Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
4611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.49% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-862 de “autorización faltante” en la funcionalidad de “medición” de la aplicación web permite que un atacante remoto no autenticado acceda a información confidencial de medidas. Este problema afecta: Paquete AiLux imx6 inferior a la versión imx6_1.0.7-2. | |
| Analizada | Crítica (9) | 0.45% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-1236 de “Neutralización inadecuada de elementos de fórmula en un archivo CSV” en la funcionalidad “file_configuration” de la aplicación web (relacionada con la función “export_file”) permite a un atacante remoto autenticado inyectar fórmulas arbitrarias dentro de archivos CSV generados. Este… | |
| Analizada | Media (5.3) | 0.49% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-862 de “autorización faltante” en la funcionalidad “file_configuration” de la aplicación web permite que un atacante remoto no autenticado acceda a archivos de configuración confidenciales. Este problema afecta: Paquete AiLux imx6 inferior a la versión imx6_1.0.7-2. | |
| Analizada | Alta (8.8) | 0.42% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-434 de “carga sin restricciones de archivos con tipo peligroso” en la funcionalidad “file_configuration” de la aplicación web permite a un atacante autenticado remoto cargar cualquier tipo de archivo arbitrario en el dispositivo. Este problema afecta: Paquete AiLux imx6 inferior a la versión… | |
| Analizada | Media (6.8) | 0.26% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-552 "Archivos o directorios accesibles a partes externas" en el navegador Chromium integrado permite a un atacante físico descargar/cargar archivos arbitrariamente hacia/desde el sistema de archivos, con impactos no especificados en la confidencialidad, integridad y disponibilidad del… | |
| Analizada | Media (6.8) | 0.26% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-693 de “Fallo del mecanismo de protección” en el navegador Chromium integrado (relacionada con el manejo de URL alternativas, distintas de “http://localhost” http://localhost”) permite a un atacante físico leer archivos arbitrarios en el archivo sistema, alterar la configuración del navegador… | |
| Analizada | Crítica (9.8) | 0.71% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-250 de “Ejecución con privilegios innecesarios” en el navegador Chromium integrado (debido a que el binario se ejecuta con la opción “--no-sandbox” y con privilegios de root) exacerba los impactos de los ataques exitosos ejecutados contra el navegador. Este problema afecta: Paquete AiLux imx6… | |
| Analizada | Alta (8.8) | 0.73% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-122 de “desbordamiento de búfer de almacenamiento dinámico” en la función “logger_generic” del binario “Ax_rtu” permite que un atacante remoto autenticado desencadene una corrupción de memoria en el contexto del binario. Esto puede resultar en una condición de Denegación de Servicio (DoS),… | |
| Analizada | Crítica (9.8) | 0.59% | — | Ailux Imx6 | 5/3/2024 | 17/6/2026 | Una vulnerabilidad CWE-798 de “Uso de credenciales codificadas” en la base de datos MariaDB de la aplicación web permite que un atacante remoto no autenticado acceda al servicio de base de datos y a todos los datos incluidos con los mismos privilegios de la aplicación web. Este problema afecta: Paquete AiLux imx6… | |
| Analizada | Media (5.4) | 0.54% | — | Remyandrade Daily Habit Tracker | 1/3/2024 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Daily Habit Tracker 1.0. Ha sido declarada problemática. Una función desconocida del archivo /endpoint/update-tracker.php es afectada por esta vulnerabilidad. La manipulación del día de la discusión conduce a Cross-Site Scripting. El ataque se puede lanzar de forma… | |
| Analizada | Alta (8.8) | 0.28% | — | Mandsconsulting Email Before Download | 29/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en M&S Consulting Email Before Download. Este problema afecta al correo electrónico antes de la descarga: desde n/a hasta 6.9.7. | |
| Modificada | Media (5.4) | 0.44% | — | Onlineoptimisation Email Encoder | 29/2/2024 | 22/7/2026 | El complemento Email Encoder – Protect Email Addresses and Phone Numbers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 2.2.0 incluida, debido a una sanitización de entrada insuficiente y a un escape de salida del usuario.… | |
| Modificada | Alta (8.8) | 0.21% | — | Mailerlite | 28/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailerLite MailerLite – WooCommerce integration. Este problema afecta a MailerLite – integración de WooCommerce: desde n/a hasta 2.0.8. | |
| Analizada | Media (5.3) | 1.1% | 💥 PoC | Rubyonrails Rails | 27/2/2024 | 17/6/2026 | Rails es un framework de aplicación web. A partir de la versión 5.2.0, existe una posible fuga de información confidencial de la sesión en Active Storage. De forma predeterminada, Active Storage envía un encabezado Set-Cookie junto con la cookie de sesión del usuario cuando sirve blobs. También configura Cache-Control… | |
| Analizada | Media (6.1) | 1.0% | — | Rubyonrails Rails | 27/2/2024 | 17/6/2026 | Rails es un framework de aplicación web. Existe una posible vulnerabilidad XSS al utilizar los ayudantes de traducción en Action Controller. Las aplicaciones que utilizan métodos de traducción como traducir o t en un controlador, con una clave que termina en "_html", una clave :default que contiene entradas de usuario… | |
| Analizada | Alta (7.5) | 1.5% | — | Rubyonrails Rails | 27/2/2024 | 17/6/2026 | Rails es un framework de aplicación web. A partir de la versión 7.1.0, existe una posible vulnerabilidad ReDoS en las rutinas de análisis del encabezado Aceptar de Action Dispatch. Esta vulnerabilidad está parcheada en 7.1.3.1. Ruby 3.2 tiene mitigaciones para este problema, por lo que las aplicaciones Rails que usan… | |
| Aplazada | Alta (7.5) | 0.71% | — | Withsecure Client SecurityAIWithsecure Server SecurityAIWithsecure Email AND Server SecurityAIWithsecure Elements Endpoint ProtectionAI+5 | 26/2/2024 | 17/6/2026 | Ciertos productos WithSecure permiten una denegación de servicio porque el escáner del motor puede entrar en un bucle infinito al procesar un archivo comprimido. Esto afecta a WithSecure Client Security 15, WithSecure Server Security 15, WithSecure Email and Server Security 15, WithSecure Elements Endpoint Protection… | |
| Analizada | Media (6.1) | 0.43% | — | Tabatkins Railroad-diagram Generator | 26/2/2024 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) basada en DOM en el componente generate.html de tabatkins/railroad-diagrams antes de el commit ea9a123 permite a los atacantes ejecutar Javascript arbitrario mediante el envío de una URL manipulada. | |
| Analizada | Alta (7.1) | 0.34% | — | Sailpoint Identityiq | 21/2/2024 | 17/6/2026 | Existe un problema en todas las versiones compatibles de IdentityIQ Lifecycle Manager que puede surgir si un usuario autenticado solicita un derecho con un valor que contiene espacios en blanco al principio o al final en una solicitud de acceso. | |
| Modificada | Alta (7.8) | 0.55% | — | Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+5 | 15/2/2024 | 17/6/2026 | La vulnerabilidad de escalada de privilegios local potencialmente permitió a un atacante hacer un mal uso de las operaciones de archivos de ESET para eliminar archivos sin tener el permiso adecuado. | |
| Modificada | Alta (8.8) | 0.21% | — | Photoboxone Smtp Mail | 13/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Photoboxone SMTP Mail. Este problema afecta a SMTP Mail: desde n/a hasta 1.3.20. | |
| Modificada | Media (6.1) | 0.47% | — | Zalify Easy Email | 9/2/2024 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) en EasyEmail v.4.12.2 y anteriores permite a un atacante local ejecutar código arbitrario a través de los parámetros de entrada del usuario. NOTA: El investigador afirma que el problema está presente en todas las versiones anteriores y posteriores a la versión probada. | |
| Modificada | Media (6.1) | 0.19% | — | Axigen Mobile Webmail | 8/2/2024 | 17/6/2026 | WebAdmin en Axigen 10.3.x anterior a 10.3.3.61, 10.4.x anterior a 10.4.24 y 10.5.x anterior a 10.5.10 permite ataques XSS contra administradores debido al mal manejo de la visualización del uso de certificados SSL. | |
| Modificada | Crítica (9.8) | 20% | 💥 Exploit | Remyandrade Daily Habit Tracker | 8/2/2024 | 17/6/2026 | Un problema en Daily Habit Tracker v.1.0 permite a un atacante remoto manipular rastreadores a través de los componentes home.php, add-tracker.php, delete-tracker.php y update-tracker.php. | |
| Modificada | Crítica (9.8) | 1.3% | 💥 Exploit | Remyandrade Daily Habit Tracker | 8/2/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en delete-tracker.php en Daily Habit Tracker v.1.0 permite a un atacante remoto ejecutar código arbitrario a través de una solicitud GET manipulada. |