Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2764▲ 64 respecto a la semana anterior
Críticas / altas1288▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

5406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.44%—Horizoncloud Caterease2/8/20245/7/2026
Un problema en Horizon Business Services Inc. Caterease 16.0.1.1663 hasta 24.0.1.2405 y posiblemente versiones posteriores, permite a un atacante remoto realizar un ataque de descifrado de contraseñas de Rainbow Table debido al uso de hashes unidireccionales sin sales al almacenar contraseñas de usuario.
AnalizadaAlta (8.4)0.21%—Horizoncloud Caterease2/8/202417/6/2026
Un problema en Horizon Business Services Inc. Caterease Software 16.0.1.1663 a 24.0.1.2405 y posiblemente versiones posteriores permite a un atacante local realizar un ataque de omisión de autenticación mediante captura-reproducción debido a una protección insuficiente contra ataques de captura-reproducción.
AnalizadaAlta (7.2)0.37%—Dell Cloudlink2/8/202417/6/2026
CloudLink, versiones 7.1.x y 8.x, contienen una vulnerabilidad de verificación o manejo incorrecto de las condiciones excepcionales en el componente del clúster. Un usuario malintencionado con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que llevaría a ejecutar acciones no autorizadas y…
AplazadaCrítica (9.4)0.50%—Ewelink Cloud ServiceAI31/7/202417/6/2026
Cuando se comparte el dispositivo, el módulo de la página de inicio es anterior a 2.19.0 en eWeLink Cloud Service y permite al usuario secundario asumir el control de los dispositivos como usuario principal compartiendo información confidencial innecesaria del dispositivo.
ModificadaCrítica (9.8)0.54%—IBM Infosphere Information ServerIBM Infosphere Information Server ON Cloud26/7/202417/6/2026
IBM InfoSphere Information Server 11.7 es vulnerable a la inyección SQL. Un atacante remoto podría enviar declaraciones SQL especialmente manipuladas, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end. ID de IBM X-Force: 297719.
AplazadaMedia (6.3)8.4%—Fit2cloud KubepiAI25/7/202417/6/2026
KubePi es un panel K8. A partir de la versión 1.6.3 y anteriores a la versión 1.8.0, existe un defecto en la verificación del token JWT de KubePi. La clave JWT en el archivo de configuración predeterminado está vacía. Aunque se generará una cadena aleatoria de 32 bits para sobrescribir la clave en el archivo de…
ModificadaAlta (8.8)35%💥 PoCVmware Spring Cloud Data Flow25/7/202417/6/2026
En las versiones de Spring Cloud Data Flow anteriores a la 2.11.4, un usuario malintencionado que tiene acceso a la API del servidor Skipper puede utilizar una solicitud de carga manipulada para escribir un archivo arbitrario en cualquier ubicación del sistema de archivos, lo que podría comprometer el servidor.
ModificadaAlta (8.1)18%💥 ExploitApache Cloudstack19/7/202417/6/2026
La autenticación SAML de CloudStack (deshabilitada de forma predeterminada) no exige la verificación de firmas. En entornos de CloudStack donde la autenticación SAML está habilitada, un atacante que inicia la autenticación de inicio de sesión único SAML de CloudStack puede omitir la autenticación SAML enviando una…
ModificadaCrítica (9.8)1.3%—Fit2cloud Jumpserver18/7/202417/6/2026
JumpServer es una herramienta de gestión de acceso privilegiado (PAM) de código abierto que proporciona a los equipos de TI y DevOps acceso seguro y bajo demanda a terminales SSH, RDP, Kubernetes, bases de datos y RemoteApp a través de un navegador web. Un atacante puede aprovechar el manual de Ansible para escribir…
ModificadaCrítica (9.1)0.86%—Fit2cloud Jumpserver18/7/202417/6/2026
JumpServer es una herramienta de gestión de acceso privilegiado (PAM) de código abierto que proporciona a los equipos de TI y DevOps acceso seguro y bajo demanda a terminales SSH, RDP, Kubernetes, bases de datos y RemoteApp a través de un navegador web. Un atacante puede aprovechar el libro de jugadas de ansible para…
ModificadaCrítica (9.8)4.5%—Fit2cloud 1panel18/7/202417/6/2026
1Panel es un panel de control de gestión de servidores Linux basado en web. 1Panel contiene una inyección de SQL no especificada mediante el manejo de User-Agent. Este problema se solucionó en la versión 1.10.12-lts. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
ModificadaCrítica (9.8)29%💥 ExploitFit2cloud 1panel18/7/202417/6/2026
1Panel es un panel de control de gestión de servidores Linux basado en web. Hay muchas inyecciones de SQL en el proyecto y algunas de ellas no están bien filtradas, lo que provoca escrituras de archivos arbitrarias y, en última instancia, conduce a RCE. Estas inyecciones de SQL se resolvieron en la versión…
AnalizadaMedia (6.5)0.33%—Dell Elastic Cloud Storage18/7/202417/6/2026
Dell ECS, versiones anteriores a la 3.8.1, contienen una vulnerabilidad de elevación de privilegios en la administración de usuarios. Un atacante remoto con altos privilegios podría explotar esta vulnerabilidad y obtener acceso a endpoints no autorizados.
AplazadaCrítica (9)0.26%—Zowe ApimlAIVmware Cloud GatewayAI17/7/202417/6/2026
Una vulnerabilidad en APIML Spring Cloud Gateway que aprovecha los privilegios del usuario mediante una solicitud de firma inesperada mediante proxy por parte del certificado de cliente de Zowe. Esto permite el acceso de un usuario a los endpoints que requieren un certificado de cliente interno sin ninguna credencial.…
ModificadaMedia (4.8)0.33%—Quantumcloud Wpbot17/7/202417/6/2026
El complemento AI ChatBot para WordPress – WPBot para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 5.5.7 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes…
ModificadaMedia (4.8)0.86%—Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+416/7/202417/6/2026
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM para JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: 2D). Las versiones compatibles que se ven afectadas son Oracle Java SE: 8u411, 8u411-perf, 11.0.23, 17.0.11, 21.0.3, 22.0.1; Oracle GraalVM para JDK: 17.0.11, 21.0.3, 22.0.1; Oracle…
ModificadaMedia (5.4)0.34%—Quantumcloud Simple Video Directory12/7/202417/6/2026
El complemento Simple Video Directory para WordPress anterior a 1.4.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a los contribuyentes y superiores realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una…
ModificadaAlta (8.1)0.47%—Vmware Aria AutomationVmware Cloud Foundation11/7/202417/6/2026
VMware Aria Automation no aplica la validación de entrada correcta que permite la inyección de SQL en el producto. Un usuario malintencionado autenticado podría ingresar consultas SQL especialmente manipuladas y realizar operaciones de lectura/escritura no autorizadas en la base de datos.
AnalizadaAlta (8.6)0.59%—Cloud Jasperreports Server10/7/202417/6/2026
Vulnerabilidad en Jaspersoft JasperReport Servers. Este problema afecta a JasperReport Servers: desde 8.0.4 hasta 9.0.0.
ModificadaMedia (5.5)0.11%—IBM Cloud PAK FOR SecurityIBM Qradar Suite10/7/202417/6/2026
IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 e IBM QRadar Suite Software 1.10.12.0 a 1.10.22.0 almacenan información potencialmente confidencial en archivos de registro que un usuario local podría leer. ID de IBM X-Force: 281429.
ModificadaAlta (8.8)1.6%—Microsoft Azure Cyclecloud9/7/202417/6/2026
Vulnerabilidad de elevación de privilegios de Azure CycleCloud
AplazadaAlta (8.2)0.36%—Vmware Cloud FunctionAI9/7/202417/6/2026
En el framework Spring Cloud Function, versiones 4.1.x anteriores a 4.1.2, 4.0.x anteriores a 4.0.8, una aplicación es vulnerable a un ataque de DOS cuando intenta componer funciones con funciones no existentes. Específicamente, una aplicación es vulnerable cuando se cumple todo lo siguiente: El usuario está…
AplazadaAlta (7)0.21%—Siemens Simatic Step 7 SafetyAISiemens Simatic Step 7AISiemens Simatic Wincc UnifiedAISiemens Simatic WinccAI+79/7/202417/6/2026
Se ha identificado una vulnerabilidad en SIMATIC STEP 7 Safety V16 (todas las versiones < V16 Update 7), SIMATIC STEP 7 Safety V17 (todas las versiones < V17 Update 7), SIMATIC STEP 7 Safety V18 (todas las versiones < V18 Update 2), SIMATIC STEP 7 V16 (todas las versiones < V16 Update 7), SIMATIC STEP 7…
AnalizadaAlta (8.8)0.17%—ZTE Zxcloud Irai9/7/202417/6/2026
Existe una vulnerabilidad de permisos y control de acceso en ZXCLOUD IRAI. Un atacante puede elevar los permisos que no son de administrador a permisos de administrador modificando la configuración.
ModificadaMedia (5.4)0.26%—IBM Cloud PAK FOR Business Automation8/7/202417/6/2026
IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1, 22.0.2, 23.0.1 y 23.0.2 son vulnerables a Cross Site Scripting. Esta vulnerabilidad permite a un usuario privilegiado incrustar código JavaScript arbitrario en la interfaz de…