Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
11.345 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.23% | — | Openstack KeystoneAI | 17/11/2025 | 17/6/2026 | OpenStack Keystone before 26.0.1, 27.0.0, and 28.0.0 allows a /v3/ec2tokens or /v3/s3tokens request with a valid AWS Signature to provide Keystone authorization. | |
| Analizada | Media (6.9) | 0.27% | — | Opensolution Quick.cms | 14/11/2025 | 7/10/2026 | Una vulnerabilidad existe en QuickCMS versión 6.8 donde las credenciales de administrador sensibles están codificadas de forma rígida en un archivo de configuración y almacenadas en texto plano. Esta falla permite a los atacantes con acceso al código fuente o al sistema de archivos del servidor recuperar los detalles… | |
| Analizada | Media (4.8) | 0.18% | — | Opensolution Quick.cms | 14/11/2025 | 7/10/2026 | QuickCMS es vulnerable a múltiples XSS Almacenados en la funcionalidad del editor de idiomas (languages). Atacante malicioso con privilegios de administrador puede inyectar HTML y JS arbitrarios en el sitio web, que se renderizará/ejecutará en cada página. Por defecto, el usuario administrador no puede añadir… | |
| Analizada | Alta (7.3) | 1.3% | 💥 Exploit | Sensiolabs HttpfoundationSensiolabs Symfony | 12/11/2025 | 17/6/2026 | Symfony is a PHP framework for web and console applications and a set of reusable PHP components. Symfony's HttpFoundation component defines an object-oriented layer for the HTTP specification. Starting in version 2.0.0 and prior to version 5.4.50, 6.4.29, and 7.3.7, the `Request` class improperly interprets some… | |
| Aplazada | Alta (8.5) | 0.16% | — | Siemens Software CenterAISiemens Solid Edge Se2025AI | 11/11/2025 | 17/6/2026 | A vulnerability has been identified in Siemens Software Center (All versions < V3.5), Solid Edge SE2025 (All versions < V225.0 Update 10). The affected application is vulnerable to DLL hijacking. This could allow an attacker to execute arbitrary code via placing a crafted DLL file on the system. | |
| Aplazada | Alta (7.1) | 0.22% | — | Siemens Logo 12 24rceAISiemens Logo 12 24rceoAISiemens Logo 230rceAISiemens Logo 230rceoAI+12 | 11/11/2025 | 17/6/2026 | A vulnerability has been identified in LOGO! 12/24RCE (6ED1052-1MD08-0BA2) (All versions), LOGO! 12/24RCEo (6ED1052-2MD08-0BA2) (All versions), LOGO! 230RCE (6ED1052-1FB08-0BA2) (All versions), LOGO! 230RCEo (6ED1052-2FB08-0BA2) (All versions), LOGO! 24CE (6ED1052-1CC08-0BA2) (All versions), LOGO! 24CEo… | |
| Aplazada | Alta (7.2) | 0.20% | — | Siemens Logo 12 24rceAISiemens Logo 12 24rceoAISiemens Logo 230rceAISiemens Logo 230rceoAI+12 | 11/11/2025 | 17/6/2026 | A vulnerability has been identified in LOGO! 12/24RCE (6ED1052-1MD08-0BA2) (All versions), LOGO! 12/24RCEo (6ED1052-2MD08-0BA2) (All versions), LOGO! 230RCE (6ED1052-1FB08-0BA2) (All versions), LOGO! 230RCEo (6ED1052-2FB08-0BA2) (All versions), LOGO! 24CE (6ED1052-1CC08-0BA2) (All versions), LOGO! 24CEo… | |
| Aplazada | Alta (8.6) | 0.35% | — | Siemens Logo 12 24rceAISiemens Logo 12 24rceoAISiemens Logo 230rceAISiemens Logo 230rceoAI+12 | 11/11/2025 | 17/6/2026 | A vulnerability has been identified in LOGO! 12/24RCE (6ED1052-1MD08-0BA2) (All versions), LOGO! 12/24RCEo (6ED1052-2MD08-0BA2) (All versions), LOGO! 230RCE (6ED1052-1FB08-0BA2) (All versions), LOGO! 230RCEo (6ED1052-2FB08-0BA2) (All versions), LOGO! 24CE (6ED1052-1CC08-0BA2) (All versions), LOGO! 24CEo… | |
| Aplazada | Alta (8.7) | 0.21% | — | Siemens Solid Edge Se2025AI | 11/11/2025 | 17/6/2026 | A vulnerability has been identified in Solid Edge SE2025 (All versions < V225.0 Update 11). Affected applications do not properly validate client certificates to connect to License Service endpoint. This could allow an unauthenticated remote attacker to perform man in the middle attacks. | |
| Aplazada | Media (4.3) | 0.21% | — | Contact Form 7 Aweber ExtensionAI | 8/11/2025 | 7/10/2026 | El plugin Contact Form 7 AWeber Extension para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en el endpoint AJAX 'wp_ajax_aweber_logreset' en todas las versiones hasta la 0.1.42, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.8) | 17% | — | Netgate PfsenseAISuricataAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de salto de ruta y ejecución remota de código de Netgate pfSense CE Suricata. Esta vulnerabilidad permite a atacantes remotos crear archivos arbitrarios en instalaciones afectadas de Netgate pfSense. Se requiere autenticación para explotar esta vulnerabilidad. La falla específica reside en el paquete… | |
| Analizada | Media (6.5) | 0.21% | 💥 PoC | Opensource-socialnetwork Open Source Social Network | 5/11/2025 | 17/6/2026 | OSSN (Open Source Social Network) 8.6 is vulnerable to SQL Injection in /action/rtcomments/status via the timestamp parameter. | |
| Analizada | Crítica (9.8) | 1.9% | 💥 PoC | Dynatrace Activegate Ping Extension | 5/11/2025 | 17/6/2026 | OS command injection vulnerability in Dynatrace ActiveGate ping extension up to 1.016 via crafted ip address. | |
| Aplazada | Media (6.4) | 0.24% | — | Hupe13 Extensions FOR Leaflet MAPAI | 4/11/2025 | 17/6/2026 | The Extensions for Leaflet Map plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `geojsonmarker` shortcode in all versions up to, and including, 4.7. This is due to insufficient input sanitization and output escaping on user-supplied attributes. This makes it possible for authenticated… | |
| Aplazada | Media (6.4) | 0.19% | — | Wpsoul GreenshiftAI | 4/11/2025 | 17/6/2026 | The Greenshift – animation and page builder blocks plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Chart Data attributes in all versions up to, and including, 12.2.7 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with… | |
| Analizada | Alta (7.3) | 0.29% | 💥 PoC | Opensource-socialnetwork Open Source Social Network | 3/11/2025 | 17/6/2026 | Open Source Social Network (OSSN) 8.6 is vulnerable to Cross Site Scripting (XSS) via the parameter param` at endpoint u/administrator/friends. | |
| Aplazada | Alta (7.6) | 0.32% | — | Silabs Z-wave PIR Sensor Reference DesignAISilabs SisdkAI | 31/10/2025 | 7/10/2026 | Cuando la Inclusión SmartStart falla durante la incorporación de un sensor PIR Z-Wave, el sensor se unirá a la red como un dispositivo no seguro. Esta vulnerabilidad existe en el diseño de referencia de sensor PIR Z-Wave de Silicon Labs entregado como parte de SiSDK v2025.6.0 y v2025.6.1. | |
| Modificada | Media (4.3) | 0.20% | — | Jenkins Openshift Pipeline | 29/10/2025 | 8/10/2026 | Jenkins OpenShift Pipeline Plugin 1.0.57 y versiones anteriores almacena tokens de autorización sin cifrar en los archivos config.xml de los trabajos en el controlador de Jenkins, donde pueden ser vistos por usuarios con permiso de Lectura Extendida/Elemento, o acceso al sistema de archivos del controlador de Jenkins. | |
| Analizada | Media (5.4) | 0.26% | — | Jenkins Extensible Choice Parameter | 29/10/2025 | 8/10/2026 | Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el plugin Jenkins Extensible Choice Parameter 239.v5f5c278708cf y anteriores permite a los atacantes ejecutar código Groovy en entorno limitado. | |
| Aplazada | Media (5.9) | 0.25% | — | KerasAIGoogle TensorflowAI | 29/10/2025 | 17/6/2026 | The Keras.Model.load_model method, including when executed with the intended security mitigation safe_mode=True, is vulnerable to arbitrary local file loading and Server-Side Request Forgery (SSRF). This vulnerability stems from the way the StringLookup layer is handled during model loading from a specially crafted… | |
| Aplazada | Media (6.5) | 0.17% | — | Tielabs Jannah ExtensionsAI | 29/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en TieLabs Jannah - Extensions jannah-extensions permite XSS basado en DOM. Este problema afecta a Jannah - Extensions: desde n/a hasta menor o igual que 1.1.4. | |
| Aplazada | Media (5) | 0.25% | — | TrustyaiAIRedhat Openshift AIAI | 28/10/2025 | 19/7/2026 | A flaw was found in Red Hat Openshift AI Service. The TrustyAI component is granting all service accounts and users on a cluster permissions to get, list, watch any pod in any namespace on the cluster. TrustyAI is creating a role `trustyai-service-operator-lmeval-user-role` and a CRB… | |
| Analizada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en projectworlds Expense Management System 1.0. Afecta a una función desconocida del archivo /public/admin/expense_categories/create del componente Expense Categories Page. Dicha manipulación conduce a cross-site scripting. Es posible lanzar el ataque de forma remota.… | |
| Modificada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Se ha identificado una debilidad en projectworlds Expense Management System 1.0. Esto afecta a una función desconocida del archivo /public/admin/currencies/create del componente Currency Page. Esta manipulación causa cross-site scripting. Es posible iniciar el ataque remotamente. El exploit se ha hecho público y… | |
| Modificada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Una falla de seguridad ha sido descubierta en projectworlds Expense Management System 1.0. Esto afecta una función desconocida del archivo /public/admin/roles/create del componente Roles Page. La manipulación resulta en cross site scripting. El ataque puede ser realizado de forma remota. El exploit ha sido liberado al… |