Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

26.338 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.7)0.31%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo V16.01.0.19(5037) permiten cambiar las contraseñas de cuenta a través de la interfaz de mantenimiento sin requerir verificación de la contraseña existente. Esto posibilita cambios de contraseña no autorizados cuando se obtiene acceso al endpoint…
AnalizadaBaja (2.1)0.20%—Tenda W30e Firmware26/1/202617/6/2026
El firmware de Shenzhen Tenda W30E V2, versiones hasta la V16.01.0.19(5037) inclusive, no incluye el encabezado de respuesta X-Content-Type-Options: nosniff en las interfaces de gestión web. Como resultado, los navegadores que realizan MIME sniffing pueden interpretar incorrectamente las respuestas influenciadas por…
AnalizadaMedia (4.8)0.17%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo la V16.01.0.19(5037) sirven contenido administrativo sensible sin directivas de control de caché apropiadas. Como resultado, los navegadores pueden almacenar localmente respuestas que contienen credenciales, exponiéndolas a un acceso no autorizado…
AnalizadaCrítica (9.2)0.47%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo V16.01.0.19(5037) no imponen mecanismos de limitación de tasa o de bloqueo de cuenta en los puntos finales de autenticación. Esto permite a los atacantes realizar intentos de fuerza bruta sin restricciones contra las credenciales administrativas.
AnalizadaAlta (7.1)0.24%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo V16.01.0.19(5037) implementan una política insegura de Intercambio de Recursos de Origen Cruzado (CORS) en puntos finales administrativos autenticados. El dispositivo establece Access-Control-Allow-Origin: * en combinación con…
AnalizadaMedia (5.1)0.21%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware Shenzhen Tenda W30E V2 hasta e incluyendo V16.01.0.19(5037) contienen una vulnerabilidad de cross-site scripting almacenado en la funcionalidad de creación de usuarios. La validación de entrada insuficiente permite que el contenido de script controlado por el atacante sea almacenado y…
AnalizadaMedia (5.1)0.13%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta la V16.01.0.19(5037) inclusive carecen de protecciones contra falsificación de petición en sitios cruzados (CSRF) en los puntos finales administrativos, incluyendo aquellos utilizados para cambiar las credenciales de la cuenta de administrador. Como resultado,…
AnalizadaAlta (7.1)0.21%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo V16.01.0.19(5037) muestran las contraseñas de cuentas de usuario almacenadas en texto plano dentro de la interfaz web administrativa. Cualquier usuario con acceso a las páginas de administración afectadas puede ver directamente las credenciales.
AnalizadaAlta (8.2)0.27%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo la V16.01.0.19(5037) revelan credenciales de cuenta sensibles en texto claro dentro de las respuestas HTTP generadas por la interfaz de mantenimiento. Debido a que la interfaz de gestión es accesible a través de HTTP sin cifrar por defecto, las…
AnalizadaCrítica (9.3)0.43%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta e incluyendo la V16.01.0.19(5037) se envían con una contraseña predefinida por defecto para una cuenta de autenticación integrada que no es necesario cambiar durante la configuración inicial. Un atacante puede aprovechar estas credenciales por defecto para…
AnalizadaAlta (8.7)0.33%—Tenda W30e Firmware26/1/202617/6/2026
Las versiones de firmware de Shenzhen Tenda W30E V2 hasta la V16.01.0.19(5037) inclusive contienen una falla de autorización en la API de gestión de usuarios que permite a un usuario autenticado con bajos privilegios cambiar la contraseña de la cuenta de administrador. Al enviar una solicitud manipulada directamente…
AnalizadaAlta (8.8)0.78%—Dormakabagroup Dormakaba Access Manager 9200-k7 FirmwareDormakabagroup Dormakaba Access Manager 9230-k7 FirmwareDormakabagroup Dormakaba Access Manager 9290-k7 FirmwareDormakabagroup Dormakaba Access Manager 9200-k5 Firmware+226/1/202617/6/2026
El binario que sirve al servidor web y que ejecuta prácticamente todas las acciones lanzadas desde la interfaz de usuario web se está ejecutando con privilegios de root. Esto va en contra del principio de mínimo privilegio. Si un atacante es capaz de ejecutar código en el sistema a través de otras vulnerabilidades, es…
AnalizadaAlta (7.4)3.9%—Tenda Ac23 Firmware26/1/202617/6/2026
Se ha encontrado una vulnerabilidad en Tenda AC23 16.03.07.52. Esto afecta a una función desconocida del archivo /goform/WifiExtraSet. Esta manipulación del argumento wpapsk_crypto causa desbordamiento de búfer. La explotación remota del ataque es posible. El exploit ha sido publicado y puede ser utilizado.
AnalizadaBaja (2)17%—Dlink Dcs-700l Firmware26/1/202617/6/2026
Se ha identificado una debilidad en D-Link DCS700l 1.03.09. Afecta a una función desconocida del archivo /setDayNightMode del componente Web Form Handler. La ejecución de una manipulación del argumento LightSensorControl puede conducir a inyección de comandos. El ataque puede lanzarse remotamente. El exploit ha sido…
AnalizadaMedia (4.5)0.22%—Beetel 777vr1 Firmware26/1/202617/6/2026
Se ha encontrado un fallo en Beetel 777VR1 hasta 01.00.09/01.00.09_55. El elemento afectado es una función desconocida del componente Interfaz UART. Esta manipulación provoca controles de acceso inadecuados. Es factible realizar el ataque en el dispositivo físico. La complejidad de un ataque es bastante alta. La…
AnalizadaMedia (4.5)0.33%—Beetel 777vr1 Firmware26/1/202617/6/2026
Una vulnerabilidad fue detectada en Beetel 777VR1 hasta 01.00.09/01.00.09_55. Afectada es una función desconocida del componente Interfaz UART. La manipulación resulta en falta de autenticación. Un ataque en el dispositivo físico es factible. Este ataque se caracteriza por alta complejidad. La explotabilidad se…
AnalizadaBaja (0.3)0.38%—Beetel 777vr1 Firmware26/1/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en Beetel 777VR1 hasta 01.00.09/01.00.09_55. Este problema afecta a algún procesamiento desconocido del componente Interfaz UART. La manipulación lleva a una restricción inadecuada de intentos de autenticación excesivos. Es posible lanzar el ataque en el dispositivo…
AnalizadaBaja (0.3)0.31%—Beetel 777vr1 Firmware25/1/202617/6/2026
Se ha identificado una debilidad en Beetel 777VR1 hasta la versión 01.00.09/01.00.09_55. Esta vulnerabilidad afecta a código desconocido del componente Interfaz UART. La ejecución de una manipulación puede llevar a requisitos de contraseña débiles. El dispositivo físico puede ser el objetivo del ataque. El ataque…
AnalizadaBaja (0.3)0.30%—Beetel 777vr1 Firmware25/1/202617/6/2026
Una falla de seguridad ha sido descubierta en Beetel 777VR1 hasta 01.00.09/01.00.09_55. Esto afecta una parte desconocida del componente Interfaz UART. Realizar una manipulación resulta en revelación de información. El ataque puede ser llevado a cabo en el dispositivo físico. Se considera que el ataque tiene alta…
ModificadaAlta (7.8)0.93%—Doogee Note59 Pro+ FirmwareDoogee Note59 PRO FirmwareDoogee Note59 Firmware23/1/20265/7/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en el componente com.sprd.engineermode en Doogee Note59, Note59 Pro y Note59 Pro+ permite a un atacante local ejecutar código arbitrario y escalar privilegios a través de la shell ADB de EngineerMode, debido a un parcheo incompleto de CVE-2025-31710.
AnalizadaAlta (8.8)1.7%—Algosolutions 8180 IP Audio Alerter Firmware23/1/202617/6/2026
Vulnerabilidad de inyección de comandos y ejecución remota de código en la interfaz de usuario web de ALGO 8180 IP Audio Alerter. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de dispositivos ALGO 8180 IP Audio Alerter. Se requiere autenticación para explotar…
AnalizadaAlta (8.8)1.5%—Algosolutions 8180 IP Audio Alerter Firmware23/1/202617/6/2026
Vulnerabilidad de inyección de comandos y ejecución remota de código en la interfaz de usuario web de ALGO 8180 IP Audio Alerter. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de dispositivos ALGO 8180 IP Audio Alerter. Se requiere autenticación para explotar…
AnalizadaCrítica (9.8)0.72%—Algosolutions 8180 IP Audio Alerter Firmware23/1/202617/6/2026
ALGO 8180 IP Audio Alerter SIP Vulnerabilidad de ejecución remota de código por uso después de liberación. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de dispositivos ALGO 8180 IP Audio Alerter. La autenticación no es requerida para explotar esta…
AnalizadaCrítica (9.8)0.72%—Algosolutions 8180 IP Audio Alerter Firmware23/1/202617/6/2026
Vulnerabilidad de ejecución remota de código por desbordamiento de búfer basado en montículo en ALGO 8180 IP Audio Alerter InformaCast. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de dispositivos ALGO 8180 IP Audio Alerter. La autenticación no es necesaria para…
AnalizadaCrítica (9.8)0.72%—Algosolutions 8180 IP Audio Alerter Firmware23/1/202617/6/2026
Vulnerabilidad de desbordamiento de búfer basado en pila con ejecución remota de código en Alert-Info de SIP INVITE de ALGO 8180 IP Audio Alerter. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de dispositivos ALGO 8180 IP Audio Alerter. La autenticación no es…