Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

6583 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.6)0.19%—Broadcom Symantec PGP Encryption11/8/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado ocurre cuando el servidor no valida o codifica correctamente los datos ingresados por el usuario.
AnalizadaMedia (5.6)0.30%—Broadcom Symantec PGP Encryption11/8/202517/6/2026
La escalada de privilegios ocurre cuando un usuario obtiene acceso a más recursos o funcionalidades de las que normalmente tiene permitidos.
AplazadaMedia (6.4)0.16%—Trendnet Tv-ip110wnAIBOA WEB ServerAI9/8/202517/6/2026
Se encontró una vulnerabilidad en TRENDnet TV-IP110WN 1.2.2 y se clasificó como problemática. Este problema afecta a una funcionalidad desconocida del archivo /server/boa.conf del componente Embedded Boa Web Server. La manipulación provoca una violación del mínimo privilegio. Se requiere acceso local para abordar este…
AplazadaMedia (5.3)0.39%—OAKAIDenoAIDeno DeployAINodejsAI+29/8/202517/6/2026
oak es un framework de middleware para el servidor HTTP nativo de Deno, Deno Deploy, Node.js 16.5 y versiones posteriores, Cloudflare Workers y Bun. En las versiones 17.1.5 y anteriores, es posible ralentizar significativamente un servidor oak con valores especialmente manipulados de los encabezados x-forwarded-proto…
AplazadaAlta (8.8)0.32%—Tagfree X-free UploaderAI7/8/202517/6/2026
CVE-2025-29866 :Vulnerabilidad de control externo de nombre de archivo o ruta en TAGFREE X-Free Uploader XFU permite: Inyección de parámetros. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035.
AplazadaAlta (8.7)0.42%—Tagfree X-free UploaderAI7/8/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en TAGFREE X-Free Uploader XFU permite Path Traversal. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035.
ModificadaMedia (5.3)0.43%—Redhat Keycloak6/8/202531/8/2026
Se encontró una vulnerabilidad en los servicios de Keycloak. El uso de caracteres especiales durante el registro de correo electrónico puede provocar una inyección SMTP y enviar inesperadamente correos electrónicos cortos no deseados. El correo electrónico está limitado a 64 caracteres (parte local limitada), por lo…
AnalizadaCrítica (9.3)2.2%💥 ExploitFreefloat FTP Server5/8/202516/6/2026
FreeFloat FTP Server presenta múltiples fallos de diseño críticos que permiten a atacantes remotos no autenticados cargar archivos arbitrarios en directorios sensibles del sistema. El servidor acepta credenciales vacías, establece el acceso de usuario a la raíz de la unidad C:\ y no impone restricciones sobre el tipo…
AnalizadaMedia (6.9)2.5%💥 ExploitFreefloat FTP Server5/8/202516/6/2026
Existe una vulnerabilidad de desbordamiento de búfer en la pila en FreeFloat FTP Server version 1.0.0. El servidor no valida correctamente la entrada enviada al comando USER, lo que permite a atacantes remotos sobrescribir la memoria y potencialmente ejecutar código arbitrario. La falla se activa al enviar una cadena…
AplazadaCrítica (9.3)8.1%💥 ExploitIctbroadcastAI5/8/202517/6/2026
La aplicación ICTBroadcast transfiere de forma insegura los datos de las cookies de sesión al procesamiento del shell, lo que permite a un atacante inyectar comandos de shell en una cookie de sesión que se ejecutan en el servidor. Esto provoca la ejecución remota de código no autenticado en el procesamiento de la…
AplazadaMedia (6.4)0.27%—Download CounterAI5/8/202517/6/2026
El complemento Download Counter para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "name" en todas las versiones hasta la 1.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o superior,…
AnalizadaCrítica (9.8)1.2%—Pyload-ng Project Pyload-ng5/8/202517/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python puro. En las versiones 0.5.0b3.dev89 y anteriores, existe la posibilidad de path traversal en el CNL Blueprint de pyLoad-ng mediante el parámetro "paquete", lo que permite la escritura arbitraria de archivos y la ejecución remota de código…
AplazadaMedia (6.4)0.23%—MMM Unity LoaderAI2/8/202517/6/2026
El complemento Mmm Unity Loader para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "attributes" en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o…
AplazadaMedia (5.8)0.30%—Quantum Superloader 3AI1/8/202517/6/2026
Los dispositivos Quantum SuperLoader 3 V94.0 005E.0h permiten a los atacantes acceder a la cuenta fa codificada porque solo hay 65536 contraseñas posibles.
AnalizadaMedia (5.5)0.55%—Phpgurukul Boat Booking System1/8/202517/6/2026
Se ha encontrado una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/add-boat.php. La manipulación del argumento boatname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y…
AplazadaAlta (8.8)3.0%—A10networks AX LoadbalancerAI31/7/202517/6/2026
Existe una vulnerabilidad de path traversal en las versiones 2.6.1-GR1-P5, 2.7.0 y anteriores de A10 Networks AX Loadbalancer. La vulnerabilidad reside en la gestión del parámetro filename en el endpoint /xml/downloads, que no depura correctamente la entrada del usuario. Un atacante no autenticado puede explotar esta…
AplazadaCrítica (9.5)2.3%💥 ExploitOastium Voip PBXAI31/7/202516/6/2026
Existe una vulnerabilidad en OAstium VoIP PBX astium-confweb-2.1-25399 y versiones anteriores, donde una validación de entrada incorrecta en el script logon.php permite a un atacante eludir la autenticación mediante inyección SQL. Una vez autenticado como administrador, el atacante puede cargar código PHP arbitrario a…
AnalizadaCrítica (9.1)1.2%—Oauth2 Proxy Project Oauth2 Proxy30/7/202517/6/2026
OAuth2-Proxy es una herramienta de código abierto que puede actuar como proxy inverso independiente o como componente de middleware integrado en configuraciones existentes de proxy inverso o balanceador de carga. En las versiones 7.10.0 y anteriores, las implementaciones de OAuth2-Proxy son vulnerables al usar la…
AplazadaMedia (6.8)0.13%—Paloaltonetworks Globalprotect APPAI29/7/202517/6/2026
Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación Palo Alto Networks GlobalProtect™ en dispositivos Linux permite que un usuario no administrativo autenticado localmente desactive la aplicación incluso si la configuración de GlobalProtect no lo permite. La aplicación GlobalProtect en Windows,…
AnalizadaCrítica (9.8)0.52%—Iroadau FX2 Firmware28/7/202517/6/2026
Se detectó un problema en IROAD Dashcam FX2 devices. Es posible que se omita el emparejamiento/registro del dispositivo. Requiere el registro del dispositivo mediante la aplicación "IROAD X View" para la autenticación, pero su servidor HTTP no tiene esta restricción. Una vez conectado a la red Wi-Fi de la cámara de…
AnalizadaMedia (6.1)0.56%💥 ExploitLinuxserver Heimdall Application Dashboard27/7/202517/6/2026
LinuxServer.io Heimdall anterior a 2.7.3 permite XSS a través del parámetro q.
AnalizadaBaja (2.1)0.43%—Jingmen Zeyou Large File Upload Control26/7/202517/6/2026
Se ha detectado una vulnerabilidad crítica en Jingmen Zeyou Large File Upload Control hasta la versión 6.3. Se ve afectada una función desconocida del archivo /index.jsp. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea…
AnalizadaCrítica (9.4)0.55%—Iroadau FX2 Firmware25/7/202517/6/2026
Se detectó un problema en los dispositivos IROAD Dashcam FX2. Es posible que se descarguen archivos mediante HTTP y RTSP sin autenticación. Carecen de controles de autenticación en sus interfaces HTTP y RTSP, lo que permite a los atacantes recuperar archivos y grabaciones de vídeo confidenciales. Al conectarse a…
AplazadaAlta (7.2)0.52%—Embedthis GoaheadAI25/7/202517/6/2026
goform/formTest en EmbedThis GoAhead 2.5 permite la inyección de HTML a través del parámetro de nombre.
AnalizadaBaja (2)0.24%—Koajs KOA25/7/202517/6/2026
Se encontró una vulnerabilidad clasificada como problemática en KoaJS (hasta la versión 3.0.0). La función afectada se encuentra en la librería lib/response.js del componente HTTP Header Handler. La manipulación del argumento Referrer provoca una redirección abierta. El ataque puede ejecutarse en remoto. Se ha hecho…