Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
6585 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.7) | 0.39% | — | Avid NexisAIAvid Nexis AgentAIAvid System Director ApplianceAIGenivia GsoapAI | 14/7/2025 | 17/6/2026 | Avid Nexis Agent utiliza una versión vulnerable de gSOAP. Una vulnerabilidad no documentada que afecta a gSOAP v2.8 hace que la aplicación sea vulnerable a una vulnerabilidad de Path Traversal no autenticado. Este problema afecta a Avid NEXIS serie E (anterior a 2025.5.1); Avid NEXIS serie F (anterior a 2025.5.1);… | |
| Analizada | Media (5.5) | 0.65% | — | Jinher OA | 13/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Jinher OA 1.0 y se clasificó como problemática. Este problema afecta a una funcionalidad desconocida del archivo /c6/Jhsoft.Web.message/ToolBar/DelTemp.aspx. La manipulación da lugar a una referencia a una entidad externa XML. El ataque podría ejecutarse en remoto. Se ha hecho público… | |
| Analizada | Media (6.7) | 0.14% | — | Broadcom Brocade Sannav | 10/7/2025 | 17/6/2026 | Las versiones anteriores a Brocade SANnav 2.4.0a podían registrar las contraseñas de la base de datos en texto sin cifrar en los registros de auditoría cuando el recopilador de volcado de datos diario invocaba comandos docker exec. Estos registros de auditoría corresponden a los registros de auditoría de la máquina… | |
| Analizada | Media (5.1) | 0.14% | — | Broadcom Brocade Sannav | 10/7/2025 | 17/6/2026 | Brocade SANnav, versiones anteriores a SANnav 2.4.0a, registra las contraseñas y las claves pbe en los registros de auditoría del servidor Brocade SANnav tras la instalación y en determinadas circunstancias. Estos registros corresponden a la máquina virtual del servidor local y no están controlados por SANnav. Solo… | |
| Analizada | Media (5.1) | 0.14% | — | Broadcom Brocade Sannav | 10/7/2025 | 17/6/2026 | Brocade SANnav, versiones anteriores a SANnav 2.4.0a, registra contraseñas de texto sin formato en los registros de auditoría del servidor host de Brocade SANnav al ejecutar un comando OpenSSL mediante una contraseña desde la línea de comandos o al proporcionarla mediante un archivo temporal. Estos registros de… | |
| Aplazada | Crítica (9.3) | 3.6% | 💥 Exploit | BuilderengineAIElfinderAIJquery File UploadAI | 10/7/2025 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos sin restricciones en BuilderEngine 3.5.0 debido a la integración del gestor de archivos elFinder 2.0 y su uso del complemento jQuery File Upload. El complemento no valida ni restringe correctamente los tipos o ubicaciones de los archivos durante las operaciones de carga,… | |
| Aplazada | Media (5.4) | 0.18% | — | Secure-uploadAI | 10/7/2025 | 17/6/2026 | Secure-upload es un servicio de envío de datos que valida tokens de un solo uso al aceptar envíos a canales. El servicio solo se instaló en un número reducido de entornos. En circunstancias específicas, usuarios privilegiados de secure-upload podrían haber seleccionado plantillas de correo electrónico no… | |
| Modificada | Alta (7.1) | 0.27% | — | Redhat Keycloak | 10/7/2025 | 31/8/2026 | Se encontró una falla en Keycloak. Cuando un atacante autenticado intenta fusionar cuentas con otra existente durante el inicio de sesión de un proveedor de identidad (IdP), se le solicita que revise la información del perfil. Esta vulnerabilidad permite al atacante modificar su dirección de correo electrónico para… | |
| Aplazada | Media (5.5) | 0.28% | — | Lana Downloads ManagerAI | 10/7/2025 | 17/6/2026 | El complemento Lana Downloads Manager para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los parámetros del endpoint en versiones hasta la 1.10.0 (incluida), debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Aplazada | Alta (8.4) | 0.17% | — | Paloaltonetworks Globalprotect APPAI | 9/7/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación GlobalProtect™ de Palo Alto Networks permite que un usuario no administrativo autenticado localmente escale sus privilegios a root en macOS y Linux, o a NT AUTHORITY\SYSTEM en Windows. La aplicación GlobalProtect en iOS, Android, Chrome OS y… | |
| Aplazada | Media (6.8) | 0.14% | — | Paloaltonetworks Globalprotect APPAI | 9/7/2025 | 17/6/2026 | Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación GlobalProtect™ de Palo Alto Networks en dispositivos macOS y Linux permite que un usuario no administrativo autenticado localmente desactive la aplicación incluso si la configuración de GlobalProtect no lo permite. La aplicación GlobalProtect… | |
| Aplazada | Media (6.3) | 0.14% | — | Paloaltonetworks Autonomous Digital Experience ManagerAI | 9/7/2025 | 17/6/2026 | Una vulnerabilidad de asignación de privilegios incorrecta en Palo Alto Networks Autonomous Digital Experience Manager permite que un usuario con pocos privilegios autenticado localmente en endpoints de macOS escale sus privilegios a root. | |
| Modificada | Media (5.3) | 0.28% | — | Jenkins Xooa | 9/7/2025 | 17/6/2026 | Jenkins Xooa Plugin 0.0.7 y versiones anteriores no enmascaran el token de implementación de Xooa en el formulario de configuración global, lo que aumenta la posibilidad de que los atacantes lo observen y lo capturen. | |
| Modificada | Media (6.5) | 0.22% | — | Jenkins Xooa | 9/7/2025 | 17/6/2026 | Jenkins Xooa Plugin 0.0.7 y versiones anteriores almacenan el token de implementación de Xooa sin cifrar en su archivo de configuración global en el controlador Jenkins, donde lo pueden ver los usuarios con acceso al sistema de archivos del controlador Jenkins. | |
| Modificada | Media (4.3) | 0.30% | — | Jenkins Apica Loadtest | 9/7/2025 | 17/6/2026 | Jenkins Apica Loadtest Plugin 1.10 y versiones anteriores no enmascaran los tokens de autenticación LTP de Apica Loadtest que se muestran en el formulario de configuración del trabajo, lo que aumenta la posibilidad de que los atacantes los observen y capturen. | |
| Modificada | Media (6.5) | 0.35% | — | Jenkins Apica Loadtest | 9/7/2025 | 17/6/2026 | Jenkins Apica Loadtest Plugin 1.10 y versiones anteriores almacenan tokens de autenticación LTP de Apica Loadtest sin cifrar en archivos job config.xml en el controlador de Jenkins, donde los usuarios con permiso de lectura extendida/de elemento o acceso al sistema de archivos del controlador de Jenkins pueden verlos. | |
| Analizada | Crítica (9.8) | 0.39% | — | Schiocco Support Board | 9/7/2025 | 17/6/2026 | El complemento Support Board para WordPress es vulnerable al acceso, modificación y eliminación no autorizados de datos debido al uso de secretos predeterminados codificados en la función sb_encryption() en todas las versiones hasta la 3.8.0 incluida. Esto permite a atacantes no autenticados eludir la autorización y… | |
| Analizada | Crítica (9.8) | 0.96% | — | Schiocco Support Board | 9/7/2025 | 17/6/2026 | El complemento Support Board para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función sb_file_delete en todas las versiones hasta la 3.8.0 incluida. Esto permite a los atacantes eliminar archivos arbitrarios en el servidor, lo que… | |
| Aplazada | Media (5.4) | 0.20% | — | Mediawiki MsuploadAI | 8/7/2025 | 17/6/2026 | La extensión MsUpload para MediaWiki es vulnerable a XSS almacenado mediante el mensaje de sistema msu-continue, que se inserta en el DOM sin la debida limpieza. La vulnerabilidad se produce en la interfaz de carga de archivos cuando se carga el mismo nombre de archivo dos veces. Este problema afecta a Mediawiki -… | |
| Analizada | Media (6.8) | 0.35% | — | Broadcom Fabric Operating System | 8/7/2025 | 17/6/2026 | Una vulnerabilidad de Comprobación Incorrecta de Condiciones Inusuales o Excepcionales en Brocade Fabric OS anterior a la versión 9.2.2.a podría permitir que un atacante autenticado basado en la red provoque una Denegación de Servicio (DoS). La vulnerabilidad se detecta cuando se invoca supportave remotamente mediante… | |
| Analizada | Media (6.1) | 0.26% | — | SIR Gnuboard | 7/7/2025 | 17/6/2026 | Una vulnerabilidad de redirección abierta en gnuboard5 v.5.5.16 permite a un atacante remoto obtener información confidencial a través de bbs/member_confirm.php. | |
| Analizada | Media (6.1) | 0.26% | — | SIR Gnuboard | 7/7/2025 | 17/6/2026 | Una vulnerabilidad de redirección abierta en gnuboard5 v.5.5.16 permite a un atacante remoto obtener información confidencial a través del componente bbs/login.php. | |
| Analizada | Media (6.1) | 0.53% | 💥 Exploit | SIR Gnuboard | 7/7/2025 | 17/6/2026 | Una vulnerabilidad de redirección abierta en gnuboard5 v.5.5.16 permite a un atacante remoto obtener información confidencial a través de la verificación insuficiente del parámetro URL en bbs/logout.php. | |
| Aplazada | Media (6.9) | 0.46% | — | Rowboatlabs RowboatAI | 7/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en rowboatlabs rowboat hasta la versión 8096eaf63b5a0732edd8f812bee05b78e214ee97. Se ha clasificado como crítica. Este problema afecta a la función PUT del archivo apps/rowboat/app/api/uploads/[fileId]/route.ts del componente Session Handler. La manipulación de los parámetros del… | |
| Analizada | Media (5.3) | 0.97% | — | Iroad Q9 Firmware | 4/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en IROAD Dashcam Q9 hasta la versión 20250624, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente MFA Pairing Request Handler. La manipulación conlleva la asignación de recursos. El ataque debe realizarse dentro de la red local.… |