Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

9658 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.2)0.89%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con el cliente (CRM) de código abierto y lista para empresas. Una vulnerabilidad crítica de ejecución remota de código (RCE) existe en SuiteCRM 7.15.0 y 8.9.2, permitiendo a administradores autenticados ejecutar comandos de sistema arbitrarios. Esta…
AnalizadaAlta (8.8)0.88%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con el cliente (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, existe una vulnerabilidad de ejecución remota de código (RCE) autenticada en los módulos de SuiteCRM. Las versiones 7.15.1 y 8.9.3 parchean el problema.
AnalizadaAlta (7.5)0.55%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, existe una vulnerabilidad de Denegación de Servicio (DoS) en los módulos de SuiteCRM. Las versiones 7.15.1 y 8.9.3 aplican un parche al problema.
AnalizadaMedia (6.1)0.28%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. SuiteCRM 7.15.0 contiene una vulnerabilidad de inyección HTML reflejada en la página de inicio de sesión que permite a los atacantes inyectar contenido HTML arbitrario, lo que posibilita ataques…
AnalizadaAlta (8.8)0.47%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, la función 'retrieve()' en 'include/OutboundEmail/OutboundEmail.php' no neutraliza correctamente el parámetro '$id' controlado por el usuario. Se asume que…
AnalizadaMedia (4.9)0.49%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, la función 'action_exportCustom' en 'modules/ModuleBuilder/controller.php' no logra neutralizar correctamente las secuencias de salto de ruta en los…
AnalizadaAlta (7.1)0.39%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y de nivel empresarial. Las versiones anteriores a la 7.15.1 y 8.9.3 contienen una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) combinada con una condición de denegación de servicio (DoS) en…
AnalizadaMedia (6.5)0.41%—Suitecrm19/3/202617/6/2026
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto, lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, al crear o editar un informe (módulo AOR_Reports), el parámetro 'field_function' de los datos POST se guarda directamente en la tabla 'aor_fields' sin…
AnalizadaCrítica (9)0.45%—Getqui QUI19/3/202617/6/2026
qui es una interfaz web para gestionar instancias de qBittorrent. Las versiones 1.14.1 e inferiores utilizan una política CORS permisiva que refleja orígenes arbitrarios y también devuelve Access-Control-Allow-Credentials: true, permitiendo efectivamente que cualquier página web externa realice solicitudes…
AplazadaAlta (7.7)0.55%—UI Unifi Network ApplicationAI19/3/202617/6/2026
Una vulnerabilidad de inyección NoSQL autenticada encontrada en la aplicación UniFi Network podría permitir a un actor malicioso con acceso autenticado a la red escalar privilegios.
AplazadaCrítica (10)28%💥 ExploitUI Unifi Network ApplicationAI19/3/202617/6/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de salto de ruta encontrada en la aplicación UniFi Network para acceder a archivos en el sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente.
AplazadaCrítica (9.8)0.59%—Thimpress BuilderpressAIPHPAI19/3/202617/6/2026
La vulnerabilidad de 'Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP' ('inclusión remota de ficheros PHP') en ThimPress BuilderPress permite la inclusión local de ficheros PHP. Este problema afecta a BuilderPress: desde n/a hasta 2.0.1.
AplazadaAlta (7.1)0.19%—Tagdiv Opt-in BuilderAI19/3/202617/6/2026
La vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en tagDiv tagDiv Opt-In Builder permite XSS Reflejado. Este problema afecta a tagDiv Opt-In Builder: desde n/d hasta 1.7.3.
AplazadaMedia (5.3)0.48%—Instant Popup BuilderAI19/3/202617/6/2026
El plugin Instant Popup Builder para WordPress es vulnerable a la Ejecución Arbitraria de Shortcode No Autenticada en todas las versiones hasta la 1.1.7 inclusive. Esto se debe a que la función handle_email_verification_page() construye una cadena de shortcode a partir de parámetros GET proporcionados por el usuario…
AplazadaMedia (6.3)0.26%—Uipress LiteAI19/3/202617/6/2026
Vulnerabilidad de autorización faltante en UiPress UiPress lite permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UiPress lite: desde n/a hasta 3.5.09.
AplazadaCrítica (9.3)0.40%—Cozmoslabs Profile Builder PROAI19/3/202617/6/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Cozmoslabs Profile Builder Pro permite Inyección SQL Ciega. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.13.9.
ModificadaMedia (5.8)0.39%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on18/3/202617/6/2026
Se identificó una vulnerabilidad en Keycloak, una solución de gestión de identidades y accesos, donde sigue incorrectamente las redirecciones HTTP al procesar ciertas solicitudes de configuración del cliente. Este comportamiento permite a un atacante engañar al servidor para que realice solicitudes no intencionadas a…
ModificadaMedia (5.3)0.83%—Redhat Build OF Keycloak18/3/20266/10/2026
Se encontró una falla en Keycloak. Un atacante remoto no autenticado puede desencadenar una denegación de servicio (DoS) a nivel de aplicación al enviar una SAMLRequest altamente comprimida a través del SAML Redirect Binding. El servidor no aplica límites de tamaño durante la descompresión DEFLATE, lo que lleva a un…
AnalizadaAlta (8.1)0.72%—Redhat Build OF Keycloak18/3/202618/8/2026
Se encontró una vulnerabilidad en Keycloak. Un atacante remoto podría eludir los controles de seguridad al enviar una respuesta SAML válida desde un Proveedor de Identidad (IdP) externo al punto final SAML de Keycloak para inicios de sesión de intermediario iniciados por el IdP. Esto permite al atacante completar…
ModificadaAlta (7.7)0.36%—Redhat Build OF Keycloak18/3/20266/10/2026
Se encontró una vulnerabilidad en Keycloak. El endpoint del broker de Security Assertion Markup Language (SAML) de Keycloak no valida correctamente las aserciones cifradas cuando la respuesta SAML general no está firmada. Un atacante con una aserción SAML firmada válida puede explotar esto al crear una respuesta SAML…
AplazadaBaja (2.1)1.8%—Aviashbole Quip-mcp-serverAI16/3/202617/6/2026
Se ha encontrado una vulnerabilidad en AvinashBole quip-mcp-server 1.0.0. Afectada por esta vulnerabilidad es la función setupToolHandlers del archivo src/index.ts. Dicha manipulación conduce a inyección de comandos. El ataque puede ser realizado desde remoto. El exploit ha sido divulgado al público y puede ser…
AplazadaBaja (1.9)0.34%—Worksuite HR CRM AND Project ManagementAI16/3/202617/6/2026
Se ha encontrado una vulnerabilidad en Worksuite HR, CRM y Project Management hasta la versión 5.5.25. El elemento afectado es una función desconocida del archivo /account/orders/create. La manipulación del argumento Client Note conduce a cross-site scripting. El ataque puede iniciarse remotamente. El exploit ha sido…
ModificadaAlta (7.1)0.34%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de desreferencia de puntero nulo en el componente WiFiUDP. Un atacante en la misma red de área local puede enviar un gran volumen de paquetes UDP maliciosos para causar agotamiento de memoria en el dispositivo, desencadenando una desreferencia de…
AnalizadaAlta (7)0.19%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de lectura de memoria fuera de límites en el componente TuyaIoT. Un atacante que secuestra o controla el servicio en la nube de Tuya puede emitir datos de eventos DP maliciosos a los dispositivos de la víctima, causando acceso a memoria fuera de…
AnalizadaAlta (8.6)0.22%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de desbordamiento de búfer de un solo byte en el componente WiFiMulti. Cuando el hardware inteligente de la víctima se conecta a un punto de acceso (AP) controlado por el atacante, el atacante puede explotar el desbordamiento para ejecutar código…