Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
6583 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.6) | 0.19% | — | Broadcom Symantec PGP Encryption | 11/8/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado ocurre cuando el servidor no valida o codifica correctamente los datos ingresados por el usuario. | |
| Analizada | Media (5.6) | 0.30% | — | Broadcom Symantec PGP Encryption | 11/8/2025 | 17/6/2026 | La escalada de privilegios ocurre cuando un usuario obtiene acceso a más recursos o funcionalidades de las que normalmente tiene permitidos. | |
| Aplazada | Media (6.4) | 0.16% | — | Trendnet Tv-ip110wnAIBOA WEB ServerAI | 9/8/2025 | 17/6/2026 | Se encontró una vulnerabilidad en TRENDnet TV-IP110WN 1.2.2 y se clasificó como problemática. Este problema afecta a una funcionalidad desconocida del archivo /server/boa.conf del componente Embedded Boa Web Server. La manipulación provoca una violación del mínimo privilegio. Se requiere acceso local para abordar este… | |
| Aplazada | Media (5.3) | 0.39% | — | OAKAIDenoAIDeno DeployAINodejsAI+2 | 9/8/2025 | 17/6/2026 | oak es un framework de middleware para el servidor HTTP nativo de Deno, Deno Deploy, Node.js 16.5 y versiones posteriores, Cloudflare Workers y Bun. En las versiones 17.1.5 y anteriores, es posible ralentizar significativamente un servidor oak con valores especialmente manipulados de los encabezados x-forwarded-proto… | |
| Aplazada | Alta (8.8) | 0.32% | — | Tagfree X-free UploaderAI | 7/8/2025 | 17/6/2026 | CVE-2025-29866 :Vulnerabilidad de control externo de nombre de archivo o ruta en TAGFREE X-Free Uploader XFU permite: Inyección de parámetros. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035. | |
| Aplazada | Alta (8.7) | 0.42% | — | Tagfree X-free UploaderAI | 7/8/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en TAGFREE X-Free Uploader XFU permite Path Traversal. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035. | |
| Modificada | Media (5.3) | 0.43% | — | Redhat Keycloak | 6/8/2025 | 31/8/2026 | Se encontró una vulnerabilidad en los servicios de Keycloak. El uso de caracteres especiales durante el registro de correo electrónico puede provocar una inyección SMTP y enviar inesperadamente correos electrónicos cortos no deseados. El correo electrónico está limitado a 64 caracteres (parte local limitada), por lo… | |
| Analizada | Crítica (9.3) | 2.2% | 💥 Exploit | Freefloat FTP Server | 5/8/2025 | 16/6/2026 | FreeFloat FTP Server presenta múltiples fallos de diseño críticos que permiten a atacantes remotos no autenticados cargar archivos arbitrarios en directorios sensibles del sistema. El servidor acepta credenciales vacías, establece el acceso de usuario a la raíz de la unidad C:\ y no impone restricciones sobre el tipo… | |
| Analizada | Media (6.9) | 2.5% | 💥 Exploit | Freefloat FTP Server | 5/8/2025 | 16/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en la pila en FreeFloat FTP Server version 1.0.0. El servidor no valida correctamente la entrada enviada al comando USER, lo que permite a atacantes remotos sobrescribir la memoria y potencialmente ejecutar código arbitrario. La falla se activa al enviar una cadena… | |
| Aplazada | Crítica (9.3) | 8.1% | 💥 Exploit | IctbroadcastAI | 5/8/2025 | 17/6/2026 | La aplicación ICTBroadcast transfiere de forma insegura los datos de las cookies de sesión al procesamiento del shell, lo que permite a un atacante inyectar comandos de shell en una cookie de sesión que se ejecutan en el servidor. Esto provoca la ejecución remota de código no autenticado en el procesamiento de la… | |
| Aplazada | Media (6.4) | 0.27% | — | Download CounterAI | 5/8/2025 | 17/6/2026 | El complemento Download Counter para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "name" en todas las versiones hasta la 1.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o superior,… | |
| Analizada | Crítica (9.8) | 1.2% | — | Pyload-ng Project Pyload-ng | 5/8/2025 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python puro. En las versiones 0.5.0b3.dev89 y anteriores, existe la posibilidad de path traversal en el CNL Blueprint de pyLoad-ng mediante el parámetro "paquete", lo que permite la escritura arbitraria de archivos y la ejecución remota de código… | |
| Aplazada | Media (6.4) | 0.23% | — | MMM Unity LoaderAI | 2/8/2025 | 17/6/2026 | El complemento Mmm Unity Loader para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "attributes" en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Aplazada | Media (5.8) | 0.30% | — | Quantum Superloader 3AI | 1/8/2025 | 17/6/2026 | Los dispositivos Quantum SuperLoader 3 V94.0 005E.0h permiten a los atacantes acceder a la cuenta fa codificada porque solo hay 65536 contraseñas posibles. | |
| Analizada | Media (5.5) | 0.55% | — | Phpgurukul Boat Booking System | 1/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/add-boat.php. La manipulación del argumento boatname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Aplazada | Alta (8.8) | 3.0% | — | A10networks AX LoadbalancerAI | 31/7/2025 | 17/6/2026 | Existe una vulnerabilidad de path traversal en las versiones 2.6.1-GR1-P5, 2.7.0 y anteriores de A10 Networks AX Loadbalancer. La vulnerabilidad reside en la gestión del parámetro filename en el endpoint /xml/downloads, que no depura correctamente la entrada del usuario. Un atacante no autenticado puede explotar esta… | |
| Aplazada | Crítica (9.5) | 2.3% | 💥 Exploit | Oastium Voip PBXAI | 31/7/2025 | 16/6/2026 | Existe una vulnerabilidad en OAstium VoIP PBX astium-confweb-2.1-25399 y versiones anteriores, donde una validación de entrada incorrecta en el script logon.php permite a un atacante eludir la autenticación mediante inyección SQL. Una vez autenticado como administrador, el atacante puede cargar código PHP arbitrario a… | |
| Analizada | Crítica (9.1) | 1.2% | — | Oauth2 Proxy Project Oauth2 Proxy | 30/7/2025 | 17/6/2026 | OAuth2-Proxy es una herramienta de código abierto que puede actuar como proxy inverso independiente o como componente de middleware integrado en configuraciones existentes de proxy inverso o balanceador de carga. En las versiones 7.10.0 y anteriores, las implementaciones de OAuth2-Proxy son vulnerables al usar la… | |
| Aplazada | Media (6.8) | 0.13% | — | Paloaltonetworks Globalprotect APPAI | 29/7/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación Palo Alto Networks GlobalProtect™ en dispositivos Linux permite que un usuario no administrativo autenticado localmente desactive la aplicación incluso si la configuración de GlobalProtect no lo permite. La aplicación GlobalProtect en Windows,… | |
| Analizada | Crítica (9.8) | 0.52% | — | Iroadau FX2 Firmware | 28/7/2025 | 17/6/2026 | Se detectó un problema en IROAD Dashcam FX2 devices. Es posible que se omita el emparejamiento/registro del dispositivo. Requiere el registro del dispositivo mediante la aplicación "IROAD X View" para la autenticación, pero su servidor HTTP no tiene esta restricción. Una vez conectado a la red Wi-Fi de la cámara de… | |
| Analizada | Media (6.1) | 0.56% | 💥 Exploit | Linuxserver Heimdall Application Dashboard | 27/7/2025 | 17/6/2026 | LinuxServer.io Heimdall anterior a 2.7.3 permite XSS a través del parámetro q. | |
| Analizada | Baja (2.1) | 0.43% | — | Jingmen Zeyou Large File Upload Control | 26/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en Jingmen Zeyou Large File Upload Control hasta la versión 6.3. Se ve afectada una función desconocida del archivo /index.jsp. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Crítica (9.4) | 0.55% | — | Iroadau FX2 Firmware | 25/7/2025 | 17/6/2026 | Se detectó un problema en los dispositivos IROAD Dashcam FX2. Es posible que se descarguen archivos mediante HTTP y RTSP sin autenticación. Carecen de controles de autenticación en sus interfaces HTTP y RTSP, lo que permite a los atacantes recuperar archivos y grabaciones de vídeo confidenciales. Al conectarse a… | |
| Aplazada | Alta (7.2) | 0.52% | — | Embedthis GoaheadAI | 25/7/2025 | 17/6/2026 | goform/formTest en EmbedThis GoAhead 2.5 permite la inyección de HTML a través del parámetro de nombre. | |
| Analizada | Baja (2) | 0.24% | — | Koajs KOA | 25/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como problemática en KoaJS (hasta la versión 3.0.0). La función afectada se encuentra en la librería lib/response.js del componente HTTP Header Handler. La manipulación del argumento Referrer provoca una redirección abierta. El ataque puede ejecutarse en remoto. Se ha hecho… |