Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

5406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.53%—Oretnom23 Simple Music Cloud Community System10/11/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Simple Music Cloud Community System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /music/ajax.php?action=signup. La manipulación del argumento pp permite la carga sin restricciones. El ataque puede iniciarse de forma…
AplazadaMedia (6.5)0.66%💥 PoCMgt-commerce CloudpanelAI8/11/20245/7/2026
Una vulnerabilidad de autorización incorrecta (configuración incorrecta del control de acceso) en MGT-COMMERCE GmbH v2.0.0 a v2.4.2 permite a los atacantes escalar privilegios y acceder a información confidencial mediante la manipulación del archivo de configuración de Nginx.
AnalizadaMedia (5.3)0.30%—Iowacomputergurus Aspnetcore.utilities.cloudstorage30/10/202417/6/2026
ICG.AspNetCore.Utilities.CloudStorage es una colección de utilidades de almacenamiento en la nube que ayudan con la administración de archivos para la carga en la nube. Los usuarios de esta librería que configuran una duración para una URL de SAS con un valor distinto de 1 hora pueden haber generado una URL con una…
AplazadaMedia (5.3)0.56%—Cloudways BreezeAI29/10/202417/6/2026
La vulnerabilidad de autorización faltante en Cloudways Breeze permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Breeze: desde n/a hasta 2.1.14.
AplazadaMedia (5.9)0.27%—Cloudways BreezeAI28/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Cloudways Breeze permite XSS almacenado. Este problema afecta a Breeze: desde n/a hasta 2.1.14.
AplazadaCrítica (9.3)0.19%—Cloud Smart LockAI24/10/202417/6/2026
El archivo APK de Cloud Smart Lock v2.0.1 tiene una URL filtrada que puede llamar a una API para vincular dispositivos físicos. Esta vulnerabilidad permite a los atacantes construir arbitrariamente una solicitud para usar la aplicación para vincularse a dispositivos desconocidos al encontrar un número de serie válido…
AnalizadaCrítica (9.8)95%⚠ Explotación activa💥 ExploitFortinet FortimanagerFortinet Fortimanager Cloud23/10/202417/6/2026
Una autenticación faltante para una función crítica en FortiManager 7.6.0, FortiManager 7.4.0 a 7.4.4, FortiManager 7.2.0 a 7.2.7, FortiManager 7.0.0 a 7.0.12, FortiManager 6.4.0 a 6.4.14, FortiManager 6.2.0 a 6.2.12, Fortinet FortiManager Cloud 7.4.1 a 7.4.4, FortiManager Cloud 7.2.1 a 7.2.7, FortiManager Cloud 7.0.1…
AnalizadaCrítica (9.8)2.4%—Trendmicro Cloud Edge22/10/202417/6/2026
Una vulnerabilidad de inyección de comandos en Trend Micro Cloud Edge podría permitir que un atacante remoto ejecute código arbitrario en los dispositivos afectados. Tenga en cuenta que no se requiere autenticación para explotar esta vulnerabilidad.
ModificadaAlta (8.8)0.55%—Apache Cloudstack16/10/202417/6/2026
Los usuarios que hayan iniciado sesión en la interfaz web de Apache CloudStack pueden ser engañados para que envíen solicitudes CSRF maliciosas debido a la falta de validación del origen de las solicitudes. Esto puede permitir que un atacante obtenga privilegios y acceso a los recursos de los usuarios autenticados y…
ModificadaAlta (7.1)0.39%—Apache Cloudstack16/10/202417/6/2026
La operación de cierre de sesión en la interfaz web de CloudStack no hace que la sesión del usuario caduque por completo, lo que es válido hasta que caduque por tiempo o se reinicie el servicio de backend. Un atacante que tenga acceso al navegador de un usuario puede usar una sesión vigente para obtener acceso a los…
ModificadaMedia (6.3)0.77%—Apache Cloudstack16/10/202417/6/2026
La función Cuota de CloudStack permite a los administradores de la nube implementar un sistema de cuota o límite de uso para los recursos de la nube y está deshabilitada de forma predeterminada. En los entornos donde la función está habilitada, debido a la falta de cumplimiento de las comprobaciones de acceso, las…
AnalizadaAlta (8.5)1.2%—Apache Cloudstack16/10/202417/6/2026
De manera predeterminada, los usuarios de cuentas en Apache CloudStack pueden cargar y registrar plantillas para implementar instancias y volúmenes para adjuntarlos como discos de datos a sus instancias existentes. Debido a que faltan comprobaciones de validación para plantillas o volúmenes compatibles con KVM en…
AnalizadaCrítica (9.8)0.65%—Ragic Enterprise Cloud Database15/10/202417/6/2026
Enterprise Cloud Database de Ragic no valida correctamente el tipo de archivo para las cargas. Los atacantes con privilegios normales pueden cargar un webshell y usarlo para ejecutar código arbitrario en el servidor remoto.
AnalizadaCrítica (9.8)0.57%—Ragic Enterprise Cloud Database15/10/202417/6/2026
Enterprise Cloud Database de Ragic no autentica el acceso a una funcionalidad específica, lo que permite que atacantes remotos no autenticados utilicen esta funcionalidad para obtener la cookie de sesión de cualquier usuario.
AnalizadaAlta (7.5)0.67%—Ragic Enterprise Cloud Database15/10/202417/6/2026
Enterprise Cloud Database de Ragic no valida correctamente un parámetro de página específico, lo que permite que atacantes remotos no autenticados aprovechen esta vulnerabilidad para leer archivos de sistema arbitrarios.
AnalizadaMedia (5.4)15%—SplunkSplunk Cloud Platform14/10/202417/6/2026
En las versiones de Splunk Enterprise anteriores a 9.2.3 y 9.1.6 y en las versiones de Splunk Cloud Platform anteriores a 9.2.2403.108 y 9.1.2312.205, un usuario con pocos privilegios que no tenga los roles de "administrador" o "poder" de Splunk podría crear un payload malicioso a través de un archivo de configuración…
AnalizadaMedia (5.4)0.37%—SplunkSplunk Cloud Platform14/10/202417/6/2026
En las versiones de Splunk Enterprise anteriores a 9.2.3 y 9.1.6 y en las versiones de Splunk Cloud Platform anteriores a 9.2.2403, un usuario con pocos privilegios que no tenga los roles de "administrador" o "poder" de Splunk podría crear un payload malicioso a través de Vistas programadas que podría resultar en la…
AnalizadaBaja (3.5)0.23%—SplunkSplunk Cloud Platform14/10/202417/6/2026
En las versiones de Splunk Enterprise anteriores a 9.3.1, 9.2.3 y 9.1.6 y en las versiones de Splunk Cloud Platform anteriores a 9.2.2403.108 y 9.1.2312.204, un usuario con privilegios bajos que no tenga los roles de "administrador" o "poder" de Splunk podría cambiar el estado del modo de mantenimiento de App Key…
AnalizadaMedia (6.5)0.54%—SplunkSplunk Cloud Platform14/10/202417/6/2026
En las versiones de Splunk Enterprise anteriores a 9.3.1, 9.2.3 y 9.1.6 y en las versiones de Splunk Cloud Platform anteriores a 9.2.2403.107, 9.1.2312.204 y 9.1.2312.111, un usuario con privilegios bajos que no tenga los roles de "administrador" o "poder" de Splunk podría crear una consulta de búsqueda con un…
AnalizadaMedia (4.3)0.34%—SplunkSplunk Cloud Platform14/10/202417/6/2026
En las versiones de Splunk Enterprise anteriores a 9.2.3 y 9.1.6, y en las versiones de Splunk Secure Gateway en Splunk Cloud Platform anteriores a 3.4.259, 3.6.17 y 3.7.0, un usuario con privilegios bajos que no tenga los roles de "administrador" o "poder" de Splunk puede ver la configuración de implementación del…
AnalizadaMedia (6.5)0.39%—SplunkSplunk Cloud Platform14/10/202417/6/2026
En las versiones de Splunk Enterprise anteriores a 9.3.1, 9.2.0 y 9.2.3, y en las versiones de Splunk Cloud Platform anteriores a 9.2.2403.103, 9.1.2312.200, 9.1.2312.110 y 9.1.2308.208, un usuario con privilegios bajos que no tenga los roles de Splunk "admin" o "power" podría ejecutar una búsqueda como el usuario de…
AnalizadaAlta (7.3)0.91%💥 ExploitMagicbug Cloudlog14/10/202417/6/2026
Cloudlog 2.6.15 permite la inyección SQL de request_form Oqrs.php a través de station_id o callsign.
AnalizadaCrítica (9.8)0.44%—Magicbug Cloudlog14/10/202417/6/2026
Cloudlog 2.6.15 permite la inyección SQL de Oqrs.php get_station_info station_id.
AnalizadaCrítica (9.8)0.44%—Magicbug Cloudlog14/10/202417/6/2026
Cloudlog 2.6.15 permite la inyección SQL del identificador delete_oqrs_line de Oqrs.php.
AplazadaMedia (6.1)0.38%—2D TAG CloudAI12/10/202417/6/2026
El complemento 2D Tag Cloud para WordPress es vulnerable a ataques Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 6.0.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se…