Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

9664 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.32%—Zauberzeug Nicegui6/2/202617/6/2026
NiceGUI es un framework de interfaz de usuario (UI) basado en Python. El componente ui.markdown() utiliza la biblioteca markdown2 para convertir contenido markdown a HTML, que luego se renderiza a través de innerHTML. Por defecto, markdown2 permite que el HTML sin procesar pase sin cambios. Esto significa que si una…
AnalizadaMedia (5.5)0.11%—Huawei EmuiHuawei Harmonyos6/2/202617/6/2026
Vulnerabilidad de escritura fuera de límites en el módulo del sistema de archivos. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la confidencialidad del servicio.
AnalizadaMedia (5.5)0.11%—Huawei EmuiHuawei Harmonyos6/2/202617/6/2026
Vulnerabilidad de acceso fuera de límites en el módulo de modulación de frecuencia. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AnalizadaMedia (5.5)0.12%—Huawei EmuiHuawei Harmonyos6/2/202617/6/2026
Vulnerabilidad de control de permisos en el módulo AMS. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AnalizadaMedia (5.5)0.12%—Huawei EmuiHuawei Harmonyos6/2/202617/6/2026
Vulnerabilidad de escritura fuera de límites en el módulo DFX. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AnalizadaMedia (5.5)0.13%—Huawei EmuiHuawei Harmonyos6/2/202617/6/2026
Corregir vulnerabilidad de lectura en el módulo de comunicación. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AnalizadaMedia (5.5)0.10%—Huawei EmuiHuawei Harmonyos6/2/202617/6/2026
Vulnerabilidad UAF en el módulo de seguridad. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la disponibilidad.
AnalizadaMedia (6.9)0.29%—Opensolution Quick.cart5/2/202617/6/2026
En Quick.Cart, las contraseñas de usuario se almacenan en formato de texto plano. Un atacante con privilegios elevados puede mostrar las contraseñas de los usuarios en la página de edición de usuarios. El proveedor fue notificado tempranamente sobre esta vulnerabilidad, pero no respondió con los detalles de la…
AnalizadaMedia (4.8)0.31%—Opensolution Quick.cart5/2/202617/6/2026
Quick.Cart permite que el identificador de sesión de un usuario se establezca antes de la autenticación. El valor de este ID de sesión permanece igual después de la autenticación. Este comportamiento permite a un atacante fijar un ID de sesión para una víctima y luego secuestrar la sesión autenticada. El proveedor fue…
AplazadaAlta (8.2)0.44%—Popup BuilderAI5/2/202617/6/2026
El plugin Popup builder with Gamification, Multi-Step Popups, Page-Level Targeting, and WooCommerce Triggers para WordPress es vulnerable a inyección SQL genérica a través de los múltiples endpoints de la API REST en todas las versiones hasta la 2.2.0, inclusive, debido a un escape insuficiente en el parámetro…
AnalizadaAlta (7.8)0.12%—Quickheal Total Security3/2/202617/6/2026
Una vulnerabilidad existe en Quick Heal Total Security 23.0.0 en el componente de gestión de cuarentena, donde la validación insuficiente de las rutas de restauración y el manejo inadecuado de permisos permiten a un usuario local con pocos privilegios restaurar archivos en cuarentena en directorios del sistema…
AplazadaMedia (6.6)0.43%—Xquic Project XquicAI3/2/202617/6/2026
Vulnerabilidad de escritura fuera de límites en Xquic Project Servidor Xquic xquic en Linux (implementación del protocolo QUIC, módulo de procesamiento de paquetes) permite: Manipulación de Búfer. Este problema afecta a Servidor Xquic: hasta 1.8.3.
AplazadaCrítica (9.3)0.35%—ContinuwuityAIConduitAIGrapevineAITuwunelAI2/2/202617/6/2026
continuwuity es un homeserver de Matrix escrito en Rust. Esta vulnerabilidad permite a un atacante con un servidor remoto malicioso hacer que el servidor local firme un evento arbitrario tras la interacción del usuario. Cuando una cuenta de usuario abandona una sala (rechazando una invitación), se une a una sala o…
AplazadaCrítica (9.6)0.90%—Parisneo Lollms-webuiAI2/2/202617/6/2026
Una vulnerabilidad de inclusión local de ficheros (LFI) existe en el endpoint '/reinstall_extension' de la aplicación parisneo/lollms-webui, específicamente dentro del parámetro `name` de la ruta `@router.post("/reinstall_extension")`. Esta vulnerabilidad permite a los atacantes inyectar un parámetro `name` malicioso,…
AplazadaCrítica (9.8)0.54%💥 PoCUser Profile BuilderAI2/2/202617/6/2026
El plugin de WordPress User Profile Builder anterior a la 3.15.2 no tiene un proceso adecuado de restablecimiento de contraseña, lo que permite que unas pocas solicitudes no autenticadas restablezcan la contraseña de cualquier usuario conociendo su nombre de usuario, como los de administrador, y, por lo tanto, obtener…
AplazadaAlta (8.7)1.4%—Raspap-webguiAI2/2/202617/6/2026
Las versiones de RaspAP raspap-webgui anteriores a la 3.3.6 contienen una vulnerabilidad de inyección de comandos del sistema operativo. Si se explota, un usuario que puede iniciar sesión en el producto puede ejecutar un comando arbitrario del sistema operativo.
AplazadaMedia (5.1)0.27%—Banco Guayaquil IOSAI1/2/202617/6/2026
La aplicación móvil iOS Banco Guayaquil 8.0.0 contiene una vulnerabilidad de cross-site scripting persistente en el campo de entrada TextBox Name Profile. Los atacantes pueden inyectar código de script malicioso a través de una solicitud POST que se ejecuta al revisar la aplicación sin interacción del usuario.
AplazadaAlta (8.4)0.80%—Quick PlayerAI30/1/202617/6/2026
Quick Player 1.3 contiene una vulnerabilidad de desbordamiento de búfer que permite a los atacantes ejecutar código arbitrario mediante la creación de un archivo .m3l malicioso con una carga útil cuidadosamente construida. Los atacantes pueden activar la vulnerabilidad cargando un archivo especialmente diseñado a…
AplazadaAlta (7.1)0.70%—Ruijienetworks Switch Eweb S29 RgosAI29/1/202617/6/2026
El switch eWeb S29_RGOS 11.4 de Ruijie Networks contiene una vulnerabilidad de salto de directorio que permite a atacantes no autenticados acceder a archivos de configuración sensibles manipulando los parámetros de la ruta del archivo. Los atacantes pueden explotar el endpoint /download.do con secuencias '../' para…
AnalizadaAlta (8.1)0.15%—Acquia Content HUB28/1/202617/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Drupal Acquia Content Hub permite la falsificación de petición en sitios cruzados. Este problema afecta a Acquia Content Hub: desde 0.0.0 anterior a 3.6.4, desde 3.7.0 anterior a 3.7.3.
AnalizadaMedia (4.8)0.24%—Silence Form Builder28/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Drupal Form Builder permite cross-site scripting (XSS).Este problema afecta a Drupal: desde 7.X-1.0 hasta 7.X-1.22.
AnalizadaMedia (6.9)0.40%—Akuity Kargo27/1/202617/6/2026
Kargo gestiona y automatiza la promoción de artefactos de software. Antes de las versiones 1.8.7, 1.7.7 y 1.6.3, se encontró un error con las comprobaciones de autenticación en el endpoint de la API 'GetConfig()'. Esto permitía a usuarios no autenticados acceder a este endpoint especificando una cabecera…
AnalizadaAlta (8.8)0.48%—Squidex.io Squidex27/1/202617/6/2026
Squidex es un sistema de gestión de contenido sin cabeza de código abierto y un centro de gestión de contenido. Las versiones de la aplicación hasta la 7.21.0 inclusive permiten a los usuarios definir 'Webhooks' como acciones dentro del motor de Reglas. El parámetro url en la configuración del webhook no parece…
AplazadaAlta (8.5)0.18%—Quick N Easy FTP ServiceAI27/1/202617/6/2026
Quick 'n Easy FTP Service 3.2 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código arbitrario durante el inicio del servicio. Los atacantes pueden explotar la ruta binaria del servicio mal configurada para inyectar ejecutables maliciosos con privilegios elevados…
AnalizadaMedia (5.5)0.21%💥 PoCCpuid Cpu-z27/1/202617/6/2026
El controlador del kernel de CPUID CPU-Z v2.17 y versiones anteriores no valida los valores proporcionados por el usuario pasados a través de su interfaz IOCTL, permitiendo a un atacante acceder a información sensible mediante una solicitud manipulada.