Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
11.345 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (3.6) | 0.29% | 💥 PoC | Openbsd OpensshAI | 6/10/2025 | 9/10/2026 | ssh en OpenSSH antes de la versión 10.1 permite caracteres de control en nombres de usuario que se originan de ciertas fuentes posiblemente no confiables, lo que podría llevar a la ejecución de código cuando se utiliza un ProxyCommand. Las fuentes no confiables son la línea de comandos y la expansión de secuencias con… | |
| Aplazada | Alta (8.4) | 0.16% | — | Denso TEN Drive Recorder ViewerAI | 6/10/2025 | 9/10/2026 | Los instaladores del visor de grabadora de conducción DENSO TEN contienen un problema con la ruta de búsqueda de DLL, lo que puede llevar a la carga insegura de Bibliotecas de Enlace Dinámico. Como resultado, se puede ejecutar código arbitrario con el privilegio del usuario que invoca el instalador. | |
| Analizada | Alta (7.1) | 0.22% | — | Opensupports | 3/10/2025 | 17/6/2026 | OpenSupports exposes an endpoint that allows the list of 'supervised users' for any account to be edited, but it does not validate whether the actor is the owner of that list. A Level 1 staff member can modify the supervision relationship of a third party (the target user), who can then view the tickets of the added… | |
| Analizada | Media (6.9) | 0.30% | — | Opensupports | 3/10/2025 | 17/6/2026 | Two unauthenticated diagnostic endpoints allow arbitrary backend-initiated network connections to an attacker‑supplied destination. Both endpoints are exposed with permission => 'any', enabling unauthenticated SSRF for internal network scanning and service interaction. This issue affects OpenSupports: 4.11.0. | |
| Aplazada | Alta (7.1) | 0.36% | — | OpensupportsAI | 3/10/2025 | 17/6/2026 | The endpoint POST /api/staff/get-new-tickets concatenates the user-controlled parameter departmentId directly into the SQL WHERE clause without parameter binding. As a result, an authenticated staff user (level ≥ 1) can inject SQL to alter the filter logic, effectively bypassing department scoping and disclosing… | |
| Analizada | Alta (7.5) | 0.31% | — | Flocksafety License Plate Reader Firmware | 2/10/2025 | 17/6/2026 | Flock Safety Falcon and Sparrow License Plate Readers OPM1.171019.026 ship with development Wi-Fi credentials (test_flck) stored in cleartext in production firmware. | |
| Aplazada | Crítica (9.3) | 0.36% | — | OpensiacsAIClaveAI | 2/10/2025 | 17/6/2026 | Incorrect authentication vulnerability in OpenSIAC, which could allow an attacker to impersonate a person using Cl@ve as an authentication method. | |
| Aplazada | Media (5.1) | 0.33% | — | Deciso OpnsenseAI | 1/10/2025 | 17/6/2026 | In Deciso OPNsense before 25.7.4, when creating an "Interfaces: Devices: Point-to-Point" entry, the value of the parameter ptpid is not sanitized of HTML-related characters/strings. This value is directly displayed when visiting the page/interfaces_assign.php, which can result in stored cross-site scripting. The… | |
| Aplazada | Media (4.7) | 0.14% | — | Teamviewer RemoteAITeamviewer TensorAI | 1/10/2025 | 17/6/2026 | Improper handling of symbolic links in the TeamViewer Full Client and Host for Windows — in versions prior to 15.70 of TeamViewer Remote and Tensor — allows an attacker with local, unprivileged access to a device lacking adequate malware protection to escalate privileges by spoofing the update file path. This may… | |
| Aplazada | Alta (8.7) | 0.23% | — | Nvidia Delegated Licensing ServiceAI | 30/9/2025 | 17/6/2026 | El Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad donde un Usuario/atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a la revelación de información. | |
| Aplazada | Media (4.6) | 0.22% | — | Nvidia Delegated Licensing ServiceAI | 30/9/2025 | 17/6/2026 | Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad de inyección SQL donde un Usuario/Atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a una denegación de servicio parcial (componente de la interfaz de… | |
| Aplazada | Baja (2.4) | 0.13% | — | Nvidia Delegated Licensing ServiceAI | 30/9/2025 | 17/6/2026 | El Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad donde un Usuario/atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a la revelación de información. | |
| Aplazada | Crítica (9.9) | 0.70% | 💥 PoC | Redhat Openshift AI ServiceAI | 30/9/2025 | 17/6/2026 | Se encontró una falla en el Servicio de IA de Red Hat Openshift. Un atacante de bajo privilegio con acceso a una cuenta autenticada, por ejemplo como científico de datos usando un cuaderno Jupyter estándar, puede escalar sus privilegios a un administrador de clúster completo. Esto permite el compromiso completo de la… | |
| Aplazada | Media (5.9) | 2.0% | — | OpensslAI | 30/9/2025 | 14/7/2026 | Resumen del problema: Una aplicación que utiliza las funciones API del cliente HTTP de OpenSSL puede desencadenar una lectura fuera de límites si la variable de entorno 'no_proxy' está configurada y la porción de host del componente de autoridad de la URL HTTP es una dirección IPv6. Resumen del impacto: Una lectura… | |
| Aplazada | Media (6.5) | 2.2% | — | OpensslAI | 30/9/2025 | 14/7/2026 | Resumen del problema: Existe un canal lateral de temporización que podría permitir potencialmente la recuperación remota de la clave privada en la implementación del algoritmo SM2 en plataformas ARM de 64 bits. Resumen del impacto: Un canal lateral de temporización en los cálculos de firma SM2 en plataformas ARM de 64… | |
| Aplazada | Alta (7.5) | 1.6% | — | OpensslAI | 30/9/2025 | 14/7/2026 | Resumen del problema: Una aplicación que intenta descifrar mensajes CMS cifrados usando cifrado basado en contraseña puede desencadenar una lectura y escritura fuera de límites. Resumen del impacto: Esta lectura fuera de límites puede desencadenar un fallo que lleva a una Denegación de Servicio para una aplicación. La… | |
| Analizada | Media (5.4) | 0.18% | — | IBM License Metric Tool | 29/9/2025 | 9/10/2026 | IBM License Metric Tool 9.2.0 hasta 9.2.40 es vulnerable a cross-site scripting almacenado. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y lo que podría llevar a la divulgación de credenciales dentro… | |
| Analizada | Media (4.3) | 0.24% | — | IBM License Metric Tool | 29/9/2025 | 9/10/2026 | IBM License Metric Tool 9.2.0 hasta 9.2.40 podría permitir a un usuario autenticado eludir los controles de acceso en la interfaz de la API REST y realizar acciones no autorizadas. | |
| Aplazada | Crítica (10) | 0.72% | — | Doxense WatchdocAI | 26/9/2025 | 17/6/2026 | In DOXENSE WATCHDOC before 6.1.1.5332, Deserialization of Untrusted Data can lead to remote code execution through the .NET Remoting library in the Watchdoc administration interface. | |
| Analizada | Alta (7.1) | 0.14% | — | Doxense Watchdoc | 26/9/2025 | 17/6/2026 | In DOXENSE WATCHDOC before 6.1.0.5094, private user puk codes can be disclosed for Active Directory registered users (there is hard-coded and predictable data). | |
| Aplazada | Media (5.9) | 0.22% | — | Dj-extensions PE Easy SliderAI | 26/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in DJ-Extensions.com PE Easy Slider pe-easy-slider allows Stored XSS.This issue affects PE Easy Slider: from n/a through <= 1.1.0. | |
| Aplazada | Baja (3.7) | 0.36% | — | OpensslAIGnome Glib-networkingAI | 25/9/2025 | 30/6/2026 | glib-networking's OpenSSL backend fails to properly check the return value of memory allocation routines. An out of memory condition could potentially result in writing to an invalid memory location. | |
| Aplazada | Media (4.8) | 0.31% | — | OpensslAIGlib-networking Glib NetworkingAI | 25/9/2025 | 30/6/2026 | glib-networking's OpenSSL backend fails to properly check the return value of a call to BIO_write(), resulting in an out of bounds read. | |
| Analizada | Alta (7.5) | 0.21% | — | Google Tensorflow | 25/9/2025 | 17/6/2026 | An issue was discovered TensorFlow v2.18.0. A Denial of Service (DoS) occurs when padding is set to 'valid' in tf.keras.layers.Conv2D. | |
| Analizada | Media (6.5) | 0.17% | — | Google Tensorflow | 25/9/2025 | 17/6/2026 | TensorFlow v2.18.0 was discovered to output random results when compiling Embedding, leading to unexpected behavior in the application. |