Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
6581 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 0.50% | — | IBM Soar Qradar Plugin APP | 20/8/2025 | 17/6/2026 | IBM QRadar SOAR Plugin App (versión 1.0.0 a 5.6.0) podría permitir que un atacante remoto acceda a directorios del sistema. Un atacante podría enviar una solicitud URL especialmente manipulada que contenga secuencias "punto punto" (/../) para ver archivos arbitrarios en el sistema. | |
| Aplazada | Media (5.4) | 0.16% | — | Easydigitaldownloads Easy Digital DownloadsAI | 20/8/2025 | 17/6/2026 | El complemento Easy Digital Downloads para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.5.0 incluida. Esto se debe a la falta de validaciones de nonce en las funciones edd_sendwp_disconnect() y edd_sendwp_remote_install(). Esto permite que atacantes no autenticados desactiven… | |
| Aplazada | Alta (8.1) | 0.66% | — | Schiocco Support BoardAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Schiocco Support Board permite la inclusión local de archivos PHP. Este problema afecta a Support Board desde n/d hasta la versión 3.8.0. | |
| Aplazada | Alta (7.1) | 0.24% | — | Schiocco Support BoardAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Schiocco Support Board permite XSS reflejado. Este problema afecta a Support Board desde n/d hasta la versión 3.8.0. | |
| Aplazada | Alta (8.8) | 0.18% | — | Dexignzone Jobzilla - JOB Board Wordpress ThemeAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en DexignZone JobZilla - Job Board WordPress Theme permite la escalada de privilegios. Este problema afecta a JobZilla - Job Board WordPress Theme desde la versión n/d hasta la 2.0. | |
| Aplazada | Baja (1.9) | 0.15% | — | Broadcom TcpreplayAI | 19/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en appneta tcpreplay hasta la versión 4.5.2-beta2. El elemento afectado es la función untrunc_packet del archivo src/tcpedit/edit_packet.c del componente tcprewrite. La manipulación puede provocar un use after free. Es posible lanzar el ataque contra el host local. Se ha hecho público el… | |
| Analizada | Media (4.8) | 0.20% | — | Libretro Retroarch | 19/8/2025 | 17/6/2026 | Se ha encontrado una falla en libretro RetroArch 1.18.0/1.19.0/1.20.0. Esta afecta a la función filestream_vscanf del archivo libretro-common/streams/file_stream.c. Esta manipulación provoca lecturas fuera de los límites. El ataque debe ejecutarse localmente. Actualizar a la versión 1.21.0 mitiga este problema. Se… | |
| Analizada | Baja (2.1) | 0.30% | — | Thingsboard | 17/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en ThingsBoard 4.1. Esta vulnerabilidad afecta al código desconocido del componente Add Gateway Handler. La manipulación provoca la neutralización incorrecta de elementos especiales utilizados en un motor de plantillas. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit… | |
| Aplazada | Media (5.3) | 0.71% | — | Drag AND Drop Multiple File Upload FOR Contact Form 7AI | 16/8/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for Contact Form 7 para WordPress es vulnerable a Directory traversal en todas las versiones hasta la 1.3.9.0 incluida, a través de la cookie wpcf7_guest_user_id. Esto permite que atacantes no autenticados suban y eliminen archivos fuera del directorio original. El… | |
| Analizada | Baja (1.3) | 1.00% | — | Broadcom Tcpreplay | 15/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en tcpreplay 4.5.1. Esta vulnerabilidad afecta a la función mask_cidr6 del archivo cidr.c del componente tcpprep. La manipulación provoca un desbordamiento de búfer basado en el montón. El ataque puede ejecutarse en remoto. Es un ataque de complejidad bastante alta. Parece difícil… | |
| Aplazada | Crítica (9.8) | 0.44% | — | LibcoapAI | 14/8/2025 | 17/6/2026 | Existe una vulnerabilidad de use-after-free en la función coap_delete_pdu_lkd, dentro de coap_pdu.c de la librería libcoap. Este problema se produce debido a un manejo inadecuado de la memoria tras la liberación de un objeto PDU, lo que puede provocar corrupción de memoria o la ejecución de código arbitrario. | |
| Aplazada | Media (6.5) | 0.31% | — | Stefanoai Advanced Google Universal AnalyticsAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en stefanoai Advanced Google Universal Analytics permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Advanced Google Universal Analytics desde n/d hasta la versión 1.0.3. | |
| Aplazada | Media (5.3) | 0.17% | — | Paloaltonetworks Cortex XDR Broker VMAI | 13/8/2025 | 17/6/2026 | Una falla en la gestión de credenciales en la máquina virtual Broker Cortex XDR® de Palo Alto Networks provoca que diferentes imágenes de la máquina virtual Broker compartan credenciales predeterminadas idénticas para servicios internos. Los usuarios que conozcan estas credenciales predeterminadas podrían acceder a… | |
| Aplazada | Media (5.3) | 0.12% | — | Paloaltonetworks GlobalprotectAI | 13/8/2025 | 17/6/2026 | Un problema de validación de certificados insuficiente en la aplicación GlobalProtect™ de Palo Alto Networks permite a los atacantes conectarla a servidores arbitrarios. Esto puede permitir que un usuario local del sistema operativo no administrativo o un atacante en la misma subred instale certificados raíz… | |
| Aplazada | Media (5.6) | 0.12% | — | Paloaltonetworks Pan-osAIPaloaltonetworks Pa-7500AI | 13/8/2025 | 17/6/2026 | Un problema con la implementación del protocolo MACsec en PAN-OS® de Palo Alto Networks provoca la exposición en texto plano de la clave de asociación de conectividad (CAK). Este problema solo afecta a los dispositivos de la serie PA-7500 que forman parte de un clúster NGFW. Un usuario con esta clave puede leer los… | |
| Aplazada | Media (5.9) | 0.16% | — | Paloaltonetworks CheckovAI | 13/8/2025 | 17/6/2026 | Una vulnerabilidad de divulgación de información confidencial en Palo Alto Networks Checkov by Prisma® Cloud puede provocar la exposición en texto claro de las claves de acceso de Prisma Cloud en la salida de Checkov. | |
| Aplazada | Media (4.8) | 0.18% | — | Paloaltonetworks CheckovAI | 13/8/2025 | 17/6/2026 | Una vulnerabilidad de deserialización insegura en Palo Alto Networks Checkov by Prisma® Cloud permite que un usuario autenticado ejecute código arbitrario como usuario no administrativo escaneando un archivo malicioso de Terraform al usar Checkov en Prisma® Cloud. Este problema afecta a versiones de Checkov 3.0… | |
| Analizada | Media (5.4) | 0.20% | — | Fortinet Fortisoar | 12/8/2025 | 17/6/2026 | Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') [CWE-79] en FortiSOAR versión 7.6.1 y anteriores, versión 7.5.1 y anteriores, 7.4 todas las versiones, 7.3 todas las versiones, 7.2 todas las versiones, 7.0 todas las versiones, 6.4 todas las… | |
| Analizada | Media (4.9) | 0.40% | — | Fortinet Fortisoar | 12/8/2025 | 17/6/2026 | Una vulnerabilidad de path traversal relativa [CWE-23] en FortiSOAR 7.6.0, 7.5.0 a 7.5.1, 7.4 todas las versiones, 7.3 todas las versiones puede permitir que un atacante autenticado lea archivos arbitrarios mediante la carga de un paquete de solución malicioso. | |
| Analizada | Media (5.3) | 0.36% | — | Kanboard | 12/8/2025 | 17/6/2026 | Kanboard es un software de gestión de proyectos basado en la metodología Kanban. Antes de la versión 1.2.47, el método createTaskFile de la API no validaba si el parámetro task_id era un ID de tarea válido ni verificaba path traversal. Por lo tanto, un usuario malicioso podría escribir un archivo en cualquier parte… | |
| Analizada | Alta (7.2) | 0.93% | — | Kanboard | 12/8/2025 | 17/6/2026 | Kanboard es un software de gestión de proyectos basado en la metodología Kanban. Antes de la versión 1.2.47, una vulnerabilidad de deserialización insegura en ProjectEventActvityFormatter permitía a los administradores instanciar objetos PHP arbitrarios modificando el campo event["data"] en la tabla… | |
| Aplazada | Alta (7.8) | 0.33% | — | PyloadAI | 11/8/2025 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python puro. Antes de la versión 0.5.0b3.dev91, el parámetro add_links en la API /json/add_package era vulnerable a la inyección de SQL. Los atacantes pueden modificar o eliminar datos de la base de datos, lo que provoca errores o pérdida de… | |
| Aplazada | Crítica (9.4) | 3.4% | 💥 Exploit | ZevenetAISkudonetAIBarracuda Load BalancerAI | 11/8/2025 | 16/6/2026 | Las versiones 2.0 y 3.0-rc1 de ZEN Load Balancer contienen una vulnerabilidad de inyección de comandos en content2-2.cgi. El parámetro filelog se pasa directamente a una llamada exec() delimitada por comillas invertidas sin depuración. Un atacante autenticado puede inyectar comandos de shell arbitrarios, lo que… | |
| Analizada | Media (4.6) | 0.19% | — | Broadcom Symantec PGP Encryption | 11/8/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado ocurre cuando el servidor no valida o codifica correctamente los datos ingresados por el usuario. | |
| Analizada | Media (5.6) | 0.30% | — | Broadcom Symantec PGP Encryption | 11/8/2025 | 17/6/2026 | La escalada de privilegios ocurre cuando un usuario obtiene acceso a más recursos o funcionalidades de las que normalmente tiene permitidos. |