Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

6793 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2)0.61%—Dlink Dcs-850l Firmware30/12/20257/10/2026
Una vulnerabilidad fue encontrada en D-Link DCS-850L 1.02.09. Afectada es la función uploadfirmware del componente Servicio de Actualización de Firmware. La manipulación del argumento DownloadFile resulta en salto de ruta. El ataque debe originarse desde la red local. El exploit ha sido hecho público y podría ser…
AnalizadaMedia (6)0.30%💥 PoCTp-link Tl-wr820n Firmware29/12/20257/10/2026
Una vulnerabilidad en el servidor SSH de TP-Link TL-WR820N v2.80 permite el uso de un algoritmo criptográfico débil, lo que permite a un atacante adyacente interceptar y descifrar el tráfico SSH. La explotación puede exponer información sensible y comprometer la confidencialidad.
AnalizadaAlta (8.9)1.2%—Dlink Dir-600 Firmware29/12/20257/10/2026
Una vulnerabilidad fue encontrada en D-Link DIR-600 hasta la versión 2.15WWb02. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo hedwig.cgi del componente HTTP Header Handler. La manipulación del argumento Cookie resulta en desbordamiento de búfer basado en pila. Es posible lanzar el…
AnalizadaAlta (7.4)0.79%—Dlink Dwr-m920 Firmware29/12/20257/10/2026
Una vulnerabilidad fue detectada en D-Link DWR-M920 hasta 1.1.50. Esto afecta a la función sub_423848 del archivo /boafrm/formParentControl. Realizar la manipulación del argumento submit-url resulta en desbordamiento de búfer. El ataque es posible de llevar a cabo remotamente. El exploit ahora es público y puede ser…
AnalizadaBaja (2.1)4.1%—Dlink Dwr-m920 Firmware29/12/20257/10/2026
Una vulnerabilidad de seguridad ha sido detectada en D-Link DWR-M920 hasta la versión 1.1.50. El elemento afectado es la función sub_415328 del archivo /boafrm/formLtefotaUpgradeQuectel. Dicha manipulación del argumento fota_url conduce a una inyección de comandos. El ataque puede ser ejecutado remotamente. El exploit…
AnalizadaBaja (2.1)4.1%—Dlink Dwr-m920 Firmware29/12/20257/10/2026
Se ha identificado una debilidad en D-Link DWR-M920 hasta la versión 1.1.50. El elemento afectado es la función sub_4155B4 del archivo /boafrm/formLtefotaUpgradeFibocom. Esta manipulación del argumento fota_url provoca inyección de comandos. La explotación remota del ataque es posible. El exploit se ha puesto a…
AnalizadaAlta (7.4)0.79%—Dlink Dwr-m920 Firmware29/12/20257/10/2026
Una falla de seguridad ha sido descubierta en D-Link DWR-M920 hasta 1.1.50. Afectada es la función sub_42261C del archivo /boafrm/formFilter. La manipulación del argumento ip6addr resulta en desbordamiento de búfer basado en pila. El ataque puede ser lanzado remotamente. El exploit ha sido publicado al público y puede…
AnalizadaAlta (7.4)0.79%—Dlink Dwr-m920 Firmware29/12/20257/10/2026
Una vulnerabilidad fue identificada en D-Link DWR-M920 hasta 1.1.50. Este problema afecta a la función sub_464794 del archivo /boafrm/formDefRoute. La manipulación del argumento submit-url conduce a desbordamiento de búfer. El ataque puede ser iniciado remotamente. El exploit está disponible públicamente y podría ser…
ModificadaMedia (4.3)0.66%—Yealink Sip-t21(p)e2 Firmware26/12/20255/10/2026
El teléfono Yealink T21P_E2 52.84.0.15 es vulnerable a salto de directorio. Un atacante remoto con privilegios normales puede leer archivos arbitrarios a través de una función de lectura de resultados de solicitud especialmente diseñada del componente de diagnóstico.
ModificadaAlta (8.8)0.63%—Yealink Sip-t21(p)e2 Firmware26/12/20257/10/2026
Un problema en el teléfono Yealink T21P_E2 52.84.0.15 permite a un atacante remoto con privilegios normales ejecutar código arbitrario a través de una solicitud manipulada a la función ping del componente de diagnóstico.
AplazadaMedia (5.1)0.16%—Ecessa Shieldlink Sl175ehqAI24/12/202517/6/2026
Ecessa ShieldLink SL175EHQ 10.7.4 contains a cross-site request forgery vulnerability that allows attackers to create administrative user accounts without authentication. Attackers can craft a malicious web page with a hidden form to add a superuser account by tricking a logged-in administrator into loading the page.
AplazadaMedia (4.9)0.14%—Ylefebvre Link LibraryAI24/12/20257/10/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Yannick Lefebvre Link Library link-library permite la falsificación de petición del lado del servidor. Este problema afecta a Link Library: desde n/a hasta menor o igual que 7.8.4.
AplazadaMedia (5.4)0.13%—Alessandro Piconi Simple Keyword TO LinkAI24/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Alessandro Piconi Simple Keyword to Link simple-keyword-to-link permite la falsificación de petición en sitios cruzados. Este problema afecta a Simple Keyword to Link: desde n/a hasta menor o igual a 1.5.
AnalizadaCrítica (9.8)1.3%—Linksys E5600 Firmware23/12/202517/6/2026
linksys E5600 V1.1.0.26 is vulnerable to command injection in the function ddnsStatus.
AnalizadaCrítica (9.8)1.3%—Linksys E5600 Firmware23/12/202517/6/2026
Linksys E5600 V1.1.0.26 is vulnerable to command injection in the runtime.macClone function via the mc.ip parameter.
AnalizadaAlta (8.8)0.53%—Dlink Dsl-124 Firmware22/12/202517/6/2026
D-Link DSL-124 ME_1.00 contains a configuration file disclosure vulnerability that allows unauthenticated attackers to retrieve router settings through a POST request. Attackers can send a specific POST request to the router's configuration endpoint to download a complete backup file containing sensitive network…
AnalizadaCrítica (9.3)0.73%—Sound4 Linkandshare Transmitter22/12/202517/6/2026
SOUND4 LinkAndShare Transmitter 1.1.2 contains a format string vulnerability that allows attackers to trigger memory stack overflows through maliciously crafted environment variables. Attackers can manipulate the username environment variable with format string payloads to potentially execute arbitrary code and crash…
AplazadaAlta (7.4)0.30%—Yealink RPSAI21/12/202517/6/2026
Yealink RPS before 2025-06-27 allows unauthorized access to information, including AutoP URL addresses. This was fixed by deploying an enhanced authentication mechanism through a security update to all cloud instances.
AplazadaMedia (6.1)0.26%—Overstock Affiliate LinksAI20/12/202517/6/2026
The Overstock Affiliate Links plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the `$_SERVER['PHP_SELF']` parameter in all versions up to, and including, 1.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web…
AnalizadaAlta (7.1)0.24%—Tp-link Tapo C200 Firmware20/12/202517/6/2026
The HTTPS server on Tapo C200 V3 does not properly validate the Content-Length header, which can lead to an integer overflow. An unauthenticated attacker on the same local network segment can send crafted HTTPS requests to trigger excessive memory allocation, causing the device to crash and resulting in…
ModificadaAlta (8.7)0.53%—Tp-link Tapo C200 Firmware20/12/202525/9/2026
Una vulnerabilidad de desbordamiento de búfer existe en el analizador XML ONVIF de Tapo C200 V3. Un atacante no autenticado en el mismo segmento de red local puede enviar solicitudes XML SOAP especialmente diseñadas, causando un desbordamiento de memoria y un fallo del dispositivo, lo que resulta en una denegación de…
ModificadaAlta (8.7)0.37%—Tp-link Tapo C200 Firmware20/12/202530/9/2026
El servicio HTTPS en Tapo C200 V3 expone una interfaz connectAP sin la autenticación adecuada. Un atacante no autenticado en el mismo segmento de red local puede explotar esto para modificar la configuración Wi-Fi del dispositivo, lo que resulta en la pérdida de conectividad y denegación de servicio (DoS).
AnalizadaCrítica (9.3)1.0%—Totolink T10 Firmware19/12/202517/6/2026
A vulnerability has been found in TOTOLINK T10 4.1.8cu.5083_B20200521. This affects the function sprintf of the file /cgi-bin/cstecgi.cgi. Such manipulation of the argument loginAuthUrl leads to stack-based buffer overflow. The attack may be performed from remote.
AnalizadaAlta (8.8)6.4%—Linksys E9450-sg Firmware19/12/202530/9/2026
Explotación exitosa de la vulnerabilidad podría permitir a un atacante con acceso a la red local enviar una URL especialmente diseñada para acceder a ciertas funciones de administración sin credenciales de inicio de sesión.
AplazadaMedia (6.8)0.21%—Tp-link Wr940nAITp-link Wr941ndAI18/12/202517/6/2026
Access of Uninitialized Pointer vulnerability in TP-Link WR940N and WR941ND allows local unauthenticated attackers the ability to execute DoS attack and potentially arbitrary code execution under the context of the ‘root’ user.This issue affects WR940N and WR941ND: ≤ WR940N v5 3.20.1 Build 200316, ≤ WR941ND v6 3.16.9…