Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

9661 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.1)0.34%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de desreferencia de puntero nulo en el componente WiFiUDP. Un atacante en la misma red de área local puede enviar un gran volumen de paquetes UDP maliciosos para causar agotamiento de memoria en el dispositivo, desencadenando una desreferencia de…
AnalizadaAlta (7)0.19%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de lectura de memoria fuera de límites en el componente TuyaIoT. Un atacante que secuestra o controla el servicio en la nube de Tuya puede emitir datos de eventos DP maliciosos a los dispositivos de la víctima, causando acceso a memoria fuera de…
AnalizadaAlta (8.6)0.22%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de desbordamiento de búfer de un solo byte en el componente WiFiMulti. Cuando el hardware inteligente de la víctima se conecta a un punto de acceso (AP) controlado por el atacante, el atacante puede explotar el desbordamiento para ejecutar código…
AnalizadaAlta (8.7)0.43%—Arduino-tuyaopen16/3/202617/6/2026
arduino-TuyaOpen antes de la versión 1.2.1 contiene una vulnerabilidad de desbordamiento de búfer basado en montículo en el componente DnsServer. Un atacante en la misma red de área local que controla el servidor DNS de la LAN puede enviar respuestas DNS maliciosas para desbordar el búfer del montículo, lo que podría…
AnalizadaMedia (6)0.14%—Truesec Lapswebui16/3/202617/6/2026
El almacenamiento en caché del navegador de contraseñas LAPS en LAPSWebUI de Truesec antes de la versión 2.4 permite a un atacante con acceso a una estación de trabajo escalar sus privilegios mediante la divulgación de contraseñas de administrador local.
AnalizadaMedia (6)0.11%—Truesec Lapswebui16/3/202617/6/2026
La funcionalidad de cierre de sesión no operativa en LAPSWebUI de Truesec antes de la versión 2.4 permite a un atacante con acceso a una estación de trabajo escalar sus privilegios mediante la divulgación de la contraseña de administrador local.
AnalizadaMedia (6)0.11%—Truesec Lapswebui16/3/202617/6/2026
Expiración de sesión insuficiente en LAPSWebUI de Truesec anterior a la versión 2.4 permite a un atacante con acceso a una estación de trabajo escalar sus privilegios mediante la divulgación de la contraseña de administrador local.
AplazadaMedia (5.3)0.29%—Themefusion Fusion BuilderAI13/3/202617/6/2026
Vulnerabilidad de autorización faltante en ThemeFusion Fusion Builder fusion-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fusion Builder: desde n/a hasta < 3.15.0.
AplazadaMedia (6.5)0.25%—Themefusion Fusion BuilderAI13/3/202617/6/2026
Vulnerabilidad de autorización faltante en ThemeFusion Fusion Builder fusion-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fusion Builder: desde n/a hasta < 3.15.0.
AplazadaMedia (5.3)0.26%—Xpro Addons FOR Beaver Builder LiteAI13/3/202617/6/2026
Vulnerabilidad de autorización faltante en Xpro Xpro Addons For Beaver Builder – Lite xpro-addons-beaver-builder-elementor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xpro Addons For Beaver Builder – Lite: desde n/a hasta <= 1.5.6.
AplazadaMedia (5.3)0.33%—Radiustheme ShopbuilderAI13/3/202617/6/2026
Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en RadiusTheme ShopBuilder – Elementor WooCommerce Builder Addons shopbuilder permite recuperar datos sensibles incrustados. Este problema afecta a ShopBuilder – Elementor WooCommerce Builder Addons: desde n/a hasta…
AplazadaMedia (4.3)0.14%—Ays-pro Quiz MakerAI13/3/202617/6/2026
La vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Ays Pro Quiz Maker quiz-maker permite la falsificación de petición en sitios cruzados. Este problema afecta a Quiz Maker: desde n/a hasta <= 6.7.1.2.
AnalizadaAlta (7.5)0.52%💥 PoCCourtbouillon Cairosvg13/3/202617/6/2026
CairoSVG es un conversor de SVG basado en Cairo, una libreríade gráficos 2D. Anteriormente, Kozea/CairoSVG tenía una denegación de servicio exponencial a través de la amplificación recursiva del elemento en cairosvg/defs.py. Esto causa el agotamiento de la CPU a partir de una entrada pequeña.
AnalizadaBaja (3.1)0.27%—Redhat Build OF Keycloak12/3/202618/8/2026
Se encontró un defecto en Keycloak. Una vulnerabilidad de omisión de autorización en la API de administración de Keycloak permite a cualquier usuario autenticado, incluso a aquellos sin privilegios administrativos, enumerar las membresías de la organización de otros usuarios. Esta revelación de información ocurre si…
AplazadaBaja (1.9)0.18%—Rui314 MoldAI12/3/202617/6/2026
Una vulnerabilidad fue detectada en rui314 mold hasta la versión 2.40.4. Este problema afecta la función mold::ObjectFilemold::X86_64::initialize_sections del archivo src/input-files.cc del componente Gestor de Archivos de Objeto. Realizar una manipulación resulta en un desbordamiento de búfer basado en montículo.…
AplazadaBaja (1.9)0.17%—Quickjs-ng QuickjsAI12/3/202617/6/2026
Se ha encontrado una vulnerabilidad en quickjs-ng quickjs hasta la versión 0.12.1. Esto afecta a la función js_iterator_concat_return del archivo quickjs.c. Esta manipulación causa uso después de liberar. El ataque requiere acceso local. El exploit ha sido publicado y puede ser utilizado. Nombre del parche:…
AnalizadaMedia (5.5)0.15%—Anchore Quill11/3/202617/6/2026
Quill proporciona firma binaria de mac y notarización simples desde cualquier plataforma. Quill antes de la versión v0.7.1 contiene una vulnerabilidad de asignación de memoria ilimitada al analizar binarios Mach-O. La explotación requiere que Quill procese un binario Mach-O proporcionado por un atacante, lo cual es…
AnalizadaMedia (5.3)0.13%—Anchore Quill11/3/202617/6/2026
Quill proporciona firma binaria de mac simple y notarización desde cualquier plataforma. Quill antes de la versión v0.7.1 tiene lecturas ilimitadas de cuerpos de respuesta HTTP durante el proceso de notarización de Apple. La explotación requiere la capacidad de modificar respuestas de API del servicio de notarización…
AnalizadaMedia (5.3)0.12%—Anchore Quill11/3/202617/6/2026
Quill proporciona firma binaria de mac y notarización simple desde cualquier plataforma. Quill antes de la versión v0.7.1 contiene una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) al intentar obtener los registros de envío de notarización de Apple. La explotación requiere la capacidad de…
AnalizadaMedia (4.2)0.33%—Redhat Build OF Keycloak11/3/202618/8/2026
Se identificó una vulnerabilidad en la API REST de Cuentas de Keycloak que permite a un usuario autenticado con un nivel de seguridad inferior realizar acciones sensibles destinadas únicamente a sesiones de mayor garantía. Específicamente, un atacante que ya ha obtenido la contraseña de una víctima puede eliminar la…
AplazadaAlta (7.2)0.25%—Responsive Contact Form BuilderAI11/3/202617/6/2026
El plugin Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la versión 2.0.1, inclusive, a través de envíos de campos de formulario. Esto se debe a una sanitización de entrada insuficiente en la función…
AnalizadaBaja (2.7)0.41%—Redhat Build OF Keycloak11/3/202617/6/2026
Se encontró una falla en Keycloak. Un usuario autenticado con el rol view-users podría explotar una vulnerabilidad en el componente UserResource. Al acceder a un endpoint administrativo específico, este usuario podría recuperar indebidamente atributos de usuario que estaban configurados para estar ocultos. Esta…
AplazadaAlta (8.7)0.92%—QuinnAI10/3/202625/8/2026
Quinn es una implementación pure-Rust, compatible con async, del protocolo de transporte QUIC del IETF. Antes de la 0.11.14, un atacante remoto no autenticado puede desencadenar una denegación de servicio en aplicaciones que utilizan versiones vulnerables de quinn al enviar un paquete QUIC Initial manipulado que…
AnalizadaAlta (8.7)0.56%💥 PoCLiquidjs10/3/202617/6/2026
liquidjs es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.0, las etiquetas layout, render e include permiten el acceso arbitrario a archivos a través de rutas absolutas (ya sea como literales de cadena o a través de variables Liquid; estas últimas requieren…
Pendiente de análisisMedia (5)0.18%—SAP GUI FOR WindowsAISAP GuixtAI10/3/202617/6/2026
SAP GUI para Windows permite que los archivos DLL se carguen desde directorios arbitrarios dentro de la aplicación. Un atacante no autenticado podría explotar esta vulnerabilidad persuadiendo a una víctima para que coloque un DLL malicioso dentro de uno de estos directorios. El comando malicioso se ejecuta en el…