Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
21.664 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.20% | — | Nikki Blight QR RedirectorAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en Nikki Blight QR Redirector permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a QR Redirector: desde n/a hasta 2.0.3. | |
| Aplazada | Media (5.5) | 2.1% | — | Founddream MiniclawdAI | 25/5/2026 | 23/7/2026 | Se detectó una vulnerabilidad en FoundDream miniclawd hasta 2d65665046e2222eeea76cafc8570ed546a8c125. Esto afecta a la función which del archivo /src/application/skills-loader.ts del componente SkillsLoader. Realizar una manipulación del argumento requires.bins resulta en inyección de comandos. El ataque puede… | |
| Aplazada | Alta (8.3) | 0.28% | — | Kenik Camera Management PanelAIKenik Kg-5260xxxx-il- G 2AI | 25/5/2026 | 23/7/2026 | El Panel de gestión de cámaras Kenik es vulnerable a una vulnerabilidad de salto de ruta. Un atacante no autenticado puede enviar una solicitud GET con una ruta de archivo arbitraria y leer los archivos correspondientes ubicados en el servidor. El problema se solucionó en la versión 2026-04-23 de las cámaras… | |
| Aplazada | Media (5.5) | 2.1% | — | Founddream MiniclawdAI | 25/5/2026 | 23/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en FoundDream miniclawd hasta 2d65665046e2222eeea76cafc8570ed546a8c125. Afectada por este problema es la función ExecTool.execute del archivo /src/tools/exec.ts. Dicha manipulación conduce a inyección de comandos del sistema operativo. El ataque puede ser lanzado… | |
| Pendiente de análisis | Alta (8.5) | 0.16% | — | Acer NitrosenseAI | 25/5/2026 | 23/7/2026 | NitroSense 3.x anterior a 3.01.3052 contiene una vulnerabilidad de escalada de privilegios local (LPE). El programa expone una Named Pipe de Windows que utiliza un protocolo personalizado para invocar funciones internas. Sin embargo, esta Named Pipe está mal configurada, permitiendo a cualquier usuario local… | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Electronic Judging SystemAI | 24/5/2026 | 23/7/2026 | Una vulnerabilidad ha sido encontrada en itsourcecode Electronic Judging System 1.0. Esto afecta una parte desconocida del archivo /intrams/admin/login.PHP. La manipulación del argumento Username lleva a inyección SQL. La explotación remota del ataque es posible. El exploit ha sido revelado al público y puede ser… | |
| Aplazada | Baja (2.1) | 0.41% | — | Vps-inventory-monitoringAI | 23/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en 546669204 vps-inventory-monitoring hasta 98c00b370668c96ae75e91c15548d9ea113652d9. Este problema afecta a la función eval del archivo app/index/command/VpsTest.php del componente VpsTest Console. La ejecución de una manipulación del argumento vf puede llevar a la inyección de código.… | |
| Analizada | Alta (7.5) | 0.25% | — | Dell Unisphere FOR Powermax Virtual Appliance | 22/5/2026 | 23/7/2026 | Dell Unisphere for PowerMax vApp versión anterior a 10.0.0.2, contiene una vulnerabilidad de omisión de autorización en la aplicación Unisphere for VMAX que se ejecuta en vApp. | |
| Aplazada | Alta (7.5) | 1.9% | 💥 Exploit | AudioigniterAI | 22/5/2026 | 23/7/2026 | El plugin AudioIgniter para WordPress es vulnerable a Referencia Directa a Objeto Insegura en versiones hasta la 2.0.2, inclusive. Esto se debe a que la función handle_playlist_endpoint() (enganchada a template_redirect) acepta un ID de lista de reproducción controlado por el usuario a través de la variable de… | |
| Analizada | Alta (7.7) | 0.59% | — | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+27 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red y privilegios bajos podría explotar una vulnerabilidad de salto de ruta encontrada en dispositivos UniFi OS para acceder a archivos en el sistema subyacente que podrían ser manipulados para obtener información sensible. | |
| Analizada | Crítica (10) | 46% | ⚠ Explotación activa💥 Exploit | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+27 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en dispositivos UniFi OS para ejecutar una inyección de comandos. | |
| Analizada | Crítica (10) | 1.8% | ⚠ Explotación activa | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+28 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de salto de ruta encontrada en dispositivos UniFi OS para acceder a archivos en el sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente. | |
| Analizada | Crítica (10) | 15% | ⚠ Explotación activa💥 Exploit | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+27 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de control de acceso inadecuado encontrada en dispositivos UniFi OS para realizar cambios no autorizados en el sistema. | |
| Analizada | Crítica (9.1) | 1.4% | — | UI Unifi OS Server | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red y privilegios elevados podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en dispositivos UniFi OS para ejecutar una inyección de comandos. | |
| Aplazada | Media (4.3) | 0.40% | — | Nimiq-blockchainAI | 20/5/2026 | 23/7/2026 | nimiq-blockchain proporciona almacenamiento persistente de bloques para la implementación en Rust de Nimiq. En las versiones 1.3.0 y anteriores, el descubrimiento de network-libp2p acepta actualizaciones firmadas de PeerContact de pares no confiables y las almacena en una libreta de contactos de pares, lo que… | |
| Aplazada | Alta (7.5) | 0.76% | — | Nimiq-blockchainAI | 20/5/2026 | 23/7/2026 | nimiq-blockchain proporciona almacenamiento persistente de bloques para la implementación en Rust de Nimiq. En las versiones 1.3.0 e inferiores, un par de red malicioso puede colapsar cualquier nodo completo de Nimiq publicando un registro DHT de Kademlia manipulado. El registro manipulado maliciosamente contendría un… | |
| Aplazada | Crítica (9.4) | 0.45% | — | Frappe Learning Management SystemAI | 20/5/2026 | 23/7/2026 | Frappe Learning Management System (LMS) es un sistema de aprendizaje que ayuda a los usuarios a estructurar su contenido. En las versiones 2.50.0 e inferiores, un usuario con rol de edición de cursos podía cargar un paquete ZIP SCORM para escribir archivos fuera del directorio previsto. Este problema ha sido resuelto… | |
| Aplazada | Alta (8.2) | 0.52% | — | Phenixdigital Phoenix StorybookAI | 20/5/2026 | 23/7/2026 | Vulnerabilidad de asignación de recursos sin límites ni limitación en phenixdigital phoenix_storybook permite una denegación de servicio no autenticada mediante el agotamiento de la tabla de átomos de BEAM. Múltiples manejadores de eventos de LiveView convierten cadenas de parámetros de eventos suministradas por el… | |
| Aplazada | Crítica (9.5) | 2.1% | 💥 PoC | Phenixdigital Phoenix StorybookAI | 20/5/2026 | 23/7/2026 | Vulnerabilidad de inyección de código en phenixdigital phoenix_storybook permite la ejecución remota de código no autenticada a través de la interpolación de valores de atributos no saneados en la generación de plantillas HEEx. El gestor de eventos WebSocket psb-assign en… | |
| Aplazada | Baja (2.3) | 0.53% | — | Phenixdigital Phoenix StorybookAI | 20/5/2026 | 23/7/2026 | Vulnerabilidad de elusión de autorización mediante clave controlada por el usuario en phenixdigital phoenix_storybook permite la inyección de temas PubSub entre sesiones a través de un parámetro de consulta de URL. 'Elixir.PhoenixStorybook.Story.ComponentIframeLive':handle_params/3 en… | |
| Aplazada | Alta (8.2) | 0.28% | — | Talend Administration CenterAI | 20/5/2026 | 23/7/2026 | Se ha identificado un problema de control de acceso roto en el Talend Administration Center, que permite a un usuario con permiso de 'Vista' modificar la URL de actualización de Talend Studio. Este problema se resolvió en un parche, que ya está disponible. | |
| Aplazada | Media (5.4) | 0.23% | — | Talend Administration CenterAI | 20/5/2026 | 23/7/2026 | Una vulnerabilidad de cross-site scripting almacenado ha sido encontrada en el Talend Administration Center. Un atacante con permiso para gestionar servidores puede almacenar una carga útil de XSS que puede ser activada por un usuario diferente. | |
| Pendiente de análisis | Media (6.9) | 0.51% | — | Technitium DNS ServerAI | 19/5/2026 | 24/7/2026 | Technitium DNS Server intenta agresivamente obtener registros RRSIG faltantes o registros DNSKEY no coincidentes. Un atacante que controla un dominio puede hacer que un sistema vulnerable genere tráfico de red excesivo. Corregido en 15.0. | |
| Aplazada | Alta (8.8) | 0.45% | — | Basamak Information Technology Consulting AND Organization Trade DernekwebAI | 18/5/2026 | 17/6/2026 | Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Basamak Information Technology Consulting and Organization Trade Ltd. Co. DernekWeb allows Stored XSS. This issue affects DernekWeb: through 30122025. | |
| Analizada | Alta (8.7) | 0.50% | — | Hacs Home Assistant Community Store | 16/5/2026 | 17/6/2026 | Home Assistant Community Store (HACS) prior to 1.10.0 contains a path traversal vulnerability that allows unauthenticated attackers to read sensitive files by traversing directories via the /hacsfiles/ endpoint. Attackers can retrieve the .storage/auth file containing user credentials and refresh tokens, then craft… |