Este problema afecta a List Mixcloud desde n/d hasta la versión 1.4.
ModificadaAlta (8.8)0.42%—Fortinet FortisandboxFortinet Fortisandbox Cloud11/3/202517/6/2026
Una neutralización incorrecta de elementos especiales utilizados en un comando sql ('sql injection') en Fortinet FortiSandbox Cloud versión 23.4, FortiSandbox al menos 4.4.0 a 4.4.6 y 4.2.0 a 4.2.7 y 4.0.0 a 4.0.5 y 3.2.0 a 3.2.4 y 3.1.0 a 3.1.5 y 3.0.0 a 3.0.7 permite a un atacante ejecutar código o comandos no…
AplazadaBaja (2.5)0.16%—Carbonblack Cloud Windows SensorAI5/3/202517/6/2026
Carbon Black Cloud Windows Sensor anterior a la versión 4.0.3 puede ser susceptible a una vulnerabilidad de fuga de información, que es un tipo de problema por el cual información confidencial puede quedar expuesta debido a una vulnerabilidad en el software.
AnalizadaMedia (6)1.8%⚠ Explotación activaVmware EsxiVmware Cloud FoundationVmware FusionVmware Telco Cloud Infrastructure+24/3/202517/6/2026
VMware ESXi, Workstation y Fusion contienen una vulnerabilidad de divulgación de información debido a una lectura fuera de los límites en HGFS. Un actor malintencionado con privilegios administrativos en una máquina virtual podría aprovechar este problema para filtrar memoria del proceso vmx.
AnalizadaAlta (8.2)1.0%⚠ Explotación activaVmware EsxiVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform4/3/20254/8/2026
VMware ESXi contiene una vulnerabilidad de escritura arbitraria. Un actor malintencionado con privilegios dentro del proceso VMX puede activar una escritura arbitraria en el kernel que provoque un escape del entorno aislado.
AnalizadaAlta (8.2)1.6%⚠ Explotación activaVmware EsxiVmware Cloud FoundationVmware Telco Cloud InfrastructureVmware Telco Cloud Platform+14/3/202517/6/2026
VMware ESXi y Workstation contienen una vulnerabilidad TOCTOU (Time-of-Check Time-of-Use) que provoca una escritura fuera de los límites. Un actor malintencionado con privilegios administrativos locales en una máquina virtual puede aprovechar este problema para ejecutar código como el proceso VMX de la máquina virtual…
ModificadaMedia (6.1)0.38%—Swiftcloud Swift Calendar Online Appointment Scheduling3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Swift Calendar Online Appointment Scheduling permite XSS reflejado. Este problema afecta a Swift Calendar Online Appointment Scheduling: desde n/a hasta 1.3.3.
AnalizadaMedia (6.1)0.49%—Vishalmathur Cloudclassroom-php Project26/2/202517/6/2026
Una vulnerabilidad de cross site scripting en CloudClassroom-PHP Project v1.0 permite a un atacante remoto ejecutar código arbitrario a través del parámetro exid de la función de evaluación.
AnalizadaCrítica (9.1)0.51%—Sungrowpower Isolarcloud26/2/202517/6/2026
SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API userService.
AnalizadaAlta (7.4)0.23%—Sungrowpower Isolarcloud26/2/202517/6/2026
La aplicación SunGrow iSolarCloud para Android V2.1.6.20241104 y versiones anteriores presentan un problema de falta de validación del certificado SSL. La aplicación ignora explícitamente los errores de certificado y es vulnerable a ataques MiTM. Los atacantes pueden hacerse pasar por el servidor iSolarCloud y…
AnalizadaCrítica (9.1)0.49%—Sungrowpower Isolarcloud26/2/202517/6/2026
SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API orgService.
AnalizadaCrítica (9.8)0.51%—Sungrowpower Isolarcloud26/2/202517/6/2026
La aplicación SunGrow iSolarCloud para Android V2.1.6.20241017 y versiones anteriores contienen credenciales codificadas. La aplicación (independientemente de la cuenta de usuario) y la nube utilizan las mismas credenciales MQTT para intercambiar la telemetría del dispositivo.
AnalizadaCrítica (9.1)0.44%—Sungrowpower Isolarcloud26/2/202517/6/2026
SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API devService.
AnalizadaCrítica (9.1)0.49%—Sungrowpower Isolarcloud26/2/202517/6/2026
SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API commonService.
AnalizadaCrítica (9.1)0.49%—Sungrowpower Isolarcloud26/2/202517/6/2026
SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024, es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API powerStationService.
AnalizadaMedia (6.5)0.34%—Sungrowpower Isolarcloud26/2/202517/6/2026
La aplicación para Android SunGrow iSolarCloud V2.1.6.20241017 y versiones anteriores utilizan una clave AES insegura para cifrar los datos del cliente (entropía insuficiente). Esto puede permitir a los atacantes descifrar las comunicaciones interceptadas entre la aplicación móvil y iSolarCloud.
AnalizadaMedia (6.1)0.33%—IBM Cloud PAK FOR Data26/2/202517/6/2026
IBM Cloud Pak for Data 4.0.0 a 4.8.5 y 5.0.0 es vulnerable a ataques de cross site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales…
AnalizadaCrítica (9.1)0.35%—Hcltech Dryice Mycloud25/2/202517/6/2026
HCL MyCloud se ve afectado por un control de acceso inadecuado, una vulnerabilidad de escalada de privilegios no autenticados que puede provocar la divulgación de información y posibles ataques de Server-Side Request Forgery (SSRF) y de denegación de servicio (DOS) por parte de usuarios no autenticados.
AplazadaAlta (7.5)0.77%—Quantumcloud ChatbotAI25/2/202517/6/2026
La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivos remotos PHP') en QuantumCloud ChatBot permite la inclusión de archivos locales PHP. Este problema afecta a ChatBot: desde n/a hasta 6.3.5.
AplazadaMedia (6.5)0.28%—Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI25/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta…
ModificadaAlta (7.5)0.46%—IBM Watson Query With Cloud PAK FOR Data22/2/202517/6/2026
IBM Watson Query en Cloud Pak for Data 4.0.0 a 4.0.9, 4.5.0 a 4.5.3, 4.6.0 a 4.6.6, 4.7.0 a 4.7.4 y 4.8.0 a 4.8.7 podría permitir el acceso no autorizado a datos desde un objeto de origen de datos remoto debido a una gestión de privilegios inadecuada.
AplazadaMedia (5.5)0.23%—Cloudevents Java SDKAI21/2/202517/6/2026
Una vulnerabilidad de entidad externa XML (XXE) en el método deserializeArgs() del SDK de Java para CloudEvents v4.0.1 permite a los atacantes acceder a información confidencial mediante el suministro de un mensaje de evento con formato XML manipulado específicamente.
AplazadaMedia (6.9)0.43%—Baiyi Cloud Asset Management SystemAI21/2/202517/6/2026
Se ha encontrado una vulnerabilidad en Baiyi Cloud Asset Management System 8.142.100.161. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /wuser/admin.ticket.close.php. La manipulación del argumento ticket_id provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit…