Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
5141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | 0.24% | — | Opennms HorizonAIOpennms MeridianAI | 26/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en las aplicaciones OpenNMS Horizon y Meridian permite la inyección SQL. Los usuarios deben actualizar a Meridian 2024.2.6 o posterior, o a Horizon 33.16 o posterior. Las instrucciones de instalación… | |
| Aplazada | Media (6.9) | 0.24% | — | Opennms HorizonAIOpennms MeridianAI | 26/6/2025 | 17/6/2026 | Se encontraron múltiples XSS almacenado en diferentes nodos con parámetros no saneados en OpenMNS Horizon 33.0.8 y versiones anteriores a la 33.1.6 en varias plataformas, lo que permite a un atacante almacenarlos en una base de datos e inyectar HTML o Javascript en la página. La solución es actualizar a Horizon… | |
| Analizada | Crítica (9.8) | 2.6% | 💥 Exploit | Najeebmedia Memberhero | 26/6/2025 | 11/8/2026 | El complemento Simple User Registration para WordPress es vulnerable a la Escalada de Privilegios en todas las versiones hasta la 6.3 incluida. Esto se debe a restricciones insuficientes en los metavalores de usuario que se pueden proporcionar durante el registro. Esto permite que atacantes no autenticados se… | |
| Analizada | Media (4.3) | 0.23% | — | Nvidia Aistore | 24/6/2025 | 17/6/2026 | NVIDIA AIStore contiene una vulnerabilidad en el operador AIS que permite a un usuario obtener acceso elevado al clúster k8s mediante la cuenta de servicio asociada al rol de clúster. Explotar esta vulnerabilidad podría provocar la divulgación de información. | |
| Analizada | Alta (7.8) | 0.28% | — | Nvidia Megatron-lm | 24/6/2025 | 17/6/2026 | NVIDIA Megatron-LM para todas las plataformas contiene una vulnerabilidad en un componente de Python que permite a un atacante causar un problema de inyección de código al proporcionar un archivo malicioso. Explotar esta vulnerabilidad puede provocar ejecución de código, escalada de privilegios, divulgación de… | |
| Analizada | Alta (7.8) | 0.28% | — | Nvidia Megatron-lm | 24/6/2025 | 17/6/2026 | NVIDIA Megatron-LM para todas las plataformas contiene una vulnerabilidad en un componente de Python que permite a un atacante causar un problema de inyección de código al proporcionar un archivo malicioso. Explotar esta vulnerabilidad puede provocar ejecución de código, escalada de privilegios, divulgación de… | |
| Aplazada | Alta (8.4) | 1.9% | — | Meridian Technique Materialise OrthoviewAI | 23/6/2025 | 17/6/2026 | Meridian Technique Materialise OrthoView hasta la versión 7.5.1 permite la inyección de comandos del sistema operativo cuando el uso compartido de servlets está habilitado. | |
| Aplazada | Media (4.3) | 0.28% | — | Slui Media HygieneAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en slui Media Hygiene permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Media Hygiene desde n/d hasta la versión 4.0.1. | |
| Analizada | Alta (7.2) | 0.61% | — | Fastlinemedia Beaver Builder | 20/6/2025 | 17/6/2026 | El complemento Beaver Builder Plugin (Starter Version) para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "save_enabled_icons" en todas las versiones hasta la 2.9.1 (incluida). Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Alta (7.5) | 0.33% | — | Nvidia Nvdebug | 18/6/2025 | 17/6/2026 | La herramienta NVIDIA NVDebug contiene una vulnerabilidad que podría permitir que un actor acceda a componentes restringidos. Explotar esta vulnerabilidad podría provocar la divulgación de información. | |
| Aplazada | Alta (7.1) | 0.26% | — | Creativemedia Elite Video PlayerAI | 17/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en _CreativeMedia_ Elite Video Player permite XSS almacenado. Este problema afecta a Elite Video Player desde n/d hasta la versión 10.0.5. | |
| Analizada | Alta (7.5) | 0.38% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | Los tokens de autorización del servidor multimedia presentan una aleatoriedad deficiente. Un atacante podría adivinar el token de un usuario activo calculando tokens plausibles. | |
| Analizada | Alta (7.5) | 0.30% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | La aplicación utiliza una función hash de contraseña débil, lo que permite a un atacante descifrar el hash de contraseña débil para obtener acceso a una cuenta de usuario FTP. | |
| Analizada | Crítica (9.8) | 0.52% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | El mecanismo de inicio de sesión del servidor FTP no restringe los intentos de autenticación, lo que permite a un atacante forzar las contraseñas de los usuarios y comprometer potencialmente el servidor FTP. | |
| Analizada | Alta (7.5) | 0.32% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | El servidor admite métodos de autenticación que envían las credenciales en texto plano a través de canales sin cifrar. Si un atacante interceptara el tráfico entre un cliente y este servidor, las credenciales quedarían expuestas. | |
| Analizada | Media (6.1) | 0.31% | — | Sick Baggage AnalyticsSick Field AnalyticsSick Logistic Diagnostic AnalyticsSick Media Server+2 | 12/6/2025 | 17/6/2026 | La aplicación no implementa varios encabezados de seguridad. Estos encabezados ayudan a aumentar el nivel general de seguridad de la aplicación web, por ejemplo, impidiendo que la aplicación se muestre en un iFrame (ataques de clickjacking) o que se ejecute código JavaScript malicioso inyectado (ataques XSS). | |
| Analizada | Media (6.1) | 0.33% | — | Sick Field AnalyticsSick Media Server | 12/6/2025 | 17/6/2026 | La aplicación web es vulnerable a ataques de clickjacking. El sitio puede estar incrustado en otro frame, lo que permite a un atacante engañar al usuario para que haga clic en algo distinto a lo que percibe. Esto podría revelar información confidencial o permitir que otros tomen el control de su ordenador mientras… | |
| Analizada | Media (6.1) | 0.30% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | El indicador HttpOnly de la cookie de sesión \"@@\" está configurado como falso. Dado que este indicador ayuda a impedir el acceso a las cookies mediante scripts del lado del cliente, configurarlo como falso puede aumentar la probabilidad de ataques de Cross-Side-Scripting dirigidos a las cookies almacenadas. | |
| Analizada | Media (6.5) | 0.37% | — | Avaya Media ServerSick Baggage AnalyticsSick Field AnalyticsSick Logistic Diagnostic Analytics+2 | 12/6/2025 | 17/6/2026 | El producto no implementa medidas suficientes para evitar múltiples intentos fallidos de autenticación en un corto período de tiempo, lo que lo hace susceptible a ataques de fuerza bruta. | |
| Analizada | Alta (7.5) | 0.49% | — | Sick Baggage AnalyticsSick Enterprise AnalyticsSick Field AnalyticsSick Logistic Diagnostic Analytics+2 | 12/6/2025 | 17/6/2026 | Un atacante remoto no autorizado puede recopilar información confidencial de la aplicación, debido a la falta de autorización de las opciones de configuración del producto. | |
| Analizada | Alta (7.5) | 0.31% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | Toda la comunicación con la API REST no está cifrada (HTTP), lo que permite a un atacante interceptar el tráfico entre un actor y el servidor web. Esto permite la recopilación de información y la descarga de archivos multimedia. | |
| Analizada | Crítica (9.8) | 0.55% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | Los archivos en el código fuente contienen credenciales de inicio de sesión para el usuario administrador y la contraseña de configuración de la propiedad, lo que permite a un atacante obtener acceso completo a la aplicación. | |
| Analizada | Alta (8.6) | 0.40% | — | Sick Media Server | 12/6/2025 | 17/6/2026 | Debido a la falta de autorización de un endpoint de API, usuarios no autorizados pueden enviar solicitudes HTTP GET para recopilar información confidencial. Un atacante también podría enviar solicitudes HTTP POST para modificar la ruta raíz de los archivos de registro, así como los puertos TCP en los que se ejecuta el… | |
| Modificada | Alta (7.5) | 1.4% | — | Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Arm64+16 | 12/6/2025 | 18/9/2026 | Se detectó una falla en la función xmlBuildQName de libxml2. Los desbordamientos de enteros en los cálculos del tamaño del búfer pueden provocar un desbordamiento del búfer en la pila. Este problema puede provocar corrupción de memoria o una denegación de servicio al procesar entradas manipuladas. | |
| Aplazada | Media (6.7) | 0.31% | — | RsmediagalleryAIJoomlaAI | 11/6/2025 | 17/6/2026 | Se descubrió una vulnerabilidad de inyección SQL en el componente RSMediaGallery! 1.7.4 - 2.1.7 para Joomla. El problema ocurre en el componente del panel de control, donde la información proporcionada por el usuario no se depura correctamente antes de almacenarse y renderizarse. Un atacante puede inyectar código… |