Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
11.991 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.8) | 0.18% | — | Cjjparadoxmax Synergy-project-managerAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en cjjparadoxmax Synergy Project Manager synergy-project-manager permite XSS Almacenado. Este problema afecta a Synergy Project Manager: desde n/a hasta <= 1.5. | |
| Aplazada | Alta (7.1) | 0.30% | — | Flexostudio Flexo-posts-managerAI | 22/1/2026 | 17/6/2026 | Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en flexostudio flexo-posts-manager flexo-posts-manager permite XSS Reflejado. Este problema afecta a flexo-posts-manager: desde n/a hasta <= 1.0001. | |
| Analizada | Crítica (9.8) | 4.5% | ⚠ Explotación activa💥 PoC | Cisco Unified Communications ManagerCisco Unified Communications Manager IM AND Presence ServiceCisco Unity Connection | 21/1/2026 | 17/6/2026 | Una vulnerabilidad en Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM y Presence Service (Unified CM IM&P), Cisco Unity Connection y Cisco Webex Calling Dedicated Instance podría permitir a… | |
| Aplazada | Alta (8.8) | 0.19% | — | Verve Asset ManagerAI | 20/1/2026 | 17/6/2026 | Se descubrió un problema de seguridad dentro del componente heredado de playbook de Ansible de Verve Asset Manager, causado por secretos en texto plano almacenados incorrectamente cuando se ejecuta un playbook. Este componente ha sido retirado y ha sido opcional desde la versión 1.36 en 2024. | |
| Aplazada | Alta (8.6) | 0.13% | — | Verve Asset ManagerAI | 20/1/2026 | 17/6/2026 | Se descubrió un problema de seguridad dentro del componente de servidor ADI heredado de Verve Asset Manager, causado por secretos en texto plano almacenados en variables de entorno en el servidor ADI. Este componente ha sido retirado y ha sido opcional desde la versión 1.36 en 2024. | |
| Aplazada | Alta (8.5) | 0.17% | — | Acer Backup ManagerAINTI IschedulesvcAI | 16/1/2026 | 17/6/2026 | Acer Backup Manager 3.0.0.99 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio NTI IScheduleSvc que permite a los usuarios locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files (x86)\NTI\Acer Backup Manager\ para inyectar… | |
| Analizada | Media (4.8) | 0.23% | — | Enterprisedb Postgres Enterprise Manager | 16/1/2026 | 17/6/2026 | Las versiones de PEM anteriores a la 9.8.1 están afectadas por una vulnerabilidad de cross-site scripting (XSS) almacenado que permite a los usuarios con acceso al menú 'Manage Charts' inyectar JavaScript arbitrario al crear un nuevo gráfico, el cual es luego ejecutado por cualquier usuario que acceda al gráfico. Por… | |
| Analizada | Crítica (9.8) | 0.64% | — | Livewire-filemanager Filemanager | 16/1/2026 | 17/6/2026 | Livewire Filemanager, comúnmente utilizado en aplicaciones Laravel, contiene LivewireFilemanagerComponent.php, el cual no realiza validación de tipo de archivo y MIME, lo que permite la RCE mediante la carga de un archivo PHP malicioso que luego puede ser ejecutado a través de la URL /storage/ si se ha completado un… | |
| Analizada | Media (4.8) | 0.26% | — | Cisco Evolved Programmable Network ManagerCisco Prime Infrastructure | 15/1/2026 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Evolved Programmable Network Manager (EPNM) y Cisco Prime Infrastructure podría permitir a un atacante remoto autenticado realizar un ataque de cross-site scripting (XSS) almacenado contra los usuarios de la interfaz de un sistema afectado. Esta… | |
| Modificada | Media (6.8) | 0.25% | — | Cinspiration RDP Manager | 15/1/2026 | 17/6/2026 | RDP Manager 4.9.9.3 contiene una vulnerabilidad de denegación de servicio en los campos de entrada de conexión que permite a atacantes locales colapsar la aplicación. Los atacantes pueden añadir entradas de tamaño excesivo en los campos Verbindungsname y Servidor para congelar y colapsar permanentemente el software,… | |
| Analizada | Crítica (9.8) | 3.8% | ⚠ Explotación activa | Fortinet FortiosFortinet FortiswitchmanagerFortinet FortisaseSiemens Ruggedcom Ape1808 Firmware | 13/1/2026 | 7/10/2026 | Una vulnerabilidad de desbordamiento de búfer basado en montículo en Fortinet FortiOS 7.6.0 a 7.6.3, FortiOS 7.4.0 a 7.4.8, FortiOS 7.2.0 a 7.2.11, FortiOS 7.0.0 a 7.0.17, FortiOS 6.4.0 a 6.4.16, FortiSwitchManager 7.2.0 a 7.2.6, FortiSwitchManager 7.0.0 a 7.0.5 permite al atacante ejecutar código o comandos no… | |
| Analizada | Media (6.8) | 27% | — | Progress Connection Manager FOR Objectscale*Progress ECS Connection ManagerProgress LoadmasterProgress Moveit WAF+1 | 13/1/2026 | 17/6/2026 | Vulnerabilidad de inyección de comandos del sistema operativo con ejecución remota de código en la API de Progress LoadMaster permite a un atacante autenticado con permisos de 'Administración de Usuarios' ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en los parámetros de… | |
| Analizada | Media (6.8) | 27% | — | Progress Connection Manager FOR ObjectscaleProgress ECS Connection ManagerProgress Moveit WEB Application FirewallProgress Multi-tenant Hypervisor+1 | 13/1/2026 | 10/8/2026 | Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API de Progress LoadMaster permite a un atacante autenticado con permisos de 'Administración de Usuarios' ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en los parámetros de… | |
| Analizada | Media (5.5) | 0.59% | 💥 PoC | Zohocorp Manageengine Admanager Plus | 13/1/2026 | 17/6/2026 | Las versiones de Zohocorp ManageEngine ADManager Plus inferiores a 7230 son vulnerables a salto de ruta en el módulo de Gestión de Usuarios | |
| Analizada | Alta (8.1) | 0.79% | — | Zohocorp Manageengine Pam360Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Password Manager PRO | 13/1/2026 | 17/6/2026 | Las versiones de Zohocorp ManageEngine PAM360 anteriores a la 8202; las versiones de Password Manager Pro anteriores a la 13221; y las versiones de Access Manager Plus anteriores a la 4401 son vulnerables a un problema de autorización en la funcionalidad de iniciar sesión remota. | |
| Analizada | Alta (8.8) | 0.42% | — | SAP Introscope Enterprise Manager | 13/1/2026 | 17/6/2026 | Debido al uso de un componente vulnerable de terceros en SAP Wily Introscope Enterprise Manager (WorkStation), un atacante no autenticado podría crear un archivo JNLP (Java Network Launch Protocol) malicioso accesible a través de una URL de acceso público. Cuando una víctima hace clic en la URL, el servidor Wily… | |
| Analizada | Crítica (9.8) | 0.52% | — | Automai Botmanager | 12/1/2026 | 17/6/2026 | Un problema en Automai BotManager v.25.2.0 permite a un atacante remoto ejecutar código arbitrario a través del componente BotManager.exe | |
| Analizada | Alta (7.5) | 0.34% | 💥 PoC | Comfyui-manager | 10/1/2026 | 17/6/2026 | ComfyUI-Manager es una extensión diseñada para mejorar la usabilidad de ComfyUI. Antes de las versiones 3.39.2 y 4.0.5, un atacante puede inyectar caracteres especiales en los parámetros de consulta HTTP para añadir valores de configuración arbitrarios al archivo config.ini. Esto puede llevar a la manipulación de la… | |
| Analizada | Baja (3.3) | 0.20% | — | Devolutions Remote Desktop Manager | 8/1/2026 | 17/6/2026 | Exposure of sensitive information in the TeamViewer entry dashboard component in Devolutions Remote Desktop Manager 2025.3.24.0 through 2025.3.28.0 on Windows allows an external observer to view a password on screen via a defective masking feature, for example during physical observation or screen sharing. | |
| Analizada | Alta (8.8) | 0.40% | — | Tarkov Data Manager | 7/1/2026 | 17/6/2026 | El Tarkov Data Manager es una herramienta para gestionar los datos de ítems de Tarkov. Antes del commit 9bdb3a75a98a7047b6d70144eb1da1655d6992a8, existía una vulnerabilidad de inyección SQL ciega basada en tiempo en los endpoints de la API de edición de webhook y escáner que permitía a un atacante autenticado ejecutar… | |
| Analizada | Media (6.1) | 0.24% | — | Tarkov Data Manager | 7/1/2026 | 17/6/2026 | El Tarkov Data Manager es una herramienta para gestionar los datos de ítems de Tarkov. Antes del 02 de enero de 2025, una vulnerabilidad de Cross Site Scripting (XSS) reflejado en el sistema de notificaciones 'toast' permite a cualquier atacante ejecutar JavaScript arbitrario en el contexto de la sesión del navegador… | |
| Analizada | Crítica (9.8) | 0.46% | — | Tarkov Data Manager | 7/1/2026 | 17/6/2026 | El Tarkov Data Manager es una herramienta para gestionar los datos de los ítems de Tarkov. Antes del 02 de enero de 2025, una vulnerabilidad de omisión de autenticación en el endpoint de inicio de sesión permite a cualquier usuario no autenticado obtener acceso de administrador completo al panel de administración del… | |
| Aplazada | Media (6.4) | 0.26% | — | WP Recipe ManagerAI | 7/1/2026 | 17/6/2026 | El plugin WP Recipe Manager para WordPress es vulnerable a cross-site scripting almacenado a través del campo de entrada 'Nivel de Habilidad' en todas las versiones hasta la 1.0.0, inclusive, debido a la sanitización de entrada y el escape de salida insuficientes en atributos proporcionados por el usuario. Esto… | |
| Aplazada | Media (6.1) | 0.31% | — | Premmerce Woocommerce Customers ManagerAI | 7/1/2026 | 17/6/2026 | El plugin Premmerce WooCommerce Customers Manager para WordPress es vulnerable a cross-site scripting reflejado a través de los parámetros 'money_spent_from', 'money_spent_to', 'registered_from' y 'registered_to' en todas las versiones hasta la 1.1.14, inclusive, debido a una sanitización de entrada insuficiente y un… | |
| Aplazada | Alta (7.7) | 0.27% | — | Najeebmedia Frontend File ManagerAI | 7/1/2026 | 7/10/2026 | El plugin de WordPress Frontend File Manager Plugin antes de la versión 23.5 no validaba un parámetro de ruta y la propiedad del archivo, permitiendo a cualquier usuario autenticado, como los suscriptores, eliminar archivos arbitrarios en el servidor. |